Ansichten:
Wichtig
Wichtig
Diese Datenquellenabfragemethode ist nach dem 2. Februar 2026 nicht mehr verfügbar. Für weitere Informationen zu den derzeit verfügbaren Datenquellen für Abfragen im XDR Data Explorer gehen Sie zu https://trendmicro.github.io/tm-v1-schema/pages/index.
Feldname
Typ
Allgemeines Feld
Beschreibung
Beispiel
Produkte
act
  • dynamic
-
Die Aktion
  • -
  • -
  • -
  • -
  • -
  • -
  • -
  • -
  • -
  • Drittanbieter-Protokollsammelstelle
actResult
  • dynamic
-
Ergebnis einer Aktion
  • -
  • -
  • -
  • Drittanbieter-Protokollsammelstelle
Aktion
  • string
-
Die Verkehrsverarbeitungsaktion
  • ACCEPT
  • REJECT
  • Drittanbieter-Protokollsammelstelle
actionName
  • string
-
Die Benutzer- oder Dienstaktion
  • ConnectionSuccess
  • Drittanbieter-Protokollsammelstelle
zusätzlicheEreignisdaten
  • dynamic
-
Zusätzliche Ereignisinformationen, die nicht Teil der Anfrage oder Antwort waren
  • {"SignatureVersion":"SigV4","CipherSuite":"ECDHE-RSA-AES128-GCM-SHA256"}
  • Drittanbieter-Protokollsammelstelle
Warnkategorien
  • dynamic
-
Die Liste der Alarmkategorien
  • -
  • Drittanbieter-Protokollsammelstelle
Warnungstitel
  • string
-
Der Alarmtitel
  • FIREWALL_ACTIVITY_LOG
  • TRAFFIC
  • Suspicious PowerShell command line
  • Drittanbieter-Protokollsammelstelle
apiVersion
  • string
-
Die API-Version, die mit dem Wert des Ereignistyps AwsApiCall verknüpft ist
  • 2012-08-10
  • Drittanbieter-Protokollsammelstelle
app
  • string
-
Das Netzwerkprotokoll
  • DNS Response
  • TCP
  • HTTP
  • tcp
  • Drittanbieter-Protokollsammelstelle
appPkgName
  • string
-
Der Paketname der App (falls es sich bei dem Betreff um eine App handelt)
  • com.ConsolesXX.CollectionNesGames
  • Drittanbieter-Protokollsammelstelle
Anwendung
  • string
-
Der Name der angeforderten Anwendung
  • Microsoft Account
  • Microsoft Services
  • Office Online
  • update.googleapis.com
  • Drittanbieter-Protokollsammelstelle
applicationId
  • string
-
Die Anwendungs-ID
  • 11111111-1111-1111-1111-111111111111
  • Drittanbieter-Protokollsammelstelle
attachmentFileHashSha256s
  • dynamic
  • FileSHA2
Der SHA-256-Hash des E-Mail-Anhangs
  • 0570dfd156ee00cb7bc2a94998157cb3a29292b9e9feed82d4b6c7d2c6bdd9d4
  • 2d96ebbbc5a5687b0f18fd5620e4e5489d49a877430146bbca447fabe9c47a6e
  • 20d27422610967122439735cbcb48e4382a16e94a8b29c068e6b7d0e40466427
  • Drittanbieter-Protokollsammelstelle
attachmentFileHashes
  • dynamic
  • FileSHA1
Der SHA-1 des E-Mail-Anhangs
  • acedb7898338a46f38d148d1d0456e644576d41b
  • ea6fcc4c0c1f10d71742b29e98a977d995473dd1
  • 03d8fb85556edf397d8afcafc0b13f11ecbde50c
  • Drittanbieter-Protokollsammelstelle
attachmentFileName
  • dynamic
  • FileName
Der Dateiname eines Anhangs
  • image001.png
  • image002.png
  • image003.png
  • Drittanbieter-Protokollsammelstelle
attachmentMd5
  • dynamic
  • FileMD5
Der MD5-Hash des E-Mail-Anhangs
  • 003fa299ab119219596f952c68029810
  • 03aeabf6a745cb627ee29c05a22e58cb
  • Drittanbieter-Protokollsammelstelle
attachmentUrls
  • dynamic
-
Die URLs und URL-Quellen, die aus dem E-Mail-Anhang extrahiert wurden
-
  • Drittanbieter-Protokollsammelstelle
awsRegion
  • string
-
Die AWS-Region, an die die Anfrage gesendet wurde
  • us-east-1
  • us-east-2
  • us-west-1
  • Drittanbieter-Protokollsammelstelle
azId
  • string
-
Die Verfügbarkeitszonen-ID
  • apse2-az3
  • Drittanbieter-Protokollsammelstelle
Byte
  • string
-
Die Anzahl der übertragenen Daten-Byte
  • 15044
  • Drittanbieter-Protokollsammelstelle
Kategorie
  • string
-
Die Ereigniskategorie
  • Exploits
  • Reconnaissance
  • Vulnerabilities
  • Security Policy
  • utm:ips
  • Drittanbieter-Protokollsammelstelle
cloudAccountId
  • string
-
Die AWS-Konto-ID des Eigentümers der Quellnetzwerkschnittstelle (Konto-ID)
  • 123456789012
  • Drittanbieter-Protokollsammelstelle
cloudTrailEventId
  • string
-
Die von AWS CloudTrail generierte GUID zur Identifizierung von Ereignissen
  • 11111111-1111-1111-1111-111111111111
  • Drittanbieter-Protokollsammelstelle
clusterId
  • string
-
Die Cluster-ID des Containers
  • TestCluster-2HJdImvH6eO1fgTnCBK3xYA7Sph
  • Drittanbieter-Protokollsammelstelle
clusterName
  • string
-
Der Clustername des Containers
  • TestCluster
  • Drittanbieter-Protokollsammelstelle
cnt
  • string
-
Die Gesamtzahl der Protokolle
  • 1
  • 2
  • 3
  • Drittanbieter-Protokollsammelstelle
containerId
  • string
-
Die Kubernetes-Container-ID
  • 7d1e00176d78
  • Drittanbieter-Protokollsammelstelle
containerImage
  • string
-
Das Kubernetes-Container-Image
  • debian:latest
  • Drittanbieter-Protokollsammelstelle
containerImageDigest
  • string
-
Der Kubernetes-Containerbild-Digest
  • sha256:bfe6615d017d1eebe19f349669de58cda36c668ef916e618be78071513c690e5
  • Drittanbieter-Protokollsammelstelle
containerName
  • string
-
Der Kubernetes-Containername
  • k8s_democon_longrunl_default_11111111-1111-1111-1111-111111111111_0
  • Drittanbieter-Protokollsammelstelle
cves
  • dynamic
-
Die mit diesem Filter verbundenen CVEs
  • CVE-2014-3567
  • CVE-2016-6304
  • CVE-2011-1385
  • Drittanbieter-Protokollsammelstelle
dOSName
  • string
-
Das Zielbetriebssystem
  • Windows
  • Drittanbieter-Protokollsammelstelle
dBenutzer1
  • string
  • UserAccount
Der zuletzt angemeldete Benutzer des Ziels
  • N/A
  • empty
  • bob
  • sample_email@trendmicro.com
  • sip:service@10.10.10.10:5060
  • Drittanbieter-Protokollsammelstelle
dhost
  • string
  • DomainName
Der Ziel-Hostname
  • sw_us-east-1c_10-124-21-139
  • 10.10.10.10
  • www.sample.org
  • Drittanbieter-Protokollsammelstelle
Richtung
  • string
-
Die Richtung
  • Inbound
  • Incoming
  • Outgoing
  • Unknown
  • client-to-server
  • server-to-client
  • Drittanbieter-Protokollsammelstelle
dmac
  • string
-
Die MAC-Zieladresse
  • 00:00:00:ff:ff:ff
  • Drittanbieter-Protokollsammelstelle
dnsQueryType
  • string
-
Der vom DNS-Protokoll angeforderte Aufzeichnungstyp
  • A
  • Drittanbieter-Protokollsammelstelle
dpt
  • int
  • Port
Der Zielport
  • 0
  • 445
  • 80
  • Drittanbieter-Protokollsammelstelle
dst
  • dynamic
  • IPv4
  • IPv6
Die Ziel-IP
  • -
  • Drittanbieter-Protokollsammelstelle
dstEndpointGuid
  • string
-
Die GUID des Zielhosts, auf dem das Ereignis erkannt wurde
  • 11111111-1111-1111-1111-111111111111
  • Drittanbieter-Protokollsammelstelle
dstEndpointHostName
  • string
  • EndpointName
Der Hostname des Zielgeräts, auf dem das Ereignis erkannt wurde
  • PHILIPSIBE09
  • WHAM6WK8XG2
  • MacBook-Pro-del-Meno
  • Drittanbieter-Protokollsammelstelle
dstIpType
  • string
-
Der Ziel-IP-Typ
  • Public
  • Drittanbieter-Protokollsammelstelle
dstLocation
  • string
-
Das Zielland
  • Japan
  • Drittanbieter-Protokollsammelstelle
dstZone
  • string
-
Die Zielzone der Sitzung
  • wan
  • dmz
  • undefined
  • Internal
  • nat-trust
  • nat-untrust
  • Drittanbieter-Protokollsammelstelle
duser
  • dynamic
  • E-Mail-Empfänger
Der E-Mail-Empfänger
  • -
  • -
  • -
  • -
  • Drittanbieter-Protokollsammelstelle
dvc
  • dynamic
-
Die Geräte-IP
-
  • undefined
dvchost
  • string
-
Der Hostname des Netzwerkgeräts
  • my-company-xns
  • my-ddi
  • VLAB-PA440
  • FG-50E
  • Drittanbieter-Protokollsammelstelle
ecsTaskArn
  • string
-
Die Liste der ECS-Task-ARNs
  • arn:aws:ecs:us-east-1:111111111111:task/mc_us-east1_ecs_cluster/675cf91a1d3e41439a9ac6e32ca49728
  • Drittanbieter-Protokollsammelstelle
ecsTaskId
  • string
-
Die ECS-Aufgaben-ID
  • 675cf91a1d3e41439a9ac6e32ca49728
  • Drittanbieter-Protokollsammelstelle
endpointGuid
  • string
-
Die GUID des Host-Endpunkts, auf dem das Ereignis erkannt wurde
  • 11111111-1111-1111-1111-111111111111
  • DSP84573ULLJHM5GK2R7
  • Drittanbieter-Protokollsammelstelle
endpointHostName
  • string
  • EndpointName
Der Host-Name des Geräts, auf dem das Ereignis erkannt wurde
  • usportal
  • Drittanbieter-Protokollsammelstelle
EndpunktIp
  • dynamic
  • IPv4
  • IPv6
Die IP-Adresse des Endpunkts, auf dem das Ereignis erkannt wurde
  • 10.10.10.10
  • ::1
  • fe80::1
  • Drittanbieter-Protokollsammelstelle
Fehlercode
  • string
-
Der AWS-Dienstfehlercode
  • ThrottlingException
  • InvalidParameterValueException
  • NoSuchLifecycleConfiguration
  • Drittanbieter-Protokollsammelstelle
Fehlermeldung
  • string
-
Die Fehlerbeschreibung
  • The specified bucket does not have a website configuration
  • An unknown error occurred
  • The lifecycle configuration does not exist
  • Drittanbieter-Protokollsammelstelle
Ereignisfall
  • string
-
Der AWS-Dienst, an den die Anfrage gesendet wurde
  • workspaces.amazonaws.com
  • sts.amazonaws.com
  • kms.amazonaws.com
  • Alle Produkte
Ereigniskategorie
  • string
-
Die Ereigniskategorie, die in LookupEvents-Aufrufen verwendet wird
  • Management
  • Data
  • Insight
  • AlertEvidence
  • DeviceProcessEvents
  • Drittanbieter-Protokollsammelstelle
eventDataLogonType
  • string
-
Der Anmeldetyp des Windows-Ereignisses 4624 (erfolgreicher Anmeldeversuch)
  • Network
  • Drittanbieter-Protokollsammelstelle
eventId
  • string
-
Die Ereignis-ID
  • 200138
  • 100119
  • Drittanbieter-Protokollsammelstelle
eventName
  • string
-
Der Protokolltyp
  • FIREWALL_ACTIVITY_LOG
  • TRAFFIC
  • Drittanbieter-Protokollsammelstelle
Ereignisquelle
  • string
-
Der AWS-Dienst, an den die Anfrage gestellt wurde
  • s3.amazonaws.com
  • dynamodb.amazonaws.com
  • xray.amazonaws.com
  • Drittanbieter-Protokollsammelstelle
eventSubName
  • string
-
Der Ereignistyp-Untername
  • start
  • end
  • drop
  • deny
  • url
  • ml-virus
  • file
  • vulnerability
  • wildfire
  • Drittanbieter-Protokollsammelstelle
eventTime
  • real
-
Der Zeitpunkt, zu dem der Agent oder das Produkt das Ereignis erkannt hat
  • 1656324260000
  • Drittanbieter-Protokollsammelstelle
  • Alle Produkte
eventType
  • string
-
Der Typ des Ereignisses, das den Ereignisdatensatz erzeugt hat
  • AwsApiCall
  • AwsServiceEvent
  • AwsConsoleAction
  • Drittanbieter-Protokollsammelstelle
eventVersion
  • string
-
Die Protokollereignis-Formatversion
  • 1.08
  • Drittanbieter-Protokollsammelstelle
fileHash
  • string
  • FileSHA1
Der SHA-1 der Datei
  • DA39A3EE5E6B4B0D3255BFEF95601890AFD80709
  • 89CE26EAD139D52B8A6B61BFFC6AF89AF246580F
  • 3AD1F4E7CAA11E5199EE80B8983677ADDD065450
  • Drittanbieter-Protokollsammelstelle
fileHashMd5
  • string
  • FileMD5
Der MD5 der Datei
  • d5120786925038601a77c2e1eB9a3a0a
  • Drittanbieter-Protokollsammelstelle
fileHashSha256
  • string
  • FileSHA2
Der SHA-256 der Datei
  • 6A6EB2D717CEA041B4444193B45EDFB6CA1287518203B7230B3C4B8FFB031EAB
  • BFF703FF836196644586014DA13A097C2EE9A08E4D596DFB7C8E0F685FE01294
  • 12327F460AC9CBBC34D39EB3CF89C7FECCA37F08773A04566840F73F6ECC4104
  • Drittanbieter-Protokollsammelstelle
FileName
  • dynamic
  • FileName
Der Dateiname
  • -
  • -
  • -
  • -
  • Drittanbieter-Protokollsammelstelle
fileOriginIP
  • string
-
Die IP-Adresse, von der die Datei heruntergeladen wurde
  • 10.10.10.10
  • Drittanbieter-Protokollsammelstelle
fileOriginUrl
  • string
-
Die URL, von der die Datei heruntergeladen wurde
  • http://www.example.com
  • Drittanbieter-Protokollsammelstelle
filePath
  • string
  • FileFullPath
Der Dateipfad
  • security
  • /var/log/audit/audit.log
  • application
  • Drittanbieter-Protokollsammelstelle
Dateigröße
  • string
-
Die Dateigröße
  • 1209
  • Drittanbieter-Protokollsammelstelle
fileType
  • string
-
Der Dateityp
  • EXE
  • LNK
  • MIME
  • linux
  • Drittanbieter-Protokollsammelstelle
filterRiskLevel
  • string
-
Das oberste Filterrisiko des Ereignisses
  • info
  • low
  • medium
  • Alle Produkte
Flussrichtung
  • string
-
Die Richtung des Datenverkehrs der Netzwerkschnittstelle
  • ingress
  • egress
  • Drittanbieter-Protokollsammelstelle
flowId
  • string
-
Die Verbindungs-ID
  • 101766
  • 440
  • 20518968
  • Drittanbieter-Protokollsammelstelle
Flusstyp
  • string
-
Der Typ des Datenverkehrs (Typ)
  • IPv4
  • IPv6
  • EFA
  • Drittanbieter-Protokollsammelstelle
fullPath
  • string
  • FileFullPath
Der vollständige Dateipfad
  • \\etc\\hosts
  • c:\\windows\\system32\\tasks\\microsoft\\windows\\softwareprotectionplatform\\svcrestarttask
  • \\var\\log\\auth.log
  • Drittanbieter-Protokollsammelstelle
groupId
  • string
-
Die Gruppen-ID für den Verwaltungsscope-Filter
  • 11111111-1111-1111-1111-111111111111
  • Alle Produkte
hostName
  • string
  • DomainName
  • HostDomain
Der Hostname
  • NJ-EFFY-ZHAO1
  • trendmicro.com
  • SMC User
  • Drittanbieter-Protokollsammelstelle
httpReferer
  • string
  • URL
Der HTTP-Referer
  • http://10.10.10.10/
  • http://fake/home/
  • http://fake.com/page/Test.jsp
  • Drittanbieter-Protokollsammelstelle
httpRespContentType
  • string
-
Der Inhaltstyp der HTTP-Antwortdaten
  • Application/json
  • application/octet-stream
  • Drittanbieter-Protokollsammelstelle
httpXForwardedFor
  • string
-
Der HTTP X-Forwarded-For-Header
  • 10.10.10.10, 10.10.10.11, 10.10.10.12
  • Drittanbieter-Protokollsammelstelle
idpName
  • string
-
Der Identitätsanbieter
  • Microsoft Entra ID
  • Microsoft Active Directory
  • google
  • Drittanbieter-Protokollsammelstelle
initiatedByUserIpAddress
  • string
  • IPv4
  • IPv6
Die Client-IP des Benutzers
  • 10.10.10.10
  • Drittanbieter-Protokollsammelstelle
initiatedByUserPrincipalName
  • string
  • UserAccount
Der Benutzerprinzipalname des Benutzers
  • sample_email@trendmicro.com
  • Drittanbieter-Protokollsammelstelle
instanceId
  • string
-
Die Instanz-ID
  • i-01234567890abcdef
  • Drittanbieter-Protokollsammelstelle
ipProto
  • int
-
Die Protokollnummer (Protokoll)
  • 6
  • 17
  • Drittanbieter-Protokollsammelstelle
istLokalerAdmin
  • bool
-
Ob der Benutzer ein lokaler Administrator auf dem Gerät ist
  • true
  • Drittanbieter-Protokollsammelstelle
k8sNamespace
  • string
-
Der Kubernetes-Namespace des Containers
  • default
  • Drittanbieter-Protokollsammelstelle
k8sPodId
  • string
-
Die Kubernetes-Pod-ID des Containers
  • 11111111-1111-1111-1111-111111111111
  • Drittanbieter-Protokollsammelstelle
k8sPodName
  • string
-
Der Kubernetes-Pod-Name des Containers
  • longrunl
  • Drittanbieter-Protokollsammelstelle
logEmpfangszeit
  • long
-
Der Zeitpunkt, zu dem das XDR-Protokoll empfangen wurde
  • 1656324260000
  • Alle Produkte
logStatus
  • string
-
Der VPC-Flow-Log-Status
  • OK
  • NODATA
  • SKIPDATA
  • Drittanbieter-Protokollsammelstelle
logonBenutzer
  • dynamic
  • UserAccount
Der Anmeldename
  • -
  • Drittanbieter-Protokollsammelstelle
mailBccAdressen
  • dynamic
  • E-Mail-Empfänger
Die BCC-Adresse im E-Mail-Header
  • sample_email@trendmicro.com
  • Drittanbieter-Protokollsammelstelle
mailCcAdressen
  • dynamic
  • E-Mail-Empfänger
Die CC-Adresse im E-Mail-Header
  • <sample_email@trendmicro.com>
  • sample_email@trendmicro.com
  • Drittanbieter-Protokollsammelstelle
mailDirection
  • int
-
Die Richtung des E-Mail-Datenverkehrs
  • 1
  • 3
  • 25
  • Drittanbieter-Protokollsammelstelle
mailFromAddresses
  • dynamic
  • EmailSender
Die Mail-From-Adresse im E-Mail-Header
  • sample_email@trendmicro.com
  • Drittanbieter-Protokollsammelstelle
mailMsgId
  • string
  • EmailNachrichtenID
Die Internet-Nachrichten-ID der E-Mail
  • <sample-id@trendmicro.com>
  • Drittanbieter-Protokollsammelstelle
mailMsgSubject
  • string
  • EmailSubject
Der Betreff der E-Mail
  • Administrator Login
  • Administrator Logout
  • hello_world2
  • Suspicious Email Detected
  • Drittanbieter-Protokollsammelstelle
mailToAddresses
  • dynamic
  • E-Mail-Empfänger
Die Mail-An-Adresse im E-Mail-Header
  • sample_email@trendmicro.com
  • Drittanbieter-Protokollsammelstelle
mailUrlsRealLink
  • dynamic
  • URL
Die URL, die aus dem E-Mail-Inhalt extrahiert wurde
  • https://aka.ms/JoinTeamsMeeting
  • http://go.microsoft.com/fwlink/p/?LinkID=12345
  • Drittanbieter-Protokollsammelstelle
mailUrlsVisibleLink
  • dynamic
  • URL
Die URL, die aus dem E-Mail-Inhalt extrahiert wurde
  • Unsubscribe
  • Android
  • Drittanbieter-Protokollsammelstelle
Postfach
  • string
-
Die Ziel- oder primäre E-Mail-Adresse
  • sample_email@trendmicro.com
  • Drittanbieter-Protokollsammelstelle
malFamily
  • string
-
Die Bedrohungsfamilie
  • Emotet
  • Drittanbieter-Protokollsammelstelle
malName
  • string
-
Der Name der entdeckten Malware
  • EICAR_TEST_FILE
  • Drittanbieter-Protokollsammelstelle
Verwaltungsereignis
  • bool
-
Das Verwaltungsevent
  • true
  • false
  • Drittanbieter-Protokollsammelstelle
Überwachungsstufe
  • int
-
Das Cloud-Aktivitätsüberwachungsniveau
  • 0
  • 1
  • Drittanbieter-Protokollsammelstelle
networkInterfaceId
  • string
-
Die Netzwerk-Schnittstellen-ID (interface-id)
  • eni-01234567890abcdef
  • Drittanbieter-Protokollsammelstelle
objectAppLabel
  • string
-
Der App-Name
  • Collection Nes Games
  • Drittanbieter-Protokollsammelstelle
objectAppPackageName
  • string
-
Der Paketname der App
  • com.ConsolesXX.CollectionNesGames
  • Drittanbieter-Protokollsammelstelle
objectCmd
  • dynamic
  • CLICommand
Die Befehlszeileneingabe des Zielprozesses
  • -
  • -
  • -
  • -
  • -
  • Drittanbieter-Protokollsammelstelle
objectFileHashMd5
  • string
  • FileMD5
Der MD5 der Zieldatei
  • 7ac47235c7bb452a03d3afd872f44c9e
  • c9873d83a969645a97f21adc1b164cc5
  • 3b32b378c8b288de6f15e1607a8c2145
  • Drittanbieter-Protokollsammelstelle
objectFileHashSha1
  • string
  • FileSHA1
Der SHA-1-Hash des Ziel-Image des Vorgangs oder der Zieldatei
  • DA39A3EE5E6B4B0D3255BFEF95601890AFD80709
  • Drittanbieter-Protokollsammelstelle
objectFileHashSha256
  • string
  • FileSHA2
Der SHA-256-Hash des Ziel-Image des Vorgangs oder der Zieldatei
  • 6A6EB2D717CEA041B4444193B45EDFB6CA1287518203B7230B3C4B8FFB031EAB
  • Drittanbieter-Protokollsammelstelle
objectFileName
  • string
  • FileName
Der Dateiname des Objekts
  • powershell.exe
  • wmiprvse.exe
  • dismhost.exe
  • Drittanbieter-Protokollsammelstelle
objectFilePath
  • string
  • FileFullPath
  • FileName
Der Dateipfad des Ziel-Image des Vorgangs oder der Zieldatei
  • c:\windows\system32\windowspowershell\v1.0\powershell.exe
  • zwwritevirtualmemory
  • c:\windows\system32\wbem\wmiprvse.exe
  • Drittanbieter-Protokollsammelstelle
objectIps
  • dynamic
  • IPv4
  • IPv6
Die durch das DNS-Protokoll aufgelöste IP-Adresse
  • -
  • Drittanbieter-Protokollsammelstelle
objectPid
  • int
-
Der Objektprozess-PID
  • 11360
  • Drittanbieter-Protokollsammelstelle
objectRegistryData
  • string
  • RegistryValueData
Der Inhalt der Registrierungsdaten
  • 3
  • Drittanbieter-Protokollsammelstelle
objectRegistryKeyHandle
  • string
  • RegistryKey
Der Registrierungsschlüsselpfad
  • HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
  • Drittanbieter-Protokollsammelstelle
objectRegistryOriginalData
  • string
-
Die ursprünglichen Registrierungswertdaten vor der Änderung
  • 2
  • Drittanbieter-Protokollsammelstelle
objectRegistryOriginalKeyHandle
  • string
-
Der ursprüngliche Registrierungsschlüssel vor der Änderung
  • HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
  • HKLM\system\currentcontrolset\services\w32time\config
  • HKLM\system\currentcontrolset\services\tcpip\parameters
  • Drittanbieter-Protokollsammelstelle
objectRegistryOriginalValue
  • string
-
Der ursprüngliche Registrierungswertname vor der Änderung
  • Start
  • Drittanbieter-Protokollsammelstelle
objectRegistryValue
  • string
  • RegistryValue
Der Name des Registrierungswerts
  • AdobeUpdater
  • Drittanbieter-Protokollsammelstelle
objectRegistryValueType
  • int
-
Die Windows-Registrierungstyp-ID
  • 4
  • Drittanbieter-Protokollsammelstelle
objectSessionIp
  • string
  • IPv4
  • IPv6
Die IP-Adresse des Remote-Geräts
  • 10.10.10.10
  • fe80::ffff:ffff:0000:0000
  • Drittanbieter-Protokollsammelstelle
objectSigner
  • dynamic
-
Die Liste der Objektprozess-Unterzeichner
  • -
  • Drittanbieter-Protokollsammelstelle
objectSignerValid
  • dynamic
-
Ob jeder Unterzeichner des Objektprozesses gültig ist
  • -
  • -
  • Drittanbieter-Protokollsammelstelle
objectType
  • string
-
Der Objekttyp
  • Device
  • Drittanbieter-Protokollsammelstelle
ObjektBenutzer
  • string
  • UserAccount
Der Benutzername des Zielprozesses, der vom aktuell laufenden Prozess gestartet wird
  • root
  • SYSTEM
  • oracle
  • Drittanbieter-Protokollsammelstelle
objectUserDomain
  • string
-
Die Eigentümerdomäne des Zielprozesses, der vom aktuell laufenden Prozess gestartet wird
  • NT AUTHORITY
  • AUTORIDADE NT
  • Drittanbieter-Protokollsammelstelle
objectVersionInfoOriginalFileName
  • string
  • FileName
Der ursprüngliche Dateiname aus den Versionsinformationen des Objektbildes
  • msedgeupdate.dll
  • Drittanbieter-Protokollsammelstelle
oldFileHash
  • string
  • FileSHA1
Der alte Datei-Hash
  • DA39A3EE5E6B4B0D3255BFEF95601890AFD80709
  • 89CE26EAD139D52B8A6B61BFFC6AF89AF246580F
  • 57247B810B0EE61DD86CE24AC14097B9B5405EEC
  • Drittanbieter-Protokollsammelstelle
pComp
  • string
-
Die Komponente, die die Erkennung durchgeführt hat
  • Microsoft Defender for Office 365
  • Drittanbieter-Protokollsammelstelle
Pakete
  • string
-
Die Anzahl der übertragenen Datenpakete
  • 14
  • Drittanbieter-Protokollsammelstelle
parentCmd
  • string
  • CLICommand
Die Befehlszeileneingabe des übergeordneten Prozesses
  • C:\WINDOWS\system32\services.exe
  • C:\Windows\system32\services.exe
  • /sbin/launchd
  • Drittanbieter-Protokollsammelstelle
parentFileName
  • string
-
Name des übergeordneten Prozesses
  • explorer.exe
  • Drittanbieter-Protokollsammelstelle
parentPid
  • int
-
Die PID des übergeordneten Prozesses
  • 10035
  • Drittanbieter-Protokollsammelstelle
pktDstAddr
  • string
  • IPv4
  • IPv6
Die Ziel-IP auf Paketebene
  • 10.10.10.10
  • Drittanbieter-Protokollsammelstelle
pktDstCloudServiceName
  • string
-
Der Name des IP-Adressbereichs für die Ziel-IP des Cloud-Dienstes (pkt-dst-aws-service)
  • AMAZON
  • EC2
  • ROUTE53
  • Drittanbieter-Protokollsammelstelle
pktSrcAddr
  • string
  • IPv4
  • IPv6
Die Quell-IP auf Paketebene
  • 10.10.10.10
  • Drittanbieter-Protokollsammelstelle
pktSrcCloudServiceName
  • string
-
Der Name des IP-Adressbereichs für die Cloud-Dienst-Quell-IP (pkt-src-aws-service)
  • AMAZON
  • EC2
  • ROUTE53
  • Drittanbieter-Protokollsammelstelle
pname
  • string
-
Der Produktname
  • PAN-OS
  • Fortigate
  • Microsoft Defender for Endpoint
  • Drittanbieter-Protokollsammelstelle
policyName
  • string
-
Der Name der ausgelösten Richtlinie
  • TLC-to-nat-untrust
  • TLC-to-nat-trust
  • default
  • g-default
  • Unified-Policy
  • Drittanbieter-Protokollsammelstelle
policyTreePath
  • string
-
Der Richtlinienbaum-Pfad
  • policyname1/policyname2/policyname3
  • Alle Produkte
policyUuid
  • string
-
Die Richtlinien-UUID
  • 11111111-1111-1111-1111-111111111111
  • Drittanbieter-Protokollsammelstelle
previousObjectFileName
  • string
  • FileName
Der vorherige Objektdateiname
  • powershell.exe
  • wmiprvse.exe
  • dismhost.exe
  • Drittanbieter-Protokollsammelstelle
previousObjectFilePath
  • string
  • FileFullPath
  • FileName
Der vorherige Dateipfad des Ziel-Image des Vorgangs oder der Zieldatei
  • /usr/tmp/powershell.exe
  • Drittanbieter-Protokollsammelstelle
principalName
  • string
-
Der Benutzerprinzipalname, der zum Anmelden beim Proxy verwendet wird
  • sample_email@trendmicro.com
  • Drittanbieter-Protokollsammelstelle
processCmd
  • string
  • CLICommand
Befehlszeile des betreffenden Prozesses
  • \"cmd.exe-\" /c powershell.exe -Command
  • Drittanbieter-Protokollsammelstelle
processFileHashMd5
  • string
  • FileMD5
Der MD5-Hash des Image des Vorgangs
  • cd10cb894be2128fca0bf0e2b0c27c16
  • 7ac47235c7bb452a03d3afd872f44c9e
  • cfd65bed18a1fae631091c3a4c4dd533
  • Drittanbieter-Protokollsammelstelle
processFileHashSha1
  • string
  • FileSHA1
Der SHA-1 des betreffenden Prozesses
  • DA39A3EE5E6B4B0D3255BFEF95601890AFD80709
  • Drittanbieter-Protokollsammelstelle
processFileHashSha256
  • string
  • FileSHA2
Der SHA-256 der Image-Datei des betreffenden Vorgangs
  • 6A6EB2D717CEA041B4444193B45EDFB6CA1287518203B7230B3C4B8FFB031EAB
  • Drittanbieter-Protokollsammelstelle
processFileName
  • string
-
Der Dateiname des betreffenden Prozesses
  • ai_exec_server.exe
  • Drittanbieter-Protokollsammelstelle
processFilePath
  • string
  • ProcessFullPath
  • Prozessname
  • FileFullPath
  • FileName
Der Dateipfad des betreffenden Prozesses
  • c:\\windows\\system32\\cmd.exe
  • Drittanbieter-Protokollsammelstelle
processFileRemoteAccess
  • bool
-
Ob ein Fernzugriff auf die Prozessdatei bestand
  • true
  • Drittanbieter-Protokollsammelstelle
processName
  • string
  • Prozessname
Der Bildname des Prozesses, der das Ereignis ausgelöst hat
  • cmd.exe
  • Drittanbieter-Protokollsammelstelle
processPid
  • int
-
Die PID des betreffenden Prozesses
  • 10035
  • Drittanbieter-Protokollsammelstelle
processRemoteSessionDeviceName
  • string
-
Der Gerätename des entfernten Prozesses
  • user2
  • Drittanbieter-Protokollsammelstelle
processRemoteSessionIp
  • string
  • IPv4
  • IPv6
Die IP-Adresse des entfernten Geräts des Prozesses
  • 10.10.10.10
  • Drittanbieter-Protokollsammelstelle
processSigner
  • dynamic
-
Die Liste der Prozessunterzeichner in einem Endpunkt oder Container
  • Microsoft Windows
  • Microsoft Windows Publisher
  • Microsoft Corporation
  • Drittanbieter-Protokollsammelstelle
processUser
  • string
  • UserAccount
Der Benutzername des Prozesses oder des Dateierstellers
  • user2
  • Drittanbieter-Protokollsammelstelle
processUserDomain
  • string
-
Die Eigentümerdomäne des Image des Vorgangs
  • nt authority
  • Drittanbieter-Protokollsammelstelle
processVersionInfoOriginalFileName
  • string
  • FileName
Der ursprüngliche Dateiname aus den Versionsinformationen des Image des Vorgangs
  • cmd.exe
  • Drittanbieter-Protokollsammelstelle
productCode
  • string
-
The internal product code
  • tlc
  • Drittanbieter-Protokollsammelstelle
  • Alle Produkte
Profil
  • string
-
Der Name der ausgelösten Bedrohungsschutzvorlage oder des Prävention vor Datenverlust-Profils
  • default
  • g-default
  • Drittanbieter-Protokollsammelstelle
proto
  • string
-
Das Transportnetzwerkprotokoll
  • 6
  • TCP
  • 17
  • Drittanbieter-Protokollsammelstelle
pver
  • string
-
Die Produktversion
  • v6.0.3
  • 10.1.12
  • Drittanbieter-Protokollsammelstelle
quarantineDateiPfad
  • string
  • FileFullPath
Der Dateipfad des in Quarantäne befindlichen Objekts
  • C:\ProgramData\Trend Micro\AMSP\quarantine\ASLUMVS0.4FC
  • Drittanbieter-Protokollsammelstelle
quarantineFileSha256
  • string
  • FileSHA2
Der SHA-256 des in Quarantäne befindlichen Objekts
  • 84B2FA19B05EA88D6E785B4ADB528120485AA3F72F3E5E114DE6D3696B0D151F
  • Drittanbieter-Protokollsammelstelle
Bewertung
  • string
-
Das Glaubwürdigkeitsniveau
  • any
  • Unknown
  • Dangerous
  • computer-and-internet-info
  • Drittanbieter-Protokollsammelstelle
schreibgeschützt
  • bool
-
Ob der Vorgang schreibgeschützt ist
  • true
  • false
  • Drittanbieter-Protokollsammelstelle
recipientAccountId
  • string
-
Die Kontonummer, die das Ereignis erhalten hat
  • 123456789012
  • Drittanbieter-Protokollsammelstelle
regionCode
  • string
-
Die Netzwerk-Schnittstelle AWS-Region
  • ap-southeast-2
  • Drittanbieter-Protokollsammelstelle
reqDataSize
  • string
-
Das vom Client über die Transportschicht übertragene Datenvolumen (in Byte)
  • 15688
  • Drittanbieter-Protokollsammelstelle
requestClientApplication
  • string
-
Der HTTP-User-Agent
  • Firefox/126.0
  • Other: Wget/1.19.1 (mingw32)
  • MICROSOFT_DEVICE_METADATA_RETRIEVAL_CLIENT
  • LIBCURL
  • Drittanbieter-Protokollsammelstelle
requestID
  • string
-
Die vom Dienst generierte Anforderungs-ID (dieser Wert)
  • 11111111-1111-1111-1111-111111111111
  • Drittanbieter-Protokollsammelstelle
requestMethod
  • string
-
Die Anfragemethode des Netzwerkprotokolls
  • POST
  • get
  • Drittanbieter-Protokollsammelstelle
requestParameters
  • dynamic
-
Die mit der Anfrage gesendeten Parameter
  • {"durationSeconds": 3600, "roleSessionName":"BackplaneAssumeRoleSession"}
  • Drittanbieter-Protokollsammelstelle
Anfragen
  • dynamic
  • URL
Die URLs der Anforderung
  • -
  • -
  • Drittanbieter-Protokollsammelstelle
Ressourcen
  • dynamic
-
Die im Ereignis aufgerufenen Ressourcen
  • [{"type":"AWS::S3::Object","ARN":"arn:aws:s3:::your-bucket/file.txt"}]
  • Drittanbieter-Protokollsammelstelle
respDataSize
  • string
-
Das vom Server über die Transportschicht übertragene Datenvolumen (in Byte)
  • 7856
  • Drittanbieter-Protokollsammelstelle
responseElements
  • dynamic
-
Die Antwortelemente für Erstellungs-, Aktualisierungs- und Löschaktionen
  • {"user":{"createDate":"Mar 24, 2014 9:11:59 PM","userName":"Bob","arn":"arn:aws:iam::123456789012:user/Bob","path":"/","userId":"EXAMPLEUSERID"}}
  • Drittanbieter-Protokollsammelstelle
ruleId
  • int
-
Die Regel-ID
  • 1002795
  • 1003802
  • Drittanbieter-Protokollsammelstelle
ruleName
  • string
-
Der Name der Regel, die das Ereignis ausgelöst hat
  • ETL_Access Rules_Web_Host
  • block_wiki_for_guest
  • Drittanbieter-Protokollsammelstelle
sOSName
  • string
-
Das Quellbetriebssystem
  • Windows 10
  • Drittanbieter-Protokollsammelstelle
sBenutzer1
  • string
  • UserAccount
Der zuletzt angemeldete Benutzer der Quelle
  • sample_email@trendmicro.com
  • sip:sipp@10.10.10.10:5060
  • Drittanbieter-Protokollsammelstelle
samUser
  • string
-
Der Benutzername des SAM-Kontos
  • MFigini
  • ECM5903I
  • Drittanbieter-Protokollsammelstelle
service
  • string
-
Der Microsoft 365-Dienst, bei dem die Aktivität stattfand
  • Microsoft Defender for Office 365
  • Drittanbieter-Protokollsammelstelle
serviceEventDetails
  • dynamic
-
Die Ereignisdetails des Dienstes
  • {"lifecycleEventPolicy":{"policyVersion":1,"policyId":"11111111-1111-1111-1111-111111111111"}}
  • Drittanbieter-Protokollsammelstelle
Sitzungsende
  • string
-
Die Sitzungsendzeit (in Sekunden)
  • 1575462989
  • Drittanbieter-Protokollsammelstelle
Sitzungsendgrund
  • string
-
Der Grund, warum eine Sitzung beendet wurde
  • tcp-fin
  • tcp-rst-from-server
  • Drittanbieter-Protokollsammelstelle
SitzungStart
  • string
-
Der Sitzungsstartname (in Sekunden)
  • 1575462989
  • Drittanbieter-Protokollsammelstelle
severity
  • int
-
Der Schweregrad des Ereignisses
  • 3
  • Drittanbieter-Protokollsammelstelle
sharedEventID
  • string
-
Die AWS CloudTrail GUID (von derselben AWS-Aktion, die an verschiedene AWS-Konten gesendet wird)
  • 11111111-1111-1111-1111-111111111111
  • Drittanbieter-Protokollsammelstelle
shost
  • string
  • DomainName
Der Quell-Hostname
  • sw_us-east-1a_10-124-17-69
  • sw_us-east-1c_10-124-21-139
  • WIN-FBUB1O9TU4U
  • TW-STEVENLIN
  • Drittanbieter-Protokollsammelstelle
smac
  • string
-
Die MAC-Quelladresse
  • 00:00:00:ff:ff:ff
  • Drittanbieter-Protokollsammelstelle
Quell-IP-Adresse
  • string
  • IPv4
  • IPv6
Die Anforderungs-IP-Adresse (für Servicekonsolenaktionen: die Kundenressource, für AWS-Dienste: der DNS-Name)
  • 10.10.10.10
  • apigateway.amazonaws.com
  • config.amazonaws.com
  • Drittanbieter-Protokollsammelstelle
spt
  • int
  • Port
Der Quellport
  • 53
  • 0
  • 7680
  • 50006
  • 52068
  • Drittanbieter-Protokollsammelstelle
src
  • dynamic
  • IPv4
  • IPv6
Die Quell-IP
  • -
  • Drittanbieter-Protokollsammelstelle
srcEndpointGuid
  • string
-
Die GUID des Quellendpunkts, auf dem das Ereignis erkannt wurde
  • 11111111-1111-1111-1111-111111111111
  • Drittanbieter-Protokollsammelstelle
srcEndpointHostName
  • string
  • EndpointName
Der Hostname des Quellgeräts, auf dem das Ereignis erkannt wurde
  • PHILIPSIBE09
  • WHAM6WK8XG2
  • MacBook-Pro-del-Meno
  • Drittanbieter-Protokollsammelstelle
srcFilePath
  • string
  • FileFullPath
  • FileName
Der Dateipfad, der in einen anderen Pfad verschoben oder kopiert wird
  • \\\\cnva-apps\\megaclockprod\\traveler\\travelerprint.accdb
  • c:\\program files\\common files\\microsoft shared\\clicktorun\\officesvcmgrschedule.xml
  • q:\\a7_dbs\\a4_pkg\\a4_packaging.accde
  • Drittanbieter-Protokollsammelstelle
srcIpType
  • string
-
Der Quell-IP-Typ
  • Private
  • Drittanbieter-Protokollsammelstelle
srcLocation
  • string
-
Das Ursprungsland
  • Japan
  • Reserved
  • Drittanbieter-Protokollsammelstelle
srcZone
  • string
-
Die Ursprungszone der Sitzung
  • wan
  • dmz
  • undefined
  • TLC
  • Drittanbieter-Protokollsammelstelle
sslCertIssuerCommonName
  • string
-
Der allgemeine Name des Ausstellers
  • Microsoft Code Signing PCA 2011
  • Drittanbieter-Protokollsammelstelle
subLocationId
  • string
-
Die Unterstandort-ID
  • lz-0abcd123efg4567h
  • op-0abcd123efg4567h
  • wz-0abcd123efg4567h
  • Drittanbieter-Protokollsammelstelle
subLocationType
  • string
-
Der Unterstandorttyp
  • wavelength
  • outpost
  • localzone
  • Drittanbieter-Protokollsammelstelle
subnetzId
  • string
-
Die Subnetz-ID
  • subnet-01234567890abcdef
  • Drittanbieter-Protokollsammelstelle
suid
  • string
  • UserAccount
Der Benutzername oder das Postfach
  • root
  • NT AUTHORITY\SYSTEM
  • sample_email@trendmicro.com
  • Drittanbieter-Protokollsammelstelle
suser
  • dynamic
  • EmailSender
Der E-Mail-Absender
  • -
  • -
  • Drittanbieter-Protokollsammelstelle
tacticId
  • dynamic
  • Taktik
Die Liste der MITRE-Taktik-IDs
  • -
  • Drittanbieter-Protokollsammelstelle
Tags
  • dynamic
  • Technik
  • Taktik
Die erkannte Technik-ID basierend auf dem Alarmfilter
  • -
  • -
  • -
  • Alle Produkte
tcpFlags
  • int
-
Der Bitmaskenwert der FIN/SYN/RST/SYN-ACK TCP-Flags
  • 1
  • 2
  • 4
  • 18
  • Drittanbieter-Protokollsammelstelle
techniqueId
  • dynamic
  • Technik
Die von der Produktagent basierend auf einer Erkennungsregel erkannte Technik-ID
  • -
  • Drittanbieter-Protokollsammelstelle
tlsDetails
  • dynamic
-
Die TLS-Details
  • {"tlsVersion":"TLSv1.2","cipherSuite":"ECDHE-RSA-AES128-GCM-SHA256"}
  • Drittanbieter-Protokollsammelstelle
trafficPath
  • int
-
Die Nummer des Ausgangsverkehrspfads
  • 1
  • 2
  • 8
  • Drittanbieter-Protokollsammelstelle
urlCat
  • dynamic
-
Die angeforderte URL-Kategorie
  • -
  • -
  • -
  • -
  • Drittanbieter-Protokollsammelstelle
BenutzerAgent
  • string
  • CLICommand
Der Benutzeragent oder der Agent, über den die Anfrage gestellt wurde
  • signin.amazonaws.com
  • console.amazonaws.com
  • aws-cli/1.3.23 Python/2.7.6 Linux/2.6.18-164.el5
  • Drittanbieter-Protokollsammelstelle
userDomain
  • dynamic
  • EndpointName
  • DomainName
  • AccountDomain
Die Benutzer-Domäne
  • -
  • Drittanbieter-Protokollsammelstelle
Benutzeridentität
  • dynamic
-
Die Informationen über einen Benutzer, der eine Anfrage gestellt hat
  • {"type":"AWSService","invokedBy":"apigateway.amazonaws.com"}
  • {"type":"AWSService","invokedBy":"lambda.amazonaws.com"}
  • Drittanbieter-Protokollsammelstelle
uuid
  • string
-
Der eindeutige Schlüssel des Protokolleintrags
  • 11111111-1111-1111-1111-111111111111
  • Drittanbieter-Protokollsammelstelle
  • Alle Produkte
vendor
  • string
-
Der Gerätehersteller
  • Fortinet
  • Check Point
  • Palo Alto Networks
  • Microsoft
  • Drittanbieter-Protokollsammelstelle
vendorDeviceId
  • string
-
Die Geräte-ID
  • f334c467a471269d55564aa08421b751ae1d3bde
  • 00000000-0000-0000-0000-000000000000
  • Drittanbieter-Protokollsammelstelle
vendorLogId
  • string
-
Die Ereignisprotokoll-ID des Anbieters
  • 11
  • 211008192
  • 98
  • 1234567890-abcd-abcd-abcd-abcdef123456_1
  • Drittanbieter-Protokollsammelstelle
vendorParsed
  • dynamic
-
Das normalisierte Ereignisprotokoll (JSON-Format)
{"cefHeader": { "cefVersion": "0", "deviceVendor": "Palo Alto Networks","deviceProduct": "PAN-OS","deviceEventClassId": "Machine Learning found virus(599805)"},"cefExtension": "rt":".."}
  • Drittanbieter-Protokollsammelstelle
vendorRaw
  • string
-
Der ursprüngliche Ereignisprotokollstring
CEF:0|Palo Alto Networks|PAN-OS|10.2.9-h1|end|TRAFFIC|1|rt=Aug 12 2024 15:31:19 GMT deviceExternalId=021201072197 src=10.10.10.10 dst=10.10.10.11 sourceTranslatedAddress=0.0.0.0 destinationTranslatedAddress=0.0.0.0 cs1Label=Rule cs1=TLC-to-nat-trust suser= duser= app=ping cs3Label=Virtual System cs3=vsys1 cs4Label=Source Zone cs4=TLC cs5Label=Destination Zone cs5=nat-trust deviceInboundInterface=ethernet1/6 deviceOutboundInterface=ethernet1/8 cs6Label=LogProfile cs6=PA440_to_Panorama cn1Label=SessionID cn1=19120 cnt=1 spt=0 dpt=0 sourceTranslatedPort=0 destinationTranslatedPort=0 flexString1Label=Flags flexString1=0x100019 proto=icmp act=allow flexNumber1Label=Total bytes flexNumber1=98 in=98 out=0 cn2Label=Packets cn2=1
  • Drittanbieter-Protokollsammelstelle
vpcEndpointId
  • string
-
Der VPC-Endpunkt, über den Anfragen von einer VPC an einen anderen AWS-Dienst gestellt wurden
  • vpce-01234567890abcdef
  • Drittanbieter-Protokollsammelstelle
vpcId
  • string
-
Die VPC-ID
  • vpc-01234567890abcdef
  • Drittanbieter-Protokollsammelstelle
vsysName
  • string
-
Das virtuelle System der Sitzung
  • vsys1
  • root
  • vdom1
  • Drittanbieter-Protokollsammelstelle
winEventId
  • int
-
Die Windows-Ereignis-ID
  • 11
  • 4624
  • 4670
  • Drittanbieter-Protokollsammelstelle