<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: How to properly map windows Endpoint DataModel with Windows logs? in Splunk Enterprise Security</title>
    <link>https://community.splunk.com/t5/Splunk-Enterprise-Security/How-to-properly-map-windows-Endpoint-DataModel-with-Windows-logs/m-p/552666#M9945</link>
    <description>&lt;P&gt;Windows Event 4688 + tick the Command Line logging&lt;/P&gt;&lt;TABLE width="939"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;wineventlog : EVAL-parent_process_id&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;parent_process_id&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Creator_Process_ID&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;wineventlog : EVAL-parent_process_name&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;parent_process_name&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;case(EventCode=="4688", replace(Creator_Process_Name,"(.*\\\)(?=.*(\.\w*)$|(\w+)$)",""))&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;wineventlog : EVAL-parent_process_path&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;parent_process_path&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Creator_Process_Name&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;wineventlog : EVAL-process_command_line&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;process_command_line&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Process_Command_Line&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;wineventlog : EVAL-process_id&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;process_id&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;New_Process_ID&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;wineventlog : EVAL-process_name&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;process_name&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;case(EventCode=="4688",replace(New_Process_Name,"(.*\\\)(?=.*(\.\w*)$|(\w+)$)",""),1==1,"")&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;wineventlog : EVAL-process_path&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;process_path&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;case(EventCode=="4688",New_Process_Name)&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;</description>
    <pubDate>Mon, 24 May 2021 02:33:47 GMT</pubDate>
    <dc:creator>Kz</dc:creator>
    <dc:date>2021-05-24T02:33:47Z</dc:date>
    <item>
      <title>How to properly map windows Endpoint DataModel with Windows logs?</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise-Security/How-to-properly-map-windows-Endpoint-DataModel-with-Windows-logs/m-p/430829#M5606</link>
      <description>&lt;P&gt;Hello team: i am working on Splunk Endpoint Data Model and i have windows audit logs in splunk.&lt;BR /&gt;
My concern is if i were to use the Splunk Endpoint Data Model with Windows logs how do i properly map windows &lt;/P&gt;

&lt;P&gt;Process_Names vs New_Process_Name Vs Object_Name Vs Caller_Process_Name vs Target_Process_Name fields to that of what the Endpoint DataModel is expecting like &lt;/P&gt;

&lt;P&gt;parent_process_exec, parent_process_path, process_current_directory, process_exec, process_path. apart from these there are eval expressed fields like process, process_name by default from CIM App&lt;/P&gt;

&lt;P&gt;My understanding is Endpoint is expecting sysmon fields to be matched. However i am trying to see how i can map my windows default fields to Endpoint Data Model expected fields. IF so how do i map parent_process and child_process, is there any mapping that i can rely on. Or is there any standard that someone else is following. &lt;/P&gt;</description>
      <pubDate>Wed, 30 Sep 2020 00:16:31 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise-Security/How-to-properly-map-windows-Endpoint-DataModel-with-Windows-logs/m-p/430829#M5606</guid>
      <dc:creator>sr_dhinesh</dc:creator>
      <dc:date>2020-09-30T00:16:31Z</dc:date>
    </item>
    <item>
      <title>Re: How to properly map windows Endpoint DataModel with Windows logs?</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise-Security/How-to-properly-map-windows-Endpoint-DataModel-with-Windows-logs/m-p/430830#M5607</link>
      <description>&lt;P&gt;If you are using Windows security logs /audit logs, you wouldn't have parent process in the logs and hence you wouldn't be able to map them. As you said, you may need sysmon or other products to provide you that.&lt;/P&gt;</description>
      <pubDate>Wed, 24 Apr 2019 16:39:58 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise-Security/How-to-properly-map-windows-Endpoint-DataModel-with-Windows-logs/m-p/430830#M5607</guid>
      <dc:creator>lakshman239</dc:creator>
      <dc:date>2019-04-24T16:39:58Z</dc:date>
    </item>
    <item>
      <title>Re: How to properly map windows Endpoint DataModel with Windows logs?</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise-Security/How-to-properly-map-windows-Endpoint-DataModel-with-Windows-logs/m-p/430831#M5608</link>
      <description>&lt;P&gt;Hi Lakshman, Thanks for the quick response.&lt;BR /&gt;
Sysmon the management wouldnt want to proceed because of the utilization that it can incur.&lt;BR /&gt;
However for my situation above, we are using ES with content update corelation searches, am sure the windows audit logs also would be mapped to the respective processes and processname logs with the generic data model. Do you have a standard or reference to map so that i can map the windows audit logs to it. &lt;/P&gt;

&lt;P&gt;OR the only option is to have sysmon or create a new data model altogether instead with windows extracted fields but eventually we will have to recreate all the corelations and need to figure out which field will go where. Hope you got my concern&lt;/P&gt;</description>
      <pubDate>Wed, 24 Apr 2019 20:51:04 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise-Security/How-to-properly-map-windows-Endpoint-DataModel-with-Windows-logs/m-p/430831#M5608</guid>
      <dc:creator>sr_dhinesh</dc:creator>
      <dc:date>2019-04-24T20:51:04Z</dc:date>
    </item>
    <item>
      <title>Re: How to properly map windows Endpoint DataModel with Windows logs?</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise-Security/How-to-properly-map-windows-Endpoint-DataModel-with-Windows-logs/m-p/430832#M5609</link>
      <description>&lt;P&gt;windows audit logs have process name and command line arguments (EventCode 4688), but you wouldn't be able to get parent process id. As far as I know, using just windows logs, it very difficult/not possible to link child to parent process. you would need solutions like sysmon. If you look at content update app, for some of the use case it will suggest tools like crowdsrike, falcon, carbon black etc.. which can provide additional logs, where using windows events alone will not meet some use cases.&lt;/P&gt;</description>
      <pubDate>Fri, 26 Apr 2019 10:07:36 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise-Security/How-to-properly-map-windows-Endpoint-DataModel-with-Windows-logs/m-p/430832#M5609</guid>
      <dc:creator>lakshman239</dc:creator>
      <dc:date>2019-04-26T10:07:36Z</dc:date>
    </item>
    <item>
      <title>Re: How to properly map windows Endpoint DataModel with Windows logs?</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise-Security/How-to-properly-map-windows-Endpoint-DataModel-with-Windows-logs/m-p/430833#M5610</link>
      <description>&lt;P&gt;Hi Lakshman, thanks for the clarification, last question, how would we map the rest of the datasets like filesystem or ports to map it correctly to windows event log. Shouldnt the standard windows TA pickup the information. However i find the tags to be different and not populating any event, Your assistance would be much appricated. Thanks&lt;/P&gt;</description>
      <pubDate>Sun, 28 Apr 2019 14:47:31 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise-Security/How-to-properly-map-windows-Endpoint-DataModel-with-Windows-logs/m-p/430833#M5610</guid>
      <dc:creator>sr_dhinesh</dc:creator>
      <dc:date>2019-04-28T14:47:31Z</dc:date>
    </item>
    <item>
      <title>Re: How to properly map windows Endpoint DataModel with Windows logs?</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise-Security/How-to-properly-map-windows-Endpoint-DataModel-with-Windows-logs/m-p/430834#M5611</link>
      <description>&lt;P&gt;Generally, the TA could support ports and filesystem monitoring, but its best to you check against your version and release notes. Looking at &lt;A href="https://docs.splunk.com/Documentation/WindowsAddOn/6.0.0/User/SourcetypesandCIMdatamodelinfo"&gt;https://docs.splunk.com/Documentation/WindowsAddOn/6.0.0/User/SourcetypesandCIMdatamodelinfo&lt;/A&gt;, I couldn't see Endpoint, but if you look at the default/tags.conf file within the TA, it does support ports [ listening and ports]. So, pls review that and if you onboard/monitor filesystem change, if you don't see an eventtype and tags, you can create one and associate to your events and map to the Endpoint datamodel&lt;/P&gt;</description>
      <pubDate>Mon, 29 Apr 2019 09:56:44 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise-Security/How-to-properly-map-windows-Endpoint-DataModel-with-Windows-logs/m-p/430834#M5611</guid>
      <dc:creator>lakshman239</dc:creator>
      <dc:date>2019-04-29T09:56:44Z</dc:date>
    </item>
    <item>
      <title>Re: How to properly map windows Endpoint DataModel with Windows logs?</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise-Security/How-to-properly-map-windows-Endpoint-DataModel-with-Windows-logs/m-p/430835#M5612</link>
      <description>&lt;P&gt;Thanks Lakshman, for all your suggestions&lt;/P&gt;</description>
      <pubDate>Mon, 29 Apr 2019 19:49:13 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise-Security/How-to-properly-map-windows-Endpoint-DataModel-with-Windows-logs/m-p/430835#M5612</guid>
      <dc:creator>sr_dhinesh</dc:creator>
      <dc:date>2019-04-29T19:49:13Z</dc:date>
    </item>
    <item>
      <title>Re: How to properly map windows Endpoint DataModel with Windows logs?</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise-Security/How-to-properly-map-windows-Endpoint-DataModel-with-Windows-logs/m-p/552666#M9945</link>
      <description>&lt;P&gt;Windows Event 4688 + tick the Command Line logging&lt;/P&gt;&lt;TABLE width="939"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;wineventlog : EVAL-parent_process_id&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;parent_process_id&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Creator_Process_ID&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;wineventlog : EVAL-parent_process_name&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;parent_process_name&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;case(EventCode=="4688", replace(Creator_Process_Name,"(.*\\\)(?=.*(\.\w*)$|(\w+)$)",""))&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;wineventlog : EVAL-parent_process_path&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;parent_process_path&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Creator_Process_Name&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;wineventlog : EVAL-process_command_line&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;process_command_line&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;Process_Command_Line&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;wineventlog : EVAL-process_id&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;process_id&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;New_Process_ID&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;wineventlog : EVAL-process_name&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;process_name&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;case(EventCode=="4688",replace(New_Process_Name,"(.*\\\)(?=.*(\.\w*)$|(\w+)$)",""),1==1,"")&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;wineventlog : EVAL-process_path&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;process_path&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;case(EventCode=="4688",New_Process_Name)&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;</description>
      <pubDate>Mon, 24 May 2021 02:33:47 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise-Security/How-to-properly-map-windows-Endpoint-DataModel-with-Windows-logs/m-p/552666#M9945</guid>
      <dc:creator>Kz</dc:creator>
      <dc:date>2021-05-24T02:33:47Z</dc:date>
    </item>
    <item>
      <title>Re: How to properly map windows Endpoint DataModel with Windows logs?</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise-Security/How-to-properly-map-windows-Endpoint-DataModel-with-Windows-logs/m-p/609149#M10979</link>
      <description>&lt;P&gt;Hello, did you find a method to map the CommandLine attribute of Windows events?&lt;/P&gt;</description>
      <pubDate>Thu, 11 Aug 2022 11:28:27 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise-Security/How-to-properly-map-windows-Endpoint-DataModel-with-Windows-logs/m-p/609149#M10979</guid>
      <dc:creator>riccardo_spl</dc:creator>
      <dc:date>2022-08-11T11:28:27Z</dc:date>
    </item>
  </channel>
</rss>

