Carbon Black Response

Die Carbon Black Response Erweiterung für QRadar fügt neue benutzerdefinierte Ereigniseigenschaften für Carbon Black Response Payload hinzu.

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Sind automatische Aktualisierungen nicht aktiviert, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Carbon Black Response Content Extension 1.0.3

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Carbon Black Response Content Extension 1.0.3hinzugefügt oder geändert wurden.

Tabelle 1. Angepasste Eigenschaften, die in IBM Sicherheit QRadar Custom Properties for Carbon Black Response Content Extension 1.0.3 neu sind oder aktualisiert wurden
Ihren Namen Optimiert Erfassungsgruppe Regex
MD5-Hash Ja 1 \smd5=([^\t]+)
SHA256-Hash Ja 1 sha256=([^\t]+)
Prozess-ID Ja 1 \spid=([^\t]+)

Die angepasste Eigenschaft File Hash wurde entfernt.

IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Carbon Black Response Content Extension 1.0.2

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Carbon Black Response Content Extension 1.0.2aktualisiert wurden.

Tabelle 2. Angepasste Eigenschaften aktualisiert in IBM Security QRadar Custom Properties for Carbon Black Response Content Extension 1.0.2
Ihren Namen Optimiert Erfassungsgruppe Regex
Process Path (Prozesspfad) Ja 1 process_path=([^\t]+)

IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Carbon Black Response Content Extension 1.0.1

Folgende Tabelle zeigt die angepassten Eigenschaften, die in IBM Security QRadar Custom Properties for Carbon Black Response Content Extension 1.0.1aktualisiert wurden.

Tabelle 3. Angepasste Eigenschaften aktualisiert in IBM Security QRadar Custom Properties for Carbon Black Response Content Extension 1.0.1
Ihren Namen Optimiert Erfassungsgruppe Regex
Prozessname Ja 1 process_name=([^\t]+)

(Zurück nach oben)

IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Carbon Black Response Content Extension 1.0.0

Folgende Tabelle zeigt die angepassten Eigenschaften in IBM Security QRadar Custom Properties for Carbon Black Response Content Extension 1.0.0.

Tabelle 4. Angepasste Eigenschaften in IBM Security QRadar Custom Properties for Carbon Black Response Content Extension 1.0.0
Ihren Namen Optimiert Erfassungsgruppe Regex
Alerttyp Nein 1 alert_type=([^\t]+)
Befehlszeile Ja 1 (?:command_line|cmdline)=“?([^\t]+)“?
CB Server (CB-Server) Nein 1 cb_server=([^\t]+)
Computer Name (Computername) Ja 1 computer_name=([^\t]+)
Domäne Nein 1 domain=([^\t]+)
Feedname Nein 1 feed_name=([^\t]+)
File Hash Ja 1 sha256=([^\t]+)
Hostname Ja 1 hostname=([^\t]+)
Lokale IP Nein 1 local_ip=([^\t]+)
Betriebssystemanbieter Ja 1 os_type=([^\t]+)
Prozess-ID Nein 1 \spid=([^\t]+)
Übergeordnete GUID Nein 1 parent_guid=([^\t]+)
Übergeordnetes Element MD5 Nein 1 parent_md5=([^\t]+)
ID des übergeordneten Prozesses Nein 1 parent_pid=([^\t]+)
Übergeordneter Pfad Nein 1 parent_path=([^\t]+)
GUID des übergeordneten Prozesses Nein 1 parent_process_guid=([^\t]+)
Pfad Nein 1 \spath=([^\t]+)
Process CommandLine (Prozessbefehlszeile) Ja 1 (?:command_line|cmdline)="?([^\t]+)"?
Prozessrichtung Nein 1 direction=([^\t]+)
Process Guid (Prozess-GUID) Nein 1 \sprocess_guid=([^\t]+)
Prozessname Ja 1 process_name=([^\t]+)
Process Path (Prozesspfad) Nein 1 process_path=([^\t]+)
Proxydomäne Ja 1 proxy_domain=([^\t]+)
Proxy-IP Nein 1 proxy_ip=([^\t]+)
Ferne IP-Adresse Nein 1 remote_ip=([^\t]+)
Servername Ja 1 (?:-ServerName:|server_name=)([^\t]+)
Typ Nein 1 \stype=([^\t]+)
Eindeutige ID Nein 1 (?:\suid|unique_id)=([^\t]+)
Name der Beobachtungsliste Nein 1 watchlist_name=([^\t]+)
Watchlists (Beobachtungslisten) Nein 1 watchlists=([^\t]+)

(Zurück nach oben)