Vectra Networks Vectra-Beispielereignisnachrichten
Verwenden Sie diese Beispielereignisnachrichten, um eine erfolgreiche Integration mit IBM QRadarzu überprüfen.
Wichtig: IBM
QRadar DSM for Vectra Networks Vectra wird nicht weiter unterstützt.
Wenn Sie diese Integration weiterhin nutzen möchten, laden Sie Vectra Networks Vectra DSM von der Website IBM Security App Exchange (https://exchange.xforce.ibmcloud.com/hub/extension/47f3e9afff5e0281d6684bb633d769f2) herunter.
Tipp: Fügen Sie das Nachrichtenformat aufgrund von Formatierungsproblemen in einen Texteditor ein und entfernen Sie dann alle Rücklauf-oder Zeilenvorschubzeichen.
Vectra Networks Vectra-Beispielnachrichten bei Verwendung des Syslog-Protokolls
Beispiel 1: Die folgende Beispielereignisnachricht zeigt, wann Samba ausgenutzt wird.
<13>Jul 9 07:54:46 vectranetworks.vectra.test vectra_cef -: CEF:0|Vectra Networks|X Series|4.2|smb_brute_force|SMB Brute-Force|7|externalId=9481 cat=LATERAL MOVEMENT dvc=10.97.41.41 dvchost=10.97.41.41 shost=hostname123.example.com src=10.125.64.136 flexNumber1Label=threat flexNumber1=70 flexNumber2Label=certainty flexNumber2=59 cs4Label=Vectra Event URL cs4=https://www.Qradar.test/paths/resources1.ext cs5Label=triaged cs5=False dst=10.160.0.145 dhost= proto= dpt=445 out=None in=None start=1531119062000 end=1531119099000
| QRadar Feldname | Hervorgehobene Werte in den Ereignisnutzdaten |
|---|---|
| Ereignis-ID | SMB Brute-Force |
| Ereigniskategorie | LATERAL MOVEMENT |
| Quellen-IP | 10.125.64.136 |
| Ziel-IP | 10.160.0.145 |
| Zielport | 445 |
Beispiel 2: Die folgende Beispielereignisnachricht zeigt, dass eine verdächtige Aktivität vorliegt.
<13>Oct 22 07:17:40 vectranetworks.vectra.test vectra_cef -: CEF:0|Vectra Networks|X Series|4.5|kerberos_account_anomaly|Suspicious Kerberos Account|1|externalId=13841 cat=LATERAL MOVEMENT dvc=10.97.41.41 dvchost=10.97.41.41 shost=spek006odc src=10.97.48.6 flexNumber1Label=threat flexNumber1=10 flexNumber2Label=certainty flexNumber2=95 cs4Label=Vectra Event URL cs4=https://www.Qradar.test/paths/resources1.ext cs5Label=triaged cs5=False dst=10.160.0.90 dhost= proto= dpt=80 out=None in=None start=1540183389000 end=1540185634000
| QRadar Feldname | Hervorgehobene Werte in den Ereignisnutzdaten |
|---|---|
| Ereignis-ID | Suspicious Kerberos Account |
| Ereigniskategorie | LATERAL MOVEMENT |
| Quellen-IP | 10.97.48.6 |
| Ziel-IP | 10.160.0.90 |
| Zielport | 80 |