Patterns Grok (Logstash) 2
Aller à la navigation
Aller à la recherche
| Type | Motifs Grok / expressions régulières |
|---|---|
| Usage | Audit de sécurité Windows (Logstash / grok) |
Motifs Grok complémentaires destinés au parsing des journaux d'audit de sécurité Windows.
Note : le motif ci-dessous conserve des séparateurs #177 et
quelques caractères accentués issus de l'encodage d'origine ; à réutiliser en
l'adaptant à votre chaîne Logstash.
Motifs
TIMEWIN %{YEAR}[/-]%{MONTHNUM}[/-]%{MONTHDAY}T%{TIME}%{ISO8601_TIMEZONE}
MICROSOFTWINDOWSSECURITYAUDITING (%{SYSLOGTIMESTAMP:timestamp}|%{TIMEWIN:timestamp}) %{DATA:hostname} %{DATA:source}\[%{NOTSPACE:retour}\] (?:%{DATA:label}#177Sujet :)(%{DATA:sujet}#177ID de s(é|écu)rit(é|é :)#177)(%{DATA:id_securite}[0-9]#177Nom du compte :)(%{DATA:compte}#177Domaine du compte :)(%{DATA:domaine}#177ID douverture de session :#177)(%{DATA:id_session}[0-9a-z]#177Informations sur le r(é|ése)au :)(%{DATA:inforeseau}#177Type dobjet :)(%{DATA:type_objet}#177Adresse source :)(%{DATA:adresse_source}#177Port source :)(%{DATA:port_source}#177)(%{DATA:empty}#177Informations de partage :)(%{DATA:info_partage}#177Nom de partage :)(%{DATA:nom_partage}#177Chemin dacc(è|ès )du partage :)(%{DATA:chemin_partage}#177Nom cible relatif :#177)(%{DATA:nom_cible}[0-9a-z]#177)(%{DATA:empty}#177Informations sur la demande dacc(è|ès ):)(%{DATA:info_demande}#177Masque dacc(è|ès ):)(%{DATA:masque_acces}#177Acc(è|ès ):)(%{DATA:acces}#177)(%{DATA:action_acces}#177R(é|ésu)ltat de la v(é|éri)fication dacc(è|ès ):)(%{DATA:verification_demande}$)