СобытияРегистрацииУстройств

таблица событий реестра устройств в Microsoft Defender для конечных точек (MDE). Эта таблица содержит создание и изменение записей реестра в конечной точке, а также сведения о процессах, инициирующих такие события.

Атрибуты таблицы

Атрибут Значение
Типы ресурсов -
Категории Безопасность
Решения SecurityInsights
Базовая поддержка таблиц Да
Поддержка вспомогательных и лейк-таблиц Да
Поддержка преобразования рабочей области DCR Да
Поддержка API приема Нет
Примеры запросов -

Столбцы

Колонка Тип Описание
Тип действия строка Тип действия, активировав событие.
ИдентификаторКонтейнераAppGuard строка Идентификатор виртуализированного контейнера, используемого Application Guard для изоляции действий браузера.
_BilledSize (Размер счета) реальный Размер записи в байтах
DeviceId строка Уникальный идентификатор устройства в службе.
Название устройства строка Полное доменное имя (FQDN) устройства.
ИнициированиеProcessAccountDomain строка Домен учетной записи, выполняющей процесс инициации.
Инициирование Имени Аккаунта Процесса строка Имя пользователя учетной записи, которая запустила процесс инициации.
Инициирование ProcessAccountObjectId строка Идентификатор объекта Azure AD учетной записи пользователя, выполняющей процесс инициации.
Инициирование ProcessAccountSid строка Идентификатор безопасности учетной записи, выполняющей процесс инициации.
Инициирование ProcessAccountUpn строка Имя субъекта-пользователя (UPN) учетной записи, которая запустила процесс инициации.
Инициирование строки команды процесса строка Командная строка, используемая для запуска процесса инициации.
ИнициированиеВремяСозданияПроцесса дата и время Дата и время запуска процесса, инициированного событием.
Инициирование имени файла процесса строка Имя инициирующего процесса.
ИнициированиеРазмерФайлаПроцесса длинный Размер файла (байтов), выполняющего процесс, отвечающий за событие.
Инициирование ProcessFolderPath строка Папка, содержащая процесс инициации (файл изображения).
ИнициирующийProcessId длинный Идентификатор процесса (PID) инициатора.
Инициирование уровня целостности процесса строка Уровень целостности процесса инициации. Windows назначает уровни целостности процессам на основе определенных характеристик, таких как если бы они были запущены из скачивания в Интернете. Эти уровни целостности влияют на разрешения на ресурсы.
ЗапускПроцессMD5 строка Хэш MD5 процесса инициирования (файл изображения).
НачальноеВремяСозданияРодительскогоПроцесса дата и время Дата и время запуска процесса-родителя того процесса, который отвечает за событие.
Имя файла родительского процесса инициирования строка Имя родительского процесса, который породил инициирующий процесс.
Инициация ProcessParentId длинный Идентификатор процесса (PID) родительского процесса, который создал инициирующий процесс.
Инициирование удаленного сеанса для устройства с именем ProcessRemoteSessionDeviceName строка Имя удалённого устройства, с которого был инициирован сеанс RDP процесса, инициирующего соединение.
Инициирование ProcessRemoteSessionIP строка IP-адрес удаленного устройства, с которого был инициирован сеанс RDP инициируемого процесса.
Инициирование сеанса процесса с идентификатором ProcessSessionId длинный Идентификатор сеанса Windows для процесса инициации.
Инициирование ProcessSHA1 строка Хэш SHA-1 процесса инициации (файл изображения).
Инициализация ProcessSHA256 строка Хэш SHA-256 процесса инициации (файл изображения). В некоторых случаях этот столбец не может быть заполнен. Вместо этого используйте столбец InitiatingProcessSHA1.
Инициирование повышения токена процесса строка Тип токена, указывающий на наличие или отсутствие повышения привилегий контроля учетных записей пользователей (UAC), применяемого к инициирующему процессу.
ИнициированиеProcessUniqueId строка Уникальный идентификатор процесса инициации; Это равно ключу запуска процесса на устройствах Windows.
ИнициированиеПроцессИнформацияВерсияНазваниеКомпании строка Имя компании в сведениях о версии (файл образа), ответственное за событие.
Инициирование описания файла версии процесса строка Описание в сведениях о версии (файле образа), ответственном за событие.
Инициализация версии процесса информации внутреннего имени файла строка Имя внутреннего файла в сведениях о версии (файл образа), ответственное за событие.
Инициирование ProcessVersionInfoOriginalFileName строка Исходное имя файла в сведениях о версии (файл образа), ответственное за событие.
ИнициированиеProcessVersionInfoProductName строка Имя продукта в сведениях о версии (файл изображения), ответственное за событие.
Инициализация ProcessVersionInfoProductVersion строка Версия продукта в сведениях о версии (файл образа) отвечает за событие.
_ПодлежитУчету строка Указывает, является ли прием данных платным. Если _IsBillable false, обработка данных не оплачивается и не списывается с вашего аккаунта Azure.
"IsInitiatingProcessRemoteSession" булевая переменная (bool) Указывает, был ли запущен процесс инициирования в сеансе протокола удаленного рабочего стола (RDP) (true) или локально (false).
MachineGroup строка Группа компьютеров. Эта группа используется с помощью управления доступом на основе ролей для определения доступа к компьютеру.
ПредыдущийКлючРеестра строка Исходный ключ реестра до его изменения.
ДанныеПредыдущегоЗначенияРеестра строка Исходные данные значения реестра до его изменения.
ПредыдущееИмяПараметраРеестра строка Исходное имя значения реестра до его изменения.
Ключ реестра строка Раздел реестра, к которому применено записанное действие.
Данные значения реестра строка Данные значения реестра, к которому применено записанное действие.
ИмяЗначенияРеестра строка Имя значения реестра, к которому применено записанное действие.
ТипЗначенияРеестра строка Тип данных, например двоичный или строковый, значения реестра, к которому было применено записанное действие.
ReportId длинный Идентификатор события на основе повторяющегося счетчика. Чтобы определить уникальные события, этот столбец должен использоваться в сочетании со столбцами ComputerName и EventTime.
SourceSystem строка Тип агента, собравшего событие. Например, OpsManager для агента Windows прямого подключения или Operations Manager, или Linux для всех агентов Linux, или Azure для диагностики Azure
Идентификатор арендатора строка Идентификатор рабочей области Log Analytics
Время генерации дата и время Дата и время записи события агентом MDE в конечной точке.
Тип строка Имя таблицы.