osquery, mensaje de suceso de ejemplo

Utilice este mensaje de suceso de ejemplo como una forma de verificar una integración satisfactoria con QRadar.

La tabla siguiente proporciona un mensaje de suceso de ejemplo cuando se utiliza el protocolo syslog multilínea TCP para el DSM osquery:
Tabla 1. osquery DSM de ejemplo soportado por osquery.
Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo
Usuario añadido Cuenta de usuario añadida
<158>Sep 23 08:48:48 osquery.test osqueryd[16768]: {"name":"pack_qradar_users","hostIdentifier":"osquery.test.localdomain","calendarTime":"Mon Sep 23 12:48:48 2019 UTC","unixTime":1569242928,"epoch":0,"counter":21041,"decorations":{"host_uuid":"dd4b2142-1fa2-e1cd-c755-6bfb3cc33b55","last_logged_in_user":"root","username":"root"},"columns":{"Unique_ID":"1030-","description":"","directory":"/home/username6001","gid":"1030","gid_signed":"1030","query_name":"users","shell":"/bin/bash","uid":"1030","uid_signed":"1030","username":"username6001","uuid":""},"action":"added"}