Files
splunk-security_content/data_sources/endpoint/Crowdstrike_Process.yml
P4T12ICK a9fe894cb9 wip
2022-10-20 16:35:05 +02:00

38 lines
996 B
YAML

name: Crowdstrike Process
id: 82e05359-6158-4e2a-abb7-4c9e99771379
date: '2022-10-10'
author: Patrick Bareiss, Splunk
type: crowdstrike
source: crowdstrike
sourcetype: crowdstrike:events:sensor
category: process_creation
product: windows
supported_TA:
- name: Splunk Add-on for CrowdStrike FDR
version: 1.2.0
url: https://splunkbase.splunk.com/app/5579
references: []
raw_fields:
- CommandLine
- GrandParentBaseFileName
- ImageFileName
- MD5HashData
- ParentBaseFileName
- ParentProcessId
- RawProcessId
- SHA1HashData
- SHA256HashData
- SourceProcessId
- TargetProcessId
- UserSid
field_mappings:
- data_model: cim
data_set: Endpoint.Processes
mapping:
CommandLine: Processes.process
ImageFileName: Processes.process_path
ParentBaseFileName: Processes.parent_process_name
ParentProcessId: Processes.parent_process_id
RawProcessId: Processes.process_id
SHA256HashData: Processes.process_hash
UserSid: Processes.user