Cisco AMP

IBM Security QRadar Cisco AMP コンテンツ拡張は、Cisco AMP のための新しいカスタム イベント プロパティを追加します。

注: 「親ファイル名」 カスタム・プロパティーは、 1.0.1で 「親プロセス名」 に名前変更されました。 1.0.0 の拡張がインストールされている場合は、最新バージョンにアップグレードする前に「Parent Filename」を削除してください。
重要: このコンテンツ拡張でコンテンツ・エラーが発生しないようにするために、関連付けられた DSM を最新の状態に維持してください。 DSMは自動更新の一部として更新される。 自動アップデートが有効になっていない場合は、関連する DSM の最新バージョンを IBM® Fix Central (https://www.ibm.com/support/fixcentral) からダウンロードしてください。

IBM Security QRadar Cisco AMP コンテンツ拡張

IBM Security QRadar Cisco AMP コンテンツ拡張 1.1.0

次のカスタム・プロパティーのうち重複するカスタム・プロパティーが統合され、Any/Any の下位カテゴリーを使用するように設定されました。
  • MD5 ハッシュ
  • 親 MD5
  • 親 SHA1 ハッシュ (Parent SHA1 Hash)
  • 親 SHA256 ハッシュ (Parent SHA256 Hash)
  • SHA1 ハッシュ

「Filename」プロパティーの下位カテゴリーが更新されました。

「Parent Hash」プロパティーが削除されました。

( 上に戻る )

IBM Security QRadar Cisco AMP コンテンツ拡張 1.0.3

次の表では、 IBM Security QRadar Cisco AMP コンテンツ拡張 1.0.3で新しく導入された、または更新されたカスタム・プロパティーを示します。

表 1. IBM セキュリティー QRadar Cisco AMP コンテンツ拡張 1.0.3 のカスタム・プロパティー
名前 最適化済み キャプチャー・グループ 正規表現
EventID はい 1 "event_type_id":¥s*(¥d*)

( 上に戻る )

IBM Security QRadar Cisco AMP コンテンツ拡張 1.0.2

次の表では、 IBM Security QRadar Cisco AMP コンテンツ拡張 1.0.2で新しく導入された、または更新されたカスタム・プロパティーを示します。

表 2. IBM Security QRadar Cisco AMP コンテンツ拡張 1.0.2
名前 最適化済み キャプチャー・グループ 正規表現
MD5 ハッシュ はい 1 "file":.*?"md5":\s*"([^"]*)"
SHA1 ハッシュ はい 1 "file":.*?"sha1":\s*"([^"]*)"

( 上に戻る )

IBM Security QRadar Cisco AMP コンテンツ拡張 1.0.1

次の表では、 IBM Security QRadar Cisco AMP コンテンツ拡張 1.0.1で新しく導入された、または更新されたカスタム・プロパティーを示します。

表 3. IBM セキュリティー QRadar Cisco AMP コンテンツ拡張 1.0.1 のカスタム・プロパティー
名前 最適化済み キャプチャー・グループ 正規表現
親プロセスの名前 はい 1 "parent":.*?"file_name":\s*\"([^\"]*)"
SHA256 ハッシュ はい 1 "file":.*?"sha256":\s*\"([^\"]*)"

( 上に戻る )

IBM Security QRadar Cisco AMP コンテンツ拡張 1.0.0

次の表では、 IBM Security QRadar Cisco AMP 1.0.0 コンテンツ拡張のカスタム・プロパティーを示しています。

表 4. Cisco AMP 1.0.0 コンテンツ拡張のカスタム・プロパティー
名前 最適化済み キャプチャー・グループ 正規表現
アーカイブ・ファイルの後処理 いいえ 1 "archived_file":.*?"disposition":\s*\"([^\"]*)"
アーカイブされたファイルの SHA256 ハッシュ (Archived File SHA256 Hash) いいえ 1 "archived_file":.*?"sha256":\s*\"([^\"]*)"
コンピューター名 いいえ 1 "hostname":¥s*"([^¥"]*)
後処理 いいえ 1 "file":.*?"disposition":\s*\"([^\"]*)"
EventID いいえ 1 "event_type_id":¥s*(¥d*)
ファイル・ディレクトリー はい

はい

1

1

"file":.*?"file_path":\s*\"([^\"]*)(?:\\|\/)[^\\\/]*"

"description":"([^\"]*)(?:\\|\/)[^\\\/]*"

ファイル拡張子 はい 1 "file":.*?"file_name":\s*\"[^\"\.]*\.([^\"]*)"
File Hash はい 1 "file":.*?"(?:sha256|sha1|md5)":\s*\"([^\"]*)"
ファイル・パス いいえ

いいえ

1

1

"description": "(. *?)"

"file":.*?"file_path":\s*\"([^\"]*)"

ファイル名 はい

はい

1

1

"file":.*?"file_name":\s*\"([^\"]*)"

"(?:.*|\\)\\(.*?)"

MD5 ハッシュ いいえ 1 "file":.*?"md5":\s*\"([^\"]*)"
親の処理 いいえ 1 "parent":.*?"disposition":\s*\"([^\"]*)"
親ファイル名 いいえ 1 "parent":.*?"file_name":\s*\"([^\"]*)"
親ハッシュ いいえ 1 "parent":.*?"(?:sha256|sha1|md5)":\s*\"([^\"]*)"
親 MD5 いいえ 1 "parent":.*?"md5":\s*\"([^\"]*)"
親プロセス ID いいえ 1 "parent":.*?"process_id":\s*(\d*)
親 SHA1 ハッシュ (Parent SHA1 Hash) いいえ 1 "parent":.*?"sha1":\s*\"([^\"]*)"
親 SHA256 ハッシュ (Parent SHA256 Hash) いいえ 1 "parent":.*?"sha256":\s*\"([^\"]*)"
参照リンク いいえ 1 "trajectory":"([^¥"]*)¥",
SHA1 ハッシュ いいえ 1 "file":.*?"sha1":\s*\"([^\"]*)"
SHA256 ハッシュ いいえ 1 "file":.*?"sha256":\s*\"([^\"]*)"
脅威名 はい 1 "detection":¥s*"([^¥"]*)

( 上に戻る )