La magie du XPath
Dans cet article, nous allons voir comment il est possible de d’envoyer vers QRadar (quasiment) tous les logs qu’une machine Windows récupère. Vous avez vu précédemment comment mettre en place la collecte d’une machine Windows via un agent Wincollect, mais nous n’avions pas creusé ce qui est récupéré par cet agent.
Pour mieux comprendre la suite, il faut d’abord savoir que :
- Microsoft divise les logs en 6 catégories + un dossier contenant les logs des applications et services de la machine
- Les 6 catégories sont requêtables par l’agent Wincollect