欄位名稱
|
類型
|
一般欄位
|
說明
|
範例
|
產品
|
其他資訊
|
|
-
|
篩選規則資訊
|
|
|
應用程式
|
|
-
|
正在被利用的第七層網路通訊協定
|
|
|
authId
|
|
-
|
授權 ID
|
|
|
azId
|
|
-
|
請求的虛擬機器的可用區域 ID
|
|
|
頻道
|
|
-
|
Windows 事件通道
|
|
|
cloudIdentityAccountId
|
|
-
|
用於授權的雲端身份帳號 ID
|
|
|
cloudIdentityId
|
|
-
|
用於授權的雲端身份 ID
|
|
|
cloudIdentityName
|
|
-
|
用於授權的雲端身份名稱
|
|
|
雲端提供者
|
|
-
|
雲端資產的服務提供者
|
|
|
cloudServiceApiName
|
|
-
|
雲端服務 API
|
|
|
cloudServiceName
|
|
-
|
雲端服務
|
|
|
codeIntegrityOptionEnabled
|
|
-
|
系統是否根據驅動程式簽章強制執行簽章核心載入
|
|
|
代碼完整性選項測試簽名
|
|
-
|
系統是否繞過驅動程式簽章強制檢查並允許載入測試簽署的驅動程式
|
|
|
correlationData
|
|
-
|
用於關聯的資料防護
|
-
|
|
deviceType
|
|
-
|
磁碟機類型
|
|
|
dpt
|
|
|
目標通訊埠
|
-
|
|
目標
|
|
|
目標 IP
|
|
|
endpointGuid
|
|
|
端點上檢測到事件的主機 GUID
|
|
|
endpointHostName
|
|
|
端點上檢測到事件的主機名稱
|
|
|
endpointIp
|
|
|
偵測到事件的端點 IP 位址
|
|
|
endpointMacAddress
|
|
-
|
主機 MAC 位址
|
|
|
eventDataActionName
|
|
-
|
執行的操作
|
|
|
eventDataAuthenticationPackageName
|
|
-
|
Windows 事件資料的驗證套件名稱
|
|
|
eventDataConsumer
|
|
-
|
報告事件的接收者
|
|
|
eventDataIpAddress
|
|
-
|
Windows 事件 4624(成功登入嘗試)的 IP 位址
|
|
|
eventDataJobOwner
|
|
-
|
發起事件的帳戶名稱
|
|
|
eventDataLogonProcessName
|
|
-
|
Windows 事件登入程序名稱
|
|
|
eventDataLogonType
|
|
-
|
Windows 事件 4624(成功登入嘗試)的登入類型
|
|
|
eventDataOperation
|
|
-
|
Windows 事件 11
|
|
|
eventDataPath
|
|
-
|
Windows 事件資料防護的路徑
|
|
|
eventDataProcessPath
|
|
-
|
啟動事件的進程路徑
|
|
|
eventDataProviderName
|
|
-
|
Windows 事件資料防護提供者的名稱
|
|
|
eventDataProviderPath
|
|
-
|
Windows 事件資料防護提供者的檔案路徑
|
|
|
eventDataScriptBlockText
|
|
-
|
Windows 事件 4104(使用 PowerShell 執行遠端命令)
|
|
|
eventDataServiceFileName
|
|
-
|
服務可執行檔的完整檔案路徑
|
|
|
eventDataServiceName
|
|
-
|
服務名稱
|
|
|
事件資料狀態
|
|
-
|
Windows 事件資料防護狀態
|
|
|
事件資料子狀態
|
|
-
|
Windows 事件資料防護子狀態
|
|
|
eventDataTargetUserName
|
|
-
|
Windows 事件資料目標的使用者名稱
|
|
|
eventDataTaskName
|
|
-
|
Windows 事件記錄的任務名稱
|
|
|
eventDataUserContext
|
|
-
|
Windows 事件資料的使用者上下文
|
|
|
eventHashId
|
|
-
|
事件雜湊 ID
|
|
|
eventId
|
|
-
|
事件類型
|
-
|
|
事件訊息
|
|
-
|
事件訊息
|
|
|
eventSubId
|
|
-
|
訪問類型
|
|
|
事件時間
|
|
-
|
代理程式偵測到事件的時間
|
|
|
篩選風險等級
|
|
-
|
事件的最高風險等級
|
|
|
hookId
|
|
-
|
掛鉤 ID
|
|
|
主機名稱
|
|
|
網域名稱
|
|
|
httpReferer
|
|
|
HTTP 標頭 referer
|
|
|
importTable
|
|
-
|
匯入的表格資訊
|
-
|
|
importTableFileName
|
|
-
|
匯入函數的庫檔案名稱
|
|
|
importTableFunctionName
|
|
-
|
匯入的函數檔案名稱
|
|
|
instanceAccountId
|
|
-
|
發出請求的虛擬機器的雲端帳號 ID
|
|
|
instanceId
|
|
-
|
雲端平台上的虛擬機器實例 ID
|
|
|
instanceName
|
|
-
|
發出請求的虛擬機
|
|
|
完整性等級
|
|
-
|
進程的完整性級別
|
-
|
|
logReceivedTime
|
|
-
|
接收 XDR 日誌的時間
|
|
|
登入使用者
|
|
|
登入使用者名稱
|
|
|
訊息類型
|
|
-
|
訊息類型
|
|
|
metaSrcExtra
|
|
-
|
用於識別事件來源的元數據
|
|
|
networkInterfaceId
|
|
-
|
虛擬機器發出請求的網路介面
|
|
|
objectApiName
|
|
-
|
執行的 API 名稱
|
|
|
objectApiRvInNum
|
|
-
|
API 遙測返回值
|
|
|
objectAppName
|
|
-
|
涉及 AMSI 事件的應用程式
|
|
|
objectAuthId
|
|
-
|
物件授權 ID
|
|
|
objectBmData
|
|
-
|
BM 事件資料防護
|
|
|
objectCmd
|
|
|
目標進程的命令行輸入
|
|
|
objectContentName
|
|
-
|
AMSI 物件內容名稱
|
|
|
objectCurrentFileSize
|
|
-
|
修改後物件檔案的先前大小
|
|
|
objectCurrentPosixPermission
|
|
-
|
新的 POSIX 權限文件用於文件事件和 CHMOD 事件
|
|
|
objectFileAttributesHashId
|
|
-
|
文件屬性元信息的哈希 ID
|
|
|
物件檔案建立
|
|
-
|
物件檔案建立的時間
|
|
|
objectFileCurrentOwnerName
|
|
-
|
物件檔案的當前擁有者名稱
|
|
|
objectFileCurrentOwnerSid
|
|
-
|
物件檔案的當前安全識別碼擁有者
|
|
|
objectFileDaclString
|
|
-
|
物件檔案的任意存取控制清單
|
|
|
objectFileExtendedAttribute
|
|
-
|
檔案的擴展屬性
|
|
|
objectFileGroupName
|
|
-
|
物件檔案使用者群組名稱
|
|
|
objectFileGroupSid
|
|
-
|
物件檔案群組的安全識別碼
|
|
|
objectFileHash
|
|
-
|
目標處理影像或檔案的加密雜湊值,使用特定的雜湊算法來確定
|
|
|
objectFileHashId
|
|
-
|
物件檔案雜湊 ID
|
|
|
objectFileHashMd5
|
|
|
目標處理影像或目標檔案的 MD5 雜湊值
|
|
|
objectFileHashSha1
|
|
|
目標處理影像或目標檔案的 SHA-1 雜湊值
|
|
|
objectFileHashSha256
|
|
|
目標處理影像或目標檔案的 SHA-256 雜湊值
|
|
|
objectFileIsRemoteAccess
|
|
-
|
是否有對目標檔案的遠端存取
|
-
|
|
objectFileModifiedTime
|
|
-
|
物件檔案的修改時間
|
|
|
objectFileOriginalName
|
|
|
物件圖像的原始檔案名稱
|
|
|
objectFileOwnerName
|
|
-
|
物件檔案擁有者名稱
|
|
|
objectFileOwnerSid
|
|
-
|
物件檔案擁有者的安全識別碼
|
|
|
objectFilePath
|
|
|
目標處理影像或目標檔案的檔案路徑
|
|
|
objectFileRemoteAccess
|
|
-
|
是否有對目標檔案的遠端存取
|
-
|
|
objectFileSaclString
|
|
-
|
物件檔案的系統存取控制清單
|
|
|
objectFileSize
|
|
-
|
物件檔案的檔案大小
|
|
|
物件首次發現
|
|
-
|
首次看到該物件的時間
|
|
|
objectHostName
|
|
|
事件偵測到的伺服器名稱
|
|
|
物件完整性層級
|
|
-
|
目標進程的完整性級別
|
-
|
|
objectIp
|
|
|
網路事件的 IP 位址
|
|
|
objectIps
|
|
|
事件中的 IP 位址清單
|
|
|
上次看到物件
|
|
-
|
上次看到該物件的時間
|
|
|
objectLaunchTime
|
|
-
|
Windows 事件的物件啟動時間
|
|
|
objectLoginOutFailureMessage
|
|
-
|
登入/登出錯誤訊息
|
|
|
objectLoginOutFirstSeen
|
|
-
|
首次看到物件簽入/簽出
|
|
|
objectLoginOutHashId
|
|
-
|
物件簽入/簽出中繼資料的 FNV
|
|
|
objectLoginOutLastSeen
|
|
-
|
上次看到物件簽入/簽出
|
|
|
objectLoginOutMetaType
|
|
-
|
登入/登出中繼資料
|
|
|
objectLoginOutSessionId
|
|
-
|
登入/登出會話 ID
|
|
|
objectLoginOutSourceAddress
|
|
-
|
登入/登出來源 IP
|
|
|
objectLoginOutStatus
|
|
-
|
登入/登出狀態
|
|
|
objectName
|
|
-
|
物件名稱
|
|
|
objectPid
|
|
-
|
目標進程的 PID
|
-
|
|
objectPipeName
|
|
-
|
事件的命名管道
|
|
|
objectPort
|
|
|
網路事件使用的埠
|
-
|
|
objectPosixPermission
|
|
-
|
該檔案的當前 POSIX 權限
|
|
|
objectPosixPermissionHashId
|
|
-
|
POSIX 權限雜湊 ID
|
|
|
objectProcessHashId
|
|
-
|
目標進程 FNV
|
|
|
objectRawDataSize
|
|
-
|
Windows 事件物件的原始資料大小
|
|
|
objectRawDataStr
|
|
-
|
AMSI 事件的資料防護內容
|
|
|
objectRegistryData
|
|
|
登錄值資料防護
|
|
|
objectRegistryKeyHandle
|
|
|
登錄機碼
|
|
|
objectRegistryValue
|
|
|
登錄值名稱
|
|
|
objectRunAsLocalAccount
|
|
-
|
runas 命令是否使用本機帳戶
|
|
|
objectServiceType
|
|
-
|
目標檔案類型
|
|
|
objectSessionId
|
|
-
|
物件會話 ID
|
|
|
objectSigner
|
|
-
|
物件處理或檔案的憑證簽署者
|
|
|
objectSignerFlagsAdhoc
|
|
-
|
物件處理或檔案簽章臨時標誌列表
|
-
|
|
objectSignerFlagsLibValid
|
|
-
|
物件處理或檔案簽章庫驗證標誌列表
|
-
|
|
objectSignerFlagsRuntime
|
|
-
|
物件處理或檔案簽章執行時標誌列表
|
-
|
|
objectSignerValid
|
|
-
|
憑證簽署者有效性
|
|
|
objectSubTrueType
|
|
-
|
檔案物件真實子類型
|
|
|
objectThreadId
|
|
-
|
物件處理緒 ID
|
|
|
objectTrueType
|
|
-
|
檔案物件真實主要類型
|
|
|
objectUri
|
|
-
|
目標檔案路徑
|
|
|
objectUser
|
|
|
目標程序的擁有者名稱或登入的使用者名稱
|
|
|
objectUserGroup
|
|
-
|
使用者群組名稱
|
|
|
objectUserGroupSids
|
|
-
|
物件的使用者群組 SID
|
|
|
osDescription
|
|
-
|
作業系統版本
|
|
|
osName
|
|
-
|
主機作業系統
|
|
|
osType
|
|
-
|
主機作業系統類型
|
|
|
osVer
|
|
-
|
主機作業系統版本
|
|
|
parentAuthId
|
|
-
|
父授權 ID
|
|
|
parentCmd
|
|
|
父程序的命令行輸入
|
|
|
parentFileCreation
|
|
-
|
父文件的創建時間
|
|
|
parentFileCurrentOwnerName
|
|
-
|
父檔案的當前擁有者名稱
|
|
|
parentFileCurrentOwnerSid
|
|
-
|
父檔案的當前安全識別碼擁有者
|
|
|
parentFileDaclString
|
|
-
|
父檔案的任意存取控制清單
|
|
|
parentFileGroupName
|
|
-
|
父檔案使用者群組的名稱
|
|
|
parentFileGroupSid
|
|
-
|
父程序檔案群組的安全識別碼
|
|
|
parentFileHashId
|
|
-
|
父檔案雜湊 ID
|
|
|
parentFileHashMd5
|
|
|
父程序的 MD5 雜湊值
|
|
|
parentFileHashSha1
|
|
|
父程序的 SHA-1 雜湊值
|
|
|
parentFileHashSha256
|
|
|
父程序的 SHA-256 雜湊值
|
|
|
parentFileModifiedTime
|
|
-
|
父檔案的修改時間
|
|
|
parentFileOriginalName
|
|
|
父影像的原始檔案名稱
|
|
|
parentFileOwnerName
|
|
-
|
父文件的擁有者名稱
|
|
|
parentFileOwnerSid
|
|
-
|
父文件擁有者的安全識別碼
|
|
|
parentFilePath
|
|
|
父程序的檔案路徑
|
|
|
parentFileRemoteAccess
|
|
-
|
是否有對父檔案的遠端存取
|
-
|
|
parentFileSaclString
|
|
-
|
父檔案的系統存取控制清單
|
|
|
parentFileSize
|
|
-
|
父檔案的檔案大小
|
|
|
parentHashId
|
|
-
|
父哈希 ID
|
|
|
parentIntegrityLevel
|
|
-
|
父程序的完整性級別
|
-
|
|
parentLaunchTime
|
|
-
|
父程序啟動的時間
|
|
|
parentName
|
|
-
|
父程序的映像名稱
|
|
|
parentPid
|
|
-
|
父程序的 PID
|
|
|
parentSigner
|
|
-
|
父文件的簽署者
|
|
|
parentSignerFlagsAdhoc
|
|
-
|
父程序簽章臨時標誌列表
|
-
|
|
parentSignerFlagsLibValid
|
|
-
|
父程序簽章庫驗證標誌列表
|
-
|
|
parentSignerFlagsRuntime
|
|
-
|
父程序簽章執行時期標誌列表
|
-
|
|
parentSignerValid
|
|
-
|
父簽署者的有效性
|
-
|
|
parentSubTrueType
|
|
-
|
父檔案的真實檔案子類型
|
-
|
|
parentTrueType
|
|
-
|
父檔案的真實檔案類型
|
-
|
|
父使用者
|
|
-
|
執行父程序的使用者類型
|
|
|
parentUserDomain
|
|
-
|
父程序的使用者網域
|
|
|
parentUserGroupSids
|
|
-
|
父使用者群組的 SID
|
|
|
pname
|
|
-
|
內部產品 ID(已棄用,請使用 productCode) |
|
|
policyIds
|
|
-
|
資料防護檢測與回應資料政策 ID
|
|
|
policyTreePath
|
|
-
|
政策樹路徑
|
|
|
processCmd
|
|
|
主體進程的命令行輸入
|
|
|
processFileCreation
|
|
-
|
進程檔案的建立時間
|
|
|
processFileCurrentOwnerName
|
|
-
|
進程檔案的當前擁有者名稱
|
|
|
processFileCurrentOwnerSid
|
|
-
|
進程文件當前安全標識符的所有者
|
|
|
processFileDaclString
|
|
-
|
該程序文件的自主存取控制清單
|
|
|
processFileGroupName
|
|
-
|
進程文件用戶組的名稱
|
|
|
processFileGroupSid
|
|
-
|
進程文件組的安全標識符
|
|
|
processFileHashId
|
|
-
|
該程序的檔案雜湊
|
|
|
processFileHashMd5
|
|
|
主體處理影像的 MD5 雜湊值
|
|
|
processFileHashSha1
|
|
|
主體處理影像的 SHA-1 雜湊值
|
|
|
processFileHashSha256
|
|
|
主體處理影像的 SHA-256 雜湊值
|
|
|
processFileModifiedTime
|
|
-
|
該程序文件被修改的時間
|
|
|
processFileOriginalName
|
|
|
處理影像的原始檔案名稱
|
|
|
processFileOwnerName
|
|
-
|
進程文件擁有者名稱
|
|
|
processFileOwnerSid
|
|
-
|
進程文件所有者的安全標識符
|
|
|
processFilePath
|
|
|
主體程序的檔案路徑
|
|
|
processFileRemoteAccess
|
|
-
|
是否有遠端存取程序檔案
|
-
|
|
processFileSaclString
|
|
-
|
該程序文件的系統存取控制清單
|
|
|
processFileSize
|
|
-
|
進程文件的文件大小
|
|
|
processHashId
|
|
-
|
主體進程的 FNV
|
|
|
processLaunchTime
|
|
-
|
啟動主體進程的時間
|
|
|
processName
|
|
|
觸發事件的進程映像名稱
|
|
|
processPid
|
|
-
|
主體進程的 PID
|
|
|
processSigner
|
|
-
|
程序文件簽署者
|
|
|
processSignerFlagsAdhoc
|
|
-
|
進程簽章臨時標誌列表
|
-
|
|
processSignerFlagsLibValid
|
|
-
|
進程簽章庫驗證標誌列表
|
-
|
|
processSignerFlagsRuntime
|
|
-
|
進程簽章運行時標誌列表
|
-
|
|
processSignerValid
|
|
-
|
程序簽署者的有效性
|
|
|
processSubTrueType
|
|
-
|
該程序的真實文件子類型
|
-
|
|
processTrueType
|
|
-
|
該程序的真實檔案類型
|
-
|
|
處理使用者
|
|
|
主體處理影像的擁有者名稱
|
|
|
處理使用者網域
|
|
-
|
程序使用者網域
|
|
|
processUserGroupSids
|
|
-
|
進程的使用者群組 SID
|
|
|
productCode
|
|
-
|
內部產品代碼
|
|
|
providerGUID
|
|
-
|
Windows 事件提供者的 GUID
|
|
|
providerName
|
|
-
|
Windows 事件提供者的名稱
|
|
|
proxy
|
|
-
|
Proxy 地址
|
|
|
publicSpt
|
|
|
發出請求的端點的公共端口
|
|
|
publicSrc
|
|
|
發出請求的端點的公共 IP
|
|
|
版本
|
|
-
|
產品版本
|
|
|
原始資料大小
|
|
-
|
Windows 事件日誌的大小
|
|
|
rawDataStr
|
|
-
|
Windows 事件原始內容
|
|
|
regionId
|
|
-
|
雲端資產區域
|
|
|
請求
|
|
|
請求 URL
|
|
|
ruleId
|
|
-
|
規則 ID
|
|
|
smbSharedName
|
|
-
|
伺服器中包含檔案的共享資料夾名稱
|
|
|
spt
|
|
|
來源通訊埠
|
|
|
src
|
|
|
來源 IP
|
|
|
srcFileCreation
|
|
-
|
來源檔案的建立時間
|
|
|
srcFileCurrentOwnerName
|
|
-
|
來源檔案的當前擁有者名稱
|
|
|
srcFileCurrentOwnerSid
|
|
-
|
來源檔案的當前安全識別碼擁有者
|
|
|
srcFileDaclString
|
|
-
|
來源檔案的任意存取控制清單
|
|
|
srcFileGroupName
|
|
-
|
來源檔案使用者群組名稱
|
|
|
srcFileGroupSid
|
|
-
|
來源檔案群組的安全識別碼
|
|
|
srcFileHash
|
|
-
|
源處理影像或文件的加密雜湊值,使用特定的雜湊算法來確定
|
|
|
srcFileHashMd5
|
|
|
來源檔案的 MD5 雜湊值
|
|
|
srcFileHashSha1
|
|
|
來源檔案的 SHA-1 雜湊值
|
|
|
srcFileHashSha256
|
|
|
來源檔案的 SHA-256 雜湊值
|
|
|
srcFileIsRemoteAccess
|
|
-
|
是否有遠端存取原始檔案
|
-
|
|
srcFileModifiedTime
|
|
-
|
來源檔案的修改時間
|
|
|
srcFileOwnerName
|
|
-
|
來源檔案擁有者名稱
|
|
|
srcFileOwnerSid
|
|
-
|
源文件所有者的安全標識符
|
|
|
srcFilePath
|
|
|
來源檔案路徑
|
|
|
srcFileSaclString
|
|
-
|
來源檔案的系統存取控制清單
|
|
|
srcFileSize
|
|
-
|
來源檔案的檔案大小
|
|
|
srcFirstSeen
|
|
-
|
首次看到來源檔案的時間
|
|
|
上次見到來源
|
|
-
|
上次看到來源檔案的時間
|
|
|
srcServiceType
|
|
-
|
來源檔案類型
|
|
|
srcSigner
|
|
-
|
來源檔案的簽署者
|
|
|
srcSignerFlagsAdhoc
|
|
-
|
源文件簽章臨時標誌列表
|
-
|
|
srcSignerFlagsLibValid
|
|
-
|
源文件簽章庫驗證標誌列表
|
-
|
|
srcSignerFlagsRuntime
|
|
-
|
源文件簽章運行時標誌列表
|
-
|
|
srcSignerValid
|
|
-
|
來源檔案簽署者的有效性
|
-
|
|
srcUri
|
|
-
|
來源檔案路徑
|
|
|
srcUser
|
|
-
|
源進程的擁有者名稱或登入使用者名稱
|
|
|
子系統
|
|
-
|
子系統資訊
|
|
|
subnetId
|
|
-
|
發出請求的虛擬機器的子網路 ID
|
|
|
標籤
|
|
|
根據警報篩選器檢測到的技術 ID
|
|
|
時區
|
|
-
|
主機時區
|
|
|
userDomain
|
|
-
|
使用者網域名稱
|
|
|
uuid
|
|
-
|
日誌的唯一鍵
|
|
|
vpcId
|
|
-
|
包含雲端資產的虛擬私有雲端
|
|
|
winEventId
|
|
-
|
Windows 事件 ID
|
|
|
檢視次數: