FireEye MPS
L'extension de contenu IBM Security QRadar Propriétés personnalisées pour FireEye MPS ajoute de nouvelles propriétés personnalisées pour FireEye MPS.
A propos des propriétés personnalisées de l'extension FireEye MPS
Utilisez l'extension de contenu IBM Security QRadar Custom Properties for FireEye MPS pour utiliser plus efficacement vos données d'événement de pare-feu dans les recherches ou les rapports.
- IBM Propriétés personnalisées de l' QRadar de sécurité pour l'extension de contenu MPS d' FireEye 2.1.1
- IBM Security QRadar pour FireEye MPS Content Extension 2.1.0
- IBM Security QRadar pour FireEye MPS Content Extension 2.0.2
- IBM Security QRadar pour FireEye MPS Content Extension 2.0.1
- IBM Security QRadar pour FireEye MPS Content Extension 2.0.0
- IBM Security QRadar pour FireEye MPS Content Extension 1.0.0
Propriétés personnalisées IBM Security QRadar pour FireEye MPS Content Extension 2.1.1
Le tableau suivant présente les propriétés personnalisées mises à jour dans IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.1.1
| Nom | ID de la propriété |
|---|---|
| Nom de la menace | 266b1a2c-deb7-47d5-b082-f7cac7b5477c |
| Famille de menaces | 3cb93d92-fbeb-4fd5-9e02-50a280898911 |
IBM Security QRadar pour FireEye MPS Content Extension 2.1.0
Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.1.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Opération | Oui | 1 | action \s? = (\w +) |
| Mode d'attaque | Non | 1 | (? :attak-mode|attak_mode) = ([ ^ \t\^ ] +) |
| Type de contenu | Non | 1 | fileType=([^\t\^]+) Type de contenu: \s ([ ^ \: ] +) \: \: \ ~ \ ~ |
| Répertoire de fichiers | Oui | 1 | filePath=([\/\w]+)(?=\/) |
| Extension de fichier | Oui | 1 | filePath=+.*?\.([^.]*)[\s\t]+(?:dvchost) |
| Hachage de fichier | Oui | 1 | fileHash=(\w+) |
| filename | Oui | 1 | filePath=+.*?\/([^\/]*?)[\s\t]+(?:dvchost) \^filePath=+.*?\/([^\/]*?)\^ fname = ([ ^ \t\^ ] +) |
| Logiciels malveillant | Oui | 1 | (? :signame|sname) = ([ ^ \t\^ ] +) cs\dLabel=sname\scs\d=([^\t\^]+) |
| Famille de logiciels malveillants | Non | 1 | cs\dLabel=IOC Nom\scs\d=([^\t\^]+) |
| Message | Non | 1 | msg = ([ ^ \t\^ ] +) |
| Nom du système d'exploitation | Non | 1 | cs\dLabel=Target OSscs\d=([^\t\^]+) osinfo = ([ ^ \t\^ ] +) |
| URL | Oui | 1 | cs\dLabel=link\scs\d=([^\t\^]+) (? :url|link) = ([ ^ \t ^ \^ ] +) |
La propriété personnalisée Chemin d'accès au fichier est supprimée dans Propriétés personnalisées de FireEye MPS Content Extension 2.1.0.
IBM Security QRadar pour FireEye MPS Content Extension 2.0.2
Le tableau suivant présente les propriétés personnalisées qui sont mises à jour dans IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.0.2.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| filename | Oui | 1 | fname = ([ ^ \t\^ ] +) |
IBM Security QRadar pour FireEye MPS Content Extension 2.0.1
Le tableau suivant présente les propriétés personnalisées nouvelles ou mises à jour dans IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.0.1.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Message | Non | 1 | msg = ([ ^ \t\^ ] +) |
IBM Security QRadar pour FireEye MPS Content Extension 2.0.0
Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.0.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Mode d'attaque | Oui | 1 | (? :attak-mode|attak_mode) = ([ ^ \t\^ ] +) |
| Type de contenu | Oui | 1 | fileType=([^\t\^]+) Type de contenu: \s ([ ^ \: ] +) \: \: \ ~ \ ~ |
| Chemin d'accès au fichier | Oui | 1 | filePath=([^\t\^]+) |
| filename | Oui | 1 | fname = ([ ^ \t\^ ] +) |
| Logiciels malveillant | Oui | 1 | cs\dLabel=sname\scs\d=([^\t\^]+) (? :signame|sname) = ([ ^ \t\^ ] +) |
| Famille de logiciels malveillants | Oui | 1 | cs\dLabel=IOC Nom\scs\d=([^\t\^]+) |
| Message | Oui | 1 | msg = ([ ^ \t\^ ] +) |
| Nom du système d'exploitation | Oui | 1 | osinfo = ([ ^ \t\^ ] +) cs\dLabel=Target OSscs\d=([^\t\^]+) |
| Nom du processus | Oui | 1 | cs\dLabel=Process Nom\scs\d=([^\t\^]+) |
| URL | Oui | 1 | (? :url|link) = ([ ^ \t ^ \^ ] +) cs\dLabel=link\scs\d=([^\t\^]+) |
IBM Security QRadar pour FireEye MPS Content Extension 1.0.0
Le tableau suivant présente les propriétés personnalisées qui sont nouvelles ou mises à jour dans IBM Security QRadar Custom Properties for FireEye MPS Content Extension 1.0.0.
| Nom | optimisé | Groupe de capture | Expression régulière |
|---|---|---|---|
| Opération | Oui | 1 | action \s? = (\w +) |
| Hachage de fichier | Oui | 1 | fileHash=(\w+) |
Versions précédentes
Pour plus d'informations sur les versions précédentes de IBM Security QRadar Custom Properties for FireEye MPS Content Extension, voir IBM QRadar® FireEye MPS Content Extension.