eStreamer

다운로드 46
업데이트 2024. 2. 21.

estreamer-events

eStreamer 프로토콜을 통해 Firepower 이벤트를 실시간 조회합니다.

문법

estreamer-events [profile=PROFILE] window=WINDOW [bookmark=BOOKMARK] [raw=RAW]

옵션

profile=PROFILE
선택 옵션. 접속 프로파일 식별자
window=WINDOW
필수 옵션. 예: 10m (쿼리 실행 후 10분간 수신할 경우)
bookmark=BOOKMARK
선택 옵션. yyyyMMddHHmmss 형식 날짜. 미지정 시 쿼리 실행 이후 발생하는 이벤트만 수신
raw=RAW
선택 옵션. t 또는 f. t 지정 시 line 필드 출력

출력 필드

필드타입이름설명
event_time날짜이벤트 시각
risk문자열위험도예: LOW, MEDIUM, HIGH
session_id64비트 정수세션 ID
event_type문자열이벤트 유형
src_ipIP 주소출발지 IP
src_port32비트 정수출발지 포트
dst_ipIP 주소목적지 IP
dst_port32비트 정수목적지 포트
protocol문자열프로토콜예: TCP, UDP
policy문자열정책
action문자열대응
raw_action문자열대응 원본
app문자열응용
client문자열클라이언트
sent_bytes64비트 정수송신 바이트
rcvd_bytes64비트 정수수신 바이트
sent_pkts64비트 정수송신 패킷
rcvd_pkts64비트 정수수신 패킷
prefilter_policy문자열프리필터 정책예: Default Prefilter Policy
firewall_policy문자열방화벽 정책
firewall_rule문자열방화벽 규칙
nap_policy문자열NAP 정책예: Balanced Security and Connectivity
dns_record_type문자열DNS 레코드 유형예: a host address, text strings
dns_query문자열DNS 쿼리예: 0.sourcefire.pool.ntp.org
dns_response_type문자열DNS 응답 유형
device_uuid문자열장치 UUID
src_iface문자열인터페이스
first_packet_second64비트 정수최초 패킷 초
instance_id64비트 정수인스턴스ID
client_app_detector문자열클라이언트 앱 탐지기
end_time날짜종료시각
duration64비트 정수접속시간
dns_ttl64비트 정수DNS TTL
webapp문자열웹앱예: Cisco
url문자열URL예: https://example.com
user_agent문자열유저 에이전트
referenced_host문자열참조 호스트
event_second64비트 정수이벤트 초
file_direction문자열파일 방향예: Upload, Download
file_action문자열파일 대응예: Detect
file_type문자열파일 유형예: MSEXE
file_policy문자열파일 정책예: AMP-Policy
file_sandbox_status문자열파일 샌드박스 상태
ac_rule_reason문자열접근제어사유
file_count64비트 정수파일건수
intrusion_count64비트 정수침입건수
event_microsecond64비트 정수이벤트 마이크로초
priority_id64비트 정수중요도 ID예: 1: HIGH
generator_id64비트 정수생성자 ID
sid64비트 정수패턴 ID예: 31976
signature_rev64비트 정수패턴 버전예: 5
impact64비트 정수영향도
signature문자열공격명
category문자열분류
intrusion_policy문자열침입 정책
inline_result문자열인라인 결과
http_host문자열HTTP 호스트
http_uri문자열HTTP 경로예: /inform
event_id64비트 정수이벤트 ID
packet_second64비트 정수패킷 초
packet_microsecond64비트 정수패킷 마이크로 초
packet_length64비트 정수패킷 길이
packet_link_type_id64비트 정수패킷 링크 타입 ID
payload바이너리페이로드
line문자열이벤트 원본