Mensaje de suceso de ejemplo de CrowdStrike Falcon Host

Utilice este mensaje de suceso de ejemplo para verificar una integración satisfactoria con IBM QRadar.

Importante: Debido a problemas de formato, pegue el formato del mensaje en un editor de texto y, a continuación, elimine los retornos de carro o los caracteres de salto de línea.

Mensaje de ejemplo CrowdStrike Falcon Host cuando se utiliza el protocolo Syslog

El ejemplo siguiente muestra un suceso de resumen de detección que se ha generado cuando un programa malicioso conocido ha accedido a un documento en el host. Este suceso contiene los detalles del documento y la hora a la que se ha accedido al documento.

LEEF:1.0|CrowdStrike|FalconHost|1.0|Suspicious Activity| devTime=2016-06-09 02:57:28 src=10.1.1.1 srcPort=49220 dst=10.1.1.2 domain=I cat=NetworkAccesses usrName=test devTimeFormat=yyyy-MM-dd HH:mm:ss connDir=0 dstPort=443 resource=<Resource> proto=TCP url=https://example.com/url
Tabla 1. QRadar nombres de campo y valores resaltados en las cargas útiles de sucesos
QRadar Nombre del campo de Valores resaltados en la carga útil del suceso
ID de suceso Suspicious Activity
Categoría CrowdStrike + FalconHost
IP de origen 10.1.1.1
Puerto de origen 49220
IP de destino 10.1.1.2
Puerto de destino 443
Hora del suceso 2016-06-09 02:57:28
Nombre de usuario test