FireEye MPS

L'extension de contenu IBM Security QRadar Propriétés personnalisées pour FireEye MPS ajoute de nouvelles propriétés personnalisées pour FireEye MPS.

A propos des propriétés personnalisées de l'extension FireEye MPS

Utilisez l'extension de contenu IBM Security QRadar Custom Properties for FireEye MPS pour utiliser plus efficacement vos données d'événement de pare-feu dans les recherches ou les rapports.

Important: Pour éviter les erreurs de contenu dans cette extension de contenu, tenez à jour les DSM associés. Les DSM sont mis à jour dans le cadre des mises à jour automatiques. Si les mises à jour automatiques ne sont pas activées, téléchargez la version la plus récente des DSM associés à partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).

Propriétés personnalisées IBM Security QRadar pour FireEye MPS Content Extension 2.1.1

Le tableau suivant présente les propriétés personnalisées mises à jour dans IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.1.1

Tableau 1. Mise à jour des propriétés personnalisées dans IBM Security QRadar Custom Properties pour FireEye MPS Content Extension 2.1.1
Nom ID de la propriété
Nom de la menace 266b1a2c-deb7-47d5-b082-f7cac7b5477c
Famille de menaces 3cb93d92-fbeb-4fd5-9e02-50a280898911

(Haut de la page)

IBM Security QRadar pour FireEye MPS Content Extension 2.1.0

Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.1.0.

Tableau 2. Propriétés personnalisées nouvelles ou modifiées dans IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.1.0
Nom optimisé Groupe de capture Expression régulière
Opération Oui 1 action \s? = (\w +)
Mode d'attaque Non 1 (? :attak-mode|attak_mode) = ([ ^ \t\^ ] +)
Type de contenu Non 1 fileType=([^\t\^]+)

Type de contenu: \s ([ ^ \: ] +) \: \: \ ~ \ ~

Répertoire de fichiers Oui 1 filePath=([\/\w]+)(?=\/)
Extension de fichier Oui 1 filePath=+.*?\.([^.]*)[\s\t]+(?:dvchost)
Hachage de fichier Oui 1 fileHash=(\w+)
filename Oui 1 filePath=+.*?\/([^\/]*?)[\s\t]+(?:dvchost)

\^filePath=+.*?\/([^\/]*?)\^

fname = ([ ^ \t\^ ] +)

Logiciels malveillant Oui 1 (? :signame|sname) = ([ ^ \t\^ ] +)

cs\dLabel=sname\scs\d=([^\t\^]+)

Famille de logiciels malveillants Non 1 cs\dLabel=IOC Nom\scs\d=([^\t\^]+)
Message Non 1 msg = ([ ^ \t\^ ] +)
Nom du système d'exploitation Non 1 cs\dLabel=Target OSscs\d=([^\t\^]+)

osinfo = ([ ^ \t\^ ] +)

URL Oui 1 cs\dLabel=link\scs\d=([^\t\^]+)

(? :url|link) = ([ ^ \t ^ \^ ] +)

La propriété personnalisée Chemin d'accès au fichier est supprimée dans Propriétés personnalisées de FireEye MPS Content Extension 2.1.0.

(Haut de la page)

IBM Security QRadar pour FireEye MPS Content Extension 2.0.2

Le tableau suivant présente les propriétés personnalisées qui sont mises à jour dans IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.0.2.

Tableau 3. Propriétés personnalisées modifiées dans IBM Security QRadar Propriétés personnalisées pour FireEye MPS Content Extension 2.0.2
Nom optimisé Groupe de capture Expression régulière
filename Oui 1 fname = ([ ^ \t\^ ] +)

(Haut de la page)

IBM Security QRadar pour FireEye MPS Content Extension 2.0.1

Le tableau suivant présente les propriétés personnalisées nouvelles ou mises à jour dans IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.0.1.

Tableau 4. Propriétés personnalisées modifiées dans IBM Security QRadar Propriétés personnalisées pour FireEye MPS Content Extension 2.0.1
Nom optimisé Groupe de capture Expression régulière
Message Non 1 msg = ([ ^ \t\^ ] +)

IBM Security QRadar pour FireEye MPS Content Extension 2.0.0

Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.0.0.

Tableau 5. Propriétés personnalisées modifiées dans IBM Security QRadar Propriétés personnalisées pour FireEye MPS Content Extension 2.0.0
Nom optimisé Groupe de capture Expression régulière
Mode d'attaque Oui 1 (? :attak-mode|attak_mode) = ([ ^ \t\^ ] +)
Type de contenu Oui 1 fileType=([^\t\^]+)

Type de contenu: \s ([ ^ \: ] +) \: \: \ ~ \ ~

Chemin d'accès au fichier Oui 1 filePath=([^\t\^]+)
filename Oui 1 fname = ([ ^ \t\^ ] +)
Logiciels malveillant Oui 1 cs\dLabel=sname\scs\d=([^\t\^]+)

(? :signame|sname) = ([ ^ \t\^ ] +)

Famille de logiciels malveillants Oui 1 cs\dLabel=IOC Nom\scs\d=([^\t\^]+)
Message Oui 1 msg = ([ ^ \t\^ ] +)
Nom du système d'exploitation Oui 1 osinfo = ([ ^ \t\^ ] +)

cs\dLabel=Target OSscs\d=([^\t\^]+)

Nom du processus Oui 1 cs\dLabel=Process Nom\scs\d=([^\t\^]+)
URL Oui 1 (? :url|link) = ([ ^ \t ^ \^ ] +)

cs\dLabel=link\scs\d=([^\t\^]+)

IBM Security QRadar pour FireEye MPS Content Extension 1.0.0

Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Custom Properties for FireEye MPS Content Extension 1.0.0.

Tableau 6. Propriétés personnalisées modifiées dans IBM Security QRadar Propriétés personnalisées pour FireEye MPS Content Extension 1.0.0
Nom optimisé Groupe de capture Expression régulière
Opération Oui 1 action \s? = (\w +)
Hachage de fichier Oui 1 fileHash=(\w+)

Versions précédentes

Pour plus d'informations sur les versions précédentes de IBM Security QRadar Custom Properties for FireEye MPS Content Extension, voir IBM QRadar® FireEye MPS Content Extension.