FireEye MPS

Die IBM Security QRadar Custom Properties für FireEye MPS Content Extension fügt neue Custom Properties für FireEye MPS hinzu.

Informationen zu den angepassten Eigenschaften für die FireEye-MPS-Erweiterung

Verwenden Sie die Inhaltserweiterung IBM Security QRadar Custom Properties for FireEye MPS, um Ihre Firewallereignisdaten effizienter in Suchen oder Berichten zu verwenden.

Wichtig: Um Inhaltsfehler in dieser Inhaltserweiterung zu vermeiden, halten Sie die zugehörigen DSMs auf dem neuesten Stand. DSMs werden im Rahmen der automatischen Aktualisierungen aktualisiert. Wenn keine automatischen Updates aktiviert sind, laden Sie die neueste Version der zugehörigen DSMs von IBM® Fix Central (https://www.ibm.com/support/fixcentral) herunter.

IBM Security QRadar Custom Properties für FireEye MPS Content Extension 2.1.1

Die folgende Tabelle zeigt die aktualisierten benutzerdefinierten Eigenschaften, die in IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.1.1 aktualisiert wurden.

Tabelle 1. Aktualisierte benutzerdefinierte Eigenschaften in IBM Security QRadar Custom Properties für FireEye MPS Content Extension 2.1.1
Ihren Namen Merkmals-ID
Threat Name (Bedrohungsname) 266b1a2c-deb7-47d5-b082-f7cac7b5477c
Threat Family (Bedrohungsfamilie) 3cb93d92-fbeb-4fd5-9e02-50a280898911

(Zurück nach oben)

IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für FireEye MPS Content Extension 2.1.0

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.1.0hinzugefügt oder geändert wurden.

Tabelle 2. Neue oder geänderte angepasste Eigenschaften in IBM Security QRadar Angepasste Eigenschaften für FireEye MPS Content Extension 2.1.0
Ihren Namen Optimiert Erfassungsgruppe Regex
Aktion Ja 1 action\s?=(\w+)
Angriffsmodus Nein 1 (?:attack-mode|attack_mode)=([^\t\^]+)
Inhaltstyp Nein 1 fileType=([^\t\^]+)

Content-Type:\s([^\:]+)\:\:\~\~

Dateiverzeichnis Ja 1 filePath=([\/\w]+)(?=\/)
Dateierweiterung Ja 1 filePath=+.*?\.([^.]*)[\s\t]+(?:dvchost)
File Hash Ja 1 fileHash=(\w+)
Dateiname Ja 1 filePath=+.*?\/([^\/]*?)[\s\t]+(?:dvchost)

\^filePath=+.*?\/([^\/]*?)\^

fname=([^\t\^]+)

Malware Ja 1 (?:signame|sname)=([^\t\^]+)

cs\dLabel=sname\scs\d=([^\t\^]+)

Malware Family (Malware-Familie) Nein 1 cs\dLabel=IOC Name\scs\d=([^\t\^]+)
Nachricht Nein 1 msg=([^\t\^]+)
OS Name (Betriebssystemname) Nein 1 cs\dLabel=Target OS\scs\d=([^\t\^]+)

osinfo=([^\t\^]+)

URL Ja 1 cs\dLabel=link\scs\d=([^\t\^]+)

(?:url|link)=([^\t^\^]+)

Die angepasste Eigenschaft Dateipfad wird in den angepassten Eigenschaften für FireEye MPS Content Extension 2.1.0 entfernt.

(Zurück nach oben)

IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für FireEye MPS Content Extension 2.0.2

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.0.2aktualisiert wurden.

Tabelle 3. Geänderte angepasste Eigenschaften in IBM Security QRadar Angepasste Eigenschaften für FireEye MPS Content Extension 2.0.2
Ihren Namen Optimiert Erfassungsgruppe Regex
Dateiname Ja 1 fname=([^\t\^]+)

(Zurück nach oben)

IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für FireEye MPS Content Extension 2.0.1

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.0.1hinzugefügt oder geändert wurden.

Tabelle 4. Geänderte angepasste Eigenschaften in IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.0.1
Ihren Namen Optimiert Erfassungsgruppe Regex
Nachricht Nein 1 msg=([^\t\^]+)

IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für FireEye MPS Content Extension 2.0.0

In der folgenden Tabelle sind die benutzerdefinierten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.0.0neu sind oder aktualisiert wurden.

Tabelle 5. Geänderte angepasste Eigenschaften in IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.0.0
Ihren Namen Optimiert Erfassungsgruppe Regex
Angriffsmodus Ja 1 (?:attack-mode|attack_mode)=([^\t\^]+)
Inhaltstyp Ja 1 fileType=([^\t\^]+)

Content-Type:\s([^\:]+)\:\:\~\~

Dateipfad Ja 1 filePath=([^\t\^]+)
Dateiname Ja 1 fname=([^\t\^]+)
Malware Ja 1 cs\dLabel=sname\scs\d=([^\t\^]+)

(?:signame|sname)=([^\t\^]+)

Malware Family (Malware-Familie) Ja 1 cs\dLabel=IOC Name\scs\d=([^\t\^]+)
Nachricht Ja 1 msg=([^\t\^]+)
OS Name (Betriebssystemname) Ja 1 osinfo=([^\t\^]+)

cs\dLabel=Target OS\scs\d=([^\t\^]+)

Prozessname Ja 1 cs\dLabel=Process Name\scs\d=([^\t\^]+)
URL Ja 1 (?:url|link)=([^\t^\^]+)

cs\dLabel=link\scs\d=([^\t\^]+)

IBM Security QRadar Custom Properties for FireEye MPS-Inhaltserweiterung 1.0.0

In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for FireEye MPS Content Extension 1.0.0neu sind oder aktualisiert wurden.

Tabelle 6. Geänderte angepasste Eigenschaften in IBM Security QRadar Angepasste Eigenschaften für FireEye MPS Content Extension 1.0.0
Ihren Namen Optimiert Erfassungsgruppe Regex
Aktion Ja 1 action\s?=(\w+)
File Hash Ja 1 fileHash=(\w+)

Frühere Versionen

Weitere Informationen zu früheren Versionen der IBM Security QRadar Custom Properties for FireEye MPS Content Extension finden Sie unter IBM QRadar® FireEye MPS Content Extension.