Ansichten:
Feldname
Typ
Allgemeines Feld
Beschreibung
Beispiel
Produkte
act
  • dynamic
-
Die Aktion
  • -
  • -
  • -
  • -
  • -
  • -
  • -
  • -
  • -
  • Drittanbieter-Protokollsammelstelle
actResult
  • dynamic
-
Ergebnis einer Aktion
  • -
  • -
  • -
  • Drittanbieter-Protokollsammelstelle
Aktion
  • string
-
Die Verkehrsverarbeitungsaktion
  • ACCEPT
  • REJECT
  • Drittanbieter-Protokollsammelstelle
actionName
  • string
-
Die Benutzer- oder Dienstaktion
  • ConnectionSuccess
  • Drittanbieter-Protokollsammelstelle
zusätzlicheEreignisdaten
  • dynamic
-
Zusätzliche Ereignisinformationen, die nicht Teil der Anfrage oder Antwort waren
  • {"SignatureVersion":"SigV4","CipherSuite":"ECDHE-RSA-AES128-GCM-SHA256"}
  • Drittanbieter-Protokollsammelstelle
Warnkategorien
  • dynamic
-
Die Liste der Alarmkategorien
  • -
  • Drittanbieter-Protokollsammelstelle
Warnungstitel
  • string
-
Der Alarmtitel
  • FIREWALL_ACTIVITY_LOG
  • TRAFFIC
  • Suspicious PowerShell command line
  • Drittanbieter-Protokollsammelstelle
apiVersion
  • string
-
Die API-Version, die mit dem Wert des Ereignistyps AwsApiCall verknüpft ist
  • 2012-08-10
  • Drittanbieter-Protokollsammelstelle
app
  • string
-
Das Netzwerkprotokoll
  • DNS Response
  • TCP
  • HTTP
  • tcp
  • Drittanbieter-Protokollsammelstelle
appPkgName
  • string
-
Der Paketname der App (falls es sich bei dem Betreff um eine App handelt)
  • com.ConsolesXX.CollectionNesGames
  • Drittanbieter-Protokollsammelstelle
Anwendung
  • string
-
Der Name der angeforderten Anwendung
  • Microsoft Account
  • Microsoft Services
  • Office Online
  • update.googleapis.com
  • Drittanbieter-Protokollsammelstelle
applicationId
  • string
-
Die Anwendungs-ID
  • 11111111-1111-1111-1111-111111111111
  • Drittanbieter-Protokollsammelstelle
attachmentFileHashSha256s
  • dynamic
  • FileSHA2
Der SHA-256-Hash des E-Mail-Anhangs
  • 0570dfd156ee00cb7bc2a94998157cb3a29292b9e9feed82d4b6c7d2c6bdd9d4
  • 2d96ebbbc5a5687b0f18fd5620e4e5489d49a877430146bbca447fabe9c47a6e
  • 20d27422610967122439735cbcb48e4382a16e94a8b29c068e6b7d0e40466427
  • Drittanbieter-Protokollsammelstelle
attachmentFileHashes
  • dynamic
  • FileSHA1
Der SHA-1 des E-Mail-Anhangs
  • acedb7898338a46f38d148d1d0456e644576d41b
  • ea6fcc4c0c1f10d71742b29e98a977d995473dd1
  • 03d8fb85556edf397d8afcafc0b13f11ecbde50c
  • Drittanbieter-Protokollsammelstelle
attachmentFileName
  • dynamic
  • FileName
Der Dateiname eines Anhangs
  • image001.png
  • image002.png
  • image003.png
  • Drittanbieter-Protokollsammelstelle
attachmentMd5
  • dynamic
  • FileMD5
Der MD5-Hash des E-Mail-Anhangs
  • 003fa299ab119219596f952c68029810
  • 03aeabf6a745cb627ee29c05a22e58cb
  • Drittanbieter-Protokollsammelstelle
attachmentUrls
  • dynamic
-
Die URLs und URL-Quellen, die aus dem E-Mail-Anhang extrahiert wurden
-
  • Drittanbieter-Protokollsammelstelle
awsRegion
  • string
-
Die AWS-Region, an die die Anfrage gesendet wurde
  • us-east-1
  • us-east-2
  • us-west-1
  • Drittanbieter-Protokollsammelstelle
azId
  • string
-
Die Verfügbarkeitszonen-ID
  • apse2-az3
  • Drittanbieter-Protokollsammelstelle
Byte
  • string
-
Die Anzahl der übertragenen Daten-Byte
  • 15044
  • Drittanbieter-Protokollsammelstelle
Kategorie
  • string
-
Die Ereigniskategorie
  • Exploits
  • Reconnaissance
  • Vulnerabilities
  • Security Policy
  • utm:ips
  • Drittanbieter-Protokollsammelstelle
cloudAccountId
  • string
-
Die AWS-Konto-ID des Eigentümers der Quellnetzwerkschnittstelle (Konto-ID)
  • 123456789012
  • Drittanbieter-Protokollsammelstelle
cloudTrailEventId
  • string
-
Die von AWS CloudTrail generierte GUID zur Identifizierung von Ereignissen
  • 11111111-1111-1111-1111-111111111111
  • Drittanbieter-Protokollsammelstelle
clusterId
  • string
-
Die Cluster-ID des Containers
  • TestCluster-2HJdImvH6eO1fgTnCBK3xYA7Sph
  • Drittanbieter-Protokollsammelstelle
clusterName
  • string
-
Der Clustername des Containers
  • TestCluster
  • Drittanbieter-Protokollsammelstelle
cnt
  • string
-
Die Gesamtzahl der Protokolle
  • 1
  • 2
  • 3
  • Drittanbieter-Protokollsammelstelle
containerId
  • string
-
Die Kubernetes-Container-ID
  • 7d1e00176d78
  • Drittanbieter-Protokollsammelstelle
containerImage
  • string
-
Das Kubernetes-Container-Image
  • debian:latest
  • Drittanbieter-Protokollsammelstelle
containerImageDigest
  • string
-
Der Kubernetes-Containerbild-Digest
  • sha256:bfe6615d017d1eebe19f349669de58cda36c668ef916e618be78071513c690e5
  • Drittanbieter-Protokollsammelstelle
containerName
  • string
-
Der Kubernetes-Containername
  • k8s_democon_longrunl_default_11111111-1111-1111-1111-111111111111_0
  • Drittanbieter-Protokollsammelstelle
cves
  • dynamic
-
Die mit diesem Filter verbundenen CVEs
  • CVE-2014-3567
  • CVE-2016-6304
  • CVE-2011-1385
  • Drittanbieter-Protokollsammelstelle
dOSName
  • string
-
Das Zielbetriebssystem
  • Windows
  • Drittanbieter-Protokollsammelstelle
dBenutzer1
  • string
  • UserAccount
Der zuletzt angemeldete Benutzer des Ziels
  • N/A
  • empty
  • bob
  • sample_email@trendmicro.com
  • sip:service@10.10.10.10:5060
  • Drittanbieter-Protokollsammelstelle
dhost
  • string
  • DomainName
Der Ziel-Hostname
  • sw_us-east-1c_10-124-21-139
  • 10.10.10.10
  • www.sample.org
  • Drittanbieter-Protokollsammelstelle
Richtung
  • string
-
Die Richtung
  • Inbound
  • Incoming
  • Outgoing
  • Unknown
  • client-to-server
  • server-to-client
  • Drittanbieter-Protokollsammelstelle
dmac
  • string
-
Die MAC-Zieladresse
  • 00:00:00:ff:ff:ff
  • Drittanbieter-Protokollsammelstelle
dnsQueryType
  • string
-
Der vom DNS-Protokoll angeforderte Aufzeichnungstyp
  • A
  • Drittanbieter-Protokollsammelstelle
dpt
  • int
  • Port
Der Zielport
  • 0
  • 445
  • 80
  • Drittanbieter-Protokollsammelstelle
dst
  • dynamic
  • IPv4
  • IPv6
Die Ziel-IP
  • -
  • Drittanbieter-Protokollsammelstelle
dstEndpointGuid
  • string
-
Die GUID des Zielhosts, auf dem das Ereignis erkannt wurde
  • 11111111-1111-1111-1111-111111111111
  • Drittanbieter-Protokollsammelstelle
dstEndpointHostName
  • string
  • EndpointName
Der Hostname des Zielgeräts, auf dem das Ereignis erkannt wurde
  • PHILIPSIBE09
  • WHAM6WK8XG2
  • MacBook-Pro-del-Meno
  • Drittanbieter-Protokollsammelstelle
dstIpType
  • string
-
Der Ziel-IP-Typ
  • Public
  • Drittanbieter-Protokollsammelstelle
dstLocation
  • string
-
Das Zielland
  • Japan
  • Drittanbieter-Protokollsammelstelle
dstZone
  • string
-
Die Zielzone der Sitzung
  • wan
  • dmz
  • undefined
  • Internal
  • nat-trust
  • nat-untrust
  • Drittanbieter-Protokollsammelstelle
duser
  • dynamic
  • E-Mail-Empfänger
Der E-Mail-Empfänger
  • -
  • -
  • -
  • -
  • Drittanbieter-Protokollsammelstelle
dvc
  • dynamic
-
Die Geräte-IP
-
  • undefined
dvchost
  • string
-
Der Hostname des Netzwerkgeräts
  • my-company-xns
  • my-ddi
  • VLAB-PA440
  • FG-50E
  • Drittanbieter-Protokollsammelstelle
ecsTaskArn
  • string
-
Die Liste der ECS-Task-ARNs
  • arn:aws:ecs:us-east-1:111111111111:task/mc_us-east1_ecs_cluster/675cf91a1d3e41439a9ac6e32ca49728
  • Drittanbieter-Protokollsammelstelle
ecsTaskId
  • string
-
Die ECS-Aufgaben-ID
  • 675cf91a1d3e41439a9ac6e32ca49728
  • Drittanbieter-Protokollsammelstelle
endpointGuid
  • string
-
Die GUID des Host-Endpunkts, auf dem das Ereignis erkannt wurde
  • 11111111-1111-1111-1111-111111111111
  • DSP84573ULLJHM5GK2R7
  • Drittanbieter-Protokollsammelstelle
endpointHostName
  • string
  • EndpointName
Der Host-Name des Geräts, auf dem das Ereignis erkannt wurde
  • usportal
  • Drittanbieter-Protokollsammelstelle
EndpunktIp
  • dynamic
  • IPv4
  • IPv6
Die IP-Adresse des Endpunkts, auf dem das Ereignis erkannt wurde
  • 10.10.10.10
  • ::1
  • fe80::1
  • Drittanbieter-Protokollsammelstelle
Fehlercode
  • string
-
Der AWS-Dienstfehlercode
  • ThrottlingException
  • InvalidParameterValueException
  • NoSuchLifecycleConfiguration
  • Drittanbieter-Protokollsammelstelle
Fehlermeldung
  • string
-
Die Fehlerbeschreibung
  • The specified bucket does not have a website configuration
  • An unknown error occurred
  • The lifecycle configuration does not exist
  • Drittanbieter-Protokollsammelstelle
Ereignisfall
  • string
-
Der AWS-Dienst, an den die Anfrage gesendet wurde
  • workspaces.amazonaws.com
  • sts.amazonaws.com
  • kms.amazonaws.com
  • Alle Produkte
Ereigniskategorie
  • string
-
Die Ereigniskategorie, die in LookupEvents-Aufrufen verwendet wird
  • Management
  • Data
  • Insight
  • AlertEvidence
  • DeviceProcessEvents
  • Drittanbieter-Protokollsammelstelle
eventDataLogonType
  • string
-
Der Anmeldetyp des Windows-Ereignisses 4624 (erfolgreicher Anmeldeversuch)
  • Network
  • Drittanbieter-Protokollsammelstelle
eventId
  • string
-
Die Ereignis-ID
  • 200138
  • 100119
  • Drittanbieter-Protokollsammelstelle
eventName
  • string
-
Der Protokolltyp
  • FIREWALL_ACTIVITY_LOG
  • TRAFFIC
  • Drittanbieter-Protokollsammelstelle
Ereignisquelle
  • string
-
Der AWS-Dienst, an den die Anfrage gestellt wurde
  • s3.amazonaws.com
  • dynamodb.amazonaws.com
  • xray.amazonaws.com
  • Drittanbieter-Protokollsammelstelle
eventSubName
  • string
-
Der Ereignistyp-Untername
  • start
  • end
  • drop
  • deny
  • url
  • ml-virus
  • file
  • vulnerability
  • wildfire
  • Drittanbieter-Protokollsammelstelle
eventTime
  • real
-
Der Zeitpunkt, zu dem der Agent oder das Produkt das Ereignis erkannt hat
  • 1656324260000
  • Drittanbieter-Protokollsammelstelle
  • Alle Produkte
eventType
  • string
-
Der Typ des Ereignisses, das den Ereignisdatensatz erzeugt hat
  • AwsApiCall
  • AwsServiceEvent
  • AwsConsoleAction
  • Drittanbieter-Protokollsammelstelle
eventVersion
  • string
-
Die Protokollereignis-Formatversion
  • 1.08
  • Drittanbieter-Protokollsammelstelle
fileHash
  • string
  • FileSHA1
Der SHA-1 der Datei
  • DA39A3EE5E6B4B0D3255BFEF95601890AFD80709
  • 89CE26EAD139D52B8A6B61BFFC6AF89AF246580F
  • 3AD1F4E7CAA11E5199EE80B8983677ADDD065450
  • Drittanbieter-Protokollsammelstelle
fileHashMd5
  • string
  • FileMD5
Der MD5 der Datei
  • d5120786925038601a77c2e1eB9a3a0a
  • Drittanbieter-Protokollsammelstelle
fileHashSha256
  • string
  • FileSHA2
Der SHA-256 der Datei
  • 6A6EB2D717CEA041B4444193B45EDFB6CA1287518203B7230B3C4B8FFB031EAB
  • BFF703FF836196644586014DA13A097C2EE9A08E4D596DFB7C8E0F685FE01294
  • 12327F460AC9CBBC34D39EB3CF89C7FECCA37F08773A04566840F73F6ECC4104
  • Drittanbieter-Protokollsammelstelle
FileName
  • dynamic
  • FileName
Der Dateiname
  • -
  • -
  • -
  • -
  • Drittanbieter-Protokollsammelstelle
fileOriginIP
  • string
-
Die IP-Adresse, von der die Datei heruntergeladen wurde
  • 10.10.10.10
  • Drittanbieter-Protokollsammelstelle
fileOriginUrl
  • string
-
Die URL, von der die Datei heruntergeladen wurde
  • http://www.example.com
  • Drittanbieter-Protokollsammelstelle
filePath
  • string
  • FileFullPath
Der Dateipfad
  • security
  • /var/log/audit/audit.log
  • application
  • Drittanbieter-Protokollsammelstelle
Dateigröße
  • string
-
Die Dateigröße
  • 1209
  • Drittanbieter-Protokollsammelstelle
fileType
  • string
-
Der Dateityp
  • EXE
  • LNK
  • MIME
  • linux
  • Drittanbieter-Protokollsammelstelle
filterRiskLevel
  • string
-
Das oberste Filterrisiko des Ereignisses
  • info
  • low
  • medium
  • Alle Produkte
Flussrichtung
  • string
-
Die Richtung des Datenverkehrs der Netzwerkschnittstelle
  • ingress
  • egress
  • Drittanbieter-Protokollsammelstelle
flowId
  • string
-
Die Verbindungs-ID
  • 101766
  • 440
  • 20518968
  • Drittanbieter-Protokollsammelstelle
Flusstyp
  • string
-
Der Typ des Datenverkehrs (Typ)
  • IPv4
  • IPv6
  • EFA
  • Drittanbieter-Protokollsammelstelle
fullPath
  • string
  • FileFullPath
Der vollständige Dateipfad
  • \\etc\\hosts
  • c:\\windows\\system32\\tasks\\microsoft\\windows\\softwareprotectionplatform\\svcrestarttask
  • \\var\\log\\auth.log
  • Drittanbieter-Protokollsammelstelle
groupId
  • string
-
Die Gruppen-ID für den Verwaltungsscope-Filter
  • 11111111-1111-1111-1111-111111111111
  • Alle Produkte
hostName
  • string
  • DomainName
  • HostDomain
Der Hostname
  • NJ-EFFY-ZHAO1
  • trendmicro.com
  • SMC User
  • Drittanbieter-Protokollsammelstelle
httpReferer
  • string
  • URL
Der HTTP-Referer
  • http://10.10.10.10/
  • http://fake/home/
  • http://fake.com/page/Test.jsp
  • Drittanbieter-Protokollsammelstelle
httpRespContentType
  • string
-
Der Inhaltstyp der HTTP-Antwortdaten
  • Application/json
  • application/octet-stream
  • Drittanbieter-Protokollsammelstelle
httpXForwardedFor
  • string
-
Der HTTP X-Forwarded-For-Header
  • 10.10.10.10, 10.10.10.11, 10.10.10.12
  • Drittanbieter-Protokollsammelstelle
idpName
  • string
-
Der Identitätsanbieter
  • Microsoft Entra ID
  • Microsoft Active Directory
  • google
  • Drittanbieter-Protokollsammelstelle
initiatedByUserIpAddress
  • string
  • IPv4
  • IPv6
Die Client-IP des Benutzers
  • 10.10.10.10
  • Drittanbieter-Protokollsammelstelle
initiatedByUserPrincipalName
  • string
  • UserAccount
Der Benutzerprinzipalname des Benutzers
  • sample_email@trendmicro.com
  • Drittanbieter-Protokollsammelstelle
instanceId
  • string
-
Die Instanz-ID
  • i-01234567890abcdef
  • Drittanbieter-Protokollsammelstelle
ipProto
  • int
-
Die Protokollnummer (Protokoll)
  • 6
  • 17
  • Drittanbieter-Protokollsammelstelle
istLokalerAdmin
  • bool
-
Ob der Benutzer ein lokaler Administrator auf dem Gerät ist
  • true
  • Drittanbieter-Protokollsammelstelle
k8sNamespace
  • string
-
Der Kubernetes-Namespace des Containers
  • default
  • Drittanbieter-Protokollsammelstelle
k8sPodId
  • string
-
Die Kubernetes-Pod-ID des Containers
  • 11111111-1111-1111-1111-111111111111
  • Drittanbieter-Protokollsammelstelle
k8sPodName
  • string
-
Der Kubernetes-Pod-Name des Containers
  • longrunl
  • Drittanbieter-Protokollsammelstelle
logEmpfangszeit
  • long
-
Der Zeitpunkt, zu dem das XDR-Protokoll empfangen wurde
  • 1656324260000
  • Alle Produkte
logStatus
  • string
-
Der VPC-Flow-Log-Status
  • OK
  • NODATA
  • SKIPDATA
  • Drittanbieter-Protokollsammelstelle
logonBenutzer
  • dynamic
  • UserAccount
Der Anmeldename
  • -
  • Drittanbieter-Protokollsammelstelle
mailBccAdressen
  • dynamic
  • E-Mail-Empfänger
Die BCC-Adresse im E-Mail-Header
  • sample_email@trendmicro.com
  • Drittanbieter-Protokollsammelstelle
mailCcAdressen
  • dynamic
  • E-Mail-Empfänger
Die CC-Adresse im E-Mail-Header
  • <sample_email@trendmicro.com>
  • sample_email@trendmicro.com
  • Drittanbieter-Protokollsammelstelle
mailDirection
  • int
-
Die Richtung des E-Mail-Datenverkehrs
  • 1
  • 3
  • 25
  • Drittanbieter-Protokollsammelstelle
mailFromAddresses
  • dynamic
  • EmailSender
Die Mail-From-Adresse im E-Mail-Header
  • sample_email@trendmicro.com
  • Drittanbieter-Protokollsammelstelle
mailMsgId
  • string
  • EmailNachrichtenID
Die Internet-Nachrichten-ID der E-Mail
  • <sample-id@trendmicro.com>
  • Drittanbieter-Protokollsammelstelle
mailMsgSubject
  • string
  • EmailSubject
Der Betreff der E-Mail
  • Administrator Login
  • Administrator Logout
  • hello_world2
  • Suspicious Email Detected
  • Drittanbieter-Protokollsammelstelle
mailToAddresses
  • dynamic
  • E-Mail-Empfänger
Die Mail-An-Adresse im E-Mail-Header
  • sample_email@trendmicro.com
  • Drittanbieter-Protokollsammelstelle
mailUrlsRealLink
  • dynamic
  • URL
Die URL, die aus dem E-Mail-Inhalt extrahiert wurde
  • https://aka.ms/JoinTeamsMeeting
  • http://go.microsoft.com/fwlink/p/?LinkID=12345
  • Drittanbieter-Protokollsammelstelle
mailUrlsVisibleLink
  • dynamic
  • URL
Die URL, die aus dem E-Mail-Inhalt extrahiert wurde
  • Unsubscribe
  • Android
  • Drittanbieter-Protokollsammelstelle
Postfach
  • string
-
Die Ziel- oder primäre E-Mail-Adresse
  • sample_email@trendmicro.com
  • Drittanbieter-Protokollsammelstelle
malFamily
  • string
-
Die Bedrohungsfamilie
  • Emotet
  • Drittanbieter-Protokollsammelstelle
malName
  • string
-
Der Name der entdeckten Malware
  • EICAR_TEST_FILE
  • Drittanbieter-Protokollsammelstelle
Verwaltungsereignis
  • bool
-
Das Verwaltungsevent
  • true
  • false
  • Drittanbieter-Protokollsammelstelle
Überwachungsstufe
  • int
-
Das Cloud-Aktivitätsüberwachungsniveau
  • 0
  • 1
  • Drittanbieter-Protokollsammelstelle
networkInterfaceId
  • string
-
Die Netzwerk-Schnittstellen-ID (interface-id)
  • eni-01234567890abcdef
  • Drittanbieter-Protokollsammelstelle
objectAppLabel
  • string
-
Der App-Name
  • Collection Nes Games
  • Drittanbieter-Protokollsammelstelle
objectAppPackageName
  • string
-
Der Paketname der App
  • com.ConsolesXX.CollectionNesGames
  • Drittanbieter-Protokollsammelstelle
objectCmd
  • dynamic
  • CLICommand
Die Befehlszeileneingabe des Zielprozesses
  • -
  • -
  • -
  • -
  • -
  • Drittanbieter-Protokollsammelstelle
objectFileHashMd5
  • string
  • FileMD5
Der MD5 der Zieldatei
  • 7ac47235c7bb452a03d3afd872f44c9e
  • c9873d83a969645a97f21adc1b164cc5
  • 3b32b378c8b288de6f15e1607a8c2145
  • Drittanbieter-Protokollsammelstelle
objectFileHashSha1
  • string
  • FileSHA1
Der SHA-1-Hash des Ziel-Image des Vorgangs oder der Zieldatei
  • DA39A3EE5E6B4B0D3255BFEF95601890AFD80709
  • Drittanbieter-Protokollsammelstelle
objectFileHashSha256
  • string
  • FileSHA2
Der SHA-256-Hash des Ziel-Image des Vorgangs oder der Zieldatei
  • 6A6EB2D717CEA041B4444193B45EDFB6CA1287518203B7230B3C4B8FFB031EAB
  • Drittanbieter-Protokollsammelstelle
objectFileName
  • string
  • FileName
Der Dateiname des Objekts
  • powershell.exe
  • wmiprvse.exe
  • dismhost.exe
  • Drittanbieter-Protokollsammelstelle
objectFilePath
  • string
  • FileFullPath
  • FileName
Der Dateipfad des Ziel-Image des Vorgangs oder der Zieldatei
  • c:\windows\system32\windowspowershell\v1.0\powershell.exe
  • zwwritevirtualmemory
  • c:\windows\system32\wbem\wmiprvse.exe
  • Drittanbieter-Protokollsammelstelle
objectIps
  • dynamic
  • IPv4
  • IPv6
Die durch das DNS-Protokoll aufgelöste IP-Adresse
  • -
  • Drittanbieter-Protokollsammelstelle
objectPid
  • int
-
Der Objektprozess-PID
  • 11360
  • Drittanbieter-Protokollsammelstelle
objectRegistryData
  • string
  • RegistryValueData
Der Inhalt der Registrierungsdaten
  • 3
  • Drittanbieter-Protokollsammelstelle
objectRegistryKeyHandle
  • string
  • RegistryKey
Der Registrierungsschlüsselpfad
  • HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
  • Drittanbieter-Protokollsammelstelle
objectRegistryOriginalData
  • string
-
Die ursprünglichen Registrierungswertdaten vor der Änderung
  • 2
  • Drittanbieter-Protokollsammelstelle
objectRegistryOriginalKeyHandle
  • string
-
Der ursprüngliche Registrierungsschlüssel vor der Änderung
  • HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
  • HKLM\system\currentcontrolset\services\w32time\config
  • HKLM\system\currentcontrolset\services\tcpip\parameters
  • Drittanbieter-Protokollsammelstelle
objectRegistryOriginalValue
  • string
-
Der ursprüngliche Registrierungswertname vor der Änderung
  • Start
  • Drittanbieter-Protokollsammelstelle
objectRegistryValue
  • string
  • RegistryValue
Der Name des Registrierungswerts
  • AdobeUpdater
  • Drittanbieter-Protokollsammelstelle
objectRegistryValueType
  • int
-
Die Windows-Registrierungstyp-ID
  • 4
  • Drittanbieter-Protokollsammelstelle
objectSessionIp
  • string
  • IPv4
  • IPv6
Die IP-Adresse des Remote-Geräts
  • 10.10.10.10
  • fe80::ffff:ffff:0000:0000
  • Drittanbieter-Protokollsammelstelle
objectSigner
  • dynamic
-
Die Liste der Objektprozess-Unterzeichner
  • -
  • Drittanbieter-Protokollsammelstelle
objectSignerValid
  • dynamic
-
Ob jeder Unterzeichner des Objektprozesses gültig ist
  • -
  • -
  • Drittanbieter-Protokollsammelstelle
objectType
  • string
-
Der Objekttyp
  • Device
  • Drittanbieter-Protokollsammelstelle
ObjektBenutzer
  • string
  • UserAccount
Der Benutzername des Zielprozesses, der vom aktuell laufenden Prozess gestartet wird
  • root
  • SYSTEM
  • oracle
  • Drittanbieter-Protokollsammelstelle
objectUserDomain
  • string
-
Die Eigentümerdomäne des Zielprozesses, der vom aktuell laufenden Prozess gestartet wird
  • NT AUTHORITY
  • AUTORIDADE NT
  • Drittanbieter-Protokollsammelstelle
objectVersionInfoOriginalFileName
  • string
  • FileName
Der ursprüngliche Dateiname aus den Versionsinformationen des Objektbildes
  • msedgeupdate.dll
  • Drittanbieter-Protokollsammelstelle
oldFileHash
  • string
  • FileSHA1
Der alte Datei-Hash
  • DA39A3EE5E6B4B0D3255BFEF95601890AFD80709
  • 89CE26EAD139D52B8A6B61BFFC6AF89AF246580F
  • 57247B810B0EE61DD86CE24AC14097B9B5405EEC
  • Drittanbieter-Protokollsammelstelle
pComp
  • string
-
Die Komponente, die die Erkennung durchgeführt hat
  • Microsoft Defender for Office 365
  • Drittanbieter-Protokollsammelstelle
Pakete
  • string
-
Die Anzahl der übertragenen Datenpakete
  • 14
  • Drittanbieter-Protokollsammelstelle
parentCmd
  • string
  • CLICommand
Die Befehlszeileneingabe des übergeordneten Prozesses
  • C:\WINDOWS\system32\services.exe
  • C:\Windows\system32\services.exe
  • /sbin/launchd
  • Drittanbieter-Protokollsammelstelle
parentFileName
  • string
-
Name des übergeordneten Prozesses
  • explorer.exe
  • Drittanbieter-Protokollsammelstelle
parentPid
  • int
-
Die PID des übergeordneten Prozesses
  • 10035
  • Drittanbieter-Protokollsammelstelle
pktDstAddr
  • string
  • IPv4
  • IPv6
Die Ziel-IP auf Paketebene
  • 10.10.10.10
  • Drittanbieter-Protokollsammelstelle
pktDstCloudServiceName
  • string
-
Der Name des IP-Adressbereichs für die Ziel-IP des Cloud-Dienstes (pkt-dst-aws-service)
  • AMAZON
  • EC2
  • ROUTE53
  • Drittanbieter-Protokollsammelstelle
pktSrcAddr
  • string
  • IPv4
  • IPv6
Die Quell-IP auf Paketebene
  • 10.10.10.10
  • Drittanbieter-Protokollsammelstelle
pktSrcCloudServiceName
  • string
-
Der Name des IP-Adressbereichs für die Cloud-Dienst-Quell-IP (pkt-src-aws-service)
  • AMAZON
  • EC2
  • ROUTE53
  • Drittanbieter-Protokollsammelstelle
pname
  • string
-
Der Produktname
  • PAN-OS
  • Fortigate
  • Microsoft Defender for Endpoint
  • Drittanbieter-Protokollsammelstelle
policyName
  • string
-
Der Name der ausgelösten Richtlinie
  • TLC-to-nat-untrust
  • TLC-to-nat-trust
  • default
  • g-default
  • Unified-Policy
  • Drittanbieter-Protokollsammelstelle
policyTreePath
  • string
-
Der Richtlinienbaum-Pfad
  • policyname1/policyname2/policyname3
  • Alle Produkte
policyUuid
  • string
-
Die Richtlinien-UUID
  • 11111111-1111-1111-1111-111111111111
  • Drittanbieter-Protokollsammelstelle
previousObjectFileName
  • string
  • FileName
Der vorherige Objektdateiname
  • powershell.exe
  • wmiprvse.exe
  • dismhost.exe
  • Drittanbieter-Protokollsammelstelle
previousObjectFilePath
  • string
  • FileFullPath
  • FileName
Der vorherige Dateipfad des Ziel-Image des Vorgangs oder der Zieldatei
  • /usr/tmp/powershell.exe
  • Drittanbieter-Protokollsammelstelle
principalName
  • string
-
Der Benutzerprinzipalname, der zum Anmelden beim Proxy verwendet wird
  • sample_email@trendmicro.com
  • Drittanbieter-Protokollsammelstelle
processCmd
  • string
  • CLICommand
Befehlszeile des betreffenden Prozesses
  • \"cmd.exe-\" /c powershell.exe -Command
  • Drittanbieter-Protokollsammelstelle
processFileHashMd5
  • string
  • FileMD5
Der MD5-Hash des Image des Vorgangs
  • cd10cb894be2128fca0bf0e2b0c27c16
  • 7ac47235c7bb452a03d3afd872f44c9e
  • cfd65bed18a1fae631091c3a4c4dd533
  • Drittanbieter-Protokollsammelstelle
processFileHashSha1
  • string
  • FileSHA1
Der SHA-1 des betreffenden Prozesses
  • DA39A3EE5E6B4B0D3255BFEF95601890AFD80709
  • Drittanbieter-Protokollsammelstelle
processFileHashSha256
  • string
  • FileSHA2
Der SHA-256 der Image-Datei des betreffenden Vorgangs
  • 6A6EB2D717CEA041B4444193B45EDFB6CA1287518203B7230B3C4B8FFB031EAB
  • Drittanbieter-Protokollsammelstelle
processFileName
  • string
-
Der Dateiname des betreffenden Prozesses
  • ai_exec_server.exe
  • Drittanbieter-Protokollsammelstelle
processFilePath
  • string
  • ProcessFullPath
  • Prozessname
  • FileFullPath
  • FileName
Der Dateipfad des betreffenden Prozesses
  • c:\\windows\\system32\\cmd.exe
  • Drittanbieter-Protokollsammelstelle
processFileRemoteAccess
  • bool
-
Ob ein Fernzugriff auf die Prozessdatei bestand
  • true
  • Drittanbieter-Protokollsammelstelle
processName
  • string
  • Prozessname
Der Bildname des Prozesses, der das Ereignis ausgelöst hat
  • cmd.exe
  • Drittanbieter-Protokollsammelstelle
processPid
  • int
-
Die PID des betreffenden Prozesses
  • 10035
  • Drittanbieter-Protokollsammelstelle
processRemoteSessionDeviceName
  • string
-
Der Gerätename des entfernten Prozesses
  • user2
  • Drittanbieter-Protokollsammelstelle
processRemoteSessionIp
  • string
  • IPv4
  • IPv6
Die IP-Adresse des entfernten Geräts des Prozesses
  • 10.10.10.10
  • Drittanbieter-Protokollsammelstelle
processSigner
  • dynamic
-
Die Liste der Prozessunterzeichner in einem Endpunkt oder Container
  • Microsoft Windows
  • Microsoft Windows Publisher
  • Microsoft Corporation
  • Drittanbieter-Protokollsammelstelle
processUser
  • string
  • UserAccount
Der Benutzername des Prozesses oder des Dateierstellers
  • user2
  • Drittanbieter-Protokollsammelstelle
processUserDomain
  • string
-
Die Eigentümerdomäne des Image des Vorgangs
  • nt authority
  • Drittanbieter-Protokollsammelstelle
processVersionInfoOriginalFileName
  • string
  • FileName
Der ursprüngliche Dateiname aus den Versionsinformationen des Image des Vorgangs
  • cmd.exe
  • Drittanbieter-Protokollsammelstelle
productCode
  • string
-
The internal product code
  • tlc
  • Drittanbieter-Protokollsammelstelle
  • Alle Produkte
Profil
  • string
-
Der Name der ausgelösten Bedrohungsschutzvorlage oder des Prävention vor Datenverlust-Profils
  • default
  • g-default
  • Drittanbieter-Protokollsammelstelle
proto
  • string
-
Das Transportnetzwerkprotokoll
  • 6
  • TCP
  • 17
  • Drittanbieter-Protokollsammelstelle
pver
  • string
-
Die Produktversion
  • v6.0.3
  • 10.1.12
  • Drittanbieter-Protokollsammelstelle
quarantineDateiPfad
  • string
  • FileFullPath
Der Dateipfad des in Quarantäne befindlichen Objekts
  • C:\ProgramData\Trend Micro\AMSP\quarantine\ASLUMVS0.4FC
  • Drittanbieter-Protokollsammelstelle
quarantineFileSha256
  • string
  • FileSHA2
Der SHA-256 des in Quarantäne befindlichen Objekts
  • 84B2FA19B05EA88D6E785B4ADB528120485AA3F72F3E5E114DE6D3696B0D151F
  • Drittanbieter-Protokollsammelstelle
Bewertung
  • string
-
Das Glaubwürdigkeitsniveau
  • any
  • Unknown
  • Dangerous
  • computer-and-internet-info
  • Drittanbieter-Protokollsammelstelle
schreibgeschützt
  • bool
-
Ob der Vorgang schreibgeschützt ist
  • true
  • false
  • Drittanbieter-Protokollsammelstelle
recipientAccountId
  • string
-
Die Kontonummer, die das Ereignis erhalten hat
  • 123456789012
  • Drittanbieter-Protokollsammelstelle
regionCode
  • string
-
Die Netzwerk-Schnittstelle AWS-Region
  • ap-southeast-2
  • Drittanbieter-Protokollsammelstelle
reqDataSize
  • string
-
Das vom Client über die Transportschicht übertragene Datenvolumen (in Byte)
  • 15688
  • Drittanbieter-Protokollsammelstelle
requestClientApplication
  • string
-
Der HTTP-User-Agent
  • Firefox/126.0
  • Other: Wget/1.19.1 (mingw32)
  • MICROSOFT_DEVICE_METADATA_RETRIEVAL_CLIENT
  • LIBCURL
  • Drittanbieter-Protokollsammelstelle
requestID
  • string
-
Die vom Dienst generierte Anforderungs-ID (dieser Wert)
  • 11111111-1111-1111-1111-111111111111
  • Drittanbieter-Protokollsammelstelle
requestMethod
  • string
-
Die Anfragemethode des Netzwerkprotokolls
  • POST
  • get
  • Drittanbieter-Protokollsammelstelle
requestParameters
  • dynamic
-
Die mit der Anfrage gesendeten Parameter
  • {"durationSeconds": 3600, "roleSessionName":"BackplaneAssumeRoleSession"}
  • Drittanbieter-Protokollsammelstelle
Anfragen
  • dynamic
  • URL
Die URLs der Anforderung
  • -
  • -
  • Drittanbieter-Protokollsammelstelle
Ressourcen
  • dynamic
-
Die im Ereignis aufgerufenen Ressourcen
  • [{"type":"AWS::S3::Object","ARN":"arn:aws:s3:::your-bucket/file.txt"}]
  • Drittanbieter-Protokollsammelstelle
respDataSize
  • string
-
Das vom Server über die Transportschicht übertragene Datenvolumen (in Byte)
  • 7856
  • Drittanbieter-Protokollsammelstelle
responseElements
  • dynamic
-
Die Antwortelemente für Erstellungs-, Aktualisierungs- und Löschaktionen
  • {"user":{"createDate":"Mar 24, 2014 9:11:59 PM","userName":"Bob","arn":"arn:aws:iam::123456789012:user/Bob","path":"/","userId":"EXAMPLEUSERID"}}
  • Drittanbieter-Protokollsammelstelle
ruleId
  • int
-
Die Regel-ID
  • 1002795
  • 1003802
  • Drittanbieter-Protokollsammelstelle
ruleName
  • string
-
Der Name der Regel, die das Ereignis ausgelöst hat
  • ETL_Access Rules_Web_Host
  • block_wiki_for_guest
  • Drittanbieter-Protokollsammelstelle
sOSName
  • string
-
Das Quellbetriebssystem
  • Windows 10
  • Drittanbieter-Protokollsammelstelle
sBenutzer1
  • string
  • UserAccount
Der zuletzt angemeldete Benutzer der Quelle
  • sample_email@trendmicro.com
  • sip:sipp@10.10.10.10:5060
  • Drittanbieter-Protokollsammelstelle
samUser
  • string
-
Der Benutzername des SAM-Kontos
  • MFigini
  • ECM5903I
  • Drittanbieter-Protokollsammelstelle
service
  • string
-
Der Microsoft 365-Dienst, bei dem die Aktivität stattfand
  • Microsoft Defender for Office 365
  • Drittanbieter-Protokollsammelstelle
serviceEventDetails
  • dynamic
-
Die Ereignisdetails des Dienstes
  • {"lifecycleEventPolicy":{"policyVersion":1,"policyId":"11111111-1111-1111-1111-111111111111"}}
  • Drittanbieter-Protokollsammelstelle
Sitzungsende
  • string
-
Die Sitzungsendzeit (in Sekunden)
  • 1575462989
  • Drittanbieter-Protokollsammelstelle
Sitzungsendgrund
  • string
-
Der Grund, warum eine Sitzung beendet wurde
  • tcp-fin
  • tcp-rst-from-server
  • Drittanbieter-Protokollsammelstelle
SitzungStart
  • string
-
Der Sitzungsstartname (in Sekunden)
  • 1575462989
  • Drittanbieter-Protokollsammelstelle
severity
  • int
-
Der Schweregrad des Ereignisses
  • 3
  • Drittanbieter-Protokollsammelstelle
sharedEventID
  • string
-
Die AWS CloudTrail GUID (von derselben AWS-Aktion, die an verschiedene AWS-Konten gesendet wird)
  • 11111111-1111-1111-1111-111111111111
  • Drittanbieter-Protokollsammelstelle
shost
  • string
  • DomainName
Der Quell-Hostname
  • sw_us-east-1a_10-124-17-69
  • sw_us-east-1c_10-124-21-139
  • WIN-FBUB1O9TU4U
  • TW-STEVENLIN
  • Drittanbieter-Protokollsammelstelle
smac
  • string
-
Die MAC-Quelladresse
  • 00:00:00:ff:ff:ff
  • Drittanbieter-Protokollsammelstelle
Quell-IP-Adresse
  • string
  • IPv4
  • IPv6
Die Anforderungs-IP-Adresse (für Servicekonsolenaktionen: die Kundenressource, für AWS-Dienste: der DNS-Name)
  • 10.10.10.10
  • apigateway.amazonaws.com
  • config.amazonaws.com
  • Drittanbieter-Protokollsammelstelle
spt
  • int
  • Port
Der Quellport
  • 53
  • 0
  • 7680
  • 50006
  • 52068
  • Drittanbieter-Protokollsammelstelle
src
  • dynamic
  • IPv4
  • IPv6
Die Quell-IP
  • -
  • Drittanbieter-Protokollsammelstelle
srcEndpointGuid
  • string
-
Die GUID des Quellendpunkts, auf dem das Ereignis erkannt wurde
  • 11111111-1111-1111-1111-111111111111
  • Drittanbieter-Protokollsammelstelle
srcEndpointHostName
  • string
  • EndpointName
Der Hostname des Quellgeräts, auf dem das Ereignis erkannt wurde
  • PHILIPSIBE09
  • WHAM6WK8XG2
  • MacBook-Pro-del-Meno
  • Drittanbieter-Protokollsammelstelle
srcFilePath
  • string
  • FileFullPath
  • FileName
Der Dateipfad, der in einen anderen Pfad verschoben oder kopiert wird
  • \\\\cnva-apps\\megaclockprod\\traveler\\travelerprint.accdb
  • c:\\program files\\common files\\microsoft shared\\clicktorun\\officesvcmgrschedule.xml
  • q:\\a7_dbs\\a4_pkg\\a4_packaging.accde
  • Drittanbieter-Protokollsammelstelle
srcIpType
  • string
-
Der Quell-IP-Typ
  • Private
  • Drittanbieter-Protokollsammelstelle
srcLocation
  • string
-
Das Ursprungsland
  • Japan
  • Reserved
  • Drittanbieter-Protokollsammelstelle
srcZone
  • string
-
Die Ursprungszone der Sitzung
  • wan
  • dmz
  • undefined
  • TLC
  • Drittanbieter-Protokollsammelstelle
sslCertIssuerCommonName
  • string
-
Der allgemeine Name des Ausstellers
  • Microsoft Code Signing PCA 2011
  • Drittanbieter-Protokollsammelstelle
subLocationId
  • string
-
Die Unterstandort-ID
  • lz-0abcd123efg4567h
  • op-0abcd123efg4567h
  • wz-0abcd123efg4567h
  • Drittanbieter-Protokollsammelstelle
subLocationType
  • string
-
Der Unterstandorttyp
  • wavelength
  • outpost
  • localzone
  • Drittanbieter-Protokollsammelstelle
subnetzId
  • string
-
Die Subnetz-ID
  • subnet-01234567890abcdef
  • Drittanbieter-Protokollsammelstelle
suid
  • string
  • UserAccount
Der Benutzername oder das Postfach
  • root
  • NT AUTHORITY\SYSTEM
  • sample_email@trendmicro.com
  • Drittanbieter-Protokollsammelstelle
suser
  • dynamic
  • EmailSender
Der E-Mail-Absender
  • -
  • -
  • Drittanbieter-Protokollsammelstelle
tacticId
  • dynamic
  • Taktik
Die Liste der MITRE-Taktik-IDs
  • -
  • Drittanbieter-Protokollsammelstelle
Tags
  • dynamic
  • Technik
  • Taktik
Die erkannte Technik-ID basierend auf dem Alarmfilter
  • -
  • -
  • -
  • Alle Produkte
tcpFlags
  • int
-
Der Bitmaskenwert der FIN/SYN/RST/SYN-ACK TCP-Flags
  • 1
  • 2
  • 4
  • 18
  • Drittanbieter-Protokollsammelstelle
techniqueId
  • dynamic
  • Technik
Die von der Produktagent basierend auf einer Erkennungsregel erkannte Technik-ID
  • -
  • Drittanbieter-Protokollsammelstelle
tlsDetails
  • dynamic
-
Die TLS-Details
  • {"tlsVersion":"TLSv1.2","cipherSuite":"ECDHE-RSA-AES128-GCM-SHA256"}
  • Drittanbieter-Protokollsammelstelle
trafficPath
  • int
-
Die Nummer des Ausgangsverkehrspfads
  • 1
  • 2
  • 8
  • Drittanbieter-Protokollsammelstelle
urlCat
  • dynamic
-
Die angeforderte URL-Kategorie
  • -
  • -
  • -
  • -
  • Drittanbieter-Protokollsammelstelle
BenutzerAgent
  • string
  • CLICommand
Der Benutzeragent oder der Agent, über den die Anfrage gestellt wurde
  • signin.amazonaws.com
  • console.amazonaws.com
  • aws-cli/1.3.23 Python/2.7.6 Linux/2.6.18-164.el5
  • Drittanbieter-Protokollsammelstelle
userDomain
  • dynamic
  • EndpointName
  • DomainName
  • AccountDomain
Die Benutzer-Domäne
  • -
  • Drittanbieter-Protokollsammelstelle
Benutzeridentität
  • dynamic
-
Die Informationen über einen Benutzer, der eine Anfrage gestellt hat
  • {"type":"AWSService","invokedBy":"apigateway.amazonaws.com"}
  • {"type":"AWSService","invokedBy":"lambda.amazonaws.com"}
  • Drittanbieter-Protokollsammelstelle
uuid
  • string
-
Der eindeutige Schlüssel des Protokolleintrags
  • 11111111-1111-1111-1111-111111111111
  • Drittanbieter-Protokollsammelstelle
  • Alle Produkte
vendor
  • string
-
Der Gerätehersteller
  • Fortinet
  • Check Point
  • Palo Alto Networks
  • Microsoft
  • Drittanbieter-Protokollsammelstelle
vendorDeviceId
  • string
-
Die Geräte-ID
  • f334c467a471269d55564aa08421b751ae1d3bde
  • 00000000-0000-0000-0000-000000000000
  • Drittanbieter-Protokollsammelstelle
vendorLogId
  • string
-
Die Ereignisprotokoll-ID des Anbieters
  • 11
  • 211008192
  • 98
  • 1234567890-abcd-abcd-abcd-abcdef123456_1
  • Drittanbieter-Protokollsammelstelle
vendorParsed
  • dynamic
-
Das normalisierte Ereignisprotokoll (JSON-Format)
{"cefHeader": { "cefVersion": "0", "deviceVendor": "Palo Alto Networks","deviceProduct": "PAN-OS","deviceEventClassId": "Machine Learning found virus(599805)"},"cefExtension": "rt":".."}
  • Drittanbieter-Protokollsammelstelle
vendorRaw
  • string
-
Der ursprüngliche Ereignisprotokollstring
CEF:0|Palo Alto Networks|PAN-OS|10.2.9-h1|end|TRAFFIC|1|rt=Aug 12 2024 15:31:19 GMT deviceExternalId=021201072197 src=10.10.10.10 dst=10.10.10.11 sourceTranslatedAddress=0.0.0.0 destinationTranslatedAddress=0.0.0.0 cs1Label=Rule cs1=TLC-to-nat-trust suser= duser= app=ping cs3Label=Virtual System cs3=vsys1 cs4Label=Source Zone cs4=TLC cs5Label=Destination Zone cs5=nat-trust deviceInboundInterface=ethernet1/6 deviceOutboundInterface=ethernet1/8 cs6Label=LogProfile cs6=PA440_to_Panorama cn1Label=SessionID cn1=19120 cnt=1 spt=0 dpt=0 sourceTranslatedPort=0 destinationTranslatedPort=0 flexString1Label=Flags flexString1=0x100019 proto=icmp act=allow flexNumber1Label=Total bytes flexNumber1=98 in=98 out=0 cn2Label=Packets cn2=1
  • Drittanbieter-Protokollsammelstelle
vpcEndpointId
  • string
-
Der VPC-Endpunkt, über den Anfragen von einer VPC an einen anderen AWS-Dienst gestellt wurden
  • vpce-01234567890abcdef
  • Drittanbieter-Protokollsammelstelle
vpcId
  • string
-
Die VPC-ID
  • vpc-01234567890abcdef
  • Drittanbieter-Protokollsammelstelle
vsysName
  • string
-
Das virtuelle System der Sitzung
  • vsys1
  • root
  • vdom1
  • Drittanbieter-Protokollsammelstelle
winEventId
  • int
-
Die Windows-Ereignis-ID
  • 11
  • 4624
  • 4670
  • Drittanbieter-Protokollsammelstelle