Windowsセキュリティイベント4740 - ユーザーアカウントロックアウトの呼び出し元コンピュータ名をキャプチャするための正規表現をSIEMで作成しました。null文字列を扱う正規表現
問題は、「発信者のコンピュータ名」フィールドにnull値または空の値があり、正規表現がそれを考慮しないことがあることです。残りの影響は、空白の値でイベントが捕捉されるたびに、私のカスタム電子メール通知で構文上の問題が発生していることです。
Caller Computer Name:\s+([^ ]+)
Caller Computer Name:
の第二の発生が発見されていないが、私はその部分文字列を検索する:
はRegex101にlinkを参照してください。どのようにしてどちらの条件を説明する正規表現を書くのですか?価値があるかどうか。
私はこれをキャプチャグループとしてラップし、電子メール通知でxmlの問題を解決したようです。 「空白」と表示されていないフィールド。 '呼び出し元のコンピュータ名:(\ s * [^] *)' – Heisenberg
[Regex demo](https://regex101.com/r/9T7Ww3/1) – Heisenberg