El archivo de estadísticas de WinCollect 10
Cada agente tiene un archivo de estadísticas que puede utilizar para ver los sucesos que el agente ha procesado durante un periodo de tiempo. El archivo de estadísticas se almacena en el directorio /logs donde está instalado el agente.
From 20210915.130000 to 20210915.140000
Destination//QRadar: 3.5/162,6,4,3,6,31,4,3,3,3,26,3,3,3,6,30,3,4,3,3,32,3,4,4,7,2.4/116,3,3,3,3,25,4,3,3,6,31,4,3,3,3,23,3,3,3,10,48,9,10,4,12,31,12,3,3,6,19,12,3,3,4
Source//Local//Application: 0,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,
Source//Local//DNS Debug: 162,,,,,6,,,,,2,,,,,4,,,,,6,,,,,116,,,,,2,,,,,8,,,,,2,,,,,28,,,,,12,,,,,4,,,,
Source//Local//Security: 27,5,4,3,6,24,3,3,3,3,24,3,3,3,6,26,3,4,3,3,26,3,4,3,6,21,3,3,3,3,23,4,3,3,6,23,4,3,3,3,21,3,3,3,10,20,9,6,4,12,15,12,3,3,6,15,12,3,3,4
Source//Local//XPath Sysmon Powershell: 3,1,,,,1,,,,,,,,,,,,,,,,,,,1,2,,,,,,,,,,,,,,,,,,,,,,2,,,4,,,,,,,,,
StatusServer//10.10.218.221: 0,,,,1,,,,,1,,,,,1,,,,,1,,,1,,1,,,1,,1,,,,1,1,,,,,1,,,,1,1,1,,,,1,,,,,1,,,,,1
UserData//EvtsOnDisk: 0,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,| Valor | Descripción |
|---|---|
From 20210915.130000 to 20210915.140000 |
El archivo de estadísticas se actualiza cada minuto y crea una sección nueva cada hora. En este ejemplo, los datos son del 15 de septiembre de 2021, de 1 PM a 2 PM. |
Destination//QRadar: 3.5/162,6,4,3,6,31,4,3,3,
3,26,3,3,3,6,30,3,4,3,3,32,3,4,4,7,2.4/116,3, 3,3,3,25,4,3,3,6,31,4,3,3,3,23,3,3,3,10,48,9,
10,4,12,31,12,3,3,6,19,12,3,3,4 |
Esta línea contiene una entrada para cada destino al que está enviando registros. En este ejemplo, tiene un destino denominado QRadar. Los sucesos por minuto (EPM) se registran cada minuto. Por lo tanto, esta línea separada por comas contiene 60 entradas. Las entradas más actuales son los valores del extremo derecho. Los números en el formato X/Y representan el promedio y el EPS más alto vistos para ese minuto.
|
Source//Local//Application: 0,,,,,,,,,,,,,,,,
,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,, |
Este es un origen que se denomina Aplicación, en el grupo Local . Este es el origen que está recopilando sucesos del canal de sucesos de aplicación local. |
Source//Local//DNS Debug: 162,,,,,6,,,,,2,,,,,
4,,,,,6,,,,,116,,,,,2,,,,,8,,,,,2,,,,,28,,,,, 12,,,,,4,,,, |
Este es un origen denominado Depurar DNS en el grupo Local . Este origen está recopilando registros de depuración de DNS en la máquina local. |
Source//Local//Security: 27,5,4,3,6,24,3,3,3,
3,24,3,3,3,6,26,3,4,3,3,26,3,4,3,6,21,3,3,3,3, 23,4,3,3,6,23,4,3,3,3,21,3,3,3,10,20,9,6,4,12,
15,12,3,3,6,15,12,3,3,4 |
Este es un origen que se denomina Seguridad, en el grupo Local . Este es el origen que está recopilando sucesos del canal de sucesos de seguridad local. Como era de esperar, esta es la fuente más concurrida. El canal de seguridad suele generar el mayor tráfico en los registros de sucesos estándar. |
Source//Local//XPath Sysmon Powershell: 3,1,,,,1,,,,,,,,,,,,,,,,,,,1,2,,,,,,,,,,,,,,,
,,,,,,,2,,,4,,,,,,,,, |
Se trata de un origen denominado XPath Sysmon Powershell, en el grupo Local . Este es el origen que está recopilando sucesos de las aplicaciones Sysmon y PowerShell y los registros de sucesos de servicios. |
StatusServer//10.10.218.221: 0,,,,1,,,,,1,,,,,
1,,,,,1,,,1,,1,,,1,,1,,,,1,1,,,,,1,,,,1,1,1,,, ,1,,,,,1,,,,,1 |
Aquí es donde se envían los mensajes de estado, e incluye los mensajes de latido y los mensajes de error de inicio o detención de servicio y de agente. Normalmente, estos tienen un recuento de EPS muy bajo (un mensaje cada 5 minutos). |
UserData//EvtsOnDisk: 0,,,,,,,,,,,,,,,,,,,,,,,
,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,, |
Muestra si los sucesos se están almacenando en el disco. Por ejemplo, el agente no se puede comunicar con QRadar y, por lo tanto, almacena los sucesos en el disco hasta que puede abrir la comunicación. |