איסוף יומני LimaCharlie EDR

נתמך ב:

במאמר הזה מוסבר איך להטמיע את יומני ה-EDR של LimaCharlie ב-Google Security Operations באמצעות Google Cloud Storage. מנתח התוכן מחלץ אירועים מיומנים בפורמט JSON, מבצע נרמול של השדות ב-UDM ומטפל באירועים ברמה העליונה ובאירועים מוטמעים. הוא מנתח באופן ספציפי סוגים שונים של אירועים, כולל בקשות DNS, יצירת תהליכים, שינויים בקבצים, חיבורים לרשת ושינויים ברישום, ממפה שדות רלוונטיים למקבילים שלהם ב-Unified Data Model (UDM) ומעשיר את הנתונים בהקשר ספציפי ל-LimaCharlie.

לפני שמתחילים

חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:

  • מופע של Google SecOps
  • גישה עם הרשאות ל- Google Cloud
  • גישה עם הרשאות ל-LimaCharlie

יצירת Google Cloud קטגוריית אחסון

  1. נכנסים למסוף Google Cloud .
  2. נכנסים לדף Cloud Storage Buckets.

    כניסה לדף Buckets

  3. לוחצים על Create.

  4. ממלאים את פרטי הקטגוריה בדף Create a bucket. אחרי כל אחד מהשלבים הבאים, לוחצים על המשך כדי לעבור לשלב הבא:

    1. בקטע Get started (תחילת העבודה), מבצעים את הפעולות הבאות:

      • מזינים שם ייחודי שעומד בדרישות לשמות של קטגוריות (לדוגמה, cloudrun-logs).
      • כדי להפעיל את מרחב השמות ההיררכי, לוחצים על חץ ההרחבה כדי להרחיב את הקטע אופטימיזציה לעומסי עבודה שמתמקדים בקבצים ובעיבוד נתונים, ואז בוחרים באפשרות הפעלת מרחב שמות היררכי בדלי הזה.
      • כדי להוסיף תווית של מאגר, לוחצים על החץ להרחבה כדי להרחיב את הקטע תוויות.
      • לוחצים על הוספת תווית ומציינים מפתח וערך לתווית.
    2. בקטע Choose where to store your data, מבצעים את הפעולות הבאות:

      • בוחרים סוג מיקום.
      • בתפריט של סוג המיקום, בוחרים Location שבו נתוני האובייקטים בקטגוריה יישמרו באופן קבוע.
      • כדי להגדיר שכפול בין מאגרי מידע, מרחיבים את הקטע הגדרת שכפול בין מאגרי מידע.
    3. בקטע Choose a storage class for your data, בוחרים default storage class לקטגוריה, או בוחרים ב-Autoclass לניהול אוטומטי של סוג האחסון (storage class) של נתוני הקטגוריה.

    4. בקטע Choose how to control access to objects, בוחרים באפשרות not כדי לא לאכוף public access prevention, ובוחרים access control model לאובייקטים של הקטגוריה.

    1. בקטע Choose how to protect object data, מבצעים את הפעולות הבאות:
      • בוחרים באחת מהאפשרויות בקטע הגנה על נתונים שרוצים להגדיר לקטגוריה.
      • כדי לבחור איך להצפין את נתוני האובייקט, לוחצים על החץ להרחבת Data encryption ואז בוחרים Data encryption method.
  5. לוחצים על יצירה.

הגדרת ייצוא יומנים ב-LimaCharlie EDR

  1. נכנסים לפורטל של LimaCharlie.
  2. בתפריט הימני, לוחצים על Outputs (תוצאות).
  3. לוחצים על הוספת פלט.
  4. בחירת מקור נתונים של פלט: בוחרים באפשרות אירועים.
  5. בחירת יעד הפלט: בוחרים באפשרות Google Cloud Storage.
  6. מספקים את פרטי ההגדרה הבאים:
    • קטגוריה: הנתיב לקטגוריה של Google Cloud Storage.
    • מפתח סודי: מפתח JSON סודי שמזהה חשבון שירות.
    • שניות לכל קובץ: מספר השניות שאחריהן הקובץ נחתך ומועלה.
    • דחיסה: מגדירים את הערך False.
    • הוספה לאינדקס: הערך שמוגדר הוא False.
    • Dir: קידומת של ספרייה שבה יישמרו הקבצים במארח המרוחק.
  7. לוחצים על שמירת הפלט.

הגדרת פידים

כדי להגדיר פיד, מבצעים את השלבים הבאים:

  1. עוברים אל SIEM Settings > Feeds.
  2. לוחצים על הוספת פיד חדש.
  3. בדף הבא, לוחצים על הגדרת פיד יחיד.
  4. בשדה Feed name, מזינים שם לפיד (לדוגמה, Limacharlie EDR Logs).
  5. בוחרים באפשרות Google Cloud Storage V2 בתור סוג המקור.
  6. בוחרים באפשרות LimaCharlie בתור סוג היומן.
  7. לוחצים על קבלת חשבון שירות בתור חשבון השירות של Chronicle.
  8. לוחצים על הבא.
  9. מציינים ערכים לפרמטרים הבאים של הקלט:

    • Storage Bucket URI: כתובת ה-URL של קטגוריית Google Cloud Storage בפורמט gs://my-bucket/<value>/. כתובת ה-URL הזו חייבת להסתיים בלוכסן (/).
    • אפשרויות למחיקת מקורות: בוחרים את אפשרות המחיקה לפי ההעדפה.
  10. לוחצים על הבא.

  11. בודקים את ההגדרות של הפיד החדש במסך סיום ולוחצים על שליחה.

יומנים לדוגמה נתמכים של LimaCharlie

  • DNS_REQUEST

    {
      "routing": {
        "oid": "406b0c42-af98-4b82-b78f-caecee64e3db",
        "iid": "811d1c22-d9a2-4b99-b1ac-6f7547998177",
        "sid": "98e97377-ad12-4fb7-a2e5-b492e18cf17a",
        "arch": 2,
        "plat": 268435456,
        "hostname": "masked-hostname.internal.net",
        "int_ip": "10.10.10.10",
        "ext_ip": "10.10.10.11",
        "moduleid": 2,
        "event_type": "DNS_REQUEST",
        "event_time": 1584131972237,
        "event_id": "42a5b328-dccb-4972-8b3e-d28c6298da1d",
        "tags": ["workstations"],
        "this": "d8856b9e783083c120fff45eadef092e"
      },
      "event": {
        "DOMAIN_NAME": "sanitized.domain.net",
        "PROCESS_ID": 1556,
        "MESSAGE_ID": 52513,
        "DNS_TYPE": 28,
        "IP_ADDRESS": "2001:db8::1"
      }
    }
    
  • NEW_PROCESS

    {
      "routing": {
        "oid": "406b0c42-af98-4b82-b78f-caecee64e3db",
        "iid": "811d1c22-d9a2-4b99-b1ac-6f7547998177",
        "sid": "7812dc27-5b53-475b-9a9c-b86964355986",
        "arch": 2,
        "plat": 268435456,
        "hostname": "masked-hostname.internal.net",
        "int_ip": "10.10.10.10",
        "ext_ip": "10.10.10.12",
        "moduleid": 2,
        "event_type": "NEW_PROCESS",
        "event_time": 1584121663200,
        "event_id": "519be559-6f48-4c4c-8374-55cf4b80bedc",
        "tags": ["workstations"],
        "this": "bfc2100277f0cc05e7f821c6011e5c54",
        "parent": "500e2ef6f130fc184889800b4d8403e3"
      },
      "event": {
        "PARENT_PROCESS_ID": 3452,
        "FILE_PATH": "C:\\Program Files\\Git\\usr\\bin\\bash.exe",
        "COMMAND_LINE": "\"C:\\Program Files\\Git\\usr\\bin\\bash.exe\"",
        "MEMORY_USAGE": 20480,
        "USER_NAME": "CTC\\masked_user",
        "PROCESS_ID": 676,
        "PARENT": {
          "PARENT_PROCESS_ID": 18900,
          "FILE_PATH": "C:\\Program Files\\Git\\usr\\bin\\bash.exe",
          "COMMAND_LINE": "\"C:\\Program Files\\Git\\usr\\bin\\bash.exe\"",
          "BASE_ADDRESS": 4299161600,
          "PROCESS_ID": 3452,
          "THREADS": 5,
          "MEMORY_USAGE": 9437184,
          "USER_NAME": "CTC\\masked_user",
          "TIMESTAMP": 1584121249676,
          "THIS_ATOM": "500e2ef6f130fc184889800b4d8403e3",
          "PARENT_ATOM": "699c825429b894129b26dfe488225315",
          "FILE_IS_SIGNED": 0,
          "HASH": "744343e01351ba92e365b7e24eedd4ed18ed3ebe26e68c69d9b5e324fe64a1b5"
        },
        "FILE_IS_SIGNED": 0,
        "HASH": "744343e01351ba92e365b7e24eedd4ed18ed3ebe26e68c69d9b5e324fe64a1b5"
      }
    }
    
  • TERMINATE_PROCESS

    {
      "routing": {
        "oid": "406b0c42-af98-4b82-b78f-caecee64e3db",
        "iid": "811d1c22-d9a2-4b99-b1ac-6f7547998177",
        "sid": "7812dc27-5b53-475b-9a9c-b86964355986",
        "arch": 2,
        "plat": 268435456,
        "hostname": "masked-hostname.internal.net",
        "int_ip": "10.10.10.10",
        "ext_ip": "10.10.10.12",
        "moduleid": 2,
        "event_type": "TERMINATE_PROCESS",
        "event_time": 1584121663547,
        "event_id": "8abfd85b-71b1-4495-bd18-1f4b6f55103b",
        "tags": ["workstations"],
        "this": "2932ce40bde71d9b6bf2f648600badec",
        "parent": "bfc2100277f0cc05e7f821c6011e5c54"
      },
      "event": {
        "PARENT_PROCESS_ID": 3452,
        "PROCESS_ID": 676
      }
    }
    
  • CODE_IDENTITY

    {
      "routing": {
        "oid": "406b0c42-af98-4b82-b78f-caecee64e3db",
        "iid": "811d1c22-d9a2-4b99-b1ac-6f7547998177",
        "sid": "c81a8699-8f37-4f74-a71f-3edf7a7ae80c",
        "arch": 2,
        "plat": 268435456,
        "hostname": "masked-hostname.internal.net",
        "int_ip": "10.10.10.10",
        "ext_ip": "10.10.10.11",
        "moduleid": 2,
        "event_type": "CODE_IDENTITY",
        "event_time": 1584116496391,
        "event_id": "4810161f-1c87-4069-89e0-1ea84a3f3b63",
        "tags": ["workstations"],
        "this": "72198f6f157681b611dc36cde1589b1d",
        "parent": "c167e778592b4da6cbf705249752d6e6"
      },
      "event": {
        "FILE_PATH": "C:\\Windows\\System32\\psapi.dll",
        "HASH": "6dae0b5bac5b2c34fd313b51ac793b6f0c270da01474e4d1016b119fc1f9ce8f",
        "HASH_MD5": "89d92079f45d2f2539bcd1eef73a701e",
        "HASH_SHA1": "354fbac912764bbf6595f97a59d5e32041926194",
        "ERROR": 0,
        "SIGNATURE": {
          "FILE_PATH": "C:\\Windows\\System32\\psapi.dll",
          "CERT_ISSUER": "C=US, S=Washington, L=Redmond, O=Microsoft Corporation, "
            "CN=Microsoft Windows Production PCA 2011",
          "CERT_SUBJECT": "C=US, S=Washington, L=Redmond, O=Microsoft Corporation, "
            "CN=Microsoft Windows",
          "FILE_IS_SIGNED": 1,
          "FILE_CERT_IS_VERIFIED_LOCAL": 1
        },
        "FILE_INFO": "10.0.18362.1",
        "ORIGINAL_FILE_NAME": "PSAPI"
      }
    }
    
  • EXISTING_PROCESS

    {
      "source": "129538ba-8970-4421-92dc-5bd958f8308e.05da2702-0aef-43e5-afa1-1bd747dc6161."
        "fcdd2eb7-9737-4dac-b639-c11c7a149c71.10000000.2",
      "routing": {
        "oid": "129538ba-8970-4421-92dc-5bd958f8308e",
        "iid": "05da2702-0aef-43e5-afa1-1bd747dc6161",
        "sid": "fcdd2eb7-9737-4dac-b639-c11c7a149c71",
        "arch": 2,
        "plat": 268435456,
        "hostname": "masked-hostname.internal.net",
        "int_ip": "10.10.10.10",
        "ext_ip": "10.10.10.11",
        "moduleid": 2,
        "event_type": "NEW_PROCESS",
        "event_time": 1584039879031,
        "event_id": "f2dd9f86-91fc-4566-8e7d-3235407ebc88",
        "tags": [],
        "this": "c8b9305d9358fea725096f354779ddec",
        "parent": "1deb4f32a9fc7d4d51e155a5c748ca74"
      },
      "cat": "Whoami Execution",
      "namespace": "general",
      "detect": {
        "routing": {
          "oid": "129538ba-8970-4421-92dc-5bd958f8308e",
          "iid": "05da2702-0aef-43e5-afa1-1bd747dc6161",
          "sid": "fcdd2eb7-9737-4dac-b639-c11c7a149c71",
          "arch": 2,
          "plat": 268435456,
          "hostname": "masked-hostname.internal.net",
          "int_ip": "10.10.10.10",
          "ext_ip": "10.10.10.11",
          "moduleid": 2,
          "event_type": "NEW_PROCESS",
          "event_time": 1584039879031,
          "event_id": "f2dd9f86-91fc-4566-8e7d-3235407ebc88",
          "tags": [],
          "this": "c8b9305d9358fea725096f354779ddec",
          "parent": "1deb4f32a9fc7d4d51e155a5c748ca74"
        },
        "event": {
          "PARENT_PROCESS_ID": 8396,
          "FILE_PATH": "C:\\Windows\\system32\\whoami.exe",
          "COMMAND_LINE": "whoami.exe",
          "PROCESS_ID": 4456,
          "PARENT": {
            "PARENT_PROCESS_ID": 5072,
            "FILE_PATH": "C:\\Windows\\system32\\cmd.exe",
            "COMMAND_LINE": "\"C:\\Windows\\system32\\cmd.exe\" ",
            "BASE_ADDRESS": 140699014070272,
            "PROCESS_ID": 8396,
            "THREADS": 3,
            "MEMORY_USAGE": 3645440,
            "USER_NAME": "masked-hostname.internal.net\\masked_user",
            "TIMESTAMP": 1584039874151,
            "THIS_ATOM": "1deb4f32a9fc7d4d51e155a5c748ca74",
            "PARENT_ATOM": "f6abd6b90dd752db2d2670a35f261ecb",
            "FILE_IS_SIGNED": 1,
            "HASH": "ff79d3c4a0b7eb191783c323ab8363ebd1fd10be58d8bcc96b07067743ca81d5"
          },
          "FILE_IS_SIGNED": 1,
          "HASH": "a8a4c4719113b071bb50d67f6e12c188b92c70eeafdfcd6f5da69b6aaa99a7fd"
        }
      },
      "detect_id": "996b32e7-9e92-4adb-9503-a53f1d52090a",
      "detect_mtd": {
        "level": "high",
        "references": [
          "https://sanitized.domain.net/alerts/alert/public/1247926/"
            "agent-tesla-keylogger-delivered-inside-a-power-iso-daa-archive/",
          "https://sanitized.domain.net/tasks/7eaba74e-c1ea-400f-9c17-5e30eee89906/"
        ],
        "description": "Detects the execution of whoami, which is often used by attackers after "
          "exloitation / privilege escalation but rarely used by administrators",
        "tags": ["attack.discovery", "attack.t1033", "car.2016-03-001"],
        "author": "Florian Roth"
      },
      "ts": 1584451579789
    }
    
  • SERVICE_CHANGE

    {
      "event": {
        "DLL": "%systemroot%\\system32\\wuaueng.dll",
        "EXECUTABLE": "%systemroot%\\system32\\svchost.exe -k netsvcs",
        "FILE_IS_SIGNED": 1,
        "HASH": "bce4a05d601d358f06f4d8f996aaa1923a8ee9d37262cc9b20b143be070c4641",
        "PROCESS_ID": 836,
        "SVC_DISPLAY_NAME": "Windows Update",
        "SVC_NAME": "wuauserv",
        "SVC_STATE": 4,
        "SVC_TYPE": 32
      },
      "routing": {
        "arch": 2,
        "did": "",
        "event_id": "baec41a4-0849-46c6-a78a-86fd3c61348f",
        "event_time": 1584131972237,
        "event_type": "SERVICE_CHANGE",
        "ext_ip": "10.10.10.12",
        "hostname": "masked-hostname.internal.net",
        "iid": "82fa9eb7-8f1c-474d-b68b-61825f4773d2",
        "int_ip": "10.10.10.13",
        "moduleid": 2,
        "oid": "3fb2aff0-a135-49f3-8231-b773a773da43",
        "plat": 268435456,
        "sid": "72a4fc32-46a3-4e34-9e07-3295aa59b3b6",
        "tags": ["server"],
        "this": "c624bb9dfb0dd39214de202d615a3027"
      }
    }
    
  • NETWORK_CONNECTIONS

    {
      "event": {
        "COMMAND_LINE": "C:\\windows\\system32\\svchost.exe -k NetworkService -p -s Dnscache",
        "FILE_IS_SIGNED": 1,
        "FILE_PATH": "C:\\windows\\system32\\svchost.exe",
        "HASH": "643ec58e82e0272c97c2a59f6020970d881af19c0ad5029db9c958c13b6558c7",
        "NETWORK_ACTIVITY": [
          {
            "DESTINATION": {
              "IP_ADDRESS": "2001:db8::10",
              "PORT": 53
            },
            "IS_OUTGOING": 1,
            "PROTOCOL": "udp6",
            "SOURCE": {
              "IP_ADDRESS": "2001:db8::20",
              "PORT": 49285
            },
            "TIMESTAMP": 1633325249854
          },
          {
            "DESTINATION": {
              "IP_ADDRESS": "10.10.10.14",
              "PORT": 53
            },
            "IS_OUTGOING": 1,
            "PROTOCOL": "udp4",
            "SOURCE": {
              "IP_ADDRESS": "10.10.10.15",
              "PORT": 50364
            },
            "TIMESTAMP": 1633325249898
          }
        ],
        "PARENT_PROCESS_ID": 1356,
        "PROCESS_ID": 2544,
        "USER_NAME": "NT AUTHORITY\\NETWORK SERVICE"
      },
      "routing": {
        "arch": 2,
        "did": "",
        "event_id": "c0556a7a-9580-4ed4-a75a-25ab4fa33302",
        "event_time": 1584131972237,
        "event_type": "NETWORK_CONNECTIONS",
        "ext_ip": "10.10.10.16",
        "hostname": "masked-hostname.internal.net",
        "iid": "6c989fbd-c296-4881-a0a2-b9f165f0ab1a",
        "int_ip": "10.10.10.15",
        "moduleid": 2,
        "oid": "bb479180-e2dc-422b-a54b-f48a572fcb32",
        "parent": "a48b0fd4e065922eaa452a2661588411",
        "plat": 268435456,
        "sid": "437a4196-9fb8-440b-9c90-cb49bee78d8c",
        "tags": ["windows-end-users"],
        "this": "b4659600ca9f18d5be4eaee6615a90e1"
      }
    }
    
  • CLOUD_NOTIFICATION

    {
      "event": {
        "EXPIRY": 1633293567,
        "HCP_IDENT": {
          "HCP_ARCHITECTURE": 2,
          "HCP_INSTALLER_ID": "907e4bc5e4224a20a0b47618017ed09c",
          "HCP_ORG_ID": "1367c836c1ed4d4cadeb47bd2bbaf962",
          "HCP_PLATFORM": 536870912,
          "HCP_SENSOR_ID": "fcc8cd7d93a24afab58c9658350d6f66"
        },
        "NOTIFICATION": {
          "DOMAIN_NAME": "sanitized.domain.net"
        },
        "NOTIFICATION_ID": "DNS_RESOLVE_REQ"
      },
      "routing": {
        "arch": 2,
        "did": "",
        "event_id": "e37fe0cf-7c09-424e-acc1-d821225cf2e0",
        "event_time": 1584131972237,
        "event_type": "CLOUD_NOTIFICATION",
        "ext_ip": "10.10.10.17",
        "hostname": "masked-hostname.internal.net",
        "iid": "907e4bc5-e422-4a20-a0b4-7618017ed09c",
        "int_ip": "10.10.10.18",
        "moduleid": 2,
        "oid": "1367c836-c1ed-4d4c-adeb-47bd2bbaf962",
        "plat": 536870912,
        "sid": "fcc8cd7d-93a2-4afa-b58c-9658350d6f66",
        "tags": ["cloudlinuxworkloads"]
      }
    }
    
  • קבלה

    {
      "event": {
        "ERROR": 0
      },
      "routing": {
        "arch": 2,
        "did": "",
        "event_id": "832008f0-75af-401f-97de-b9a4d96e6e0c",
        "event_time": 1584131972237,
        "event_type": "RECEIPT",
        "ext_ip": "10.10.10.17",
        "hostname": "masked-hostname.internal.net",
        "iid": "907e4bc5-e422-4a20-a0b4-7618017ed09c",
        "int_ip": "10.10.10.18",
        "moduleid": 2,
        "oid": "1367c836-c1ed-4d4c-adeb-47bd2bbaf962",
        "plat": 536870912,
        "sid": "fcc8cd7d-93a2-4afa-b58c-9658350d6f66",
        "tags": ["cloudlinuxworkloads"]
      }
    }
    
  • MODULE_LOAD

    {
      "event": {
        "BASE_ADDRESS": 140710068617216,
        "FILE_IS_SIGNED": 1,
        "FILE_PATH": "C:\\Windows\\System32\\cryptbase.dll",
        "HASH": "b50d007ee8764f7cada9d9a395da396201c8b18e6501b50ab809914a7588baf1",
        "MEMORY_SIZE": 49152,
        "MODULE_NAME": "cryptbase.dll",
        "PROCESS_ID": 1736
      },
      "routing": {
        "arch": 2,
        "did": "",
        "event_id": "1bd26937-ac7f-4f61-bab6-f83f796d2ecd",
        "event_time": 1584131972237,
        "event_type": "MODULE_LOAD",
        "ext_ip": "10.10.10.19",
        "hostname": "masked-hostname.internal.net",
        "iid": "efc77307-2d8a-4db5-a10f-f45fab19d1f3",
        "int_ip": "10.10.10.20",
        "moduleid": 2,
        "oid": "8cbe27f4-bfa1-4afb-ba19-138cd51389cd",
        "parent": "3da6ecb6ef74802bda4da2fa6159c7b3",
        "plat": 268435456,
        "sid": "41459c8d-977c-40cb-aa84-a5d2413a72e1",
        "tags": ["proj-simulated-data"],
        "this": "9804e2ec76caa07d743631ee6159c7b5"
      }
    }
    
  • FILE_READ

    {
      "event": {
        "FILE_PATH": "C:\\Windows\\System32\\config\\systemprofile\\AppData\\Local\\Microsoft\\"
          "Windows\\PowerShell\\ModuleAnalysisCache",
        "PROCESS_ID": 4020
      },
      "routing": {
        "arch": 2,
        "did": "",
        "event_id": "f4a6a55a-6035-4bdc-8fca-d63cd39b9b7c",
        "event_time": 1584131972237,
        "event_type": "FILE_READ",
        "ext_ip": "10.10.10.19",
        "hostname": "DESKTOP-masked-hostname.internal.net",
        "iid": "efc77307-2d8a-4db5-a10f-f45fab19d1f3",
        "int_ip": "10.10.10.11",
        "moduleid": 2,
        "oid": "8cbe27f4-bfa1-4afb-ba19-138cd51389cd",
        "parent": "2d1eff5f675337956bb09e206159c792",
        "plat": 268435456,
        "sid": "41459c8d-977c-40cb-aa84-a5d2413a72e1",
        "tags": ["proj-simulated-data"],
        "this": "43018962d7e64857797adbd56159c7b3"
      }
    }
    
  • NEW_NAMED_PIPE

    {
      "event": {
        "FILE_PATH": "\\Device\\NamedPipe\\masked.pipe.name",
        "PROCESS_ID": 1736
      },
      "routing": {
        "arch": 2,
        "did": "",
        "event_id": "c2381353-bddf-4ba2-92bf-15b1c4cd06d1",
        "event_time": 1584131972237,
        "event_type": "NEW_NAMED_PIPE",
        "ext_ip": "10.10.10.19",
        "hostname": "DESKTOP-masked-hostname.internal.net",
        "iid": "efc77307-2d8a-4db5-a10f-f45fab19d1f3",
        "int_ip": "10.10.10.11",
        "moduleid": 2,
        "oid": "8cbe27f4-bfa1-4afb-ba19-138cd51389cd",
        "parent": "3da6ecb6ef74802bda4da2fa6159c7b3",
        "plat": 268435456,
        "sid": "41459c8d-977c-40cb-aa84-a5d2413a72e1",
        "tags": ["proj-simulated-data"],
        "this": "75c28d52c8cb8bd841d1b8ad6159c7b4"
      }
    }
    
  • REGISTRY_WRITE

    {
      "event": {
        "PROCESS_ID": 1736,
        "REGISTRY_KEY": "\\REGISTRY\\USER\\.DEFAULT\\Software\\Microsoft\\Windows\\"
          "CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
        "REGISTRY_VALUE": "AQAAAA==",
        "SIZE": 4,
        "TYPE": 4
      },
      "routing": {
        "arch": 2,
        "did": "",
        "event_id": "3fbd9a14-4605-4447-a8e4-ab6c0cda6852",
        "event_time": 1584131972237,
        "event_type": "REGISTRY_WRITE",
        "ext_ip": "10.10.10.19",
        "hostname": "DESKTOP-masked-hostname.internal.net",
        "iid": "efc77307-2d8a-4db5-a10f-f45fab19d1f3",
        "int_ip": "10.10.10.11",
        "moduleid": 2,
        "oid": "8cbe27f4-bfa1-4afb-ba19-138cd51389cd",
        "parent": "3da6ecb6ef74802bda4da2fa6159c7b3",
        "plat": 268435456,
        "sid": "41459c8d-977c-40cb-aa84-a5d2413a72e1",
        "tags": ["proj-simulated-data"],
        "this": "dd0f92df3b5e26a6be12cd186159c7b4"
      }
    }
    
  • THREAD_INJECTION

    {
      "event": {
        "EVENTS": [
          {
            "event": {
              "ACCESS_FLAGS": 2097151,
              "PARENT_PROCESS_ID": 3136,
              "PROCESS_ID": 2644,
              "SOURCE": {
                "COMMAND_LINE": "\"C:\\Windows\\system32\\HOSTNAME.EXE\"",
                "FILE_IS_SIGNED": 1,
                "FILE_PATH": "C:\\Windows\\system32\\HOSTNAME.EXE",
                "HASH": "a90c3fb350a11c6f6a6efa9607987d924d1de65e09ca9faf2e0e0e00531ee335",
                "MEMORY_USAGE": 32768,
                "PARENT_ATOM": "eab4177ebe39abb8c934b15c6159bd9e",
                "PARENT_PROCESS_ID": 3728,
                "PROCESS_ID": 3136,
                "THIS_ATOM": "a20ec63b1d44ef8111c596666159bdc2",
                "TIMESTAMP": 1633271233872,
                "USER_NAME": "BUILTIN\\Administrators"
              },
              "TARGET": {
                "BASE_ADDRESS": 140702461788160,
                "COMMAND_LINE": "C:\\Windows\\system32\\disksnapshot.exe -z",
                "FILE_IS_SIGNED": 1,
                "FILE_PATH": "C:\\Windows\\system32\\disksnapshot.exe",
                "HASH": "f9a712caed73ec1392224aa13f48b154832151488e53410f1130cdf81aacf2ae",
                "MEMORY_USAGE": 1273856,
                "PARENT_ATOM": "2de44917d7d1e657951b6b5d614dff96",
                "PARENT_PROCESS_ID": 380,
                "PROCESS_ID": 2644,
                "THIS_ATOM": "0131cb216eb106953b0ee220615e9f7e",
                "THREADS": 1,
                "TIMESTAMP": 1633591166179,
                "USER_NAME": "NT AUTHORITY\\SYSTEM"
              }
            },
            "routing": {
              "arch": 2,
              "did": "",
              "event_id": "82aac6d1-0bf5-43b4-911a-13e18a5044ab",
              "event_time": 1584131972237,
              "event_type": "REMOTE_PROCESS_HANDLE",
              "ext_ip": "10.10.10.19",
              "hostname": "DESKTOP-masked-hostname.internal.net",
              "iid": "efc77307-2d8a-4db5-a10f-f45fab19d1f3",
              "int_ip": "10.10.10.11",
              "moduleid": 2,
              "oid": "8cbe27f4-bfa1-4afb-ba19-138cd51389cd",
              "parent": "a20ec63b1d44ef8111c596666159bdc2",
              "plat": 268435456,
              "sid": "41459c8d-977c-40cb-aa84-a5d2413a72e1",
              "tags": ["proj-simulated-data"],
              "target": "0131cb216eb106953b0ee220615e9f7e",
              "this": "2b96934869a59d19ced528436159d3fa"
            }
          }
        ]
      },
      "routing": {
        "arch": 2,
        "did": "",
        "event_id": "3349f656-ebd3-4ecf-b510-91d698af11b8",
        "event_time": 1584131972237,
        "event_type": "THREAD_INJECTION",
        "ext_ip": "10.10.10.19",
        "hostname": "DESKTOP-masked-hostname.internal.net",
        "iid": "efc77307-2d8a-4db5-a10f-f45fab19d1f3",
        "int_ip": "10.10.10.11",
        "moduleid": 2,
        "oid": "8cbe27f4-bfa1-4afb-ba19-138cd51389cd",
        "parent": "a20ec63b1d44ef8111c596666159bdc2",
        "plat": 268435456,
        "sid": "41459c8d-977c-40cb-aa84-a5d2413a72e1",
        "tags": ["proj-simulated-data"],
        "target": "0131cb216eb106953b0ee220615e9f7e",
        "this": "ff59af10d5ef682d206adfeb6159d3fa"
      }
    }
    

טבלת מיפוי UDM

שדה היומן מיפוי UDM לוגיקה
cat security_result.summary השם שונה מ-cat. ההגדרה הזו רלוונטית אם השדה detect לא ריק.
detect.event.COMMAND_LINE principal.process.command_line השם הקודם היה detect.event.COMMAND_LINE. המאפיין הזה רלוונטי אם הערך של event_type הוא אחד מהערכים הבאים: NEW_PROCESS, ‏ NEW_DOCUMENT, ‏ FILE_MODIFIED, ‏ FILE_DELETE, ‏ FILE_CREATE, ‏ FILE_READ, ‏ MODULE_LOAD, ‏ TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, והערך של detect לא ריק.
detect.event.COMMAND_LINE principal.process.command_line השם השתנה מ-detect.event.COMMAND_LINE. התנאי חל אם event_type לא שווה לאף אחד מהערכים NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect לא ריק.
detect.event.FILE_PATH principal.process.file.full_path השם הקודם היה detect.event.FILE_PATH. המאפיין הזה רלוונטי אם הערך של event_type הוא אחד מהערכים הבאים: NEW_PROCESS, ‏ NEW_DOCUMENT, ‏ FILE_MODIFIED, ‏ FILE_DELETE, ‏ FILE_CREATE, ‏ FILE_READ, ‏ MODULE_LOAD, ‏ TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, והערך של detect לא ריק.
detect.event.FILE_PATH principal.process.file.full_path השם השתנה מ-detect.event.FILE_PATH. התנאי חל אם event_type לא שווה לאף אחד מהערכים NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect לא ריק.
detect.event.HASH principal.process.file.sha256 השם הקודם היה detect.event.HASH. המאפיין הזה רלוונטי אם הערך של event_type הוא אחד מהערכים הבאים: NEW_PROCESS, ‏ NEW_DOCUMENT, ‏ FILE_MODIFIED, ‏ FILE_DELETE, ‏ FILE_CREATE, ‏ FILE_READ, ‏ MODULE_LOAD, ‏ TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, והערך של detect לא ריק.
detect.event.HASH principal.process.file.sha256 השם השתנה מ-detect.event.HASH. התנאי חל אם event_type לא שווה לאף אחד מהערכים NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect לא ריק.
detect.event.HASH_MD5 principal.process.file.md5 השם השתנה מ-detect.event.HASH_MD5. התנאי חל אם event_type לא שווה לאף אחד מהערכים NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect לא ריק.
detect.event.HASH_SHA1 principal.process.file.sha1 השם השתנה מ-detect.event.HASH_SHA1. התנאי חל אם event_type לא שווה לאף אחד מהערכים NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect לא ריק.
detect.event.PARENT.COMMAND_LINE principal.process.command_line השם הקודם היה detect.event.PARENT.COMMAND_LINE. המאפיין הזה רלוונטי אם הערך של event_type הוא אחד מהערכים הבאים: NEW_PROCESS, ‏ NEW_DOCUMENT, ‏ FILE_MODIFIED, ‏ FILE_DELETE, ‏ FILE_CREATE, ‏ FILE_READ, ‏ MODULE_LOAD, ‏ TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, והערך של detect לא ריק.
detect.event.PARENT.COMMAND_LINE principal.process.parent_process.command_line השם שונה מ-detect.event.PARENT.COMMAND_LINE. התנאי חל אם event_type לא שווה לאף אחת מהאפשרויות הבאות: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect לא ריק.
detect.event.PARENT.FILE_PATH principal.process.file.full_path השם הקודם היה detect.event.PARENT.FILE_PATH. המאפיין הזה רלוונטי אם הערך של event_type הוא אחד מהערכים הבאים: NEW_PROCESS, ‏ NEW_DOCUMENT, ‏ FILE_MODIFIED, ‏ FILE_DELETE, ‏ FILE_CREATE, ‏ FILE_READ, ‏ MODULE_LOAD, ‏ TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, והערך של detect לא ריק.
detect.event.PARENT.FILE_PATH principal.process.parent_process.file.full_path השם השתנה מ-detect.event.PARENT.FILE_PATH. התנאי חל אם event_type לא שווה לאף אחד מהערכים NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect לא ריק.
detect.event.PARENT.HASH principal.process.file.sha256 השם הקודם היה detect.event.PARENT.HASH. המאפיין הזה רלוונטי אם הערך של event_type הוא אחד מהערכים הבאים: NEW_PROCESS, ‏ NEW_DOCUMENT, ‏ FILE_MODIFIED, ‏ FILE_DELETE, ‏ FILE_CREATE, ‏ FILE_READ, ‏ MODULE_LOAD, ‏ TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, והערך של detect לא ריק.
detect.event.PARENT.HASH principal.process.parent_process.file.sha256 השם השתנה מ-detect.event.PARENT.HASH. התנאי חל אם event_type לא שווה לאף אחד מהערכים NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect לא ריק.
detect.event.PARENT_PROCESS_ID principal.process.pid השם הקודם היה detect.event.PARENT_PROCESS_ID. המאפיין הזה רלוונטי אם הערך של event_type הוא אחד מהערכים הבאים: NEW_PROCESS, ‏ NEW_DOCUMENT, ‏ FILE_MODIFIED, ‏ FILE_DELETE, ‏ FILE_CREATE, ‏ FILE_READ, ‏ MODULE_LOAD, ‏ TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, והערך של detect לא ריק.
detect.event.PARENT_PROCESS_ID principal.process.parent_process.pid השם השתנה מ-detect.event.PARENT_PROCESS_ID. התנאי חל אם event_type לא שווה לאף אחד מהערכים NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect לא ריק.
detect.event.PROCESS_ID target.process.pid השם הקודם היה detect.event.PROCESS_ID. המאפיין הזה רלוונטי אם הערך של event_type הוא אחד מהערכים הבאים: NEW_PROCESS, ‏ NEW_DOCUMENT, ‏ FILE_MODIFIED, ‏ FILE_DELETE, ‏ FILE_CREATE, ‏ FILE_READ, ‏ MODULE_LOAD, ‏ TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, והערך של detect לא ריק.
detect.event.PROCESS_ID principal.process.pid השם השתנה מ-detect.event.PROCESS_ID. התנאי חל אם event_type לא שווה לאף אחד מהערכים NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect לא ריק.
detect.event.USER_NAME principal.user.userid השם השתנה מ-detect.event.USER_NAME. התנאי חל אם event_type לא שווה לאף אחד מהערכים NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect לא ריק.
detect_mtd.description security_result.description השם שונה מ-detect_mtd.description. המדיניות הזו חלה כשהערך של detect לא ריק.
detect_mtd.level security_result.severity הועתק מ-detect_mtd.level והומר לאותיות רישיות. ההגדרה הזו רלוונטית רק אם השדה detect לא ריק.
event.COMMAND_LINE principal.process.command_line השם שונה מ-event.COMMAND_LINE. התנאי חל אם event_type הוא אחד מהערכים NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, ו-detect ריק.
event.COMMAND_LINE principal.process.command_line שם חדש של event.COMMAND_LINE. התנאי חל אם event_type לא שווה לאחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect ריק.
event.DLL target.file.full_path הועתק מ-event.DLL. ההגדרה רלוונטית כשהערך של event_type הוא SERVICE_CHANGE.
event.DOMAIN_NAME network.dns.questions.0.name, network.dns.answers.0.name השם שונה ל-a.name, אחר כך הועתק ל-q.name, ואז מוזג למערכי network.dns.questions ו-network.dns.answers. ההגדרה רלוונטית כשהערך של event_type הוא DNS_REQUEST.
event.DNS_TYPE network.dns.answers.0.type השם שונה ל-a.type, ואז בוצע מיזוג למערך network.dns.answers. ההגדרה חלה כש-event_type הוא DNS_REQUEST.
event.ERROR security_result.severity_details הועתק מ-event.ERROR. ההגדרה הזו רלוונטית רק אם השדה event.ERROR לא ריק.
event.EXECUTABLE target.process.command_line הועתק מ-event.EXECUTABLE. ההגדרה חלה כש-event_type הוא SERVICE_CHANGE.
event.FILE_PATH target.file.full_path השם השתנה מ-event.FILE_PATH. התנאי חל אם event_type הוא אחד מהערכים NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE או FILE_READ, והערך של detect הוא ריק.
event.FILE_PATH principal.process.file.full_path שם חדש של event.FILE_PATH. התנאי חל אם event_type לא שווה לאחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect ריק.
event.FILE_PATH target.process.file.full_path השם השתנה מ-event.FILE_PATH. התנאי חל אם event_type הוא אחד מהערכים NEW_PROCESS, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, ו-detect ריק.
event.HASH target.file.sha256 השם השתנה מ-event.HASH. התנאי חל אם event_type הוא אחד מהערכים NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE או FILE_READ, והערך של detect הוא ריק.
event.HASH principal.process.file.sha256 שם חדש של event.HASH. התנאי חל אם event_type לא שווה לאחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect ריק.
event.HASH target.process.file.sha256 השם השתנה מ-event.HASH. התנאי חל אם event_type הוא אחד מהערכים NEW_PROCESS, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, ו-detect ריק.
event.HASH_MD5 principal.process.file.md5 שם חדש של event.HASH_MD5. התנאי חל אם event_type לא שווה לאחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect ריק.
event.HASH_SHA1 principal.process.file.sha1 שם חדש של event.HASH_SHA1. התנאי חל אם event_type לא שווה לאחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect ריק.
event.IP_ADDRESS network.dns.answers.0.data השם שונה ל-a.data, ואז בוצע מיזוג למערך network.dns.answers. התנאי חל אם הערך של event_type הוא DNS_REQUEST והערך של event.IP_ADDRESS לא ריק.
event.MESSAGE_ID network.dns.id השם שונה מ-event.MESSAGE_ID. התנאי חל כש-event_type הוא DNS_REQUEST.
event.NETWORK_ACTIVITY[].DESTINATION.IP_ADDRESS target.ip מוזג מ-event.NETWORK_ACTIVITY[].DESTINATION.IP_ADDRESS. ההגדרה חלה כש-event_type הוא NETWORK_CONNECTIONS.
event.NETWORK_ACTIVITY[].SOURCE.IP_ADDRESS principal.ip מוזג מ-event.NETWORK_ACTIVITY[].SOURCE.IP_ADDRESS. ההגדרה חלה כש-event_type הוא NETWORK_CONNECTIONS.
event.PARENT.COMMAND_LINE principal.process.command_line השם שונה מ-event.PARENT.COMMAND_LINE. התנאי חל אם event_type הוא אחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, ו-detect ריק.
event.PARENT.COMMAND_LINE principal.process.parent_process.command_line שם חדש של event.PARENT.COMMAND_LINE. התנאי חל אם event_type לא שווה לאחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect ריק.
event.PARENT.FILE_PATH principal.process.file.full_path השם שונה מ-event.PARENT.FILE_PATH. התנאי חל אם event_type הוא אחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, ו-detect ריק.
event.PARENT.FILE_PATH principal.process.parent_process.file.full_path השם שונה מ-event.PARENT.FILE_PATH. התנאי חל אם event_type לא שווה לאף אחת מהאפשרויות הבאות: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect ריק.
event.PARENT.HASH principal.process.file.sha256 השם שונה מ-event.PARENT.HASH. התנאי חל אם event_type הוא אחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, ו-detect ריק.
event.PARENT.HASH principal.process.parent_process.file.sha256 השם שונה מ-event.PARENT.HASH. התנאי חל אם event_type לא שווה לאף אחת מהאפשרויות הבאות: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect ריק.
event.PARENT_PROCESS_ID principal.process.pid השם שונה מ-event.PARENT_PROCESS_ID. התנאי חל אם event_type הוא אחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, ו-detect ריק.
event.PARENT_PROCESS_ID principal.process.parent_process.pid שם חדש של event.PARENT_PROCESS_ID. התנאי חל אם event_type לא שווה לאחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect ריק.
event.PROCESS_ID target.process.pid השם שונה מ-event.PROCESS_ID. התנאי חל אם event_type הוא אחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, ו-detect ריק.
event.PROCESS_ID principal.process.pid שם חדש של event.PROCESS_ID. התנאי חל אם event_type לא שווה לאחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect ריק.
event.REGISTRY_KEY target.registry.registry_key הועתק מ-event.REGISTRY_KEY. ההגדרה רלוונטית כשהערך של event_type הוא REGISTRY_WRITE.
event.REGISTRY_VALUE target.registry.registry_value_data הועתק מ-event.REGISTRY_VALUE. ההגדרה רלוונטית כשהערך של event_type הוא REGISTRY_WRITE.
event.SVC_DISPLAY_NAME metadata.description הועתק מ-event.SVC_DISPLAY_NAME. ההגדרה חלה כש-event_type הוא SERVICE_CHANGE.
event.SVC_NAME target.application הועתק מ-event.SVC_NAME. ההגדרה חלה כש-event_type הוא SERVICE_CHANGE.
event.USER_NAME principal.user.userid שם חדש של event.USER_NAME. התנאי חל אם event_type לא שווה לאחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect ריק.
routing.event_time metadata.event_timestamp הערך מנותח כחותמת זמן מ-routing.event_time באמצעות הפורמט UNIX_MS או ISO8601.
routing.event_type metadata.product_event_type הועתק מ-routing.event_type.
routing.ext_ip principal.ip הועתק מ-routing.ext_ip. התנאי חל כשהשדה routing.ext_ip לא ריק.
routing.hostname principal.hostname הועתק מ-routing.hostname. ההגדרה הזו רלוונטית רק אם השדה routing.hostname לא ריק.
routing.int_ip principal.ip הועתק מ-routing.int_ip. ההגדרה הזו רלוונטית רק אם השדה routing.int_ip לא ריק.
routing.parent target.process.product_specific_process_id התווסף לפניו 'LC:‎' מ-routing.parent. ההגדרה הזו רלוונטית רק אם השדה detect לא ריק.
routing.parent principal.process.product_specific_process_id התווסף לפניו 'LC:‎' מ-routing.parent. התנאי חל אם הערך של event_type הוא לא אחד מהערכים הבאים: NEW_PROCESS, ‏ NEW_DOCUMENT, ‏ FILE_MODIFIED, ‏ FILE_DELETE, ‏ FILE_CREATE, ‏ FILE_READ, ‏ MODULE_LOAD, ‏ TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם הערך של routing.this ריק והערך של routing.parent לא ריק.
routing.this principal.process.product_specific_process_id התווסף לפניו 'LC:‎' מ-routing.this. התנאי חל אם הערך של event_type הוא אחד מהערכים הבאים: NEW_PROCESS, ‏ NEW_DOCUMENT, ‏ FILE_MODIFIED, ‏ FILE_DELETE, ‏ FILE_CREATE, ‏ FILE_READ, ‏ MODULE_LOAD, ‏ TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, והערך של detect הוא ריק.
routing.this principal.process.product_specific_process_id התווסף לפניו 'LC:‎' מ-routing.this. התנאי חל אם הערך של event_type הוא לא אחד מהערכים הבאים: NEW_PROCESS, ‏ NEW_DOCUMENT, ‏ FILE_MODIFIED, ‏ FILE_DELETE, ‏ FILE_CREATE, ‏ FILE_READ, ‏ MODULE_LOAD, ‏ TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, והערך של routing.this הוא לא ריק. אם העמודה detect לא ריקה, צריך להגדיר את הערך true. הערך הוא true אם השדה detect לא ריק והשדה detect_mtd.level הוא אחד מהערכים high, medium או critical. הערך שמוגדר במאפיין הזה תלוי בערך של event_type: NETWORK_DNS אם הערך של event_type הוא DNS_REQUEST, ‏ PROCESS_LAUNCH אם הערך של event_type הוא NEW_PROCESS, ‏ PROCESS_UNCATEGORIZED אם הערך של event_type הוא EXISTING_PROCESS, ‏ NETWORK_CONNECTION אם הערך של event_type הוא CONNECTED או NETWORK_CONNECTIONS, ‏ REGISTRY_MODIFICATION אם הערך של event_type הוא REGISTRY_WRITE, ‏ SERVICE_MODIFICATION אם הערך של event_type הוא SERVICE_CHANGE, ‏ FILE_UNCATEGORIZED אם הערך של event_type הוא NEW_DOCUMENT, ‏ FILE_READ אם הערך של event_type הוא FILE_READ, ‏ FILE_DELETION אם הערך של event_type הוא FILE_DELETE, ‏ FILE_CREATION אם הערך של event_type הוא FILE_CREATE, ‏ FILE_MODIFICATION אם הערך של event_type הוא FILE_MODIFIED, ‏ PROCESS_MODULE_LOAD אם הערך של event_type הוא MODULE_LOAD, ‏ PROCESS_TERMINATION אם הערך של event_type הוא TERMINATE_PROCESS, ‏ STATUS_UNCATEGORIZED אם הערך של event_type הוא CLOUD_NOTIFICATION או RECEIPT, ‏ PROCESS_UNCATEGORIZED אם הערך של event_type הוא REMOTE_PROCESS_HANDLE או NEW_REMOTE_THREAD, ‏ או GENERIC_EVENT בכל מקרה אחר. ההגדרה היא LimaCharlie EDR. מגדירים את הערך כ-LimaCharlie. הערך שמוגדר הוא DNS אם event_type הוא DNS_REQUEST. הערך הוא ERROR (שגיאה) אם event.ERROR לא ריק. הועתק מ-event.HOST_NAME. ההגדרה חלה כש-event_type הוא CONNECTED.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.