디코더 프로세서 (Decoder Processor)
디코더 프로세서는 Base64나 Hex/Base16 같은 이진-텍스트 인코딩된 문자열 필드를 원래 표현으로 변환해요. 이를 통해 UTF-8 문자열, ASCII 명령, 또는 숫자 값(예: hex 문자열에서 파생된 정수) 등 원래 컨텍스트에서 데이터를 해석할 수 있어요. 디코더 프로세서는 인코딩된 명령, 특정 시스템의 로그, 또는 위협 행위자가 사용하는 회피 기법을 분석하는 데 특히 유용해요.
출처: 문서
본문
참고:
- 잘린 문자열: 프로세서는 부분적으로 잘린 Base64/Base16 문자열을 필요에 따라 트리밍하거나 패딩해 우아하게 처리해요.
- Hex 형식: Hex 입력은 문자열(UTF-8) 또는 정수로 디코딩할 수 있어요.
- 실패 처리: 디코딩이 실패하면(잘못된 입력 때문에) 프로세서는 변환을 건너뛰고 로그는 변경되지 않은 채 유지돼요.
설정 (Setup)
- 소스 속성 설정: 인코딩된 문자열을 포함하는 속성 경로를 제공하세요. 예:
encoded.base64 - 소스 인코딩 선택: 소스의 이진-텍스트 인코딩을 선택하세요:
base64또는base16/hex Base16/Hex의 경우: 출력 형식을 선택하세요: 문자열(UTF-8) 또는 정수- 대상 속성 설정: 디코딩된 결과를 저장할 속성 경로를 입력하세요.