Microsoft Windows
Utilice IBM Security QRadar Custom Properties for Microsoft Windows Content Extension para ampliar QRadar las búsquedas y los informes mediante la normalización de datos de eventos específicos de una fuente de registro. También puede hacer que los datos importantes estén más visibles en reglas, búsquedas e informes.
La extensión de contenido de propiedades de Windows sólo admite el análisis sintáctico de los formatos de eventos delimitados por tabulaciones WinCollect.
- Utilice expresiones regulares (regex) para analizar eventos con formato XML.
- Evite mezclar expresiones regex y XML dentro de la misma propiedad, ya que esto puede degradar el rendimiento del análisis y provocar un comportamiento impredecible.
Para obtener una lista de los ID y nombres de sucesos en los que se basan las propiedades personalizadas de IBM Security QRadar para Microsoft Windows Content Extension, consulte aquí.
IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension
- IBM Seguridad QRadar Propiedades personalizadas para la extensión de contenido Microsoft Windows 1.2.9
- Propiedades personalizadas de IBM Security QRadar para la extensión de contenido de Microsoft Windows 1.2.8
- IBM Seguridad QRadar Propiedades personalizadas para Microsoft Windows Extensión de contenido 1.2.7
- IBM Seguridad QRadar Propiedades personalizadas para Microsoft Windows Extensión de contenido 1.2.6
- IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.5
- IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.4
- IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.3
- IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.2
- IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.1
- IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.0
- IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.8
- IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.7
- IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.6
- IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.5
- IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.4
- IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.3
- IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.2
- IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.1
- IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.0
- IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.0.5
- IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.0.4
- IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.0.1
- IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.0.0
IBM Seguridad QRadar Propiedades personalizadas para la extensión de contenido Microsoft Windows 1.2.9
Se han actualizado las siguientes expresiones regulares para la propiedad Extensión de archivo:
| ID de expresión regular | Expresión regular |
|---|---|
| 028e41cb-74f7-41d3-b5bd-378c5a1fb01d | TargetFilename:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+CreationUtcTime |
| e4349d47-a2dd-46c7-a028-1f1457560a3b | TargetFilename:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Hashes |
| 27b28d8b-2876-4e1d-8126-4b643dfe6881 | Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle |
| 29f5ac46-341e-49b6-8fc3-513b0cc26c23 | ImageLoaded:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+FileVersion |
| 32ac2a10-1a1b-4f40-8296-9275ce9627e0 | Relative Target Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Access Request
Information |
| 4a691bc1-d1a4-4356-8027-2fa93a55c0e5 | Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle |
| 793f755e-dc59-466c-bf41-67d9715b9be2 | Relative Target Name:\s+[^\\]+(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Access
Request Information |
| 9662fc2c-61e5-48cf-9d00-412d7534a0c8 | TargetFilename:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+CreationUtcTime |
| ac769579-8e07-4755-aab0-0bc6489c7325 | Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle |
| aec96349-bf39-40a6-b549-373a835f7fbd | file:\/\/\\?(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\sowned\sby |
| d9f7021c-7b5f-46ff-8bdf-c7d277052955 | Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle |
| db21bfe3-3ee3-49d2-9160-c28e204649a7 | Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle |
Propiedades personalizadas de IBM Security QRadar para la extensión de contenido de Microsoft Windows 1.2.8
La siguiente tabla muestra las propiedades personalizadas de IBM Security QRadar para Microsoft Windows Content Extension 1.2.8.
| Nombre de la antigua propiedad | Nuevo nombre de propiedad |
|---|---|
| EventID | ID de suceso |
| ObjectType | Tipo de objeto |
| GroupID | ID de grupo |
| ObjectName | Nombre de objeto |
| Nombre del sistema | Identificador de máquina |
| Nombre de usuario de destino | Nombre de usuario de destino |
| Estaciones de trabajo de usuario | Identificador de máquina |
| Línea de comandos de proceso | Mandato |
| TaskName | Nombre de la tarea |
| SharePath | Vía de acceso de unidad compartida |
| Nombre de usuario iniciador | Nombre de usuario iniciador |
| ID de máquina | Identificador de máquina |
| ID de proceso | ID de proceso |
| Guid de proceso | GUID de proceso |
| Guid de proceso padre | GUID de proceso padre |
| UrlHost | Host de URL |
| Imagen | Vía de acceso de proceso |
| StartAddress | Dirección de inicio |
| PipeName | Nombre de conducto |
| Nombre del host de destino | Nombre de host de destino |
| ServiceFileName | Nombre de archivo de servicio |
| ParentCommandLine | Comando padre |
IBM Seguridad QRadar Propiedades personalizadas para Microsoft Windows Extensión de contenido 1.2.7
La propiedad personalizada Longitud de clave es nueva en IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.7. Esta propiedad personalizada establece la extracción personalizada por defecto de Longitud de Clave de la carga útil DSM.
| Nombre | Nuevo o actualizado | Grupo de capturas | Expresión regular | Descripción |
|---|---|---|---|---|
| Versión del motor | Nuevo | 1 | .*\bEngineVersion=([\.0-9]*)\b.* |
Nueva propiedad de evento personalizada. |
| Versión del host | Nuevo | 1 | .*\bHostVersion=([\.0-9]*)\b.* |
Nueva propiedad de evento personalizada. |
| Historia del ID | Nuevo | 1 | .*\s+SID History:\s+(S-\S+)\b.* |
Nueva propiedad de evento personalizada. |
| Delegación | Nuevo | 1 | AllowedToDelegateTo:\s*(.*\S)\s+Old UAC Value: |
Nueva propiedad de evento personalizada. |
| Nombre de visualización de LDAP | Nuevo | 1 | LDAP Display Name:\s*(.*\S)\s+Syntax \(OID\): |
Nueva propiedad de evento personalizada. |
| Clase de objeto | Nuevo | 1 | Object.*Class:\s*(\S*) |
Nueva propiedad de evento personalizada. |
| Clave de registro | Actualizado | 1 | TargetObject:\s+(.*?)\\[^\\]+(?:\s+[^:]+|$) |
Expresión regular actualizada. |
| Nombre de valor de registro | Actualizado | 1 | TargetObject:\s+.*?\\([^\\]+?)(?:\s+[^:]+|$) |
Expresión regular actualizada. |
| Datos de valor de registro | Actualizado | 1 | Details:\s+(.*?)(?:\s+User:\s+|$ |
Expresión regular actualizada. |
| Nombre de conducto | Actualizado | Cambiada la categoría a cualquier / cualquier. Cambiado el nombre de la propiedad de PipeName a NombrePipe. |
||
| Longitud de clave | Actualizado | Cambiado el tipo de alfanumérico a numérico. | ||
| ID de suceso | Actualizado | Cambiado el nombre de la propiedad de EventID a Event ID. | ||
| OBJECT TYPE | Actualizado | Cambiado el nombre de la propiedad de ObjectType a Tipo de objeto. | ||
| ID de grupo | Actualizado | Cambiado el nombre de la propiedad de GroupID a Group ID. | ||
| Nombre del proyecto | Actualizado | Cambiado el nombre de la propiedad de ObjectName a NombreObjeto. | ||
| Nombre de usuario de destino | Actualizado | Cambiado el nombre de la propiedad de Nombre de usuario objetivo a Nombre de usuario objetivo. | ||
| Mandato | Actualizado | Cambiado el nombre de la propiedad de Proceso CommandLine a Comando. | ||
| Nombre de la tarea | Actualizado | Cambiado el nombre de la propiedad de TaskName a NombreTarea. | ||
| Vía de acceso de unidad compartida | Actualizado | Cambiado el nombre de la propiedad de SharePath a RutaCompartida. | ||
| Nombre de usuario iniciador | Actualizado | Cambiado el nombre de la propiedad de Nombre de usuario del iniciador a Nombre de usuario del iniciador. | ||
| Identificador de máquina | Actualizado | Cambiado el nombre de la propiedad de Identificador de máquina a Identificador de máquina. Cambiado el nombre de la propiedad de Nombre de equipo a Identificador de máquina. Cambiado el nombre de la propiedad de Estaciones de trabajo de usuario a Identificador de máquina. |
||
| ID de proceso | Actualizado | Cambiado el nombre de la propiedad de Id de proceso a Id de proceso. | ||
| GUID de proceso | Actualizado | Cambiado el nombre de la propiedad de Process Guid a Process GUID. | ||
| Guid de proceso padre | Actualizado | Cambiado el nombre de la propiedad de Parent Process Guid a Parent Process GUID. | ||
| Host de URL | Actualizado | Cambiado el nombre de la propiedad de UrlHost a URL Host. | ||
| Vía de acceso de proceso | Actualizado | Cambiado el nombre de la propiedad de Imagen a Ruta del proceso. | ||
| Dirección de inicio | Actualizado | Cambiado el nombre de la propiedad de StartAddress a DirecciónInicial. | ||
| Nombre de host de destino | Actualizado | Cambiado el nombre de la propiedad de Nombre del host de destino a Nombre del host de destino. | ||
| Nombre de archivo de servicio | Actualizado | Cambiado el nombre de la propiedad de ServiceFileName a Service Filename. | ||
| Comando padre | Actualizado | Cambiado el nombre de la propiedad de ParentCommandLine a ComandoParente. |
IBM Seguridad QRadar Propiedades personalizadas para Microsoft Windows Extensión de contenido 1.2.6
La propiedad personalizada Longitud de clave es nueva en IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.6. Esta propiedad personalizada establece la extracción personalizada por defecto de Longitud de Clave de la carga útil DSM.
| Nombre | ID de propiedad personalizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Longitud de clave | c732c6c4-3e1d-4116-88c5-b2df0782f711 | 1 | Subject.*?Domain[\:\\\=\s]+(.*?)\s+(?:Logon ID) |
IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.5
En la tabla siguiente se muestran las expresiones regulares actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.5.
| Nombre | ID de expresión regular | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|---|
| Archivo | aec96349-bf39-40a6-b549-373a835f7fbd | Sí | 1 | file:.*?\.?[^\\.]+\.(?![0-9]{1,2}\.)([^\\]*?)\sowned\sby |
| Imagen cargada | 29f5ac46-341e-49b6-8fc3-513b0cc26c23 | Sí | 1 | ImageLoaded:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+FileVersion |
| Nombre de objeto | 27b28d8b-2876-4e1d-8126-4b643dfe6881 | Sí | 1 | Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle |
| 4a691bc1-d1a4-4356-8027-2fa93a55c0e5 | Sí | 1 | Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle |
|
| ac769579-8e07-4755-aab0-0bc6489c7325 | Sí | 1 | Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle |
|
| d9f7021c-7b5f-46ff-8bdf-c7d277052955 | Sí | 1 | Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle |
|
| db21bfe3-3ee3-49d2-9160-c28e204649a7 | Sí | 1 | Object Name:\s+.*?\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle |
|
| Nombre de destino relativo | 32ac2a10-1a1b-4f40-8296-9275ce9627e0 | Sí | 1 | Relative Target Name:\s+[^.\s]+\.(?!.*\.[0-9]{1,2}\.)([^\\]*?)\s+Access Request
Information |
| 793f755e-dc59-466c-bf41-67d9715b9be2 | Sí | 1 | Relative Target Name:\s+[^.\s]+\.(?!.*\.[0-9]{1,2}\.)([^\\]*?)\s+Access Request
Information |
|
| Nombre de archivo de destino | 028e41cb-74f7-41d3-b5bd-378c5a1fb01d | Sí | 1 | TargetFilename:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+CreationUtcTime |
| 9662fc2c-61e5-48cf-9d00-412d7534a0c8 | Sí | 1 | TargetFilename:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+CreationUtcTime |
|
| e4349d47-a2dd-46c7-a028-1f1457560a3b | Sí | 1 | TargetFilename:\s+.*?\.([^\\]*?)\s+Hashes |
IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.4
En la tabla siguiente se muestran las propiedades de suceso personalizadas que son nuevas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.4.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Destino del consumidor | Sí | 1 | Destination:\s+"(.*?)"$ |
| Nombre de destino relativo | Nee | 1 | Relative Target Name[:\s\\=]*\s+([^&]*?)\s+Access |
En la tabla siguiente se muestran las propiedades de suceso personalizadas que tienen expresiones nuevas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.4.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Nombre de proceso | Sí | 1 | SourceImage\:\s(?:.*\\)?([\w\.\-\d]+)\sTargetProcessG |
| Vía de acceso de proceso | Sí | 1 | SourceImage\:\s+(.*?)\s+TargetProcessGUID |
IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.3
En la tabla siguiente se muestran las propiedades de suceso personalizadas que son nuevas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.3.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Valor nuevo de atributo | Nee | 1 | Value: ([^\s]*?)(?:\s|$) |
| Paquete de autenticación | Sí | 1 | Authentication Package:\s+(.*?)\s+Transited |
| Iniciado | Sí | 1 | Initiated:\s+(.*?)\s+SourceIsIpv6 |
| Proceso de inicio de sesión | Sí | 1 | Logon Process:\s+(.*?)\s+Authentication |
| Nombre de servidor de destino | Nee | 1 | Target Server Name:\s(.*?)\sAdditional |
En la tabla siguiente se muestran las propiedades de suceso personalizadas que se actualizan en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.3.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| PipeName | Sí | 1 | PipeName\:\s(.*)\sImage |
IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.2
La propiedad personalizada Process CommandLine ha recibido una actualización para eliminar una expresión regular duplicada.
IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.1
En la tabla siguiente se muestran las propiedades de suceso personalizadas que tienen expresiones nuevas en IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.1.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Dominio de usuario | Sí | 1 | Subject.*?Domain[\:\\\=\s]+(.*?)\s+(?:Logon ID) |
IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.0
La tabla siguiente muestra las propiedades de suceso personalizadas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.0.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Extensión de archivo | Sí | 1 | ImageLoaded:\s+.*?\.?[^\\.]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+FileVersion |
| Nombre de archivo | Sí | 1 | ImageLoaded:\s+.*?([^\\]*?)\s+FileVersion |
| Nivel de integridad | Sí | 1 | IntegrityLevel:\s(\w+) |
| ParentCommandLine | Sí | 1 | ParentCommandLine:\s(.*) |
| ID de proceso | Sí | 1 | ProcessId:\s+(\d+) |
| Nombre de proceso | Sí | 1 |
|
| Firmado | Sí | 1 | Signed:\s(true|false) |
IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.8
En la tabla siguiente se muestran las propiedades de suceso personalizadas que son nuevas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.8.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Argumento codificado | Sí | 1 |
|
IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.7
La tabla siguiente muestra las propiedades de suceso personalizadas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.7.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Nombre de servicio | Sí | 1 | (?i)Service Name[\:\s\=\\]*(.*?)\s+(?:Service File Name:|&&) |
| ServiceFileName | Sí | 1 | (?i)Service\sFile\sName\:\s*(.*)\sService\sType |
IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.6
En la tabla siguiente se muestran las propiedades de suceso personalizadas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.6.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Nombre de proceso | Sí | 1 |
|
| Nombre de proceso terminado | Sí | 1 |
|
| Directorio de archivos de destino | Nee | 1 | cs-bytes[=\s\t](\d+) |
IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.5
En la tabla siguiente se muestran las propiedades de suceso personalizadas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.5.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Nombre del host de destino | Sí | 1 | DestinationHostname:\s+(.+?)\s+ |
| EventID | Sí | 1 |
|
| Nombre de archivo | Sí | 1 | TargetFilename:\s?.*\\(.*?)\s+CreationUtcTime |
| Guid de proceso | Nee | 1 | ProcessGuid: \{(.*?)\} |
| ID de proceso | Nee | 1 | ProcessId:\s+(\d+) |
| Nombre de proceso | Sí | 1 |
|
| Directorio de archivos de destino | Sí | 1 | TargetFilename:\s+(.*?)\s+CreationUtcTime: |
IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.4
La tabla siguiente muestra las propiedades de suceso personalizadas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.4.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| PipeName | Sí | 1 | PipeName\:\s\\(.*)\sImage |
IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.3
La tabla siguiente muestra las propiedades de suceso personalizadas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.3.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Hash MD5 | Sí | 1 |
|
| Línea de comandos de proceso | Sí | 1 | Process Command Line[:\s\\=]+(.*?)\s*(?:Token Elevation Type) |
| Nombre de proceso | Sí | 1 | Process Name[:\s\\=]+(?:.*\\)?(.*?)\s+(?:Network
Information|\s|&&) |
| SHA1 Hash | Sí | 1 | SHA1=(\w+) |
IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.2
Todos los valores de regex de extensión de archivo se han actualizado para tener en cuenta la extensión ejecutable oculta y para excluir el mantenimiento de versiones de archivos.
La tabla siguiente muestra las propiedades de suceso personalizadas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.2.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Directorio de archivos | Sí | 1 |
|
| Extensión de archivo | Sí | 1 |
|
| Nombre de archivo | Sí | 1 | TargetFilename:\s?.*\\(.*?)\s+Hashes |
| Hash IMP | Sí | 1 | IMPHASH=(\S+) |
| Hash MD5 | Nee | 1 | MD5=([^\,]+) |
| ObjectType | Sí | 1 | Object Type[:\s\\=]*([^\s&]*) |
| Nombre de proceso | Sí | 1 |
|
| SHA1 Hash | Nee | 1 | SHA1=(\w+) |
| Hash SHA256 | Sí | 1 | SHA256=([^\,]+) |
| Dirección de inicio | Sí | 1 | StartAddress:\s(.*?)\s |
IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.1
La tabla siguiente muestra las propiedades de suceso personalizadas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.1.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Número de registro | Sí | 1 | RecordNumber=(\d*) |
IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.0
En la tabla siguiente se muestran las propiedades de suceso personalizadas que se actualizan en IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.0.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Directorio de archivos | Sí | 1 |
|
| Extensión de archivo | Sí | 1 |
|
| Nombre de archivo | Sí | 1 |
|
| Nombre de host | Sí | 1 | Host Name = ([^\s]+) |
| Imagen | Sí | 1 |
|
| Hash IMP | Sí | 1 |
|
| ID de máquina | Sí | 1 | Computer=([^\s]+) |
| Hash MD5 | Sí | 1 |
|
| Mensaje | Sí | 1 | subject(?:[^,]*?,){11}([^,]*?)\, |
| Guid de proceso padre | Sí | 1 | ParentProcessGuid: \{(.*?)\} |
| ID de proceso padre | Sí | 1 | ParentProcessId:\s+(\d+) |
| Nombre de proceso padre | Sí | 1 | ParentImage:\s?.*\\([^\s]+)\sParentCommandLine |
| Ruta del proceso padre | Sí | 1 | ParentImage:\s*(.+?)\s+ParentCommandLine: |
| Línea de comandos de proceso | Sí | 1 |
|
| ID de proceso | Sí | 1 | ProcessId:\s+(\d+) |
| Nombre de proceso | Sí | 1 |
|
| Vía de acceso de proceso | Sí | 1 |
|
| Clave de registro | Sí | 1 | TargetObject:\s+(.*)\\.*\s+Details: |
| Datos de valor de registro | Sí | 1 | Details:\s+(.*) |
| Nombre de regla | Sí | 1 | RuleName[:\s\\=]+([^\s&]+)\s+EventType |
| Hash SHA256 | Sí | 1 |
|
| Nombre de usuario de destino | Sí | 1 | Account Name:\s+.*?Account Name:\s+([^\s]*) |
| Tipo de elevación de señal | Sí | 1 | Token Elevation Type: (%%\d{4}) |
| UrlHost | Sí | 1 |
|
IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.0.5
En la tabla siguiente se muestran las propiedades de suceso personalizadas que se actualizan en IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.5.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| GroupID | Sí | 1 | Group ID[:\s\\=]*(\d+) |
| Nombre de proceso padre | Sí Sí |
1 1 |
|
| Ruta del proceso padre | Sí Sí |
1 1 |
|
IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.0.4
En la tabla siguiente se muestran las propiedades de suceso personalizadas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.0.4.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Máscara de acceso | Sí | 1 |
Nota: La expresión
System.Information para esta expresión regular está inhabilitada de forma predeterminada, ya que puede devolver muchas coincidencias de sucesos y afectar al rendimiento. |
| Accesos | Sí Sí |
1 1 |
Nota: La expresión
System.Information para esta expresión regular está inhabilitada de forma predeterminada, ya que puede devolver muchas coincidencias de sucesos y afectar al rendimiento. |
| ID de seguridad de cuenta | Nee Nee |
1 1 |
Nota: La expresión regular
Subject:\s+ ... está inhabilitada de forma predeterminada, ya que puede devolver muchas coincidencias de sucesos y afectar al rendimiento. |
| Nombre del sistema | Nee Nee Nee Nee Nee |
1 1 1 1 1 |
|
| Código de error | Sí Sí Sí Sí Sí Sí |
1 1 1 1 1 1 |
|
| EventID | Sí Sí Sí |
1 1 1 |
|
| Código de error ampliado | Sí | 1 | Sub[\s,_]*Status[:\\\s=]+([^\s&]+) |
| Nombre de archivo | Sí Sí Sí |
1 1 1 |
|
| Directorio de archivos | Sí | 1 |
|
| Extensión de archivo | Sí Sí Sí |
1 1 1 |
|
| Vía de acceso del archivo | Nee | 1 |
|
| Dominio Grupo | Nee Nee Nee |
1 1 1 |
|
| Nombre de grupo | Sí Sí Sí |
1 1 1 |
|
| ID de seguridad de grupo | Nee Nee Nee Nee |
1 1 1 1 |
|
| GroupID | Nee | 1 | Group ID[:\s\\=]*(\d+) |
| Directorio de inicio | Nee | 1 | Home Directory[:\s]*(.*?)\s+Home Drive: |
| Nombre de usuario iniciador | Sí | 1 | Subject.*?Account Name[\:\\\=\s]+(.*?)\s+(?:Account
Domain|&&) |
| Tipo de inicio de sesión | Sí | 1 | Logon Type[:\s\\=]+(\d+) |
| Mensaje | Nee | 1 | Message=(.+) |
| ObjectName | Sí Sí |
1 1 |
Nota: el suceso
Success Audit en la expresión System.Information para esta expresión regular está inhabilitado de forma predeterminada, ya que puede devolver muchas coincidencias de sucesos y afectar al rendimiento. |
| ObjectType | Nee | 1 | Object Type[:\s\\=]*([^\s&]*) |
| Nombre de proceso padre | Nee Nee |
1 1 |
|
| Ruta del proceso padre | Nee Nee |
1 1 |
|
| Línea de comandos de proceso | Sí | 1 | Process Command Line[:\s\\=]+(.*?)\s*(?:Token Elevation
Type|\t|\s\s|&&) |
| Nombre de proceso | Sí Sí Sí |
1 1 1 |
Nota: La expresión
System.Information para esta expresión regular está inhabilitada de forma predeterminada, ya que puede devolver muchas coincidencias de sucesos y afectar al rendimiento. |
| Vía de acceso de proceso | Nee Nee Nee |
1 1 1 |
|
| Número de registro | Nee | 1 | RecordNumber=(\d*) |
| Clave de registro | Sí Sí Sí Sí |
1 1 1 1 |
|
| Datos de valor de registro | Sí | 1 | New Value[:\\=]\s+(.+) |
| Nombre de valor de registro | Sí | 1 | Object Value Name[:\s\\=]+(.*?)\s+(?:Handle ID|&&) |
| Nombre de cuenta SAM | Nee | 1 | S(?:AM|am) Account Name[:\s]*(.*?)\s+Display Name: |
| Ámbito | Nee | 1 | Scope:\s(.*?)\s+(\d+|$) |
| Nombre de servicio | Sí Sí Sí |
1 1 1 |
|
| Nombre de unidad compartida | Sí | 1 | Share Name[:\s].*?\\([^\\]*?)\s+Share Path: |
| Vía de acceso de unidad compartida | Nee Nee |
1 1 |
|
| ID de seguridad de cuenta de destino | Nee Nee Nee Nee Nee Nee Nee Nee Nee Nee Nee |
1 2 1 1 1 1 1 1 1 1 1 |
|
| Dominio del sistema de destino | Nee Nee Nee |
1 1 1 |
|
| Nombre del sistema de destino | Nee Nee Nee |
1 1 1 |
|
| Dominio de usuario de destino | Nee Nee Nee Nee Nee Nee Nee Nee Nee Nee Nee Nee Nee Nee Nee |
1 1 1 1 1 1 1 1 1 1 1 1 1 1 1 |
|
| Nombre de usuario de destino | Sí Sí Sí Sí Sí Sí Sí Sí Sí Sí Sí Sí Sí Sí Sí Sí |
1 1 1 1 1 1 1 1 1 1 1 1 1 1 1 1 |
|
| TaskName | Nee Nee |
1 1 |
|
| Tipo de cifrado de tíquet | Sí | 1 | Ticket Encryption Type[\s:\\=]*(0[xX][0-9a-fA-F]+) |
| Dominio de usuario | Nee Nee Nee Nee Nee Nee |
1 1 1 1 1 1 |
|
| Nombre de principal del usuario | Nee | 1 | User Principal Name[:\s]*(.*?)\s+Home Directory: |
| Derecho de usuario | Nee | 1 | User\sRight:\s+(.*?)\s+?(Assigned\sTo|Removed\sFrom): |
| Estaciones de trabajo de usuario | Nee | 1 | User Workstations[:\s]*(.*?)\s+Password Last Set: |
Las siguientes propiedades de suceso personalizadas se han eliminado de IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.0.4. La supresión no afectará a su entorno. Puede revisar su uso de las propiedades y actualizar a la propiedad de sustitución, según sea necesario.
| Propiedad personalizada eliminada | Sustituida por |
|---|---|
| Nombre de cuenta bloqueada de cuenta | Nombre de usuario de destino |
| ID de seguridad de bloqueo de cuenta | ID de seguridad de cuenta de destino |
| Dominio de cuenta de error de inicio de sesión de cuenta | Dominio de usuario de destino |
| Nombre de cuenta fallida de inicio de sesión de cuenta | Nombre de usuario de destino |
| ID de seguridad de error de inicio de sesión de cuenta | ID de seguridad de cuenta de destino |
| AccountDomain | Dominio de usuario |
| AccountName | Nombre de usuario iniciador |
| Nombre de sistema emisor | Nombre del sistema |
| Dominio de emisor | Dominio de usuario |
| Nombre de proceso de interlocutor | Vía de acceso de proceso |
| Archivo | Nombre de archivo Extensión de archivo |
| Nombre de cuenta de miembro | Nombre de usuario de destino |
| ID de seguridad de miembro | ID de seguridad de cuenta de destino |
| Nuevo dominio de cuenta | Dominio de usuario de destino |
| Nuevo nombre de cuenta | Nombre de usuario de destino |
| ID de seguridad de cuenta nueva | ID de seguridad de cuenta de destino |
| Nuevo dominio de cuenta de inicio de sesión | Dominio de usuario de destino |
| Nombre de cuenta de inicio de sesión nuevo | Nombre de usuario de destino |
| Nuevo ID de seguridad de inicio de sesión | ID de seguridad de cuenta de destino |
| Nombre de proceso nuevo | Nombre de proceso La propiedad original (Nuevo nombre de proceso) devolvía la vía de acceso del proceso (el directorio y el nombre juntos). La nueva propiedad (Nombre de proceso) solo devuelve el nombre de proceso. |
| Nuevo dominio de cuenta de señal | Dominio de usuario de destino |
| Nombre de cuenta de señal nueva | Nombre de usuario de destino |
| Nuevo ID de seguridad de señal | ID de seguridad de cuenta de destino |
| Dominio primario | Dominio de usuario |
| Reino | Dominio de usuario |
| Estación de trabajo origen | Nombre del sistema |
| Dominio de cuenta de asunto | Dominio de usuario |
| Nombre de cuenta de asunto | Nombre de usuario iniciador |
| ID de seguridad de asunto | ID de seguridad de cuenta |
| Dominio de cuenta de destino | Dominio de usuario de destino |
| Nombre de cuenta de destino | Nombre de usuario de destino |
| Dominio de destino | Dominio de usuario de destino |
| Nombre de proceso de destino | Nombre de proceso |
IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.0.1
En la tabla siguiente se muestran las propiedades de suceso personalizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.0.1.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Accesos | Sí | 1 | [\s\s|\t]Accesses:\s{0,2}(.*?)($|\s+(Access\s(Check\sResults|Mask|Reasons)|Privileges):) |
| Nombre de cuenta bloqueada de cuenta | Nee | 2 | \s\sAccount\sThat\sWas\sLocked\sOut:\s\s+(.*?)\s\sAccount\sName:\s\s+(.*?)\s\s |
| ID de seguridad de bloqueo de cuenta | Nee | 2 | \s\sAccount\sThat\sWas\sLocked\sOut:(\s{2,3})Security\sID:\s\s(.*?)\s\s |
| Dominio de cuenta de error de inicio de sesión de cuenta | Nee | 2 | \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s |
| Nombre de cuenta fallida de inicio de sesión de cuenta | Nee | 2 | \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s |
| ID de seguridad de error de inicio de sesión de cuenta | Nee | 1 | \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s\sSecurity\sID:\s\s(.*?)\s\s |
| ID de seguridad de cuenta | Nee | 2 | \s\sAccount\sInformation:\s\s(Security|.+User)\sID:\s+(.*?)\s\s |
| AccountDomain | Sí | 3 | \s\sAccount\sInformation:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s |
| AccountID | Sí | 1 | En desuso |
| AccountName | Sí Sí Sí |
1 1 1 |
En desuso En desuso En desuso |
| Asignación de nombre de archivo de proceso | Nee | 2 | \s\sAssigning\sProcess\sInformation:\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s |
| Nombre de sistema emisor | Nee | 1 | \s\sCaller\sComputer\sName:\s(.*?)(\s$|\t) |
| Dominio de emisor | Nee | 2 | \sCaller\sDomain:(\s?)(.*?)\s(\s|Caller\sLogon\sID:) |
| Nombre de proceso de interlocutor | Nee | 1 | \s\sCaller\sProcess\sName:\s(.*?)\s\s |
| Nombre de usuario del interlocutor | Nee | 3 | \sCaller\sUser(\sN|n)ame:(\s?)(.*?)\s(\s|Caller\sDomain:) |
| ChangedAttributes | Sí | 1 | Changed\sAttributes:\s+(.*) |
| Dominio de cliente | Nee | 2 | \s\sClient\sDomain:(\s{0,2})(.*?)\s\s |
| Nombre de usuario de cliente | Nee | 2 | \s\sClient\sUser\sName:(\s{0,2})(.*?)\s\s |
| Sistema | Nee | 7 | (\tComputer=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t)(.*?)\t |
| Dominio de cuenta utilizado de credenciales | Nee | 3 | \s\sAccount\sWhose\sCredentials\sWere\sUsed:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s |
| Nombre de cuenta de credenciales utilizadas | Nee | 3 | \s\sAccount\sWhose\sCredentials\sWere\sUsed:(\s{2,3})Account\sName:(\s{1,2})(.*?)\s\s |
| Dominio | Nee | 4 | (\s|Successful\sLogon:\s(.*?))\sDomain:(\s{1,2})(.*?)\s(\s|Logon\sID:) |
| Código de error | Nee | 8 | (\s|[Mm]essage=)[Ee]rror(:|(\s([Cc]ode((\swas|\sreturned\s.+\sprocessor)?)(:?)|status:|value:|:)))\s?(.*?)([
.:,]|$) |
| Código de ID de suceso | Nee | 1 | \tEventIDCode=(.*?)\t |
| EventID | Sí Sí Sí |
1 1 1 |
|
| Archivo | Nee | 3 | (\s|,)\s[Ff]ile:(\s?)(.*?)(,\s|\sowned\sby) |
| Dominio Grupo | Nee Nee |
2 3 |
|
| Nombre de grupo | Nee Nee |
2 6 |
|
| ID de seguridad de grupo | Nee Nee |
3 3 |
|
| GroupID | Sí | 1 | Group ID: (\d+) |
| Directorio de inicio | Nee | 2 | \s\sHome\sDirectory:(\s{1,2})(.*?)\s\s |
| Tipo de inicio de sesión | Nee | 1 | \sLogon\sType:\s+(\d+)(\s|$) |
| Nombre de cuenta de miembro | Nee | 5 | (\s|\t)Member(:(\s+?|\t).*?(\s+?|\t)Account)?\sName:\s*(.*?)(\t|\s+?(Group|Member\sID):) |
| ID de seguridad de miembro | Nee | 4 | (\s|\t)Member(:(\s+?|\t)Security)?\sID:\s*(.*?)(\t|(\s+?(Target\s)?Account\sName:)) |
| Mensaje | Nee | 1 | (\t[Mm]essage=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(\t?))(.+) |
| Nuevo dominio de cuenta | Nee | 6 | \s\sNew\sAccount((\sName)?):\s(.*?)\s\s(Account|New)\sDomain:(\s{1,2})(.*?)\s\s |
| Nuevo nombre de cuenta | Nee | 5 | \s\sNew\sAccount((:\s\s(.*?)\s\sAccount)?)\sName:(\s{1,2})(.*?)\s\s |
| ID de seguridad de cuenta nueva | Nee | 2 | \s\sNew\sAccount(:\s{2,3}Security)?\sID:\s{1,2}(.*?)\s\s |
| Nuevo dominio de cuenta de inicio de sesión | Nee | 3 | \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s |
| Nombre de cuenta de inicio de sesión nuevo | Nee | 3 | \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sName:(\s{1,2})(.*?)\s\s |
| Nuevo ID de seguridad de inicio de sesión | Nee | 3 | \s\sNew\sLogon:(\s{2,3})Security\sID:(\s{1,2})(.*?)\s\s |
| Nuevo nombre de archivo de imagen de proceso | Nee | 3 | \s\s(New\sProcess\sInformation|A\snew\sprocess\shas\sbeen\screated):\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s |
| Nombre de proceso nuevo | Nee | 2 | \sNew\sProcess\sName:(\s?)(.*?)\s(\s|Token\sElevation\sType:) |
| Nuevo dominio de cuenta de señal | Nee | 2 | \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s |
| Nombre de cuenta de señal nueva | Nee | 2 | \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s |
| Nuevo ID de seguridad de señal | Nee | 1 | \s\sNew\sToken\sInformation:\s\sSecurity\sID:\s\s(.*?)\s\s |
| ObjectName | Sí Sí |
1 1 |
En desuso En desuso |
| ObjectType | Sí | 1 | Object\sType:\s{0,2}(.*?)\s+(Object\sName|Process\sID|Source\sAddress): |
| Dominio primario | Nee | 2 | \s\sPrimary\sDomain:(\s{0,2})(.*?)\s\s |
| Nombre de usuario primario | Nee | 2 | \s\sPrimary\sUser\sName:(\s?)(.*?)\s\s |
| Nombre de proceso | Nee | 2 | \s\sProcess\sName:\s(\s?)(.*?)(\s\s|$) |
| Reino | Sí | 1 | Supplied Realm Name: (.*?)[ ] |
| Número de registro | Nee | 1 | \tRecordNumber=(.*?)\t |
| Nombre de cuenta SAM | Nee | 2 | \sS(AM|am)\sAccount\sName:\s?(.*?)\s(\s|SID\sHistory:) |
| Ámbito | Sí | 1 | Scope:\s(.*?)\s+(\d+|$) |
| Nombre de usuario secundario | Nee | 1 | \tSecondaryUserName=(.*?)\t |
| Nombre de servicio | Nee | 5 | \s(\s|Service\sInformation:\s)(Service\sName|Server:\s\s(.*?)\s\sService):(\s{0,2})(.*?)\s(\s|Server:|Service\sFile\sName:) |
| Nombre de unidad compartida | Nee | 2 | \sShare\sName:(\s{0,2})(.*?)\s(\s|Share\sPath:) |
| Estación de trabajo origen | Sí | 6 | (\sSource\sWorkstation|The\slogon\sto\saccount:\s(.*?)\sby:\s(.*?)\sfrom\sworkstation|(\s|Authentication\sPackage:\s(.*?))\sWorkstation\sName|Caller\sWorkstation):\s(.*?)\s(\s|Caller\sUser\sName:|Error\sCode:) |
| Dominio de cuenta de asunto | Nee | 5 | (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sDomain:(\s{0,2})(.*?)\s(\s|Logon\sID:) |
| Nombre de cuenta de asunto | Nee | 5 | (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sName:(\s{0,2})(.*?)\s(\s|Account\sDomain:) |
| ID de seguridad de asunto | Nee | 5 | (\s\s|\t)Subject(\s?):(\s{1,3})Security\sID:(\s{0,2})(.*?)\s(\s|Account\sName:) |
| Dominio de cuenta de destino | Nee | 3 | \s\s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged):\s\s(.*?)\s\sAccount\sDomain:\s{0,2}(.*?)(\s\s|\s$|\t) |
| Nombre de cuenta de destino | Nee | 6 | \s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged)((:\s\s(.*?)\s\sAccount)?)\sName:(\s{0,2})(.*?)\s(\s|Target\sDomain:) |
| ID de seguridad de cuenta de destino | Nee Nee |
3 2 |
|
| Dominio de destino | Nee | 2 | \sTarget\sDomain:(\s?)(.*?)\s(\s|Target\sAccount\sID:) |
| Nombre de proceso de destino | Nee | 1 | \s\sTarget\sProcess\sName:\s(.*?)\s\s |
| Nombre de usuario de destino | Nee | 1 | \s\sTarget\sUser\sName:\s(.*?)\s\s |
| Cuenta de usuario | Nee | 1 | \sUser\saccount:\s(.*?)\sUser\sdomain: |
| Dominio de usuario | Nee | 2 | \sUser\s[Dd]omain:(\s{1,2})(.*?)\s(\s|\w+:) |
| Nombre de usuario | Nee | 3 | (\s|:)\sUser\s[Nn]ame:(\s?)(.*?)\s(\s|\w+:) |
| Nombre de principal del usuario | Nee | 1 | \s\sUser\sPrincipal\sName:\s(.*?)\s\s |
| Derecho de usuario | Nee | 1 | User\sRight:\s*(.*?)\s+?(Assigned\sTo|Removed\sFrom|$): |
| Estaciones de trabajo de usuario | Nee | 1 | \s\sUser\sWorkstations:\s(.*?)\s\s |
IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.0.0
En la tabla siguiente se muestran las propiedades de suceso personalizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.0.0.
| Nombre | Optimizada | Grupo de capturas | Expresión regular |
|---|---|---|---|
| Accesos | Sí | 1 | [\s\s|\t]Accesses:\s{0,2}(.*?)($|\s+(Access\s(Check\sResults|Mask|Reasons)|Privileges):) |
| Nombre de cuenta bloqueada de cuenta | Nee | 2 | \s\sAccount\sThat\sWas\sLocked\sOut:\s\s+(.*?)\s\sAccount\sName:\s\s+(.*?)\s\s |
| ID de seguridad de bloqueo de cuenta | Nee | 2 | \s\sAccount\sThat\sWas\sLocked\sOut:(\s{2,3})Security\sID:\s\s(.*?)\s\s |
| Dominio de cuenta de error de inicio de sesión de cuenta | Nee | 2 | \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s |
| Nombre de cuenta fallida de inicio de sesión de cuenta | Nee | 2 | \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s |
| ID de seguridad de error de inicio de sesión de cuenta | Nee | 1 | \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s\sSecurity\sID:\s\s(.*?)\s\s |
| ID de seguridad de cuenta | Nee | 2 | \s\sAccount\sInformation:\s\s(Security|.+User)\sID:\s+(.*?)\s\s |
| AccountDomain | Sí | 3 | \s\sAccount\sInformation:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s |
| AccountID | Sí | 1 | Target Account ID: (.*?) |
| AccountName | Sí Sí Sí |
1 1 1 |
|
| Asignación de nombre de archivo de proceso | Nee | 2 | \s\sAssigning\sProcess\sInformation:\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s |
| Nombre de sistema emisor | Nee | 1 | \s\sCaller\sComputer\sName:\s(.*?)(\s$|\t) |
| Dominio de emisor | Nee | 2 | \sCaller\sDomain:(\s?)(.*?)\s(\s|Caller\sLogon\sID:) |
| Nombre de proceso de interlocutor | Nee | 1 | \s\sCaller\sProcess\sName:\s(.*?)\s\s |
| Nombre de usuario del interlocutor | Nee | 3 | \sCaller\sUser(\sN|n)ame:(\s?)(.*?)\s(\s|Caller\sDomain:) |
| ChangedAttributes | Sí | 1 | Changed\sAttributes:\s+(.*) |
| Dominio de cliente | Nee | 2 | \s\sClient\sDomain:(\s{0,2})(.*?)\s\s |
| Nombre de usuario de cliente | Nee | 2 | \s\sClient\sUser\sName:(\s{0,2})(.*?)\s\s |
| Sistema | Nee | 7 | (\tComputer=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t)(.*?)\t |
| Dominio de cuenta utilizado de credenciales | Nee | 3 | \s\sAccount\sWhose\sCredentials\sWere\sUsed:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s |
| Nombre de cuenta de credenciales utilizadas | Nee | 3 | \s\sAccount\sWhose\sCredentials\sWere\sUsed:(\s{2,3})Account\sName:(\s{1,2})(.*?)\s\s |
| Dominio | Nee | 4 | (\s|Successful\sLogon:\s(.*?))\sDomain:(\s{1,2})(.*?)\s(\s|Logon\sID:) |
| Código de error | Nee | 8 | (\s|[Mm]essage=)[Ee]rror(:|(\s([Cc]ode((\swas|\sreturned\s.+\sprocessor)?)(:?)|status:|value:|:)))\s?(.*?)([
.:,]|$) |
| Código de ID de suceso | Nee | 1 | \tEventIDCode=(.*?)\t |
| EventID | Sí Sí Sí |
1 1 1 |
|
| Archivo | Nee | 3 | (\s|,)\s[Ff]ile:(\s?)(.*?)(,\s|\sowned\sby) |
| Dominio Grupo | Nee Nee |
2 3 |
|
| Nombre de grupo | Nee Nee |
2 6 |
|
| ID de seguridad de grupo | Nee Nee |
3 3 |
|
| GroupID | Sí | 1 | Group ID: (\d+) |
| Directorio de inicio | Nee | 2 | \s\sHome\sDirectory:(\s{1,2})(.*?)\s\s |
| Tipo de inicio de sesión | Nee | 1 | \sLogon\sType:\s+(\d+)(\s|$) |
| Nombre de cuenta de miembro | Nee | 5 | (\s|\t)Member(:(\s+?|\t).*?(\s+?|\t)Account)?\sName:\s*(.*?)(\t|\s+?(Group|Member\sID):) |
| ID de seguridad de miembro | Nee | 4 | (\s|\t)Member(:(\s+?|\t)Security)?\sID:\s*(.*?)(\t|(\s+?(Target\s)?Account\sName:)) |
| Mensaje | Nee | 10 | (\t[Mm]essage=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(\t?))(.+) |
| Nuevo dominio de cuenta | Nee | 6 | \s\sNew\sAccount((\sName)?):\s(.*?)\s\s(Account|New)\sDomain:(\s{1,2})(.*?)\s\s |
| Nuevo nombre de cuenta | Nee | 5 | \s\sNew\sAccount((:\s\s(.*?)\s\sAccount)?)\sName:(\s{1,2})(.*?)\s\s |
| ID de seguridad de cuenta nueva | Nee | 2 | \s\sNew\sAccount(:\s{2,3}Security)?\sID:\s{1,2}(.*?)\s\s |
| Nuevo dominio de cuenta de inicio de sesión | Nee | 3 | \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s |
| Nombre de cuenta de inicio de sesión nuevo | Nee | 3 | \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sName:(\s{1,2})(.*?)\s\s |
| Nuevo ID de seguridad de inicio de sesión | Nee | 3 | \s\sNew\sLogon:(\s{2,3})Security\sID:(\s{1,2})(.*?)\s\s |
| Nuevo nombre de archivo de imagen de proceso | Nee | 3 | \s\s(New\sProcess\sInformation|A\snew\sprocess\shas\sbeen\screated):\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s |
| Nombre de proceso nuevo | Nee | 2 | \sNew\sProcess\sName:(\s?)(.*?)\s(\s|Token\sElevation\sType:) |
| Nuevo dominio de cuenta de señal | Nee | 2 | \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s |
| Nombre de cuenta de señal nueva | Nee | 2 | \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s |
| Nuevo ID de seguridad de señal | Nee | 1 | \s\sNew\sToken\sInformation:\s\sSecurity\sID:\s\s(.*?)\s\s |
| ObjectName | Sí Sí |
1 1 |
|
| ObjectType | Sí | 1 | Object\sType:\s{0,2}(.*?)\s+(Object\sName|Process\sID|Source\sAddress): |
| Dominio primario | Nee | 2 | \s\sPrimary\sDomain:(\s{0,2})(.*?)\s\s |
| Nombre de usuario primario | Nee | 2 | \s\sPrimary\sUser\sName:(\s?)(.*?)\s\s |
| Nombre de proceso | Nee | 2 | \s\sProcess\sName:\s(\s?)(.*?)(\s\s|$) |
| Reino | Sí | 1 | Supplied Realm Name: (.*?)[ ] |
| Número de registro | Nee | 1 | \tRecordNumber=(.*?)\t |
| Nombre de cuenta SAM | Nee | 2 | \sS(AM|am)\sAccount\sName:\s?(.*?)\s(\s|SID\sHistory:) |
| Ámbito | Sí | 1 | Scope:\s(.*?)\s+(\d+|$) |
| Nombre de usuario secundario | Nee | 1 | \tSecondaryUserName=(.*?)\t |
| Nombre de servicio | Nee | 5 | \s(\s|Service\sInformation:\s)(Service\sName|Server:\s\s(.*?)\s\sService):(\s{0,2})(.*?)\s(\s|Server:|Service\sFile\sName:) |
| Nombre de unidad compartida | Nee | 2 | \sShare\sName:(\s{0,2})(.*?)\s(\s|Share\sPath:) |
| Estación de trabajo origen | Sí | 6 | (\sSource\sWorkstation|The\slogon\sto\saccount:\s(.*?)\sby:\s(.*?)\sfrom\sworkstation|(\s|Authentication\sPackage:\s(.*?))\sWorkstation\sName|Caller\sWorkstation):\s(.*?)\s(\s|Caller\sUser\sName:|Error\sCode:) |
| Dominio de cuenta de asunto | Nee | 5 | (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sDomain:(\s{0,2})(.*?)\s(\s|Logon\sID:) |
| Nombre de cuenta de asunto | Nee | 5 | (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sName:(\s{0,2})(.*?)\s(\s|Account\sDomain:) |
| ID de seguridad de asunto | Nee | 5 | (\s\s|\t)Subject(\s?):(\s{1,3})Security\sID:(\s{0,2})(.*?)\s(\s|Account\sName:) |
| Dominio de cuenta de destino | Nee | 3 | \s\s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged):\s\s(.*?)\s\sAccount\sDomain:\s{0,2}(.*?)(\s\s|\s$|\t) |
| Nombre de cuenta de destino | Nee | 6 | \s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged)((:\s\s(.*?)\s\sAccount)?)\sName:(\s{0,2})(.*?)\s(\s|Target\sDomain:) |
| ID de seguridad de cuenta de destino | Nee Nee |
3 2 |
|
| Dominio de destino | Nee | 2 | \sTarget\sDomain:(\s?)(.*?)\s(\s|Target\sAccount\sID:) |
| Nombre de proceso de destino | Nee | 1 | \s\sTarget\sProcess\sName:\s(.*?)\s\s |
| Nombre de usuario de destino | Nee | 1 | \s\sTarget\sUser\sName:\s(.*?)\s\s |
| Cuenta de usuario | Nee | 1 | \sUser\saccount:\s(.*?)\sUser\sdomain: |
| Dominio de usuario | Nee | 2 | \sUser\s[Dd]omain:(\s{1,2})(.*?)\s(\s|\w+:) |
| Nombre de usuario | Nee | 3 | (\s|:)\sUser\s[Nn]ame:(\s?)(.*?)\s(\s|\w+:) |
| Nombre de principal del usuario | Nee | 1 | \s\sUser\sPrincipal\sName:\s(.*?)\s\s |
| Derecho de usuario | Nee | 1 | User\sRight:\s*(.*?)\s+?(Assigned\sTo|Removed\sFrom|$): |
| Estaciones de trabajo de usuario | Nee | 1 | \s\sUser\sWorkstations:\s(.*?)\s\s |
La tabla siguiente muestra los ID de suceso y los nombres de suceso en los que se basan las propiedades de suceso personalizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension
| ID de suceso | Nombre de suceso |
|---|---|
| 1 | Crear proceso |
| 2 | Un proceso ha cambiado una hora de creación de archivo |
| 3 | Se ha detectado una conexión de red |
| 5 | Proceso terminado |
| 7 | Imagen cargada |
| 8 | Crear RemoteThread |
| 10 | ProcessAccess |
| 11 | FileCreate |
| 13 | Suceso de registro (conjunto de valores) |
| 15 | FileCreateStreamHash |
| 22 | Consulta de DNS |
| 23 | Supresión de archivo |
| 513 | Auditoría correcta: Se ha creado una cuenta de usuario |
| 537 | Error de inicio de sesión-El intento de inicio de sesión ha fallado por otras razones |
| 627 | Auditoría satisfactoria: intento de cambio de contraseña satisfactorio |
| 631 | Grupo creado |
| 632 | Miembro de grupo global añadido |
| 634 | Grupo suprimido |
| 636 | Miembro de grupo local añadido |
| 637 | Miembro de grupo local eliminado |
| 850 | Configuración de cortafuegos de Windows |
| 4103 | Invocación de mandato de registro de módulo |
| 4104 | Bloque de script ejecutado/compilado |
| 4624 | Auditoría correcta: una cuenta se ha iniciado correctamente |
| 4625 | Auditoría de error: una cuenta no ha podido iniciar la sesión |
| 4648 | Auditoría correcta: un inicio de sesión ha sido satisfactorio utilizando credenciales explícitas |
| 4656 | Auditoría de anomalía: se ha solicitado un descriptor de contexto para un objeto |
| 4657 | Auditoría correcta: Se ha modificado un valor de registro |
| 4662 | Auditoría correcta: se ha realizado una operación en un objeto |
| 4663 | Auditoría satisfactoria: se ha intentado acceder a un objeto |
| 4670 | Auditoría satisfactoria: se han cambiado los permisos de un objeto |
| 4688 | Auditoría de éxito: se ha creado un nuevo proceso |
| 4689 | Auditoría correcta: se ha salido de un proceso |
| 4696 | Auditoría correcta: se ha asignado una señal primaria al proceso |
| 4698 | Auditoría correcta: se ha creado una tarea planificada |
| 4702 | Auditoría correcta: se ha actualizado una tarea planificada |
| 4720 | Auditoría correcta: Se ha creado una cuenta de usuario |
| 4723 | Auditoría correcta: se ha intentado cambiar la contraseña de una cuenta |
| 4725 | Auditoría correcta: se ha inhabilitado una cuenta de usuario |
| 4726 | Se ha suprimido una cuenta de usuario |
| 4727 | Auditoría correcta: se ha creado un grupo global habilitado para la seguridad |
| 4728 | Auditoría correcta: se ha añadido un miembro a un grupo global habilitado para la seguridad |
| 4729 | Auditoría correcta: se ha eliminado un miembro de un grupo global habilitado para la seguridad |
| 4730 | Auditoría correcta: se ha suprimido un grupo global habilitado para la seguridad |
| 4732 | Auditoría correcta: se ha añadido un miembro a un grupo local habilitado para la seguridad |
| 4733 | Auditoría correcta: se ha eliminado un miembro de un grupo local habilitado para la seguridad |
| 4735 | Auditoría correcta: Se ha cambiado un grupo local habilitado para la seguridad |
| 4737 | Auditoría correcta: se ha cambiado un grupo global habilitado para la seguridad |
| 4738 | Auditoría correcta: se ha cambiado una cuenta de usuario |
| 4740 | Auditoría correcta: se ha bloqueado una cuenta de usuario |
| 4741 | Auditoría correcta: Se ha creado una cuenta de sistema |
| 4742 | Auditoría correcta: se ha cambiado una cuenta de sistema |
| 4743 | Auditoría correcta: Se ha suprimido una cuenta de sistema |
| 4754 | Auditoría correcta: se ha creado un grupo universal habilitado para la seguridad |
| 4755 | Auditoría correcta: Se ha cambiado un grupo universal habilitado para la seguridad |
| 4756 | Auditoría correcta: se ha añadido un miembro a un grupo universal habilitado para la seguridad |
| 4761 | Auditoría correcta: se ha añadido un miembro a un grupo universal inhabilitado para la seguridad |
| 4762 | Auditoría correcta: se ha eliminado un miembro de un grupo universal inhabilitado para la seguridad |
| 4767 | Auditoría correcta: se ha desbloqueado una cuenta de usuario |
| 4768 | Auditoría correcta: se ha solicitado un tíquet de autenticación (TGT) de Kerberos |
| 4769 | Auditoría de error: Se ha rechazado un tíquet de servicio de Kerberos |
| 5140 | Se ha accedido a un objeto compartido de red |
| 5142 | Objeto compartido de red añadido |
| 5145 | Auditoría correcta: se ha seleccionado el objeto de compartición de red para el acceso |