إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
يتم استخدام مخطط تسوية حدث العملية لوصف نشاط نظام التشغيل لتشغيل عملية وإنهائها. يتم الإبلاغ عن مثل هذه الأحداث بواسطة أنظمة التشغيل وأنظمة الأمان، مثل أنظمة EDR (اكتشاف نقطة النهاية والاستجابة لها).
العملية، كما هو محدد بواسطة OSSEM، هي عنصر احتواء وإدارة يمثل مثيلا قيد التشغيل للبرنامج. في حين أن العمليات نفسها لا تعمل، فإنها تدير مؤشرات الترابط التي تقوم بتشغيل التعليمات البرمجية وتنفيذها.
لمزيد من المعلومات حول التسوية في Microsoft Sentinel، راجع التسوية ونموذج معلومات الأمان المتقدم (ASIM).
موزعي
لاستخدام المحللات الموحدة التي تعمل على توحيد جميع المحللات المدرجة والتأكد من تحليلها عبر جميع المصادر المكونة، استخدم أسماء الجداول التالية في استعلاماتك:
- imProcessCreate للاستعلامات التي تتطلب معلومات إنشاء العملية. هذه الاستعلامات هي الحالة الأكثر شيوعا.
- imProcessTerminate للاستعلامات التي تتطلب معلومات إنهاء العملية.
للحصول على قائمة محللات أحداث العملية Microsoft Sentinel يوفر الجاهزية ارجع إلى قائمة محللات ASIM.
انشر محللات المصادقة من مستودع GitHub Microsoft Sentinel.
لمزيد من المعلومات، راجع نظرة عامة على محللات ASIM.
إضافة المحللات التي تمت تسويتها
عند تنفيذ محللات أحداث العملية المخصصة، قم بتسمية وظائف KQL باستخدام بناء الجملة التالي: imProcessCreate<vendor><Product> و imProcessTerminate<vendor><Product>. استبدل im بالإصدار ASim الأقل معلمة.
أضف دالة KQL إلى المحللات الموحدة كما هو موضح في إدارة محللات ASIM.
تصفية معلمات المحلل
im تدعم المحللات و vim*معلمات التصفية. على الرغم من أن هذه المحللات اختيارية، فإنها يمكن أن تحسن أداء الاستعلام الخاص بك.
تتوفر معلمات التصفية التالية:
| الاسم | النوع | الوصف |
|---|---|---|
| وقت البدء | Datetime | تصفية الأحداث العملية التي حدثت فقط في هذا الوقت أو بعده. تقوم هذه المعلمة بتصفية TimeGenerated الحقل، وهو المعين القياسي لوقت الحدث، بغض النظر عن التعيين الخاص بالموزع لحقول EventStartTime و EventEndTime. |
| وقت الانتهاء | Datetime | تصفية معالجة استعلامات الأحداث التي حدثت في هذا الوقت أو قبله فقط. تقوم هذه المعلمة بتصفية TimeGenerated الحقل، وهو المعين القياسي لوقت الحدث، بغض النظر عن التعيين الخاص بالموزع لحقول EventStartTime و EventEndTime. |
| commandline_has_any | ديناميه | تصفية الأحداث العملية التي تم تنفيذ سطر الأوامر لها فقط تحتوي على أي من القيم المدرجة. يقتصر طول القائمة على 10000 عنصر. |
| commandline_has_all | ديناميه | تصفية الأحداث المعالجة التي تم تنفيذ سطر الأوامر لها فقط تحتوي على جميع القيم المدرجة. يقتصر طول القائمة على 10000 عنصر. |
| commandline_has_any_ip_prefix | ديناميه | تصفية الأحداث العملية التي تم تنفيذ سطر الأوامر لها فقط تحتوي على جميع عناوين IP المدرجة أو بادئات عنوان IP. يجب أن تنتهي البادئات ب .، على سبيل المثال: 10.0.. يقتصر طول القائمة على 10000 عنصر. |
| actingprocess_has_any | ديناميه | تصفية أحداث العملية التي يحتوي اسم العملية بالنيابة لها، والذي يتضمن مسار العملية بأكمله، على أي من القيم المدرجة. يقتصر طول القائمة على 10000 عنصر. |
| targetprocess_has_any | ديناميه | تصفية أحداث العملية التي يحتوي اسم العملية الهدف لها، والذي يتضمن مسار العملية بأكمله، على أي من القيم المدرجة. يقتصر طول القائمة على 10000 عنصر. |
| parentprocess_has_any | ديناميه | تصفية أحداث العملية التي يحتوي اسم العملية الهدف لها، والذي يتضمن مسار العملية بأكمله، على أي من القيم المدرجة. يقتصر طول القائمة على 10000 عنصر. |
| targetusername_has أو actorusername_has | سلسله | تصفية أحداث المعالجة التي يحتوي اسم المستخدم الهدف لها (لأحداث إنشاء العملية) أو اسم مستخدم المستخدم (لأحداث إنهاء العملية) على أي من القيم المدرجة. يقتصر طول القائمة على 10000 عنصر. |
| dvcipaddr_has_any_prefix | ديناميه | تصفية الأحداث المعالجة فقط التي يتطابق عنوان IP للجهاز مع أي من عناوين IP المدرجة أو بادئات عنوان IP. يجب أن تنتهي البادئات ب .، على سبيل المثال: 10.0.. يقتصر طول القائمة على 10000 عنصر. |
| dvchostname_has_any | ديناميه | تصفية الأحداث العملية التي يتوفر لها اسم مضيف الجهاز أو اسم FQDN للجهاز فقط، تحتوي على أي من القيم المدرجة. يقتصر طول القائمة على 10000 عنصر. |
| hashes_has_any | ديناميه | تصفية أحداث المعالجة التي يتطابق أي من تجزئات العملية المستهدفة لها مع أي من القيم المدرجة فقط. |
| نوع الحدث | سلسله | تصفية معالجة الأحداث من النوع المحدد فقط. |
على سبيل المثال، لتصفية أحداث المصادقة فقط من اليوم الأخير إلى مستخدم معين، استخدم:
imProcessCreate (targetusername_has = 'johndoe', starttime = ago(1d), endtime=now())
تلميح
لتمرير قائمة حرفية إلى المعلمات التي تتوقع قيمة ديناميكية، استخدم حرفيا ديناميكيا بشكل صريح. على سبيل المثال: dynamic(['192.168.','10.']).
المحتوى الذي تمت تسويته
للحصول على قائمة كاملة بقواعد التحليلات التي تستخدم أحداث العملية التي تمت تسويتها، راجع محتوى أمان حدث العملية.
تفاصيل المخطط
تتم محاذاة نموذج معلومات حدث العملية مع مخطط كيان عملية OSSEM.
حقول ASIM الشائعة
هام
يتم وصف الحقول الشائعة لكافة المخططات بالتفصيل في مقالة الحقول الشائعة ASIM .
الحقول المشتركة مع إرشادات محددة
تشير القائمة التالية إلى الحقول التي تحتوي على إرشادات محددة لأحداث نشاط العملية:
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| نوع الحدث | الزاميه | تعداد | يصف العملية التي أبلغ عنها السجل. بالنسبة لسجلات المعالجة، تتضمن القيم المدعومة ما يلي: - ProcessCreated - ProcessTerminated |
| EventSchemaVersion | الزاميه | SchemaVersion (سلسلة) | إصدار المخطط. إصدار المخطط الموثق هنا هو 0.1.4 |
| EventSchema | الزاميه | سلسلة | اسم المخطط الموثق هنا هو ProcessEvent. |
| حقول Dvc | بالنسبة لأحداث نشاط العملية، تشير حقول الجهاز إلى النظام الذي تم تنفيذ العملية عليه. |
هام
EventSchema الحقل اختياري حاليا ولكنه سيصبح إلزاميا في 1 سبتمبر 2022.
كافة الحقول الشائعة
الحقول التي تظهر في الجدول أدناه شائعة لجميع مخططات ASIM. أي إرشادات محددة أعلاه تتجاوز الإرشادات العامة للحقل. على سبيل المثال، قد يكون الحقل اختياريا بشكل عام، ولكنه إلزامي لمخطط معين. لمزيد من التفاصيل حول كل حقل، راجع مقالة الحقول المشتركة ASIM .
| فئه | الحقول |
|---|---|
| الزاميه |
-
عدد الأحداث - EventStartTime - EventEndTime - نوع الحدث - EventResult - منتج الحدث - EventVendor - EventSchema - EventSchemaVersion - Dvc |
| اوصت |
-
EventResultDetails - حدث كلي - EventUid - DvcIpAddr - DvcHostname - DvcDomain - DvcDomainType - DvcFQDN - معرف Dvc - نوع DvcId - DvcAction |
| اختياري |
-
EventMessage - EventSubType - EventOriginalUid - نوع الحدث الأصلي - EventOriginalSubType - EventOriginalResultDetails - EventOriginalSeverity - EventProductVersion - EventReportUrl - مالك الحدث - DvcZone - DvcMacAddr - DvcOs - DvcOsVersion - DvcOriginalAction - DvcInterface - حقول إضافية - وصف DvcDescription - DvcScopeId - DvcScope |
معالجة الحقول الخاصة بالحدث
الحقول المدرجة في الجدول أدناه خاصة بأحداث العملية، ولكنها تشبه الحقول في المخططات الأخرى وتتبع اصطلاحات تسمية مماثلة.
يشير مخطط حدث العملية إلى الكيانات التالية، والتي تعتبر مركزية لمعالجة نشاط الإنشاء والإنهاء:
- المستخدم - المستخدم الذي بدأ إنشاء العملية أو إنهائها.
- ActingProcess - العملية التي يستخدمها المستخدم لبدء إنشاء العملية أو إنهائها.
- TargetProcess - العملية الجديدة.
- TargetUser - المستخدم الذي تستخدم بيانات اعتماده لإنشاء العملية الجديدة.
- ParentProcess - العملية التي بدأت عملية المستخدم.
الاسماء المستعاره
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| User | الاسم المستعار | الاسم المستعار ل TargetUsername. على سبيل المثال: CONTOSO\dadmin |
|
| عمليه | الاسم المستعار | الاسم المستعار ل TargetProcessName على سبيل المثال: C:\Windows\System32\rundll32.exe |
|
| فلكس | الاسم المستعار | الاسم المستعار ل TargetProcessCommandLine | |
| التجزئه | الاسم المستعار | الاسم المستعار لأفضل تجزئة متاحة للعملية الهدف. |
حقول المستخدم
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| معرف المستخدم المستخدم | اوصت | سلسلة | تمثيل فريد أبجدي رقمي قابل للقراءة آليا للممثل. للحصول على التنسيق المدعوم أنواع المعرف المختلفة، راجع كيان المستخدم. على سبيل المثال: S-1-12 |
| ActorUserIdType | الشرطي | تعداد | نوع المعرف المخزن في الحقل ActorUserId . للحصول على قائمة بالقيم المسموح بها ومعلومات إضافية، راجع UserIdType في مقالة نظرة عامة على المخطط. |
| ActorScope | اختياري | سلسلة | النطاق، مثل Microsoft Entra المستأجر، حيث يتم تعريف ActorUserId و ActorUsername. أو مزيد من المعلومات وقائمة القيم المسموح بها، راجع UserScope في مقالة نظرة عامة على المخطط. |
| ActorScopeId | اختياري | سلسلة | معرف النطاق، مثل معرف الدليل Microsoft Entra، حيث يتم تعريف ActorUserId و ActorUsername. أو مزيد من المعلومات وقائمة القيم المسموح بها، راجع UserScopeId في مقالة نظرة عامة على المخطط. |
| الممثلUsername | الزاميه | اسم المستخدم (سلسلة) | اسم مستخدم المستخدم، بما في ذلك معلومات المجال عند توفرها. للحصول على التنسيق المدعوم أنواع المعرف المختلفة، راجع كيان المستخدم. استخدم النموذج البسيط فقط إذا لم تكن معلومات المجال متوفرة. تخزين نوع اسم المستخدم في الحقل ActorUsernameType . إذا كانت تنسيقات اسم المستخدم الأخرى متوفرة، فخزنها في الحقول ActorUsername<UsernameType>.على سبيل المثال: AlbertE |
| نوع المستخدمUsername | الشرطي | تعداد | يحدد نوع اسم المستخدم المخزن في الحقل ActorUsername . للحصول على قائمة بالقيم المسموح بها ومعلومات إضافية، راجع UsernameType في مقالة نظرة عامة على المخطط. على سبيل المثال: Windows |
| معرف المستخدم | اختياري | سلسلة | المعرف الفريد لجلسة تسجيل الدخول الخاصة بالمستخدم. على سبيل المثال: 999ملاحظة: يتم تعريف النوع كسلسلة لدعم الأنظمة المختلفة، ولكن في Windows يجب أن تكون هذه القيمة رقمية. إذا كنت تستخدم جهاز Windows وتستخدم نوعا مختلفا، فتأكد من تحويل القيم. على سبيل المثال، إذا استخدمت قيمة سداسية عشرية، فقم بتحويلها إلى قيمة عشرية. |
| نوع المستخدم المستخدم | اختياري | نوع المستخدم | نوع المستخدم. للحصول على قائمة بالقيم المسموح بها ومعلومات إضافية، راجع UserType في مقالة نظرة عامة على المخطط. ملاحظة: قد يتم توفير القيمة في السجل المصدر باستخدام مصطلحات مختلفة، والتي يجب تسويتها لهذه القيم. تخزين القيمة الأصلية في حقل ActorOriginalUserType . |
| نوع المستخدم الأصلي للممثل | اختياري | سلسلة | نوع المستخدم الوجهة الأصلي، إذا تم توفيره من قبل جهاز إعداد التقارير. |
حقول العملية التمثيلية
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| ActingProcessCommandLine | اختياري | سلسلة | سطر الأوامر المستخدم لتشغيل عملية التمثيل. على سبيل المثال: "choco.exe" -v |
| ActingProcessName | اختياري | سلسله | اسم عملية التمثيل. عادة ما يتم اشتقاق هذا الاسم من الصورة أو الملف القابل للتنفيذ المستخدم لتعريف التعليمات البرمجية والبيانات الأولية التي تم تعيينها في مساحة العنوان الظاهري للعملية. على سبيل المثال: C:\Windows\explorer.exe |
| ActingProcessFilename | اختياري | سلسلة | جزء اسم الملف من ActingProcessName، بدون معلومات المجلد. على سبيل المثال: explorer.exe |
| ActingProcessFileCompany | اختياري | سلسلة | الشركة التي أنشأت ملف صورة عملية التمثيل. على سبيل المثال: Microsoft |
| ActingProcessFileDescription | اختياري | سلسلة | الوصف المضمن في معلومات الإصدار لملف صورة عملية التمثيل. على سبيل المثال: Notepad++ : a free (GPL) source code editor |
| ActingProcessFileProduct | اختياري | سلسلة | اسم المنتج من معلومات الإصدار في ملف صورة عملية التمثيل. على سبيل المثال: Notepad++ |
| ActingProcessFileVersion | اختياري | سلسلة | إصدار المنتج من معلومات الإصدار لملف صورة عملية التمثيل. على سبيل المثال: 7.9.5.0 |
| ActingProcessFileInternalName | اختياري | سلسلة | اسم الملف الداخلي للمنتج من معلومات إصدار ملف صورة عملية التمثيل. |
| ActingProcessFileOriginalName | اختياري | سلسلة | اسم الملف الأصلي للمنتج من معلومات إصدار ملف صورة العملية التمثيلية. على سبيل المثال: Notepad++.exe |
| ActingProcessIsHidden | اختياري | منطقي | إشارة إلى ما إذا كانت عملية التمثيل في الوضع المخفي. |
| ActingProcessInjectedAddress | اختياري | سلسلة | عنوان الذاكرة الذي يتم فيه تخزين عملية التمثيل المسؤولة. |
| ActingProcessId | الزاميه | سلسلة | معرف العملية (PID) لعملية التمثيل. على سبيل المثال: 48610176 ملاحظة: يتم تعريف النوع كسلسلة لدعم الأنظمة المختلفة، ولكن على Windows Linux يجب أن تكون هذه القيمة رقمية. إذا كنت تستخدم جهاز Windows أو Linux وتستخدم نوعا مختلفا، فتأكد من تحويل القيم. على سبيل المثال، إذا استخدمت قيمة سداسية عشرية، فقم بتحويلها إلى قيمة عشرية. |
| ActingProcessGuid | اختياري | GUID (سلسلة) | معرف فريد تم إنشاؤه (GUID) لعملية التمثيل. تمكين تحديد العملية عبر الأنظمة. على سبيل المثال: EF3BD0BD-2B74-60C5-AF5C-010000001E00 |
| ActingProcessIntegrityLevel | اختياري | سلسلة | كل عملية لها مستوى تكامل يتم تمثيله في رمزها المميز. تحدد مستويات التكامل مستوى عملية الحماية أو الوصول. يحدد Windows مستويات التكامل التالية: منخفضةومتوسطة وعاليةوالنظام. Standard يتلقى المستخدمون مستوى تكامل متوسط ويتلقى المستخدمون المرتفعون مستوى تكامل عاليا. لمزيد من المعلومات، راجع التحكم الإلزامي في التكامل - تطبيقات Win32. |
| ActingProcessMD5 | اختياري | سلسلة | تجزئة MD5 لملف صورة عملية التمثيل. على سبيل المثال: 75a599802f1fa166cdadb360960b1dd0 |
| ActingProcessSHA1 | اختياري | SHA1 | تجزئة SHA-1 لملف صورة عملية التمثيل. على سبيل المثال: d55c5a4df19b46db8c54c801c4665d3338acdab0 |
| ActingProcessSHA256 | اختياري | Sha256 | تجزئة SHA-256 لملف صورة عملية التمثيل. على سبيل المثال: e81bb824c4a09a811af17deae22f22dd2e1ec8cbb00b22629d2899f7c68da274 |
| ActingProcessSHA512 | اختياري | SHA512 | تجزئة SHA-512 لملف صورة عملية التمثيل. |
| ActingProcessIMPHASH | اختياري | سلسلة | استيراد تجزئة لجميع مكتبات DLL التي تستخدمها عملية التمثيل. |
| ActingProcessCreationTime | اختياري | Datetime | تاريخ ووقت بدء عملية التمثيل. |
| ActingProcessTokenElevation | اختياري | سلسلة | رمز مميز يشير إلى وجود أو عدم وجود رفع امتياز التحكم في وصول المستخدم (UAC) المطبق على عملية التمثيل. على سبيل المثال: None |
| ActingProcessFileSize | اختياري | طويله | حجم الملف الذي قام بتشغيل عملية التمثيل. |
حقول العملية الأصل
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| ParentProcessName | اختياري | سلسله | اسم العملية الأصل. عادة ما يتم اشتقاق هذا الاسم من الصورة أو الملف القابل للتنفيذ المستخدم لتعريف التعليمات البرمجية والبيانات الأولية التي تم تعيينها في مساحة العنوان الظاهري للعملية. على سبيل المثال: C:\Windows\explorer.exe |
| ParentProcessFileCompany | اختياري | سلسلة | اسم الشركة التي أنشأت ملف صورة العملية الأصل. على سبيل المثال: Microsoft |
| ParentProcessFileDescription | اختياري | سلسلة | الوصف من معلومات الإصدار في ملف صورة العملية الأصل. على سبيل المثال: Notepad++ : a free (GPL) source code editor |
| ParentProcessFileProduct | اختياري | سلسلة | اسم المنتج من معلومات الإصدار في ملف صورة العملية الأصل. على سبيل المثال: Notepad++ |
| ParentProcessFileVersion | اختياري | سلسلة | إصدار المنتج من معلومات الإصدار في ملف صورة العملية الأصل. على سبيل المثال: 7.9.5.0 |
| ParentProcessIsHidden | اختياري | منطقي | إشارة إلى ما إذا كانت العملية الأصل في الوضع المخفي. |
| ParentProcessInjectedAddress | اختياري | سلسلة | عنوان الذاكرة الذي يتم تخزين العملية الأصل المسؤولة فيه. |
| ParentProcessId | اوصت | سلسلة | معرف العملية (PID) للعملية الأصل. على سبيل المثال: 48610176 |
| ParentProcessGuid | اختياري | سلسلة | معرف فريد تم إنشاؤه (GUID) للعملية الأصل. تمكين تحديد العملية عبر الأنظمة. على سبيل المثال: EF3BD0BD-2B74-60C5-AF5C-010000001E00 |
| ParentProcessIntegrityLevel | اختياري | سلسلة | كل عملية لها مستوى تكامل يتم تمثيله في رمزها المميز. تحدد مستويات التكامل مستوى عملية الحماية أو الوصول. يحدد Windows مستويات التكامل التالية: منخفضةومتوسطة وعاليةوالنظام. Standard يتلقى المستخدمون مستوى تكامل متوسط ويتلقى المستخدمون المرتفعون مستوى تكامل عاليا. لمزيد من المعلومات، راجع التحكم الإلزامي في التكامل - تطبيقات Win32. |
| ParentProcessMD5 | اختياري | MD5 | تجزئة MD5 لملف صورة العملية الأصل. على سبيل المثال: 75a599802f1fa166cdadb360960b1dd0 |
| ParentProcessSHA1 | اختياري | SHA1 | تجزئة SHA-1 لملف صورة العملية الأصل. على سبيل المثال: d55c5a4df19b46db8c54c801c4665d3338acdab0 |
| ParentProcessSHA256 | اختياري | Sha256 | تجزئة SHA-256 لملف صورة العملية الأصل. على سبيل المثال: e81bb824c4a09a811af17deae22f22dd2e1ec8cbb00b22629d2899f7c68da274 |
| ParentProcessSHA512 | اختياري | SHA512 | تجزئة SHA-512 لملف صورة العملية الأصل. |
| ParentProcessIMPHASH | اختياري | سلسلة | استيراد تجزئة لجميع DLLs المكتبة التي تستخدمها العملية الأصل. |
| ParentProcessTokenElevation | اختياري | سلسلة | رمز مميز يشير إلى وجود أو عدم وجود رفع امتياز التحكم في وصول المستخدم (UAC) المطبق على العملية الأصل. على سبيل المثال: None |
| ParentProcessCreationTime | اختياري | Datetime | تاريخ ووقت بدء العملية الأصل. |
حقول المستخدم الهدف
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| TargetUsername | إلزامي لأحداث إنشاء العملية. | اسم المستخدم (سلسلة) | اسم المستخدم الهدف، بما في ذلك معلومات المجال عند توفرها. للحصول على التنسيق المدعوم أنواع المعرف المختلفة، راجع كيان المستخدم. استخدم النموذج البسيط فقط إذا لم تكن معلومات المجال متوفرة. تخزين نوع اسم المستخدم في الحقل TargetUsernameType . إذا كانت تنسيقات اسم المستخدم الأخرى متوفرة، فخزنها في الحقول TargetUsername<UsernameType>.على سبيل المثال: AlbertE |
| TargetUsernameType | الشرطي | تعداد | يحدد نوع اسم المستخدم المخزن في الحقل TargetUsername . للحصول على قائمة بالقيم المسموح بها ومعلومات إضافية، راجع UsernameType في مقالة نظرة عامة على المخطط. على سبيل المثال: Windows |
| TargetUserId | اوصت | سلسلة | تمثيل فريد أبجدي رقمي قابل للقراءة آليا للمستخدم المستهدف. للحصول على التنسيق المدعوم أنواع المعرف المختلفة، راجع كيان المستخدم. على سبيل المثال: S-1-12 |
| TargetUserIdType | الشرطي | نوع المستخدم | نوع المعرف المخزن في الحقل TargetUserId . للحصول على قائمة بالقيم المسموح بها ومعلومات إضافية، راجع UserIdType في مقالة نظرة عامة على المخطط. |
| TargetUserSessionId | اختياري | سلسلة | المعرف الفريد لجلسة تسجيل دخول المستخدم المستهدف. على سبيل المثال: 999 ملاحظة: يتم تعريف النوع كسلسلة لدعم الأنظمة المختلفة، ولكن في Windows يجب أن تكون هذه القيمة رقمية. إذا كنت تستخدم جهاز Windows أو Linux وتستخدم نوعا مختلفا، فتأكد من تحويل القيم. على سبيل المثال، إذا استخدمت قيمة سداسية عشرية، فقم بتحويلها إلى قيمة عشرية. |
| TargetUserSessionGuid | اختياري | سلسلة | GUID الفريد لجلسة تسجيل دخول المستخدم المستهدف، كما تم الإبلاغ عنه بواسطة جهاز إعداد التقارير. على سبيل المثال: {12345678-1234-1234-1234-123456789012} |
| TargetUserType | اختياري | نوع المستخدم | نوع المستخدم. للحصول على قائمة بالقيم المسموح بها ومعلومات إضافية، راجع UserType في مقالة نظرة عامة على المخطط. ملاحظة: قد يتم توفير القيمة في السجل المصدر باستخدام مصطلحات مختلفة، والتي يجب تسويتها لهذه القيم. قم بتخزين القيمة الأصلية في حقل TargetOriginalUserType . |
| TargetOriginalUserType | اختياري | سلسلة | نوع المستخدم الوجهة الأصلي، إذا تم توفيره من قبل جهاز إعداد التقارير. |
| TargetUserScope | اختياري | سلسلة | النطاق، مثل Microsoft Entra المستأجر، حيث يتم تعريف TargetUserId و TargetUsername. أو مزيد من المعلومات وقائمة القيم المسموح بها، راجع UserScope في مقالة نظرة عامة على المخطط. |
| TargetUserScopeId | اختياري | سلسلة | معرف النطاق، مثل Microsoft Entra Directory ID، حيث يتم تعريف TargetUserId و TargetUsername. لمزيد من المعلومات وقائمة القيم المسموح بها، راجع UserScopeId في مقالة نظرة عامة على المخطط. |
حقول العملية الهدف
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| TargetProcessName | الزاميه | سلسله | اسم العملية الهدف. عادة ما يتم اشتقاق هذا الاسم من الصورة أو الملف القابل للتنفيذ المستخدم لتعريف التعليمات البرمجية والبيانات الأولية التي تم تعيينها في مساحة العنوان الظاهري للعملية. على سبيل المثال: C:\Windows\explorer.exe |
| TargetProcessFilename | اختياري | سلسلة | جزء اسم الملف من TargetProcessName، بدون معلومات المجلد. على سبيل المثال: explorer.exe |
| TargetProcessFileCompany | اختياري | سلسلة | اسم الشركة التي أنشأت ملف صورة العملية الهدف. على سبيل المثال: Microsoft |
| TargetProcessFileDescription | اختياري | سلسلة | الوصف من معلومات الإصدار في ملف صورة العملية الهدف. على سبيل المثال: Notepad++ : a free (GPL) source code editor |
| TargetProcessFileProduct | اختياري | سلسلة | اسم المنتج من معلومات الإصدار في ملف صورة العملية الهدف. على سبيل المثال: Notepad++ |
| TargetProcessFileSize | اختياري | طويله | حجم الملف الذي قام بتشغيل العملية المسؤولة عن الحدث. |
| TargetProcessFileVersion | اختياري | سلسلة | إصدار المنتج من معلومات الإصدار في ملف صورة العملية الهدف. على سبيل المثال: 7.9.5.0 |
| TargetProcessFileInternalName | اختياري | سلسلة | اسم الملف الداخلي للمنتج من معلومات إصدار ملف الصورة للعملية الهدف. |
| TargetProcessFileOriginalName | اختياري | سلسلة | اسم الملف الأصلي للمنتج من معلومات إصدار ملف الصورة للعملية الهدف. |
| TargetProcessIsHidden | اختياري | منطقي | إشارة إلى ما إذا كانت العملية الهدف في الوضع المخفي. |
| TargetProcessInjectedAddress | اختياري | سلسلة | عنوان الذاكرة الذي يتم تخزين العملية الهدف المسؤولة فيه. |
| TargetProcessMD5 | اختياري | MD5 | تجزئة MD5 لملف صورة العملية الهدف. على سبيل المثال: 75a599802f1fa166cdadb360960b1dd0 |
| TargetProcessSHA1 | اختياري | SHA1 | تجزئة SHA-1 لملف صورة العملية الهدف. على سبيل المثال: d55c5a4df19b46db8c54c801c4665d3338acdab0 |
| TargetProcessSHA256 | اختياري | Sha256 | تجزئة SHA-256 لملف صورة العملية الهدف. على سبيل المثال: e81bb824c4a09a811af17deae22f22dd2e1ec8cbb00b22629d2899f7c68da274 |
| TargetProcessSHA512 | اختياري | SHA512 | تجزئة SHA-512 لملف صورة العملية الهدف. |
| TargetProcessIMPHASH | اختياري | سلسلة | استيراد تجزئة جميع مكتبات DLL التي تستخدمها العملية الهدف. |
| نوع التجزئة | الشرطي | تعداد | نوع التجزئة المخزنة في حقل الاسم المستعار HASH، والقيم المسموح بها هي MD5و SHASHA256SHA512و و.IMPHASH |
| TargetProcessCommandLine | الزاميه | سلسلة | سطر الأوامر المستخدم لتشغيل العملية الهدف. على سبيل المثال: "choco.exe" -v |
| دليل TargetProcessCurrentDirectory | اختياري | سلسلة | الدليل الحالي الذي يتم فيه تنفيذ العملية الهدف. على سبيل المثال: c:\windows\system32 |
| TargetProcessCreationTime | اوصت | Datetime | إصدار المنتج من معلومات الإصدار لملف صورة العملية الهدف. |
| TargetProcessId | الزاميه | سلسلة | معرف العملية (PID) للعملية الهدف. على سبيل المثال: 48610176ملاحظة: يتم تعريف النوع كسلسلة لدعم الأنظمة المختلفة، ولكن على Windows Linux يجب أن تكون هذه القيمة رقمية. إذا كنت تستخدم جهاز Windows أو Linux وتستخدم نوعا مختلفا، فتأكد من تحويل القيم. على سبيل المثال، إذا استخدمت قيمة سداسية عشرية، فقم بتحويلها إلى قيمة عشرية. |
| TargetProcessGuid | اختياري | GUID (سلسلة) | معرف فريد تم إنشاؤه (GUID) للعملية الهدف. تمكين تحديد العملية عبر الأنظمة. على سبيل المثال: EF3BD0BD-2B74-60C5-AF5C-010000001E00 |
| TargetProcessIntegrityLevel | اختياري | سلسلة | كل عملية لها مستوى تكامل يتم تمثيله في رمزها المميز. تحدد مستويات التكامل مستوى عملية الحماية أو الوصول. يحدد Windows مستويات التكامل التالية: منخفضةومتوسطة وعاليةوالنظام. Standard يتلقى المستخدمون مستوى تكامل متوسط ويتلقى المستخدمون المرتفعون مستوى تكامل عاليا. لمزيد من المعلومات، راجع التحكم الإلزامي في التكامل - تطبيقات Win32. |
| TargetProcessTokenElevation | اختياري | سلسلة | نوع الرمز المميز الذي يشير إلى وجود أو عدم وجود رفع امتياز التحكم في وصول المستخدم (UAC) المطبق على العملية التي تم إنشاؤها أو إنهاؤها. على سبيل المثال: None |
| TargetProcessStatusCode | اختياري | سلسلة | التعليمة البرمجية للخروج التي تم إرجاعها بواسطة العملية الهدف عند إنهائها. هذا الحقل صالح فقط لأحداث إنهاء العملية. للتناسق، يكون نوع الحقل سلسلة، حتى إذا كانت القيمة التي يوفرها نظام التشغيل رقمية. |
حقول الفحص
تستخدم الحقول التالية لتمثيل هذا الفحص الذي يقوم به نظام أمان مثل نظام EDR.
| الميدان | فئه | النوع | الوصف |
|---|---|---|---|
| اسم القاعدة | اختياري | سلسلة | اسم القاعدة أو معرفها من خلال إقرانه بنتائج الفحص. |
| رقم القاعدة | اختياري | صحيح | عدد القاعدة المقترنة بنتائج الفحص. |
| القاعده | الشرطي | سلسلة | إما قيمة kRuleName أو قيمة RuleNumber. إذا تم استخدام قيمة RuleNumber ، يجب تحويل النوع إلى سلسلة. |
| معرف التهديد | اختياري | سلسلة | معرف التهديد أو البرامج الضارة المحددة في نشاط الملف. |
| اسم التهديد | اختياري | سلسلة | اسم التهديد أو البرامج الضارة المحددة في نشاط الملف. على سبيل المثال: EICAR Test File |
| فئة التهديد | اختياري | سلسلة | فئة التهديد أو البرامج الضارة المحددة في نشاط الملف. على سبيل المثال: Trojan |
| ThreatRiskLevel | اختياري | RiskLevel (عدد صحيح) | مستوى المخاطر المرتبط بالتهديد المحدد. يجب أن يكون المستوى رقما بين 0و100. ملاحظة: قد يتم توفير القيمة في السجل المصدر باستخدام مقياس مختلف، والذي يجب تسويته إلى هذا المقياس. يجب تخزين القيمة الأصلية في ThreatOriginalRiskLevel. |
| ThreatOriginalRiskLevel | اختياري | سلسلة | مستوى المخاطر كما تم الإبلاغ عنه بواسطة جهاز إعداد التقارير. |
| حقل التهديد | اختياري | سلسلة | الحقل الذي تم تحديد تهديد له. |
| حقل التهديد | اختياري | سلسلة | الحقل الذي تم تحديد تهديد له. |
| تكوين التهديد | اختياري | مستوى الثقة (عدد صحيح) | مستوى ثقة التهديد المحدد، الذي تمت تسويته إلى قيمة بين 0 و100. |
| تكوين التهديدات | اختياري | سلسلة | مستوى الثقة الأصلي للتهديد المحدد، كما تم الإبلاغ عنه بواسطة جهاز الإبلاغ. |
| ThreatIsActive | اختياري | منطقي | صحيح إذا كان التهديد المحدد يعتبر تهديدا نشطا. |
| ThreatFirstReportedTime | اختياري | Datetime | في المرة الأولى التي تم فيها تحديد عنوان IP أو المجال كتهديد. |
| ThreatLastReportedTime | اختياري | Datetime | في المرة الأخيرة التي تم فيها تحديد عنوان IP أو المجال على أنه تهديد. |
تحديثات المخطط
هذه هي التغييرات في الإصدار 0.1.1 من المخطط:
- تمت إضافة الحقل
EventSchema.
هذه هي التغييرات في الإصدار 0.1.2 من المخطط
- تمت إضافة الحقول
ActorUserTypeوActorOriginalUserTypeTargetUserTypeوTargetOriginalUserType.HashType
هذه هي التغييرات في الإصدار 0.1.3 من المخطط
- تغيير الحقول
ParentProcessIdومنTargetProcessCreationTimeإلزامي إلى مستحسن.
هذه هي التغييرات في الإصدار 0.1.4 من المخطط
- تمت إضافة الحقول
ActorScopeوDvcScopeIdو.DvcScope