CrowdStrike Falcon 호스트 샘플 이벤트 메시지
이 샘플 이벤트 메시지를 사용하여 IBM QRadar와의 성공적인 통합을 확인하십시오.
중요: 형식화 문제로 인해 메시지 형식을 텍스트 편집기에 붙여넣은 후 캐리지 리턴 또는 줄 바꾸기 문자를 제거하십시오.
CrowdStrike Syslog 프로토콜을 사용하는 경우 Falcon Host 샘플 메시지
다음 샘플은 알려진 악성코드가 호스트의 문서에 액세스할 때 생성된 발견 요약 이벤트를 표시합니다. 이 이벤트에는 문서의 세부사항 및 문서에 액세스한 시간이 포함됩니다.
LEEF:1.0|CrowdStrike|FalconHost|1.0|Suspicious Activity| devTime=2016-06-09 02:57:28 src=10.1.1.1 srcPort=49220 dst=10.1.1.2 domain=I cat=NetworkAccesses usrName=test devTimeFormat=yyyy-MM-dd HH:mm:ss connDir=0 dstPort=443 resource=<Resource> proto=TCP url=https://example.com/url
| QRadar 필드 이름 | 이벤트 페이로드에서 강조표시된 값 |
|---|---|
| 이벤트 ID | Suspicious Activity |
| 카테고리 | CrowdStrike + FalconHost |
| 소스 IP | 10.1.1.1 |
| 소스 포트 | 49220 |
| 대상 IP | 10.1.1.2 |
| 대상 포트 | 443 |
| 이벤트 시간 | 2016-06-09 02:57:28 |
| username | test |