Table of Contents | ||||||
---|---|---|---|---|---|---|
|
Introduction
The table cef0.trendmicro.xdr
identifies events in CEF format generated by Trendmicro XDR.
Tag structure
Events in CEF format don't have a specific tag structure, as explained in Technologies supported in CEF syslog format. They are always sent to a table with the structure cef0.deviceVendor.deviceProduct.
In this case, the valid data tables are:
cef0.trendmicro.xdr
How is the data sent to Devo?
Learn more about CEF syslog format and how Devo tags these events in Technologies supported in CEF syslog format.
Table structure
These are the fields displayed in this table:
cef0.
...
trendmicro.
...
xdr
Field | Type | Source field name | Extra fields | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
eventdate |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
rawMessagehostname |
|
| ✓ | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
hostchainpriorityCode |
|
| ✓ | priorityCode |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
cefTag |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
cefVersion |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
embDeviceVendor |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
embDeviceProduct |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
deviceVersion |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
signatureID |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
name |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
severity |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
_cefVer |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
actc6a4Label |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
appcn1Label |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
dvccn1 |
|
| dst |
|
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
dhost | cn2Label |
|
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
dusercn2 |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
fileIdcn3Label |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
fsizecn3 |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
fileHashcs1Label |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
filePathcs1 |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
flexNumber1fileHash |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
flexNumber1Labelfname |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
msg |
|
| policyName |
|
| ResourceName |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
rt |
|
| sourceServiceName |
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| src |
|
| shost |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
susersuid |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
originalad_message_idcn4 |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
originalad_sendercn4Label |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
original_subjectagentZoneURI |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
email_encryption_typeagt |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
file_sigahost |
|
| file_size |
|
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
dlp_hostname | aid |
|
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
hostdomain_nameamac |
|
| mac_address |
|
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
uuid | art |
|
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
protocolat |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
protocol_responseatz |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
protocol_response_lineav |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
product_phasecustomerURI |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
error_codedeviceSeverity |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
error_categorydtz |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
error_texteventId |
|
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
error_descriptiongeid |
|
| evidence_copy_error |
|
| server_response_code |
|
| receive_tls |
|
| send_tls |
|
| receive_auth |
|
| send_auth |
|
| modified_recipients |
|
| email_sender |
|
| email_recipients |
|
| capture_search_id |
|
| capture_search_query |
|
| current_bucket_id |
|
| new_bucket_id |
|
| bucket_id_in_use |
|
| rows_written |
|
| db_error_string |
|
| ||||||||||||||
directory_name |
|
| sss_path |
|
| sss_offset |
|
| sss_metadata_size |
|
| sss_size |
|
| source_port |
|
| request_id |
|
| given_request_id |
|
| transaction_id |
|
| pii_deletion |
|
| pii_deleted_records |
|
| product |
|
| hardware_component |
|
| build_hostchain |
|
| |||||||||||||||||||||||
tag |
|
| scan_host_ip |
|
| cs1Label |
|
| cs1 |
|
| cs2Label |
|
| cs2 |
|
| cs3Label |
|
| cs3 |
|
| cs4Label |
|
| cs4 |
|
| cs5Label |
|
| cs5 |
|
| cs6Label |
|
| cs6 |
|
| cn1Label |
|
| cn1 |
|
| cn2Label |
|
| cn2 |
|
| cn3Label |
|
| cn3 |
|
| tag |
|
| ✓cefTag | |
rawMessage |
|
|