The new docs.trellix.com features a modernized UI and AI-powered conversational search. Content is currently available in English, with additional languages launching in early November 2026. We hope you enjoy the updated experience.

JSON notification examples per infection type

Prev Next

Note

By default, the occurred time uses the yyyy-mm-ddTHH:mm:ssZ format for JSON notifications. As of release 8.0.0, the time format shown in the alert notifications is configurable using the fenotify preferences json normalize-occurred-time enable CLI command. Use the no form of the command to use the legacy format for occurred time.

CONTENT_LENGTH = 1198
CONTENT_TYPE = application/json
DOCUMENT_ROOT = /var/www
GATEWAY_INTERFACE = CGI/1.1
HTTP_ACCEPT = */*
HTTP_ALERT_CHECKSUM = 9f6a9919319b30ae634a664946e76046
HTTP_APPLIANCE_ID = 002590874A14
HTTP_CUSTOMER_ID = 007
HTTP_CUSTOMER_NAME = 'JG'
HTTP_EVENT_ID = 1386
HTTP_EVENT_SIZE = 1198
HTTP_EVENT_TYPE = malware-object
HTTP_EXPECT = 100-continue
HTTP_HOST = xxx.xxx.xxx.xxx
HTTP_USER_AGENT = curl/7.29.0
PATH = /usr/local/bin:/usr/bin:/bin
QUERY_STRING =
REMOTE_ADDR = xxx.xxx.xxx.xxx
REMOTE_PORT = 33054
REQUEST_METHOD = POST
REQUEST_URI = /fenotify/sink.pl
SCRIPT_FILENAME = /var/www/fenotify/sink.pl
SCRIPT_NAME = /fenotify/sink.pl
SERVER_ADDR = xxx.xxx.xxx.xxx
SERVER_ADMIN = webmaster@localhost
SERVER_NAME = xxx.xxx.xxx.xxx
SERVER_PORT = 80
SERVER_PROTOCOL = HTTP/1.1
SERVER_SIGNATURE = <address>Apache/2.2.22 (Ubuntu) Server at xxx.xxx.xxx.xxx Port 80</address>
SERVER_SOFTWARE = Apache/2.2.22 (Ubuntu)
Wrote new event to /var/www/fenotify/nossl/noauth/no_user/xxx.xxx.xxx.xxx/Tuesday-25-April-2017/
xxx.xxx.xxx.xxx_malware-event_1493105036_87782.html

malware-callback (Nerwork Security on Central Management)

{
  "alert": {
    "ack": "no", 
    "action": "notified", 
    "alert-url": "https://abc.mrl.trellix.com/event_stream/events_for_bot?ev_id=70252", 
    "appliance-id": "00:0B:AB:DC:86:AD", 
    "dst": {
      "ip": "xxx.xx.x.xx", 
      "mac": "00:50:56:be:42:a6", 
      "port": "8080"
    }, 
    "explanation": {
      "analysis": "content", 
      "cnc-services": {
        "cnc-service": {
          "address": "172.17.7.52", 
          "channel": "GET http://colville.com/Gallery/Winterfest/2.jpg HTTP/1.1::~~User-Agent: Mozilla/4.0 
(compatible; MSIE 8.0; Windows NT 5.1; Trident/4.0; #1atEW5tuNDl0kt579c9.BMWUS)
::~~Host: Colville.com::~~Pragma: no-cache::~~::~~", 
          "host": "Colville.com", 
          "port": "8080", 
          "protocol": "tcp", 
          "sid": "33351211", 
          "sname": "Trojan.APT.PingBed", 
          "type": "CncSigMatch", 
          "url": "hxxp://colville.com/Gallery/Winterfest/2.jpg"
        }
      }, 
      "malware-detected": {
        "malware": {
          "name": "Trojan.APT.PingBed", 
          "sid": "33351211", 
          "stype": "bot-command"
        }
      }, 
      "protocol": "tcp"
    }, 
    "id": "70252", 
    "interface": {
      "interface": "pether9", 
      "label": "D1"
    }, 
    "name": "malware-callback", 
    "occurred": "2020-06-29T07:00:34Z", 
    "product": "Web MPS", 
    "root-infection": "139", 
    "sc-version": "1030.312", 
    "sensor": "Honeybee", 
    "sensor-ip": "xx.x.x.xxx", 
    "severity": "crit", 
    "src": {
      "ip": "xxx.xx.x.xx", 
      "mac": "00:0c:29:ec:df:a4", 
      "port": "55689", 
      "vlan": "0"
    }, 
    "uuid": "cc348b62-c628-4c82-8c26-93b8df823cec", 
    "version": "9.0.0.916248"
  }, 
  "appliance": "abc.mrl.trellix.com", 
  "appliance-id": "0C:C4:7A:90:D3:B6", 
  "msg": "normal", 
  "product": "CMS", 
  "version": "9.0.0.916210"
}

malware-callback (Network Security)

{
  "product": "Web MPS", 
  "appliance-id": "002590847FB8", 
  "appliance": "abc.mrl.trellix.com", 
  "alert": {
    "src": {
      "ip": "xxx.xxx.xx.xx", 
      "vlan": "0"
    }, 
    "uuid": "f66dff23-a983-4648-b1ad-a4e7478dbf44", 
    "dst": {
      "ip": "xxx.xx.xxx.xxx"
    }, 
    "ack": "no", 
    "explanation": {
      "malware-detected": {
        "malware": {
          "name": "Trojan.Koceg"
        }
      }, 
      "protocol": "tcp"
    }, 
    "alert-url": "https://abc.mrl.trellix.com/event_stream/events_for_bot?ev_id=51", 
    "occurred": "2020-10-16T13:25:53Z", 
    "name": "malware-callback", 
    "action": "notified", 
    "attack-time": "2020-10-16T13:25:53Z", 
    "sc-version": "1073.120", 
    "id": "51", 
    "severity": "crit"
  }, 
  "version": "9.0.2.924861", 
  "msg": "concise"
}

malware-object (Network Security on Central Management)

{
  "product": "CMS", 
  "appliance-id": "0C:C4:7A:90:D3:B6", 
  "appliance": "abc.mrl.trellix.com", 
  "alert": {
    "src": {
      "ip": "xx.x.x.xxx", 
      "mac": "bc:30:5b:d1:0a:93", 
      "vlan": "0", 
      "proxy": "xxx.xxx.xxx.xxx", 
      "port": "47158"
    }, 
    "product": "Web MPS", 
    "name": "malware-object", 
    "dst": {
      "ip": "xxx.xxx.xxx.xxx", 
      "mac": "00:0e:0c:b9:b5:2e", 
      "port": "80"
    }, 
    "ack": "no", 
    "severity": "majr", 
    "explanation": {
      "malware-detected": {
        "malware": {
          "http-header": "GET /new/new7.exe HTTP/1.1\r\nAccept: */*\r\nUA-CPU: x86\r\nAccept-Encoding: gzip, 
deflate\r\nUser-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; .NET CLR 2.0.50727; 
.NET CLR 3.0.04506.30)\r\nHost: www.wopxs.com\r\nVia: 1.1 Mimiron:3128 (squid/2.6.STABLE21), 1.0 Bottom-Dell 
(squid/3.1.8)\r\nX-Forwarded-For: 10.5.6.242, unknown\r\nCache-Control: max-age=259200\r\nConnection: keep-alive
\r\n\r\n HTTP/1.0 200 OK\r\nContent-Length: 24391\r\nContent-Type: application/octet-stream\r\nLast-Modified:
 Thu, 12 Feb 2009 10:19:06 GMT\r\nAccept-Ranges: bytes\r\nETag: \"089be55fb8cc91:321\"\r\nServer: 
Microsoft-IIS/6.0\r\nX-Powered-By: ASP.NET\r\nDate: Mon, 23 Feb 2009 12:55:43 GMT\r\nX-Cache: MISS from perf3
\r\nX-Cache-Lookup: MISS from perf3:3128\r\nVia: 1.0 perf3:3128 (squid/2.6.STABLE21)\r\nConnection: keep-alive", 
          "submitted-at": "2020-06-22T10:26:29Z", 
          "name": "Malware.Binary", 
          "downloaded-at": "2020-06-22T10:26:29Z", 
          "md5sum": "ef0130d76576bf27c15f3d99b4ca4aa5", 
          "executed-at": "2020-06-22T10:26:31Z", 
          "sha256": "c79b3748d5bd71154748a469cee4d7e1d5c3fb747e0e4651a2a21001c042dc0b", 
          "type": "exe", 
          "original": "new7.exe", 
          "stype": "known-md5sum"
        }
      }, 
      "protocol": "", 
      "analysis": "binary"
    }, 
    "alert-url": "https://abc.mrl.trellix.com/event_stream/events_for_bot?ma_id=8032", 
    "appliance-id": "00:0B:AB:DD:C0:CD", 
    "root-infection": "153", 
    "occurred": "2020-06-22T10:26:31Z", 
    "version": "9.0.0.916248", 
    "action": "notified", 
    "sensor-ip": "xx.x.x.xxx", 
    "sc-version": "1028.304", 
    "sensor": "Minato", 
    "id": "8032", 
    "uuid": "f56aa0ea-d085-4b7f-a919-bb41ef348a2c"
  }, 
  "version": "9.0.0.916210", 
  "msg": "normal"
}

malware-object (File Protect)

{
  "product": "File MPS", 
  "appliance-id": "0CC47AA8FFA6", 
  "appliance": "FX-32-142.eng.trellix.com", 
  "alert": {
    "src": {
      "url": "hxxp://xyz.fe.info/malware"
    }, 
    "uuid": "48e9ef71-9002-4cb4-bc5b-aa67c1271148", 
    "alert-url": "https://10.128.44.110/fmps/fanalysis?ma_id=58&lms_iden=0CC47AA8FFA6", 
    "ack": "no", 
    "explanation": {
      "malware-detected": {
        "malware": {
          "profile": "winxp-sp2-rp", 
          "submitted-at": "2020-06-26T16:42:50Z", 
          "name": "Trellix-TestEvent-SIG", 
          "downloaded-at": "2020-06-26T16:42:52Z", 
          "md5sum": "d41d8cd98f00b204e9800998ecf8427e", 
          "executed-at": "2020-06-26T16:42:52Z", 
          "application": "explorer"
        }
      }, 
      "cnc-services": {
        "cnc-service": [
          {
            "sname": "Trellix-TestEvent-SIG", 
            "protocol": "tcp", 
            "address": "127.0.0.100", 
            "type": "NetworkAnomaly", 
            "port": "201", 
            "channel": "cncs 2 channel fields"
          }, 
          {
            "sname": "Trellix-TestEvent-SIG", 
            "protocol": "tcp", 
            "address": "Trellix-TestEvent.example.com", 
            "type": "NetworkAnomaly", 
            "port": "200", 
            "channel": "Trellix-TestEvent Channel 1"
          }
        ]
      }, 
      "protocol": "tcp", 
      "service": "Trellix-TestEvent EA Service", 
      "analysis": "binary"
    }, 
    "occurred": "2020-06-26T16:42:50Z", 
    "name": "malware-object", 
    "action": "notified", 
    "sc-version": "1028.188", 
    "id": "58", 
    "severity": "majr"
  }, 
  "version": "9.0.0.916210", 
  "msg": "normal"
}

malware-object (File Protect on Central Management)

{
  "product": "CMS", 
  "appliance-id": "00:0C:29:D8:66:BB", 
  "appliance": "cmsdenali.eng.trellix.com", 
  "alert": {
    "src": {
      "url": "hxxp://xyz.fe.info/malware"
    }, 
    "product": "File MPS", 
    "name": "malware-object", 
    "alert-url": "https://cmsdenali.eng.trellix.com/fmps/fanalysis?ma_id=49", 
    "ack": "no", 
    "severity": "majr", 
    "explanation": {
      "malware-detected": {
        "malware": {
          "profile": "winxp-sp2-rp", 
          "submitted-at": "2020-06-26T16:43:49Z", 
          "name": "Trellix-TestEvent-SIG", 
          "downloaded-at": "2020-06-26T16:43:51Z", 
          "md5sum": "d41d8cd98f00b204e9800998ecf8427e", 
          "executed-at": "2020-06-26T16:43:51Z", 
          "application": "explorer", 
          "sid": "1234", 
          "stype": "generated-content"
        }
      }, 
      "cnc-services": {
        "cnc-service": [
          {
            "sname": "Trellix-TestEvent-SIG", 
            "protocol": "tcp", 
            "address": "127.0.0.100", 
            "type": "NetworkAnomaly", 
            "port": "201", 
            "channel": "cncs 2 channel fields"
          }, 
          {
            "sname": "Trellix-TestEvent-SIG", 
            "protocol": "tcp", 
            "sid": "1234", 
            "address": "Trellix-TestEvent.example.com", 
            "type": "VmsigMatch", 
            "port": "200", 
            "channel": "Trellix-TestEvent Channel 1"
          }, 
          {
            "sname": "Trellix-TestEvent-SIG", 
            "protocol": "tcp", 
            "address": "Trellix-TestEvent.example.com", 
            "type": "NetworkAnomaly", 
            "port": "200", 
            "channel": "Trellix-TestEvent Channel 1"
          }
        ]
      }, 
      "protocol": "tcp", 
      "service": "Trellix-TestEvent EA Service", 
      "analysis": "binary"
    }, 
    "appliance-id": "0C:C4:7A:A8:FF:A6", 
    "root-infection": "69", 
    "occurred": "2020-06-26T16:43:49Z", 
    "version": "9.0.0.916210", 
    "action": "notified", 
    "sensor-ip": "xx.xxx.xx.xxx", 
    "sc-version": "107.104", 
    "sensor": "FX-xx-xxx", 
    "id": "49", 
    "uuid": "fdf88a53-6527-4acd-91ca-e0de168ada57"
  }, 
  "version": "9.0.0.916210", 
  "msg": "normal"
}

malware-object (Malware Analysis)

 {
   "product": "MAS",
   "appliance-id": "0CC47A15B14E",
   "appliance": "AX-xx.eng.trellix.com",
   "alert": {
     "src": {
       "url": "/data/ma/share/source/pdf_7336661"
     },
     "uuid": "50002eb0-65bd-4521-8d1f-cd1e418229d9",
     "alert-url": "https://172.17.60.25/malware_analysis/analyses?maid=213135&lms_iden=0CC47A15B14E",
     "ack": "no",
     "explanation": {
       "malware-detected": {
         "malware": {
           "submitted-at": "2020-07-03T10:12:00Z",
           "name": "Exploit.Kit.Blackhole",
           "sha512": "34a583807b124ac52829118436c38a23270ca020f56cf74a7fc309bb17d44dee2e7b253707430bcc8fd7d5e6
487a403f2248001194c44341ffcbb567ee1d348d",
           "md5sum": "8d9cb7acf4d0abe7033aec9617b82369",
           "executed-at": "2020-07-03T10:13:51Z",
           "sha1": "d63cacc11c55d1567aae9bff8ec964c3b170c1c9",
           "sha256": "1f1407017248125abd633a7f67e41c2359ab7e112c26c446323575a1e9b4018d",
           "type": "pdf"
         }
       },
       "analysis": "none"
     },
     "occurred": "2020-07-03T10:13:51Z",
     "name": "malware-object",
     "action": "notified",
     "sc-version": "1032.168",
     "id": "213135",
     "severity": "majr"
  },
   "version": "9.0.0.916210",
   "msg": "concise"
 }

malware-object (Malware Analysis on Central Management)

{
  "product": "CMS", 
  "appliance-id": "00:25:90:86:7E:EE", 
  "appliance": "fifa.exqa.com", 
  "alert": {
    "src": {
      "url": "pdf_6745886"
    }, 
    "product": "MAS", 
    "name": "malware-object", 
    "alert-url": "https://fifa.exqa.com/malware_analysis/analyses?maid=38032", 
    "ack": "no", 
    "severity": "majr", 
    "explanation": {
      "malware-detected": {
        "malware": {
          "submitted-at": "2020-07-03T08:48:46Z", 
          "name": "Malware.Binary.pdf", 
          "md5sum": "80266d71f1ac3b71404ddab4e83a61be", 
          "executed-at": "2020-07-03T08:50:47Z", 
          "sha256": "c09a27c25daf3c4dec4fc641642252be899b01ac27909bf109e10206c4de03ef", 
          "type": "pdf"
        }
      }, 
      "analysis": "none"
    }, 
    "appliance-id": "AC:1F:6B:1C:35:42", 
    "root-infection": "621", 
    "occurred": "2020-07-03T08:50:47Z", 
    "version": "9.0.0.916210", 
    "action": "notified", 
    "sensor-ip": "xx.xxx.xx.xxx", 
    "sc-version": "1028.210", 
    "sensor": "AX-32-132", 
    "id": "38032", 
    "uuid": "d97ed4e0-772e-4372-b961-f5974942f76c"
  }, 
  "version": "9.0.0.916210", 
  "msg": "concise"
}

malware-object (Network Security)

{
  "product": "Web MPS", 
  "appliance-id": "002590847FB8", 
  "appliance": "abc.mrl.trellix.com", 
  "alert": {
    "src": {
      "mac": "92:73:75:00:00:35", 
      "ip": "xxx.xxx.xxx.xxx", 
      "host": "xxx-xxx-xxx-xxx.rev.home.ne.jp", 
      "vlan": "0", 
      "port": "1176"
    }, 
    "uuid": "ca14d466-350f-4573-b012-af4d30580e4a", 
    "dst": {
      "ip": "xxx.xxx.xxx.xxx", 
      "mac": "00:19:d1:fd:a2:52", 
      "port": "80"
    }, 
    "ack": "no", 
    "explanation": {
      "malware-detected": {
        "malware": {
          "submitted-at": "2020-10-16T10:32:44Z", 
          "name": "FE_Backdoor_Win_Generic_16", 
          "md5sum": "d9388ec6417ce93eed6a28aa2734348e", 
          "executed-at": "2020-10-16T10:35:36Z", 
          "sha256": "0bb6ee5cbe389ed02bb7ccbad01c6698bcb08f06b2ef5895abe657014b66685d", 
          "type": "exe"
        }
      }, 
      "protocol": "tcp", 
      "analysis": "none"
    }, 
    "alert-url": "https://abc.mrl.trellix.com/event_stream/events_for_bot?ma_id=15", 
    "occurred": "2020-10-16T10:35:36Z", 
    "name": "malware-object", 
    "action": "notified", 
    "attack-time": "2020-10-16T10:31:23Z", 
    "sc-version": "1073.116", 
    "id": "15", 
    "severity": "majr"
  }, 
  "version": "9.0.2.924861", 
  "msg": "concise"
}

malware-object (Email Security)

{
"product": "Email MPS", 
"appliance-id": "AC1F6B72041C", 
"appliance": "abc-123.mrl.trellix.com", 
"alert": {
"src": {
"url": "/d6f7f671-605e-44ce-be1e-20021eb47089", 
"domain": "tesoro.com", 
"smtp-mail-from": "sample@tesoro.com"
}, 
"uuid": "d6f7f671-605e-44ce-be1e-20021eb47089", 
"dst": {
"smtp-to": "samples@tesoro.com"
}, 
"ack": "no", 
"explanation": {
"malware-detected": {
"malware": {
"submitted-at": "2020-10-17T09:49:23Z", 
"name": "Malware.Binary", 
"sha512": "cf4494867af7711a7e04700c4fe3ea904dbbc4c3aa6aa0cfa3b968f19c83468c0006a02f68bfd8f399389b555155cf642db
343227e10bbfab8a97de7fca11391", 
"md5sum": "309152c4ecd2990accffa75a53568f86", 
"executed-at": "2020-10-17T09:49:24Z", 
"sha1": "5a83b64b5ca2922ab1d5b1357bbff4679324e2c0", 
"sha256": "05aa4dacb2f3ceebd02cbf68b64cb35b950d582ebb1af7375429b2d3c31b3332", 
"type": "one"
}
}, 
"analysis": "none"
}, 
"alert-url": "https://abc-123.mrl.trellix.com/emps/eanalysis?e_id=1", 
"occurred": "2020-10-17T09:49:24Z", 
"name": "malware-object", 
"action": "blocked", 
"attack-time": "2020-10-17T09:49:22Z", 
"sc-version": "xxxx.xxx", 
"id": "1", 
"severity": "majr"
}, 
"version": "9.0.2.924983", 
"msg": "concise"
}

malware-object (Email Security on Central Management)

{
  "product": "CMS", 
  "appliance-id": "00:25:90:87:4E:64", 
  "appliance": "Transformer.mrl.trellix.com", 
  "alert": {
    "src": {
      "url": "/c0f34207-7bf1-4359-ab8f-5f51bd4715c5", 
      "domain": "tesoro.com", 
      "smtp-mail-from": "brownie@tesoro.com"
    }, 
    "product": "Email MPS", 
    "name": "malware-object", 
    "dst": {
      "smtp-to": "brownie@tesoro.com"
    }, 
    "ack": "no", 
    "severity": "majr", 
    "explanation": {
      "malware-detected": {
        "malware": {
          "submitted-at": "2020-06-26T11:22:07Z", 
          "name": "Downloader.Upatre", 
          "md5sum": "40633ac4b136663880d2262a14a1d5f2", 
          "executed-at": "2020-06-26T11:24:04Z", 
          "sha256": "3d6a06292d742657eb15c59cdee71c43b65b05d9b31490c14de91fc2c786ffff", 
          "type": "exe"
        }
      }, 
      "analysis": "none"
    }, 
    "alert-url": "https://Transformer.mrl.trellix.com/emps/eanalysis?e_id=1252", 
    "appliance-id": "AC:1F:6B:18:BB:D6", 
    "root-infection": "475", 
    "occurred": "2020-06-26T11:24:04Z", 
    "version": "9.0.0.916210", 
    "action": "blocked", 
    "sensor-ip": "xx.x.x.xxx", 
    "sc-version": "1028.180", 
    "sensor": "xxx-xxx", 
    "id": "2480", 
    "uuid": "c0f34207-7bf1-4359-ab8f-5f51bd4715c5"
  }, 
  "version": "9.0.0.916090", 
  "msg": "concise"
}

web-infection (Network Security)

{
  "product": "Web MPS", 
  "appliance-id": "002590847FB8", 
  "appliance": "abc.mrl.trellix.com", 
  "alert": {
    "src": {
      "ip": "xxx.xxx.xxx.xxx", 
      "host": "119-168-188-108.rev.home.ne.jp", 
      "vlan": "0"
    }, 
    "uuid": "9038f862-a4aa-466e-9096-d72b2d6efd67", 
    "dst": {
      "ip": "xx.xxx.xxx.xxx"
    }, 
    "ack": "no", 
    "explanation": {
      "malware-detected": {
        "malware": {
          "submitted-at": "2020-10-16T10:32:44Z", 
          "name": "Malware.Binary.url"
        }
      }
    }, 
    "alert-url": "https://abc.mrl.trellix.com/event_stream/events_for_bot?inc_id=3885", 
    "occurred": "2020-10-16T10:34:41Z", 
    "name": "web-infection", 
    "action": "notified", 
    "attack-time": "2020-10-16T10:31:24Z", 
    "sc-version": "1073.116", 
    "id": "3885", 
    "severity": "majr"
  }, 
  "version": "9.0.2.924861", 
  "msg": "concise"
}

web-infection (Network Security on Central Management)

{
  "product": "CMS", 
  "appliance-id": "0C:C4:7A:90:D3:B6", 
  "appliance": "abc.mrl.trellix.com", 
  "alert": {
    "src": {
      "ip": "xx.xxx.xxx.xx", 
      "vlan": "0"
    }, 
    "product": "Web MPS", 
    "name": "web-infection", 
    "dst": {
      "ip": "xx.xxx.xxx.xxx"
    }, 
    "ack": "no", 
    "severity": "majr", 
    "explanation": {
      "malware-detected": {
        "malware": {
          "name": "Trojan.Ramnit"
        }
      }
    }, 
    "alert-url": "https://abc.mrl.trellix.com/event_stream/events_for_bot?inc_id=178", 
    "appliance-id": "00:0B:AB:DC:86:AD", 
    "root-infection": "62", 
    "occurred": "2020-07-01T06:09:09Z", 
    "version": "9.0.0.916248", 
    "action": "notified", 
    "sensor-ip": "xx.x.x.xxx", 
    "sc-version": "1031.160", 
    "sensor": "Honeybee", 
    "id": "178", 
    "uuid": "dcaf230a-2138-4d8f-af0d-d8e9abfa7515"
  }, 
  "version": "9.0.0.916210", 
  "msg": "concise"
}

infection-match (Network Security on Central Management)

{
  "alert": {
    "ack": "no", 
    "action": "notified", 
    "alert-url": "https://abc.mrl.trellix.com/event_stream/events_for_bot?ev_id=70222", 
    "appliance-id": "00:0B:AB:DD:C0:CD", 
    "class": "IPS", 
    "dst": {
      "ip": "xxx.xxx.xxx.xxx", 
      "mac": "00:50:56:e5:3f:c5", 
      "port": "80"
    }, 
    "explanation": {
      "analysis": "content", 
      "cnc-services": {
        "cnc-service": {
          "address": "xxx.xxx.xxx.xxx", 
          "channel": "GET http://yy8311.com/?/goods_list/14_25_0 HTTP/1.1::~~Host:
 yy8311.com::~~\\343\\311\\207/\\370\\251\\267\\257\\336\\276\\372\\342\\3537\\270\\224\\347^
{\\373\\356xd_\\3234=\\307\\274\\245k\\370\\342\\307\\302\\277\\350\\246\\362\\252]\\367\\237\\236\\347\\234\\331\\
251\\317}x\\357F\\377s\\375\\271\\207\\227\\276\\355\\353`\\352\\303k\\363\\357\\227\\372\\360z\\361\\305{\\\\\\
245\\231y\\264\\236[\\270\\330\\261O\\370\\337\\243\\237\\216\\247\\374d\\227\\350\\303\\321G\\227\\327\\237\\354
\\375\\364\\256p7\\320y\\343\\336{\\350g\\256\\211\t\\276x\\355a\\210%\\324k\\267\\256\\374\\343\\275\\363\\235\\
273\\361\\306_\\272\\356\\273\\356\\213\\256\\341\\257M?~\\355\\257\\377\\365\\307\\257}\\370\\207ox\\356\\332\\
217\\274c\\340\\373x\\333\\\\{\\366|\\356Z\\341_\\323h\\362\\372\\333~\\347x8?t\\355|\\341\\316m_\\316O\\374\\343
\\355d0\\312\\\\\\276\\375\\306\\325G\\342\\232A\\302\\265\\233\\257_{\\366O=\\376\\234\\374\\301\\207\\357\\374Q
\\337\\351\\325}\\364G/\\261UG+;\\355\\377po\\\\\\377\\302G/v\\264\\244^\\313\\254\\377\\367p\\301\\267\\337\\
276u\\353\\207\\306\\205\\216\\217p\\325\\274\\316\\363\\205\\267np\\352\\356\\377\\245;\\257]=\\372|\\371\\320
\\213\\333={~\\341\\332\\327/\\377yN\\303\\360\\243\\302\\310\\213\\220\\237\\273V|\\373x|[\\236\\257_\\276\\270
\\\\\\373S/]c\\203^\\322]\\275\\346/|i\\341c}[\\345\\317\\217\\337\\253\\334\\301\\375\\253\\357\\331\\3536\
t7Z_`c\\346\\373\\367\\357\\336\\3048\\362\\364\\356\\261\\353\\317]{r\\227=\\345\\225\\356;_\\365\\321\\235\\
367\\224\\227\\336\\273\\373\\352u7\\307=\\261\\366\\363\\336~\\355\\262\\365\\341o.\\233\\352\\331\\372\\3345W
\\350\\2626\\3222>\\2724\\347w_\\233\\363\\351\\213s>X\\235\\362)\\253c\\307\\273\\267Q>\\355\\216\\355z\\312k\\
356^\\335\\362%O\\264\\312?\\345E\\272\\225O]\\220\\362\\221)\\227\\271\\366\\365\\247\\372\\321-\\377\\271\\253\\
373\\377\\355\\325\\335a4\\254\\210\\217\\375q8\\367C\\327\\264[WO{g\\317\\376wx*\\214\\337\\375;?\\312\\345\\
334~\\203?\\336{\\373\\225{\\227?\\317\\317][\\277p\\355\\317^{\\346\\205g\\370\\377g\\307{~\\344\\316\\355\\
373_y\\326\\237\\206\\307\\277\\277\\271|\\303\\207\\366\\347\\357\\274}\\367\\336\\263\\373\\214\\233\\267\\
271o\\376\\245ka\\272\\366\\303\\327\\236\\231\\236\\271\\366\\305k\\376\\335\\323/iz\\216\\357\\375\\302\\243
\\327\\224\\275\\360\\350\\304<\\373\\314gk\\206?\\207\\260\\304?q\\357\\207\\277\\372\\222W\\367\\304\\352\r\\
210\\247\\335\\221U\\270n\\223\\274I\\341\\263\\317\\214D1\\305\\203L\\36631\\327f\\274x\\220\\237\\232\\364\\
372L\\242\n\\237\\256\\241\\360\\347\\357\\274y\\3654\t\\205\\207m\\372\\361\\241\\323\\370o\\317\\313\\242\r\\
322\\374\\237\\374\\365\\356\\235\\267\\372\\315[W}\\266\\314\\365{_}\\365+w\\356\\335\\341\\352\\247\\257\\360\\
322\\377_\\273\\320y\\300\\342\\222\\353k\\2159\\311~]\\320\\205\\327\\313\\277\\204\\245\\376\\373<\\246\\375\\
263N\\237\\333?\\341\\363\\373\\250\\377\\362\\317\\366\\2378\\255\\321\\257\\205\\347\\3018\\313^\\316\\260\\
356}]\\363\\377:\\2579\\371\\337\\3566h~\\277\"\\270\\215\\3124\\315\\227_~U\\374\\375\\341\\336y\\364\\330/?\\
315\\376v<\\370\\325\\3076X{\\360\\312\\217l\\227\\371\\361\\303\\207?\\367c\\312\\273\\372QW?+<z\\311\\345z\\333
\\361yn\\365?>\\377\\304\\247x,O\\374\\244=\\270\\363\\217\\255\\320\\247\\336\\377\\361\\340\\275>\\357\\2117?\\
334\\217\\236\\377\\303'\\365\\251\\237\\267>x\\357\\334\\366y_\\366y{t\\211?\\372\\321>\\332\\374}\\373\\356\\
237W>\\355%\\377\\345\\237\\377\\362\\317\\377K\\377Y\\226\\271-\\374\\377\\303\\363<\\216G\\342|\\313\\221\\353
\\331\\302\\276\\357i\\356i\\351U\\313\\271\\231\\227\\372\\340\\275\\353\\341\\221\\232\\307\\351\t\\3639\\247\\
236\\2174\\353\\361\\347\\270pn\\326P\\352\\326Z\\344gs[\\327y\\212\\333\\272N!\\371\\237=\\351b9\\360\\227\\237\\
224\\243\\225\\264\\236=\\3244\\3417\\326%\\366u^\\327\\340\\205g+G(k\\312\\215\\303\\332\\333R\\372\\370\\247\\
354G\\214e>\\247\\264\\226e?\\227\\336\\333\\326\\372\\224C\\212\\265NG\\330c\\236\\370\\234\\276\\326\\\\B\\210
\\374\\255\\2442O\\3532mm\\357gO};\\326\\330\\246e\\236\\353\\363\\272\\254[^\\342\\260\\330s(\\313\\372\\222jbM
\\256\\224OZV\\000d>\\270\\352\\263\\366\\363\\344\\232b\\235\\266%\\225\\225", 
          "host": "yy8311.com", 
          "port": "80", 
          "protocol": "tcp", 
          "sid": "84400123", 
          "sname": "Worm.Ramnit", 
          "type": "SignatureMatch", 
          "url": "hxxp://yy8311.com/?/goods_list/14_25_0"
        }
      }, 
      "malware-detected": {
        "malware": {
          "name": "Worm.Ramnit", 
          "sid": "84400123", 
          "stype": "bot-command"
        }
      }, 
      "protocol": "tcp"
    }, 
    "id": "70222", 
    "interface": {
      "interface": "pether3", 
      "label": "A1"
    }, 
    "name": "infection-match", 
    "occurred": "2020-06-28T11:10:28Z", 
    "product": "Web MPS", 
    "root-infection": "135", 
    "sc-version": "1030.272", 
    "sensor": "Minato", 
    "sensor-ip": "xx.x.x.xxx", 
    "severity": "minr", 
    "src": {
      "ip": "xxx.xxx.xxx.xxx", 
      "mac": "6a:c0:02:9a:9b:7d", 
      "port": "1058", 
      "vlan": "0"
    }, 
    "uuid": "a6c647de-776d-46b8-a08a-d357d51f5655", 
    "version": "9.0.0.916432"
  }, 
  "appliance": "abc.mrl.trellix.com", 
  "appliance-id": "0C:C4:7A:90:D3:B6", 
  "msg": "normal", 
  "product": "CMS", 
  "version": "9.0.0.916210"
}

infection-match (Network Security)

{
  "product": "Web MPS", 
  "appliance-id": "002590847FB8", 
  "appliance": "abc.mrl.trellix.com", 
  "alert": {
    "src": {
      "ip": "xxx.xxx.xxx.xxx", 
      "host": "xxx-xxx-xxx-xxx.rev.home.ne.jp", 
      "vlan": "0"
    }, 
    "uuid": "9dab4f9a-d022-4a4b-8aba-03e76bbc49f5", 
    "dst": {
      "ip": "xxx.xxx.xxx.xxx"
    }, 
    "ack": "no", 
    "explanation": {
      "malware-detected": {
        "malware": {
          "name": "Local.Infection"
        }
      }
    }, 
    "alert-url": "https://abc.mrl.trellix.com/event_stream/events_for_bot?ev_id=13", 
    "occurred": "2020-10-16T10:31:22Z", 
    "name": "infection-match", 
    "action": "notified", 
    "attack-time": "2020-10-16T10:31:22Z", 
    "sc-version": "1073.116", 
    "id": "13", 
    "severity": "minr"
  }, 
  "version": "9.0.2.924861", 
  "msg": "concise"
}

domain-match (Network Security on Central Management)

{
  "alert": {
    "ack": "no", 
    "action": "notified", 
    "alert-url": "https://abc.mrl.trellix.com/event_stream/events_for_bot?ev_id=70223", 
    "appliance-id": "00:0B:AB:DD:C0:CD", 
    "class": "IPS", 
    "dst": {
      "mac": "00:50:56:e5:3f:c5"
    }, 
    "explanation": {
      "analysis": "content", 
      "cnc-services": {
        "cnc-service": {
          "address": "fget-career.com", 
          "port": "53", 
          "protocol": "udp", 
          "sid": "80461038", 
          "sname": "Trojan.Ramnit.SNK.DNS", 
          "type": "CncSigMatch"
        }
      }, 
      "malware-detected": {
        "malware": {
          "name": "Trojan.Ramnit.SNK.DNS", 
          "sid": "80461038", 
          "stype": "blacklist"
        }
      }, 
      "protocol": "udp"
    }, 
    "id": "70223", 
    "interface": {
      "interface": "pether3", 
      "label": "A1"
    }, 
    "name": "domain-match", 
    "occurred": "2020-06-28T11:10:33Z", 
    "product": "Web MPS", 
    "root-infection": "136", 
    "sc-version": "1030.272", 
    "sensor": "Minato", 
    "sensor-ip": "xx.x.x.xxx", 
    "severity": "minr", 
    "src": {
      "ip": "xxx.xxx.xxx.xxx", 
      "mac": "6a:c0:02:9a:9b:7d", 
      "port": "1070", 
      "vlan": "0"
    }, 
    "uuid": "c1aacf68-1793-40f1-8c6f-9c3bb0b4e697", 
    "version": "9.0.0.916432"
  }, 
  "appliance": "abc.mrl.trellix.com", 
  "appliance-id": "0C:C4:7A:90:D3:B6", 
  "msg": "normal", 
  "product": "CMS", 
  "version": "9.0.0.916210"
}

domain-match (Network Security)

{
  "product": "Web MPS", 
  "appliance-id": "002590847FB8", 
  "appliance": "abc.mrl.trellix.com", 
  "alert": {
    "src": {
      "ip": "xxx.xxx.xxx.xxx", 
      "host": "xxx-xxx-xxx-xxx.rev.home.ne.jp", 
      "vlan": "0"
    }, 
    "uuid": "3dcdd294-91d5-4a88-bb9f-fc0bbb4b1870", 
    "alert-url": "https://abc.mrl.trellix.com/event_stream/events_for_bot?ev_id=15", 
    "ack": "no", 
    "explanation": {
      "malware-detected": {
        "malware": {
          "name": "Trojan.Win32.Dogrobot.gen.E"
        }
      }
    }, 
    "occurred": "2020-10-16T10:31:23Z", 
    "name": "domain-match", 
    "action": "notified", 
    "attack-time": "2020-10-16T10:31:23Z", 
    "sc-version": "1073.116", 
    "id": "15", 
    "severity": "minr"
  }, 
  "version": "9.0.2.924861", 
  "msg": "concise"
}

ips-event (Network Security)

{
    "msg": "normal",
    "alert": {
        "vlan": "0",
        "occurred": "2020-06-26T13:30:17Z",
        "ack": "no",
        "class": "IPS",
        "name": "ips-event",
        "action": "notified",
        "id": 12,
        "uuid": "c7a524fc-5623-4d7e-b758-c13153e8c6eb",
        "severity": "crit",
        "dst": {
            "ip": "xxx.xx.x.xxx",
            "port": 1043,
            "mac": "00:0c:29:b2:fb:4f"
        },
        "alert-url": "https://abc.mrl.trellix.com/notification_url/ips_events?ev_id=12",
        "src": {
            "ip": "xxx.xx.x.xx",
            "port": 80,
            "mac": "00:17:a4:aa:f4:93"
        },
        "explanation": {
            "ips-detected": {
                "mvx-status": "N/A",
                "sig-id": "85302399",
                "cve-id": "",
                "attack-mode": "client",
                "action-taken": "N/A",
                "match-count": 1,
                "sig-revision": "12",
                "sig-name": "Microsoft Internet Explorer XML Processing Memory Corruption"
            }
        },
        "interface": {
            "interface": "pether3",
            "mode": "tap",
            "label": "A1"
        }
    },
    "appliance-id": "000BABDDC0CD",
    "product": "Web MPS",
    "appliance": "abc.mrl.trellix.com",
    "version": "9.0.0.916432"
}

ips-event (Network Security on Central Management)

{
    "product": "CMS",
    "msg": "normal",
    "appliance": "abc.mrl.trellix.com",
    "alert": {
        "occurred": "2020-06-29T08:36:01Z",
        "class": "IPS",
        "alert-url": "https://abc.mrl.trellix.com/notification_url/ips_events?ev_id=15",
        "name": "ips-event",
        "sensor": "Mentos",
        "action": "notified",
        "ack": "no",
        "appliance-id": "00:0B:AB:F3:A9:D7",
        "id": 15,
        "uuid": "10ec9ea8-1d21-4762-b9c2-6b40b9c76755",
        "version": "9.0.0.916432",
        "src": {
            "mac": "00:1b:78:75:79:68",
            "ip": "xxx.xx.x.x",
            "port": 80
        },
        "product": "Web MPS",
        "severity": "crit",
        "interface": {
            "interface": "pether3",
            "label": "A1",
            "mode": "tap"
        },
        "vlan": "0",
        "dst": {
            "mac": "00:0c:29:5e:e3:6c",
            "ip": "xxx.xx.x.xx",
            "port": 33501
        },
        "explanation": {
            "ips-detected": {
                "sig-revision": "8",
                "sig-id": "85311119",
                "action-taken": "N/A",
                "cve-id": "",
                "sig-name": "Potential Heap Spray Memory Allocation",
                "attack-mode": "client",
                "match-count": 1,
                "mvx-status": "N/A"
            }
        }
    },
    "appliance-id": "AC:1F:6B:12:3E:2C",
    "version": "9.0.0.916210"
}

riskware-callback (Network Security on Central Management)

{
    "msg": "normal",
    "version": "9.0.0.916210",
    "product": "CMS",
    "appliance": "abc.mrl.trellix.com",
    "appliance-id": "AC:1F:6B:12:3E:2C",
    "alert": {
        "dst": {
            "mac": "00:01:6c:a9:2f:27",
            "ip": "xxx.xx.xxx.x",
            "port": 80
        },
        "severity": "minr",
        "occurred": "2020-06-29T07:49:43Z",
        "class": "RISKWARE",
        "id": 380,
        "root-infection": 380,
        "src": {
            "port": 1072,
            "vlan": 0,
            "mac": "00:20:18:11:01:43",
            "ip": "xx.x.x.xx"
        },
        "uuid": "36e8bce0-1f70-44bf-ae14-90c7946422d7",
        "action": "notified",
        "name": "riskware-callback",
        "ack": "no",
        "alert-url": "https://abc.mrl.trellix.com/detection/objects?uuid=36e8bce0-1f70-44bf-ae14-90c7946422d7",
        "version": "9.0.0.916432",
        "product": "Web MPS",
        "explanation": {
            "malware-detected": {
                "malware": {
                    "name": "Adware.MultiPlug",
                    "malicious": "no",
                    "url": "http://49939.northstar.api.socdn.com/installer/ad0d8641-dff0-11e3-8a58-80c16e6f498c/12932238/config",
                    "executed-at": "2020-06-29T07:49:43Z"
                }
            },
            "cnc-services": {
                "cnc-service": {
                    "port": 80,
                    "address": "49939.northstar.api.socdn.com",
                    "protocol": "tcp",
                    "channel": "GET /installer/ad0d8641-dff0-11e3-8a58-80c16e6f498c/12932238/config HTTP/1.1::~~Accept-Language: en-XX::~~User-Agent: 
DownloadMR/1.2.4+ (MSIE 8.0; Windows NT 5.1 SP3; DB=ie; 9bf59659-7f5b-02eb-8c69-ce6a8ca6b231; m=wXuH; u=admin; aurora)::~~Host:
 49939.northstar.api.socdn.com::~~Connection: Keep-Alive::~~::~~",
                    "location": "US/CA/Milpitas"
                }
            }
        },
        "sensor": "Mentos"
    }
}

riskware-infection (Network Security on Central Management)

{
    "msg": "normal",
    "version": "9.0.0.916210",
    "product": "CMS",
    "appliance": "abc.mrl.trellix.com",
    "appliance-id": "AC:1F:6B:12:3E:2C",
    "alert": {
        "dst": {
            "mac": "a0:d3:c1:f1:4a:7d",
            "ip": "xx.xx.xx.xx",
            "port": 80
        },
        "severity": "minr",
        "occurred": "2020-06-29T08:07:58Z",
        "class": "RISKWARE",
        "id": 24,
        "root-infection": 24,
        "src": {
            "port": 50748,
            "vlan": 0,
            "mac": "00:50:56:b4:67:9b",
            "ip": "xx.xxx.xxx.xxx"
        },
        "uuid": "8c6004a0-97ed-4e81-aa96-26ebf9baec61",
        "action": "notified",
        "name": "riskware-infection",
        "ack": "no",
        "alert-url": "https://abc.mrl.trellix.com/detection/objects?uuid=8c6004a0-97ed-4e81-aa96-26ebf9baec61",
        "version": "9.0.0.916432",
        "product": "Web MPS",
        "explanation": {
            "malware-detected": {
                "malware": {
                    "name": "PUP.Generic.MVX",
                    "malicious": "no",
                    "url": "xxx.xx.x.x/~kjohnson/CVE-2014-8439/Exploit.html",
                    "executed-at": "2020-06-29T08:07:58Z"
                }
            }
        },
        "sensor": "Mentos"
    }
}

riskware-object (Network Security on Central Management)

{
    "msg": "normal",
    "version": "9.0.0.916210",
    "product": "CMS",
    "appliance": "abc.mrl.trellix.com",
    "appliance-id": "AC:1F:6B:12:3E:2C",
    "alert": {
        "dst": {
            "mac": "00:0c:29:b8:8e:a1",
            "ip": "xxx.xx.xx.xxx",
            "port": 80
        },
        "severity": "minr",
        "occurred": "2020-06-29T07:54:27Z",
        "class": "RISKWARE",
        "id": 83,
        "root-infection": 2,
        "src": {
            "port": 37420,
            "vlan": 0,
            "mac": "00:50:56:c0:00:08",
            "ip": "xxx.xx.xx.x"
        },
        "uuid": "2b48c503-bb98-4990-bb16-86f7a0268d6e",
        "action": "notified",
        "name": "riskware-object",
        "ack": "no",
        "alert-url": "https://abc.mrl.trellix.com/detection/objects?uuid=2b48c503-bb98-4990-bb16-86f7a0268d6e",
        "version": "9.0.0.916432",
        "product": "Web MPS",
        "explanation": {
            "malware-detected": {
                "malware": {
                    "name": "FE_Adware_Searchbar",
                    "malicious": "no",
                    "type": "dll",
                    "sha256": "4b2155811cf0953d447df316472da01b093c55a7b3f2b9dc8d88c3e5a4484cd0",
                    "url": "xxx.xx.xx.xxx/my_dir/dll_4b2155811cf0953d447df316472da01b093c55a7b3f2b9dc8d88c3e5a4484cd0",
                    "original": "dll_4b2155811cf0953d447df316472da01b093c55a7b3f2b9dc8d88c3e5a4484cd0",
                    "executed-at": "2020-06-29T07:54:27Z",
                    "md5sum": "30dbe64027e570ada595c1e7b89664db",
                    "submitted-at": "2020-06-29T07:51:34Z",
                    "profile": "win7x64-sp1m",
                    "http-header": "GET /my_dir/dll_4b2155811cf0953d447df316472da01b093c55a7b3f2b9dc8d88c3e5a4484cd0 
HTTP/1.1::~~Host: xxx.xx.xx.xxx::~~Connection: keep-alive::~~Upgrade-Insecure-Requests: 1::~~User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko)
 Chrome/61.0.3163.79 Safari/537.36::~~Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,image/apng,*/*;q=0.8::~~DNT: 1::~~Referer: http://172.16.82.146/my_dir/::~~Accept-Encoding: 
gzip, deflate::~~Accept-Language: en-US,en;q=0.8,ur;q=0.6,ht;q=0.4::~~HTTP/1.1 200 OK::~~Date: Tue, 16 Jan 2018 10:24:58 GMT::~~Server: Apache/2.4.7 
(Ubuntu)::~~Last-Modified: Tue, 16 Jan 2018 10:13:27 GMT::~~ETag: \"21400-562e1fb50822b\"::~~Accept-Ranges: bytes::~~Content-Length: 136192::~~Keep-Alive: timeout=5, max=99::~~Connection: Keep-Alive::~~"
                }
            }
        },
        "sensor": "Mentos"
    }
}

riskware-callback (Network Security)

{
    "msg": "normal",
    "product": "Web MPS",
    "appliance": "abc.mrl.trellix.com",
    "appliance-id": "002590847FB8",
    "version": "9.0.2.924861",
    "alert": {
        "occurred": "2020-10-16T13:30:50Z",
        "explanation": {
            "malware-detected": {
                "malware": {
                    "name": "Adware.Crossrider",
                    "malicious": "no",
                    "url": "http://stats.statsmyapp.com/apps.gif?action=uninstall&browser=ie&browserver=10&ver=1_34_2_13&bic=&app=
52258&appver=0&verifier=&srcid=0&subid=0&zdata=0&xpiver=0&crxver=0&default=ie&chver=25&ffver=13&iever=10&installtime=1444697300&curtime=1444697300&lifetime=0&procstarttime=1444697299&rnd=1444697315",
                    "executed-at": "2020-10-16T13:30:50Z"
                }
            },
            "cnc-services": {
                "cnc-service": {
                    "port": 80,
                    "protocol": "tcp",
                    "address": "stats.statsmyapp.com",
                    "location": "CN/Guangzhou",
                    "channel": "GET /apps.gif?action=uninstall&browser=ie&browserver=10&ver=1_34_2_13&bic=&app=52258&appver=0&verifier=&srcid=
0&subid=0&zdata=0&xpiver=0&crxver=0&default=ie&chver=25&ffver=13&iever=10&installtime=1444697300&curtime=1444697300&lifetime=0&procstarttime=1444697299&rnd=1444697315 
HTTP/1.1::~~Host: stats.statsmyapp.com::~~Connection: Keep-Alive::~~Cache-Control: no-cache::~~X-Forwarded-For: 213.59.14.20::~~::~~"
                }
            }
        },
        "attack-time": "2020-10-16T13:30:50Z",
        "class": "RISKWARE",
        "root-infection": 58,
        "action": "notified",
        "dst": {
            "ip": "xx.xxx.xxx.xx",
            "port": 80,
            "mac": "00:01:6c:a9:2f:27"
        },
        "severity": "minr",
        "name": "riskware-callback",
        "id": 58,
        "uuid": "1a7b87a8-4bcb-4baf-b37a-8c1deccd731f",
        "ack": "no",
        "alert-url": "https://Almak.mrl.trellix.com/detection/objects?uuid=1a7b87a8-4bcb-4baf-b37a-8c1deccd731f",
        "src": {
            "ip": "xxx.xx.xx.xx",
            "vlan": 89,
            "port": 49198,
            "mac": "00:20:18:11:01:65"
        }
    }
}

riskware-infection (Network Security)

{
    "msg": "normal",
    "product": "Web MPS",
    "appliance": "abc.mrl.trellix.com",
    "appliance-id": "002590847FB8",
    "version": "9.0.2.924861",
    "alert": {
        "occurred": "2020-10-16T13:37:52Z",
        "explanation": {
            "malware-detected": {
                "malware": {
                    "name": "PUP.Generic.MVX",
                    "malicious": "no",
                    "url": "www.hulu.com/",
                    "executed-at": "2020-10-16T13:37:52Z"
                }
            }
        },
        "attack-time": "2020-10-16T13:31:35Z",
        "class": "RISKWARE",
        "root-infection": 3918,
        "action": "notified",
        "dst": {
            "ip": "xx.x.x.x",
            "port": 8080,
            "mac": "00:01:6c:a9:2f:27"
        },
        "severity": "minr",
        "name": "riskware-infection",
        "id": 3918,
        "uuid": "071b62f3-d9f3-43fa-a4b8-3726850ff6c0",
        "ack": "no",
        "alert-url": "https://abc.mrl.trellix.com/detection/objects?uuid=071b62f3-d9f3-43fa-a4b8-3726850ff6c0",
        "src": {
            "ip": "xx.x.x.xx",
            "vlan": 0,
            "port": 49205,
            "mac": "00:20:18:11:01:65"
        }
    }
}

riskware-object (Network Security)

{
    "msg": "normal",
    "product": "Web MPS",
    "appliance": "abc.mrl.trellix.com",
    "appliance-id": "002590847FB8",
    "version": "9.0.2.924861",
    "alert": {
        "occurred": "2020-10-16T13:35:31Z",
        "explanation": {
            "malware-detected": {
                "malware": {
                    "profile": "win7x64-sp1",
                    "sha512": "3d1f257bd7916dd755765241bfa6897654d1259f66bf0206d8f707e40900ba094b9949c118657dd9f34b06e0cb9bc45b0af24c3f5dd592b3ab0f8b26da6b933f",
                    "name": "FE_Adware_Searchbar",
                    "type": "dll",
                    "malicious": "no",
                    "url": "xxx.xx.xx.xxx/my_dir/dll_4b2155811cf0953d447df316472da01b093c55a7b3f2b9dc8d88c3e5a4484cd0",
                    "original": "dll_4b2155811cf0953d447df316472da01b093c55a7b3f2b9dc8d88c3e5a4484cd0",
                    "md5sum": "30dbe64027e570ada595c1e7b89664db",
                    "submitted-at": "2020-10-16T13:32:28Z",
                    "sha1": "80b2d887a9566879e28888864056204fddbc08b9",
                    "executed-at": "2020-10-16T13:35:31Z",
                    "sha256": "4b2155811cf0953d447df316472da01b093c55a7b3f2b9dc8d88c3e5a4484cd0",
                    "http-header": "GET /my_dir/dll_4b2155811cf0953d447df316472da01b093c55a7b3f2b9dc8d88c3e5a4484cd0 HTTP/1.1::~~Host: xxx.xx.xx.xxx::~~Connection: keep-alive::~~Upgrade-Insecure-Requests: 1::~~User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 
(KHTML, like Gecko) Chrome/xx.x.xxxx.xx Safari/537.36::~~Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,image/apng,*/*;q=0.8::~~DNT: 1::~~Referer: 
http://172.16.82.146/my_dir/::~~Accept-Encoding: gzip, deflate::~~Accept-Language: en-US,en;q=0.8,ur;q=0.6,ht;q=0.4::~~HTTP/1.1 200 OK::~~Date: Tue, 16 Jan 2018 10:24:58 GMT::~~Server: Apache/2.4.7 (Ubuntu)::~~Last-Modified: Tue, 16 Jan 2018 10:13:27 GMT::~~ETag: \"21400-562e1fb50822b\"::~~Accept-Ranges: bytes::~~Content-Length: 136192::~~Keep-Alive: timeout=5, max=99::~~Connection: Keep-Alive::~~"
                }
            }
        },
        "attack-time": "2020-10-16T13:31:06Z",
        "class": "RISKWARE",
        "root-infection": 18,
        "action": "notified",
        "dst": {
            "ip": "xxx.xx.xx.xxx",
            "port": 80,
            "mac": "00:0c:29:b8:8e:a1"
        },
        "severity": "minr",
        "name": "riskware-object",
        "id": 18,
        "uuid": "073fb208-51d2-429d-930a-27aff4829af7",
        "ack": "no",
        "alert-url": "https://abc.mrl.trellix.com/detection/objects?uuid=073fb208-51d2-429d-930a-27aff4829af7",
        "src": {
            "ip": "xxx.xx.xx.x",
            "vlan": 0,
            "port": 37420,
            "mac": "00:50:56:c0:00:08"
        }
    }
}

riskware-object (Email Security)

{
"alert": {
"occurred": "2020-10-17T10:07:49Z",
"attack-time": "2020-10-17T10:06:09Z",
"uuid": "d7ada227-2acb-4afa-9ef0-3046c3a4274a",
"src": {
"domain": "tesoro.com",
"smtp-mail-from": "sample@tesoro.com"
},
"class": "RISKWARE",
"id": 2,
"root-infection": 2,
"action": "blocked",
"dst": {
"smtp-to": "samples@tesoro.com"
},
"name": "riskware-object",
"severity": "minr",
"alert-url": "https://panadol-115.mrl.trellix.com/detection/objects?uuid=d7ada227-2acb-4afa-9ef0-3046c3a4274a",
"ack": "no",
"explanation": {
"malware-detected": {
"malware": {
"name": "fe_ml_heuristic",
"original": "f215dba2f3b6ad9d870ad2e9e7f1894b",
"submitted-at": "2020-10-17T10:06:09Z",
"malicious": "no",
"type": "exe",
"url": "f215dba2f3b6ad9d870ad2e9e7f1894b",
"md5sum": "f215dba2f3b6ad9d870ad2e9e7f1894b",
"sha1": "1d7b082a4dba27f9fa66050149616f3f17abdd1f",
"sha256": "4260bd012e1adab856a19d9e79774cab7b0df01b04aaf489b78ab54ce369713a",
"sha512": "7347ea20984a45f4be7e7a0f8418b436743477ae69c699300a9f4446db50bb28904d0a43be83122bd592045431803cab8f81e125883baef7ce1882e9150284aa",
"profile": "win7x64-sp1m",
"executed-at": "2020-10-17T10:07:49Z"
}
},
"cnc-services": {
"cnc-service": {
"port": 80,
"protocol": "tcp",
"address": "f215dba2f3b6ad9d870ad2e9e7f1894b",
"channel": "GET / HTTP/1.1::~~Host: www.yklbtrnklnbkjrnbjyrbnjka.com::~~Cache-Control: no-cache::~~::~~GET / HTTP/1.1::~~Host: www.yklbtrnklnbkjrnbjyrbnjka.com::~~Cache-Control: no-cache::~~::~~"
}
}
},
"smtp-message": {
"subject": "riskware",
"id": "e7213430-6667-2f02-6e00-8a908bd606ea@tesoro.com",
"date": "Sat, 17 Oct 2020 15:05:38 +0500",
"queue-id": "4CCzDM4DpRz1spXD",
"protocol": "attachment",
"last-malware": "fe_ml_heuristic",
"smtp-header": "Received: from [xx.xx.xxx.xx] (unknown [xx.xx.xxx.xx])\n\tby abc.123.mrl.trellix.com (Postfix)
 with ESMTP id 4CCzDM4DpRz1spXD\n\tfor <samples@tesoro.com>; 
Sat, 17 Oct 2020 10:05:39 +0000 (UTC)\nTo: samples@tesoro.com\nFrom: 
sample <sample@tesoro.com>\nSubject: riskware\nMessage-ID: <e7213430-6667-2f02-6e00-8a908bd606ea@tesoro.com>\nDate: Sat, 17 Oct 2020 15:05:38 +0500\nUser-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:68.0) 
Gecko/20100101\n Thunderbird/68.10.0\nMIME-Version: 1.0\nContent-Type: multipart/mixed;\n boundary=\"------------7136209E6542A12570EA0632\"\nContent-Language: en-US\n\n"
},
"interface": {
"interface": "pether3",
"mode": "block-email"
}
},
"appliance-id": "AC1F6B72041C",
"msg": "normal",
"product": "Email MPS",
"appliance": "abc.123.mrl.trellix.com",
"version": "9.0.2.924983"					
}

riskware-object (Email Security on Central Management)

{
    "msg": "normal",
    "product": "CMS",
    "appliance": "abc.mrl.trellix.com",
    "appliance-id": "00:25:90:87:4E:64",
    "version": "9.0.0.916090",
    "alert": {
        "uuid": "3a523bed-b7d4-4d80-b236-f0cd3b1b811e",
        "occurred": "2020-06-26T12:30:41Z",
        "dst": {
            "smtp-to": "brownie@tesoro.com"
        },
        "product": "Email MPS",
        "class": "RISKWARE",
        "id": 2483,
        "root-infection": 478,
        "action": "blocked",
        "severity": "minr",
        "name": "riskware-object",
        "ack": "no",
        "sensor": "xxx-xxx",
        "explanation": {
            "malware-detected": {
                "malware": {
                    "sha256": "4f11443a2fa6c714d3e33597f0d08de4e11a6a2fdb7de2e4a01addd5977665c5",
                    "name": "CustomPolicy.MVX.65003.ExecutableDeliveredByEmail.",
                    "url": "Microsoft_Corporation.dll",
                    "malicious": "no",
                    "original": "Microsoft_Corporation.dll",
                    "type": "dll",
                    "md5sum": "41a0d67ba3833d230f1229ff058be057",
                    "profile": "win7x64-sp1m",
                    "submitted-at": "2020-06-26T12:28:19Z",
                    "executed-at": "2020-06-26T12:30:41Z"
                }
            }
        },
        "alert-url": "https://abc.mrl.trellix.com/detection/objects?uuid=3a523bed-b7d4-4d80-b236-f0cd3b1b811e",
        "version": "9.0.0.916210",
        "src": {
            "domain": "tesoro.com",
            "smtp-mail-from": "brownie@tesoro.com"
        },
        "smtp-message": {
            "smtp-header": "Received: from lap-0119.ebryx.local (unknown [xx.xx.xxx.xxx])\n\tby xxx-xxx.mrl.trellix.com (Postfix) 
with ESMTP id 49tbkz29X6zDSKX7\n\tfor <brownie@tesoro.com>; Fri, 26 Jun 2020 17:28:08 +0500 (PKT)\nTo: brownie@tesoro.com\nX-title-changed: 
Not Scanned\nFrom: brownie <brownie@tesoro.com>\nSubject: Riskware Object\nMessage-ID: <3b670a25-15b6-134f-02b3-d5745ab7722f@tesoro.com>\nDate: 
Fri, 26 Jun 2020 17:27:59 +0500\nUser-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:68.0) 
Gecko/20100101\n Thunderbird/68.8.0\nMIME-Version: 1.0\nContent-Type: multipart/mixed;\n boundary=\"------------1D9AAF1B5F308EA5C2B7FB2A\"\nContent-Language: en-US\n\n",
            "id": "3b670a25-15b6-134f-02b3-d5745ab7722f@tesoro.com",
            "queue-id": "49tbkz29X6zDSKX7",
            "date": "Fri, 26 Jun 2020 17:27:59 +0500",
            "protocol": "attachment",
            "last-malware": "CustomPolicy.MVX.65003.ExecutableDeliveredByEmail.",
            "subject": "Riskware Object"
        },
        "interface": {
            "interface": "pether3",
            "mode": "block-email"
        }
    }
}

indicator-presence (Endpoint Security)

{
    "msg": "normal",
    "product": "HX",
    "alert": {
        "_id": 35,
        "host": {
            "hostname": "random_925_13",
            "ip": "::1",
            "containment_state": "normal",
            "os": "Mac OS X",
            "agent_id": "029FFC1489600237718B14",
            "agent_version": "24.0.1"
        },
        "resolution": "ALERT",
        "event_id": 22711,
        "condition": {
            "_id": "KTJc8+cso4CIbODVBFDShw==",
            "enabled": true,
            "tests": [
                {
                    "operator": "ends-with",
                    "token": "fileWriteEvent/filePath",
                    "type": "text",
                    "value": "\\temp"
                },
                {
                    "operator": "equal",
                    "token": "fileWriteEvent/md5",
                    "type": "md5",
                    "value": "aae466492bb90812d0ff1a7158885a6c",
                    "negate": true
                },
                {
                    "operator": "contains",
                    "token": "fileWriteEvent/filePath",
                    "type": "text",
                    "value": "janitor_21days",
                    "negate": true
                },
                {
                    "operator": "equal",
                    "token": "fileWriteEvent/fileName",
                    "type": "text",
                    "value": "process.dll"
                },
                {
                    "operator": "equal",
                    "token": "fileWriteEvent/md5",
                    "type": "md5",
                    "value": "84b904fa12c1a5528bf5730d5e6a5e8b",
                    "negate": true
                },
                {
                    "operator": "equal",
                    "token": "fileWriteEvent/md5",
                    "type": "md5",
                    "value": "09b130ebf4f2356efe383e1956f4a7bc",
                    "negate": true
                },
                {
                    "operator": "equal",
                    "token": "fileWriteEvent/md5",
                    "type": "md5",
                    "value": "d7350452606c57b16c3d4f92a9d949fa",
                    "negate": true
                }
            ]
        },
        "event_at": "2017-03-15T18:47:41.205+00:00",
        "matched_at": "2017-03-15T18:47:41.205+00:00",
        "reported_at": "2017-03-15T18:47:41.205+00:00",
        "source": "IOC",
        "matched_source_alerts": null,
        "event_type": "fileWriteEvent",
        "event_values": {
            "fileWriteEvent/timestamp": "2011-11-19T01:22:45.726Z",
            "fileWriteEvent/drive": "C",
            "fileWriteEvent/id": 316951377,
            "fileWriteEvent/closed": 1,
            "fileWriteEvent/pid": 28102,
            "fileWriteEvent/filePath": "Program Files\\Internet Explorer",
            "fileWriteEvent/fileName": "a.exe",
            "fileWriteEvent/lowestFileOffsetSeen": 40,
            "fileWriteEvent/textAtLowestOffset": "",
            "fileWriteEvent/dataAtLowestOffset": "",
            "fileWriteEvent/process": "csrss.exe",
            "fileWriteEvent/md5": "232bbd00d62f84d63152db286b1e59f8",
            "fileWriteEvent/writes": 64,
            "fileWriteEvent/size": 1839,
            "fileWriteEvent/fileExtension": "",
            "fileWriteEvent/fullPath": "C:\\windows\\system32\\s.dll",
            "fileWriteEvent/numBytesSeenWritten": 55
        },
        "uuid": "c81db400-5324-43a8-b0b9-c952d9103000"
    },
    "version": "3.5.0.615648",
    "appliance-id": "870000000000",
    "appliance": "yi-callisto1"
}

indicator-executed (Endpoint Security)

{
    "msg": "normal",
    "product": "HX",
    "alert": {
        "_id": 32,
        "host": {
            "hostname": "random_925_10",
            "ip": "10.78.198.100",
            "containment_state": "normal",
            "os": "Mac OS X",
            "agent_id": "DD333E1489600237717B11",
            "agent_version": "22.0.1"
        },
        "resolution": "ALERT",
        "event_id": 11424,
        "condition": {
            "_id": "RvTjvvDZtyRXCmz+40L_YQ==",
            "enabled": true,
            "tests": [
                {
                    "operator": "equal",
                    "token": "regKeyEvent/valueName",
                    "type": "text",
                    "value": "javaupdater"
                },
                {
                    "operator": "contains",
                    "token": "regKeyEvent/path",
                    "type": "text",
                    "value": "currentversion\\run"
                }
            ]
        },
        "event_at": "2017-03-15T18:42:44.014+00:00",
        "matched_at": "2017-03-15T18:42:44.014+00:00",
        "reported_at": "2017-03-15T18:42:44.014+00:00",
        "source": "IOC",
        "matched_source_alerts": null,
        "event_type": "regKeyEvent",
        "event_values": {
            "regKeyEvent/path": "System",
            "regKeyEvent/value": "25",
            "regKeyEvent/hive": "HKEY_CURRENT_USER",
            "regKeyEvent/keyPath": "XX",
            "regKeyEvent/eventType": "None",
            "regKeyEvent/timestamp": "2017-03-15T18:42:44.014Z",
            "regKeyEvent/valueType": "DWORD",
            "regKeyEvent/valueName": "Logon",
            "regKeyEvent/id": "20",
            "regKeyEvent/text": "25",
            "regKeyEvent/process": "explorer.exe",
            "regKeyEvent/pid": "10000"
        },
        "uuid": "5e732338-b5a1-495b-bbd4-81c504019e40"
    },
    "version": "3.5.0.615648",
    "appliance-id": "870000000000",
    "appliance": "yi-callisto1"
}

exploit-blocked (Endpoint Security)

{
    "msg": "normal",
    "appliance": "yi-callisto3",
    "product": "HX",
    "alert": {
        "uuid": "4b337f9c-ec05-4240-82a7-bb5c33475af0",
        "condition": null,
        "_id": 6424,
        "event_type": null,
        "host": {
            "hostname": "random_359_12",
            "os": "Windows XP SP2",
            "ip": "10.95.112.58",
            "agent_id": "E7E6C61489344714203B13",
            "agent_version": "12.0.1",
            "containment_state": "normal"
        },
        "resolution": "BLOCK",
        "event_values": null,
        "event_at": "2017-03-15T18:18:25.501+00:00",
        "matched_at": "2017-03-15T18:18:25.501+00:00",
        "source": "EXD",
        "analysis_details": [
            {
                "detail_type": "analysis",
                "analysis": {
                    "mode": "malware",
                    "ftype": "unknown type",
                    "rules_version": "1.34",
                    "engine_version": "2.0.0.91",
                    "whitelist_version": "0.20"
                }
            },
            {
                "detail_type": "os",
                "os": {
                    "name": "windows",
                    "version": "6.1.7601",
                    "sp": "1"
                }
            },
            {
                "EXPLOITED_PROCESS": {
                    "pid": "1088",
                    "processinfo": {
                        "pid": "1088",
                        "imagepath": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                        "md5sum": "407cd767ac09047f8573066858cc871e"
                    }
                },
                "detail_type": "EXPLOITED_PROCESS"
            },
            {
                "detail_time": "2017-03-15T18:18:25.501Z",
                "detail_type": "exploitcode",
                "exploitcode": {
                    "timestamp": "131340755055010000",
                    "processinfo": {
                        "pid": "1088",
                        "imagepath": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                        "md5sum": "407cd767ac09047f8573066858cc871e"
                    },
                    "analysis-id": "31"
                }
            },
            {
                "detail_type": "OS-CORRELATION",
                "OS-CORRELATION": {
                    "MESSAGE": "Exploit Shellcode launching a process",
                    "analysis-id": "31"
                }
            },
            {
                "detail_time": "2017-03-15T18:18:25.501Z",
                "detail_type": "action",
                "action": {
                    "analysis-id": "31",
                    "mode": "terminate",
                    "timestamp": "131340755055010000",
                    "result": "success",
                    "processinfo": {
                        "pid": "1088",
                        "imagepath": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                        "md5sum": "407cd767ac09047f8573066858cc871e"
                    }
                }
            },
            {
                "detail_time": "2017-03-15T18:18:25.501Z",
                "detail_type": "process",
                "process": {
                    "value": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                    "ppid": "2376",
                    "mode": "terminated",
                    "analysis-id": "32",
                    "eventid": "65382",
                    "pid": "1088",
                    "parentname": "N/A",
                    "cmdline": "iexplore.exe  --fileevent",
                    "timestamp": "131340755055010000"
                }
            },
            {
                "analysis_result": {
                    "is_malicious": "no",
                    "is_blocked": "yes",
                    "_CONTENTS": "\nExploit Shellcode launching a process\n"
                },
                "detail_type": "analysis_result"
            }
        ],
        "matched_source_alerts": null,
        "reported_at": "2017-03-15T18:18:25.502+00:00",
        "event_id": null
    },
    "appliance-id": "860AD5C199E0",
    "version": "3.5.0.614932"
}

exploit-detected (Endpoint Security)

{
    "msg": "normal",
    "product": "HX",
    "alert": {
        "_id": 8,
        "host": {
            "hostname": "random_925_9",
            "ip": "c497:a2e4:1c74:80c5:c00b:ff8a:359d:b7ab",
            "containment_state": "normal",
            "os": "Mac OS X",
            "agent_id": "CF29E91489600237716B10",
            "agent_version": "11.0.1"
        },
        "resolution": "ALERT",
        "event_id": null,
        "condition": null,
        "event_at": "2017-03-15T17:51:18.943+00:00",
        "matched_at": "2017-03-15T17:51:18.943+00:00",
        "reported_at": "2017-03-15T17:51:18.947+00:00",
        "source": "EXD",
        "matched_source_alerts": null,
        "event_type": null,
        "event_values": {
            "earliest_detection_time": "2017-03-15T17:51:18Z",
            "analysis_details": [
                {
                    "detail_type": "analysis",
                    "analysis": {
                        "whitelist_version": "0.20",
                        "mode": "malware",
                        "rules_version": "1.34",
                        "ftype": "unknown type",
                        "engine_version": "2.0.0.91"
                    }
                },
                {
                    "os": {
                        "version": "6.1.7601",
                        "name": "windows",
                        "sp": "1"
                    },
                    "detail_type": "os"
                },
                {
                    "EXPLOITED_PROCESS": {
                        "pid": "612",
                        "processinfo": {
                            "pid": "612",
                            "imagepath": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                            "md5sum": "407cd767ac09047f8573066858cc871e"
                        }
                    },
                    "detail_type": "EXPLOITED_PROCESS"
                },
                {
                    "detail_type": "heapspraying",
                    "heapspraying": {
                        "timestamp": "131340738789430000",
                        "processinfo": {
                            "pid": "612",
                            "imagepath": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                            "md5sum": "407cd767ac09047f8573066858cc871e"
                        },
                        "analysis-id": "5"
                    },
                    "detail_time": "2017-03-15T17:51:18.943Z"
                },
                {
                    "detail_type": "OS-CORRELATION",
                    "OS-CORRELATION": {
                        "MESSAGE": "Heap spray pattern detected",
                        "analysis-id": "5"
                    }
                },
                {
                    "detail_type": "heapspraying",
                    "heapspraying": {
                        "timestamp": "131340738789430000",
                        "processinfo": {
                            "pid": "612",
                            "imagepath": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                            "md5sum": "407cd767ac09047f8573066858cc871e"
                        },
                        "analysis-id": "6"
                    },
                    "detail_time": "2017-03-15T17:51:18.943Z"
                },
                {
                    "detail_type": "heapspraying",
                    "heapspraying": {
                        "timestamp": "131340738789430000",
                        "processinfo": {
                            "pid": "612",
                            "imagepath": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                            "md5sum": "407cd767ac09047f8573066858cc871e"
                        },
                        "analysis-id": "7"
                    },
                    "detail_time": "2017-03-15T17:51:18.943Z"
                },
                {
                    "detail_type": "heapspraying",
                    "heapspraying": {
                        "timestamp": "131340738789430000",
                        "processinfo": {
                            "pid": "612",
                            "imagepath": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                            "md5sum": "407cd767ac09047f8573066858cc871e"
                        },
                        "analysis-id": "8"
                    },
                    "detail_time": "2017-03-15T17:51:18.943Z"
                },
                {
                    "detail_type": "heapspraying",
                    "heapspraying": {
                        "timestamp": "131340738789430000",
                        "processinfo": {
                            "pid": "612",
                            "imagepath": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                            "md5sum": "407cd767ac09047f8573066858cc871e"
                        },
                        "analysis-id": "9"
                    },
                    "detail_time": "2017-03-15T17:51:18.943Z"
                },
                {
                    "detail_type": "heapspraying",
                    "heapspraying": {
                        "timestamp": "131340738789430000",
                        "processinfo": {
                            "pid": "612",
                            "imagepath": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                            "md5sum": "407cd767ac09047f8573066858cc871e"
                        },
                        "analysis-id": "10"
                    },
                    "detail_time": "2017-03-15T17:51:18.943Z"
                },
                {
                    "detail_type": "heapspraying",
                    "heapspraying": {
                        "timestamp": "131340738789430000",
                        "processinfo": {
                            "pid": "612",
                            "imagepath": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                            "md5sum": "407cd767ac09047f8573066858cc871e"
                        },
                        "analysis-id": "11"
                    },
                    "detail_time": "2017-03-15T17:51:18.943Z"
                },
                {
                    "detail_type": "heapspraying",
                    "heapspraying": {
                        "timestamp": "131340738789430000",
                        "processinfo": {
                            "pid": "612",
                            "imagepath": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                            "md5sum": "407cd767ac09047f8573066858cc871e"
                        },
                        "analysis-id": "12"
                    },
                    "detail_time": "2017-03-15T17:51:18.943Z"
                },
                {
                    "detail_type": "heapspraying",
                    "heapspraying": {
                        "timestamp": "131340738789430000",
                        "processinfo": {
                            "pid": "612",
                            "imagepath": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                            "md5sum": "407cd767ac09047f8573066858cc871e"
                        },
                        "analysis-id": "13"
                    },
                    "detail_time": "2017-03-15T17:51:18.943Z"
                },
                {
                    "detail_type": "heapspraying",
                    "heapspraying": {
                        "timestamp": "131340738789430000",
                        "processinfo": {
                            "pid": "612",
                            "imagepath": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                            "md5sum": "407cd767ac09047f8573066858cc871e"
                        },
                        "analysis-id": "14"
                    },
                    "detail_time": "2017-03-15T17:51:18.943Z"
                },
                {
                    "detail_type": "process",
                    "detail_time": "2017-03-15T17:51:18.943Z",
                    "process": {
                        "value": "C:\\Users\\Administrator.W7EN86-0\\Desktop\\DropTools\\iexplore.exe",
                        "pid": "612",
                        "parentname": "N/A",
                        "ppid": "2376",
                        "cmdline": "iexplore.exe  --patternspray",
                        "mode": "terminated",
                        "timestamp": "131340738789430000",
                        "eventid": "42332",
                        "analysis-id": "15"
                    }
                },
                {
                    "detail_type": "analysis_result",
                    "analysis_result": {
                        "is_malicious": "no",
                        "is_blocked": "no",
                        "_CONTENTS": "\nHeap spray pattern detected\n"
                    }
                }
            ],
            "process_id": "612",
            "messages": [
                "Heap spray pattern detected"
            ],
            "process_name": "iexplore.exe"
        },
        "uuid": "fbafb320-4da3-4441-ba50-6bb1e81e117a"
    },
    "version": "3.5.0.615648",
    "appliance-id": "870000000000",
    "appliance": "yi-callisto1"
}

SmartVision (Network Security)

{
    "appliance": "abc.mrl.trellix.com",
    "msg": "normal",
    "product": "Web MPS",
    "alert": {
        "explanation": {
            "events": [
                {
                    "src_ip": "xxx.xxx.x.x",
                    "src_port": 43520,
                    "id": 1,
                    "occurred": "2020-06-26T12:42:07Z",
                    "protocol": "tcp",
                    "name": "SMB Create Request: Delete file in Windows temp direcory",
                    "dst_ip": "xxx.xxx.x.x",
                    "sequence": 0,
                    "dst_port": 445,
                    "details": {
                        "user": "DomainAdmin",
                        "domain": "internal",
                        "payload": "AAAAvP5TTUJAAAEAAAAAAAsAfwAAAAAAAAAAAAsAAAAAAAAAAAAAAAEAAAAFAAAAAAQAAAA
AAAAAAAAAAAAAAAAAAAA5AAAAF8ARAA0AAAAAAAAAAQAAAP////94AAAARAAAAAAAAAAAAAAAAAAAAP//AAABAAAAAAAAAAUAAAMQAAAARAA
AAAQAAAAAAAAAAQAMAAUAAAAAAAAABQAAAFwAQQB0ADEAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAxP5TTUJAAAEAAAAAAAsAfwAAAA
AAAAAAAAwAAAAAAAAAAAAAAAEAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAA5AAAAF8ARAA0AAAAAAAAAAQAAAP////
94AAAATAAAAAAAAAAAAAAAAAAAAP//AAABAAAAAAAAAAUAAAMQAAAATAAAAAMAAAAAAAAAAAABAM1jAAAOAAAAAAAAAA4AAABcAFwAMQA5AD
IALgAxADYAOAAuADAALgAyAAAAAQAAAAEAAAAAAABw/lNNQkAAAQAAAAAAAwB/AAAAAAAAAAAADQAAAAAAAAAAAAAAAAAAAAUAAAAABAAAA
AAAAAAAAAAAAAAAAAAAAAkAAABIACgAXABcADEAOQAyAC4AMQA2ADgALgAwAC4AMgBcAEEARABNAEkATgAkAAAAAJr+U01CQAABAAAAAAAFA
H8AAAAAAAAAAAAOAAAAAAAAAAAAAAAFAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAOQAAAAIAAAAAAAAAAAAAAAAAAAAAAAAAAQAAAAAA
AAABAAAAAQAAAEAAAAB4ACIAAAAAAAAAAABUAGUAbQBwAFwAVgBiAG8AWABTAFkAVABLAC4AdABtAHAAAAAAaf5TTUJAAAEAAAAAABAAfwAA
AAAAAAAAAA8AAAAAAAAAAAAAAAUAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAApAAEF//8AAAAAAAAAAAAAAAAAAAAAAAARAAAAAAAAAAUAAAD/////
AAAAAHH+U01CQAACAAAAAAAIAH8AAAAAAAAAAAAQAAAAAAAAAAAAAAAFAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAMQBQANvVAQAAAAAAAAAAA
BEAAAAAAAAABQAAAP////8AAAAAAAAAAAAAAAAAAAAAMAAAAFj+U01CQAABAAAAAAAGAH8AAAAAAAAAAAASAAAAAAAAAAAAAAAFAA
AABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAGAAAAAAAAAARAAAAAAAAAAUAAAD/////AAAARP5TTUJAAAEAAAAAAAQAfwAAAAAAAAAA
ABMAAAAAAAAAAAAAAAUAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAAEAAAAAAAAcP5TTUJAAAEAAAAAAAMAfwAAAAAAAAAAABQAAA
AAAAAAAAAAAAAAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAAJAAAASAAoAFwAXAAxADkAMgAuADEANgA4AC4AMAAuADIAXABBAEQAT
QBJAE4AJAAAAACa/lNNQkAAAQAAAAAABQB/AAAAAAAAAAAAFQAAAAAAAAAAAAAACQAAAAUAAAAABAAAAAAAAAAAAAAAAAAAAAAAADkAA
AACAAAAAAAAAAAAAAAAAAAAAAAAAAAAARAAAAAABwAAAAEAAABAEAAAeAAiAAAAAAAAAAAAVABlAG0AcABcAFYAYgBvAFgAUwBZAFQAS
wAuAHQAbQBwAAAAAFj+U01CQAABAAAAAAAGAH8AAAAAAAAAAAAWAAAAAAAAAAAAAAAJAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAG
AAAAAAAAAAVAAAAAAAAAAkAAAD/////AAAARP5TTUJAAAEAAAAAAAQAfwAAAAAAAAAAABcAAAAAAAAAAAAAAAkAAAAFAAAAAAQAAAAAA
AAAAAAAAAAAAAAAAAAEAAAAAAAARP5TTUJAAAEAAAAAAAQAfwAAAAAAAAAAABgAAAAAAAAAAAAAAAEAAAAFAAAAAAQAAAAAAAAAAAAAA
AAAAAAAAAAEAAAAAAAARP5TTUJAAAEAAAAAAAIAfwAAAAAAAAAAABkAAAAAAAAAAAAAAAAAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAAEAAAA"
                    }
                },
                {
                    "src_ip": "xxx.xxx.x.x",
                    "src_port": 43520,
                    "id": 2,
                    "occurred": "2020-06-26T12:42:06Z",
                    "protocol": "tcp",
                    "name": "SMB Create Request: File in Windows temp direcory",
                    "dst_ip": "xxx.xxx.x.x",
                    "sequence": 1,
                    "dst_port": 445,
                    "details": {
                        "payload": "AAAARf9TTUJyAAAAAAAACAAAAAAAAAAAAAAAAP//AAAAAAAAACIAAk5UIExNIDAuMTIAAlNNQi
AyLjAwMgACU01CIDIuPz8/AAAAAGr+U01CQAABAAAAAAAAAAAAAAAAAAAAAAABAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
AAAAAJAADAAEAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAgIQAgADAAAAov5TTUJAAAEAAAAAAAEAAAAAAAAAAAAAAAIAAAAAAAAA
AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAZAAABAAAAAAAAAABYAEoAAAAAAAAAAABgSAYGKwYBBQUCoD4wPKAOMAwGCisGAQQBg
jcCAgqiKgQoTlRMTVNTUAABAAAABRKIoAgACAAgAAAAAAAAAAAAAABpbnRlcm5hbAAAAgL+U01CQAABAAAAAAABAH8AAAAAAAAAAAADAAAAAA
AAAAAAAAAAAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAGQAAAQAAAAAAAAAAWACqAQAAAAAAAAAAoYIBpjCCAaKiggGeBIIBmk5UTE1TU1A
AAwAAABgAGABmAAAAHAEcAX4AAAAQABAAQAAAABYAFgBQAAAAAAAAAGYAAAAAAAAAmgEAAAUSiKBpAG4AdABlAHIAbgBhAGwARABvAG0AYQBp
AG4AQQBkAG0AaQBuAPLt8HbvIEyZRelJ9uma1X5xZVhHR2NEWSz9KP37VTJPskSPL9wI6XwBAQAAAAAAADUmfQXubNABcWVYR0djRFkAAAAAA
QAQAFMARQBSAFYARQBSADAAMQACABAASQBOAFQARQBSAE4AQQBMAAMAOgBTAGUAcgB2AGUAcgAwADEALgBpAG4AdABlAHIAbgBhAGwALgBlA
HgAYQBtAHAAbABlAC4AYwBvAG0ABAAoAGkAbgB0AGUAcgBuAGEAbAAuAGUAeABhAG0AcABsAGUALgBjAG8AbQAFACgAaQBuAHQAZQByAG4A
YQBsAC4AZQB4AGEAbQBwAGwAZQAuAGMAbwBtAAcACAA1Jn0F7mzQAQkAGgBjAGkAZgBzAC8AUwBFAFIAVgBFAFIAMAAxAAAAAAAAAAAAAAAA
bP5TTUJAAAEAAAAAAAMAfwAAAAAAAAAAAAQAAAAAAAAAAAAAAAAAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAAJAAAASAAkAFwAXAAxADkAM
gAuADEANgA4AC4AMAAuADIAXABJAFAAQwAkAAAAAIL+U01CQAABAAAAAAAFAH8AAAAAAAAAAAAFAAAAAAAAAAAAAAABAAAABQAAAAAEAAAAAAA
AAAAAAAAAAAAAAAAAOQAAAAIAAAAAAAAAAAAAAAAAAAAAAAAAAwAAAIAAAAABAAAAAQAAAEAAAAB4AAoAAAAAAAAAAABhAHQAcwB2AGMAAAAA8
P5TTUJAAAEAAAAAAAsAfwAAAAAAAAAAAAYAAAAAAAAAAAAAAAEAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAA5AAAAF8ARAA0AAAAAAAAAAQAAAP////
94AAAAeAAAAAAAAAAAAAAAAAAAAP//AAABAAAAAAAAAAUACwMQAAAAeAAoAAEAAAC4ELgQAAAAAAEAAAAAAAEAggb3H1EK6DAHbXQL6M7piwEAAAAEX
YiK6xzJEZ/oCAArEEhgAgAAAAoCAAB/NQEATlRMTVNTUAABAAAANZKI4AgACAAgAAAAAAAAAAAAAABpbnRlcm5hbAAAAjb+U01CQAABAAAAAAAJAH8AA
AAAAAAAAAAHAAAAAAAAAAAAAAABAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAMQBwAMYBAAAAAAAAAAAAAA0AAAAAAAAAAQAAAP////
8AAAAAAAAAAAAAAAAAAAAABQAQAxAAAADGAaoBAQAAACAgICAKAgAAfzUBAE5UTE1TU1AAAwAAABgAGABmAAAAHAEcAX4AAAAQABAAQAAAABYA
FgBQAAAAAAAAAGYAAAAQABAAmgEAADWSiOBpAG4AdABlAHIAbgBhAGwARABvAG0AYQBpAG4AQQBkAG0AaQBuAAwKqszBZGSiGvni4CQBW6NaYkkzR
nd4c74Zr5pLDXZaV6b/5he8jngBAQAAAAAAALCHfwXubNABWmJJM0Z3eHMAAAAAAQAQAFMARQBSAFYARQBSADAAMQACABAASQBOAFQARQBSAE4A
QQBMAAMAOgBTAGUAcgB2AGUAcgAwADEALgBpAG4AdABlAHIAbgBhAGwALgBlAHgAYQBtAHAAbABlAC4AYwBvAG0ABAAoAGkAbgB0AGUAcgBuAGEA
bAAuAGUAeABhAG0AcABsAGUALgBjAG8AbQAFACgAaQBuAHQAZQByAG4AYQBsAC4AZQB4AGEAbQBwAGwAZQAuAGMAbwBtAAcACACwh38F7mzQAQkA
GgBjAGkAZgBzAC8AUwBFAFIAVgBFAFIAMAAxAAAAAAAAAAAA8xksF+4Whuy7iByx9MrbsgAAAUD+U01CQAABAAAAAAALAH8AAAAAAEABAAAIAAAA
AAAAAAAAAAABAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAOQAAABfAEQANAAAAAAAAAAEAAAD/////eAAAAMQAAAAAAAAAAAAAAAAAAAD//
wAAAQAAAAAAAAAFAAADEAAAAMQAAAACAAAAAAAAAAAAAACe7AAADgAAAAAAAAAOAAAAXABcADEAOQAyAC4AMQA2ADgALgAwAC4AMgAAAAAAAAAAAAAAAAD//
9OAAAAyAAAAAAAAADIAAAAlAGMAbQBkAC4AZQB4AGUAIAAvAEMAQwAgAGQAaQByACAAPgAgACUAUwBZAFMAVABFAE0AUgBPAE8AVAAlAFwAVA
BlAG0AcABcAFYAYgBvAFgAUwBZAFQASwAuAHQAbQBwAAAAAAAAAP5TTUJAAAEAAAAAAAsAfwAAAAAAAAAAAAkAAAAAAAAAAAAAAAEAAAAFAAA
AAAQAAAAAAAAAAAAAAAAAAAAAAAA5AAAAF8ARAA0AAAAAAAAAAQAAAP////94AAAAeAAAAAAAAAAAAAAAAAAAAP//AAABAAAAAAAAAAUADgMQ
AAAAeAAoAAMAAAC4ELgQAAAAAAEAAAABAAEASVnThsmDREC0JNs2MjH9DAEAAAAEXYiK6xzJEZ/oCAArEEhgAgAAAAoCAACANQEATlRMTVNTU
AABAAAANZKI4AgACAAgAAAAAAAAAAAAAABpbnRlcm5hbAAAAjb+U01CQAABAAAAAAAJAH8AAAAAAAAAAAAKAAAAAAAAAAAAAAABAAAABQAAAAA
EAAAAAAAAAAAAAAAAAAAAAAAAMQBwAMYBAAAAAAAAAAAAAA0AAAAAAAAAAQAAAP////8AAAAAAAAAAAAAAAAAAAAABQAQAxAAAADGAaoBAwAAACA
gICAKAgAAgDUBAE5UTE1TU1AAAwAAABgAGABmAAAAHAEcAX4AAAAQABAAQAAAABYAFgBQAAAAAAAAAGYAAAAQABAAmgEAADWSiOBpAG4AdABlAHIA
bgBhAGwARABvAG0AYQBpAG4AQQBkAG0AaQBuAMLXchCJAEVSPMhOS3AixSZGdE1BUzU2UWP/56/PPwyauaR35hP7XxoBAQAAAAAAACvpgQXubNAB
RnRNQVM1NlEAAAAAAQAQAFMARQBSAFYARQBSADAAMQACABAASQBOAFQARQBSAE4AQQBMAAMAOgBTAGUAcgB2AGUAcgAwADEALgBpAG4AdABlAHIA
bgBhAGwALgBlAHgAYQBtAHAAbABlAC4AYwBvAG0ABAAoAGkAbgB0AGUAcgBuAGEAbAAuAGUAeABhAG0AcABsAGUALgBjAG8AbQAFACgAaQBuAHQA
ZQByAG4AYQBsAC4AZQB4AGEAbQBwAGwAZQAuAGMAbwBtAAcACAAr6YEF7mzQAQkAGgBjAGkAZgBzAC8AUwBFAFIAVgBFAFIAMAAxAAAAAAAAAAAA
xyAfxnKLZvLHS0nMtadWcA==",
                        "tree": "\\\\192.168.0.2\\IPC$",
                        "user": "DomainAdmin",
                        "domain": "internal"
                    }
                },
                {
                    "src_ip": "xxx.xxx.x.x",
                    "src_port": 43520,
                    "id": 3,
                    "occurred": "2020-06-26T12:42:07Z",
                    "protocol": "tcp",
                    "name": "ATSVC Start Job",
                    "dst_ip": "xxx.xxx.x.x",
                    "sequence": 2,
                    "dst_port": 445,
                    "details": {
                        "user": "DomainAdmin",
                        "domain": "internal",
                        "payload": "AAAAvP5TTUJAAAEAAAAAAAsAfwAAAAAAAAAAAAsAAAAAAAAAAAAAAAEAAAAFAAAAAAQAAAAAAA
AAAAAAAAAAAAAAAAA5AAAAF8ARAA0AAAAAAAAAAQAAAP////94AAAARAAAAAAAAAAAAAAAAAAAAP//AAABAAAAAAAAAAUAAAMQAAAARAAAAAQ
AAAAAAAAAAQAMAAUAAAAAAAAABQAAAFwAQQB0ADEAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAxP5TTUJAAAEAAAAAAAsAfwAAAAAAAAA
AAAwAAAAAAAAAAAAAAAEAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAA5AAAAF8ARAA0AAAAAAAAAAQAAAP////94AAAATAAAAAAAAAAAAAA
AAAAAAP//AAABAAAAAAAAAAUAAAMQAAAATAAAAAMAAAAAAAAAAAABAM1jAAAOAAAAAAAAAA4AAABcAFwAMQA5ADIALgAxADYAOAAuADAALgA
yAAAAAQAAAAEAAAAAAABw/lNNQkAAAQAAAAAAAwB/AAAAAAAAAAAADQAAAAAAAAAAAAAAAAAAAAUAAAAABAAAAAAAAAAAAAAAAAAAAAAAAAk
AAABIACgAXABcADEAOQAyAC4AMQA2ADgALgAwAC4AMgBcAEEARABNAEkATgAkAAAAAJr+U01CQAABAAAAAAAFAH8AAAAAAAAAAAAOAAAAAAA
AAAAAAAAFAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAOQAAAAIAAAAAAAAAAAAAAAAAAAAAAAAAAQAAAAAAAAABAAAAAQAAAEAAAAB4ACI
AAAAAAAAAAABUAGUAbQBwAFwAVgBiAG8AWABTAFkAVABLAC4AdABtAHAAAAAAaf5TTUJAAAEAAAAAABAAfwAAAAAAAAAAAA8AAAAAAAAAAAA
AAAUAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAApAAEF//8AAAAAAAAAAAAAAAAAAAAAAAARAAAAAAAAAAUAAAD/////AAAAAHH+U01CQAAC
AAAAAAAIAH8AAAAAAAAAAAAQAAAAAAAAAAAAAAAFAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAMQBQANvVAQAAAAAAAAAAABEAAAAAAAAAB
QAAAP////8AAAAAAAAAAAAAAAAAAAAAMAAAAFj+U01CQAABAAAAAAAGAH8AAAAAAAAAAAASAAAAAAAAAAAAAAAFAAAABQAAAAAEAAAAAAAAAA
AAAAAAAAAAAAAAGAAAAAAAAAARAAAAAAAAAAUAAAD/////AAAARP5TTUJAAAEAAAAAAAQAfwAAAAAAAAAAABMAAAAAAAAAAAAAAAUAAAAFAAA
AAAQAAAAAAAAAAAAAAAAAAAAAAAAEAAAAAAAAcP5TTUJAAAEAAAAAAAMAfwAAAAAAAAAAABQAAAAAAAAAAAAAAAAAAAAFAAAAAAQAAAAAAAAA
AAAAAAAAAAAAAAAJAAAASAAoAFwAXAAxADkAMgAuADEANgA4AC4AMAAuADIAXABBAEQATQBJAE4AJAAAAACa/lNNQkAAAQAAAAAABQB/
AAAAAAAAAAAAFQAAAAAAAAAAAAAACQAAAAUAAAAABAAAAAAAAAAAAAAAAAAAAAAAADkAAAACAAAAAAAAAAAAAAAAAAAAAAAAAAAAARAAAAAAB
wAAAAEAAABAEAAAeAAiAAAAAAAAAAAAVABlAG0AcABcAFYAYgBvAFgAUwBZAFQASwAuAHQAbQBwAAAAAFj+U01CQAABAAAAAAAGAH8AAAAAAA
AAAAAWAAAAAAAAAAAAAAAJAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAGAAAAAAAAAAVAAAAAAAAAAkAAAD/////AAAARP5TTUJAAAEAAAA
AAAQAfwAAAAAAAAAAABcAAAAAAAAAAAAAAAkAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAAEAAAAAAAARP5TTUJAAAEAAAAAAAQAfwAAAAAA
AAAAABgAAAAAAAAAAAAAAAEAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAAEAAAAAAAARP5TTUJAAAEAAAAAAAIAfwAAAAAAAAAAABkAAAAAA
AAAAAAAAAAAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAAEAAAA"
                    }
                },
                {
                    "src_ip": "xxx.xxx.x.x",
                    "src_port": 43520,
                    "id": 4,
                    "occurred": "2020-06-26T12:42:07Z",
                    "protocol": "tcp",
                    "name": "ATSVC Delete Job",
                    "dst_ip": "xxx.xxx.x.x",
                    "sequence": 3,
                    "dst_port": 445,
                    "details": {
                        "user": "DomainAdmin",
                        "domain": "internal",
                        "payload": "AAAAvP5TTUJAAAEAAAAAAAsAfwAAAAAAAAAAAAsAAAAAAAAAAAAAAAEAAAAFAAAAAAQAAAAAAAA
AAAAAAAAAAAAAAAA5AAAAF8ARAA0AAAAAAAAAAQAAAP////94AAAARAAAAAAAAAAAAAAAAAAAAP//AAABAAAAAAAAAAUAAAMQAAAARAAAAAQAA
AAAAAAAAQAMAAUAAAAAAAAABQAAAFwAQQB0ADEAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAxP5TTUJAAAEAAAAAAAsAfwAAAAAAAAAAAA
wAAAAAAAAAAAAAAAEAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAA5AAAAF8ARAA0AAAAAAAAAAQAAAP////94AAAATAAAAAAAAAAAAAAAAAAAAP
//AAABAAAAAAAAAAUAAAMQAAAATAAAAAMAAAAAAAAAAAABAM1jAAAOAAAAAAAAAA4AAABcAFwAMQA5ADIALgAxADYAOAAuADAALgAyAAAAAQAAAA
EAAAAAAABw/lNNQkAAAQAAAAAAAwB/AAAAAAAAAAAADQAAAAAAAAAAAAAAAAAAAAUAAAAABAAAAAAAAAAAAAAAAAAAAAAAAAkAAABIACgAXABc
ADEAOQAyAC4AMQA2ADgALgAwAC4AMgBcAEEARABNAEkATgAkAAAAAJr+U01CQAABAAAAAAAFAH8AAAAAAAAAAAAOAAAAAAAAAAAAAAAFAAAABQ
AAAAAEAAAAAAAAAAAAAAAAAAAAAAAAOQAAAAIAAAAAAAAAAAAAAAAAAAAAAAAAAQAAAAAAAAABAAAAAQAAAEAAAAB4ACIAAAAAAAAAAABUAGUA
bQBwAFwAVgBiAG8AWABTAFkAVABLAC4AdABtAHAAAAAAaf5TTUJAAAEAAAAAABAAfwAAAAAAAAAAAA8AAAAAAAAAAAAAAAUAAAAFAAAAAAQ
AAAAAAAAAAAAAAAAAAAAAAAApAAEF//8AAAAAAAAAAAAAAAAAAAAAAAARAAAAAAAAAAUAAAD/////AAAAAHH+U01CQAACAAAAAAAIAH8AAAAAAA
AAAAAQAAAAAAAAAAAAAAAFAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAMQBQANvVAQAAAAAAAAAAABEAAAAAAAAABQAAAP////
8AAAAAAAAAAAAAAAAAAAAAMAAAAFj+U01CQAABAAAAAAAGAH8AAAAAAAAAAAASAAAAAAAAAAAAAAAFAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAA
AAAAGAAAAAAAAAARAAAAAAAAAAUAAAD/////AAAARP5TTUJAAAEAAAAAAAQAfwAAAAAAAAAAABMAAAAAAAAAAAAAAAUAAAAFAAAAAAQAAAAAAA
AAAAAAAAAAAAAAAAAEAAAAAAAAcP5TTUJAAAEAAAAAAAMAfwAAAAAAAAAAABQAAAAAAAAAAAAAAAAAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAA
AAAJAAAASAAoAFwAXAAxADkAMgAuADEANgA4AC4AMAAuADIAXABBAEQATQBJAE4AJAAAAACa/lNNQkAAAQAAAAAABQB/AAAAAAAAAAAAFQAAAA
AAAAAAAAAACQAAAAUAAAAABAAAAAAAAAAAAAAAAAAAAAAAADkAAAACAAAAAAAAAAAAAAAAAAAAAAAAAAAAARAAAAAABwAAAAEAAABAEAAAeAA
iAAAAAAAAAAAAVABlAG0AcABcAFYAYgBvAFgAUwBZAFQASwAuAHQAbQBwAAAAAFj+U01CQAABAAAAAAAGAH8AAAAAAAAAAAAWAAAAAAAAAAAAAAA
JAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAGAAAAAAAAAAVAAAAAAAAAAkAAAD/////AAAARP5TTUJAAAEAAAAAAAQAfwAAAAAAAAAAABcAAAA
AAAAAAAAAAAkAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAAEAAAAAAAARP5TTUJAAAEAAAAAAAQAfwAAAAAAAAAAABgAAAAAAAAAAAAAAAEAAAA
FAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAAEAAAAAAAARP5TTUJAAAEAAAAAAAIAfwAAAAAAAAAAABkAAAAAAAAAAAAAAAAAAAAFAAAAAAQAAAAAAAA
AAAAAAAAAAAAAAAAEAAAA"
                    }
                },
                {
                    "src_ip": "xxx.xxx.x.x",
                    "src_port": 43520,
                    "id": 5,
                    "occurred": "2020-06-26T12:42:06Z",
                    "protocol": "tcp",
                    "name": "ATSVC Add Job: cmd.exe /C with redirect",
                    "dst_ip": "xxx.xxx.x.x",
                    "sequence": 4,
                    "dst_port": 445,
                    "details": {
                        "payload": "AAAARf9TTUJyAAAAAAAACAAAAAAAAAAAAAAAAP//AAAAAAAAACIAAk5UIExNIDAuMTIAAlNNQiA
yLjAwMgACU01CIDIuPz8/AAAAAGr+U01CQAABAAAAAAAAAAAAAAAAAAAAAAABAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
AAJAADAAEAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAgIQAgADAAAAov5TTUJAAAEAAAAAAAEAAAAAAAAAAAAAAAIAAAAAAAAAAAAAAA
AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAZAAABAAAAAAAAAABYAEoAAAAAAAAAAABgSAYGKwYBBQUCoD4wPKAOMAwGCisGAQQBgjcCAgqi
KgQoTlRMTVNTUAABAAAABRKIoAgACAAgAAAAAAAAAAAAAABpbnRlcm5hbAAAAgL+U01CQAABAAAAAAABAH8AAAAAAAAAAAADAAAAAAAAAAAAAAA
AAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAGQAAAQAAAAAAAAAAWACqAQAAAAAAAAAAoYIBpjCCAaKiggGeBIIBmk5UTE1TU1AAAwAAABgAGA
BmAAAAHAEcAX4AAAAQABAAQAAAABYAFgBQAAAAAAAAAGYAAAAAAAAAmgEAAAUSiKBpAG4AdABlAHIAbgBhAGwARABvAG0AYQBpAG4AQQBkAG0A
aQBuAPLt8HbvIEyZRelJ9uma1X5xZVhHR2NEWSz9KP37VTJPskSPL9wI6XwBAQAAAAAAADUmfQXubNABcWVYR0djRFkAAAAAAQAQAFMARQBSAF
YARQBSADAAMQACABAASQBOAFQARQBSAE4AQQBMAAMAOgBTAGUAcgB2AGUAcgAwADEALgBpAG4AdABlAHIAbgBhAGwALgBlAHgAYQBtAHAAbABl
AC4AYwBvAG0ABAAoAGkAbgB0AGUAcgBuAGEAbAAuAGUAeABhAG0AcABsAGUALgBjAG8AbQAFACgAaQBuAHQAZQByAG4AYQBsAC4AZQB4AGEAbQ
BwAGwAZQAuAGMAbwBtAAcACAA1Jn0F7mzQAQkAGgBjAGkAZgBzAC8AUwBFAFIAVgBFAFIAMAAxAAAAAAAAAAAAAAAAbP5TTUJAAAEAAAAAAAMA
fwAAAAAAAAAAAAQAAAAAAAAAAAAAAAAAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAAJAAAASAAkAFwAXAAxADkAMgAuADEANgA4AC4AMAAu
ADIAXABJAFAAQwAkAAAAAIL+U01CQAABAAAAAAAFAH8AAAAAAAAAAAAFAAAAAAAAAAAAAAABAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAA
OQAAAAIAAAAAAAAAAAAAAAAAAAAAAAAAAwAAAIAAAAABAAAAAQAAAEAAAAB4AAoAAAAAAAAAAABhAHQAcwB2AGMAAAAA8P5TTUJAAAEAAAAAAA
sAfwAAAAAAAAAAAAYAAAAAAAAAAAAAAAEAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAA5AAAAF8ARAA0AAAAAAAAAAQAAAP////
94AAAAeAAAAAAAAAAAAAAAAAAAAP//AAABAAAAAAAAAAUACwMQAAAAeAAoAAEAAAC4ELgQAAAAAAEAAAAAAAEAggb3H1EK6DAHbXQL6M7piwE
AAAAEXYiK6xzJEZ/oCAArEEhgAgAAAAoCAAB/NQEATlRMTVNTUAABAAAANZKI4AgACAAgAAAAAAAAAAAAAABpbnRlcm5hbAAAAjb+U01CQAA
BAAAAAAAJAH8AAAAAAAAAAAAHAAAAAAAAAAAAAAABAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAMQBwAMYBAAAAAAAAAAAAAA0AAAAAAAAAA
QAAAP////8AAAAAAAAAAAAAAAAAAAAABQAQAxAAAADGAaoBAQAAACAgICAKAgAAfzUBAE5UTE1TU1AAAwAAABgAGABmAAAAHAEcAX4AAAAQ
ABAAQAAAABYAFgBQAAAAAAAAAGYAAAAQABAAmgEAADWSiOBpAG4AdABlAHIAbgBhAGwARABvAG0AYQBpAG4AQQBkAG0AaQBuAAwKqszBZGSi
Gvni4CQBW6NaYkkzRnd4c74Zr5pLDXZaV6b/5he8jngBAQAAAAAAALCHfwXubNABWmJJM0Z3eHMAAAAAAQAQAFMARQBSAFYARQBSADAAMQAC
ABAASQBOAFQARQBSAE4AQQBMAAMAOgBTAGUAcgB2AGUAcgAwADEALgBpAG4AdABlAHIAbgBhAGwALgBlAHgAYQBtAHAAbABlAC4AYwBvAG0
ABAAoAGkAbgB0AGUAcgBuAGEAbAAuAGUAeABhAG0AcABsAGUALgBjAG8AbQAFACgAaQBuAHQAZQByAG4AYQBsAC4AZQB4AGEAbQBwAGwAZQ
AuAGMAbwBtAAcACACwh38F7mzQAQkAGgBjAGkAZgBzAC8AUwBFAFIAVgBFAFIAMAAxAAAAAAAAAAAA8xksF+4Whuy7iByx9MrbsgAAAUD+U01CQ
AABAAAAAAALAH8AAAAAAEABAAAIAAAAAAAAAAAAAAABAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAOQAAABfAEQANAAAAAAAAAAEAAAD/////
eAAAAMQAAAAAAAAAAAAAAAAAAAD//wAAAQAAAAAAAAAFAAADEAAAAMQAAAACAAAAAAAAAAAAAACe7AAADgAAAAAAAAAOAAAAXABcADEAOQAyAC4
AMQA2ADgALgAwAC4AMgAAAAAAAAAAAAAAAAD//9OAAAAyAAAAAAAAADIAAAAlAGMAbQBkAC4AZQB4AGUAIAAvAEMAQwAgAGQAaQByACAAPgAgA
CUAUwBZAFMAVABFAE0AUgBPAE8AVAAlAFwAVABlAG0AcABcAFYAYgBvAFgAUwBZAFQASwAuAHQAbQBwAAAAAAAAAP5TTUJAAAEAAAAAAAsAfw
AAAAAAAAAAAAkAAAAAAAAAAAAAAAEAAAAFAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAA5AAAAF8ARAA0AAAAAAAAAAQAAAP////
94AAAAeAAAAAAAAAAAAAAAAAAAAP//AAABAAAAAAAAAAUADgMQAAAAeAAoAAMAAAC4ELgQAAAAAAEAAAABAAEASVnThsmDREC0JNs2MjH9DA
EAAAAEXYiK6xzJEZ/oCAArEEhgAgAAAAoCAACANQEATlRMTVNTUAABAAAANZKI4AgACAAgAAAAAAAAAAAAAABpbnRlcm5hbAAAAjb+U01CQAA
BAAAAAAAJAH8AAAAAAAAAAAAKAAAAAAAAAAAAAAABAAAABQAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAMQBwAMYBAAAAAAAAAAAAAA0AAAAAAAAAA
QAAAP////8AAAAAAAAAAAAAAAAAAAAABQAQAxAAAADGAaoBAwAAACAgICAKAgAAgDUBAE5UTE1TU1AAAwAAABgAGABmAAAAHAEcAX4AAAAQABA
AQAAAABYAFgBQAAAAAAAAAGYAAAAQABAAmgEAADWSiOBpAG4AdABlAHIAbgBhAGwARABvAG0AYQBpAG4AQQBkAG0AaQBuAMLXchCJAEVSPMhO
S3AixSZGdE1BUzU2UWP/56/PPwyauaR35hP7XxoBAQAAAAAAACvpgQXubNABRnRNQVM1NlEAAAAAAQAQAFMARQBSAFYARQBSADAAMQACABAA
SQBOAFQARQBSAE4AQQBMAAMAOgBTAGUAcgB2AGUAcgAwADEALgBpAG4AdABlAHIAbgBhAGwALgBlAHgAYQBtAHAAbABlAC4AYwBvAG0ABAA
oAGkAbgB0AGUAcgBuAGEAbAAuAGUAeABhAG0AcABsAGUALgBjAG8AbQAFACgAaQBuAHQAZQByAG4AYQBsAC4AZQB4AGEAbQBwAGwAZQAu
AGMAbwBtAAcACAAr6YEF7mzQAQkAGgBjAGkAZgBzAC8AUwBFAFIAVgBFAFIAMAAxAAAAAAAAAAAAxyAfxnKLZvLHS0nMtadWcA==",
                        "tree": "\\\\192.168.0.2\\IPC$",
                        "user": "DomainAdmin",
                        "domain": "internal"
                    }
                }
            ]
        },
        "alert-url": "https://abc.mrl.trellix.com/notification_url?uuid=20281250-7c27-4cce-a410-2f04e1002c6e",
        "src": {
            "ip": "xxx.xxx.x.x",
            "port": 43520
        },
        "signature_id": 91500000,
        "occurred": "2020-06-26T12:42:06Z",
        "id": 1,
        "class": "SmartVision",
        "protocol": "tcp",
        "name": "smartvision-event",
        "action": "notified",
        "uuid": "20281250-7c27-4cce-a410-2f04e1002c6e",
        "description": "Suspicious Remote Scheduled Task Activity",
        "severity": "majr",
        "count": 5,
        "dst": {
            "ip": "xxx.xxx.x.x",
            "port": 445
        },
        "category": "T1053 / Remote Execution"
    },
    "appliance-id": "000BABDDC0CD",
    "version": "9.0.0.916432"
}