WinCollect 10통계 파일
모든 에이전트에는 에이전트가 일정 기간 동안 처리한 이벤트를 확인하는 데 사용할 수 있는 통계 파일이 있습니다. 통계 파일은 에이전트가 설치된 /logs 디렉토리에 저장됩니다.
From 20210915.130000 to 20210915.140000
Destination//QRadar: 3.5/162,6,4,3,6,31,4,3,3,3,26,3,3,3,6,30,3,4,3,3,32,3,4,4,7,2.4/116,3,3,3,3,25,4,3,3,6,31,4,3,3,3,23,3,3,3,10,48,9,10,4,12,31,12,3,3,6,19,12,3,3,4
Source//Local//Application: 0,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,
Source//Local//DNS Debug: 162,,,,,6,,,,,2,,,,,4,,,,,6,,,,,116,,,,,2,,,,,8,,,,,2,,,,,28,,,,,12,,,,,4,,,,
Source//Local//Security: 27,5,4,3,6,24,3,3,3,3,24,3,3,3,6,26,3,4,3,3,26,3,4,3,6,21,3,3,3,3,23,4,3,3,6,23,4,3,3,3,21,3,3,3,10,20,9,6,4,12,15,12,3,3,6,15,12,3,3,4
Source//Local//XPath Sysmon Powershell: 3,1,,,,1,,,,,,,,,,,,,,,,,,,1,2,,,,,,,,,,,,,,,,,,,,,,2,,,4,,,,,,,,,
StatusServer//10.10.218.221: 0,,,,1,,,,,1,,,,,1,,,,,1,,,1,,1,,,1,,1,,,,1,1,,,,,1,,,,1,1,1,,,,1,,,,,1,,,,,1
UserData//EvtsOnDisk: 0,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,| 값 | 설명 |
|---|---|
From 20210915.130000 to 20210915.140000 |
통계 파일이 1분마다 업데이트되고 1시간마다 새 섹션을 작성합니다. 이 예에서 데이터는 2021년 9월 15일 오후 1시부터 오후 2시까지입니다. |
Destination//QRadar: 3.5/162,6,4,3,6,31,4,3,3,
3,26,3,3,3,6,30,3,4,3,3,32,3,4,4,7,2.4/116,3, 3,3,3,25,4,3,3,6,31,4,3,3,3,23,3,3,3,10,48,9,
10,4,12,31,12,3,3,6,19,12,3,3,4 |
이 행에는 로그를 전송하는 각 목적지에 대한 항목이 포함되어 있습니다. 이 예에는 QRadar라는 하나의 목적지가 있습니다. 분당 이벤트 수(EPM)는 1분마다 로깅됩니다. 따라서 이 쉼표로 구분된 행에는 60개의 항목이 포함되어 있습니다. 가장 최신 항목은 맨 오른쪽에 있는 값입니다. X/Y 형식의 숫자는 해당 분 동안 확인된 평균 EPS 및 가장 높은 EPS를 나타냅니다.
|
Source//Local//Application: 0,,,,,,,,,,,,,,,,
,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,, |
Local 그룹에 있는 Application이라는 소스입니다. 이는 로컬 애플리케이션 이벤트 채널에서 이벤트를 수집하는 소스입니다. |
Source//Local//DNS Debug: 162,,,,,6,,,,,2,,,,,
4,,,,,6,,,,,116,,,,,2,,,,,8,,,,,2,,,,,28,,,,, 12,,,,,4,,,, |
Local 그룹에 있는 DNS Debug라는 소스입니다. 이 소스는 로컬 시스템에서 DNS Debug 로그를 수집합니다. |
Source//Local//Security: 27,5,4,3,6,24,3,3,3,
3,24,3,3,3,6,26,3,4,3,3,26,3,4,3,6,21,3,3,3,3, 23,4,3,3,6,23,4,3,3,3,21,3,3,3,10,20,9,6,4,12,
15,12,3,3,6,15,12,3,3,4 |
Local 그룹에 있는 Security라는 소스입니다. 이는 로컬 보안 이벤트 채널에서 이벤트를 수집하는 소스입니다. 예상대로 이는 가장 사용량이 많은 소스입니다. 일반적으로 보안 채널은 표준 이벤트 로그에서 가장 많은 트래픽을 생성합니다. |
Source//Local//XPath Sysmon Powershell: 3,1,,,,1,,,,,,,,,,,,,,,,,,,1,2,,,,,,,,,,,,,,,
,,,,,,,2,,,4,,,,,,,,, |
Local 그룹에 있는 XPath Sysmon Powershell이라는 소스입니다. 이는 Sysmon 및 PowerShell 애플리케이션 및 서비스 이벤트 로그에서 이벤트를 수집하는 소스입니다. |
StatusServer//10.10.218.221: 0,,,,1,,,,,1,,,,,
1,,,,,1,,,1,,1,,,1,,1,,,,1,1,,,,,1,,,,1,1,1,,, ,1,,,,,1,,,,,1 |
여기에서 상태 메시지가 전송되며 하트비트 메시지, 서비스 중지 또는 시작 및 에이전트 오류 메시지가 포함됩니다. 일반적으로 EPS 수가 매우 낮습니다(5분마다 하나의 메시지). |
UserData//EvtsOnDisk: 0,,,,,,,,,,,,,,,,,,,,,,,
,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,, |
이벤트가 디스크에 저장되고 있는지 여부를 표시합니다. 예를 들어, 에이전트가 QRadar와 통신할 수 없으므로 통신을 열 수 있을 때까지 이벤트를 디스크에 저장합니다. |