Beispielereignisnachricht 'osquery'

Mit dieser Beispielereignisnachricht können Sie eine erfolgreiche Integration mit QRadarüberprüfen.

Die folgende Tabelle enthält eine Beispielereignisnachricht bei Verwendung des TCP-Multiline-Syslog-Protokolls für das osquery-DSM:
Tabelle 1. osquery DSM-Beispielnachricht, die von osquery unterstützt wird.
Ereignisname Untergeordnete Kategorie Beispielprotokollnachricht
Benutzer hinzugefügt Benutzerkonto hinzugefügt
<158>Sep 23 08:48:48 osquery.test osqueryd[16768]: {"name":"pack_qradar_users","hostIdentifier":"osquery.test.localdomain","calendarTime":"Mon Sep 23 12:48:48 2019 UTC","unixTime":1569242928,"epoch":0,"counter":21041,"decorations":{"host_uuid":"dd4b2142-1fa2-e1cd-c755-6bfb3cc33b55","last_logged_in_user":"root","username":"root"},"columns":{"Unique_ID":"1030-","description":"","directory":"/home/username6001","gid":"1030","gid_signed":"1030","query_name":"users","shell":"/bin/bash","uid":"1030","uid_signed":"1030","username":"username6001","uuid":""},"action":"added"}