FireEye MPS

A IBM Security QRadar Custom Properties for FireEye MPS Content Extension adiciona novas propriedades personalizadas para FireEye MPS.

Sobre a extensão Custom Properties for FireEye MPS

Use a extensão de conteúdo do IBM Security QRadar Custom Properties para FireEye MPS para usar seus dados do evento de firewall de forma mais eficiente em procuras ou relatórios

Importante: Para evitar erros de conteúdo nesta extensão de conteúdo, mantenha as DSMs associadas até hoje. Os DSMs são atualizados como parte das atualizações automáticas. Se as atualizações automáticas não estiverem ativadas, faça o download da versão mais recente dos DSMs associados a partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).

Propriedades personalizadas do IBM Security QRadar para a extensão de conteúdo FireEye MPS 2.1.1

A tabela a seguir mostra as propriedades personalizadas atualizadas no IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.1.1.

Tabela 1. Propriedades personalizadas atualizadas no IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.1.1
Nome ID da propriedade
Nome da Ameaça 266b1a2c-deb7-47d5-b082-f7cac7b5477c
Família de ameaça 3cb93d92-fbeb-4fd5-9e02-50a280898911

(Voltar para o topo)

IBM Security QRadar Propriedades Customizadas para FireEye MPS Content Extension 2.1.0

A tabela a seguir mostra as propriedades customizadas que são novas ou atualizadas no IBM Security QRadar Custom Properties for FireEye MPS Content Extension 2.1.0.

Tabela 2. Propriedades customizadas novas ou mudadas no IBM Security QRadar Propriedades customizadas para FireEye MPS Content Extension 2.1.0
Nome Otimizada Grupo de Captura Expressão regular
Ação Sim 1 action\s?=(\w+)
Modo De Ataque Não 1 (?:attack-mode|attack_mode)=([^\t\^]+)
Tipo de Conteúdo Não 1 fileType=([^\t\^]+)

Content-Type:\s([^\:]+)\:\:\~\~

Diretório de Arquivos Sim 1 filePath=([\/\w]+)(?=\/)
Extensão de Arquivo Sim 1 filePath=+.*?\.([^.]*)[\s\t]+(?:dvchost)
Hash de Arquivo Sim 1 fileHash=(\w+)
Nome do Arquivo Sim 1 filePath=+.*?\/([^\/]*?)[\s\t]+(?:dvchost)

\^filePath=+.*?\/([^\/]*?)\^

fname=([^\t\^]+)

Malware Sim 1 (?:signame|sname)=([^\t\^]+)

cs\dLabel=sname\scs\d=([^\t\^]+)

Família de Malware Não 1 cs\dLabel=IOC Name\scs\d=([^\t\^]+)
Message Não 1 msg=([^\t\^]+)
Nome de S.O. Não 1 cs\dLabel=Target OS\scs\d=([^\t\^]+)

osinfo=([^\t\^]+)

URL Sim 1 cs\dLabel=link\scs\d=([^\t\^]+)

(?:url|link)=([^\t^\^]+)

A propriedade customizada File Path foi removida no Custom Properties for FireEye MPS Content Extension 2.1.0.

(Voltar para o topo)

IBM Security QRadar Propriedades Customizadas para FireEye MPS Content Extension 2.0.2

A tabela a seguir mostra as propriedades customizadas que são atualizadas no IBM Security QRadar Propriedades Customizadas para FireEye MPS Content Extension 2.0.2.

Tabela 3. Propriedades customizadas mudadas no IBM Security QRadar Propriedades customizadas para FireEye MPS Content Extension 2.0.2
Nome Otimizada Grupo de Captura Expressão regular
Nome do Arquivo Sim 1 fname=([^\t\^]+)

(Voltar para o topo)

IBM Security QRadar Propriedades Customizadas para FireEye MPS Content Extension 2.0.1

A tabela a seguir mostra as propriedades customizadas que são novas ou atualizadas no IBM Security QRadar Propriedades Customizadas para FireEye MPS Content Extension 2.0.1.

Tabela 4. Propriedades Customizadas Alteradas no IBM Security QRadar Propriedades Customizadas para o FireEye MPS Content Extension 2.0.1
Nome Otimizada Grupo de Captura Expressão regular
Message Não 1 msg=([^\t\^]+)

IBM Security QRadar Propriedades Customizadas para FireEye MPS Content Extension 2.0.0

A tabela a seguir mostra as propriedades customizadas que são novas ou atualizadas no IBM Security QRadar Propriedades customizadas para o FireEye MPS Content Extension 2.0.0

Tabela 5. Propriedades customizadas mudadas no IBM Security QRadar Propriedades customizadas para FireEye MPS Content Extension 2.0.0
Nome Otimizada Grupo de Captura Expressão regular
Modo De Ataque Sim 1 (?:attack-mode|attack_mode)=([^\t\^]+)
Tipo de Conteúdo Sim 1 fileType=([^\t\^]+)

Content-Type:\s([^\:]+)\:\:\~\~

Caminho de Arquivo Sim 1 filePath=([^\t\^]+)
Nome do Arquivo Sim 1 fname=([^\t\^]+)
Malware Sim 1 cs\dLabel=sname\scs\d=([^\t\^]+)

(?:signame|sname)=([^\t\^]+)

Família de Malware Sim 1 cs\dLabel=IOC Name\scs\d=([^\t\^]+)
Message Sim 1 msg=([^\t\^]+)
Nome de S.O. Sim 1 osinfo=([^\t\^]+)

cs\dLabel=Target OS\scs\d=([^\t\^]+)

Nome do Processo Sim 1 cs\dLabel=Process Name\scs\d=([^\t\^]+)
URL Sim 1 (?:url|link)=([^\t^\^]+)

cs\dLabel=link\scs\d=([^\t\^]+)

IBM Security QRadar Propriedades Customizadas do FireEye MPS Content Extension 1.0.0

A tabela a seguir mostra as propriedades customizadas que são novas ou atualizadas no IBM Security QRadar Propriedades Customizadas para FireEye MPS Content Extension 1.0.0.

Tabela 6. Propriedades customizadas mudadas no IBM Security QRadar Propriedades customizadas para FireEye MPS Content Extension 1.0.0
Nome Otimizada Grupo de Captura Expressão regular
Ação Sim 1 action\s?=(\w+)
Hash de Arquivo Sim 1 fileHash=(\w+)

Versões anteriores

Para obter mais informações sobre as versões anteriores do IBM Security QRadar Custom Properties for FireEye MPS Content Extension, consulte IBM QRadar® FireEye MPS Content Extension.