フィールド名 |
一般フィールド |
説明 |
サンプル |
製品 |
---|---|---|---|---|
deviceType |
- |
ディスクドライブの種類 |
|
|
endpointGuid |
EndpointID |
イベントが検出されたエンドポイントのホストGUID |
|
|
endpointHostName |
EndpointName |
イベントが検出されたエンドポイントのホスト名 |
|
|
endpointIp |
|
イベントが検出されたエンドポイントのIPアドレス |
|
|
eventId |
- |
イベントの種類 |
- |
|
eventSubId |
- |
イベントのアクセスの種類 |
|
|
eventTime |
- |
エージェントがイベントを検出したときに記録された時間 |
|
|
hostName |
DomainName |
ドメイン名 |
|
|
integrityLevel |
- |
プロセスの整合性レベル |
- |
|
logonUser |
UserAccount |
ログオンユーザ名 |
|
|
objectAppName |
- |
AMSIイベントに関連するアプリの名前 |
|
|
objectCmd |
CLICommand |
対象プロセスのコマンドラインエントリ |
|
|
objectFileHashMd5 |
FileMD5 |
対象プロセスイメージまたは対象ファイルのmd5ハッシュ |
|
|
objectFileHashSha1 |
FileSHA1 |
対象プロセスイメージまたは対象ファイルのSHA1ハッシュ |
|
|
objectFileHashSha256 |
FileSHA2 |
対象プロセスイメージまたは対象ファイルのSHA256ハッシュ |
|
|
objectFilePath |
|
対象プロセスイメージまたは対象ファイルのファイルパスの場所 |
|
|
objectHostName |
DomainName |
インターネットイベントが検出されたサーバの名前 |
|
|
objectIntegrityLevel |
- |
対象プロセスの整合性レベル |
- |
|
objectIp |
|
インターネットイベントのIPアドレス |
|
|
objectIps |
|
インターネットイベントのIPアドレスリスト |
|
|
objectPid |
- |
対象プロセスのPID |
- |
|
objectPort |
Port |
インターネットイベントで使用されるポート番号 |
- |
|
objectProcessHashId |
- |
対象プロセスのFNV |
|
|
objectRawDataStr |
- |
AMSIイベントのデータ内容 |
|
|
objectRegistryData |
RegistryValueData |
レジストリ値のデータ |
|
|
objectRegistryKeyHandle |
RegistryKey |
レジストリキー |
|
|
objectRegistryValue |
RegistryValue |
レジストリ値の名前 |
|
|
objectSigner |
- |
オブジェクトプロセスまたはファイルの証明書署名者 |
|
|
objectSignerValid |
- |
証明書署名者の有効性 |
|
|
objectSubTrueType |
- |
ファイルオブジェクトの実際のサブタイプ |
|
|
objectTrueType |
- |
ファイルオブジェクトの実際のメジャータイプ |
|
|
objectUser |
UserAccount |
対象プロセスの所有者名/ログオンユーザ名 |
|
|
parentCmd |
CLICommand |
親プロセスのコマンドラインエントリ |
|
|
parentFileHashMd5 |
FileMD5 |
親プロセスのmd5ハッシュ |
|
|
parentFileHashSha1 |
FileSHA1 |
親プロセスのSHA1ハッシュ |
|
|
parentFileHashSha256 |
FileSHA2 |
親プロセスのSHA256ハッシュ |
|
|
parentFilePath |
|
親プロセスのファイルパスの場所 |
|
|
parentPid |
- |
親プロセスのPID |
|
|
pname |
- |
内部製品ID(廃止、productCodeを使用) |
|
|
processCmd |
CLICommand |
対象プロセスのコマンドラインエントリ |
|
|
processFileHashMd5 |
FileMD5 |
対象プロセスイメージのmd5ハッシュ |
|
|
processFileHashSha1 |
FileSHA1 |
対象プロセスイメージのSHA1ハッシュ |
|
|
processFileHashSha256 |
FileSHA2 |
対象プロセスイメージのSHA256ハッシュ |
|
|
processFilePath |
|
対象プロセスイメージのファイルパスの場所 |
|
|
processHashId |
- |
対象プロセスのFNV |
|
|
processName |
ProcessName |
イベントをトリガしたプロセスのイメージ名 |
|
|
processPid |
- |
対象プロセスのPID |
|
|
processUser |
UserAccount |
対象プロセスイメージの所有者名 |
|
|
rawDataStr |
- |
Windowsイベントの未加工コンテンツ |
|
|
request |
URL |
リクエストURL |
|
|
dpt |
Port |
ネットワーク接続の送信先ポート番号 |
- |
|
dst |
|
ネットワーク接続の送信先IPアドレス |
|
|
spt |
Port |
ネットワーク接続の送信元ポート番号 |
|
|
src |
|
ネットワーク接続の送信元アドレス |
|
|
srcFileHashMd5 |
FileMD5 |
ソースファイルのmd5ハッシュ |
|
|
srcFileHashSha1 |
FileSHA1 |
ソースファイルのSHA1ハッシュ |
|
|
srcFileHashSha256 |
FileSHA2 |
ソースファイルのSHA256ハッシュ |
|
|
srcFilePath |
|
ソースファイルのファイルパスの場所 |
|
|
tags |
Technique |
手法 IDがアラートフィルタに基づいてXDRによって検出されました。 |
|
|
uuid |
- |
ログの一意のキー |
|
|
winEventId |
- |
WindowsイベントのイベントID |
|
|
productCode |
- |
ログを送信した製品 |
|
|
filterRiskLevel |
- |
イベントの最上位のリスクレベル |
|
|
eventDataIpAddress |
- |
「イベントが正常にログオンされた」Windowsイベント4624のIPアドレス |
|
|
eventDataLogonType |
- |
Windowsイベント4624のログオンの種類で、「アカウントは正常にログオンしました」 |
|
|
eventDataScriptBlockText |
- |
Windowsイベント4104、スクリプトブロックテキストの作成 |
|
|
eventDataOperation |
- |
Windowsイベント11 |
|
|
objectBmData |
- |
BMイベントのデータ |
|
|
osDescription |
- |
OSバージョン |
|
|
receivedTime |
- |
XDRログを受信した時刻 |
|
|
製品 |
pnameの値 |
---|---|
Trend Micro Apex One (Windowsセキュリティエージェント) |
533 |
Trend Micro Apex One (Macセキュリティエージェント) |
620 |
Trend Micro Apex One (Deep Security Linux Agent) |
2200 |
Deep Security |
2200 |
Deep Security Virtual Appliance |
2201 |
Deep Security Relay |
2202 |
Deep Security Manager |
2203 |
Deep Security MANIFEST |
2211 |
Deep Security Relayのマニフェスト |
2212 |
Deep Securityルールのアップデート |
2213 |
Deep Security Smart Check 1 |
2214 |