DeviceCustomImageLoadEvents

Таблица событий загрузки изображений в Microsoft Defender для конечных точек (MDE) для сценария пользовательской коллекции. Эта таблица содержит события загрузки БИБЛИОТЕК DLL в конечной точке для всех явных запросов клиента для сбора.

Свойства таблицы

Свойство Ценность
Типы ресурсов -
Категории Безопасность
Решения Управление логами
Базовая поддержка таблиц Да
Поддержка вспомогательных и лейк-таблиц Да
Поддержка преобразования рабочей области DCR нет
Поддержка API приема нет
Примеры запросов -

Колонны

колонна Тип Описание
ТипДействия струна Тип деятельности, вызвавшая событие.
ИдентификаторКонтейнераAppGuard струна Идентификатор виртуализированного контейнера, используемого Application Guard для изоляции активности браузера.
_BilledSize (Размер счета) настоящий Размер записи в байтах
DeviceId струна Уникальный идентификатор устройства в сервисе.
Название устройства струна Полное доменное имя (FQDN) устройства.
Имя файла струна Домен учетной записи.
Размер файла долго Размер файла в байтах.
Путь к папке струна Домен учетной записи.
ДоменАккаунтаИнициирующегоПроцесса струна Домен учетной записи, выполняющей процесс, отвечающий за событие.
Имя процесса создания учетной записи струна Имя пользователя учетной записи, которая запустила процесс, отвечающий за событие.
Идентификатор объекта учётной записи инициирующего процесса струна Идентификатор объекта Azure AD учетной записи пользователя, выполняющей процесс, отвечающий за событие.
Запуск ProcessAccountSid струна Идентификатор безопасности учетной записи, выполняющей процесс, отвечающий за событие.
Запуск ProcessAccountUpn струна Имя основного пользователя (UPN) учетной записи, которое запустило процесс, ответственный за событие.
Командная строка инициирующего процесса струна Командная строка, использованная для запуска процесса, который инициировал событие.
Время создания запускающего процесса дата/время Дата и время запуска процесса, который инициировал событие.
ИмяФайлаЗапускаемогоПроцесса струна Название процесса, инициировавшего событие.
РазмерФайлаИнициализирующегоПроцесса долго Размер в байтах процесса (файла изображения), инициированного событием.
Инициирование ProcessFolderPath струна Папка, содержащая процесс (файл изображения), который инициировал событие.
ИдентификаторЗапускаемогоПроцесса долго Идентификатор процесса (PID) процесса, инициирующего событие.
УровеньЦелостностиПроцессаИнициализации струна Уровень целостности процесса, инициирующего событие. Windows назначает уровни целостности процессам на основе определенных характеристик, таких как если бы они были запущены из скачивания в Интернете. Эти уровни целостности влияют на разрешения для ресурсов.
Инициирование ProcessMD5 струна MD5-хэш процесса (файла-образа), инициировавшего событие.
Инициирование времени создания родительского процесса дата/время Дата и время начала процесса, родитель которого отвечает за событие.
Имя файла родителя инициирующего процесса струна Имя родительского процесса, который запустил процесс, отвечающий за событие.
ИнициирующийПроцессРодительскийId долго Идентификатор процесса (PID) родительского процесса, который вызвал процесс, ответственный за событие.
ИнициированиеПроцессаУдаленнойСессииИмяУстройства струна Имя удаленного устройства, с которого был инициирован сеанс RDP запускающего процесса.
Инициирование сеанса удалённого подключения ProcessRemoteSessionIP струна IP-адрес удаленного устройства, с которого была инициирована RDP-сессия запускающего процесса.
Инициирование сеанса процесса с идентификатором ProcessSessionId долго Идентификатор сеанса Windows для процесса инициации.
Инициализация процесса SHA1 струна Хеш SHA-1 процесса (файла изображения), который инициировал событие.
ИнициированиеПроцессаSHA256 струна Хэш SHA-256 процесса (файла образа), который инициировал событие. Это поле обычно не заполняется - используйте колонку SHA1, если она доступна.
Инициирование ProcessTokenElevation струна Тип токена, указывающий на наличие или отсутствие повышения привилегий контроля доступа пользователя (UAC), примененного к процессу, инициировавшему событие.
ИнициированиеProcessUniqueId струна Уникальный идентификатор процесса инициации; Это равно ключу запуска процесса на устройствах Windows.
InitiatingProcessVersionInfoCompanyName струна Имя компании из сведений о версии процесса (файла образа), ответственного за событие.
Инициирование описания файла версии процесса струна Описание из сведений о версии процесса (файла изображения), ответственного за событие.
InitiatingProcessVersionInfoInternalFileName струна Имя внутреннего файла из сведений о версии процесса (файла образа), ответственного за событие.
InitiatingProcessVersionInfoOriginalFileName струна Исходное имя файла из сведений о версии процесса (файла образа), ответственного за событие.
InitiatingProcessVersionInfoProductName струна Имя продукта из сведений о версии процесса (файла изображения), ответственного за событие.
Инициирование процесса VersionInfoProductVersion струна Версия продукта, взятая из сведений о версии процесса (файла образа), который отвечает за событие.
_ПодлежитУчету струна Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure.
ЯвляетсяЗапускомПроцессаУдаленнойСессии булевая переменная (bool) Указывает, был ли запущен процесс инициирования в сеансе протокола удаленного рабочего стола (RDP) (true) или локально (false).
MachineGroup струна Группа машин данного агрегата. Эта группа используется с помощью управления доступом на основе ролей для определения доступа к компьютеру.
MD5 струна Хэш MD5 файла, к которому было применено записанное действие.
ReportId долго Идентификатор события, основанный на повторяющемся счетчике. Чтобы определить уникальные события, этот столбец должен использоваться в сочетании со столбцами ComputerName и EventTime.
ВремяПоследнегоИзмененияПравила дата/время Дата и время последнего изменения правила, которое зафиксировало событие.
Название правила струна Имя правила, которое собрало событие
SHA1 струна Хэш SHA-1 файла, к которому было применено записанное действие.
SHA256 струна SHA-256 файла, к которому применено записанное действие.
Система источников струна Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure.
Идентификатор арендатора (TenantId) струна Идентификатор пространства работы Log Analytics
Время генерации дата/время Дата и время, когда событие было зарегистрировано агентом MDE на конечной точке.
Тип струна Название таблицы