FireEye MPS
Die IBM Security QRadar Custom Properties für FireEye MPS Content Extension fügt neue Custom Properties für FireEye MPS hinzu.
Informationen zu den angepassten Eigenschaften für die FireEye-MPS-Erweiterung
Verwenden Sie die Inhaltserweiterung IBM Security QRadar Custom Properties for FireEye MPS, um Ihre Firewallereignisdaten effizienter in Suchen oder Berichten zu verwenden.
- IBM Security QRadar Custom Properties für FireEye MPS Content Extension 2.1.1
- IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für FireEye MPS Content Extension 2.1.0
- IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für FireEye MPS Content Extension 2.0.2
- IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für FireEye MPS Content Extension 2.0.1
- IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für FireEye MPS Content Extension 2.0.0
- IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für FireEye MPS Content Extension 1.0.0
IBM Security QRadar Custom Properties für FireEye MPS Content Extension 2.1.1
Die folgende Tabelle zeigt die aktualisierten benutzerdefinierten Eigenschaften, die in IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.1.1 aktualisiert wurden.
| Ihren Namen | Merkmals-ID |
|---|---|
| Threat Name (Bedrohungsname) | 266b1a2c-deb7-47d5-b082-f7cac7b5477c |
| Threat Family (Bedrohungsfamilie) | 3cb93d92-fbeb-4fd5-9e02-50a280898911 |
IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für FireEye MPS Content Extension 2.1.0
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.1.0hinzugefügt oder geändert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Aktion | Ja | 1 | action\s?=(\w+) |
| Angriffsmodus | Nein | 1 | (?:attack-mode|attack_mode)=([^\t\^]+) |
| Inhaltstyp | Nein | 1 | fileType=([^\t\^]+) Content-Type:\s([^\:]+)\:\:\~\~ |
| Dateiverzeichnis | Ja | 1 | filePath=([\/\w]+)(?=\/) |
| Dateierweiterung | Ja | 1 | filePath=+.*?\.([^.]*)[\s\t]+(?:dvchost) |
| File Hash | Ja | 1 | fileHash=(\w+) |
| Dateiname | Ja | 1 | filePath=+.*?\/([^\/]*?)[\s\t]+(?:dvchost) \^filePath=+.*?\/([^\/]*?)\^ fname=([^\t\^]+) |
| Malware | Ja | 1 | (?:signame|sname)=([^\t\^]+) cs\dLabel=sname\scs\d=([^\t\^]+) |
| Malware Family (Malware-Familie) | Nein | 1 | cs\dLabel=IOC Name\scs\d=([^\t\^]+) |
| Nachricht | Nein | 1 | msg=([^\t\^]+) |
| OS Name (Betriebssystemname) | Nein | 1 | cs\dLabel=Target OS\scs\d=([^\t\^]+) osinfo=([^\t\^]+) |
| URL | Ja | 1 | cs\dLabel=link\scs\d=([^\t\^]+) (?:url|link)=([^\t^\^]+) |
Die angepasste Eigenschaft Dateipfad wird in den angepassten Eigenschaften für FireEye MPS Content Extension 2.1.0 entfernt.
IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für FireEye MPS Content Extension 2.0.2
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.0.2aktualisiert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Dateiname | Ja | 1 | fname=([^\t\^]+) |
IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für FireEye MPS Content Extension 2.0.1
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.0.1hinzugefügt oder geändert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Nachricht | Nein | 1 | msg=([^\t\^]+) |
IBM Sicherheits QRadar Benutzerdefinierte Eigenschaften für FireEye MPS Content Extension 2.0.0
In der folgenden Tabelle sind die benutzerdefinierten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.0.0neu sind oder aktualisiert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Angriffsmodus | Ja | 1 | (?:attack-mode|attack_mode)=([^\t\^]+) |
| Inhaltstyp | Ja | 1 | fileType=([^\t\^]+) Content-Type:\s([^\:]+)\:\:\~\~ |
| Dateipfad | Ja | 1 | filePath=([^\t\^]+) |
| Dateiname | Ja | 1 | fname=([^\t\^]+) |
| Malware | Ja | 1 | cs\dLabel=sname\scs\d=([^\t\^]+) (?:signame|sname)=([^\t\^]+) |
| Malware Family (Malware-Familie) | Ja | 1 | cs\dLabel=IOC Name\scs\d=([^\t\^]+) |
| Nachricht | Ja | 1 | msg=([^\t\^]+) |
| OS Name (Betriebssystemname) | Ja | 1 | osinfo=([^\t\^]+) cs\dLabel=Target OS\scs\d=([^\t\^]+) |
| Prozessname | Ja | 1 | cs\dLabel=Process Name\scs\d=([^\t\^]+) |
| URL | Ja | 1 | (?:url|link)=([^\t^\^]+) cs\dLabel=link\scs\d=([^\t\^]+) |
IBM Security QRadar Custom Properties for FireEye MPS-Inhaltserweiterung 1.0.0
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for FireEye MPS Content Extension 1.0.0neu sind oder aktualisiert wurden.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| Aktion | Ja | 1 | action\s?=(\w+) |
| File Hash | Ja | 1 | fileHash=(\w+) |
Frühere Versionen
Weitere Informationen zu früheren Versionen der IBM Security QRadar Custom Properties for FireEye MPS Content Extension finden Sie unter IBM QRadar® FireEye MPS Content Extension.