Cisco AMP

La extensión de contenido IBM Security QRadar Cisco AMP añade nuevas propiedades de eventos personalizados para Cisco AMP.

Nota: La propiedad personalizada Nombre de archivo padre se ha renombrado como Nombre de proceso padre en 1.0.1. Si tiene instalada la versión 1.0.0 de esta extensión, suprima Nombre de archivo padre antes de actualizar a la última versión.
Importante: Para evitar errores de contenido en esta extensión de contenido, mantenga actualizados los DSM asociados. Los DSM se actualizan como parte de las actualizaciones automáticas. Si las actualizaciones automáticas no están activadas, descargue la versión más reciente de los DSM asociados desde IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Seguridad QRadar Extensiones de contenido de Cisco AMP

IBM Seguridad QRadar Extensión de contenido de Cisco AMP 1.1.0

Las propiedades personalizadas duplicadas en las siguientes propiedades personalizadas se fusionan y se establecen para utilizar la categoría Cualquiera/Cualquier nivel bajo.
  • Hash MD5
  • Padre MD5
  • Hash SHA1 de padre
  • Hash SHA256 de padre
  • SHA1 Hash

Se actualiza la categoría de nivel bajo para la propiedad Nombre de archivo.

La propiedad Hash padre se elimina.

(Volver arriba)

IBM Seguridad QRadar Extensión de contenido de Cisco AMP 1.0.3

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Cisco AMP Content Extension 1.0.3.

Tabla 1. Propiedades personalizadas en IBM Security QRadar Cisco AMP Content Extension 1.0.3
Nombre Optimizada Grupo de capturas Expresión regular
EventID 1 "event_type_id":\s*(\d*)

(Volver arriba)

IBM Seguridad QRadar Extensión de contenido de Cisco AMP 1.0.2

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Cisco AMP Content Extension 1.0.2.

Tabla 2. Propiedades personalizadas en IBM Security QRadar Cisco AMP Content Extension 1.0.2
Nombre Optimizada Grupo de capturas Expresión regular
Hash MD5 1 "file":.*?"md5":\s*"([^"]*)"
SHA1 Hash 1 "file":.*?"sha1":\s*"([^"]*)"

(Volver arriba)

IBM Seguridad QRadar Extensión de contenido de Cisco AMP 1.0.1

En la tabla siguiente se muestran las propiedades personalizadas nuevas o actualizadas en IBM Security QRadar Cisco AMP Content Extension 1.0.1.

Tabla 3. Propiedades personalizadas en IBM Security QRadar Cisco AMP Content Extension 1.0.1
Nombre Optimizada Grupo de capturas Expresión regular
Nombre de proceso padre 1 "parent":.*?"file_name":\s*\"([^\"]*)"
Hash SHA256 1 "file":.*?"sha256":\s*\"([^\"]*)"

(Volver arriba)

IBM Seguridad QRadar Extensión de contenido de Cisco AMP 1.0.0

En la tabla siguiente se muestran las propiedades personalizadas en la extensión de contenido IBM Security QRadar Cisco AMP 1.0.0 .

Tabla 4. Propiedades personalizadas en Cisco AMP Content Extension 1.0.0
Nombre Optimizada Grupo de capturas Expresión regular
Disposición de archivo de archivado Nee 1 "archived_file":.*?"disposition":\s*\"([^\"]*)"
Hash SHA256 de archivo de archivado Nee 1 "archived_file":.*?"sha256":\s*\"([^\"]*)"
Nombre del sistema Nee 1 "hostname":\s*"([^\"]*)
Disposición Nee 1 "file":.*?"disposition":\s*\"([^\"]*)"
EventID Nee 1 "event_type_id":\s*(\d*)
Directorio de archivos

1

1

"file":.*?"file_path":\s*\"([^\"]*)(?:\\|\/)[^\\\/]*"

"description": "([^ \"] *) (?: \\ | \/) [^ \\\/] *"

Extensión de archivo 1 "file":.*?"file_name":\s*\"[^\"\.]*\.([^\"]*)"
Hash de archivo 1 "file":.*?"(?:sha256|sha1|md5)":\s*\"([^\"]*)"
Vía de acceso del archivo Nee

Nee

1

1

"description": "(. *?)"

"file":.*?"file_path":\s*\"([^\"]*)"

Nombre de archivo

1

1

"file":.*?"file_name":\s*\"([^\"]*)"

"description": "(?:. * | \\) \\ (. *?)"

Hash MD5 Nee 1 "file":.*?"md5":\s*\"([^\"]*)"
Disposición padre Nee 1 "parent":.*?"disposition":\s*\"([^\"]*)"
Nombre de archivo padre Nee 1 "parent":.*?"file_name":\s*\"([^\"]*)"
Hash padre Nee 1 "parent":.*?"(?:sha256|sha1|md5)":\s*\"([^\"]*)"
Padre MD5 Nee 1 "parent":.*?"md5":\s*\"([^\"]*)"
ID de proceso padre Nee 1 "parent":.*?"process_id":\s*(\d*)
Hash SHA1 de padre Nee 1 "parent":.*?"sha1":\s*\"([^\"]*)"
Hash SHA256 de padre Nee 1 "parent":.*?"sha256":\s*\"([^\"]*)"
Enlace de referencia. Nee 1 "trajectory":"([^\"]*)\",
SHA1 Hash Nee 1 "file":.*?"sha1":\s*\"([^\"]*)"
Hash SHA256 Nee 1 "file":.*?"sha256":\s*\"([^\"]*)"
Nombre de amenaza 1 "detection":\s*"([^\"]*)

(Volver arriba)