Beispielereignisnachricht CrowdStrike Falcon Host
Verwenden Sie diese Beispielereignisnachricht, um eine erfolgreiche Integration mit IBM QRadarzu überprüfen.
Wichtig: Fügen Sie das Nachrichtenformat aufgrund von Formatierungsproblemen in einen Texteditor ein und entfernen Sie dann alle Rücklauf-oder Zeilenvorschubzeichen.
Beispielnachricht CrowdStrike Falcon Host bei Verwendung des Syslog-Protokolls
Das folgende Beispiel zeigt ein Zusammenfassungsereignis zur Erkennung, das generiert wurde, als eine bekannte Malware auf ein Dokument auf dem Host zugegriffen hat. Dieses Ereignis enthält die Details des Dokuments und die Zeit, zu der auf das Dokument zugegriffen wurde.
LEEF:1.0|CrowdStrike|FalconHost|1.0|Suspicious Activity| devTime=2016-06-09 02:57:28 src=10.1.1.1 srcPort=49220 dst=10.1.1.2 domain=I cat=NetworkAccesses usrName=test devTimeFormat=yyyy-MM-dd HH:mm:ss connDir=0 dstPort=443 resource=<Resource> proto=TCP url=https://example.com/url
| QRadar Feldname | Hervorgehobene Werte in den Ereignisnutzdaten |
|---|---|
| Ereignis-ID | Suspicious Activity |
| Kategorie | CrowdStrike + FalconHost |
| Quellen-IP | 10.1.1.1 |
| Quellenport | 49220 |
| Ziel-IP | 10.1.1.2 |
| Zielport | 443 |
| Ereigniszeit | 2016-06-09 02:57:28 |
| Username | test |