The following TQL queries are Bro Notice queries. Zeek (formerly Bro) calls the NOTICE function when it detects suspicious activity leaving the network.
Note
Result categories may include
ssl:invalid_server_cert, traceroute::detected, proto, scan::port_scan, scan::address_scan, http::sql_injection_attacker, enum, weird::activity, packetfilter::dropped_packets, http::sql_injection_victim, andssh::password_guessing
class:bro_notice | groupby category
class:bro_http !metaclass:http_proxy
class:bro_notice !srcisp:["private ip address lan","<target corporation name>"] action:notice::action_log | groupby dstport
class:bro_notice category:scan::address_scan !srcisp:"private ip address lan" !srcisp:"<target corporation>" | groupby [srcipv4,dstport]
class:bro_notice !srcisp:"private ip address lan" !srcisp:"<target corporation>" action:notice::action_log dstisp:"private ip address lan" category:ssl::invalid_server_cert | groupby [srcipv4,dstipv4]
class:bro_notice category:http::sql_injection_attacker !srcisp:"private ip address lan" !srcisp:"<target corporation>" | groupby srcipv4
class:bro_notice category:http::sql_injection_victim dstisp:"private ip address lan" | groupby dstipv4