Cisco Ironport
La IBM Security QRadar Cisco Ironport Content Extension ajoute de nouvelles propriétés personnalisées pour Cisco Ironport.
IBM Security QRadar Extensions de contenu Cisco Ironport
- IBM QRadar sécurité Extension de contenu Cisco Ironport 1.1.1
- IBM QRadar sécurité Extension de contenu Cisco Ironport 1.1.0
- IBM QRadar sécurité Extension de contenu Cisco Ironport 1.0.4
- IBM QRadar sécurité Extension de contenu Cisco Ironport 1.0.3
- IBM QRadar sécurité Extension de contenu Cisco Ironport 1.0.2
- IBM QRadar sécurité Extension de contenu Cisco Ironport 1.0.1
IBM QRadar sécurité Extension de contenu Cisco Ironport 1.1.1
Le tableau suivant présente les propriétés personnalisées renommées dans IBM Security QRadar Cisco Ironport Content Extension 1.1.1
| Ancien nom | Nom mis à jour |
|---|---|
| URL du référent | URL du référent |
| UrlHost | Hôte de l'URL |
| BytesReceived | Octets reçus |
| Utilisateur destinataire | Destinataires |
| Utilisateur d'origine | Expéditeur |
| Hôte d'origine | Hôte d'origine |
| MessageID | ID de message |
IBM QRadar sécurité Extension de contenu Cisco Ironport 1.1.0
Le tableau suivant présente les propriétés personnalisées nouvelles et mises à jour dans IBM Security QRadar Cisco Ironport Content Extension 1.1.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Balise de décision ACL | Non | 1 | \d{10}. *? \s. * ?\s. * ?\s. * ?/. * ?\s. * ?\s. * ?\s. * ?\s. *? \s. *. \s. * ?\s. * ?\s (. *?) \s |
| BytesReceived | Oui | 1 | (\d +) \sbytes\sfrom (\d +) \soctets\sreçus (\d +) \s (? :GET | POST | CONNECT | TUNNEL | HEAD | PUT | DELETE) |
| Type de contenu | Non | 1 | mimeType\s(.*?)\s (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s. * ?\s. * ?\s. * ?\s (. *?) \s |
| ID connexion de distribution | Non | 1 | DCID \s (\d +) |
| Extension de fichier | Oui | 2 1 |
pièce jointe \s'(. *?) \. ([ ^ \ ; \s \? ] +)' (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?: [ ^ \ ; \s \/ ] * ?:\/\/) [ ^ \ ; \s \? ] + \ / [ ^ \ ; \s \? ] + \. ([ ^ \ ; \s \? ] +) |
| filename | Oui | 1 | attachment\s' (. *?)' (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?: [ ^ \ ; \s \/ ] * ?:\/\/) [ ^ \ ; \s \? ] + \ / ([ ^ \ ; \s \? ] + \. [ ^ \ ; \s \? ] +) |
| ID de connexion d'injection | Non | 1 | ICID \s (\d +) |
| MessageID | Oui | 1 | MID \s (\d +) |
| Méthode | Non | 1 | (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s |
| URL du référent | Non | 1 | référent \s (. *?) \s ref: \s (. *?) \s |
| Nom de la menace | Oui | 1 | \s <. * ?,. * ?,. *?, "(. *?)", |
| URL | Oui | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s ([ ^ \ ; \s ] +) |
| Chemin de l'URL | Non | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?: [ ^ \ ; \s \/ ] * ?:\/\/) [ ^ \ ; \s \/ ] + \ / ([ ^ \ ; \s \? ] +) |
| Chaîne de requête URL | Non | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?: [ ^ \ ; \s \/ ] * ?:\/\/) [ ^ \ ; \s \? ] + \? ([ ^ \ ; \s ] +) |
| Schéma d'URL | Non | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s ([ ^ \ ; \s \/ ] *?): \/ \/ |
| UrlHost | Oui | 1 | host \s \" (?:www\.)? ([ ^ \" ] *?) \" (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?:. * ?:\/\/)? (?:www\.)? ([ ^ \/: \, \" ] +) |
| Agent d'utilisateur | Non | 1 | userAgent\s\"(.*?)\" ua: \s "(. *?)" \s |
| Catégorie Web | Oui | 1 | \s \ < ([ ^ \, ] +), libellés = ([ ^ \ ; ] +) |
IBM Security QRadar Extension de contenu Cisco Ironport 1.0.4
Le tableau suivant présente les nouvelles propriétés personnalisées mises à jour dans IBM Security QRadar Cisco Ironport Content Extension 1.0.4.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| BytesReceived | Oui | 1 | (\d +) \soctets\sreçus (\d +) \s (? :GET | POST | CONNECT | TUNNEL | HEAD | PUT | DELETE) (\d +) \sbytes\sfrom |
| Type de contenu | Oui | 1 | mimeType\s(.*?)\s (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s. * ?\s. * ?\s. * ?\s (. *?) \s |
| Extension de fichier | Oui | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?: [ ^ \ ; \s \/ ] * ?:\/\/) [ ^ \ ; \s \? ] + \ / [ ^ \ ; \s \? ] + \. ([ ^ \ ; \s \? ] +) pièce jointe \s'(. *?) \. ([ ^ \ ; \s \? ] +)' |
| filename | Oui | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?: [ ^ \ ; \s \/ ] * ?:\/\/) [ ^ \ ; \s \? ] + \ / ([ ^ \ ; \s \? ] + \. [ ^ \ ; \s \? ] +) attachment\s' (. *?)' |
| ID de connexion d'injection | Oui | 1 | ICID \s (\d +) |
| Taille message | Oui | 1 | ready \s (\d +) |
| MessageID | Oui | 1 | MID \s (\d +) |
| Méthode | Oui | 1 | (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s |
| Hôte d'origine | Oui | 1 | (? :F|f) de [: \s ] * < [ ^ > @ ] * @ ([ ^ > ] *) > |
| Utilisateur d'origine | Oui | 1 | (? :F|f) de [: \s ] * < ([ ^ > ] *) > |
| Hôte destinataire | Oui | 1 | (?: T|t) o [: \s ] * < [ ^ > @ ] * @ ([ ^ > ] *) > |
| ID destinataire | Oui | 1 | RID \s (\d +) |
| Utilisateur destinataire | Oui | 1 | (?: T|t) o [: \s ] * < ([ ^ > ] *) > |
| URL du référent | Oui | 1 | référent \s (. *?) \s |
| URL | Oui | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s ([ ^ \ ; \s ] +) |
| Chemin de l'URL | Oui | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?: [ ^ \ ; \s \/ ] * ?:\/\/) [ ^ \ ; \s \/ ] + \ / ([ ^ \ ; \s \? ] +) |
| Chaîne de requête URL | Oui | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?: [ ^ \ ; \s \/ ] * ?:\/\/) [ ^ \ ; \s \? ] + \? ([ ^ \ ; \s ] +) |
| Schéma d'URL | Oui | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s ([ ^ \ ; \s \/ ] *?): \/ \/ |
| UrlHost | Oui | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?:. * ?:\/\/)? (?:www\.)? ([ ^ \/: \, \" ] +) host \s \" (?:www\.)? ([ ^ \" ] *?) \" |
| Agent d'utilisateur | Oui | 1 | userAgent\s\"(.*?)\" |
| Catégorie Web | Oui | 1 | \s \ < ([ ^ \, ] +), libellés = ([ ^ \ ; ] +) |
IBM QRadar sécurité Extension de contenu Cisco Ironport 1.0.3
Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Cisco Ironport Content Extension 1.0.3.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| BytesReceived | Oui | 1 | (\d +) \soctets\sreçus (\d +) \sbytes\sfrom (\d +) \s (? :GET | POST | CONNECT | TUNNEL | HEAD | PUT | DELETE) |
IBM QRadar sécurité Extension de contenu Cisco Ironport 1.0.2
Le tableau suivant présente les propriétés personnalisées nouvelles ou mises à jour dans IBM Security QRadar Cisco Ironport Content Extension 1.0.2.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Taille message | Oui | 1 | ready \s (\d +) |
| MessageID | Oui | 1 | MID \s (\d +) |
| Hôte d'origine | Oui | 1 | (? :F|f) de [: \s ] * < [ ^ > @ ] * @ ([ ^ > ] *) > |
| Utilisateur d'origine | Oui | 1 | (? :F|f) de [: \s ] * < ([ ^ > ] *) > |
| Hôte destinataire | Oui | 1 | (?: T|t) o [: \s ] * < [ ^ > @ ] * @ ([ ^ > ] *) > |
| Utilisateur destinataire | Oui | 1 | (?: T|t) o [: \s ] * < ([ ^ > ] *) > |
IBM QRadar sécurité Extension de contenu Cisco Ironport 1.0.1
Le tableau suivant présente les propriétés personnalisées dans IBM Security QRadar Cisco Ironport Content Extension 1.0.1.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| BytesReceived | Non Non Non |
1 1 1 |
(\d +) \soctets\sreçus (\d +) \sbytes\sfrom (\d +) \s (? :GET | POST | CONNECT | TUNNEL | HEAD | PUT | DELETE) |
| Type de contenu | Non Non |
1 1 |
(? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s. * ?\s. * ?\s. * ?\s (. *?) \s mimeType\s(.*?)\s |
| Extension de fichier | Oui Oui |
1 2 |
(? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?: [ ^ \ ; \s \/ ] * ?:\/\/) [ ^ \ ; \s \? ] + \ / [ ^ \ ; \s \? ] + \. ([ ^ \ ; \s \? ] +) pièce jointe \s'(. *?) \. ([ ^ \ ; \s \? ] +)' |
| filename | Oui Oui |
1 1 |
(? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?: [ ^ \ ; \s \/ ] * ?:\/\/) [ ^ \ ; \s \? ] + \ / ([ ^ \ ; \s \? ] + \. [ ^ \ ; \s \? ] +) attachment\s' (. *?)' |
| Méthode | Non | 1 | (GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s |
| Utilisateur d'origine | Non | 1 | De: \s < (. *?) > |
| Utilisateur destinataire | Oui | 1 | A: \s < (. *?) > |
| Objet | Non | 1 | Sujet \ s'(. *?)' |
| URL du référent | Non | 1 | référent \s (. *?) \s |
| URL | Oui | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s ([ ^ \ ; \s ] +) |
| Chemin de l'URL | Non | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?: [ ^ \ ; \s \/ ] * ?:\/\/) [ ^ \ ; \s \/ ] + \ / ([ ^ \ ; \s \? ] +) |
| Chaîne de requête URL | Non | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?: [ ^ \ ; \s \/ ] * ?:\/\/) [ ^ \ ; \s \? ] + \? ([ ^ \ ; \s ] +) |
| Schéma d'URL | Non | 1 | (? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s ([ ^ \ ; \s \/ ] *?): \/ \/ |
| UrlHost | Oui Oui |
1 1 |
(? :GET|POST|CONNECT|TUNNEL|HEAD|PUT|DELETE) \s (?:. * ?:\/\/)? (?:www\.)? ([ ^ \/: \, \" ] +) host \s \" (?:www\.)? ([ ^ \" ] *?) \" |
| Agent d'utilisateur | Non | 1 | userAgent\s\"(.*?)\" |
| Catégorie Web | Oui Oui |
1 1 |
\s \ < ([ ^ \, ] +), libellés = ([ ^ \ ; ] +) |