XSOAR环境下排除指定字段匹配MD5哈希的正则表达式问题
正则表达式解决方案(适配XSOAR规范)
最终正则表达式
"((?!value|id)[^"]+)"\s*:\s*"([a-fA-F0-9]{32})"
规则说明
- 字段名匹配:
"((?!value|id)[^"]+)"确保匹配的字段名中不包含value或id子串,直接排除目标外的字段 - 分隔符兼容:
\s*:\s*适配字段名与值之间的任意空白字符,支持不同格式的键值对文本 - MD5精准匹配:
"([a-fA-F0-9]{32})"匹配32位十六进制格式的MD5哈希,兼容大小写
XSOAR使用要点
- 在正则配置中,选择捕获组2作为提取结果,即可得到无多余字符的纯净MD5哈希值
- 该规则可正常匹配
cyber_kill_change这类合规字段中的MD5,同时自动过滤所有字段名含value或id的项
严格禁用断言语法的替代方案
若完全不允许使用断言类语法,可先使用基础正则匹配所有字段中的MD5:
"[^"]+"\s*:\s*"([a-fA-F0-9]{32})"
随后在XSOAR的后续处理步骤中添加过滤逻辑:检查匹配到的字段名是否包含value或id,若包含则丢弃该条结果。
内容的提问来源于stack exchange,提问作者RemDosal
相关产品推荐
相关产品推荐

