Re: [Prelude Universal SIM system] #315: Using Named variables in PCRE ruleset

"Prelude Universal SIM system" <[email protected]> Mon, 15 Sep 2008 10:38:52 -0000
Newsgroups gmane.comp.security.ids.prelude.devel
Message-ID <[email protected]>
#315: Using Named variables in PCRE ruleset
-------------------------+--------------------------------------------------
 Reporter:  anonymous    |        Owner:                    
     Type:  enhancement  |       Status:  new               
 Priority:  normal       |    Milestone:  Prelude-LML 0.9.14
Component:  prelude-lml  |      Version:  0.9               
 Severity:  normal       |   Resolution:                    
 Keywords:  pcre         |  
-------------------------+--------------------------------------------------
Changes (by yoann):

  * milestone:  => Prelude-LML 0.9.14


Old description:

> Named Variables in pcre:
>
> This would make for quicker and simpler rules to be created in prelude-
> lml.
>
> Example from ntsyslog.rules:
>
> regex=security\[success\] 528 (.*) Successful Logon:  User
> Name:(?<username>[\w ]+)  Domain:(?<domain>.+)  Logon ID:\(?<lid>.*\)
> Logon Type:(?<ltype>\d+)  Logon Process:(?<lprocess>\w+) .* Workstation
> Name:(?<wks>\S+);
>         classification.text=Login; \
>
>         classification.reference(0).origin=vendor-specific; \
>
>         classification.reference(0).meaning=Windows Event ID; \
>
>         classification.reference(0).name=528; \
>
> classification.reference(0).url=http://www.ultimatewindowssecurity.com/events/com189.html;
> \
>
>         id=1401; \
>
>         revision=3; \
>
>         analyzer(0).name=NTsyslog; \
>
>         analyzer(0).manufacturer=ntsyslog.sourceforge.net; \
>
>         analyzer(0).class=Logging; \
>
>         assessment.impact.severity=low; \
>
>         assessment.impact.completion=succeeded; \
>
>         assessment.impact.type=user; \
>
>         assessment.impact.description=$username successfully logged on on
> $wks ($domain domain) via $ltype; \
>
>         source(0).process.name=$5; \
>
>         source(0).node.address(0).category=unknown; \
>
>         source(0).node.address(0).address=$wks; \
>
>         source(0).node.name=$wks; \
>
>         source(0).user.category=os-device; \
>
>         source(0).user.user_id(0).type=current-user; \
>
>         source(0).user.user_id(0).name=$username; \
>
>         target(0).user.user_id(0).type=current-user; \
>
>         target(0).user.user_id(0).name=$username; \
>
>         additional_data(0).type=integer; \
>
>         additional_data(0).meaning=Logon type; \
>
>         additional_data(0).data=$ltype; \
>
>         additional_data(1).type=string; \
>
>         additional_data(1).meaning=Authentication domain; \
>
>         additional_data(1).data=$domain; \
>
>         last

New description:

 Named Variables in pcre:

 This would make for quicker and simpler rules to be created in prelude-
 lml.

 Example from ntsyslog.rules:

 {{{
 regex=security\[success\] 528 (.*) Successful Logon:  User
 Name:(?<username>[\w ]+)  Domain:(?<domain>.+)  Logon ID:\(?<lid>.*\)
 Logon Type:(?<ltype>\d+)  Logon Process:(?<lprocess>\w+) .* Workstation
 Name:(?<wks>\S+);
         classification.text=Login; \
         classification.reference(0).origin=vendor-specific; \
         classification.reference(0).meaning=Windows Event ID; \
         classification.reference(0).name=528; \
 classification.reference(0).url=http://www.ultimatewindowssecurity.com/events/com189.html;
 \
         id=1401; \
         revision=3; \
         analyzer(0).name=NTsyslog; \
         analyzer(0).manufacturer=ntsyslog.sourceforge.net; \
         analyzer(0).class=Logging; \
         assessment.impact.severity=low; \
         assessment.impact.completion=succeeded; \
         assessment.impact.type=user; \
         assessment.impact.description=$username successfully logged on on
 $wks ($domain domain) via $ltype; \
         source(0).process.name=$5; \
         source(0).node.address(0).category=unknown; \
         source(0).node.address(0).address=$wks; \
         source(0).node.name=$wks; \
         source(0).user.category=os-device; \
         source(0).user.user_id(0).type=current-user; \
         source(0).user.user_id(0).name=$username; \
         target(0).user.user_id(0).type=current-user; \
         target(0).user.user_id(0).name=$username; \
         additional_data(0).type=integer; \
         additional_data(0).meaning=Logon type; \
         additional_data(0).data=$ltype; \
         additional_data(1).type=string; \
         additional_data(1).meaning=Authentication domain; \
         additional_data(1).data=$domain; \
         last
 }}}

--

-- 
Ticket URL: <https://trac.prelude-ids.org/ticket/315#comment:2>
Prelude Universal SIM system <http://www.prelude-ids.com>
Prelude Universal SIM system
_______________________________________________
Prelude-devel site list
[email protected]
http://lists.prelude-ids.org/mailman/listinfo/prelude-devel