<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Regex question in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/Regex-question/m-p/309631#M92885</link>
    <description>&lt;P&gt;The docs say a capture group is necessary.  Also, the contents of the capture group are discarded so be careful how you create your regex.&lt;/P&gt;</description>
    <pubDate>Tue, 17 Oct 2017 19:08:59 GMT</pubDate>
    <dc:creator>richgalloway</dc:creator>
    <dc:date>2017-10-17T19:08:59Z</dc:date>
    <item>
      <title>Regex question</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Regex-question/m-p/309625#M92879</link>
      <description>&lt;P&gt;Hi! &lt;/P&gt;

&lt;P&gt;if I can make groups from &lt;CODE&gt;&amp;lt;VULN number  ... to ...    &amp;lt;/VULN&amp;gt;&lt;/CODE&gt; with regex?&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;VULN number="MP-412750" severity="5" cveid="CVE-2011-1276"&amp;gt;
  &amp;lt;TITLE&amp;gt;   Excel&amp;lt;/TITLE&amp;gt;
  &amp;lt;PCI_FLAG&amp;gt;1&amp;lt;/PCI_FLAG&amp;gt;
  &amp;lt;CVSS_BASE&amp;gt;9.3&amp;lt;/CVSS_BASE&amp;gt;
  &amp;lt;CVSS_TEMPORAL&amp;gt;6.9&amp;lt;/CVSS_TEMPORAL&amp;gt;
  &amp;lt;CONSEQUENCE&amp;gt;&amp;lt;![CDATA[Уязвимость, позволяющая удаленно выполнить код, существует в Microsoft Excel при обработке специально сформированных файлов Excel. В случае успешной эксплуатации данной уязвимости злоумышленник может получить полный контроль над системой и права на установку программ; просмотр, изменение или удаление данных или создание новых учетных записей с полными правами.]]&amp;gt;&amp;lt;/CONSEQUENCE&amp;gt;
  &amp;lt;DIAGNOSIS&amp;gt;&amp;lt;![CDATA[Уязвимость позволяет атакующему выполнить произвольный код.]]&amp;gt;&amp;lt;/DIAGNOSIS&amp;gt;
  &amp;lt;RESULT&amp;gt;N/A&amp;lt;/RESULT&amp;gt;
  &amp;lt;SOLUTION&amp;gt;&amp;lt;![CDATA[Используйте рекомендации производителя:
  http://www.microsoft.com/technet/security/Bulletin/MS11-045.mspx]]&amp;gt;&amp;lt;/SOLUTION&amp;gt;&amp;lt;/VULN&amp;gt;
&amp;lt;VULN number="MP-412750" severity="5" cveid="CVE-2011-1276"&amp;gt;
  &amp;lt;TITLE&amp;gt;   Excel&amp;lt;/TITLE&amp;gt;
  &amp;lt;PCI_FLAG&amp;gt;1&amp;lt;/PCI_FLAG&amp;gt;
  &amp;lt;CVSS_BASE&amp;gt;9.3&amp;lt;/CVSS_BASE&amp;gt;
  &amp;lt;CVSS_TEMPORAL&amp;gt;6.9&amp;lt;/CVSS_TEMPORAL&amp;gt;
  &amp;lt;CONSEQUENCE&amp;gt;&amp;lt;![CDATA[Уязвимость, позволяющая удаленно выполнить код, существует в Microsoft Excel при обработке специально сформированных файлов Excel. В случае успешной эксплуатации данной уязвимости злоумышленник может получить полный контроль над системой и права на установку программ; просмотр, изменение или удаление данных или создание новых учетных записей с полными правами.]]&amp;gt;&amp;lt;/CONSEQUENCE&amp;gt;
  &amp;lt;DIAGNOSIS&amp;gt;&amp;lt;![CDATA[Уязвимость позволяет атакующему выполнить произвольный код.]]&amp;gt;&amp;lt;/DIAGNOSIS&amp;gt;
  &amp;lt;RESULT&amp;gt;N/A&amp;lt;/RESULT&amp;gt;
  &amp;lt;SOLUTION&amp;gt;&amp;lt;![CDATA[Используйте рекомендации производителя:
  http://www.microsoft.com/technet/security/Bulletin/MS11-045.mspx]]&amp;gt;&amp;lt;/SOLUTION&amp;gt;&amp;lt;/VULN&amp;gt;
&amp;lt;VULN number="MP-412750" severity="5" cveid="CVE-2011-1276"&amp;gt;
  &amp;lt;TITLE&amp;gt;   Excel&amp;lt;/TITLE&amp;gt;
  &amp;lt;PCI_FLAG&amp;gt;1&amp;lt;/PCI_FLAG&amp;gt;
  &amp;lt;CVSS_BASE&amp;gt;9.3&amp;lt;/CVSS_BASE&amp;gt;
  &amp;lt;CVSS_TEMPORAL&amp;gt;6.9&amp;lt;/CVSS_TEMPORAL&amp;gt;
  &amp;lt;CONSEQUENCE&amp;gt;&amp;lt;![CDATA[Уязвимость, позволяющая удаленно выполнить код, существует в Microsoft Excel при обработке специально сформированных файлов Excel. В случае успешной эксплуатации данной уязвимости злоумышленник может получить полный контроль над системой и права на установку программ; просмотр, изменение или удаление данных или создание новых учетных записей с полными правами.]]&amp;gt;&amp;lt;/CONSEQUENCE&amp;gt;
  &amp;lt;DIAGNOSIS&amp;gt;&amp;lt;![CDATA[Уязвимость позволяет атакующему выполнить произвольный код.]]&amp;gt;&amp;lt;/DIAGNOSIS&amp;gt;
  &amp;lt;RESULT&amp;gt;N/A&amp;lt;/RESULT&amp;gt;
  &amp;lt;SOLUTION&amp;gt;&amp;lt;![CDATA[Используйте рекомендации производителя:
  http://www.microsoft.com/technet/security/Bulletin/MS11-045.mspx]]&amp;gt;&amp;lt;/SOLUTION&amp;gt;&amp;lt;/VULN&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;I want to separate them as events. Thank you!&lt;/P&gt;</description>
      <pubDate>Tue, 17 Oct 2017 12:33:35 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Regex-question/m-p/309625#M92879</guid>
      <dc:creator>sphc</dc:creator>
      <dc:date>2017-10-17T12:33:35Z</dc:date>
    </item>
    <item>
      <title>Re: Regex question</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Regex-question/m-p/309626#M92880</link>
      <description>&lt;P&gt;For search-time extraction, try this.  The exact regex string will depend on precisely what you want to extract.  The &lt;CODE&gt;mvexpand&lt;/CODE&gt; command splits the extracted fields into separate events.&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;your base search&amp;gt; | rex max_match=0 "(?&amp;lt;vuln&amp;gt;&amp;lt;VULN.*&amp;lt;\/VULN&amp;gt;)" | mvexpand vuln | ...
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Tue, 17 Oct 2017 13:07:49 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Regex-question/m-p/309626#M92880</guid>
      <dc:creator>richgalloway</dc:creator>
      <dc:date>2017-10-17T13:07:49Z</dc:date>
    </item>
    <item>
      <title>Re: Regex question</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Regex-question/m-p/309627#M92881</link>
      <description>&lt;P&gt;Here is what I came up with:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;"| rex (VULN\s\w*="(?&amp;lt;number&amp;gt;\w*-\d*)"\s\w*="(?&amp;lt;severity&amp;gt;\d)"\s\w*="(?&amp;lt;cveid&amp;gt;\w*-\d*-\d*))"
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Tue, 17 Oct 2017 13:22:08 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Regex-question/m-p/309627#M92881</guid>
      <dc:creator>jodyfsu</dc:creator>
      <dc:date>2017-10-17T13:22:08Z</dc:date>
    </item>
    <item>
      <title>Re: Regex question</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Regex-question/m-p/309628#M92882</link>
      <description>&lt;P&gt;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/65073"&gt;@sphc&lt;/a&gt;&lt;/P&gt;

&lt;P&gt;try this in props.conf,&lt;/P&gt;

&lt;P&gt;[yoursourcetype]&lt;BR /&gt;
LINE_BREAKER = &amp;amp;lt;VULN&lt;BR /&gt;
DATETIME_CONFIG =&lt;BR /&gt;
KV_MODE = xml&lt;BR /&gt;
NO_BINARY_CHECK = true&lt;BR /&gt;
category = Custom&lt;BR /&gt;
pulldown_type = true&lt;BR /&gt;
SHOULD_LINEMERGE = false&lt;/P&gt;</description>
      <pubDate>Tue, 29 Sep 2020 16:16:01 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Regex-question/m-p/309628#M92882</guid>
      <dc:creator>sbbadri</dc:creator>
      <dc:date>2020-09-29T16:16:01Z</dc:date>
    </item>
    <item>
      <title>Re: Regex question</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Regex-question/m-p/309629#M92883</link>
      <description>&lt;P&gt;The LINE_BREAKER attribute needs a capture group.  Try &lt;CODE&gt;LINE_BREAKER = ()\&amp;lt;VULN&lt;/CODE&gt;.&lt;/P&gt;</description>
      <pubDate>Tue, 29 Sep 2020 16:16:07 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Regex-question/m-p/309629#M92883</guid>
      <dc:creator>richgalloway</dc:creator>
      <dc:date>2020-09-29T16:16:07Z</dc:date>
    </item>
    <item>
      <title>Re: Regex question</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Regex-question/m-p/309630#M92884</link>
      <description>&lt;P&gt;i guess capture group is not necessary .. whenever it finds &amp;amp;lt;VULN it will break the event from there&lt;/P&gt;</description>
      <pubDate>Tue, 17 Oct 2017 17:00:29 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Regex-question/m-p/309630#M92884</guid>
      <dc:creator>sbbadri</dc:creator>
      <dc:date>2017-10-17T17:00:29Z</dc:date>
    </item>
    <item>
      <title>Re: Regex question</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Regex-question/m-p/309631#M92885</link>
      <description>&lt;P&gt;The docs say a capture group is necessary.  Also, the contents of the capture group are discarded so be careful how you create your regex.&lt;/P&gt;</description>
      <pubDate>Tue, 17 Oct 2017 19:08:59 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Regex-question/m-p/309631#M92885</guid>
      <dc:creator>richgalloway</dc:creator>
      <dc:date>2017-10-17T19:08:59Z</dc:date>
    </item>
    <item>
      <title>Re: Regex question</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Regex-question/m-p/309632#M92886</link>
      <description>&lt;P&gt;Hey @sphc, if they solved your problem, remember to "√Accept" an answer to award karma points &lt;span class="lia-unicode-emoji" title=":slightly_smiling_face:"&gt;🙂&lt;/span&gt;&lt;/P&gt;</description>
      <pubDate>Tue, 17 Oct 2017 21:54:10 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Regex-question/m-p/309632#M92886</guid>
      <dc:creator>lfedak_splunk</dc:creator>
      <dc:date>2017-10-17T21:54:10Z</dc:date>
    </item>
  </channel>
</rss>

