Beispielereignisnachricht CrowdStrike Falcon Host

Verwenden Sie diese Beispielereignisnachricht, um eine erfolgreiche Integration mit IBM QRadarzu überprüfen.

Wichtig: Fügen Sie das Nachrichtenformat aufgrund von Formatierungsproblemen in einen Texteditor ein und entfernen Sie dann alle Rücklauf-oder Zeilenvorschubzeichen.

Beispielnachricht CrowdStrike Falcon Host bei Verwendung des Syslog-Protokolls

Das folgende Beispiel zeigt ein Zusammenfassungsereignis zur Erkennung, das generiert wurde, als eine bekannte Malware auf ein Dokument auf dem Host zugegriffen hat. Dieses Ereignis enthält die Details des Dokuments und die Zeit, zu der auf das Dokument zugegriffen wurde.

LEEF:1.0|CrowdStrike|FalconHost|1.0|Suspicious Activity| devTime=2016-06-09 02:57:28 src=10.1.1.1 srcPort=49220 dst=10.1.1.2 domain=I cat=NetworkAccesses usrName=test devTimeFormat=yyyy-MM-dd HH:mm:ss connDir=0 dstPort=443 resource=<Resource> proto=TCP url=https://example.com/url
Tabelle 1. QRadar Feldnamen und hervorgehobene Werte in den Ereignisnutzdaten
QRadar Feldname Hervorgehobene Werte in den Ereignisnutzdaten
Ereignis-ID Suspicious Activity
Kategorie CrowdStrike + FalconHost
Quellen-IP 10.1.1.1
Quellenport 49220
Ziel-IP 10.1.1.2
Zielport 443
Ereigniszeit 2016-06-09 02:57:28
Username test