From d44ba39d7fdf0cb24389d23839b972f4be448644 Mon Sep 17 00:00:00 2001 From: lahoucine BENLAHMR Date: Fri, 22 Feb 2013 15:08:52 +0100 Subject: [PATCH] IssueID #4444 - Adds eventID (French version) 4720, 4726, 4738, 4741, 4742, 4743 --- ...entlog_security_audit_windows2008_en_2.xml | 66 ++ ...entlog_security_audit_windows2008_fr_2.xml | 872 ++++++++++++++++++ 2 files changed, 938 insertions(+) create mode 100644 normalizers/eventlog_security_audit_windows2008_fr_2.xml diff --git a/normalizers/eventlog_security_audit_windows2008_en_2.xml b/normalizers/eventlog_security_audit_windows2008_en_2.xml index e7cc09c..ecde474 100644 --- a/normalizers/eventlog_security_audit_windows2008_en_2.xml +++ b/normalizers/eventlog_security_audit_windows2008_en_2.xml @@ -807,6 +807,72 @@ Additional Information: - + + A computer account was changed. +Subject: + Security ID: ACME-FR\administrator + Account Name: administrator + Account Domain: ACME-FR + Logon ID: 0x20f9d +Computer Account That Was Changed: + Security ID: ACME-FR\John.Locke + Account Name: John.Locke + Account Domain: ACME-FR +Changed Attributes: + SAM Account Name: - + Display Name: - + User Principal Name: - + Home Directory: - + Home Drive: - + Script Path: - + Profile Path: - + User Workstations: - + Password Last Set: - + Account Expires: - + Primary Group ID: - + AllowedToDelegateTo: - + Old UAC Value: 0x10 + New UAC Value: 0x4010 + User Account Control: + 'Not Delegated' - Enabled + User Parameters: - + SID History: - + Logon Hours: - + DNS Host Name: - + Service Principal Names: - + +Additional Information: + Privileges: - + + ACME-FR\administrator + administrator + ACME-FR + 0x20f9d + ACME-FR\John.Locke + John.Locke + ACME-FR + - + - + - + - + - + - + - + - + - + - + - + 0x10 + 0x4010 + 'Not Delegated' - Enabled + - + - + - + - + - + - + + diff --git a/normalizers/eventlog_security_audit_windows2008_fr_2.xml b/normalizers/eventlog_security_audit_windows2008_fr_2.xml new file mode 100644 index 0000000..3237327 --- /dev/null +++ b/normalizers/eventlog_security_audit_windows2008_fr_2.xml @@ -0,0 +1,872 @@ + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + This normalizer parses common security audit logs from the Windows 2008 Event Log, localized in English. +The following event IDs are covered: +* 4720, 4726, 4738, 4741, 4742, 4743 (Account Management events), + + Ce normaliseur traite les logs d'audit de sécurité communs du Journal d'Événéments de Windows 2008, en version anglaise. +Les codes d'événements suivants sont normalisés : +* 4720, 4726, 4738, 4741, 4742, 4743 (événements de gestion de compte), + + + + lbenlahmr@wallix.com + + + +for t in log: + if isinstance(log[t], basestring): + try: + log[t] = log[t].strip() + except: + pass + + +decoder = { '2' : 'Interactive', '3' : 'Network', '4' : 'Batch', '5' : 'Service', '6' : 'Proxy', '7' : 'UnlockWorkstationLogon', '8' : 'NetworkCleartext', '9' : 'NewCredentials', '10' : 'RemoteInteractive', '11' : 'CachedInteractive' } +log['method'] = decoder.get(value, 'UNKNOWN') + + +try: + a = long(value) + log['password_last_set'] = extras.winUTC2UnixTimestamp(a) +except: + log['password_last_set'] = value + + +try: + a = long(value) + log['expiry_date'] = extras.winUTC2UnixTimestamp(a) +except: + log['expiry_date'] = value + + + + + Un compte (?:d’utilisateur|d'ordinateur) a été créé. Sujet : ID de sécurité : _SID_ Nom du compte : _ACCOUNTNAME_ Domaine du compte : _ACCOUNTDOMAIN_ ID d’ouverture de session : _LID_ Nouveau compte : ID de sécurité : _NEWSID_ Nom du compte : _NEWUSER_ Domaine du compte : _NEWDOMAIN_ Attributs : Nom du compte SAM : _SAMACCT_ Nom complet : _DISPLAYNAME_ Nom principal de l’utilisateur : _DN_ Répertoire de base : _HOMEDIR_ Lecteur de base : _HOMEDRIVE_ Chemin d’accès au script : _SCRIPTPATH_ Chemin d’accès au profil : _PROFILEPATH_ Stations de travail des utilisateurs : _WORKSTATIONS_ Dernière modification du mot de passe le : _PWDLASTSET_ Le compte expire le : (?:_EXPIRYDATE_ )?ID de groupe principal : _PGID_ Délégué autorisé : _DELEGATETO_ Ancienne valeur UAC : _OLDUAC_ Nouvelle valeur UAC : _NEWUAC_ Contrôle du compte d’utilisateur \(UAC\) : (?:_ACCTCONTROL_ )?Paramètres d’utilisateur : _USERPARAMS_ Historique SID : _SIDHISTORY_ Horaire d’accès : (?:_LOGONHOURS_ )?(?:Nom de l’hôte DNS : _DNS_ Noms principaux des services : _SPN_ )?Informations supplémentaires : Privilèges _ADDINFO_ + + + + The security ID + L'identifiant de sécurité + + _SID_ + + + + Identifies the account that requested the logon + Identifie le nom du compte qui a fait la requête de connexion + + _ACCOUNTNAME_ + + + + Identifies the domaine of the account that requested the logon + Identifie le domaine du compte qui a fait la requête de connexion + + _ACCOUNTDOMAIN_ + + + + The account ID that requested the logon + L'identifiant de connexion du compte qui a fait la requête de connexion + + _LID_ + + + + The target user name + Le nom d'utilisateur cible + + _NEWSID_ + + + + The target user name + Le nom d'utilisateur cible + + _NEWUSER_ + + + + The domain of the target user + Le domaine de l'utilisateur cible + + _NEWDOMAIN_ + + + + the legacy logon name + le nom de compte utilisé par les clients de version antérieure à windows 2003 + + _SAMACCT_ + + + + the display name + le nom affiché + + _DISPLAYNAME_ + + + + the full user name, in an email format, with either the domain address or the domain's distinguished name + le nom d'utilisateur complet, au format email, accompagné soit de l'adresse de domaine, soit du nom distingué du domaine + + _DN_ + + + + the home directory + le répertoire d'accueil + + _HOMEDIR_ + + + + the home drive + le disque d'accueil + + _HOMEDRIVE_ + + + + the path to the user's logon script + le chemin vers le script de démarrage de l'utilisateur + + _SCRIPTPATH_ + + + + the path to the user's profile + le chemin vers le profil de l'utilisateur + + _PROFILEPATH_ + + + + the workstations from which the user can log on + les postes de travail depuis lesquels l'utilisateur peut se connecter + + _WORKSTATIONS_ + + + + the date at which the password was last set + la date de dernier changement du mot de passe + + _PWDLASTSET_ + + decode_password_last_set + + + + + the expiry date of the account + la date d'expiration du compte + + _EXPIRYDATE_ + + decode_expiry_date + + + + + the primary group ID + l'identifiant de groupe primaire + + _PGID_ + + + + the list of Service Principal Names to which the user can forward credentials + la liste des Noms Principaux de Services auxquels l'utilisateur peut transférer ses crédences + + _DELEGATETO_ + + + + the bitwise value of User Account Control options (old) + l'ancienne valeur en bits des options d'UAC (User Account Control) + + _OLDUAC_ + + + + the bitwise value of User Account Control options (new) + la nouvelle valeur en bits des options d'UAC (User Account Control) + + _NEWUAC_ + + + + the User Account Control options + les options d'UAC (User Account Control) + + _ACCTCONTROL_ + + + + the optional, specific user parameters + les paramètres utilisateurs spécifiques et optionnels + + _USERPARAMS_ + + + + the previous SID of the user, in case it was moved from a domain + les précédents SID de l'utilisateur, si celui-ci provient d'un autre domaine + + _SIDHISTORY_ + + + + the allowed logon hours + les heures de connexion autorisées + + _LOGONHOURS_ + + + + Additionnal information + Information additionnelle + + _ADDINFO_ + + + + DNS host name + Nom de l'hote DNS + + _DNS_ + + + + Service principal names + Noms des services + + _SPN_ + + + + + Un compte d’utilisateur a été créé. +Sujet : + ID de sécurité : ACME-FR\administrator + Nom du compte : administrator + Domaine du compte : ACME-FR + ID d’ouverture de session : 0x20f9d + +Nouveau compte : + ID de sécurité : ACME-FR\John.Locke + Nom du compte : Naruto + Domaine du compte : KONOHA + +Attributs : + Nom du compte SAM : Naruto + Nom complet : Naruto Uzumaki + Nom principal de l’utilisateur : Naruto@dc=konoha,dc=shinobi + Répertoire de base : - + Lecteur de base : - + Chemin d’accès au script : - + Chemin d’accès au profil : - + Stations de travail des utilisateurs : - + Dernière modification du mot de passe le : <never> + Le compte expire le : <never> + ID de groupe principal : 513 + Délégué autorisé : - + Ancienne valeur UAC : 0x0 + Nouvelle valeur UAC : 0x15 + Contrôle du compte d’utilisateur (UAC) : Account Disabled 'Password Not Required' - Enabled 'Normal Account' - Enabled + Paramètres d’utilisateur : - + Historique SID : - + Horaire d’accès : <value not set> +Informations supplémentaires : + Privilèges - + + ACME-FR\administrator + administrator + ACME-FR + 0x20f9d + ACME-FR\John.Locke + Naruto + KONOHA + Naruto + Naruto Uzumaki + Naruto@dc=konoha,dc=shinobi + - + - + - + - + - + <never> + <never> + 513 + 0x0 + 0x15 + Account Disabled 'Password Not Required' - Enabled 'Normal Account' - Enabled + - + - + <value not set> + - + + + + Un compte d’utilisateur a été créé. +Sujet : + ID de sécurité : ACME-FR\administrator + Nom du compte : administrator + Domaine du compte : ACME-FR + ID d’ouverture de session : 0x20f9d + +Nouveau compte : + ID de sécurité : ACME-FR\John.Locke + Nom du compte : Naruto + Domaine du compte : KONOHA + +Attributs : + Nom du compte SAM : Naruto + Nom complet : Naruto Uzumaki + Nom principal de l’utilisateur : Naruto@dc=konoha,dc=shinobi + Répertoire de base : - + Lecteur de base : - + Chemin d’accès au script : - + Chemin d’accès au profil : - + Stations de travail des utilisateurs : - + Dernière modification du mot de passe le : <never> + Le compte expire le : <never> + ID de groupe principal : 513 + Délégué autorisé : - + Ancienne valeur UAC : 0x0 + Nouvelle valeur UAC : 0x15 + Contrôle du compte d’utilisateur (UAC) : Account Disabled 'Password Not Required' - Enabled 'Normal Account' - Enabled + Paramètres d’utilisateur : - + Historique SID : - + Horaire d’accès : <value not set> + Nom de l’hôte DNS : - + Noms principaux des services : - +Informations supplémentaires : + Privilèges - + + ACME-FR\administrator + administrator + ACME-FR + 0x20f9d + ACME-FR\John.Locke + Naruto + KONOHA + Naruto + Naruto Uzumaki + Naruto@dc=konoha,dc=shinobi + - + - + - + - + - + <never> + <never> + 513 + 0x0 + 0x15 + Account Disabled 'Password Not Required' - Enabled 'Normal Account' - Enabled + - + - + <value not set> + - + - + - + + + + + + Un compte (?:d’utilisateur|d’ordinateur) a été supprimé. Sujet : ID de sécurité : _SID_ Nom du compte : _ACCOUNTNAME_ Domaine du compte : _ACCOUNTDOMAIN_ ID d’ouverture de session : _LID_ (?:Compte|Ordinateur) cible : ID de sécurité : _TSID_ Nom du compte : _TACCOUNTNAME_ Domaine du compte : _TACCOUNTDOMAIN_ Informations supplémentaires : Privilèges _ADDINFO_ + + + + The security ID + L'identifiant de sécurité + + _SID_ + + + + Identifies the account that requested the logon + Identifie le nom du compte qui a fait la requête de connexion + + _ACCOUNTNAME_ + + + + Identifies the domaine of the account that requested the logon + Identifie le domaine du compte qui a fait la requête de connexion + + _ACCOUNTDOMAIN_ + + + + The account ID that requested the logon + L'identifiant de connexion du compte qui a fait la requête de connexion + + _LID_ + + + + The security ID + L'identifiant de sécurité + + _TSID_ + + + + Identifies the targeted account + Identifie le nom du compte cible + + _TACCOUNTNAME_ + + + + Identifies the domaine of the targeted account + Identifie le domaine du compte cible + + _TACCOUNTDOMAIN_ + + + + Additional information + Information aditionnelle + + _ADDINFO_ + + + + + Un compte d’utilisateur a été supprimé. +Sujet : + ID de sécurité : WIN-R9H529RIO4Y\Administrator + Nom du compte : Administrator + Domaine du compte : WIN-R9H529RIO4Y + ID d’ouverture de session : 0x1fd23 +Compte cible : + ID de sécurité : WIN-R9H529RIO4Y\bob + Nom du compte : bob + Domaine du compte : WIN-R9H529RIO4Y +Informations supplémentaires : + Privilèges - + + WIN-R9H529RIO4Y\Administrator + Administrator + WIN-R9H529RIO4Y + 0x1fd23 + WIN-R9H529RIO4Y\bob + bob + WIN-R9H529RIO4Y + - + + + + Un compte d’ordinateur a été supprimé. +Sujet : + ID de sécurité : WIN-R9H529RIO4Y\Administrator + Nom du compte : Administrator + Domaine du compte : WIN-R9H529RIO4Y + ID d’ouverture de session : 0x1fd23 +Ordinateur cible : + ID de sécurité : WIN-R9H529RIO4Y\bob + Nom du compte : bob + Domaine du compte : WIN-R9H529RIO4Y +Informations supplémentaires : + Privilèges - + + WIN-R9H529RIO4Y\Administrator + Administrator + WIN-R9H529RIO4Y + 0x1fd23 + WIN-R9H529RIO4Y\bob + bob + WIN-R9H529RIO4Y + - + + + + + + Un compte (?:d’utilisateur|d’ordinateur) a été modifié. Sujet : ID de sécurité : _SID_ Nom du compte : _ACCOUNTNAME_ Domaine du compte : _ACCOUNTDOMAIN_ ID d’ouverture de session : _LID_ Compte (?:cible|d’ordinateur modifié) : ID de sécurité : _TSID_ Nom du compte : _TACCOUNTNAME_ Domaine du compte : _TACCOUNTDOMAIN_ Attributs modifiés : Nom du compte SAM : _SAMACCT_ Nom complet : _DISPLAYNAME_ Nom principal de l’utilisateur : _DN_ Répertoire de base : _HOMEDIR_ Lecteur de base : _HOMEDRIVE_ Chemin d’accès au script : _SCRIPTPATH_ Chemin d’accès au profil : _PROFILEPATH_ Stations de travail utilisateurs : _WORKSTATIONS_ Dernière modification du mot de passe le : _PWDLASTSET_ Le compte expire le : _EXPIRYDATE_ ID de groupe principal : _PGID_ Délégué autorisé : _DELEGATETO_ Ancienne valeur UAC : _OLDUAC_ Nouvelle valeur UAC : _NEWUAC_ Contrôle du compte d’utilisateur : _ACCTCONTROL_ Paramètres utilisateur : _USERPARAMS_ Historique SID : _SIDHISTORY_ Horaire d’accès : (?:_LOGONHOURS_ )?(?:Nom de l’hôte DNS : _DNS_ Noms principaux des services : _SPN_ )?Informations supplémentaires : Privilèges: _ADDINFO_ + + + + The security ID + L'identifiant de sécurité + + _SID_ + + + + Identifies the account that requested the logon + Identifie le nom du compte qui a fait la requête de connexion + + _ACCOUNTNAME_ + + + + Identifies the domaine of the account that requested the logon + Identifie le domaine du compte qui a fait la requête de connexion + + _ACCOUNTDOMAIN_ + + + + The account ID that requested the logon + L'identifiant de connexion du compte qui a fait la requête de connexion + + _LID_ + + + + The security ID + L'identifiant de sécurité + + _TSID_ + + + + Identifies the targeted account + Identifie le nom du compte cible + + _TACCOUNTNAME_ + + + + Identifies the domaine of the targeted account + Identifie le domaine du compte cible + + _TACCOUNTDOMAIN_ + + + + the legacy logon name + le nom de compte utilisé par les clients de version antérieure à windows 2003 + + _SAMACCT_ + + + + the display name + le nom affiché + + _DISPLAYNAME_ + + + + the full user name, in an email format, with either the domain address or the domain's distinguished name + le nom d'utilisateur complet, au format email, accompagné soit de l'adresse de domaine, soit du nom distingué du domaine + + _DN_ + + + + the home directory + le répertoire d'accueil + + _HOMEDIR_ + + + + the home drive + le disque d'accueil + + _HOMEDRIVE_ + + + + the path to the user's logon script + le chemin vers le script de démarrage de l'utilisateur + + _SCRIPTPATH_ + + + + the path to the user's profile + le chemin vers le profil de l'utilisateur + + _PROFILEPATH_ + + + + the workstations from which the user can log on + les postes de travail depuis lesquels l'utilisateur peut se connecter + + _WORKSTATIONS_ + + + + the date at which the password was last set + la date de dernier changement du mot de passe + + _PWDLASTSET_ + + decode_password_last_set + + + + + the expiry date of the account + la date d'expiration du compte + + _EXPIRYDATE_ + + decode_expiry_date + + + + + the primary group ID + l'identifiant de groupe primaire + + _PGID_ + + + + the list of Service Principal Names to which the user can forward credentials + la liste des Noms Principaux de Services auxquels l'utilisateur peut transférer ses crédences + + _DELEGATETO_ + + + + the bitwise value of User Account Control options (old) + l'ancienne valeur en bits des options d'UAC (User Account Control) + + _OLDUAC_ + + + + the bitwise value of User Account Control options (new) + la nouvelle valeur en bits des options d'UAC (User Account Control) + + _NEWUAC_ + + + + the User Account Control options + les options d'UAC (User Account Control) + + _ACCTCONTROL_ + + + + the optional, specific user parameters + les paramètres utilisateurs spécifiques et optionnels + + _USERPARAMS_ + + + + the previous SID of the user, in case it was moved from a domain + les précédents SID de l'utilisateur, si celui-ci provient d'un autre domaine + + _SIDHISTORY_ + + + + the allowed logon hours + les heures de connexion autorisées + + _LOGONHOURS_ + + + + Additionnal information + Information additionnelle + + _ADDINFO_ + + + + DNS host name + Nom de l'hote DNS + + _DNS_ + + + + Service principal names + Noms des services + + _SPN_ + + + + + Un compte d’utilisateur a été modifié. + +Sujet : + ID de sécurité : ACME-FR\administrator + Nom du compte : administrator + Domaine du compte : ACME-FR + ID d’ouverture de session : 0x20f9d + +Compte cible : + ID de sécurité : ACME-FR\John.Locke + Nom du compte : John.Locke + Domaine du compte : ACME-FR + +Attributs modifiés : + Nom du compte SAM : - + Nom complet : - + Nom principal de l’utilisateur : - + Répertoire de base : - + Lecteur de base : - + Chemin d’accès au script : - + Chemin d’accès au profil : - + Stations de travail utilisateurs : - + Dernière modification du mot de passe le : - + Le compte expire le : - + ID de groupe principal : - + Délégué autorisé : - + Ancienne valeur UAC : 0x10 + Nouvelle valeur UAC : 0x4010 + Contrôle du compte d’utilisateur : 'Not Delegated' - Enabled + Paramètres utilisateur : - + Historique SID : - + Horaire d’accès : - + +Informations supplémentaires : + Privilèges: - + + ACME-FR\administrator + administrator + ACME-FR + 0x20f9d + ACME-FR\John.Locke + John.Locke + ACME-FR + - + - + - + - + - + - + - + - + - + - + - + 0x10 + 0x4010 + 'Not Delegated' - Enabled + - + - + - + - + + + + Un compte d’ordinateur a été modifié. + +Sujet : + ID de sécurité : ACME-FR\administrator + Nom du compte : administrator + Domaine du compte : ACME-FR + ID d’ouverture de session : 0x20f9d + +Compte d’ordinateur modifié : + ID de sécurité : ACME-FR\John.Locke + Nom du compte : John.Locke + Domaine du compte : ACME-FR + +Attributs modifiés : + Nom du compte SAM : - + Nom complet : - + Nom principal de l’utilisateur : - + Répertoire de base : - + Lecteur de base : - + Chemin d’accès au script : - + Chemin d’accès au profil : - + Stations de travail utilisateurs : - + Dernière modification du mot de passe le : - + Le compte expire le : - + ID de groupe principal : - + Délégué autorisé : - + Ancienne valeur UAC : 0x10 + Nouvelle valeur UAC : 0x4010 + Contrôle du compte d’utilisateur : 'Not Delegated' - Enabled + Paramètres utilisateur : - + Historique SID : - + Horaire d’accès : - + Nom de l’hôte DNS : - + Noms principaux des services : - + +Informations supplémentaires : + Privilèges: - + + ACME-FR\administrator + administrator + ACME-FR + 0x20f9d + ACME-FR\John.Locke + John.Locke + ACME-FR + - + - + - + - + - + - + - + - + - + - + - + 0x10 + 0x4010 + 'Not Delegated' - Enabled + - + - + - + - + - + - + + + + + + + strip_values + + + \ No newline at end of file