欄位名稱
|
類型
|
一般欄位
|
說明
|
範例
|
產品
|
存取權限
|
|
-
|
訪問權限類型
|
|
|
行動
|
|
-
|
為減輕事件所採取的行動
|
|
|
actResult
|
|
-
|
操作結果
|
|
|
聚合計數
|
|
-
|
彙總事件的數量
|
|
|
appDexSha256
|
|
|
使用 SHA-256 編碼的應用程式 dex
|
|
|
應用程式群組
|
|
-
|
事件的應用程式類別
|
|
|
appIsSystem
|
|
-
|
該應用程式是否為系統應用程式
|
|
|
應用程式標籤
|
|
-
|
應用程式名稱
|
|
|
appPkgName
|
|
-
|
應用程式套件名稱
|
|
|
appPublicKeySha1
|
|
|
應用程式公鑰 (SHA-1)
|
|
|
應用程式大小
|
|
-
|
應用程式大小(以位元組為單位)
|
|
|
appVerCode
|
|
-
|
應用程式版本代碼
|
|
|
應用程式
|
|
-
|
所請求應用程式的名稱
|
|
|
aptCampaigns
|
|
-
|
相關的APT活動
|
|
|
aptRelated
|
|
-
|
該事件是否與APT有關
|
|
|
附件
|
|
-
|
關於電子郵件附件的資訊
|
|
|
attachmentFileHash
|
|
|
電子郵件附件的 SHA-1
|
|
|
attachmentFileHashMd5
|
|
|
附加檔案 (attachmentFileName) 的 MD5
|
|
|
attachmentFileHashSha1
|
|
|
附件檔案 (attachmentFileName) 的 SHA-1
|
|
|
attachmentFileHashSha256
|
|
|
附加檔案 (attachmentFileName) 的 SHA-256
|
|
|
attachmentFileHashes
|
|
-
|
電子郵件附件的 SHA-1
|
|
|
attachmentFileHashs
|
|
-
|
附件檔案的 SHA-1 雜湊值
|
|
|
attachmentFileName
|
|
|
附件的檔案名稱
|
|
|
附件檔案大小
|
|
-
|
電子郵件附件的檔案大小
|
|
|
附件檔案大小
|
|
-
|
電子郵件附件的檔案大小
|
|
|
attachmentFileTlshes
|
|
-
|
電子郵件附件的TLSH
|
|
|
attachmentFileTlshs
|
|
-
|
附件檔案的TLSH雜湊值
|
|
|
attachmentFileType
|
|
-
|
電子郵件附件的檔案類型
|
|
|
authType
|
|
-
|
授權類型
|
|
|
azId
|
|
-
|
虛擬機器可用性區域 ID
|
|
|
行為類別
|
|
-
|
匹配的政策類別
|
|
|
封鎖
|
|
-
|
封鎖類型
|
|
|
bmGroup
|
|
-
|
一對多資料結構
|
|
|
機器人指令
|
|
|
機器人指令
|
|
|
botUrl
|
|
|
機器人 URL
|
|
|
類別
|
|
-
|
事件類別
|
|
|
cccaDestination
|
|
|
目標網域、IP、URL 或收件者
|
|
|
cccaDestinationFormat
|
|
-
|
C&C 伺服器存取格式
|
|
|
ccca偵測
|
|
-
|
此日誌是否被識別為 C&C 回呼位址檢測
|
|
|
ccca偵測來源
|
|
-
|
定義此 CCCA 偵測規則的清單
|
|
|
ccca風險等級
|
|
-
|
與C&C伺服器相關的安全威脅行為者的嚴重性等級
|
-
|
|
censusMaturityValue
|
|
-
|
CENSUS 成熟度值
|
|
|
censusPrevalenceValue
|
|
-
|
CENSUS 普及率值
|
|
|
頻道
|
|
-
|
傳送所需 Windows 事件的通道
|
|
|
clientFlag
|
|
-
|
無論客戶端是來源還是目的地
|
|
|
clientIp
|
|
-
|
來源的 IP 位址
|
|
|
客戶狀態
|
|
-
|
事件發生時的客戶端狀態
|
|
|
cloudAccountId
|
|
-
|
雲端帳號 ID
|
|
|
雲端應用程式類別
|
|
-
|
雲端信譽評等服務中的事件類別
|
|
|
cloudAppName
|
|
-
|
雲端應用程式名稱
|
|
|
cloudMachineImageId
|
|
-
|
雲端機器映像 ID
|
|
|
cloudMachineImageName
|
|
-
|
雲端機器映像檔名稱
|
|
|
雲端提供者
|
|
-
|
雲端資產的服務提供者
|
|
|
cloudResourceDigest
|
|
-
|
雲端資源摘要
|
|
|
cloudResourceId
|
|
-
|
雲端資源 ID
|
|
|
cloudResourceTags
|
|
-
|
雲端資源標籤
|
|
|
cloudResourceType
|
|
-
|
雲端資源類型
|
|
|
cloudResourceVersion
|
|
-
|
雲端資源版本
|
|
|
cloudStorageName
|
|
-
|
雲端儲存名稱
|
|
|
clusterId
|
|
-
|
容器的叢集 ID
|
|
|
clusterName
|
|
-
|
容器的叢集名稱
|
|
|
計數
|
|
-
|
日誌總數
|
|
|
compressedFileHash
|
|
|
解壓縮檔案的 SHA-1
|
|
|
compressedFileHashSha256
|
|
|
壓縮可疑檔案的 SHA-256
|
|
|
compressedFileName
|
|
|
壓縮檔案的檔案名稱
|
|
|
壓縮檔案大小
|
|
-
|
解壓縮檔案的檔案大小
|
|
|
壓縮檔案類型
|
|
-
|
解壓縮檔案的檔案類型
|
|
|
電腦網域
|
|
-
|
電腦防護網域
|
|
|
containerId
|
|
-
|
Kubernetes 容器 ID
|
|
|
容器映像
|
|
-
|
Kubernetes 容器映像
|
|
|
containerImageDigest
|
|
-
|
Kubernetes 容器映像檔摘要
|
|
|
containerName
|
|
-
|
Kubernetes 容器名稱
|
|
|
correlationCat
|
|
-
|
相關性類別
|
|
|
自訂標籤
|
|
-
|
事件標籤
|
|
|
cve
|
|
-
|
CVE 識別碼
|
|
|
cves
|
|
-
|
與此過濾器相關的 CVE
|
|
|
dOSClass
|
|
-
|
目標裝置作業系統類別
|
|
|
dOSName
|
|
-
|
目標主機作業系統
|
|
|
dOSVendor
|
|
-
|
目標裝置作業系統供應商
|
|
|
dUser1
|
|
|
目的地的最新登入使用者
|
|
|
dacDeviceType
|
|
-
|
裝置類型
|
|
|
資料0
|
|
-
|
Deep Discovery Inspector 關聯日誌的值
|
|
|
data0Name
|
|
-
|
Deep Discovery Inspector 關聯日誌的名稱
|
|
|
data1
|
|
-
|
Deep Discovery Inspector 關聯日誌中繼資料
|
|
|
data1Name
|
|
-
|
Deep Discovery Inspector 關聯日誌的名稱
|
|
|
data2
|
|
-
|
Deep Discovery Inspector 關聯日誌的值
|
|
|
data2Name
|
|
-
|
Deep Discovery Inspector 關聯日誌的名稱
|
|
|
data3
|
|
-
|
Deep Discovery Inspector 關聯日誌的值
|
|
|
資料4
|
|
-
|
Deep Discovery Inspector 關聯日誌的值
|
|
|
dceArtifactActions
|
|
-
|
損害清除及復原引擎工件上執行的操作
|
|
|
dceHash1
|
|
-
|
趨勢科技安全威脅緩解伺服器是否需要日誌(趨勢科技安全威脅緩解伺服器已達生命週期終止)
|
|
|
dceHash2
|
|
-
|
趨勢科技安全威脅緩解伺服器是否需要日誌(趨勢科技安全威脅緩解伺服器已達生命週期終止)
|
|
|
denyListFileHash
|
|
|
沙箱可疑物件的 SHA-1
|
|
|
denyListFileHashSha256
|
|
-
|
使用者定義的可疑物件的 SHA-256
|
|
|
denyListHost
|
|
|
沙箱可疑物件的網域
|
|
|
denyListIp
|
|
|
沙箱可疑對象的 IP
|
|
|
拒絕清單請求
|
|
-
|
封鎖清單事件請求
|
|
|
拒絕清單類型
|
|
-
|
封鎖清單類型
|
|
|
destinationPath
|
|
-
|
包含數位資產或頻道的檔案的預定目的地
|
|
|
偵測到的動作
|
|
-
|
對檢測到的工件執行的操作
|
|
|
偵測到的備份工件
|
|
-
|
有關檢測到的工件的資訊
|
|
|
偵測到的備份資料夾
|
|
-
|
檢測到的備份資料夾的資料夾路徑
|
|
|
偵測到的模式
|
|
-
|
檢測到的模式
|
|
|
detectionAggregationId
|
|
-
|
檢測日誌和工件的關聯鍵
|
|
|
檢測詳情
|
|
-
|
每個事件類型的詳細資訊
|
|
|
偵測引擎版本
|
|
-
|
偵測引擎版本
|
|
|
檢測名稱
|
|
-
|
檢測的一般名稱
|
|
|
檢測類型
|
|
-
|
偵測類型
|
|
|
裝置方向
|
|
-
|
裝置方向(如果來源 IP 位於由 Deep Discovery Inspector 監控的內部網路中,則標記為輸出。所有其他情況均標記為輸入。內部到內部也標記為輸出。)
|
|
|
deviceGUID
|
|
-
|
報告檢測的代理程式的 GUID
|
|
|
deviceMacAddress
|
|
-
|
裝置 MAC 位址
|
|
|
deviceModel
|
|
-
|
裝置型號
|
|
|
devicePayloadId
|
|
-
|
裝置有效負載 ID
|
|
|
deviceSerial
|
|
-
|
裝置序號 ID
|
|
|
dhost
|
|
|
目的地主機名稱
|
|
|
方向
|
|
-
|
方向
|
|
|
diskPartitionId
|
|
-
|
雲端磁碟分割區 ID
|
|
|
dmac
|
|
-
|
目標 IP (dest_ip) 的 MAC 位址
|
|
|
網域名稱
|
|
|
檢測到的網域名稱
|
|
|
dpt
|
|
|
目標通訊埠
|
|
|
目標
|
|
|
目標 IP
|
|
|
dstEquipmentId
|
|
-
|
目的地 IMEI
|
|
|
dstFamily
|
|
-
|
目標裝置家長防護
|
|
|
dstGroup
|
|
-
|
由目的地管理員定義的群組名稱
|
|
|
dstLocation
|
|
-
|
目的地國家
|
|
|
dstSubscriberDirNum
|
|
-
|
目的地 MSISDN
|
|
|
dstSubscriberId
|
|
-
|
目的地IMSI
|
|
|
dstType
|
|
-
|
目的裝置類型
|
|
|
dstZone
|
|
-
|
由目的地管理員定義的網路區域
|
|
|
duser
|
|
|
電子郵件收件者
|
|
|
dvc
|
|
-
|
Deep Discovery Inspector 設備 IP 位址
|
|
|
dvchost
|
|
-
|
安裝了趨勢科技產品的電腦防護
|
|
|
endpointGUID
|
|
|
報告檢測的代理程式的 GUID
|
|
|
endpointHostName
|
|
|
端點主機名或偵測到事件的節點
|
|
|
endpointIp
|
|
|
端點上偵測到事件的 IP 位址
|
|
|
endpointMacAddress
|
|
-
|
端點 MAC 位址
|
|
|
端點模型
|
|
-
|
行動裝置型號
|
|
|
engType
|
|
-
|
引擎類型
|
|
|
英文版本
|
|
-
|
引擎版本
|
|
|
引擎操作
|
|
-
|
引擎事件的操作
|
|
|
事件類別
|
|
-
|
事件類別
|
|
|
eventId
|
|
-
|
每個產品日誌中的事件 ID
|
|
|
eventName
|
|
-
|
事件類型
|
|
|
事件子類
|
|
-
|
子事件類別
|
|
|
eventSubId
|
|
-
|
訪問類型
|
|
|
eventSubName
|
|
-
|
事件類型子名稱
|
|
|
額外資訊
|
|
-
|
網路應用程式名稱
|
|
|
檔案建立
|
|
-
|
檔案建立日期
|
|
|
fileDesc
|
|
-
|
檔案描述
|
|
|
fileExt
|
|
-
|
可疑檔案的副檔名
|
|
|
fileHash
|
|
|
觸發規則或政策的檔案的 SHA-1
|
|
|
fileHashMd5
|
|
|
該檔案的 MD5
|
|
|
fileHashSha256
|
|
|
檔案 (fileName) 的 SHA-256
|
|
|
檔案名稱
|
|
|
檔案名稱
|
|
|
檔案操作
|
|
-
|
檔案的操作
|
|
|
filePath
|
|
|
檔案路徑不包含檔案名稱
|
|
|
檔案路徑名稱
|
|
|
檔案路徑與檔案名稱
|
|
|
檔案大小
|
|
-
|
可疑檔案的檔案大小
|
|
|
fileType
|
|
-
|
可疑檔案的檔案類型
|
|
|
fileVer
|
|
-
|
檔案版本
|
|
|
filterName
|
|
-
|
篩選器名稱
|
|
|
篩選風險等級
|
|
-
|
事件的最高層級過濾風險
|
|
|
filterType
|
|
-
|
篩選器類型
|
|
|
韌體
|
|
-
|
Deep Discovery Inspector 韌體版本
|
|
|
firstAct
|
|
-
|
第一次中毒處理行動
|
|
|
firstActResult
|
|
-
|
第一次中毒處理行動結果
|
|
|
首次發現
|
|
-
|
XDR 日誌首次出現
|
|
|
flowId
|
|
-
|
連線 ID
|
|
|
forensicFileHash
|
|
-
|
法證資料防護檔案的雜湊值
|
|
|
forensicFilePath
|
|
-
|
法證檔案的檔案路徑(當資料外洩防護政策被觸發時,檔案會被已加密並複製到 OfficeScan 伺服器進行事後分析。)
|
|
|
ftpUser
|
|
-
|
FTP 登入使用者名稱
|
|
|
完整路徑
|
|
|
檔案路徑和檔案名稱的組合
|
|
|
群組
|
|
-
|
OSSEC 規則組名稱
|
|
|
hasdtasres
|
|
-
|
日誌是否包含來自沙箱的報告
|
|
|
highlightMailMsgSubject
|
|
-
|
電子郵件主旨
|
|
|
highlightedFileHashes
|
|
|
突出顯示檔案的 SHA-1 雜湊值
|
|
|
highlightedFileName
|
|
-
|
可疑附件的檔案名稱
|
|
|
hostName
|
|
|
客戶主機的電腦名稱(由 Deep Discovery Inspector 偵測到的可疑 URL 的主機名稱)
|
|
|
主機嚴重性
|
|
-
|
安全威脅的嚴重性(特定於 interestedIp)
|
|
|
hotFix
|
|
-
|
已套用的 Deep Discovery Inspector HotFix 版本
|
|
|
httpReferer
|
|
|
HTTP 來源
|
|
|
httpRespContentType
|
|
-
|
HTTP 回應資料內容類型
|
|
|
httpXForwardedFor
|
|
-
|
HTTP X-Forwarded-For 標頭
|
|
|
icmpCode
|
|
-
|
ICMP 通訊協定代碼欄位
|
|
|
icmpType
|
|
-
|
ICMP 通訊協定類型
|
|
|
instanceId
|
|
-
|
實例的 ID 表示元雲端或資料中心 VM
|
|
|
instanceName
|
|
-
|
指示元雲端或資料中心虛擬機的實例名稱
|
|
|
完整性等級
|
|
-
|
進程的完整性級別
|
|
|
感興趣的群組
|
|
-
|
與使用者定義的來源 IP 或目標 IP 關聯的網路群組
|
|
|
感興趣的主機
|
|
|
端點主機名稱(例如,如果內部網路主機訪問可疑的網路主機,內部網路主機是 "peerHost",而網路主機是 "interestedHost")
|
|
|
interestedIp
|
|
|
感興趣主機的 IP
|
|
|
interestedMacAddress
|
|
-
|
日誌擁有者 MAC 位址
|
|
|
ircChannelName
|
|
-
|
IRC 頻道名稱
|
|
|
ircUserName
|
|
-
|
IRC 使用者名稱
|
|
|
isEntity
|
|
-
|
當前實體(或變更/修改後)
|
|
|
isHidden
|
|
-
|
是否偵測日誌產生了灰色規則匹配
|
|
|
isPrivateApp
|
|
-
|
請求的應用程式是否為私人
|
|
|
isProxy
|
|
-
|
是否為 Proxy
|
|
|
isRetroScan
|
|
-
|
事件是否符合安全分析引擎篩選條件
|
|
|
ja3Hash
|
|
-
|
通過網路感測器或裝置檢測到的 SSL/TLS 客戶端應用程式的指紋
|
|
|
ja3sHash
|
|
-
|
通過網路感測器或裝置檢測到的 SSL/TLS 伺服器應用程式指紋
|
|
|
k8sNamespace
|
|
-
|
容器的 Kubernetes 命名空間
|
|
|
k8sPodId
|
|
-
|
容器的 Kubernetes pod ID
|
|
|
k8sPodName
|
|
-
|
容器的 Kubernetes pod 名稱
|
|
|
上次見到
|
|
-
|
上次出現 XDR 日誌的時間
|
|
|
日誌金鑰
|
|
-
|
事件的唯一鍵
|
|
|
logReceivedTime
|
|
-
|
接收 XDR 日誌的時間
|
|
|
登入用戶
|
|
-
|
遙測事件符合安全分析引擎篩選條件,logonUsers 儲存原始事件的 logonUsers 值
|
|
|
mDevice
|
|
-
|
來源 IP
|
|
|
mDeviceGUID
|
|
-
|
代理主機的 GUID
|
|
|
郵件傳送時間
|
|
-
|
郵件傳送時間
|
|
|
mailFolder
|
|
-
|
電子郵件資料夾名稱
|
|
|
mailMsgId
|
|
-
|
電子郵件的網路訊息 ID
|
|
|
郵件訊息主旨
|
|
|
電子郵件主旨
|
|
|
mailReceivedTime
|
|
-
|
接收郵件的時間戳
|
-
|
|
mailSmtpFromAddresses
|
|
-
|
寄件者的信封地址
|
|
|
mailSmtpHelo
|
|
-
|
使用 SMTP HELO 命令的電子郵件伺服器的網域名稱
|
|
|
mailSmtpOriginalRecipients
|
|
-
|
原始收件人的信封地址
|
|
|
mailSmtpRecipients
|
|
-
|
當前收件人的信封地址
|
|
|
mailSmtpTls
|
|
-
|
SMTP TLS 版本
|
|
|
mailUniqueId
|
|
-
|
電子郵件的唯一 ID
|
|
|
郵箱
|
|
-
|
受趨勢科技保護的郵箱
|
|
|
主要病毒類型
|
|
-
|
病毒類型
|
|
|
malDst
|
|
-
|
惡意程式感染目標
|
|
|
malFamily
|
|
-
|
安全威脅家長防護
|
|
|
malName
|
|
-
|
檢測到的惡意程式名稱
|
|
|
malSrc
|
|
|
惡意程式感染來源
|
|
|
malSubType
|
|
-
|
子病毒類型
|
|
|
malType
|
|
-
|
網路內容關聯引擎規則的風險類型
|
|
|
malTypeGroup
|
|
-
|
網路內容關聯引擎規則的風險類型組別
|
|
|
匹配內容
|
|
-
|
一對多資料結構
|
|
|
mimeType
|
|
-
|
回應主體的 MIME 類型或內容類型
|
|
|
次要病毒類型
|
|
-
|
次要病毒類型
|
|
|
mitigationTaskId
|
|
-
|
唯一的 ID 來識別緩解請求
|
|
|
mitreMapping
|
|
-
|
MITRE 標籤
|
|
|
mitre版本
|
|
-
|
MITRE 版本
|
|
|
moduleScanType
|
|
-
|
模組掃瞄類型
|
|
|
mpname
|
|
-
|
管理產品名稱
|
|
|
mpver
|
|
-
|
產品版本
|
|
|
msgAct
|
|
-
|
訊息動作
|
|
|
msgId
|
|
|
網路訊息 ID
|
|
|
msgTOCUuid
|
|
-
|
電子郵件唯一 ID
|
|
|
msgUuid
|
|
-
|
唯一的電子郵件ID
|
|
|
msgUuidChain
|
|
-
|
訊息 UUID 鏈
|
|
|
netBiosDomainName
|
|
|
NetBIOS 網域名稱
|
|
|
物件操作
|
|
-
|
物件處理動作
|
|
|
objectApiName
|
|
-
|
API 名稱
|
|
|
objectArtifactIds
|
|
-
|
由 objectAction 生成的工件 ID
|
|
|
物件屬性
|
|
-
|
物件屬性
|
|
|
objectCmd
|
|
|
物件處理命令行
|
|
|
objectEntityName
|
|
-
|
物件實體名稱
|
|
|
objectFileAccess
|
|
-
|
物件檔案存取詳細資料
|
|
|
物件檔案建立
|
|
-
|
物件建立的 UTC 時間
|
|
|
objectFileHashMd5
|
|
|
物件的 MD5
|
|
|
objectFileHashSha1
|
|
|
objectFilePath 物件的 SHA-1
|
|
|
objectFileHashSha256
|
|
|
物件 (objectFilePath) 的 SHA-256
|
|
|
objectFileModified
|
|
-
|
物件被修改的 UTC 時間
|
-
|
|
objectFileName
|
|
|
物件檔案名稱
|
|
|
objectFilePath
|
|
|
目標處理影像或目標檔案的檔案路徑
|
|
|
objectFirstRecorded
|
|
-
|
該物件首次出現的時間
|
-
|
|
objectId
|
|
-
|
物件的 UUID
|
|
|
objectIp
|
|
|
網域的 IP 位址
|
|
|
objectName
|
|
-
|
物件檔案或程序的基本名稱
|
|
|
objectPayloadFileHashSha1
|
|
|
物件有效負載檔案的 SHA-1
|
-
|
|
objectPipeName
|
|
-
|
物件管道名稱
|
|
|
物件註冊資料
|
|
|
登錄資料內容
|
|
|
objectRegistryKeyHandle
|
|
|
登錄機碼路徑
|
|
|
objectRegistryRoot
|
|
-
|
物件註冊表根機碼的名稱
|
|
|
objectRegistryValue
|
|
|
登錄值名稱
|
|
|
物件簽署者
|
|
-
|
物件處理程序簽署者清單
|
|
|
objectSignerFlagsAdhoc
|
|
-
|
物件處理簽章臨時標誌列表
|
-
|
|
objectSignerFlagsLibValid
|
|
-
|
物件處理簽章庫驗證標誌列表
|
-
|
|
objectSignerFlagsRuntime
|
|
-
|
物件處理簽章執行時標誌列表
|
-
|
|
objectSignerValid
|
|
-
|
每個對象處理的簽署者是否有效
|
-
|
|
objectSubType
|
|
-
|
政策事件的子類型(當政策事件有子類型時顯示)
|
|
|
目標物件處理程序
|
|
-
|
目標程序執行 API 的檔案路徑
|
|
|
物件類型
|
|
-
|
物件類型
|
|
|
objectUser
|
|
|
目標程序的擁有者名稱或登入的使用者名稱
|
|
|
objectUserDomain
|
|
-
|
目標進程的擁有者域
|
|
|
oldFileHash
|
|
|
目標處理影像或目標檔案的 SHA-1(來自 IM 事件的 wasEntity)
|
|
|
線上
|
|
-
|
端點是否在線
|
|
|
orgId
|
|
-
|
組織 ID
|
|
|
originEventSourceType
|
|
-
|
原始事件的事件來源類型符合安全分析引擎篩選條件
|
|
|
originUUID
|
|
-
|
與安全分析引擎篩選條件匹配的原始事件的 UUID
|
|
|
originalFileHashes
|
|
|
原始檔案的雜湊值
|
|
|
originalFilePaths
|
|
|
原始檔案的路徑
|
|
|
osName
|
|
-
|
主機作業系統
|
|
|
osVer
|
|
-
|
作業系統版本
|
|
|
輸出
|
|
-
|
IP資料包長度(以位元組為單位)
|
|
|
overSsl
|
|
-
|
是否由 SSL 解密流觸發事件(僅在支援 SSL 檢查時顯示)
|
|
|
pAttackPhase
|
|
-
|
主要攻擊階段的類別
|
|
|
pComp
|
|
-
|
做出檢測的元件
|
|
|
pTags
|
|
-
|
事件標記系統
|
|
|
parentCmd
|
|
|
主體父程序的命令行
|
|
|
parentFileHashMd5
|
|
|
主父程序的 MD5
|
|
|
parentFileHashSha1
|
|
|
主體父程序的 SHA-1
|
|
|
parentFileHashSha256
|
|
|
主體父程序的 SHA-256
|
|
|
parentFilePath
|
|
|
父程序的完整檔案路徑
|
|
|
parentHashId
|
|
-
|
父程序的FNV
|
|
|
parentIntegrityLevel
|
|
-
|
父程序的完整性級別
|
|
|
parentName
|
|
-
|
父程序的映像名稱
|
|
|
parentPayloadSigner
|
|
-
|
父程序有效載荷的簽名者名稱列表
|
|
|
parentPayloadSignerFlagsAdhoc
|
|
-
|
父程序有效負載簽章臨時標誌列表
|
-
|
|
parentPayloadSignerFlagsLibValid
|
|
-
|
父程序有效負載簽章庫驗證標誌列表
|
-
|
|
parentPayloadSignerFlagsRuntime
|
|
-
|
父程序有效負載簽章運行時標誌列表
|
-
|
|
parentPayloadSignerValid
|
|
-
|
父程序有效負載的每個簽名者是否有效
|
-
|
|
parentPid
|
|
-
|
父程序的 PID
|
-
|
|
parentSigner
|
|
-
|
父程序的簽署者
|
|
|
parentSignerFlagsAdhoc
|
|
-
|
父程序簽章臨時標誌列表
|
-
|
|
parentSignerFlagsLibValid
|
|
-
|
父程序簽章庫驗證標誌列表
|
-
|
|
parentSignerFlagsRuntime
|
|
-
|
父程序簽章執行時標誌列表
|
-
|
|
parentSignerValid
|
|
-
|
父程序的每個簽署者是否有效
|
-
|
|
父使用者
|
|
-
|
父程序的帳號名稱
|
|
|
parentUserDomain
|
|
-
|
父程序的網域名稱
|
|
|
patType
|
|
-
|
病毒碼類型
|
|
|
patVer
|
|
-
|
行為模式的版本
|
|
|
pcapUUID
|
|
-
|
PCAP 檔案 UUID
|
|
|
peerEndpointGUID
|
|
-
|
代理對等主機的端點 GUID
|
|
|
同儕群組
|
|
-
|
對等 IP 群組
|
|
|
對等主機
|
|
|
對等 IP 的主機名稱
|
|
|
peerIp
|
|
|
對等主機的 IP
|
|
|
pname
|
|
-
|
內部產品 ID
|
|
|
policyId
|
|
-
|
事件檢測到的策略識別碼
|
|
|
policyName
|
|
-
|
觸發的政策名稱
|
|
|
政策範本
|
|
-
|
一對多資料結構
|
|
|
policyTreePath
|
|
-
|
政策樹路徑
|
|
|
policyUuid
|
|
-
|
雲端存取或風險控制政策的 UUID,或指示全域已封鎖/核可的 URL 清單規則的硬編碼字串
|
|
|
潛在風險
|
|
-
|
是否存在潛在風險
|
|
|
principalName
|
|
-
|
用於登入 Proxy 的使用者主體名稱
|
|
|
處理動作
|
|
-
|
進程操作
|
|
|
processArtifactIds
|
|
-
|
由 processAction 生成的工件 ID
|
|
|
processCmd
|
|
|
主體進程命令行
|
|
|
processFileCreation
|
|
-
|
物件建立的 Unix 時間
|
|
|
processFileHashMd5
|
|
|
主體進程的 MD5
|
|
|
processFileHashSha1
|
|
|
主體進程的 SHA-1
|
|
|
processFileHashSha256
|
|
|
主體進程的 SHA-256
|
|
|
processFilePath
|
|
|
主體程序的檔案路徑
|
|
|
processHashId
|
|
-
|
主體進程的 FNV
|
|
|
processImageFileNames
|
|
-
|
檢測到的備份工件的處理影像檔案名稱
|
|
|
processImagePath
|
|
-
|
由檔案事件觸發的程序
|
|
|
processLaunchTime
|
|
-
|
啟動主體進程的時間
|
|
|
processName
|
|
|
觸發事件的進程映像名稱
|
|
|
processPayloadSigner
|
|
-
|
程序有效負載的簽名者名稱列表
|
|
|
processPayloadSignerFlagsAdhoc
|
|
-
|
進程有效負載簽章臨時標誌列表
|
-
|
|
processPayloadSignerFlagsLibValid
|
|
-
|
進程有效負載簽章庫驗證標誌列表
|
-
|
|
processPayloadSignerFlagsRuntime
|
|
-
|
進程有效負載簽章運行時標誌列表
|
-
|
|
processPayloadSignerValid
|
|
-
|
每個處理程序有效負載的簽署者是否有效
|
-
|
|
processPid
|
|
-
|
主體進程的 PID
|
-
|
|
processPkgName
|
|
-
|
程序包名稱
|
|
|
processSigner
|
|
-
|
主體程序的簽署者名稱列表
|
|
|
processSignerFlagsAdhoc
|
|
-
|
進程簽章臨時標誌列表
|
-
|
|
processSignerFlagsLibValid
|
|
-
|
進程簽章庫驗證標誌列表
|
-
|
|
processSignerFlagsRuntime
|
|
-
|
進程簽章運行時標誌列表
|
-
|
|
處理使用者
|
|
|
進程或文件創建者的使用者名稱
|
|
|
處理使用者網域
|
|
-
|
主體處理影像的擁有者網域
|
|
|
productCode
|
|
-
|
內部產品代碼
|
|
|
設定檔
|
|
-
|
觸發的安全威脅防護範本或資料外洩防護設定檔的名稱
|
|
|
proto
|
|
-
|
被利用的層網路通訊協定
|
|
|
protoFlag
|
|
-
|
資料防護標記
|
|
|
版本
|
|
-
|
產品版本
|
|
|
quarantineFileName
|
|
-
|
被隔離物件的檔案路徑
|
|
|
quarantineFilePath
|
|
-
|
OfficeScan 伺服器的隔離檔案檔案路徑(隔離檔案已加密並複製到 OfficeScan 伺服器以進行事後分析。)
|
-
|
|
隔離類型
|
|
-
|
隔離區的描述性名稱
|
|
|
評分
|
|
-
|
可信度等級
|
|
|
rawDstIp
|
|
|
目標 IP 無替換
|
|
|
rawDstPort
|
|
|
目標通訊埠無替換
|
|
|
rawSrcIp
|
|
|
來源 IP 無替換
|
|
|
rawSrcPort
|
|
|
來源通訊埠未替換
|
|
|
地區代碼
|
|
-
|
AWS 區域代碼
|
|
|
regionId
|
|
-
|
雲端資產區域
|
|
|
備註
|
|
-
|
其他資訊
|
|
|
報告GUID
|
|
-
|
Workbench 的 GUID 用於請求報告頁面資料
|
|
|
請求
|
|
|
顯著的網址
|
|
|
requestBase
|
|
|
請求 URL 的網域
|
|
|
requestClientApplication
|
|
-
|
通訊協定使用者代理資訊
|
|
|
requestMethod
|
|
-
|
網路通訊協定請求方法
|
|
|
respCode
|
|
-
|
網路通訊協定回應碼
|
|
|
重寫的URL
|
|
-
|
重寫的 URL
|
|
|
風險信心水平
|
|
-
|
風險信心水平
|
|
|
風險等級
|
|
-
|
風險等級
|
|
|
rozRating
|
|
-
|
整體沙箱評分
|
|
|
rtDate
|
|
-
|
日誌生成日期
|
|
|
rtWeekDay
|
|
-
|
日誌生成的工作日
|
|
|
ruleId
|
|
-
|
規則 ID
|
|
|
ruleId64
|
|
-
|
IPS 規則 ID
|
|
|
ruleIdStr
|
|
-
|
規則 ID
|
|
|
規則名稱
|
|
-
|
觸發事件的規則名稱
|
|
|
ruleSetId
|
|
-
|
規則集 ID
|
|
|
規則集名稱
|
|
-
|
規則集名稱
|
|
|
規則類型
|
|
-
|
訪問規則類型
|
|
|
ruleUuid
|
|
-
|
數位疫苗的簽章 UUID
|
|
|
ruleVer
|
|
-
|
規則版本
|
|
|
sAttackPhase
|
|
-
|
第二攻擊階段的類別
|
|
|
sOSClass
|
|
-
|
來源裝置作業系統類別
|
|
|
sOSName
|
|
-
|
來源作業系統
|
|
|
sOSVendor
|
|
-
|
來源裝置作業系統供應商
|
|
|
使用者1
|
|
|
來源的最新登入使用者
|
|
|
掃描時間
|
|
-
|
郵件掃瞄時間
|
-
|
|
掃描類型
|
|
-
|
掃瞄類型
|
|
|
schemaVersion
|
|
-
|
架構版本
|
|
|
secondAct
|
|
-
|
第二個中毒處理行動
|
|
|
secondActResult
|
|
-
|
第二次中毒處理行動的結果
|
|
|
發件人
|
|
-
|
漫遊數據用戶或網路流量經過的閘道
|
|
|
senderGUID
|
|
-
|
發件者 GUID
|
|
|
senderIp
|
|
-
|
發件者 IP
|
|
|
會話結束
|
|
-
|
會話結束時間(以秒為單位)
|
|
|
sessionStart
|
|
-
|
會話開始時間(以秒為單位)
|
|
|
嚴重性
|
|
-
|
事件的嚴重性
|
|
|
shost
|
|
|
來源主機名稱
|
|
|
簽署者
|
|
-
|
檔案的簽署者
|
|
|
smac
|
|
-
|
來源 MAC 位址
|
|
|
smbSharedName
|
|
-
|
伺服器中包含要開啟檔案的共享資料夾名稱
|
|
|
來源類型
|
|
-
|
來源類型
|
|
|
存儲過程
|
|
-
|
OSSEC 程式名稱
|
|
|
spt
|
|
|
來源通訊埠
|
|
|
src
|
|
|
來源 IP
|
|
|
srcEquipmentId
|
|
-
|
來源 IMEI
|
|
|
srcFamily
|
|
-
|
來源裝置家長防護
|
|
|
srcFileHashMd5
|
|
|
來源檔案的 MD5
|
-
|
|
srcFileHashSha1
|
|
|
來源檔案的 SHA-1
|
-
|
|
srcFileHashSha256
|
|
|
來源檔案的 SHA-256
|
-
|
|
srcFilePath
|
|
|
來源檔案路徑
|
|
|
srcGroup
|
|
-
|
由來源管理員定義的群組名稱
|
|
|
srcLocation
|
|
-
|
來源國家
|
|
|
srcSubscriberDirNum
|
|
-
|
來源 MSISDN
|
|
|
srcSubscriberId
|
|
-
|
來源 IMSI
|
|
|
srcType
|
|
-
|
來源裝置類型
|
|
|
srcZone
|
|
-
|
由來源管理員定義的網路區域
|
|
|
sslCertCommonName
|
|
|
主體通用名稱
|
|
|
sslCertIssuerCommonName
|
|
-
|
發行者通用名稱
|
|
|
sslCertIssuerOrgName
|
|
-
|
發行者組織名稱
|
|
|
sslCertOrgName
|
|
-
|
主體組織名稱
|
|
|
subRuleId
|
|
-
|
子規則 ID
|
|
|
子規則名稱
|
|
-
|
子規則名稱
|
|
|
suid
|
|
|
使用者名稱或信箱
|
|
|
suser
|
|
|
電子郵寄件者
|
|
|
可疑物件
|
|
-
|
匹配的可疑物件
|
|
|
可疑物件類型
|
|
-
|
匹配的可疑物件類型
|
|
|
tacticId
|
|
|
MITRE 策略 ID 清單
|
|
|
標籤
|
|
|
根據警報篩選器檢測到的技術 ID
|
|
|
目標
|
|
-
|
行為的目標對象
|
|
|
目標分享
|
|
|
主體州或省(適用於 HTTPS),共享資料夾(適用於 SMB)
|
|
|
目標類型
|
|
-
|
目標物件類型
|
|
|
techniqueId
|
|
|
根據偵測規則由產品代理偵測到的技術 ID
|
-
|
|
threatName
|
|
-
|
安全威脅名稱
|
|
|
威脅名稱
|
|
-
|
相關的威脅
|
|
|
threatType
|
|
-
|
日誌安全威脅類型
|
|
|
觸發
|
|
-
|
動作觸發器
|
|
|
urlCat
|
|
-
|
請求的 URL 類別
|
|
|
使用者部門
|
|
-
|
使用者部門
|
|
|
userDomain
|
|
|
使用者網域
|
|
|
userDomains
|
|
-
|
遙測事件符合安全分析引擎篩選條件,userDomains 儲存原始事件的 userDomains 值
|
|
|
uuid
|
|
-
|
日誌的唯一鍵
|
|
|
廠商
|
|
-
|
裝置供應商
|
|
|
vpcId
|
|
-
|
包含雲端資產的虛擬私有雲
|
|
|
vsysName
|
|
-
|
會話的Palo Alto Networks虛擬系統
|
|
|
wasEntity
|
|
-
|
變更/修改前的實體
|
|
|
winEventId
|
|
-
|
Windows 事件 ID
|
|
|
檢視次數: