Microsoft Windows

Utilice IBM Security QRadar Custom Properties for Microsoft Windows Content Extension para ampliar QRadar las búsquedas y los informes mediante la normalización de datos de eventos específicos de una fuente de registro. También puede hacer que los datos importantes estén más visibles en reglas, búsquedas e informes.

La extensión de contenido de propiedades de Windows sólo admite el análisis sintáctico de los formatos de eventos delimitados por tabulaciones WinCollect.

Advertencia: Cuando QRadar recibe tanto eventos delimitados por tabuladores WinCollect como eventos con formato XML, y tiene previsto añadir el análisis sintáctico de datos XML, haga lo siguiente:
  • Utilice expresiones regulares (regex) para analizar eventos con formato XML.
  • Evite mezclar expresiones regex y XML dentro de la misma propiedad, ya que esto puede degradar el rendimiento del análisis y provocar un comportamiento impredecible.

Para obtener una lista de los ID y nombres de sucesos en los que se basan las propiedades personalizadas de IBM Security QRadar para Microsoft Windows Content Extension, consulte aquí.

Nota: Esta extensión de contenido no se instala cuando la propiedad personalizada Parent Filename está presente desde Cisco AMP V.1.0.0. Elimine el Nombre de archivo principal antes de instalar esta extensión de contenido.
Importante: Para evitar errores de contenido en esta extensión de contenido, mantenga actualizados los DSM asociados. Los DSM se actualizan como parte de las actualizaciones automáticas. Si las actualizaciones automáticas no están activadas, descargue la versión más reciente de los DSM asociados desde IBM® Fix Central ( https://www.ibm.com/support/fixcentral ).

IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension

IBM Seguridad QRadar Propiedades personalizadas para la extensión de contenido Microsoft Windows 1.2.9

Se han actualizado las siguientes expresiones regulares para la propiedad Extensión de archivo:

ID de expresión regular Expresión regular
028e41cb-74f7-41d3-b5bd-378c5a1fb01d TargetFilename:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+CreationUtcTime
e4349d47-a2dd-46c7-a028-1f1457560a3b TargetFilename:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Hashes
27b28d8b-2876-4e1d-8126-4b643dfe6881 Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle
29f5ac46-341e-49b6-8fc3-513b0cc26c23 ImageLoaded:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+FileVersion
32ac2a10-1a1b-4f40-8296-9275ce9627e0 Relative Target Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Access Request Information
4a691bc1-d1a4-4356-8027-2fa93a55c0e5 Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle
793f755e-dc59-466c-bf41-67d9715b9be2 Relative Target Name:\s+[^\\]+(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Access Request Information
9662fc2c-61e5-48cf-9d00-412d7534a0c8 TargetFilename:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+CreationUtcTime
ac769579-8e07-4755-aab0-0bc6489c7325 Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle
aec96349-bf39-40a6-b549-373a835f7fbd file:\/\/\\?(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\sowned\sby
d9f7021c-7b5f-46ff-8bdf-c7d277052955 Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle
db21bfe3-3ee3-49d2-9160-c28e204649a7 Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle

Propiedades personalizadas de IBM Security QRadar para la extensión de contenido de Microsoft Windows 1.2.8

La siguiente tabla muestra las propiedades personalizadas de IBM Security QRadar para Microsoft Windows Content Extension 1.2.8.

Tabla 1. Expresiones de propiedades de eventos personalizadas nuevas y actualizadas en IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.8
Nombre de la antigua propiedad Nuevo nombre de propiedad
EventID ID de suceso
ObjectType Tipo de objeto
GroupID ID de grupo
ObjectName Nombre de objeto
Nombre del sistema Identificador de máquina
Nombre de usuario de destino Nombre de usuario de destino
Estaciones de trabajo de usuario Identificador de máquina
Línea de comandos de proceso Mandato
TaskName Nombre de la tarea
SharePath Vía de acceso de unidad compartida
Nombre de usuario iniciador Nombre de usuario iniciador
ID de máquina Identificador de máquina
ID de proceso ID de proceso
Guid de proceso GUID de proceso
Guid de proceso padre GUID de proceso padre
UrlHost Host de URL
Imagen Vía de acceso de proceso
StartAddress Dirección de inicio
PipeName Nombre de conducto
Nombre del host de destino Nombre de host de destino
ServiceFileName Nombre de archivo de servicio
ParentCommandLine Comando padre

IBM Seguridad QRadar Propiedades personalizadas para Microsoft Windows Extensión de contenido 1.2.7

La propiedad personalizada Longitud de clave es nueva en IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.7. Esta propiedad personalizada establece la extracción personalizada por defecto de Longitud de Clave de la carga útil DSM.

Tabla 2. Expresiones de propiedades de eventos personalizadas nuevas y actualizadas en IBM Seguridad QRadar Propiedades personalizadas para Microsoft Windows Extensión de contenido 1.2.7
Nombre Nuevo o actualizado Grupo de capturas Expresión regular Descripción
Versión del motor Nuevo 1 .*\bEngineVersion=([\.0-9]*)\b.* Nueva propiedad de evento personalizada.
Versión del host Nuevo 1 .*\bHostVersion=([\.0-9]*)\b.* Nueva propiedad de evento personalizada.
Historia del ID Nuevo 1 .*\s+SID History:\s+(S-\S+)\b.* Nueva propiedad de evento personalizada.
Delegación Nuevo 1 AllowedToDelegateTo:\s*(.*\S)\s+Old UAC Value: Nueva propiedad de evento personalizada.
Nombre de visualización de LDAP Nuevo 1 LDAP Display Name:\s*(.*\S)\s+Syntax \(OID\): Nueva propiedad de evento personalizada.
Clase de objeto Nuevo 1 Object.*Class:\s*(\S*) Nueva propiedad de evento personalizada.
Clave de registro Actualizado 1 TargetObject:\s+(.*?)\\[^\\]+(?:\s+[^:]+|$) Expresión regular actualizada.
Nombre de valor de registro Actualizado 1 TargetObject:\s+.*?\\([^\\]+?)(?:\s+[^:]+|$) Expresión regular actualizada.
Datos de valor de registro Actualizado 1 Details:\s+(.*?)(?:\s+User:\s+|$ Expresión regular actualizada.
Nombre de conducto Actualizado    

Cambiada la categoría a cualquier / cualquier.

Cambiado el nombre de la propiedad de PipeName a NombrePipe.

Longitud de clave Actualizado     Cambiado el tipo de alfanumérico a numérico.
ID de suceso Actualizado     Cambiado el nombre de la propiedad de EventID a Event ID.
OBJECT TYPE Actualizado     Cambiado el nombre de la propiedad de ObjectType a Tipo de objeto.
ID de grupo Actualizado     Cambiado el nombre de la propiedad de GroupID a Group ID.
Nombre del proyecto Actualizado     Cambiado el nombre de la propiedad de ObjectName a NombreObjeto.
Nombre de usuario de destino Actualizado     Cambiado el nombre de la propiedad de Nombre de usuario objetivo a Nombre de usuario objetivo.
Mandato Actualizado     Cambiado el nombre de la propiedad de Proceso CommandLine a Comando.
Nombre de la tarea Actualizado     Cambiado el nombre de la propiedad de TaskName a NombreTarea.
Vía de acceso de unidad compartida Actualizado     Cambiado el nombre de la propiedad de SharePath a RutaCompartida.
Nombre de usuario iniciador Actualizado     Cambiado el nombre de la propiedad de Nombre de usuario del iniciador a Nombre de usuario del iniciador.
Identificador de máquina Actualizado    

Cambiado el nombre de la propiedad de Identificador de máquina a Identificador de máquina.

Cambiado el nombre de la propiedad de Nombre de equipo a Identificador de máquina.

Cambiado el nombre de la propiedad de Estaciones de trabajo de usuario a Identificador de máquina.

ID de proceso Actualizado     Cambiado el nombre de la propiedad de Id de proceso a Id de proceso.
GUID de proceso Actualizado     Cambiado el nombre de la propiedad de Process Guid a Process GUID.
Guid de proceso padre Actualizado     Cambiado el nombre de la propiedad de Parent Process Guid a Parent Process GUID.
Host de URL Actualizado     Cambiado el nombre de la propiedad de UrlHost a URL Host.
Vía de acceso de proceso Actualizado     Cambiado el nombre de la propiedad de Imagen a Ruta del proceso.
Dirección de inicio Actualizado     Cambiado el nombre de la propiedad de StartAddress a DirecciónInicial.
Nombre de host de destino Actualizado     Cambiado el nombre de la propiedad de Nombre del host de destino a Nombre del host de destino.
Nombre de archivo de servicio Actualizado     Cambiado el nombre de la propiedad de ServiceFileName a Service Filename.
Comando padre Actualizado     Cambiado el nombre de la propiedad de ParentCommandLine a ComandoParente.

IBM Seguridad QRadar Propiedades personalizadas para Microsoft Windows Extensión de contenido 1.2.6

La propiedad personalizada Longitud de clave es nueva en IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.6. Esta propiedad personalizada establece la extracción personalizada por defecto de Longitud de Clave de la carga útil DSM.

Tabla 3. Nuevas expresiones de propiedades de eventos personalizadas en IBM Seguridad QRadar Propiedades personalizadas para Microsoft Windows Extensión de contenido 1.2.6
Nombre ID de propiedad personalizada Grupo de capturas Expresión regular
Longitud de clave c732c6c4-3e1d-4116-88c5-b2df0782f711 1 Subject.*?Domain[\:\\\=\s]+(.*?)\s+(?:Logon ID)

IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.5

En la tabla siguiente se muestran las expresiones regulares actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.5.

Tabla 4. Expresiones de expresión regular actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.5
Nombre ID de expresión regular Optimizada Grupo de capturas Expresión regular
Archivo aec96349-bf39-40a6-b549-373a835f7fbd 1 file:.*?\.?[^\\.]+\.(?![0-9]{1,2}\.)([^\\]*?)\sowned\sby
Imagen cargada 29f5ac46-341e-49b6-8fc3-513b0cc26c23 1 ImageLoaded:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+FileVersion
Nombre de objeto 27b28d8b-2876-4e1d-8126-4b643dfe6881 1 Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle
4a691bc1-d1a4-4356-8027-2fa93a55c0e5 1 Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle
ac769579-8e07-4755-aab0-0bc6489c7325 1 Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle
d9f7021c-7b5f-46ff-8bdf-c7d277052955 1 Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle
db21bfe3-3ee3-49d2-9160-c28e204649a7 1 Object Name:\s+.*?\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle
Nombre de destino relativo 32ac2a10-1a1b-4f40-8296-9275ce9627e0 1 Relative Target Name:\s+[^.\s]+\.(?!.*\.[0-9]{1,2}\.)([^\\]*?)\s+Access Request Information
793f755e-dc59-466c-bf41-67d9715b9be2 1 Relative Target Name:\s+[^.\s]+\.(?!.*\.[0-9]{1,2}\.)([^\\]*?)\s+Access Request Information
Nombre de archivo de destino 028e41cb-74f7-41d3-b5bd-378c5a1fb01d 1 TargetFilename:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+CreationUtcTime
9662fc2c-61e5-48cf-9d00-412d7534a0c8 1 TargetFilename:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+CreationUtcTime
e4349d47-a2dd-46c7-a028-1f1457560a3b 1 TargetFilename:\s+.*?\.([^\\]*?)\s+Hashes

IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.4

En la tabla siguiente se muestran las propiedades de suceso personalizadas que son nuevas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.4.

Tabla 5. Nuevas propiedades de sucesos personalizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.4
Nombre Optimizada Grupo de capturas Expresión regular
Destino del consumidor 1 Destination:\s+"(.*?)"$
Nombre de destino relativo Nee 1 Relative Target Name[:\s\\=]*\s+([^&]*?)\s+Access

En la tabla siguiente se muestran las propiedades de suceso personalizadas que tienen expresiones nuevas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.4.

Tabla 6. Propiedades de sucesos personalizadas con nuevas expresiones en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.4
Nombre Optimizada Grupo de capturas Expresión regular
Nombre de proceso 1 SourceImage\:\s(?:.*\\)?([\w\.\-\d]+)\sTargetProcessG
Vía de acceso de proceso 1 SourceImage\:\s+(.*?)\s+TargetProcessGUID

IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.3

En la tabla siguiente se muestran las propiedades de suceso personalizadas que son nuevas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.3.

Tabla 7. Nuevas propiedades de sucesos personalizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.3
Nombre Optimizada Grupo de capturas Expresión regular
Valor nuevo de atributo Nee 1 Value: ([^\s]*?)(?:\s|$)
Paquete de autenticación 1 Authentication Package:\s+(.*?)\s+Transited
Iniciado 1 Initiated:\s+(.*?)\s+SourceIsIpv6
Proceso de inicio de sesión 1 Logon Process:\s+(.*?)\s+Authentication
Nombre de servidor de destino Nee 1 Target Server Name:\s(.*?)\sAdditional

En la tabla siguiente se muestran las propiedades de suceso personalizadas que se actualizan en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.3.

Tabla 8. Propiedades de sucesos personalizadas actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.3
Nombre Optimizada Grupo de capturas Expresión regular
PipeName 1 PipeName\:\s(.*)\sImage

IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.2

La propiedad personalizada Process CommandLine ha recibido una actualización para eliminar una expresión regular duplicada.

IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.1

En la tabla siguiente se muestran las propiedades de suceso personalizadas que tienen expresiones nuevas en IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.1.

Tabla 9. Nuevas expresiones de propiedades de sucesos personalizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.1
Nombre Optimizada Grupo de capturas Expresión regular
Dominio de usuario 1 Subject.*?Domain[\:\\\=\s]+(.*?)\s+(?:Logon ID)

IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.0

La tabla siguiente muestra las propiedades de suceso personalizadas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.0.

Tabla 10. Propiedades de sucesos personalizadas nuevas y actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.0
Nombre Optimizada Grupo de capturas Expresión regular
Extensión de archivo 1 ImageLoaded:\s+.*?\.?[^\\.]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+FileVersion
Nombre de archivo 1 ImageLoaded:\s+.*?([^\\]*?)\s+FileVersion
Nivel de integridad 1 IntegrityLevel:\s(\w+)
ParentCommandLine 1 ParentCommandLine:\s(.*)
ID de proceso 1 ProcessId:\s+(\d+)
Nombre de proceso 1

New Process Name[:\s\\=]+.*?\\([^\\]*?)\s+(?:Token Elevation Type:|&&)

Image:.*?\\([^\\]*?)\sTargetFilename

Image:.*?\\([^\\]*?)\s(?:FileVersion|CommandLine):

Firmado 1 Signed:\s(true|false)

IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.8

En la tabla siguiente se muestran las propiedades de suceso personalizadas que son nuevas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.8.

Tabla 11. Nuevas propiedades de sucesos personalizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.8
Nombre Optimizada Grupo de capturas Expresión regular
Argumento codificado 1

(?i)Process Command Line[:\s]*[a-z\.\s]+[\.\s\-][ncodema^]*[\s^]+(\S+)\s*Token Elevation Type

(?i)CommandLine:\spowershell[:\s]*[a-z\.\s]+[\.\s\-][ncodema^]*[\s^]+(\S+)\s*CurrentDirectory

IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.7

La tabla siguiente muestra las propiedades de suceso personalizadas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.7.

Tabla 12. Propiedades de sucesos personalizadas actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.7
Nombre Optimizada Grupo de capturas Expresión regular
Nombre de servicio 1 (?i)Service Name[\:\s\=\\]*(.*?)\s+(?:Service File Name:|&&)
ServiceFileName 1 (?i)Service\sFile\sName\:\s*(.*)\sService\sType

IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.6

En la tabla siguiente se muestran las propiedades de suceso personalizadas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.6.

Tabla 13. Propiedades de sucesos personalizadas actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.6
Nombre Optimizada Grupo de capturas Expresión regular
Nombre de proceso 1

Image:.*\\(.*?)\sTargetFilename

Nombre de proceso terminado 1

Process Command Line[:\s\\=]+taskkill\s+\/im\s(.*?)\s\/f

Process Command Line[:\s\\=]+(?:net|net1)\s+stop\s(.*?)\s\/y

Directorio de archivos de destino Nee 1 cs-bytes[=\s\t](\d+)

IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.5

En la tabla siguiente se muestran las propiedades de suceso personalizadas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.5.

Tabla 14. Propiedades de suceso personalizadas actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.5
Nombre Optimizada Grupo de capturas Expresión regular
Nombre del host de destino 1 DestinationHostname:\s+(.+?)\s+
EventID 1

\d{2}\s\d{2}[:\s]\d{2}[:\s]\d{2}\s+\d{4}\s+(\d+)

^<\d+>[a-zA-Z]{3}[\s]\d{2}[\s]\d{2}:\d{2}:\d{2}[\s][a-zA-Z0-9\.]+[\s]LEEF:[0-9\.a-zA-Z\|]+\|(\d+)

Nombre de archivo 1 TargetFilename:\s?.*\\(.*?)\s+CreationUtcTime
Guid de proceso Nee 1 ProcessGuid: \{(.*?)\}
ID de proceso Nee 1 ProcessId:\s+(\d+)
Nombre de proceso 1

Image:\s+.*\\(.*)

Image:.*\\(.*?)\sTargetFilename

Directorio de archivos de destino 1 TargetFilename:\s+(.*?)\s+CreationUtcTime:

IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.4

La tabla siguiente muestra las propiedades de suceso personalizadas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.4.

Tabla 15. Propiedades de sucesos personalizadas actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.4
Nombre Optimizada Grupo de capturas Expresión regular
PipeName 1 PipeName\:\s\\(.*)\sImage

IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.3

La tabla siguiente muestra las propiedades de suceso personalizadas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.3.

Tabla 16. Propiedades de suceso personalizadas actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.3
Nombre Optimizada Grupo de capturas Expresión regular
Hash MD5 1

MD5=([^\,]+)

MD5=(\w+)

Línea de comandos de proceso 1 Process Command Line[:\s\\=]+(.*?)\s*(?:Token Elevation Type)
Nombre de proceso 1 Process Name[:\s\\=]+(?:.*\\)?(.*?)\s+(?:Network Information|\s|&&)
SHA1 Hash 1 SHA1=(\w+)

IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.2

Todos los valores de regex de extensión de archivo se han actualizado para tener en cuenta la extensión ejecutable oculta y para excluir el mantenimiento de versiones de archivos.

La tabla siguiente muestra las propiedades de suceso personalizadas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.2.

Tabla 17. Propiedades de suceso personalizadas actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.2
Nombre Optimizada Grupo de capturas Expresión regular
Directorio de archivos 1

ImageLoaded:\s+(.*)\\.*?\s+FileVersion

TargetFilename:\s+(.*)\\.*?\s+

Extensión de archivo 1

OriginalFileName:\s+.*?\.(?![0-9]{1,2}\.)(.*?)\s+Hashes

TargetFilename:\s+.*?\.?[^\\.]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Hashes

Nombre de archivo 1 TargetFilename:\s?.*\\(.*?)\s+Hashes
Hash IMP 1 IMPHASH=(\S+)
Hash MD5 Nee 1 MD5=([^\,]+)
ObjectType 1 Object Type[:\s\\=]*([^\s&amp;]*)
Nombre de proceso 1

Image:.*\\(.*?)\sTargetFilename

Image:\s+.*\\(.*?)\s

SHA1 Hash Nee 1 SHA1=(\w+)
Hash SHA256 1 SHA256=([^\,]+)
Dirección de inicio 1 StartAddress:\s(.*?)\s

IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.1

La tabla siguiente muestra las propiedades de suceso personalizadas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.1.

Tabla 18. Propiedades de sucesos personalizadas actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.1
Nombre Optimizada Grupo de capturas Expresión regular
Número de registro 1 RecordNumber=(\d*)

(Volver arriba)

IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.0

En la tabla siguiente se muestran las propiedades de suceso personalizadas que se actualizan en IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.0.

Tabla 19. Propiedades de sucesos personalizadas actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.1.0
Nombre Optimizada Grupo de capturas Expresión regular
Directorio de archivos 1

Object Type[:\s\\=]+File[\s\t]+Object Name[:\s\=]+(.*?)\\[^\\]*?\s+(?:Handle ID|&&)

TargetFilename:\s+(.*)\\.*?\s+

Extensión de archivo 1

Object Type[:\s\\=]+File[\s\t]+Object Name[:\s\=]+.*\\.*?\.((?:[^\.]*?\.){0,1}[^\.]*?)\s+(?:Handle ID|&&)

OriginalFileName:\s+(.*?)\s+Hashes

TargetFilename:.*\\.*?\.((?:[^\.]*?\.){0,1}[^\.]*?)\s+CreationUtcTime

Nombre de archivo 1

Object Type[:\s\\=]+File[\s\t]+Object Name[:\s\=]+.*?\\([^\\]*?)\s+(?:Handle ID|&&)

OriginalFileName:\s+(.*?)\s+Hashes

TargetFilename:\s?.*\\(.*?)\s+CreationUtcTime

Nombre de host 1 Host Name = ([^\s]+)
Imagen 1

Image:\s*(.+?)\s+FileVersion:

Image: (.*?)\s+ImageLoaded

Image:\s*(.+?)\s+TargetFilename:

Hash IMP 1

IMPHASH=([^\,]+)

IMPHASH=(\w+)

ID de máquina 1 Computer=([^\s]+)
Hash MD5 1

MD5=([^\,]+)

MD5=(\w+)

Mensaje 1 subject(?:[^,]*?,){11}([^,]*?)\,
Guid de proceso padre 1 ParentProcessGuid: \{(.*?)\}
ID de proceso padre 1 ParentProcessId:\s+(\d+)
Nombre de proceso padre 1 ParentImage:\s?.*\\([^\s]+)\sParentCommandLine
Ruta del proceso padre 1 ParentImage:\s*(.+?)\s+ParentCommandLine:
Línea de comandos de proceso 1

CommandLine:\s*(.+?)\s+CurrentDirectory

Scriptblock text.*?:\s+(.*?)\s+ScriptBlock ID

ID de proceso 1 ProcessId:\s+(\d+)
Nombre de proceso 1

CommandLine:\s+"[^\"]*\\([^\"]+)"\s+Current

Image:\s+.*?\\([^\\]*?)\s+.*$

Image:.*\\(.*?)\sFileVersion

Image:.*\\(.*?)\s+ImageLoaded

Image:.*\\(.*?)\sTargetObject

Image:.*\\(.*?)\sUser

Process Name: \s?.*\\([^\s]+)

Vía de acceso de proceso 1

Image:\s+(.*)

Image:\s+(.*?)\s+FileVersion:

Clave de registro 1 TargetObject:\s+(.*)\\.*\s+Details:
Datos de valor de registro 1 Details:\s+(.*)
Nombre de regla 1 RuleName[:\s\\=]+([^\s&]+)\s+EventType
Hash SHA256 1

SHA256=(\w+)

SHA256=([^\,]+)

Nombre de usuario de destino 1 Account Name:\s+.*?Account Name:\s+([^\s]*)
Tipo de elevación de señal 1 Token Elevation Type: (%%\d{4})
UrlHost 1

(?:(?:http|ftp|tcp|ssl|https):\/\/)(.*?)(?=$|\s|\\|\"|\/|\:|\|)

QueryName:\s(.*)\sQueryStatus

(Volver arriba)

IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.0.5

En la tabla siguiente se muestran las propiedades de suceso personalizadas que se actualizan en IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.5.

Tabla 20. Propiedades de sucesos personalizadas actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.0.5
Nombre Optimizada Grupo de capturas Expresión regular
GroupID 1 Group ID[:\s\\=]*(\d+)
Nombre de proceso padre

1

1

Process Name.*\\(.*?)\s+Target Process

Creator Process Name[:\s]+(?:.*\\)?(.*?)\s+Process Command Line

Ruta del proceso padre

1

1

Process Name[:\s\\=]+(.*?)\s+(?:Target Process|&&)

Creator Process Name[:\s]+(.*?)\s+Process Command Line:

(Volver arriba)

IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.0.4

En la tabla siguiente se muestran las propiedades de suceso personalizadas que son nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.0.4.

Tabla 21. Propiedades de sucesos personalizadas nuevas o actualizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.0.4
Nombre Optimizada Grupo de capturas Expresión regular
Máscara de acceso 1

Access Mask[:\s\\=]*\s+(0[^\s&]+)

Nota: La expresión System.Information para esta expresión regular está inhabilitada de forma predeterminada, ya que puede devolver muchas coincidencias de sucesos y afectar al rendimiento.
Accesos

1

1

Accesses[:\s\\=]*(.*?)\s+(?:Access (?:Check Results|Mask|Reasons)|Properties|Privileges|&&|$)

Operation Type[:\s\\=]*(.*?)(?:\s+Process Information|&&)

Nota: La expresión System.Information para esta expresión regular está inhabilitada de forma predeterminada, ya que puede devolver muchas coincidencias de sucesos y afectar al rendimiento.
ID de seguridad de cuenta Nee

Nee

1

1

User ID[:\s\\=]*(.*?)\s+(?:Service\s|&&)

Subject:\s+?Security ID:\s+(.*?)\s+(?:Subject:|Account Name)

Nota: La expresión regular Subject:\s+ ... está inhabilitada de forma predeterminada, ya que puede devolver muchas coincidencias de sucesos y afectar al rendimiento.
Nombre del sistema Nee

Nee

Nee

Nee

Nee

1

1

1

1

1

Workstation Name[:\s\\=]+([^\s&]+)\s+Source

Source Workstation[:\s\\=]+([^\s&]+)\s+Error

Caller Computer Name[:\s\\=]+([^\s&]+)(?:\s\s|$)

from the computer ([^\s]+)

Código de error

1

1

1

1

1

1

Error Code[:\\\s=]*([^\s&]+)

error status[:\\\s=]+([^\s&\.]+)

Result Code[:\\\s=]*([^\s&]+)

Error value[:\\\s=]+([^\s:&]+)

Failure Code[:\\\s=]*([^\s&]+)

Status[:\\\s=]*([^\s&]+)

EventID

1

1

1

(?:EventID|EventIDCode|externalId)[:\s\\=]+(\d+)

\d{1,2}\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)

LEEF:[0-9\.]+\|Microsoft\|Windows\|.+\|(\d+)\|

Código de error ampliado 1 Sub[\s,_]*Status[:\\\s=]+([^\s&]+)
Nombre de archivo

1

1

1

Object Type[:\s\\=]+File[\s\t]+Object Name[:\s\=]+.*?\\([^\\]*?)\s+(?:Handle ID|&&)

Relative Target Name:\s.*\\(.*?)\s+Access Request Information:

file:.*\\(.*?)\sowned\sby

Directorio de archivos 1

file:(.*?)\\[^\\]*?\s+owned\sby

Relative Target Name:\s+(.*)\\.*?\s+Access Request Information:

Object Type[:\s\\=]+File[\s\t]+Object Name[:\s\=]+(.*?)\\[^\\]*?\s+(?:Handle ID|&&)

Extensión de archivo

1

1

1

Object Type[:\s\\=]+File[\s\t]+Object Name[:\s\=]+.*?\\.*?\.([^\\\.]*?)\s+(?:Handle ID|&&)

Relative Target Name[:\s]*.*\\[^\.]*?\.(.*?)\s+Access Request Information:

file:.*\\.*?\.(.*?)\sowned\sby

Vía de acceso del archivo Nee 1

file:(.*?)\sowned\sby

Object Type[:\s\\=]+File[\s\t]+Object Name[:\s\\=]+(.*?)\s+(?:Handle ID| &&)

Relative Target Name:\s+(.*?)\s+Access Request Information:

Dominio Grupo Nee

Nee

Nee

1

1

1

(?:Group Domain|Target Domain)[:=\s\\]+([^\s]+)

Group[\s\:]+.*?Account Domain[\s\:\\=]+([^\s]+)

(?:Group Domain|New Domain)[:=\s\\]+([^\s]+)

Nombre de grupo

1

1

1

(?:Group Name|New Account Name)[:=\s\\]+(.*?)\s+(?:Group Domain|New Domain|Group:|&&)

(?:Group Name|Target Account Name)[:=\s\\]+(.*?)\s+(?:Group Domain|Target Domain|Group:|&&)

Group[\s\:]+.*?Account Name[\s\:\\=]+(.*?)\s+(?:Account Domain|&&)

ID de seguridad de grupo Nee

Nee

Nee

Nee

1

1

1

1

Group[:\s]*Security ID[:=\s\\]+(.*?)\s+(?:Group Name|Group:|Account Name|&&)

Group[:\s]*Security ID[:=\s\\]+(.*?)\s+(?:Group Name|Group:|&&)

Target Account ID[:=\s\\]+(.*?)\s+(?:Caller User Name|&&)

New Account ID[:\s\\=]+(.*?)(?:\s+Caller User Name|&&)

GroupID Nee 1 Group ID[:\s\\=]*(\d+)
Directorio de inicio Nee 1 Home Directory[:\s]*(.*?)\s+Home Drive:
Nombre de usuario iniciador 1 Subject.*?Account Name[\:\\\=\s]+(.*?)\s+(?:Account Domain|&&)
Tipo de inicio de sesión 1 Logon Type[:\s\\=]+(\d+)
Mensaje Nee 1 Message=(.+)
ObjectName

1

1

Object Name[:\s\\=]+(.*?)\s+(?:Object Value Name|&&)

Object Name[:\s\\=]+(.*?)\s+(?:Handle ID|&&)

Nota: el suceso Success Audit en la expresión System.Information para esta expresión regular está inhabilitado de forma predeterminada, ya que puede devolver muchas coincidencias de sucesos y afectar al rendimiento.
ObjectType Nee 1 Object Type[:\s\\=]*([^\s&]*)
Nombre de proceso padre Nee

Nee

1

1

Process Name.*\\(.*?)\s+Target Process

Creator Process Name[:\s]+(?:.*\\)?(.*?)\s+Process Command Line

Ruta del proceso padre Nee

Nee

1

1

Process Name[:\s\\=]+(.*?)\s+(?:Target Process|&&)

Creator Process Name[:\s]+(.*?)\s+Process Command Line:

Línea de comandos de proceso 1 Process Command Line[:\s\\=]+(.*?)\s*(?:Token Elevation Type|\t|\s\s|&&)
Nombre de proceso

1

1

1

Process Name[:\s\\=]+(?:.*\\)+(.*?)\s+(?:Network Information|\s|&&)

New Process Name[:\s\\=]+.*?\\([^\\]*?)\s+(?:Token Elevation Type:|&&)

Target Process Name.*\\(.*?)\s+(?:New Token Information|&&)

Nota: La expresión System.Information para esta expresión regular está inhabilitada de forma predeterminada, ya que puede devolver muchas coincidencias de sucesos y afectar al rendimiento.
Vía de acceso de proceso Nee

Nee

Nee

1

1

1

New Process Name[:\s\\=]*(.*?)\s+(?:Token Elevation Type:|&&)

Caller Process Name[:\s\\=]+(.*?)\s+(?:Network Information|&&)

Número de registro Nee 1 RecordNumber=(\d*)
Clave de registro

1

1

1

1

Object Name[:\s\\=]+\\REGISTRY\\USER\\.*?\\.*?(\\.*?)\s+(?:Object Value Name|&&)

Object Type[:\s\\=]+Key.*?Object Name[:\s\\=]+\\REGISTRY\\USER\\.*?\\.*?(\\.*?)\s+(?:Handle ID|&&)

Object Type[:\s\\=]+Key.*?Object Name[:\s\\=]+\\REGISTRY\\MACHINE(\\.*?)\s+(?:Handle ID|&&)

Object Name[:\s\\=]+\\REGISTRY\\MACHINE(\\.*?)\s+(?:Object Value Name|&&)

Datos de valor de registro 1 New Value[:\\=]\s+(.+)
Nombre de valor de registro 1 Object Value Name[:\s\\=]+(.*?)\s+(?:Handle ID|&&)
Nombre de cuenta SAM Nee 1 S(?:AM|am) Account Name[:\s]*(.*?)\s+Display Name:
Ámbito Nee 1 Scope:\s(.*?)\s+(\d+|$)
Nombre de servicio

1

1

1

Service Name[:\s\\=]*(.*?)\s+(?:Service ID:|&&)

\\SYSTEM\\ControlSet\d*\\Services\\(.*?)\s+Object Value Name

Service Name[\:\s\=\\]*(.*?)\s+(?:Service File Name:|&&)

Nombre de unidad compartida 1 Share Name[:\s].*?\\([^\\]*?)\s+Share Path:
Vía de acceso de unidad compartida Nee

Nee

1

1

Share Path[\:\s]*(.*)

Share Path[\:\s]*(.*?)\s+Access Request Information:

ID de seguridad de cuenta de destino Nee

Nee

Nee

Nee

Nee

Nee

Nee

Nee

Nee

Nee

Nee

1

2

1

1

1

1

1

1

1

1

1

New Logon.*?Security ID[:\s\\=]+(.*?)\s+(?:Account Name|&&)

(Assigned\sTo|Removed\sFrom):\s+(.*?)\s+?(Assigned|Removed)\sBy:

New Token Information[:\=\s\\]+Security ID[:\=\s\\]+(.*?)\s+(?:Account Name|&&|\s)

Target Subject[:\s]*Security ID[:\s\\=]+(.*?)\s+(?:Account Name|&&)

Member[\:\s]+(?:Security )?ID[\:\s\\=]+(.*?)\s+(?:(?:Target\s)?Account Name|&&)

Target Account ID[:\s\\=]+(.*?)\s+(?:Caller Machine Name|&&)

Target Account.*?ID[:\s\\=]+(.*?)\s+(?:Account Name|Account Domain|Caller User Name|&&)

Target Account.*?ID[:\s\\=]+(.*?)\s+(?:Account Name|Caller User Name|&&)

New Account.*?ID[:\s\\=]+(.*?)\s+(?:Account Name|Caller User Name|&&)

Account That Was Locked Out[:\s]*Security ID[:\s\\=]+(.*?)\s+(?:Account Name|&&)

Account For Which Logon Failed.*?Security ID[\:\\\=\s]+(.*?)\s+(?:Account Name|&&)

Dominio del sistema de destino Nee

Nee

Nee

1

1

1

New Computer Account:.*Account Domain:\s(.*?)\s+Attributes:

Computer Account That Was Changed:.*Account Domain:\s(.*?)\s+Changed Attributes:

Target Computer:.*Account Domain:\s(.*?)\s+Additional Information:

Nombre del sistema de destino Nee

Nee

Nee

1

1

1

Target Computer:.*Account Name[:\s]*(.*?)\s+Account Domain:

Computer Account That Was Changed:.*Account Name[:\s]*(.*?)\s+Account Domain:

New Computer Account:.*Account Name[:\s]*(.*?)\s+Account Domain:

Dominio de usuario de destino Nee

Nee

Nee

Nee

Nee

Nee

Nee

Nee

Nee

Nee

Nee

Nee

Nee

Nee

Nee

1

1

1

1

1

1

1

1

1

1

1

1

1

1

1

New Account.*?Account Domain[\:\\\=\s]+([^\s]+)

Target Account.*?Domain[\:\\\=\s]+([^\s]+)

Target Account.*?Account Domain[\:\\\=\s]+([^\s]+)

New Domain[\:\\\=\s]+([^\s]+)

Target.*?Domain[\:\\\=\s]+([^\s]+)

Target.*?Domain[:\s\\=]+([^\s]+)

Target Account ID[\:\\\=\s]+([^\s\\]+)(?:\\.*?)\s+Caller

Target Domain[\:\\\=\s]+([^\s]+)

Member[\:\s]+(?:Security )?ID[\:\s]+([^\s\\]*?)\\.*?\s+(?:Target\s)?Account Name

New Logon:.*?Account Domain[\:\\\=\s]+([^\s]+)

Account That Was Locked Out[\s\:]*Security ID[\:\\\=\s]+([^\s\\]+)(?:\\.*?)\s+Account Name

Account For Which Logon Failed.*?Account Domain[\:\\\=\s]+([^\s]+)

New Token Information:.*?Account Domain[\:\\\=\s]+([^\s]+)

Target Subject.*?Account Domain[\:\\\=\s]+([^\s]+)

dntdom=([^\s]+)

Nombre de usuario de destino

1

1

1

1

1

1

1

1

1

1

1

1

1

1

1

1

Target Account.*?Name[\:\\\=\s]+(.*?)\s+(?:New Right:|Removed Right:|&&|\s)

Member[\:\s]+(?:Security )?ID[\:\s]+(?:[^\s\\]*?)\\(.*?)\s+(?:Target\s)?Account Name

Whose Credentials Were Used:.*?Name:[\:\\\=\s]+(.*?)\s+(?:Account Domain|Target Domain:|&&)

Account That Was Locked Out.*?Account Name[\:\\\=\s]+(.*?)\s+(?:Additional Information|&&)

Target Account Name[\:\\\=\s]+(.*?)\s+(?:Account Domain:|Target Domain:|&&)

Target Account.*?Name[\:\\\=\s]+(.*?)\s+(?:Account Domain:|Target Domain:|&&)

Account For Which Logon Failed.*?Account Name[\:\\\=\s]+(.*?)\s+(?:Account Domain|&&)

Target Account.*?Account Name[\:\\\=\s]+(.*?)\s+(?:Account Domain|&&|\s)

Target Account Name[\:\\\=\s]+(.*?)\s+(?:Target Account ID:|&&)

duser=([^&]*?)\s+duid

New Account Name[:\s]*(.*?)\s*(?:Additional Information:|&&)

Target Subject.*?Account Name[\:\\\=\s]+(.*?)\s+(?:Account Domain|&&)

New Account.*?Name[\:\\\=\s]+(.*?)\s+(?:Account Domain:|New Domain:|&&)

New Token Information:.*?Account Name[\:\\\=\s]+(.*?)\s+(?:Account Domain:|&&)

Target User Name[:\s\\=]*(.*?)\s*(?:Target Domain:|&&)

New Logon.*?Name:[\:\\\=\s]+(.*?)\s+(?:Account Domain|Target Domain:|&&)

TaskName Nee

Nee

1

1

Task Name[\:\s\\=]*\\(.*?)\s+(?:Task Content:|&&)

Task Name[\:\s\\=]*\\(.*?)\s+(?:Task New Content:|&&)

Tipo de cifrado de tíquet 1 Ticket Encryption Type[\s:\\=]*(0[xX][0-9a-fA-F]+)
Dominio de usuario Nee

Nee

Nee

Nee

Nee

Nee

1

1

1

1

1

1

Account Information:.*?Account Domain[\:\\\=\s]+([^\s]+)

Supplied Realm Name[:\s]+([^\s]+)

Caller Domain:\s+([^\s]+)

Subject.*?Domain[\:\\\=\s]{2,}([^\s]+)

User domain:\s+([^\s]+)

Primary Domain[:\s\\=]*([^\s]+)

Nombre de principal del usuario Nee 1 User Principal Name[:\s]*(.*?)\s+Home Directory:
Derecho de usuario Nee 1 User\sRight:\s+(.*?)\s+?(Assigned\sTo|Removed\sFrom):
Estaciones de trabajo de usuario Nee 1 User Workstations[:\s]*(.*?)\s+Password Last Set:

Las siguientes propiedades de suceso personalizadas se han eliminado de IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.0.4. La supresión no afectará a su entorno. Puede revisar su uso de las propiedades y actualizar a la propiedad de sustitución, según sea necesario.

Tabla 22. Propiedades personalizadas sustituidas en 1.0.4
Propiedad personalizada eliminada Sustituida por
Nombre de cuenta bloqueada de cuenta Nombre de usuario de destino
ID de seguridad de bloqueo de cuenta ID de seguridad de cuenta de destino
Dominio de cuenta de error de inicio de sesión de cuenta Dominio de usuario de destino
Nombre de cuenta fallida de inicio de sesión de cuenta Nombre de usuario de destino
ID de seguridad de error de inicio de sesión de cuenta ID de seguridad de cuenta de destino
AccountDomain Dominio de usuario
AccountName Nombre de usuario iniciador
Nombre de sistema emisor Nombre del sistema
Dominio de emisor Dominio de usuario
Nombre de proceso de interlocutor Vía de acceso de proceso
Archivo Nombre de archivo

Extensión de archivo

Nombre de cuenta de miembro Nombre de usuario de destino
ID de seguridad de miembro ID de seguridad de cuenta de destino
Nuevo dominio de cuenta Dominio de usuario de destino
Nuevo nombre de cuenta Nombre de usuario de destino
ID de seguridad de cuenta nueva ID de seguridad de cuenta de destino
Nuevo dominio de cuenta de inicio de sesión Dominio de usuario de destino
Nombre de cuenta de inicio de sesión nuevo Nombre de usuario de destino
Nuevo ID de seguridad de inicio de sesión ID de seguridad de cuenta de destino
Nombre de proceso nuevo Nombre de proceso

La propiedad original (Nuevo nombre de proceso) devolvía la vía de acceso del proceso (el directorio y el nombre juntos). La nueva propiedad (Nombre de proceso) solo devuelve el nombre de proceso.

Nuevo dominio de cuenta de señal Dominio de usuario de destino
Nombre de cuenta de señal nueva Nombre de usuario de destino
Nuevo ID de seguridad de señal ID de seguridad de cuenta de destino
Dominio primario Dominio de usuario
Reino Dominio de usuario
Estación de trabajo origen Nombre del sistema
Dominio de cuenta de asunto Dominio de usuario
Nombre de cuenta de asunto Nombre de usuario iniciador
ID de seguridad de asunto ID de seguridad de cuenta
Dominio de cuenta de destino Dominio de usuario de destino
Nombre de cuenta de destino Nombre de usuario de destino
Dominio de destino Dominio de usuario de destino
Nombre de proceso de destino Nombre de proceso

(Volver arriba)

IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.0.1

En la tabla siguiente se muestran las propiedades de suceso personalizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.0.1.

Tabla 23. Propiedades de sucesos personalizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.0.1
Nombre Optimizada Grupo de capturas Expresión regular
Accesos 1 [\s\s|\t]Accesses:\s{0,2}(.*?)($|\s+(Access\s(Check\sResults|Mask|Reasons)|Privileges):)
Nombre de cuenta bloqueada de cuenta Nee 2 \s\sAccount\sThat\sWas\sLocked\sOut:\s\s+(.*?)\s\sAccount\sName:\s\s+(.*?)\s\s
ID de seguridad de bloqueo de cuenta Nee 2 \s\sAccount\sThat\sWas\sLocked\sOut:(\s{2,3})Security\sID:\s\s(.*?)\s\s
Dominio de cuenta de error de inicio de sesión de cuenta Nee 2 \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s
Nombre de cuenta fallida de inicio de sesión de cuenta Nee 2 \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s
ID de seguridad de error de inicio de sesión de cuenta Nee 1 \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s\sSecurity\sID:\s\s(.*?)\s\s
ID de seguridad de cuenta Nee 2 \s\sAccount\sInformation:\s\s(Security|.+User)\sID:\s+(.*?)\s\s
AccountDomain 3 \s\sAccount\sInformation:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s
AccountID 1 En desuso
AccountName

1

1

1

En desuso

En desuso

En desuso

Asignación de nombre de archivo de proceso Nee 2 \s\sAssigning\sProcess\sInformation:\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s
Nombre de sistema emisor Nee 1 \s\sCaller\sComputer\sName:\s(.*?)(\s$|\t)
Dominio de emisor Nee 2 \sCaller\sDomain:(\s?)(.*?)\s(\s|Caller\sLogon\sID:)
Nombre de proceso de interlocutor Nee 1 \s\sCaller\sProcess\sName:\s(.*?)\s\s
Nombre de usuario del interlocutor Nee 3 \sCaller\sUser(\sN|n)ame:(\s?)(.*?)\s(\s|Caller\sDomain:)
ChangedAttributes 1 Changed\sAttributes:\s+(.*)
Dominio de cliente Nee 2 \s\sClient\sDomain:(\s{0,2})(.*?)\s\s
Nombre de usuario de cliente Nee 2 \s\sClient\sUser\sName:(\s{0,2})(.*?)\s\s
Sistema Nee 7 (\tComputer=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t)(.*?)\t
Dominio de cuenta utilizado de credenciales Nee 3 \s\sAccount\sWhose\sCredentials\sWere\sUsed:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s
Nombre de cuenta de credenciales utilizadas Nee 3 \s\sAccount\sWhose\sCredentials\sWere\sUsed:(\s{2,3})Account\sName:(\s{1,2})(.*?)\s\s
Dominio Nee 4 (\s|Successful\sLogon:\s(.*?))\sDomain:(\s{1,2})(.*?)\s(\s|Logon\sID:)
Código de error Nee 8 (\s|[Mm]essage=)[Ee]rror(:|(\s([Cc]ode((\swas|\sreturned\s.+\sprocessor)?)(:?)|status:|value:|:)))\s?(.*?)([ .:,]|$)
Código de ID de suceso Nee 1 \tEventIDCode=(.*?)\t
EventID

1

1

1

\d{1,2}\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)

EventID=(\d+)

LEEF:[0-9\.]+\|Microsoft\|Windows\|.+\|(\d+)\|

Archivo Nee 3 (\s|,)\s[Ff]ile:(\s?)(.*?)(,\s|\sowned\sby)
Dominio Grupo Nee

Nee

2

3

(\s|\t)Group\sDomain:\s*(.*?)(\s\s|\t)

\s(Target|Group)\sDomain:(\s?)(.*?)\s(\s|Target\sAccount\sID:)

Nombre de grupo Nee

Nee

2

6

(\s|\t)Group\sName:\s*(.*?)(\t|\s(\s|Group\sDomain:))

\s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged|Group)((:\s\s(.*?)\s\sAccount)?)\sName:(\s{0,2})(.*?)\s(\s|Target\sDomain|Group\sDomain:)

ID de seguridad de grupo Nee

Nee

3

3

(\s|\t)Group:(\s+|\t)Security\sID:\s*(.*?)(\s\s|\t)

\s((Target\sAccount|Computer\sAccount\sThat\sWas\sChanged|Group):\s{1,3}Security|Target\sAccount)\sID:\s{0,2}(.*?)\s(|\s|Caller\sUser\sName:)

GroupID 1 Group ID: (\d+)
Directorio de inicio Nee 2 \s\sHome\sDirectory:(\s{1,2})(.*?)\s\s
Tipo de inicio de sesión Nee 1 \sLogon\sType:\s+(\d+)(\s|$)
Nombre de cuenta de miembro Nee 5 (\s|\t)Member(:(\s+?|\t).*?(\s+?|\t)Account)?\sName:\s*(.*?)(\t|\s+?(Group|Member\sID):)
ID de seguridad de miembro Nee 4 (\s|\t)Member(:(\s+?|\t)Security)?\sID:\s*(.*?)(\t|(\s+?(Target\s)?Account\sName:))
Mensaje Nee 1 (\t[Mm]essage=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(\t?))(.+)
Nuevo dominio de cuenta Nee 6 \s\sNew\sAccount((\sName)?):\s(.*?)\s\s(Account|New)\sDomain:(\s{1,2})(.*?)\s\s
Nuevo nombre de cuenta Nee 5 \s\sNew\sAccount((:\s\s(.*?)\s\sAccount)?)\sName:(\s{1,2})(.*?)\s\s
ID de seguridad de cuenta nueva Nee 2 \s\sNew\sAccount(:\s{2,3}Security)?\sID:\s{1,2}(.*?)\s\s
Nuevo dominio de cuenta de inicio de sesión Nee 3 \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s
Nombre de cuenta de inicio de sesión nuevo Nee 3 \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sName:(\s{1,2})(.*?)\s\s
Nuevo ID de seguridad de inicio de sesión Nee 3 \s\sNew\sLogon:(\s{2,3})Security\sID:(\s{1,2})(.*?)\s\s
Nuevo nombre de archivo de imagen de proceso Nee 3 \s\s(New\sProcess\sInformation|A\snew\sprocess\shas\sbeen\screated):\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s
Nombre de proceso nuevo Nee 2 \sNew\sProcess\sName:(\s?)(.*?)\s(\s|Token\sElevation\sType:)
Nuevo dominio de cuenta de señal Nee 2 \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s
Nombre de cuenta de señal nueva Nee 2 \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s
Nuevo ID de seguridad de señal Nee 1 \s\sNew\sToken\sInformation:\s\sSecurity\sID:\s\s(.*?)\s\s
ObjectName

1

1

En desuso

En desuso

ObjectType 1 Object\sType:\s{0,2}(.*?)\s+(Object\sName|Process\sID|Source\sAddress):
Dominio primario Nee 2 \s\sPrimary\sDomain:(\s{0,2})(.*?)\s\s
Nombre de usuario primario Nee 2 \s\sPrimary\sUser\sName:(\s?)(.*?)\s\s
Nombre de proceso Nee 2 \s\sProcess\sName:\s(\s?)(.*?)(\s\s|$)
Reino 1 Supplied Realm Name: (.*?)[ ]
Número de registro Nee 1 \tRecordNumber=(.*?)\t
Nombre de cuenta SAM Nee 2 \sS(AM|am)\sAccount\sName:\s?(.*?)\s(\s|SID\sHistory:)
Ámbito 1 Scope:\s(.*?)\s+(\d+|$)
Nombre de usuario secundario Nee 1 \tSecondaryUserName=(.*?)\t
Nombre de servicio Nee 5 \s(\s|Service\sInformation:\s)(Service\sName|Server:\s\s(.*?)\s\sService):(\s{0,2})(.*?)\s(\s|Server:|Service\sFile\sName:)
Nombre de unidad compartida Nee 2 \sShare\sName:(\s{0,2})(.*?)\s(\s|Share\sPath:)
Estación de trabajo origen 6 (\sSource\sWorkstation|The\slogon\sto\saccount:\s(.*?)\sby:\s(.*?)\sfrom\sworkstation|(\s|Authentication\sPackage:\s(.*?))\sWorkstation\sName|Caller\sWorkstation):\s(.*?)\s(\s|Caller\sUser\sName:|Error\sCode:)
Dominio de cuenta de asunto Nee 5 (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sDomain:(\s{0,2})(.*?)\s(\s|Logon\sID:)
Nombre de cuenta de asunto Nee 5 (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sName:(\s{0,2})(.*?)\s(\s|Account\sDomain:)
ID de seguridad de asunto Nee 5 (\s\s|\t)Subject(\s?):(\s{1,3})Security\sID:(\s{0,2})(.*?)\s(\s|Account\sName:)
Dominio de cuenta de destino Nee 3 \s\s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged):\s\s(.*?)\s\sAccount\sDomain:\s{0,2}(.*?)(\s\s|\s$|\t)
Nombre de cuenta de destino Nee 6 \s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged)((:\s\s(.*?)\s\sAccount)?)\sName:(\s{0,2})(.*?)\s(\s|Target\sDomain:)
ID de seguridad de cuenta de destino Nee

Nee

3

2

\s((Target\sAccount|Computer\sAccount\sThat\sWas\sChanged):\s{2,3}Security|Target\sAccount)\sID:\s{0,2}(.*?)\s(\s|Caller\sUser\sName:)

(Assigned\sTo|Removed\sFrom):\s*(.*?)\s+?(Assigned|Removed)\sBy:

Dominio de destino Nee 2 \sTarget\sDomain:(\s?)(.*?)\s(\s|Target\sAccount\sID:)
Nombre de proceso de destino Nee 1 \s\sTarget\sProcess\sName:\s(.*?)\s\s
Nombre de usuario de destino Nee 1 \s\sTarget\sUser\sName:\s(.*?)\s\s
Cuenta de usuario Nee 1 \sUser\saccount:\s(.*?)\sUser\sdomain:
Dominio de usuario Nee 2 \sUser\s[Dd]omain:(\s{1,2})(.*?)\s(\s|\w+:)
Nombre de usuario Nee 3 (\s|:)\sUser\s[Nn]ame:(\s?)(.*?)\s(\s|\w+:)
Nombre de principal del usuario Nee 1 \s\sUser\sPrincipal\sName:\s(.*?)\s\s
Derecho de usuario Nee 1 User\sRight:\s*(.*?)\s+?(Assigned\sTo|Removed\sFrom|$):
Estaciones de trabajo de usuario Nee 1 \s\sUser\sWorkstations:\s(.*?)\s\s

(Volver arriba)

IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.0.0

En la tabla siguiente se muestran las propiedades de suceso personalizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.0.0.

Tabla 24. Propiedades de sucesos personalizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.0.0
Nombre Optimizada Grupo de capturas Expresión regular
Accesos 1 [\s\s|\t]Accesses:\s{0,2}(.*?)($|\s+(Access\s(Check\sResults|Mask|Reasons)|Privileges):)
Nombre de cuenta bloqueada de cuenta Nee 2 \s\sAccount\sThat\sWas\sLocked\sOut:\s\s+(.*?)\s\sAccount\sName:\s\s+(.*?)\s\s
ID de seguridad de bloqueo de cuenta Nee 2 \s\sAccount\sThat\sWas\sLocked\sOut:(\s{2,3})Security\sID:\s\s(.*?)\s\s
Dominio de cuenta de error de inicio de sesión de cuenta Nee 2 \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s
Nombre de cuenta fallida de inicio de sesión de cuenta Nee 2 \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s
ID de seguridad de error de inicio de sesión de cuenta Nee 1 \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s\sSecurity\sID:\s\s(.*?)\s\s
ID de seguridad de cuenta Nee 2 \s\sAccount\sInformation:\s\s(Security|.+User)\sID:\s+(.*?)\s\s
AccountDomain 3 \s\sAccount\sInformation:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s
AccountID 1 Target Account ID: (.*?)
AccountName

1

1

1

New Account Name: (.*?)

Target Account Name: (.*?)

Account Name:\s*(.+?)\s+(Additional Information|Account Domain|Service Information|SID History|Access Granted|Access Removed|Group|Display Name|Supplied Realm Name|Workstation|New Domain):

Asignación de nombre de archivo de proceso Nee 2 \s\sAssigning\sProcess\sInformation:\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s
Nombre de sistema emisor Nee 1 \s\sCaller\sComputer\sName:\s(.*?)(\s$|\t)
Dominio de emisor Nee 2 \sCaller\sDomain:(\s?)(.*?)\s(\s|Caller\sLogon\sID:)
Nombre de proceso de interlocutor Nee 1 \s\sCaller\sProcess\sName:\s(.*?)\s\s
Nombre de usuario del interlocutor Nee 3 \sCaller\sUser(\sN|n)ame:(\s?)(.*?)\s(\s|Caller\sDomain:)
ChangedAttributes 1 Changed\sAttributes:\s+(.*)
Dominio de cliente Nee 2 \s\sClient\sDomain:(\s{0,2})(.*?)\s\s
Nombre de usuario de cliente Nee 2 \s\sClient\sUser\sName:(\s{0,2})(.*?)\s\s
Sistema Nee 7 (\tComputer=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t)(.*?)\t
Dominio de cuenta utilizado de credenciales Nee 3 \s\sAccount\sWhose\sCredentials\sWere\sUsed:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s
Nombre de cuenta de credenciales utilizadas Nee 3 \s\sAccount\sWhose\sCredentials\sWere\sUsed:(\s{2,3})Account\sName:(\s{1,2})(.*?)\s\s
Dominio Nee 4 (\s|Successful\sLogon:\s(.*?))\sDomain:(\s{1,2})(.*?)\s(\s|Logon\sID:)
Código de error Nee 8 (\s|[Mm]essage=)[Ee]rror(:|(\s([Cc]ode((\swas|\sreturned\s.+\sprocessor)?)(:?)|status:|value:|:)))\s?(.*?)([ .:,]|$)
Código de ID de suceso Nee 1 \tEventIDCode=(.*?)\t
EventID

1

1

1

\d{1,2}\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)

EventID=(\d+)

LEEF:[0-9\.]+\|Microsoft\|Windows\|.+\|(\d+)\|

Archivo Nee 3 (\s|,)\s[Ff]ile:(\s?)(.*?)(,\s|\sowned\sby)
Dominio Grupo Nee

Nee

2

3

(\s|\t)Group\sDomain:\s*(.*?)(\s\s|\t)

\s(Target|Group)\sDomain:(\s?)(.*?)\s(\s|Target\sAccount\sID:)

Nombre de grupo Nee

Nee

2

6

(\s|\t)Group\sName:\s*(.*?)(\t|\s(\s|Group\sDomain:))

\s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged|Group)((:\s\s(.*?)\s\sAccount)?)\sName:(\s{0,2})(.*?)\s(\s|Target\sDomain|Group\sDomain:)

ID de seguridad de grupo Nee

Nee

3

3

(\s|\t)Group:(\s+|\t)Security\sID:\s*(.*?)(\s\s|\t)

\s((Target\sAccount|Computer\sAccount\sThat\sWas\sChanged|Group):\s{1,3}Security|Target\sAccount)\sID:\s{0,2}(.*?)\s(|\s|Caller\sUser\sName:)

GroupID 1 Group ID: (\d+)
Directorio de inicio Nee 2 \s\sHome\sDirectory:(\s{1,2})(.*?)\s\s
Tipo de inicio de sesión Nee 1 \sLogon\sType:\s+(\d+)(\s|$)
Nombre de cuenta de miembro Nee 5 (\s|\t)Member(:(\s+?|\t).*?(\s+?|\t)Account)?\sName:\s*(.*?)(\t|\s+?(Group|Member\sID):)
ID de seguridad de miembro Nee 4 (\s|\t)Member(:(\s+?|\t)Security)?\sID:\s*(.*?)(\t|(\s+?(Target\s)?Account\sName:))
Mensaje Nee 10 (\t[Mm]essage=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(\t?))(.+)
Nuevo dominio de cuenta Nee 6 \s\sNew\sAccount((\sName)?):\s(.*?)\s\s(Account|New)\sDomain:(\s{1,2})(.*?)\s\s
Nuevo nombre de cuenta Nee 5 \s\sNew\sAccount((:\s\s(.*?)\s\sAccount)?)\sName:(\s{1,2})(.*?)\s\s
ID de seguridad de cuenta nueva Nee 2 \s\sNew\sAccount(:\s{2,3}Security)?\sID:\s{1,2}(.*?)\s\s
Nuevo dominio de cuenta de inicio de sesión Nee 3 \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s
Nombre de cuenta de inicio de sesión nuevo Nee 3 \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sName:(\s{1,2})(.*?)\s\s
Nuevo ID de seguridad de inicio de sesión Nee 3 \s\sNew\sLogon:(\s{2,3})Security\sID:(\s{1,2})(.*?)\s\s
Nuevo nombre de archivo de imagen de proceso Nee 3 \s\s(New\sProcess\sInformation|A\snew\sprocess\shas\sbeen\screated):\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s
Nombre de proceso nuevo Nee 2 \sNew\sProcess\sName:(\s?)(.*?)\s(\s|Token\sElevation\sType:)
Nuevo dominio de cuenta de señal Nee 2 \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s
Nombre de cuenta de señal nueva Nee 2 \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s
Nuevo ID de seguridad de señal Nee 1 \s\sNew\sToken\sInformation:\s\sSecurity\sID:\s\s(.*?)\s\s
ObjectName

1

1

Object Name: (.*?)

New Process Name: (.*?)

ObjectType 1 Object\sType:\s{0,2}(.*?)\s+(Object\sName|Process\sID|Source\sAddress):
Dominio primario Nee 2 \s\sPrimary\sDomain:(\s{0,2})(.*?)\s\s
Nombre de usuario primario Nee 2 \s\sPrimary\sUser\sName:(\s?)(.*?)\s\s
Nombre de proceso Nee 2 \s\sProcess\sName:\s(\s?)(.*?)(\s\s|$)
Reino 1 Supplied Realm Name: (.*?)[ ]
Número de registro Nee 1 \tRecordNumber=(.*?)\t
Nombre de cuenta SAM Nee 2 \sS(AM|am)\sAccount\sName:\s?(.*?)\s(\s|SID\sHistory:)
Ámbito 1 Scope:\s(.*?)\s+(\d+|$)
Nombre de usuario secundario Nee 1 \tSecondaryUserName=(.*?)\t
Nombre de servicio Nee 5 \s(\s|Service\sInformation:\s)(Service\sName|Server:\s\s(.*?)\s\sService):(\s{0,2})(.*?)\s(\s|Server:|Service\sFile\sName:)
Nombre de unidad compartida Nee 2 \sShare\sName:(\s{0,2})(.*?)\s(\s|Share\sPath:)
Estación de trabajo origen 6 (\sSource\sWorkstation|The\slogon\sto\saccount:\s(.*?)\sby:\s(.*?)\sfrom\sworkstation|(\s|Authentication\sPackage:\s(.*?))\sWorkstation\sName|Caller\sWorkstation):\s(.*?)\s(\s|Caller\sUser\sName:|Error\sCode:)
Dominio de cuenta de asunto Nee 5 (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sDomain:(\s{0,2})(.*?)\s(\s|Logon\sID:)
Nombre de cuenta de asunto Nee 5 (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sName:(\s{0,2})(.*?)\s(\s|Account\sDomain:)
ID de seguridad de asunto Nee 5 (\s\s|\t)Subject(\s?):(\s{1,3})Security\sID:(\s{0,2})(.*?)\s(\s|Account\sName:)
Dominio de cuenta de destino Nee 3 \s\s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged):\s\s(.*?)\s\sAccount\sDomain:\s{0,2}(.*?)(\s\s|\s$|\t)
Nombre de cuenta de destino Nee 6 \s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged)((:\s\s(.*?)\s\sAccount)?)\sName:(\s{0,2})(.*?)\s(\s|Target\sDomain:)
ID de seguridad de cuenta de destino Nee

Nee

3

2

\s((Target\sAccount|Computer\sAccount\sThat\sWas\sChanged):\s{2,3}Security|Target\sAccount)\sID:\s{0,2}(.*?)\s(\s|Caller\sUser\sName:)

(Assigned\sTo|Removed\sFrom):\s*(.*?)\s+?(Assigned|Removed)\sBy:

Dominio de destino Nee 2 \sTarget\sDomain:(\s?)(.*?)\s(\s|Target\sAccount\sID:)
Nombre de proceso de destino Nee 1 \s\sTarget\sProcess\sName:\s(.*?)\s\s
Nombre de usuario de destino Nee 1 \s\sTarget\sUser\sName:\s(.*?)\s\s
Cuenta de usuario Nee 1 \sUser\saccount:\s(.*?)\sUser\sdomain:
Dominio de usuario Nee 2 \sUser\s[Dd]omain:(\s{1,2})(.*?)\s(\s|\w+:)
Nombre de usuario Nee 3 (\s|:)\sUser\s[Nn]ame:(\s?)(.*?)\s(\s|\w+:)
Nombre de principal del usuario Nee 1 \s\sUser\sPrincipal\sName:\s(.*?)\s\s
Derecho de usuario Nee 1 User\sRight:\s*(.*?)\s+?(Assigned\sTo|Removed\sFrom|$):
Estaciones de trabajo de usuario Nee 1 \s\sUser\sWorkstations:\s(.*?)\s\s

(Volver arriba)

La tabla siguiente muestra los ID de suceso y los nombres de suceso en los que se basan las propiedades de suceso personalizadas en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension

Cuadro 25. ID de suceso en IBM Security QRadar Propiedades personalizadas para Microsoft Windows Content Extension 1.2.1
ID de suceso Nombre de suceso
1 Crear proceso
2 Un proceso ha cambiado una hora de creación de archivo
3 Se ha detectado una conexión de red
5 Proceso terminado
7 Imagen cargada
8 Crear RemoteThread
10 ProcessAccess
11 FileCreate
13 Suceso de registro (conjunto de valores)
15 FileCreateStreamHash
22 Consulta de DNS
23 Supresión de archivo
513 Auditoría correcta: Se ha creado una cuenta de usuario
537 Error de inicio de sesión-El intento de inicio de sesión ha fallado por otras razones
627 Auditoría satisfactoria: intento de cambio de contraseña satisfactorio
631 Grupo creado
632 Miembro de grupo global añadido
634 Grupo suprimido
636 Miembro de grupo local añadido
637 Miembro de grupo local eliminado
850 Configuración de cortafuegos de Windows
4103 Invocación de mandato de registro de módulo
4104 Bloque de script ejecutado/compilado
4624 Auditoría correcta: una cuenta se ha iniciado correctamente
4625 Auditoría de error: una cuenta no ha podido iniciar la sesión
4648 Auditoría correcta: un inicio de sesión ha sido satisfactorio utilizando credenciales explícitas
4656 Auditoría de anomalía: se ha solicitado un descriptor de contexto para un objeto
4657 Auditoría correcta: Se ha modificado un valor de registro
4662 Auditoría correcta: se ha realizado una operación en un objeto
4663 Auditoría satisfactoria: se ha intentado acceder a un objeto
4670 Auditoría satisfactoria: se han cambiado los permisos de un objeto
4688 Auditoría de éxito: se ha creado un nuevo proceso
4689 Auditoría correcta: se ha salido de un proceso
4696 Auditoría correcta: se ha asignado una señal primaria al proceso
4698 Auditoría correcta: se ha creado una tarea planificada
4702 Auditoría correcta: se ha actualizado una tarea planificada
4720 Auditoría correcta: Se ha creado una cuenta de usuario
4723 Auditoría correcta: se ha intentado cambiar la contraseña de una cuenta
4725 Auditoría correcta: se ha inhabilitado una cuenta de usuario
4726 Se ha suprimido una cuenta de usuario
4727 Auditoría correcta: se ha creado un grupo global habilitado para la seguridad
4728 Auditoría correcta: se ha añadido un miembro a un grupo global habilitado para la seguridad
4729 Auditoría correcta: se ha eliminado un miembro de un grupo global habilitado para la seguridad
4730 Auditoría correcta: se ha suprimido un grupo global habilitado para la seguridad
4732 Auditoría correcta: se ha añadido un miembro a un grupo local habilitado para la seguridad
4733 Auditoría correcta: se ha eliminado un miembro de un grupo local habilitado para la seguridad
4735 Auditoría correcta: Se ha cambiado un grupo local habilitado para la seguridad
4737 Auditoría correcta: se ha cambiado un grupo global habilitado para la seguridad
4738 Auditoría correcta: se ha cambiado una cuenta de usuario
4740 Auditoría correcta: se ha bloqueado una cuenta de usuario
4741 Auditoría correcta: Se ha creado una cuenta de sistema
4742 Auditoría correcta: se ha cambiado una cuenta de sistema
4743 Auditoría correcta: Se ha suprimido una cuenta de sistema
4754 Auditoría correcta: se ha creado un grupo universal habilitado para la seguridad
4755 Auditoría correcta: Se ha cambiado un grupo universal habilitado para la seguridad
4756 Auditoría correcta: se ha añadido un miembro a un grupo universal habilitado para la seguridad
4761 Auditoría correcta: se ha añadido un miembro a un grupo universal inhabilitado para la seguridad
4762 Auditoría correcta: se ha eliminado un miembro de un grupo universal inhabilitado para la seguridad
4767 Auditoría correcta: se ha desbloqueado una cuenta de usuario
4768 Auditoría correcta: se ha solicitado un tíquet de autenticación (TGT) de Kerberos
4769 Auditoría de error: Se ha rechazado un tíquet de servicio de Kerberos
5140 Se ha accedido a un objeto compartido de red
5142 Objeto compartido de red añadido
5145 Auditoría correcta: se ha seleccionado el objeto de compartición de red para el acceso

(Volver arriba)