Microsoft Windows (Deutsch)
Verwenden Sie die IBM Security QRadar Custom Properties for Microsoft Windows (German) Content Extension, um Ihren deutschsprachigen Microsoft Windows Einsatz genau zu überwachen.
Diese Inhaltserweiterung gilt für die Verwendung mit IBM Security QRadar Custom Properties for Microsoft Windows Content Extension. Die angepassten Eigenschaften in dieser Inhaltserweiterung werden für das Parsen deutschsprachiger Protokolle verwendet.
IBM Sicherheit QRadar Benutzerdefinierte Eigenschaften für Microsoft Windows (Deutsch) Content Extension 1.0.2
Die folgende Tabelle zeigt die benutzerdefinierten Eigenschaften, die in IBM Security QRadar Custom Properties for Microsoft Windows (German) Content Extension 1.0.2 aktualisiert wurden.
| Ihren Namen | Benutzerdefinierte Eigenschaft ID | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|---|
| Gruppenname | cbea4bef-be53-49ba-ac62-32b81fcd0aaf | Ja | 1 | (?:Gruppenname|Zielkontoname)[:=\s\]+(.*?)\s+(?:Gruppendomäne|Zieldomäne|Gruppe:|&&) |
| Domäne "Gruppe" | 507657c6-d092-4fb9-96e8-55ebd72d127f | Nein | 1 | (?:Gruppendomäne|Zieldomäne)[:=\s\\]+([^\s]+) |
| Gruppensicherheits-ID | 6065a1df-fdec-405e-b232-6beaafddd6eb | Nein | 1 | Gruppe[:\s]*Sicherheits-ID[:=\s\\]+(.*?)\s+(?:Gruppenname|Gruppe:|Kontoname|&&) |
| Machine Identifier (Maschinen-ID) | 002a5618-8f44-41bc-b5aa-bc02153a7d84 | Ja | 1 | Arbeitsstationsname[:\s\\=]+([^\s&]+)\s+Quellnetzwerkadresse Benutzerarbeitsstationen[:\s]*(.*?)\s+Letzte Kennwortänderung: |
IBM Security QRadar Custom Properties for Microsoft Windows (Deutsch) Content Extension 1.0.1
In der folgenden Tabelle ist der Ausdruck für angepasste Eigenschaften aufgeführt, der in IBM Security QRadar Custom Properties for Microsoft Windows (Deutsch) Content Extension 1.0.1aktualisiert wurde.
| Ihren Namen | ID des regulären Ausdrucks | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|---|
| 2. | 3b8e4e0b-a18f-4ff9-b85f-4b8c09898617 | Ja | 1 | Z. B. [: \s \\=] Datei [\s \t] + Buchstabe [: \s\=]. [^. \s] \. (?! [0-9]{1,2}\.) ({^ \\] *?) \s (? :Handle-ID | & &) |
In der folgenden Tabelle sind die angepassten Eigenschaften aufgeführt, die in IBM Security QRadar Custom Properties for Microsoft Windows (Deutsch) Content Extension 1.0.1aktualisiert wurden.
| Vorheriger Eigenschaftsname | Aktualisierter Eigenschaftsname | Vorherige Eigenschafts-ID | Aktualisierte Eigenschafts-ID |
|---|---|---|---|
| AccountName | Kontoname | DEFAULTCUSTOMEVENT15 | a8dee00c-b85f-4b15-bb68-fc8c83f82530 |
| Computer Name (Computername) | Machine Identifier (Maschinen-ID) | b30ceb37-a5b7-48e5-9a7e-85efba5d2c85 | 002a5618-8f44-41bc-b5aa-bc02153a7d84 |
| GroupID | Group ID (Gruppen-ID) | DEFAULTCUSTOMEVENT17 | |
| Initiator User Name (Benutzername des Initiators) | Initiator Username (Benutzername des Initiators) | 40d41417-9594-4e68-be99-7ccd5a828f4c | |
| ObjectType | Object Type (Objekttyp) | DEFAULTCUSTOMEVENT13 | |
| Target User Name (Zielbenutzername) | Target Username (Zielbenutzername) | e7da1cc0-5bf0-48de-86a9-6af817266c7f | |
| User Workstations (Benutzerworkstations) | Machine Identifier (Maschinen-ID) | 25193ca6-9537-4412-bf5c-598d7c70dc8e | 002a5618-8f44-41bc-b5aa-bc02153a7d84 |
IBM Security QRadar Custom Properties for Microsoft Windows (Deutsch) Content Extension 1.0.0
In der folgenden Tabelle sind die benutzerdefinierten Eigenschaften in IBM Security QRadar Custom Properties for Microsoft Windows (Deutsch) Content Extension 1.0.0aufgeführt.
| Ihren Namen | Optimiert | Erfassungsgruppe | Regex |
|---|---|---|---|
| AccountName | Ja | 1 | Kontoname:\s*(.+?)\s+ Kontodomäne:\s*(.+?)\s+ |
| Computer Name (Computername) | Nein | 1 | Arbeitsstationsname[:\s\\=]+([^\s&]+)\s+Quellnetzwerkadresse |
| Dateiverzeichnis | Ja | 1 | Objekttyp[:\s\\=]+File[\s\t]+Objektname[:\s\=]+(.*?)\\[^\\]*?\s+(?:Handle-ID|&&) |
| Dateierweiterung | Ja | 1 | Objektname:\s+.*?\.?[^\\.]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle |
| Dateiname | Ja | 1 | Objekttyp[:\s\\=]+File[\s\t]+Objektname[:\s\=]+.*?\\([^\\]*?)\s+(?:Handle-ID|&&) |
| Domäne "Gruppe" | Nein | 1 | (?:Gruppendomäne|Zieldomäne)[:=\s\\]+([^\s]+) |
| Gruppenname | Ja | 1 | ?:Gruppenname|Zielkontoname)[:=\s\\]+(.*?)\s+(?:Gruppendomäne|Zieldomäne|Gruppe:|&&) |
| Gruppensicherheits-ID | Nein | 1 | Gruppe[:\s]*Sicherheits-ID[:=\s\\]+(.*?)\s+(?:Gruppenname|Gruppe:|Kontoname|&&) |
| GroupID | Ja | 1 | Gruppen-ID[:\s\\=]*(\d+) |
| Ausgangsverzeichnis | Nein | 1 | Stammverzeichnis[:\s]*(.*?)\s+Stammlaufwerk: |
| Initiator User Name (Benutzername des Initiators) | Ja | 1 | Antragsteller.*?Kontoname[\:\\\=\s]+(.*?)\s+(?:Kontodomäne|&&) |
| Logon Type (Anmeldetyp) | Ja | 1 | Anmeldetyp[:\s\\=]+(\d+) |
| Object Type (Objekttyp) | Ja | 1 | Objekttyp[:\s\\=]*([^\s&]*) |
| Prozessname | Ja | 1 | Prozessname[:\s\\=]+(?:.*\\)?(.*?)\s+(?:Netzwerkinformationen|\s|&&) Prozessname: \s?.*\\([^\s]+) |
| SAM-Kontoname | Nein | 1 | S(?:AM|am)-Kontoname[:\s]*(.*?)\s+Anzeigename: |
| Sicherheits-ID des Zielkontos | Nein | 1 | Neues Konto.*?Sicherheits-ID:[\:\\\=\s]+(.*?)\s+(?:Kontoname|&&) Mitglied[\:\s]+(?:Sicherheits-)?ID[\:\s\\=]+(.*?)\s+(?:Kontoname|&&) Zielkonto.*?ID[:\s\\=]+(.*?)\s+(?:Kontoname|Kontodomäne|&&) Neue Anmeldung.*?Sicherheits-ID:[\:\\\=\s]+(.*?)\s+(?:Kontoname|&&) |
| Zielbenutzerdomäne | Nein | 1 | Neues Konto.*?Kontodomäne[\:\\\=\s]+([^\s]+) Neue Anmeldung:.*?Kontodomäne[\:\\\=\s]+([^\s]+) Zielkonto.*?domäne[\:\\\=\s]+([^\s]+) |
| Target User Name (Zielbenutzername) | Ja | 1 | Neues Konto.*?name:[\:\\\=\s]+(.*?)\s+(?:Kontodomäne:|&&) Neue Anmeldung.*?name:[\:\\\=\s]+(.*?)\s+(?:Kontodomäne:|&&) Zielkonto.*?name[\:\\\=\s]+(.*?)\s+(?:Kontodomäne:|Zieldomäne:|&&) |
| Benutzerdomäne | Nein | 1 | Antragsteller.*?domäne[\:\\\=\s]{2,}([^\s]+) |
| Benutzerprinzipalname (UPN) | Nein | 1 | Benutzerprinzipalname[:\s]*(.*?)\s+Stammverzeichnis: |
| User Workstations (Benutzerworkstations) | Nein | 1 | Benutzerarbeitsstationen[:\s]*(.*?)\s+Letzte Kennwortänderung: |