Microsoft Windows

Verwenden Sie die IBM Security QRadar Custom Properties for Microsoft Windows Content Extension, um QRadar Suchen und Berichte zu erweitern, indem Sie bestimmte Ereignisdaten aus einer Protokollquelle normalisieren. Darüber hinaus können wichtige Daten in Regeln, Suchen und Berichten sichtbarer gemacht werden.

Die Windows Property Content Extension unterstützt nur das Parsen von WinCollect tabulatorgetrennten Ereignisformaten.

Warnung: Wenn QRadar sowohl WinCollect tabulatorgetrennte als auch XML-formatierte Ereignisse empfängt und Sie die Analyse von XML-Daten hinzufügen möchten, gehen Sie wie folgt vor:
  • Verwenden Sie reguläre Ausdrücke (regex), um XML-formatierte Ereignisse zu parsen.
  • Vermeiden Sie es, Regex- und XML-Ausdrücke innerhalb derselben Eigenschaft zu mischen, da dies die Parsing-Leistung beeinträchtigen und zu unvorhersehbarem Verhalten führen kann.

Eine Liste der Ereignis-IDs und Namen, auf denen die IBM Security QRadar Custom Properties for Microsoft Windows Content Extension basieren, finden Sie hier.

Hinweis: Diese Inhaltserweiterung wird nicht installiert, wenn die benutzerdefinierte Eigenschaft Parent Filename von Cisco AMP V.1.0.0 vorhanden ist. Löschen Sie den übergeordneten Dateinamen, bevor Sie diese Inhaltserweiterung installieren.
Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn die automatische Aktualisierung nicht aktiviert ist, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central ( https://www.ibm.com/support/fixcentral ).

IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension

IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.2.9

Die folgenden regulären Ausdrücke für die Eigenschaft Dateierweiterung wurden aktualisiert:

ID des regulären Ausdrucks Regex
028e41cb-74f7-41d3-b5bd-378c5a1fb01d TargetFilename:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+CreationUtcTime
e4349d47-a2dd-46c7-a028-1f1457560a3b TargetFilename:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Hashes
27b28d8b-2876-4e1d-8126-4b643dfe6881 Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle
29f5ac46-341e-49b6-8fc3-513b0cc26c23 ImageLoaded:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+FileVersion
32ac2a10-1a1b-4f40-8296-9275ce9627e0 Relative Target Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Access Request Information
4a691bc1-d1a4-4356-8027-2fa93a55c0e5 Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle
793f755e-dc59-466c-bf41-67d9715b9be2 Relative Target Name:\s+[^\\]+(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Access Request Information
9662fc2c-61e5-48cf-9d00-412d7534a0c8 TargetFilename:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+CreationUtcTime
ac769579-8e07-4755-aab0-0bc6489c7325 Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle
aec96349-bf39-40a6-b549-373a835f7fbd file:\/\/\\?(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\sowned\sby
d9f7021c-7b5f-46ff-8bdf-c7d277052955 Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle
db21bfe3-3ee3-49d2-9160-c28e204649a7 Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle

IBM Security QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.2.8

In der folgenden Tabelle sind die benutzerdefinierten Eigenschaften IBM Security QRadar für Microsoft Windows Content Extension 1.2.8 aufgeführt.

Tabelle 1. Neue und aktualisierte benutzerdefinierte Ereigniseigenschaftenausdrücke in IBM Security QRadar Custom Properties für Microsoft Windows Content Extension 1.2.8
Alter Name des Grundstücks Neuer Name der Immobilie
EventID Ereignis-ID
ObjectType Object Type (Objekttyp)
GroupID Group ID (Gruppen-ID)
ObjectName Objektname
Computer Name (Computername) Machine Identifier (Maschinen-ID)
Target User Name (Zielbenutzername) Target Username (Zielbenutzername)
User Workstations (Benutzerworkstations) Machine Identifier (Maschinen-ID)
Process CommandLine (Prozessbefehlszeile) Befehl
TaskName Task Name (Taskname)
SharePath Share Path (Freigabepfad)
Initiator User Name (Benutzername des Initiators) Initiator Username (Benutzername des Initiators)
Machine ID (Maschinen-ID) Machine Identifier (Maschinen-ID)
Prozess-ID Process ID (Prozess-ID)
Process Guid (Prozess-GUID) Process GUID (Prozess-GUID)
GUID des übergeordneten Prozesses Parent Process GUID (GUID des übergeordneten Prozesses)
UrlHost URL Host (URL-Host)
Image Process Path (Prozesspfad)
StartAddress Start Address (Startadresse)
PipeName Pipe Name (Pipename)
Destination Host Name (Zielhostname) Destination Hostname (Zielhostname)
ServiceFileName Service Filename (Servicedateiname)
ParentCommandLine Parent Command (Übergeordneter Befehl)

IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Inhaltserweiterung 1.2.7

Die benutzerdefinierte Eigenschaft Schlüssellänge ist neu in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.7. Diese benutzerdefinierte Eigenschaft legt die standardmäßige benutzerdefinierte Extraktion der Schlüssellänge aus der DSM-Nutzlast fest.

Tabelle 2. Neue und aktualisierte Ausdrücke für benutzerdefinierte Ereigniseigenschaften in IBM Security QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.2.7
Ihren Namen Neu oder aktualisiert Erfassungsgruppe Regex Beschreibung
Motorversion Neu 1 .*\bEngineVersion=([\.0-9]*)\b.* Neue benutzerdefinierte Ereigniseigenschaft.
Host-Version Neu 1 .*\bHostVersion=([\.0-9]*)\b.* Neue benutzerdefinierte Ereigniseigenschaft.
SID-Geschichte Neu 1 .*\s+SID History:\s+(S-\S+)\b.* Neue benutzerdefinierte Ereigniseigenschaft.
Delegierung Neu 1 AllowedToDelegateTo:\s*(.*\S)\s+Old UAC Value: Neue benutzerdefinierte Ereigniseigenschaft.
LDAP-Anzeigename Neu 1 LDAP Display Name:\s*(.*\S)\s+Syntax \(OID\): Neue benutzerdefinierte Ereigniseigenschaft.
Objektklasse Neu 1 Object.*Class:\s*(\S*) Neue benutzerdefinierte Ereigniseigenschaft.
Registrierungsschlüssel Aktualisiert 1 TargetObject:\s+(.*?)\\[^\\]+(?:\s+[^:]+|$) Aktualisierter regulärer Ausdruck.
Name des Registrierungswerts Aktualisiert 1 TargetObject:\s+.*?\\([^\\]+?)(?:\s+[^:]+|$) Aktualisierter regulärer Ausdruck.
Registrierungswertdaten Aktualisiert 1 Details:\s+(.*?)(?:\s+User:\s+|$ Aktualisierter regulärer Ausdruck.
Pipe Name (Pipename) Aktualisiert    

Die Kategorie wurde geändert in beliebig / beliebig.

Der Name der Eigenschaft wurde von PipeName auf Rohrname geändert.

Schlüssellänge Aktualisiert     Der Typ wurde von alphanumerisch auf numerisch geändert.
Ereignis-ID Aktualisiert     Der Name der Eigenschaft wurde von EventID in Event ID geändert.
Object Type (Objekttyp) Aktualisiert     Der Name der Eigenschaft wurde von ObjectType auf Objekttyp geändert.
Group ID (Gruppen-ID) Aktualisiert     Der Name der Eigenschaft wurde von GroupID in Group ID geändert.
Projektname Aktualisiert     Der Name der Eigenschaft wurde von ObjectName auf Objektname geändert.
Target Username (Zielbenutzername) Aktualisiert     Der Name der Eigenschaft wurde von Ziel-Benutzername in Ziel-Benutzername geändert.
Befehl Aktualisiert     Der Name der Eigenschaft wurde von Process CommandLine in Command geändert.
Task Name (Taskname) Aktualisiert     Der Name der Eigenschaft wurde von TaskName in AufgabenName geändert.
Share Path (Freigabepfad) Aktualisiert     Der Name der Eigenschaft wurde von SharePath in Share Path geändert.
Initiator Username (Benutzername des Initiators) Aktualisiert     Der Name der Eigenschaft wurde von Benutzername des Initiators in Benutzername des Initiators geändert.
Machine Identifier (Maschinen-ID) Aktualisiert    

Der Name der Eigenschaft wurde von Maschinen-ID in Maschinen-Identifikator geändert.

Der Name der Eigenschaft wurde von Computername in Maschinenidentifikator geändert.

Der Name der Eigenschaft wurde von Benutzerarbeitsplätze in Maschinenidentifikator geändert.

Process ID (Prozess-ID) Aktualisiert     Der Name der Eigenschaft wurde von Prozess-ID in Prozess-ID geändert.
Process GUID (Prozess-GUID) Aktualisiert     Der Name der Eigenschaft wurde von Prozess-Guid in Prozess-GUID geändert.
GUID des übergeordneten Prozesses Aktualisiert     Der Name der Eigenschaft wurde von Parent Process Guid in Parent Process GUID geändert.
URL Host (URL-Host) Aktualisiert     Eigenschaftsname von UrlHost " in URL " geändert.
Process Path (Prozesspfad) Aktualisiert     Der Name der Eigenschaft wurde von Bild in Prozesspfad geändert.
Start Address (Startadresse) Aktualisiert     Der Name der Eigenschaft wurde von StartAddress in Startadresse geändert.
Destination Hostname (Zielhostname) Aktualisiert     Der Name der Eigenschaft wurde von Ziel-Hostname in Ziel-Hostname geändert.
Service Filename (Servicedateiname) Aktualisiert     Der Name der Eigenschaft wurde von ServiceFileName auf Service Filename geändert.
Parent Command (Übergeordneter Befehl) Aktualisiert     Der Name der Eigenschaft wurde von ParentCommandLine auf Parent Command geändert.

IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Inhaltserweiterung 1.2.6

Die benutzerdefinierte Eigenschaft Schlüssellänge ist neu in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.6. Diese benutzerdefinierte Eigenschaft legt die standardmäßige benutzerdefinierte Extraktion der Schlüssellänge aus der DSM-Nutzlast fest.

Tabelle 3. Neue Ausdrücke für benutzerdefinierte Ereigniseigenschaften in IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Inhaltserweiterung 1.2.6
Ihren Namen Benutzerdefinierte Eigenschafts-ID Erfassungsgruppe Regex
Schlüssellänge c732c6c4-3e1d-4116-88c5-b2df0782f711 1 Subject.*?Domain[\:\\\=\s]+(.*?)\s+(?:Logon ID)

IBM Security QRadar Custom Properties for Microsoft Windows Inhaltserweiterung 1.2.5

In der folgenden Tabelle sind die aktualisierten regulären Ausdrücke in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.5aufgeführt.

Tabelle 4. Aktualisierte Regex-Ausdrücke in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.5
Ihren Namen ID des regulären Ausdrucks Optimiert Erfassungsgruppe Regex
Datei aec96349-bf39-40a6-b549-373a835f7fbd Ja 1 file:.*?\.?[^\\.]+\.(?![0-9]{1,2}\.)([^\\]*?)\sowned\sby
Bild geladen 29f5ac46-341e-49b6-8fc3-513b0cc26c23 Ja 1 ImageLoaded:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+FileVersion
Objektname 27b28d8b-2876-4e1d-8126-4b643dfe6881 Ja 1 Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle
4a691bc1-d1a4-4356-8027-2fa93a55c0e5 Ja 1 Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle
ac769579-8e07-4755-aab0-0bc6489c7325 Ja 1 Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle
d9f7021c-7b5f-46ff-8bdf-c7d277052955 Ja 1 Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle
db21bfe3-3ee3-49d2-9160-c28e204649a7 Ja 1 Object Name:\s+.*?\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle
Relativer Zielname 32ac2a10-1a1b-4f40-8296-9275ce9627e0 Ja 1 Relative Target Name:\s+[^.\s]+\.(?!.*\.[0-9]{1,2}\.)([^\\]*?)\s+Access Request Information
793f755e-dc59-466c-bf41-67d9715b9be2 Ja 1 Relative Target Name:\s+[^.\s]+\.(?!.*\.[0-9]{1,2}\.)([^\\]*?)\s+Access Request Information
Zieldateiname 028e41cb-74f7-41d3-b5bd-378c5a1fb01d Ja 1 TargetFilename:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+CreationUtcTime
9662fc2c-61e5-48cf-9d00-412d7534a0c8 Ja 1 TargetFilename:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+CreationUtcTime
e4349d47-a2dd-46c7-a028-1f1457560a3b Ja 1 TargetFilename:\s+.*?\.([^\\]*?)\s+Hashes

IBM Security QRadar Custom Properties for Microsoft Windows Inhaltserweiterung 1.2.4

In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften aufgeführt, die neu in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.4sind.

Tabelle 5. Neue benutzerdefinierte Ereigniseigenschaften in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.4
Ihren Namen Optimiert Erfassungsgruppe Regex
Konsumentenziel Ja 1 Destination:\s+"(.*?)"$
Relativer Zielname Nein 1 Relative Target Name[:\s\\=]*\s+([^&]*?)\s+Access

In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften aufgeführt, die neue Ausdrücke in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.4enthalten.

Tabelle 6: Benutzerdefinierte Ereigniseigenschaften mit neuen Ausdrücken in IBM Security QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.2.4
Ihren Namen Optimiert Erfassungsgruppe Regex
Prozessname Ja 1 SourceImage\:\s(?:.*\\)?([\w\.\-\d]+)\sTargetProcessG
Process Path (Prozesspfad) Ja 1 SourceImage\:\s+(.*?)\s+TargetProcessGUID

IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Inhaltserweiterung 1.2.3

In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.3neu sind.

Tabelle 7: Neue benutzerdefinierte Ereigniseigenschaften in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.3
Ihren Namen Optimiert Erfassungsgruppe Regex
Neuer Attributwert Nein 1 Value: ([^\s]*?)(?:\s|$)
Authentifizierungspaket Ja 1 Authentication Package:\s+(.*?)\s+Transited
Eingeleitet Ja 1 Initiated:\s+(.*?)\s+SourceIsIpv6
Anmeldeprozess Ja 1 Logon Process:\s+(.*?)\s+Authentication
Zielservername Nein 1 Target Server Name:\s(.*?)\sAdditional

In der folgenden Tabelle sind die angepassten Ereigniseigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.3aktualisiert wurden.

Tabelle 8. Aktualisierte benutzerdefinierte Ereigniseigenschaften in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.3
Ihren Namen Optimiert Erfassungsgruppe Regex
PipeName Ja 1 PipeName\:\s(.*)\sImage

IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Inhaltserweiterung 1.2.2

Die angepasste Eigenschaft Prozess CommandLine hat eine Aktualisierung zum Entfernen eines doppelten regulären Ausdrucks empfangen.

IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Inhaltserweiterung 1.2.1

In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften aufgeführt, die über neue Ausdrücke in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.1verfügen.

Tabelle 9. Neue Ausdrücke für benutzerdefinierte Ereigniseigenschaften in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.1
Ihren Namen Optimiert Erfassungsgruppe Regex
Benutzerdomäne Ja 1 Subject.*?Domain[\:\\\=\s]+(.*?)\s+(?:Logon ID)

IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Inhaltserweiterung 1.2.0

In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.0neu sind oder aktualisiert wurden.

Tabelle 10. Neue und aktualisierte benutzerdefinierte Ereigniseigenschaften in IBM Security QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.2.0
Ihren Namen Optimiert Erfassungsgruppe Regex
Dateierweiterung Ja 1 ImageLoaded:\s+.*?\.?[^\\.]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+FileVersion
Dateiname Ja 1 ImageLoaded:\s+.*?([^\\]*?)\s+FileVersion
Integritätsebene Ja 1 IntegrityLevel:\s(\w+)
ParentCommandLine Ja 1 ParentCommandLine:\s(.*)
Prozess-ID Ja 1 ProcessId:\s+(\d+)
Prozessname Ja 1

New Process Name[:\s\\=]+.*?\\([^\\]*?)\s+(?:Token Elevation Type:|&&)

Image:.*?\\([^\\]*?)\sTargetFilename

Image:.*?\\([^\\]*?)\s(?:FileVersion|CommandLine):

Signiert Ja 1 Signed:\s(true|false)

IBM Security QRadar Custom Properties for Microsoft Windows Inhaltserweiterung 1.1.8

In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften aufgeführt, die neu in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.8sind.

Tabelle 11. Neue benutzerdefinierte Ereigniseigenschaften in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.8
Ihren Namen Optimiert Erfassungsgruppe Regex
Encoded Argument Ja 1

(?i)Process Command Line[:\s]*[a-z\.\s]+[\.\s\-][ncodema^]*[\s^]+(\S+)\s*Token Elevation Type

(?i)CommandLine:\spowershell[:\s]*[a-z\.\s]+[\.\s\-][ncodema^]*[\s^]+(\S+)\s*CurrentDirectory

IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Inhaltserweiterung 1.1.7

In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.7hinzugefügt oder geändert wurden.

Tabelle 12. Aktualisierte benutzerdefinierte Ereigniseigenschaften in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.7
Ihren Namen Optimiert Erfassungsgruppe Regex
Servicename Ja 1 (?i)Service Name[\:\s\=\\]*(.*?)\s+(?:Service File Name:|&&)
ServiceFileName Ja 1 (?i)Service\sFile\sName\:\s*(.*)\sService\sType

IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Inhaltserweiterung 1.1.6

In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.6hinzugefügt oder geändert wurden.

Tabelle 13. Aktualisierte benutzerdefinierte Ereigniseigenschaften in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.6
Ihren Namen Optimiert Erfassungsgruppe Regex
Prozessname Ja 1

Image:.*\\(.*?)\sTargetFilename

Name des beendeten Prozesses Ja 1

Process Command Line[:\s\\=]+taskkill\s+\/im\s(.*?)\s\/f

Process Command Line[:\s\\=]+(?:net|net1)\s+stop\s(.*?)\s\/y

Zieldateiverzeichnis Nein 1 cs-bytes[=\s\t](\d+)

IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Inhaltserweiterung 1.1.5

In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.5hinzugefügt oder geändert wurden.

Tabelle 14: Aktualisierte benutzerdefinierte Ereigniseigenschaften in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.5
Ihren Namen Optimiert Erfassungsgruppe Regex
Destination Host Name (Zielhostname) Ja 1 DestinationHostname:\s+(.+?)\s+
EventID Ja 1

\d{2}\s\d{2}[:\s]\d{2}[:\s]\d{2}\s+\d{4}\s+(\d+)

^<\d+>[a-zA-Z]{3}[\s]\d{2}[\s]\d{2}:\d{2}:\d{2}[\s][a-zA-Z0-9\.]+[\s]LEEF:[0-9\.a-zA-Z\|]+\|(\d+)

Dateiname Ja 1 TargetFilename:\s?.*\\(.*?)\s+CreationUtcTime
Process Guid (Prozess-GUID) Nein 1 ProcessGuid: \{(.*?)\}
Prozess-ID Nein 1 ProcessId:\s+(\d+)
Prozessname Ja 1

Image:\s+.*\\(.*)

Image:.*\\(.*?)\sTargetFilename

Zieldateiverzeichnis Ja 1 TargetFilename:\s+(.*?)\s+CreationUtcTime:

IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Inhaltserweiterung 1.1.4

In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.4neu sind oder aktualisiert wurden.

Tabelle 15. Aktualisierte benutzerdefinierte Ereigniseigenschaften in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.4
Ihren Namen Optimiert Erfassungsgruppe Regex
PipeName Ja 1 PipeName\:\s\\(.*)\sImage

IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Inhaltserweiterung 1.1.3

In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.3hinzugefügt oder geändert wurden.

Tabelle 16. Aktualisierte benutzerdefinierte Ereigniseigenschaften in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.3
Ihren Namen Optimiert Erfassungsgruppe Regex
MD5-Hash Ja 1

MD5=([^\,]+)

MD5=(\w+)

Process CommandLine (Prozessbefehlszeile) Ja 1 Process Command Line[:\s\\=]+(.*?)\s*(?:Token Elevation Type)
Prozessname Ja 1 Process Name[:\s\\=]+(?:.*\\)?(.*?)\s+(?:Network Information|\s|&&)
SHA1 Hash Ja 1 SHA1=(\w+)

IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Inhaltserweiterung 1.1.2

Alle Regex-Werte für Dateierweiterungen wurden aktualisiert, um die verdeckte ausführbare Erweiterung zu berücksichtigen und die Dateiversionierung auszuschließen.

In der folgenden Tabelle sind die angepassten Ereigniseigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.2hinzugefügt oder geändert wurden.

Tabelle 17. Aktualisierte benutzerdefinierte Ereigniseigenschaften in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.2
Ihren Namen Optimiert Erfassungsgruppe Regex
Dateiverzeichnis Ja 1

ImageLoaded:\s+(.*)\\.*?\s+FileVersion

TargetFilename:\s+(.*)\\.*?\s+

Dateierweiterung Ja 1

OriginalFileName:\s+.*?\.(?![0-9]{1,2}\.)(.*?)\s+Hashes

TargetFilename:\s+.*?\.?[^\\.]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Hashes

Dateiname Ja 1 TargetFilename:\s?.*\\(.*?)\s+Hashes
IMP-Hash Ja 1 IMPHASH=(\S+)
MD5-Hash Nein 1 MD5=([^\,]+)
ObjectType Ja 1 Object Type[:\s\\=]*([^\s&amp;]*)
Prozessname Ja 1

Image:.*\\(.*?)\sTargetFilename

Image:\s+.*\\(.*?)\s

SHA1 Hash Nein 1 SHA1=(\w+)
SHA256-Hash Ja 1 SHA256=([^\,]+)
Start Address (Startadresse) Ja 1 StartAddress:\s(.*?)\s

IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.1.1

In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.1hinzugefügt oder geändert wurden.

Tabelle 18. Aktualisierte benutzerdefinierte Ereigniseigenschaften in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.1
Ihren Namen Optimiert Erfassungsgruppe Regex
Satznummer Ja 1 RecordNumber=(\d*)

(Zurück nach oben)

IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.1.0

In der folgenden Tabelle sind die angepassten Ereigniseigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.0aktualisiert wurden.

Tabelle 19. Aktualisierte benutzerdefinierte Ereigniseigenschaften in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.0
Ihren Namen Optimiert Erfassungsgruppe Regex
Dateiverzeichnis Ja 1

Object Type[:\s\\=]+File[\s\t]+Object Name[:\s\=]+(.*?)\\[^\\]*?\s+(?:Handle ID|&&)

TargetFilename:\s+(.*)\\.*?\s+

Dateierweiterung Ja 1

Object Type[:\s\\=]+File[\s\t]+Object Name[:\s\=]+.*\\.*?\.((?:[^\.]*?\.){0,1}[^\.]*?)\s+(?:Handle ID|&&)

OriginalFileName:\s+(.*?)\s+Hashes

TargetFilename:.*\\.*?\.((?:[^\.]*?\.){0,1}[^\.]*?)\s+CreationUtcTime

Dateiname Ja 1

Object Type[:\s\\=]+File[\s\t]+Object Name[:\s\=]+.*?\\([^\\]*?)\s+(?:Handle ID|&&)

OriginalFileName:\s+(.*?)\s+Hashes

TargetFilename:\s?.*\\(.*?)\s+CreationUtcTime

Hostname Ja 1 Host Name = ([^\s]+)
Image Ja 1

Image:\s*(.+?)\s+FileVersion:

Image: (.*?)\s+ImageLoaded

Image:\s*(.+?)\s+TargetFilename:

IMP-Hash Ja 1

IMPHASH=([^\,]+)

IMPHASH=(\w+)

Machine ID (Maschinen-ID) Ja 1 Computer=([^\s]+)
MD5-Hash Ja 1

MD5=([^\,]+)

MD5=(\w+)

Nachricht Ja 1 subject(?:[^,]*?,){11}([^,]*?)\,
GUID des übergeordneten Prozesses Ja 1 ParentProcessGuid: \{(.*?)\}
ID des übergeordneten Prozesses Ja 1 ParentProcessId:\s+(\d+)
Parent Process Name (Name des übergeordneten Prozesses) Ja 1 ParentImage:\s?.*\\([^\s]+)\sParentCommandLine
Pfad des übergeordneten Prozesses Ja 1 ParentImage:\s*(.+?)\s+ParentCommandLine:
Process CommandLine (Prozessbefehlszeile) Ja 1

CommandLine:\s*(.+?)\s+CurrentDirectory

Scriptblock text.*?:\s+(.*?)\s+ScriptBlock ID

Prozess-ID Ja 1 ProcessId:\s+(\d+)
Prozessname Ja 1

CommandLine:\s+"[^\"]*\\([^\"]+)"\s+Current

Image:\s+.*?\\([^\\]*?)\s+.*$

Image:.*\\(.*?)\sFileVersion

Image:.*\\(.*?)\s+ImageLoaded

Image:.*\\(.*?)\sTargetObject

Image:.*\\(.*?)\sUser

Process Name: \s?.*\\([^\s]+)

Process Path (Prozesspfad) Ja 1

Image:\s+(.*)

Image:\s+(.*?)\s+FileVersion:

Registrierungsschlüssel Ja 1 TargetObject:\s+(.*)\\.*\s+Details:
Registrierungswertdaten Ja 1 Details:\s+(.*)
Regelname Ja 1 RuleName[:\s\\=]+([^\s&]+)\s+EventType
SHA256-Hash Ja 1

SHA256=(\w+)

SHA256=([^\,]+)

Target User Name (Zielbenutzername) Ja 1 Account Name:\s+.*?Account Name:\s+([^\s]*)
Typ der Tokenerweiterung Ja 1 Token Elevation Type: (%%\d{4})
UrlHost Ja 1

(?:(?:http|ftp|tcp|ssl|https):\/\/)(.*?)(?=$|\s|\\|\"|\/|\:|\|)

QueryName:\s(.*)\sQueryStatus

(Zurück nach oben)

IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.0.5

In der folgenden Tabelle sind die angepassten Ereigniseigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.5aktualisiert wurden.

Tabelle 20. Aktualisierte benutzerdefinierte Ereigniseigenschaften in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.5
Ihren Namen Optimiert Erfassungsgruppe Regex
GroupID Ja 1 Group ID[:\s\\=]*(\d+)
Parent Process Name (Name des übergeordneten Prozesses) Ja

Ja

1

1

Process Name.*\\(.*?)\s+Target Process

Creator Process Name[:\s]+(?:.*\\)?(.*?)\s+Process Command Line

Pfad des übergeordneten Prozesses Ja

Ja

1

1

Process Name[:\s\\=]+(.*?)\s+(?:Target Process|&&)

Creator Process Name[:\s]+(.*?)\s+Process Command Line:

(Zurück nach oben)

IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.0.4

In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.4neu sind oder aktualisiert wurden.

Tabelle 21. Neue oder aktualisierte benutzerdefinierte Ereigniseigenschaften in IBM Security QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.0.4
Ihren Namen Optimiert Erfassungsgruppe Regex
Zugriffsmaske Ja 1

Access Mask[:\s\\=]*\s+(0[^\s&]+)

Hinweis: Der Ausdruck System.Information für diesen regulären Ausdruck ist standardmäßig inaktiviert, da er viele Ereignisübereinstimmungen zurückgeben und die Leistung beeinträchtigen kann.
Zugänge Ja

Ja

1

1

Accesses[:\s\\=]*(.*?)\s+(?:Access (?:Check Results|Mask|Reasons)|Properties|Privileges|&&|$)

Operation Type[:\s\\=]*(.*?)(?:\s+Process Information|&&)

Hinweis: Der Ausdruck System.Information für diesen regulären Ausdruck ist standardmäßig inaktiviert, da er viele Ereignisübereinstimmungen zurückgeben und die Leistung beeinträchtigen kann.
Kontosicherheits-ID Nein

Nein

1

1

User ID[:\s\\=]*(.*?)\s+(?:Service\s|&&)

Subject:\s+?Security ID:\s+(.*?)\s+(?:Subject:|Account Name)

Hinweis: Der reguläre Ausdruck Subject:\s+ ... ist standardmäßig inaktiviert, da er viele Ereignisübereinstimmungen zurückgeben und die Leistung beeinträchtigen kann.
Computer Name (Computername) Nein

Nein

Nein

Nein

Nein

1

1

1

1

1

Workstation Name[:\s\\=]+([^\s&]+)\s+Source

Source Workstation[:\s\\=]+([^\s&]+)\s+Error

Caller Computer Name[:\s\\=]+([^\s&]+)(?:\s\s|$)

from the computer ([^\s]+)

Fehlercode Ja

Ja

Ja

Ja

Ja

Ja

1

1

1

1

1

1

Error Code[:\\\s=]*([^\s&]+)

error status[:\\\s=]+([^\s&\.]+)

Result Code[:\\\s=]*([^\s&]+)

Error value[:\\\s=]+([^\s:&]+)

Failure Code[:\\\s=]*([^\s&]+)

Status[:\\\s=]*([^\s&]+)

EventID Ja

Ja

Ja

1

1

1

(?:EventID|EventIDCode|externalId)[:\s\\=]+(\d+)

\d{1,2}\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)

LEEF:[0-9\.]+\|Microsoft\|Windows\|.+\|(\d+)\|

Erweiterter Fehlercode Ja 1 Sub[\s,_]*Status[:\\\s=]+([^\s&]+)
Dateiname Ja

Ja

Ja

1

1

1

Object Type[:\s\\=]+File[\s\t]+Object Name[:\s\=]+.*?\\([^\\]*?)\s+(?:Handle ID|&&)

Relative Target Name:\s.*\\(.*?)\s+Access Request Information:

file:.*\\(.*?)\sowned\sby

Dateiverzeichnis Ja 1

file:(.*?)\\[^\\]*?\s+owned\sby

Relative Target Name:\s+(.*)\\.*?\s+Access Request Information:

Object Type[:\s\\=]+File[\s\t]+Object Name[:\s\=]+(.*?)\\[^\\]*?\s+(?:Handle ID|&&)

Dateierweiterung Ja

Ja

Ja

1

1

1

Object Type[:\s\\=]+File[\s\t]+Object Name[:\s\=]+.*?\\.*?\.([^\\\.]*?)\s+(?:Handle ID|&&)

Relative Target Name[:\s]*.*\\[^\.]*?\.(.*?)\s+Access Request Information:

file:.*\\.*?\.(.*?)\sowned\sby

Dateipfad Nein 1

file:(.*?)\sowned\sby

Object Type[:\s\\=]+File[\s\t]+Object Name[:\s\\=]+(.*?)\s+(?:Handle ID| &&)

Relative Target Name:\s+(.*?)\s+Access Request Information:

Domäne "Gruppe" Nein

Nein

Nein

1

1

1

(?:Group Domain|Target Domain)[:=\s\\]+([^\s]+)

Group[\s\:]+.*?Account Domain[\s\:\\=]+([^\s]+)

(?:Group Domain|New Domain)[:=\s\\]+([^\s]+)

Gruppenname Ja

Ja

Ja

1

1

1

(?:Group Name|New Account Name)[:=\s\\]+(.*?)\s+(?:Group Domain|New Domain|Group:|&&)

(?:Group Name|Target Account Name)[:=\s\\]+(.*?)\s+(?:Group Domain|Target Domain|Group:|&&)

Group[\s\:]+.*?Account Name[\s\:\\=]+(.*?)\s+(?:Account Domain|&&)

Gruppensicherheits-ID Nein

Nein

Nein

Nein

1

1

1

1

Group[:\s]*Security ID[:=\s\\]+(.*?)\s+(?:Group Name|Group:|Account Name|&&)

Group[:\s]*Security ID[:=\s\\]+(.*?)\s+(?:Group Name|Group:|&&)

Target Account ID[:=\s\\]+(.*?)\s+(?:Caller User Name|&&)

New Account ID[:\s\\=]+(.*?)(?:\s+Caller User Name|&&)

GroupID Nein 1 Group ID[:\s\\=]*(\d+)
Ausgangsverzeichnis Nein 1 Home Directory[:\s]*(.*?)\s+Home Drive:
Initiator User Name (Benutzername des Initiators) Ja 1 Subject.*?Account Name[\:\\\=\s]+(.*?)\s+(?:Account Domain|&&)
Logon Type (Anmeldetyp) Ja 1 Logon Type[:\s\\=]+(\d+)
Nachricht Nein 1 Message=(.+)
ObjectName Ja

Ja

1

1

Object Name[:\s\\=]+(.*?)\s+(?:Object Value Name|&&)

Object Name[:\s\\=]+(.*?)\s+(?:Handle ID|&&)

Hinweis: Das Ereignis Success Audit im Ausdruck System.Information für diesen regulären Ausdruck ist standardmäßig inaktiviert, da es viele Ereignisübereinstimmungen zurückgeben und die Leistung beeinträchtigen kann.
ObjectType Nein 1 Object Type[:\s\\=]*([^\s&]*)
Parent Process Name (Name des übergeordneten Prozesses) Nein

Nein

1

1

Process Name.*\\(.*?)\s+Target Process

Creator Process Name[:\s]+(?:.*\\)?(.*?)\s+Process Command Line

Pfad des übergeordneten Prozesses Nein

Nein

1

1

Process Name[:\s\\=]+(.*?)\s+(?:Target Process|&&)

Creator Process Name[:\s]+(.*?)\s+Process Command Line:

Process CommandLine (Prozessbefehlszeile) Ja 1 Process Command Line[:\s\\=]+(.*?)\s*(?:Token Elevation Type|\t|\s\s|&&)
Prozessname Ja

Ja

Ja

1

1

1

Process Name[:\s\\=]+(?:.*\\)+(.*?)\s+(?:Network Information|\s|&&)

New Process Name[:\s\\=]+.*?\\([^\\]*?)\s+(?:Token Elevation Type:|&&)

Target Process Name.*\\(.*?)\s+(?:New Token Information|&&)

Hinweis: Der Ausdruck System.Information für diesen regulären Ausdruck ist standardmäßig inaktiviert, da er viele Ereignisübereinstimmungen zurückgeben und die Leistung beeinträchtigen kann.
Process Path (Prozesspfad) Nein

Nein

Nein

1

1

1

New Process Name[:\s\\=]*(.*?)\s+(?:Token Elevation Type:|&&)

Caller Process Name[:\s\\=]+(.*?)\s+(?:Network Information|&&)

Satznummer Nein 1 RecordNumber=(\d*)
Registrierungsschlüssel Ja

Ja

Ja

Ja

1

1

1

1

Object Name[:\s\\=]+\\REGISTRY\\USER\\.*?\\.*?(\\.*?)\s+(?:Object Value Name|&&)

Object Type[:\s\\=]+Key.*?Object Name[:\s\\=]+\\REGISTRY\\USER\\.*?\\.*?(\\.*?)\s+(?:Handle ID|&&)

Object Type[:\s\\=]+Key.*?Object Name[:\s\\=]+\\REGISTRY\\MACHINE(\\.*?)\s+(?:Handle ID|&&)

Object Name[:\s\\=]+\\REGISTRY\\MACHINE(\\.*?)\s+(?:Object Value Name|&&)

Registrierungswertdaten Ja 1 New Value[:\\=]\s+(.+)
Name des Registrierungswerts Ja 1 Object Value Name[:\s\\=]+(.*?)\s+(?:Handle ID|&&)
SAM-Kontoname Nein 1 S(?:AM|am) Account Name[:\s]*(.*?)\s+Display Name:
Bereich Nein 1 Scope:\s(.*?)\s+(\d+|$)
Servicename Ja

Ja

Ja

1

1

1

Service Name[:\s\\=]*(.*?)\s+(?:Service ID:|&&)

\\SYSTEM\\ControlSet\d*\\Services\\(.*?)\s+Object Value Name

Service Name[\:\s\=\\]*(.*?)\s+(?:Service File Name:|&&)

Share Name (Freigabename) Ja 1 Share Name[:\s].*?\\([^\\]*?)\s+Share Path:
Share Path (Freigabepfad) Nein

Nein

1

1

Share Path[\:\s]*(.*)

Share Path[\:\s]*(.*?)\s+Access Request Information:

Sicherheits-ID des Zielkontos Nein

Nein

Nein

Nein

Nein

Nein

Nein

Nein

Nein

Nein

Nein

1

2

1

1

1

1

1

1

1

1

1

New Logon.*?Security ID[:\s\\=]+(.*?)\s+(?:Account Name|&&)

(Assigned\sTo|Removed\sFrom):\s+(.*?)\s+?(Assigned|Removed)\sBy:

New Token Information[:\=\s\\]+Security ID[:\=\s\\]+(.*?)\s+(?:Account Name|&&|\s)

Target Subject[:\s]*Security ID[:\s\\=]+(.*?)\s+(?:Account Name|&&)

Member[\:\s]+(?:Security )?ID[\:\s\\=]+(.*?)\s+(?:(?:Target\s)?Account Name|&&)

Target Account ID[:\s\\=]+(.*?)\s+(?:Caller Machine Name|&&)

Target Account.*?ID[:\s\\=]+(.*?)\s+(?:Account Name|Account Domain|Caller User Name|&&)

Target Account.*?ID[:\s\\=]+(.*?)\s+(?:Account Name|Caller User Name|&&)

New Account.*?ID[:\s\\=]+(.*?)\s+(?:Account Name|Caller User Name|&&)

Account That Was Locked Out[:\s]*Security ID[:\s\\=]+(.*?)\s+(?:Account Name|&&)

Account For Which Logon Failed.*?Security ID[\:\\\=\s]+(.*?)\s+(?:Account Name|&&)

Zielcomputerdomäne Nein

Nein

Nein

1

1

1

New Computer Account:.*Account Domain:\s(.*?)\s+Attributes:

Computer Account That Was Changed:.*Account Domain:\s(.*?)\s+Changed Attributes:

Target Computer:.*Account Domain:\s(.*?)\s+Additional Information:

Name des Zielcomputers Nein

Nein

Nein

1

1

1

Target Computer:.*Account Name[:\s]*(.*?)\s+Account Domain:

Computer Account That Was Changed:.*Account Name[:\s]*(.*?)\s+Account Domain:

New Computer Account:.*Account Name[:\s]*(.*?)\s+Account Domain:

Zielbenutzerdomäne Nein

Nein

Nein

Nein

Nein

Nein

Nein

Nein

Nein

Nein

Nein

Nein

Nein

Nein

Nein

1

1

1

1

1

1

1

1

1

1

1

1

1

1

1

New Account.*?Account Domain[\:\\\=\s]+([^\s]+)

Target Account.*?Domain[\:\\\=\s]+([^\s]+)

Target Account.*?Account Domain[\:\\\=\s]+([^\s]+)

New Domain[\:\\\=\s]+([^\s]+)

Target.*?Domain[\:\\\=\s]+([^\s]+)

Target.*?Domain[:\s\\=]+([^\s]+)

Target Account ID[\:\\\=\s]+([^\s\\]+)(?:\\.*?)\s+Caller

Target Domain[\:\\\=\s]+([^\s]+)

Member[\:\s]+(?:Security )?ID[\:\s]+([^\s\\]*?)\\.*?\s+(?:Target\s)?Account Name

New Logon:.*?Account Domain[\:\\\=\s]+([^\s]+)

Account That Was Locked Out[\s\:]*Security ID[\:\\\=\s]+([^\s\\]+)(?:\\.*?)\s+Account Name

Account For Which Logon Failed.*?Account Domain[\:\\\=\s]+([^\s]+)

New Token Information:.*?Account Domain[\:\\\=\s]+([^\s]+)

Target Subject.*?Account Domain[\:\\\=\s]+([^\s]+)

dntdom=([^\s]+)

Target User Name (Zielbenutzername) Ja

Ja

Ja

Ja

Ja

Ja

Ja

Ja

Ja

Ja

Ja

Ja

Ja

Ja

Ja

Ja

1

1

1

1

1

1

1

1

1

1

1

1

1

1

1

1

Target Account.*?Name[\:\\\=\s]+(.*?)\s+(?:New Right:|Removed Right:|&&|\s)

Member[\:\s]+(?:Security )?ID[\:\s]+(?:[^\s\\]*?)\\(.*?)\s+(?:Target\s)?Account Name

Whose Credentials Were Used:.*?Name:[\:\\\=\s]+(.*?)\s+(?:Account Domain|Target Domain:|&&)

Account That Was Locked Out.*?Account Name[\:\\\=\s]+(.*?)\s+(?:Additional Information|&&)

Target Account Name[\:\\\=\s]+(.*?)\s+(?:Account Domain:|Target Domain:|&&)

Target Account.*?Name[\:\\\=\s]+(.*?)\s+(?:Account Domain:|Target Domain:|&&)

Account For Which Logon Failed.*?Account Name[\:\\\=\s]+(.*?)\s+(?:Account Domain|&&)

Target Account.*?Account Name[\:\\\=\s]+(.*?)\s+(?:Account Domain|&&|\s)

Target Account Name[\:\\\=\s]+(.*?)\s+(?:Target Account ID:|&&)

duser=([^&]*?)\s+duid

New Account Name[:\s]*(.*?)\s*(?:Additional Information:|&&)

Target Subject.*?Account Name[\:\\\=\s]+(.*?)\s+(?:Account Domain|&&)

New Account.*?Name[\:\\\=\s]+(.*?)\s+(?:Account Domain:|New Domain:|&&)

New Token Information:.*?Account Name[\:\\\=\s]+(.*?)\s+(?:Account Domain:|&&)

Target User Name[:\s\\=]*(.*?)\s*(?:Target Domain:|&&)

New Logon.*?Name:[\:\\\=\s]+(.*?)\s+(?:Account Domain|Target Domain:|&&)

TaskName Nein

Nein

1

1

Task Name[\:\s\\=]*\\(.*?)\s+(?:Task Content:|&&)

Task Name[\:\s\\=]*\\(.*?)\s+(?:Task New Content:|&&)

Ticketverschlüsselungstyp Ja 1 Ticket Encryption Type[\s:\\=]*(0[xX][0-9a-fA-F]+)
Benutzerdomäne Nein

Nein

Nein

Nein

Nein

Nein

1

1

1

1

1

1

Account Information:.*?Account Domain[\:\\\=\s]+([^\s]+)

Supplied Realm Name[:\s]+([^\s]+)

Caller Domain:\s+([^\s]+)

Subject.*?Domain[\:\\\=\s]{2,}([^\s]+)

User domain:\s+([^\s]+)

Primary Domain[:\s\\=]*([^\s]+)

Benutzerprinzipalname (UPN) Nein 1 User Principal Name[:\s]*(.*?)\s+Home Directory:
Benutzerrecht Nein 1 User\sRight:\s+(.*?)\s+?(Assigned\sTo|Removed\sFrom):
User Workstations (Benutzerworkstations) Nein 1 User Workstations[:\s]*(.*?)\s+Password Last Set:

Die folgenden benutzerdefinierten Ereigniseigenschaften wurden aus IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.4entfernt. Die Entfernung hat keine Auswirkung auf Ihre Umgebung. Sie können Ihre Eigenschaftsnutzung überprüfen und bei Bedarf an die jeweilige Ersatzeigenschaft anpassen.

Tabelle 22. Ersetzte benutzerdefinierte Eigenschaften in 1.0.4
Entfernte benutzerdefinierte Eigenschaft Ersetzt durch
Name des gesperrten Kontos Target User Name (Zielbenutzername)
Konto gesperrt - Sicherheits-ID Sicherheits-ID des Zielkontos
Kontoanmeldung fehlgeschlagen - Kontodomäne Zielbenutzerdomäne
Kontoanmeldung fehlgeschlagen-Kontoname Target User Name (Zielbenutzername)
Kontoanmeldung fehlgeschlagen - Sicherheits-ID Sicherheits-ID des Zielkontos
AccountDomain Benutzerdomäne
AccountName Initiator User Name (Benutzername des Initiators)
Name des aufrufenden Computers Computer Name (Computername)
Caller-Domäne Benutzerdomäne
Name des aufrufenden Prozesses Process Path (Prozesspfad)
Datei Dateiname

Dateierweiterung

Mitgliedskontoname Target User Name (Zielbenutzername)
Mitgliedssicherheits-ID Sicherheits-ID des Zielkontos
Neue Kontodomäne Zielbenutzerdomäne
Neuer Kontoname Target User Name (Zielbenutzername)
Neue Kontosicherheits-ID Sicherheits-ID des Zielkontos
Neue Anmeldekontodomäne Zielbenutzerdomäne
Name des neuen Anmeldekontos Target User Name (Zielbenutzername)
Neue Sicherheits-ID für Anmeldung Sicherheits-ID des Zielkontos
Neuer Prozessname Prozessname

Die ursprüngliche Eigenschaft (Neuer Prozessname) gab den Prozesspfad (Verzeichnis und Name) zurück. Die neue Eigenschaft (Prozessname) gibt nur den Prozessnamen zurück.

Neue Tokenkontodomäne Zielbenutzerdomäne
Name des neuen Tokenkontos Target User Name (Zielbenutzername)
Sicherheits-ID für neues Token Sicherheits-ID des Zielkontos
Primäre Domäne Benutzerdomäne
Realm Benutzerdomäne
Quellenarbeitsplatz Computer Name (Computername)
Subjektkontodomäne Benutzerdomäne
Subjektkontoname Initiator User Name (Benutzername des Initiators)
Sicherheits-ID des Antragstellers Kontosicherheits-ID
Zielkontodomäne Zielbenutzerdomäne
Zielkontoname Target User Name (Zielbenutzername)
Zieldomäne Zielbenutzerdomäne
Target Process Name (Zielprozessname) Prozessname

(Zurück nach oben)

IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.0.1

In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.1aufgeführt.

Tabelle 23. Benutzerdefinierte Ereigniseigenschaften in IBM Security QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.0.1
Ihren Namen Optimiert Erfassungsgruppe Regex
Zugänge Ja 1 [\s\s|\t]Accesses:\s{0,2}(.*?)($|\s+(Access\s(Check\sResults|Mask|Reasons)|Privileges):)
Name des gesperrten Kontos Nein 2 \s\sAccount\sThat\sWas\sLocked\sOut:\s\s+(.*?)\s\sAccount\sName:\s\s+(.*?)\s\s
Konto gesperrt - Sicherheits-ID Nein 2 \s\sAccount\sThat\sWas\sLocked\sOut:(\s{2,3})Security\sID:\s\s(.*?)\s\s
Kontoanmeldung fehlgeschlagen - Kontodomäne Nein 2 \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s
Kontoanmeldung fehlgeschlagen-Kontoname Nein 2 \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s
Kontoanmeldung fehlgeschlagen - Sicherheits-ID Nein 1 \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s\sSecurity\sID:\s\s(.*?)\s\s
Kontosicherheits-ID Nein 2 \s\sAccount\sInformation:\s\s(Security|.+User)\sID:\s+(.*?)\s\s
AccountDomain Ja 3 \s\sAccount\sInformation:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s
AccountID Ja 1 Nicht mehr verwendet
AccountName Ja

Ja

Ja

1

1

1

Nicht mehr verwendet

Nicht mehr verwendet

Nicht mehr verwendet

Prozessimagedateiname zuweisen Nein 2 \s\sAssigning\sProcess\sInformation:\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s
Name des aufrufenden Computers Nein 1 \s\sCaller\sComputer\sName:\s(.*?)(\s$|\t)
Caller-Domäne Nein 2 \sCaller\sDomain:(\s?)(.*?)\s(\s|Caller\sLogon\sID:)
Name des aufrufenden Prozesses Nein 1 \s\sCaller\sProcess\sName:\s(.*?)\s\s
Benutzername des Anrufers Nein 3 \sCaller\sUser(\sN|n)ame:(\s?)(.*?)\s(\s|Caller\sDomain:)
ChangedAttributes Ja 1 Changed\sAttributes:\s+(.*)
Clientdomäne Nein 2 \s\sClient\sDomain:(\s{0,2})(.*?)\s\s
Clientbenutzername Nein 2 \s\sClient\sUser\sName:(\s{0,2})(.*?)\s\s
Computer Nein 7 (\tComputer=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t)(.*?)\t
Verwendete Berechtigungsnachweise-Kontodomäne Nein 3 \s\sAccount\sWhose\sCredentials\sWere\sUsed:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s
Verwendete Berechtigungsnachweise-Kontoname Nein 3 \s\sAccount\sWhose\sCredentials\sWere\sUsed:(\s{2,3})Account\sName:(\s{1,2})(.*?)\s\s
Domäne Nein 4 (\s|Successful\sLogon:\s(.*?))\sDomain:(\s{1,2})(.*?)\s(\s|Logon\sID:)
Fehlercode Nein 8 (\s|[Mm]essage=)[Ee]rror(:|(\s([Cc]ode((\swas|\sreturned\s.+\sprocessor)?)(:?)|status:|value:|:)))\s?(.*?)([ .:,]|$)
Ereignis-ID-Code Nein 1 \tEventIDCode=(.*?)\t
EventID Ja

Ja

Ja

1

1

1

\d{1,2}\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)

EventID=(\d+)

LEEF:[0-9\.]+\|Microsoft\|Windows\|.+\|(\d+)\|

Datei Nein 3 (\s|,)\s[Ff]ile:(\s?)(.*?)(,\s|\sowned\sby)
Domäne "Gruppe" Nein

Nein

2

3

(\s|\t)Group\sDomain:\s*(.*?)(\s\s|\t)

\s(Target|Group)\sDomain:(\s?)(.*?)\s(\s|Target\sAccount\sID:)

Gruppenname Nein

Nein

2

6

(\s|\t)Group\sName:\s*(.*?)(\t|\s(\s|Group\sDomain:))

\s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged|Group)((:\s\s(.*?)\s\sAccount)?)\sName:(\s{0,2})(.*?)\s(\s|Target\sDomain|Group\sDomain:)

Gruppensicherheits-ID Nein

Nein

3

3

(\s|\t)Group:(\s+|\t)Security\sID:\s*(.*?)(\s\s|\t)

\s((Target\sAccount|Computer\sAccount\sThat\sWas\sChanged|Group):\s{1,3}Security|Target\sAccount)\sID:\s{0,2}(.*?)\s(|\s|Caller\sUser\sName:)

GroupID Ja 1 Group ID: (\d+)
Ausgangsverzeichnis Nein 2 \s\sHome\sDirectory:(\s{1,2})(.*?)\s\s
Logon Type (Anmeldetyp) Nein 1 \sLogon\sType:\s+(\d+)(\s|$)
Mitgliedskontoname Nein 5 (\s|\t)Member(:(\s+?|\t).*?(\s+?|\t)Account)?\sName:\s*(.*?)(\t|\s+?(Group|Member\sID):)
Mitgliedssicherheits-ID Nein 4 (\s|\t)Member(:(\s+?|\t)Security)?\sID:\s*(.*?)(\t|(\s+?(Target\s)?Account\sName:))
Nachricht Nein 1 (\t[Mm]essage=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(\t?))(.+)
Neue Kontodomäne Nein 6 \s\sNew\sAccount((\sName)?):\s(.*?)\s\s(Account|New)\sDomain:(\s{1,2})(.*?)\s\s
Neuer Kontoname Nein 5 \s\sNew\sAccount((:\s\s(.*?)\s\sAccount)?)\sName:(\s{1,2})(.*?)\s\s
Neue Kontosicherheits-ID Nein 2 \s\sNew\sAccount(:\s{2,3}Security)?\sID:\s{1,2}(.*?)\s\s
Neue Anmeldekontodomäne Nein 3 \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s
Name des neuen Anmeldekontos Nein 3 \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sName:(\s{1,2})(.*?)\s\s
Neue Sicherheits-ID für Anmeldung Nein 3 \s\sNew\sLogon:(\s{2,3})Security\sID:(\s{1,2})(.*?)\s\s
Neuer Prozessimagedateiname Nein 3 \s\s(New\sProcess\sInformation|A\snew\sprocess\shas\sbeen\screated):\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s
Neuer Prozessname Nein 2 \sNew\sProcess\sName:(\s?)(.*?)\s(\s|Token\sElevation\sType:)
Neue Tokenkontodomäne Nein 2 \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s
Name des neuen Tokenkontos Nein 2 \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s
Sicherheits-ID für neues Token Nein 1 \s\sNew\sToken\sInformation:\s\sSecurity\sID:\s\s(.*?)\s\s
ObjectName Ja

Ja

1

1

Nicht mehr verwendet

Nicht mehr verwendet

ObjectType Ja 1 Object\sType:\s{0,2}(.*?)\s+(Object\sName|Process\sID|Source\sAddress):
Primäre Domäne Nein 2 \s\sPrimary\sDomain:(\s{0,2})(.*?)\s\s
Name des primären Benutzers Nein 2 \s\sPrimary\sUser\sName:(\s?)(.*?)\s\s
Prozessname Nein 2 \s\sProcess\sName:\s(\s?)(.*?)(\s\s|$)
Realm Ja 1 Supplied Realm Name: (.*?)[ ]
Satznummer Nein 1 \tRecordNumber=(.*?)\t
SAM-Kontoname Nein 2 \sS(AM|am)\sAccount\sName:\s?(.*?)\s(\s|SID\sHistory:)
Bereich Ja 1 Scope:\s(.*?)\s+(\d+|$)
Name des sekundären Benutzers Nein 1 \tSecondaryUserName=(.*?)\t
Servicename Nein 5 \s(\s|Service\sInformation:\s)(Service\sName|Server:\s\s(.*?)\s\sService):(\s{0,2})(.*?)\s(\s|Server:|Service\sFile\sName:)
Share Name (Freigabename) Nein 2 \sShare\sName:(\s{0,2})(.*?)\s(\s|Share\sPath:)
Quellenarbeitsplatz Ja 6 (\sSource\sWorkstation|The\slogon\sto\saccount:\s(.*?)\sby:\s(.*?)\sfrom\sworkstation|(\s|Authentication\sPackage:\s(.*?))\sWorkstation\sName|Caller\sWorkstation):\s(.*?)\s(\s|Caller\sUser\sName:|Error\sCode:)
Subjektkontodomäne Nein 5 (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sDomain:(\s{0,2})(.*?)\s(\s|Logon\sID:)
Subjektkontoname Nein 5 (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sName:(\s{0,2})(.*?)\s(\s|Account\sDomain:)
Sicherheits-ID des Antragstellers Nein 5 (\s\s|\t)Subject(\s?):(\s{1,3})Security\sID:(\s{0,2})(.*?)\s(\s|Account\sName:)
Zielkontodomäne Nein 3 \s\s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged):\s\s(.*?)\s\sAccount\sDomain:\s{0,2}(.*?)(\s\s|\s$|\t)
Zielkontoname Nein 6 \s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged)((:\s\s(.*?)\s\sAccount)?)\sName:(\s{0,2})(.*?)\s(\s|Target\sDomain:)
Sicherheits-ID des Zielkontos Nein

Nein

3

2

\s((Target\sAccount|Computer\sAccount\sThat\sWas\sChanged):\s{2,3}Security|Target\sAccount)\sID:\s{0,2}(.*?)\s(\s|Caller\sUser\sName:)

(Assigned\sTo|Removed\sFrom):\s*(.*?)\s+?(Assigned|Removed)\sBy:

Zieldomäne Nein 2 \sTarget\sDomain:(\s?)(.*?)\s(\s|Target\sAccount\sID:)
Target Process Name (Zielprozessname) Nein 1 \s\sTarget\sProcess\sName:\s(.*?)\s\s
Target User Name (Zielbenutzername) Nein 1 \s\sTarget\sUser\sName:\s(.*?)\s\s
Benutzerkonto Nein 1 \sUser\saccount:\s(.*?)\sUser\sdomain:
Benutzerdomäne Nein 2 \sUser\s[Dd]omain:(\s{1,2})(.*?)\s(\s|\w+:)
Benutzername Nein 3 (\s|:)\sUser\s[Nn]ame:(\s?)(.*?)\s(\s|\w+:)
Benutzerprinzipalname (UPN) Nein 1 \s\sUser\sPrincipal\sName:\s(.*?)\s\s
Benutzerrecht Nein 1 User\sRight:\s*(.*?)\s+?(Assigned\sTo|Removed\sFrom|$):
User Workstations (Benutzerworkstations) Nein 1 \s\sUser\sWorkstations:\s(.*?)\s\s

(Zurück nach oben)

IBM Security QRadar Custom Properties for Microsoft Windows Inhaltserweiterung 1.0.0

In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.0aufgeführt.

Tabelle 24. Benutzerdefinierte Ereigniseigenschaften in IBM Security QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.0.0
Ihren Namen Optimiert Erfassungsgruppe Regex
Zugänge Ja 1 [\s\s|\t]Accesses:\s{0,2}(.*?)($|\s+(Access\s(Check\sResults|Mask|Reasons)|Privileges):)
Name des gesperrten Kontos Nein 2 \s\sAccount\sThat\sWas\sLocked\sOut:\s\s+(.*?)\s\sAccount\sName:\s\s+(.*?)\s\s
Konto gesperrt - Sicherheits-ID Nein 2 \s\sAccount\sThat\sWas\sLocked\sOut:(\s{2,3})Security\sID:\s\s(.*?)\s\s
Kontoanmeldung fehlgeschlagen - Kontodomäne Nein 2 \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s
Kontoanmeldung fehlgeschlagen-Kontoname Nein 2 \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s
Kontoanmeldung fehlgeschlagen - Sicherheits-ID Nein 1 \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s\sSecurity\sID:\s\s(.*?)\s\s
Kontosicherheits-ID Nein 2 \s\sAccount\sInformation:\s\s(Security|.+User)\sID:\s+(.*?)\s\s
AccountDomain Ja 3 \s\sAccount\sInformation:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s
AccountID Ja 1 Target Account ID: (.*?)
AccountName Ja

Ja

Ja

1

1

1

New Account Name: (.*?)

Target Account Name: (.*?)

Account Name:\s*(.+?)\s+(Additional Information|Account Domain|Service Information|SID History|Access Granted|Access Removed|Group|Display Name|Supplied Realm Name|Workstation|New Domain):

Prozessimagedateiname zuweisen Nein 2 \s\sAssigning\sProcess\sInformation:\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s
Name des aufrufenden Computers Nein 1 \s\sCaller\sComputer\sName:\s(.*?)(\s$|\t)
Caller-Domäne Nein 2 \sCaller\sDomain:(\s?)(.*?)\s(\s|Caller\sLogon\sID:)
Name des aufrufenden Prozesses Nein 1 \s\sCaller\sProcess\sName:\s(.*?)\s\s
Benutzername des Anrufers Nein 3 \sCaller\sUser(\sN|n)ame:(\s?)(.*?)\s(\s|Caller\sDomain:)
ChangedAttributes Ja 1 Changed\sAttributes:\s+(.*)
Clientdomäne Nein 2 \s\sClient\sDomain:(\s{0,2})(.*?)\s\s
Clientbenutzername Nein 2 \s\sClient\sUser\sName:(\s{0,2})(.*?)\s\s
Computer Nein 7 (\tComputer=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t)(.*?)\t
Verwendete Berechtigungsnachweise-Kontodomäne Nein 3 \s\sAccount\sWhose\sCredentials\sWere\sUsed:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s
Verwendete Berechtigungsnachweise-Kontoname Nein 3 \s\sAccount\sWhose\sCredentials\sWere\sUsed:(\s{2,3})Account\sName:(\s{1,2})(.*?)\s\s
Domäne Nein 4 (\s|Successful\sLogon:\s(.*?))\sDomain:(\s{1,2})(.*?)\s(\s|Logon\sID:)
Fehlercode Nein 8 (\s|[Mm]essage=)[Ee]rror(:|(\s([Cc]ode((\swas|\sreturned\s.+\sprocessor)?)(:?)|status:|value:|:)))\s?(.*?)([ .:,]|$)
Ereignis-ID-Code Nein 1 \tEventIDCode=(.*?)\t
EventID Ja

Ja

Ja

1

1

1

\d{1,2}\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)

EventID=(\d+)

LEEF:[0-9\.]+\|Microsoft\|Windows\|.+\|(\d+)\|

Datei Nein 3 (\s|,)\s[Ff]ile:(\s?)(.*?)(,\s|\sowned\sby)
Domäne "Gruppe" Nein

Nein

2

3

(\s|\t)Group\sDomain:\s*(.*?)(\s\s|\t)

\s(Target|Group)\sDomain:(\s?)(.*?)\s(\s|Target\sAccount\sID:)

Gruppenname Nein

Nein

2

6

(\s|\t)Group\sName:\s*(.*?)(\t|\s(\s|Group\sDomain:))

\s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged|Group)((:\s\s(.*?)\s\sAccount)?)\sName:(\s{0,2})(.*?)\s(\s|Target\sDomain|Group\sDomain:)

Gruppensicherheits-ID Nein

Nein

3

3

(\s|\t)Group:(\s+|\t)Security\sID:\s*(.*?)(\s\s|\t)

\s((Target\sAccount|Computer\sAccount\sThat\sWas\sChanged|Group):\s{1,3}Security|Target\sAccount)\sID:\s{0,2}(.*?)\s(|\s|Caller\sUser\sName:)

GroupID Ja 1 Group ID: (\d+)
Ausgangsverzeichnis Nein 2 \s\sHome\sDirectory:(\s{1,2})(.*?)\s\s
Logon Type (Anmeldetyp) Nein 1 \sLogon\sType:\s+(\d+)(\s|$)
Mitgliedskontoname Nein 5 (\s|\t)Member(:(\s+?|\t).*?(\s+?|\t)Account)?\sName:\s*(.*?)(\t|\s+?(Group|Member\sID):)
Mitgliedssicherheits-ID Nein 4 (\s|\t)Member(:(\s+?|\t)Security)?\sID:\s*(.*?)(\t|(\s+?(Target\s)?Account\sName:))
Nachricht Nein 10 (\t[Mm]essage=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(\t?))(.+)
Neue Kontodomäne Nein 6 \s\sNew\sAccount((\sName)?):\s(.*?)\s\s(Account|New)\sDomain:(\s{1,2})(.*?)\s\s
Neuer Kontoname Nein 5 \s\sNew\sAccount((:\s\s(.*?)\s\sAccount)?)\sName:(\s{1,2})(.*?)\s\s
Neue Kontosicherheits-ID Nein 2 \s\sNew\sAccount(:\s{2,3}Security)?\sID:\s{1,2}(.*?)\s\s
Neue Anmeldekontodomäne Nein 3 \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s
Name des neuen Anmeldekontos Nein 3 \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sName:(\s{1,2})(.*?)\s\s
Neue Sicherheits-ID für Anmeldung Nein 3 \s\sNew\sLogon:(\s{2,3})Security\sID:(\s{1,2})(.*?)\s\s
Neuer Prozessimagedateiname Nein 3 \s\s(New\sProcess\sInformation|A\snew\sprocess\shas\sbeen\screated):\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s
Neuer Prozessname Nein 2 \sNew\sProcess\sName:(\s?)(.*?)\s(\s|Token\sElevation\sType:)
Neue Tokenkontodomäne Nein 2 \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s
Name des neuen Tokenkontos Nein 2 \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s
Sicherheits-ID für neues Token Nein 1 \s\sNew\sToken\sInformation:\s\sSecurity\sID:\s\s(.*?)\s\s
ObjectName Ja

Ja

1

1

Object Name: (.*?)

New Process Name: (.*?)

ObjectType Ja 1 Object\sType:\s{0,2}(.*?)\s+(Object\sName|Process\sID|Source\sAddress):
Primäre Domäne Nein 2 \s\sPrimary\sDomain:(\s{0,2})(.*?)\s\s
Name des primären Benutzers Nein 2 \s\sPrimary\sUser\sName:(\s?)(.*?)\s\s
Prozessname Nein 2 \s\sProcess\sName:\s(\s?)(.*?)(\s\s|$)
Realm Ja 1 Supplied Realm Name: (.*?)[ ]
Satznummer Nein 1 \tRecordNumber=(.*?)\t
SAM-Kontoname Nein 2 \sS(AM|am)\sAccount\sName:\s?(.*?)\s(\s|SID\sHistory:)
Bereich Ja 1 Scope:\s(.*?)\s+(\d+|$)
Name des sekundären Benutzers Nein 1 \tSecondaryUserName=(.*?)\t
Servicename Nein 5 \s(\s|Service\sInformation:\s)(Service\sName|Server:\s\s(.*?)\s\sService):(\s{0,2})(.*?)\s(\s|Server:|Service\sFile\sName:)
Share Name (Freigabename) Nein 2 \sShare\sName:(\s{0,2})(.*?)\s(\s|Share\sPath:)
Quellenarbeitsplatz Ja 6 (\sSource\sWorkstation|The\slogon\sto\saccount:\s(.*?)\sby:\s(.*?)\sfrom\sworkstation|(\s|Authentication\sPackage:\s(.*?))\sWorkstation\sName|Caller\sWorkstation):\s(.*?)\s(\s|Caller\sUser\sName:|Error\sCode:)
Subjektkontodomäne Nein 5 (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sDomain:(\s{0,2})(.*?)\s(\s|Logon\sID:)
Subjektkontoname Nein 5 (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sName:(\s{0,2})(.*?)\s(\s|Account\sDomain:)
Sicherheits-ID des Antragstellers Nein 5 (\s\s|\t)Subject(\s?):(\s{1,3})Security\sID:(\s{0,2})(.*?)\s(\s|Account\sName:)
Zielkontodomäne Nein 3 \s\s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged):\s\s(.*?)\s\sAccount\sDomain:\s{0,2}(.*?)(\s\s|\s$|\t)
Zielkontoname Nein 6 \s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged)((:\s\s(.*?)\s\sAccount)?)\sName:(\s{0,2})(.*?)\s(\s|Target\sDomain:)
Sicherheits-ID des Zielkontos Nein

Nein

3

2

\s((Target\sAccount|Computer\sAccount\sThat\sWas\sChanged):\s{2,3}Security|Target\sAccount)\sID:\s{0,2}(.*?)\s(\s|Caller\sUser\sName:)

(Assigned\sTo|Removed\sFrom):\s*(.*?)\s+?(Assigned|Removed)\sBy:

Zieldomäne Nein 2 \sTarget\sDomain:(\s?)(.*?)\s(\s|Target\sAccount\sID:)
Target Process Name (Zielprozessname) Nein 1 \s\sTarget\sProcess\sName:\s(.*?)\s\s
Target User Name (Zielbenutzername) Nein 1 \s\sTarget\sUser\sName:\s(.*?)\s\s
Benutzerkonto Nein 1 \sUser\saccount:\s(.*?)\sUser\sdomain:
Benutzerdomäne Nein 2 \sUser\s[Dd]omain:(\s{1,2})(.*?)\s(\s|\w+:)
Benutzername Nein 3 (\s|:)\sUser\s[Nn]ame:(\s?)(.*?)\s(\s|\w+:)
Benutzerprinzipalname (UPN) Nein 1 \s\sUser\sPrincipal\sName:\s(.*?)\s\s
Benutzerrecht Nein 1 User\sRight:\s*(.*?)\s+?(Assigned\sTo|Removed\sFrom|$):
User Workstations (Benutzerworkstations) Nein 1 \s\sUser\sWorkstations:\s(.*?)\s\s

(Zurück nach oben)

In der folgenden Tabelle sind die Ereignis-IDs und Ereignisnamen aufgeführt, auf denen die benutzerdefinierten Ereigniseigenschaften in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension basieren.

Tabelle 25. Ereignis-IDs in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.1
Ereignis-ID Ereignisname
1 Prozesserstellung
2 Ein Prozess hat eine Dateierstellungszeit geändert
3 Netzverbindung erkannt
5 Prozess beendet
7 Bild geladen
8 RemoteThread erstellen
10 ProcessAccess
11 FileCreate
13 Registry-Ereignis (Wertegruppe)
15 FileCreateStreamHash
22 DNS-Abfrage
23 Datei Löschen
513 Erfolgreiche Prüfung: Ein Benutzerkonto wurde erstellt
537 Anmeldefehler-Der Anmeldeversuch ist aus anderen Gründen fehlgeschlagen
627 Erfolgreiche Prüfung: Kennwortänderungsversuch erfolgreich
631 Gruppe erstellt
632 Globales Gruppenmitglied hinzugefügt
634 Gruppe gelöscht
636 Mitglied der lokalen Gruppe hinzugefügt
637 Mitglied der lokalen Gruppe entfernt
850 Windows-Firewallkonfiguration
4103 Aufruf des Modulprotokollierungsbefehls
4104 Scriptblock ausgeführt/kompiliert
4624 Erfolgsprüfung: Ein Account wurde erfolgreich angemeldet.
4625 Fehlerprüfung: Ein Account konnte sich nicht anmelden.
4648 Erfolgsprüfung: Eine Anmeldung mit expliziten Berechtigungsnachweisen war erfolgreich
4656 Fehlerprüfung: Eine Kennung für ein Objekt wurde angefordert
4657 Erfolgreiche Prüfung: Ein Registry-Wert wurde geändert
4662 Erfolgsprüfung: Eine Operation wurde für ein Objekt ausgeführt
4663 Erfolgsprüfung: Es wurde versucht, auf ein Objekt zuzugreifen
4670 Erfolgsprüfung: Berechtigungen für ein Objekt wurden geändert
4688 Erfolgsprüfung: Es wurde ein neuer Prozess erstellt
4689 Erfolgsprüfung: Ein Prozess wurde beendet
4696 Erfolgreiche Prüfung: Ein primäres Token wurde dem Prozess zugeordnet
4698 Erfolgsprüfung: Eine geplante Task wurde erstellt.
4702 Erfolgsprüfung: Eine geplante Task wurde aktualisiert.
4720 Erfolgreiche Prüfung: Ein Benutzerkonto wurde erstellt
4723 Erfolgreiche Prüfung: Es wurde versucht, das Kennwort eines Accounts zu ändern.
4725 Erfolgreiche Prüfung: Ein Benutzerkonto wurde inaktiviert
4726 Ein Benutzerkonto wurde gelöscht
4727 Erfolgsprüfung: Eine globale Gruppe mit aktivierter Sicherheit wurde erstellt.
4728 Erfolgreiche Prüfung: Ein Mitglied wurde zu einer globalen Gruppe mit aktivierter Sicherheit hinzugefügt
4729 Erfolgreiche Prüfung: Ein Mitglied wurde aus einer globalen Gruppe mit aktivierter Sicherheit entfernt.
4730 Erfolgsprüfung: Eine globale Gruppe mit aktivierter Sicherheit wurde gelöscht.
4732 Erfolgreiche Prüfung: Einer lokalen Gruppe mit aktivierter Sicherheit wurde ein Mitglied hinzugefügt
4733 Erfolgreiche Prüfung: Ein Mitglied wurde aus einer lokalen Gruppe mit aktivierter Sicherheit entfernt.
4735 Erfolgsprüfung: Eine lokale Gruppe mit aktivierter Sicherheit wurde geändert
4737 Erfolgreiche Prüfung: Eine globale Gruppe mit aktivierter Sicherheit wurde geändert
4738 Erfolgreiche Prüfung: Ein Benutzerkonto wurde geändert
4740 Erfolgsprüfung: Ein Benutzerkonto wurde gesperrt
4741 Erfolgsprüfung: Ein Computerkonto wurde erstellt
4742 Erfolgsprüfung: Ein Computerkonto wurde geändert
4743 Erfolgsprüfung: Ein Computerkonto wurde gelöscht
4754 Erfolgsprüfung: Eine universelle Gruppe mit aktivierter Sicherheit wurde erstellt.
4755 Erfolgsprüfung: Eine universelle Gruppe mit aktivierter Sicherheit wurde geändert.
4756 Erfolgreiche Prüfung: Einer universellen Gruppe mit aktivierter Sicherheit wurde ein Mitglied hinzugefügt
4761 Erfolgsprüfung: Einer universellen Gruppe mit aktivierter Sicherheit wurde ein Mitglied hinzugefügt
4762 Erfolgreiche Prüfung: Ein Mitglied wurde aus einer universellen Gruppe mit inaktivierter Sicherheit entfernt.
4767 Erfolgsprüfung: Ein Benutzerkonto wurde entsperrt
4768 Erfolgsprüfung: Es wurde ein Kerberos -Authentifizierungsticket (TGT) angefordert
4769 Fehlerprüfung: Ein Kerberos -Service-Ticket wurde zurückgewiesen
5140 Auf ein Netzfreigabeobjekt wurde zugegriffen
5142 Gemeinsam genutztes Netzobjekt hinzugefügt
5145 Erfolgsprüfung: Für Zugriff geprüftes Netzfreigabeobjekt

(Zurück nach oben)