Vectra Networks Vectra-Beispielereignisnachrichten

Verwenden Sie diese Beispielereignisnachrichten, um eine erfolgreiche Integration mit IBM QRadarzu überprüfen.

Wichtig: IBM QRadar DSM for Vectra Networks Vectra wird nicht weiter unterstützt.

Wenn Sie diese Integration weiterhin nutzen möchten, laden Sie Vectra Networks Vectra DSM von der Website IBM Security App Exchange (https://exchange.xforce.ibmcloud.com/hub/extension/47f3e9afff5e0281d6684bb633d769f2) herunter.

Tipp: Fügen Sie das Nachrichtenformat aufgrund von Formatierungsproblemen in einen Texteditor ein und entfernen Sie dann alle Rücklauf-oder Zeilenvorschubzeichen.

Vectra Networks Vectra-Beispielnachrichten bei Verwendung des Syslog-Protokolls

Beispiel 1: Die folgende Beispielereignisnachricht zeigt, wann Samba ausgenutzt wird.

<13>Jul  9 07:54:46 vectranetworks.vectra.test vectra_cef -: CEF:0|Vectra Networks|X Series|4.2|smb_brute_force|SMB Brute-Force|7|externalId=9481 cat=LATERAL MOVEMENT dvc=10.97.41.41 dvchost=10.97.41.41 shost=hostname123.example.com src=10.125.64.136 flexNumber1Label=threat flexNumber1=70 flexNumber2Label=certainty flexNumber2=59 cs4Label=Vectra Event URL cs4=https://www.Qradar.test/paths/resources1.ext cs5Label=triaged cs5=False dst=10.160.0.145 dhost= proto= dpt=445 out=None in=None start=1531119062000 end=1531119099000
Tabelle 1. Hervorgehobene Werte im Vectra Networks Vectra-Beispielereignis
QRadar Feldname Hervorgehobene Werte in den Ereignisnutzdaten
Ereignis-ID SMB Brute-Force
Ereigniskategorie LATERAL MOVEMENT
Quellen-IP 10.125.64.136
Ziel-IP 10.160.0.145
Zielport 445

Beispiel 2: Die folgende Beispielereignisnachricht zeigt, dass eine verdächtige Aktivität vorliegt.

<13>Oct 22 07:17:40 vectranetworks.vectra.test vectra_cef -: CEF:0|Vectra Networks|X Series|4.5|kerberos_account_anomaly|Suspicious Kerberos Account|1|externalId=13841 cat=LATERAL MOVEMENT dvc=10.97.41.41 dvchost=10.97.41.41 shost=spek006odc src=10.97.48.6 flexNumber1Label=threat flexNumber1=10 flexNumber2Label=certainty flexNumber2=95 cs4Label=Vectra Event URL cs4=https://www.Qradar.test/paths/resources1.ext cs5Label=triaged cs5=False dst=10.160.0.90 dhost= proto= dpt=80 out=None in=None start=1540183389000 end=1540185634000
Tabelle 2. Hervorgehobene Werte im Vectra Networks Vectra-Beispielereignis
QRadar Feldname Hervorgehobene Werte in den Ereignisnutzdaten
Ereignis-ID Suspicious Kerberos Account
Ereigniskategorie LATERAL MOVEMENT
Quellen-IP 10.97.48.6
Ziel-IP 10.160.0.90
Zielport 80