Mensagem do evento de amostra do CrowdStrike Falcon Host
Use essas mensagens de eventos de amostra para verificar uma integração bem-sucedida com o IBM QRadar.
Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.
Mensagem de amostra do CrowdStrike Falcon Host ao usar o protocolo Syslog
A amostra a seguir mostra um evento de resumo de detecção que foi gerado quando um malware conhecido acessou um documento no host. Esse evento contém os detalhes do documento e o horário no qual o documento foi acessado.
LEEF:1.0|CrowdStrike|FalconHost|1.0|Suspicious Activity| devTime=2016-06-09 02:57:28 src=10.1.1.1 srcPort=49220 dst=10.1.1.2 domain=I cat=NetworkAccesses usrName=test devTimeFormat=yyyy-MM-dd HH:mm:ss connDir=0 dstPort=443 resource=<Resource> proto=TCP url=https://example.com/url
| Nome do campo QRadar | Valores destacados na carga útil do evento |
|---|---|
| ID de Evento | Suspicious Activity |
| Categoria | CrowdStrike + FalconHost |
| IP de origem | 10.1.1.1 |
| Porta de Origem | 49220 |
| IP de destino | 10.1.1.2 |
| Porta de destino | 443 |
| Horário do Evento | 2016-06-09 02:57:28 |
| Nome de usuário | test |