Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Defender события реестра устройств для конечных точек (MDE) для сценария пользовательской коллекции. Эта таблица содержит создание и изменение записей реестра в конечной точке, а также сведения о процессах, инициирующих такие события для всех явно запрошенных клиентом для сбора.
Свойства таблицы
| Атрибут | Ценность |
|---|---|
| Типы ресурсов | - |
| Categories | Security |
| Solutions | LogManagement |
| Базовая поддержка таблиц | Yes |
| Поддержка вспомогательных и лейк-таблиц | Yes |
| Поддержка преобразования рабочей области DCR | No |
| Поддержка API приема | No |
| Примеры запросов | - |
Столбцы
| Column | Тип | Описание |
|---|---|---|
| ТипДействия | string | Тип деятельности, вызвавшая событие. |
| ИдентификаторКонтейнераAppGuard | string | Идентификатор виртуализированного контейнера, используемого Application Guard для изоляции активности браузера. |
| _BilledSize | real | Размер записи в байтах |
| DeviceId | string | Уникальный идентификатор устройства в сервисе. |
| DeviceName | string | Полное доменное имя (FQDN) устройства. |
| ДоменАккаунтаИнициирующегоПроцесса | string | Домен учетной записи, выполняющей процесс инициации. |
| Имя процесса создания учетной записи | string | Имя пользователя учетной записи, которая запустила процесс инициации. |
| InitiatingProcessAccountObjectId | string | Идентификатор объекта Azure AD учетной записи пользователя, выполняющей процесс инициации. |
| InitiatingProcessAccountSid | string | Идентификатор безопасности учетной записи, выполняющей процесс инициации. |
| InitiatingProcessAccountUpn | string | Имя субъекта-пользователя (UPN) учетной записи, запустившей инициирующий процесс. |
| Командная строка инициирующего процесса | string | Командная строка, используемая для запуска процесса инициации. |
| Время создания запускающего процесса | datetime | Дата и время запуска процесса, который инициировал событие. |
| ИмяФайлаЗапускаемогоПроцесса | string | Имя инициирующего процесса. |
| РазмерФайлаИнициализирующегоПроцесса | long | Размер файла (байтов), выполняющего процесс, отвечающий за событие. |
| Инициирование ProcessFolderPath | string | Папка, содержащая процесс инициации (файл изображения). |
| ИдентификаторЗапускаемогоПроцесса | long | Идентификатор процесса (PID) инициатора. |
| УровеньЦелостностиПроцессаИнициализации | string | Уровень целостности процесса инициации. Windows назначает уровни целостности процессам на основе определенных характеристик, таких как если бы они были запущены из скачивания в Интернете. Эти уровни целостности влияют на разрешения на ресурсы. |
| Инициирование ProcessMD5 | string | Хэш MD5 процесса инициирования (файл изображения). |
| Инициирование времени создания родительского процесса | datetime | Дата и время начала процесса, родитель которого отвечает за событие. |
| Имя файла родителя инициирующего процесса | string | Имя родительского процесса, который породил инициирующий процесс. |
| ИнициирующийПроцессРодительскийId | long | Идентификатор процесса (PID) родительского процесса, который создал инициирующий процесс. |
| ИнициированиеПроцессаУдаленнойСессииИмяУстройства | string | Имя удаленного устройства, с которого был инициирован сеанс RDP запускающего процесса. |
| Инициирование сеанса удалённого подключения ProcessRemoteSessionIP | string | IP-адрес удаленного устройства, с которого была инициирована RDP-сессия запускающего процесса. |
| Инициирование сеанса процесса с идентификатором ProcessSessionId | long | Идентификатор сеанса Windows для процесса инициации. |
| Инициализация процесса SHA1 | string | Хэш SHA-1 процесса инициации (файл изображения). |
| ИнициированиеПроцессаSHA256 | string | Хэш SHA-256 процесса инициации (файл изображения). В некоторых случаях этот столбец не может быть заполнен. Вместо этого используйте столбец InitiatingProcessSHA1. |
| Инициирование ProcessTokenElevation | string | Тип токена, указывающий на наличие или отсутствие повышения привилегий контроля учетных записей пользователей (UAC), применяемого к инициирующему процессу. |
| ИнициированиеProcessUniqueId | string | Уникальный идентификатор процесса инициации; Это равно ключу запуска процесса на устройствах Windows. |
| InitiatingProcessVersionInfoCompanyName | string | Имя компании в сведениях о версии (файл образа), ответственное за событие. |
| Инициирование описания файла версии процесса | string | Описание в сведениях о версии (файле образа), ответственном за событие. |
| InitiatingProcessVersionInfoInternalFileName | string | Имя внутреннего файла в сведениях о версии (файл образа), ответственное за событие. |
| InitiatingProcessVersionInfoOriginalFileName | string | Исходное имя файла в сведениях о версии (файл образа), ответственное за событие. |
| InitiatingProcessVersionInfoProductName | string | Название продукта в информации о версии (файл изображения), относящейся к событию. |
| Инициирование процесса VersionInfoProductVersion | string | Версия продукта в сведениях о версии (файл образа), связанная с событием. |
| _IsBillable | string | Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure. |
| ЯвляетсяЗапускомПроцессаУдаленнойСессии | bool | Указывает, был ли запущен процесс инициирования в сеансе протокола удаленного рабочего стола (RDP) (true) или локально (false). |
| MachineGroup | string | Группа машин данного агрегата. Эта группа используется с помощью управления доступом на основе ролей для определения доступа к компьютеру. |
| ПредыдущийКлючРеестра | string | Исходный ключ реестра до его изменения. |
| ДанныеПредыдущегоЗначенияРеестра | string | Исходные данные значения реестра до его изменения. |
| ПредыдущееИмяПараметраРеестра | string | Исходное имя значения реестра до его изменения. |
| Ключ реестра | string | Ключ реестра, к которому было применено записанное действие. |
| Данные значения реестра | string | Данные значения реестра, к которым было применено записанное действие. |
| ИмяПараметраРеестра | string | Имя значения реестра, к которому применено записанное действие. |
| Тип значения реестра | string | Тип данных, например двоичный или строковый, значения реестра, к которому было применено записанное действие. |
| ReportId | long | Идентификатор события, основанный на повторяющемся счетчике. Чтобы определить уникальные события, этот столбец должен использоваться в сочетании со столбцами ComputerName и EventTime. |
| ВремяПоследнегоИзмененияПравила | datetime | Дата и время последнего изменения правила, которое зафиксировало событие. |
| Название правила | string | Имя правила, которое собрало событие |
| SourceSystem | string | Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure. |
| TenantId | string | Идентификатор пространства работы Log Analytics |
| TimeGenerated | datetime | Дата и время, когда событие было зарегистрировано агентом MDE на конечной точке. |
| Тип | string | Название таблицы |