Mensaje de suceso de ejemplo de CrowdStrike Falcon Host
Utilice este mensaje de suceso de ejemplo para verificar una integración satisfactoria con IBM QRadar.
Importante: Debido a problemas de formato, pegue el formato del mensaje en un editor de texto y, a continuación, elimine los retornos de carro o los caracteres de salto de línea.
Mensaje de ejemplo CrowdStrike Falcon Host cuando se utiliza el protocolo Syslog
El ejemplo siguiente muestra un suceso de resumen de detección que se ha generado cuando un programa malicioso conocido ha accedido a un documento en el host. Este suceso contiene los detalles del documento y la hora a la que se ha accedido al documento.
LEEF:1.0|CrowdStrike|FalconHost|1.0|Suspicious Activity| devTime=2016-06-09 02:57:28 src=10.1.1.1 srcPort=49220 dst=10.1.1.2 domain=I cat=NetworkAccesses usrName=test devTimeFormat=yyyy-MM-dd HH:mm:ss connDir=0 dstPort=443 resource=<Resource> proto=TCP url=https://example.com/url
| QRadar Nombre del campo de | Valores resaltados en la carga útil del suceso |
|---|---|
| ID de suceso | Suspicious Activity |
| Categoría | CrowdStrike + FalconHost |
| IP de origen | 10.1.1.1 |
| Puerto de origen | 49220 |
| IP de destino | 10.1.1.2 |
| Puerto de destino | 443 |
| Hora del suceso | 2016-06-09 02:57:28 |
| Nombre de usuario | test |