DeviceCustomRegistryEvents

Microsoft Defender события реестра устройств для конечных точек (MDE) для сценария пользовательской коллекции. Эта таблица содержит создание и изменение записей реестра в конечной точке, а также сведения о процессах, инициирующих такие события для всех явно запрошенных клиентом для сбора.

Свойства таблицы

Атрибут Ценность
Типы ресурсов -
Categories Security
Solutions LogManagement
Базовая поддержка таблиц Yes
Поддержка вспомогательных и лейк-таблиц Yes
Поддержка преобразования рабочей области DCR No
Поддержка API приема No
Примеры запросов -

Столбцы

Column Тип Описание
ТипДействия string Тип деятельности, вызвавшая событие.
ИдентификаторКонтейнераAppGuard string Идентификатор виртуализированного контейнера, используемого Application Guard для изоляции активности браузера.
_BilledSize real Размер записи в байтах
DeviceId string Уникальный идентификатор устройства в сервисе.
DeviceName string Полное доменное имя (FQDN) устройства.
ДоменАккаунтаИнициирующегоПроцесса string Домен учетной записи, выполняющей процесс инициации.
Имя процесса создания учетной записи string Имя пользователя учетной записи, которая запустила процесс инициации.
InitiatingProcessAccountObjectId string Идентификатор объекта Azure AD учетной записи пользователя, выполняющей процесс инициации.
InitiatingProcessAccountSid string Идентификатор безопасности учетной записи, выполняющей процесс инициации.
InitiatingProcessAccountUpn string Имя субъекта-пользователя (UPN) учетной записи, запустившей инициирующий процесс.
Командная строка инициирующего процесса string Командная строка, используемая для запуска процесса инициации.
Время создания запускающего процесса datetime Дата и время запуска процесса, который инициировал событие.
ИмяФайлаЗапускаемогоПроцесса string Имя инициирующего процесса.
РазмерФайлаИнициализирующегоПроцесса long Размер файла (байтов), выполняющего процесс, отвечающий за событие.
Инициирование ProcessFolderPath string Папка, содержащая процесс инициации (файл изображения).
ИдентификаторЗапускаемогоПроцесса long Идентификатор процесса (PID) инициатора.
УровеньЦелостностиПроцессаИнициализации string Уровень целостности процесса инициации. Windows назначает уровни целостности процессам на основе определенных характеристик, таких как если бы они были запущены из скачивания в Интернете. Эти уровни целостности влияют на разрешения на ресурсы.
Инициирование ProcessMD5 string Хэш MD5 процесса инициирования (файл изображения).
Инициирование времени создания родительского процесса datetime Дата и время начала процесса, родитель которого отвечает за событие.
Имя файла родителя инициирующего процесса string Имя родительского процесса, который породил инициирующий процесс.
ИнициирующийПроцессРодительскийId long Идентификатор процесса (PID) родительского процесса, который создал инициирующий процесс.
ИнициированиеПроцессаУдаленнойСессииИмяУстройства string Имя удаленного устройства, с которого был инициирован сеанс RDP запускающего процесса.
Инициирование сеанса удалённого подключения ProcessRemoteSessionIP string IP-адрес удаленного устройства, с которого была инициирована RDP-сессия запускающего процесса.
Инициирование сеанса процесса с идентификатором ProcessSessionId long Идентификатор сеанса Windows для процесса инициации.
Инициализация процесса SHA1 string Хэш SHA-1 процесса инициации (файл изображения).
ИнициированиеПроцессаSHA256 string Хэш SHA-256 процесса инициации (файл изображения). В некоторых случаях этот столбец не может быть заполнен. Вместо этого используйте столбец InitiatingProcessSHA1.
Инициирование ProcessTokenElevation string Тип токена, указывающий на наличие или отсутствие повышения привилегий контроля учетных записей пользователей (UAC), применяемого к инициирующему процессу.
ИнициированиеProcessUniqueId string Уникальный идентификатор процесса инициации; Это равно ключу запуска процесса на устройствах Windows.
InitiatingProcessVersionInfoCompanyName string Имя компании в сведениях о версии (файл образа), ответственное за событие.
Инициирование описания файла версии процесса string Описание в сведениях о версии (файле образа), ответственном за событие.
InitiatingProcessVersionInfoInternalFileName string Имя внутреннего файла в сведениях о версии (файл образа), ответственное за событие.
InitiatingProcessVersionInfoOriginalFileName string Исходное имя файла в сведениях о версии (файл образа), ответственное за событие.
InitiatingProcessVersionInfoProductName string Название продукта в информации о версии (файл изображения), относящейся к событию.
Инициирование процесса VersionInfoProductVersion string Версия продукта в сведениях о версии (файл образа), связанная с событием.
_IsBillable string Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure.
ЯвляетсяЗапускомПроцессаУдаленнойСессии bool Указывает, был ли запущен процесс инициирования в сеансе протокола удаленного рабочего стола (RDP) (true) или локально (false).
MachineGroup string Группа машин данного агрегата. Эта группа используется с помощью управления доступом на основе ролей для определения доступа к компьютеру.
ПредыдущийКлючРеестра string Исходный ключ реестра до его изменения.
ДанныеПредыдущегоЗначенияРеестра string Исходные данные значения реестра до его изменения.
ПредыдущееИмяПараметраРеестра string Исходное имя значения реестра до его изменения.
Ключ реестра string Ключ реестра, к которому было применено записанное действие.
Данные значения реестра string Данные значения реестра, к которым было применено записанное действие.
ИмяПараметраРеестра string Имя значения реестра, к которому применено записанное действие.
Тип значения реестра string Тип данных, например двоичный или строковый, значения реестра, к которому было применено записанное действие.
ReportId long Идентификатор события, основанный на повторяющемся счетчике. Чтобы определить уникальные события, этот столбец должен использоваться в сочетании со столбцами ComputerName и EventTime.
ВремяПоследнегоИзмененияПравила datetime Дата и время последнего изменения правила, которое зафиксировало событие.
Название правила string Имя правила, которое собрало событие
SourceSystem string Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure.
TenantId string Идентификатор пространства работы Log Analytics
TimeGenerated datetime Дата и время, когда событие было зарегистрировано агентом MDE на конечной точке.
Тип string Название таблицы