Linux

Die IBM Security QRadar Linux® Inhaltserweiterung fügt neue benutzerdefinierte Ereigniseigenschaften für Linux hinzu.

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

IBM Security QRadar Linux Inhaltserweiterungen

Benutzerdefinierte Eigenschaften in der Inhaltserweiterung „ Linux “ 1.1.4

Die folgende Tabelle zeigt die neuen benutzerdefinierten Eigenschaften in der Inhaltserweiterung „ IBM “ (Security QRadar Linux 1.1.4 ).

Tabelle 1. Neue benutzerdefinierte Eigenschaften in der Inhaltserweiterung „ Linux “ 1.1.4
Ihren Namen Optimiert Erfassungsgruppe Regex
Anwendung Ja 1 [> \.\s ]([\/_)(\w-]+)(?:\[\d+]:\s|\s+\d+\s+-\s+-)

Angepasste Eigenschaften in Linux 1.1.3 Inhaltserweiterung

In der folgenden Tabelle sind die neuen angepassten Eigenschaften in der Inhaltserweiterung IBM Security QRadar Linux 1.1.3 aufgeführt.

Tabelle 2. Neue angepasste Eigenschaften in Linux 1.1.3 Inhaltserweiterung
Ihren Namen Optimiert Erfassungsgruppe Regex
Dateierweiterung Ja 1 Element = \d + name=" (?: [^ \"] + \/) * .. * ?\. ([^ \.] *? (?:\. [^ \.] *?){0,1}) "
Tabelle 3. Neue Eigenschaftsnamen in Linux 1.1.3 Inhaltserweiterung
Alter Eigenschaftsname Neuer Eigenschaftsname
GroupID Group ID (Gruppen-ID)
Machine ID (Maschinen-ID) Machine Identifier (Maschinen-ID)
Process CommandLine (Prozessbefehlszeile) Befehl
Prozess-ID Process ID (Prozess-ID)
UrlHost URL Host (URL-Host)

Angepasste Eigenschaften in der Inhaltserweiterung Linux 1.1.2

In der folgenden Tabelle sind die neuen angepassten Eigenschaften in der Inhaltserweiterung IBM Security QRadar Linux 1.1.2 aufgeführt.

Tabelle 4. Neue angepasste Eigenschaften in Linux 1.1.2 Inhaltserweiterung
Ihren Namen Optimiert Erfassungsgruppe Regex
Typ Nein 1 type=([^\s]*)
Subjektkontoname Ja 1 Account Name:\s+(.*?)\s+Account Domain:

Angepasste Eigenschaften in der Inhaltserweiterung Linux 1.1.1

In der folgenden Tabelle sind die aktualisierten angepassten Eigenschaften in der Inhaltserweiterung IBM Security QRadar Linux 1.1.1 aufgeführt.

Tabelle 5. Angepasste Eigenschaften in Linux 1.1.1 Inhaltserweiterung
Ihren Namen Optimiert Erfassungsgruppe Regex
Dateiverzeichnis Ja 1 name=" (. *?) \/ "
Process ID (Prozess-ID) Ja 1

\bpid=(\d+)

\bpid=(\d+)

\[(\d+)\]\:\s

\bpid=(\d+)

pid=(\d+)

pid=(\d+)

Die Beschreibung für die Eigenschaft Dateiverzeichnis wurde aktualisiert.

Die Ausdrucks-ID für den Dateinamen wurde aktualisiert, um Probleme mit einem anderen Content-Pack zu verhindern.

Angepasste Eigenschaften in Inhaltserweiterung Linux 1.1.0

Die folgende Tabelle zeigt die angepassten Eigenschaften in der Inhaltserweiterung IBM Security QRadar Linux 1.1.0 .

Tabelle 6: Angepasste Eigenschaften in Inhaltserweiterung Linux 1.1.0
Ihren Namen Optimiert Erfassungsgruppe Regex
Architektur Ja 1 arch=([0-9a-fA-F]+)
Protokollierungs-ID Ja 1 auid=(\d+)
Aufruftyp Ja 1 syscall=(\d+)
Befehl Ja 1 crontab\[\d+\]:\s+\(.*?\)\s+([^\s]+)
Befehlsargumente Ja 1 argc=\d+ ((a\d+="[^";]+?" ?)+)
Codiertes Dateiverzeichnis Ja 1 item=\d+ name=((?:[A-F0-9]{2})*(?=2F(?:[A-F0-9]{2})*\s))

item=\d+ name=([A-F0-9]+)

Codierter Dateiname Ja 1 item=\d+ name=(?:(?:[A-F0-9]{2})+2F)*([A-F0-9]+)
Fehlercode Ja 1 exit=([^\s]+)
Dateiverzeichnis Ja 1 item=\d+ name=\"([^\s\"]+)(?=\/)

exe=\"([\/\w]+)(?=\/)

cwd="(.*?)"

name="(.*?)"\s

Dateierweiterung Ja 1 item=\d+ name="(?:[^\"]+\/)*.*?\.([^\.]*?(?:\.[^\.]*?){0,1})"
Dateiberechtigungen Ja 1 mode=(\d+)
Dateiname Ja 1 exe=\".*?\/([^\/]*?)\"

item=\d+ name="(?:[^\"]+\/)*([^\"]+)"

Gruppenname Ja 1 Gruppe = ([^,] +)
Ausgangsverzeichnis Nein 1 PWD=(.*?)\s;
Machine ID (Maschinen-ID) Ja 1 ^(?:\S+\s+){3}(\S+)

\bnode=([^\s]+)

ID des übergeordneten Prozesses Nein 1 ppid=(\d+)
Process CommandLine (Prozessbefehlszeile) Ja 1 CMD \((.*?)\)

COMMAND=(.*)

Prozess-ID Nein 1 pid=(\d+)

\bpid=(\d+)

Prozessname Ja 1 comm="(\w+)"
Datensatznummer Ja 1 msg=audit\(.*?:(\d+)\)
Terminal-ID Nein 1 tty=pts(\d+)
UrlHost Ja 1 (?:(?:http|ftp|tcp|ssl|https):\/\/)(.*?)(?=$|\s|\\|\"|\/|\:|\|)
Die folgenden Kundeneigenschaften wurden in der Inhaltserweiterung IBM Security QRadar Linux 1.1.0 entfernt:
  • Computer Name (Computername)
  • Prozessverzeichnis

(Zurück nach oben)

Angepasste Eigenschaften in Inhaltserweiterung Linux 1.0.1

In der folgenden Tabelle sind die benutzerdefinierten Eigenschaften in der Inhaltserweiterung IBM Security QRadar Linux 1.0.1 aufgeführt.

Tabelle 7: Angepasste Eigenschaften in Inhaltserweiterung Linux 1.0.1
Ihren Namen Optimiert Erfassungsgruppe Regex
Computer Name (Computername) Nein 1 \bnode=([^\s]+)
Dateiverzeichnis Ja 1

exe=\"([\/\w]+)(?=\/)

PWD=([\/\w]+)(?=\/)

script=([\/\w]+)(?=\/)

item=\d+ name="([^\"]*)\/[^\\]+?"

Dateiname Ja 1

exe=\".*?\/([^\/]*?)\"

PWD=.*\/([^\/]*?);

script=.*\/([^,]*),\saccount

item=\d+ name="[^\"]+\/([^\"]+)"

Group ID (Gruppen-ID) Ja 1

(?i)gid=(\d+)

uid\/euid\/gid\/egid\s=\s\d+\/\d+\/(\d+)

Process CommandLine (Prozessbefehlszeile) Ja 1 ocomm="([^\"]+)
Prozess-ID Nein 1 \bpid=(\d+)
Prozessname Nein 1

exe=".*\/([^"]+)"

START\:\s([^\s]+)

EXIT\:\s([^\s]+)

exe=\"[^\"]+\/([^"]+)

Process Path (Prozesspfad) Nein 1 exe="([^"]+)"
Benutzer-ID Ja 1 (?i)uid=(\d+)

(Zurück nach oben)

Angepasste Eigenschaften in Inhaltserweiterung Linux 1.0.0

Die folgende Tabelle zeigt die angepassten Eigenschaften in der Inhaltserweiterung IBM Security QRadar Linux 1.0.0 .

Tabelle 8. Angepasste Eigenschaften in Inhaltserweiterung Linux 1.0.0
Ihren Namen Optimiert Erfassungsgruppe Regex
Anwendung Nein 1 (\w+)\[\d+\]\:\s
Befehl Nein 1 COMMAND=([^\s]+)

running\s([^\s]+)\scommand

Computer Name (Computername) Nein 1 node=([^\s]+)
Effektive Gruppen-ID Nein 1 uid\/euid\/gid\/egid\s=\s\d+\/\d+\/\d+\/(\d+)
Effektive Benutzer-ID Nein 1 euid=(\d+)

uid\/euid\/gid\/egid\s=\s\d+\/(\d+)

Dateiverzeichnis Ja

Ja

1

1

exe=\"([\/\w]+)(?=\/)

PWD=([\/\w]+)(?=\/)

script=([\/\w]+)(?=\/)

Dateiname Ja

Ja

1

1

exe=\".*?\/([^\/]*?)\"

PWD=.*\/([^\/]*?);

script=.*\/([^,]*),\saccount

Gruppenname Nein 1

Gruppe = ([^,] +)

GroupID Nein 1

gid=(\d+)

uid\/euid\/gid\/egid\s=\s\d+\/\d+\/(\d+)

Ausgangsverzeichnis Nein 1

home=([^,]+)

Prozessrichtung Nein 1

direction=([^\s]+)

Prozess-ID Nein 1

pid=(\d+)

\[(\d+)\]\:\s

Prozessname Nein 1

exe=".*\/([^"]+)"

START\:\s([^\s]+)

EXIT\:\s([^\s]+)

Shell Nein 1 shell=([^,]+)
Benutzer-ID Nein 1

uid\/euid\/gid\/egid\s=\s(\d+)\/

uid=(\d+)

(Zurück nach oben)