Cisco AMP

Die IBM Security QRadar Cisco AMP Content Extension fügt neue benutzerdefinierte Ereigniseigenschaften für Cisco AMP hinzu.

Hinweis: Die angepasste Eigenschaft Übergeordneter Dateiname wurde in 1.0.1in Name des übergeordneten Prozesses umbenannt. Wenn die Version 1.0.0 dieser Erweiterung installiert ist, löschen Sie Parent Filename, bevor Sie ein Upgrade auf die neueste Version durchführen.
Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

IBM Sicherheits QRadar Cisco AMP Content Extensions

IBM Sicherheit QRadar Cisco AMP Content Extension 1.1.0

Doppelte benutzerdefinierte Eigenschaften in den folgenden benutzerdefinierten Eigenschaften werden zusammengeführt und für die Verwendung der Kategorie „Beliebige/Beliebige niedrige Ebene“ festgelegt.
  • MD5-Hash
  • Übergeordnetes Element MD5
  • Übergeordnetes SHA1-Hash
  • Übergeordnetes SHA256-Hash
  • SHA1 Hash

Die Kategorie der unteren Ebene für die Eigenschaft Filename wird aktualisiert.

Die Eigenschaft Parent Hash wird entfernt.

(Zurück nach oben)

IBM Sicherheit QRadar Cisco AMP Content Extension 1.0.3

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Cisco AMP Content Extension 1.0.3hinzugefügt oder geändert wurden.

Tabelle 1. Angepasste Eigenschaften in IBM Security QRadar Cisco AMP Content Extension 1.0.3
Ihren Namen Optimiert Erfassungsgruppe Regex
EventID Ja 1 "event_type_id":\s*(\d*)

(Zurück nach oben)

IBM Sicherheit QRadar Cisco AMP Content Extension 1.0.2

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Cisco AMP Content Extension 1.0.2hinzugefügt oder geändert wurden.

Tabelle 2. Angepasste Eigenschaften in IBM Security QRadar Cisco AMP Content Extension 1.0.2
Ihren Namen Optimiert Erfassungsgruppe Regex
MD5-Hash Ja 1 "file":.*?"md5":\s*"([^"]*)"
SHA1 Hash Ja 1 "file":.*?"sha1":\s*"([^"]*)"

(Zurück nach oben)

IBM Sicherheit QRadar Cisco AMP Content Extension 1.0.1

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Cisco AMP Content Extension 1.0.1hinzugefügt oder geändert wurden.

Tabelle 3. Angepasste Eigenschaften in IBM Security QRadar Cisco AMP Content Extension 1.0.1
Ihren Namen Optimiert Erfassungsgruppe Regex
Parent Process Name (Name des übergeordneten Prozesses) Ja 1 "parent":.*?"file_name":\s*\"([^\"]*)"
SHA256-Hash Ja 1 "file":.*?"sha256":\s*\"([^\"]*)"

(Zurück nach oben)

IBM Sicherheit QRadar Cisco AMP Content Extension 1.0.0

In der folgenden Tabelle sind die benutzerdefinierten Eigenschaften in der Inhaltserweiterung IBM Security QRadar Cisco AMP 1.0.0 aufgeführt.

Tabelle 4. Angepasste Eigenschaften in Cisco AMP 1.0.0 Content Extension
Ihren Namen Optimiert Erfassungsgruppe Regex
Disposition archivierter Dateien Nein 1 "archived_file":.*?"disposition":\s*\"([^\"]*)"
SHA256-Hash der archivierten Datei Nein 1 "archived_file":.*?"sha256":\s*\"([^\"]*)"
Computer Name (Computername) Nein 1 "hostname":\s*"([^\"]*)
Entsorgung Nein 1 "file":.*?"disposition":\s*\"([^\"]*)"
EventID Nein 1 "event_type_id":\s*(\d*)
Dateiverzeichnis Ja

Ja

1

1

"file":.*?"file_path":\s*\"([^\"]*)(?:\\|\/)[^\\\/]*"

"Beschreibung": "([ ^ \") *) (?: \\ | \/) [^ \\\/] *"

Dateierweiterung Ja 1 "file":.*?"file_name":\s*\"[^\"\.]*\.([^\"]*)"
File Hash Ja 1 "file":.*?"(?:sha256|sha1|md5)":\s*\"([^\"]*)"
Dateipfad Nein

Nein

1

1

"description": "(. *?)"

"file":.*?"file_path":\s*\"([^\"]*)"

Dateiname Ja

Ja

1

1

"file":.*?"file_name":\s*\"([^\"]*)"

"description": "(?:. * | \\) \\ (. *?)"

MD5-Hash Nein 1 "file":.*?"md5":\s*\"([^\"]*)"
Übergeordnete Disposition Nein 1 "parent":.*?"disposition":\s*\"([^\"]*)"
Dateiname des übergeordneten Elements Nein 1 "parent":.*?"file_name":\s*\"([^\"]*)"
Übergeordneter Hashwert Nein 1 "parent":.*?"(?:sha256|sha1|md5)":\s*\"([^\"]*)"
Übergeordnetes Element MD5 Nein 1 "parent":.*?"md5":\s*\"([^\"]*)"
ID des übergeordneten Prozesses Nein 1 "parent":.*?"process_id":\s*(\d*)
Übergeordnetes SHA1-Hash Nein 1 "parent":.*?"sha1":\s*\"([^\"]*)"
Übergeordnetes SHA256-Hash Nein 1 "parent":.*?"sha256":\s*\"([^\"]*)"
Referenzlink Nein 1 "trajectory":"([^\"]*)\",
SHA1 Hash Nein 1 "file":.*?"sha1":\s*\"([^\"]*)"
SHA256-Hash Nein 1 "file":.*?"sha256":\s*\"([^\"]*)"
Name der Bedrohung Ja 1 "detection":\s*"([^\"]*)

(Zurück nach oben)