Microsoft Windows
Verwenden Sie die IBM Security QRadar Custom Properties for Microsoft Windows Content Extension, um QRadar Suchen und Berichte zu erweitern, indem Sie bestimmte Ereignisdaten aus einer Protokollquelle normalisieren. Darüber hinaus können wichtige Daten in Regeln, Suchen und Berichten sichtbarer gemacht werden.
Die Windows Property Content Extension unterstützt nur das Parsen von WinCollect tabulatorgetrennten Ereignisformaten.
- Verwenden Sie reguläre Ausdrücke (regex), um XML-formatierte Ereignisse zu parsen.
- Vermeiden Sie es, Regex- und XML-Ausdrücke innerhalb derselben Eigenschaft zu mischen, da dies die Parsing-Leistung beeinträchtigen und zu unvorhersehbarem Verhalten führen kann.
Eine Liste der Ereignis-IDs und Namen, auf denen die IBM Security QRadar Custom Properties for Microsoft Windows Content Extension basieren, finden Sie hier.
IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension
- IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.2.9
- IBM Security QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.2.8
- IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Inhaltserweiterung 1.2.7
- IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Inhaltserweiterung 1.2.6
- IBM Security QRadar Custom Properties for Microsoft Windows Inhaltserweiterung 1.2.5
- IBM Security QRadar Custom Properties for Microsoft Windows Inhaltserweiterung 1.2.4
- IBM Security QRadar Custom Properties for Microsoft Windows Inhaltserweiterung 1.2.3
- IBM Security QRadar Custom Properties for Microsoft Windows Inhaltserweiterung 1.2.2
- IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.2.1
- IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.2.0
- IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.1.8
- IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.1.7
- IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.1.6
- IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.1.5
- IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.1.4
- IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.1.3
- IBM Security QRadar Custom Properties for Microsoft Windows Inhaltserweiterung 1.1.2
- IBM Security QRadar Custom Properties for Microsoft Windows Inhaltserweiterung 1.1.1
- IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.1.0
- IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.0.5
- IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.0.4
- IBM Security QRadar Custom Properties for Microsoft Windows Inhaltserweiterung 1.0.1
- IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.0.0
IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.2.9
Die folgenden regulären Ausdrücke für die Eigenschaft Dateierweiterung wurden aktualisiert:
| ID des regulären Ausdrucks | Regex |
|---|---|
| 028e41cb-74f7-41d3-b5bd-378c5a1fb01d | TargetFilename:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+CreationUtcTime |
| e4349d47-a2dd-46c7-a028-1f1457560a3b | TargetFilename:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Hashes |
| 27b28d8b-2876-4e1d-8126-4b643dfe6881 | Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle |
| 29f5ac46-341e-49b6-8fc3-513b0cc26c23 | ImageLoaded:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+FileVersion |
| 32ac2a10-1a1b-4f40-8296-9275ce9627e0 | Relative Target Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Access Request
Information |
| 4a691bc1-d1a4-4356-8027-2fa93a55c0e5 | Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle |
| 793f755e-dc59-466c-bf41-67d9715b9be2 | Relative Target Name:\s+[^\\]+(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Access
Request Information |
| 9662fc2c-61e5-48cf-9d00-412d7534a0c8 | TargetFilename:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+CreationUtcTime |
| ac769579-8e07-4755-aab0-0bc6489c7325 | Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle |
| aec96349-bf39-40a6-b549-373a835f7fbd | file:\/\/\\?(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\sowned\sby |
| d9f7021c-7b5f-46ff-8bdf-c7d277052955 | Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle |
| db21bfe3-3ee3-49d2-9160-c28e204649a7 | Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle |
IBM Security QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.2.8
In der folgenden Tabelle sind die benutzerdefinierten Eigenschaften IBM Security QRadar für Microsoft Windows Content Extension 1.2.8 aufgeführt.
| Alter Name des Grundstücks | Neuer Name der Immobilie |
|---|---|
| EventID | Ereignis-ID |
| ObjectType | Object Type (Objekttyp) |
| GroupID | Group ID (Gruppen-ID) |
| ObjectName | Objektname |
| Computer Name (Computername) | Machine Identifier (Maschinen-ID) |
| Target User Name (Zielbenutzername) | Target Username (Zielbenutzername) |
| User Workstations (Benutzerworkstations) | Machine Identifier (Maschinen-ID) |
| Process CommandLine (Prozessbefehlszeile) | Befehl |
| TaskName | Task Name (Taskname) |
| SharePath | Share Path (Freigabepfad) |
| Initiator User Name (Benutzername des Initiators) | Initiator Username (Benutzername des Initiators) |
| Machine ID (Maschinen-ID) | Machine Identifier (Maschinen-ID) |
| Prozess-ID | Process ID (Prozess-ID) |
| Process Guid (Prozess-GUID) | Process GUID (Prozess-GUID) |
| GUID des übergeordneten Prozesses | Parent Process GUID (GUID des übergeordneten Prozesses) |
| UrlHost | URL Host (URL-Host) |
| Image | Process Path (Prozesspfad) |
| StartAddress | Start Address (Startadresse) |
| PipeName | Pipe Name (Pipename) |
| Destination Host Name (Zielhostname) | Destination Hostname (Zielhostname) |
| ServiceFileName | Service Filename (Servicedateiname) |
| ParentCommandLine | Parent Command (Übergeordneter Befehl) |
IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Inhaltserweiterung 1.2.7
Die benutzerdefinierte Eigenschaft Schlüssellänge ist neu in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.7. Diese benutzerdefinierte Eigenschaft legt die standardmäßige benutzerdefinierte Extraktion der Schlüssellänge aus der DSM-Nutzlast fest.
| Ihren Namen | Neu oder aktualisiert | Erfassungsgruppe | Regex | Beschreibung |
|---|---|---|---|---|
| Motorversion | Neu | 1 | .*\bEngineVersion=([\.0-9]*)\b.* |
Neue benutzerdefinierte Ereigniseigenschaft. |
| Host-Version | Neu | 1 | .*\bHostVersion=([\.0-9]*)\b.* |
Neue benutzerdefinierte Ereigniseigenschaft. |
| SID-Geschichte | Neu | 1 | .*\s+SID History:\s+(S-\S+)\b.* |
Neue benutzerdefinierte Ereigniseigenschaft. |
| Delegierung | Neu | 1 | AllowedToDelegateTo:\s*(.*\S)\s+Old UAC Value: |
Neue benutzerdefinierte Ereigniseigenschaft. |
| LDAP-Anzeigename | Neu | 1 | LDAP Display Name:\s*(.*\S)\s+Syntax \(OID\): |
Neue benutzerdefinierte Ereigniseigenschaft. |
| Objektklasse | Neu | 1 | Object.*Class:\s*(\S*) |
Neue benutzerdefinierte Ereigniseigenschaft. |
| Registrierungsschlüssel | Aktualisiert | 1 | TargetObject:\s+(.*?)\\[^\\]+(?:\s+[^:]+|$) |
Aktualisierter regulärer Ausdruck. |
| Name des Registrierungswerts | Aktualisiert | 1 | TargetObject:\s+.*?\\([^\\]+?)(?:\s+[^:]+|$) |
Aktualisierter regulärer Ausdruck. |
| Registrierungswertdaten | Aktualisiert | 1 | Details:\s+(.*?)(?:\s+User:\s+|$ |
Aktualisierter regulärer Ausdruck. |
| Pipe Name (Pipename) | Aktualisiert | Die Kategorie wurde geändert in beliebig / beliebig. Der Name der Eigenschaft wurde von PipeName auf Rohrname geändert. |
||
| Schlüssellänge | Aktualisiert | Der Typ wurde von alphanumerisch auf numerisch geändert. | ||
| Ereignis-ID | Aktualisiert | Der Name der Eigenschaft wurde von EventID in Event ID geändert. | ||
| Object Type (Objekttyp) | Aktualisiert | Der Name der Eigenschaft wurde von ObjectType auf Objekttyp geändert. | ||
| Group ID (Gruppen-ID) | Aktualisiert | Der Name der Eigenschaft wurde von GroupID in Group ID geändert. | ||
| Projektname | Aktualisiert | Der Name der Eigenschaft wurde von ObjectName auf Objektname geändert. | ||
| Target Username (Zielbenutzername) | Aktualisiert | Der Name der Eigenschaft wurde von Ziel-Benutzername in Ziel-Benutzername geändert. | ||
| Befehl | Aktualisiert | Der Name der Eigenschaft wurde von Process CommandLine in Command geändert. | ||
| Task Name (Taskname) | Aktualisiert | Der Name der Eigenschaft wurde von TaskName in AufgabenName geändert. | ||
| Share Path (Freigabepfad) | Aktualisiert | Der Name der Eigenschaft wurde von SharePath in Share Path geändert. | ||
| Initiator Username (Benutzername des Initiators) | Aktualisiert | Der Name der Eigenschaft wurde von Benutzername des Initiators in Benutzername des Initiators geändert. | ||
| Machine Identifier (Maschinen-ID) | Aktualisiert | Der Name der Eigenschaft wurde von Maschinen-ID in Maschinen-Identifikator geändert. Der Name der Eigenschaft wurde von Computername in Maschinenidentifikator geändert. Der Name der Eigenschaft wurde von Benutzerarbeitsplätze in Maschinenidentifikator geändert. |
||
| Process ID (Prozess-ID) | Aktualisiert | Der Name der Eigenschaft wurde von Prozess-ID in Prozess-ID geändert. | ||
| Process GUID (Prozess-GUID) | Aktualisiert | Der Name der Eigenschaft wurde von Prozess-Guid in Prozess-GUID geändert. | ||
| GUID des übergeordneten Prozesses | Aktualisiert | Der Name der Eigenschaft wurde von Parent Process Guid in Parent Process GUID geändert. | ||
| URL Host (URL-Host) | Aktualisiert | Eigenschaftsname von UrlHost " in URL " geändert. | ||
| Process Path (Prozesspfad) | Aktualisiert | Der Name der Eigenschaft wurde von Bild in Prozesspfad geändert. | ||
| Start Address (Startadresse) | Aktualisiert | Der Name der Eigenschaft wurde von StartAddress in Startadresse geändert. | ||
| Destination Hostname (Zielhostname) | Aktualisiert | Der Name der Eigenschaft wurde von Ziel-Hostname in Ziel-Hostname geändert. | ||
| Service Filename (Servicedateiname) | Aktualisiert | Der Name der Eigenschaft wurde von ServiceFileName auf Service Filename geändert. | ||
| Parent Command (Übergeordneter Befehl) | Aktualisiert | Der Name der Eigenschaft wurde von ParentCommandLine auf Parent Command geändert. |
IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Inhaltserweiterung 1.2.6
Die benutzerdefinierte Eigenschaft Schlüssellänge ist neu in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.6. Diese benutzerdefinierte Eigenschaft legt die standardmäßige benutzerdefinierte Extraktion der Schlüssellänge aus der DSM-Nutzlast fest.
| Ihren Namen | Benutzerdefinierte Eigenschafts-ID | Erfassungsgruppe | Regex |
|---|---|---|---|
| Schlüssellänge | c732c6c4-3e1d-4116-88c5-b2df0782f711 | 1 | Subject.*?Domain[\:\\\=\s]+(.*?)\s+(?:Logon ID) |
IBM Security QRadar Custom Properties for Microsoft Windows Inhaltserweiterung 1.2.5
In der folgenden Tabelle sind die aktualisierten regulären Ausdrücke in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.5aufgeführt.
| Ihren Namen | ID des regulären Ausdrucks | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|---|
| Datei | aec96349-bf39-40a6-b549-373a835f7fbd | Ja | 1 | file:.*?\.?[^\\.]+\.(?![0-9]{1,2}\.)([^\\]*?)\sowned\sby |
| Bild geladen | 29f5ac46-341e-49b6-8fc3-513b0cc26c23 | Ja | 1 | ImageLoaded:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+FileVersion |
| Objektname | 27b28d8b-2876-4e1d-8126-4b643dfe6881 | Ja | 1 | Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle |
| 4a691bc1-d1a4-4356-8027-2fa93a55c0e5 | Ja | 1 | Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle |
|
| ac769579-8e07-4755-aab0-0bc6489c7325 | Ja | 1 | Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle |
|
| d9f7021c-7b5f-46ff-8bdf-c7d277052955 | Ja | 1 | Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle |
|
| db21bfe3-3ee3-49d2-9160-c28e204649a7 | Ja | 1 | Object Name:\s+.*?\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle |
|
| Relativer Zielname | 32ac2a10-1a1b-4f40-8296-9275ce9627e0 | Ja | 1 | Relative Target Name:\s+[^.\s]+\.(?!.*\.[0-9]{1,2}\.)([^\\]*?)\s+Access Request
Information |
| 793f755e-dc59-466c-bf41-67d9715b9be2 | Ja | 1 | Relative Target Name:\s+[^.\s]+\.(?!.*\.[0-9]{1,2}\.)([^\\]*?)\s+Access Request
Information |
|
| Zieldateiname | 028e41cb-74f7-41d3-b5bd-378c5a1fb01d | Ja | 1 | TargetFilename:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+CreationUtcTime |
| 9662fc2c-61e5-48cf-9d00-412d7534a0c8 | Ja | 1 | TargetFilename:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+CreationUtcTime |
|
| e4349d47-a2dd-46c7-a028-1f1457560a3b | Ja | 1 | TargetFilename:\s+.*?\.([^\\]*?)\s+Hashes |
IBM Security QRadar Custom Properties for Microsoft Windows Inhaltserweiterung 1.2.4
In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften aufgeführt, die neu in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.4sind.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Konsumentenziel | Ja | 1 | Destination:\s+"(.*?)"$ |
| Relativer Zielname | Nein | 1 | Relative Target Name[:\s\\=]*\s+([^&]*?)\s+Access |
In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften aufgeführt, die neue Ausdrücke in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.4enthalten.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Prozessname | Ja | 1 | SourceImage\:\s(?:.*\\)?([\w\.\-\d]+)\sTargetProcessG |
| Process Path (Prozesspfad) | Ja | 1 | SourceImage\:\s+(.*?)\s+TargetProcessGUID |
IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Inhaltserweiterung 1.2.3
In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.3neu sind.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Neuer Attributwert | Nein | 1 | Value: ([^\s]*?)(?:\s|$) |
| Authentifizierungspaket | Ja | 1 | Authentication Package:\s+(.*?)\s+Transited |
| Eingeleitet | Ja | 1 | Initiated:\s+(.*?)\s+SourceIsIpv6 |
| Anmeldeprozess | Ja | 1 | Logon Process:\s+(.*?)\s+Authentication |
| Zielservername | Nein | 1 | Target Server Name:\s(.*?)\sAdditional |
In der folgenden Tabelle sind die angepassten Ereigniseigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.3aktualisiert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| PipeName | Ja | 1 | PipeName\:\s(.*)\sImage |
IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Inhaltserweiterung 1.2.2
Die angepasste Eigenschaft Prozess CommandLine hat eine Aktualisierung zum Entfernen eines doppelten regulären Ausdrucks empfangen.
IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Inhaltserweiterung 1.2.1
In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften aufgeführt, die über neue Ausdrücke in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.1verfügen.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Benutzerdomäne | Ja | 1 | Subject.*?Domain[\:\\\=\s]+(.*?)\s+(?:Logon ID) |
IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Inhaltserweiterung 1.2.0
In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.0neu sind oder aktualisiert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Dateierweiterung | Ja | 1 | ImageLoaded:\s+.*?\.?[^\\.]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+FileVersion |
| Dateiname | Ja | 1 | ImageLoaded:\s+.*?([^\\]*?)\s+FileVersion |
| Integritätsebene | Ja | 1 | IntegrityLevel:\s(\w+) |
| ParentCommandLine | Ja | 1 | ParentCommandLine:\s(.*) |
| Prozess-ID | Ja | 1 | ProcessId:\s+(\d+) |
| Prozessname | Ja | 1 |
|
| Signiert | Ja | 1 | Signed:\s(true|false) |
IBM Security QRadar Custom Properties for Microsoft Windows Inhaltserweiterung 1.1.8
In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften aufgeführt, die neu in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.8sind.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Encoded Argument | Ja | 1 |
|
IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Inhaltserweiterung 1.1.7
In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.7hinzugefügt oder geändert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Servicename | Ja | 1 | (?i)Service Name[\:\s\=\\]*(.*?)\s+(?:Service File Name:|&&) |
| ServiceFileName | Ja | 1 | (?i)Service\sFile\sName\:\s*(.*)\sService\sType |
IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Inhaltserweiterung 1.1.6
In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.6hinzugefügt oder geändert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Prozessname | Ja | 1 |
|
| Name des beendeten Prozesses | Ja | 1 |
|
| Zieldateiverzeichnis | Nein | 1 | cs-bytes[=\s\t](\d+) |
IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Inhaltserweiterung 1.1.5
In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.5hinzugefügt oder geändert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Destination Host Name (Zielhostname) | Ja | 1 | DestinationHostname:\s+(.+?)\s+ |
| EventID | Ja | 1 |
|
| Dateiname | Ja | 1 | TargetFilename:\s?.*\\(.*?)\s+CreationUtcTime |
| Process Guid (Prozess-GUID) | Nein | 1 | ProcessGuid: \{(.*?)\} |
| Prozess-ID | Nein | 1 | ProcessId:\s+(\d+) |
| Prozessname | Ja | 1 |
|
| Zieldateiverzeichnis | Ja | 1 | TargetFilename:\s+(.*?)\s+CreationUtcTime: |
IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Inhaltserweiterung 1.1.4
In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.4neu sind oder aktualisiert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| PipeName | Ja | 1 | PipeName\:\s\\(.*)\sImage |
IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Inhaltserweiterung 1.1.3
In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.3hinzugefügt oder geändert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| MD5-Hash | Ja | 1 |
|
| Process CommandLine (Prozessbefehlszeile) | Ja | 1 | Process Command Line[:\s\\=]+(.*?)\s*(?:Token Elevation Type) |
| Prozessname | Ja | 1 | Process Name[:\s\\=]+(?:.*\\)?(.*?)\s+(?:Network
Information|\s|&&) |
| SHA1 Hash | Ja | 1 | SHA1=(\w+) |
IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Inhaltserweiterung 1.1.2
Alle Regex-Werte für Dateierweiterungen wurden aktualisiert, um die verdeckte ausführbare Erweiterung zu berücksichtigen und die Dateiversionierung auszuschließen.
In der folgenden Tabelle sind die angepassten Ereigniseigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.2hinzugefügt oder geändert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Dateiverzeichnis | Ja | 1 |
|
| Dateierweiterung | Ja | 1 |
|
| Dateiname | Ja | 1 | TargetFilename:\s?.*\\(.*?)\s+Hashes |
| IMP-Hash | Ja | 1 | IMPHASH=(\S+) |
| MD5-Hash | Nein | 1 | MD5=([^\,]+) |
| ObjectType | Ja | 1 | Object Type[:\s\\=]*([^\s&]*) |
| Prozessname | Ja | 1 |
|
| SHA1 Hash | Nein | 1 | SHA1=(\w+) |
| SHA256-Hash | Ja | 1 | SHA256=([^\,]+) |
| Start Address (Startadresse) | Ja | 1 | StartAddress:\s(.*?)\s |
IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.1.1
In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.1hinzugefügt oder geändert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Satznummer | Ja | 1 | RecordNumber=(\d*) |
IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.1.0
In der folgenden Tabelle sind die angepassten Ereigniseigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.0aktualisiert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Dateiverzeichnis | Ja | 1 |
|
| Dateierweiterung | Ja | 1 |
|
| Dateiname | Ja | 1 |
|
| Hostname | Ja | 1 | Host Name = ([^\s]+) |
| Image | Ja | 1 |
|
| IMP-Hash | Ja | 1 |
|
| Machine ID (Maschinen-ID) | Ja | 1 | Computer=([^\s]+) |
| MD5-Hash | Ja | 1 |
|
| Nachricht | Ja | 1 | subject(?:[^,]*?,){11}([^,]*?)\, |
| GUID des übergeordneten Prozesses | Ja | 1 | ParentProcessGuid: \{(.*?)\} |
| ID des übergeordneten Prozesses | Ja | 1 | ParentProcessId:\s+(\d+) |
| Parent Process Name (Name des übergeordneten Prozesses) | Ja | 1 | ParentImage:\s?.*\\([^\s]+)\sParentCommandLine |
| Pfad des übergeordneten Prozesses | Ja | 1 | ParentImage:\s*(.+?)\s+ParentCommandLine: |
| Process CommandLine (Prozessbefehlszeile) | Ja | 1 |
|
| Prozess-ID | Ja | 1 | ProcessId:\s+(\d+) |
| Prozessname | Ja | 1 |
|
| Process Path (Prozesspfad) | Ja | 1 |
|
| Registrierungsschlüssel | Ja | 1 | TargetObject:\s+(.*)\\.*\s+Details: |
| Registrierungswertdaten | Ja | 1 | Details:\s+(.*) |
| Regelname | Ja | 1 | RuleName[:\s\\=]+([^\s&]+)\s+EventType |
| SHA256-Hash | Ja | 1 |
|
| Target User Name (Zielbenutzername) | Ja | 1 | Account Name:\s+.*?Account Name:\s+([^\s]*) |
| Typ der Tokenerweiterung | Ja | 1 | Token Elevation Type: (%%\d{4}) |
| UrlHost | Ja | 1 |
|
IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.0.5
In der folgenden Tabelle sind die angepassten Ereigniseigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.5aktualisiert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| GroupID | Ja | 1 | Group ID[:\s\\=]*(\d+) |
| Parent Process Name (Name des übergeordneten Prozesses) | Ja Ja |
1 1 |
|
| Pfad des übergeordneten Prozesses | Ja Ja |
1 1 |
|
IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.0.4
In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.4neu sind oder aktualisiert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Zugriffsmaske | Ja | 1 |
Hinweis: Der Ausdruck
System.Information für diesen regulären Ausdruck ist standardmäßig inaktiviert, da er viele Ereignisübereinstimmungen zurückgeben und die Leistung beeinträchtigen kann. |
| Zugänge | Ja Ja |
1 1 |
Hinweis: Der Ausdruck
System.Information für diesen regulären Ausdruck ist standardmäßig inaktiviert, da er viele Ereignisübereinstimmungen zurückgeben und die Leistung beeinträchtigen kann. |
| Kontosicherheits-ID | Nein Nein |
1 1 |
Hinweis: Der reguläre Ausdruck
Subject:\s+ ... ist standardmäßig inaktiviert, da er viele Ereignisübereinstimmungen zurückgeben und die Leistung beeinträchtigen kann. |
| Computer Name (Computername) | Nein Nein Nein Nein Nein |
1 1 1 1 1 |
|
| Fehlercode | Ja Ja Ja Ja Ja Ja |
1 1 1 1 1 1 |
|
| EventID | Ja Ja Ja |
1 1 1 |
|
| Erweiterter Fehlercode | Ja | 1 | Sub[\s,_]*Status[:\\\s=]+([^\s&]+) |
| Dateiname | Ja Ja Ja |
1 1 1 |
|
| Dateiverzeichnis | Ja | 1 |
|
| Dateierweiterung | Ja Ja Ja |
1 1 1 |
|
| Dateipfad | Nein | 1 |
|
| Domäne "Gruppe" | Nein Nein Nein |
1 1 1 |
|
| Gruppenname | Ja Ja Ja |
1 1 1 |
|
| Gruppensicherheits-ID | Nein Nein Nein Nein |
1 1 1 1 |
|
| GroupID | Nein | 1 | Group ID[:\s\\=]*(\d+) |
| Ausgangsverzeichnis | Nein | 1 | Home Directory[:\s]*(.*?)\s+Home Drive: |
| Initiator User Name (Benutzername des Initiators) | Ja | 1 | Subject.*?Account Name[\:\\\=\s]+(.*?)\s+(?:Account
Domain|&&) |
| Logon Type (Anmeldetyp) | Ja | 1 | Logon Type[:\s\\=]+(\d+) |
| Nachricht | Nein | 1 | Message=(.+) |
| ObjectName | Ja Ja |
1 1 |
Hinweis: Das Ereignis
Success Audit im Ausdruck System.Information für diesen regulären Ausdruck ist standardmäßig inaktiviert, da es viele Ereignisübereinstimmungen zurückgeben und die Leistung beeinträchtigen kann. |
| ObjectType | Nein | 1 | Object Type[:\s\\=]*([^\s&]*) |
| Parent Process Name (Name des übergeordneten Prozesses) | Nein Nein |
1 1 |
|
| Pfad des übergeordneten Prozesses | Nein Nein |
1 1 |
|
| Process CommandLine (Prozessbefehlszeile) | Ja | 1 | Process Command Line[:\s\\=]+(.*?)\s*(?:Token Elevation
Type|\t|\s\s|&&) |
| Prozessname | Ja Ja Ja |
1 1 1 |
Hinweis: Der Ausdruck
System.Information für diesen regulären Ausdruck ist standardmäßig inaktiviert, da er viele Ereignisübereinstimmungen zurückgeben und die Leistung beeinträchtigen kann. |
| Process Path (Prozesspfad) | Nein Nein Nein |
1 1 1 |
|
| Satznummer | Nein | 1 | RecordNumber=(\d*) |
| Registrierungsschlüssel | Ja Ja Ja Ja |
1 1 1 1 |
|
| Registrierungswertdaten | Ja | 1 | New Value[:\\=]\s+(.+) |
| Name des Registrierungswerts | Ja | 1 | Object Value Name[:\s\\=]+(.*?)\s+(?:Handle ID|&&) |
| SAM-Kontoname | Nein | 1 | S(?:AM|am) Account Name[:\s]*(.*?)\s+Display Name: |
| Bereich | Nein | 1 | Scope:\s(.*?)\s+(\d+|$) |
| Servicename | Ja Ja Ja |
1 1 1 |
|
| Share Name (Freigabename) | Ja | 1 | Share Name[:\s].*?\\([^\\]*?)\s+Share Path: |
| Share Path (Freigabepfad) | Nein Nein |
1 1 |
|
| Sicherheits-ID des Zielkontos | Nein Nein Nein Nein Nein Nein Nein Nein Nein Nein Nein |
1 2 1 1 1 1 1 1 1 1 1 |
|
| Zielcomputerdomäne | Nein Nein Nein |
1 1 1 |
|
| Name des Zielcomputers | Nein Nein Nein |
1 1 1 |
|
| Zielbenutzerdomäne | Nein Nein Nein Nein Nein Nein Nein Nein Nein Nein Nein Nein Nein Nein Nein |
1 1 1 1 1 1 1 1 1 1 1 1 1 1 1 |
|
| Target User Name (Zielbenutzername) | Ja Ja Ja Ja Ja Ja Ja Ja Ja Ja Ja Ja Ja Ja Ja Ja |
1 1 1 1 1 1 1 1 1 1 1 1 1 1 1 1 |
|
| TaskName | Nein Nein |
1 1 |
|
| Ticketverschlüsselungstyp | Ja | 1 | Ticket Encryption Type[\s:\\=]*(0[xX][0-9a-fA-F]+) |
| Benutzerdomäne | Nein Nein Nein Nein Nein Nein |
1 1 1 1 1 1 |
|
| Benutzerprinzipalname (UPN) | Nein | 1 | User Principal Name[:\s]*(.*?)\s+Home Directory: |
| Benutzerrecht | Nein | 1 | User\sRight:\s+(.*?)\s+?(Assigned\sTo|Removed\sFrom): |
| User Workstations (Benutzerworkstations) | Nein | 1 | User Workstations[:\s]*(.*?)\s+Password Last Set: |
Die folgenden benutzerdefinierten Ereigniseigenschaften wurden aus IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.4entfernt. Die Entfernung hat keine Auswirkung auf Ihre Umgebung. Sie können Ihre Eigenschaftsnutzung überprüfen und bei Bedarf an die jeweilige Ersatzeigenschaft anpassen.
| Entfernte benutzerdefinierte Eigenschaft | Ersetzt durch |
|---|---|
| Name des gesperrten Kontos | Target User Name (Zielbenutzername) |
| Konto gesperrt - Sicherheits-ID | Sicherheits-ID des Zielkontos |
| Kontoanmeldung fehlgeschlagen - Kontodomäne | Zielbenutzerdomäne |
| Kontoanmeldung fehlgeschlagen-Kontoname | Target User Name (Zielbenutzername) |
| Kontoanmeldung fehlgeschlagen - Sicherheits-ID | Sicherheits-ID des Zielkontos |
| AccountDomain | Benutzerdomäne |
| AccountName | Initiator User Name (Benutzername des Initiators) |
| Name des aufrufenden Computers | Computer Name (Computername) |
| Caller-Domäne | Benutzerdomäne |
| Name des aufrufenden Prozesses | Process Path (Prozesspfad) |
| Datei | Dateiname Dateierweiterung |
| Mitgliedskontoname | Target User Name (Zielbenutzername) |
| Mitgliedssicherheits-ID | Sicherheits-ID des Zielkontos |
| Neue Kontodomäne | Zielbenutzerdomäne |
| Neuer Kontoname | Target User Name (Zielbenutzername) |
| Neue Kontosicherheits-ID | Sicherheits-ID des Zielkontos |
| Neue Anmeldekontodomäne | Zielbenutzerdomäne |
| Name des neuen Anmeldekontos | Target User Name (Zielbenutzername) |
| Neue Sicherheits-ID für Anmeldung | Sicherheits-ID des Zielkontos |
| Neuer Prozessname | Prozessname Die ursprüngliche Eigenschaft (Neuer Prozessname) gab den Prozesspfad (Verzeichnis und Name) zurück. Die neue Eigenschaft (Prozessname) gibt nur den Prozessnamen zurück. |
| Neue Tokenkontodomäne | Zielbenutzerdomäne |
| Name des neuen Tokenkontos | Target User Name (Zielbenutzername) |
| Sicherheits-ID für neues Token | Sicherheits-ID des Zielkontos |
| Primäre Domäne | Benutzerdomäne |
| Realm | Benutzerdomäne |
| Quellenarbeitsplatz | Computer Name (Computername) |
| Subjektkontodomäne | Benutzerdomäne |
| Subjektkontoname | Initiator User Name (Benutzername des Initiators) |
| Sicherheits-ID des Antragstellers | Kontosicherheits-ID |
| Zielkontodomäne | Zielbenutzerdomäne |
| Zielkontoname | Target User Name (Zielbenutzername) |
| Zieldomäne | Zielbenutzerdomäne |
| Target Process Name (Zielprozessname) | Prozessname |
IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows Content Extension 1.0.1
In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.1aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Zugänge | Ja | 1 | [\s\s|\t]Accesses:\s{0,2}(.*?)($|\s+(Access\s(Check\sResults|Mask|Reasons)|Privileges):) |
| Name des gesperrten Kontos | Nein | 2 | \s\sAccount\sThat\sWas\sLocked\sOut:\s\s+(.*?)\s\sAccount\sName:\s\s+(.*?)\s\s |
| Konto gesperrt - Sicherheits-ID | Nein | 2 | \s\sAccount\sThat\sWas\sLocked\sOut:(\s{2,3})Security\sID:\s\s(.*?)\s\s |
| Kontoanmeldung fehlgeschlagen - Kontodomäne | Nein | 2 | \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s |
| Kontoanmeldung fehlgeschlagen-Kontoname | Nein | 2 | \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s |
| Kontoanmeldung fehlgeschlagen - Sicherheits-ID | Nein | 1 | \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s\sSecurity\sID:\s\s(.*?)\s\s |
| Kontosicherheits-ID | Nein | 2 | \s\sAccount\sInformation:\s\s(Security|.+User)\sID:\s+(.*?)\s\s |
| AccountDomain | Ja | 3 | \s\sAccount\sInformation:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s |
| AccountID | Ja | 1 | Nicht mehr verwendet |
| AccountName | Ja Ja Ja |
1 1 1 |
Nicht mehr verwendet Nicht mehr verwendet Nicht mehr verwendet |
| Prozessimagedateiname zuweisen | Nein | 2 | \s\sAssigning\sProcess\sInformation:\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s |
| Name des aufrufenden Computers | Nein | 1 | \s\sCaller\sComputer\sName:\s(.*?)(\s$|\t) |
| Caller-Domäne | Nein | 2 | \sCaller\sDomain:(\s?)(.*?)\s(\s|Caller\sLogon\sID:) |
| Name des aufrufenden Prozesses | Nein | 1 | \s\sCaller\sProcess\sName:\s(.*?)\s\s |
| Benutzername des Anrufers | Nein | 3 | \sCaller\sUser(\sN|n)ame:(\s?)(.*?)\s(\s|Caller\sDomain:) |
| ChangedAttributes | Ja | 1 | Changed\sAttributes:\s+(.*) |
| Clientdomäne | Nein | 2 | \s\sClient\sDomain:(\s{0,2})(.*?)\s\s |
| Clientbenutzername | Nein | 2 | \s\sClient\sUser\sName:(\s{0,2})(.*?)\s\s |
| Computer | Nein | 7 | (\tComputer=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t)(.*?)\t |
| Verwendete Berechtigungsnachweise-Kontodomäne | Nein | 3 | \s\sAccount\sWhose\sCredentials\sWere\sUsed:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s |
| Verwendete Berechtigungsnachweise-Kontoname | Nein | 3 | \s\sAccount\sWhose\sCredentials\sWere\sUsed:(\s{2,3})Account\sName:(\s{1,2})(.*?)\s\s |
| Domäne | Nein | 4 | (\s|Successful\sLogon:\s(.*?))\sDomain:(\s{1,2})(.*?)\s(\s|Logon\sID:) |
| Fehlercode | Nein | 8 | (\s|[Mm]essage=)[Ee]rror(:|(\s([Cc]ode((\swas|\sreturned\s.+\sprocessor)?)(:?)|status:|value:|:)))\s?(.*?)([
.:,]|$) |
| Ereignis-ID-Code | Nein | 1 | \tEventIDCode=(.*?)\t |
| EventID | Ja Ja Ja |
1 1 1 |
|
| Datei | Nein | 3 | (\s|,)\s[Ff]ile:(\s?)(.*?)(,\s|\sowned\sby) |
| Domäne "Gruppe" | Nein Nein |
2 3 |
|
| Gruppenname | Nein Nein |
2 6 |
|
| Gruppensicherheits-ID | Nein Nein |
3 3 |
|
| GroupID | Ja | 1 | Group ID: (\d+) |
| Ausgangsverzeichnis | Nein | 2 | \s\sHome\sDirectory:(\s{1,2})(.*?)\s\s |
| Logon Type (Anmeldetyp) | Nein | 1 | \sLogon\sType:\s+(\d+)(\s|$) |
| Mitgliedskontoname | Nein | 5 | (\s|\t)Member(:(\s+?|\t).*?(\s+?|\t)Account)?\sName:\s*(.*?)(\t|\s+?(Group|Member\sID):) |
| Mitgliedssicherheits-ID | Nein | 4 | (\s|\t)Member(:(\s+?|\t)Security)?\sID:\s*(.*?)(\t|(\s+?(Target\s)?Account\sName:)) |
| Nachricht | Nein | 1 | (\t[Mm]essage=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(\t?))(.+) |
| Neue Kontodomäne | Nein | 6 | \s\sNew\sAccount((\sName)?):\s(.*?)\s\s(Account|New)\sDomain:(\s{1,2})(.*?)\s\s |
| Neuer Kontoname | Nein | 5 | \s\sNew\sAccount((:\s\s(.*?)\s\sAccount)?)\sName:(\s{1,2})(.*?)\s\s |
| Neue Kontosicherheits-ID | Nein | 2 | \s\sNew\sAccount(:\s{2,3}Security)?\sID:\s{1,2}(.*?)\s\s |
| Neue Anmeldekontodomäne | Nein | 3 | \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s |
| Name des neuen Anmeldekontos | Nein | 3 | \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sName:(\s{1,2})(.*?)\s\s |
| Neue Sicherheits-ID für Anmeldung | Nein | 3 | \s\sNew\sLogon:(\s{2,3})Security\sID:(\s{1,2})(.*?)\s\s |
| Neuer Prozessimagedateiname | Nein | 3 | \s\s(New\sProcess\sInformation|A\snew\sprocess\shas\sbeen\screated):\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s |
| Neuer Prozessname | Nein | 2 | \sNew\sProcess\sName:(\s?)(.*?)\s(\s|Token\sElevation\sType:) |
| Neue Tokenkontodomäne | Nein | 2 | \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s |
| Name des neuen Tokenkontos | Nein | 2 | \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s |
| Sicherheits-ID für neues Token | Nein | 1 | \s\sNew\sToken\sInformation:\s\sSecurity\sID:\s\s(.*?)\s\s |
| ObjectName | Ja Ja |
1 1 |
Nicht mehr verwendet Nicht mehr verwendet |
| ObjectType | Ja | 1 | Object\sType:\s{0,2}(.*?)\s+(Object\sName|Process\sID|Source\sAddress): |
| Primäre Domäne | Nein | 2 | \s\sPrimary\sDomain:(\s{0,2})(.*?)\s\s |
| Name des primären Benutzers | Nein | 2 | \s\sPrimary\sUser\sName:(\s?)(.*?)\s\s |
| Prozessname | Nein | 2 | \s\sProcess\sName:\s(\s?)(.*?)(\s\s|$) |
| Realm | Ja | 1 | Supplied Realm Name: (.*?)[ ] |
| Satznummer | Nein | 1 | \tRecordNumber=(.*?)\t |
| SAM-Kontoname | Nein | 2 | \sS(AM|am)\sAccount\sName:\s?(.*?)\s(\s|SID\sHistory:) |
| Bereich | Ja | 1 | Scope:\s(.*?)\s+(\d+|$) |
| Name des sekundären Benutzers | Nein | 1 | \tSecondaryUserName=(.*?)\t |
| Servicename | Nein | 5 | \s(\s|Service\sInformation:\s)(Service\sName|Server:\s\s(.*?)\s\sService):(\s{0,2})(.*?)\s(\s|Server:|Service\sFile\sName:) |
| Share Name (Freigabename) | Nein | 2 | \sShare\sName:(\s{0,2})(.*?)\s(\s|Share\sPath:) |
| Quellenarbeitsplatz | Ja | 6 | (\sSource\sWorkstation|The\slogon\sto\saccount:\s(.*?)\sby:\s(.*?)\sfrom\sworkstation|(\s|Authentication\sPackage:\s(.*?))\sWorkstation\sName|Caller\sWorkstation):\s(.*?)\s(\s|Caller\sUser\sName:|Error\sCode:) |
| Subjektkontodomäne | Nein | 5 | (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sDomain:(\s{0,2})(.*?)\s(\s|Logon\sID:) |
| Subjektkontoname | Nein | 5 | (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sName:(\s{0,2})(.*?)\s(\s|Account\sDomain:) |
| Sicherheits-ID des Antragstellers | Nein | 5 | (\s\s|\t)Subject(\s?):(\s{1,3})Security\sID:(\s{0,2})(.*?)\s(\s|Account\sName:) |
| Zielkontodomäne | Nein | 3 | \s\s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged):\s\s(.*?)\s\sAccount\sDomain:\s{0,2}(.*?)(\s\s|\s$|\t) |
| Zielkontoname | Nein | 6 | \s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged)((:\s\s(.*?)\s\sAccount)?)\sName:(\s{0,2})(.*?)\s(\s|Target\sDomain:) |
| Sicherheits-ID des Zielkontos | Nein Nein |
3 2 |
|
| Zieldomäne | Nein | 2 | \sTarget\sDomain:(\s?)(.*?)\s(\s|Target\sAccount\sID:) |
| Target Process Name (Zielprozessname) | Nein | 1 | \s\sTarget\sProcess\sName:\s(.*?)\s\s |
| Target User Name (Zielbenutzername) | Nein | 1 | \s\sTarget\sUser\sName:\s(.*?)\s\s |
| Benutzerkonto | Nein | 1 | \sUser\saccount:\s(.*?)\sUser\sdomain: |
| Benutzerdomäne | Nein | 2 | \sUser\s[Dd]omain:(\s{1,2})(.*?)\s(\s|\w+:) |
| Benutzername | Nein | 3 | (\s|:)\sUser\s[Nn]ame:(\s?)(.*?)\s(\s|\w+:) |
| Benutzerprinzipalname (UPN) | Nein | 1 | \s\sUser\sPrincipal\sName:\s(.*?)\s\s |
| Benutzerrecht | Nein | 1 | User\sRight:\s*(.*?)\s+?(Assigned\sTo|Removed\sFrom|$): |
| User Workstations (Benutzerworkstations) | Nein | 1 | \s\sUser\sWorkstations:\s(.*?)\s\s |
IBM Security QRadar Custom Properties for Microsoft Windows Inhaltserweiterung 1.0.0
In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.0aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Zugänge | Ja | 1 | [\s\s|\t]Accesses:\s{0,2}(.*?)($|\s+(Access\s(Check\sResults|Mask|Reasons)|Privileges):) |
| Name des gesperrten Kontos | Nein | 2 | \s\sAccount\sThat\sWas\sLocked\sOut:\s\s+(.*?)\s\sAccount\sName:\s\s+(.*?)\s\s |
| Konto gesperrt - Sicherheits-ID | Nein | 2 | \s\sAccount\sThat\sWas\sLocked\sOut:(\s{2,3})Security\sID:\s\s(.*?)\s\s |
| Kontoanmeldung fehlgeschlagen - Kontodomäne | Nein | 2 | \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s |
| Kontoanmeldung fehlgeschlagen-Kontoname | Nein | 2 | \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s |
| Kontoanmeldung fehlgeschlagen - Sicherheits-ID | Nein | 1 | \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s\sSecurity\sID:\s\s(.*?)\s\s |
| Kontosicherheits-ID | Nein | 2 | \s\sAccount\sInformation:\s\s(Security|.+User)\sID:\s+(.*?)\s\s |
| AccountDomain | Ja | 3 | \s\sAccount\sInformation:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s |
| AccountID | Ja | 1 | Target Account ID: (.*?) |
| AccountName | Ja Ja Ja |
1 1 1 |
|
| Prozessimagedateiname zuweisen | Nein | 2 | \s\sAssigning\sProcess\sInformation:\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s |
| Name des aufrufenden Computers | Nein | 1 | \s\sCaller\sComputer\sName:\s(.*?)(\s$|\t) |
| Caller-Domäne | Nein | 2 | \sCaller\sDomain:(\s?)(.*?)\s(\s|Caller\sLogon\sID:) |
| Name des aufrufenden Prozesses | Nein | 1 | \s\sCaller\sProcess\sName:\s(.*?)\s\s |
| Benutzername des Anrufers | Nein | 3 | \sCaller\sUser(\sN|n)ame:(\s?)(.*?)\s(\s|Caller\sDomain:) |
| ChangedAttributes | Ja | 1 | Changed\sAttributes:\s+(.*) |
| Clientdomäne | Nein | 2 | \s\sClient\sDomain:(\s{0,2})(.*?)\s\s |
| Clientbenutzername | Nein | 2 | \s\sClient\sUser\sName:(\s{0,2})(.*?)\s\s |
| Computer | Nein | 7 | (\tComputer=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t)(.*?)\t |
| Verwendete Berechtigungsnachweise-Kontodomäne | Nein | 3 | \s\sAccount\sWhose\sCredentials\sWere\sUsed:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s |
| Verwendete Berechtigungsnachweise-Kontoname | Nein | 3 | \s\sAccount\sWhose\sCredentials\sWere\sUsed:(\s{2,3})Account\sName:(\s{1,2})(.*?)\s\s |
| Domäne | Nein | 4 | (\s|Successful\sLogon:\s(.*?))\sDomain:(\s{1,2})(.*?)\s(\s|Logon\sID:) |
| Fehlercode | Nein | 8 | (\s|[Mm]essage=)[Ee]rror(:|(\s([Cc]ode((\swas|\sreturned\s.+\sprocessor)?)(:?)|status:|value:|:)))\s?(.*?)([
.:,]|$) |
| Ereignis-ID-Code | Nein | 1 | \tEventIDCode=(.*?)\t |
| EventID | Ja Ja Ja |
1 1 1 |
|
| Datei | Nein | 3 | (\s|,)\s[Ff]ile:(\s?)(.*?)(,\s|\sowned\sby) |
| Domäne "Gruppe" | Nein Nein |
2 3 |
|
| Gruppenname | Nein Nein |
2 6 |
|
| Gruppensicherheits-ID | Nein Nein |
3 3 |
|
| GroupID | Ja | 1 | Group ID: (\d+) |
| Ausgangsverzeichnis | Nein | 2 | \s\sHome\sDirectory:(\s{1,2})(.*?)\s\s |
| Logon Type (Anmeldetyp) | Nein | 1 | \sLogon\sType:\s+(\d+)(\s|$) |
| Mitgliedskontoname | Nein | 5 | (\s|\t)Member(:(\s+?|\t).*?(\s+?|\t)Account)?\sName:\s*(.*?)(\t|\s+?(Group|Member\sID):) |
| Mitgliedssicherheits-ID | Nein | 4 | (\s|\t)Member(:(\s+?|\t)Security)?\sID:\s*(.*?)(\t|(\s+?(Target\s)?Account\sName:)) |
| Nachricht | Nein | 10 | (\t[Mm]essage=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(\t?))(.+) |
| Neue Kontodomäne | Nein | 6 | \s\sNew\sAccount((\sName)?):\s(.*?)\s\s(Account|New)\sDomain:(\s{1,2})(.*?)\s\s |
| Neuer Kontoname | Nein | 5 | \s\sNew\sAccount((:\s\s(.*?)\s\sAccount)?)\sName:(\s{1,2})(.*?)\s\s |
| Neue Kontosicherheits-ID | Nein | 2 | \s\sNew\sAccount(:\s{2,3}Security)?\sID:\s{1,2}(.*?)\s\s |
| Neue Anmeldekontodomäne | Nein | 3 | \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s |
| Name des neuen Anmeldekontos | Nein | 3 | \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sName:(\s{1,2})(.*?)\s\s |
| Neue Sicherheits-ID für Anmeldung | Nein | 3 | \s\sNew\sLogon:(\s{2,3})Security\sID:(\s{1,2})(.*?)\s\s |
| Neuer Prozessimagedateiname | Nein | 3 | \s\s(New\sProcess\sInformation|A\snew\sprocess\shas\sbeen\screated):\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s |
| Neuer Prozessname | Nein | 2 | \sNew\sProcess\sName:(\s?)(.*?)\s(\s|Token\sElevation\sType:) |
| Neue Tokenkontodomäne | Nein | 2 | \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s |
| Name des neuen Tokenkontos | Nein | 2 | \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s |
| Sicherheits-ID für neues Token | Nein | 1 | \s\sNew\sToken\sInformation:\s\sSecurity\sID:\s\s(.*?)\s\s |
| ObjectName | Ja Ja |
1 1 |
|
| ObjectType | Ja | 1 | Object\sType:\s{0,2}(.*?)\s+(Object\sName|Process\sID|Source\sAddress): |
| Primäre Domäne | Nein | 2 | \s\sPrimary\sDomain:(\s{0,2})(.*?)\s\s |
| Name des primären Benutzers | Nein | 2 | \s\sPrimary\sUser\sName:(\s?)(.*?)\s\s |
| Prozessname | Nein | 2 | \s\sProcess\sName:\s(\s?)(.*?)(\s\s|$) |
| Realm | Ja | 1 | Supplied Realm Name: (.*?)[ ] |
| Satznummer | Nein | 1 | \tRecordNumber=(.*?)\t |
| SAM-Kontoname | Nein | 2 | \sS(AM|am)\sAccount\sName:\s?(.*?)\s(\s|SID\sHistory:) |
| Bereich | Ja | 1 | Scope:\s(.*?)\s+(\d+|$) |
| Name des sekundären Benutzers | Nein | 1 | \tSecondaryUserName=(.*?)\t |
| Servicename | Nein | 5 | \s(\s|Service\sInformation:\s)(Service\sName|Server:\s\s(.*?)\s\sService):(\s{0,2})(.*?)\s(\s|Server:|Service\sFile\sName:) |
| Share Name (Freigabename) | Nein | 2 | \sShare\sName:(\s{0,2})(.*?)\s(\s|Share\sPath:) |
| Quellenarbeitsplatz | Ja | 6 | (\sSource\sWorkstation|The\slogon\sto\saccount:\s(.*?)\sby:\s(.*?)\sfrom\sworkstation|(\s|Authentication\sPackage:\s(.*?))\sWorkstation\sName|Caller\sWorkstation):\s(.*?)\s(\s|Caller\sUser\sName:|Error\sCode:) |
| Subjektkontodomäne | Nein | 5 | (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sDomain:(\s{0,2})(.*?)\s(\s|Logon\sID:) |
| Subjektkontoname | Nein | 5 | (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sName:(\s{0,2})(.*?)\s(\s|Account\sDomain:) |
| Sicherheits-ID des Antragstellers | Nein | 5 | (\s\s|\t)Subject(\s?):(\s{1,3})Security\sID:(\s{0,2})(.*?)\s(\s|Account\sName:) |
| Zielkontodomäne | Nein | 3 | \s\s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged):\s\s(.*?)\s\sAccount\sDomain:\s{0,2}(.*?)(\s\s|\s$|\t) |
| Zielkontoname | Nein | 6 | \s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged)((:\s\s(.*?)\s\sAccount)?)\sName:(\s{0,2})(.*?)\s(\s|Target\sDomain:) |
| Sicherheits-ID des Zielkontos | Nein Nein |
3 2 |
|
| Zieldomäne | Nein | 2 | \sTarget\sDomain:(\s?)(.*?)\s(\s|Target\sAccount\sID:) |
| Target Process Name (Zielprozessname) | Nein | 1 | \s\sTarget\sProcess\sName:\s(.*?)\s\s |
| Target User Name (Zielbenutzername) | Nein | 1 | \s\sTarget\sUser\sName:\s(.*?)\s\s |
| Benutzerkonto | Nein | 1 | \sUser\saccount:\s(.*?)\sUser\sdomain: |
| Benutzerdomäne | Nein | 2 | \sUser\s[Dd]omain:(\s{1,2})(.*?)\s(\s|\w+:) |
| Benutzername | Nein | 3 | (\s|:)\sUser\s[Nn]ame:(\s?)(.*?)\s(\s|\w+:) |
| Benutzerprinzipalname (UPN) | Nein | 1 | \s\sUser\sPrincipal\sName:\s(.*?)\s\s |
| Benutzerrecht | Nein | 1 | User\sRight:\s*(.*?)\s+?(Assigned\sTo|Removed\sFrom|$): |
| User Workstations (Benutzerworkstations) | Nein | 1 | \s\sUser\sWorkstations:\s(.*?)\s\s |
In der folgenden Tabelle sind die Ereignis-IDs und Ereignisnamen aufgeführt, auf denen die benutzerdefinierten Ereigniseigenschaften in IBM Security QRadar Custom Properties for Microsoft Windows Content Extension basieren.
| Ereignis-ID | Ereignisname |
|---|---|
| 1 | Prozesserstellung |
| 2 | Ein Prozess hat eine Dateierstellungszeit geändert |
| 3 | Netzverbindung erkannt |
| 5 | Prozess beendet |
| 7 | Bild geladen |
| 8 | RemoteThread erstellen |
| 10 | ProcessAccess |
| 11 | FileCreate |
| 13 | Registry-Ereignis (Wertegruppe) |
| 15 | FileCreateStreamHash |
| 22 | DNS-Abfrage |
| 23 | Datei Löschen |
| 513 | Erfolgreiche Prüfung: Ein Benutzerkonto wurde erstellt |
| 537 | Anmeldefehler-Der Anmeldeversuch ist aus anderen Gründen fehlgeschlagen |
| 627 | Erfolgreiche Prüfung: Kennwortänderungsversuch erfolgreich |
| 631 | Gruppe erstellt |
| 632 | Globales Gruppenmitglied hinzugefügt |
| 634 | Gruppe gelöscht |
| 636 | Mitglied der lokalen Gruppe hinzugefügt |
| 637 | Mitglied der lokalen Gruppe entfernt |
| 850 | Windows-Firewallkonfiguration |
| 4103 | Aufruf des Modulprotokollierungsbefehls |
| 4104 | Scriptblock ausgeführt/kompiliert |
| 4624 | Erfolgsprüfung: Ein Account wurde erfolgreich angemeldet. |
| 4625 | Fehlerprüfung: Ein Account konnte sich nicht anmelden. |
| 4648 | Erfolgsprüfung: Eine Anmeldung mit expliziten Berechtigungsnachweisen war erfolgreich |
| 4656 | Fehlerprüfung: Eine Kennung für ein Objekt wurde angefordert |
| 4657 | Erfolgreiche Prüfung: Ein Registry-Wert wurde geändert |
| 4662 | Erfolgsprüfung: Eine Operation wurde für ein Objekt ausgeführt |
| 4663 | Erfolgsprüfung: Es wurde versucht, auf ein Objekt zuzugreifen |
| 4670 | Erfolgsprüfung: Berechtigungen für ein Objekt wurden geändert |
| 4688 | Erfolgsprüfung: Es wurde ein neuer Prozess erstellt |
| 4689 | Erfolgsprüfung: Ein Prozess wurde beendet |
| 4696 | Erfolgreiche Prüfung: Ein primäres Token wurde dem Prozess zugeordnet |
| 4698 | Erfolgsprüfung: Eine geplante Task wurde erstellt. |
| 4702 | Erfolgsprüfung: Eine geplante Task wurde aktualisiert. |
| 4720 | Erfolgreiche Prüfung: Ein Benutzerkonto wurde erstellt |
| 4723 | Erfolgreiche Prüfung: Es wurde versucht, das Kennwort eines Accounts zu ändern. |
| 4725 | Erfolgreiche Prüfung: Ein Benutzerkonto wurde inaktiviert |
| 4726 | Ein Benutzerkonto wurde gelöscht |
| 4727 | Erfolgsprüfung: Eine globale Gruppe mit aktivierter Sicherheit wurde erstellt. |
| 4728 | Erfolgreiche Prüfung: Ein Mitglied wurde zu einer globalen Gruppe mit aktivierter Sicherheit hinzugefügt |
| 4729 | Erfolgreiche Prüfung: Ein Mitglied wurde aus einer globalen Gruppe mit aktivierter Sicherheit entfernt. |
| 4730 | Erfolgsprüfung: Eine globale Gruppe mit aktivierter Sicherheit wurde gelöscht. |
| 4732 | Erfolgreiche Prüfung: Einer lokalen Gruppe mit aktivierter Sicherheit wurde ein Mitglied hinzugefügt |
| 4733 | Erfolgreiche Prüfung: Ein Mitglied wurde aus einer lokalen Gruppe mit aktivierter Sicherheit entfernt. |
| 4735 | Erfolgsprüfung: Eine lokale Gruppe mit aktivierter Sicherheit wurde geändert |
| 4737 | Erfolgreiche Prüfung: Eine globale Gruppe mit aktivierter Sicherheit wurde geändert |
| 4738 | Erfolgreiche Prüfung: Ein Benutzerkonto wurde geändert |
| 4740 | Erfolgsprüfung: Ein Benutzerkonto wurde gesperrt |
| 4741 | Erfolgsprüfung: Ein Computerkonto wurde erstellt |
| 4742 | Erfolgsprüfung: Ein Computerkonto wurde geändert |
| 4743 | Erfolgsprüfung: Ein Computerkonto wurde gelöscht |
| 4754 | Erfolgsprüfung: Eine universelle Gruppe mit aktivierter Sicherheit wurde erstellt. |
| 4755 | Erfolgsprüfung: Eine universelle Gruppe mit aktivierter Sicherheit wurde geändert. |
| 4756 | Erfolgreiche Prüfung: Einer universellen Gruppe mit aktivierter Sicherheit wurde ein Mitglied hinzugefügt |
| 4761 | Erfolgsprüfung: Einer universellen Gruppe mit aktivierter Sicherheit wurde ein Mitglied hinzugefügt |
| 4762 | Erfolgreiche Prüfung: Ein Mitglied wurde aus einer universellen Gruppe mit inaktivierter Sicherheit entfernt. |
| 4767 | Erfolgsprüfung: Ein Benutzerkonto wurde entsperrt |
| 4768 | Erfolgsprüfung: Es wurde ein Kerberos -Authentifizierungsticket (TGT) angefordert |
| 4769 | Fehlerprüfung: Ein Kerberos -Service-Ticket wurde zurückgewiesen |
| 5140 | Auf ein Netzfreigabeobjekt wurde zugegriffen |
| 5142 | Gemeinsam genutztes Netzobjekt hinzugefügt |
| 5145 | Erfolgsprüfung: Für Zugriff geprüftes Netzfreigabeobjekt |