חיפוש ביומנים גולמיים באמצעות ביטוי רגולרי

נתמך ב:

כשמבצעים חיפוש, מערכת Google Security Operations בודקת קודם את נתוני האבטחה שנקלטו, נותחו ועברו נרמול. אם המידע לא נמצא בנתונים המנורמלים, אפשר להשתמש בחיפוש ביומן הגולמי כדי לבדוק את היומנים הגולמיים שלא עברו ניתוח. אפשר גם להשתמש בביטויים רגולריים כדי לבדוק את היומנים הגולמיים בפירוט רב יותר.

אתם יכולים להשתמש בחיפוש ביומן גולמי כדי לבדוק ארטיפקטים שמופיעים ביומנים (אבל לא באינדקס), כולל:

  • שמות משתמשים
  • שמות הקבצים
  • מפתחות רישום
  • ארגומנטים בשורת הפקודה
  • נתונים גולמיים שקשורים לבקשות HTTP
  • שמות דומיין שמבוססים על ביטויים רגולריים
  • מרחבי שמות וכתובות של נכסים

אפשר לבצע חיפוש ביומן הגולמי באמצעות סרגל החיפוש שנמצא בדף הנחיתה או בסרגל התפריטים. בוחרים אחת מהשיטות הבאות:

שימוש בפורמט raw=

אפשר לשלוח שאילתות ליומנים גולמיים באמצעות הפורמט raw=. זו השיטה המומלצת.

  • כדי לחפש מחרוזת משנה, מקיפים את מונח החיפוש במירכאות. לדוגמה, raw = "ABC".
  • כדי לחפש באמצעות ביטוי רגולרי, מקיפים את הביטוי בלוכסנים (/). לדוגמה, raw = /AB*C/.

שיטה מדור קודם: שימוש בהנחיה לחיפוש ביומן הגולמי

  • בסרגל חיפוש, מזינים מחרוזת חיפוש עם לפחות ארבעה תווים (לדוגמה, גיבוב MD5), כולל תווים כלליים.
  • אם החיפוש לא מחזיר תוצאות, מופיעה האפשרות חיפוש ביומן הגולמי.
  • אופציונלי: מציינים את שעת ההתחלה ואת שעת הסיום. טווח ברירת המחדל הוא 7 הימים האחרונים.
  • אופציונלי: ברשימה מקורות ליומן, בוחרים מקור אחד או יותר של יומן. הגדרת ברירת המחדל היא הכול.
  • לוחצים על חיפוש.

מוצגים אירועים שמשויכים למחרוזת החיפוש. לוחצים על החץ כדי לפתוח את היומן הגולמי המתאים. שאילתת החיפוש והמסננים שהוחלו עליה מוצגים גם בדף חיפוש.

ביטויים רגולריים

אתם יכולים להשתמש בביטויים רגולריים ב-Google SecOps כדי לחפש ולהתאים קבוצות של מחרוזות תווים בנתוני האבטחה שלכם. ביטויים רגולריים עוזרים לצמצם את החיפוש באמצעות קטעי מידע, במקום לדרוש התאמה מדויקת.

כדי להריץ חיפוש באמצעות תחביר של ביטוי רגולרי:

  1. בשדה חיפוש מזינים ביטוי רגולרי. הביטוי הרגולרי צריך להיות באורך של 4 עד 66 תווים.
  2. מסמנים את התיבה הפעלת השאילתה כביטוי רגולרי ולוחצים על חיפוש.

תשתית הביטויים הרגולריים של Google SecOps מבוססת על Google RE2, מנוע ביטויים רגולריים בקוד פתוח. ב-Google SecOps נעשה שימוש באותו תחביר של ביטויים רגולריים.

בטבלה הבאה מפורטים כמה מהתחבירים הנפוצים של ביטויים רגולריים שאפשר להשתמש בהם לחיפושים.

כל תו .
מספר x של כל תו {x}
סוג הדמות [xyz]
קבוצת תווים שמופיעים בשלילה [^xyz]
אלפאנומרי (0-9A-Za-z) [[:alnum:]]
אלפביתי (א' עד ת') [[:alpha:]]
ספרות (0-9) [[:digit:]]
אותיות קטנות (a-z) [[:lower:]]
אותיות רישיות (A-Z) [[:upper:]]
תווים במילה (0-9A-Za-z_) [[:word:]]
ספרה הקסדצימלית (0-9A-Fa-f) [[:xdigit:]]
סמל של סימן שאלה (?) מתאים לאפס מקרים או למקרה אחד של הרכיב הקודם.
כוכבית (*) מתאים לאפס מקרים או יותר של התו או הקבוצה הקודמים.
סימן פלוס (+) תואם למופע אחד או יותר של התו או הקבוצה הקודמים.

בדוגמאות הבאות אפשר לראות איך משתמשים בביטויים רגולריים כדי לחפש נתונים:

  • goo.le\.com—מתאים לכל מחרוזת שמתחילה ב-goo, ואחריה תו בודד כלשהו, ואז le.com, כמו google.com או goo0le.com.
  • goo\w{3}\.com – מתאים למחרוזות שמתחילות ב-goo, ואחריהן בדיוק שלושה תווים במילה (\w), ומסתיימות ב-.com. לדוגמה, google.com, ‏ goojle.com או goodle.com.
  • [[:digit:]]\.[[:alpha:]] – תואם למחרוזת שיש בה ספרה יחידה, ואחריה נקודה (.), ואחריה תו אלפביתי יחיד, כמו 34323.system,‏ 23458.office או 897.net.

דוגמאות לביטויים רגולריים לחיפוש ביומני Windows

בקטע הזה מפורטות מחרוזות של שאילתות לביטויים רגולריים שאפשר להשתמש בהן עם חיפוש ביומן הגולמי של Google SecOps כדי למצוא אירועים נפוצים ב-Windows שנמצאים במעקב. בדוגמאות האלה אנחנו מניחים שהודעות היומן של Windows הן בפורמט JSON.

מידע נוסף על מזהי אירועים נפוצים ב-Windows שאפשר לעקוב אחריהם זמין במאמר אירועים למעקב. הדוגמאות שמופיעות בהמשך פועלות לפי דפוס דומה, שמתואר בתרחישי השימוש האלה.

תרחיש לדוגמה: החזרת אירועים עם EventID‏ 1150
מחרוזת של ביטוי רגולרי: \"EventID\"\:\s*1150
ערכים תואמים: "EventID":1150
תרחיש לדוגמה:החזרת אירועים עם מזהה אירוע שהוא 1150 או 1151
מחרוזת של ביטוי רגולרי (?:\"EventID\"\:\s*)(?:1150|1151)
ערכים תואמים "EventID":1150 וגם "EventID":1151
תרחיש לדוגמה: החזרת אירועים עם מזהה אירוע 1150 או 1151, ועם ThreadID 9092
מחרוזת של ביטוי רגולרי (?:\"EventID\"\:\s*)(?:1150|1151).*(?:\"ThreadID\"\:\s*9092)
ערכים תואמים "EventID":1150 <...any number of characters...> "ThreadID":9092
וגם
"EventID":1151 <...any number of characters...> "ThreadID":9092

חיפוש אירועים שקשורים לניהול החשבון

מחרוזות השאילתה של הביטויים הרגולריים האלה מזהות אירועים נפוצים של ניהול חשבון באמצעות המאפיין EventID.

סוג האירוע ביטוי רגולרי
נוצר חשבון משתמש "EventID\"\:\s*4720
חשבון המשתמש הופעל "EventID\"\:\s*4722
חשבון המשתמש מושבת "EventID\"\:\s*4725
חשבון המשתמש נמחק "EventID\"\:\s*4726
שינוי של זכויות משתמש "EventID\"\:\s*4703
חבר נוסף לקבוצה גלובלית עם אבטחה "EventID\"\:\s*4728
הסרת חבר מקבוצה גלובלית עם אבטחה "EventID\"\:\s*4729
קבוצה גלובלית עם אבטחה הופעלה נמחקה "EventID\"\:\s*4730

חיפוש אירועים של התחברות מוצלחת

מחרוזות השאילתה של הביטוי הרגולרי האלה מזהות סוגים של אירועי כניסה מוצלחת באמצעות המאפיינים EventID ו-LogonType.

סוג האירוע ביטוי רגולרי
התחברות מוצלחת "EventID\"\:\s*4624
התחברות מוצלחת – אינטראקטיבית (LogonType=2) "EventID\"\:\s*4624.*?LogonType\"\:\s*\"2\"
התחברות מוצלחת – התחברות באצווה (LogonType=4) "EventID\"\:\s*4624.*?LogonType\"\:\s*\"4\"
התחברות מוצלחת – התחברות לשירות (LogonType=5) "EventID\"\:\s*4624.*?LogonType\"\:\s*\"5\"
התחברות מוצלחת – התחברות אינטראקטיבית מרחוק (LogonType=10) "EventID\"\:\s*4624.*?LogonType\"\:\s*\"10\"
התחברות מוצלחת – אינטראקטיבית, אצווה, שירות או אינטראקטיבית מרחוק (?:"EventID\"\:\s*4624.*?LogonType\"\:\s*\")(?:2|4|5|10)\"

חיפוש אירועים של כניסה שנכשלה

מחרוזות השאילתה של הביטוי הרגולרי האלה מזהות סוגים של אירועי כניסה שנכשלו באמצעות המאפיינים EventID ו-LogonType.

סוג האירוע ביטוי רגולרי
הכניסה לחשבון נכשלה "EventID\"\:\s*4625
כשל בכניסה – אינטראקטיבי (LogonType=2) "EventID\"\:\s*4625.*?LogonType\"\:\s*\"2\"
הכניסה נכשלה – כניסה לקובץ אצווה (LogonType=4) "EventID\"\:\s*4625.*?LogonType\"\:\s*\"4\"
הכניסה נכשלה – כניסה לשירות (LogonType=5) "EventID\"\:\s*4625.*?LogonType\"\:\s*\"5\"
הכניסה נכשלה – כניסה אינטראקטיבית מרחוק (LogonType=10) "EventID\"\:\s*4625.*?LogonType\"\:\s*\"10\"
כניסה נכשלה – אינטראקטיבית, אצווה, שירות או אינטראקטיבית מרחוק (?:"EventID\"\:\s*4625.*LogonType\"\:\s*\")(?:2|4|5|10)\"

חיפוש אירועים של תהליכים, שירותים ומשימות

מחרוזות השאילתות האלה של ביטויים רגולריים מזהות אירועים מסוימים של תהליכים ושירותים באמצעות מאפיין EventID.

סוג האירוע ביטוי רגולרי
התחלת התהליך "EventID\"\:\s*4688
יציאה מהתהליך "EventID\"\:\s*4689
השירות הותקן "EventID\"\:\s*4697
נוצר שירות חדש "EventID\"\:\s*7045
משימה מתוזמנת נוצרה "EventID\"\:\s*4698

מחרוזות השאילתה של הביטוי הרגולרי האלה מזהות סוגים שונים של אירועים שקשורים לתהליכים ולשירותים באמצעות מאפיין EventID.

סוג האירוע ביטוי רגולרי
יומן הביקורת נוקה "EventID\"\:\s*1102
ניסיון גישה לאובייקט "EventID\"\:\s*4663
הגישה שותפה "EventID\"\:\s*5140

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.