CrowdStrike Falcon 호스트 샘플 이벤트 메시지

이 샘플 이벤트 메시지를 사용하여 IBM QRadar와의 성공적인 통합을 확인하십시오.

중요: 형식화 문제로 인해 메시지 형식을 텍스트 편집기에 붙여넣은 후 캐리지 리턴 또는 줄 바꾸기 문자를 제거하십시오.

CrowdStrike Syslog 프로토콜을 사용하는 경우 Falcon Host 샘플 메시지

다음 샘플은 알려진 악성코드가 호스트의 문서에 액세스할 때 생성된 발견 요약 이벤트를 표시합니다. 이 이벤트에는 문서의 세부사항 및 문서에 액세스한 시간이 포함됩니다.

LEEF:1.0|CrowdStrike|FalconHost|1.0|Suspicious Activity| devTime=2016-06-09 02:57:28 src=10.1.1.1 srcPort=49220 dst=10.1.1.2 domain=I cat=NetworkAccesses usrName=test devTimeFormat=yyyy-MM-dd HH:mm:ss connDir=0 dstPort=443 resource=<Resource> proto=TCP url=https://example.com/url
표 1. QRadar 이벤트 페이로드의 필드 이름 및 강조표시된 값
QRadar 필드 이름 이벤트 페이로드에서 강조표시된 값
이벤트 ID Suspicious Activity
카테고리 CrowdStrike + FalconHost
소스 IP 10.1.1.1
소스 포트 49220
대상 IP 10.1.1.2
대상 포트 443
이벤트 시간 2016-06-09 02:57:28
username test