Microsoft Windows

Utilisez l'extension de contenu IBM Security QRadar Custom Properties for Microsoft Windows pour étendre les QRadar recherches et les rapports en normalisant des données d'événements spécifiques provenant d'une source de journal. Vous pouvez également rendre les données importantes plus visibles dans les règles, les recherches et les rapports.

L'extension Windows Property Content Extension ne prend en charge que l'analyse des formats d'événements délimités par des tabulations ( WinCollect ).

Avertissement : Lorsque QRadar reçoit à la fois WinCollect des événements délimités par des tabulations et des événements au format XML, et que vous envisagez d'ajouter l'analyse des données XML, procédez comme suit :
  • Utiliser des expressions régulières (regex) pour analyser les événements au format XML.
  • Évitez de mélanger des expressions regex et XML dans la même propriété, car cela peut dégrader les performances d'analyse et provoquer des comportements imprévisibles.

Pour la liste des ID et des noms d'événements sur lesquels reposent les propriétés personnalisées IBM Security QRadar for Microsoft Windows Content Extension, voir ici.

Note : Cette extension de contenu ne s'installe pas lorsque la propriété personnalisée Parent Filename est présente sur le site Cisco AMP V.1.0.0. Supprimez le nom de fichier parent avant d'installer cette extension de contenu.
Important: Pour éviter les erreurs de contenu dans cette extension de contenu, tenez à jour les DSM associés. Les DSM sont mis à jour dans le cadre des mises à jour automatiques. Si les mises à jour automatiques ne sont pas activées, téléchargez la version la plus récente des DSM associés à partir de IBM® Fix Central ( https://www.ibm.com/support/fixcentral ).

IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension

IBM Sécurité QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.9

Les expressions régulières suivantes pour la propriété File Extension ont été mises à jour :

ID d'expression régulière Expression régulière
028e41cb-74f7-41d3-b5bd-378c5a1fb01d TargetFilename:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+CreationUtcTime
e4349d47-a2dd-46c7-a028-1f1457560a3b TargetFilename:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Hashes
27b28d8b-2876-4e1d-8126-4b643dfe6881 Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle
29f5ac46-341e-49b6-8fc3-513b0cc26c23 ImageLoaded:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+FileVersion
32ac2a10-1a1b-4f40-8296-9275ce9627e0 Relative Target Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Access Request Information
4a691bc1-d1a4-4356-8027-2fa93a55c0e5 Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle
793f755e-dc59-466c-bf41-67d9715b9be2 Relative Target Name:\s+[^\\]+(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Access Request Information
9662fc2c-61e5-48cf-9d00-412d7534a0c8 TargetFilename:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+CreationUtcTime
ac769579-8e07-4755-aab0-0bc6489c7325 Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle
aec96349-bf39-40a6-b549-373a835f7fbd file:\/\/\\?(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\sowned\sby
d9f7021c-7b5f-46ff-8bdf-c7d277052955 Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle
db21bfe3-3ee3-49d2-9160-c28e204649a7 Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle

IBM Sécurité QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.8

Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar pour Microsoft Windows Content Extension 1.2.8

Tableau 1. Expressions de propriétés d'événements personnalisées nouvelles et mises à jour dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.8
Ancien nom de la propriété Nouveau nom de la propriété
EventID ID d'événement
ObjectType Type d'objet
GroupID ID groupe
ObjectName Nom de l'objet
Nom de l'ordinateur Identificateur de machine
Nom d'utilisateur cible Nom d'utilisateur cible
Postes de travail utilisateur Identificateur de machine
Ligne de commande du processus Commande
TaskName Nom de la tâche
SharePath Chemin de partage
Nom d'utilisateur initiateur Nom d'utilisateur de l'initiateur
ID de machine Identificateur de machine
ID du processus ID processus
Identificateur de processus Identificateur de processus
Identificateur global de processus parent Identificateur global de processus parent
UrlHost Hôte de l'URL
Image Chemin d'accès au processus
StartAddress Adresse de départ
PipeName Nom du canal
Nom de l'hôte de destination Nom de l'hôte de destination
ServiceFileName Nom de fichier de service
ParentCommandLine Commande parent

IBM Sécurité QRadar Propriétés personnalisées pour Microsoft Windows Extension de contenu 1.2.7

La propriété personnalisée Longueur de clé est nouvelle dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.7. Cette propriété personnalisée définit l'extraction personnalisée par défaut de la longueur de la clé à partir des données utiles du DSM.

Tableau 2. Expressions nouvelles et mises à jour des propriétés des événements personnalisés dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.7
Nom Nouveau ou mis à jour Groupe de capture Expression régulière Descriptif
Version du moteur Nouveau 1 .*\bEngineVersion=([\.0-9]*)\b.* Nouvelle propriété d'événement personnalisée.
Version de l'hôte Nouveau 1 .*\bHostVersion=([\.0-9]*)\b.* Nouvelle propriété d'événement personnalisée.
Historique des SID Nouveau 1 .*\s+SID History:\s+(S-\S+)\b.* Nouvelle propriété d'événement personnalisée.
Délégation Nouveau 1 AllowedToDelegateTo:\s*(.*\S)\s+Old UAC Value: Nouvelle propriété d'événement personnalisée.
Nom d'affichage LDAP Nouveau 1 LDAP Display Name:\s*(.*\S)\s+Syntax \(OID\): Nouvelle propriété d'événement personnalisée.
Classe d'objet Nouveau 1 Object.*Class:\s*(\S*) Nouvelle propriété d'événement personnalisée.
Clé de registre Mis à jour 1 TargetObject:\s+(.*?)\\[^\\]+(?:\s+[^:]+|$) Mise à jour de l'expression régulière.
Nom de la valeur de registre Mis à jour 1 TargetObject:\s+.*?\\([^\\]+?)(?:\s+[^:]+|$) Mise à jour de l'expression régulière.
Données de valeur de registre Mis à jour 1 Details:\s+(.*?)(?:\s+User:\s+|$ Mise à jour de l'expression régulière.
Nom du canal Mis à jour    

Modification de la catégorie en toutes /toutes.

Modification du nom de la propriété PipeName en Pipe Name.

Longueur de la clé Mis à jour     Le type a été changé d'alphanumérique à numérique.
ID d'événement Mis à jour     Modification du nom de la propriété EventID en Event ID.
Type d'objet Mis à jour     Modification du nom de la propriété ObjectType en Object Type.
ID groupe Mis à jour     Modification du nom de la propriété GroupID en Group ID.
Nom de l'objet Mis à jour     Modification du nom de la propriété ObjectName en Object Name.
Nom d'utilisateur cible Mis à jour     Modification du nom de la propriété Nom de l'utilisateur cible en Nom de l'utilisateur cible.
Commande Mis à jour     Changement du nom de la propriété Process CommandLine en Command.
Nom de la tâche Mis à jour     Modification du nom de la propriété TaskName en Task Name.
Chemin de partage Mis à jour     Changement du nom de la propriété SharePath en Share Path.
Nom d'utilisateur de l'initiateur Mis à jour     Modification du nom de la propriété Nom d'utilisateur de l'initiateur en Nom d'utilisateur de l'initiateur.
Identificateur de machine Mis à jour    

Changement du nom de la propriété Machine ID en Machine Identifier.

Changement du nom de la propriété Nom de l'ordinateur en Identifiant de la machine.

Changement du nom de la propriété User Workstations en Machine Identifier.

ID processus Mis à jour     Modification du nom de la propriété Process Id en Process ID.
Identificateur de processus Mis à jour     Modification du nom de la propriété Process Guid en Process GUID.
Identificateur global de processus parent Mis à jour     Modification du nom de la propriété Pararent Process Guid en Pararent Process GUID.
Hôte de l'URL Mis à jour     Changement du nom de la propriété UrlHost en URL Host.
Chemin d'accès au processus Mis à jour     Le nom de la propriété Image a été remplacé par Process Path.
Adresse de départ Mis à jour     Modification du nom de la propriété StartAddress en Start Address.
Nom de l'hôte de destination Mis à jour     Modification du nom de la propriété Nom de l'hôte de destination en Nom de l'hôte de destination.
Nom de fichier de service Mis à jour     Modification du nom de la propriété ServiceFileName en Service Filename.
Commande parent Mis à jour     Changement du nom de la propriété ParentCommandLine en Parent Command.

IBM Sécurité QRadar Propriétés personnalisées pour Microsoft Windows Extension de contenu 1.2.6

La propriété personnalisée Longueur de clé est nouvelle dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.6. Cette propriété personnalisée définit l'extraction personnalisée par défaut de la longueur de la clé à partir des données utiles du DSM.

Tableau 3. Nouvelles expressions de propriétés d'événements personnalisés dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.6
Nom ID de la propriété personnalisée Groupe de capture Expression régulière
Longueur de la clé c732c6c4-3e1d-4116-88c5-b2df0782f711 1 Subject.*?Domain[\:\\\=\s]+(.*?)\s+(?:Logon ID)

IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.5

Le tableau suivant présente les expressions régulières mises à jour dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.5.

Tableau 4. Expressions régulières mises à jour dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.5
Nom ID d'expression régulière optimisé Groupe de capture Expression régulière
Fichier aec96349-bf39-40a6-b549-373a835f7fbd Oui 1 file:.*?\.?[^\\.]+\.(?![0-9]{1,2}\.)([^\\]*?)\sowned\sby
Image chargée 29f5ac46-341e-49b6-8fc3-513b0cc26c23 Oui 1 ImageLoaded:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+FileVersion
Nom de l'objet 27b28d8b-2876-4e1d-8126-4b643dfe6881 Oui 1 Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle
4a691bc1-d1a4-4356-8027-2fa93a55c0e5 Oui 1 Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle
ac769579-8e07-4755-aab0-0bc6489c7325 Oui 1 Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle
d9f7021c-7b5f-46ff-8bdf-c7d277052955 Oui 1 Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle
db21bfe3-3ee3-49d2-9160-c28e204649a7 Oui 1 Object Name:\s+.*?\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle
Nom de cible relatif 32ac2a10-1a1b-4f40-8296-9275ce9627e0 Oui 1 Relative Target Name:\s+[^.\s]+\.(?!.*\.[0-9]{1,2}\.)([^\\]*?)\s+Access Request Information
793f755e-dc59-466c-bf41-67d9715b9be2 Oui 1 Relative Target Name:\s+[^.\s]+\.(?!.*\.[0-9]{1,2}\.)([^\\]*?)\s+Access Request Information
Nom de fichier cible 028e41cb-74f7-41d3-b5bd-378c5a1fb01d Oui 1 TargetFilename:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+CreationUtcTime
9662fc2c-61e5-48cf-9d00-412d7534a0c8 Oui 1 TargetFilename:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+CreationUtcTime
e4349d47-a2dd-46c7-a028-1f1457560a3b Oui 1 TargetFilename:\s+.*?\.([^\\]*?)\s+Hashes

IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.4

Le tableau suivant présente les propriétés d'événement personnalisées qui sont nouvelles dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.4.

Tableau 5. Nouvelles propriétés d'événement personnalisé dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.4
Nom optimisé Groupe de capture Expression régulière
Destination du consommateur Oui 1 Destination:\s+"(.*?)"$
Nom de cible relatif Non 1 Relative Target Name[:\s\\=]*\s+([^&]*?)\s+Access

Le tableau suivant présente les propriétés d'événement personnalisé qui comportent de nouvelles expressions dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.4.

Tableau 6. Propriétés d'événement personnalisées avec de nouvelles expressions dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.4
Nom optimisé Groupe de capture Expression régulière
Nom du processus Oui 1 SourceImage\:\s(?:.*\\)?([\w\.\-\d]+)\sTargetProcessG
Chemin d'accès au processus Oui 1 SourceImage\:\s+(.*?)\s+TargetProcessGUID

IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.3

Le tableau suivant présente les propriétés d'événement personnalisées qui sont nouvelles dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.3.

Tableau 7. Nouvelles propriétés d'événement personnalisé dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.3
Nom optimisé Groupe de capture Expression régulière
Nouvelle valeur d'attribut Non 1 Value: ([^\s]*?)(?:\s|$)
Module d'authentification Oui 1 Authentication Package:\s+(.*?)\s+Transited
Initialisé Oui 1 Initiated:\s+(.*?)\s+SourceIsIpv6
Processus de connexion Oui 1 Logon Process:\s+(.*?)\s+Authentication
Nom du serveur cible Non 1 Target Server Name:\s(.*?)\sAdditional

Le tableau suivant présente les propriétés d'événement personnalisées qui sont mises à jour dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.3.

Tableau 8. Mise à jour des propriétés d'événement personnalisé dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.3
Nom optimisé Groupe de capture Expression régulière
PipeName Oui 1 PipeName\:\s(.*)\sImage

IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.2

La propriété personnalisée Process CommandLine a reçu une mise à jour pour supprimer une expression régulière en double.

IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.1

Le tableau suivant présente les propriétés d'événement personnalisé qui comportent de nouvelles expressions dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.1.

Tableau 9. Nouvelles expressions de propriétés d'événement personnalisé dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.1
Nom optimisé Groupe de capture Expression régulière
Domaine de l'utilisateur Oui 1 Subject.*?Domain[\:\\\=\s]+(.*?)\s+(?:Logon ID)

IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.0

Le tableau suivant présente les propriétés d'événement personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.0.

Tableau 10. Propriétés d'événement personnalisées nouvelles et mises à jour dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.0
Nom optimisé Groupe de capture Expression régulière
Extension de fichier Oui 1 ImageLoaded:\s+.*?\.?[^\\.]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+FileVersion
filename Oui 1 ImageLoaded:\s+.*?([^\\]*?)\s+FileVersion
Niveau d'intégrité Oui 1 IntegrityLevel:\s(\w+)
ParentCommandLine Oui 1 ParentCommandLine:\s(.*)
ID du processus Oui 1 ProcessId:\s+(\d+)
Nom du processus Oui 1

New Process Name[:\s\\=]+.*?\\([^\\]*?)\s+(?:Token Elevation Type:|&&)

Image:.*?\\([^\\]*?)\sTargetFilename

Image:.*?\\([^\\]*?)\s(?:FileVersion|CommandLine):

Signé Oui 1 Signed:\s(true|false)

IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.8

Le tableau suivant présente les propriétés d'événement personnalisées qui sont nouvelles dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.8.

Tableau 11. Nouvelles propriétés d'événement personnalisé dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.8
Nom optimisé Groupe de capture Expression régulière
Argument codé Oui 1

(?i)Process Command Line[:\s]*[a-z\.\s]+[\.\s\-][ncodema^]*[\s^]+(\S+)\s*Token Elevation Type

(?i)CommandLine:\spowershell[:\s]*[a-z\.\s]+[\.\s\-][ncodema^]*[\s^]+(\S+)\s*CurrentDirectory

IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.7

Le tableau suivant présente les propriétés d'événement personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.7.

Tableau 12. Mise à jour des propriétés d'événement personnalisé dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.7
Nom optimisé Groupe de capture Expression régulière
Nom du service Oui 1 (?i)Service Name[\:\s\=\\]*(.*?)\s+(?:Service File Name:|&&)
ServiceFileName Oui 1 (?i)Service\sFile\sName\:\s*(.*)\sService\sType

IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.6

Le tableau suivant présente les propriétés d'événement personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.6.

Tableau 13. Mise à jour des propriétés d'événement personnalisé dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.6
Nom optimisé Groupe de capture Expression régulière
Nom du processus Oui 1

Image:.*\\(.*?)\sTargetFilename

Nom du processus terminé Oui 1

Process Command Line[:\s\\=]+taskkill\s+\/im\s(.*?)\s\/f

Process Command Line[:\s\\=]+(?:net|net1)\s+stop\s(.*?)\s\/y

Répertoire de fichiers cible Non 1 cs-bytes[=\s\t](\d+)

IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.5

Le tableau suivant présente les propriétés d'événement personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.5.

Tableau 14. Mise à jour des propriétés d'événement personnalisé dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.5
Nom optimisé Groupe de capture Expression régulière
Nom de l'hôte de destination Oui 1 DestinationHostname:\s+(.+?)\s+
EventID Oui 1

\d{2}\s\d{2}[:\s]\d{2}[:\s]\d{2}\s+\d{4}\s+(\d+)

^<\d+>[a-zA-Z]{3}[\s]\d{2}[\s]\d{2}:\d{2}:\d{2}[\s][a-zA-Z0-9\.]+[\s]LEEF:[0-9\.a-zA-Z\|]+\|(\d+)

filename Oui 1 TargetFilename:\s?.*\\(.*?)\s+CreationUtcTime
Identificateur de processus Non 1 ProcessGuid: \{(.*?)\}
ID du processus Non 1 ProcessId:\s+(\d+)
Nom du processus Oui 1

Image:\s+.*\\(.*)

Image:.*\\(.*?)\sTargetFilename

Répertoire de fichiers cible Oui 1 TargetFilename:\s+(.*?)\s+CreationUtcTime:

IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.4

Le tableau suivant présente les propriétés d'événement personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.4.

Tableau 15. Mise à jour des propriétés d'événement personnalisé dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.4
Nom optimisé Groupe de capture Expression régulière
PipeName Oui 1 PipeName\:\s\\(.*)\sImage

IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.3

Le tableau suivant présente les propriétés d'événement personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.3.

Tableau 16. Mise à jour des propriétés d'événement personnalisé dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.3
Nom optimisé Groupe de capture Expression régulière
Hachage MD5 Oui 1

MD5=([^\,]+)

MD5=(\w+)

Ligne de commande du processus Oui 1 Process Command Line[:\s\\=]+(.*?)\s*(?:Token Elevation Type)
Nom du processus Oui 1 Process Name[:\s\\=]+(?:.*\\)?(.*?)\s+(?:Network Information|\s|&&)
SHA1 Hachage Oui 1 SHA1=(\w+)

IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.2

Toutes les valeurs d'expression régulière d'extension de fichier ont été mises à jour pour tenir compte de l'extension d'exécutable masquée et pour exclure la gestion des versions de fichier.

Le tableau suivant présente les propriétés d'événement personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.2.

Tableau 17. Mise à jour des propriétés d'événement personnalisé dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.2
Nom optimisé Groupe de capture Expression régulière
Répertoire de fichiers Oui 1

ImageLoaded:\s+(.*)\\.*?\s+FileVersion

TargetFilename:\s+(.*)\\.*?\s+

Extension de fichier Oui 1

OriginalFileName:\s+.*?\.(?![0-9]{1,2}\.)(.*?)\s+Hashes

TargetFilename:\s+.*?\.?[^\\.]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Hashes

filename Oui 1 TargetFilename:\s?.*\\(.*?)\s+Hashes
Hachage IMP Oui 1 IMPHASH=(\S+)
Hachage MD5 Non 1 MD5=([^\,]+)
ObjectType Oui 1 Object Type[:\s\\=]*([^\s&amp;]*)
Nom du processus Oui 1

Image:.*\\(.*?)\sTargetFilename

Image:\s+.*\\(.*?)\s

SHA1 Hachage Non 1 SHA1=(\w+)
Hachage SHA256 Oui 1 SHA256=([^\,]+)
Adresse de départ Oui 1 StartAddress:\s(.*?)\s

IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.1

Le tableau suivant présente les propriétés d'événement personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.1.

Tableau 18. Mise à jour des propriétés d'événement personnalisé dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.1
Nom optimisé Groupe de capture Expression régulière
Numéro d'enregistrement Oui 1 RecordNumber=(\d*)

(Haut de la page)

IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.0

Le tableau suivant présente les propriétés d'événement personnalisées mises à jour dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.0.

Tableau 19. Mise à jour des propriétés d'événement personnalisé dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.0
Nom optimisé Groupe de capture Expression régulière
Répertoire de fichiers Oui 1

Object Type[:\s\\=]+File[\s\t]+Object Name[:\s\=]+(.*?)\\[^\\]*?\s+(?:Handle ID|&&)

TargetFilename:\s+(.*)\\.*?\s+

Extension de fichier Oui 1

Object Type[:\s\\=]+File[\s\t]+Object Name[:\s\=]+.*\\.*?\.((?:[^\.]*?\.){0,1}[^\.]*?)\s+(?:Handle ID|&&)

OriginalFileName:\s+(.*?)\s+Hashes

TargetFilename:.*\\.*?\.((?:[^\.]*?\.){0,1}[^\.]*?)\s+CreationUtcTime

filename Oui 1

Object Type[:\s\\=]+File[\s\t]+Object Name[:\s\=]+.*?\\([^\\]*?)\s+(?:Handle ID|&&)

OriginalFileName:\s+(.*?)\s+Hashes

TargetFilename:\s?.*\\(.*?)\s+CreationUtcTime

HOSTNAME Oui 1 Host Name = ([^\s]+)
Image Oui 1

Image:\s*(.+?)\s+FileVersion:

Image: (.*?)\s+ImageLoaded

Image:\s*(.+?)\s+TargetFilename:

Hachage IMP Oui 1

IMPHASH=([^\,]+)

IMPHASH=(\w+)

ID de machine Oui 1 Computer=([^\s]+)
Hachage MD5 Oui 1

MD5=([^\,]+)

MD5=(\w+)

Message Oui 1 subject(?:[^,]*?,){11}([^,]*?)\,
Identificateur global de processus parent Oui 1 ParentProcessGuid: \{(.*?)\}
ID du processus parent Oui 1 ParentProcessId:\s+(\d+)
Nom du processus parent Oui 1 ParentImage:\s?.*\\([^\s]+)\sParentCommandLine
Chemin du processus parent Oui 1 ParentImage:\s*(.+?)\s+ParentCommandLine:
Ligne de commande du processus Oui 1

CommandLine:\s*(.+?)\s+CurrentDirectory

Scriptblock text.*?:\s+(.*?)\s+ScriptBlock ID

ID du processus Oui 1 ProcessId:\s+(\d+)
Nom du processus Oui 1

CommandLine:\s+"[^\" ]*\\([^\"]+)"\s+Current

Image:\s+.*?\\([^\\]*?)\s+.*$

Image:.*\\(.*?)\sFileVersion

Image:.*\\(.*?)\s+ImageLoaded

Image:.*\\(.*?)\sTargetObject

Image:.*\\(.*?)\sUser

Process Name: \s?.*\\([^\s]+)

Chemin d'accès au processus Oui 1

Image:\s+(.*)

Image:\s+(.*?)\s+FileVersion:

Clé de registre Oui 1 TargetObject:\s+(.*)\\.*\s+Details:
Données de valeur de registre Oui 1 Details:\s+(.*)
Nom de la règle Oui 1 RuleName[:\s\\=]+([^\s&]+)\s+EventType
Hachage SHA256 Oui 1

SHA256=(\w+)

SHA256=([^\,]+)

Nom d'utilisateur cible Oui 1 Account Name:\s+.*?Account Name:\s+([^\s]*)
Type d'élévation de jeton Oui 1 Token Elevation Type: (%%\d{4})
UrlHost Oui 1

(?:(?:http|ftp|tcp|ssl|https):\/\/)(.*?)(?=$|\s|\\|\"|\/|\:|\|)

QueryName:\s(.*)\sQueryStatus

(Haut de la page)

IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.0.5

Le tableau suivant présente les propriétés d'événement personnalisées qui sont mises à jour dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.5.

Tableau 20. Mise à jour des propriétés d'événement personnalisé dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.0.5
Nom optimisé Groupe de capture Expression régulière
GroupID Oui 1 Group ID[:\s\\=]*(\d+)
Nom du processus parent Oui

Oui

1

1

Process Name.*\\(.*?)\s+Target Process

Creator Process Name[:\s]+(?:.*\\)?(.*?)\s+Process Command Line

Chemin du processus parent Oui

Oui

1

1

Process Name[:\s\\=]+(.*?)\s+(?:Target Process|&&)

Creator Process Name[:\s]+(.*?)\s+Process Command Line:

(Haut de la page)

IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.0.4

Le tableau suivant présente les propriétés d'événement personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.0.4.

Tableau 21. Propriétés d'événement personnalisées nouvelles ou mises à jour dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.4
Nom optimisé Groupe de capture Expression régulière
Masque d'accès Oui 1

Access Mask[:\s\\=]*\s+(0[^\s&]+)

Remarque: l'expression System.Information de cette expression régulière est désactivée par défaut, car elle peut renvoyer de nombreuses correspondances d'événement et affecter les performances.
Accès Oui

Oui

1

1

Accesses[:\s\\=]*(.*?)\s+(?:Access (?:Check Results|Mask|Reasons)|Properties|Privileges|&&|$)

Operation Type[:\s\\=]*(.*?)(?:\s+Process Information|&&)

Remarque: l'expression System.Information de cette expression régulière est désactivée par défaut, car elle peut renvoyer de nombreuses correspondances d'événement et affecter les performances.
ID de sécurité du compte Non

Non

1

1

User ID[:\s\\=]*(.*?)\s+(?:Service\s|&&)

Subject:\s+?Security ID:\s+(.*?)\s+(?:Subject:|Account Name)

Remarque: l'expression régulière Subject:\s+ ... est désactivée par défaut, car elle peut renvoyer de nombreuses correspondances d'événements et affecter les performances.
Nom de l'ordinateur Non

Non

Non

Non

Non

1

1

1

1

1

Workstation Name[:\s\\=]+([^\s&]+)\s+Source

Source Workstation[:\s\\=]+([^\s&]+)\s+Error

Caller Computer Name[:\s\\=]+([^\s&]+)(?:\s\s|$)

from the computer ([^\s]+)

Code d'erreur Oui

Oui

Oui

Oui

Oui

Oui

1

1

1

1

1

1

Error Code[:\\\s=]*([^\s&]+)

error status[:\\\s=]+([^\s&\.]+)

Result Code[:\\\s=]*([^\s&]+)

Error value[:\\\s=]+([^\s:&]+)

Failure Code[:\\\s=]*([^\s&]+)

Status[:\\\s=]*([^\s&]+)

EventID Oui

Oui

Oui

1

1

1

(?:EventID|EventIDCode|externalId)[:\s\\=]+(\d+)

\d{1,2}\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)

LEEF: [ 0-9\. ] + \ | Microsoft\ | Windows\|. + \ | (\d +) \ |

Code d'erreur étendu Oui 1 Sub[\s,_]*Status[:\\\s=]+([^\s&]+)
filename Oui

Oui

Oui

1

1

1

Object Type[:\s\\=]+File[\s\t]+Object Name[:\s\=]+.*?\\([^\\]*?)\s+(?:Handle ID|&&)

Relative Target Name:\s.*\\(.*?)\s+Access Request Information:

file:.*\\(.*?)\sowned\sby

Répertoire de fichiers Oui 1

file:(.*?)\\[^\\]*?\s+owned\sby

Relative Target Name:\s+(.*)\\.*?\s+Access Request Information:

Object Type[:\s\\=]+File[\s\t]+Object Name[:\s\=]+(.*?)\\[^\\]*?\s+(?:Handle ID|&&)

Extension de fichier Oui

Oui

Oui

1

1

1

Object Type[:\s\\=]+File[\s\t]+Object Name[:\s\=]+.*?\\.*?\.([^\\\.]*?)\s+(?:Handle ID|&&)

Relative Target Name[:\s]*.*\\[^\.]*?\.(.*?)\s+Access Request Information:

file:.*\\.*?\.(.*?)\sowned\sby

Chemin d'accès au fichier Non 1

file:(.*?)\sowned\sby

Object Type[:\s\\=]+File[\s\t]+Object Name[:\s\\=]+(.*?)\s+(?:Handle ID| &&)

Relative Target Name:\s+(.*?)\s+Access Request Information:

Domaine Groupe Non

Non

Non

1

1

1

(?:Group Domain|Target Domain)[:=\s\\]+([^\s]+)

Group[\s\:]+.*?Account Domain[\s\:\\=]+([^\s]+)

(?:Group Domain|New Domain)[:=\s\\]+([^\s]+)

Nom de groupe Oui

Oui

Oui

1

1

1

(?:Group Name|New Account Name)[:=\s\\]+(.*?)\s+(?:Group Domain|New Domain|Group:|&&)

(?:Group Name|Target Account Name)[:=\s\\]+(.*?)\s+(?:Group Domain|Target Domain|Group:|&&)

Group[\s\:]+.*?Account Name[\s\:\\=]+(.*?)\s+(?:Account Domain|&&)

ID de sécurité de groupe Non

Non

Non

Non

1

1

1

1

Group[:\s]*Security ID[:=\s\\]+(.*?)\s+(?:Group Name|Group:|Account Name|&&)

Group[:\s]*Security ID[:=\s\\]+(.*?)\s+(?:Group Name|Group:|&&)

Target Account ID[:=\s\\]+(.*?)\s+(?:Caller User Name|&&)

New Account ID[:\s\\=]+(.*?)(?:\s+Caller User Name|&&)

GroupID Non 1 Group ID[:\s\\=]*(\d+)
Répertoire principal Non 1 Home Directory[:\s]*(.*?)\s+Home Drive:
Nom d'utilisateur initiateur Oui 1 Subject.*?Account Name[\:\\\=\s]+(.*?)\s+(?:Account Domain|&&)
Type de connexion Oui 1 Logon Type[:\s\\=]+(\d+)
Message Non 1 Message=(.+)
ObjectName Oui

Oui

1

1

Object Name[:\s\\=]+(.*?)\s+(?:Object Value Name|&&)

Object Name[:\s\\=]+(.*?)\s+(?:Handle ID|&&)

Remarque: l'événement Success Audit dans l'expression System.Information pour cette expression régulière est désactivé par défaut, car il peut renvoyer de nombreuses correspondances d'événement et affecter les performances.
ObjectType Non 1 Object Type[:\s\\=]*([^\s&]*)
Nom du processus parent Non

Non

1

1

Process Name.*\\(.*?)\s+Target Process

Creator Process Name[:\s]+(?:.*\\)?(.*?)\s+Process Command Line

Chemin du processus parent Non

Non

1

1

Process Name[:\s\\=]+(.*?)\s+(?:Target Process|&&)

Creator Process Name[:\s]+(.*?)\s+Process Command Line:

Ligne de commande du processus Oui 1 Process Command Line[:\s\\=]+(.*?)\s*(?:Token Elevation Type|\t|\s\s|&&)
Nom du processus Oui

Oui

Oui

1

1

1

Process Name[:\s\\=]+(?:.*\\)+(.*?)\s+(?:Network Information|\s|&&)

New Process Name[:\s\\=]+.*?\\([^\\]*?)\s+(?:Token Elevation Type:|&&)

Target Process Name.*\\(.*?)\s+(?:New Token Information|&&)

Remarque: l'expression System.Information de cette expression régulière est désactivée par défaut, car elle peut renvoyer de nombreuses correspondances d'événement et affecter les performances.
Chemin d'accès au processus Non

Non

Non

1

1

1

New Process Name[:\s\\=]*(.*?)\s+(?:Token Elevation Type:|&&)

Caller Process Name[:\s\\=]+(.*?)\s+(?:Network Information|&&)

Numéro d'enregistrement Non 1 RecordNumber=(\d*)
Clé de registre Oui

Oui

Oui

Oui

1

1

1

1

Object Name[:\s\\=]+\\REGISTRY\\USER\\.*?\\.*?(\\.*?)\s+(?:Object Value Name|&&)

Object Type[:\s\\=]+Key.*?Object Name[:\s\\=]+\\REGISTRY\\USER\\.*?\\.*?(\\.*?)\s+(?:Handle ID|&&)

Object Type[:\s\\=]+Key.*?Object Name[:\s\\=]+\\REGISTRY\\MACHINE(\\.*?)\s+(?:Handle ID|&&)

Object Name[:\s\\=]+\\REGISTRY\\MACHINE(\\.*?)\s+(?:Object Value Name|&&)

Données de valeur de registre Oui 1 New Value[:\\=]\s+(.+)
Nom de la valeur de registre Oui 1 Object Value Name[:\s\\=]+(.*?)\s+(?:Handle ID|&&)
Nom de compte SAM Non 1 S(?:AM|am) Account Name[:\s]*(.*?)\s+Display Name:
Portée Non 1 Scope:\s(.*?)\s+(\d+|$)
Nom du service Oui

Oui

Oui

1

1

1

Service Name[:\s\\=]*(.*?)\s+(?:Service ID:|&&)

\\SYSTEM\\ControlSet\d*\\Services\\(.*?)\s+Object Value Name

Service Name[\:\s\=\\]*(.*?)\s+(?:Service File Name:|&&)

Nom de partage Oui 1 Share Name[:\s].*?\\([^\\]*?)\s+Share Path:
Chemin de partage Non

Non

1

1

Share Path[\:\s]*(.*)

Share Path[\:\s]*(.*?)\s+Access Request Information:

ID de sécurité du compte cible Non

Non

Non

Non

Non

Non

Non

Non

Non

Non

Non

1

2

1

1

1

1

1

1

1

1

1

New Logon.*?Security ID[:\s\\=]+(.*?)\s+(?:Account Name|&&)

(Assigned\sTo|Removed\sFrom):\s+(.*?)\s+?(Assigned|Removed)\sBy:

New Token Information[:\=\s\\]+Security ID[:\=\s\\]+(.*?)\s+(?:Account Name|&&|\s)

Target Subject[:\s]*Security ID[:\s\\=]+(.*?)\s+(?:Account Name|&&)

Member[\:\s]+(?:Security )?ID[\:\s\\=]+(.*?)\s+(?:(?:Target\s)?Account Name|&&)

Target Account ID[:\s\\=]+(.*?)\s+(?:Caller Machine Name|&&)

Target Account.*?ID[:\s\\=]+(.*?)\s+(?:Account Name|Account Domain|Caller User Name|&&)

Target Account.*?ID[:\s\\=]+(.*?)\s+(?:Account Name|Caller User Name|&&)

New Account.*?ID[:\s\\=]+(.*?)\s+(?:Account Name|Caller User Name|&&)

Account That Was Locked Out[:\s]*Security ID[:\s\\=]+(.*?)\s+(?:Account Name|&&)

Account For Which Logon Failed.*?Security ID[\:\\\=\s]+(.*?)\s+(?:Account Name|&&)

Domaine d'ordinateur cible Non

Non

Non

1

1

1

New Computer Account:.*Account Domain:\s(.*?)\s+Attributes:

Computer Account That Was Changed:.*Account Domain:\s(.*?)\s+Changed Attributes:

Target Computer:.*Account Domain:\s(.*?)\s+Additional Information:

Nom de l'ordinateur cible Non

Non

Non

1

1

1

Target Computer:.*Account Name[:\s]*(.*?)\s+Account Domain:

Computer Account That Was Changed:.*Account Name[:\s]*(.*?)\s+Account Domain:

New Computer Account:.*Account Name[:\s]*(.*?)\s+Account Domain:

Domaine utilisateur cible Non

Non

Non

Non

Non

Non

Non

Non

Non

Non

Non

Non

Non

Non

Non

1

1

1

1

1

1

1

1

1

1

1

1

1

1

1

New Account.*?Account Domain[\:\\\=\s]+([^\s]+)

Target Account.*?Domain[\:\\\=\s]+([^\s]+)

Target Account.*?Account Domain[\:\\\=\s]+([^\s]+)

New Domain[\:\\\=\s]+([^\s]+)

Target.*?Domain[\:\\\=\s]+([^\s]+)

Target.*?Domain[:\s\\=]+([^\s]+)

Target Account ID[\:\\\=\s]+([^\s\\]+)(?:\\.*?)\s+Caller

Target Domain[\:\\\=\s]+([^\s]+)

Member[\:\s]+(?:Security )?ID[\:\s]+([^\s\\]*?)\\.*?\s+(?:Target\s)?Account Name

New Logon:.*?Account Domain[\:\\\=\s]+([^\s]+)

Account That Was Locked Out[\s\:]*Security ID[\:\\\=\s]+([^\s\\]+)(?:\\.*?)\s+Account Name

Account For Which Logon Failed.*?Account Domain[\:\\\=\s]+([^\s]+)

New Token Information:.*?Account Domain[\:\\\=\s]+([^\s]+)

Target Subject.*?Account Domain[\:\\\=\s]+([^\s]+)

dntdom=([^\s]+)

Nom d'utilisateur cible Oui

Oui

Oui

Oui

Oui

Oui

Oui

Oui

Oui

Oui

Oui

Oui

Oui

Oui

Oui

Oui

1

1

1

1

1

1

1

1

1

1

1

1

1

1

1

1

Target Account.*?Name[\:\\\=\s]+(.*?)\s+(?:New Right:|Removed Right:|&&|\s)

Member[\:\s]+(?:Security )?ID[\:\s]+(?:[^\s\\]*?)\\(.*?)\s+(?:Target\s)?Account Name

Whose Credentials Were Used:.*?Name:[\:\\\=\s]+(.*?)\s+(?:Account Domain|Target Domain:|&&)

Account That Was Locked Out.*?Account Name[\:\\\=\s]+(.*?)\s+(?:Additional Information|&&)

Target Account Name[\:\\\=\s]+(.*?)\s+(?:Account Domain:|Target Domain:|&&)

Target Account.*?Name[\:\\\=\s]+(.*?)\s+(?:Account Domain:|Target Domain:|&&)

Account For Which Logon Failed.*?Account Name[\:\\\=\s]+(.*?)\s+(?:Account Domain|&&)

Target Account.*?Account Name[\:\\\=\s]+(.*?)\s+(?:Account Domain|&&|\s)

Target Account Name[\:\\\=\s]+(.*?)\s+(?:Target Account ID:|&&)

duser=([^&]*?)\s+duid

New Account Name[:\s]*(.*?)\s*(?:Additional Information:|&&)

Target Subject.*?Account Name[\:\\\=\s]+(.*?)\s+(?:Account Domain|&&)

New Account.*?Name[\:\\\=\s]+(.*?)\s+(?:Account Domain:|New Domain:|&&)

New Token Information:.*?Account Name[\:\\\=\s]+(.*?)\s+(?:Account Domain:|&&)

Target User Name[:\s\\=]*(.*?)\s*(?:Target Domain:|&&)

New Logon.*?Name:[\:\\\=\s]+(.*?)\s+(?:Account Domain|Target Domain:|&&)

TaskName Non

Non

1

1

Task Name[\:\s\\=]*\\(.*?)\s+(?:Task Content:|&&)

Task Name[\:\s\\=]*\\(.*?)\s+(?:Task New Content:|&&)

Type de chiffrement de ticket Oui 1 Ticket Encryption Type[\s:\\=]*(0[xX][0-9a-fA-F]+)
Domaine de l'utilisateur Non

Non

Non

Non

Non

Non

1

1

1

1

1

1

Account Information:.*?Account Domain[\:\\\=\s]+([^\s]+)

Supplied Realm Name[:\s]+([^\s]+)

Caller Domain:\s+([^\s]+)

Subject.*?Domain[\:\\\=\s]{2,}([^\s]+)

User domain:\s+([^\s]+)

Primary Domain[:\s\\=]*([^\s]+)

Nom d'utilisateur principal Non 1 User Principal Name[:\s]*(.*?)\s+Home Directory:
Droit d'utilisateur Non 1 User\sRight:\s+(.*?)\s+?(Assigned\sTo|Removed\sFrom):
Postes de travail utilisateur Non 1 User Workstations[:\s]*(.*?)\s+Password Last Set:

Les propriétés d'événement personnalisées suivantes sont supprimées d' IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.4. La suppression n'affectera pas votre environnement. Vous pouvez passer en revue l'utilisation de votre propriété et mettre à jour la propriété de remplacement si nécessaire.

Tableau 22. Remplacement des propriétés personnalisées dans 1.0.4
Propriété personnalisée supprimée Remplacé par
Nom du compte verrouillé Nom d'utilisateur cible
ID de sécurité du compte verrouillé ID de sécurité du compte cible
Echec de la connexion au compte-Domaine de compte Domaine utilisateur cible
Echec de la connexion au compte-Nom du compte Nom d'utilisateur cible
Echec de la connexion au compte-ID de sécurité ID de sécurité du compte cible
AccountDomain Domaine de l'utilisateur
AccountName Nom d'utilisateur initiateur
Nom de l'ordinateur appelant Nom de l'ordinateur
Domaine de l'appelant Domaine de l'utilisateur
Nom du processus appelant Chemin d'accès au processus
Fichier filename

Extension de fichier

Nom du compte membre Nom d'utilisateur cible
ID de sécurité du membre ID de sécurité du compte cible
Nouveau domaine de compte Domaine utilisateur cible
Nouveau nom de compte Nom d'utilisateur cible
ID de sécurité du nouveau compte ID de sécurité du compte cible
Nouveau domaine de compte de connexion Domaine utilisateur cible
Nouveau nom de compte de connexion Nom d'utilisateur cible
Nouvel ID de sécurité de connexion ID de sécurité du compte cible
Nouveau nom de processus Nom du processus

La propriété d'origine (Nouveau nom de processus) a renvoyé le chemin du processus (répertoire et nom ensemble). La nouvelle propriété (Nom du processus) renvoie uniquement le nom du processus.

Nouveau domaine de compte de jeton Domaine utilisateur cible
Nom du nouveau compte de jeton Nom d'utilisateur cible
Nouvel ID de sécurité de jeton ID de sécurité du compte cible
Domaine principal Domaine de l'utilisateur
Domaine (Realm) Domaine de l'utilisateur
Poste de travail source Nom de l'ordinateur
Domaine de compte d'objet Domaine de l'utilisateur
Nom du compte d'objet Nom d'utilisateur initiateur
ID de sécurité du sujet ID de sécurité du compte
Domaine de compte cible Domaine utilisateur cible
Nom du compte cible Nom d'utilisateur cible
Domaine cible Domaine utilisateur cible
Nom du processus cible Nom du processus

(Haut de la page)

IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.0.1

Le tableau suivant présente les propriétés d'événement personnalisées dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.1.

Tableau 23. Propriétés d'événement personnalisées dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.0.1
Nom optimisé Groupe de capture Expression régulière
Accès Oui 1 [\s\s|\t]Accesses:\s{0,2}(.*?)($|\s+(Access\s(Check\sResults|Mask|Reasons)|Privileges):)
Nom du compte verrouillé Non 2 \s\sAccount\sThat\sWas\sLocked\sOut:\s\s+(.*?)\s\sAccount\sName:\s\s+(.*?)\s\s
ID de sécurité du compte verrouillé Non 2 \s\sAccount\sThat\sWas\sLocked\sOut:(\s{2,3})Security\sID:\s\s(.*?)\s\s
Echec de la connexion au compte-Domaine de compte Non 2 \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s
Echec de la connexion au compte-Nom du compte Non 2 \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s
Echec de la connexion au compte-ID de sécurité Non 1 \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s\sSecurity\sID:\s\s(.*?)\s\s
ID de sécurité du compte Non 2 \s\sAccount\sInformation:\s\s(Security|.+User)\sID:\s+(.*?)\s\s
AccountDomain Oui 3 \s\sAccount\sInformation:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s
AccountID Oui 1 Obsolète
AccountName Oui

Oui

Oui

1

1

1

Obsolète

Obsolète

Obsolète

Affectation d'un nom de fichier image de processus Non 2 \s\sAssigning\sProcess\sInformation:\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s
Nom de l'ordinateur appelant Non 1 \s\sCaller\sComputer\sName:\s(.*?)(\s$|\t)
Domaine de l'appelant Non 2 \sCaller\sDomain:(\s?)(.*?)\s(\s|Caller\sLogon\sID:)
Nom du processus appelant Non 1 \s\sCaller\sProcess\sName:\s(.*?)\s\s
Nom d'utilisateur de l'appelant Non 3 \sCaller\sUser(\sN|n)ame:(\s?)(.*?)\s(\s|Caller\sDomain:)
ChangedAttributes Oui 1 Changed\sAttributes:\s+(.*)
Domaine client Non 2 \s\sClient\sDomain:(\s{0,2})(.*?)\s\s
Nom d'utilisateur du client Non 2 \s\sClient\sUser\sName:(\s{0,2})(.*?)\s\s
Ordinateur Non 7 (\tComputer=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t)(.*?)\t
Données d'identification utilisées pour le domaine de compte Non 3 \s\sAccount\sWhose\sCredentials\sWere\sUsed:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s
Données d'identification utilisées-Nom de compte Non 3 \s\sAccount\sWhose\sCredentials\sWere\sUsed:(\s{2,3})Account\sName:(\s{1,2})(.*?)\s\s
Domaine Non 4 (\s|Successful\sLogon:\s(.*?))\sDomain:(\s{1,2})(.*?)\s(\s|Logon\sID:)
Code d'erreur Non 8 (\s|[Mm]essage=)[Ee]rror(:|(\s([Cc]ode((\swas|\sreturned\s.+\sprocessor)?)(:?)|status:|value:|:)))\s?(.*?)([ .:,]|$)
Code d'ID d'événement Non 1 \tEventIDCode=(.*?)\t
EventID Oui

Oui

Oui

1

1

1

\d{1,2}\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)

EventID=(\d+)

LEEF: [ 0-9\. ] + \ | Microsoft\ | Windows\|. + \ | (\d +) \ |

Fichier Non 3 (\s|,)\s[Ff]ile:(\s?)(.*?)(,\s|\sowned\sby)
Domaine Groupe Non

Non

2

3

(\s|\t)Group\sDomain:\s*(.*?)(\s\s|\t)

\s(Target|Group)\sDomain:(\s?)(.*?)\s(\s|Target\sAccount\sID:)

Nom de groupe Non

Non

2

6

(\s|\t)Group\sName:\s*(.*?)(\t|\s(\s|Group\sDomain:))

\s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged|Group)((:\s\s(.*?)\s\sAccount)?)\sName:(\s{0,2})(.*?)\s(\s|Target\sDomain|Group\sDomain:)

ID de sécurité de groupe Non

Non

3

3

(\s|\t)Group:(\s+|\t)Security\sID:\s*(.*?)(\s\s|\t)

\s((Target\sAccount|Computer\sAccount\sThat\sWas\sChanged|Group):\s{1,3}Security|Target\sAccount)\sID:\s{0,2}(.*?)\s(|\s|Caller\sUser\sName:)

GroupID Oui 1 Group ID: (\d+)
Répertoire principal Non 2 \s\sHome\sDirectory:(\s{1,2})(.*?)\s\s
Type de connexion Non 1 \sLogon\sType:\s+(\d+)(\s|$)
Nom du compte membre Non 5 (\s|\t)Member(:(\s+?|\t).*?(\s+?|\t)Account)?\sName:\s*(.*?)(\t|\s+?(Group|Member\sID):)
ID de sécurité du membre Non 4 (\s|\t)Member(:(\s+?|\t)Security)?\sID:\s*(.*?)(\t|(\s+?(Target\s)?Account\sName:))
Message Non 1 (\t[Mm]essage=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(\t?))(.+)
Nouveau domaine de compte Non 6 \s\sNew\sAccount((\sName)?):\s(.*?)\s\s(Account|New)\sDomain:(\s{1,2})(.*?)\s\s
Nouveau nom de compte Non 5 \s\sNew\sAccount((:\s\s(.*?)\s\sAccount)?)\sName:(\s{1,2})(.*?)\s\s
ID de sécurité du nouveau compte Non 2 \s\sNew\sAccount(:\s{2,3}Security)?\sID:\s{1,2}(.*?)\s\s
Nouveau domaine de compte de connexion Non 3 \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s
Nouveau nom de compte de connexion Non 3 \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sName:(\s{1,2})(.*?)\s\s
Nouvel ID de sécurité de connexion Non 3 \s\sNew\sLogon:(\s{2,3})Security\sID:(\s{1,2})(.*?)\s\s
Nouveau nom de fichier image de processus Non 3 \s\s(New\sProcess\sInformation|A\snew\sprocess\shas\sbeen\screated):\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s
Nouveau nom de processus Non 2 \sNew\sProcess\sName:(\s?)(.*?)\s(\s|Token\sElevation\sType:)
Nouveau domaine de compte de jeton Non 2 \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s
Nom du nouveau compte de jeton Non 2 \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s
Nouvel ID de sécurité de jeton Non 1 \s\sNew\sToken\sInformation:\s\sSecurity\sID:\s\s(.*?)\s\s
ObjectName Oui

Oui

1

1

Obsolète

Obsolète

ObjectType Oui 1 Object\sType:\s{0,2}(.*?)\s+(Object\sName|Process\sID|Source\sAddress):
Domaine principal Non 2 \s\sPrimary\sDomain:(\s{0,2})(.*?)\s\s
Nom d'utilisateur principal Non 2 \s\sPrimary\sUser\sName:(\s?)(.*?)\s\s
Nom du processus Non 2 \s\sProcess\sName:\s(\s?)(.*?)(\s\s|$)
Domaine (Realm) Oui 1 Supplied Realm Name: (.*?)[ ]
Numéro d'enregistrement Non 1 \tRecordNumber=(.*?)\t
Nom de compte SAM Non 2 \sS(AM|am)\sAccount\sName:\s?(.*?)\s(\s|SID\sHistory:)
Portée Oui 1 Scope:\s(.*?)\s+(\d+|$)
Nom d'utilisateur secondaire Non 1 \tSecondaryUserName=(.*?)\t
Nom du service Non 5 \s(\s|Service\sInformation:\s)(Service\sName|Server:\s\s(.*?)\s\sService):(\s{0,2})(.*?)\s(\s|Server:|Service\sFile\sName:)
Nom de partage Non 2 \sShare\sName:(\s{0,2})(.*?)\s(\s|Share\sPath:)
Poste de travail source Oui 6 (\sSource\sWorkstation|The\slogon\sto\saccount:\s(.*?)\sby:\s(.*?)\sfrom\sworkstation|(\s|Authentication\sPackage:\s(.*?))\sWorkstation\sName|Caller\sWorkstation):\s(.*?)\s(\s|Caller\sUser\sName:|Error\sCode:)
Domaine de compte d'objet Non 5 (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sDomain:(\s{0,2})(.*?)\s(\s|Logon\sID:)
Nom du compte d'objet Non 5 (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sName:(\s{0,2})(.*?)\s(\s|Account\sDomain:)
ID de sécurité du sujet Non 5 (\s\s|\t)Subject(\s?):(\s{1,3})Security\sID:(\s{0,2})(.*?)\s(\s|Account\sName:)
Domaine de compte cible Non 3 \s\s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged):\s\s(.*?)\s\sAccount\sDomain:\s{0,2}(.*?)(\s\s|\s$|\t)
Nom du compte cible Non 6 \s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged)((:\s\s(.*?)\s\sAccount)?)\sName:(\s{0,2})(.*?)\s(\s|Target\sDomain:)
ID de sécurité du compte cible Non

Non

3

2

\s((Target\sAccount|Computer\sAccount\sThat\sWas\sChanged):\s{2,3}Security|Target\sAccount)\sID:\s{0,2}(.*?)\s(\s|Caller\sUser\sName:)

(Assigned\sTo|Removed\sFrom):\s*(.*?)\s+?(Assigned|Removed)\sBy:

Domaine cible Non 2 \sTarget\sDomain:(\s?)(.*?)\s(\s|Target\sAccount\sID:)
Nom du processus cible Non 1 \s\sTarget\sProcess\sName:\s(.*?)\s\s
Nom d'utilisateur cible Non 1 \s\sTarget\sUser\sName:\s(.*?)\s\s
Compte utilisateur Non 1 \sUser\saccount:\s(.*?)\sUser\sdomain:
Domaine de l'utilisateur Non 2 \sUser\s[Dd]omain:(\s{1,2})(.*?)\s(\s|\w+:)
Nom d'utilisateur Non 3 (\s|:)\sUser\s[Nn]ame:(\s?)(.*?)\s(\s|\w+:)
Nom d'utilisateur principal Non 1 \s\sUser\sPrincipal\sName:\s(.*?)\s\s
Droit d'utilisateur Non 1 User\sRight:\s*(.*?)\s+?(Assigned\sTo|Removed\sFrom|$):
Postes de travail utilisateur Non 1 \s\sUser\sWorkstations:\s(.*?)\s\s

(Haut de la page)

IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.0.0

Le tableau suivant présente les propriétés d'événement personnalisées dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.0.

Tableau 24. Propriétés d'événement personnalisées dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.0.0
Nom optimisé Groupe de capture Expression régulière
Accès Oui 1 [\s\s|\t]Accesses:\s{0,2}(.*?)($|\s+(Access\s(Check\sResults|Mask|Reasons)|Privileges):)
Nom du compte verrouillé Non 2 \s\sAccount\sThat\sWas\sLocked\sOut:\s\s+(.*?)\s\sAccount\sName:\s\s+(.*?)\s\s
ID de sécurité du compte verrouillé Non 2 \s\sAccount\sThat\sWas\sLocked\sOut:(\s{2,3})Security\sID:\s\s(.*?)\s\s
Echec de la connexion au compte-Domaine de compte Non 2 \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s
Echec de la connexion au compte-Nom du compte Non 2 \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s
Echec de la connexion au compte-ID de sécurité Non 1 \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s\sSecurity\sID:\s\s(.*?)\s\s
ID de sécurité du compte Non 2 \s\sAccount\sInformation:\s\s(Security|.+User)\sID:\s+(.*?)\s\s
AccountDomain Oui 3 \s\sAccount\sInformation:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s
AccountID Oui 1 Target Account ID: (.*?)
AccountName Oui

Oui

Oui

1

1

1

New Account Name: (.*?)

Target Account Name: (.*?)

Account Name:\s*(.+?)\s+(Additional Information|Account Domain|Service Information|SID History|Access Granted|Access Removed|Group|Display Name|Supplied Realm Name|Workstation|New Domain):

Affectation d'un nom de fichier image de processus Non 2 \s\sAssigning\sProcess\sInformation:\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s
Nom de l'ordinateur appelant Non 1 \s\sCaller\sComputer\sName:\s(.*?)(\s$|\t)
Domaine de l'appelant Non 2 \sCaller\sDomain:(\s?)(.*?)\s(\s|Caller\sLogon\sID:)
Nom du processus appelant Non 1 \s\sCaller\sProcess\sName:\s(.*?)\s\s
Nom d'utilisateur de l'appelant Non 3 \sCaller\sUser(\sN|n)ame:(\s?)(.*?)\s(\s|Caller\sDomain:)
ChangedAttributes Oui 1 Changed\sAttributes:\s+(.*)
Domaine client Non 2 \s\sClient\sDomain:(\s{0,2})(.*?)\s\s
Nom d'utilisateur du client Non 2 \s\sClient\sUser\sName:(\s{0,2})(.*?)\s\s
Ordinateur Non 7 (\tComputer=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t)(.*?)\t
Données d'identification utilisées pour le domaine de compte Non 3 \s\sAccount\sWhose\sCredentials\sWere\sUsed:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s
Données d'identification utilisées-Nom de compte Non 3 \s\sAccount\sWhose\sCredentials\sWere\sUsed:(\s{2,3})Account\sName:(\s{1,2})(.*?)\s\s
Domaine Non 4 (\s|Successful\sLogon:\s(.*?))\sDomain:(\s{1,2})(.*?)\s(\s|Logon\sID:)
Code d'erreur Non 8 (\s|[Mm]essage=)[Ee]rror(:|(\s([Cc]ode((\swas|\sreturned\s.+\sprocessor)?)(:?)|status:|value:|:)))\s?(.*?)([ .:,]|$)
Code d'ID d'événement Non 1 \tEventIDCode=(.*?)\t
EventID Oui

Oui

Oui

1

1

1

\d{1,2}\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)

EventID=(\d+)

LEEF: [ 0-9\. ] + \ | Microsoft\ | Windows\|. + \ | (\d +) \ |

Fichier Non 3 (\s|,)\s[Ff]ile:(\s?)(.*?)(,\s|\sowned\sby)
Domaine Groupe Non

Non

2

3

(\s|\t)Group\sDomain:\s*(.*?)(\s\s|\t)

\s(Target|Group)\sDomain:(\s?)(.*?)\s(\s|Target\sAccount\sID:)

Nom de groupe Non

Non

2

6

(\s|\t)Group\sName:\s*(.*?)(\t|\s(\s|Group\sDomain:))

\s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged|Group)((:\s\s(.*?)\s\sAccount)?)\sName:(\s{0,2})(.*?)\s(\s|Target\sDomain|Group\sDomain:)

ID de sécurité de groupe Non

Non

3

3

(\s|\t)Group:(\s+|\t)Security\sID:\s*(.*?)(\s\s|\t)

\s((Target\sAccount|Computer\sAccount\sThat\sWas\sChanged|Group):\s{1,3}Security|Target\sAccount)\sID:\s{0,2}(.*?)\s(|\s|Caller\sUser\sName:)

GroupID Oui 1 Group ID: (\d+)
Répertoire principal Non 2 \s\sHome\sDirectory:(\s{1,2})(.*?)\s\s
Type de connexion Non 1 \sLogon\sType:\s+(\d+)(\s|$)
Nom du compte membre Non 5 (\s|\t)Member(:(\s+?|\t).*?(\s+?|\t)Account)?\sName:\s*(.*?)(\t|\s+?(Group|Member\sID):)
ID de sécurité du membre Non 4 (\s|\t)Member(:(\s+?|\t)Security)?\sID:\s*(.*?)(\t|(\s+?(Target\s)?Account\sName:))
Message Non 10 (\t[Mm]essage=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(\t?))(.+)
Nouveau domaine de compte Non 6 \s\sNew\sAccount((\sName)?):\s(.*?)\s\s(Account|New)\sDomain:(\s{1,2})(.*?)\s\s
Nouveau nom de compte Non 5 \s\sNew\sAccount((:\s\s(.*?)\s\sAccount)?)\sName:(\s{1,2})(.*?)\s\s
ID de sécurité du nouveau compte Non 2 \s\sNew\sAccount(:\s{2,3}Security)?\sID:\s{1,2}(.*?)\s\s
Nouveau domaine de compte de connexion Non 3 \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s
Nouveau nom de compte de connexion Non 3 \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sName:(\s{1,2})(.*?)\s\s
Nouvel ID de sécurité de connexion Non 3 \s\sNew\sLogon:(\s{2,3})Security\sID:(\s{1,2})(.*?)\s\s
Nouveau nom de fichier image de processus Non 3 \s\s(New\sProcess\sInformation|A\snew\sprocess\shas\sbeen\screated):\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s
Nouveau nom de processus Non 2 \sNew\sProcess\sName:(\s?)(.*?)\s(\s|Token\sElevation\sType:)
Nouveau domaine de compte de jeton Non 2 \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s
Nom du nouveau compte de jeton Non 2 \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s
Nouvel ID de sécurité de jeton Non 1 \s\sNew\sToken\sInformation:\s\sSecurity\sID:\s\s(.*?)\s\s
ObjectName Oui

Oui

1

1

Object Name: (.*?)

New Process Name: (.*?)

ObjectType Oui 1 Object\sType:\s{0,2}(.*?)\s+(Object\sName|Process\sID|Source\sAddress):
Domaine principal Non 2 \s\sPrimary\sDomain:(\s{0,2})(.*?)\s\s
Nom d'utilisateur principal Non 2 \s\sPrimary\sUser\sName:(\s?)(.*?)\s\s
Nom du processus Non 2 \s\sProcess\sName:\s(\s?)(.*?)(\s\s|$)
Domaine (Realm) Oui 1 Supplied Realm Name: (.*?)[ ]
Numéro d'enregistrement Non 1 \tRecordNumber=(.*?)\t
Nom de compte SAM Non 2 \sS(AM|am)\sAccount\sName:\s?(.*?)\s(\s|SID\sHistory:)
Portée Oui 1 Scope:\s(.*?)\s+(\d+|$)
Nom d'utilisateur secondaire Non 1 \tSecondaryUserName=(.*?)\t
Nom du service Non 5 \s(\s|Service\sInformation:\s)(Service\sName|Server:\s\s(.*?)\s\sService):(\s{0,2})(.*?)\s(\s|Server:|Service\sFile\sName:)
Nom de partage Non 2 \sShare\sName:(\s{0,2})(.*?)\s(\s|Share\sPath:)
Poste de travail source Oui 6 (\sSource\sWorkstation|The\slogon\sto\saccount:\s(.*?)\sby:\s(.*?)\sfrom\sworkstation|(\s|Authentication\sPackage:\s(.*?))\sWorkstation\sName|Caller\sWorkstation):\s(.*?)\s(\s|Caller\sUser\sName:|Error\sCode:)
Domaine de compte d'objet Non 5 (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sDomain:(\s{0,2})(.*?)\s(\s|Logon\sID:)
Nom du compte d'objet Non 5 (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sName:(\s{0,2})(.*?)\s(\s|Account\sDomain:)
ID de sécurité du sujet Non 5 (\s\s|\t)Subject(\s?):(\s{1,3})Security\sID:(\s{0,2})(.*?)\s(\s|Account\sName:)
Domaine de compte cible Non 3 \s\s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged):\s\s(.*?)\s\sAccount\sDomain:\s{0,2}(.*?)(\s\s|\s$|\t)
Nom du compte cible Non 6 \s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged)((:\s\s(.*?)\s\sAccount)?)\sName:(\s{0,2})(.*?)\s(\s|Target\sDomain:)
ID de sécurité du compte cible Non

Non

3

2

\s((Target\sAccount|Computer\sAccount\sThat\sWas\sChanged):\s{2,3}Security|Target\sAccount)\sID:\s{0,2}(.*?)\s(\s|Caller\sUser\sName:)

(Assigned\sTo|Removed\sFrom):\s*(.*?)\s+?(Assigned|Removed)\sBy:

Domaine cible Non 2 \sTarget\sDomain:(\s?)(.*?)\s(\s|Target\sAccount\sID:)
Nom du processus cible Non 1 \s\sTarget\sProcess\sName:\s(.*?)\s\s
Nom d'utilisateur cible Non 1 \s\sTarget\sUser\sName:\s(.*?)\s\s
Compte utilisateur Non 1 \sUser\saccount:\s(.*?)\sUser\sdomain:
Domaine de l'utilisateur Non 2 \sUser\s[Dd]omain:(\s{1,2})(.*?)\s(\s|\w+:)
Nom d'utilisateur Non 3 (\s|:)\sUser\s[Nn]ame:(\s?)(.*?)\s(\s|\w+:)
Nom d'utilisateur principal Non 1 \s\sUser\sPrincipal\sName:\s(.*?)\s\s
Droit d'utilisateur Non 1 User\sRight:\s*(.*?)\s+?(Assigned\sTo|Removed\sFrom|$):
Postes de travail utilisateur Non 1 \s\sUser\sWorkstations:\s(.*?)\s\s

(Haut de la page)

Le tableau suivant présente les ID d'événement et les noms d'événement sur lesquels les propriétés d'événement personnalisées d' IBM Security QRadar Custom Properties for Microsoft Windows Content Extension sont basées.

Tableau 25. ID d'événement dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.1
ID d'événement Nom d'événement
1 Création de processus
2 Un processus a modifié l'heure de création d'un fichier
3 Connexion réseau détectée
5 Processus terminé
7 Image chargée
8 Créer RemoteThread
10 ProcessAccess
11 FileCreate
13 Evénement de registre (ensemble de valeurs)
30 FileCreateStreamHash
22 Requête au DNS
23 Suppression de fichier
513 Audit de réussite: un compte utilisateur a été créé
537 Echec de la connexion-La tentative de connexion a échoué pour d'autres raisons
627 Audit réussi: la tentative de changement de mot de passe a abouti
631 Groupe créé
632 Membre de groupe global ajouté
634 Groupe supprimé
636 Membre de groupe local ajouté
637 Membre du groupe local supprimé
850 Configuration du pare-feu Windows
4103 Appel de commande de journalisation de module
4104 Bloc de script exécuté / compilé
4624 Audit de réussite: Un compte a été connecté avec succès
4625 Audit d'échec: Un compte n'a pas pu se connecter
4648 Réussite de l'audit: Une connexion a abouti à l'aide de données d'identification explicites
4656 Audit d'échec: Un descripteur a été demandé pour un objet
4657 Audit réussi: une valeur de registre a été modifiée
4662 Audit de réussite: une opération a été effectuée sur un objet
4663 Audit de réussite: Une tentative d'accès à un objet a été effectuée
4670 Audit de réussite: les droits sur un objet ont été modifiés
4688 Audit de réussite: un nouveau processus a été créé
4689 Audit de réussite: un processus s'est arrêté
4696 Audit de réussite: un jeton principal a été affecté au processus
4698 Audit de réussite: une tâche planifiée a été créée
4702 Audit de réussite: une tâche planifiée a été mise à jour
4720 Audit de réussite: un compte utilisateur a été créé
4723 Audit de réussite: une tentative a été effectuée pour modifier le mot de passe d'un compte
4725 Audit réussi: un compte utilisateur a été désactivé
4726 Un compte utilisateur a été supprimé
4727 Audit de réussite: un groupe global activé pour la sécurité a été créé
4728 Audit réussi: un membre a été ajouté à un groupe global activé pour la sécurité
4729 Audit de réussite: un membre a été retiré d'un groupe global activé pour la sécurité
4730 Audit de réussite: un groupe global activé pour la sécurité a été supprimé
4732 Audit réussi: un membre a été ajouté à un groupe local activé pour la sécurité
4733 Audit de réussite: un membre a été supprimé d'un groupe local sécurisé
4735 Audit réussi: un groupe local activé pour la sécurité a été modifié
4737 Audit réussi: un groupe global activé pour la sécurité a été modifié
4738 Audit réussi: un compte utilisateur a été modifié
4740 Audit réussi: un compte utilisateur a été verrouillé
4741 Audit de réussite: un compte d'ordinateur a été créé
4742 Audit de réussite: un compte d'ordinateur a été modifié
4743 Audit réussi: un compte d'ordinateur a été supprimé
4754 Audit de réussite: un groupe universel activé pour la sécurité a été créé
4755 Audit réussi: un groupe universel activé pour la sécurité a été modifié
4756 Audit réussi: un membre a été ajouté à un groupe universel activé pour la sécurité
4761 Audit de réussite: un membre a été ajouté à un groupe universel désactivé pour la sécurité
4762 Audit réussi: un membre a été retiré d'un groupe universel désactivé pour la sécurité
4767 Audit réussi: un compte utilisateur a été déverrouillé
4768 Audit de réussite: Un ticket d'authentification Kerberos (TGT) a été demandé
4769 Echec de l'audit: Un ticket de service Kerberos a été rejeté
5140 Un objet de partage de réseau a été accédé
5142 Objet de partage de réseau ajouté
5145 Audit de réussite: Objet de partage de réseau vérifié pour l'accès

(Haut de la page)