Linux

IBM 보안 QRadar Linux® 콘텐츠 확장에는 Linux용 새 사용자 지정 이벤트 속성이 추가됩니다.

중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 활성화되지 않은 경우 IBM® Fix Central에서 관련 DSM의 최신 버전을 다운로드하세요(https://www.ibm.com/support/fixcentral).

IBM 보안 QRadar Linux 콘텐츠 확장 기능

Linux 의 사용자 정의 속성 1.1.4 콘텐츠 확장 기능

다음 표는 IBM Security QRadar Linux 1.1.4 콘텐츠 확장 프로그램에 새로 추가된 사용자 정의 속성을 보여줍니다.

표 1. Linux 의 새로운 사용자 정의 속성 1.1.4 콘텐츠 확장 기능
이름 최적화 여부 캡처 그룹 정규식
애플리케이션 1 [> \.\s ]([\/_)(\w-]+)(?:\[\d+]:\s|\s+\d+\s+-\s+-)

Linux 1.1.3 컨텐츠 확장의 사용자 정의 특성

다음 표는 IBM Security QRadar Linux 1.1.3 컨텐츠 확장의 새 사용자 정의 특성을 표시합니다.

표 2. Linux 1.1.3 컨텐츠 확장의 새 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
파일 확장자 1 항목 = \d+이름=" (?: [^ \"]+\/) * .. * ?\. ([^ \.] *? (?:\. [^ \.] *?){0,1}) "
표 3. Linux 1.1.3 컨텐츠 확장의 새 특성 이름
이전 특성 이름 새 특성 이름
GroupID 그룹 ID
시스템 ID 시스템 ID
프로세스 명령행 명령
프로세스 ID 프로세스 ID
UrlHost URL 호스트

Linux 1.1.2 컨텐츠 확장의 사용자 정의 특성

다음 표는 IBM Security QRadar Linux 1.1.2 컨텐츠 확장의 새 사용자 정의 특성을 표시합니다.

표 4. Linux 1.1.2 컨텐츠 확장의 새 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
유형 아니오 1 type=([^\s]*)
주제 계정 이름 1 Account Name:\s+(.*?)\s+Account Domain:

Linux 1.1.1 컨텐츠 확장의 사용자 정의 특성

다음 표는 IBM Security QRadar Linux 1.1.1 컨텐츠 확장에서 업데이트된 사용자 정의 특성을 표시합니다.

표 5. Linux 1.1.1 컨텐츠 확장의 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
파일 디렉토리 1 이름=" (. *?) \/ "
프로세스 ID 1

\bpid=(\d+)

\bpid=(\d+)

\[(\d+)\]\:\s

\bpid=(\d+)

pid=(\d+)

pid=(\d+)

파일 디렉토리 특성에 대한 설명이 업데이트되었습니다.

다른 컨텐츠 팩의 문제를 방지하기 위해 Filename 의 표현식 ID가 업데이트되었습니다.

Linux 1.1.0 Content Extension의 사용자 정의 특성

다음 표는 IBM Security QRadar Linux 1.1.0 컨텐츠 확장의 사용자 정의 특성을 표시합니다.

표 6. Linux 1.1.0 Content Extension의 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
아키텍처 1 arch=([0-9a-fA-F]+)
감사 ID 1 auid=(\d+)
호출 유형 1 syscall=(\d+)
명령 1 crontab\[\d+\]:\s+\(.*?\)\s+([^\s]+)
명령 인수 1 argc=\d+ ((a\d+="[^";]+?" ?)+)
인코딩된 파일 디렉토리 1 item=\d+ name=((?:[A-F0-9]{2})*(?=2F(?:[A-F0-9]{2})*\s))

item=\d+ name=([A-F0-9]+)

인코딩된 파일 이름 1 item=\d+ name=(?:(?:[A-F0-9]{2})+2F)*([A-F0-9]+)
오류 코드 1 exit=([^\s]+)
파일 디렉토리 1 item=\d+ name=\"([^\s\"]+)(?=\/)

exe=\"([\/\w]+)(?=\/)

cwd="(.*?)"

이름="(.*?)"\s

파일 확장자 1 항목=\d+ 이름="(?:[^\"]+\/)*.*?\.([^\.]*?(?:\.[^\.]*?){0,1})"
파일 권한 1 mode=(\d+)
파일 이름 1 exe=\".*?\/([^\/]*?)\"

item=\d+ name="(?:[^\"]+\/)*([^\"]+)"

그룹 이름 1 그룹=([^,]+)
홈 디렉토리 아니오 1 PWD=(.*?)\s;
시스템 ID 1 ^(?:\S+\s+){3}(\S+)

\bnode=([^\s]+)

상위 프로세스 ID 아니오 1 ppid=(\d+)
프로세스 명령행 1 CMD \((.*?)\)

COMMAND=(.*)

프로세스 ID 아니오 1 pid=(\d+)

\bpid=(\d+)

프로세스 이름 1 comm="(\w+)"
레코드 번호 1 msg=audit\(.*?:(\d+)\)
터미널 ID 아니오 1 tty=pts(\d+)
UrlHost 1 (?:(?:http|ftp|tcp|ssl|https):\/\/)(.*?)(?=$|\s|\\|\"|\/|\:|\|)
다음 고객 특성이 IBM Security QRadar Linux 1.1.0 컨텐츠 확장에서 제거되었습니다.
  • 컴퓨터 이름
  • 프로세스 디렉토리

(맨 위로 돌아가기)

Linux 1.0.1 Content Extension의 사용자 정의 특성

다음 표는 IBM Security QRadar Linux 1.0.1 컨텐츠 확장의 사용자 정의 특성을 표시합니다.

표 7. Linux 1.0.1 Content Extension의 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
컴퓨터 이름 아니오 1 \bnode=([^\s]+)
파일 디렉토리 1

exe=\"([\/\w]+)(?=\/)

PWD=([\/\w]+)(?=\/)

script=([\/\w]+)(?=\/)

item=\d+ name="([^\"]*)\/[^\\]+?"

파일 이름 1

exe=\".*?\/([^\/]*?)\"

PWD=.*\/([^\/]*?);

script=.*\/([^,]*),\saccount

item=\d+ name="[^\"]+\/([^\"]+)"

그룹 ID 1

(?i)gid=(\d+)

uid\/euid\/gid\/egid\s=\s\d+\/\d+\/(\d+)

프로세스 명령행 1 ocomm="([^\"]+)
프로세스 ID 아니오 1 \bpid=(\d+)
프로세스 이름 아니오 1

exe=".*\/([^"]+)"

START\:\s([^\s]+)

EXIT\:\s([^\s]+)

exe=\"[^\"]+\/([^"]+)

프로세스 경로 아니오 1 exe="([^"]+)"
사용자 ID 1 (?i)uid=(\d+)

(맨 위로 돌아가기)

Linux 1.0.0 Content Extension의 사용자 정의 특성

다음 표는 IBM Security QRadar Linux 1.0.0 컨텐츠 확장의 사용자 정의 특성을 표시합니다.

표 8. Linux 1.0.0 Content Extension의 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
애플리케이션 아니오 1 (\w+)\[\d+\]\:\s
명령 아니오 1 COMMAND=([^\s]+)

running\s([^\s]+)\scommand

컴퓨터 이름 아니오 1 node=([^\s]+)
유효 그룹 ID 아니오 1 uid\/euid\/gid\/egid\s=\s\d+\/\d+\/\d+\/(\d+)
유효 사용자 ID 아니오 1 euid=(\d+)

uid\/euid\/gid\/egid\s=\s\d+\/(\d+)

파일 디렉토리

1

1

exe=\"([\/\w]+)(?=\/)

PWD=([\/\w]+)(?=\/)

script=([\/\w]+)(?=\/)

파일 이름

1

1

exe=\".*?\/([^\/]*?)\"

PWD=.*\/([^\/]*?);

script=.*\/([^,]*),\saccount

그룹 이름 아니오 1

그룹=([^,]+)

GroupID 아니오 1

gid=(\d+)

uid\/euid\/gid\/egid\s=\s\d+\/\d+\/(\d+)

홈 디렉토리 아니오 1

home=([^,]+)

프로세스 방향 아니오 1

direction=([^\s]+)

프로세스 ID 아니오 1

pid=(\d+)

\[(\d+)\]\:\s

프로세스 이름 아니오 1

exe=".*\/([^"]+)"

START\:\s([^\s]+)

EXIT\:\s([^\s]+)

아니오 1 shell=([^,]+)
사용자 ID 아니오 1

uid\/euid\/gid\/egid\s=\s(\d+)\/

uid=(\d+)

(맨 위로 돌아가기)