חיפוש ביומנים גולמיים באמצעות ביטוי רגולרי
כשמבצעים חיפוש, מערכת Google Security Operations בודקת קודם את נתוני האבטחה שנקלטו, נותחו ועברו נרמול. אם המידע לא נמצא בנתונים המנורמלים, אפשר להשתמש בחיפוש ביומן הגולמי כדי לבדוק את היומנים הגולמיים שלא עברו ניתוח. אפשר גם להשתמש בביטויים רגולריים כדי לבדוק את היומנים הגולמיים בפירוט רב יותר.
אתם יכולים להשתמש בחיפוש ביומן גולמי כדי לבדוק ארטיפקטים שמופיעים ביומנים (אבל לא באינדקס), כולל:
- שמות משתמשים
- שמות הקבצים
- מפתחות רישום
- ארגומנטים בשורת הפקודה
- נתונים גולמיים שקשורים לבקשות HTTP
- שמות דומיין שמבוססים על ביטויים רגולריים
- מרחבי שמות וכתובות של נכסים
חיפוש ביומן הגולמי
אפשר לבצע חיפוש ביומן הגולמי באמצעות סרגל החיפוש שנמצא בדף הנחיתה או בסרגל התפריטים. בוחרים אחת מהשיטות הבאות:
שימוש בפורמט raw=
אפשר לשלוח שאילתות ליומנים גולמיים באמצעות הפורמט raw=. זו השיטה המומלצת.
- כדי לחפש מחרוזת משנה, מקיפים את מונח החיפוש במירכאות. לדוגמה,
raw = "ABC". - כדי לחפש באמצעות ביטוי רגולרי, מקיפים את הביטוי בלוכסנים (/).
לדוגמה,
raw = /AB*C/.
שיטה מדור קודם: שימוש בהנחיה לחיפוש ביומן הגולמי
- בסרגל חיפוש, מזינים מחרוזת חיפוש עם לפחות ארבעה תווים (לדוגמה, גיבוב MD5), כולל תווים כלליים.
- אם החיפוש לא מחזיר תוצאות, מופיעה האפשרות חיפוש ביומן הגולמי.
- אופציונלי: מציינים את שעת ההתחלה ואת שעת הסיום. טווח ברירת המחדל הוא 7 הימים האחרונים.
- אופציונלי: ברשימה מקורות ליומן, בוחרים מקור אחד או יותר של יומן. הגדרת ברירת המחדל היא הכול.
- לוחצים על חיפוש.
מוצגים אירועים שמשויכים למחרוזת החיפוש. לוחצים על החץ כדי לפתוח את היומן הגולמי המתאים. שאילתת החיפוש והמסננים שהוחלו עליה מוצגים גם בדף חיפוש.
ביטויים רגולריים
אתם יכולים להשתמש בביטויים רגולריים ב-Google SecOps כדי לחפש ולהתאים קבוצות של מחרוזות תווים בנתוני האבטחה שלכם. ביטויים רגולריים עוזרים לצמצם את החיפוש באמצעות קטעי מידע, במקום לדרוש התאמה מדויקת.
כדי להריץ חיפוש באמצעות תחביר של ביטוי רגולרי:
- בשדה חיפוש מזינים ביטוי רגולרי. הביטוי הרגולרי צריך להיות באורך של 4 עד 66 תווים.
- מסמנים את התיבה הפעלת השאילתה כביטוי רגולרי ולוחצים על חיפוש.
תשתית הביטויים הרגולריים של Google SecOps מבוססת על Google RE2, מנוע ביטויים רגולריים בקוד פתוח. ב-Google SecOps נעשה שימוש באותו תחביר של ביטויים רגולריים.
בטבלה הבאה מפורטים כמה מהתחבירים הנפוצים של ביטויים רגולריים שאפשר להשתמש בהם לחיפושים.
| כל תו | . |
| מספר x של כל תו | {x} |
| סוג הדמות | [xyz] |
| קבוצת תווים שמופיעים בשלילה | [^xyz] |
| אלפאנומרי (0-9A-Za-z) | [[:alnum:]] |
| אלפביתי (א' עד ת') | [[:alpha:]] |
| ספרות (0-9) | [[:digit:]] |
| אותיות קטנות (a-z) | [[:lower:]] |
| אותיות רישיות (A-Z) | [[:upper:]] |
| תווים במילה (0-9A-Za-z_) | [[:word:]] |
| ספרה הקסדצימלית (0-9A-Fa-f) | [[:xdigit:]] |
| סמל של סימן שאלה (?) | מתאים לאפס מקרים או למקרה אחד של הרכיב הקודם. |
| כוכבית (*) | מתאים לאפס מקרים או יותר של התו או הקבוצה הקודמים. |
| סימן פלוס (+) | תואם למופע אחד או יותר של התו או הקבוצה הקודמים. |
בדוגמאות הבאות אפשר לראות איך משתמשים בביטויים רגולריים כדי לחפש נתונים:
-
goo.le\.com—מתאים לכל מחרוזת שמתחילה ב-goo, ואחריה תו בודד כלשהו, ואזle.com, כמוgoogle.comאוgoo0le.com. -
goo\w{3}\.com– מתאים למחרוזות שמתחילות ב-goo, ואחריהן בדיוק שלושה תווים במילה (\w), ומסתיימות ב-.com. לדוגמה,google.com, goojle.comאוgoodle.com. -
[[:digit:]]\.[[:alpha:]]– תואם למחרוזת שיש בה ספרה יחידה, ואחריה נקודה (.), ואחריה תו אלפביתי יחיד, כמו34323.system,23458.officeאו897.net.
דוגמאות לביטויים רגולריים לחיפוש ביומני Windows
בקטע הזה מפורטות מחרוזות של שאילתות לביטויים רגולריים שאפשר להשתמש בהן עם חיפוש ביומן הגולמי של Google SecOps כדי למצוא אירועים נפוצים ב-Windows שנמצאים במעקב. בדוגמאות האלה אנחנו מניחים שהודעות היומן של Windows הן בפורמט JSON.
מידע נוסף על מזהי אירועים נפוצים ב-Windows שאפשר לעקוב אחריהם זמין במאמר אירועים למעקב. הדוגמאות שמופיעות בהמשך פועלות לפי דפוס דומה, שמתואר בתרחישי השימוש האלה.
| תרחיש לדוגמה: החזרת אירועים עם EventID 1150 | |
| מחרוזת של ביטוי רגולרי: | \"EventID\"\:\s*1150 |
| ערכים תואמים: | "EventID":1150 |
| תרחיש לדוגמה:החזרת אירועים עם מזהה אירוע שהוא 1150 או 1151 | |
| מחרוזת של ביטוי רגולרי | (?:\"EventID\"\:\s*)(?:1150|1151) |
| ערכים תואמים | "EventID":1150 וגם "EventID":1151 |
| תרחיש לדוגמה: החזרת אירועים עם מזהה אירוע 1150 או 1151, ועם ThreadID 9092 | |
| מחרוזת של ביטוי רגולרי | (?:\"EventID\"\:\s*)(?:1150|1151).*(?:\"ThreadID\"\:\s*9092) |
| ערכים תואמים | "EventID":1150 <...any number of characters...> "ThreadID":9092
וגם "EventID":1151 <...any number of characters...> "ThreadID":9092 |
חיפוש אירועים שקשורים לניהול החשבון
מחרוזות השאילתה של הביטויים הרגולריים האלה מזהות אירועים נפוצים של ניהול חשבון באמצעות המאפיין EventID.
| סוג האירוע | ביטוי רגולרי |
| נוצר חשבון משתמש | "EventID\"\:\s*4720 |
| חשבון המשתמש הופעל | "EventID\"\:\s*4722 |
| חשבון המשתמש מושבת | "EventID\"\:\s*4725 |
| חשבון המשתמש נמחק | "EventID\"\:\s*4726 |
| שינוי של זכויות משתמש | "EventID\"\:\s*4703 |
| חבר נוסף לקבוצה גלובלית עם אבטחה | "EventID\"\:\s*4728 |
| הסרת חבר מקבוצה גלובלית עם אבטחה | "EventID\"\:\s*4729 |
| קבוצה גלובלית עם אבטחה הופעלה נמחקה | "EventID\"\:\s*4730 |
חיפוש אירועים של התחברות מוצלחת
מחרוזות השאילתה של הביטוי הרגולרי האלה מזהות סוגים של אירועי כניסה מוצלחת באמצעות המאפיינים EventID ו-LogonType.
| סוג האירוע | ביטוי רגולרי |
| התחברות מוצלחת | "EventID\"\:\s*4624 |
| התחברות מוצלחת – אינטראקטיבית (LogonType=2) | "EventID\"\:\s*4624.*?LogonType\"\:\s*\"2\" |
| התחברות מוצלחת – התחברות באצווה (LogonType=4) | "EventID\"\:\s*4624.*?LogonType\"\:\s*\"4\" |
| התחברות מוצלחת – התחברות לשירות (LogonType=5) | "EventID\"\:\s*4624.*?LogonType\"\:\s*\"5\" |
| התחברות מוצלחת – התחברות אינטראקטיבית מרחוק (LogonType=10) | "EventID\"\:\s*4624.*?LogonType\"\:\s*\"10\" |
| התחברות מוצלחת – אינטראקטיבית, אצווה, שירות או אינטראקטיבית מרחוק | (?:"EventID\"\:\s*4624.*?LogonType\"\:\s*\")(?:2|4|5|10)\" |
חיפוש אירועים של כניסה שנכשלה
מחרוזות השאילתה של הביטוי הרגולרי האלה מזהות סוגים של אירועי כניסה שנכשלו באמצעות המאפיינים EventID ו-LogonType.
| סוג האירוע | ביטוי רגולרי |
| הכניסה לחשבון נכשלה | "EventID\"\:\s*4625 |
| כשל בכניסה – אינטראקטיבי (LogonType=2) | "EventID\"\:\s*4625.*?LogonType\"\:\s*\"2\" |
| הכניסה נכשלה – כניסה לקובץ אצווה (LogonType=4) | "EventID\"\:\s*4625.*?LogonType\"\:\s*\"4\" |
| הכניסה נכשלה – כניסה לשירות (LogonType=5) | "EventID\"\:\s*4625.*?LogonType\"\:\s*\"5\" |
| הכניסה נכשלה – כניסה אינטראקטיבית מרחוק (LogonType=10) | "EventID\"\:\s*4625.*?LogonType\"\:\s*\"10\" |
| כניסה נכשלה – אינטראקטיבית, אצווה, שירות או אינטראקטיבית מרחוק | (?:"EventID\"\:\s*4625.*LogonType\"\:\s*\")(?:2|4|5|10)\" |
חיפוש אירועים של תהליכים, שירותים ומשימות
מחרוזות השאילתות האלה של ביטויים רגולריים מזהות אירועים מסוימים של תהליכים ושירותים באמצעות מאפיין EventID.
| סוג האירוע | ביטוי רגולרי |
| התחלת התהליך | "EventID\"\:\s*4688 |
| יציאה מהתהליך | "EventID\"\:\s*4689 |
| השירות הותקן | "EventID\"\:\s*4697 |
| נוצר שירות חדש | "EventID\"\:\s*7045 |
| משימה מתוזמנת נוצרה | "EventID\"\:\s*4698 |
חיפוש אירועים שקשורים לגישה לאובייקט
מחרוזות השאילתה של הביטוי הרגולרי האלה מזהות סוגים שונים של אירועים שקשורים לתהליכים ולשירותים באמצעות מאפיין EventID.
| סוג האירוע | ביטוי רגולרי |
| יומן הביקורת נוקה | "EventID\"\:\s*1102 |
| ניסיון גישה לאובייקט | "EventID\"\:\s*4663 |
| הגישה שותפה | "EventID\"\:\s*5140 |
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.