Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Таблица событий обработки Microsoft Defender для конечных точек (MDE) для сценария пользовательской коллекции. Эта таблица содержит сведения о создании процесса и связанных событиях в конечной точке для всех явно запрошенных клиентом для сбора данных.
Свойства таблицы
| Свойство | Ценность |
|---|---|
| Типы ресурсов | - |
| Категории | Безопасность |
| Решения | Управление логами |
| Базовая поддержка таблиц | Да |
| Поддержка вспомогательных и лейк-таблиц | Да |
| Поддержка преобразования рабочей области DCR | нет |
| Поддержка API приема | нет |
| Примеры запросов | - |
Колонны
| колонна | Тип | Описание |
|---|---|---|
| Домен учетной записи | струна | Домен учетной записи. |
| Название аккаунта | струна | Имя пользователя учетной записи. |
| ИдентификаторОбъектаАккаунта | струна | Уникальный идентификатор учетной записи в Azure AD. |
| AccountSid (Идентификатор аккаунта) | струна | Идентификатор безопасности учетной записи. |
| AccountUpn | струна | Основное имя пользователя (UPN) учетной записи. |
| ТипДействия | струна | Тип деятельности, вызвавшая событие. |
| Дополнительные поля | динамический | Дополнительная информация о сущности или событии. |
| ИдентификаторКонтейнераAppGuard | струна | Идентификатор виртуализированного контейнера, используемого Application Guard для изоляции активности браузера. |
| _BilledSize (Размер счета) | настоящий | Размер записи в байтах |
| ИдентификаторСозданногоПроцессаСеанса | долго | Идентификатор сеанса Windows созданного процесса. |
| DeviceId | струна | Уникальный идентификатор устройства в сервисе. |
| Название устройства | струна | Полное доменное имя (FQDN) устройства. |
| Имя файла | струна | Имя файла, к которому было применено записанное действие. |
| Размер файла | долго | Размер файла в байтах. |
| Путь к папке | струна | Папка, содержащая файл, к которому применено записанное действие. |
| ДоменАккаунтаИнициирующегоПроцесса | струна | Домен учетной записи, выполняющей процесс, отвечающий за событие. |
| Имя процесса создания учетной записи | струна | Имя пользователя учетной записи, которая запустила процесс, отвечающий за событие. |
| Идентификатор объекта учётной записи инициирующего процесса | струна | Идентификатор объекта Azure AD учетной записи пользователя, выполняющей процесс, отвечающий за событие. |
| Запуск ProcessAccountSid | струна | Идентификатор безопасности учетной записи, выполняющей процесс, отвечающий за событие. |
| Запуск ProcessAccountUpn | струна | Имя основного пользователя (UPN) учетной записи, которое запустило процесс, ответственный за событие. |
| Командная строка инициирующего процесса | струна | Командная строка, использованная для запуска процесса, который инициировал событие. |
| Время создания запускающего процесса | дата/время | Дата и время запуска процесса, который инициировал событие. |
| ИмяФайлаЗапускаемогоПроцесса | струна | Название процесса, инициировавшего событие. |
| РазмерФайлаИнициализирующегоПроцесса | долго | Размер файла (байтов), выполняющего процесс, отвечающий за событие. |
| Инициирование ProcessFolderPath | струна | Папка, содержащая процесс (файл изображения), который инициировал событие. |
| ИдентификаторЗапускаемогоПроцесса | долго | Идентификатор процесса (PID) процесса, инициирующего событие. |
| УровеньЦелостностиПроцессаИнициализации | струна | Уровень целостности процесса, инициирующего событие. Windows назначает уровни целостности процессам на основе определенных характеристик, таких как если бы они были запущены из скачивания в Интернете. Эти уровни целостности влияют на разрешения на ресурсы. |
| ИнициализацияПроцессаLogonId | долго | Идентификатор сеанса входа в систему процесса, который инициировал событие. Этот идентификатор является уникальным на одном компьютере только между перезапусками. |
| Инициирование ProcessMD5 | струна | MD5-хэш процесса (файла-образа), инициировавшего событие. |
| Инициирование времени создания родительского процесса | дата/время | Дата и время начала процесса, родитель которого отвечает за событие. |
| Имя файла родителя инициирующего процесса | струна | Имя родительского процесса, который запустил процесс, отвечающий за событие. |
| ИнициирующийПроцессРодительскийId | долго | Идентификатор процесса (PID) родительского процесса, который вызвал процесс, ответственный за событие. |
| ИнициированиеПроцессаУдаленнойСессииИмяУстройства | струна | Имя удаленного устройства, с которого был инициирован сеанс RDP запускающего процесса. |
| Инициирование сеанса удалённого подключения ProcessRemoteSessionIP | струна | IP-адрес удаленного устройства, с которого была инициирована RDP-сессия запускающего процесса. |
| Инициирование сеанса процесса с идентификатором ProcessSessionId | долго | Идентификатор сеанса Windows для процесса инициации. |
| Инициализация процесса SHA1 | струна | Хеш SHA-1 процесса (файла изображения), который инициировал событие. |
| ИнициированиеПроцессаSHA256 | струна | Хэш SHA-256 процесса (файла образа), который инициировал событие. В некоторых случаях этот столбец не может быть заполнен. Вместо этого используйте столбец InitiatingProcessSHA1. |
| СтатусПодписиПроцессаИнициирование | струна | Сведения о состоянии подписи процесса (файла изображения), инициируемого событием. |
| Инициирование ProcessSignerType | струна | Тип подписанта файла процесса (файл изображения), инициировавшего событие. |
| Инициирование ProcessTokenElevation | струна | Тип токена, указывающий на наличие или отсутствие повышения привилегий контроля доступа пользователя (UAC), примененного к процессу, инициировавшему событие. |
| ИнициированиеProcessUniqueId | струна | Уникальный идентификатор процесса инициации; Это равно ключу запуска процесса на устройствах Windows. |
| InitiatingProcessVersionInfoCompanyName | струна | Имя компании в сведениях о версии (файл образа), ответственное за событие. |
| Инициирование описания файла версии процесса | струна | Описание в сведениях о версии (файле образа), ответственном за событие. |
| InitiatingProcessVersionInfoInternalFileName | струна | Имя внутреннего файла в сведениях о версии (файл образа), ответственное за событие. |
| InitiatingProcessVersionInfoOriginalFileName | струна | Исходное имя файла в сведениях о версии (файл образа), ответственное за событие. |
| InitiatingProcessVersionInfoProductName | струна | Название продукта в информации о версии (файл изображения), относящейся к событию. |
| Инициирование процесса VersionInfoProductVersion | струна | Версия продукта в сведениях о версии (файл образа), связанная с событием. |
| _ПодлежитУчету | струна | Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure. |
| ЯвляетсяЗапускомПроцессаУдаленнойСессии | булевая переменная (bool) | Указывает, был ли запущен процесс инициирования в сеансе протокола удаленного рабочего стола (RDP) (true) или локально (false). |
| IsProcessRemoteSession (если это технический термин, то может оставаться на английском, иначе возможны другие варианты перевода) | булевая переменная (bool) | Указывает, был ли созданный процесс запущен в сеансе протокола удаленного рабочего стола (RDP) (true) или локально (false). |
| Идентификатор входа | долго | Идентификатор сеанса входа. Этот идентификатор является уникальным на одной и той же машине только между перезапусками. |
| MachineGroup | струна | Группа машин данного агрегата. Эта группа используется с помощью управления доступом на основе ролей для определения доступа к компьютеру. |
| MD5 | струна | Хэш MD5 файла, к которому было применено записанное действие. |
| ProcessCommandLine | струна | Командная строка, использованная для создания нового процесса. |
| ВремяСозданияПроцесса | дата/время | Дата и время создания процесса. |
| ProcessId | долго | Идентификатор процесса (PID) созданного процесса. |
| Уровень целостности процесса | струна | Уровень целостности созданного процесса. Windows назначает уровням целостности процессы на основе определенных характеристик, таких как если они были запущены из скачанных из Интернета файлов. Эти уровни целостности влияют на разрешения на ресурсы. |
| Имя устройства удалённого сеанса процесса | струна | Имя устройства удаленного устройства, с которого был инициирован сеанс RDP созданного процесса. |
| ProcessRemoteSessionIP | струна | IP-адрес удаленного устройства, с которого был инициирован сеанс RDP созданного процесса. |
| ProcessTokenElevation | струна | Тип токена, указывающий на наличие или отсутствие повышения привилегий UAC, применённого к вновь созданному процессу. |
| ProcessUniqueId | струна | Уникальный идентификатор процесса; Это равно ключу запуска процесса на устройствах Windows. |
| ProcessVersionInfoCompanyName | струна | Название компании из информации о версии вновь созданного процесса. |
| Описание файла информации о версии процесса | струна | Описание из сведений о версии новосозданного процесса. |
| ProcessVersionInfoInternalFileName | струна | Внутреннее имя файла из сведений о версии новосозданного процесса. |
| Информация о версии процесса - оригинальное имя файла | струна | Исходное имя файла, извлеченное из информации о версии нового созданного процесса. |
| ИнформацияОПроцессеВерсииНазваниеПродукта | струна | Имя продукта из сведений о версии созданного процесса. |
| ProcessVersionInfoProductVersion | струна | Версия продукта из сведений о версии только что созданного процесса. |
| ReportId | долго | Идентификатор события, основанный на повторяющемся счетчике. Чтобы определить уникальные события, этот столбец должен использоваться в сочетании со столбцами ComputerName и EventTime. |
| ВремяПоследнегоИзмененияПравила | дата/время | Дата и время последнего изменения правила, которое зафиксировало событие. |
| Название правила | струна | Имя правила, которое собрало событие |
| SHA1 | струна | Хэш SHA-1 файла, к которому было применено записанное действие. |
| SHA256 | струна | SHA-256 файла, к которому применено записанное действие. |
| Система источников | струна | Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure. |
| Идентификатор арендатора (TenantId) | струна | Идентификатор пространства работы Log Analytics |
| Время генерации | дата/время | Дата и время, когда событие было зарегистрировано агентом MDE на конечной точке. |
| Тип | струна | Название таблицы |