Microsoft Windows
로그 소스의 특정 이벤트 데이터를 정규화하여 IBM 보안 QRadar 콘텐츠 확장을 위한 Microsoft Windows 사용자 지정 속성을 사용하여 QRadar의 검색 및 보고서를 확장할 수 있습니다. 또한 중요한 데이터가 룰, 검색 및 보고서에 더 잘 표시될 수 있도록 할 수 있습니다.
Windows 속성 콘텐츠 확장은 WinCollect 탭으로 구분된 이벤트 형식만 구문 분석할 수 있습니다.
- 정규식(정규식)을 사용하여 XML 형식의 이벤트를 구문 분석합니다.
- 동일한 속성 내에 정규식과 XML 표현식을 혼합하면 구문 분석 성능이 저하되고 예측할 수 없는 동작이 발생할 수 있으므로 혼합하지 마세요.
IBM Security QRadar Custom Properties for Microsoft Windows Content Extension의 기반이 되는 이벤트 ID및 이름 목록은 여기를 참조하십시오.
IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성
- IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.2.9
- IBM Security QRadar Microsoft Windows 콘텐츠 확장 1.2.8 용 사용자 정의 속성
- IBM 보안 QRadar Microsoft Windows 콘텐츠 확장 1.2.7에 대한 사용자 지정 속성
- IBM 보안 QRadar Microsoft Windows 콘텐츠 확장 1.2.6에 대한 사용자 지정 속성
- IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.2.5
- IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.2.4
- IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.2.3
- IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.2.2
- IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.2.1
- IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.2.0
- IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.1.8
- IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.1.7
- IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.1.6
- IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.1.5
- IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.1.4
- IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.1.3
- IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.1.2
- IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.1.1
- IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.1.0
- IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.0.5
- IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.0.4
- IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.0.1
- IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.0.0
IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.2.9
파일 확장자 속성에 대한 다음 정규식이 업데이트되었습니다:
| 정규식 ID | 정규식 |
|---|---|
| 028e41cb-74f7-41d3-b5bd-378c5a1fb01d | TargetFilename:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+CreationUtcTime |
| e4349d47-a2dd-46c7-a028-1f1457560a3b | TargetFilename:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Hashes |
| 27b28d8b-2876-4e1d-8126-4b643dfe6881 | Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle |
| 29f5ac46-341e-49b6-8fc3-513b0cc26c23 | ImageLoaded:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+FileVersion |
| 32ac2a10-1a1b-4f40-8296-9275ce9627e0 | Relative Target Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Access Request
Information |
| 4a691bc1-d1a4-4356-8027-2fa93a55c0e5 | Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle |
| 793f755e-dc59-466c-bf41-67d9715b9be2 | Relative Target Name:\s+[^\\]+(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Access
Request Information |
| 9662fc2c-61e5-48cf-9d00-412d7534a0c8 | TargetFilename:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+CreationUtcTime |
| ac769579-8e07-4755-aab0-0bc6489c7325 | Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle |
| aec96349-bf39-40a6-b549-373a835f7fbd | file:\/\/\\?(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\sowned\sby |
| d9f7021c-7b5f-46ff-8bdf-c7d277052955 | Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle |
| db21bfe3-3ee3-49d2-9160-c28e204649a7 | Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle |
IBM Security QRadar Microsoft Windows 콘텐츠 확장 1.2.8 용 사용자 정의 속성
다음 표는 Microsoft Windows Content Extension 1.2.8 에 대한 IBM Security QRadar 사용자 정의 속성을 보여줍니다.
| 구 명칭 | 새 속성 이름 |
|---|---|
| EventID | 이벤트 ID |
| ObjectType | 오브젝트 유형 |
| GroupID | 그룹 ID |
| ObjectName | 오브젝트 이름 |
| 컴퓨터 이름 | 시스템 ID |
| 대상 사용자 이름 | 대상 사용자 이름 |
| 사용자 워크스테이션 | 시스템 ID |
| 프로세스 명령행 | 명령 |
| TaskName | 태스크 이름 |
| SharePath | 공유 경로 |
| 개시자 사용자 이름 | 개시자 사용자 이름 |
| 시스템 ID | 시스템 ID |
| 프로세스 ID | 프로세스 ID |
| 프로세스 GUID | 프로세스 GUID |
| 상위 프로세스 Guid | 상위 프로세스 GUID |
| UrlHost | URL 호스트 |
| image | 프로세스 경로 |
| StartAddress | 시작 주소 |
| PipeName | 파이프 이름 |
| 대상 호스트 이름 | 대상 호스트 이름 |
| ServiceFileName | 서비스 파일 이름 |
| ParentCommandLine | 상위 명령 |
IBM 보안 QRadar Microsoft Windows 콘텐츠 확장 1.2.7에 대한 사용자 지정 속성
키 길이 사용자 지정 속성은 IBM 보안 QRadar에 대한 Microsoft Windows 콘텐츠 확장 1.2.7에 새로 추가된 사용자 지정 속성입니다. 이 사용자 지정 속성은 DSM 페이로드에서 키 길이의 기본 사용자 지정 추출을 설정합니다.
| 이름 | 신규 또는 업데이트 | 캡처 그룹 | 정규식 | 설명 |
|---|---|---|---|---|
| 엔진 버전 | 새로 작성 | 1 | .*\bEngineVersion=([\.0-9]*)\b.* |
새로운 커스텀 이벤트 속성. |
| 호스트 버전 | 새로 작성 | 1 | .*\bHostVersion=([\.0-9]*)\b.* |
새로운 커스텀 이벤트 속성. |
| SID 기록 | 새로 작성 | 1 | .*\s+SID History:\s+(S-\S+)\b.* |
새로운 커스텀 이벤트 속성. |
| 위임 | 새로 작성 | 1 | AllowedToDelegateTo:\s*(.*\S)\s+Old UAC Value: |
새로운 커스텀 이벤트 속성. |
| LDAP 표시 이름 | 새로 작성 | 1 | LDAP Display Name:\s*(.*\S)\s+Syntax \(OID\): |
새로운 커스텀 이벤트 속성. |
| 오브젝트 클래스 | 새로 작성 | 1 | Object.*Class:\s*(\S*) |
새로운 커스텀 이벤트 속성. |
| 레지스트리 키 | 업데이트됨 | 1 | TargetObject:\s+(.*?)\\[^\\]+(?:\s+[^:]+|$) |
정규식을 업데이트했습니다. |
| 레지스트리 값 이름 | 업데이트됨 | 1 | TargetObject:\s+.*?\\([^\\]+?)(?:\s+[^:]+|$) |
정규식을 업데이트했습니다. |
| 레지스트리 값 데이터 | 업데이트됨 | 1 | Details:\s+(.*?)(?:\s+User:\s+|$ |
정규식을 업데이트했습니다. |
| 파이프 이름 | 업데이트됨 | 카테고리를 모든/모든로 변경했습니다. 프로퍼티 이름을 PipeName에서 Pipe Name으로 변경했습니다. |
||
| 키 길이 | 업데이트됨 | 유형을 영숫자에서 숫자로 변경했습니다. | ||
| 이벤트 ID | 업데이트됨 | 속성 이름을 EventID에서 Event ID로 변경했습니다. | ||
| 오브젝트 유형 | 업데이트됨 | 프로퍼티 이름을 ObjectType에서 Object Type로 변경했습니다. | ||
| 그룹 ID | 업데이트됨 | 속성 이름을 GroupID에서 그룹 ID로 변경했습니다. | ||
| 객체 이름 | 업데이트됨 | 프로퍼티 이름을 ObjectName에서 오브젝트 이름으로 변경했습니다. | ||
| 대상 사용자 이름 | 업데이트됨 | 프로퍼티 이름을 타겟 사용자 이름에서 타겟 사용자 이름으로 변경했습니다. | ||
| 명령 | 업데이트됨 | 속성 이름을 프로세스 CommandLine에서 Command로 변경했습니다. | ||
| 태스크 이름 | 업데이트됨 | 속성 이름을 TaskName에서 작업 이름으로 변경했습니다. | ||
| 공유 경로 | 업데이트됨 | 속성 이름을 SharePath에서 공유 경로로 변경했습니다. | ||
| 개시자 사용자 이름 | 업데이트됨 | 속성 이름을 개시자 사용자 이름에서 개시자 사용자 이름으로 변경했습니다. | ||
| 시스템 ID | 업데이트됨 | 프로퍼티 이름을 머신 ID에서 머신 식별자로 변경했습니다. 속성 이름을 컴퓨터 이름에서 컴퓨터 식별자로 변경했습니다. 속성 이름을 사용자 워크스테이션에서 머신 식별자로 변경했습니다. |
||
| 프로세스 ID | 업데이트됨 | 속성 이름을 프로세스 ID에서 프로세스 ID로 변경했습니다. | ||
| 프로세스 GUID | 업데이트됨 | 속성 이름을 프로세스 가이드에서 프로세스 GUID로 변경했습니다. | ||
| 상위 프로세스 Guid | 업데이트됨 | 속성 이름을 부모 프로세스 가이드에서 부모 프로세스 가이드로 변경했습니다. | ||
| URL 호스트 | 업데이트됨 | 속성 이름을 UrlHost 에서 URL 변경했습니다. | ||
| 프로세스 경로 | 업데이트됨 | 속성 이름을 이미지에서 프로세스 경로로 변경했습니다. | ||
| 시작 주소 | 업데이트됨 | 속성 이름을 StartAddress에서 Start Address로 변경했습니다. | ||
| 대상 호스트 이름 | 업데이트됨 | 속성 이름을 대상 호스트 이름에서 대상 호스트 이름으로 변경했습니다. | ||
| 서비스 파일 이름 | 업데이트됨 | 프로퍼티 이름을 ServiceFileName에서 서비스 파일 이름으로 변경했습니다. | ||
| 상위 명령 | 업데이트됨 | 프로퍼티 이름을 ParentCommandLine에서 부모 명령으로 변경했습니다. |
IBM 보안 QRadar Microsoft Windows 콘텐츠 확장 1.2.6에 대한 사용자 지정 속성
키 길이 사용자 지정 속성은 IBM 보안 QRadar에 대한 Microsoft Windows 콘텐츠 확장 1.2.6에 새로 추가된 사용자 지정 속성입니다. 이 사용자 지정 속성은 DSM 페이로드에서 키 길이의 기본 사용자 지정 추출을 설정합니다.
| 이름 | 사용자 지정 속성 ID | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 키 길이 | c732c6c4-3e1d-4116-88c5-b2df0782f711 | 1 | Subject.*?Domain[\:\\\=\s]+(.*?)\s+(?:Logon ID) |
IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.2.5
다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.5의 업데이트된 정규식을 표시합니다.
| 이름 | 정규식 ID | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|---|
| 파일 | aec96349-bf39-40a6-b549-373a835f7fbd | 예 | 1 | file:.*?\.?[^\\.]+\.(?![0-9]{1,2}\.)([^\\]*?)\sowned\sby |
| 로드된 이미지 | 29f5ac46-341e-49b6-8fc3-513b0cc26c23 | 예 | 1 | ImageLoaded:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+FileVersion |
| 오브젝트 이름 | 27b28d8b-2876-4e1d-8126-4b643dfe6881 | 예 | 1 | Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle |
| 4a691bc1-d1a4-4356-8027-2fa93a55c0e5 | 예 | 1 | Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle |
|
| ac769579-8e07-4755-aab0-0bc6489c7325 | 예 | 1 | Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle |
|
| d9f7021c-7b5f-46ff-8bdf-c7d277052955 | 예 | 1 | Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle |
|
| db21bfe3-3ee3-49d2-9160-c28e204649a7 | 예 | 1 | Object Name:\s+.*?\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle |
|
| 상대 대상 이름 | 32ac2a10-1a1b-4f40-8296-9275ce9627e0 | 예 | 1 | Relative Target Name:\s+[^.\s]+\.(?!.*\.[0-9]{1,2}\.)([^\\]*?)\s+Access Request
Information |
| 793f755e-dc59-466c-bf41-67d9715b9be2 | 예 | 1 | Relative Target Name:\s+[^.\s]+\.(?!.*\.[0-9]{1,2}\.)([^\\]*?)\s+Access Request
Information |
|
| 대상 파일 이름 | 028e41cb-74f7-41d3-b5bd-378c5a1fb01d | 예 | 1 | TargetFilename:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+CreationUtcTime |
| 9662fc2c-61e5-48cf-9d00-412d7534a0c8 | 예 | 1 | TargetFilename:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+CreationUtcTime |
|
| e4349d47-a2dd-46c7-a028-1f1457560a3b | 예 | 1 | TargetFilename:\s+.*?\.([^\\]*?)\s+Hashes |
IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.2.4
다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.4의 새로운 사용자 정의 이벤트 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 이용자 대상 | 예 | 1 | Destination:\s+"(.*?)"$ |
| 상대 대상 이름 | 아니오 | 1 | Relative Target Name[:\s\\=]*\s+([^&]*?)\s+Access |
다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.4에 새 표현식이 있는 사용자 정의 이벤트 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 프로세스 이름 | 예 | 1 | SourceImage\:\s(?:.*\\)?([\w\.\-\d]+)\sTargetProcessG |
| 프로세스 경로 | 예 | 1 | SourceImage\:\s+(.*?)\s+TargetProcessGUID |
IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.2.3
다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.3의 새로운 사용자 정의 이벤트 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 속성 새 값 | 아니오 | 1 | Value: ([^\s]*?)(?:\s|$) |
| 인증 패키지 | 예 | 1 | Authentication Package:\s+(.*?)\s+Transited |
| 시작됨 | 예 | 1 | Initiated:\s+(.*?)\s+SourceIsIpv6 |
| 로그온 프로세스 | 예 | 1 | Logon Process:\s+(.*?)\s+Authentication |
| 대상 서버 이름 | 아니오 | 1 | Target Server Name:\s(.*?)\sAdditional |
다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.3에서 업데이트된 사용자 정의 이벤트 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| PipeName | 예 | 1 | PipeName\:\s(.*)\sImage |
IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.2.2
Process CommandLine 사용자 정의 특성이 중복 정규식을 제거하기 위한 업데이트를 수신했습니다.
IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.2.1
다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.1에 새 표현식이 있는 사용자 정의 이벤트 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 사용자 도메인 | 예 | 1 | Subject.*?Domain[\:\\\=\s]+(.*?)\s+(?:Logon ID) |
IBM Security QRadar Microsoft Windows Content Extension 1.2.0
다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.0에서 새로 추가되거나 업데이트된 사용자 정의 이벤트 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 파일 확장자 | 예 | 1 | ImageLoaded:\s+.*?\.?[^\\.]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+FileVersion |
| 파일 이름 | 예 | 1 | ImageLoaded:\s+.*?([^\\]*?)\s+FileVersion |
| 무결성 레벨 | 예 | 1 | IntegrityLevel:\s(\w+) |
| ParentCommandLine | 예 | 1 | ParentCommandLine:\s(.*) |
| 프로세스 ID | 예 | 1 | ProcessId:\s+(\d+) |
| 프로세스 이름 | 예 | 1 |
|
| 서명됨 | 예 | 1 | Signed:\s(true|false) |
IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.1.8
다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.8의 새로운 사용자 정의 이벤트 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 인코딩된 인수 | 예 | 1 |
|
IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.1.7
다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.7에서 새로 추가되거나 업데이트된 사용자 정의 이벤트 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 서비스 이름 | 예 | 1 | (?i)Service Name[\:\s\=\\]*(.*?)\s+(?:Service File Name:|&&) |
| ServiceFileName | 예 | 1 | (?i)Service\sFile\sName\:\s*(.*)\sService\sType |
IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.1.6
다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.6에서 새로 추가되거나 업데이트된 사용자 정의 이벤트 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 프로세스 이름 | 예 | 1 |
|
| 종료된 프로세스 이름 | 예 | 1 |
|
| 대상 파일 디렉토리 | 아니오 | 1 | cs-bytes[=\s\t](\d+) |
IBM Security QRadar Microsoft Windows Content Extension 1.1.5
다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.5에서 새로 추가되거나 업데이트된 사용자 정의 이벤트 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 대상 호스트 이름 | 예 | 1 | DestinationHostname:\s+(.+?)\s+ |
| EventID | 예 | 1 |
|
| 파일 이름 | 예 | 1 | TargetFilename:\s?.*\\(.*?)\s+CreationUtcTime |
| 프로세스 GUID | 아니오 | 1 | ProcessGuid: \{(.*?)\} |
| 프로세스 ID | 아니오 | 1 | ProcessId:\s+(\d+) |
| 프로세스 이름 | 예 | 1 |
|
| 대상 파일 디렉토리 | 예 | 1 | TargetFilename:\s+(.*?)\s+CreationUtcTime: |
IBM Security QRadar Microsoft Windows Content Extension 1.1.4
다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.4에서 새로 추가되거나 업데이트된 사용자 정의 이벤트 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| PipeName | 예 | 1 | PipeName\:\s\\(.*)\sImage |
IBM Security QRadar Microsoft Windows Content Extension 1.1.3
다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.3에서 새로 추가되거나 업데이트된 사용자 정의 이벤트 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| MD5 해시 | 예 | 1 |
|
| 프로세스 명령행 | 예 | 1 | Process Command Line[:\s\\=]+(.*?)\s*(?:Token Elevation Type) |
| 프로세스 이름 | 예 | 1 | Process Name[:\s\\=]+(?:.*\\)?(.*?)\s+(?:Network
Information|\s|&&) |
| SHA1 해시 | 예 | 1 | SHA1=(\w+) |
IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.1.2
모든 파일 확장자 정규식 값이 숨겨진 실행 파일 확장자를 설명하고 파일 버전화를 제외하도록 업데이트되었습니다.
다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.2에서 새로 추가되거나 업데이트된 사용자 정의 이벤트 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 파일 디렉토리 | 예 | 1 |
|
| 파일 확장자 | 예 | 1 |
|
| 파일 이름 | 예 | 1 | TargetFilename:\s?.*\\(.*?)\s+Hashes |
| IMP 해시 | 예 | 1 | IMPHASH=(\S+) |
| MD5 해시 | 아니오 | 1 | MD5=([^\,]+) |
| ObjectType | 예 | 1 | Object Type[:\s\\=]*([^\s&]*) |
| 프로세스 이름 | 예 | 1 |
|
| SHA1 해시 | 아니오 | 1 | SHA1=(\w+) |
| SHA256 해시 | 예 | 1 | SHA256=([^\,]+) |
| 시작 주소 | 예 | 1 | StartAddress:\s(.*?)\s |
IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.1.1
다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.1에서 새로 추가되거나 업데이트된 사용자 정의 이벤트 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 레코드 번호 | 예 | 1 | RecordNumber=(\d*) |
IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.1.0
다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.0에서 업데이트되는 사용자 정의 이벤트 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 파일 디렉토리 | 예 | 1 |
|
| 파일 확장자 | 예 | 1 |
|
| 파일 이름 | 예 | 1 |
|
| 호스트 이름 | 예 | 1 | Host Name = ([^\s]+) |
| 이미지 | 예 | 1 |
|
| IMP 해시 | 예 | 1 |
|
| 시스템 ID | 예 | 1 | Computer=([^\s]+) |
| MD5 해시 | 예 | 1 |
|
| 메시지 | 예 | 1 | subject(?:[^,]*?,){11}([^,]*?)\, |
| 상위 프로세스 Guid | 예 | 1 | ParentProcessGuid: \{(.*?)\} |
| 상위 프로세스 ID | 예 | 1 | ParentProcessId:\s+(\d+) |
| 상위 프로세스 이름 | 예 | 1 | ParentImage:\s?.*\\([^\s]+)\sParentCommandLine |
| 상위 프로세스 경로 | 예 | 1 | ParentImage:\s*(.+?)\s+ParentCommandLine: |
| 프로세스 명령행 | 예 | 1 |
|
| 프로세스 ID | 예 | 1 | ProcessId:\s+(\d+) |
| 프로세스 이름 | 예 | 1 |
|
| 프로세스 경로 | 예 | 1 |
|
| 레지스트리 키 | 예 | 1 | TargetObject:\s+(.*)\\.*\s+Details: |
| 레지스트리 값 데이터 | 예 | 1 | Details:\s+(.*) |
| 룰 이름 | 예 | 1 | RuleName[:\s\\=]+([^\s&]+)\s+EventType |
| SHA256 해시 | 예 | 1 |
|
| 대상 사용자 이름 | 예 | 1 | Account Name:\s+.*?Account Name:\s+([^\s]*) |
| 토큰 고도 유형 | 예 | 1 | Token Elevation Type: (%%\d{4}) |
| UrlHost | 예 | 1 |
|
IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.0.5
다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.5에서 업데이트되는 사용자 정의 이벤트 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| GroupID | 예 | 1 | Group ID[:\s\\=]*(\d+) |
| 상위 프로세스 이름 | 예 예 |
1 1 |
|
| 상위 프로세스 경로 | 예 예 |
1 1 |
|
IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.0.4
다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.4에서 새로 추가되거나 업데이트된 사용자 정의 이벤트 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 액세스 마스크 | 예 | 1 |
참고: 이 정규식에 대한
System.Information 표현식은 많은 이벤트 일치를 리턴하고 성능에 영향을 줄 수 있으므로 기본적으로 사용 안함으로 설정됩니다. |
| 액세스 | 예 예 |
1 1 |
참고: 이 정규식에 대한
System.Information 표현식은 많은 이벤트 일치를 리턴하고 성능에 영향을 줄 수 있으므로 기본적으로 사용 안함으로 설정됩니다. |
| 계정 보안 ID | 아니오 아니오 |
1 1 |
참고:
Subject:\s+ ... 정규식은 많은 이벤트 일치를 리턴하고 성능에 영향을 줄 수 있으므로 기본적으로 사용 안함으로 설정되어 있습니다. |
| 컴퓨터 이름 | 아니오 아니오 아니오 아니오 아니오 |
1 1 1 1 1 |
|
| 오류 코드 | 예 예 예 예 예 예 |
1 1 1 1 1 1 |
|
| EventID | 예 예 예 |
1 1 1 |
|
| 확장된 오류 코드 | 예 | 1 | Sub[\s,_]*Status[:\\\s=]+([^\s&]+) |
| 파일 이름 | 예 예 예 |
1 1 1 |
|
| 파일 디렉토리 | 예 | 1 |
|
| 파일 확장자 | 예 예 예 |
1 1 1 |
|
| 파일 경로 | 아니오 | 1 |
|
| 그룹 도메인 | 아니오 아니오 아니오 |
1 1 1 |
|
| 그룹 이름 | 예 예 예 |
1 1 1 |
|
| 그룹 보안 ID | 아니오 아니오 아니오 아니오 |
1 1 1 1 |
|
| GroupID | 아니오 | 1 | Group ID[:\s\\=]*(\d+) |
| 홈 디렉토리 | 아니오 | 1 | Home Directory[:\s]*(.*?)\s+Home Drive: |
| 개시자 사용자 이름 | 예 | 1 | Subject.*?Account Name[\:\\\=\s]+(.*?)\s+(?:Account
Domain|&&) |
| 로그온 유형 | 예 | 1 | Logon Type[:\s\\=]+(\d+) |
| 메시지 | 아니오 | 1 | Message=(.+) |
| ObjectName | 예 예 |
1 1 |
참고: 이 정규식에 대한
System.Information 표현식의 Success Audit 이벤트는 많은 이벤트 일치를 리턴하고 성능에 영향을 줄 수 있으므로 기본적으로 사용 안함으로 설정됩니다. |
| ObjectType | 아니오 | 1 | Object Type[:\s\\=]*([^\s&]*) |
| 상위 프로세스 이름 | 아니오 아니오 |
1 1 |
|
| 상위 프로세스 경로 | 아니오 아니오 |
1 1 |
|
| 프로세스 명령행 | 예 | 1 | Process Command Line[:\s\\=]+(.*?)\s*(?:Token Elevation
Type|\t|\s\s|&&) |
| 프로세스 이름 | 예 예 예 |
1 1 1 |
참고: 이 정규식에 대한
System.Information 표현식은 많은 이벤트 일치를 리턴하고 성능에 영향을 줄 수 있으므로 기본적으로 사용 안함으로 설정됩니다. |
| 프로세스 경로 | 아니오 아니오 아니오 |
1 1 1 |
|
| 레코드 번호 | 아니오 | 1 | RecordNumber=(\d*) |
| 레지스트리 키 | 예 예 예 예 |
1 1 1 1 |
|
| 레지스트리 값 데이터 | 예 | 1 | New Value[:\\=]\s+(.+) |
| 레지스트리 값 이름 | 예 | 1 | Object Value Name[:\s\\=]+(.*?)\s+(?:Handle ID|&&) |
| SAM 계정 이름 | 아니오 | 1 | S(?:AM|am) Account Name[:\s]*(.*?)\s+Display Name: |
| 범위 | 아니오 | 1 | Scope:\s(.*?)\s+(\d+|$) |
| 서비스 이름 | 예 예 예 |
1 1 1 |
|
| 공유 이름 | 예 | 1 | Share Name[:\s].*?\\([^\\]*?)\s+Share Path: |
| 공유 경로 | 아니오 아니오 |
1 1 |
|
| 대상 계정 보안 ID | 아니오 아니오 아니오 아니오 아니오 아니오 아니오 아니오 아니오 아니오 아니오 |
1 2 1 1 1 1 1 1 1 1 1 |
|
| 대상 컴퓨터 도메인 | 아니오 아니오 아니오 |
1 1 1 |
|
| 대상 컴퓨터 이름 | 아니오 아니오 아니오 |
1 1 1 |
|
| 대상 사용자 도메인 | 아니오 아니오 아니오 아니오 아니오 아니오 아니오 아니오 아니오 아니오 아니오 아니오 아니오 아니오 아니오 |
1 1 1 1 1 1 1 1 1 1 1 1 1 1 1 |
|
| 대상 사용자 이름 | 예 예 예 예 예 예 예 예 예 예 예 예 예 예 예 예 |
1 1 1 1 1 1 1 1 1 1 1 1 1 1 1 1 |
|
| TaskName | 아니오 아니오 |
1 1 |
|
| 티켓 암호화 유형 | 예 | 1 | Ticket Encryption Type[\s:\\=]*(0[xX][0-9a-fA-F]+) |
| 사용자 도메인 | 아니오 아니오 아니오 아니오 아니오 아니오 |
1 1 1 1 1 1 |
|
| 사용자 프린시펄 이름 | 아니오 | 1 | User Principal Name[:\s]*(.*?)\s+Home Directory: |
| 사용자 권한 | 아니오 | 1 | User\sRight:\s+(.*?)\s+?(Assigned\sTo|Removed\sFrom): |
| 사용자 워크스테이션 | 아니오 | 1 | User Workstations[:\s]*(.*?)\s+Password Last Set: |
다음 사용자 정의 이벤트 특성이 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.4에서 제거되었습니다. 제거로 인해 사용자 환경에 아무 영향이 없습니다. 필요에 따라 사용자 특성 사용을 검토하고 대체 특성으로 업데이트할 수 있습니다.
| 제거된 사용자 정의 특성 | 대체 대상 |
|---|---|
| 계정이 잠긴 계정 이름 | 대상 사용자 이름 |
| 계정에서 보안 ID를 잠금 | 대상 계정 보안 ID |
| 계정 도메인에 대한 계정 로그온이 실패함 | 대상 사용자 도메인 |
| 계정 로그온 실패 계정 이름 | 대상 사용자 이름 |
| 보안 ID에 대한 계정 로그온이 실패함 | 대상 계정 보안 ID |
| AccountDomain | 사용자 도메인 |
| AccountName | 개시자 사용자 이름 |
| 호출자 컴퓨터 이름 | 컴퓨터 이름 |
| 호출자 도메인 | 사용자 도메인 |
| 호출자 프로세스 이름 | 프로세스 경로 |
| 파일 | 파일 이름 파일 확장자 |
| 구성원 계정 이름 | 대상 사용자 이름 |
| 구성원 보안 ID | 대상 계정 보안 ID |
| 새 계정 도메인 | 대상 사용자 도메인 |
| 새 계정 이름 | 대상 사용자 이름 |
| 새 계정 보안 ID | 대상 계정 보안 ID |
| 새 로그온 계정 도메인 | 대상 사용자 도메인 |
| 새 로그온 계정 이름 | 대상 사용자 이름 |
| 새 로그온 보안 ID | 대상 계정 보안 ID |
| 새 프로세스 이름 | 프로세스 이름 원래 특성(새 프로세스 이름)에서 프로세스 경로(디렉토리 및 이름 함께)를 리턴했습니다. 새 특성(프로세스 이름)에서는 프로세스 이름만 리턴합니다. |
| 새 토큰 계정 도메인 | 대상 사용자 도메인 |
| 새 토큰 계정 이름 | 대상 사용자 이름 |
| 새 토큰 보안 ID | 대상 계정 보안 ID |
| 기본 도메인 | 사용자 도메인 |
| 범위 | 사용자 도메인 |
| 소스 워크스테이션 | 컴퓨터 이름 |
| 주제 계정 도메인 | 사용자 도메인 |
| 주제 계정 이름 | 개시자 사용자 이름 |
| 주제 보안 ID | 계정 보안 ID |
| 대상 계정 도메인 | 대상 사용자 도메인 |
| 대상 계정 이름 | 대상 사용자 이름 |
| 대상 도메인 | 대상 사용자 도메인 |
| 대상 프로세스 이름 | 프로세스 이름 |
IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.0.1
다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.1의 사용자 정의 이벤트 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 액세스 | 예 | 1 | [\s\s|\t]Accesses:\s{0,2}(.*?)($|\s+(Access\s(Check\sResults|Mask|Reasons)|Privileges):) |
| 계정이 잠긴 계정 이름 | 아니오 | 2 | \s\sAccount\sThat\sWas\sLocked\sOut:\s\s+(.*?)\s\sAccount\sName:\s\s+(.*?)\s\s |
| 계정에서 보안 ID를 잠금 | 아니오 | 2 | \s\sAccount\sThat\sWas\sLocked\sOut:(\s{2,3})Security\sID:\s\s(.*?)\s\s |
| 계정 도메인에 대한 계정 로그온이 실패함 | 아니오 | 2 | \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s |
| 계정 로그온 실패 계정 이름 | 아니오 | 2 | \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s |
| 보안 ID에 대한 계정 로그온이 실패함 | 아니오 | 1 | \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s\sSecurity\sID:\s\s(.*?)\s\s |
| 계정 보안 ID | 아니오 | 2 | \s\sAccount\sInformation:\s\s(Security|.+User)\sID:\s+(.*?)\s\s |
| AccountDomain | 예 | 3 | \s\sAccount\sInformation:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s |
| AccountID | 예 | 1 | 더 이상 사용되지 않음 |
| AccountName | 예 예 예 |
1 1 1 |
더 이상 사용되지 않음 더 이상 사용되지 않음 더 이상 사용되지 않음 |
| 프로세스 이미지 파일 이름 지정 | 아니오 | 2 | \s\sAssigning\sProcess\sInformation:\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s |
| 호출자 컴퓨터 이름 | 아니오 | 1 | \s\sCaller\sComputer\sName:\s(.*?)(\s$|\t) |
| 호출자 도메인 | 아니오 | 2 | \sCaller\sDomain:(\s?)(.*?)\s(\s|Caller\sLogon\sID:) |
| 호출자 프로세스 이름 | 아니오 | 1 | \s\sCaller\sProcess\sName:\s(.*?)\s\s |
| 호출자 사용자 이름 | 아니오 | 3 | \sCaller\sUser(\sN|n)ame:(\s?)(.*?)\s(\s|Caller\sDomain:) |
| ChangedAttributes | 예 | 1 | Changed\sAttributes:\s+(.*) |
| 클라이언트 도메인 | 아니오 | 2 | \s\sClient\sDomain:(\s{0,2})(.*?)\s\s |
| 클라이언트 사용자 이름 | 아니오 | 2 | \s\sClient\sUser\sName:(\s{0,2})(.*?)\s\s |
| 컴퓨터 | 아니오 | 7 | (\tComputer=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t)(.*?)\t |
| 신임 정보 사용 계정 도메인 | 아니오 | 3 | \s\sAccount\sWhose\sCredentials\sWere\sUsed:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s |
| 신임 정보 사용 계정 이름 | 아니오 | 3 | \s\sAccount\sWhose\sCredentials\sWere\sUsed:(\s{2,3})Account\sName:(\s{1,2})(.*?)\s\s |
| 도메인 | 아니오 | 4 | (\s|Successful\sLogon:\s(.*?))\sDomain:(\s{1,2})(.*?)\s(\s|Logon\sID:) |
| 오류 코드 | 아니오 | 8 | (\s|[Mm]essage=)[Ee]rror(:|(\s([Cc]ode((\swas|\sreturned\s.+\sprocessor)?)(:?)|status:|value:|:)))\s?(.*?)([
.:,]|$) |
| 이벤트 ID 코드 | 아니오 | 1 | \tEventIDCode=(.*?)\t |
| EventID | 예 예 예 |
1 1 1 |
|
| 파일 | 아니오 | 3 | (\s|,)\s[Ff]ile:(\s?)(.*?)(,\s|\sowned\sby) |
| 그룹 도메인 | 아니오 아니오 |
2 3 |
|
| 그룹 이름 | 아니오 아니오 |
2 6 |
|
| 그룹 보안 ID | 아니오 아니오 |
3 3 |
|
| GroupID | 예 | 1 | Group ID: (\d+) |
| 홈 디렉토리 | 아니오 | 2 | \s\sHome\sDirectory:(\s{1,2})(.*?)\s\s |
| 로그온 유형 | 아니오 | 1 | \sLogon\sType:\s+(\d+)(\s|$) |
| 구성원 계정 이름 | 아니오 | 5 | (\s|\t)Member(:(\s+?|\t).*?(\s+?|\t)Account)?\sName:\s*(.*?)(\t|\s+?(Group|Member\sID):) |
| 구성원 보안 ID | 아니오 | 4 | (\s|\t)Member(:(\s+?|\t)Security)?\sID:\s*(.*?)(\t|(\s+?(Target\s)?Account\sName:)) |
| 메시지 | 아니오 | 1 | (\t[Mm]essage=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(\t?))(.+) |
| 새 계정 도메인 | 아니오 | 6 | \s\sNew\sAccount((\sName)?):\s(.*?)\s\s(Account|New)\sDomain:(\s{1,2})(.*?)\s\s |
| 새 계정 이름 | 아니오 | 5 | \s\sNew\sAccount((:\s\s(.*?)\s\sAccount)?)\sName:(\s{1,2})(.*?)\s\s |
| 새 계정 보안 ID | 아니오 | 2 | \s\sNew\sAccount(:\s{2,3}Security)?\sID:\s{1,2}(.*?)\s\s |
| 새 로그온 계정 도메인 | 아니오 | 3 | \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s |
| 새 로그온 계정 이름 | 아니오 | 3 | \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sName:(\s{1,2})(.*?)\s\s |
| 새 로그온 보안 ID | 아니오 | 3 | \s\sNew\sLogon:(\s{2,3})Security\sID:(\s{1,2})(.*?)\s\s |
| 새 프로세스 이미지 파일 이름 | 아니오 | 3 | \s\s(New\sProcess\sInformation|A\snew\sprocess\shas\sbeen\screated):\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s |
| 새 프로세스 이름 | 아니오 | 2 | \sNew\sProcess\sName:(\s?)(.*?)\s(\s|Token\sElevation\sType:) |
| 새 토큰 계정 도메인 | 아니오 | 2 | \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s |
| 새 토큰 계정 이름 | 아니오 | 2 | \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s |
| 새 토큰 보안 ID | 아니오 | 1 | \s\sNew\sToken\sInformation:\s\sSecurity\sID:\s\s(.*?)\s\s |
| ObjectName | 예 예 |
1 1 |
더 이상 사용되지 않음 더 이상 사용되지 않음 |
| ObjectType | 예 | 1 | Object\sType:\s{0,2}(.*?)\s+(Object\sName|Process\sID|Source\sAddress): |
| 기본 도메인 | 아니오 | 2 | \s\sPrimary\sDomain:(\s{0,2})(.*?)\s\s |
| 기본 사용자 이름 | 아니오 | 2 | \s\sPrimary\sUser\sName:(\s?)(.*?)\s\s |
| 프로세스 이름 | 아니오 | 2 | \s\sProcess\sName:\s(\s?)(.*?)(\s\s|$) |
| 범위 | 예 | 1 | Supplied Realm Name: (.*?)[ ] |
| 레코드 번호 | 아니오 | 1 | \tRecordNumber=(.*?)\t |
| SAM 계정 이름 | 아니오 | 2 | \sS(AM|am)\sAccount\sName:\s?(.*?)\s(\s|SID\sHistory:) |
| 범위 | 예 | 1 | Scope:\s(.*?)\s+(\d+|$) |
| 보조 사용자 이름 | 아니오 | 1 | \tSecondaryUserName=(.*?)\t |
| 서비스 이름 | 아니오 | 5 | \s(\s|Service\sInformation:\s)(Service\sName|Server:\s\s(.*?)\s\sService):(\s{0,2})(.*?)\s(\s|Server:|Service\sFile\sName:) |
| 공유 이름 | 아니오 | 2 | \sShare\sName:(\s{0,2})(.*?)\s(\s|Share\sPath:) |
| 소스 워크스테이션 | 예 | 6 | (\sSource\sWorkstation|The\slogon\sto\saccount:\s(.*?)\sby:\s(.*?)\sfrom\sworkstation|(\s|Authentication\sPackage:\s(.*?))\sWorkstation\sName|Caller\sWorkstation):\s(.*?)\s(\s|Caller\sUser\sName:|Error\sCode:) |
| 주제 계정 도메인 | 아니오 | 5 | (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sDomain:(\s{0,2})(.*?)\s(\s|Logon\sID:) |
| 주제 계정 이름 | 아니오 | 5 | (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sName:(\s{0,2})(.*?)\s(\s|Account\sDomain:) |
| 주제 보안 ID | 아니오 | 5 | (\s\s|\t)Subject(\s?):(\s{1,3})Security\sID:(\s{0,2})(.*?)\s(\s|Account\sName:) |
| 대상 계정 도메인 | 아니오 | 3 | \s\s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged):\s\s(.*?)\s\sAccount\sDomain:\s{0,2}(.*?)(\s\s|\s$|\t) |
| 대상 계정 이름 | 아니오 | 6 | \s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged)((:\s\s(.*?)\s\sAccount)?)\sName:(\s{0,2})(.*?)\s(\s|Target\sDomain:) |
| 대상 계정 보안 ID | 아니오 아니오 |
3 2 |
|
| 대상 도메인 | 아니오 | 2 | \sTarget\sDomain:(\s?)(.*?)\s(\s|Target\sAccount\sID:) |
| 대상 프로세스 이름 | 아니오 | 1 | \s\sTarget\sProcess\sName:\s(.*?)\s\s |
| 대상 사용자 이름 | 아니오 | 1 | \s\sTarget\sUser\sName:\s(.*?)\s\s |
| 사용자 계정 | 아니오 | 1 | \sUser\saccount:\s(.*?)\sUser\sdomain: |
| 사용자 도메인 | 아니오 | 2 | \sUser\s[Dd]omain:(\s{1,2})(.*?)\s(\s|\w+:) |
| 사용자 이름 | 아니오 | 3 | (\s|:)\sUser\s[Nn]ame:(\s?)(.*?)\s(\s|\w+:) |
| 사용자 프린시펄 이름 | 아니오 | 1 | \s\sUser\sPrincipal\sName:\s(.*?)\s\s |
| 사용자 권한 | 아니오 | 1 | User\sRight:\s*(.*?)\s+?(Assigned\sTo|Removed\sFrom|$): |
| 사용자 워크스테이션 | 아니오 | 1 | \s\sUser\sWorkstations:\s(.*?)\s\s |
IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.0.0
다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.0의 사용자 정의 이벤트 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 액세스 | 예 | 1 | [\s\s|\t]Accesses:\s{0,2}(.*?)($|\s+(Access\s(Check\sResults|Mask|Reasons)|Privileges):) |
| 계정이 잠긴 계정 이름 | 아니오 | 2 | \s\sAccount\sThat\sWas\sLocked\sOut:\s\s+(.*?)\s\sAccount\sName:\s\s+(.*?)\s\s |
| 계정에서 보안 ID를 잠금 | 아니오 | 2 | \s\sAccount\sThat\sWas\sLocked\sOut:(\s{2,3})Security\sID:\s\s(.*?)\s\s |
| 계정 도메인에 대한 계정 로그온이 실패함 | 아니오 | 2 | \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s |
| 계정 로그온 실패 계정 이름 | 아니오 | 2 | \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s |
| 보안 ID에 대한 계정 로그온이 실패함 | 아니오 | 1 | \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s\sSecurity\sID:\s\s(.*?)\s\s |
| 계정 보안 ID | 아니오 | 2 | \s\sAccount\sInformation:\s\s(Security|.+User)\sID:\s+(.*?)\s\s |
| AccountDomain | 예 | 3 | \s\sAccount\sInformation:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s |
| AccountID | 예 | 1 | Target Account ID: (.*?) |
| AccountName | 예 예 예 |
1 1 1 |
|
| 프로세스 이미지 파일 이름 지정 | 아니오 | 2 | \s\sAssigning\sProcess\sInformation:\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s |
| 호출자 컴퓨터 이름 | 아니오 | 1 | \s\sCaller\sComputer\sName:\s(.*?)(\s$|\t) |
| 호출자 도메인 | 아니오 | 2 | \sCaller\sDomain:(\s?)(.*?)\s(\s|Caller\sLogon\sID:) |
| 호출자 프로세스 이름 | 아니오 | 1 | \s\sCaller\sProcess\sName:\s(.*?)\s\s |
| 호출자 사용자 이름 | 아니오 | 3 | \sCaller\sUser(\sN|n)ame:(\s?)(.*?)\s(\s|Caller\sDomain:) |
| ChangedAttributes | 예 | 1 | Changed\sAttributes:\s+(.*) |
| 클라이언트 도메인 | 아니오 | 2 | \s\sClient\sDomain:(\s{0,2})(.*?)\s\s |
| 클라이언트 사용자 이름 | 아니오 | 2 | \s\sClient\sUser\sName:(\s{0,2})(.*?)\s\s |
| 컴퓨터 | 아니오 | 7 | (\tComputer=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t)(.*?)\t |
| 신임 정보 사용 계정 도메인 | 아니오 | 3 | \s\sAccount\sWhose\sCredentials\sWere\sUsed:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s |
| 신임 정보 사용 계정 이름 | 아니오 | 3 | \s\sAccount\sWhose\sCredentials\sWere\sUsed:(\s{2,3})Account\sName:(\s{1,2})(.*?)\s\s |
| 도메인 | 아니오 | 4 | (\s|Successful\sLogon:\s(.*?))\sDomain:(\s{1,2})(.*?)\s(\s|Logon\sID:) |
| 오류 코드 | 아니오 | 8 | (\s|[Mm]essage=)[Ee]rror(:|(\s([Cc]ode((\swas|\sreturned\s.+\sprocessor)?)(:?)|status:|value:|:)))\s?(.*?)([
.:,]|$) |
| 이벤트 ID 코드 | 아니오 | 1 | \tEventIDCode=(.*?)\t |
| EventID | 예 예 예 |
1 1 1 |
|
| 파일 | 아니오 | 3 | (\s|,)\s[Ff]ile:(\s?)(.*?)(,\s|\sowned\sby) |
| 그룹 도메인 | 아니오 아니오 |
2 3 |
|
| 그룹 이름 | 아니오 아니오 |
2 6 |
|
| 그룹 보안 ID | 아니오 아니오 |
3 3 |
|
| GroupID | 예 | 1 | Group ID: (\d+) |
| 홈 디렉토리 | 아니오 | 2 | \s\sHome\sDirectory:(\s{1,2})(.*?)\s\s |
| 로그온 유형 | 아니오 | 1 | \sLogon\sType:\s+(\d+)(\s|$) |
| 구성원 계정 이름 | 아니오 | 5 | (\s|\t)Member(:(\s+?|\t).*?(\s+?|\t)Account)?\sName:\s*(.*?)(\t|\s+?(Group|Member\sID):) |
| 구성원 보안 ID | 아니오 | 4 | (\s|\t)Member(:(\s+?|\t)Security)?\sID:\s*(.*?)(\t|(\s+?(Target\s)?Account\sName:)) |
| 메시지 | 아니오 | 10 | (\t[Mm]essage=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(\t?))(.+) |
| 새 계정 도메인 | 아니오 | 6 | \s\sNew\sAccount((\sName)?):\s(.*?)\s\s(Account|New)\sDomain:(\s{1,2})(.*?)\s\s |
| 새 계정 이름 | 아니오 | 5 | \s\sNew\sAccount((:\s\s(.*?)\s\sAccount)?)\sName:(\s{1,2})(.*?)\s\s |
| 새 계정 보안 ID | 아니오 | 2 | \s\sNew\sAccount(:\s{2,3}Security)?\sID:\s{1,2}(.*?)\s\s |
| 새 로그온 계정 도메인 | 아니오 | 3 | \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s |
| 새 로그온 계정 이름 | 아니오 | 3 | \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sName:(\s{1,2})(.*?)\s\s |
| 새 로그온 보안 ID | 아니오 | 3 | \s\sNew\sLogon:(\s{2,3})Security\sID:(\s{1,2})(.*?)\s\s |
| 새 프로세스 이미지 파일 이름 | 아니오 | 3 | \s\s(New\sProcess\sInformation|A\snew\sprocess\shas\sbeen\screated):\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s |
| 새 프로세스 이름 | 아니오 | 2 | \sNew\sProcess\sName:(\s?)(.*?)\s(\s|Token\sElevation\sType:) |
| 새 토큰 계정 도메인 | 아니오 | 2 | \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s |
| 새 토큰 계정 이름 | 아니오 | 2 | \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s |
| 새 토큰 보안 ID | 아니오 | 1 | \s\sNew\sToken\sInformation:\s\sSecurity\sID:\s\s(.*?)\s\s |
| ObjectName | 예 예 |
1 1 |
|
| ObjectType | 예 | 1 | Object\sType:\s{0,2}(.*?)\s+(Object\sName|Process\sID|Source\sAddress): |
| 기본 도메인 | 아니오 | 2 | \s\sPrimary\sDomain:(\s{0,2})(.*?)\s\s |
| 기본 사용자 이름 | 아니오 | 2 | \s\sPrimary\sUser\sName:(\s?)(.*?)\s\s |
| 프로세스 이름 | 아니오 | 2 | \s\sProcess\sName:\s(\s?)(.*?)(\s\s|$) |
| 범위 | 예 | 1 | Supplied Realm Name: (.*?)[ ] |
| 레코드 번호 | 아니오 | 1 | \tRecordNumber=(.*?)\t |
| SAM 계정 이름 | 아니오 | 2 | \sS(AM|am)\sAccount\sName:\s?(.*?)\s(\s|SID\sHistory:) |
| 범위 | 예 | 1 | Scope:\s(.*?)\s+(\d+|$) |
| 보조 사용자 이름 | 아니오 | 1 | \tSecondaryUserName=(.*?)\t |
| 서비스 이름 | 아니오 | 5 | \s(\s|Service\sInformation:\s)(Service\sName|Server:\s\s(.*?)\s\sService):(\s{0,2})(.*?)\s(\s|Server:|Service\sFile\sName:) |
| 공유 이름 | 아니오 | 2 | \sShare\sName:(\s{0,2})(.*?)\s(\s|Share\sPath:) |
| 소스 워크스테이션 | 예 | 6 | (\sSource\sWorkstation|The\slogon\sto\saccount:\s(.*?)\sby:\s(.*?)\sfrom\sworkstation|(\s|Authentication\sPackage:\s(.*?))\sWorkstation\sName|Caller\sWorkstation):\s(.*?)\s(\s|Caller\sUser\sName:|Error\sCode:) |
| 주제 계정 도메인 | 아니오 | 5 | (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sDomain:(\s{0,2})(.*?)\s(\s|Logon\sID:) |
| 주제 계정 이름 | 아니오 | 5 | (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sName:(\s{0,2})(.*?)\s(\s|Account\sDomain:) |
| 주제 보안 ID | 아니오 | 5 | (\s\s|\t)Subject(\s?):(\s{1,3})Security\sID:(\s{0,2})(.*?)\s(\s|Account\sName:) |
| 대상 계정 도메인 | 아니오 | 3 | \s\s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged):\s\s(.*?)\s\sAccount\sDomain:\s{0,2}(.*?)(\s\s|\s$|\t) |
| 대상 계정 이름 | 아니오 | 6 | \s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged)((:\s\s(.*?)\s\sAccount)?)\sName:(\s{0,2})(.*?)\s(\s|Target\sDomain:) |
| 대상 계정 보안 ID | 아니오 아니오 |
3 2 |
|
| 대상 도메인 | 아니오 | 2 | \sTarget\sDomain:(\s?)(.*?)\s(\s|Target\sAccount\sID:) |
| 대상 프로세스 이름 | 아니오 | 1 | \s\sTarget\sProcess\sName:\s(.*?)\s\s |
| 대상 사용자 이름 | 아니오 | 1 | \s\sTarget\sUser\sName:\s(.*?)\s\s |
| 사용자 계정 | 아니오 | 1 | \sUser\saccount:\s(.*?)\sUser\sdomain: |
| 사용자 도메인 | 아니오 | 2 | \sUser\s[Dd]omain:(\s{1,2})(.*?)\s(\s|\w+:) |
| 사용자 이름 | 아니오 | 3 | (\s|:)\sUser\s[Nn]ame:(\s?)(.*?)\s(\s|\w+:) |
| 사용자 프린시펄 이름 | 아니오 | 1 | \s\sUser\sPrincipal\sName:\s(.*?)\s\s |
| 사용자 권한 | 아니오 | 1 | User\sRight:\s*(.*?)\s+?(Assigned\sTo|Removed\sFrom|$): |
| 사용자 워크스테이션 | 아니오 | 1 | \s\sUser\sWorkstations:\s(.*?)\s\s |
다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension의 사용자 정의 이벤트 특성이 기반으로 하는 이벤트 ID및 이벤트 이름을 표시합니다.
| 이벤트 ID | 이벤트 이름 |
|---|---|
| 1 | 프로세스 작성 |
| 2 | 프로세스가 파일 작성 시간을 변경했습니다. |
| 3 | 네트워크 연결 발견 |
| 5 | 프로세스 종결됨 |
| 7 | 이미지가 로드됨 |
| 8 | RemoteThread 작성 |
| 10 | ProcessAccess |
| 11 | FileCreate |
| 13 | 레지스트리 이벤트 (값 세트) |
| 15 | FileCreateStreamHash |
| 22 | DNS 조회 |
| 23 | 파일 삭제 |
| 513 | 성공 감사: 사용자 계정이 작성되었습니다. |
| 537 | 로그온 실패-로그온 시도가 다른 이유로 실패했습니다. |
| 627 | 성공 감사: 비밀번호 변경 시도 성공 |
| 631 | 그룹이 작성됨 |
| 632 | 글로벌 그룹 멤버 추가됨 |
| 634 | 그룹이 삭제됨 |
| 636 | 로컬 그룹 구성원 추가됨 |
| 637 | 로컬 그룹 구성원이 제거됨 |
| 850 | Windows 방화벽 구성 |
| 4103 | 모듈 로깅 명령 호출 |
| 4104 | 실행/컴파일된 스크립트 블록 |
| 4624 | 성공 감사: 계정이 로그온되었습니다. |
| 4625 | 실패 감사: 계정이 로그온하는 데 실패했습니다. |
| 4648 | 성공 감사: 명시적 신임 정보를 사용하여 로그온에 성공했습니다. |
| 4656 | 실패 감사: 오브젝트에 대한 핸들이 요청되었습니다. |
| 4657 | 성공 감사: 레지스트리 값이 수정되었습니다. |
| 4662 | 성공 감사: 오브젝트에 대해 조작이 수행되었습니다. |
| 4663 | 성공 감사: 오브젝트에 액세스하려고 시도했습니다. |
| 4670 | 성공 감사: 오브젝트에 대한 권한이 변경되었습니다. |
| 4688 | 성공 감사: 새 프로세스가 작성되었습니다. |
| 4689 | 성공 감사: 프로세스가 종료되었습니다. |
| 4696 | 성공 감사: 기본 토큰이 프로세스에 지정되었습니다. |
| 4698 | 성공 감사: 스케줄된 태스크가 작성되었습니다. |
| 4702 | 성공 감사: 스케줄된 태스크가 업데이트되었습니다. |
| 4720 | 성공 감사: 사용자 계정이 작성되었습니다. |
| 4723 | 성공 감사: 계정의 비밀번호를 변경하려고 시도했습니다. |
| 4725 | 성공 감사: 사용자 계정이 사용 안함으로 설정되었습니다. |
| 4726 | 사용자 계정이 삭제되었습니다. |
| 4727 | 성공 감사: 보안 사용 글로벌 그룹이 작성되었습니다. |
| 4728 | 성공 감사: 구성원이 보안 사용 글로벌 그룹에 추가되었습니다. |
| 4729 | 성공 감사: 구성원이 보안 사용 글로벌 그룹에서 제거되었습니다. |
| 4730 | 성공 감사: 보안 사용 글로벌 그룹이 삭제되었습니다. |
| 4732 | 성공 감사: 구성원이 보안 사용 로컬 그룹에 추가되었습니다. |
| 4733 | 성공 감사: 보안 사용 로컬 그룹에서 구성원이 제거되었습니다. |
| 4735 | 성공 감사: 보안 사용 로컬 그룹이 변경되었습니다. |
| 4737 | 성공 감사: 보안 사용 글로벌 그룹이 변경되었습니다. |
| 4738 | 성공 감사: 사용자 계정이 변경되었습니다. |
| 4740 | 성공 감사: 사용자 계정이 잠겼습니다. |
| 4741 | 성공 감사: 컴퓨터 계정이 작성되었습니다. |
| 4742 | 성공 감사: 컴퓨터 계정이 변경되었습니다. |
| 4743 | 성공 감사: 컴퓨터 계정이 삭제되었습니다. |
| 4754 | 성공 감사: 보안 사용 범용 그룹이 작성되었습니다. |
| 4755 | 성공 감사: 보안 사용 범용 그룹이 변경되었습니다. |
| 4756 | 성공 감사: 구성원이 보안 사용 범용 그룹에 추가되었습니다. |
| 4761 | 성공 감사: 구성원이 보안 사용 불가능 유니버셜 그룹에 추가되었습니다. |
| 4762 | 성공 감사: 구성원이 보안 사용 불가능 유니버셜 그룹에서 제거되었습니다. |
| 4767 | 성공 감사: 사용자 계정이 잠금 해제되었습니다. |
| 4768 | 성공 감사: Kerberos 인증 티켓 (TGT) 이 요청되었습니다. |
| 4769 | 실패 감사: Kerberos 서비스 티켓이 거부되었습니다. |
| 5140 | 네트워크 공유 오브젝트가 액세스되었습니다. |
| 5142 | 네트워크 공유 오브젝트가 추가됨 |
| 5145 | 성공 감사: 액세스를 위해 선택된 네트워크 공유 오브젝트 |