Microsoft Windows
Utilisez l'extension de contenu IBM Security QRadar Custom Properties for Microsoft Windows pour étendre les QRadar recherches et les rapports en normalisant des données d'événements spécifiques provenant d'une source de journal. Vous pouvez également rendre les données importantes plus visibles dans les règles, les recherches et les rapports.
L'extension Windows Property Content Extension ne prend en charge que l'analyse des formats d'événements délimités par des tabulations ( WinCollect ).
- Utiliser des expressions régulières (regex) pour analyser les événements au format XML.
- Évitez de mélanger des expressions regex et XML dans la même propriété, car cela peut dégrader les performances d'analyse et provoquer des comportements imprévisibles.
Pour la liste des ID et des noms d'événements sur lesquels reposent les propriétés personnalisées IBM Security QRadar for Microsoft Windows Content Extension, voir ici.
IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension
- IBM Sécurité QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.9
- IBM Sécurité QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.8
- IBM Sécurité QRadar Propriétés personnalisées pour Microsoft Windows Extension de contenu 1.2.7
- IBM Sécurité QRadar Propriétés personnalisées pour Microsoft Windows Extension de contenu 1.2.6
- IBM Security QRadar pour Microsoft Windows Content Extension 1.2.5
- IBM Security QRadar pour Microsoft Windows Content Extension 1.2.4
- IBM Security QRadar pour Microsoft Windows Content Extension 1.2.3
- IBM Security QRadar pour Microsoft Windows Content Extension 1.2.2
- IBM Security QRadar pour Microsoft Windows Content Extension 1.2.1
- IBM Security QRadar pour Microsoft Windows Content Extension 1.2.0
- IBM Security QRadar pour Microsoft Windows Content Extension 1.1.8
- IBM Security QRadar pour Microsoft Windows Content Extension 1.1.7
- IBM Security QRadar pour Microsoft Windows Content Extension 1.1.6
- IBM Security QRadar pour Microsoft Windows Content Extension 1.1.5
- IBM Security QRadar pour Microsoft Windows Content Extension 1.1.4
- IBM Security QRadar pour Microsoft Windows Content Extension 1.1.3
- IBM Security QRadar pour Microsoft Windows Content Extension 1.1.2
- IBM Security QRadar pour Microsoft Windows Content Extension 1.1.1
- IBM Security QRadar pour Microsoft Windows Content Extension 1.1.0
- IBM Security QRadar pour Microsoft Windows Content Extension 1.0.5
- IBM Security QRadar pour Microsoft Windows Content Extension 1.0.4
- IBM Security QRadar pour Microsoft Windows Content Extension 1.0.1
- IBM Security QRadar pour Microsoft Windows Content Extension 1.0.0
IBM Sécurité QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.9
Les expressions régulières suivantes pour la propriété File Extension ont été mises à jour :
| ID d'expression régulière | Expression régulière |
|---|---|
| 028e41cb-74f7-41d3-b5bd-378c5a1fb01d | TargetFilename:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+CreationUtcTime |
| e4349d47-a2dd-46c7-a028-1f1457560a3b | TargetFilename:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Hashes |
| 27b28d8b-2876-4e1d-8126-4b643dfe6881 | Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle |
| 29f5ac46-341e-49b6-8fc3-513b0cc26c23 | ImageLoaded:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+FileVersion |
| 32ac2a10-1a1b-4f40-8296-9275ce9627e0 | Relative Target Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Access Request
Information |
| 4a691bc1-d1a4-4356-8027-2fa93a55c0e5 | Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle |
| 793f755e-dc59-466c-bf41-67d9715b9be2 | Relative Target Name:\s+[^\\]+(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Access
Request Information |
| 9662fc2c-61e5-48cf-9d00-412d7534a0c8 | TargetFilename:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+CreationUtcTime |
| ac769579-8e07-4755-aab0-0bc6489c7325 | Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle |
| aec96349-bf39-40a6-b549-373a835f7fbd | file:\/\/\\?(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\sowned\sby |
| d9f7021c-7b5f-46ff-8bdf-c7d277052955 | Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle |
| db21bfe3-3ee3-49d2-9160-c28e204649a7 | Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle |
IBM Sécurité QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.8
Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar pour Microsoft Windows Content Extension 1.2.8
| Ancien nom de la propriété | Nouveau nom de la propriété |
|---|---|
| EventID | ID d'événement |
| ObjectType | Type d'objet |
| GroupID | ID groupe |
| ObjectName | Nom de l'objet |
| Nom de l'ordinateur | Identificateur de machine |
| Nom d'utilisateur cible | Nom d'utilisateur cible |
| Postes de travail utilisateur | Identificateur de machine |
| Ligne de commande du processus | Commande |
| TaskName | Nom de la tâche |
| SharePath | Chemin de partage |
| Nom d'utilisateur initiateur | Nom d'utilisateur de l'initiateur |
| ID de machine | Identificateur de machine |
| ID du processus | ID processus |
| Identificateur de processus | Identificateur de processus |
| Identificateur global de processus parent | Identificateur global de processus parent |
| UrlHost | Hôte de l'URL |
| Image | Chemin d'accès au processus |
| StartAddress | Adresse de départ |
| PipeName | Nom du canal |
| Nom de l'hôte de destination | Nom de l'hôte de destination |
| ServiceFileName | Nom de fichier de service |
| ParentCommandLine | Commande parent |
IBM Sécurité QRadar Propriétés personnalisées pour Microsoft Windows Extension de contenu 1.2.7
La propriété personnalisée Longueur de clé est nouvelle dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.7. Cette propriété personnalisée définit l'extraction personnalisée par défaut de la longueur de la clé à partir des données utiles du DSM.
| Nom | Nouveau ou mis à jour | Groupe de capture | Expression régulière | Descriptif |
|---|---|---|---|---|
| Version du moteur | Nouveau | 1 | .*\bEngineVersion=([\.0-9]*)\b.* |
Nouvelle propriété d'événement personnalisée. |
| Version de l'hôte | Nouveau | 1 | .*\bHostVersion=([\.0-9]*)\b.* |
Nouvelle propriété d'événement personnalisée. |
| Historique des SID | Nouveau | 1 | .*\s+SID History:\s+(S-\S+)\b.* |
Nouvelle propriété d'événement personnalisée. |
| Délégation | Nouveau | 1 | AllowedToDelegateTo:\s*(.*\S)\s+Old UAC Value: |
Nouvelle propriété d'événement personnalisée. |
| Nom d'affichage LDAP | Nouveau | 1 | LDAP Display Name:\s*(.*\S)\s+Syntax \(OID\): |
Nouvelle propriété d'événement personnalisée. |
| Classe d'objet | Nouveau | 1 | Object.*Class:\s*(\S*) |
Nouvelle propriété d'événement personnalisée. |
| Clé de registre | Mis à jour | 1 | TargetObject:\s+(.*?)\\[^\\]+(?:\s+[^:]+|$) |
Mise à jour de l'expression régulière. |
| Nom de la valeur de registre | Mis à jour | 1 | TargetObject:\s+.*?\\([^\\]+?)(?:\s+[^:]+|$) |
Mise à jour de l'expression régulière. |
| Données de valeur de registre | Mis à jour | 1 | Details:\s+(.*?)(?:\s+User:\s+|$ |
Mise à jour de l'expression régulière. |
| Nom du canal | Mis à jour | Modification de la catégorie en toutes /toutes. Modification du nom de la propriété PipeName en Pipe Name. |
||
| Longueur de la clé | Mis à jour | Le type a été changé d'alphanumérique à numérique. | ||
| ID d'événement | Mis à jour | Modification du nom de la propriété EventID en Event ID. | ||
| Type d'objet | Mis à jour | Modification du nom de la propriété ObjectType en Object Type. | ||
| ID groupe | Mis à jour | Modification du nom de la propriété GroupID en Group ID. | ||
| Nom de l'objet | Mis à jour | Modification du nom de la propriété ObjectName en Object Name. | ||
| Nom d'utilisateur cible | Mis à jour | Modification du nom de la propriété Nom de l'utilisateur cible en Nom de l'utilisateur cible. | ||
| Commande | Mis à jour | Changement du nom de la propriété Process CommandLine en Command. | ||
| Nom de la tâche | Mis à jour | Modification du nom de la propriété TaskName en Task Name. | ||
| Chemin de partage | Mis à jour | Changement du nom de la propriété SharePath en Share Path. | ||
| Nom d'utilisateur de l'initiateur | Mis à jour | Modification du nom de la propriété Nom d'utilisateur de l'initiateur en Nom d'utilisateur de l'initiateur. | ||
| Identificateur de machine | Mis à jour | Changement du nom de la propriété Machine ID en Machine Identifier. Changement du nom de la propriété Nom de l'ordinateur en Identifiant de la machine. Changement du nom de la propriété User Workstations en Machine Identifier. |
||
| ID processus | Mis à jour | Modification du nom de la propriété Process Id en Process ID. | ||
| Identificateur de processus | Mis à jour | Modification du nom de la propriété Process Guid en Process GUID. | ||
| Identificateur global de processus parent | Mis à jour | Modification du nom de la propriété Pararent Process Guid en Pararent Process GUID. | ||
| Hôte de l'URL | Mis à jour | Changement du nom de la propriété UrlHost en URL Host. | ||
| Chemin d'accès au processus | Mis à jour | Le nom de la propriété Image a été remplacé par Process Path. | ||
| Adresse de départ | Mis à jour | Modification du nom de la propriété StartAddress en Start Address. | ||
| Nom de l'hôte de destination | Mis à jour | Modification du nom de la propriété Nom de l'hôte de destination en Nom de l'hôte de destination. | ||
| Nom de fichier de service | Mis à jour | Modification du nom de la propriété ServiceFileName en Service Filename. | ||
| Commande parent | Mis à jour | Changement du nom de la propriété ParentCommandLine en Parent Command. |
IBM Sécurité QRadar Propriétés personnalisées pour Microsoft Windows Extension de contenu 1.2.6
La propriété personnalisée Longueur de clé est nouvelle dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.6. Cette propriété personnalisée définit l'extraction personnalisée par défaut de la longueur de la clé à partir des données utiles du DSM.
| Nom | ID de la propriété personnalisée | Groupe de capture | Expression régulière |
|---|---|---|---|
| Longueur de la clé | c732c6c4-3e1d-4116-88c5-b2df0782f711 | 1 | Subject.*?Domain[\:\\\=\s]+(.*?)\s+(?:Logon ID) |
IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.5
Le tableau suivant présente les expressions régulières mises à jour dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.5.
| Nom | ID d'expression régulière | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|---|
| Fichier | aec96349-bf39-40a6-b549-373a835f7fbd | Oui | 1 | file:.*?\.?[^\\.]+\.(?![0-9]{1,2}\.)([^\\]*?)\sowned\sby |
| Image chargée | 29f5ac46-341e-49b6-8fc3-513b0cc26c23 | Oui | 1 | ImageLoaded:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+FileVersion |
| Nom de l'objet | 27b28d8b-2876-4e1d-8126-4b643dfe6881 | Oui | 1 | Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle |
| 4a691bc1-d1a4-4356-8027-2fa93a55c0e5 | Oui | 1 | Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle |
|
| ac769579-8e07-4755-aab0-0bc6489c7325 | Oui | 1 | Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle |
|
| d9f7021c-7b5f-46ff-8bdf-c7d277052955 | Oui | 1 | Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle |
|
| db21bfe3-3ee3-49d2-9160-c28e204649a7 | Oui | 1 | Object Name:\s+.*?\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle |
|
| Nom de cible relatif | 32ac2a10-1a1b-4f40-8296-9275ce9627e0 | Oui | 1 | Relative Target Name:\s+[^.\s]+\.(?!.*\.[0-9]{1,2}\.)([^\\]*?)\s+Access Request
Information |
| 793f755e-dc59-466c-bf41-67d9715b9be2 | Oui | 1 | Relative Target Name:\s+[^.\s]+\.(?!.*\.[0-9]{1,2}\.)([^\\]*?)\s+Access Request
Information |
|
| Nom de fichier cible | 028e41cb-74f7-41d3-b5bd-378c5a1fb01d | Oui | 1 | TargetFilename:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+CreationUtcTime |
| 9662fc2c-61e5-48cf-9d00-412d7534a0c8 | Oui | 1 | TargetFilename:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+CreationUtcTime |
|
| e4349d47-a2dd-46c7-a028-1f1457560a3b | Oui | 1 | TargetFilename:\s+.*?\.([^\\]*?)\s+Hashes |
IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.4
Le tableau suivant présente les propriétés d'événement personnalisées qui sont nouvelles dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.4.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Destination du consommateur | Oui | 1 | Destination:\s+"(.*?)"$ |
| Nom de cible relatif | Non | 1 | Relative Target Name[:\s\\=]*\s+([^&]*?)\s+Access |
Le tableau suivant présente les propriétés d'événement personnalisé qui comportent de nouvelles expressions dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.4.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Nom du processus | Oui | 1 | SourceImage\:\s(?:.*\\)?([\w\.\-\d]+)\sTargetProcessG |
| Chemin d'accès au processus | Oui | 1 | SourceImage\:\s+(.*?)\s+TargetProcessGUID |
IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.3
Le tableau suivant présente les propriétés d'événement personnalisées qui sont nouvelles dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.3.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Nouvelle valeur d'attribut | Non | 1 | Value: ([^\s]*?)(?:\s|$) |
| Module d'authentification | Oui | 1 | Authentication Package:\s+(.*?)\s+Transited |
| Initialisé | Oui | 1 | Initiated:\s+(.*?)\s+SourceIsIpv6 |
| Processus de connexion | Oui | 1 | Logon Process:\s+(.*?)\s+Authentication |
| Nom du serveur cible | Non | 1 | Target Server Name:\s(.*?)\sAdditional |
Le tableau suivant présente les propriétés d'événement personnalisées qui sont mises à jour dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.3.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| PipeName | Oui | 1 | PipeName\:\s(.*)\sImage |
IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.2
La propriété personnalisée Process CommandLine a reçu une mise à jour pour supprimer une expression régulière en double.
IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.1
Le tableau suivant présente les propriétés d'événement personnalisé qui comportent de nouvelles expressions dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.1.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Domaine de l'utilisateur | Oui | 1 | Subject.*?Domain[\:\\\=\s]+(.*?)\s+(?:Logon ID) |
IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.2.0
Le tableau suivant présente les propriétés d'événement personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Extension de fichier | Oui | 1 | ImageLoaded:\s+.*?\.?[^\\.]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+FileVersion |
| filename | Oui | 1 | ImageLoaded:\s+.*?([^\\]*?)\s+FileVersion |
| Niveau d'intégrité | Oui | 1 | IntegrityLevel:\s(\w+) |
| ParentCommandLine | Oui | 1 | ParentCommandLine:\s(.*) |
| ID du processus | Oui | 1 | ProcessId:\s+(\d+) |
| Nom du processus | Oui | 1 |
|
| Signé | Oui | 1 | Signed:\s(true|false) |
IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.8
Le tableau suivant présente les propriétés d'événement personnalisées qui sont nouvelles dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.8.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Argument codé | Oui | 1 |
|
IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.7
Le tableau suivant présente les propriétés d'événement personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.7.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Nom du service | Oui | 1 | (?i)Service Name[\:\s\=\\]*(.*?)\s+(?:Service File Name:|&&) |
| ServiceFileName | Oui | 1 | (?i)Service\sFile\sName\:\s*(.*)\sService\sType |
IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.6
Le tableau suivant présente les propriétés d'événement personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.6.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Nom du processus | Oui | 1 |
|
| Nom du processus terminé | Oui | 1 |
|
| Répertoire de fichiers cible | Non | 1 | cs-bytes[=\s\t](\d+) |
IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.5
Le tableau suivant présente les propriétés d'événement personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.5.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Nom de l'hôte de destination | Oui | 1 | DestinationHostname:\s+(.+?)\s+ |
| EventID | Oui | 1 |
|
| filename | Oui | 1 | TargetFilename:\s?.*\\(.*?)\s+CreationUtcTime |
| Identificateur de processus | Non | 1 | ProcessGuid: \{(.*?)\} |
| ID du processus | Non | 1 | ProcessId:\s+(\d+) |
| Nom du processus | Oui | 1 |
|
| Répertoire de fichiers cible | Oui | 1 | TargetFilename:\s+(.*?)\s+CreationUtcTime: |
IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.4
Le tableau suivant présente les propriétés d'événement personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.4.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| PipeName | Oui | 1 | PipeName\:\s\\(.*)\sImage |
IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.3
Le tableau suivant présente les propriétés d'événement personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.3.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Hachage MD5 | Oui | 1 |
|
| Ligne de commande du processus | Oui | 1 | Process Command Line[:\s\\=]+(.*?)\s*(?:Token Elevation Type) |
| Nom du processus | Oui | 1 | Process Name[:\s\\=]+(?:.*\\)?(.*?)\s+(?:Network
Information|\s|&&) |
| SHA1 Hachage | Oui | 1 | SHA1=(\w+) |
IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.2
Toutes les valeurs d'expression régulière d'extension de fichier ont été mises à jour pour tenir compte de l'extension d'exécutable masquée et pour exclure la gestion des versions de fichier.
Le tableau suivant présente les propriétés d'événement personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.2.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Répertoire de fichiers | Oui | 1 |
|
| Extension de fichier | Oui | 1 |
|
| filename | Oui | 1 | TargetFilename:\s?.*\\(.*?)\s+Hashes |
| Hachage IMP | Oui | 1 | IMPHASH=(\S+) |
| Hachage MD5 | Non | 1 | MD5=([^\,]+) |
| ObjectType | Oui | 1 | Object Type[:\s\\=]*([^\s&]*) |
| Nom du processus | Oui | 1 |
|
| SHA1 Hachage | Non | 1 | SHA1=(\w+) |
| Hachage SHA256 | Oui | 1 | SHA256=([^\,]+) |
| Adresse de départ | Oui | 1 | StartAddress:\s(.*?)\s |
IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.1
Le tableau suivant présente les propriétés d'événement personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.1.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Numéro d'enregistrement | Oui | 1 | RecordNumber=(\d*) |
IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.1.0
Le tableau suivant présente les propriétés d'événement personnalisées mises à jour dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Répertoire de fichiers | Oui | 1 |
|
| Extension de fichier | Oui | 1 |
|
| filename | Oui | 1 |
|
| HOSTNAME | Oui | 1 | Host Name = ([^\s]+) |
| Image | Oui | 1 |
|
| Hachage IMP | Oui | 1 |
|
| ID de machine | Oui | 1 | Computer=([^\s]+) |
| Hachage MD5 | Oui | 1 |
|
| Message | Oui | 1 | subject(?:[^,]*?,){11}([^,]*?)\, |
| Identificateur global de processus parent | Oui | 1 | ParentProcessGuid: \{(.*?)\} |
| ID du processus parent | Oui | 1 | ParentProcessId:\s+(\d+) |
| Nom du processus parent | Oui | 1 | ParentImage:\s?.*\\([^\s]+)\sParentCommandLine |
| Chemin du processus parent | Oui | 1 | ParentImage:\s*(.+?)\s+ParentCommandLine: |
| Ligne de commande du processus | Oui | 1 |
|
| ID du processus | Oui | 1 | ProcessId:\s+(\d+) |
| Nom du processus | Oui | 1 |
|
| Chemin d'accès au processus | Oui | 1 |
|
| Clé de registre | Oui | 1 | TargetObject:\s+(.*)\\.*\s+Details: |
| Données de valeur de registre | Oui | 1 | Details:\s+(.*) |
| Nom de la règle | Oui | 1 | RuleName[:\s\\=]+([^\s&]+)\s+EventType |
| Hachage SHA256 | Oui | 1 |
|
| Nom d'utilisateur cible | Oui | 1 | Account Name:\s+.*?Account Name:\s+([^\s]*) |
| Type d'élévation de jeton | Oui | 1 | Token Elevation Type: (%%\d{4}) |
| UrlHost | Oui | 1 |
|
IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.0.5
Le tableau suivant présente les propriétés d'événement personnalisées qui sont mises à jour dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.5.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| GroupID | Oui | 1 | Group ID[:\s\\=]*(\d+) |
| Nom du processus parent | Oui Oui |
1 1 |
|
| Chemin du processus parent | Oui Oui |
1 1 |
|
IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.0.4
Le tableau suivant présente les propriétés d'événement personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.0.4.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Masque d'accès | Oui | 1 |
Remarque: l'expression
System.Information de cette expression régulière est désactivée par défaut, car elle peut renvoyer de nombreuses correspondances d'événement et affecter les performances. |
| Accès | Oui Oui |
1 1 |
Remarque: l'expression
System.Information de cette expression régulière est désactivée par défaut, car elle peut renvoyer de nombreuses correspondances d'événement et affecter les performances. |
| ID de sécurité du compte | Non Non |
1 1 |
Remarque: l'expression régulière
Subject:\s+ ... est désactivée par défaut, car elle peut renvoyer de nombreuses correspondances d'événements et affecter les performances. |
| Nom de l'ordinateur | Non Non Non Non Non |
1 1 1 1 1 |
|
| Code d'erreur | Oui Oui Oui Oui Oui Oui |
1 1 1 1 1 1 |
|
| EventID | Oui Oui Oui |
1 1 1 |
|
| Code d'erreur étendu | Oui | 1 | Sub[\s,_]*Status[:\\\s=]+([^\s&]+) |
| filename | Oui Oui Oui |
1 1 1 |
|
| Répertoire de fichiers | Oui | 1 |
|
| Extension de fichier | Oui Oui Oui |
1 1 1 |
|
| Chemin d'accès au fichier | Non | 1 |
|
| Domaine Groupe | Non Non Non |
1 1 1 |
|
| Nom de groupe | Oui Oui Oui |
1 1 1 |
|
| ID de sécurité de groupe | Non Non Non Non |
1 1 1 1 |
|
| GroupID | Non | 1 | Group ID[:\s\\=]*(\d+) |
| Répertoire principal | Non | 1 | Home Directory[:\s]*(.*?)\s+Home Drive: |
| Nom d'utilisateur initiateur | Oui | 1 | Subject.*?Account Name[\:\\\=\s]+(.*?)\s+(?:Account
Domain|&&) |
| Type de connexion | Oui | 1 | Logon Type[:\s\\=]+(\d+) |
| Message | Non | 1 | Message=(.+) |
| ObjectName | Oui Oui |
1 1 |
Remarque: l'événement
Success Audit dans l'expression System.Information pour cette expression régulière est désactivé par défaut, car il peut renvoyer de nombreuses correspondances d'événement et affecter les performances. |
| ObjectType | Non | 1 | Object Type[:\s\\=]*([^\s&]*) |
| Nom du processus parent | Non Non |
1 1 |
|
| Chemin du processus parent | Non Non |
1 1 |
|
| Ligne de commande du processus | Oui | 1 | Process Command Line[:\s\\=]+(.*?)\s*(?:Token Elevation
Type|\t|\s\s|&&) |
| Nom du processus | Oui Oui Oui |
1 1 1 |
Remarque: l'expression
System.Information de cette expression régulière est désactivée par défaut, car elle peut renvoyer de nombreuses correspondances d'événement et affecter les performances. |
| Chemin d'accès au processus | Non Non Non |
1 1 1 |
|
| Numéro d'enregistrement | Non | 1 | RecordNumber=(\d*) |
| Clé de registre | Oui Oui Oui Oui |
1 1 1 1 |
|
| Données de valeur de registre | Oui | 1 | New Value[:\\=]\s+(.+) |
| Nom de la valeur de registre | Oui | 1 | Object Value Name[:\s\\=]+(.*?)\s+(?:Handle ID|&&) |
| Nom de compte SAM | Non | 1 | S(?:AM|am) Account Name[:\s]*(.*?)\s+Display Name: |
| Portée | Non | 1 | Scope:\s(.*?)\s+(\d+|$) |
| Nom du service | Oui Oui Oui |
1 1 1 |
|
| Nom de partage | Oui | 1 | Share Name[:\s].*?\\([^\\]*?)\s+Share Path: |
| Chemin de partage | Non Non |
1 1 |
|
| ID de sécurité du compte cible | Non Non Non Non Non Non Non Non Non Non Non |
1 2 1 1 1 1 1 1 1 1 1 |
|
| Domaine d'ordinateur cible | Non Non Non |
1 1 1 |
|
| Nom de l'ordinateur cible | Non Non Non |
1 1 1 |
|
| Domaine utilisateur cible | Non Non Non Non Non Non Non Non Non Non Non Non Non Non Non |
1 1 1 1 1 1 1 1 1 1 1 1 1 1 1 |
|
| Nom d'utilisateur cible | Oui Oui Oui Oui Oui Oui Oui Oui Oui Oui Oui Oui Oui Oui Oui Oui |
1 1 1 1 1 1 1 1 1 1 1 1 1 1 1 1 |
|
| TaskName | Non Non |
1 1 |
|
| Type de chiffrement de ticket | Oui | 1 | Ticket Encryption Type[\s:\\=]*(0[xX][0-9a-fA-F]+) |
| Domaine de l'utilisateur | Non Non Non Non Non Non |
1 1 1 1 1 1 |
|
| Nom d'utilisateur principal | Non | 1 | User Principal Name[:\s]*(.*?)\s+Home Directory: |
| Droit d'utilisateur | Non | 1 | User\sRight:\s+(.*?)\s+?(Assigned\sTo|Removed\sFrom): |
| Postes de travail utilisateur | Non | 1 | User Workstations[:\s]*(.*?)\s+Password Last Set: |
Les propriétés d'événement personnalisées suivantes sont supprimées d' IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.4. La suppression n'affectera pas votre environnement. Vous pouvez passer en revue l'utilisation de votre propriété et mettre à jour la propriété de remplacement si nécessaire.
| Propriété personnalisée supprimée | Remplacé par |
|---|---|
| Nom du compte verrouillé | Nom d'utilisateur cible |
| ID de sécurité du compte verrouillé | ID de sécurité du compte cible |
| Echec de la connexion au compte-Domaine de compte | Domaine utilisateur cible |
| Echec de la connexion au compte-Nom du compte | Nom d'utilisateur cible |
| Echec de la connexion au compte-ID de sécurité | ID de sécurité du compte cible |
| AccountDomain | Domaine de l'utilisateur |
| AccountName | Nom d'utilisateur initiateur |
| Nom de l'ordinateur appelant | Nom de l'ordinateur |
| Domaine de l'appelant | Domaine de l'utilisateur |
| Nom du processus appelant | Chemin d'accès au processus |
| Fichier | filename Extension de fichier |
| Nom du compte membre | Nom d'utilisateur cible |
| ID de sécurité du membre | ID de sécurité du compte cible |
| Nouveau domaine de compte | Domaine utilisateur cible |
| Nouveau nom de compte | Nom d'utilisateur cible |
| ID de sécurité du nouveau compte | ID de sécurité du compte cible |
| Nouveau domaine de compte de connexion | Domaine utilisateur cible |
| Nouveau nom de compte de connexion | Nom d'utilisateur cible |
| Nouvel ID de sécurité de connexion | ID de sécurité du compte cible |
| Nouveau nom de processus | Nom du processus La propriété d'origine (Nouveau nom de processus) a renvoyé le chemin du processus (répertoire et nom ensemble). La nouvelle propriété (Nom du processus) renvoie uniquement le nom du processus. |
| Nouveau domaine de compte de jeton | Domaine utilisateur cible |
| Nom du nouveau compte de jeton | Nom d'utilisateur cible |
| Nouvel ID de sécurité de jeton | ID de sécurité du compte cible |
| Domaine principal | Domaine de l'utilisateur |
| Domaine (Realm) | Domaine de l'utilisateur |
| Poste de travail source | Nom de l'ordinateur |
| Domaine de compte d'objet | Domaine de l'utilisateur |
| Nom du compte d'objet | Nom d'utilisateur initiateur |
| ID de sécurité du sujet | ID de sécurité du compte |
| Domaine de compte cible | Domaine utilisateur cible |
| Nom du compte cible | Nom d'utilisateur cible |
| Domaine cible | Domaine utilisateur cible |
| Nom du processus cible | Nom du processus |
IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.0.1
Le tableau suivant présente les propriétés d'événement personnalisées dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.1.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Accès | Oui | 1 | [\s\s|\t]Accesses:\s{0,2}(.*?)($|\s+(Access\s(Check\sResults|Mask|Reasons)|Privileges):) |
| Nom du compte verrouillé | Non | 2 | \s\sAccount\sThat\sWas\sLocked\sOut:\s\s+(.*?)\s\sAccount\sName:\s\s+(.*?)\s\s |
| ID de sécurité du compte verrouillé | Non | 2 | \s\sAccount\sThat\sWas\sLocked\sOut:(\s{2,3})Security\sID:\s\s(.*?)\s\s |
| Echec de la connexion au compte-Domaine de compte | Non | 2 | \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s |
| Echec de la connexion au compte-Nom du compte | Non | 2 | \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s |
| Echec de la connexion au compte-ID de sécurité | Non | 1 | \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s\sSecurity\sID:\s\s(.*?)\s\s |
| ID de sécurité du compte | Non | 2 | \s\sAccount\sInformation:\s\s(Security|.+User)\sID:\s+(.*?)\s\s |
| AccountDomain | Oui | 3 | \s\sAccount\sInformation:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s |
| AccountID | Oui | 1 | Obsolète |
| AccountName | Oui Oui Oui |
1 1 1 |
Obsolète Obsolète Obsolète |
| Affectation d'un nom de fichier image de processus | Non | 2 | \s\sAssigning\sProcess\sInformation:\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s |
| Nom de l'ordinateur appelant | Non | 1 | \s\sCaller\sComputer\sName:\s(.*?)(\s$|\t) |
| Domaine de l'appelant | Non | 2 | \sCaller\sDomain:(\s?)(.*?)\s(\s|Caller\sLogon\sID:) |
| Nom du processus appelant | Non | 1 | \s\sCaller\sProcess\sName:\s(.*?)\s\s |
| Nom d'utilisateur de l'appelant | Non | 3 | \sCaller\sUser(\sN|n)ame:(\s?)(.*?)\s(\s|Caller\sDomain:) |
| ChangedAttributes | Oui | 1 | Changed\sAttributes:\s+(.*) |
| Domaine client | Non | 2 | \s\sClient\sDomain:(\s{0,2})(.*?)\s\s |
| Nom d'utilisateur du client | Non | 2 | \s\sClient\sUser\sName:(\s{0,2})(.*?)\s\s |
| Ordinateur | Non | 7 | (\tComputer=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t)(.*?)\t |
| Données d'identification utilisées pour le domaine de compte | Non | 3 | \s\sAccount\sWhose\sCredentials\sWere\sUsed:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s |
| Données d'identification utilisées-Nom de compte | Non | 3 | \s\sAccount\sWhose\sCredentials\sWere\sUsed:(\s{2,3})Account\sName:(\s{1,2})(.*?)\s\s |
| Domaine | Non | 4 | (\s|Successful\sLogon:\s(.*?))\sDomain:(\s{1,2})(.*?)\s(\s|Logon\sID:) |
| Code d'erreur | Non | 8 | (\s|[Mm]essage=)[Ee]rror(:|(\s([Cc]ode((\swas|\sreturned\s.+\sprocessor)?)(:?)|status:|value:|:)))\s?(.*?)([
.:,]|$) |
| Code d'ID d'événement | Non | 1 | \tEventIDCode=(.*?)\t |
| EventID | Oui Oui Oui |
1 1 1 |
|
| Fichier | Non | 3 | (\s|,)\s[Ff]ile:(\s?)(.*?)(,\s|\sowned\sby) |
| Domaine Groupe | Non Non |
2 3 |
|
| Nom de groupe | Non Non |
2 6 |
|
| ID de sécurité de groupe | Non Non |
3 3 |
|
| GroupID | Oui | 1 | Group ID: (\d+) |
| Répertoire principal | Non | 2 | \s\sHome\sDirectory:(\s{1,2})(.*?)\s\s |
| Type de connexion | Non | 1 | \sLogon\sType:\s+(\d+)(\s|$) |
| Nom du compte membre | Non | 5 | (\s|\t)Member(:(\s+?|\t).*?(\s+?|\t)Account)?\sName:\s*(.*?)(\t|\s+?(Group|Member\sID):) |
| ID de sécurité du membre | Non | 4 | (\s|\t)Member(:(\s+?|\t)Security)?\sID:\s*(.*?)(\t|(\s+?(Target\s)?Account\sName:)) |
| Message | Non | 1 | (\t[Mm]essage=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(\t?))(.+) |
| Nouveau domaine de compte | Non | 6 | \s\sNew\sAccount((\sName)?):\s(.*?)\s\s(Account|New)\sDomain:(\s{1,2})(.*?)\s\s |
| Nouveau nom de compte | Non | 5 | \s\sNew\sAccount((:\s\s(.*?)\s\sAccount)?)\sName:(\s{1,2})(.*?)\s\s |
| ID de sécurité du nouveau compte | Non | 2 | \s\sNew\sAccount(:\s{2,3}Security)?\sID:\s{1,2}(.*?)\s\s |
| Nouveau domaine de compte de connexion | Non | 3 | \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s |
| Nouveau nom de compte de connexion | Non | 3 | \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sName:(\s{1,2})(.*?)\s\s |
| Nouvel ID de sécurité de connexion | Non | 3 | \s\sNew\sLogon:(\s{2,3})Security\sID:(\s{1,2})(.*?)\s\s |
| Nouveau nom de fichier image de processus | Non | 3 | \s\s(New\sProcess\sInformation|A\snew\sprocess\shas\sbeen\screated):\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s |
| Nouveau nom de processus | Non | 2 | \sNew\sProcess\sName:(\s?)(.*?)\s(\s|Token\sElevation\sType:) |
| Nouveau domaine de compte de jeton | Non | 2 | \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s |
| Nom du nouveau compte de jeton | Non | 2 | \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s |
| Nouvel ID de sécurité de jeton | Non | 1 | \s\sNew\sToken\sInformation:\s\sSecurity\sID:\s\s(.*?)\s\s |
| ObjectName | Oui Oui |
1 1 |
Obsolète Obsolète |
| ObjectType | Oui | 1 | Object\sType:\s{0,2}(.*?)\s+(Object\sName|Process\sID|Source\sAddress): |
| Domaine principal | Non | 2 | \s\sPrimary\sDomain:(\s{0,2})(.*?)\s\s |
| Nom d'utilisateur principal | Non | 2 | \s\sPrimary\sUser\sName:(\s?)(.*?)\s\s |
| Nom du processus | Non | 2 | \s\sProcess\sName:\s(\s?)(.*?)(\s\s|$) |
| Domaine (Realm) | Oui | 1 | Supplied Realm Name: (.*?)[ ] |
| Numéro d'enregistrement | Non | 1 | \tRecordNumber=(.*?)\t |
| Nom de compte SAM | Non | 2 | \sS(AM|am)\sAccount\sName:\s?(.*?)\s(\s|SID\sHistory:) |
| Portée | Oui | 1 | Scope:\s(.*?)\s+(\d+|$) |
| Nom d'utilisateur secondaire | Non | 1 | \tSecondaryUserName=(.*?)\t |
| Nom du service | Non | 5 | \s(\s|Service\sInformation:\s)(Service\sName|Server:\s\s(.*?)\s\sService):(\s{0,2})(.*?)\s(\s|Server:|Service\sFile\sName:) |
| Nom de partage | Non | 2 | \sShare\sName:(\s{0,2})(.*?)\s(\s|Share\sPath:) |
| Poste de travail source | Oui | 6 | (\sSource\sWorkstation|The\slogon\sto\saccount:\s(.*?)\sby:\s(.*?)\sfrom\sworkstation|(\s|Authentication\sPackage:\s(.*?))\sWorkstation\sName|Caller\sWorkstation):\s(.*?)\s(\s|Caller\sUser\sName:|Error\sCode:) |
| Domaine de compte d'objet | Non | 5 | (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sDomain:(\s{0,2})(.*?)\s(\s|Logon\sID:) |
| Nom du compte d'objet | Non | 5 | (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sName:(\s{0,2})(.*?)\s(\s|Account\sDomain:) |
| ID de sécurité du sujet | Non | 5 | (\s\s|\t)Subject(\s?):(\s{1,3})Security\sID:(\s{0,2})(.*?)\s(\s|Account\sName:) |
| Domaine de compte cible | Non | 3 | \s\s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged):\s\s(.*?)\s\sAccount\sDomain:\s{0,2}(.*?)(\s\s|\s$|\t) |
| Nom du compte cible | Non | 6 | \s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged)((:\s\s(.*?)\s\sAccount)?)\sName:(\s{0,2})(.*?)\s(\s|Target\sDomain:) |
| ID de sécurité du compte cible | Non Non |
3 2 |
|
| Domaine cible | Non | 2 | \sTarget\sDomain:(\s?)(.*?)\s(\s|Target\sAccount\sID:) |
| Nom du processus cible | Non | 1 | \s\sTarget\sProcess\sName:\s(.*?)\s\s |
| Nom d'utilisateur cible | Non | 1 | \s\sTarget\sUser\sName:\s(.*?)\s\s |
| Compte utilisateur | Non | 1 | \sUser\saccount:\s(.*?)\sUser\sdomain: |
| Domaine de l'utilisateur | Non | 2 | \sUser\s[Dd]omain:(\s{1,2})(.*?)\s(\s|\w+:) |
| Nom d'utilisateur | Non | 3 | (\s|:)\sUser\s[Nn]ame:(\s?)(.*?)\s(\s|\w+:) |
| Nom d'utilisateur principal | Non | 1 | \s\sUser\sPrincipal\sName:\s(.*?)\s\s |
| Droit d'utilisateur | Non | 1 | User\sRight:\s*(.*?)\s+?(Assigned\sTo|Removed\sFrom|$): |
| Postes de travail utilisateur | Non | 1 | \s\sUser\sWorkstations:\s(.*?)\s\s |
IBM Security QRadar Propriétés personnalisées pour Microsoft Windows Content Extension 1.0.0
Le tableau suivant présente les propriétés d'événement personnalisées dans IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Accès | Oui | 1 | [\s\s|\t]Accesses:\s{0,2}(.*?)($|\s+(Access\s(Check\sResults|Mask|Reasons)|Privileges):) |
| Nom du compte verrouillé | Non | 2 | \s\sAccount\sThat\sWas\sLocked\sOut:\s\s+(.*?)\s\sAccount\sName:\s\s+(.*?)\s\s |
| ID de sécurité du compte verrouillé | Non | 2 | \s\sAccount\sThat\sWas\sLocked\sOut:(\s{2,3})Security\sID:\s\s(.*?)\s\s |
| Echec de la connexion au compte-Domaine de compte | Non | 2 | \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s |
| Echec de la connexion au compte-Nom du compte | Non | 2 | \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s |
| Echec de la connexion au compte-ID de sécurité | Non | 1 | \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s\sSecurity\sID:\s\s(.*?)\s\s |
| ID de sécurité du compte | Non | 2 | \s\sAccount\sInformation:\s\s(Security|.+User)\sID:\s+(.*?)\s\s |
| AccountDomain | Oui | 3 | \s\sAccount\sInformation:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s |
| AccountID | Oui | 1 | Target Account ID: (.*?) |
| AccountName | Oui Oui Oui |
1 1 1 |
|
| Affectation d'un nom de fichier image de processus | Non | 2 | \s\sAssigning\sProcess\sInformation:\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s |
| Nom de l'ordinateur appelant | Non | 1 | \s\sCaller\sComputer\sName:\s(.*?)(\s$|\t) |
| Domaine de l'appelant | Non | 2 | \sCaller\sDomain:(\s?)(.*?)\s(\s|Caller\sLogon\sID:) |
| Nom du processus appelant | Non | 1 | \s\sCaller\sProcess\sName:\s(.*?)\s\s |
| Nom d'utilisateur de l'appelant | Non | 3 | \sCaller\sUser(\sN|n)ame:(\s?)(.*?)\s(\s|Caller\sDomain:) |
| ChangedAttributes | Oui | 1 | Changed\sAttributes:\s+(.*) |
| Domaine client | Non | 2 | \s\sClient\sDomain:(\s{0,2})(.*?)\s\s |
| Nom d'utilisateur du client | Non | 2 | \s\sClient\sUser\sName:(\s{0,2})(.*?)\s\s |
| Ordinateur | Non | 7 | (\tComputer=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t)(.*?)\t |
| Données d'identification utilisées pour le domaine de compte | Non | 3 | \s\sAccount\sWhose\sCredentials\sWere\sUsed:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s |
| Données d'identification utilisées-Nom de compte | Non | 3 | \s\sAccount\sWhose\sCredentials\sWere\sUsed:(\s{2,3})Account\sName:(\s{1,2})(.*?)\s\s |
| Domaine | Non | 4 | (\s|Successful\sLogon:\s(.*?))\sDomain:(\s{1,2})(.*?)\s(\s|Logon\sID:) |
| Code d'erreur | Non | 8 | (\s|[Mm]essage=)[Ee]rror(:|(\s([Cc]ode((\swas|\sreturned\s.+\sprocessor)?)(:?)|status:|value:|:)))\s?(.*?)([
.:,]|$) |
| Code d'ID d'événement | Non | 1 | \tEventIDCode=(.*?)\t |
| EventID | Oui Oui Oui |
1 1 1 |
|
| Fichier | Non | 3 | (\s|,)\s[Ff]ile:(\s?)(.*?)(,\s|\sowned\sby) |
| Domaine Groupe | Non Non |
2 3 |
|
| Nom de groupe | Non Non |
2 6 |
|
| ID de sécurité de groupe | Non Non |
3 3 |
|
| GroupID | Oui | 1 | Group ID: (\d+) |
| Répertoire principal | Non | 2 | \s\sHome\sDirectory:(\s{1,2})(.*?)\s\s |
| Type de connexion | Non | 1 | \sLogon\sType:\s+(\d+)(\s|$) |
| Nom du compte membre | Non | 5 | (\s|\t)Member(:(\s+?|\t).*?(\s+?|\t)Account)?\sName:\s*(.*?)(\t|\s+?(Group|Member\sID):) |
| ID de sécurité du membre | Non | 4 | (\s|\t)Member(:(\s+?|\t)Security)?\sID:\s*(.*?)(\t|(\s+?(Target\s)?Account\sName:)) |
| Message | Non | 10 | (\t[Mm]essage=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(\t?))(.+) |
| Nouveau domaine de compte | Non | 6 | \s\sNew\sAccount((\sName)?):\s(.*?)\s\s(Account|New)\sDomain:(\s{1,2})(.*?)\s\s |
| Nouveau nom de compte | Non | 5 | \s\sNew\sAccount((:\s\s(.*?)\s\sAccount)?)\sName:(\s{1,2})(.*?)\s\s |
| ID de sécurité du nouveau compte | Non | 2 | \s\sNew\sAccount(:\s{2,3}Security)?\sID:\s{1,2}(.*?)\s\s |
| Nouveau domaine de compte de connexion | Non | 3 | \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s |
| Nouveau nom de compte de connexion | Non | 3 | \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sName:(\s{1,2})(.*?)\s\s |
| Nouvel ID de sécurité de connexion | Non | 3 | \s\sNew\sLogon:(\s{2,3})Security\sID:(\s{1,2})(.*?)\s\s |
| Nouveau nom de fichier image de processus | Non | 3 | \s\s(New\sProcess\sInformation|A\snew\sprocess\shas\sbeen\screated):\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s |
| Nouveau nom de processus | Non | 2 | \sNew\sProcess\sName:(\s?)(.*?)\s(\s|Token\sElevation\sType:) |
| Nouveau domaine de compte de jeton | Non | 2 | \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s |
| Nom du nouveau compte de jeton | Non | 2 | \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s |
| Nouvel ID de sécurité de jeton | Non | 1 | \s\sNew\sToken\sInformation:\s\sSecurity\sID:\s\s(.*?)\s\s |
| ObjectName | Oui Oui |
1 1 |
|
| ObjectType | Oui | 1 | Object\sType:\s{0,2}(.*?)\s+(Object\sName|Process\sID|Source\sAddress): |
| Domaine principal | Non | 2 | \s\sPrimary\sDomain:(\s{0,2})(.*?)\s\s |
| Nom d'utilisateur principal | Non | 2 | \s\sPrimary\sUser\sName:(\s?)(.*?)\s\s |
| Nom du processus | Non | 2 | \s\sProcess\sName:\s(\s?)(.*?)(\s\s|$) |
| Domaine (Realm) | Oui | 1 | Supplied Realm Name: (.*?)[ ] |
| Numéro d'enregistrement | Non | 1 | \tRecordNumber=(.*?)\t |
| Nom de compte SAM | Non | 2 | \sS(AM|am)\sAccount\sName:\s?(.*?)\s(\s|SID\sHistory:) |
| Portée | Oui | 1 | Scope:\s(.*?)\s+(\d+|$) |
| Nom d'utilisateur secondaire | Non | 1 | \tSecondaryUserName=(.*?)\t |
| Nom du service | Non | 5 | \s(\s|Service\sInformation:\s)(Service\sName|Server:\s\s(.*?)\s\sService):(\s{0,2})(.*?)\s(\s|Server:|Service\sFile\sName:) |
| Nom de partage | Non | 2 | \sShare\sName:(\s{0,2})(.*?)\s(\s|Share\sPath:) |
| Poste de travail source | Oui | 6 | (\sSource\sWorkstation|The\slogon\sto\saccount:\s(.*?)\sby:\s(.*?)\sfrom\sworkstation|(\s|Authentication\sPackage:\s(.*?))\sWorkstation\sName|Caller\sWorkstation):\s(.*?)\s(\s|Caller\sUser\sName:|Error\sCode:) |
| Domaine de compte d'objet | Non | 5 | (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sDomain:(\s{0,2})(.*?)\s(\s|Logon\sID:) |
| Nom du compte d'objet | Non | 5 | (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sName:(\s{0,2})(.*?)\s(\s|Account\sDomain:) |
| ID de sécurité du sujet | Non | 5 | (\s\s|\t)Subject(\s?):(\s{1,3})Security\sID:(\s{0,2})(.*?)\s(\s|Account\sName:) |
| Domaine de compte cible | Non | 3 | \s\s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged):\s\s(.*?)\s\sAccount\sDomain:\s{0,2}(.*?)(\s\s|\s$|\t) |
| Nom du compte cible | Non | 6 | \s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged)((:\s\s(.*?)\s\sAccount)?)\sName:(\s{0,2})(.*?)\s(\s|Target\sDomain:) |
| ID de sécurité du compte cible | Non Non |
3 2 |
|
| Domaine cible | Non | 2 | \sTarget\sDomain:(\s?)(.*?)\s(\s|Target\sAccount\sID:) |
| Nom du processus cible | Non | 1 | \s\sTarget\sProcess\sName:\s(.*?)\s\s |
| Nom d'utilisateur cible | Non | 1 | \s\sTarget\sUser\sName:\s(.*?)\s\s |
| Compte utilisateur | Non | 1 | \sUser\saccount:\s(.*?)\sUser\sdomain: |
| Domaine de l'utilisateur | Non | 2 | \sUser\s[Dd]omain:(\s{1,2})(.*?)\s(\s|\w+:) |
| Nom d'utilisateur | Non | 3 | (\s|:)\sUser\s[Nn]ame:(\s?)(.*?)\s(\s|\w+:) |
| Nom d'utilisateur principal | Non | 1 | \s\sUser\sPrincipal\sName:\s(.*?)\s\s |
| Droit d'utilisateur | Non | 1 | User\sRight:\s*(.*?)\s+?(Assigned\sTo|Removed\sFrom|$): |
| Postes de travail utilisateur | Non | 1 | \s\sUser\sWorkstations:\s(.*?)\s\s |
Le tableau suivant présente les ID d'événement et les noms d'événement sur lesquels les propriétés d'événement personnalisées d' IBM Security QRadar Custom Properties for Microsoft Windows Content Extension sont basées.
| ID d'événement | Nom d'événement |
|---|---|
| 1 | Création de processus |
| 2 | Un processus a modifié l'heure de création d'un fichier |
| 3 | Connexion réseau détectée |
| 5 | Processus terminé |
| 7 | Image chargée |
| 8 | Créer RemoteThread |
| 10 | ProcessAccess |
| 11 | FileCreate |
| 13 | Evénement de registre (ensemble de valeurs) |
| 30 | FileCreateStreamHash |
| 22 | Requête au DNS |
| 23 | Suppression de fichier |
| 513 | Audit de réussite: un compte utilisateur a été créé |
| 537 | Echec de la connexion-La tentative de connexion a échoué pour d'autres raisons |
| 627 | Audit réussi: la tentative de changement de mot de passe a abouti |
| 631 | Groupe créé |
| 632 | Membre de groupe global ajouté |
| 634 | Groupe supprimé |
| 636 | Membre de groupe local ajouté |
| 637 | Membre du groupe local supprimé |
| 850 | Configuration du pare-feu Windows |
| 4103 | Appel de commande de journalisation de module |
| 4104 | Bloc de script exécuté / compilé |
| 4624 | Audit de réussite: Un compte a été connecté avec succès |
| 4625 | Audit d'échec: Un compte n'a pas pu se connecter |
| 4648 | Réussite de l'audit: Une connexion a abouti à l'aide de données d'identification explicites |
| 4656 | Audit d'échec: Un descripteur a été demandé pour un objet |
| 4657 | Audit réussi: une valeur de registre a été modifiée |
| 4662 | Audit de réussite: une opération a été effectuée sur un objet |
| 4663 | Audit de réussite: Une tentative d'accès à un objet a été effectuée |
| 4670 | Audit de réussite: les droits sur un objet ont été modifiés |
| 4688 | Audit de réussite: un nouveau processus a été créé |
| 4689 | Audit de réussite: un processus s'est arrêté |
| 4696 | Audit de réussite: un jeton principal a été affecté au processus |
| 4698 | Audit de réussite: une tâche planifiée a été créée |
| 4702 | Audit de réussite: une tâche planifiée a été mise à jour |
| 4720 | Audit de réussite: un compte utilisateur a été créé |
| 4723 | Audit de réussite: une tentative a été effectuée pour modifier le mot de passe d'un compte |
| 4725 | Audit réussi: un compte utilisateur a été désactivé |
| 4726 | Un compte utilisateur a été supprimé |
| 4727 | Audit de réussite: un groupe global activé pour la sécurité a été créé |
| 4728 | Audit réussi: un membre a été ajouté à un groupe global activé pour la sécurité |
| 4729 | Audit de réussite: un membre a été retiré d'un groupe global activé pour la sécurité |
| 4730 | Audit de réussite: un groupe global activé pour la sécurité a été supprimé |
| 4732 | Audit réussi: un membre a été ajouté à un groupe local activé pour la sécurité |
| 4733 | Audit de réussite: un membre a été supprimé d'un groupe local sécurisé |
| 4735 | Audit réussi: un groupe local activé pour la sécurité a été modifié |
| 4737 | Audit réussi: un groupe global activé pour la sécurité a été modifié |
| 4738 | Audit réussi: un compte utilisateur a été modifié |
| 4740 | Audit réussi: un compte utilisateur a été verrouillé |
| 4741 | Audit de réussite: un compte d'ordinateur a été créé |
| 4742 | Audit de réussite: un compte d'ordinateur a été modifié |
| 4743 | Audit réussi: un compte d'ordinateur a été supprimé |
| 4754 | Audit de réussite: un groupe universel activé pour la sécurité a été créé |
| 4755 | Audit réussi: un groupe universel activé pour la sécurité a été modifié |
| 4756 | Audit réussi: un membre a été ajouté à un groupe universel activé pour la sécurité |
| 4761 | Audit de réussite: un membre a été ajouté à un groupe universel désactivé pour la sécurité |
| 4762 | Audit réussi: un membre a été retiré d'un groupe universel désactivé pour la sécurité |
| 4767 | Audit réussi: un compte utilisateur a été déverrouillé |
| 4768 | Audit de réussite: Un ticket d'authentification Kerberos (TGT) a été demandé |
| 4769 | Echec de l'audit: Un ticket de service Kerberos a été rejeté |
| 5140 | Un objet de partage de réseau a été accédé |
| 5142 | Objet de partage de réseau ajouté |
| 5145 | Audit de réussite: Objet de partage de réseau vérifié pour l'accès |