FireEye MPS

La IBM QRadar Propiedades personalizadas para FireEye MPS Content Extension añade nuevas propiedades personalizadas para FireEye MPS.

Acerca de las propiedades personalizadas para la extensión FireEye MPS

Utilice la extensión de contenido MPS IBM Security QRadar Custom Properties for FireEye para utilizar los datos de sucesos de cortafuegos de forma más eficiente en búsquedas o informes.

Importante: Para evitar errores de contenido en esta extensión de contenido, mantenga actualizados los DSM asociados. Los DSM se actualizan como parte de las actualizaciones automáticas. Si las actualizaciones automáticas no están activadas, descargue la versión más reciente de los DSM asociados desde IBM® Fix Central (https://www.ibm.com/support/fixcentral).

Propiedades personalizadas de IBM Security QRadar para FireEye MPS Content Extension 2.1.1

La siguiente tabla muestra las propiedades personalizadas actualizadas en IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.1.1.

Tabla 1. Propiedades personalizadas actualizadas en IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.1.1
Nombre ID de la propiedad
Nombre de amenaza 266b1a2c-deb7-47d5-b082-f7cac7b5477c
Familia de amenazas 3cb93d92-fbeb-4fd5-9e02-50a280898911

(Volver arriba)

IBM Security QRadar Propiedades personalizadas para FireEye MPS Content Extension 2.1.0

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.1.0.

Tabla 2. Propiedades personalizadas nuevas o modificadas en IBM Security QRadar Propiedades personalizadas para FireEye MPS Content Extension 2.1.0
Nombre Optimizada Grupo de capturas Expresión regular
Acción 1 action\s?=(\w+)
Modo de ataque Nee 1 (?:attack-mode|attack_mode)=([^\t\^]+)
Tipo de contenido Nee 1 fileType=([^\t\^]+)

Content-Type:\s([^\:]+)\:\:\~\~

Directorio de archivos 1 filePath=([\/\w]+)(?=\/)
Extensión de archivo 1 filePath=+.*?\.([^.]*)[\s\t]+(?:dvchost)
Hash de archivo 1 fileHash=(\w+)
Nombre de archivo 1 filePath=+.*?\/([^\/]*?)[\s\t]+(?:dvchost)

\^filePath=+.*?\/([^\/]*?)\^

fname=([^\t\^]+)

Programa malicioso 1 (?:signame|sname)=([^\t\^]+)

cs\dLabel=sname\scs\d=([^\t\^]+)

Familia de programas maliciosos Nee 1 cs\dLabel=IOC Name\scs\d=([^\t\^]+)
Mensaje Nee 1 msg=([^\t\^]+)
Nombre del sistema operativo Nee 1 cs\dLabel=Target OS\scs\d=([^\t\^]+)

osinfo=([^\t\^]+)

URL 1 cs\dLabel=link\scs\d=([^\t\^]+)

(?:url|link)=([^\t^\^]+)

La propiedad personalizada Vía de acceso de archivos se elimina de Propiedades personalizadas para for FireEye MPS Content Extension 2.1.0.

(Volver arriba)

IBM Security QRadar Propiedades personalizadas para FireEye MPS Content Extension 2.0.2

En la tabla siguiente se muestran las propiedades personalizadas que se actualizan en IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.0.2.

Tabla 3. Propiedades personalizadas modificadas en IBM Security QRadar Propiedades personalizadas para FireEye MPS Content Extension 2.0.2
Nombre Optimizada Grupo de capturas Expresión regular
Nombre de archivo 1 fname=([^\t\^]+)

(Volver arriba)

IBM Security QRadar Propiedades personalizadas para FireEye MPS Content Extension 2.0.1

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.0.1.

Tabla 4. Propiedades personalizadas modificadas en IBM Security QRadar Propiedades personalizadas para FireEye MPS Content Extension 2.0.1
Nombre Optimizada Grupo de capturas Expresión regular
Mensaje Nee 1 msg=([^\t\^]+)

IBM Security QRadar Propiedades personalizadas para FireEye MPS Content Extension 2.0.0

La tabla siguiente muestra las propiedades personalizadas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para FireEye MPS Content Extension 2.0.0.

Tabla 5. Propiedades personalizadas modificadas en IBM Security QRadar Propiedades personalizadas para FireEye MPS Content Extension 2.0.0
Nombre Optimizada Grupo de capturas Expresión regular
Modo de ataque 1 (?:attack-mode|attack_mode)=([^\t\^]+)
Tipo de contenido 1 fileType=([^\t\^]+)

Content-Type:\s([^\:]+)\:\:\~\~

Vía de acceso del archivo 1 filePath=([^\t\^]+)
Nombre de archivo 1 fname=([^\t\^]+)
Programa malicioso 1 cs\dLabel=sname\scs\d=([^\t\^]+)

(?:signame|sname)=([^\t\^]+)

Familia de programas maliciosos 1 cs\dLabel=IOC Name\scs\d=([^\t\^]+)
Mensaje 1 msg=([^\t\^]+)
Nombre del sistema operativo 1 osinfo=([^\t\^]+)

cs\dLabel=Target OS\scs\d=([^\t\^]+)

Nombre de proceso 1 cs\dLabel=Process Name\scs\d=([^\t\^]+)
URL 1 (?:url|link)=([^\t^\^]+)

cs\dLabel=link\scs\d=([^\t\^]+)

IBM Security QRadar Propiedades personalizadas para FireEye MPS Content Extension 1.0.0

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para FireEye MPS Content Extension 1.0.0.

Tabla 6. Propiedades personalizadas modificadas en IBM Security QRadar Propiedades personalizadas para FireEye MPS Content Extension 1.0.0
Nombre Optimizada Grupo de capturas Expresión regular
Acción 1 action\s?=(\w+)
Hash de archivo 1 fileHash=(\w+)

Versiones anteriores

Para obtener más información sobre las versiones anteriores de IBM Security QRadar Custom Properties for FireEye MPS Content Extension, consulte IBM QRadar® FireEye MPS Content Extension.