Cisco AMP
L'extension de contenu IBM Sécurité QRadar Cisco AMP ajoute de nouvelles propriétés d'événements personnalisés pour Cisco AMP.
IBM Security QRadar Extensions de contenu Cisco AMP
IBM QRadar de sécurité Extension de contenu Cisco AMP 1.1.0
- Hachage MD5
- MD5 des parents
- Parent SHA1 Hachage
- Parent SHA256 Hachage
- SHA1 Hachage
La catégorie de niveau inférieur de la propriété Nom de fichier est mise à jour.
La propriété Parent Hash est supprimée.
IBM QRadar de sécurité Extension de contenu Cisco AMP 1.0.3
Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Cisco AMP Content Extension 1.0.3.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| EventID | Oui | 1 | "event_type_id": \s * (\d *) |
IBM QRadar de sécurité Extension de contenu Cisco AMP 1.0.2
Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Cisco AMP Content Extension 1.0.2.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Hachage MD5 | Oui | 1 | "file":. *? "md5": \s* "([ ^" ] *) " |
| SHA1 Hachage | Oui | 1 | "file":. *? "sha1": \s* "([ ^" ] *) " |
IBM QRadar de sécurité Extension de contenu Cisco AMP 1.0.1
Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Cisco AMP Content Extension 1.0.1.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Nom du processus parent | Oui | 1 | "parent" :. *? "nom_fichier": \s* \" ([ ^ \" ] *) " |
| Hachage SHA256 | Oui | 1 | "file":. *? "sha256": \s* \" ([ ^ \" ] *) " |
IBM QRadar de sécurité Extension de contenu Cisco AMP 1.0.0
Le tableau suivant présente les propriétés personnalisées de l'extension de contenu IBM Security QRadar Cisco AMP 1.0.0 .
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Disposition de fichier archivé | Non | 1 | "archived_file" :. *? "disposition": \s* \" ([ ^ \" ] *) " |
| Fichier archivé SHA256 Hachage | Non | 1 | "archived_file":. *? "sha256": \s* \" ([ ^ \" ] *) " |
| Nom de l'ordinateur | Non | 1 | "hostname": \s* " ([ ^ \" ] *) |
| disposition | Non | 1 | "file" :. *? "disposition": \s* \" ([ ^ \" ] *) " |
| EventID | Non | 1 | "event_type_id": \s * (\d *) |
| Répertoire de fichiers | Oui Oui |
1 1 |
"file" :. *? "chemin_fichier": \s* \" ([ ^ \" ] *) (?: \\ | \/) [ ^ \\\/ ] * " "description": "([ ^ \" ] *) (?: \\ | \/) [ ^ \\\/ ] *" |
| Extension de fichier | Oui | 1 | "file" :. *? "nom_fichier": \s*\" [ ^ \" \. ] * \. ([ ^ \" ] *) " |
| Hachage de fichier | Oui | 1 | "file":. *? "(?:sha256|sha1|md5)": \s* \" ([ ^ \" ] *) " |
| Chemin d'accès au fichier | Non Non |
1 1 |
"description": "(. *?)" "file" :. *? "chemin_fichier": \s* \" ([ ^ \" ] *) " |
| filename | Oui Oui |
1 1 |
"file" :. *? "nom_fichier": \s* \" ([ ^ \" ] *) " "description": "(?:. * | \\) \\ (. *?)" |
| Hachage MD5 | Non | 1 | "file":. *? "md5": \s* \" ([ ^ \" ] *) " |
| Disposition parent | Non | 1 | "parent" :. *? "disposition": \s* \" ([ ^ \" ] *) " |
| Nom de fichier parent | Non | 1 | "parent" :. *? "nom_fichier": \s* \" ([ ^ \" ] *) " |
| Hachage parent | Non | 1 | "parent":. *? "(?:sha256|sha1|md5)": \s* \" ([ ^ \" ] *) " |
| MD5 des parents | Non | 1 | "parent":. *? "md5": \s* \" ([ ^ \" ] *) " |
| ID du processus parent | Non | 1 | "parent" :. *? "id_processus": \s * (\d *) |
| Parent SHA1 Hachage | Non | 1 | "parent":. *? "sha1": \s* \" ([ ^ \" ] *) " |
| Parent SHA256 Hachage | Non | 1 | "parent":. *? "sha256": \s* \" ([ ^ \" ] *) " |
| Lien de référence | Non | 1 | "trajectoire": " ([ ^ \" ] *) \", |
| SHA1 Hachage | Non | 1 | "file":. *? "sha1": \s* \" ([ ^ \" ] *) " |
| Hachage SHA256 | Non | 1 | "file":. *? "sha256": \s* \" ([ ^ \" ] *) " |
| Nom de la menace | Oui | 1 | "détection": \s* " ([ ^ \" ] *) |