Microsoft Windows

로그 소스의 특정 이벤트 데이터를 정규화하여 IBM 보안 QRadar 콘텐츠 확장을 위한 Microsoft Windows 사용자 지정 속성을 사용하여 QRadar의 검색 및 보고서를 확장할 수 있습니다. 또한 중요한 데이터가 룰, 검색 및 보고서에 더 잘 표시될 수 있도록 할 수 있습니다.

Windows 속성 콘텐츠 확장은 WinCollect 탭으로 구분된 이벤트 형식만 구문 분석할 수 있습니다.

경고: 언제 QRadar 가 WinCollect 탭으로 구분된 이벤트와 XML 형식의 이벤트를 모두 수신하고 XML 데이터에 대한 구문 분석을 추가하려는 경우 다음을 수행하세요:
  • 정규식(정규식)을 사용하여 XML 형식의 이벤트를 구문 분석합니다.
  • 동일한 속성 내에 정규식과 XML 표현식을 혼합하면 구문 분석 성능이 저하되고 예측할 수 없는 동작이 발생할 수 있으므로 혼합하지 마세요.

IBM Security QRadar Custom Properties for Microsoft Windows Content Extension의 기반이 되는 이벤트 ID및 이름 목록은 여기를 참조하십시오.

참고: 이 콘텐츠 확장 기능은 Cisco AMP V.1.0.0 에서 상위 파일 이름 사용자 지정 속성이 있는 경우 설치되지 않습니다. 이 콘텐츠 확장 프로그램을 설치하기 전에 상위 파일명을 삭제하십시오.
중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 활성화되어 있지 않은 경우 다음에서 관련 DSM의 최신 버전을 다운로드하세요 IBM® Fix Central ( https://www.ibm.com/support/fixcentral ).

IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성

IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.2.9

파일 확장자 속성에 대한 다음 정규식이 업데이트되었습니다:

정규식 ID 정규식
028e41cb-74f7-41d3-b5bd-378c5a1fb01d TargetFilename:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+CreationUtcTime
e4349d47-a2dd-46c7-a028-1f1457560a3b TargetFilename:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Hashes
27b28d8b-2876-4e1d-8126-4b643dfe6881 Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle
29f5ac46-341e-49b6-8fc3-513b0cc26c23 ImageLoaded:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+FileVersion
32ac2a10-1a1b-4f40-8296-9275ce9627e0 Relative Target Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Access Request Information
4a691bc1-d1a4-4356-8027-2fa93a55c0e5 Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle
793f755e-dc59-466c-bf41-67d9715b9be2 Relative Target Name:\s+[^\\]+(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Access Request Information
9662fc2c-61e5-48cf-9d00-412d7534a0c8 TargetFilename:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+CreationUtcTime
ac769579-8e07-4755-aab0-0bc6489c7325 Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle
aec96349-bf39-40a6-b549-373a835f7fbd file:\/\/\\?(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\sowned\sby
d9f7021c-7b5f-46ff-8bdf-c7d277052955 Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle
db21bfe3-3ee3-49d2-9160-c28e204649a7 Object Name:\s+\w\:(?:\\[a-zA-Z_\-\s0-9\.]+)+\.([^\s\\]+?)\s+Handle

IBM Security QRadar Microsoft Windows 콘텐츠 확장 1.2.8 용 사용자 정의 속성

다음 표는 Microsoft Windows Content Extension 1.2.8 에 대한 IBM Security QRadar 사용자 정의 속성을 보여줍니다.

표 1. QRadarIBM 새로운 사용자 지정 이벤트 속성 표현식 및 업데이트된 사용자 지정 속성 Microsoft Windows 콘텐츠 확장 1.2.8
구 명칭 새 속성 이름
EventID 이벤트 ID
ObjectType 오브젝트 유형
GroupID 그룹 ID
ObjectName 오브젝트 이름
컴퓨터 이름 시스템 ID
대상 사용자 이름 대상 사용자 이름
사용자 워크스테이션 시스템 ID
프로세스 명령행 명령
TaskName 태스크 이름
SharePath 공유 경로
개시자 사용자 이름 개시자 사용자 이름
시스템 ID 시스템 ID
프로세스 ID 프로세스 ID
프로세스 GUID 프로세스 GUID
상위 프로세스 Guid 상위 프로세스 GUID
UrlHost URL 호스트
image 프로세스 경로
StartAddress 시작 주소
PipeName 파이프 이름
대상 호스트 이름 대상 호스트 이름
ServiceFileName 서비스 파일 이름
ParentCommandLine 상위 명령

IBM 보안 QRadar Microsoft Windows 콘텐츠 확장 1.2.7에 대한 사용자 지정 속성

키 길이 사용자 지정 속성은 IBM 보안 QRadar에 대한 Microsoft Windows 콘텐츠 확장 1.2.7에 새로 추가된 사용자 지정 속성입니다. 이 사용자 지정 속성은 DSM 페이로드에서 키 길이의 기본 사용자 지정 추출을 설정합니다.

표 2. IBM 보안 QRadar 콘텐츠 확장 Microsoft Windows에 대한 사용자 지정 이벤트 속성 표현식의 새롭고 업데이트된 사용자 지정 이벤트 속성 표현식 1.2.7
이름 신규 또는 업데이트 캡처 그룹 정규식 설명
엔진 버전 새로 작성 1 .*\bEngineVersion=([\.0-9]*)\b.* 새로운 커스텀 이벤트 속성.
호스트 버전 새로 작성 1 .*\bHostVersion=([\.0-9]*)\b.* 새로운 커스텀 이벤트 속성.
SID 기록 새로 작성 1 .*\s+SID History:\s+(S-\S+)\b.* 새로운 커스텀 이벤트 속성.
위임 새로 작성 1 AllowedToDelegateTo:\s*(.*\S)\s+Old UAC Value: 새로운 커스텀 이벤트 속성.
LDAP 표시 이름 새로 작성 1 LDAP Display Name:\s*(.*\S)\s+Syntax \(OID\): 새로운 커스텀 이벤트 속성.
오브젝트 클래스 새로 작성 1 Object.*Class:\s*(\S*) 새로운 커스텀 이벤트 속성.
레지스트리 키 업데이트됨 1 TargetObject:\s+(.*?)\\[^\\]+(?:\s+[^:]+|$) 정규식을 업데이트했습니다.
레지스트리 값 이름 업데이트됨 1 TargetObject:\s+.*?\\([^\\]+?)(?:\s+[^:]+|$) 정규식을 업데이트했습니다.
레지스트리 값 데이터 업데이트됨 1 Details:\s+(.*?)(?:\s+User:\s+|$ 정규식을 업데이트했습니다.
파이프 이름 업데이트됨    

카테고리를 모든/모든로 변경했습니다.

프로퍼티 이름을 PipeName에서 Pipe Name으로 변경했습니다.

키 길이 업데이트됨     유형을 영숫자에서 숫자로 변경했습니다.
이벤트 ID 업데이트됨     속성 이름을 EventID에서 Event ID로 변경했습니다.
오브젝트 유형 업데이트됨     프로퍼티 이름을 ObjectType에서 Object Type로 변경했습니다.
그룹 ID 업데이트됨     속성 이름을 GroupID에서 그룹 ID로 변경했습니다.
객체 이름 업데이트됨     프로퍼티 이름을 ObjectName에서 오브젝트 이름으로 변경했습니다.
대상 사용자 이름 업데이트됨     프로퍼티 이름을 타겟 사용자 이름에서 타겟 사용자 이름으로 변경했습니다.
명령 업데이트됨     속성 이름을 프로세스 CommandLine에서 Command로 변경했습니다.
태스크 이름 업데이트됨     속성 이름을 TaskName에서 작업 이름으로 변경했습니다.
공유 경로 업데이트됨     속성 이름을 SharePath에서 공유 경로로 변경했습니다.
개시자 사용자 이름 업데이트됨     속성 이름을 개시자 사용자 이름에서 개시자 사용자 이름으로 변경했습니다.
시스템 ID 업데이트됨    

프로퍼티 이름을 머신 ID에서 머신 식별자로 변경했습니다.

속성 이름을 컴퓨터 이름에서 컴퓨터 식별자로 변경했습니다.

속성 이름을 사용자 워크스테이션에서 머신 식별자로 변경했습니다.

프로세스 ID 업데이트됨     속성 이름을 프로세스 ID에서 프로세스 ID로 변경했습니다.
프로세스 GUID 업데이트됨     속성 이름을 프로세스 가이드에서 프로세스 GUID로 변경했습니다.
상위 프로세스 Guid 업데이트됨     속성 이름을 부모 프로세스 가이드에서 부모 프로세스 가이드로 변경했습니다.
URL 호스트 업데이트됨     속성 이름을 UrlHost 에서 URL 변경했습니다.
프로세스 경로 업데이트됨     속성 이름을 이미지에서 프로세스 경로로 변경했습니다.
시작 주소 업데이트됨     속성 이름을 StartAddress에서 Start Address로 변경했습니다.
대상 호스트 이름 업데이트됨     속성 이름을 대상 호스트 이름에서 대상 호스트 이름으로 변경했습니다.
서비스 파일 이름 업데이트됨     프로퍼티 이름을 ServiceFileName에서 서비스 파일 이름으로 변경했습니다.
상위 명령 업데이트됨     프로퍼티 이름을 ParentCommandLine에서 부모 명령으로 변경했습니다.

IBM 보안 QRadar Microsoft Windows 콘텐츠 확장 1.2.6에 대한 사용자 지정 속성

키 길이 사용자 지정 속성은 IBM 보안 QRadar에 대한 Microsoft Windows 콘텐츠 확장 1.2.6에 새로 추가된 사용자 지정 속성입니다. 이 사용자 지정 속성은 DSM 페이로드에서 키 길이의 기본 사용자 지정 추출을 설정합니다.

표 3. IBM 보안 QRadar 콘텐츠 확장 Microsoft Windows에 대한 새로운 사용자 지정 이벤트 속성 표현식 1.2.6의 사용자 지정 속성
이름 사용자 지정 속성 ID 캡처 그룹 정규식
키 길이 c732c6c4-3e1d-4116-88c5-b2df0782f711 1 Subject.*?Domain[\:\\\=\s]+(.*?)\s+(?:Logon ID)

IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.2.5

다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.5의 업데이트된 정규식을 표시합니다.

표 4. IBM 보안 QRadar Microsoft Windows Content Extension에 대한 사용자 정의 특성 1.2.5 의 업데이트된 Regex 표현식
이름 정규식 ID 최적화 여부 캡처 그룹 정규식
파일 aec96349-bf39-40a6-b549-373a835f7fbd 1 file:.*?\.?[^\\.]+\.(?![0-9]{1,2}\.)([^\\]*?)\sowned\sby
로드된 이미지 29f5ac46-341e-49b6-8fc3-513b0cc26c23 1 ImageLoaded:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+FileVersion
오브젝트 이름 27b28d8b-2876-4e1d-8126-4b643dfe6881 1 Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle
4a691bc1-d1a4-4356-8027-2fa93a55c0e5 1 Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle
ac769579-8e07-4755-aab0-0bc6489c7325 1 Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle
d9f7021c-7b5f-46ff-8bdf-c7d277052955 1 Object Name:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle
db21bfe3-3ee3-49d2-9160-c28e204649a7 1 Object Name:\s+.*?\.(?![0-9]{1,2}\.)([^\\]*?)\s+Handle
상대 대상 이름 32ac2a10-1a1b-4f40-8296-9275ce9627e0 1 Relative Target Name:\s+[^.\s]+\.(?!.*\.[0-9]{1,2}\.)([^\\]*?)\s+Access Request Information
793f755e-dc59-466c-bf41-67d9715b9be2 1 Relative Target Name:\s+[^.\s]+\.(?!.*\.[0-9]{1,2}\.)([^\\]*?)\s+Access Request Information
대상 파일 이름 028e41cb-74f7-41d3-b5bd-378c5a1fb01d 1 TargetFilename:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+CreationUtcTime
9662fc2c-61e5-48cf-9d00-412d7534a0c8 1 TargetFilename:\s+.[^.\s]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+CreationUtcTime
e4349d47-a2dd-46c7-a028-1f1457560a3b 1 TargetFilename:\s+.*?\.([^\\]*?)\s+Hashes

IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.2.4

다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.4의 새로운 사용자 정의 이벤트 특성을 표시합니다.

표 5. IBM 보안 QRadar Custom Properties for Microsoft Windows Content Extension 1.2.4 의 새 사용자 정의 이벤트 특성
이름 최적화 여부 캡처 그룹 정규식
이용자 대상 1 Destination:\s+"(.*?)"$
상대 대상 이름 아니오 1 Relative Target Name[:\s\\=]*\s+([^&]*?)\s+Access

다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.4에 새 표현식이 있는 사용자 정의 이벤트 특성을 표시합니다.

표 6. IBM 보안 QRadar Custom Properties for Microsoft Windows Content Extension 1.2.4 의 새 표현식을 사용하는 사용자 정의 이벤트 특성
이름 최적화 여부 캡처 그룹 정규식
프로세스 이름 1 SourceImage\:\s(?:.*\\)?([\w\.\-\d]+)\sTargetProcessG
프로세스 경로 1 SourceImage\:\s+(.*?)\s+TargetProcessGUID

IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.2.3

다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.3의 새로운 사용자 정의 이벤트 특성을 표시합니다.

표 7. IBM 보안 QRadar Custom Properties for Microsoft Windows Content Extension 1.2.3 의 새 사용자 정의 이벤트 특성
이름 최적화 여부 캡처 그룹 정규식
속성 새 값 아니오 1 Value: ([^\s]*?)(?:\s|$)
인증 패키지 1 Authentication Package:\s+(.*?)\s+Transited
시작됨 1 Initiated:\s+(.*?)\s+SourceIsIpv6
로그온 프로세스 1 Logon Process:\s+(.*?)\s+Authentication
대상 서버 이름 아니오 1 Target Server Name:\s(.*?)\sAdditional

다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.3에서 업데이트된 사용자 정의 이벤트 특성을 표시합니다.

표 8. IBM 보안 QRadar Custom Properties for Microsoft Windows Content Extension 1.2.3 의 업데이트된 사용자 정의 이벤트 특성
이름 최적화 여부 캡처 그룹 정규식
PipeName 1 PipeName\:\s(.*)\sImage

IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.2.2

Process CommandLine 사용자 정의 특성이 중복 정규식을 제거하기 위한 업데이트를 수신했습니다.

IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.2.1

다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.1에 새 표현식이 있는 사용자 정의 이벤트 특성을 표시합니다.

표 9. IBM 보안 QRadar Custom Properties for Microsoft Windows Content Extension 1.2.1 의 새 사용자 정의 이벤트 특성 표현식
이름 최적화 여부 캡처 그룹 정규식
사용자 도메인 1 Subject.*?Domain[\:\\\=\s]+(.*?)\s+(?:Logon ID)

IBM Security QRadar Microsoft Windows Content Extension 1.2.0

다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.2.0에서 새로 추가되거나 업데이트된 사용자 정의 이벤트 특성을 표시합니다.

표 10. IBM 보안 QRadar Custom Properties for Microsoft Windows Content Extension 1.2.0 의 신규 및 업데이트된 사용자 정의 이벤트 특성
이름 최적화 여부 캡처 그룹 정규식
파일 확장자 1 ImageLoaded:\s+.*?\.?[^\\.]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+FileVersion
파일 이름 1 ImageLoaded:\s+.*?([^\\]*?)\s+FileVersion
무결성 레벨 1 IntegrityLevel:\s(\w+)
ParentCommandLine 1 ParentCommandLine:\s(.*)
프로세스 ID 1 ProcessId:\s+(\d+)
프로세스 이름 1

New Process Name[:\s\\=]+.*?\\([^\\]*?)\s+(?:Token Elevation Type:|&&)

Image:.*?\\([^\\]*?)\sTargetFilename

Image:.*?\\([^\\]*?)\s(?:FileVersion|CommandLine):

서명됨 1 Signed:\s(true|false)

IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.1.8

다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.8의 새로운 사용자 정의 이벤트 특성을 표시합니다.

표 11. IBM 보안 QRadar Custom Properties for Microsoft Windows Content Extension 1.1.8 의 새 사용자 정의 이벤트 특성
이름 최적화 여부 캡처 그룹 정규식
인코딩된 인수 1

(?i)Process Command Line[:\s]*[a-z\.\s]+[\.\s\-][ncodema^]*[\s^]+(\S+)\s*Token Elevation Type

(?i)CommandLine:\spowershell[:\s]*[a-z\.\s]+[\.\s\-][ncodema^]*[\s^]+(\S+)\s*CurrentDirectory

IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.1.7

다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.7에서 새로 추가되거나 업데이트된 사용자 정의 이벤트 특성을 표시합니다.

표 12. IBM 보안 QRadar Custom Properties for Microsoft Windows Content Extension 1.1.7 의 업데이트된 사용자 정의 이벤트 특성
이름 최적화 여부 캡처 그룹 정규식
서비스 이름 1 (?i)Service Name[\:\s\=\\]*(.*?)\s+(?:Service File Name:|&&)
ServiceFileName 1 (?i)Service\sFile\sName\:\s*(.*)\sService\sType

IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.1.6

다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.6에서 새로 추가되거나 업데이트된 사용자 정의 이벤트 특성을 표시합니다.

표 13. IBM 보안 QRadar Custom Properties for Microsoft Windows Content Extension 1.1.6 의 업데이트된 사용자 정의 이벤트 특성
이름 최적화 여부 캡처 그룹 정규식
프로세스 이름 1

Image:.*\\(.*?)\sTargetFilename

종료된 프로세스 이름 1

Process Command Line[:\s\\=]+taskkill\s+\/im\s(.*?)\s\/f

Process Command Line[:\s\\=]+(?:net|net1)\s+stop\s(.*?)\s\/y

대상 파일 디렉토리 아니오 1 cs-bytes[=\s\t](\d+)

IBM Security QRadar Microsoft Windows Content Extension 1.1.5

다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.5에서 새로 추가되거나 업데이트된 사용자 정의 이벤트 특성을 표시합니다.

표 14. IBM 보안 QRadar Custom Properties for Microsoft Windows Content Extension 1.1.5 의 업데이트된 사용자 정의 이벤트 특성
이름 최적화 여부 캡처 그룹 정규식
대상 호스트 이름 1 DestinationHostname:\s+(.+?)\s+
EventID 1

\d{2}\s\d{2}[:\s]\d{2}[:\s]\d{2}\s+\d{4}\s+(\d+)

^<\d+>[a-zA-Z]{3}[\s]\d{2}[\s]\d{2}:\d{2}:\d{2}[\s][a-zA-Z0-9\.]+[\s]LEEF:[0-9\.a-zA-Z\|]+\|(\d+)

파일 이름 1 TargetFilename:\s?.*\\(.*?)\s+CreationUtcTime
프로세스 GUID 아니오 1 ProcessGuid: \{(.*?)\}
프로세스 ID 아니오 1 ProcessId:\s+(\d+)
프로세스 이름 1

Image:\s+.*\\(.*)

Image:.*\\(.*?)\sTargetFilename

대상 파일 디렉토리 1 TargetFilename:\s+(.*?)\s+CreationUtcTime:

IBM Security QRadar Microsoft Windows Content Extension 1.1.4

다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.4에서 새로 추가되거나 업데이트된 사용자 정의 이벤트 특성을 표시합니다.

표 15. IBM 보안 QRadar Custom Properties for Microsoft Windows Content Extension 1.1.4 의 업데이트된 사용자 정의 이벤트 특성
이름 최적화 여부 캡처 그룹 정규식
PipeName 1 PipeName\:\s\\(.*)\sImage

IBM Security QRadar Microsoft Windows Content Extension 1.1.3

다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.3에서 새로 추가되거나 업데이트된 사용자 정의 이벤트 특성을 표시합니다.

표 16. IBM 보안 QRadar Custom Properties for Microsoft Windows Content Extension 1.1.3 의 업데이트된 사용자 정의 이벤트 특성
이름 최적화 여부 캡처 그룹 정규식
MD5 해시 1

MD5=([^\,]+)

MD5=(\w+)

프로세스 명령행 1 Process Command Line[:\s\\=]+(.*?)\s*(?:Token Elevation Type)
프로세스 이름 1 Process Name[:\s\\=]+(?:.*\\)?(.*?)\s+(?:Network Information|\s|&&)
SHA1 해시 1 SHA1=(\w+)

IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.1.2

모든 파일 확장자 정규식 값이 숨겨진 실행 파일 확장자를 설명하고 파일 버전화를 제외하도록 업데이트되었습니다.

다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.2에서 새로 추가되거나 업데이트된 사용자 정의 이벤트 특성을 표시합니다.

표 17. IBM 보안 QRadar Custom Properties for Microsoft Windows Content Extension 1.1.2 의 업데이트된 사용자 정의 이벤트 특성
이름 최적화 여부 캡처 그룹 정규식
파일 디렉토리 1

ImageLoaded:\s+(.*)\\.*?\s+FileVersion

TargetFilename:\s+(.*)\\.*?\s+

파일 확장자 1

OriginalFileName:\s+.*?\.(?![0-9]{1,2}\.)(.*?)\s+Hashes

TargetFilename:\s+.*?\.?[^\\.]+\.(?![0-9]{1,2}\.)([^\\]*?)\s+Hashes

파일 이름 1 TargetFilename:\s?.*\\(.*?)\s+Hashes
IMP 해시 1 IMPHASH=(\S+)
MD5 해시 아니오 1 MD5=([^\,]+)
ObjectType 1 Object Type[:\s\\=]*([^\s&amp;]*)
프로세스 이름 1

Image:.*\\(.*?)\sTargetFilename

Image:\s+.*\\(.*?)\s

SHA1 해시 아니오 1 SHA1=(\w+)
SHA256 해시 1 SHA256=([^\,]+)
시작 주소 1 StartAddress:\s(.*?)\s

IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.1.1

다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.1에서 새로 추가되거나 업데이트된 사용자 정의 이벤트 특성을 표시합니다.

표 18. IBM 보안 QRadar Custom Properties for Microsoft Windows Content Extension 1.1.1 의 업데이트된 사용자 정의 이벤트 특성
이름 최적화 여부 캡처 그룹 정규식
레코드 번호 1 RecordNumber=(\d*)

(맨 위로 돌아가기)

IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.1.0

다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.1.0에서 업데이트되는 사용자 정의 이벤트 특성을 표시합니다.

표 19. IBM 보안 QRadar Custom Properties for Microsoft Windows Content Extension 1.1.0 의 업데이트된 사용자 정의 이벤트 특성
이름 최적화 여부 캡처 그룹 정규식
파일 디렉토리 1

Object Type[:\s\\=]+File[\s\t]+Object Name[:\s\=]+(.*?)\\[^\\]*?\s+(?:Handle ID|&&)

TargetFilename:\s+(.*)\\.*?\s+

파일 확장자 1

Object Type[:\s\\=]+File[\s\t]+Object Name[:\s\=]+.*\\.*?\.((?:[^\.]*?\.){0,1}[^\.]*?)\s+(?:Handle ID|&&)

OriginalFileName:\s+(.*?)\s+Hashes

TargetFilename:.*\\.*?\.((?:[^\.]*?\.){0,1}[^\.]*?)\s+CreationUtcTime

파일 이름 1

Object Type[:\s\\=]+File[\s\t]+Object Name[:\s\=]+.*?\\([^\\]*?)\s+(?:Handle ID|&&)

OriginalFileName:\s+(.*?)\s+Hashes

TargetFilename:\s?.*\\(.*?)\s+CreationUtcTime

호스트 이름 1 Host Name = ([^\s]+)
이미지 1

Image:\s*(.+?)\s+FileVersion:

Image: (.*?)\s+ImageLoaded

Image:\s*(.+?)\s+TargetFilename:

IMP 해시 1

IMPHASH=([^\,]+)

IMPHASH=(\w+)

시스템 ID 1 Computer=([^\s]+)
MD5 해시 1

MD5=([^\,]+)

MD5=(\w+)

메시지 1 subject(?:[^,]*?,){11}([^,]*?)\,
상위 프로세스 Guid 1 ParentProcessGuid: \{(.*?)\}
상위 프로세스 ID 1 ParentProcessId:\s+(\d+)
상위 프로세스 이름 1 ParentImage:\s?.*\\([^\s]+)\sParentCommandLine
상위 프로세스 경로 1 ParentImage:\s*(.+?)\s+ParentCommandLine:
프로세스 명령행 1

CommandLine:\s*(.+?)\s+CurrentDirectory

Scriptblock text.*?:\s+(.*?)\s+ScriptBlock ID

프로세스 ID 1 ProcessId:\s+(\d+)
프로세스 이름 1

CommandLine:\s+"[^\"]*\\([^\"]+)"\s+Current

Image:\s+.*?\\([^\\]*?)\s+.*$

Image:.*\\(.*?)\sFileVersion

Image:.*\\(.*?)\s+ImageLoaded

Image:.*\\(.*?)\sTargetObject

Image:.*\\(.*?)\sUser

Process Name: \s?.*\\([^\s]+)

프로세스 경로 1

Image:\s+(.*)

Image:\s+(.*?)\s+FileVersion:

레지스트리 키 1 TargetObject:\s+(.*)\\.*\s+Details:
레지스트리 값 데이터 1 Details:\s+(.*)
룰 이름 1 RuleName[:\s\\=]+([^\s&]+)\s+EventType
SHA256 해시 1

SHA256=(\w+)

SHA256=([^\,]+)

대상 사용자 이름 1 Account Name:\s+.*?Account Name:\s+([^\s]*)
토큰 고도 유형 1 Token Elevation Type: (%%\d{4})
UrlHost 1

(?:(?:http|ftp|tcp|ssl|https):\/\/)(.*?)(?=$|\s|\\|\"|\/|\:|\|)

QueryName:\s(.*)\sQueryStatus

(맨 위로 돌아가기)

IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.0.5

다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.5에서 업데이트되는 사용자 정의 이벤트 특성을 표시합니다.

표 20. IBM 보안 QRadar Custom Properties for Microsoft Windows Content Extension 1.0.5 의 업데이트된 사용자 정의 이벤트 특성
이름 최적화 여부 캡처 그룹 정규식
GroupID 1 Group ID[:\s\\=]*(\d+)
상위 프로세스 이름

1

1

Process Name.*\\(.*?)\s+Target Process

Creator Process Name[:\s]+(?:.*\\)?(.*?)\s+Process Command Line

상위 프로세스 경로

1

1

Process Name[:\s\\=]+(.*?)\s+(?:Target Process|&&)

Creator Process Name[:\s]+(.*?)\s+Process Command Line:

(맨 위로 돌아가기)

IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.0.4

다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.4에서 새로 추가되거나 업데이트된 사용자 정의 이벤트 특성을 표시합니다.

표 21. IBM 보안 QRadar Custom Properties for Microsoft Windows Content Extension 1.0.4 의 신규 또는 업데이트된 사용자 정의 이벤트 특성
이름 최적화 여부 캡처 그룹 정규식
액세스 마스크 1

Access Mask[:\s\\=]*\s+(0[^\s&]+)

참고: 이 정규식에 대한 System.Information 표현식은 많은 이벤트 일치를 리턴하고 성능에 영향을 줄 수 있으므로 기본적으로 사용 안함으로 설정됩니다.
액세스

1

1

Accesses[:\s\\=]*(.*?)\s+(?:Access (?:Check Results|Mask|Reasons)|Properties|Privileges|&&|$)

Operation Type[:\s\\=]*(.*?)(?:\s+Process Information|&&)

참고: 이 정규식에 대한 System.Information 표현식은 많은 이벤트 일치를 리턴하고 성능에 영향을 줄 수 있으므로 기본적으로 사용 안함으로 설정됩니다.
계정 보안 ID 아니오

아니오

1

1

User ID[:\s\\=]*(.*?)\s+(?:Service\s|&&)

Subject:\s+?Security ID:\s+(.*?)\s+(?:Subject:|Account Name)

참고: Subject:\s+ ... 정규식은 많은 이벤트 일치를 리턴하고 성능에 영향을 줄 수 있으므로 기본적으로 사용 안함으로 설정되어 있습니다.
컴퓨터 이름 아니오

아니오

아니오

아니오

아니오

1

1

1

1

1

Workstation Name[:\s\\=]+([^\s&]+)\s+Source

Source Workstation[:\s\\=]+([^\s&]+)\s+Error

Caller Computer Name[:\s\\=]+([^\s&]+)(?:\s\s|$)

from the computer ([^\s]+)

오류 코드

1

1

1

1

1

1

Error Code[:\\\s=]*([^\s&]+)

error status[:\\\s=]+([^\s&\.]+)

Result Code[:\\\s=]*([^\s&]+)

Error value[:\\\s=]+([^\s:&]+)

Failure Code[:\\\s=]*([^\s&]+)

Status[:\\\s=]*([^\s&]+)

EventID

1

1

1

(?:EventID|EventIDCode|externalId)[:\s\\=]+(\d+)

\d{1,2}\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)

LEEF:[0-9\.]+\|Microsoft\|Windows\|.+\|(\d+)\|

확장된 오류 코드 1 Sub[\s,_]*Status[:\\\s=]+([^\s&]+)
파일 이름

1

1

1

Object Type[:\s\\=]+File[\s\t]+Object Name[:\s\=]+.*?\\([^\\]*?)\s+(?:Handle ID|&&)

Relative Target Name:\s.*\\(.*?)\s+Access Request Information:

file:.*\\(.*?)\sowned\sby

파일 디렉토리 1

file:(.*?)\\[^\\]*?\s+owned\sby

Relative Target Name:\s+(.*)\\.*?\s+Access Request Information:

Object Type[:\s\\=]+File[\s\t]+Object Name[:\s\=]+(.*?)\\[^\\]*?\s+(?:Handle ID|&&)

파일 확장자

1

1

1

Object Type[:\s\\=]+File[\s\t]+Object Name[:\s\=]+.*?\\.*?\.([^\\\.]*?)\s+(?:Handle ID|&&)

Relative Target Name[:\s]*.*\\[^\.]*?\.(.*?)\s+Access Request Information:

file:.*\\.*?\.(.*?)\sowned\sby

파일 경로 아니오 1

file:(.*?)\sowned\sby

Object Type[:\s\\=]+File[\s\t]+Object Name[:\s\\=]+(.*?)\s+(?:Handle ID| &&)

Relative Target Name:\s+(.*?)\s+Access Request Information:

그룹 도메인 아니오

아니오

아니오

1

1

1

(?:Group Domain|Target Domain)[:=\s\\]+([^\s]+)

Group[\s\:]+.*?Account Domain[\s\:\\=]+([^\s]+)

(?:Group Domain|New Domain)[:=\s\\]+([^\s]+)

그룹 이름

1

1

1

(?:Group Name|New Account Name)[:=\s\\]+(.*?)\s+(?:Group Domain|New Domain|Group:|&&)

(?:Group Name|Target Account Name)[:=\s\\]+(.*?)\s+(?:Group Domain|Target Domain|Group:|&&)

Group[\s\:]+.*?Account Name[\s\:\\=]+(.*?)\s+(?:Account Domain|&&)

그룹 보안 ID 아니오

아니오

아니오

아니오

1

1

1

1

Group[:\s]*Security ID[:=\s\\]+(.*?)\s+(?:Group Name|Group:|Account Name|&&)

Group[:\s]*Security ID[:=\s\\]+(.*?)\s+(?:Group Name|Group:|&&)

Target Account ID[:=\s\\]+(.*?)\s+(?:Caller User Name|&&)

New Account ID[:\s\\=]+(.*?)(?:\s+Caller User Name|&&)

GroupID 아니오 1 Group ID[:\s\\=]*(\d+)
홈 디렉토리 아니오 1 Home Directory[:\s]*(.*?)\s+Home Drive:
개시자 사용자 이름 1 Subject.*?Account Name[\:\\\=\s]+(.*?)\s+(?:Account Domain|&&)
로그온 유형 1 Logon Type[:\s\\=]+(\d+)
메시지 아니오 1 Message=(.+)
ObjectName

1

1

Object Name[:\s\\=]+(.*?)\s+(?:Object Value Name|&&)

Object Name[:\s\\=]+(.*?)\s+(?:Handle ID|&&)

참고: 이 정규식에 대한 System.Information 표현식의 Success Audit 이벤트는 많은 이벤트 일치를 리턴하고 성능에 영향을 줄 수 있으므로 기본적으로 사용 안함으로 설정됩니다.
ObjectType 아니오 1 Object Type[:\s\\=]*([^\s&]*)
상위 프로세스 이름 아니오

아니오

1

1

Process Name.*\\(.*?)\s+Target Process

Creator Process Name[:\s]+(?:.*\\)?(.*?)\s+Process Command Line

상위 프로세스 경로 아니오

아니오

1

1

Process Name[:\s\\=]+(.*?)\s+(?:Target Process|&&)

Creator Process Name[:\s]+(.*?)\s+Process Command Line:

프로세스 명령행 1 Process Command Line[:\s\\=]+(.*?)\s*(?:Token Elevation Type|\t|\s\s|&&)
프로세스 이름

1

1

1

Process Name[:\s\\=]+(?:.*\\)+(.*?)\s+(?:Network Information|\s|&&)

New Process Name[:\s\\=]+.*?\\([^\\]*?)\s+(?:Token Elevation Type:|&&)

Target Process Name.*\\(.*?)\s+(?:New Token Information|&&)

참고: 이 정규식에 대한 System.Information 표현식은 많은 이벤트 일치를 리턴하고 성능에 영향을 줄 수 있으므로 기본적으로 사용 안함으로 설정됩니다.
프로세스 경로 아니오

아니오

아니오

1

1

1

New Process Name[:\s\\=]*(.*?)\s+(?:Token Elevation Type:|&&)

Caller Process Name[:\s\\=]+(.*?)\s+(?:Network Information|&&)

레코드 번호 아니오 1 RecordNumber=(\d*)
레지스트리 키

1

1

1

1

Object Name[:\s\\=]+\\REGISTRY\\USER\\.*?\\.*?(\\.*?)\s+(?:Object Value Name|&&)

Object Type[:\s\\=]+Key.*?Object Name[:\s\\=]+\\REGISTRY\\USER\\.*?\\.*?(\\.*?)\s+(?:Handle ID|&&)

Object Type[:\s\\=]+Key.*?Object Name[:\s\\=]+\\REGISTRY\\MACHINE(\\.*?)\s+(?:Handle ID|&&)

Object Name[:\s\\=]+\\REGISTRY\\MACHINE(\\.*?)\s+(?:Object Value Name|&&)

레지스트리 값 데이터 1 New Value[:\\=]\s+(.+)
레지스트리 값 이름 1 Object Value Name[:\s\\=]+(.*?)\s+(?:Handle ID|&&)
SAM 계정 이름 아니오 1 S(?:AM|am) Account Name[:\s]*(.*?)\s+Display Name:
범위 아니오 1 Scope:\s(.*?)\s+(\d+|$)
서비스 이름

1

1

1

Service Name[:\s\\=]*(.*?)\s+(?:Service ID:|&&)

\\SYSTEM\\ControlSet\d*\\Services\\(.*?)\s+Object Value Name

Service Name[\:\s\=\\]*(.*?)\s+(?:Service File Name:|&&)

공유 이름 1 Share Name[:\s].*?\\([^\\]*?)\s+Share Path:
공유 경로 아니오

아니오

1

1

Share Path[\:\s]*(.*)

Share Path[\:\s]*(.*?)\s+Access Request Information:

대상 계정 보안 ID 아니오

아니오

아니오

아니오

아니오

아니오

아니오

아니오

아니오

아니오

아니오

1

2

1

1

1

1

1

1

1

1

1

New Logon.*?Security ID[:\s\\=]+(.*?)\s+(?:Account Name|&&)

(Assigned\sTo|Removed\sFrom):\s+(.*?)\s+?(Assigned|Removed)\sBy:

New Token Information[:\=\s\\]+Security ID[:\=\s\\]+(.*?)\s+(?:Account Name|&&|\s)

Target Subject[:\s]*Security ID[:\s\\=]+(.*?)\s+(?:Account Name|&&)

Member[\:\s]+(?:Security )?ID[\:\s\\=]+(.*?)\s+(?:(?:Target\s)?Account Name|&&)

Target Account ID[:\s\\=]+(.*?)\s+(?:Caller Machine Name|&&)

Target Account.*?ID[:\s\\=]+(.*?)\s+(?:Account Name|Account Domain|Caller User Name|&&)

Target Account.*?ID[:\s\\=]+(.*?)\s+(?:Account Name|Caller User Name|&&)

New Account.*?ID[:\s\\=]+(.*?)\s+(?:Account Name|Caller User Name|&&)

Account That Was Locked Out[:\s]*Security ID[:\s\\=]+(.*?)\s+(?:Account Name|&&)

Account For Which Logon Failed.*?Security ID[\:\\\=\s]+(.*?)\s+(?:Account Name|&&)

대상 컴퓨터 도메인 아니오

아니오

아니오

1

1

1

New Computer Account:.*Account Domain:\s(.*?)\s+Attributes:

Computer Account That Was Changed:.*Account Domain:\s(.*?)\s+Changed Attributes:

Target Computer:.*Account Domain:\s(.*?)\s+Additional Information:

대상 컴퓨터 이름 아니오

아니오

아니오

1

1

1

Target Computer:.*Account Name[:\s]*(.*?)\s+Account Domain:

Computer Account That Was Changed:.*Account Name[:\s]*(.*?)\s+Account Domain:

New Computer Account:.*Account Name[:\s]*(.*?)\s+Account Domain:

대상 사용자 도메인 아니오

아니오

아니오

아니오

아니오

아니오

아니오

아니오

아니오

아니오

아니오

아니오

아니오

아니오

아니오

1

1

1

1

1

1

1

1

1

1

1

1

1

1

1

New Account.*?Account Domain[\:\\\=\s]+([^\s]+)

Target Account.*?Domain[\:\\\=\s]+([^\s]+)

Target Account.*?Account Domain[\:\\\=\s]+([^\s]+)

New Domain[\:\\\=\s]+([^\s]+)

Target.*?Domain[\:\\\=\s]+([^\s]+)

Target.*?Domain[:\s\\=]+([^\s]+)

Target Account ID[\:\\\=\s]+([^\s\\]+)(?:\\.*?)\s+Caller

Target Domain[\:\\\=\s]+([^\s]+)

Member[\:\s]+(?:Security )?ID[\:\s]+([^\s\\]*?)\\.*?\s+(?:Target\s)?Account Name

New Logon:.*?Account Domain[\:\\\=\s]+([^\s]+)

Account That Was Locked Out[\s\:]*Security ID[\:\\\=\s]+([^\s\\]+)(?:\\.*?)\s+Account Name

Account For Which Logon Failed.*?Account Domain[\:\\\=\s]+([^\s]+)

New Token Information:.*?Account Domain[\:\\\=\s]+([^\s]+)

Target Subject.*?Account Domain[\:\\\=\s]+([^\s]+)

dntdom=([^\s]+)

대상 사용자 이름

1

1

1

1

1

1

1

1

1

1

1

1

1

1

1

1

Target Account.*?Name[\:\\\=\s]+(.*?)\s+(?:New Right:|Removed Right:|&&|\s)

Member[\:\s]+(?:Security )?ID[\:\s]+(?:[^\s\\]*?)\\(.*?)\s+(?:Target\s)?Account Name

Whose Credentials Were Used:.*?Name:[\:\\\=\s]+(.*?)\s+(?:Account Domain|Target Domain:|&&)

Account That Was Locked Out.*?Account Name[\:\\\=\s]+(.*?)\s+(?:Additional Information|&&)

Target Account Name[\:\\\=\s]+(.*?)\s+(?:Account Domain:|Target Domain:|&&)

Target Account.*?Name[\:\\\=\s]+(.*?)\s+(?:Account Domain:|Target Domain:|&&)

Account For Which Logon Failed.*?Account Name[\:\\\=\s]+(.*?)\s+(?:Account Domain|&&)

Target Account.*?Account Name[\:\\\=\s]+(.*?)\s+(?:Account Domain|&&|\s)

Target Account Name[\:\\\=\s]+(.*?)\s+(?:Target Account ID:|&&)

duser=([^&]*?)\s+duid

New Account Name[:\s]*(.*?)\s*(?:Additional Information:|&&)

Target Subject.*?Account Name[\:\\\=\s]+(.*?)\s+(?:Account Domain|&&)

New Account.*?Name[\:\\\=\s]+(.*?)\s+(?:Account Domain:|New Domain:|&&)

New Token Information:.*?Account Name[\:\\\=\s]+(.*?)\s+(?:Account Domain:|&&)

Target User Name[:\s\\=]*(.*?)\s*(?:Target Domain:|&&)

New Logon.*?Name:[\:\\\=\s]+(.*?)\s+(?:Account Domain|Target Domain:|&&)

TaskName 아니오

아니오

1

1

Task Name[\:\s\\=]*\\(.*?)\s+(?:Task Content:|&&)

Task Name[\:\s\\=]*\\(.*?)\s+(?:Task New Content:|&&)

티켓 암호화 유형 1 Ticket Encryption Type[\s:\\=]*(0[xX][0-9a-fA-F]+)
사용자 도메인 아니오

아니오

아니오

아니오

아니오

아니오

1

1

1

1

1

1

Account Information:.*?Account Domain[\:\\\=\s]+([^\s]+)

Supplied Realm Name[:\s]+([^\s]+)

Caller Domain:\s+([^\s]+)

Subject.*?Domain[\:\\\=\s]{2,}([^\s]+)

User domain:\s+([^\s]+)

Primary Domain[:\s\\=]*([^\s]+)

사용자 프린시펄 이름 아니오 1 User Principal Name[:\s]*(.*?)\s+Home Directory:
사용자 권한 아니오 1 User\sRight:\s+(.*?)\s+?(Assigned\sTo|Removed\sFrom):
사용자 워크스테이션 아니오 1 User Workstations[:\s]*(.*?)\s+Password Last Set:

다음 사용자 정의 이벤트 특성이 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.4에서 제거되었습니다. 제거로 인해 사용자 환경에 아무 영향이 없습니다. 필요에 따라 사용자 특성 사용을 검토하고 대체 특성으로 업데이트할 수 있습니다.

표 22. 1.0.4에서 대체된 사용자 정의 특성
제거된 사용자 정의 특성 대체 대상
계정이 잠긴 계정 이름 대상 사용자 이름
계정에서 보안 ID를 잠금 대상 계정 보안 ID
계정 도메인에 대한 계정 로그온이 실패함 대상 사용자 도메인
계정 로그온 실패 계정 이름 대상 사용자 이름
보안 ID에 대한 계정 로그온이 실패함 대상 계정 보안 ID
AccountDomain 사용자 도메인
AccountName 개시자 사용자 이름
호출자 컴퓨터 이름 컴퓨터 이름
호출자 도메인 사용자 도메인
호출자 프로세스 이름 프로세스 경로
파일 파일 이름

파일 확장자

구성원 계정 이름 대상 사용자 이름
구성원 보안 ID 대상 계정 보안 ID
새 계정 도메인 대상 사용자 도메인
새 계정 이름 대상 사용자 이름
새 계정 보안 ID 대상 계정 보안 ID
새 로그온 계정 도메인 대상 사용자 도메인
새 로그온 계정 이름 대상 사용자 이름
새 로그온 보안 ID 대상 계정 보안 ID
새 프로세스 이름 프로세스 이름

원래 특성(새 프로세스 이름)에서 프로세스 경로(디렉토리 및 이름 함께)를 리턴했습니다. 새 특성(프로세스 이름)에서는 프로세스 이름만 리턴합니다.

새 토큰 계정 도메인 대상 사용자 도메인
새 토큰 계정 이름 대상 사용자 이름
새 토큰 보안 ID 대상 계정 보안 ID
기본 도메인 사용자 도메인
범위 사용자 도메인
소스 워크스테이션 컴퓨터 이름
주제 계정 도메인 사용자 도메인
주제 계정 이름 개시자 사용자 이름
주제 보안 ID 계정 보안 ID
대상 계정 도메인 대상 사용자 도메인
대상 계정 이름 대상 사용자 이름
대상 도메인 대상 사용자 도메인
대상 프로세스 이름 프로세스 이름

(맨 위로 돌아가기)

IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.0.1

다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.1의 사용자 정의 이벤트 특성을 표시합니다.

표 23. IBM 보안 QRadar Custom Properties for Microsoft Windows Content Extension 1.0.1 의 사용자 정의 이벤트 특성
이름 최적화 여부 캡처 그룹 정규식
액세스 1 [\s\s|\t]Accesses:\s{0,2}(.*?)($|\s+(Access\s(Check\sResults|Mask|Reasons)|Privileges):)
계정이 잠긴 계정 이름 아니오 2 \s\sAccount\sThat\sWas\sLocked\sOut:\s\s+(.*?)\s\sAccount\sName:\s\s+(.*?)\s\s
계정에서 보안 ID를 잠금 아니오 2 \s\sAccount\sThat\sWas\sLocked\sOut:(\s{2,3})Security\sID:\s\s(.*?)\s\s
계정 도메인에 대한 계정 로그온이 실패함 아니오 2 \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s
계정 로그온 실패 계정 이름 아니오 2 \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s
보안 ID에 대한 계정 로그온이 실패함 아니오 1 \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s\sSecurity\sID:\s\s(.*?)\s\s
계정 보안 ID 아니오 2 \s\sAccount\sInformation:\s\s(Security|.+User)\sID:\s+(.*?)\s\s
AccountDomain 3 \s\sAccount\sInformation:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s
AccountID 1 더 이상 사용되지 않음
AccountName

1

1

1

더 이상 사용되지 않음

더 이상 사용되지 않음

더 이상 사용되지 않음

프로세스 이미지 파일 이름 지정 아니오 2 \s\sAssigning\sProcess\sInformation:\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s
호출자 컴퓨터 이름 아니오 1 \s\sCaller\sComputer\sName:\s(.*?)(\s$|\t)
호출자 도메인 아니오 2 \sCaller\sDomain:(\s?)(.*?)\s(\s|Caller\sLogon\sID:)
호출자 프로세스 이름 아니오 1 \s\sCaller\sProcess\sName:\s(.*?)\s\s
호출자 사용자 이름 아니오 3 \sCaller\sUser(\sN|n)ame:(\s?)(.*?)\s(\s|Caller\sDomain:)
ChangedAttributes 1 Changed\sAttributes:\s+(.*)
클라이언트 도메인 아니오 2 \s\sClient\sDomain:(\s{0,2})(.*?)\s\s
클라이언트 사용자 이름 아니오 2 \s\sClient\sUser\sName:(\s{0,2})(.*?)\s\s
컴퓨터 아니오 7 (\tComputer=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t)(.*?)\t
신임 정보 사용 계정 도메인 아니오 3 \s\sAccount\sWhose\sCredentials\sWere\sUsed:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s
신임 정보 사용 계정 이름 아니오 3 \s\sAccount\sWhose\sCredentials\sWere\sUsed:(\s{2,3})Account\sName:(\s{1,2})(.*?)\s\s
도메인 아니오 4 (\s|Successful\sLogon:\s(.*?))\sDomain:(\s{1,2})(.*?)\s(\s|Logon\sID:)
오류 코드 아니오 8 (\s|[Mm]essage=)[Ee]rror(:|(\s([Cc]ode((\swas|\sreturned\s.+\sprocessor)?)(:?)|status:|value:|:)))\s?(.*?)([ .:,]|$)
이벤트 ID 코드 아니오 1 \tEventIDCode=(.*?)\t
EventID

1

1

1

\d{1,2}\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)

EventID=(\d+)

LEEF:[0-9\.]+\|Microsoft\|Windows\|.+\|(\d+)\|

파일 아니오 3 (\s|,)\s[Ff]ile:(\s?)(.*?)(,\s|\sowned\sby)
그룹 도메인 아니오

아니오

2

3

(\s|\t)Group\sDomain:\s*(.*?)(\s\s|\t)

\s(Target|Group)\sDomain:(\s?)(.*?)\s(\s|Target\sAccount\sID:)

그룹 이름 아니오

아니오

2

6

(\s|\t)Group\sName:\s*(.*?)(\t|\s(\s|Group\sDomain:))

\s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged|Group)((:\s\s(.*?)\s\sAccount)?)\sName:(\s{0,2})(.*?)\s(\s|Target\sDomain|Group\sDomain:)

그룹 보안 ID 아니오

아니오

3

3

(\s|\t)Group:(\s+|\t)Security\sID:\s*(.*?)(\s\s|\t)

\s((Target\sAccount|Computer\sAccount\sThat\sWas\sChanged|Group):\s{1,3}Security|Target\sAccount)\sID:\s{0,2}(.*?)\s(|\s|Caller\sUser\sName:)

GroupID 1 Group ID: (\d+)
홈 디렉토리 아니오 2 \s\sHome\sDirectory:(\s{1,2})(.*?)\s\s
로그온 유형 아니오 1 \sLogon\sType:\s+(\d+)(\s|$)
구성원 계정 이름 아니오 5 (\s|\t)Member(:(\s+?|\t).*?(\s+?|\t)Account)?\sName:\s*(.*?)(\t|\s+?(Group|Member\sID):)
구성원 보안 ID 아니오 4 (\s|\t)Member(:(\s+?|\t)Security)?\sID:\s*(.*?)(\t|(\s+?(Target\s)?Account\sName:))
메시지 아니오 1 (\t[Mm]essage=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(\t?))(.+)
새 계정 도메인 아니오 6 \s\sNew\sAccount((\sName)?):\s(.*?)\s\s(Account|New)\sDomain:(\s{1,2})(.*?)\s\s
새 계정 이름 아니오 5 \s\sNew\sAccount((:\s\s(.*?)\s\sAccount)?)\sName:(\s{1,2})(.*?)\s\s
새 계정 보안 ID 아니오 2 \s\sNew\sAccount(:\s{2,3}Security)?\sID:\s{1,2}(.*?)\s\s
새 로그온 계정 도메인 아니오 3 \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s
새 로그온 계정 이름 아니오 3 \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sName:(\s{1,2})(.*?)\s\s
새 로그온 보안 ID 아니오 3 \s\sNew\sLogon:(\s{2,3})Security\sID:(\s{1,2})(.*?)\s\s
새 프로세스 이미지 파일 이름 아니오 3 \s\s(New\sProcess\sInformation|A\snew\sprocess\shas\sbeen\screated):\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s
새 프로세스 이름 아니오 2 \sNew\sProcess\sName:(\s?)(.*?)\s(\s|Token\sElevation\sType:)
새 토큰 계정 도메인 아니오 2 \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s
새 토큰 계정 이름 아니오 2 \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s
새 토큰 보안 ID 아니오 1 \s\sNew\sToken\sInformation:\s\sSecurity\sID:\s\s(.*?)\s\s
ObjectName

1

1

더 이상 사용되지 않음

더 이상 사용되지 않음

ObjectType 1 Object\sType:\s{0,2}(.*?)\s+(Object\sName|Process\sID|Source\sAddress):
기본 도메인 아니오 2 \s\sPrimary\sDomain:(\s{0,2})(.*?)\s\s
기본 사용자 이름 아니오 2 \s\sPrimary\sUser\sName:(\s?)(.*?)\s\s
프로세스 이름 아니오 2 \s\sProcess\sName:\s(\s?)(.*?)(\s\s|$)
범위 1 Supplied Realm Name: (.*?)[ ]
레코드 번호 아니오 1 \tRecordNumber=(.*?)\t
SAM 계정 이름 아니오 2 \sS(AM|am)\sAccount\sName:\s?(.*?)\s(\s|SID\sHistory:)
범위 1 Scope:\s(.*?)\s+(\d+|$)
보조 사용자 이름 아니오 1 \tSecondaryUserName=(.*?)\t
서비스 이름 아니오 5 \s(\s|Service\sInformation:\s)(Service\sName|Server:\s\s(.*?)\s\sService):(\s{0,2})(.*?)\s(\s|Server:|Service\sFile\sName:)
공유 이름 아니오 2 \sShare\sName:(\s{0,2})(.*?)\s(\s|Share\sPath:)
소스 워크스테이션 6 (\sSource\sWorkstation|The\slogon\sto\saccount:\s(.*?)\sby:\s(.*?)\sfrom\sworkstation|(\s|Authentication\sPackage:\s(.*?))\sWorkstation\sName|Caller\sWorkstation):\s(.*?)\s(\s|Caller\sUser\sName:|Error\sCode:)
주제 계정 도메인 아니오 5 (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sDomain:(\s{0,2})(.*?)\s(\s|Logon\sID:)
주제 계정 이름 아니오 5 (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sName:(\s{0,2})(.*?)\s(\s|Account\sDomain:)
주제 보안 ID 아니오 5 (\s\s|\t)Subject(\s?):(\s{1,3})Security\sID:(\s{0,2})(.*?)\s(\s|Account\sName:)
대상 계정 도메인 아니오 3 \s\s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged):\s\s(.*?)\s\sAccount\sDomain:\s{0,2}(.*?)(\s\s|\s$|\t)
대상 계정 이름 아니오 6 \s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged)((:\s\s(.*?)\s\sAccount)?)\sName:(\s{0,2})(.*?)\s(\s|Target\sDomain:)
대상 계정 보안 ID 아니오

아니오

3

2

\s((Target\sAccount|Computer\sAccount\sThat\sWas\sChanged):\s{2,3}Security|Target\sAccount)\sID:\s{0,2}(.*?)\s(\s|Caller\sUser\sName:)

(Assigned\sTo|Removed\sFrom):\s*(.*?)\s+?(Assigned|Removed)\sBy:

대상 도메인 아니오 2 \sTarget\sDomain:(\s?)(.*?)\s(\s|Target\sAccount\sID:)
대상 프로세스 이름 아니오 1 \s\sTarget\sProcess\sName:\s(.*?)\s\s
대상 사용자 이름 아니오 1 \s\sTarget\sUser\sName:\s(.*?)\s\s
사용자 계정 아니오 1 \sUser\saccount:\s(.*?)\sUser\sdomain:
사용자 도메인 아니오 2 \sUser\s[Dd]omain:(\s{1,2})(.*?)\s(\s|\w+:)
사용자 이름 아니오 3 (\s|:)\sUser\s[Nn]ame:(\s?)(.*?)\s(\s|\w+:)
사용자 프린시펄 이름 아니오 1 \s\sUser\sPrincipal\sName:\s(.*?)\s\s
사용자 권한 아니오 1 User\sRight:\s*(.*?)\s+?(Assigned\sTo|Removed\sFrom|$):
사용자 워크스테이션 아니오 1 \s\sUser\sWorkstations:\s(.*?)\s\s

(맨 위로 돌아가기)

IBM 보안 QRadar Microsoft Windows 콘텐츠 확장에 대한 사용자 지정 속성 1.0.0

다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension 1.0.0의 사용자 정의 이벤트 특성을 표시합니다.

표 24. IBM 보안 QRadar Custom Properties for Microsoft Windows Content Extension 1.0.0 의 사용자 정의 이벤트 특성
이름 최적화 여부 캡처 그룹 정규식
액세스 1 [\s\s|\t]Accesses:\s{0,2}(.*?)($|\s+(Access\s(Check\sResults|Mask|Reasons)|Privileges):)
계정이 잠긴 계정 이름 아니오 2 \s\sAccount\sThat\sWas\sLocked\sOut:\s\s+(.*?)\s\sAccount\sName:\s\s+(.*?)\s\s
계정에서 보안 ID를 잠금 아니오 2 \s\sAccount\sThat\sWas\sLocked\sOut:(\s{2,3})Security\sID:\s\s(.*?)\s\s
계정 도메인에 대한 계정 로그온이 실패함 아니오 2 \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s
계정 로그온 실패 계정 이름 아니오 2 \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s
보안 ID에 대한 계정 로그온이 실패함 아니오 1 \s\sAccount\sFor\sWhich\sLogon\sFailed:\s\s\sSecurity\sID:\s\s(.*?)\s\s
계정 보안 ID 아니오 2 \s\sAccount\sInformation:\s\s(Security|.+User)\sID:\s+(.*?)\s\s
AccountDomain 3 \s\sAccount\sInformation:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s
AccountID 1 Target Account ID: (.*?)
AccountName

1

1

1

New Account Name: (.*?)

Target Account Name: (.*?)

Account Name:\s*(.+?)\s+(Additional Information|Account Domain|Service Information|SID History|Access Granted|Access Removed|Group|Display Name|Supplied Realm Name|Workstation|New Domain):

프로세스 이미지 파일 이름 지정 아니오 2 \s\sAssigning\sProcess\sInformation:\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s
호출자 컴퓨터 이름 아니오 1 \s\sCaller\sComputer\sName:\s(.*?)(\s$|\t)
호출자 도메인 아니오 2 \sCaller\sDomain:(\s?)(.*?)\s(\s|Caller\sLogon\sID:)
호출자 프로세스 이름 아니오 1 \s\sCaller\sProcess\sName:\s(.*?)\s\s
호출자 사용자 이름 아니오 3 \sCaller\sUser(\sN|n)ame:(\s?)(.*?)\s(\s|Caller\sDomain:)
ChangedAttributes 1 Changed\sAttributes:\s+(.*)
클라이언트 도메인 아니오 2 \s\sClient\sDomain:(\s{0,2})(.*?)\s\s
클라이언트 사용자 이름 아니오 2 \s\sClient\sUser\sName:(\s{0,2})(.*?)\s\s
컴퓨터 아니오 7 (\tComputer=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t)(.*?)\t
신임 정보 사용 계정 도메인 아니오 3 \s\sAccount\sWhose\sCredentials\sWere\sUsed:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s
신임 정보 사용 계정 이름 아니오 3 \s\sAccount\sWhose\sCredentials\sWere\sUsed:(\s{2,3})Account\sName:(\s{1,2})(.*?)\s\s
도메인 아니오 4 (\s|Successful\sLogon:\s(.*?))\sDomain:(\s{1,2})(.*?)\s(\s|Logon\sID:)
오류 코드 아니오 8 (\s|[Mm]essage=)[Ee]rror(:|(\s([Cc]ode((\swas|\sreturned\s.+\sprocessor)?)(:?)|status:|value:|:)))\s?(.*?)([ .:,]|$)
이벤트 ID 코드 아니오 1 \tEventIDCode=(.*?)\t
EventID

1

1

1

\d{1,2}\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)

EventID=(\d+)

LEEF:[0-9\.]+\|Microsoft\|Windows\|.+\|(\d+)\|

파일 아니오 3 (\s|,)\s[Ff]ile:(\s?)(.*?)(,\s|\sowned\sby)
그룹 도메인 아니오

아니오

2

3

(\s|\t)Group\sDomain:\s*(.*?)(\s\s|\t)

\s(Target|Group)\sDomain:(\s?)(.*?)\s(\s|Target\sAccount\sID:)

그룹 이름 아니오

아니오

2

6

(\s|\t)Group\sName:\s*(.*?)(\t|\s(\s|Group\sDomain:))

\s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged|Group)((:\s\s(.*?)\s\sAccount)?)\sName:(\s{0,2})(.*?)\s(\s|Target\sDomain|Group\sDomain:)

그룹 보안 ID 아니오

아니오

3

3

(\s|\t)Group:(\s+|\t)Security\sID:\s*(.*?)(\s\s|\t)

\s((Target\sAccount|Computer\sAccount\sThat\sWas\sChanged|Group):\s{1,3}Security|Target\sAccount)\sID:\s{0,2}(.*?)\s(|\s|Caller\sUser\sName:)

GroupID 1 Group ID: (\d+)
홈 디렉토리 아니오 2 \s\sHome\sDirectory:(\s{1,2})(.*?)\s\s
로그온 유형 아니오 1 \sLogon\sType:\s+(\d+)(\s|$)
구성원 계정 이름 아니오 5 (\s|\t)Member(:(\s+?|\t).*?(\s+?|\t)Account)?\sName:\s*(.*?)(\t|\s+?(Group|Member\sID):)
구성원 보안 ID 아니오 4 (\s|\t)Member(:(\s+?|\t)Security)?\sID:\s*(.*?)(\t|(\s+?(Target\s)?Account\sName:))
메시지 아니오 10 (\t[Mm]essage=|\s\d{1,2}[:\s]\d{1,2}[:\s]\d{1,2}\s+\d{1,4}\s+(\d+)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(.*?)\t(\t?))(.+)
새 계정 도메인 아니오 6 \s\sNew\sAccount((\sName)?):\s(.*?)\s\s(Account|New)\sDomain:(\s{1,2})(.*?)\s\s
새 계정 이름 아니오 5 \s\sNew\sAccount((:\s\s(.*?)\s\sAccount)?)\sName:(\s{1,2})(.*?)\s\s
새 계정 보안 ID 아니오 2 \s\sNew\sAccount(:\s{2,3}Security)?\sID:\s{1,2}(.*?)\s\s
새 로그온 계정 도메인 아니오 3 \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sDomain:(\s{1,2})(.*?)\s\s
새 로그온 계정 이름 아니오 3 \s\sNew\sLogon:\s\s(.*?)\s\sAccount\sName:(\s{1,2})(.*?)\s\s
새 로그온 보안 ID 아니오 3 \s\sNew\sLogon:(\s{2,3})Security\sID:(\s{1,2})(.*?)\s\s
새 프로세스 이미지 파일 이름 아니오 3 \s\s(New\sProcess\sInformation|A\snew\sprocess\shas\sbeen\screated):\s\s(.*?)\s\sImage\sFile\sName:\s(.*?)\s\s
새 프로세스 이름 아니오 2 \sNew\sProcess\sName:(\s?)(.*?)\s(\s|Token\sElevation\sType:)
새 토큰 계정 도메인 아니오 2 \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sDomain:\s\s(.*?)\s\s
새 토큰 계정 이름 아니오 2 \s\sNew\sToken\sInformation:\s\s(.*?)\s\sAccount\sName:\s\s(.*?)\s\s
새 토큰 보안 ID 아니오 1 \s\sNew\sToken\sInformation:\s\sSecurity\sID:\s\s(.*?)\s\s
ObjectName

1

1

Object Name: (.*?)

New Process Name: (.*?)

ObjectType 1 Object\sType:\s{0,2}(.*?)\s+(Object\sName|Process\sID|Source\sAddress):
기본 도메인 아니오 2 \s\sPrimary\sDomain:(\s{0,2})(.*?)\s\s
기본 사용자 이름 아니오 2 \s\sPrimary\sUser\sName:(\s?)(.*?)\s\s
프로세스 이름 아니오 2 \s\sProcess\sName:\s(\s?)(.*?)(\s\s|$)
범위 1 Supplied Realm Name: (.*?)[ ]
레코드 번호 아니오 1 \tRecordNumber=(.*?)\t
SAM 계정 이름 아니오 2 \sS(AM|am)\sAccount\sName:\s?(.*?)\s(\s|SID\sHistory:)
범위 1 Scope:\s(.*?)\s+(\d+|$)
보조 사용자 이름 아니오 1 \tSecondaryUserName=(.*?)\t
서비스 이름 아니오 5 \s(\s|Service\sInformation:\s)(Service\sName|Server:\s\s(.*?)\s\sService):(\s{0,2})(.*?)\s(\s|Server:|Service\sFile\sName:)
공유 이름 아니오 2 \sShare\sName:(\s{0,2})(.*?)\s(\s|Share\sPath:)
소스 워크스테이션 6 (\sSource\sWorkstation|The\slogon\sto\saccount:\s(.*?)\sby:\s(.*?)\sfrom\sworkstation|(\s|Authentication\sPackage:\s(.*?))\sWorkstation\sName|Caller\sWorkstation):\s(.*?)\s(\s|Caller\sUser\sName:|Error\sCode:)
주제 계정 도메인 아니오 5 (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sDomain:(\s{0,2})(.*?)\s(\s|Logon\sID:)
주제 계정 이름 아니오 5 (\s\s|\t)Subject(\s?):\s(.*?)\sAccount\sName:(\s{0,2})(.*?)\s(\s|Account\sDomain:)
주제 보안 ID 아니오 5 (\s\s|\t)Subject(\s?):(\s{1,3})Security\sID:(\s{0,2})(.*?)\s(\s|Account\sName:)
대상 계정 도메인 아니오 3 \s\s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged):\s\s(.*?)\s\sAccount\sDomain:\s{0,2}(.*?)(\s\s|\s$|\t)
대상 계정 이름 아니오 6 \s(Target\sAccount|Computer\sAccount\sThat\sWas\sChanged)((:\s\s(.*?)\s\sAccount)?)\sName:(\s{0,2})(.*?)\s(\s|Target\sDomain:)
대상 계정 보안 ID 아니오

아니오

3

2

\s((Target\sAccount|Computer\sAccount\sThat\sWas\sChanged):\s{2,3}Security|Target\sAccount)\sID:\s{0,2}(.*?)\s(\s|Caller\sUser\sName:)

(Assigned\sTo|Removed\sFrom):\s*(.*?)\s+?(Assigned|Removed)\sBy:

대상 도메인 아니오 2 \sTarget\sDomain:(\s?)(.*?)\s(\s|Target\sAccount\sID:)
대상 프로세스 이름 아니오 1 \s\sTarget\sProcess\sName:\s(.*?)\s\s
대상 사용자 이름 아니오 1 \s\sTarget\sUser\sName:\s(.*?)\s\s
사용자 계정 아니오 1 \sUser\saccount:\s(.*?)\sUser\sdomain:
사용자 도메인 아니오 2 \sUser\s[Dd]omain:(\s{1,2})(.*?)\s(\s|\w+:)
사용자 이름 아니오 3 (\s|:)\sUser\s[Nn]ame:(\s?)(.*?)\s(\s|\w+:)
사용자 프린시펄 이름 아니오 1 \s\sUser\sPrincipal\sName:\s(.*?)\s\s
사용자 권한 아니오 1 User\sRight:\s*(.*?)\s+?(Assigned\sTo|Removed\sFrom|$):
사용자 워크스테이션 아니오 1 \s\sUser\sWorkstations:\s(.*?)\s\s

(맨 위로 돌아가기)

다음 표는 IBM Security QRadar Custom Properties for Microsoft Windows Content Extension의 사용자 정의 이벤트 특성이 기반으로 하는 이벤트 ID및 이벤트 이름을 표시합니다.

표 25. IBM 보안 QRadar Custom Properties for Microsoft Windows Content Extension 1.2.1 의 이벤트 ID
이벤트 ID 이벤트 이름
1 프로세스 작성
2 프로세스가 파일 작성 시간을 변경했습니다.
3 네트워크 연결 발견
5 프로세스 종결됨
7 이미지가 로드됨
8 RemoteThread 작성
10 ProcessAccess
11 FileCreate
13 레지스트리 이벤트 (값 세트)
15 FileCreateStreamHash
22 DNS 조회
23 파일 삭제
513 성공 감사: 사용자 계정이 작성되었습니다.
537 로그온 실패-로그온 시도가 다른 이유로 실패했습니다.
627 성공 감사: 비밀번호 변경 시도 성공
631 그룹이 작성됨
632 글로벌 그룹 멤버 추가됨
634 그룹이 삭제됨
636 로컬 그룹 구성원 추가됨
637 로컬 그룹 구성원이 제거됨
850 Windows 방화벽 구성
4103 모듈 로깅 명령 호출
4104 실행/컴파일된 스크립트 블록
4624 성공 감사: 계정이 로그온되었습니다.
4625 실패 감사: 계정이 로그온하는 데 실패했습니다.
4648 성공 감사: 명시적 신임 정보를 사용하여 로그온에 성공했습니다.
4656 실패 감사: 오브젝트에 대한 핸들이 요청되었습니다.
4657 성공 감사: 레지스트리 값이 수정되었습니다.
4662 성공 감사: 오브젝트에 대해 조작이 수행되었습니다.
4663 성공 감사: 오브젝트에 액세스하려고 시도했습니다.
4670 성공 감사: 오브젝트에 대한 권한이 변경되었습니다.
4688 성공 감사: 새 프로세스가 작성되었습니다.
4689 성공 감사: 프로세스가 종료되었습니다.
4696 성공 감사: 기본 토큰이 프로세스에 지정되었습니다.
4698 성공 감사: 스케줄된 태스크가 작성되었습니다.
4702 성공 감사: 스케줄된 태스크가 업데이트되었습니다.
4720 성공 감사: 사용자 계정이 작성되었습니다.
4723 성공 감사: 계정의 비밀번호를 변경하려고 시도했습니다.
4725 성공 감사: 사용자 계정이 사용 안함으로 설정되었습니다.
4726 사용자 계정이 삭제되었습니다.
4727 성공 감사: 보안 사용 글로벌 그룹이 작성되었습니다.
4728 성공 감사: 구성원이 보안 사용 글로벌 그룹에 추가되었습니다.
4729 성공 감사: 구성원이 보안 사용 글로벌 그룹에서 제거되었습니다.
4730 성공 감사: 보안 사용 글로벌 그룹이 삭제되었습니다.
4732 성공 감사: 구성원이 보안 사용 로컬 그룹에 추가되었습니다.
4733 성공 감사: 보안 사용 로컬 그룹에서 구성원이 제거되었습니다.
4735 성공 감사: 보안 사용 로컬 그룹이 변경되었습니다.
4737 성공 감사: 보안 사용 글로벌 그룹이 변경되었습니다.
4738 성공 감사: 사용자 계정이 변경되었습니다.
4740 성공 감사: 사용자 계정이 잠겼습니다.
4741 성공 감사: 컴퓨터 계정이 작성되었습니다.
4742 성공 감사: 컴퓨터 계정이 변경되었습니다.
4743 성공 감사: 컴퓨터 계정이 삭제되었습니다.
4754 성공 감사: 보안 사용 범용 그룹이 작성되었습니다.
4755 성공 감사: 보안 사용 범용 그룹이 변경되었습니다.
4756 성공 감사: 구성원이 보안 사용 범용 그룹에 추가되었습니다.
4761 성공 감사: 구성원이 보안 사용 불가능 유니버셜 그룹에 추가되었습니다.
4762 성공 감사: 구성원이 보안 사용 불가능 유니버셜 그룹에서 제거되었습니다.
4767 성공 감사: 사용자 계정이 잠금 해제되었습니다.
4768 성공 감사: Kerberos 인증 티켓 (TGT) 이 요청되었습니다.
4769 실패 감사: Kerberos 서비스 티켓이 거부되었습니다.
5140 네트워크 공유 오브젝트가 액세스되었습니다.
5142 네트워크 공유 오브젝트가 추가됨
5145 성공 감사: 액세스를 위해 선택된 네트워크 공유 오브젝트

(맨 위로 돌아가기)