Linux
Die IBM Security QRadar Linux® Inhaltserweiterung fügt neue benutzerdefinierte Ereigniseigenschaften für Linux hinzu.
IBM Security QRadar Linux Inhaltserweiterungen
- Benutzerdefinierte Eigenschaften in der Inhaltserweiterung „ Linux “ 1.1.4
- Angepasste Eigenschaften in Linux 1.1.3 Inhaltserweiterung
- Angepasste Eigenschaften in Linux 1.1.2 Inhaltserweiterung
- Angepasste Eigenschaften in Linux 1.1.1 Inhaltserweiterung
- Angepasste Eigenschaften in Inhaltserweiterung Linux 1.1.0
- Angepasste Eigenschaften in Inhaltserweiterung Linux 1.0.1
- Angepasste Eigenschaften in Inhaltserweiterung Linux 1.0.0
Benutzerdefinierte Eigenschaften in der Inhaltserweiterung „ Linux “ 1.1.4
Die folgende Tabelle zeigt die neuen benutzerdefinierten Eigenschaften in der Inhaltserweiterung „ IBM “ (Security QRadar Linux 1.1.4 ).
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Anwendung | Ja | 1 | [> \.\s ]([\/_)(\w-]+)(?:\[\d+]:\s|\s+\d+\s+-\s+-) |
Angepasste Eigenschaften in Linux 1.1.3 Inhaltserweiterung
In der folgenden Tabelle sind die neuen angepassten Eigenschaften in der Inhaltserweiterung IBM Security QRadar Linux 1.1.3 aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Dateierweiterung | Ja | 1 | Element = \d + name=" (?: [^ \"] + \/) * .. * ?\. ([^ \.] *? (?:\. [^ \.] *?){0,1}) " |
| Alter Eigenschaftsname | Neuer Eigenschaftsname |
|---|---|
| GroupID | Group ID (Gruppen-ID) |
| Machine ID (Maschinen-ID) | Machine Identifier (Maschinen-ID) |
| Process CommandLine (Prozessbefehlszeile) | Befehl |
| Prozess-ID | Process ID (Prozess-ID) |
| UrlHost | URL Host (URL-Host) |
Angepasste Eigenschaften in der Inhaltserweiterung Linux 1.1.2
In der folgenden Tabelle sind die neuen angepassten Eigenschaften in der Inhaltserweiterung IBM Security QRadar Linux 1.1.2 aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Typ | Nein | 1 | type=([^\s]*) |
| Subjektkontoname | Ja | 1 | Account Name:\s+(.*?)\s+Account Domain: |
Angepasste Eigenschaften in der Inhaltserweiterung Linux 1.1.1
In der folgenden Tabelle sind die aktualisierten angepassten Eigenschaften in der Inhaltserweiterung IBM Security QRadar Linux 1.1.1 aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Dateiverzeichnis | Ja | 1 | name=" (. *?) \/ " |
| Process ID (Prozess-ID) | Ja | 1 | \bpid=(\d+) \bpid=(\d+) \[(\d+)\]\:\s \bpid=(\d+) pid=(\d+) pid=(\d+) |
Die Beschreibung für die Eigenschaft Dateiverzeichnis wurde aktualisiert.
Die Ausdrucks-ID für den Dateinamen wurde aktualisiert, um Probleme mit einem anderen Content-Pack zu verhindern.
Angepasste Eigenschaften in Inhaltserweiterung Linux 1.1.0
Die folgende Tabelle zeigt die angepassten Eigenschaften in der Inhaltserweiterung IBM Security QRadar Linux 1.1.0 .
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Architektur | Ja | 1 | arch=([0-9a-fA-F]+) |
| Protokollierungs-ID | Ja | 1 | auid=(\d+) |
| Aufruftyp | Ja | 1 | syscall=(\d+) |
| Befehl | Ja | 1 | crontab\[\d+\]:\s+\(.*?\)\s+([^\s]+) |
| Befehlsargumente | Ja | 1 | argc=\d+ ((a\d+="[^";]+?" ?)+) |
| Codiertes Dateiverzeichnis | Ja | 1 | item=\d+ name=((?:[A-F0-9]{2})*(?=2F(?:[A-F0-9]{2})*\s)) item=\d+ name=([A-F0-9]+) |
| Codierter Dateiname | Ja | 1 | item=\d+ name=(?:(?:[A-F0-9]{2})+2F)*([A-F0-9]+) |
| Fehlercode | Ja | 1 | exit=([^\s]+) |
| Dateiverzeichnis | Ja | 1 | item=\d+ name=\"([^\s\"]+)(?=\/) exe=\"([\/\w]+)(?=\/) cwd="(.*?)" name="(.*?)"\s |
| Dateierweiterung | Ja | 1 | item=\d+ name="(?:[^\"]+\/)*.*?\.([^\.]*?(?:\.[^\.]*?){0,1})" |
| Dateiberechtigungen | Ja | 1 | mode=(\d+) |
| Dateiname | Ja | 1 | exe=\".*?\/([^\/]*?)\" item=\d+ name="(?:[^\"]+\/)*([^\"]+)" |
| Gruppenname | Ja | 1 | Gruppe = ([^,] +) |
| Ausgangsverzeichnis | Nein | 1 | PWD=(.*?)\s; |
| Machine ID (Maschinen-ID) | Ja | 1 | ^(?:\S+\s+){3}(\S+) \bnode=([^\s]+) |
| ID des übergeordneten Prozesses | Nein | 1 | ppid=(\d+) |
| Process CommandLine (Prozessbefehlszeile) | Ja | 1 | CMD \((.*?)\) COMMAND=(.*) |
| Prozess-ID | Nein | 1 | pid=(\d+) \bpid=(\d+) |
| Prozessname | Ja | 1 | comm="(\w+)" |
| Datensatznummer | Ja | 1 | msg=audit\(.*?:(\d+)\) |
| Terminal-ID | Nein | 1 | tty=pts(\d+) |
| UrlHost | Ja | 1 | (?:(?:http|ftp|tcp|ssl|https):\/\/)(.*?)(?=$|\s|\\|\"|\/|\:|\|) |
- Computer Name (Computername)
- Prozessverzeichnis
Angepasste Eigenschaften in Inhaltserweiterung Linux 1.0.1
In der folgenden Tabelle sind die benutzerdefinierten Eigenschaften in der Inhaltserweiterung IBM Security QRadar Linux 1.0.1 aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Computer Name (Computername) | Nein | 1 | \bnode=([^\s]+) |
| Dateiverzeichnis | Ja | 1 | exe=\"([\/\w]+)(?=\/) PWD=([\/\w]+)(?=\/) script=([\/\w]+)(?=\/) item=\d+ name="([^\"]*)\/[^\\]+?" |
| Dateiname | Ja | 1 | exe=\".*?\/([^\/]*?)\" PWD=.*\/([^\/]*?); script=.*\/([^,]*),\saccount item=\d+ name="[^\"]+\/([^\"]+)" |
| Group ID (Gruppen-ID) | Ja | 1 | (?i)gid=(\d+) uid\/euid\/gid\/egid\s=\s\d+\/\d+\/(\d+) |
| Process CommandLine (Prozessbefehlszeile) | Ja | 1 | ocomm="([^\"]+) |
| Prozess-ID | Nein | 1 | \bpid=(\d+) |
| Prozessname | Nein | 1 | exe=".*\/([^"]+)" START\:\s([^\s]+) EXIT\:\s([^\s]+) exe=\"[^\"]+\/([^"]+) |
| Process Path (Prozesspfad) | Nein | 1 | exe="([^"]+)" |
| Benutzer-ID | Ja | 1 | (?i)uid=(\d+) |
Angepasste Eigenschaften in Inhaltserweiterung Linux 1.0.0
Die folgende Tabelle zeigt die angepassten Eigenschaften in der Inhaltserweiterung IBM Security QRadar Linux 1.0.0 .
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Anwendung | Nein | 1 | (\w+)\[\d+\]\:\s |
| Befehl | Nein | 1 | COMMAND=([^\s]+) running\s([^\s]+)\scommand |
| Computer Name (Computername) | Nein | 1 | node=([^\s]+) |
| Effektive Gruppen-ID | Nein | 1 | uid\/euid\/gid\/egid\s=\s\d+\/\d+\/\d+\/(\d+) |
| Effektive Benutzer-ID | Nein | 1 | euid=(\d+) uid\/euid\/gid\/egid\s=\s\d+\/(\d+) |
| Dateiverzeichnis | Ja Ja |
1 1 |
exe=\"([\/\w]+)(?=\/) PWD=([\/\w]+)(?=\/) script=([\/\w]+)(?=\/) |
| Dateiname | Ja Ja |
1 1 |
exe=\".*?\/([^\/]*?)\" PWD=.*\/([^\/]*?); script=.*\/([^,]*),\saccount |
| Gruppenname | Nein | 1 | Gruppe = ([^,] +) |
| GroupID | Nein | 1 | gid=(\d+) uid\/euid\/gid\/egid\s=\s\d+\/\d+\/(\d+) |
| Ausgangsverzeichnis | Nein | 1 | home=([^,]+) |
| Prozessrichtung | Nein | 1 | direction=([^\s]+) |
| Prozess-ID | Nein | 1 | pid=(\d+) \[(\d+)\]\:\s |
| Prozessname | Nein | 1 | exe=".*\/([^"]+)" START\:\s([^\s]+) EXIT\:\s([^\s]+) |
| Shell | Nein | 1 | shell=([^,]+) |
| Benutzer-ID | Nein | 1 | uid\/euid\/gid\/egid\s=\s(\d+)\/ uid=(\d+) |