欄位名稱
|
類型
|
一般欄位
|
說明
|
範例
|
產品
|
存取權限
|
|
-
|
訪問權限類型
|
|
|
行動
|
|
-
|
為減輕事件所採取的行動
|
|
|
actResult
|
|
-
|
操作結果
|
|
|
聚合函數
|
|
-
|
度量聚合器
|
|
|
聚合單位
|
|
-
|
公制單位
|
|
|
聚合計數
|
|
-
|
彙總事件的數量
|
|
|
appDexSha256
|
|
|
使用 SHA-256 編碼的應用程式 dex
|
|
|
應用程式群組
|
|
-
|
事件的應用程式類別
|
|
|
appIsSystem
|
|
-
|
該應用程式是否為系統應用程式
|
|
|
應用程式標籤
|
|
-
|
應用程式名稱
|
|
|
appPkgName
|
|
-
|
應用程式套件名稱
|
|
|
appPublicKeySha1
|
|
|
應用程式公鑰 (SHA-1)
|
|
|
應用程式大小
|
|
-
|
應用程式大小(以位元組為單位)
|
|
|
appVerCode
|
|
-
|
應用程式版本代碼
|
|
|
應用程式
|
|
-
|
所請求應用程式的名稱
|
|
|
aptCampaigns
|
|
-
|
相關的APT活動
|
|
|
aptRelated
|
|
-
|
該事件是否與APT有關
|
|
|
附件
|
|
-
|
關於電子郵件附件的資訊
|
|
|
attachmentFileHash
|
|
|
電子郵件附件的 SHA-1
|
|
|
attachmentFileHashMd5
|
|
|
附加檔案 (attachementFileName) 的 MD5
|
|
|
attachmentFileHashSha1
|
|
|
附件檔案 (attachmentFileName) 的 SHA-1
|
|
|
attachmentFileHashSha256
|
|
|
附加檔案 (attachmentFileName) 的 SHA-256
|
|
|
attachmentFileHashes
|
|
-
|
電子郵件附件的 SHA-1
|
|
|
attachmentFileHashs
|
|
-
|
附件檔案的 SHA-1 雜湊值
|
|
|
attachmentFileName
|
|
|
附件的檔案名稱
|
|
|
附件檔案大小
|
|
-
|
電子郵件附件的檔案大小
|
|
|
附件檔案大小
|
|
-
|
電子郵件附件的檔案大小
|
|
|
attachmentFileTlshes
|
|
-
|
電子郵件附件的TLSH
|
|
|
attachmentFileTlshs
|
|
-
|
附件檔案的TLSH雜湊值
|
|
|
attachmentFileType
|
|
-
|
電子郵件附件的檔案類型
|
|
|
authType
|
|
-
|
授權類型
|
|
|
azId
|
|
-
|
虛擬機器可用性區域 ID
|
|
|
行為類別
|
|
-
|
匹配的政策類別
|
|
|
封鎖
|
|
-
|
封鎖類型
|
|
|
bmGroup
|
|
-
|
一對多資料結構
|
|
|
機器人指令
|
|
|
機器人指令
|
|
|
botUrl
|
|
|
機器人 URL
|
|
|
類別
|
|
-
|
事件類別
|
|
|
cccaDestination
|
|
|
目標網域、IP、URL 或收件者
|
|
|
cccaDestinationFormat
|
|
-
|
C&C 伺服器存取格式
|
|
|
ccca偵測
|
|
-
|
此日誌是否被識別為 C&C 回呼位址檢測
|
|
|
ccca偵測來源
|
|
-
|
哪個清單定義此 CCCA 偵測規則
|
|
|
ccca風險等級
|
|
-
|
與C&C伺服器相關的安全威脅行為者的嚴重性等級
|
|
|
censusMaturityValue
|
|
-
|
CENSUS 成熟度值
|
|
|
censusPrevalenceValue
|
|
-
|
CENSUS 普及率值
|
|
|
頻道
|
|
-
|
傳送所需 Windows 事件的通道
|
|
|
clientFlag
|
|
-
|
無論客戶端是來源還是目的地
|
|
|
clientIp
|
|
-
|
來源的 IP 位址
|
|
|
客戶狀態
|
|
-
|
事件發生時的客戶端狀態
|
|
|
cloudAccountId
|
|
-
|
AWS 雲端帳號 ID、Google Cloud 產品 ID 或 Azure 訂閱 ID
|
|
|
雲端應用程式類別
|
|
-
|
雲端信譽評等服務中的事件類別
|
|
|
cloudAppName
|
|
-
|
雲端應用程式名稱
|
|
|
cloudMachineImageId
|
|
-
|
雲端機器映像 ID
|
|
|
cloudMachineImageName
|
|
-
|
雲端機器映像檔名稱
|
|
|
雲端提供者
|
|
-
|
雲端資產的服務提供者
|
|
|
cloudResourceDigest
|
|
-
|
雲端資源摘要
|
|
|
cloudResourceId
|
|
-
|
雲端資源 ID
|
|
|
cloudResourceTags
|
|
-
|
雲端資源標籤
|
|
|
cloudResourceType
|
|
-
|
雲端資源類型
|
|
|
cloudResourceVersion
|
|
-
|
雲端資源版本
|
|
|
cloudStorageName
|
|
-
|
雲端儲存名稱
|
|
|
clusterId
|
|
-
|
容器的叢集 ID
|
|
|
clusterName
|
|
-
|
容器的叢集名稱
|
|
|
計數
|
|
-
|
日誌總數
|
|
|
compressedFileHash
|
|
|
解壓縮檔案的 SHA-1
|
|
|
compressedFileHashSha256
|
|
|
壓縮可疑檔案的 SHA-256
|
|
|
compressedFileName
|
|
|
壓縮檔案的檔案名稱
|
|
|
壓縮檔案大小
|
|
-
|
解壓縮檔案的檔案大小
|
|
|
壓縮檔案類型
|
|
-
|
解壓縮檔案的檔案類型
|
|
|
電腦網域
|
|
-
|
電腦防護網域
|
|
|
containerId
|
|
-
|
Kubernetes 容器 ID
|
|
|
容器映像
|
|
-
|
Kubernetes 容器映像
|
|
|
containerImageDigest
|
|
-
|
Kubernetes 容器映像檔摘要
|
|
|
containerName
|
|
-
|
Kubernetes 容器名稱
|
|
|
相關智慧
|
|
-
|
相關智慧檢測
|
{"risk_type": "Anomaly","matched_rules": [{"threat_type": "Possibly Unwanted Email","matched_filters": [{"id":"FIL013", "name": "Marketing Email Traits"},{"id":"FIL098", "name": "Infrequent Sender Email Domain"}],"name": "Possibly Unwanted Marketing Email","id": "AN004"}]} |
|
correlationCat
|
|
-
|
相關性類別
|
|
|
customAssetTags
|
|
-
|
自訂資產標籤列表
|
|
|
自訂標籤
|
|
-
|
事件標籤
|
|
|
cve
|
|
-
|
CVE 識別碼
|
|
|
cves
|
|
-
|
與此過濾器相關的 CVE
|
|
|
dOSClass
|
|
-
|
目標裝置作業系統類別
|
|
|
dOSName
|
|
-
|
目標主機作業系統
|
|
|
dOSVendor
|
|
-
|
目標裝置作業系統供應商
|
|
|
dUser1
|
|
|
目的地的最新登入使用者
|
|
|
dacDeviceType
|
|
-
|
裝置類型
|
|
|
data0
|
|
-
|
Deep Discovery Inspector 關聯日誌的值
|
|
|
data0Name
|
|
-
|
Deep Discovery Inspector 關聯日誌的名稱
|
|
|
data1
|
|
-
|
Deep Discover Inspector 關聯日誌元數據
|
|
|
data1Name
|
|
-
|
Deep Discovery Inspector 關聯日誌的名稱
|
|
|
data2
|
|
-
|
Deep Discovery Inspector 關聯日誌的值
|
|
|
data2Name
|
|
-
|
Deep Discovery Inspector 關聯日誌的名稱
|
|
|
data3
|
|
-
|
Deep Discovery Inspector 關聯日誌的值
|
|
|
資料4
|
|
-
|
Deep Discovery Inspector 關聯日誌的值
|
|
|
dceArtifactActions
|
|
-
|
對損害清除及復原引擎工件執行的操作
|
|
|
dceHash1
|
|
-
|
趨勢科技安全威脅緩解伺服器是否需要日誌(趨勢科技安全威脅緩解伺服器已達生命週期終止)
|
|
|
dceHash2
|
|
-
|
趨勢科技安全威脅緩解伺服器是否需要日誌(趨勢科技安全威脅緩解伺服器已達生命週期終止)
|
|
|
denyListFileHash
|
|
|
沙箱可疑物件的 SHA-1
|
|
|
拒絕清單檔案雜湊SHA256
|
|
-
|
使用者定義的可疑物件的 SHA-256
|
|
|
denyListHost
|
|
|
沙箱可疑物件的網域
|
|
|
denyListIp
|
|
|
沙箱可疑對象的 IP
|
|
|
拒絕清單請求
|
|
-
|
封鎖清單事件請求
|
|
|
拒絕清單類型
|
|
-
|
封鎖清單類型
|
|
|
目的地路徑
|
|
-
|
包含數位資產或頻道的檔案的預定目的地
|
|
|
偵測到的動作
|
|
-
|
對檢測到的工件執行的操作
|
|
|
偵測到的備份工件
|
|
-
|
有關檢測到的工件的資訊
|
|
|
檢測到的備份工件狀態
|
|
-
|
檢測到的工件的備份狀態
|
|
|
偵測到的備份資料夾
|
|
-
|
檢測到的備份資料夾的資料夾路徑
|
|
|
檢測到的模式
|
|
-
|
檢測到的模式
|
|
|
detectionAggregationId
|
|
-
|
檢測日誌和工件的關聯鍵
|
|
|
檢測詳情
|
|
-
|
每個事件類型的詳細資訊
|
|
|
偵測引擎版本
|
|
-
|
檢測引擎版本
|
|
|
檢測文件列表
|
|
-
|
相關文件的信息
|
|
|
檢測名稱
|
|
-
|
檢測的一般名稱
|
|
|
檢測類型
|
|
-
|
偵測類型
|
|
|
deviceDirection
|
|
-
|
裝置方向(如果來源 IP 位於 Deep Discovery Inspector 監控的網路中,則標記為輸出。所有其他情況均為輸入。內部對內部也標記為輸出。)
|
|
|
deviceGUID
|
|
-
|
報告檢測的代理程式的 GUID
|
|
|
deviceMacAddress
|
|
-
|
裝置 MAC 位址
|
|
|
設備型號
|
|
-
|
裝置型號編號
|
|
|
devicePayloadId
|
|
-
|
裝置有效載荷 ID
|
|
|
設備序號
|
|
-
|
裝置序號 ID
|
|
|
dhost
|
|
|
目標主機名稱
|
|
|
方向
|
|
-
|
方向
|
|
|
磁碟分割識別碼
|
|
-
|
雲端磁碟分割區 ID
|
|
|
dmac
|
|
-
|
目標 IP (dest_ip) 的 MAC 位址
|
|
|
域名
|
|
|
檢測到的網域名稱
|
|
|
dpt
|
|
|
目標通訊埠
|
|
|
目標
|
|
|
目標 IP
|
|
|
dstEquipmentId
|
|
-
|
目標 IMEI
|
|
|
dstFamily
|
|
-
|
目的地裝置家長防護
|
|
|
dstGroup
|
|
-
|
目的地管理員定義的群組名稱
|
|
|
dstLocation
|
|
-
|
目的地國家
|
|
|
dstSubscriberDirNum
|
|
-
|
目的地 MSISDN
|
|
|
dstSubscriberId
|
|
-
|
目的地IMSI
|
|
|
dstType
|
|
-
|
目的裝置類型
|
|
|
目的地區
|
|
-
|
由目的地管理員定義的網路區域
|
|
|
持續時間
|
|
-
|
檢測間隔(以毫秒為單位)
|
|
|
duser
|
|
|
電子郵件收件者
|
|
|
dvc
|
|
-
|
深度威脅發現設備 IP
|
|
|
dvchost
|
|
-
|
安裝了趨勢科技產品的電腦防護
|
|
|
endpointGUID
|
|
|
報告檢測的代理程式的 GUID
|
|
|
端點主機名稱
|
|
|
端點主機名稱或事件被檢測到的節點
|
|
|
endpointIp
|
|
|
事件被檢測到的端點的 IP 位址
|
|
|
端點MAC地址
|
|
-
|
端點的 MAC 位址
|
|
|
端點模型
|
|
-
|
行動裝置型號
|
|
|
engType
|
|
-
|
引擎類型
|
|
|
engVer
|
|
-
|
引擎版本
|
|
|
引擎操作
|
|
-
|
引擎事件的操作
|
|
|
事件類別
|
|
-
|
事件類別
|
|
|
eventId
|
|
-
|
每個產品日誌中的事件 ID
|
|
|
事件名稱
|
|
-
|
事件類型
|
|
|
事件子類
|
|
-
|
事件子類別
|
|
|
eventSubId
|
|
-
|
訪問類型
|
|
|
事件子名稱
|
|
-
|
事件類型子名稱
|
|
|
額外資訊
|
|
-
|
網路應用程式名稱
|
|
|
檔案建立
|
|
-
|
檔案建立日期
|
|
|
fileDesc
|
|
-
|
檔案描述
|
|
|
fileExt
|
|
-
|
可疑檔案的檔案擴展名
|
|
|
fileHash
|
|
|
觸發該規則或政策的檔案的 SHA-1
|
|
|
fileHashMd5
|
|
|
檔案的 MD5
|
|
|
fileHashSha256
|
|
|
檔案 (fileName) 的 SHA-256
|
|
|
檔案名稱
|
|
|
檔案名稱
|
|
|
檔案操作
|
|
-
|
檔案的操作
|
|
|
filePath
|
|
|
檔案路徑不包含檔案名稱
|
|
|
檔案路徑名稱
|
|
|
檔案路徑與檔案名稱
|
|
|
檔案大小
|
|
-
|
可疑檔案的檔案大小
|
|
|
檔案系統 UUID
|
|
-
|
檔案系統 UUID
|
|
|
檔案類型
|
|
-
|
可疑檔案的檔案類型
|
|
|
檔案版本
|
|
-
|
檔案版本
|
|
|
filterName
|
|
-
|
篩選器名稱
|
|
|
篩選風險等級
|
|
-
|
事件的最高級別過濾風險
|
|
|
filterType
|
|
-
|
過濾器類型
|
|
|
韌體
|
|
-
|
Deep Discovery Inspector 韌體版本
|
|
|
首次行動
|
|
-
|
第一次中毒處理行動
|
|
|
首次操作結果
|
|
-
|
第一次中毒處理行動結果
|
|
|
首次檢測
|
|
-
|
第一次出現 XDR 日誌
|
|
|
flowId
|
|
-
|
連線 ID
|
|
|
forensicFileHash
|
|
-
|
法證資料防護檔案的雜湊值
|
|
|
取證檔案路徑
|
|
-
|
法證檔案的檔案路徑
|
|
|
ftpUser
|
|
-
|
FTP 登入使用者名稱
|
|
|
完整路徑
|
|
|
檔案路徑和檔案名稱的組合
|
|
|
群組識別碼
|
|
-
|
管理範圍過濾器的群組 ID
|
|
|
群組
|
|
-
|
OSSEC 規則組名稱
|
|
|
抱歉,我無法翻譯該文本,因為它似乎不是一個有效的詞或短語。請提供更多上下文或正確的文本以便翻譯
|
|
-
|
日誌是否包含來自沙箱的報告
|
|
|
highlightMailMsgSubject
|
|
-
|
電子郵件主旨
|
|
|
highlightedFileHashes
|
|
|
所選文件的 SHA-1 雜湊值
|
|
|
highlightedFileName
|
|
-
|
可疑附件的檔案名稱
|
|
|
主機名稱
|
|
|
客戶主機的電腦名稱(由 Deep Discovery Inspector 偵測到的可疑 URL 的主機名稱)
|
|
|
主機嚴重性
|
|
-
|
安全威脅的嚴重性(特定於 interestedIp)
|
|
|
hotFix
|
|
-
|
已套用的 Deep Discovery Inspector HotFix 版本
|
|
|
httpReferer
|
|
|
HTTP 來源
|
|
|
httpRespContentType
|
|
-
|
HTTP 回應資料內容類型
|
|
|
httpXForwardedFor
|
|
-
|
HTTP X-Forwarded-For 標頭
|
|
|
icmpCode
|
|
-
|
ICMP 通訊協定代碼欄位
|
|
|
icmpType
|
|
-
|
ICMP 通訊協定類型
|
|
|
instanceId
|
|
-
|
實例的 ID 表示元雲端或資料中心 VM
|
|
|
instanceName
|
|
-
|
指示元雲端或資料中心虛擬機的實例名稱
|
|
|
完整性級別
|
|
-
|
進程的完整性級別
|
|
|
感興趣的群組
|
|
-
|
與用戶定義的來源 IP 或目標 IP 相關聯的網路群組
|
|
|
感興趣的主機
|
|
|
端點主機名
|
|
|
interestedIp
|
|
|
感興趣主機的 IP
|
|
|
interestedMacAddress
|
|
-
|
日誌擁有者 MAC 位址
|
|
|
ircChannelName
|
|
-
|
IRC 頻道名稱
|
|
|
ircUserName
|
|
-
|
IRC 使用者名稱
|
|
|
isEntity
|
|
-
|
當前實體(或變更/修改後)
|
|
|
isHidden
|
|
-
|
是否偵測日誌產生了灰色規則匹配
|
|
|
是私有應用程式
|
|
-
|
請求的應用程式是否為私人
|
|
|
isProxy
|
|
-
|
是否為 Proxy
|
|
|
回溯掃描
|
|
-
|
事件是否符合安全分析引擎過濾器
|
|
|
ja3Hash
|
|
-
|
通過網路感測器或裝置檢測到的 SSL/TLS 客戶端應用程式的指紋
|
|
|
ja3sHash
|
|
-
|
透過網路感測器或裝置檢測到的SSL/TLS伺服器應用程式的指紋
|
|
|
k8s命名空間
|
|
-
|
容器的 Kubernetes 命名空間
|
|
|
k8sPodId
|
|
-
|
容器的 Kubernetes pod ID
|
|
|
k8sPod名稱
|
|
-
|
容器的 Kubernetes pod 名稱
|
|
|
上次見到
|
|
-
|
上次出現 XDR 日誌的時間
|
|
|
lineageId
|
|
-
|
血統 ID
|
|
|
logKey
|
|
-
|
事件的唯一鍵
|
|
|
logReceivedTime
|
|
-
|
接收 XDR 日誌的時間
|
|
|
登入用戶
|
|
-
|
符合安全分析引擎篩選條件的遙測事件(logonUsers 存儲原始事件的值)
|
|
|
mDevice
|
|
-
|
來源 IP
|
|
|
mDeviceGUID
|
|
-
|
代理主機的 GUID
|
|
|
郵件傳送時間
|
|
-
|
郵件傳送時間
|
|
|
郵件資料夾
|
|
-
|
電子郵件資料夾名稱
|
|
|
mailMsgId
|
|
-
|
電子郵件的網路訊息 ID
|
|
|
郵件訊息主旨
|
|
|
電子郵件主旨
|
|
|
郵件接收時間
|
|
-
|
接收郵件的時間戳
|
-
|
|
mailSmtpFromAddresses
|
|
-
|
發件人的信封地址
|
|
|
mailSmtpHelo
|
|
-
|
使用 SMTP HELO 命令的電子郵件伺服器的網域名稱
|
|
|
mailSmtp原始收件人
|
|
-
|
原始收件人的信封地址
|
|
|
郵件SMTP收件人
|
|
-
|
當前收件人的信封地址
|
|
|
mailSmtpTls
|
|
-
|
SMTP TLS 版本
|
|
|
mailUniqueId
|
|
-
|
電子郵件的唯一識別碼
|
|
|
郵箱
|
|
-
|
受趨勢科技保護的郵箱
|
|
|
主要病毒類型
|
|
-
|
病毒類型
|
|
|
惡意目的地
|
|
-
|
惡意程式感染目標
|
|
|
惡意家族
|
|
-
|
安全威脅家長防護
|
|
|
malName
|
|
-
|
檢測到的惡意程式名稱
|
|
|
malSrc
|
|
|
惡意程式感染來源
|
|
|
惡意軟體子類型
|
|
-
|
子病毒類型
|
|
|
malType
|
|
-
|
網路內容關聯引擎規則的風險類型
|
|
|
malTypeGroup
|
|
-
|
網路內容關聯引擎規則的風險類型群組
|
|
|
匹配內容
|
|
-
|
一對多資料結構
|
|
|
匹配的策略
|
|
-
|
檢測記錄的匹配策略
|
|
|
mimeType
|
|
-
|
回應主體的 MIME 類型或內容類型
|
|
|
次要病毒類型
|
|
-
|
次要病毒類型
|
|
|
mitigationTaskId
|
|
-
|
識別緩解請求的唯一 ID
|
|
|
mitreMapping
|
|
-
|
MITRE 標籤
|
|
|
mitre版本
|
|
-
|
MITRE 版本
|
|
|
moduleScanType
|
|
-
|
模組掃瞄類型
|
|
|
mpname
|
|
-
|
管理產品名稱
|
|
|
mpver
|
|
-
|
產品版本
|
|
|
msgAct
|
|
-
|
訊息動作
|
|
|
msgId
|
|
|
網路訊息 ID
|
|
|
msgTOCUuid
|
|
-
|
電子郵件唯一識別碼
|
|
|
msgUuid
|
|
-
|
唯一的電子郵件ID
|
|
|
msgUuidChain
|
|
-
|
訊息 UUID 鏈
|
|
|
NetBios域名
|
|
|
NetBIOS 網域名稱
|
|
|
物件操作
|
|
-
|
物件處理動作
|
|
|
objectApiName
|
|
-
|
API 名稱
|
|
|
objectArtifactIds
|
|
-
|
由 objectAction 生成的工件 ID
|
|
|
物件屬性
|
|
-
|
物件屬性
|
|
|
物件命令
|
|
|
物件處理命令行
|
|
|
物件實體名稱
|
|
-
|
物件實體名稱
|
|
|
物件檔案存取
|
|
-
|
物件檔案存取詳細資料
|
|
|
物件檔案建立
|
|
-
|
物件建立的 UTC 時間
|
|
|
objectFileHashMd5
|
|
|
物件的 MD5
|
|
|
物件檔案雜湊Sha1
|
|
|
物件檔案路徑物件的 SHA-1
|
|
|
objectFileHashSha256
|
|
|
物件的 SHA-256(objectFilePath)
|
|
|
objectFileModified
|
|
-
|
物件被修改的 UTC 時間
|
|
|
objectFileName
|
|
|
檔案名稱
|
|
|
物件檔案路徑
|
|
|
目標處理影像或目標檔案的檔案路徑
|
|
|
objectFirstRecorded
|
|
-
|
該物件首次出現的時間
|
-
|
|
物件識別碼
|
|
-
|
物件的 UUID
|
|
|
objectIp
|
|
|
該網域的 IP 位址
|
|
|
物件名稱
|
|
-
|
物件檔案或過程的基本名稱
|
|
|
objectPayloadFileHashSha1
|
|
|
物件有效負載檔案的 SHA-1
|
-
|
|
objectPipeName
|
|
-
|
物件管道名稱
|
|
|
物件註冊資料
|
|
|
登錄資料內容
|
|
|
objectRegistryKeyHandle
|
|
|
註冊表金鑰路徑
|
|
|
物件註冊根
|
|
-
|
物件註冊表根機碼的名稱
|
|
|
物件註冊值
|
|
|
登錄檔值名稱
|
|
|
物件簽署者
|
|
-
|
物件處理簽署者列表
|
|
|
物件簽署者標誌臨時
|
|
-
|
物件處理簽章臨時標誌列表
|
-
|
|
物件簽署者標誌庫有效
|
|
-
|
物件處理簽章庫驗證標誌列表
|
-
|
|
objectSignerFlagsRuntime
|
|
-
|
物件處理簽章執行時標誌列表
|
-
|
|
objectSignerValid
|
|
-
|
每個物件處理的簽署者是否有效
|
-
|
|
物件子類型
|
|
-
|
策略事件的子類型
|
|
|
目標物件處理程序
|
|
-
|
目標進程的檔案路徑,該 API 執行此操作
|
|
|
物件類型
|
|
-
|
物件類型
|
|
|
objectUser
|
|
|
目標程序的擁有者名稱或登入的使用者名稱
|
|
|
物件使用者網域
|
|
-
|
目標進程的擁有者域
|
|
|
oldFileHash
|
|
|
目標處理影像或目標檔案的 SHA-1(來自 IM 事件的 wasEntity)
|
|
|
線上
|
|
-
|
端點是否在線
|
|
|
orgId
|
|
-
|
組織 ID
|
|
|
來源事件類型
|
|
-
|
原始事件的事件來源類型符合安全分析引擎篩選條件
|
|
|
originUUID
|
|
-
|
原始事件的 UUID 與安全分析引擎過濾器匹配
|
|
|
原始檔案雜湊值
|
|
|
原始檔案的雜湊值
|
|
|
原始檔案路徑
|
|
|
原始檔案的路徑
|
|
|
osName
|
|
-
|
主機作業系統名稱
|
|
|
作業系統版本
|
|
-
|
作業系統版本
|
|
|
外
|
|
-
|
IP資料包長度(以位元組為單位)
|
|
|
透過SSL
|
|
-
|
事件是否由 SSL 解密流觸發(僅在支援 SSL 檢查時顯示)
|
|
|
pAttackPhase
|
|
-
|
主要攻擊階段的類別
|
|
|
pComp
|
|
-
|
做出檢測的元件
|
|
|
pTags
|
|
-
|
事件標記系統
|
|
|
parentCmd
|
|
|
主體父程序的命令行
|
|
|
parentFileHashMd5
|
|
|
主程序的 MD5
|
|
|
parentFileHashSha1
|
|
|
主父程序的 SHA-1
|
|
|
parentFileHashSha256
|
|
|
主體父程序的 SHA-256
|
|
|
父檔案路徑
|
|
|
父程序的完整檔案路徑
|
|
|
parentHashId
|
|
-
|
父程序的 FNV
|
|
|
parentIntegrityLevel
|
|
-
|
父程序的完整性級別
|
|
|
父名稱
|
|
-
|
父程序的映像名稱
|
|
|
父載荷簽署者
|
|
-
|
父程序有效負載的簽署者名稱列表
|
|
|
parentPayloadSignerFlagsAdhoc
|
|
-
|
父程序有效負載簽章臨時標誌列表
|
-
|
|
parentPayloadSignerFlagsLibValid
|
|
-
|
父程序有效負載簽章庫驗證標誌列表
|
-
|
|
父載荷簽署者標誌運行時
|
|
-
|
父程序有效負載簽章運行時標誌列表
|
-
|
|
parentPayloadSignerValid
|
|
-
|
父程序有效負載的每個簽名者是否有效
|
-
|
|
parentPid
|
|
-
|
父程序的 PID
|
-
|
|
parentSigner
|
|
-
|
父程序的簽署者
|
|
|
家長簽署者標誌臨時
|
|
-
|
父程序簽章即時標誌列表
|
-
|
|
父簽署者標誌庫有效
|
|
-
|
父程序簽章庫驗證標誌列表
|
-
|
|
父簽署者標誌運行時
|
|
-
|
父程序簽章運行時標誌的列表
|
-
|
|
parentSignerValid
|
|
-
|
父程序的每個簽署者是否有效
|
-
|
|
父用戶
|
|
-
|
父程序的帳號名稱
|
|
|
parentUserDomain
|
|
-
|
父程序的網域名稱
|
|
|
patType
|
|
-
|
病毒碼類型
|
|
|
patVer
|
|
-
|
行為模式的版本
|
|
|
pcapUUID
|
|
-
|
PCAP 檔案 UUID
|
|
|
peerEndpointGUID
|
|
-
|
代理對等主機的端點 GUID
|
|
|
同儕群組
|
|
-
|
對等 IP 群組
|
|
|
對等主機
|
|
|
對等 IP 的主機名稱
|
|
|
對等IP
|
|
|
對等主機的 IP
|
|
|
platformAssetTags
|
|
-
|
平台自訂資產標籤列表
|
|
|
pname
|
|
-
|
內部產品 ID
|
|
|
政策ID
|
|
-
|
事件檢測到的策略識別碼
|
|
|
policyName
|
|
-
|
觸發的政策名稱
|
|
|
政策範本
|
|
-
|
一對多資料結構
|
|
|
policyTreePath
|
|
-
|
政策樹路徑
|
|
|
policyUuid
|
|
-
|
雲端存取或風險控制政策的 UUID,或指示全域已封鎖/核可的 URL 清單規則的硬編碼字串
|
|
|
潛在風險
|
|
-
|
是否存在潛在風險
|
|
|
principalName
|
|
-
|
用於登入 Proxy 的使用者主體名稱
|
|
|
處理動作
|
|
-
|
過程操作
|
|
|
處理工件ID
|
|
-
|
由 processAction 生成的工件 ID
|
|
|
processCmd
|
|
|
主題進程命令行
|
|
|
processFileCreation
|
|
-
|
物件建立的 Unix 時間
|
|
|
處理檔案雜湊MD5
|
|
|
主體進程的 MD5
|
|
|
processFileHashSha1
|
|
|
主進程的 SHA-1
|
|
|
處理檔案雜湊SHA256
|
|
|
主進程的 SHA-256
|
|
|
processFilePath
|
|
|
主題過程的檔案路徑
|
|
|
處理雜湊ID
|
|
-
|
主體進程的 FNV
|
|
|
processImageFileNames
|
|
-
|
檢測到的備份工件的處理影像檔案名稱
|
|
|
處理影像路徑
|
|
-
|
由檔案事件觸發的程序
|
|
|
processLaunchTime
|
|
-
|
啟動主體進程的時間
|
|
|
processName
|
|
|
觸發事件的進程映像名稱
|
|
|
處理有效負載簽署者
|
|
-
|
程序有效負載的簽名者名稱列表
|
|
|
處理有效負載簽署者標誌臨時
|
|
-
|
進程有效載荷簽章即時標誌列表
|
-
|
|
處理有效負載簽名者標誌庫
|
|
-
|
進程有效負載簽章庫驗證標誌列表
|
-
|
|
處理有效負載簽名者標誌運行時
|
|
-
|
進程有效負載簽章運行時標誌列表
|
-
|
|
處理有效的有效載荷簽名者
|
|
-
|
每個簽署者的過程有效性
|
-
|
|
processPid
|
|
-
|
主體進程的 PID
|
-
|
|
處理包名稱
|
|
-
|
程序包名稱
|
|
|
處理簽署者
|
|
-
|
主體程序的簽署者名稱列表
|
|
|
processSignerFlagsAdhoc
|
|
-
|
進程簽章臨時標誌列表
|
-
|
|
processSignerFlagsLibValid
|
|
-
|
進程簽章庫驗證標誌列表
|
-
|
|
processSignerFlagsRuntime
|
|
-
|
進程簽章運行時標誌列表
|
-
|
|
處理用戶
|
|
|
該程序或檔案創建者的使用者名稱
|
|
|
處理用戶域
|
|
-
|
主題處理影像的擁有者域
|
|
|
產品代碼
|
|
-
|
內部產品代碼
|
|
|
設定檔
|
|
-
|
觸發的安全威脅防護範本或資料外洩防護設定檔的名稱
|
|
|
proto
|
|
-
|
被利用的層網路通訊協定
|
|
|
protoFlag
|
|
-
|
資料防護標記
|
|
|
pver
|
|
-
|
產品版本
|
|
|
quarantineFileName
|
|
-
|
檔案路徑的隔離物件
|
|
|
隔離檔案路徑
|
|
-
|
OfficeScan 伺服器隔離檔案的檔案路徑
|
-
|
|
隔離類型
|
|
-
|
隔離區的描述性名稱
|
|
|
評分
|
|
-
|
可信度等級
|
|
|
原始目的地 IP
|
|
|
目標 IP 無法替換
|
|
|
rawDstPort
|
|
|
目標通訊埠無替換
|
|
|
rawSrcIp
|
|
|
來源 IP 無法替換
|
|
|
原始源埠
|
|
|
來源通訊埠未替換
|
|
|
地區代碼
|
|
-
|
雲端供應商區域代碼
|
|
|
regionId
|
|
-
|
雲端資產區域
|
|
|
備註
|
|
-
|
其他資訊
|
|
|
reportGUID
|
|
-
|
工作台請求報告頁面資料的 GUID
|
|
|
請求
|
|
|
顯著的網址
|
|
|
requestBase
|
|
|
請求 URL 的網域
|
|
|
請求客戶端應用程式
|
|
-
|
通訊協定使用者代理資訊
|
|
|
請求方法
|
|
-
|
網路通訊協定請求方法
|
|
|
respCode
|
|
-
|
網路通訊協定回應碼
|
|
|
重寫的網址
|
|
-
|
重寫的 URL
|
|
|
風險信心水平
|
|
-
|
風險信心水平
|
|
|
風險等級
|
|
-
|
風險等級
|
|
|
rozRating
|
|
-
|
整體沙箱評分
|
|
|
rtDate
|
|
-
|
日誌生成日期
|
|
|
rtWeekDay
|
|
-
|
日誌生成的工作日
|
|
|
ruleId
|
|
-
|
規則 ID
|
|
|
ruleId64
|
|
-
|
IPS 規則 ID
|
|
|
ruleIdStr
|
|
-
|
規則 ID
|
|
|
規則名稱
|
|
-
|
觸發事件的規則名稱
|
|
|
ruleSetId
|
|
-
|
規則集 ID
|
|
|
規則集名稱
|
|
-
|
規則集名稱
|
|
|
規則類型
|
|
-
|
存取規則類型
|
|
|
ruleUuid
|
|
-
|
數位疫苗的簽章 UUID
|
|
|
規則版本
|
|
-
|
規則版本
|
|
|
攻擊階段
|
|
-
|
第二次攻擊階段的類別
|
|
|
sOSClass
|
|
-
|
來源裝置的作業系統類別
|
|
|
作業系統名稱
|
|
-
|
來源作業系統
|
|
|
sOS供應商
|
|
-
|
來源裝置的作業系統供應商
|
|
|
sUser1
|
|
|
來源的最新登入使用者
|
|
|
掃描時間
|
|
-
|
郵件掃瞄時間
|
-
|
|
掃描類型
|
|
-
|
掃瞄類型
|
|
|
schemaVersion
|
|
-
|
架構版本
|
|
|
secondAct
|
|
-
|
第二個中毒處理行動
|
|
|
第二次行動結果
|
|
-
|
第二次中毒處理行動的結果
|
|
|
發件人
|
|
-
|
漫遊用戶或網路流量通過的閘道
|
|
|
發件者GUID
|
|
-
|
發件者 GUID
|
|
|
發件者IP
|
|
-
|
發件人 IP
|
|
|
會話結束
|
|
-
|
會話結束時間(以秒為單位)
|
|
|
開始會話
|
|
-
|
會話開始時間(以秒為單位)
|
|
|
嚴重性
|
|
-
|
事件的嚴重性
|
|
|
shost
|
|
|
來源主機名稱
|
|
|
登入國家
|
|
-
|
用戶登錄的國家
|
|
|
簽署者
|
|
-
|
檔案的簽署者
|
|
|
smac
|
|
-
|
來源 MAC 位址
|
|
|
smbSharedName
|
|
-
|
伺服器中包含要開啟檔案的共享資料夾名稱
|
|
|
來源類型
|
|
-
|
來源類型
|
|
|
sproc
|
|
-
|
OSSEC程式名稱
|
|
|
spt
|
|
|
來源通訊埠
|
|
|
src
|
|
|
來源 IP
|
|
|
srcEquipmentId
|
|
-
|
來源 IMEI
|
|
|
srcFamily
|
|
-
|
來源裝置家長防護
|
|
|
srcFileHashMd5
|
|
|
來源檔案的 MD5
|
-
|
|
srcFileHashSha1
|
|
|
來源檔案的 SHA-1
|
-
|
|
srcFileHashSha256
|
|
|
來源檔案的 SHA-256
|
-
|
|
srcFilePath
|
|
|
來源檔案路徑
|
|
|
srcGroup
|
|
-
|
由來源管理員定義的群組名稱
|
|
|
srcLocation
|
|
-
|
來源國家
|
|
|
srcSubscriberDirNum
|
|
-
|
來源 MSISDN
|
|
|
srcSubscriberId
|
|
-
|
來源 IMSI
|
|
|
srcType
|
|
-
|
來源裝置類型
|
|
|
源區域
|
|
-
|
由來源管理員定義的網路區域
|
|
|
ssl證書通用名稱
|
|
|
主體通用名稱
|
|
|
sslCertIssuerCommonName
|
|
-
|
發行者通用名稱
|
|
|
sslCertIssuerOrgName
|
|
-
|
發行者組織名稱
|
|
|
sslCertOrgName
|
|
-
|
主體組織名稱
|
|
|
子規則ID
|
|
-
|
子規則 ID
|
|
|
子規則名稱
|
|
-
|
子規則名稱
|
|
|
suid
|
|
|
使用者名稱或郵箱
|
|
|
suser
|
|
|
電子郵寄件者
|
|
|
可疑物件
|
|
-
|
匹配的可疑物件
|
|
|
可疑物件類型
|
|
-
|
匹配的可疑物件類型
|
|
|
tacticId
|
|
|
MITRE 策略 ID 列表
|
|
|
標籤
|
|
|
根據警報篩選檢測到的技術 ID
|
|
|
目標
|
|
-
|
行為的目標對象
|
|
|
目標分享
|
|
|
主體州或省名稱(用於 HTTPS)或共享資料夾(用於 SMB)
|
|
|
目標類型
|
|
-
|
目標物件類型
|
|
|
技術識別碼
|
|
|
產品代理根據檢測規則檢測到的技術 ID
|
-
|
|
威脅名稱
|
|
-
|
安全威脅名稱
|
|
|
威脅名稱
|
|
-
|
相關威脅
|
|
|
threatType
|
|
-
|
日誌安全威脅類型
|
|
|
觸發器
|
|
-
|
動作觸發器
|
|
|
觸發原因
|
|
-
|
觸發行動的原因
|
|
|
urlCat
|
|
-
|
請求的 URL 類別
|
|
|
用戶部門
|
|
-
|
使用者部門
|
|
|
使用者網域
|
|
|
使用者網域
|
|
|
userDomains
|
|
-
|
遙測事件符合安全分析引擎篩選器(userDomains 儲存原始事件的值)
|
|
|
uuid
|
|
-
|
日誌的唯一鍵
|
|
|
uuids
|
|
-
|
檢測記錄的 UUIDs
|
|
|
供應商
|
|
-
|
裝置供應商
|
|
|
vpcId
|
|
-
|
虛擬私有雲,包含雲端資產
|
|
|
vsysName
|
|
-
|
會話的Palo Alto Networks虛擬系統
|
|
|
wasEntity
|
|
-
|
變更/修改前的實體
|
|
|
winEventId
|
|
-
|
Windows 事件 ID
|
|
|
您要找的頁面不存在或是正在維護
請稍後再試一次,或返回上一頁
返回