<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic DB query to fetch logs from McAfee ePO 5.10 in Getting Data In</title>
    <link>https://community.splunk.com/t5/Getting-Data-In/DB-query-to-fetch-logs-from-McAfee-ePO-5-10/m-p/521072#M88059</link>
    <description>&lt;P&gt;We upgraded the McAfee ePO from 5.9 to 5.10 after that splunk integration was broken, so i checked some articles and prepared the below query, when i use the rising column in Splunk db query , we&amp;nbsp;face the below error.&amp;nbsp;&lt;BR /&gt;&lt;BR /&gt;Error: "&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;STRONG&gt;Msg 8114, Level 16, State 5, Line 1&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Error converting data type varchar to bigint&lt;/STRONG&gt;."&lt;/P&gt;&lt;P&gt;Please help me on how to resolve this error.&lt;/P&gt;&lt;P&gt;Db Query :&lt;/P&gt;&lt;P&gt;SELECT&lt;/P&gt;&lt;P&gt;&amp;nbsp;[EPOEvents].[ReceivedUTC] as [timestamp],&amp;nbsp; [EPOEvents].[AutoID],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[ThreatName] as [signature],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[ThreatType] as [threat_type],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[ThreatEventID] as [signature_id],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[ThreatCategory] as [category],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[ThreatSeverity] as [severity_id],&amp;nbsp; [EPOEvents].[DetectedUTC] as [detected_timestamp],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[TargetFileName] as [file_name],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[AnalyzerDetectionMethod] as [detection_method],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[ThreatActionTaken] as [vendor_action],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; CAST([EPOEvents].[ThreatHandled] as int) as [threat_handled],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[TargetUserName] as [logon_user],&amp;nbsp; [EPOComputerPropertiesMT].[UserName] as [user],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOComputerPropertiesMT].[DomainName] as [dest_nt_domain],&amp;nbsp; [EPOEvents].[TargetHostName] as [dest_dns],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[TargetHostName] as [dest_nt_host],&amp;nbsp; [EPOComputerPropertiesMT].[IPHostName] as [fqdn],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [dest_ip] = ( convert(varchar(3),convert(tinyint,substring(convert(varbinary(4),convert(bigint,([EPOComputerPropertiesMT].[IPV4x] + 2147483648))),1,1)))+'.'+convert(varchar(3),convert(tinyint,substring(convert(varbinary(4),convert(bigint,([EPOComputerPropertiesMT].[IPV4x] + 2147483648))),2,1)))+'.'+convert(varchar(3),convert(tinyint,substring(convert(varbinary(4),convert(bigint,([EPOComputerPropertiesMT].[IPV4x] + 2147483648))),3,1)))+'.'+convert(varchar(3),convert(tinyint,substring(convert(varbinary(4),convert(bigint,([EPOComputerPropertiesMT].[IPV4x] + 2147483648))),4,1))) ),&lt;/P&gt;&lt;P&gt;&amp;nbsp; &amp;nbsp;&amp;nbsp;[EPOComputerPropertiesMT].[SubnetMask] as [dest_netmask],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOComputerPropertiesMT].[NetAddress] as [dest_mac],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOComputerPropertiesMT].[OSType] as [os],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOComputerPropertiesMT].[OSVersion] as [os_version],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOComputerPropertiesMT].[OSBuildNum] as [os_build],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOComputerPropertiesMT].[TimeZone] as [timezone],&amp;nbsp; [EPOEvents].[SourceHostName] as [src_dns],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [src_ip] = ( convert(varchar(3),convert(tinyint,substring(convert(varbinary(4),convert(bigint,([EPOEvents].[SourceIPV4] + 2147483648))),1,1)))+'.'+convert(varchar(3),convert(tinyint,substring(convert(varbinary(4),convert(bigint,([EPOEvents].[SourceIPV4] + 2147483648))),2,1)))+'.'+convert(varchar(3),convert(tinyint,substring(convert(varbinary(4),convert(bigint,([EPOEvents].[SourceIPV4] + 2147483648))),3,1)))+'.'+convert(varchar(3),convert(tinyint,substring(convert(varbinary(4),convert(bigint,([EPOEvents].[SourceIPV4] + 2147483648))),4,1))) ),&amp;nbsp; [EPOEvents].[SourceMAC] as [src_mac],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[SourceProcessName] as [process],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[SourceURL] as [url],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[SourceUserName] as [source_logon_user],&amp;nbsp; [EPOEvents].[AnalyzerName] as [product],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[AnalyzerVersion] as [product_version],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[AnalyzerEngineVersion] as [engine_version],&lt;/P&gt;&lt;P&gt;&amp;nbsp; &amp;nbsp;&amp;nbsp;[EPOEvents].[AnalyzerDATVersion] as [dat_version] FROM "ePO_server"."dbo"."EPOEvents"&lt;/P&gt;&lt;P&gt;LEFT JOIN "ePO_server"."dbo"."EPOLeafNodeMT" ON [EPOEvents].[AgentGUID] = [EPOLeafNodeMT].[AgentGUID] LEFT JOIN "ePO_server"."dbo"."EPOProdPropsView_VIRUSCAN" as [EPOProdPropsView_VIRUSCAN] ON [EPOLeafNodeMT].[AutoID] = [EPOProdPropsView_VIRUSCAN].[LeafNodeID]&lt;/P&gt;&lt;P&gt;LEFT OUTER JOIN "ePO_server"."dbo"."EPOProdPropsView_THREATPREVENTION" ON [EPOLeafNodeMT].[AutoID] = [EPOProdPropsView_THREATPREVENTION].[LeafNodeID]&lt;/P&gt;&lt;P&gt;LEFT JOIN "ePO_server"."dbo"."EPOComputerPropertiesMT" ON [EPOLeafNodeMT].[AutoID] = [EPOComputerPropertiesMT].[ParentID]&lt;/P&gt;&lt;P&gt;LEFT JOIN "ePO_server"."dbo"."EPOEventFilterDesc" ON [EPOEvents].[ThreatEventID] = [EPOEventFilterDesc].[EventId] AND ([EPOEventFilterDesc].[Language]='0409')&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;WHERE [EPOEvents].[AutoID] &amp;gt; ?&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;ORDER BY [EPOEvents].[AutoID] ASC;&lt;/STRONG&gt;&lt;/P&gt;</description>
    <pubDate>Wed, 23 Sep 2020 14:17:53 GMT</pubDate>
    <dc:creator>krvamsireddy</dc:creator>
    <dc:date>2020-09-23T14:17:53Z</dc:date>
    <item>
      <title>DB query to fetch logs from McAfee ePO 5.10</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/DB-query-to-fetch-logs-from-McAfee-ePO-5-10/m-p/521072#M88059</link>
      <description>&lt;P&gt;We upgraded the McAfee ePO from 5.9 to 5.10 after that splunk integration was broken, so i checked some articles and prepared the below query, when i use the rising column in Splunk db query , we&amp;nbsp;face the below error.&amp;nbsp;&lt;BR /&gt;&lt;BR /&gt;Error: "&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;STRONG&gt;Msg 8114, Level 16, State 5, Line 1&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Error converting data type varchar to bigint&lt;/STRONG&gt;."&lt;/P&gt;&lt;P&gt;Please help me on how to resolve this error.&lt;/P&gt;&lt;P&gt;Db Query :&lt;/P&gt;&lt;P&gt;SELECT&lt;/P&gt;&lt;P&gt;&amp;nbsp;[EPOEvents].[ReceivedUTC] as [timestamp],&amp;nbsp; [EPOEvents].[AutoID],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[ThreatName] as [signature],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[ThreatType] as [threat_type],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[ThreatEventID] as [signature_id],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[ThreatCategory] as [category],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[ThreatSeverity] as [severity_id],&amp;nbsp; [EPOEvents].[DetectedUTC] as [detected_timestamp],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[TargetFileName] as [file_name],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[AnalyzerDetectionMethod] as [detection_method],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[ThreatActionTaken] as [vendor_action],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; CAST([EPOEvents].[ThreatHandled] as int) as [threat_handled],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[TargetUserName] as [logon_user],&amp;nbsp; [EPOComputerPropertiesMT].[UserName] as [user],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOComputerPropertiesMT].[DomainName] as [dest_nt_domain],&amp;nbsp; [EPOEvents].[TargetHostName] as [dest_dns],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[TargetHostName] as [dest_nt_host],&amp;nbsp; [EPOComputerPropertiesMT].[IPHostName] as [fqdn],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [dest_ip] = ( convert(varchar(3),convert(tinyint,substring(convert(varbinary(4),convert(bigint,([EPOComputerPropertiesMT].[IPV4x] + 2147483648))),1,1)))+'.'+convert(varchar(3),convert(tinyint,substring(convert(varbinary(4),convert(bigint,([EPOComputerPropertiesMT].[IPV4x] + 2147483648))),2,1)))+'.'+convert(varchar(3),convert(tinyint,substring(convert(varbinary(4),convert(bigint,([EPOComputerPropertiesMT].[IPV4x] + 2147483648))),3,1)))+'.'+convert(varchar(3),convert(tinyint,substring(convert(varbinary(4),convert(bigint,([EPOComputerPropertiesMT].[IPV4x] + 2147483648))),4,1))) ),&lt;/P&gt;&lt;P&gt;&amp;nbsp; &amp;nbsp;&amp;nbsp;[EPOComputerPropertiesMT].[SubnetMask] as [dest_netmask],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOComputerPropertiesMT].[NetAddress] as [dest_mac],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOComputerPropertiesMT].[OSType] as [os],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOComputerPropertiesMT].[OSVersion] as [os_version],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOComputerPropertiesMT].[OSBuildNum] as [os_build],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOComputerPropertiesMT].[TimeZone] as [timezone],&amp;nbsp; [EPOEvents].[SourceHostName] as [src_dns],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [src_ip] = ( convert(varchar(3),convert(tinyint,substring(convert(varbinary(4),convert(bigint,([EPOEvents].[SourceIPV4] + 2147483648))),1,1)))+'.'+convert(varchar(3),convert(tinyint,substring(convert(varbinary(4),convert(bigint,([EPOEvents].[SourceIPV4] + 2147483648))),2,1)))+'.'+convert(varchar(3),convert(tinyint,substring(convert(varbinary(4),convert(bigint,([EPOEvents].[SourceIPV4] + 2147483648))),3,1)))+'.'+convert(varchar(3),convert(tinyint,substring(convert(varbinary(4),convert(bigint,([EPOEvents].[SourceIPV4] + 2147483648))),4,1))) ),&amp;nbsp; [EPOEvents].[SourceMAC] as [src_mac],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[SourceProcessName] as [process],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[SourceURL] as [url],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[SourceUserName] as [source_logon_user],&amp;nbsp; [EPOEvents].[AnalyzerName] as [product],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[AnalyzerVersion] as [product_version],&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; [EPOEvents].[AnalyzerEngineVersion] as [engine_version],&lt;/P&gt;&lt;P&gt;&amp;nbsp; &amp;nbsp;&amp;nbsp;[EPOEvents].[AnalyzerDATVersion] as [dat_version] FROM "ePO_server"."dbo"."EPOEvents"&lt;/P&gt;&lt;P&gt;LEFT JOIN "ePO_server"."dbo"."EPOLeafNodeMT" ON [EPOEvents].[AgentGUID] = [EPOLeafNodeMT].[AgentGUID] LEFT JOIN "ePO_server"."dbo"."EPOProdPropsView_VIRUSCAN" as [EPOProdPropsView_VIRUSCAN] ON [EPOLeafNodeMT].[AutoID] = [EPOProdPropsView_VIRUSCAN].[LeafNodeID]&lt;/P&gt;&lt;P&gt;LEFT OUTER JOIN "ePO_server"."dbo"."EPOProdPropsView_THREATPREVENTION" ON [EPOLeafNodeMT].[AutoID] = [EPOProdPropsView_THREATPREVENTION].[LeafNodeID]&lt;/P&gt;&lt;P&gt;LEFT JOIN "ePO_server"."dbo"."EPOComputerPropertiesMT" ON [EPOLeafNodeMT].[AutoID] = [EPOComputerPropertiesMT].[ParentID]&lt;/P&gt;&lt;P&gt;LEFT JOIN "ePO_server"."dbo"."EPOEventFilterDesc" ON [EPOEvents].[ThreatEventID] = [EPOEventFilterDesc].[EventId] AND ([EPOEventFilterDesc].[Language]='0409')&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;WHERE [EPOEvents].[AutoID] &amp;gt; ?&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;ORDER BY [EPOEvents].[AutoID] ASC;&lt;/STRONG&gt;&lt;/P&gt;</description>
      <pubDate>Wed, 23 Sep 2020 14:17:53 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/DB-query-to-fetch-logs-from-McAfee-ePO-5-10/m-p/521072#M88059</guid>
      <dc:creator>krvamsireddy</dc:creator>
      <dc:date>2020-09-23T14:17:53Z</dc:date>
    </item>
  </channel>
</rss>

