Mensagem do evento de amostra do CrowdStrike Falcon Host

Use essas mensagens de eventos de amostra para verificar uma integração bem-sucedida com o IBM QRadar.

Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.

Mensagem de amostra do CrowdStrike Falcon Host ao usar o protocolo Syslog

A amostra a seguir mostra um evento de resumo de detecção que foi gerado quando um malware conhecido acessou um documento no host. Esse evento contém os detalhes do documento e o horário no qual o documento foi acessado.

LEEF:1.0|CrowdStrike|FalconHost|1.0|Suspicious Activity| devTime=2016-06-09 02:57:28 src=10.1.1.1 srcPort=49220 dst=10.1.1.2 domain=I cat=NetworkAccesses usrName=test devTimeFormat=yyyy-MM-dd HH:mm:ss connDir=0 dstPort=443 resource=<Resource> proto=TCP url=https://example.com/url
Tabela 1. QRadar nomes de campo e valores destacados nas cargas úteis do evento
Nome do campo QRadar Valores destacados na carga útil do evento
ID de Evento Suspicious Activity
Categoria CrowdStrike + FalconHost
IP de origem 10.1.1.1
Porta de Origem 49220
IP de destino 10.1.1.2
Porta de destino 443
Horário do Evento 2016-06-09 02:57:28
Nome de usuário test