Merge pull request #2688 from x3nc0n/patch-1

Fix McAfee ePO parser for ePO 5.10
This commit is contained in:
v-jayakal 2021-07-27 23:01:09 -07:00 коммит произвёл GitHub
Родитель 02007630aa 3947f65f4e
Коммит 3f2dad7bcd
Не найден ключ, соответствующий данной подписи
Идентификатор ключа GPG: 4AEE18F83AFDEB23
1 изменённых файлов: 2 добавлений и 1 удалений

Просмотреть файл

@ -5,6 +5,7 @@
let mcafee_epoevent =() {
Syslog
| where SyslogMessage contains '<EPOevent>'
or ProcessName contains 'EPOEvents' //for EPO verion 5.10 at least, this is the format now
| extend EventVendor = 'McAfee'
| extend EventProduct = 'McAfee ePO'
| extend DvcHostname = extract(@'\<MachineName\>(.*?)\<\/MachineName\>', 1, SyslogMessage)
@ -189,4 +190,4 @@ union isfuzzy=true mcafee_epoevent, mcafee_updateevent
, InitiatorId
, InitiatorType
, SiteName
, Description
, Description