Microsoft 365 Defender
Verwenden Sie die IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension, um Ihre Microsoft 365 Defender-Bereitstellung genau zu überwachen.
IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für die Erweiterung „ Microsoft 365 Defender Content Extension“
- Benutzerdefinierte IBM Security QRadar Eigenschaften für Microsoft 365 Defender Content Extension 1.2.1
- IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Microsoft 365 Defender Content Extension 1.2.0
- IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Microsoft 365 Defender Content Extension 1.1.1
- IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Microsoft 365 Defender Content Extension 1.1.0
- IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Microsoft 365 Defender Content Extension 1.0.2
- IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Microsoft 365 Defender Content Extension 1.0.1
- IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Microsoft 365 Defender Content Extension 1.0.0
Benutzerdefinierte IBM Security QRadar Eigenschaften für Microsoft 365 Defender Content Extension 1.2.1
Die folgende Tabelle zeigt die benutzerdefinierten Eigenschaften von IBM Security QRadar für Microsoft 365 Defender Content Extension 1.2.1.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Kontoname | Ja | nicht zutreffend | AccountName":"(.*?)", |
| Aktionstyp | Nein | 1 | ActionType":"(.*?)", |
| Befehl | Ja | nicht zutreffend | CommandLine":"\\"(.*?), |
| Dateiverzeichnis | Ja | nicht zutreffend | FolderPath":"(.*?)", |
| Dateigröße | Nein | nicht zutreffend | FileSize":(.*?), |
| Dateiname | Ja | nicht zutreffend | ProcessFileName":"(.*?)", |
| Machine Identifier (Maschinen-ID) | Ja | nicht zutreffend | DeviceId":"(.*?)", |
| MD5-Hash | Ja | nicht zutreffend | MD5[":]+"([^"]*)" |
| ID des übergeordneten Prozesses | Nein | nicht zutreffend | ParentId":(.*?), |
| Parent Process Name (Name des übergeordneten Prozesses) | Nein | nicht zutreffend | ParentFileName":"(.*?)", |
| Process ID (Prozess-ID) | Ja | nicht zutreffend | ProcessId":(.*?), |
| Protokoll | Ja | nicht zutreffend | Protokoll: "(.*?)", |
| ReferrerURL | Nein | 1 | ReferrerUrl":(.*?), |
| SHA1 Hash | Ja | nicht zutreffend | SHA1[":]+"([^"]*)" |
| Signature Status (Signaturstatus) | Nein | 1 | SignatureStatus":"(.*?)", |
| Signaturtyp | Nein | 1 | SignerType":"(.*?)", |
IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Microsoft 365 Defender Content Extension 1.2.0
In der folgenden Tabelle sind die neuen angepassten Eigenschaften in IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.2.0aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Kontoname | Ja | nicht zutreffend | „Beweise“ [ 1]/"userAccount"/"accountName" |
| Kontosicherheits-ID | Nein | nicht zutreffend | „Beweise“ [ 1]/"userAccount"/"userSid" |
| Alert | Nein | nicht zutreffend | /"Titel" |
| Alert Category (Alert-Kategorie) | Nein | nicht zutreffend | /"Kategorie" |
| Alertbeschreibung | Nein | nicht zutreffend | /"Beschreibung" |
| Alertschweregrad | Nein | nicht zutreffend | /"Schweregrad" |
| Dectection-Engine | Nein | nicht zutreffend | /"detectionSource" |
| Domäne | Nein | nicht zutreffend | „Beweise“ [ 1]/"userAccount"/"domainName" |
| Dateiverzeichnis | Ja | nicht zutreffend | „Beweise“ [ 2]/"fileDetails"/"filePath" |
| Dateierweiterung | Ja | 1 | fileDetails":.*?fileName":"[^\"\.]*\.([^\"]*?)", |
| Dateigröße | Nein | nicht zutreffend | „Beweise“ [ 2]/"fileDetails"/"fileSize" |
| Dateiname | Ja | nicht zutreffend | „Beweise“ [ 2]/"fileDetails"/"fileName" |
| Machine ID (Maschinen-ID) | Ja | nicht zutreffend | „Beweise“ [ 0]/"deviceDnsName" |
| ID des Mitre-Angriffs | Nein | nicht zutreffend | /"mitreTechniques"[] |
| OS Name (Betriebssystemname) | Nein | nicht zutreffend | „Beweise“ [ 0]/"osPlatform" |
| ID des übergeordneten Prozesses | Nein | nicht zutreffend | „Beweise“ [ 1]/"parentProcessId" |
| Parent Process Name (Name des übergeordneten Prozesses) | Nein | nicht zutreffend | „Beweise“ [ 1]/"parentProcessImageFile"/"fileName" |
| Pfad des übergeordneten Prozesses | Nein | nicht zutreffend | „Beweise“ [ 1]/"parentProcessImageFile"/"filePath" |
| Process CommandLine (Prozessbefehlszeile) | Ja | nicht zutreffend | „Beweise“ [ 1]/"processCommandLine" |
| Prozessdateigröße | Nein | nicht zutreffend | „Beweise“ [ 1]/"imageFile"/"fileSize" |
| Process ID (Prozess-ID) | Ja | nicht zutreffend | „Beweise“ [ 1]/"processId" |
| Prozessname | Ja | nicht zutreffend | „Beweise“ [ 1]/"imageFile"/"fileName" |
| Process Path (Prozesspfad) | Ja | nicht zutreffend | „Beweise“ [ 1]/"imageFile"/"filePath" |
| SHA1-Hash verarbeiten | Nein | nicht zutreffend | „Beweise“ [ 1]/"imageFile"/"sha1" |
| Prozess SHA256 Hash | Nein | nicht zutreffend | „Beweise“ [ 1]/"imageFile"/"sha256" |
| Referenzlink | Nein | nicht zutreffend | /"alertWebUrl" |
| SHA1 Hash | Ja | nicht zutreffend | „Beweise“ [ 2]/"fileDetails"/"sha1" |
| SHA256-Hash | Ja | nicht zutreffend | „Beweise“ [ 2]/"fileDetails"/"sha256" |
| ID des übergeordneten Zielprozesses | Nein | nicht zutreffend | „Beweise“ [ 2]/"parentProcessId" |
| Name des übergeordneten Zielprozesses | Nein | nicht zutreffend | „Beweise“ [ 2]/"parentProcessImageFile"/"fileName" |
| Zielpfad des übergeordneten Prozesses | Nein | nicht zutreffend | „Beweise“ [ 2]/"parentProcessImageFile"/"filePath" |
| Zielprozessbefehl | Nein | nicht zutreffend | „Beweise“ [ 2]/"processCommandLine" |
| Zielprozess-ID | Nein | nicht zutreffend | „Beweise“ [ 2]/"processId" |
| Target Process Name (Zielprozessname) | Nein | nicht zutreffend | „Beweise“ [ 2]/"imageFile"/"fileName" |
| Target Process Path (Zielprozesspfad) | Nein | nicht zutreffend | „Beweise“ [ 2]/"imageFile"/"filePath" |
| Zielprozess SHA1 Hash | Nein | nicht zutreffend | „Beweise“ [ 2]/"imageFile"/"sha1" |
| Zielprozess SHA256 Hash | Nein | nicht zutreffend | „Beweise“ [ 2]/"imageFile"/"sha256" |
| Threat Family (Bedrohungsfamilie) | Nein | nicht zutreffend | /"threatFamilyName" |
| Threat Name (Bedrohungsname) | Ja | nicht zutreffend | /"threatDisplayName" |
| Behebung von Sicherheitsbedrohungen | Nein | nicht zutreffend | /"recommendedActions" |
| Bedrohungsgrad | Nein | nicht zutreffend | „Beweise“ [ 0]/"riskScore" |
| URL | Ja | nicht zutreffend | /"evidence" [3]/"url" |
| URL Host (URL-Host) | Ja | 1 | url ":" (?:. * ?:\/\/)? (?:www\.)? ([^ \/: \, \ "] +)" |
IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Microsoft 365 Defender Content Extension 1.1.1
In der folgenden Tabelle sind die neuen und aktualisierten angepassten Merkmale in IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.1.1aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Alert-ID | Nein | 1 | AlertId":"(.*?)", |
| Prozess-ID | Ja | 1 | \bInitiatingProcessId[":]+(\d+) |
IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Microsoft 365 Defender Content Extension 1.1.0
In der folgenden Tabelle sind die neuen und aktualisierten angepassten Eigenschaften in IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.1.0aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Kontoname | Ja | 1 | \bAccountName[":]+"([^"]*)" |
| Kontosicherheits-ID | Nein | 1 | \bAccountSid[":]+"([^"]*)" |
| Aktion | Ja | 1 | \bActionType[":]+"([^"]*)" RemediationAction":"(.*?)", |
| Aktionsergebnis | Nein | 1 | RemediationIsSuccess":(.*?), |
| Domäne | Nein | 1 | \bDeviceName[":]+"([^"]*)" |
| Execution Status (Ausführungsstatus) | Nein | 1 | WasExecutingWhileDetected":(.*?), |
| Dateiverzeichnis | Ja | 1 | \bFolderPath[":]+"([^"]*)" |
| Dateigröße | Nein | 1 | \bFileSize[":]+(\d+) |
| Dateiname | Ja | 1 | \bFileName[":]+"([^"]*)" |
| Anmelde-ID | Ja | 1 | \bLogonId[":]+(\d+) |
| MD5-Hash | Ja | 1 | \bMD5[":]+"([^"]*)" |
| ID des übergeordneten Prozesses | Nein | 1 | \bInitiatingProcessParentId[":]+(\d+) |
| Parent Process Name (Name des übergeordneten Prozesses) | Ja | 1 | \bInitiatingProcessParentFileName[":]+"([^"]*)" |
| Accountdomäne verarbeiten | Nein | 1 | \bInitiatingProcessAccountDomain[":]+"([^"]*)" |
| Prozesskontoname | Nein | 1 | \bInitiatingProcessAccountName[":]+"([^"]*)" |
| Sicherheits-ID des Prozesskontos | Nein | 1 | \bInitiatingProcessAccountSid[":]+"([^"]*)" |
| Process CommandLine (Prozessbefehlszeile) | Ja | 1 | \bInitiatingProcessCommandLine[":]+(.*?)","InitiatingProcessParentCreationTime |
| Prozessdateigröße | Nein | 1 | \bInitiatingProcessFileSize[":]+(\d+) |
| ProcessID | Nein | 1 | \bInitiatingProcessId[":]+(\d+) |
| Anmelde-ID für Prozess | Nein | 1 | \bInitiatingProcessLogonId[":]+(\d+) |
| MD5-Hash verarbeiten | Nein | 1 | \bInitiatingProcessMD5[":]+"([^"]*)" |
| Prozessname | Ja | 1 | \bInitiatingProcessFileName[":]+"([^"]*)" |
| Process Path (Prozesspfad) | Ja | 1 | \bInitiatingProcessFolderPath[":]+"([^"]*)" |
| SHA1-Hash verarbeiten | Nein | 1 | \bInitiatingProcessSHA1[":]+"([^"]*)" |
| Prozess SHA256 | Nein | 1 | \bInitiatingProcessSHA256[":]+"([^"]*)" |
| Registrierungsschlüssel | Ja | 1 | \bRegistryKey[":]+"([^"]*)" |
| SHA1 | Ja | 1 | \bSHA1[":]+"([^"]*)" |
| SHA256 | Ja | 1 | \bSHA256[":]+"([^"]*)" |
| Bedrohungskategorie | Nein | 1 | ThreatCategory":"(.*?)", |
| Threat Family (Bedrohungsfamilie) | Nein | 1 | ThreatFamily":"(.*?)", |
| Threat Name (Bedrohungsname) | Ja | 1 | ThreatName":"(.*?)", |
| Bedrohungsgrad | Nein | 1 | Wertigkeit ":" (. *?) " |
IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Microsoft 365 Defender Content Extension 1.0.2
In der folgenden Tabelle sind die aktualisierten angepassten Eigenschaften in IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.0.2aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| MD5-Hash | Ja | 1 | Md5":"(.*?)", |
| SHA1 Hash | Ja | 1 | Sha1":"(.*?)", |
IBM Security QRadar Benutzerdefinierte Eigenschaften für Microsoft 365 Defender Content Extension 1.0.1
In der folgenden Tabelle sind die neuen angepassten Eigenschaften in IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.0.1aufgeführt.
| Ihren Namen | Optimiert | Aktiviert | Regex |
|---|---|---|---|
| Dateiverzeichnis | 1 | 1 | FilePath":"(.*?)", |
In der folgenden Tabelle sind die geänderten angepassten Eigenschaften in IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.0.1aufgeführt.
| Ihren Namen | Optimiert |
|---|---|
| Dateiname | 1 |
| Dateierweiterung | 1 |
| URL-Host | 1 |
In der folgenden Tabelle sind die entfernten angepassten Eigenschaften in IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.0.1aufgeführt.
| Ihren Namen | Ersetzt durch |
|---|---|
| Dateipfad | Dateiverzeichnis |
IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für Microsoft 365 Defender Content Extension 1.0.0
In der folgenden Tabelle sind die angepassten Eigenschaften in IBM Security QRadar Custom Properties for Microsoft 365 Defender Content Extension 1.0.0aufgeführt.
| Ihren Namen | Erfassungsgruppe | Regex |
|---|---|---|
| Dateiname | 1 | FileName":"(.*?)", |
| Dateipfad | 1 | FilePath":"(.*?)", |
| File Hash | 1 | FileHash":"(.*?)", |
| MD5-Hash | 1 | Md5":"(.*?)", |
| SHA1 Hash | 1 | Sha1":"(.*?)", |
| SHA256-Hash | 1 | Sha256":"(.*?)", |
| Computer Name (Computername) | 1 | MachineName":"(.*?)" |
| Threat Name (Bedrohungsname) | 1 | ThreatName":"(.*?)", |
| Bedrohungsgrad | 1 | Wertigkeit ":" (. *?) " |
| Bedrohungskategorie | 1 | ThreatCategory":"(.*?)", |
| Threat Family (Bedrohungsfamilie) | 1 | ThreatFamily":"(.*?)", |
| Aktion | 1 | RemediationAction":"(.*?)", |
| Aktionsergebnis | 1 | RemediationIsSuccess":(.*?), |
| URL | 1 | Url \ " \: \" (. *?) \", |
| URL-Host | 1 | Url\"\:\"(?:.*?:\/\/)?(?:www\.)?([^\/:\,\"]+) |
| IOC-Name | 1 | IocName":"(.*?)", |
| IOC-Wert | 1 | IocValue":"(.*?)", |
| Execution Status (Ausführungsstatus) | 1 | WasExecutingWhileDetected":(.*?), |
| Alert | 1 | AlertTitle":"(.*?)", |
| Alert_Category (Alert-Kategorie) | 1 | Kategorie ":" (. *?) ", |
| Schweregrad des Alerts | 1 | Severity":"(.*?)", |
| Referenzlink | 1 | LinkToWDATP":"(.*?)", |
| Detection Engine (Engine zur Virenerkennung) | 1 | Quelle ":" (. *?) ", |
| Dateierweiterung | 1 | FileName":"[^\"\.]*\.([^\"]*?)" |