Carbon Black Response
Die Carbon Black Response Erweiterung für QRadar fügt neue benutzerdefinierte Ereigniseigenschaften für Carbon Black Response Payload hinzu.
- IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Carbon Black Response Content Extension 1.0.3
- IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Carbon Black Response Content Extension 1.0.2
- IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Carbon Black Response Content Extension 1.0.1
- IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Carbon Black Response Content Extension 1.0.0
IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Carbon Black Response Content Extension 1.0.3
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Carbon Black Response Content Extension 1.0.3hinzugefügt oder geändert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| MD5-Hash | Ja | 1 | \smd5=([^\t]+) |
| SHA256-Hash | Ja | 1 | sha256=([^\t]+) |
| Prozess-ID | Ja | 1 | \spid=([^\t]+) |
Die angepasste Eigenschaft File Hash wurde entfernt.
IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Carbon Black Response Content Extension 1.0.2
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Carbon Black Response Content Extension 1.0.2aktualisiert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Process Path (Prozesspfad) | Ja | 1 | process_path=([^\t]+) |
IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Carbon Black Response Content Extension 1.0.1
Folgende Tabelle zeigt die angepassten Eigenschaften, die in IBM Security QRadar Custom Properties for Carbon Black Response Content Extension 1.0.1aktualisiert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Prozessname | Ja | 1 | process_name=([^\t]+) |
IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Carbon Black Response Content Extension 1.0.0
Folgende Tabelle zeigt die angepassten Eigenschaften in IBM Security QRadar Custom Properties for Carbon Black Response Content Extension 1.0.0.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Alerttyp | Nein | 1 | alert_type=([^\t]+) |
| Befehlszeile | Ja | 1 | (?:command_line|cmdline)=“?([^\t]+)“? |
| CB Server (CB-Server) | Nein | 1 | cb_server=([^\t]+) |
| Computer Name (Computername) | Ja | 1 | computer_name=([^\t]+) |
| Domäne | Nein | 1 | domain=([^\t]+) |
| Feedname | Nein | 1 | feed_name=([^\t]+) |
| File Hash | Ja | 1 | sha256=([^\t]+) |
| Hostname | Ja | 1 | hostname=([^\t]+) |
| Lokale IP | Nein | 1 | local_ip=([^\t]+) |
| Betriebssystemanbieter | Ja | 1 | os_type=([^\t]+) |
| Prozess-ID | Nein | 1 | \spid=([^\t]+) |
| Übergeordnete GUID | Nein | 1 | parent_guid=([^\t]+) |
| Übergeordnetes Element MD5 | Nein | 1 | parent_md5=([^\t]+) |
| ID des übergeordneten Prozesses | Nein | 1 | parent_pid=([^\t]+) |
| Übergeordneter Pfad | Nein | 1 | parent_path=([^\t]+) |
| GUID des übergeordneten Prozesses | Nein | 1 | parent_process_guid=([^\t]+) |
| Pfad | Nein | 1 | \spath=([^\t]+) |
| Process CommandLine (Prozessbefehlszeile) | Ja | 1 | (?:command_line|cmdline)="?([^\t]+)"? |
| Prozessrichtung | Nein | 1 | direction=([^\t]+) |
| Process Guid (Prozess-GUID) | Nein | 1 | \sprocess_guid=([^\t]+) |
| Prozessname | Ja | 1 | process_name=([^\t]+) |
| Process Path (Prozesspfad) | Nein | 1 | process_path=([^\t]+) |
| Proxydomäne | Ja | 1 | proxy_domain=([^\t]+) |
| Proxy-IP | Nein | 1 | proxy_ip=([^\t]+) |
| Ferne IP-Adresse | Nein | 1 | remote_ip=([^\t]+) |
| Servername | Ja | 1 | (?:-ServerName:|server_name=)([^\t]+) |
| Typ | Nein | 1 | \stype=([^\t]+) |
| Eindeutige ID | Nein | 1 | (?:\suid|unique_id)=([^\t]+) |
| Name der Beobachtungsliste | Nein | 1 | watchlist_name=([^\t]+) |
| Watchlists (Beobachtungslisten) | Nein | 1 | watchlists=([^\t]+) |