Exemple de message d'événement CrowdStrike Falcon Host
Utilisez cet exemple de message d'événement pour vérifier la réussite d'une intégration à IBM QRadar.
Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les retours chariot ou les caractères de saut de ligne.
Exemple de message CrowdStrike Falcon Host lorsque vous utilisez le protocole Syslog
L'exemple suivant présente un événement de récapitulatif de détection qui a été généré lorsqu'un logiciel malveillant connu a accédé à un document sur l'hôte. Cet événement contient les détails du document et l'heure d'accès au document.
LEEF:1.0|CrowdStrike|FalconHost|1.0|Suspicious Activity| devTime=2016-06-09 02:57:28 src=10.1.1.1 srcPort=49220 dst=10.1.1.2 domain=I cat=NetworkAccesses usrName=test devTimeFormat=yyyy-MM-dd HH:mm:ss connDir=0 dstPort=443 resource=<Resource> proto=TCP url=https://example.com/url
| Nom de zone QRadar | Valeurs mises en évidence dans le contenu d'événement |
|---|---|
| ID d'événement | Suspicious Activity |
| catégorie | CrowdStrike + FalconHost |
| IP source | 10.1.1.1 |
| Port source | 49220 |
| IP de destination | 10.1.1.2 |
| Port de destination | 443 |
| Heure de l'événement | 2016-06-09 02:57:28 |
| Nom d'utilisateur | test |