JSON notification examples per infection type

Prev Next

Note

By default, the occurred time uses the yyyy-mm-ddTHH:mm:ssZ format for JSON notifications. As of release 8.0.0, the time format shown in the alert notifications is configurable using the fenotify preferences json normalize-occurred-time enable CLI command. Use the no form of the command to use the legacy format for occurred time.

CONTENT_LENGTH = 1198
CONTENT_TYPE = application/json
DOCUMENT_ROOT = /var/www
GATEWAY_INTERFACE = CGI/1.1
HTTP_ACCEPT = */*
HTTP_ALERT_CHECKSUM = 9f6a9919319b30ae634a664946e76046
HTTP_APPLIANCE_ID = 002590874A14
HTTP_CUSTOMER_ID = 007
HTTP_CUSTOMER_NAME = 'JG'
HTTP_EVENT_ID = 1386
HTTP_EVENT_SIZE = 1198
HTTP_EVENT_TYPE = malware-object
HTTP_EXPECT = 100-continue
HTTP_HOST = xxx.xxx.xxx.xxx
HTTP_USER_AGENT = curl/7.29.0
PATH = /usr/local/bin:/usr/bin:/bin
QUERY_STRING =
REMOTE_ADDR = xxx.xxx.xxx.xxx
REMOTE_PORT = 33054
REQUEST_METHOD = POST
REQUEST_URI = /fenotify/sink.pl
SCRIPT_FILENAME = /var/www/fenotify/sink.pl
SCRIPT_NAME = /fenotify/sink.pl
SERVER_ADDR = xxx.xxx.xxx.xxx
SERVER_ADMIN = webmaster@localhost
SERVER_NAME = xxx.xxx.xxx.xxx
SERVER_PORT = 80
SERVER_PROTOCOL = HTTP/1.1
SERVER_SIGNATURE = <address>Apache/2.2.22 (Ubuntu) Server at xxx.xxx.xxx.xxx Port 80</address>
SERVER_SOFTWARE = Apache/2.2.22 (Ubuntu)
Wrote new event to /var/www/fenotify/nossl/noauth/no_user/xxx.xxx.xxx.xxx/Tuesday-25-April-2017/
xxx.xxx.xxx.xxx_malware-event_1493105036_87782.html

malware-callback (Nerwork Security on Central Management)

{
  "alert": {
    "ack": "no", 
    "action": "notified", 
    "alert-url": "https://abc.mrl.trellix.com/event_stream/events_for_bot?ev_id=70252", 
    "appliance-id": "00:0B:AB:DC:86:AD", 
    "dst": {
      "ip": "xxx.xx.x.xx", 
      "mac": "00:50:56:be:42:a6", 
      "port": "8080"
    }, 
    "explanation": {
      "analysis": "content", 
      "cnc-services": {
        "cnc-service": {
          "address": "172.17.7.52", 
          "channel": "GET http://colville.com/Gallery/Winterfest/2.jpg HTTP/1.1::~~User-Agent: Mozilla/4.0 
(compatible; MSIE 8.0; Windows NT 5.1; Trident/4.0; #1atEW5tuNDl0kt579c9.BMWUS)
::~~Host: Colville.com::~~Pragma: no-cache::~~::~~", 
          "host": "Colville.com", 
          "port": "8080", 
          "protocol": "tcp", 
          "sid": "33351211", 
          "sname": "Trojan.APT.PingBed", 
          "type": "CncSigMatch", 
          "url": "hxxp://colville.com/Gallery/Winterfest/2.jpg"
        }
      }, 
      "malware-detected": {
        "malware": {
          "name": "Trojan.APT.PingBed", 
          "sid": "33351211", 
          "stype": "bot-command"
        }
      }, 
      "protocol": "tcp"
    }, 
    "id": "70252", 
    "interface": {
      "interface": "pether9", 
      "label": "D1"
    }, 
    "name": "malware-callback", 
    "occurred": "2020-06-29T07:00:34Z", 
    "product": "Web MPS", 
    "root-infection": "139", 
    "sc-version": "1030.312", 
    "sensor": "Honeybee", 
    "sensor-ip": "xx.x.x.xxx", 
    "severity": "crit", 
    "src": {
      "ip": "xxx.xx.x.xx", 
      "mac": "00:0c:29:ec:df:a4", 
      "port": "55689", 
      "vlan": "0"
    }, 
    "uuid": "cc348b62-c628-4c82-8c26-93b8df823cec", 
    "version": "9.0.0.916248"
  }, 
  "appliance": "abc.mrl.trellix.com", 
  "appliance-id": "0C:C4:7A:90:D3:B6", 
  "msg": "normal", 
  "product": "CMS", 
  "version": "9.0.0.916210"
}

malware-callback (Network Security)

{
  "product": "Web MPS", 
  "appliance-id": "002590847FB8", 
  "appliance": "abc.mrl.trellix.com", 
  "alert": {
    "src": {
      "ip": "xxx.xxx.xx.xx", 
      "vlan": "0"
    }, 
    "uuid": "f66dff23-a983-4648-b1ad-a4e7478dbf44", 
    "dst": {
      "ip": "xxx.xx.xxx.xxx"
    }, 
    "ack": "no", 
    "explanation": {
      "malware-detected": {
        "malware": {
          "name": "Trojan.Koceg"
        }
      }, 
      "protocol": "tcp"
    }, 
    "alert-url": "https://abc.mrl.trellix.com/event_stream/events_for_bot?ev_id=51", 
    "occurred": "2020-10-16T13:25:53Z", 
    "name": "malware-callback", 
    "action": "notified", 
    "attack-time": "2020-10-16T13:25:53Z", 
    "sc-version": "1073.120", 
    "id": "51", 
    "severity": "crit"
  }, 
  "version": "9.0.2.924861", 
  "msg": "concise"
}

malware-object (Network Security on Central Management)

{
  "product": "CMS", 
  "appliance-id": "0C:C4:7A:90:D3:B6", 
  "appliance": "abc.mrl.trellix.com", 
  "alert": {
    "src": {
      "ip": "xx.x.x.xxx", 
      "mac": "bc:30:5b:d1:0a:93", 
      "vlan": "0", 
      "proxy": "xxx.xxx.xxx.xxx", 
      "port": "47158"
    }, 
    "product": "Web MPS", 
    "name": "malware-object", 
    "dst": {
      "ip": "xxx.xxx.xxx.xxx", 
      "mac": "00:0e:0c:b9:b5:2e", 
      "port": "80"
    }, 
    "ack": "no", 
    "severity": "majr", 
    "explanation": {
      "malware-detected": {
        "malware": {
          "http-header": "GET /new/new7.exe HTTP/1.1\r\nAccept: */*\r\nUA-CPU: x86\r\nAccept-Encoding: gzip, 
deflate\r\nUser-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; .NET CLR 2.0.50727; 
.NET CLR 3.0.04506.30)\r\nHost: www.wopxs.com\r\nVia: 1.1 Mimiron:3128 (squid/2.6.STABLE21), 1.0 Bottom-Dell 
(squid/3.1.8)\r\nX-Forwarded-For: 10.5.6.242, unknown\r\nCache-Control: max-age=259200\r\nConnection: keep-alive
\r\n\r\n HTTP/1.0 200 OK\r\nContent-Length: 24391\r\nContent-Type: application/octet-stream\r\nLast-Modified:
 Thu, 12 Feb 2009 10:19:06 GMT\r\nAccept-Ranges: bytes\r\nETag: \"089be55fb8cc91:321\"\r\nServer: 
Microsoft-IIS/6.0\r\nX-Powered-By: ASP.NET\r\nDate: Mon, 23 Feb 2009 12:55:43 GMT\r\nX-Cache: MISS from perf3
\r\nX-Cache-Lookup: MISS from perf3:3128\r\nVia: 1.0 perf3:3128 (squid/2.6.STABLE21)\r\nConnection: keep-alive", 
          "submitted-at": "2020-06-22T10:26:29Z", 
          "name": "Malware.Binary", 
          "downloaded-at": "2020-06-22T10:26:29Z", 
          "md5sum": "ef0130d76576bf27c15f3d99b4ca4aa5", 
          "executed-at": "2020-06-22T10:26:31Z", 
          "sha256": "c79b3748d5bd71154748a469cee4d7e1d5c3fb747e0e4651a2a21001c042dc0b", 
          "type": "exe", 
          "original": "new7.exe", 
          "stype": "known-md5sum"
        }
      }, 
      "protocol": "", 
      "analysis": "binary"
    }, 
    "alert-url": "https://abc.mrl.trellix.com/event_stream/events_for_bot?ma_id=8032", 
    "appliance-id": "00:0B:AB:DD:C0:CD", 
    "root-infection": "153", 
    "occurred": "2020-06-22T10:26:31Z", 
    "version": "9.0.0.916248", 
    "action": "notified", 
    "sensor-ip": "xx.x.x.xxx", 
    "sc-version": "1028.304", 
    "sensor": "Minato", 
    "id": "8032", 
    "uuid": "f56aa0ea-d085-4b7f-a919-bb41ef348a2c"
  }, 
  "version": "9.0.0.916210", 
  "msg": "normal"
}

malware-object (File Protect)

{
  "product": "File MPS", 
  "appliance-id": "0CC47AA8FFA6", 
  "appliance": "FX-32-142.eng.trellix.com", 
  "alert": {
    "src": {
      "url": "hxxp://xyz.fe.info/malware"
    }, 
    "uuid": "48e9ef71-9002-4cb4-bc5b-aa67c1271148", 
    "alert-url": "https://10.128.44.110/fmps/fanalysis?ma_id=58&lms_iden=0CC47AA8FFA6", 
    "ack": "no", 
    "explanation": {
      "malware-detected": {
        "malware": {
          "profile": "winxp-sp2-rp", 
          "submitted-at": "2020-06-26T16:42:50Z", 
          "name": "Trellix-TestEvent-SIG", 
          "downloaded-at": "2020-06-26T16:42:52Z", 
          "md5sum": "d41d8cd98f00b204e9800998ecf8427e", 
          "executed-at": "2020-06-26T16:42:52Z", 
          "application": "explorer"
        }
      }, 
      "cnc-services": {
        "cnc-service": [
          {
            "sname": "Trellix-TestEvent-SIG", 
            "protocol": "tcp", 
            "address": "127.0.0.100", 
            "type": "NetworkAnomaly", 
            "port": "201", 
            "channel": "cncs 2 channel fields"
          }, 
          {
            "sname": "Trellix-TestEvent-SIG", 
            "protocol": "tcp", 
            "address": "Trellix-TestEvent.example.com", 
            "type": "NetworkAnomaly", 
            "port": "200", 
            "channel": "Trellix-TestEvent Channel 1"
          }
        ]
      }, 
      "protocol": "tcp", 
      "service": "Trellix-TestEvent EA Service", 
      "analysis": "binary"
    }, 
    "occurred": "2020-06-26T16:42:50Z", 
    "name": "malware-object", 
    "action": "notified", 
    "sc-version": "1028.188", 
    "id": "58", 
    "severity": "majr"
  }, 
  "version": "9.0.0.916210", 
  "msg": "normal"
}

malware-object (File Protect on Central Management)

{
  "product": "CMS", 
  "appliance-id": "00:0C:29:D8:66:BB", 
  "appliance": "cmsdenali.eng.trellix.com", 
  "alert": {
    "src": {
      "url": "hxxp://xyz.fe.info/malware"
    }, 
    "product": "File MPS", 
    "name": "malware-object", 
    "alert-url": "https://cmsdenali.eng.trellix.com/fmps/fanalysis?ma_id=49", 
    "ack": "no", 
    "severity": "majr", 
    "explanation": {
      "malware-detected": {
        "malware": {
          "profile": "winxp-sp2-rp", 
          "submitted-at": "2020-06-26T16:43:49Z", 
          "name": "Trellix-TestEvent-SIG", 
          "downloaded-at": "2020-06-26T16:43:51Z", 
          "md5sum": "d41d8cd98f00b204e9800998ecf8427e", 
          "executed-at": "2020-06-26T16:43:51Z", 
          "application": "explorer", 
          "sid": "1234", 
          "stype": "generated-content"
        }
      }, 
      "cnc-services": {
        "cnc-service": [
          {
            "sname": "Trellix-TestEvent-SIG", 
            "protocol": "tcp", 
            "address": "127.0.0.100", 
            "type": "NetworkAnomaly", 
            "port": "201", 
            "channel": "cncs 2 channel fields"
          }, 
          {
            "sname": "Trellix-TestEvent-SIG", 
            "protocol": "tcp", 
            "sid": "1234", 
            "address": "Trellix-TestEvent.example.com", 
            "type": "VmsigMatch", 
            "port": "200", 
            "channel": "Trellix-TestEvent Channel 1"
          }, 
          {
            "sname": "Trellix-TestEvent-SIG", 
            "protocol": "tcp", 
            "address": "Trellix-TestEvent.example.com", 
            "type": "NetworkAnomaly", 
            "port": "200", 
            "channel": "Trellix-TestEvent Channel 1"
          }
        ]
      }, 
      "protocol": "tcp", 
      "service": "Trellix-TestEvent EA Service", 
      "analysis": "binary"
    }, 
    "appliance-id": "0C:C4:7A:A8:FF:A6", 
    "root-infection": "69", 
    "occurred": "2020-06-26T16:43:49Z", 
    "version": "9.0.0.916210", 
    "action": "notified", 
    "sensor-ip": "xx.xxx.xx.xxx", 
    "sc-version": "107.104", 
    "sensor": "FX-xx-xxx", 
    "id": "49", 
    "uuid": "fdf88a53-6527-4acd-91ca-e0de168ada57"
  }, 
  "version": "9.0.0.916210", 
  "msg": "normal"
}

malware-object (Malware Analysis)

 {
   "product": "MAS",
   "appliance-id": "0CC47A15B14E",
   "appliance": "AX-xx.eng.trellix.com",
   "alert": {
     "src": {
       "url": "/data/ma/share/source/pdf_7336661"
     },
     "uuid": "50002eb0-65bd-4521-8d1f-cd1e418229d9",
     "alert-url": "https://172.17.60.25/malware_analysis/analyses?maid=213135&lms_iden=0CC47A15B14E",
     "ack": "no",
     "explanation": {
       "malware-detected": {
         "malware": {
           "submitted-at": "2020-07-03T10:12:00Z",
           "name": "Exploit.Kit.Blackhole",
           "sha512": "34a583807b124ac52829118436c38a23270ca020f56cf74a7fc309bb17d44dee2e7b253707430bcc8fd7d5e6
487a403f2248001194c44341ffcbb567ee1d348d",
           "md5sum": "8d9cb7acf4d0abe7033aec9617b82369",
           "executed-at": "2020-07-03T10:13:51Z",
           "sha1": "d63cacc11c55d1567aae9bff8ec964c3b170c1c9",
           "sha256": "1f1407017248125abd633a7f67e41c2359ab7e112c26c446323575a1e9b4018d",
           "type": "pdf"
         }
       },
       "analysis": "none"
     },
     "occurred": "2020-07-03T10:13:51Z",
     "name": "malware-object",
     "action": "notified",
     "sc-version": "1032.168",
     "id": "213135",
     "severity": "majr"
  },
   "version": "9.0.0.916210",
   "msg": "concise"
 }

malware-object (Malware Analysis on Central Management)

{
  "product": "CMS", 
  "appliance-id": "00:25:90:86:7E:EE", 
  "appliance": "fifa.exqa.com", 
  "alert": {
    "src": {
      "url": "pdf_6745886"
    }, 
    "product": "MAS", 
    "name": "malware-object", 
    "alert-url": "https://fifa.exqa.com/malware_analysis/analyses?maid=38032", 
    "ack": "no", 
    "severity": "majr", 
    "explanation": {
      "malware-detected": {
        "malware": {
          "submitted-at": "2020-07-03T08:48:46Z", 
          "name": "Malware.Binary.pdf", 
          "md5sum": "80266d71f1ac3b71404ddab4e83a61be", 
          "executed-at": "2020-07-03T08:50:47Z", 
          "sha256": "c09a27c25daf3c4dec4fc641642252be899b01ac27909bf109e10206c4de03ef", 
          "type": "pdf"
        }
      }, 
      "analysis": "none"
    }, 
    "appliance-id": "AC:1F:6B:1C:35:42", 
    "root-infection": "621", 
    "occurred": "2020-07-03T08:50:47Z", 
    "version": "9.0.0.916210", 
    "action": "notified", 
    "sensor-ip": "xx.xxx.xx.xxx", 
    "sc-version": "1028.210", 
    "sensor": "AX-32-132", 
    "id": "38032", 
    "uuid": "d97ed4e0-772e-4372-b961-f5974942f76c"
  }, 
  "version": "9.0.0.916210", 
  "msg": "concise"
}

malware-object (Network Security)

{
  "product": "Web MPS", 
  "appliance-id": "002590847FB8", 
  "appliance": "abc.mrl.trellix.com", 
  "alert": {
    "src": {
      "mac": "92:73:75:00:00:35", 
      "ip": "xxx.xxx.xxx.xxx", 
      "host": "xxx-xxx-xxx-xxx.rev.home.ne.jp", 
      "vlan": "0", 
      "port": "1176"
    }, 
    "uuid": "ca14d466-350f-4573-b012-af4d30580e4a", 
    "dst": {
      "ip": "xxx.xxx.xxx.xxx", 
      "mac": "00:19:d1:fd:a2:52", 
      "port": "80"
    }, 
    "ack": "no", 
    "explanation": {
      "malware-detected": {
        "malware": {
          "submitted-at": "2020-10-16T10:32:44Z", 
          "name": "FE_Backdoor_Win_Generic_16", 
          "md5sum": "d9388ec6417ce93eed6a28aa2734348e", 
          "executed-at": "2020-10-16T10:35:36Z", 
          "sha256": "0bb6ee5cbe389ed02bb7ccbad01c6698bcb08f06b2ef5895abe657014b66685d", 
          "type": "exe"
        }
      }, 
      "protocol": "tcp", 
      "analysis": "none"
    }, 
    "alert-url": "https://abc.mrl.trellix.com/event_stream/events_for_bot?ma_id=15", 
    "occurred": "2020-10-16T10:35:36Z", 
    "name": "malware-object", 
    "action": "notified", 
    "attack-time": "2020-10-16T10:31:23Z", 
    "sc-version": "1073.116", 
    "id": "15", 
    "severity": "majr"
  }, 
  "version": "9.0.2.924861", 
  "msg": "concise"
}

malware-object (Email Security)

{
"product": "Email MPS", 
"appliance-id": "AC1F6B72041C", 
"appliance": "abc-123.mrl.trellix.com", 
"alert": {
"src": {
"url": "/d6f7f671-605e-44ce-be1e-20021eb47089", 
"domain": "tesoro.com", 
"smtp-mail-from": "sample@tesoro.com"
}, 
"uuid": "d6f7f671-605e-44ce-be1e-20021eb47089", 
"dst": {
"smtp-to": "samples@tesoro.com"
}, 
"ack": "no", 
"explanation": {
"malware-detected": {
"malware": {
"submitted-at": "2020-10-17T09:49:23Z", 
"name": "Malware.Binary", 
"sha512": "cf4494867af7711a7e04700c4fe3ea904dbbc4c3aa6aa0cfa3b968f19c83468c0006a02f68bfd8f399389b555155cf642db
343227e10bbfab8a97de7fca11391", 
"md5sum": "309152c4ecd2990accffa75a53568f86", 
"executed-at": "2020-10-17T09:49:24Z", 
"sha1": "5a83b64b5ca2922ab1d5b1357bbff4679324e2c0", 
"sha256": "05aa4dacb2f3ceebd02cbf68b64cb35b950d582ebb1af7375429b2d3c31b3332", 
"type": "one"
}
}, 
"analysis": "none"
}, 
"alert-url": "https://abc-123.mrl.trellix.com/emps/eanalysis?e_id=1", 
"occurred": "2020-10-17T09:49:24Z", 
"name": "malware-object", 
"action": "blocked", 
"attack-time": "2020-10-17T09:49:22Z", 
"sc-version": "xxxx.xxx", 
"id": "1", 
"severity": "majr"
}, 
"version": "9.0.2.924983", 
"msg": "concise"
}

malware-object (Email Security on Central Management)

{
  "product": "CMS", 
  "appliance-id": "00:25:90:87:4E:64", 
  "appliance": "Transformer.mrl.trellix.com", 
  "alert": {
    "src": {
      "url": "/c0f34207-7bf1-4359-ab8f-5f51bd4715c5", 
      "domain": "tesoro.com", 
      "smtp-mail-from": "brownie@tesoro.com"
    }, 
    "product": "Email MPS", 
    "name": "malware-object", 
    "dst": {
      "smtp-to": "brownie@tesoro.com"
    }, 
    "ack": "no", 
    "severity": "majr", 
    "explanation": {
      "malware-detected": {
        "malware": {
          "submitted-at": "2020-06-26T11:22:07Z", 
          "name": "Downloader.Upatre", 
          "md5sum": "40633ac4b136663880d2262a14a1d5f2", 
          "executed-at": "2020-06-26T11:24:04Z", 
          "sha256": "3d6a06292d742657eb15c59cdee71c43b65b05d9b31490c14de91fc2c786ffff", 
          "type": "exe"
        }
      }, 
      "analysis": "none"
    }, 
    "alert-url": "https://Transformer.mrl.trellix.com/emps/eanalysis?e_id=1252", 
    "appliance-id": "AC:1F:6B:18:BB:D6", 
    "root-infection": "475", 
    "occurred": "2020-06-26T11:24:04Z", 
    "version": "9.0.0.916210", 
    "action": "blocked", 
    "sensor-ip": "xx.x.x.xxx", 
    "sc-version": "1028.180", 
    "sensor": "xxx-xxx", 
    "id": "2480", 
    "uuid": "c0f34207-7bf1-4359-ab8f-5f51bd4715c5"
  }, 
  "version": "9.0.0.916090", 
  "msg": "concise"
}

web-infection (Network Security)

{
  "product": "Web MPS", 
  "appliance-id": "002590847FB8", 
  "appliance": "abc.mrl.trellix.com", 
  "alert": {
    "src": {
      "ip": "xxx.xxx.xxx.xxx", 
      "host": "119-168-188-108.rev.home.ne.jp", 
      "vlan": "0"
    }, 
    "uuid": "9038f862-a4aa-466e-9096-d72b2d6efd67", 
    "dst": {
      "ip": "xx.xxx.xxx.xxx"
    }, 
    "ack": "no", 
    "explanation": {
      "malware-detected": {
        "malware": {
          "submitted-at": "2020-10-16T10:32:44Z", 
          "name": "Malware.Binary.url"
        }
      }
    }, 
    "alert-url": "https://abc.mrl.trellix.com/event_stream/events_for_bot?inc_id=3885", 
    "occurred": "2020-10-16T10:34:41Z", 
    "name": "web-infection", 
    "action": "notified", 
    "attack-time": "2020-10-16T10:31:24Z", 
    "sc-version": "1073.116", 
    "id": "3885", 
    "severity": "majr"
  }, 
  "version": "9.0.2.924861", 
  "msg": "concise"
}

web-infection (Network Security on Central Management)

{
  "product": "CMS", 
  "appliance-id": "0C:C4:7A:90:D3:B6", 
  "appliance": "abc.mrl.trellix.com", 
  "alert": {
    "src": {
      "ip": "xx.xxx.xxx.xx", 
      "vlan": "0"
    }, 
    "product": "Web MPS", 
    "name": "web-infection", 
    "dst": {
      "ip": "xx.xxx.xxx.xxx"
    }, 
    "ack": "no", 
    "severity": "majr", 
    "explanation": {
      "malware-detected": {
        "malware": {
          "name": "Trojan.Ramnit"
        }
      }
    }, 
    "alert-url": "https://abc.mrl.trellix.com/event_stream/events_for_bot?inc_id=178", 
    "appliance-id": "00:0B:AB:DC:86:AD", 
    "root-infection": "62", 
    "occurred": "2020-07-01T06:09:09Z", 
    "version": "9.0.0.916248", 
    "action": "notified", 
    "sensor-ip": "xx.x.x.xxx", 
    "sc-version": "1031.160", 
    "sensor": "Honeybee", 
    "id": "178", 
    "uuid": "dcaf230a-2138-4d8f-af0d-d8e9abfa7515"
  }, 
  "version": "9.0.0.916210", 
  "msg": "concise"
}

infection-match (Network Security on Central Management)

{
  "alert": {
    "ack": "no", 
    "action": "notified", 
    "alert-url": "https://abc.mrl.trellix.com/event_stream/events_for_bot?ev_id=70222", 
    "appliance-id": "00:0B:AB:DD:C0:CD", 
    "class": "IPS", 
    "dst": {
      "ip": "xxx.xxx.xxx.xxx", 
      "mac": "00:50:56:e5:3f:c5", 
      "port": "80"
    }, 
    "explanation": {
      "analysis": "content", 
      "cnc-services": {
        "cnc-service": {
          "address": "xxx.xxx.xxx.xxx", 
          "channel": "GET http://yy8311.com/?/goods_list/14_25_0 HTTP/1.1::~~Host:
 yy8311.com::~~\\343\\311\\207/\\370\\251\\267\\257\\336\\276\\372\\342\\3537\\270\\224\\347^
{\\373\\356xd_\\3234=\\307\\274\\245k\\370\\342\\307\\302\\277\\350\\246\\362\\252]\\367\\237\\236\\347\\234\\331\\
251\\317}x\\357F\\377s\\375\\271\\207\\227\\276\\355\\353`\\352\\303k\\363\\357\\227\\372\\360z\\361\\305{\\\\\\
245\\231y\\264\\236[\\270\\330\\261O\\370\\337\\243\\237\\216\\247\\374d\\227\\350\\303\\321G\\227\\327\\237\\354
\\375\\364\\256p7\\320y\\343\\336{\\350g\\256\\211\t\\276x\\355a\\210%\\324k\\267\\256\\374\\343\\275\\363\\235\\
273\\361\\306_\\272\\356\\273\\356\\213\\256\\341\\257M?~\\355\\257\\377\\365\\307\\257}\\370\\207ox\\356\\332\\
217\\274c\\340\\373x\\333\\\\{\\366|\\356Z\\341_\\323h\\362\\372\\333~\\347x8?t\\355|\\341\\316m_\\316O\\374\\343
\\355d0\\312\\\\\\276\\375\\306\\325G\\342\\232A\\302\\265\\233\\257_{\\366O=\\376\\234\\374\\301\\207\\357\\374Q
\\337\\351\\325}\\364G/\\261UG+;\\355\\377po\\\\\\377\\302G/v\\264\\244^\\313\\254\\377\\367p\\301\\267\\337\\
276u\\353\\207\\306\\205\\216\\217p\\325\\274\\316\\363\\205\\267np\\352\\356\\377\\245;\\257]=\\372|\\371\\320
\\213\\333={~\\341\\332\\327/\\377yN\\303\\360\\243\\302\\310\\213\\220\\237\\273V|\\373x|[\\236\\257_\\276\\270
\\\\\\373S/]c\\203^\\322]\\275\\346/|i\\341c}[\\345\\317\\217\\337\\253\\334\\301\\375\\253\\357\\331\\3536\
t7Z_`c\\346\\373\\367\\357\\336\\3048\\362\\364\\356\\261\\353\\317]{r\\227=\\345\\225\\356;_\\365\\321\\235\\
367\\224\\227\\336\\273\\373\\352u7\\307=\\261\\366\\363\\336~\\355\\262\\365\\341o.\\233\\352\\331\\372\\3345W
\\350\\2626\\3222>\\2724\\347w_\\233\\363\\351\\213s>X\\235\\362)\\253c\\307\\273\\267Q>\\355\\216\\355z\\312k\\
356^\\335\\362%O\\264\\312?\\345E\\272\\225O]\\220\\362\\221)\\227\\271\\366\\365\\247\\372\\321-\\377\\271\\253\\
373\\377\\355\\325\\335a4\\254\\210\\217\\375q8\\367C\\327\\264[WO{g\\317\\376wx*\\214\\337\\375;?\\312\\345\\
334~\\203?\\336{\\373\\225{\\227?\\317\\317][\\277p\\355\\317^{\\346\\205g\\370\\377g\\307{~\\344\\316\\355\\
373_y\\326\\237\\206\\307\\277\\277\\271|\\303\\207\\366\\347\\357\\274}\\367\\336\\263\\373\\214\\233\\267\\
271o\\376\\245ka\\272\\366\\303\\327\\236\\231\\236\\271\\366\\305k\\376\\335\\323/iz\\216\\357\\375\\302\\243
\\327\\224\\275\\360\\350\\304<\\373\\314gk\\206?\\207\\260\\304?q\\357\\207\\277\\372\\222W\\367\\304\\352\r\\
210\\247\\335\\221U\\270n\\223\\274I\\341\\263\\317\\214D1\\305\\203L\\36631\\327f\\274x\\220\\237\\232\\364\\
372L\\242\n\\237\\256\\241\\360\\347\\357\\274y\\3654\t\\205\\207m\\372\\361\\241\\323\\370o\\317\\313\\242\r\\
322\\374\\237\\374\\365\\356\\235\\267\\372\\315[W}\\266\\314\\365{_}\\365+w\\356\\335\\341\\352\\247\\257\\360\\
322\\377_\\273\\320y\\300\\342\\222\\353k\\2159\\311~]\\320\\205\\327\\313\\277\\204\\245\\376\\373<\\246\\375\\
263N\\237\\333?\\341\\363\\373\\250\\377\\362\\317\\366\\2378\\255\\321\\257\\205\\347\\3018\\313^\\316\\260\\
356}]\\363\\377:\\2579\\371\\337\\3566h~\\277\"\\270\\215\\3124\\315\\227_~U\\374\\375\\341\\336y\\364\\330/?\\
315\\376v<\\370\\325\\3076X{\\360\\312\\217l\\227\\371\\361\\303\\207?\\367c\\312\\273\\372QW?+<z\\311\\345z\\333
\\361yn\\365?>\\377\\304\\247x,O\\374\\244=\\270\\363\\217\\255\\320\\247\\336\\377\\361\\340\\275>\\357\\2117?\\
334\\217\\236\\377\\303'\\365\\251\\237\\267>x\\357\\334\\366y_\\366y{t\\211?\\372\\321>\\332\\374}\\373\\356\\
237W>\\355%\\377\\345\\237\\377\\362\\317\\377K\\377Y\\226\\271-\\374\\377\\303\\363<\\216G\\342|\\313\\221\\353
\\331\\302\\276\\357i\\356i\\351U\\313\\271\\231\\227\\372\\340\\275\\353\\341\\221\\232\\307\\351\t\\3639\\247\\
236\\2174\\353\\361\\347\\270pn\\326P\\352\\326Z\\344gs[\\327y\\212\\333\\272N!\\371\\237=\\351b9\\360\\227\\237\\
224\\243\\225\\264\\236=\\3244\\3417\\326%\\366u^\\327\\340\\205g+G(k\\312\\215\\303\\332\\333R\\372\\370\\247\\
354G\\214e>\\247\\264\\226e?\\227\\336\\333\\326\\372\\224C\\212\\265NG\\330c\\236\\370\\234\\276\\326\\\\B\\210
\\374\\255\\2442O\\3532mm\\357gO};\\326\\330\\246e\\236\\353\\363\\272\\254[^\\342\\260\\330s(\\313\\372\\222jbM
\\256\\224OZV\\000d>\\270\\352\\263\\366\\363\\344\\232b\\235\\266%\\225\\225", 
          "host": "yy8311.com", 
          "port": "80", 
          "protocol": "tcp", 
          "sid": "84400123", 
          "sname": "Worm.Ramnit", 
          "type": "SignatureMatch", 
          "url": "hxxp://yy8311.com/?/goods_list/14_25_0"
        }
      }, 
      "malware-detected": {
        "malware": {
          "name": "Worm.Ramnit", 
          "sid": "84400123", 
          "stype": "bot-command"
        }
      }, 
      "protocol": "tcp"
    }, 
    "id": "70222", 
    "interface": {
      "interface": "pether3", 
      "label": "A1"
    }, 
    "name": "infection-match", 
    "occurred": "2020-06-28T11:10:28Z", 
    "product": "Web MPS", 
    "root-infection": "135", 
    "sc-version": "1030.272", 
    "sensor": "Minato", 
    "sensor-ip": "xx.x.x.xxx", 
    "severity": "minr", 
    "src": {
      "ip": "xxx.xxx.xxx.xxx", 
      "mac": "6a:c0:02:9a:9b:7d", 
      "port": "1058", 
      "vlan": "0"
    }, 
    "uuid": "a6c647de-776d-46b8-a08a-d357d51f5655", 
    "version": "9.0.0.916432"
  }, 
  "appliance": "abc.mrl.trellix.com", 
  "appliance-id": "0C:C4:7A:90:D3:B6", 
  "msg": "normal", 
  "product": "CMS", 
  "version": "9.0.0.916210"
}

infection-match (Network Security)

{
  "product": "Web MPS", 
  "appliance-id": "002590847FB8", 
  "appliance": "abc.mrl.trellix.com", 
  "alert": {
    "src": {
      "ip": "xxx.xxx.xxx.xxx", 
      "host": "xxx-xxx-xxx-xxx.rev.home.ne.jp", 
      "vlan": "0"
    }, 
    "uuid": "9dab4f9a-d022-4a4b-8aba-03e76bbc49f5", 
    "dst": {
      "ip": "xxx.xxx.xxx.xxx"
    }, 
    "ack": "no", 
    "explanation": {
      "malware-detected": {
        "malware": {
          "name": "Local.Infection"
        }
      }
    }, 
    "alert-url": "https://abc.mrl.trellix.com/event_stream/events_for_bot?ev_id=13", 
    "occurred": "2020-10-16T10:31:22Z", 
    "name": "infection-match", 
    "action": "notified", 
    "attack-time": "2020-10-16T10:31:22Z", 
    "sc-version": "1073.116", 
    "id": "13", 
    "severity": "minr"
  }, 
  "version": "9.0.2.924861", 
  "msg": "concise"
}

domain-match (Network Security on Central Management)

{
  "alert": {
    "ack": "no", 
    "action": "notified", 
    "alert-url": "https://abc.mrl.trellix.com/event_stream/events_for_bot?ev_id=70223", 
    "appliance-id": "00:0B:AB:DD:C0:CD", 
    "class": "IPS", 
    "dst": {
      "mac": "00:50:56:e5:3f:c5"
    }, 
    "explanation": {
      "analysis": "content", 
      "cnc-services": {
        "cnc-service": {
          "address": "fget-career.com", 
          "port": "53", 
          "protocol": "udp", 
          "sid": "80461038", 
          "sname": "Trojan.Ramnit.SNK.DNS", 
          "type": "CncSigMatch"
        }
      }, 
      "malware-detected": {
        "malware": {
          "name": "Trojan.Ramnit.SNK.DNS", 
          "sid": "80461038", 
          "stype": "blacklist"
        }
      }, 
      "protocol": "udp"
    }, 
    "id": "70223", 
    "interface": {
      "interface": "pether3", 
      "label": "A1"
    }, 
    "name": "domain-match", 
    "occurred": "2020-06-28T11:10:33Z", 
    "product": "Web MPS", 
    "root-infection": "136", 
    "sc-version": "1030.272", 
    "sensor": "Minato", 
    "sensor-ip": "xx.x.x.xxx", 
    "severity": "minr", 
    "src": {
      "ip": "xxx.xxx.xxx.xxx", 
      "mac": "6a:c0:02:9a:9b:7d", 
      "port": "1070", 
      "vlan": "0"
    }, 
    "uuid": "c1aacf68-1793-40f1-8c6f-9c3bb0b4e697", 
    "version": "9.0.0.916432"
  }, 
  "appliance": "abc.mrl.trellix.com", 
  "appliance-id": "0C:C4:7A:90:D3:B6", 
  "msg": "normal", 
  "product": "CMS", 
  "version": "9.0.0.916210"
}

domain-match (Network Security)

{
  "product": "Web MPS", 
  "appliance-id": "002590847FB8", 
  "appliance": "abc.mrl.trellix.com", 
  "alert": {
    "src": {
      "ip": "xxx.xxx.xxx.xxx", 
      "host": "xxx-xxx-xxx-xxx.rev.home.ne.jp", 
      "vlan": "0"
    }, 
    "uuid": "3dcdd294-91d5-4a88-bb9f-fc0bbb4b1870", 
    "alert-url": "https://abc.mrl.trellix.com/event_stream/events_for_bot?ev_id=15", 
    "ack": "no", 
    "explanation": {
      "malware-detected": {
        "malware": {
          "name": "Trojan.Win32.Dogrobot.gen.E"
        }
      }
    }, 
    "occurred": "2020-10-16T10:31:23Z", 
    "name": "domain-match", 
    "action": "notified", 
    "attack-time": "2020-10-16T10:31:23Z", 
    "sc-version": "1073.116", 
    "id": "15", 
    "severity": "minr"
  }, 
  "version": "9.0.2.924861", 
  "msg": "concise"
}

ips-event (Network Security)

{
    "msg": "normal",
    "alert": {
        "vlan": "0",
        "occurred": "2020-06-26T13:30:17Z",
        "ack": "no",
        "class": "IPS",
        "name": "ips-event",
        "action": "notified",
        "id": 12,
        "uuid": "c7a524fc-5623-4d7e-b758-c13153e8c6eb",
        "severity": "crit",
        "dst": {
            "ip": "xxx.xx.x.xxx",
            "port": 1043,
            "mac": "00:0c:29:b2:fb:4f"
        },
        "alert-url": "https://abc.mrl.trellix.com/notification_url/ips_events?ev_id=12",
        "src": {
            "ip": "xxx.xx.x.xx",
            "port": 80,
            "mac": "00:17:a4:aa:f4:93"
        },
        "explanation": {
            "ips-detected": {
                "mvx-status": "N/A",
                "sig-id": "85302399",
                "cve-id": "",
                "attack-mode": "client",
                "action-taken": "N/A",
                "match-count": 1,
                "sig-revision": "12",
                "sig-name": "Microsoft Internet Explorer XML Processing Memory Corruption"
            }
        },
        "interface": {
            "interface": "pether3",
            "mode": "tap",
            "label": "A1"
        }
    },
    "appliance-id": "000BABDDC0CD",
    "product": "Web MPS",
    "appliance": "abc.mrl.trellix.com",
    "version": "9.0.0.916432"
}

ips-event (Network Security on Central Management)

{
    "product": "CMS",
    "msg": "normal",
    "appliance": "abc.mrl.trellix.com",
    "alert": {
        "occurred": "2020-06-29T08:36:01Z",
        "class": "IPS",
        "alert-url": "https://abc.mrl.trellix.com/notification_url/ips_events?ev_id=15",
        "name": "ips-event",
        "sensor": "Mentos",
        "action": "notified",
        "ack": "no",
        "appliance-id": "00:0B:AB:F3:A9:D7",
        "id": 15,
        "uuid": "10ec9ea8-1d21-4762-b9c2-6b40b9c76755",
        "version": "9.0.0.916432",
        "src": {
            "mac": "00:1b:78:75:79:68",
            "ip": "xxx.xx.x.x",
            "port": 80
        },
        "product": "Web MPS",
        "severity": "crit",
        "interface": {
            "interface": "pether3",
            "label": "A1",
            "mode": "tap"
        },
        "vlan": "0",
        "dst": {
            "mac": "00:0c:29:5e:e3:6c",
            "ip": "xxx.xx.x.xx",
            "port": 33501
        },
        "explanation": {
            "ips-detected": {
                "sig-revision": "8",
                "sig-id": "85311119",
                "action-taken": "N/A",
                "cve-id": "",
                "sig-name": "Potential Heap Spray Memory Allocation",
                "attack-mode": "client",
                "match-count": 1,
                "mvx-status": "N/A"
            }
        }
    },
    "appliance-id": "AC:1F:6B:12:3E:2C",
    "version": "9.0.0.916210"
}

riskware-callback (Network Security on Central Management)

{
    "msg": "normal",
    "version": "9.0.0.916210",
    "product": "CMS",
    "appliance": "abc.mrl.trellix.com",
    "appliance-id": "AC:1F:6B:12:3E:2C",
    "alert": {
        "dst": {
            "mac": "00:01:6c:a9:2f:27",
            "ip": "xxx.xx.xxx.x",
            "port": 80
        },
        "severity": "minr",
        "occurred": "2020-06-29T07:49:43Z",
        "class": "RISKWARE",
        "id": 380,
        "root-infection": 380,
        "src": {
            "port": 1072,
            "vlan": 0,
            "mac": "00:20:18:11:01:43",
            "ip": "xx.x.x.xx"
        },
        "uuid": "36e8bce0-1f70-44bf-ae14-90c7946422d7",
        "action": "notified",
        "name": "riskware-callback",
        "ack": "no",
        "alert-url": "https://abc.mrl.trellix.com/detection/objects?uuid=36e8bce0-1f70-44bf-ae14-90c7946422d7",
        "version": "9.0.0.916432",
        "product": "Web MPS",
        "explanation": {
            "malware-detected": {
                "malware": {
                    "name": "Adware.MultiPlug",
                    "malicious": "no",
                    "url": "http://49939.northstar.api.socdn.com/installer/ad0d8641-dff0-11e3-8a58-80c16e6f498c/12932238/config",
                    "executed-at": "2020-06-29T07:49:43Z"
                }
            },
            "cnc-services": {
                "cnc-service": {
                    "port": 80,
                    "address": "49939.northstar.api.socdn.com",
                    "protocol": "tcp",
                    "channel": "GET /installer/ad0d8641-dff0-11e3-8a58-80c16e6f498c/12932238/config HTTP/1.1::~~Accept-Language: en-XX::~~User-Agent: 
DownloadMR/1.2.4+ (MSIE 8.0; Windows NT 5.1 SP3; DB=ie; 9bf59659-7f5b-02eb-8c69-ce6a8ca6b231; m=wXuH; u=admin; aurora)::~~Host:
 49939.northstar.api.socdn.com::~~Connection: Keep-Alive::~~::~~",
                    "location": "US/CA/Milpitas"
                }
            }
        },
        "sensor": "Mentos"
    }
}

riskware-infection (Network Security on Central Management)

{
    "msg": "normal",
    "version": "9.0.0.916210",
    "product": "CMS",
    "appliance": "abc.mrl.trellix.com",
    "appliance-id": "AC:1F:6B:12:3E:2C",
    "alert": {
        "dst": {
            "mac": "a0:d3:c1:f1:4a:7d",
            "ip": "xx.xx.xx.xx",
            "port": 80
        },
        "severity": "minr",
        "occurred": "2020-06-29T08:07:58Z",
        "class": "RISKWARE",
        "id": 24,
        "root-infection": 24,
        "src": {
            "port": 50748,
            "vlan": 0,
            "mac": "00:50:56:b4:67:9b",
            "ip": "xx.xxx.xxx.xxx"
        },
        "uuid": "8c6004a0-97ed-4e81-aa96-26ebf9baec61",
        "action": "notified",
        "name": "riskware-infection",
        "ack": "no",
        "alert-url": "https://abc.mrl.trellix.com/detection/objects?uuid=8c6004a0-97ed-4e81-aa96-26ebf9baec61",
        "version": "9.0.0.916432",
        "product": "Web MPS",
        "explanation": {
            "malware-detected": {
                "malware": {
                    "name": "PUP.Generic.MVX",
                    "malicious": "no",
                    "url": "xxx.xx.x.x/~kjohnson/CVE-2014-8439/Exploit.html",
                    "executed-at": "2020-06-29T08:07:58Z"
                }
            }
        },
        "sensor": "Mentos"
    }
}

riskware-object (Network Security on Central Management)

{
    "msg": "normal",
    "version": "9.0.0.916210",
    "product": "CMS",
    "appliance": "abc.mrl.trellix.com",
    "appliance-id": "AC:1F:6B:12:3E:2C",
    "alert": {
        "dst": {
            "mac": "00:0c:29:b8:8e:a1",
            "ip": "xxx.xx.xx.xxx",
            "port": 80
        },
        "severity": "minr",
        "occurred": "2020-06-29T07:54:27Z",
        "class": "RISKWARE",
        "id": 83,
        "root-infection": 2,
        "src": {
            "port": 37420,
            "vlan": 0,
            "mac": "00:50:56:c0:00:08",
            "ip": "xxx.xx.xx.x"
        },
        "uuid": "2b48c503-bb98-4990-bb16-86f7a0268d6e",
        "action": "notified",
        "name": "riskware-object",
        "ack": "no",
        "alert-url": "https://abc.mrl.trellix.com/detection/objects?uuid=2b48c503-bb98-4990-bb16-86f7a0268d6e",
        "version": "9.0.0.916432",
        "product": "Web MPS",
        "explanation": {
            "malware-detected": {
                "malware": {
                    "name": "FE_Adware_Searchbar",
                    "malicious": "no",
                    "type": "dll",
                    "sha256": "4b2155811cf0953d447df316472da01b093c55a7b3f2b9dc8d88c3e5a4484cd0",
                    "url": "xxx.xx.xx.xxx/my_dir/dll_4b2155811cf0953d447df316472da01b093c55a7b3f2b9dc8d88c3e5a4484cd0",
                    "original": "dll_4b2155811cf0953d447df316472da01b093c55a7b3f2b9dc8d88c3e5a4484cd0",
                    "executed-at": "2020-06-29T07:54:27Z",
                    "md5sum": "30dbe64027e570ada595c1e7b89664db",
                    "submitted-at": "2020-06-29T07:51:34Z",
                    "profile": "win7x64-sp1m",
                    "http-header": "GET /my_dir/dll_4b2155811cf0953d447df316472da01b093c55a7b3f2b9dc8d88c3e5a4484cd0 
HTTP/1.1::~~Host: xxx.xx.xx.xxx::~~Connection: keep-alive::~~Upgrade-Insecure-Requests: 1::~~User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko)
 Chrome/61.0.3163.79 Safari/537.36::~~Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,image/apng,*/*;q=0.8::~~DNT: 1::~~Referer: http://172.16.82.146/my_dir/::~~Accept-Encoding: 
gzip, deflate::~~Accept-Language: en-US,en;q=0.8,ur;q=0.6,ht;q=0.4::~~HTTP/1.1 200 OK::~~Date: Tue, 16 Jan 2018 10:24:58 GMT::~~Server: Apache/2.4.7 
(Ubuntu)::~~Last-Modified: Tue, 16 Jan 2018 10:13:27 GMT::~~ETag: \"21400-562e1fb50822b\"::~~Accept-Ranges: bytes::~~Content-Length: 136192::~~Keep-Alive: timeout=5, max=99::~~Connection: Keep-Alive::~~"
                }
            }
        },
        "sensor": "Mentos"
    }
}

riskware-callback (Network Security)

{
    "msg": "normal",
    "product": "Web MPS",
    "appliance": "abc.mrl.trellix.com",
    "appliance-id": "002590847FB8",
    "version": "9.0.2.924861",
    "alert": {
        "occurred": "2020-10-16T13:30:50Z",
        "explanation": {
            "malware-detected": {
                "malware": {
                    "name": "Adware.Crossrider",
                    "malicious": "no",
                    "url": "http://stats.statsmyapp.com/apps.gif?action=uninstall&browser=ie&browserver=10&ver=1_34_2_13&bic=&app=
52258&appver=0&verifier=&srcid=0&subid=0&zdata=0&xpiver=0&crxver=0&default=ie&chver=25&ffver=13&iever=10&installtime=1444697300&curtime=1444697300&lifetime=0&procstarttime=1444697299&rnd=1444697315",
                    "executed-at": "2020-10-16T13:30:50Z"
                }
            },
            "cnc-services": {
                "cnc-service": {
                    "port": 80,
                    "protocol": "tcp",
                    "address": "stats.statsmyapp.com",
                    "location": "CN/Guangzhou",
                    "channel": "GET /apps.gif?action=uninstall&browser=ie&browserver=10&ver=1_34_2_13&bic=&app=52258&appver=0&verifier=&srcid=
0&subid=0&zdata=0&xpiver=0&crxver=0&default=ie&chver=25&ffver=13&iever=10&installtime=1444697300&curtime=1444697300&lifetime=0&procstarttime=1444697299&rnd=1444697315 
HTTP/1.1::~~Host: stats.statsmyapp.com::~~Connection: Keep-Alive::~~Cache-Control: no-cache::~~X-Forwarded-For: 213.59.14.20::~~::~~"
                }
            }
        },
        "attack-time": "2020-10-16T13:30:50Z",
        "class": "RISKWARE",
        "root-infection": 58,
        "action": "notified",
        "dst": {
            "ip": "xx.xxx.xxx.xx",
            "port": 80,
            "mac": "00:01:6c:a9:2f:27"
        },
        "severity": "minr",
        "name": "riskware-callback",
        "id": 58,
        "uuid": "1a7b87a8-4bcb-4baf-b37a-8c1deccd731f",
        "ack": "no",
        "alert-url": "https://Almak.mrl.trellix.com/detection/objects?uuid=1a7b87a8-4bcb-4baf-b37a-8c1deccd731f",
        "src": {
            "ip": "xxx.xx.xx.xx",
            "vlan": 89,
            "port": 49198,
            "mac": "00:20:18:11:01:65"
        }
    }
}

riskware-infection (Network Security)

{
    "msg": "normal",
    "product": "Web MPS",
    "appliance": "abc.mrl.trellix.com",
    "appliance-id": "002590847FB8",
    "version": "9.0.2.924861",
    "alert": {
        "occurred": "2020-10-16T13:37:52Z",
        "explanation": {
            "malware-detected": {
                "malware": {
                    "name": "PUP.Generic.MVX",
                    "malicious": "no",
                    "url": "www.hulu.com/",
                    "executed-at": "2020-10-16T13:37:52Z"
                }
            }
        },
        "attack-time": "2020-10-16T13:31:35Z",
        "class": "RISKWARE",
        "root-infection": 3918,
        "action": "notified",
        "dst": {
            "ip": "xx.x.x.x",
            "port": 8080,
            "mac": "00:01:6c:a9:2f:27"
        },
        "severity": "minr",
        "name": "riskware-infection",
        "id": 3918,
        "uuid": "071b62f3-d9f3-43fa-a4b8-3726850ff6c0",
        "ack": "no",
        "alert-url": "https://abc.mrl.trellix.com/detection/objects?uuid=071b62f3-d9f3-43fa-a4b8-3726850ff6c0",
        "src": {
            "ip": "xx.x.x.xx",
            "vlan": 0,
            "port": 49205,
            "mac": "00:20:18:11:01:65"
        }
    }
}

riskware-object (Network Security)

{
    "msg": "normal",
    "product": "Web MPS",
    "appliance": "abc.mrl.trellix.com",
    "appliance-id": "002590847FB8",
    "version": "9.0.2.924861",
    "alert": {
        "occurred": "2020-10-16T13:35:31Z",
        "explanation": {
            "malware-detected": {
                "malware": {
                    "profile": "win7x64-sp1",
                    "sha512": "3d1f257bd7916dd755765241bfa6897654d1259f66bf0206d8f707e40900ba094b9949c118657dd9f34b06e0cb9bc45b0af24c3f5dd592b3ab0f8b26da6b933f",
                    "name": "FE_Adware_Searchbar",
                    "type": "dll",
                    "malicious": "no",
                    "url": "xxx.xx.xx.xxx/my_dir/dll_4b2155811cf0953d447df316472da01b093c55a7b3f2b9dc8d88c3e5a4484cd0",
                    "original": "dll_4b2155811cf0953d447df316472da01b093c55a7b3f2b9dc8d88c3e5a4484cd0",
                    "md5sum": "30dbe64027e570ada595c1e7b89664db",
                    "submitted-at": "2020-10-16T13:32:28Z",
                    "sha1": "80b2d887a9566879e28888864056204fddbc08b9",
                    "executed-at": "2020-10-16T13:35:31Z",
                    "sha256": "4b2155811cf0953d447df316472da01b093c55a7b3f2b9dc8d88c3e5a4484cd0",
                    "http-header": "GET /my_dir/dll_4b2155811cf0953d447df316472da01b093c55a7b3f2b9dc8d88c3e5a4484cd0 HTTP/1.1::~~Host: xxx.xx.xx.xxx::~~Connection: keep-alive::~~Upgrade-Insecure-Requests: 1::~~User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 
(KHTML, like Gecko) Chrome/xx.x.xxxx.xx Safari/537.36::~~Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,image/apng,*/*;q=0.8::~~DNT: 1::~~Referer: 
http://172.16.82.146/my_dir/::~~Accept-Encoding: gzip, deflate::~~Accept-Language: en-US,en;q=0.8,ur;q=0.6,ht;q=0.4::~~HTTP/1.1 200 OK::~~Date: Tue, 16 Jan 2018 10:24:58 GMT::~~Server: Apache/2.4.7 (Ubuntu)::~~Last-Modified: Tue, 16 Jan 2018 10:13:27 GMT::~~ETag: \"21400-562e1fb50822b\"::~~Accept-Ranges: bytes::~~Content-Length: 136192::~~Keep-Alive: timeout=5, max=99::~~Connection: Keep-Alive::~~"
                }
            }
        },
        "attack-time": "2020-10-16T13:31:06Z",
        "class": "RISKWARE",
        "root-infection": 18,
        "action": "notified",
        "dst": {
            "ip": "xxx.xx.xx.xxx",
            "port": 80,
            "mac": "00:0c:29:b8:8e:a1"
        },
        "severity": "minr",
        "name": "riskware-object",
        "id": 18,
        "uuid": "073fb208-51d2-429d-930a-27aff4829af7",
        "ack": "no",
        "alert-url": "https://abc.mrl.trellix.com/detection/objects?uuid=073fb208-51d2-429d-930a-27aff4829af7",
        "src": {
            "ip": "xxx.xx.xx.x",
            "vlan": 0,
            "port": 37420,
            "mac": "00:50:56:c0:00:08"
        }
    }
}

riskware-object (Email Security)

{
"alert": {
"occurred": "2020-10-17T10:07:49Z",
"attack-time": "2020-10-17T10:06:09Z",
"uuid": "d7ada227-2acb-4afa-9ef0-3046c3a4274a",
"src": {
"domain": "tesoro.com",
"smtp-mail-from": "sample@tesoro.com"
},
"class": "RISKWARE",
"id": 2,
"root-infection": 2,
"action": "blocked",
"dst": {
"smtp-to": "samples@tesoro.com"
},
"name": "riskware-object",
"severity": "minr",
"alert-url": "https://panadol-115.mrl.trellix.com/detection/objects?uuid=d7ada227-2acb-4afa-9ef0-3046c3a4274a",
"ack": "no",
"explanation": {
"malware-detected": {
"malware": {
"name": "fe_ml_heuristic",
"original": "f215dba2f3b6ad9d870ad2e9e7f1894b",
"submitted-at": "2020-10-17T10:06:09Z",
"malicious": "no",
"type": "exe",
"url": "f215dba2f3b6ad9d870ad2e9e7f1894b",
"md5sum": "f215dba2f3b6ad9d870ad2e9e7f1894b",
"sha1": "1d7b082a4dba27f9fa66050149616f3f17abdd1f",
"sha256": "4260bd012e1adab856a19d9e79774cab7b0df01b04aaf489b78ab54ce369713a",
"sha512": "7347ea20984a45f4be7e7a0f8418b436743477ae69c699300a9f4446db50bb28904d0a43be83122bd592045431803cab8f81e125883baef7ce1882e9150284aa",
"profile": "win7x64-sp1m",
"executed-at": "2020-10-17T10:07:49Z"
}
},
"cnc-services": {
"cnc-service": {
"port": 80,
"protocol": "tcp",
"address": "f215dba2f3b6ad9d870ad2e9e7f1894b",
"channel": "GET / HTTP/1.1::~~Host: www.yklbtrnklnbkjrnbjyrbnjka.com::~~Cache-Control: no-cache::~~::~~GET / HTTP/1.1::~~Host: www.yklbtrnklnbkjrnbjyrbnjka.com::~~Cache-Control: no-cache::~~::~~"
}
}
},
"smtp-message": {
"subject": "riskware",
"id": "e7213430-6667-2f02-6e00-8a908bd606ea@tesoro.com",
"date": "Sat, 17 Oct 2020 15:05:38 +0500",
"queue-id": "4CCzDM4DpRz1spXD",
"protocol": "attachment",
"last-malware": "fe_ml_heuristic",
"smtp-header": "Received: from [xx.xx.xxx.xx] (unknown [xx.xx.xxx.xx])\n\tby abc.123.mrl.trellix.com (Postfix)
 with ESMTP id 4CCzDM4DpRz1spXD\n\tfor <samples@tesoro.com>; 
Sat, 17 Oct 2020 10:05:39 +0000 (UTC)\nTo: samples@tesoro.com\nFrom: 
sample <sample@tesoro.com>\nSubject: riskware\nMessage-ID: <e7213430-6667-2f02-6e00-8a908bd606ea@tesoro.com>\nDate: Sat, 17 Oct 2020 15:05:38 +0500\nUser-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:68.0) 
Gecko/20100101\n Thunderbird/68.10.0\nMIME-Version: 1.0\nContent-Type: multipart/mixed;\n boundary=\"------------7136209E6542A12570EA0632\"\nContent-Language: en-US\n\n"
},
"interface": {
"interface": "pether3",
"mode": "block-email"
}
},
"appliance-id": "AC1F6B72041C",
"msg": "normal",
"product": "Email MPS",
"appliance": "abc.123.mrl.trellix.com",
"version": "9.0.2.924983"					
}

riskware-object (Email Security on Central Management)

{
    "msg": "normal",
    "product": "CMS",
    "appliance": "abc.mrl.trellix.com",
    "appliance-id": "00:25:90:87:4E:64",
    "version": "9.0.0.916090",
    "alert": {
        "uuid": "3a523bed-b7d4-4d80-b236-f0cd3b1b811e",
        "occurred": "2020-06-26T12:30:41Z",
        "dst": {
            "smtp-to": "brownie@tesoro.com"
        },
        "product": "Email MPS",
        "class": "RISKWARE",
        "id": 2483,
        "root-infection": 478,
        "action": "blocked",
        "severity": "minr",
        "name": "riskware-object",
        "ack": "no",
        "sensor": "xxx-xxx",
        "explanation": {
            "malware-detected": {
                "malware": {
                    "sha256": "4f11443a2fa6c714d3e33597f0d08de4e11a6a2fdb7de2e4a01addd5977665c5",
                    "name": "CustomPolicy.MVX.65003.ExecutableDeliveredByEmail.",
                    "url": "Microsoft_Corporation.dll",
                    "malicious": "no",
                    "original": "Microsoft_Corporation.dll",
                    "type": "dll",
                    "md5sum": "41a0d67ba3833d230f1229ff058be057",
                    "profile": "win7x64-sp1m",
                    "submitted-at": "2020-06-26T12:28:19Z",
                    "executed-at": "2020-06-26T12:30:41Z"
                }
            }
        },
        "alert-url": "https://abc.mrl.trellix.com/detection/objects?uuid=3a523bed-b7d4-4d80-b236-f0cd3b1b811e",
        "version": "9.0.0.916210",
        "src": {
            "domain": "tesoro.com",
            "smtp-mail-from": "brownie@tesoro.com"
        },
        "smtp-message": {
            "smtp-header": "Received: from lap-0119.ebryx.local (unknown [xx.xx.xxx.xxx])\n\tby xxx-xxx.mrl.trellix.com (Postfix) 
with ESMTP id 49tbkz29X6zDSKX7\n\tfor <brownie@tesoro.com>; Fri, 26 Jun 2020 17:28:08 +0500 (PKT)\nTo: brownie@tesoro.com\nX-title-changed: 
Not Scanned\nFrom: brownie <brownie@tesoro.com>\nSubject: Riskware Object\nMessage-ID: <3b670a25-15b6-134f-02b3-d5745ab7722f@tesoro.com>\nDate: 
Fri, 26 Jun 2020 17:27:59 +0500\nUser-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:68.0) 
Gecko/20100101\n Thunderbird/68.8.0\nMIME-Version: 1.0\nContent-Type: multipart/mixed;\n boundary=\"------------1D9AAF1B5F308EA5C2B7FB2A\"\nContent-Language: en-US\n\n",
            "id": "3b670a25-15b6-134f-02b3-d5745ab7722f@tesoro.com",
            "queue-id": "49tbkz29X6zDSKX7",
            "date": "Fri, 26 Jun 2020 17:27:59 +0500",
            "protocol": "attachment",
            "last-malware": "CustomPolicy.MVX.65003.ExecutableDeliveredByEmail.",
            "subject": "Riskware Object"
        },
        "interface": {
            "interface": "pether3",
            "mode": "block-email"
        }
    }
}

indicator-presence (Endpoint Security)

{
    "msg": "normal",
    "product": "HX",
    "alert": {
        "_id": 35,
        "host": {
            "hostname": "random_925_13",
            "ip": "::1",
            "containment_state": "normal",
            "os": "Mac OS X",
            "agent_id": "029FFC1489600237718B14",
            "agent_version": "24.0.1"
        },
        "resolution": "ALERT",
        "event_id": 22711,
        "condition": {
            "_id": "KTJc8+cso4CIbODVBFDShw==",
            "enabled": true,
            "tests": [
                {
                    "operator": "ends-with",
                    "token": "fileWriteEvent/filePath",
                    "type": "text",
                    "value": "\\temp"
                },
                {
                    "operator": "equal",
                    "token": "fileWriteEvent/md5",
                    "type": "md5",
                    "value": "aae466492bb90812d0ff1a7158885a6c",
                    "negate": true
                },
                {
                    "operator": "contains",
                    "token": "fileWriteEvent/filePath",
                    "type": "text",
                    "value": "janitor_21days",
                    "negate": true
                },
                {
                    "operator": "equal",
                    "token": "fileWriteEvent/fileName",
                    "type": "text",
                    "value": "process.dll"
                },
                {
                    "operator": "equal",
                    "token": "fileWriteEvent/md5",
                    "type": "md5",
                    "value": "84b904fa12c1a5528bf5730d5e6a5e8b",
                    "negate": true
                },
                {
                    "operator": "equal",
                    "token": "fileWriteEvent/md5",
                    "type": "md5",
                    "value": "09b130ebf4f2356efe383e1956f4a7bc",
                    "negate": true
                },
                {
                    "operator": "equal",
                    "token": "fileWriteEvent/md5",
                    "type": "md5",
                    "value": "d7350452606c57b16c3d4f92a9d949fa",
                    "negate": true
                }
            ]
        },
        "event_at": "2017-03-15T18:47:41.205+00:00",
        "matched_at": "2017-03-15T18:47:41.205+00:00",
        "reported_at": "2017-03-15T18:47:41.205+00:00",
        "source": "IOC",
        "matched_source_alerts": null,
        "event_type": "fileWriteEvent",
        "event_values": {
            "fileWriteEvent/timestamp": "2011-11-19T01:22:45.726Z",
            "fileWriteEvent/drive": "C",
            "fileWriteEvent/id": 316951377,
            "fileWriteEvent/closed": 1,
            "fileWriteEvent/pid": 28102,
            "fileWriteEvent/filePath": "Program Files\\Internet Explorer",
            "fileWriteEvent/fileName": "a.exe",
            "fileWriteEvent/lowestFileOffsetSeen": 40,
            "fileWriteEvent/textAtLowestOffset": "",
            "fileWriteEvent/dataAtLowestOffset": "",
            "fileWriteEvent/process": "csrss.exe",
            "fileWriteEvent/md5": "232bbd00d62f84d63152db286b1e59f8",
            "fileWriteEvent/writes": 64,
            "fileWriteEvent/size": 1839,
            "fileWriteEvent/fileExtension": "",
            "fileWriteEvent/fullPath": "C:\\windows\\system32\\s.dll",
            "fileWriteEvent/numBytesSeenWritten": 55
        },
        "uuid": "c81db400-5324-43a8-b0b9-c952d9103000"
    },
    "version": "3.5.0.615648",
    "appliance-id": "870000000000",
    "appliance": "yi-callisto1"
}

indicator-executed (Endpoint Security)

{
    "msg": "normal",
    "product": "HX",
    "alert": {
        "_id": 32,
        "host": {
            "hostname": "random_925_10",
            "ip": "10.78.198.100",
            "containment_state": "normal",
            "os": "Mac OS X",
            "agent_id": "DD333E1489600237717B11",
            "agent_version": "22.0.1"
        },
        "resolution": "ALERT",
        "event_id": 11424,
        "condition": {
            "_id": "RvTjvvDZtyRXCmz+40L_YQ==",
            "enabled": true,
            "tests": [
                {
                    "operator": "equal",
                    "token": "regKeyEvent/valueName",
                    "type": "text",
                    "value": "javaupdater"
                },
                {
                    "operator": "contains",
                    "token": "regKeyEvent/path",
                    "type": "text",
                    "value": "currentversion\\run"
                }
            ]
        },
        "event_at": "2017-03-15T18:42:44.014+00:00",
        "matched_at": "2017-03-15T18:42:44.014+00:00",
        "reported_at": "2017-03-15T18:42:44.014+00:00",
        "source": "IOC",
        "matched_source_alerts": null,
        "event_type": "regKeyEvent",
        "event_values": {
            "regKeyEvent/path": "System",
            "regKeyEvent/value": "25",
            "regKeyEvent/hive": "HKEY_CURRENT_USER",
            "regKeyEvent/keyPath": "XX",
            "regKeyEvent/eventType": "None",
            "regKeyEvent/timestamp": "2017-03-15T18:42:44.014Z",
            "regKeyEvent/valueType": "DWORD",
            "regKeyEvent/valueName": "Logon",
            "regKeyEvent/id": "20",
            "regKeyEvent/text": "25",
            "regKeyEvent/process": "explorer.exe",
            "regKeyEvent/pid": "10000"
        },
        "uuid": "5e732338-b5a1-495b-bbd4-81c504019e40"
    },
    "version": "3.5.0.615648",
    "appliance-id": "870000000000",
    "appliance": "yi-callisto1"
}

exploit-blocked (Endpoint Security)

{
    "msg": "normal",
    "appliance": "yi-callisto3",
    "product": "HX",
    "alert": {
        "uuid": "4b337f9c-ec05-4240-82a7-bb5c33475af0",
        "condition": null,
        "_id": 6424,
        "event_type": null,
        "host": {
            "hostname": "random_359_12",
            "os": "Windows XP SP2",
            "ip": "10.95.112.58",
            "agent_id": "E7E6C61489344714203B13",
            "agent_version": "12.0.1",
            "containment_state": "normal"
        },
        "resolution": "BLOCK",
        "event_values": null,
        "event_at": "2017-03-15T18:18:25.501+00:00",
        "matched_at": "2017-03-15T18:18:25.501+00:00",
        "source": "EXD",
        "analysis_details": [
            {
                "detail_type": "analysis",
                "analysis": {
                    "mode": "malware",
                    "ftype": "unknown type",
                    "rules_version": "1.34",
                    "engine_version": "2.0.0.91",
                    "whitelist_version": "0.20"
                }
            },
            {
                "detail_type": "os",
                "os": {
                    "name": "windows",
                    "version": "6.1.7601",
                    "sp": "1"
                }
            },
            {
                "EXPLOITED_PROCESS": {
                    "pid": "1088",
                    "processinfo": {
                        "pid": "1088",
                        "imagepath": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                        "md5sum": "407cd767ac09047f8573066858cc871e"
                    }
                },
                "detail_type": "EXPLOITED_PROCESS"
            },
            {
                "detail_time": "2017-03-15T18:18:25.501Z",
                "detail_type": "exploitcode",
                "exploitcode": {
                    "timestamp": "131340755055010000",
                    "processinfo": {
                        "pid": "1088",
                        "imagepath": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                        "md5sum": "407cd767ac09047f8573066858cc871e"
                    },
                    "analysis-id": "31"
                }
            },
            {
                "detail_type": "OS-CORRELATION",
                "OS-CORRELATION": {
                    "MESSAGE": "Exploit Shellcode launching a process",
                    "analysis-id": "31"
                }
            },
            {
                "detail_time": "2017-03-15T18:18:25.501Z",
                "detail_type": "action",
                "action": {
                    "analysis-id": "31",
                    "mode": "terminate",
                    "timestamp": "131340755055010000",
                    "result": "success",
                    "processinfo": {
                        "pid": "1088",
                        "imagepath": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                        "md5sum": "407cd767ac09047f8573066858cc871e"
                    }
                }
            },
            {
                "detail_time": "2017-03-15T18:18:25.501Z",
                "detail_type": "process",
                "process": {
                    "value": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                    "ppid": "2376",
                    "mode": "terminated",
                    "analysis-id": "32",
                    "eventid": "65382",
                    "pid": "1088",
                    "parentname": "N/A",
                    "cmdline": "iexplore.exe  --fileevent",
                    "timestamp": "131340755055010000"
                }
            },
            {
                "analysis_result": {
                    "is_malicious": "no",
                    "is_blocked": "yes",
                    "_CONTENTS": "\nExploit Shellcode launching a process\n"
                },
                "detail_type": "analysis_result"
            }
        ],
        "matched_source_alerts": null,
        "reported_at": "2017-03-15T18:18:25.502+00:00",
        "event_id": null
    },
    "appliance-id": "860AD5C199E0",
    "version": "3.5.0.614932"
}

exploit-detected (Endpoint Security)

{
    "msg": "normal",
    "product": "HX",
    "alert": {
        "_id": 8,
        "host": {
            "hostname": "random_925_9",
            "ip": "c497:a2e4:1c74:80c5:c00b:ff8a:359d:b7ab",
            "containment_state": "normal",
            "os": "Mac OS X",
            "agent_id": "CF29E91489600237716B10",
            "agent_version": "11.0.1"
        },
        "resolution": "ALERT",
        "event_id": null,
        "condition": null,
        "event_at": "2017-03-15T17:51:18.943+00:00",
        "matched_at": "2017-03-15T17:51:18.943+00:00",
        "reported_at": "2017-03-15T17:51:18.947+00:00",
        "source": "EXD",
        "matched_source_alerts": null,
        "event_type": null,
        "event_values": {
            "earliest_detection_time": "2017-03-15T17:51:18Z",
            "analysis_details": [
                {
                    "detail_type": "analysis",
                    "analysis": {
                        "whitelist_version": "0.20",
                        "mode": "malware",
                        "rules_version": "1.34",
                        "ftype": "unknown type",
                        "engine_version": "2.0.0.91"
                    }
                },
                {
                    "os": {
                        "version": "6.1.7601",
                        "name": "windows",
                        "sp": "1"
                    },
                    "detail_type": "os"
                },
                {
                    "EXPLOITED_PROCESS": {
                        "pid": "612",
                        "processinfo": {
                            "pid": "612",
                            "imagepath": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                            "md5sum": "407cd767ac09047f8573066858cc871e"
                        }
                    },
                    "detail_type": "EXPLOITED_PROCESS"
                },
                {
                    "detail_type": "heapspraying",
                    "heapspraying": {
                        "timestamp": "131340738789430000",
                        "processinfo": {
                            "pid": "612",
                            "imagepath": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                            "md5sum": "407cd767ac09047f8573066858cc871e"
                        },
                        "analysis-id": "5"
                    },
                    "detail_time": "2017-03-15T17:51:18.943Z"
                },
                {
                    "detail_type": "OS-CORRELATION",
                    "OS-CORRELATION": {
                        "MESSAGE": "Heap spray pattern detected",
                        "analysis-id": "5"
                    }
                },
                {
                    "detail_type": "heapspraying",
                    "heapspraying": {
                        "timestamp": "131340738789430000",
                        "processinfo": {
                            "pid": "612",
                            "imagepath": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                            "md5sum": "407cd767ac09047f8573066858cc871e"
                        },
                        "analysis-id": "6"
                    },
                    "detail_time": "2017-03-15T17:51:18.943Z"
                },
                {
                    "detail_type": "heapspraying",
                    "heapspraying": {
                        "timestamp": "131340738789430000",
                        "processinfo": {
                            "pid": "612",
                            "imagepath": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                            "md5sum": "407cd767ac09047f8573066858cc871e"
                        },
                        "analysis-id": "7"
                    },
                    "detail_time": "2017-03-15T17:51:18.943Z"
                },
                {
                    "detail_type": "heapspraying",
                    "heapspraying": {
                        "timestamp": "131340738789430000",
                        "processinfo": {
                            "pid": "612",
                            "imagepath": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                            "md5sum": "407cd767ac09047f8573066858cc871e"
                        },
                        "analysis-id": "8"
                    },
                    "detail_time": "2017-03-15T17:51:18.943Z"
                },
                {
                    "detail_type": "heapspraying",
                    "heapspraying": {
                        "timestamp": "131340738789430000",
                        "processinfo": {
                            "pid": "612",
                            "imagepath": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                            "md5sum": "407cd767ac09047f8573066858cc871e"
                        },
                        "analysis-id": "9"
                    },
                    "detail_time": "2017-03-15T17:51:18.943Z"
                },
                {
                    "detail_type": "heapspraying",
                    "heapspraying": {
                        "timestamp": "131340738789430000",
                        "processinfo": {
                            "pid": "612",
                            "imagepath": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                            "md5sum": "407cd767ac09047f8573066858cc871e"
                        },
                        "analysis-id": "10"
                    },
                    "detail_time": "2017-03-15T17:51:18.943Z"
                },
                {
                    "detail_type": "heapspraying",
                    "heapspraying": {
                        "timestamp": "131340738789430000",
                        "processinfo": {
                            "pid": "612",
                            "imagepath": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                            "md5sum": "407cd767ac09047f8573066858cc871e"
                        },
                        "analysis-id": "11"
                    },
                    "detail_time": "2017-03-15T17:51:18.943Z"
                },
                {
                    "detail_type": "heapspraying",
                    "heapspraying": {
                        "timestamp": "131340738789430000",
                        "processinfo": {
                            "pid": "612",
                            "imagepath": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                            "md5sum": "407cd767ac09047f8573066858cc871e"
                        },
                        "analysis-id": "12"
                    },
                    "detail_time": "2017-03-15T17:51:18.943Z"
                },
                {
                    "detail_type": "heapspraying",
                    "heapspraying": {
                        "timestamp": "131340738789430000",
                        "processinfo": {
                            "pid": "612",
                            "imagepath": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                            "md5sum": "407cd767ac09047f8573066858cc871e"
                        },
                        "analysis-id": "13"
                    },
                    "detail_time": "2017-03-15T17:51:18.943Z"
                },
                {
                    "detail_type": "heapspraying",
                    "heapspraying": {
                        "timestamp": "131340738789430000",
                        "processinfo": {
                            "pid": "612",
                            "imagepath": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                            "md5sum": "407cd767ac09047f8573066858cc871e"
                        },
                        "analysis-id": "14"
                    },
                    "detail_time": "2017-03-15T17:51:18.943Z"
                },
                {
                    "detail_type": "process",
                    "detail_time": "2017-03-15T17:51:18.943Z",
                    "process": {
                        "value": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                        "pid": "612",
                        "parentname": "N/A",
                        "ppid": "2376",
                        "cmdline": "iexplore.exe  --patternspray",
                        "mode": "terminated",
                        "timestamp": "131340738789430000",
                        "eventid": "42332",
                        "analysis-id": "15"
                    }
                },
                {
                    "detail_type": "analysis_result",
                    "analysis_result": {
                        "is_malicious": "no",
                        "is_blocked": "no",
                        "_CONTENTS": "\nHeap spray pattern detected\n"
                    }
                }
            ],
            "process_id": "612",
            "messages": [
                "Heap spray pattern detected"
            ],
            "process_name": "iexplore.exe"
        },
        "uuid": "fbafb320-4da3-4441-ba50-6bb1e81e117a"
    },
    "version": "3.5.0.615648",
    "appliance-id": "870000000000",
    "appliance": "yi-callisto1"
}

SmartVision (Network Security)

{
    "appliance": "abc.mrl.trellix.com",
    "msg": "normal",
    "product": "Web MPS",
    "alert": {
        "explanation": {
            "events": [
                {
                    "src_ip": "xxx.xxx.x.x",
                    "src_port": 43520,
                    "id": 1,
                    "occurred": "2020-06-26T12:42:07Z",
                    "protocol": "tcp",
                    "name": "SMB Create Request: Delete file in Windows temp direcory",
                    "dst_ip": "xxx.xxx.x.x",
                    "sequence": 0,
                    "dst_port": 445,
                    "details": {
                        "user": "DomainAdmin",
                        "domain": "internal",
                        "payload": "AAAAvP5TTUJAAAEAAAAAAAsAfwAAAAAAAAAAAAsAAAAAAAAAAAAAAAEAAAAFAAAAAAQAAAA
AAAAAAAAAAAAAAAAAAAA5AAAAF8ARAA0AAAAAAAAAAQAAAP////94AAAARAAAAAAAAAAAAAAAAAAAAP//AAABAAAAAAAAAAUAAAMQAAAARAA
AAAQAAAAAAAAAAQAMAAUAAAAAAAAABQAAAFwAQQB0ADEAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAxP5TTUJAAAEAAAAAAAsAfwAAAA
AAAAAAAAwAAAAAAAAAAAAAAAEAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAA5AAAAF8ARAA0AAAAAAAAAAQAAAP////
94AAAATAAAAAAAAAAAAAAAAAAAAP//AAABAAAAAAAAAAUAAAMQAAAATAAAAAMAAAAAAAAAAAABAM1jAAAOAAAAAAAAAA4AAABcAFwAMQA5AD
IALgAxADYAOAAuADAALgAyAAAAAQAAAAEAAAAAAABw/lNNQkAAAQAAAAAAAwB/AAAAAAAAAAAADQAAAAAAAAAAAAAAAAAAAAUAAAAABAAAA
AAAAAAAAAAAAAAAAAAAAAkAAABIACgAXABcADEAOQAyAC4AMQA2ADgALgAwAC4AMgBcAEEARABNAEkATgAkAAAAAJr+U01CQAABAAAAAAAFA
H8AAAAAAAAAAAAOAAAAAAAAAAAAAAAFAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAOQAAAAIAAAAAAAAAAAAAAAAAAAAAAAAAAQAAAAAA
AAABAAAAAQAAAEAAAAB4ACIAAAAAAAAAAABUAGUAbQBwAFwAVgBiAG8AWABTAFkAVABLAC4AdABtAHAAAAAAaf5TTUJAAAEAAAAAABAAfwAA
AAAAAAAAAA8AAAAAAAAAAAAAAAUAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAApAAEF//8AAAAAAAAAAAAAAAAAAAAAAAARAAAAAAAAAAUAAAD/////
AAAAAHH+U01CQAACAAAAAAAIAH8AAAAAAAAAAAAQAAAAAAAAAAAAAAAFAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAMQBQANvVAQAAAAAAAAAAA
BEAAAAAAAAABQAAAP////8AAAAAAAAAAAAAAAAAAAAAMAAAAFj+U01CQAABAAAAAAAGAH8AAAAAAAAAAAASAAAAAAAAAAAAAAAFAA
AABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAGAAAAAAAAAARAAAAAAAAAAUAAAD/////AAAARP5TTUJAAAEAAAAAAAQAfwAAAAAAAAAA
ABMAAAAAAAAAAAAAAAUAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAAEAAAAAAAAcP5TTUJAAAEAAAAAAAMAfwAAAAAAAAAAABQAAA
AAAAAAAAAAAAAAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAAJAAAASAAoAFwAXAAxADkAMgAuADEANgA4AC4AMAAuADIAXABBAEQAT
QBJAE4AJAAAAACa/lNNQkAAAQAAAAAABQB/AAAAAAAAAAAAFQAAAAAAAAAAAAAACQAAAAUAAAAABAAAAAAAAAAAAAAAAAAAAAAAADkAA
AACAAAAAAAAAAAAAAAAAAAAAAAAAAAAARAAAAAABwAAAAEAAABAEAAAeAAiAAAAAAAAAAAAVABlAG0AcABcAFYAYgBvAFgAUwBZAFQAS
wAuAHQAbQBwAAAAAFj+U01CQAABAAAAAAAGAH8AAAAAAAAAAAAWAAAAAAAAAAAAAAAJAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAG
AAAAAAAAAAVAAAAAAAAAAkAAAD/////AAAARP5TTUJAAAEAAAAAAAQAfwAAAAAAAAAAABcAAAAAAAAAAAAAAAkAAAAFAAAAAAQAAAAAA
AAAAAAAAAAAAAAAAAAEAAAAAAAARP5TTUJAAAEAAAAAAAQAfwAAAAAAAAAAABgAAAAAAAAAAAAAAAEAAAAFAAAAAAQAAAAAAAAAAAAAA
AAAAAAAAAAEAAAAAAAARP5TTUJAAAEAAAAAAAIAfwAAAAAAAAAAABkAAAAAAAAAAAAAAAAAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAAEAAAA"
                    }
                },
                {
                    "src_ip": "xxx.xxx.x.x",
                    "src_port": 43520,
                    "id": 2,
                    "occurred": "2020-06-26T12:42:06Z",
                    "protocol": "tcp",
                    "name": "SMB Create Request: File in Windows temp direcory",
                    "dst_ip": "xxx.xxx.x.x",
                    "sequence": 1,
                    "dst_port": 445,
                    "details": {
                        "payload": "AAAARf9TTUJyAAAAAAAACAAAAAAAAAAAAAAAAP//AAAAAAAAACIAAk5UIExNIDAuMTIAAlNNQi
AyLjAwMgACU01CIDIuPz8/AAAAAGr+U01CQAABAAAAAAAAAAAAAAAAAAAAAAABAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
AAAAAJAADAAEAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAgIQAgADAAAAov5TTUJAAAEAAAAAAAEAAAAAAAAAAAAAAAIAAAAAAAAA
AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAZAAABAAAAAAAAAABYAEoAAAAAAAAAAABgSAYGKwYBBQUCoD4wPKAOMAwGCisGAQQBg
jcCAgqiKgQoTlRMTVNTUAABAAAABRKIoAgACAAgAAAAAAAAAAAAAABpbnRlcm5hbAAAAgL+U01CQAABAAAAAAABAH8AAAAAAAAAAAADAAAAAA
AAAAAAAAAAAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAGQAAAQAAAAAAAAAAWACqAQAAAAAAAAAAoYIBpjCCAaKiggGeBIIBmk5UTE1TU1A
AAwAAABgAGABmAAAAHAEcAX4AAAAQABAAQAAAABYAFgBQAAAAAAAAAGYAAAAAAAAAmgEAAAUSiKBpAG4AdABlAHIAbgBhAGwARABvAG0AYQBp
AG4AQQBkAG0AaQBuAPLt8HbvIEyZRelJ9uma1X5xZVhHR2NEWSz9KP37VTJPskSPL9wI6XwBAQAAAAAAADUmfQXubNABcWVYR0djRFkAAAAAA
QAQAFMARQBSAFYARQBSADAAMQACABAASQBOAFQARQBSAE4AQQBMAAMAOgBTAGUAcgB2AGUAcgAwADEALgBpAG4AdABlAHIAbgBhAGwALgBlA
HgAYQBtAHAAbABlAC4AYwBvAG0ABAAoAGkAbgB0AGUAcgBuAGEAbAAuAGUAeABhAG0AcABsAGUALgBjAG8AbQAFACgAaQBuAHQAZQByAG4A
YQBsAC4AZQB4AGEAbQBwAGwAZQAuAGMAbwBtAAcACAA1Jn0F7mzQAQkAGgBjAGkAZgBzAC8AUwBFAFIAVgBFAFIAMAAxAAAAAAAAAAAAAAAA
bP5TTUJAAAEAAAAAAAMAfwAAAAAAAAAAAAQAAAAAAAAAAAAAAAAAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAAJAAAASAAkAFwAXAAxADkAM
gAuADEANgA4AC4AMAAuADIAXABJAFAAQwAkAAAAAIL+U01CQAABAAAAAAAFAH8AAAAAAAAAAAAFAAAAAAAAAAAAAAABAAAABQAAAAAEAAAAAAA
AAAAAAAAAAAAAAAAAOQAAAAIAAAAAAAAAAAAAAAAAAAAAAAAAAwAAAIAAAAABAAAAAQAAAEAAAAB4AAoAAAAAAAAAAABhAHQAcwB2AGMAAAAA8
P5TTUJAAAEAAAAAAAsAfwAAAAAAAAAAAAYAAAAAAAAAAAAAAAEAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAA5AAAAF8ARAA0AAAAAAAAAAQAAAP////
94AAAAeAAAAAAAAAAAAAAAAAAAAP//AAABAAAAAAAAAAUACwMQAAAAeAAoAAEAAAC4ELgQAAAAAAEAAAAAAAEAggb3H1EK6DAHbXQL6M7piwEAAAAEX
YiK6xzJEZ/oCAArEEhgAgAAAAoCAAB/NQEATlRMTVNTUAABAAAANZKI4AgACAAgAAAAAAAAAAAAAABpbnRlcm5hbAAAAjb+U01CQAABAAAAAAAJAH8AA
AAAAAAAAAAHAAAAAAAAAAAAAAABAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAMQBwAMYBAAAAAAAAAAAAAA0AAAAAAAAAAQAAAP////
8AAAAAAAAAAAAAAAAAAAAABQAQAxAAAADGAaoBAQAAACAgICAKAgAAfzUBAE5UTE1TU1AAAwAAABgAGABmAAAAHAEcAX4AAAAQABAAQAAAABYA
FgBQAAAAAAAAAGYAAAAQABAAmgEAADWSiOBpAG4AdABlAHIAbgBhAGwARABvAG0AYQBpAG4AQQBkAG0AaQBuAAwKqszBZGSiGvni4CQBW6NaYkkzR
nd4c74Zr5pLDXZaV6b/5he8jngBAQAAAAAAALCHfwXubNABWmJJM0Z3eHMAAAAAAQAQAFMARQBSAFYARQBSADAAMQACABAASQBOAFQARQBSAE4A
QQBMAAMAOgBTAGUAcgB2AGUAcgAwADEALgBpAG4AdABlAHIAbgBhAGwALgBlAHgAYQBtAHAAbABlAC4AYwBvAG0ABAAoAGkAbgB0AGUAcgBuAGEA
bAAuAGUAeABhAG0AcABsAGUALgBjAG8AbQAFACgAaQBuAHQAZQByAG4AYQBsAC4AZQB4AGEAbQBwAGwAZQAuAGMAbwBtAAcACACwh38F7mzQAQkA
GgBjAGkAZgBzAC8AUwBFAFIAVgBFAFIAMAAxAAAAAAAAAAAA8xksF+4Whuy7iByx9MrbsgAAAUD+U01CQAABAAAAAAALAH8AAAAAAEABAAAIAAAA
AAAAAAAAAAABAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAOQAAABfAEQANAAAAAAAAAAEAAAD/////eAAAAMQAAAAAAAAAAAAAAAAAAAD//
wAAAQAAAAAAAAAFAAADEAAAAMQAAAACAAAAAAAAAAAAAACe7AAADgAAAAAAAAAOAAAAXABcADEAOQAyAC4AMQA2ADgALgAwAC4AMgAAAAAAAAAAAAAAAAD//
9OAAAAyAAAAAAAAADIAAAAlAGMAbQBkAC4AZQB4AGUAIAAvAEMAQwAgAGQAaQByACAAPgAgACUAUwBZAFMAVABFAE0AUgBPAE8AVAAlAFwAVA
BlAG0AcABcAFYAYgBvAFgAUwBZAFQASwAuAHQAbQBwAAAAAAAAAP5TTUJAAAEAAAAAAAsAfwAAAAAAAAAAAAkAAAAAAAAAAAAAAAEAAAAFAAA
AAAQAAAAAAAAAAAAAAAAAAAAAAAA5AAAAF8ARAA0AAAAAAAAAAQAAAP////94AAAAeAAAAAAAAAAAAAAAAAAAAP//AAABAAAAAAAAAAUADgMQ
AAAAeAAoAAMAAAC4ELgQAAAAAAEAAAABAAEASVnThsmDREC0JNs2MjH9DAEAAAAEXYiK6xzJEZ/oCAArEEhgAgAAAAoCAACANQEATlRMTVNTU
AABAAAANZKI4AgACAAgAAAAAAAAAAAAAABpbnRlcm5hbAAAAjb+U01CQAABAAAAAAAJAH8AAAAAAAAAAAAKAAAAAAAAAAAAAAABAAAABQAAAAA
EAAAAAAAAAAAAAAAAAAAAAAAAMQBwAMYBAAAAAAAAAAAAAA0AAAAAAAAAAQAAAP////8AAAAAAAAAAAAAAAAAAAAABQAQAxAAAADGAaoBAwAAACA
gICAKAgAAgDUBAE5UTE1TU1AAAwAAABgAGABmAAAAHAEcAX4AAAAQABAAQAAAABYAFgBQAAAAAAAAAGYAAAAQABAAmgEAADWSiOBpAG4AdABlAHIA
bgBhAGwARABvAG0AYQBpAG4AQQBkAG0AaQBuAMLXchCJAEVSPMhOS3AixSZGdE1BUzU2UWP/56/PPwyauaR35hP7XxoBAQAAAAAAACvpgQXubNAB
RnRNQVM1NlEAAAAAAQAQAFMARQBSAFYARQBSADAAMQACABAASQBOAFQARQBSAE4AQQBMAAMAOgBTAGUAcgB2AGUAcgAwADEALgBpAG4AdABlAHIA
bgBhAGwALgBlAHgAYQBtAHAAbABlAC4AYwBvAG0ABAAoAGkAbgB0AGUAcgBuAGEAbAAuAGUAeABhAG0AcABsAGUALgBjAG8AbQAFACgAaQBuAHQA
ZQByAG4AYQBsAC4AZQB4AGEAbQBwAGwAZQAuAGMAbwBtAAcACAAr6YEF7mzQAQkAGgBjAGkAZgBzAC8AUwBFAFIAVgBFAFIAMAAxAAAAAAAAAAAA
xyAfxnKLZvLHS0nMtadWcA==",
                        "tree": "\\\\192.168.0.2\\IPC$",
                        "user": "DomainAdmin",
                        "domain": "internal"
                    }
                },
                {
                    "src_ip": "xxx.xxx.x.x",
                    "src_port": 43520,
                    "id": 3,
                    "occurred": "2020-06-26T12:42:07Z",
                    "protocol": "tcp",
                    "name": "ATSVC Start Job",
                    "dst_ip": "xxx.xxx.x.x",
                    "sequence": 2,
                    "dst_port": 445,
                    "details": {
                        "user": "DomainAdmin",
                        "domain": "internal",
                        "payload": "AAAAvP5TTUJAAAEAAAAAAAsAfwAAAAAAAAAAAAsAAAAAAAAAAAAAAAEAAAAFAAAAAAQAAAAAAA
AAAAAAAAAAAAAAAAA5AAAAF8ARAA0AAAAAAAAAAQAAAP////94AAAARAAAAAAAAAAAAAAAAAAAAP//AAABAAAAAAAAAAUAAAMQAAAARAAAAAQ
AAAAAAAAAAQAMAAUAAAAAAAAABQAAAFwAQQB0ADEAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAxP5TTUJAAAEAAAAAAAsAfwAAAAAAAAA
AAAwAAAAAAAAAAAAAAAEAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAA5AAAAF8ARAA0AAAAAAAAAAQAAAP////94AAAATAAAAAAAAAAAAAA
AAAAAAP//AAABAAAAAAAAAAUAAAMQAAAATAAAAAMAAAAAAAAAAAABAM1jAAAOAAAAAAAAAA4AAABcAFwAMQA5ADIALgAxADYAOAAuADAALgA
yAAAAAQAAAAEAAAAAAABw/lNNQkAAAQAAAAAAAwB/AAAAAAAAAAAADQAAAAAAAAAAAAAAAAAAAAUAAAAABAAAAAAAAAAAAAAAAAAAAAAAAAk
AAABIACgAXABcADEAOQAyAC4AMQA2ADgALgAwAC4AMgBcAEEARABNAEkATgAkAAAAAJr+U01CQAABAAAAAAAFAH8AAAAAAAAAAAAOAAAAAAA
AAAAAAAAFAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAOQAAAAIAAAAAAAAAAAAAAAAAAAAAAAAAAQAAAAAAAAABAAAAAQAAAEAAAAB4ACI
AAAAAAAAAAABUAGUAbQBwAFwAVgBiAG8AWABTAFkAVABLAC4AdABtAHAAAAAAaf5TTUJAAAEAAAAAABAAfwAAAAAAAAAAAA8AAAAAAAAAAAA
AAAUAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAApAAEF//8AAAAAAAAAAAAAAAAAAAAAAAARAAAAAAAAAAUAAAD/////AAAAAHH+U01CQAAC
AAAAAAAIAH8AAAAAAAAAAAAQAAAAAAAAAAAAAAAFAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAMQBQANvVAQAAAAAAAAAAABEAAAAAAAAAB
QAAAP////8AAAAAAAAAAAAAAAAAAAAAMAAAAFj+U01CQAABAAAAAAAGAH8AAAAAAAAAAAASAAAAAAAAAAAAAAAFAAAABQAAAAAEAAAAAAAAAA
AAAAAAAAAAAAAAGAAAAAAAAAARAAAAAAAAAAUAAAD/////AAAARP5TTUJAAAEAAAAAAAQAfwAAAAAAAAAAABMAAAAAAAAAAAAAAAUAAAAFAAA
AAAQAAAAAAAAAAAAAAAAAAAAAAAAEAAAAAAAAcP5TTUJAAAEAAAAAAAMAfwAAAAAAAAAAABQAAAAAAAAAAAAAAAAAAAAFAAAAAAQAAAAAAAAA
AAAAAAAAAAAAAAAJAAAASAAoAFwAXAAxADkAMgAuADEANgA4AC4AMAAuADIAXABBAEQATQBJAE4AJAAAAACa/lNNQkAAAQAAAAAABQB/
AAAAAAAAAAAAFQAAAAAAAAAAAAAACQAAAAUAAAAABAAAAAAAAAAAAAAAAAAAAAAAADkAAAACAAAAAAAAAAAAAAAAAAAAAAAAAAAAARAAAAAAB
wAAAAEAAABAEAAAeAAiAAAAAAAAAAAAVABlAG0AcABcAFYAYgBvAFgAUwBZAFQASwAuAHQAbQBwAAAAAFj+U01CQAABAAAAAAAGAH8AAAAAAA
AAAAAWAAAAAAAAAAAAAAAJAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAGAAAAAAAAAAVAAAAAAAAAAkAAAD/////AAAARP5TTUJAAAEAAAA
AAAQAfwAAAAAAAAAAABcAAAAAAAAAAAAAAAkAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAAEAAAAAAAARP5TTUJAAAEAAAAAAAQAfwAAAAAA
AAAAABgAAAAAAAAAAAAAAAEAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAAEAAAAAAAARP5TTUJAAAEAAAAAAAIAfwAAAAAAAAAAABkAAAAAA
AAAAAAAAAAAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAAEAAAA"
                    }
                },
                {
                    "src_ip": "xxx.xxx.x.x",
                    "src_port": 43520,
                    "id": 4,
                    "occurred": "2020-06-26T12:42:07Z",
                    "protocol": "tcp",
                    "name": "ATSVC Delete Job",
                    "dst_ip": "xxx.xxx.x.x",
                    "sequence": 3,
                    "dst_port": 445,
                    "details": {
                        "user": "DomainAdmin",
                        "domain": "internal",
                        "payload": "AAAAvP5TTUJAAAEAAAAAAAsAfwAAAAAAAAAAAAsAAAAAAAAAAAAAAAEAAAAFAAAAAAQAAAAAAAA
AAAAAAAAAAAAAAAA5AAAAF8ARAA0AAAAAAAAAAQAAAP////94AAAARAAAAAAAAAAAAAAAAAAAAP//AAABAAAAAAAAAAUAAAMQAAAARAAAAAQAA
AAAAAAAAQAMAAUAAAAAAAAABQAAAFwAQQB0ADEAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAxP5TTUJAAAEAAAAAAAsAfwAAAAAAAAAAAA
wAAAAAAAAAAAAAAAEAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAA5AAAAF8ARAA0AAAAAAAAAAQAAAP////94AAAATAAAAAAAAAAAAAAAAAAAAP
//AAABAAAAAAAAAAUAAAMQAAAATAAAAAMAAAAAAAAAAAABAM1jAAAOAAAAAAAAAA4AAABcAFwAMQA5ADIALgAxADYAOAAuADAALgAyAAAAAQAAAA
EAAAAAAABw/lNNQkAAAQAAAAAAAwB/AAAAAAAAAAAADQAAAAAAAAAAAAAAAAAAAAUAAAAABAAAAAAAAAAAAAAAAAAAAAAAAAkAAABIACgAXABc
ADEAOQAyAC4AMQA2ADgALgAwAC4AMgBcAEEARABNAEkATgAkAAAAAJr+U01CQAABAAAAAAAFAH8AAAAAAAAAAAAOAAAAAAAAAAAAAAAFAAAABQ
AAAAAEAAAAAAAAAAAAAAAAAAAAAAAAOQAAAAIAAAAAAAAAAAAAAAAAAAAAAAAAAQAAAAAAAAABAAAAAQAAAEAAAAB4ACIAAAAAAAAAAABUAGUA
bQBwAFwAVgBiAG8AWABTAFkAVABLAC4AdABtAHAAAAAAaf5TTUJAAAEAAAAAABAAfwAAAAAAAAAAAA8AAAAAAAAAAAAAAAUAAAAFAAAAAAQ
AAAAAAAAAAAAAAAAAAAAAAAApAAEF//8AAAAAAAAAAAAAAAAAAAAAAAARAAAAAAAAAAUAAAD/////AAAAAHH+U01CQAACAAAAAAAIAH8AAAAAAA
AAAAAQAAAAAAAAAAAAAAAFAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAMQBQANvVAQAAAAAAAAAAABEAAAAAAAAABQAAAP////
8AAAAAAAAAAAAAAAAAAAAAMAAAAFj+U01CQAABAAAAAAAGAH8AAAAAAAAAAAASAAAAAAAAAAAAAAAFAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAA
AAAAGAAAAAAAAAARAAAAAAAAAAUAAAD/////AAAARP5TTUJAAAEAAAAAAAQAfwAAAAAAAAAAABMAAAAAAAAAAAAAAAUAAAAFAAAAAAQAAAAAAA
AAAAAAAAAAAAAAAAAEAAAAAAAAcP5TTUJAAAEAAAAAAAMAfwAAAAAAAAAAABQAAAAAAAAAAAAAAAAAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAA
AAAJAAAASAAoAFwAXAAxADkAMgAuADEANgA4AC4AMAAuADIAXABBAEQATQBJAE4AJAAAAACa/lNNQkAAAQAAAAAABQB/AAAAAAAAAAAAFQAAAA
AAAAAAAAAACQAAAAUAAAAABAAAAAAAAAAAAAAAAAAAAAAAADkAAAACAAAAAAAAAAAAAAAAAAAAAAAAAAAAARAAAAAABwAAAAEAAABAEAAAeAA
iAAAAAAAAAAAAVABlAG0AcABcAFYAYgBvAFgAUwBZAFQASwAuAHQAbQBwAAAAAFj+U01CQAABAAAAAAAGAH8AAAAAAAAAAAAWAAAAAAAAAAAAAAA
JAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAGAAAAAAAAAAVAAAAAAAAAAkAAAD/////AAAARP5TTUJAAAEAAAAAAAQAfwAAAAAAAAAAABcAAAA
AAAAAAAAAAAkAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAAEAAAAAAAARP5TTUJAAAEAAAAAAAQAfwAAAAAAAAAAABgAAAAAAAAAAAAAAAEAAAA
FAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAAEAAAAAAAARP5TTUJAAAEAAAAAAAIAfwAAAAAAAAAAABkAAAAAAAAAAAAAAAAAAAAFAAAAAAQAAAAAAAA
AAAAAAAAAAAAAAAAEAAAA"
                    }
                },
                {
                    "src_ip": "xxx.xxx.x.x",
                    "src_port": 43520,
                    "id": 5,
                    "occurred": "2020-06-26T12:42:06Z",
                    "protocol": "tcp",
                    "name": "ATSVC Add Job: cmd.exe /C with redirect",
                    "dst_ip": "xxx.xxx.x.x",
                    "sequence": 4,
                    "dst_port": 445,
                    "details": {
                        "payload": "AAAARf9TTUJyAAAAAAAACAAAAAAAAAAAAAAAAP//AAAAAAAAACIAAk5UIExNIDAuMTIAAlNNQiA
yLjAwMgACU01CIDIuPz8/AAAAAGr+U01CQAABAAAAAAAAAAAAAAAAAAAAAAABAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
AAJAADAAEAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAgIQAgADAAAAov5TTUJAAAEAAAAAAAEAAAAAAAAAAAAAAAIAAAAAAAAAAAAAAA
AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAZAAABAAAAAAAAAABYAEoAAAAAAAAAAABgSAYGKwYBBQUCoD4wPKAOMAwGCisGAQQBgjcCAgqi
KgQoTlRMTVNTUAABAAAABRKIoAgACAAgAAAAAAAAAAAAAABpbnRlcm5hbAAAAgL+U01CQAABAAAAAAABAH8AAAAAAAAAAAADAAAAAAAAAAAAAAA
AAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAGQAAAQAAAAAAAAAAWACqAQAAAAAAAAAAoYIBpjCCAaKiggGeBIIBmk5UTE1TU1AAAwAAABgAGA
BmAAAAHAEcAX4AAAAQABAAQAAAABYAFgBQAAAAAAAAAGYAAAAAAAAAmgEAAAUSiKBpAG4AdABlAHIAbgBhAGwARABvAG0AYQBpAG4AQQBkAG0A
aQBuAPLt8HbvIEyZRelJ9uma1X5xZVhHR2NEWSz9KP37VTJPskSPL9wI6XwBAQAAAAAAADUmfQXubNABcWVYR0djRFkAAAAAAQAQAFMARQBSAF
YARQBSADAAMQACABAASQBOAFQARQBSAE4AQQBMAAMAOgBTAGUAcgB2AGUAcgAwADEALgBpAG4AdABlAHIAbgBhAGwALgBlAHgAYQBtAHAAbABl
AC4AYwBvAG0ABAAoAGkAbgB0AGUAcgBuAGEAbAAuAGUAeABhAG0AcABsAGUALgBjAG8AbQAFACgAaQBuAHQAZQByAG4AYQBsAC4AZQB4AGEAbQ
BwAGwAZQAuAGMAbwBtAAcACAA1Jn0F7mzQAQkAGgBjAGkAZgBzAC8AUwBFAFIAVgBFAFIAMAAxAAAAAAAAAAAAAAAAbP5TTUJAAAEAAAAAAAMA
fwAAAAAAAAAAAAQAAAAAAAAAAAAAAAAAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAAJAAAASAAkAFwAXAAxADkAMgAuADEANgA4AC4AMAAu
ADIAXABJAFAAQwAkAAAAAIL+U01CQAABAAAAAAAFAH8AAAAAAAAAAAAFAAAAAAAAAAAAAAABAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAA
OQAAAAIAAAAAAAAAAAAAAAAAAAAAAAAAAwAAAIAAAAABAAAAAQAAAEAAAAB4AAoAAAAAAAAAAABhAHQAcwB2AGMAAAAA8P5TTUJAAAEAAAAAAA
sAfwAAAAAAAAAAAAYAAAAAAAAAAAAAAAEAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAA5AAAAF8ARAA0AAAAAAAAAAQAAAP////
94AAAAeAAAAAAAAAAAAAAAAAAAAP//AAABAAAAAAAAAAUACwMQAAAAeAAoAAEAAAC4ELgQAAAAAAEAAAAAAAEAggb3H1EK6DAHbXQL6M7piwE
AAAAEXYiK6xzJEZ/oCAArEEhgAgAAAAoCAAB/NQEATlRMTVNTUAABAAAANZKI4AgACAAgAAAAAAAAAAAAAABpbnRlcm5hbAAAAjb+U01CQAA
BAAAAAAAJAH8AAAAAAAAAAAAHAAAAAAAAAAAAAAABAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAMQBwAMYBAAAAAAAAAAAAAA0AAAAAAAAAA
QAAAP////8AAAAAAAAAAAAAAAAAAAAABQAQAxAAAADGAaoBAQAAACAgICAKAgAAfzUBAE5UTE1TU1AAAwAAABgAGABmAAAAHAEcAX4AAAAQ
ABAAQAAAABYAFgBQAAAAAAAAAGYAAAAQABAAmgEAADWSiOBpAG4AdABlAHIAbgBhAGwARABvAG0AYQBpAG4AQQBkAG0AaQBuAAwKqszBZGSi
Gvni4CQBW6NaYkkzRnd4c74Zr5pLDXZaV6b/5he8jngBAQAAAAAAALCHfwXubNABWmJJM0Z3eHMAAAAAAQAQAFMARQBSAFYARQBSADAAMQAC
ABAASQBOAFQARQBSAE4AQQBMAAMAOgBTAGUAcgB2AGUAcgAwADEALgBpAG4AdABlAHIAbgBhAGwALgBlAHgAYQBtAHAAbABlAC4AYwBvAG0
ABAAoAGkAbgB0AGUAcgBuAGEAbAAuAGUAeABhAG0AcABsAGUALgBjAG8AbQAFACgAaQBuAHQAZQByAG4AYQBsAC4AZQB4AGEAbQBwAGwAZQ
AuAGMAbwBtAAcACACwh38F7mzQAQkAGgBjAGkAZgBzAC8AUwBFAFIAVgBFAFIAMAAxAAAAAAAAAAAA8xksF+4Whuy7iByx9MrbsgAAAUD+U01CQ
AABAAAAAAALAH8AAAAAAEABAAAIAAAAAAAAAAAAAAABAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAOQAAABfAEQANAAAAAAAAAAEAAAD/////
eAAAAMQAAAAAAAAAAAAAAAAAAAD//wAAAQAAAAAAAAAFAAADEAAAAMQAAAACAAAAAAAAAAAAAACe7AAADgAAAAAAAAAOAAAAXABcADEAOQAyAC4
AMQA2ADgALgAwAC4AMgAAAAAAAAAAAAAAAAD//9OAAAAyAAAAAAAAADIAAAAlAGMAbQBkAC4AZQB4AGUAIAAvAEMAQwAgAGQAaQByACAAPgAgA
CUAUwBZAFMAVABFAE0AUgBPAE8AVAAlAFwAVABlAG0AcABcAFYAYgBvAFgAUwBZAFQASwAuAHQAbQBwAAAAAAAAAP5TTUJAAAEAAAAAAAsAfw
AAAAAAAAAAAAkAAAAAAAAAAAAAAAEAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAA5AAAAF8ARAA0AAAAAAAAAAQAAAP////
94AAAAeAAAAAAAAAAAAAAAAAAAAP//AAABAAAAAAAAAAUADgMQAAAAeAAoAAMAAAC4ELgQAAAAAAEAAAABAAEASVnThsmDREC0JNs2MjH9DA
EAAAAEXYiK6xzJEZ/oCAArEEhgAgAAAAoCAACANQEATlRMTVNTUAABAAAANZKI4AgACAAgAAAAAAAAAAAAAABpbnRlcm5hbAAAAjb+U01CQAA
BAAAAAAAJAH8AAAAAAAAAAAAKAAAAAAAAAAAAAAABAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAMQBwAMYBAAAAAAAAAAAAAA0AAAAAAAAAA
QAAAP////8AAAAAAAAAAAAAAAAAAAAABQAQAxAAAADGAaoBAwAAACAgICAKAgAAgDUBAE5UTE1TU1AAAwAAABgAGABmAAAAHAEcAX4AAAAQABA
AQAAAABYAFgBQAAAAAAAAAGYAAAAQABAAmgEAADWSiOBpAG4AdABlAHIAbgBhAGwARABvAG0AYQBpAG4AQQBkAG0AaQBuAMLXchCJAEVSPMhO
S3AixSZGdE1BUzU2UWP/56/PPwyauaR35hP7XxoBAQAAAAAAACvpgQXubNABRnRNQVM1NlEAAAAAAQAQAFMARQBSAFYARQBSADAAMQACABAA
SQBOAFQARQBSAE4AQQBMAAMAOgBTAGUAcgB2AGUAcgAwADEALgBpAG4AdABlAHIAbgBhAGwALgBlAHgAYQBtAHAAbABlAC4AYwBvAG0ABAA
oAGkAbgB0AGUAcgBuAGEAbAAuAGUAeABhAG0AcABsAGUALgBjAG8AbQAFACgAaQBuAHQAZQByAG4AYQBsAC4AZQB4AGEAbQBwAGwAZQAu
AGMAbwBtAAcACAAr6YEF7mzQAQkAGgBjAGkAZgBzAC8AUwBFAFIAVgBFAFIAMAAxAAAAAAAAAAAAxyAfxnKLZvLHS0nMtadWcA==",
                        "tree": "\\\\192.168.0.2\\IPC$",
                        "user": "DomainAdmin",
                        "domain": "internal"
                    }
                }
            ]
        },
        "alert-url": "https://abc.mrl.trellix.com/notification_url?uuid=20281250-7c27-4cce-a410-2f04e1002c6e",
        "src": {
            "ip": "xxx.xxx.x.x",
            "port": 43520
        },
        "signature_id": 91500000,
        "occurred": "2020-06-26T12:42:06Z",
        "id": 1,
        "class": "SmartVision",
        "protocol": "tcp",
        "name": "smartvision-event",
        "action": "notified",
        "uuid": "20281250-7c27-4cce-a410-2f04e1002c6e",
        "description": "Suspicious Remote Scheduled Task Activity",
        "severity": "majr",
        "count": 5,
        "dst": {
            "ip": "xxx.xxx.x.x",
            "port": 445
        },
        "category": "T1053 / Remote Execution"
    },
    "appliance-id": "000BABDDC0CD",
    "version": "9.0.0.916432"
}