DeviceCustomScriptEvents

Таблица событий выполнения скрипта для Microsoft Defender for Endpoints (MDE) в сценарии Custom Collection. В этой таблице содержатся сведения о выполнении скрипта и связанных процессах для всех явно запрошенных клиентом сведений о сборе.

Свойства таблицы

Свойство Ценность
Типы ресурсов -
Категории Безопасность
Решения Управление логами
Базовая поддержка таблиц Да
Поддержка вспомогательных и лейк-таблиц Да
Поддержка преобразования рабочей области DCR Да
Поддержка API приема Нет
Примеры запросов -

Колонны

колонна Тип Описание
ТипДействия струна Тип деятельности, вызвавшая событие.
_BilledSize (Размер счета) настоящий Размер записи в байтах
DeviceId струна Уникальный идентификатор устройства в сервисе.
Название устройства струна Полное доменное имя (FQDN) устройства.
ДоменАккаунтаИнициирующегоПроцесса струна Домен учетной записи, выполняющей процесс, отвечающий за событие.
Имя процесса создания учетной записи струна Имя пользователя учетной записи, которая запустила процесс, отвечающий за событие.
Идентификатор объекта учётной записи инициирующего процесса струна Идентификатор объекта Azure AD учетной записи пользователя, выполняющей процесс, отвечающий за событие.
Запуск ProcessAccountSid струна Идентификатор безопасности учетной записи, выполняющей процесс, отвечающий за событие.
Запуск ProcessAccountUpn струна Имя основного пользователя (UPN) учетной записи, которое запустило процесс, ответственный за событие.
Командная строка инициирующего процесса струна Командная строка, использованная для запуска процесса, который инициировал событие.
Время создания запускающего процесса дата/время Дата и время запуска процесса, который инициировал событие.
ИмяФайлаЗапускаемогоПроцесса струна Название процесса, инициировавшего событие.
РазмерФайлаИнициализирующегоПроцесса долго Размер процесса (файла изображения), инициируемого событием.
Инициирование ProcessFolderPath струна Папка, содержащая процесс (файл изображения), который инициировал событие.
ИдентификаторЗапускаемогоПроцесса долго Идентификатор процесса (PID) процесса, инициирующего событие.
Инициирование ProcessMD5 струна MD5-хэш процесса (файла-образа), инициировавшего событие.
Инициирование времени создания родительского процесса дата/время Дата и время начала процесса, родитель которого отвечает за событие.
Имя файла родителя инициирующего процесса струна Имя родительского процесса, который запустил процесс, отвечающий за событие.
ИнициирующийПроцессРодительскийId долго Идентификатор процесса (PID) родительского процесса, который вызвал процесс, ответственный за событие.
ИнициированиеПроцессаУдаленнойСессииИмяУстройства струна Имя удаленного устройства, с которого был инициирован сеанс RDP запускающего процесса.
Инициирование сеанса удалённого подключения ProcessRemoteSessionIP струна IP-адрес удаленного устройства, с которого была инициирована RDP-сессия запускающего процесса.
Инициирование сеанса процесса с идентификатором ProcessSessionId долго Идентификатор сеанса Windows для процесса инициации.
Инициализация процесса SHA1 струна Хеш SHA-1 процесса (файла изображения), который инициировал событие.
ИнициированиеПроцессаSHA256 струна Хэш SHA-256 процесса (файла образа), который инициировал событие. Это поле обычно не заполняется - используйте колонку SHA1, если она доступна.
СтатусПодписиПроцессаИнициирование струна Сведения о состоянии подписи процесса (файла изображения), инициируемого событием.
Инициирование ProcessSignerType струна Тип подписанта файла процесса (файл изображения), инициировавшего событие.
ИнициированиеProcessUniqueId струна Уникальный идентификатор процесса инициации; Это равно ключу запуска процесса на устройствах Windows.
Инициирование ProcessVersionInfoCompanyName струна Имя компании из сведений о версии процесса (файла образа), ответственного за событие.
Инициирование описания файла версии процесса струна Описание из сведений о версии процесса (файла изображения), ответственного за событие.
InitiatingProcessVersionInfoInternalFileName струна Имя внутреннего файла из сведений о версии процесса (файла образа), ответственного за событие.
Инициализация сведений о версии процесса из оригинального имени файла струна Исходное имя файла из сведений о версии процесса (файла образа), ответственного за событие.
Инициализация сведений о версии продукта ProcessVersionInfoProductName струна Имя продукта из сведений о версии процесса (файла изображения), ответственного за событие.
Инициирование процесса VersionInfoProductVersion струна Версия продукта, взятая из сведений о версии процесса (файла образа), который отвечает за событие.
_ПодлежитУчету струна Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure.
ЯвляетсяЗапускомПроцессаУдаленнойСессии bool Указывает, был ли запущен процесс инициирования в сеансе протокола удаленного рабочего стола (RDP) (true) или локально (false).
ReportId долго Идентификатор события, основанный на повторяющемся счетчике. Для идентификации уникальных событий этот столбец должен использоваться вместе со столбцами DeviceName и Timestamp.
ВремяПоследнегоИзмененияПравила дата/время Дата и время последнего изменения правила, которое зафиксировало событие.
Название правила струна Имя правила, которое собрало событие
ScriptContent струна Содержимое выполняемого скрипта.
ScriptContentSHA256 струна SHA256 на основании содержимого скрипта.
Система источников струна Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure.
Идентификатор арендатора (TenantId) струна Идентификатор пространства работы Log Analytics
Время генерации дата/время Дата и время, когда событие было зарегистрировано агентом MDE на конечной точке.
Отметка времени дата/время Дата и время создания записи.
Тип струна Название таблицы