Linux
IBM 보안 QRadar Linux® 콘텐츠 확장에는 Linux용 새 사용자 지정 이벤트 속성이 추가됩니다.
IBM 보안 QRadar Linux 콘텐츠 확장 기능
Linux 의 사용자 정의 속성 1.1.4 콘텐츠 확장 기능
다음 표는 IBM Security QRadar Linux 1.1.4 콘텐츠 확장 프로그램에 새로 추가된 사용자 정의 속성을 보여줍니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 애플리케이션 | 예 | 1 | [> \.\s ]([\/_)(\w-]+)(?:\[\d+]:\s|\s+\d+\s+-\s+-) |
Linux 1.1.3 컨텐츠 확장의 사용자 정의 특성
다음 표는 IBM Security QRadar Linux 1.1.3 컨텐츠 확장의 새 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 파일 확장자 | 예 | 1 | 항목 = \d+이름=" (?: [^ \"]+\/) * .. * ?\. ([^ \.] *? (?:\. [^ \.] *?){0,1}) " |
| 이전 특성 이름 | 새 특성 이름 |
|---|---|
| GroupID | 그룹 ID |
| 시스템 ID | 시스템 ID |
| 프로세스 명령행 | 명령 |
| 프로세스 ID | 프로세스 ID |
| UrlHost | URL 호스트 |
Linux 1.1.2 컨텐츠 확장의 사용자 정의 특성
다음 표는 IBM Security QRadar Linux 1.1.2 컨텐츠 확장의 새 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 유형 | 아니오 | 1 | type=([^\s]*) |
| 주제 계정 이름 | 예 | 1 | Account Name:\s+(.*?)\s+Account Domain: |
Linux 1.1.1 컨텐츠 확장의 사용자 정의 특성
다음 표는 IBM Security QRadar Linux 1.1.1 컨텐츠 확장에서 업데이트된 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 파일 디렉토리 | 예 | 1 | 이름=" (. *?) \/ " |
| 프로세스 ID | 예 | 1 | \bpid=(\d+) \bpid=(\d+) \[(\d+)\]\:\s \bpid=(\d+) pid=(\d+) pid=(\d+) |
파일 디렉토리 특성에 대한 설명이 업데이트되었습니다.
다른 컨텐츠 팩의 문제를 방지하기 위해 Filename 의 표현식 ID가 업데이트되었습니다.
Linux 1.1.0 Content Extension의 사용자 정의 특성
다음 표는 IBM Security QRadar Linux 1.1.0 컨텐츠 확장의 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 아키텍처 | 예 | 1 | arch=([0-9a-fA-F]+) |
| 감사 ID | 예 | 1 | auid=(\d+) |
| 호출 유형 | 예 | 1 | syscall=(\d+) |
| 명령 | 예 | 1 | crontab\[\d+\]:\s+\(.*?\)\s+([^\s]+) |
| 명령 인수 | 예 | 1 | argc=\d+ ((a\d+="[^";]+?" ?)+) |
| 인코딩된 파일 디렉토리 | 예 | 1 | item=\d+ name=((?:[A-F0-9]{2})*(?=2F(?:[A-F0-9]{2})*\s)) item=\d+ name=([A-F0-9]+) |
| 인코딩된 파일 이름 | 예 | 1 | item=\d+ name=(?:(?:[A-F0-9]{2})+2F)*([A-F0-9]+) |
| 오류 코드 | 예 | 1 | exit=([^\s]+) |
| 파일 디렉토리 | 예 | 1 | item=\d+ name=\"([^\s\"]+)(?=\/) exe=\"([\/\w]+)(?=\/) cwd="(.*?)" 이름="(.*?)"\s |
| 파일 확장자 | 예 | 1 | 항목=\d+ 이름="(?:[^\"]+\/)*.*?\.([^\.]*?(?:\.[^\.]*?){0,1})" |
| 파일 권한 | 예 | 1 | mode=(\d+) |
| 파일 이름 | 예 | 1 | exe=\".*?\/([^\/]*?)\" item=\d+ name="(?:[^\"]+\/)*([^\"]+)" |
| 그룹 이름 | 예 | 1 | 그룹=([^,]+) |
| 홈 디렉토리 | 아니오 | 1 | PWD=(.*?)\s; |
| 시스템 ID | 예 | 1 | ^(?:\S+\s+){3}(\S+) \bnode=([^\s]+) |
| 상위 프로세스 ID | 아니오 | 1 | ppid=(\d+) |
| 프로세스 명령행 | 예 | 1 | CMD \((.*?)\) COMMAND=(.*) |
| 프로세스 ID | 아니오 | 1 | pid=(\d+) \bpid=(\d+) |
| 프로세스 이름 | 예 | 1 | comm="(\w+)" |
| 레코드 번호 | 예 | 1 | msg=audit\(.*?:(\d+)\) |
| 터미널 ID | 아니오 | 1 | tty=pts(\d+) |
| UrlHost | 예 | 1 | (?:(?:http|ftp|tcp|ssl|https):\/\/)(.*?)(?=$|\s|\\|\"|\/|\:|\|) |
- 컴퓨터 이름
- 프로세스 디렉토리
Linux 1.0.1 Content Extension의 사용자 정의 특성
다음 표는 IBM Security QRadar Linux 1.0.1 컨텐츠 확장의 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 컴퓨터 이름 | 아니오 | 1 | \bnode=([^\s]+) |
| 파일 디렉토리 | 예 | 1 | exe=\"([\/\w]+)(?=\/) PWD=([\/\w]+)(?=\/) script=([\/\w]+)(?=\/) item=\d+ name="([^\"]*)\/[^\\]+?" |
| 파일 이름 | 예 | 1 | exe=\".*?\/([^\/]*?)\" PWD=.*\/([^\/]*?); script=.*\/([^,]*),\saccount item=\d+ name="[^\"]+\/([^\"]+)" |
| 그룹 ID | 예 | 1 | (?i)gid=(\d+) uid\/euid\/gid\/egid\s=\s\d+\/\d+\/(\d+) |
| 프로세스 명령행 | 예 | 1 | ocomm="([^\"]+) |
| 프로세스 ID | 아니오 | 1 | \bpid=(\d+) |
| 프로세스 이름 | 아니오 | 1 | exe=".*\/([^"]+)" START\:\s([^\s]+) EXIT\:\s([^\s]+) exe=\"[^\"]+\/([^"]+) |
| 프로세스 경로 | 아니오 | 1 | exe="([^"]+)" |
| 사용자 ID | 예 | 1 | (?i)uid=(\d+) |
Linux 1.0.0 Content Extension의 사용자 정의 특성
다음 표는 IBM Security QRadar Linux 1.0.0 컨텐츠 확장의 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 애플리케이션 | 아니오 | 1 | (\w+)\[\d+\]\:\s |
| 명령 | 아니오 | 1 | COMMAND=([^\s]+) running\s([^\s]+)\scommand |
| 컴퓨터 이름 | 아니오 | 1 | node=([^\s]+) |
| 유효 그룹 ID | 아니오 | 1 | uid\/euid\/gid\/egid\s=\s\d+\/\d+\/\d+\/(\d+) |
| 유효 사용자 ID | 아니오 | 1 | euid=(\d+) uid\/euid\/gid\/egid\s=\s\d+\/(\d+) |
| 파일 디렉토리 | 예 예 |
1 1 |
exe=\"([\/\w]+)(?=\/) PWD=([\/\w]+)(?=\/) script=([\/\w]+)(?=\/) |
| 파일 이름 | 예 예 |
1 1 |
exe=\".*?\/([^\/]*?)\" PWD=.*\/([^\/]*?); script=.*\/([^,]*),\saccount |
| 그룹 이름 | 아니오 | 1 | 그룹=([^,]+) |
| GroupID | 아니오 | 1 | gid=(\d+) uid\/euid\/gid\/egid\s=\s\d+\/\d+\/(\d+) |
| 홈 디렉토리 | 아니오 | 1 | home=([^,]+) |
| 프로세스 방향 | 아니오 | 1 | direction=([^\s]+) |
| 프로세스 ID | 아니오 | 1 | pid=(\d+) \[(\d+)\]\:\s |
| 프로세스 이름 | 아니오 | 1 | exe=".*\/([^"]+)" START\:\s([^\s]+) EXIT\:\s([^\s]+) |
| 쉘 | 아니오 | 1 | shell=([^,]+) |
| 사용자 ID | 아니오 | 1 | uid\/euid\/gid\/egid\s=\s(\d+)\/ uid=(\d+) |