Cisco AMP

L'extension de contenu IBM Sécurité QRadar Cisco AMP ajoute de nouvelles propriétés d'événements personnalisés pour Cisco AMP.

Remarque: la propriété personnalisée Nom de fichier parent a été renommée en Nom de processus parent dans 1.0.1. Si 1.0.0 de cette extension est installé, supprimez Nom de fichier parent avant d'effectuer la mise à niveau vers la version la plus récente.
Important: Pour éviter les erreurs de contenu dans cette extension de contenu, tenez à jour les DSM associés. Les DSM sont mis à jour dans le cadre des mises à jour automatiques. Si les mises à jour automatiques ne sont pas activées, téléchargez la version la plus récente des DSM associés à partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Security QRadar Extensions de contenu Cisco AMP

IBM QRadar de sécurité Extension de contenu Cisco AMP 1.1.0

Les propriétés personnalisées en double dans les propriétés personnalisées suivantes sont fusionnées et définies pour utiliser la catégorie de niveau inférieur Any / Any.
  • Hachage MD5
  • MD5 des parents
  • Parent SHA1 Hachage
  • Parent SHA256 Hachage
  • SHA1 Hachage

La catégorie de niveau inférieur de la propriété Nom de fichier est mise à jour.

La propriété Parent Hash est supprimée.

(Haut de la page)

IBM QRadar de sécurité Extension de contenu Cisco AMP 1.0.3

Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Cisco AMP Content Extension 1.0.3.

Tableau 1. Propriétés personnalisées dans IBM Security QRadar Cisco AMP Content Extension 1.0.3
Nom optimisé Groupe de capture Expression régulière
EventID Oui 1 "event_type_id": \s * (\d *)

(Haut de la page)

IBM QRadar de sécurité Extension de contenu Cisco AMP 1.0.2

Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Cisco AMP Content Extension 1.0.2.

Tableau 2. Propriétés personnalisées dans IBM Security QRadar Cisco AMP Content Extension 1.0.2
Nom optimisé Groupe de capture Expression régulière
Hachage MD5 Oui 1 "file":. *? "md5": \s* "([ ^" ] *) "
SHA1 Hachage Oui 1 "file":. *? "sha1": \s* "([ ^" ] *) "

(Haut de la page)

IBM QRadar de sécurité Extension de contenu Cisco AMP 1.0.1

Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Cisco AMP Content Extension 1.0.1.

Tableau 3. Propriétés personnalisées dans IBM Security QRadar Cisco AMP Content Extension 1.0.1
Nom optimisé Groupe de capture Expression régulière
Nom du processus parent Oui 1 "parent" :. *? "nom_fichier": \s* \" ([ ^ \" ] *) "
Hachage SHA256 Oui 1 "file":. *? "sha256": \s* \" ([ ^ \" ] *) "

(Haut de la page)

IBM QRadar de sécurité Extension de contenu Cisco AMP 1.0.0

Le tableau suivant présente les propriétés personnalisées de l'extension de contenu IBM Security QRadar Cisco AMP 1.0.0 .

Tableau 4. Propriétés personnalisées dans Cisco AMP 1.0.0 extension de contenu
Nom optimisé Groupe de capture Expression régulière
Disposition de fichier archivé Non 1 "archived_file" :. *? "disposition": \s* \" ([ ^ \" ] *) "
Fichier archivé SHA256 Hachage Non 1 "archived_file":. *? "sha256": \s* \" ([ ^ \" ] *) "
Nom de l'ordinateur Non 1 "hostname": \s* " ([ ^ \" ] *)
disposition Non 1 "file" :. *? "disposition": \s* \" ([ ^ \" ] *) "
EventID Non 1 "event_type_id": \s * (\d *)
Répertoire de fichiers Oui

Oui

1

1

"file" :. *? "chemin_fichier": \s* \" ([ ^ \" ] *) (?: \\ | \/) [ ^ \\\/ ] * "

"description": "([ ^ \" ] *) (?: \\ | \/) [ ^ \\\/ ] *"

Extension de fichier Oui 1 "file" :. *? "nom_fichier": \s*\" [ ^ \" \. ] * \. ([ ^ \" ] *) "
Hachage de fichier Oui 1 "file":. *? "(?:sha256|sha1|md5)": \s* \" ([ ^ \" ] *) "
Chemin d'accès au fichier Non

Non

1

1

"description": "(. *?)"

"file" :. *? "chemin_fichier": \s* \" ([ ^ \" ] *) "

filename Oui

Oui

1

1

"file" :. *? "nom_fichier": \s* \" ([ ^ \" ] *) "

"description": "(?:. * | \\) \\ (. *?)"

Hachage MD5 Non 1 "file":. *? "md5": \s* \" ([ ^ \" ] *) "
Disposition parent Non 1 "parent" :. *? "disposition": \s* \" ([ ^ \" ] *) "
Nom de fichier parent Non 1 "parent" :. *? "nom_fichier": \s* \" ([ ^ \" ] *) "
Hachage parent Non 1 "parent":. *? "(?:sha256|sha1|md5)": \s* \" ([ ^ \" ] *) "
MD5 des parents Non 1 "parent":. *? "md5": \s* \" ([ ^ \" ] *) "
ID du processus parent Non 1 "parent" :. *? "id_processus": \s * (\d *)
Parent SHA1 Hachage Non 1 "parent":. *? "sha1": \s* \" ([ ^ \" ] *) "
Parent SHA256 Hachage Non 1 "parent":. *? "sha256": \s* \" ([ ^ \" ] *) "
Lien de référence Non 1 "trajectoire": " ([ ^ \" ] *) \",
SHA1 Hachage Non 1 "file":. *? "sha1": \s* \" ([ ^ \" ] *) "
Hachage SHA256 Non 1 "file":. *? "sha256": \s* \" ([ ^ \" ] *) "
Nom de la menace Oui 1 "détection": \s* " ([ ^ \" ] *)

(Haut de la page)