Réponse noir de carbone

L'extension Carbon Black Response pour QRadar ajoute de nouvelles propriétés d'événements personnalisés pour Carbon Black Response Payload.

Important: Pour éviter les erreurs de contenu dans cette extension de contenu, tenez à jour les DSM associés. Les DSM sont mis à jour dans le cadre des mises à jour automatiques. Si les mises à jour automatiques ne sont pas activées, téléchargez la version la plus récente des DSM associés depuis IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Security QRadar pour Carbon Black Response Content Extension 1.0.3

Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Custom Properties for Carbon Black Response Content Extension 1.0.3.

Tableau 1. Propriétés personnalisées nouvelles ou mises à jour dans IBM Security QRadar Custom Properties for Carbon Black Response Content Extension 1.0.3
Nom optimisé Groupe de capture Expression régulière
Hachage MD5 Oui 1 \smd5=([^\t]+)
Hachage SHA256 Oui 1 sha256=([^\t]+)
ID du processus Oui 1 \spid = ([ ^ \t ] +)

La propriété personnalisée Hachage de fichier a été supprimée.

IBM Security QRadar Propriétés personnalisées de Carbon Black Response Content Extension 1.0.2

Le tableau suivant présente les propriétés personnalisées mises à jour dans IBM Security QRadar Custom Properties for Carbon Black Response Content Extension 1.0.2.

Tableau 2. Propriétés personnalisées mises à jour dans IBM Security QRadar Custom Properties for Carbon Black Response Content Extension 1.0.2
Nom optimisé Groupe de capture Expression régulière
Chemin d'accès au processus Oui 1 chemin_processus = ([ ^ \t ] +)

IBM Security QRadar pour Carbon Black Response Content Extension 1.0.1

Le tableau suivant présente les propriétés personnalisées mises à jour dans IBM Security QRadar Custom Properties for Carbon Black Response Content Extension 1.0.1.

Tableau 3. Propriétés personnalisées mises à jour dans IBM Security QRadar Propriétés personnalisées pour Carbon Black Response Content Extension 1.0.1
Nom optimisé Groupe de capture Expression régulière
Nom du processus Oui 1 nom_processus = ([ ^ \t ] +)

(Haut de la page)

IBM Security QRadar pour Carbon Black Response Content Extension 1.0.0

Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Custom Properties for Carbon Black Response Content Extension 1.0.0.

Tableau 4. Propriétés personnalisées dans IBM Security QRadar Custom Properties for Carbon Black Response Content Extension 1.0.0
Nom optimisé Groupe de capture Expression régulière
Type d'alerte Non 1 alert_type = ([ ^ \t ] +)
Ligne de commande Oui 1 (? :command_line|cmdline) = "? ([ ^ \t ] +)"?
Serveur CB Non 1 cb_server = ([ ^ \t ] +)
Nom de l'ordinateur Oui 1 nom_ordinateur = ([ ^ \t ] +)
Domaine Non 1 domain = ([ ^ \t ] +)
Nom du flux Non 1 nom_alimentation = ([ ^ \t ] +)
Hachage de fichier Oui 1 sha256=([^\t]+)
HOSTNAME Oui 1 nom d'hôte = ([ ^ \t ] +)
Adresse IP locale Non 1 local_ip = ([ ^ \t ] +)
Fournisseur de système d'exploitation Oui 1 os_type = ([ ^ \t ] +)
ID du processus Non 1 \spid = ([ ^ \t ] +)
GUID parent Non 1 parent_guid = ([ ^ \t ] +)
MD5 des parents Non 1 parent_md5=([^\t]+)
ID du processus parent Non 1 parent_pid = ([ ^ \t ] +)
Chemin parent Non 1 chemin_parent = ([ ^ \t ] +)
Identificateur global de processus parent Non 1 parent_process_guid = ([ ^ \t ] +)
Voie Non 1 \spath = ([ ^ \t ] +)
Ligne de commande du processus Oui 1 (? :command_line|cmdline) = "? ([ ^ \t ] +)"?
Direction du processus Non 1 direction = ([ ^ \t ] +)
Identificateur de processus Non 1 \sprocess_guid = ([ ^ \t ] +)
Nom du processus Oui 1 nom_processus = ([ ^ \t ] +)
Chemin d'accès au processus Non 1 chemin_processus = ([ ^ \t ] +)
Domaine de procuration Oui 1 domaine_proxy = ([ ^ \t ] +)
Proxy IP Non 1 proxy_ip = ([ ^ \t ] +)
Adresse IP distante Non 1 remote_ip = ([ ^ \t ] +)
Nom du serveur Oui 1 (?:-ServerName:|server_name= )([^\t]+)
Type Non 1 \stype = ([ ^ \t ] +)
ID unique Non 1 (?: \suid|id_unique) = ([ ^ \t ] +)
Nom de la liste de surveillance Non 1 nom_liste_surveillance = ([ ^ \t ] +)
Listes de surveillance Non 1 listes de surveillance = ([ ^ \t ] +)

(Haut de la page)