DeviceCustomProcessEvents

Таблица событий обработки Microsoft Defender для конечных точек (MDE) для сценария пользовательской коллекции. Эта таблица содержит сведения о создании процесса и связанных событиях в конечной точке для всех явно запрошенных клиентом для сбора данных.

Свойства таблицы

Свойство Ценность
Типы ресурсов -
Категории Безопасность
Решения Управление логами
Базовая поддержка таблиц Да
Поддержка вспомогательных и лейк-таблиц Да
Поддержка преобразования рабочей области DCR нет
Поддержка API приема нет
Примеры запросов -

Колонны

колонна Тип Описание
Домен учетной записи струна Домен учетной записи.
Название аккаунта струна Имя пользователя учетной записи.
ИдентификаторОбъектаАккаунта струна Уникальный идентификатор учетной записи в Azure AD.
AccountSid (Идентификатор аккаунта) струна Идентификатор безопасности учетной записи.
AccountUpn струна Основное имя пользователя (UPN) учетной записи.
ТипДействия струна Тип деятельности, вызвавшая событие.
Дополнительные поля динамический Дополнительная информация о сущности или событии.
ИдентификаторКонтейнераAppGuard струна Идентификатор виртуализированного контейнера, используемого Application Guard для изоляции активности браузера.
_BilledSize (Размер счета) настоящий Размер записи в байтах
ИдентификаторСозданногоПроцессаСеанса долго Идентификатор сеанса Windows созданного процесса.
DeviceId струна Уникальный идентификатор устройства в сервисе.
Название устройства струна Полное доменное имя (FQDN) устройства.
Имя файла струна Имя файла, к которому было применено записанное действие.
Размер файла долго Размер файла в байтах.
Путь к папке струна Папка, содержащая файл, к которому применено записанное действие.
ДоменАккаунтаИнициирующегоПроцесса струна Домен учетной записи, выполняющей процесс, отвечающий за событие.
Имя процесса создания учетной записи струна Имя пользователя учетной записи, которая запустила процесс, отвечающий за событие.
Идентификатор объекта учётной записи инициирующего процесса струна Идентификатор объекта Azure AD учетной записи пользователя, выполняющей процесс, отвечающий за событие.
Запуск ProcessAccountSid струна Идентификатор безопасности учетной записи, выполняющей процесс, отвечающий за событие.
Запуск ProcessAccountUpn струна Имя основного пользователя (UPN) учетной записи, которое запустило процесс, ответственный за событие.
Командная строка инициирующего процесса струна Командная строка, использованная для запуска процесса, который инициировал событие.
Время создания запускающего процесса дата/время Дата и время запуска процесса, который инициировал событие.
ИмяФайлаЗапускаемогоПроцесса струна Название процесса, инициировавшего событие.
РазмерФайлаИнициализирующегоПроцесса долго Размер файла (байтов), выполняющего процесс, отвечающий за событие.
Инициирование ProcessFolderPath струна Папка, содержащая процесс (файл изображения), который инициировал событие.
ИдентификаторЗапускаемогоПроцесса долго Идентификатор процесса (PID) процесса, инициирующего событие.
УровеньЦелостностиПроцессаИнициализации струна Уровень целостности процесса, инициирующего событие. Windows назначает уровни целостности процессам на основе определенных характеристик, таких как если бы они были запущены из скачивания в Интернете. Эти уровни целостности влияют на разрешения на ресурсы.
ИнициализацияПроцессаLogonId долго Идентификатор сеанса входа в систему процесса, который инициировал событие. Этот идентификатор является уникальным на одном компьютере только между перезапусками.
Инициирование ProcessMD5 струна MD5-хэш процесса (файла-образа), инициировавшего событие.
Инициирование времени создания родительского процесса дата/время Дата и время начала процесса, родитель которого отвечает за событие.
Имя файла родителя инициирующего процесса струна Имя родительского процесса, который запустил процесс, отвечающий за событие.
ИнициирующийПроцессРодительскийId долго Идентификатор процесса (PID) родительского процесса, который вызвал процесс, ответственный за событие.
ИнициированиеПроцессаУдаленнойСессииИмяУстройства струна Имя удаленного устройства, с которого был инициирован сеанс RDP запускающего процесса.
Инициирование сеанса удалённого подключения ProcessRemoteSessionIP струна IP-адрес удаленного устройства, с которого была инициирована RDP-сессия запускающего процесса.
Инициирование сеанса процесса с идентификатором ProcessSessionId долго Идентификатор сеанса Windows для процесса инициации.
Инициализация процесса SHA1 струна Хеш SHA-1 процесса (файла изображения), который инициировал событие.
ИнициированиеПроцессаSHA256 струна Хэш SHA-256 процесса (файла образа), который инициировал событие. В некоторых случаях этот столбец не может быть заполнен. Вместо этого используйте столбец InitiatingProcessSHA1.
СтатусПодписиПроцессаИнициирование струна Сведения о состоянии подписи процесса (файла изображения), инициируемого событием.
Инициирование ProcessSignerType струна Тип подписанта файла процесса (файл изображения), инициировавшего событие.
Инициирование ProcessTokenElevation струна Тип токена, указывающий на наличие или отсутствие повышения привилегий контроля доступа пользователя (UAC), примененного к процессу, инициировавшему событие.
ИнициированиеProcessUniqueId струна Уникальный идентификатор процесса инициации; Это равно ключу запуска процесса на устройствах Windows.
InitiatingProcessVersionInfoCompanyName струна Имя компании в сведениях о версии (файл образа), ответственное за событие.
Инициирование описания файла версии процесса струна Описание в сведениях о версии (файле образа), ответственном за событие.
InitiatingProcessVersionInfoInternalFileName струна Имя внутреннего файла в сведениях о версии (файл образа), ответственное за событие.
InitiatingProcessVersionInfoOriginalFileName струна Исходное имя файла в сведениях о версии (файл образа), ответственное за событие.
InitiatingProcessVersionInfoProductName струна Название продукта в информации о версии (файл изображения), относящейся к событию.
Инициирование процесса VersionInfoProductVersion струна Версия продукта в сведениях о версии (файл образа), связанная с событием.
_ПодлежитУчету струна Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure.
ЯвляетсяЗапускомПроцессаУдаленнойСессии булевая переменная (bool) Указывает, был ли запущен процесс инициирования в сеансе протокола удаленного рабочего стола (RDP) (true) или локально (false).
IsProcessRemoteSession (если это технический термин, то может оставаться на английском, иначе возможны другие варианты перевода) булевая переменная (bool) Указывает, был ли созданный процесс запущен в сеансе протокола удаленного рабочего стола (RDP) (true) или локально (false).
Идентификатор входа долго Идентификатор сеанса входа. Этот идентификатор является уникальным на одной и той же машине только между перезапусками.
MachineGroup струна Группа машин данного агрегата. Эта группа используется с помощью управления доступом на основе ролей для определения доступа к компьютеру.
MD5 струна Хэш MD5 файла, к которому было применено записанное действие.
ProcessCommandLine струна Командная строка, использованная для создания нового процесса.
ВремяСозданияПроцесса дата/время Дата и время создания процесса.
ProcessId долго Идентификатор процесса (PID) созданного процесса.
Уровень целостности процесса струна Уровень целостности созданного процесса. Windows назначает уровням целостности процессы на основе определенных характеристик, таких как если они были запущены из скачанных из Интернета файлов. Эти уровни целостности влияют на разрешения на ресурсы.
Имя устройства удалённого сеанса процесса струна Имя устройства удаленного устройства, с которого был инициирован сеанс RDP созданного процесса.
ProcessRemoteSessionIP струна IP-адрес удаленного устройства, с которого был инициирован сеанс RDP созданного процесса.
ProcessTokenElevation струна Тип токена, указывающий на наличие или отсутствие повышения привилегий UAC, применённого к вновь созданному процессу.
ProcessUniqueId струна Уникальный идентификатор процесса; Это равно ключу запуска процесса на устройствах Windows.
ProcessVersionInfoCompanyName струна Название компании из информации о версии вновь созданного процесса.
Описание файла информации о версии процесса струна Описание из сведений о версии новосозданного процесса.
ProcessVersionInfoInternalFileName струна Внутреннее имя файла из сведений о версии новосозданного процесса.
Информация о версии процесса - оригинальное имя файла струна Исходное имя файла, извлеченное из информации о версии нового созданного процесса.
ИнформацияОПроцессеВерсииНазваниеПродукта струна Имя продукта из сведений о версии созданного процесса.
ProcessVersionInfoProductVersion струна Версия продукта из сведений о версии только что созданного процесса.
ReportId долго Идентификатор события, основанный на повторяющемся счетчике. Чтобы определить уникальные события, этот столбец должен использоваться в сочетании со столбцами ComputerName и EventTime.
ВремяПоследнегоИзмененияПравила дата/время Дата и время последнего изменения правила, которое зафиксировало событие.
Название правила струна Имя правила, которое собрало событие
SHA1 струна Хэш SHA-1 файла, к которому было применено записанное действие.
SHA256 струна SHA-256 файла, к которому применено записанное действие.
Система источников струна Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure.
Идентификатор арендатора (TenantId) струна Идентификатор пространства работы Log Analytics
Время генерации дата/время Дата и время, когда событие было зарегистрировано агентом MDE на конечной точке.
Тип струна Название таблицы