Exemple de message d'événement CrowdStrike Falcon Host

Utilisez cet exemple de message d'événement pour vérifier la réussite d'une intégration à IBM QRadar.

Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les retours chariot ou les caractères de saut de ligne.

Exemple de message CrowdStrike Falcon Host lorsque vous utilisez le protocole Syslog

L'exemple suivant présente un événement de récapitulatif de détection qui a été généré lorsqu'un logiciel malveillant connu a accédé à un document sur l'hôte. Cet événement contient les détails du document et l'heure d'accès au document.

LEEF:1.0|CrowdStrike|FalconHost|1.0|Suspicious Activity| devTime=2016-06-09 02:57:28 src=10.1.1.1 srcPort=49220 dst=10.1.1.2 domain=I cat=NetworkAccesses usrName=test devTimeFormat=yyyy-MM-dd HH:mm:ss connDir=0 dstPort=443 resource=<Resource> proto=TCP url=https://example.com/url
Tableau 1. QRadar noms de zone et valeurs mises en évidence dans les contenus d'événement
Nom de zone QRadar Valeurs mises en évidence dans le contenu d'événement
ID d'événement Suspicious Activity
catégorie CrowdStrike + FalconHost
IP source 10.1.1.1
Port source 49220
IP de destination 10.1.1.2
Port de destination 443
Heure de l'événement 2016-06-09 02:57:28
Nom d'utilisateur test