איסוף יומני LimaCharlie EDR
במאמר הזה מוסבר איך להטמיע את יומני ה-EDR של LimaCharlie ב-Google Security Operations באמצעות Google Cloud Storage. מנתח התוכן מחלץ אירועים מיומנים בפורמט JSON, מבצע נרמול של השדות ב-UDM ומטפל באירועים ברמה העליונה ובאירועים מוטמעים. הוא מנתח באופן ספציפי סוגים שונים של אירועים, כולל בקשות DNS, יצירת תהליכים, שינויים בקבצים, חיבורים לרשת ושינויים ברישום, ממפה שדות רלוונטיים למקבילים שלהם ב-Unified Data Model (UDM) ומעשיר את הנתונים בהקשר ספציפי ל-LimaCharlie.
לפני שמתחילים
חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:
- מופע של Google SecOps
- גישה עם הרשאות ל- Google Cloud
- גישה עם הרשאות ל-LimaCharlie
יצירת Google Cloud קטגוריית אחסון
- נכנסים למסוף Google Cloud .
נכנסים לדף Cloud Storage Buckets.
לוחצים על Create.
ממלאים את פרטי הקטגוריה בדף Create a bucket. אחרי כל אחד מהשלבים הבאים, לוחצים על המשך כדי לעבור לשלב הבא:
בקטע Get started (תחילת העבודה), מבצעים את הפעולות הבאות:
- מזינים שם ייחודי שעומד בדרישות לשמות של קטגוריות (לדוגמה, cloudrun-logs).
- כדי להפעיל את מרחב השמות ההיררכי, לוחצים על חץ ההרחבה כדי להרחיב את הקטע אופטימיזציה לעומסי עבודה שמתמקדים בקבצים ובעיבוד נתונים, ואז בוחרים באפשרות הפעלת מרחב שמות היררכי בדלי הזה.
- כדי להוסיף תווית של מאגר, לוחצים על החץ להרחבה כדי להרחיב את הקטע תוויות.
- לוחצים על הוספת תווית ומציינים מפתח וערך לתווית.
בקטע Choose where to store your data, מבצעים את הפעולות הבאות:
- בוחרים סוג מיקום.
- בתפריט של סוג המיקום, בוחרים Location שבו נתוני האובייקטים בקטגוריה יישמרו באופן קבוע.
- כדי להגדיר שכפול בין מאגרי מידע, מרחיבים את הקטע הגדרת שכפול בין מאגרי מידע.
בקטע Choose a storage class for your data, בוחרים default storage class לקטגוריה, או בוחרים ב-Autoclass לניהול אוטומטי של סוג האחסון (storage class) של נתוני הקטגוריה.
בקטע Choose how to control access to objects, בוחרים באפשרות not כדי לא לאכוף public access prevention, ובוחרים access control model לאובייקטים של הקטגוריה.
- בקטע Choose how to protect object data, מבצעים את הפעולות הבאות:
- בוחרים באחת מהאפשרויות בקטע הגנה על נתונים שרוצים להגדיר לקטגוריה.
- כדי לבחור איך להצפין את נתוני האובייקט, לוחצים על החץ להרחבת Data encryption ואז בוחרים Data encryption method.
לוחצים על יצירה.
הגדרת ייצוא יומנים ב-LimaCharlie EDR
- נכנסים לפורטל של LimaCharlie.
- בתפריט הימני, לוחצים על Outputs (תוצאות).
- לוחצים על הוספת פלט.
- בחירת מקור נתונים של פלט: בוחרים באפשרות אירועים.
- בחירת יעד הפלט: בוחרים באפשרות Google Cloud Storage.
- מספקים את פרטי ההגדרה הבאים:
- קטגוריה: הנתיב לקטגוריה של Google Cloud Storage.
- מפתח סודי: מפתח JSON סודי שמזהה חשבון שירות.
- שניות לכל קובץ: מספר השניות שאחריהן הקובץ נחתך ומועלה.
- דחיסה: מגדירים את הערך False.
- הוספה לאינדקס: הערך שמוגדר הוא False.
- Dir: קידומת של ספרייה שבה יישמרו הקבצים במארח המרוחק.
- לוחצים על שמירת הפלט.
הגדרת פידים
כדי להגדיר פיד, מבצעים את השלבים הבאים:
- עוברים אל SIEM Settings > Feeds.
- לוחצים על הוספת פיד חדש.
- בדף הבא, לוחצים על הגדרת פיד יחיד.
- בשדה Feed name, מזינים שם לפיד (לדוגמה, Limacharlie EDR Logs).
- בוחרים באפשרות Google Cloud Storage V2 בתור סוג המקור.
- בוחרים באפשרות LimaCharlie בתור סוג היומן.
- לוחצים על קבלת חשבון שירות בתור חשבון השירות של Chronicle.
- לוחצים על הבא.
מציינים ערכים לפרמטרים הבאים של הקלט:
- Storage Bucket URI: כתובת ה-URL של קטגוריית Google Cloud Storage בפורמט
gs://my-bucket/<value>/. כתובת ה-URL הזו חייבת להסתיים בלוכסן (/). - אפשרויות למחיקת מקורות: בוחרים את אפשרות המחיקה לפי ההעדפה.
- Storage Bucket URI: כתובת ה-URL של קטגוריית Google Cloud Storage בפורמט
לוחצים על הבא.
בודקים את ההגדרות של הפיד החדש במסך סיום ולוחצים על שליחה.
יומנים לדוגמה נתמכים של LimaCharlie
DNS_REQUEST
{ "routing": { "oid": "406b0c42-af98-4b82-b78f-caecee64e3db", "iid": "811d1c22-d9a2-4b99-b1ac-6f7547998177", "sid": "98e97377-ad12-4fb7-a2e5-b492e18cf17a", "arch": 2, "plat": 268435456, "hostname": "masked-hostname.internal.net", "int_ip": "10.10.10.10", "ext_ip": "10.10.10.11", "moduleid": 2, "event_type": "DNS_REQUEST", "event_time": 1584131972237, "event_id": "42a5b328-dccb-4972-8b3e-d28c6298da1d", "tags": ["workstations"], "this": "d8856b9e783083c120fff45eadef092e" }, "event": { "DOMAIN_NAME": "sanitized.domain.net", "PROCESS_ID": 1556, "MESSAGE_ID": 52513, "DNS_TYPE": 28, "IP_ADDRESS": "2001:db8::1" } }NEW_PROCESS
{ "routing": { "oid": "406b0c42-af98-4b82-b78f-caecee64e3db", "iid": "811d1c22-d9a2-4b99-b1ac-6f7547998177", "sid": "7812dc27-5b53-475b-9a9c-b86964355986", "arch": 2, "plat": 268435456, "hostname": "masked-hostname.internal.net", "int_ip": "10.10.10.10", "ext_ip": "10.10.10.12", "moduleid": 2, "event_type": "NEW_PROCESS", "event_time": 1584121663200, "event_id": "519be559-6f48-4c4c-8374-55cf4b80bedc", "tags": ["workstations"], "this": "bfc2100277f0cc05e7f821c6011e5c54", "parent": "500e2ef6f130fc184889800b4d8403e3" }, "event": { "PARENT_PROCESS_ID": 3452, "FILE_PATH": "C:\\Program Files\\Git\\usr\\bin\\bash.exe", "COMMAND_LINE": "\"C:\\Program Files\\Git\\usr\\bin\\bash.exe\"", "MEMORY_USAGE": 20480, "USER_NAME": "CTC\\masked_user", "PROCESS_ID": 676, "PARENT": { "PARENT_PROCESS_ID": 18900, "FILE_PATH": "C:\\Program Files\\Git\\usr\\bin\\bash.exe", "COMMAND_LINE": "\"C:\\Program Files\\Git\\usr\\bin\\bash.exe\"", "BASE_ADDRESS": 4299161600, "PROCESS_ID": 3452, "THREADS": 5, "MEMORY_USAGE": 9437184, "USER_NAME": "CTC\\masked_user", "TIMESTAMP": 1584121249676, "THIS_ATOM": "500e2ef6f130fc184889800b4d8403e3", "PARENT_ATOM": "699c825429b894129b26dfe488225315", "FILE_IS_SIGNED": 0, "HASH": "744343e01351ba92e365b7e24eedd4ed18ed3ebe26e68c69d9b5e324fe64a1b5" }, "FILE_IS_SIGNED": 0, "HASH": "744343e01351ba92e365b7e24eedd4ed18ed3ebe26e68c69d9b5e324fe64a1b5" } }TERMINATE_PROCESS
{ "routing": { "oid": "406b0c42-af98-4b82-b78f-caecee64e3db", "iid": "811d1c22-d9a2-4b99-b1ac-6f7547998177", "sid": "7812dc27-5b53-475b-9a9c-b86964355986", "arch": 2, "plat": 268435456, "hostname": "masked-hostname.internal.net", "int_ip": "10.10.10.10", "ext_ip": "10.10.10.12", "moduleid": 2, "event_type": "TERMINATE_PROCESS", "event_time": 1584121663547, "event_id": "8abfd85b-71b1-4495-bd18-1f4b6f55103b", "tags": ["workstations"], "this": "2932ce40bde71d9b6bf2f648600badec", "parent": "bfc2100277f0cc05e7f821c6011e5c54" }, "event": { "PARENT_PROCESS_ID": 3452, "PROCESS_ID": 676 } }CODE_IDENTITY
{ "routing": { "oid": "406b0c42-af98-4b82-b78f-caecee64e3db", "iid": "811d1c22-d9a2-4b99-b1ac-6f7547998177", "sid": "c81a8699-8f37-4f74-a71f-3edf7a7ae80c", "arch": 2, "plat": 268435456, "hostname": "masked-hostname.internal.net", "int_ip": "10.10.10.10", "ext_ip": "10.10.10.11", "moduleid": 2, "event_type": "CODE_IDENTITY", "event_time": 1584116496391, "event_id": "4810161f-1c87-4069-89e0-1ea84a3f3b63", "tags": ["workstations"], "this": "72198f6f157681b611dc36cde1589b1d", "parent": "c167e778592b4da6cbf705249752d6e6" }, "event": { "FILE_PATH": "C:\\Windows\\System32\\psapi.dll", "HASH": "6dae0b5bac5b2c34fd313b51ac793b6f0c270da01474e4d1016b119fc1f9ce8f", "HASH_MD5": "89d92079f45d2f2539bcd1eef73a701e", "HASH_SHA1": "354fbac912764bbf6595f97a59d5e32041926194", "ERROR": 0, "SIGNATURE": { "FILE_PATH": "C:\\Windows\\System32\\psapi.dll", "CERT_ISSUER": "C=US, S=Washington, L=Redmond, O=Microsoft Corporation, " "CN=Microsoft Windows Production PCA 2011", "CERT_SUBJECT": "C=US, S=Washington, L=Redmond, O=Microsoft Corporation, " "CN=Microsoft Windows", "FILE_IS_SIGNED": 1, "FILE_CERT_IS_VERIFIED_LOCAL": 1 }, "FILE_INFO": "10.0.18362.1", "ORIGINAL_FILE_NAME": "PSAPI" } }EXISTING_PROCESS
{ "source": "129538ba-8970-4421-92dc-5bd958f8308e.05da2702-0aef-43e5-afa1-1bd747dc6161." "fcdd2eb7-9737-4dac-b639-c11c7a149c71.10000000.2", "routing": { "oid": "129538ba-8970-4421-92dc-5bd958f8308e", "iid": "05da2702-0aef-43e5-afa1-1bd747dc6161", "sid": "fcdd2eb7-9737-4dac-b639-c11c7a149c71", "arch": 2, "plat": 268435456, "hostname": "masked-hostname.internal.net", "int_ip": "10.10.10.10", "ext_ip": "10.10.10.11", "moduleid": 2, "event_type": "NEW_PROCESS", "event_time": 1584039879031, "event_id": "f2dd9f86-91fc-4566-8e7d-3235407ebc88", "tags": [], "this": "c8b9305d9358fea725096f354779ddec", "parent": "1deb4f32a9fc7d4d51e155a5c748ca74" }, "cat": "Whoami Execution", "namespace": "general", "detect": { "routing": { "oid": "129538ba-8970-4421-92dc-5bd958f8308e", "iid": "05da2702-0aef-43e5-afa1-1bd747dc6161", "sid": "fcdd2eb7-9737-4dac-b639-c11c7a149c71", "arch": 2, "plat": 268435456, "hostname": "masked-hostname.internal.net", "int_ip": "10.10.10.10", "ext_ip": "10.10.10.11", "moduleid": 2, "event_type": "NEW_PROCESS", "event_time": 1584039879031, "event_id": "f2dd9f86-91fc-4566-8e7d-3235407ebc88", "tags": [], "this": "c8b9305d9358fea725096f354779ddec", "parent": "1deb4f32a9fc7d4d51e155a5c748ca74" }, "event": { "PARENT_PROCESS_ID": 8396, "FILE_PATH": "C:\\Windows\\system32\\whoami.exe", "COMMAND_LINE": "whoami.exe", "PROCESS_ID": 4456, "PARENT": { "PARENT_PROCESS_ID": 5072, "FILE_PATH": "C:\\Windows\\system32\\cmd.exe", "COMMAND_LINE": "\"C:\\Windows\\system32\\cmd.exe\" ", "BASE_ADDRESS": 140699014070272, "PROCESS_ID": 8396, "THREADS": 3, "MEMORY_USAGE": 3645440, "USER_NAME": "masked-hostname.internal.net\\masked_user", "TIMESTAMP": 1584039874151, "THIS_ATOM": "1deb4f32a9fc7d4d51e155a5c748ca74", "PARENT_ATOM": "f6abd6b90dd752db2d2670a35f261ecb", "FILE_IS_SIGNED": 1, "HASH": "ff79d3c4a0b7eb191783c323ab8363ebd1fd10be58d8bcc96b07067743ca81d5" }, "FILE_IS_SIGNED": 1, "HASH": "a8a4c4719113b071bb50d67f6e12c188b92c70eeafdfcd6f5da69b6aaa99a7fd" } }, "detect_id": "996b32e7-9e92-4adb-9503-a53f1d52090a", "detect_mtd": { "level": "high", "references": [ "https://sanitized.domain.net/alerts/alert/public/1247926/" "agent-tesla-keylogger-delivered-inside-a-power-iso-daa-archive/", "https://sanitized.domain.net/tasks/7eaba74e-c1ea-400f-9c17-5e30eee89906/" ], "description": "Detects the execution of whoami, which is often used by attackers after " "exloitation / privilege escalation but rarely used by administrators", "tags": ["attack.discovery", "attack.t1033", "car.2016-03-001"], "author": "Florian Roth" }, "ts": 1584451579789 }SERVICE_CHANGE
{ "event": { "DLL": "%systemroot%\\system32\\wuaueng.dll", "EXECUTABLE": "%systemroot%\\system32\\svchost.exe -k netsvcs", "FILE_IS_SIGNED": 1, "HASH": "bce4a05d601d358f06f4d8f996aaa1923a8ee9d37262cc9b20b143be070c4641", "PROCESS_ID": 836, "SVC_DISPLAY_NAME": "Windows Update", "SVC_NAME": "wuauserv", "SVC_STATE": 4, "SVC_TYPE": 32 }, "routing": { "arch": 2, "did": "", "event_id": "baec41a4-0849-46c6-a78a-86fd3c61348f", "event_time": 1584131972237, "event_type": "SERVICE_CHANGE", "ext_ip": "10.10.10.12", "hostname": "masked-hostname.internal.net", "iid": "82fa9eb7-8f1c-474d-b68b-61825f4773d2", "int_ip": "10.10.10.13", "moduleid": 2, "oid": "3fb2aff0-a135-49f3-8231-b773a773da43", "plat": 268435456, "sid": "72a4fc32-46a3-4e34-9e07-3295aa59b3b6", "tags": ["server"], "this": "c624bb9dfb0dd39214de202d615a3027" } }NETWORK_CONNECTIONS
{ "event": { "COMMAND_LINE": "C:\\windows\\system32\\svchost.exe -k NetworkService -p -s Dnscache", "FILE_IS_SIGNED": 1, "FILE_PATH": "C:\\windows\\system32\\svchost.exe", "HASH": "643ec58e82e0272c97c2a59f6020970d881af19c0ad5029db9c958c13b6558c7", "NETWORK_ACTIVITY": [ { "DESTINATION": { "IP_ADDRESS": "2001:db8::10", "PORT": 53 }, "IS_OUTGOING": 1, "PROTOCOL": "udp6", "SOURCE": { "IP_ADDRESS": "2001:db8::20", "PORT": 49285 }, "TIMESTAMP": 1633325249854 }, { "DESTINATION": { "IP_ADDRESS": "10.10.10.14", "PORT": 53 }, "IS_OUTGOING": 1, "PROTOCOL": "udp4", "SOURCE": { "IP_ADDRESS": "10.10.10.15", "PORT": 50364 }, "TIMESTAMP": 1633325249898 } ], "PARENT_PROCESS_ID": 1356, "PROCESS_ID": 2544, "USER_NAME": "NT AUTHORITY\\NETWORK SERVICE" }, "routing": { "arch": 2, "did": "", "event_id": "c0556a7a-9580-4ed4-a75a-25ab4fa33302", "event_time": 1584131972237, "event_type": "NETWORK_CONNECTIONS", "ext_ip": "10.10.10.16", "hostname": "masked-hostname.internal.net", "iid": "6c989fbd-c296-4881-a0a2-b9f165f0ab1a", "int_ip": "10.10.10.15", "moduleid": 2, "oid": "bb479180-e2dc-422b-a54b-f48a572fcb32", "parent": "a48b0fd4e065922eaa452a2661588411", "plat": 268435456, "sid": "437a4196-9fb8-440b-9c90-cb49bee78d8c", "tags": ["windows-end-users"], "this": "b4659600ca9f18d5be4eaee6615a90e1" } }CLOUD_NOTIFICATION
{ "event": { "EXPIRY": 1633293567, "HCP_IDENT": { "HCP_ARCHITECTURE": 2, "HCP_INSTALLER_ID": "907e4bc5e4224a20a0b47618017ed09c", "HCP_ORG_ID": "1367c836c1ed4d4cadeb47bd2bbaf962", "HCP_PLATFORM": 536870912, "HCP_SENSOR_ID": "fcc8cd7d93a24afab58c9658350d6f66" }, "NOTIFICATION": { "DOMAIN_NAME": "sanitized.domain.net" }, "NOTIFICATION_ID": "DNS_RESOLVE_REQ" }, "routing": { "arch": 2, "did": "", "event_id": "e37fe0cf-7c09-424e-acc1-d821225cf2e0", "event_time": 1584131972237, "event_type": "CLOUD_NOTIFICATION", "ext_ip": "10.10.10.17", "hostname": "masked-hostname.internal.net", "iid": "907e4bc5-e422-4a20-a0b4-7618017ed09c", "int_ip": "10.10.10.18", "moduleid": 2, "oid": "1367c836-c1ed-4d4c-adeb-47bd2bbaf962", "plat": 536870912, "sid": "fcc8cd7d-93a2-4afa-b58c-9658350d6f66", "tags": ["cloudlinuxworkloads"] } }קבלה
{ "event": { "ERROR": 0 }, "routing": { "arch": 2, "did": "", "event_id": "832008f0-75af-401f-97de-b9a4d96e6e0c", "event_time": 1584131972237, "event_type": "RECEIPT", "ext_ip": "10.10.10.17", "hostname": "masked-hostname.internal.net", "iid": "907e4bc5-e422-4a20-a0b4-7618017ed09c", "int_ip": "10.10.10.18", "moduleid": 2, "oid": "1367c836-c1ed-4d4c-adeb-47bd2bbaf962", "plat": 536870912, "sid": "fcc8cd7d-93a2-4afa-b58c-9658350d6f66", "tags": ["cloudlinuxworkloads"] } }MODULE_LOAD
{ "event": { "BASE_ADDRESS": 140710068617216, "FILE_IS_SIGNED": 1, "FILE_PATH": "C:\\Windows\\System32\\cryptbase.dll", "HASH": "b50d007ee8764f7cada9d9a395da396201c8b18e6501b50ab809914a7588baf1", "MEMORY_SIZE": 49152, "MODULE_NAME": "cryptbase.dll", "PROCESS_ID": 1736 }, "routing": { "arch": 2, "did": "", "event_id": "1bd26937-ac7f-4f61-bab6-f83f796d2ecd", "event_time": 1584131972237, "event_type": "MODULE_LOAD", "ext_ip": "10.10.10.19", "hostname": "masked-hostname.internal.net", "iid": "efc77307-2d8a-4db5-a10f-f45fab19d1f3", "int_ip": "10.10.10.20", "moduleid": 2, "oid": "8cbe27f4-bfa1-4afb-ba19-138cd51389cd", "parent": "3da6ecb6ef74802bda4da2fa6159c7b3", "plat": 268435456, "sid": "41459c8d-977c-40cb-aa84-a5d2413a72e1", "tags": ["proj-simulated-data"], "this": "9804e2ec76caa07d743631ee6159c7b5" } }FILE_READ
{ "event": { "FILE_PATH": "C:\\Windows\\System32\\config\\systemprofile\\AppData\\Local\\Microsoft\\" "Windows\\PowerShell\\ModuleAnalysisCache", "PROCESS_ID": 4020 }, "routing": { "arch": 2, "did": "", "event_id": "f4a6a55a-6035-4bdc-8fca-d63cd39b9b7c", "event_time": 1584131972237, "event_type": "FILE_READ", "ext_ip": "10.10.10.19", "hostname": "DESKTOP-masked-hostname.internal.net", "iid": "efc77307-2d8a-4db5-a10f-f45fab19d1f3", "int_ip": "10.10.10.11", "moduleid": 2, "oid": "8cbe27f4-bfa1-4afb-ba19-138cd51389cd", "parent": "2d1eff5f675337956bb09e206159c792", "plat": 268435456, "sid": "41459c8d-977c-40cb-aa84-a5d2413a72e1", "tags": ["proj-simulated-data"], "this": "43018962d7e64857797adbd56159c7b3" } }NEW_NAMED_PIPE
{ "event": { "FILE_PATH": "\\Device\\NamedPipe\\masked.pipe.name", "PROCESS_ID": 1736 }, "routing": { "arch": 2, "did": "", "event_id": "c2381353-bddf-4ba2-92bf-15b1c4cd06d1", "event_time": 1584131972237, "event_type": "NEW_NAMED_PIPE", "ext_ip": "10.10.10.19", "hostname": "DESKTOP-masked-hostname.internal.net", "iid": "efc77307-2d8a-4db5-a10f-f45fab19d1f3", "int_ip": "10.10.10.11", "moduleid": 2, "oid": "8cbe27f4-bfa1-4afb-ba19-138cd51389cd", "parent": "3da6ecb6ef74802bda4da2fa6159c7b3", "plat": 268435456, "sid": "41459c8d-977c-40cb-aa84-a5d2413a72e1", "tags": ["proj-simulated-data"], "this": "75c28d52c8cb8bd841d1b8ad6159c7b4" } }REGISTRY_WRITE
{ "event": { "PROCESS_ID": 1736, "REGISTRY_KEY": "\\REGISTRY\\USER\\.DEFAULT\\Software\\Microsoft\\Windows\\" "CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass", "REGISTRY_VALUE": "AQAAAA==", "SIZE": 4, "TYPE": 4 }, "routing": { "arch": 2, "did": "", "event_id": "3fbd9a14-4605-4447-a8e4-ab6c0cda6852", "event_time": 1584131972237, "event_type": "REGISTRY_WRITE", "ext_ip": "10.10.10.19", "hostname": "DESKTOP-masked-hostname.internal.net", "iid": "efc77307-2d8a-4db5-a10f-f45fab19d1f3", "int_ip": "10.10.10.11", "moduleid": 2, "oid": "8cbe27f4-bfa1-4afb-ba19-138cd51389cd", "parent": "3da6ecb6ef74802bda4da2fa6159c7b3", "plat": 268435456, "sid": "41459c8d-977c-40cb-aa84-a5d2413a72e1", "tags": ["proj-simulated-data"], "this": "dd0f92df3b5e26a6be12cd186159c7b4" } }THREAD_INJECTION
{ "event": { "EVENTS": [ { "event": { "ACCESS_FLAGS": 2097151, "PARENT_PROCESS_ID": 3136, "PROCESS_ID": 2644, "SOURCE": { "COMMAND_LINE": "\"C:\\Windows\\system32\\HOSTNAME.EXE\"", "FILE_IS_SIGNED": 1, "FILE_PATH": "C:\\Windows\\system32\\HOSTNAME.EXE", "HASH": "a90c3fb350a11c6f6a6efa9607987d924d1de65e09ca9faf2e0e0e00531ee335", "MEMORY_USAGE": 32768, "PARENT_ATOM": "eab4177ebe39abb8c934b15c6159bd9e", "PARENT_PROCESS_ID": 3728, "PROCESS_ID": 3136, "THIS_ATOM": "a20ec63b1d44ef8111c596666159bdc2", "TIMESTAMP": 1633271233872, "USER_NAME": "BUILTIN\\Administrators" }, "TARGET": { "BASE_ADDRESS": 140702461788160, "COMMAND_LINE": "C:\\Windows\\system32\\disksnapshot.exe -z", "FILE_IS_SIGNED": 1, "FILE_PATH": "C:\\Windows\\system32\\disksnapshot.exe", "HASH": "f9a712caed73ec1392224aa13f48b154832151488e53410f1130cdf81aacf2ae", "MEMORY_USAGE": 1273856, "PARENT_ATOM": "2de44917d7d1e657951b6b5d614dff96", "PARENT_PROCESS_ID": 380, "PROCESS_ID": 2644, "THIS_ATOM": "0131cb216eb106953b0ee220615e9f7e", "THREADS": 1, "TIMESTAMP": 1633591166179, "USER_NAME": "NT AUTHORITY\\SYSTEM" } }, "routing": { "arch": 2, "did": "", "event_id": "82aac6d1-0bf5-43b4-911a-13e18a5044ab", "event_time": 1584131972237, "event_type": "REMOTE_PROCESS_HANDLE", "ext_ip": "10.10.10.19", "hostname": "DESKTOP-masked-hostname.internal.net", "iid": "efc77307-2d8a-4db5-a10f-f45fab19d1f3", "int_ip": "10.10.10.11", "moduleid": 2, "oid": "8cbe27f4-bfa1-4afb-ba19-138cd51389cd", "parent": "a20ec63b1d44ef8111c596666159bdc2", "plat": 268435456, "sid": "41459c8d-977c-40cb-aa84-a5d2413a72e1", "tags": ["proj-simulated-data"], "target": "0131cb216eb106953b0ee220615e9f7e", "this": "2b96934869a59d19ced528436159d3fa" } } ] }, "routing": { "arch": 2, "did": "", "event_id": "3349f656-ebd3-4ecf-b510-91d698af11b8", "event_time": 1584131972237, "event_type": "THREAD_INJECTION", "ext_ip": "10.10.10.19", "hostname": "DESKTOP-masked-hostname.internal.net", "iid": "efc77307-2d8a-4db5-a10f-f45fab19d1f3", "int_ip": "10.10.10.11", "moduleid": 2, "oid": "8cbe27f4-bfa1-4afb-ba19-138cd51389cd", "parent": "a20ec63b1d44ef8111c596666159bdc2", "plat": 268435456, "sid": "41459c8d-977c-40cb-aa84-a5d2413a72e1", "tags": ["proj-simulated-data"], "target": "0131cb216eb106953b0ee220615e9f7e", "this": "ff59af10d5ef682d206adfeb6159d3fa" } }
טבלת מיפוי UDM
| שדה היומן | מיפוי UDM | לוגיקה |
|---|---|---|
cat |
security_result.summary |
השם שונה מ-cat. ההגדרה הזו רלוונטית אם השדה detect לא ריק. |
detect.event.COMMAND_LINE |
principal.process.command_line |
השם הקודם היה detect.event.COMMAND_LINE. המאפיין הזה רלוונטי אם הערך של event_type הוא אחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, והערך של detect לא ריק. |
detect.event.COMMAND_LINE |
principal.process.command_line |
השם השתנה מ-detect.event.COMMAND_LINE. התנאי חל אם event_type לא שווה לאף אחד מהערכים NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect לא ריק. |
detect.event.FILE_PATH |
principal.process.file.full_path |
השם הקודם היה detect.event.FILE_PATH. המאפיין הזה רלוונטי אם הערך של event_type הוא אחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, והערך של detect לא ריק. |
detect.event.FILE_PATH |
principal.process.file.full_path |
השם השתנה מ-detect.event.FILE_PATH. התנאי חל אם event_type לא שווה לאף אחד מהערכים NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect לא ריק. |
detect.event.HASH |
principal.process.file.sha256 |
השם הקודם היה detect.event.HASH. המאפיין הזה רלוונטי אם הערך של event_type הוא אחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, והערך של detect לא ריק. |
detect.event.HASH |
principal.process.file.sha256 |
השם השתנה מ-detect.event.HASH. התנאי חל אם event_type לא שווה לאף אחד מהערכים NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect לא ריק. |
detect.event.HASH_MD5 |
principal.process.file.md5 |
השם השתנה מ-detect.event.HASH_MD5. התנאי חל אם event_type לא שווה לאף אחד מהערכים NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect לא ריק. |
detect.event.HASH_SHA1 |
principal.process.file.sha1 |
השם השתנה מ-detect.event.HASH_SHA1. התנאי חל אם event_type לא שווה לאף אחד מהערכים NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect לא ריק. |
detect.event.PARENT.COMMAND_LINE |
principal.process.command_line |
השם הקודם היה detect.event.PARENT.COMMAND_LINE. המאפיין הזה רלוונטי אם הערך של event_type הוא אחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, והערך של detect לא ריק. |
detect.event.PARENT.COMMAND_LINE |
principal.process.parent_process.command_line |
השם שונה מ-detect.event.PARENT.COMMAND_LINE. התנאי חל אם event_type לא שווה לאף אחת מהאפשרויות הבאות: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect לא ריק. |
detect.event.PARENT.FILE_PATH |
principal.process.file.full_path |
השם הקודם היה detect.event.PARENT.FILE_PATH. המאפיין הזה רלוונטי אם הערך של event_type הוא אחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, והערך של detect לא ריק. |
detect.event.PARENT.FILE_PATH |
principal.process.parent_process.file.full_path |
השם השתנה מ-detect.event.PARENT.FILE_PATH. התנאי חל אם event_type לא שווה לאף אחד מהערכים NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect לא ריק. |
detect.event.PARENT.HASH |
principal.process.file.sha256 |
השם הקודם היה detect.event.PARENT.HASH. המאפיין הזה רלוונטי אם הערך של event_type הוא אחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, והערך של detect לא ריק. |
detect.event.PARENT.HASH |
principal.process.parent_process.file.sha256 |
השם השתנה מ-detect.event.PARENT.HASH. התנאי חל אם event_type לא שווה לאף אחד מהערכים NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect לא ריק. |
detect.event.PARENT_PROCESS_ID |
principal.process.pid |
השם הקודם היה detect.event.PARENT_PROCESS_ID. המאפיין הזה רלוונטי אם הערך של event_type הוא אחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, והערך של detect לא ריק. |
detect.event.PARENT_PROCESS_ID |
principal.process.parent_process.pid |
השם השתנה מ-detect.event.PARENT_PROCESS_ID. התנאי חל אם event_type לא שווה לאף אחד מהערכים NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect לא ריק. |
detect.event.PROCESS_ID |
target.process.pid |
השם הקודם היה detect.event.PROCESS_ID. המאפיין הזה רלוונטי אם הערך של event_type הוא אחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, והערך של detect לא ריק. |
detect.event.PROCESS_ID |
principal.process.pid |
השם השתנה מ-detect.event.PROCESS_ID. התנאי חל אם event_type לא שווה לאף אחד מהערכים NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect לא ריק. |
detect.event.USER_NAME |
principal.user.userid |
השם השתנה מ-detect.event.USER_NAME. התנאי חל אם event_type לא שווה לאף אחד מהערכים NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect לא ריק. |
detect_mtd.description |
security_result.description |
השם שונה מ-detect_mtd.description. המדיניות הזו חלה כשהערך של detect לא ריק. |
detect_mtd.level |
security_result.severity |
הועתק מ-detect_mtd.level והומר לאותיות רישיות. ההגדרה הזו רלוונטית רק אם השדה detect לא ריק. |
event.COMMAND_LINE |
principal.process.command_line |
השם שונה מ-event.COMMAND_LINE. התנאי חל אם event_type הוא אחד מהערכים NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, ו-detect ריק. |
event.COMMAND_LINE |
principal.process.command_line |
שם חדש של event.COMMAND_LINE. התנאי חל אם event_type לא שווה לאחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect ריק. |
event.DLL |
target.file.full_path |
הועתק מ-event.DLL. ההגדרה רלוונטית כשהערך של event_type הוא SERVICE_CHANGE. |
event.DOMAIN_NAME |
network.dns.questions.0.name, network.dns.answers.0.name |
השם שונה ל-a.name, אחר כך הועתק ל-q.name, ואז מוזג למערכי network.dns.questions ו-network.dns.answers. ההגדרה רלוונטית כשהערך של event_type הוא DNS_REQUEST. |
event.DNS_TYPE |
network.dns.answers.0.type |
השם שונה ל-a.type, ואז בוצע מיזוג למערך network.dns.answers. ההגדרה חלה כש-event_type הוא DNS_REQUEST. |
event.ERROR |
security_result.severity_details |
הועתק מ-event.ERROR. ההגדרה הזו רלוונטית רק אם השדה event.ERROR לא ריק. |
event.EXECUTABLE |
target.process.command_line |
הועתק מ-event.EXECUTABLE. ההגדרה חלה כש-event_type הוא SERVICE_CHANGE. |
event.FILE_PATH |
target.file.full_path |
השם השתנה מ-event.FILE_PATH. התנאי חל אם event_type הוא אחד מהערכים NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE או FILE_READ, והערך של detect הוא ריק. |
event.FILE_PATH |
principal.process.file.full_path |
שם חדש של event.FILE_PATH. התנאי חל אם event_type לא שווה לאחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect ריק. |
event.FILE_PATH |
target.process.file.full_path |
השם השתנה מ-event.FILE_PATH. התנאי חל אם event_type הוא אחד מהערכים NEW_PROCESS, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, ו-detect ריק. |
event.HASH |
target.file.sha256 |
השם השתנה מ-event.HASH. התנאי חל אם event_type הוא אחד מהערכים NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE או FILE_READ, והערך של detect הוא ריק. |
event.HASH |
principal.process.file.sha256 |
שם חדש של event.HASH. התנאי חל אם event_type לא שווה לאחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect ריק. |
event.HASH |
target.process.file.sha256 |
השם השתנה מ-event.HASH. התנאי חל אם event_type הוא אחד מהערכים NEW_PROCESS, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, ו-detect ריק. |
event.HASH_MD5 |
principal.process.file.md5 |
שם חדש של event.HASH_MD5. התנאי חל אם event_type לא שווה לאחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect ריק. |
event.HASH_SHA1 |
principal.process.file.sha1 |
שם חדש של event.HASH_SHA1. התנאי חל אם event_type לא שווה לאחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect ריק. |
event.IP_ADDRESS |
network.dns.answers.0.data |
השם שונה ל-a.data, ואז בוצע מיזוג למערך network.dns.answers. התנאי חל אם הערך של event_type הוא DNS_REQUEST והערך של event.IP_ADDRESS לא ריק. |
event.MESSAGE_ID |
network.dns.id |
השם שונה מ-event.MESSAGE_ID. התנאי חל כש-event_type הוא DNS_REQUEST. |
event.NETWORK_ACTIVITY[].DESTINATION.IP_ADDRESS |
target.ip |
מוזג מ-event.NETWORK_ACTIVITY[].DESTINATION.IP_ADDRESS. ההגדרה חלה כש-event_type הוא NETWORK_CONNECTIONS. |
event.NETWORK_ACTIVITY[].SOURCE.IP_ADDRESS |
principal.ip |
מוזג מ-event.NETWORK_ACTIVITY[].SOURCE.IP_ADDRESS. ההגדרה חלה כש-event_type הוא NETWORK_CONNECTIONS. |
event.PARENT.COMMAND_LINE |
principal.process.command_line |
השם שונה מ-event.PARENT.COMMAND_LINE. התנאי חל אם event_type הוא אחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, ו-detect ריק. |
event.PARENT.COMMAND_LINE |
principal.process.parent_process.command_line |
שם חדש של event.PARENT.COMMAND_LINE. התנאי חל אם event_type לא שווה לאחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect ריק. |
event.PARENT.FILE_PATH |
principal.process.file.full_path |
השם שונה מ-event.PARENT.FILE_PATH. התנאי חל אם event_type הוא אחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, ו-detect ריק. |
event.PARENT.FILE_PATH |
principal.process.parent_process.file.full_path |
השם שונה מ-event.PARENT.FILE_PATH. התנאי חל אם event_type לא שווה לאף אחת מהאפשרויות הבאות: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect ריק. |
event.PARENT.HASH |
principal.process.file.sha256 |
השם שונה מ-event.PARENT.HASH. התנאי חל אם event_type הוא אחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, ו-detect ריק. |
event.PARENT.HASH |
principal.process.parent_process.file.sha256 |
השם שונה מ-event.PARENT.HASH. התנאי חל אם event_type לא שווה לאף אחת מהאפשרויות הבאות: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect ריק. |
event.PARENT_PROCESS_ID |
principal.process.pid |
השם שונה מ-event.PARENT_PROCESS_ID. התנאי חל אם event_type הוא אחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, ו-detect ריק. |
event.PARENT_PROCESS_ID |
principal.process.parent_process.pid |
שם חדש של event.PARENT_PROCESS_ID. התנאי חל אם event_type לא שווה לאחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect ריק. |
event.PROCESS_ID |
target.process.pid |
השם שונה מ-event.PROCESS_ID. התנאי חל אם event_type הוא אחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, ו-detect ריק. |
event.PROCESS_ID |
principal.process.pid |
שם חדש של event.PROCESS_ID. התנאי חל אם event_type לא שווה לאחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect ריק. |
event.REGISTRY_KEY |
target.registry.registry_key |
הועתק מ-event.REGISTRY_KEY. ההגדרה רלוונטית כשהערך של event_type הוא REGISTRY_WRITE. |
event.REGISTRY_VALUE |
target.registry.registry_value_data |
הועתק מ-event.REGISTRY_VALUE. ההגדרה רלוונטית כשהערך של event_type הוא REGISTRY_WRITE. |
event.SVC_DISPLAY_NAME |
metadata.description |
הועתק מ-event.SVC_DISPLAY_NAME. ההגדרה חלה כש-event_type הוא SERVICE_CHANGE. |
event.SVC_NAME |
target.application |
הועתק מ-event.SVC_NAME. ההגדרה חלה כש-event_type הוא SERVICE_CHANGE. |
event.USER_NAME |
principal.user.userid |
שם חדש של event.USER_NAME. התנאי חל אם event_type לא שווה לאחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם detect ריק. |
routing.event_time |
metadata.event_timestamp |
הערך מנותח כחותמת זמן מ-routing.event_time באמצעות הפורמט UNIX_MS או ISO8601. |
routing.event_type |
metadata.product_event_type |
הועתק מ-routing.event_type. |
routing.ext_ip |
principal.ip |
הועתק מ-routing.ext_ip. התנאי חל כשהשדה routing.ext_ip לא ריק. |
routing.hostname |
principal.hostname |
הועתק מ-routing.hostname. ההגדרה הזו רלוונטית רק אם השדה routing.hostname לא ריק. |
routing.int_ip |
principal.ip |
הועתק מ-routing.int_ip. ההגדרה הזו רלוונטית רק אם השדה routing.int_ip לא ריק. |
routing.parent |
target.process.product_specific_process_id |
התווסף לפניו 'LC:' מ-routing.parent. ההגדרה הזו רלוונטית רק אם השדה detect לא ריק. |
routing.parent |
principal.process.product_specific_process_id |
התווסף לפניו 'LC:' מ-routing.parent. התנאי חל אם הערך של event_type הוא לא אחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, וגם אם הערך של routing.this ריק והערך של routing.parent לא ריק. |
routing.this |
principal.process.product_specific_process_id |
התווסף לפניו 'LC:' מ-routing.this. התנאי חל אם הערך של event_type הוא אחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, והערך של detect הוא ריק. |
routing.this |
principal.process.product_specific_process_id |
התווסף לפניו 'LC:' מ-routing.this. התנאי חל אם הערך של event_type הוא לא אחד מהערכים הבאים: NEW_PROCESS, NEW_DOCUMENT, FILE_MODIFIED, FILE_DELETE, FILE_CREATE, FILE_READ, MODULE_LOAD, TERMINATE_PROCESS או SENSITIVE_PROCESS_ACCESS, והערך של routing.this הוא לא ריק. אם העמודה detect לא ריקה, צריך להגדיר את הערך true. הערך הוא true אם השדה detect לא ריק והשדה detect_mtd.level הוא אחד מהערכים high, medium או critical. הערך שמוגדר במאפיין הזה תלוי בערך של event_type: NETWORK_DNS אם הערך של event_type הוא DNS_REQUEST, PROCESS_LAUNCH אם הערך של event_type הוא NEW_PROCESS, PROCESS_UNCATEGORIZED אם הערך של event_type הוא EXISTING_PROCESS, NETWORK_CONNECTION אם הערך של event_type הוא CONNECTED או NETWORK_CONNECTIONS, REGISTRY_MODIFICATION אם הערך של event_type הוא REGISTRY_WRITE, SERVICE_MODIFICATION אם הערך של event_type הוא SERVICE_CHANGE, FILE_UNCATEGORIZED אם הערך של event_type הוא NEW_DOCUMENT, FILE_READ אם הערך של event_type הוא FILE_READ, FILE_DELETION אם הערך של event_type הוא FILE_DELETE, FILE_CREATION אם הערך של event_type הוא FILE_CREATE, FILE_MODIFICATION אם הערך של event_type הוא FILE_MODIFIED, PROCESS_MODULE_LOAD אם הערך של event_type הוא MODULE_LOAD, PROCESS_TERMINATION אם הערך של event_type הוא TERMINATE_PROCESS, STATUS_UNCATEGORIZED אם הערך של event_type הוא CLOUD_NOTIFICATION או RECEIPT, PROCESS_UNCATEGORIZED אם הערך של event_type הוא REMOTE_PROCESS_HANDLE או NEW_REMOTE_THREAD, או GENERIC_EVENT בכל מקרה אחר. ההגדרה היא LimaCharlie EDR. מגדירים את הערך כ-LimaCharlie. הערך שמוגדר הוא DNS אם event_type הוא DNS_REQUEST. הערך הוא ERROR (שגיאה) אם event.ERROR לא ריק. הועתק מ-event.HOST_NAME. ההגדרה חלה כש-event_type הוא CONNECTED. |
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.