مرجع مخطط تسوية حدث معالجة نموذج معلومات الأمان المتقدم (ASIM)

يتم استخدام مخطط تسوية حدث العملية لوصف نشاط نظام التشغيل لتشغيل عملية وإنهائها. يتم الإبلاغ عن مثل هذه الأحداث بواسطة أنظمة التشغيل وأنظمة الأمان، مثل أنظمة EDR (اكتشاف نقطة النهاية والاستجابة لها).

العملية، كما هو محدد بواسطة OSSEM، هي عنصر احتواء وإدارة يمثل مثيلا قيد التشغيل للبرنامج. في حين أن العمليات نفسها لا تعمل، فإنها تدير مؤشرات الترابط التي تقوم بتشغيل التعليمات البرمجية وتنفيذها.

لمزيد من المعلومات حول التسوية في Microsoft Sentinel، راجع التسوية ونموذج معلومات الأمان المتقدم (ASIM).

موزعي

لاستخدام المحللات الموحدة التي تعمل على توحيد جميع المحللات المدرجة والتأكد من تحليلها عبر جميع المصادر المكونة، استخدم أسماء الجداول التالية في استعلاماتك:

  • imProcessCreate للاستعلامات التي تتطلب معلومات إنشاء العملية. هذه الاستعلامات هي الحالة الأكثر شيوعا.
  • imProcessTerminate للاستعلامات التي تتطلب معلومات إنهاء العملية.

للحصول على قائمة محللات أحداث العملية Microsoft Sentinel يوفر الجاهزية ارجع إلى قائمة محللات ASIM.

انشر محللات المصادقة من مستودع GitHub Microsoft Sentinel.

لمزيد من المعلومات، راجع نظرة عامة على محللات ASIM.

إضافة المحللات التي تمت تسويتها

عند تنفيذ محللات أحداث العملية المخصصة، قم بتسمية وظائف KQL باستخدام بناء الجملة التالي: imProcessCreate<vendor><Product> و imProcessTerminate<vendor><Product>. استبدل im بالإصدار ASim الأقل معلمة.

أضف دالة KQL إلى المحللات الموحدة كما هو موضح في إدارة محللات ASIM.

تصفية معلمات المحلل

im تدعم المحللات و vim*معلمات التصفية. على الرغم من أن هذه المحللات اختيارية، فإنها يمكن أن تحسن أداء الاستعلام الخاص بك.

تتوفر معلمات التصفية التالية:

الاسم النوع الوصف
وقت البدء Datetime تصفية الأحداث العملية التي حدثت فقط في هذا الوقت أو بعده. تقوم هذه المعلمة بتصفية TimeGenerated الحقل، وهو المعين القياسي لوقت الحدث، بغض النظر عن التعيين الخاص بالموزع لحقول EventStartTime و EventEndTime.
وقت الانتهاء Datetime تصفية معالجة استعلامات الأحداث التي حدثت في هذا الوقت أو قبله فقط. تقوم هذه المعلمة بتصفية TimeGenerated الحقل، وهو المعين القياسي لوقت الحدث، بغض النظر عن التعيين الخاص بالموزع لحقول EventStartTime و EventEndTime.
commandline_has_any ديناميه تصفية الأحداث العملية التي تم تنفيذ سطر الأوامر لها فقط تحتوي على أي من القيم المدرجة. يقتصر طول القائمة على 10000 عنصر.
commandline_has_all ديناميه تصفية الأحداث المعالجة التي تم تنفيذ سطر الأوامر لها فقط تحتوي على جميع القيم المدرجة. يقتصر طول القائمة على 10000 عنصر.
commandline_has_any_ip_prefix ديناميه تصفية الأحداث العملية التي تم تنفيذ سطر الأوامر لها فقط تحتوي على جميع عناوين IP المدرجة أو بادئات عنوان IP. يجب أن تنتهي البادئات ب .، على سبيل المثال: 10.0.. يقتصر طول القائمة على 10000 عنصر.
actingprocess_has_any ديناميه تصفية أحداث العملية التي يحتوي اسم العملية بالنيابة لها، والذي يتضمن مسار العملية بأكمله، على أي من القيم المدرجة. يقتصر طول القائمة على 10000 عنصر.
targetprocess_has_any ديناميه تصفية أحداث العملية التي يحتوي اسم العملية الهدف لها، والذي يتضمن مسار العملية بأكمله، على أي من القيم المدرجة. يقتصر طول القائمة على 10000 عنصر.
parentprocess_has_any ديناميه تصفية أحداث العملية التي يحتوي اسم العملية الهدف لها، والذي يتضمن مسار العملية بأكمله، على أي من القيم المدرجة. يقتصر طول القائمة على 10000 عنصر.
targetusername_has أو actorusername_has سلسله تصفية أحداث المعالجة التي يحتوي اسم المستخدم الهدف لها (لأحداث إنشاء العملية) أو اسم مستخدم المستخدم (لأحداث إنهاء العملية) على أي من القيم المدرجة. يقتصر طول القائمة على 10000 عنصر.
dvcipaddr_has_any_prefix ديناميه تصفية الأحداث المعالجة فقط التي يتطابق عنوان IP للجهاز مع أي من عناوين IP المدرجة أو بادئات عنوان IP. يجب أن تنتهي البادئات ب .، على سبيل المثال: 10.0.. يقتصر طول القائمة على 10000 عنصر.
dvchostname_has_any ديناميه تصفية الأحداث العملية التي يتوفر لها اسم مضيف الجهاز أو اسم FQDN للجهاز فقط، تحتوي على أي من القيم المدرجة. يقتصر طول القائمة على 10000 عنصر.
hashes_has_any ديناميه تصفية أحداث المعالجة التي يتطابق أي من تجزئات العملية المستهدفة لها مع أي من القيم المدرجة فقط.
نوع الحدث سلسله تصفية معالجة الأحداث من النوع المحدد فقط.

على سبيل المثال، لتصفية أحداث المصادقة فقط من اليوم الأخير إلى مستخدم معين، استخدم:

imProcessCreate (targetusername_has = 'johndoe', starttime = ago(1d), endtime=now())

تلميح

لتمرير قائمة حرفية إلى المعلمات التي تتوقع قيمة ديناميكية، استخدم حرفيا ديناميكيا بشكل صريح. على سبيل المثال: dynamic(['192.168.','10.']).

المحتوى الذي تمت تسويته

للحصول على قائمة كاملة بقواعد التحليلات التي تستخدم أحداث العملية التي تمت تسويتها، راجع محتوى أمان حدث العملية.

تفاصيل المخطط

تتم محاذاة نموذج معلومات حدث العملية مع مخطط كيان عملية OSSEM.

حقول ASIM الشائعة

هام

يتم وصف الحقول الشائعة لكافة المخططات بالتفصيل في مقالة الحقول الشائعة ASIM .

الحقول المشتركة مع إرشادات محددة

تشير القائمة التالية إلى الحقول التي تحتوي على إرشادات محددة لأحداث نشاط العملية:

الميدان فئه النوع الوصف
نوع الحدث الزاميه تعداد يصف العملية التي أبلغ عنها السجل.

بالنسبة لسجلات المعالجة، تتضمن القيم المدعومة ما يلي:
- ProcessCreated
- ProcessTerminated
EventSchemaVersion الزاميه SchemaVersion (سلسلة) إصدار المخطط. إصدار المخطط الموثق هنا هو 0.1.4
EventSchema الزاميه سلسلة اسم المخطط الموثق هنا هو ProcessEvent.
حقول Dvc بالنسبة لأحداث نشاط العملية، تشير حقول الجهاز إلى النظام الذي تم تنفيذ العملية عليه.

هام

EventSchema الحقل اختياري حاليا ولكنه سيصبح إلزاميا في 1 سبتمبر 2022.

كافة الحقول الشائعة

الحقول التي تظهر في الجدول أدناه شائعة لجميع مخططات ASIM. أي إرشادات محددة أعلاه تتجاوز الإرشادات العامة للحقل. على سبيل المثال، قد يكون الحقل اختياريا بشكل عام، ولكنه إلزامي لمخطط معين. لمزيد من التفاصيل حول كل حقل، راجع مقالة الحقول المشتركة ASIM .

فئه الحقول
الزاميه - عدد الأحداث
- EventStartTime
- EventEndTime
- نوع الحدث
- EventResult
- منتج الحدث
- EventVendor
- EventSchema
- EventSchemaVersion
- Dvc
اوصت - EventResultDetails
- حدث كلي
- EventUid
- DvcIpAddr
- DvcHostname
- DvcDomain
- DvcDomainType
- DvcFQDN
- معرف Dvc
- نوع DvcId
- DvcAction
اختياري - EventMessage
- EventSubType
- EventOriginalUid
- نوع الحدث الأصلي
- EventOriginalSubType
- EventOriginalResultDetails
- EventOriginalSeverity
- EventProductVersion
- EventReportUrl
- مالك الحدث
- DvcZone
- DvcMacAddr
- DvcOs
- DvcOsVersion
- DvcOriginalAction
- DvcInterface
- حقول إضافية
- وصف DvcDescription
- DvcScopeId
- DvcScope

معالجة الحقول الخاصة بالحدث

الحقول المدرجة في الجدول أدناه خاصة بأحداث العملية، ولكنها تشبه الحقول في المخططات الأخرى وتتبع اصطلاحات تسمية مماثلة.

يشير مخطط حدث العملية إلى الكيانات التالية، والتي تعتبر مركزية لمعالجة نشاط الإنشاء والإنهاء:

  • المستخدم - المستخدم الذي بدأ إنشاء العملية أو إنهائها.
  • ActingProcess - العملية التي يستخدمها المستخدم لبدء إنشاء العملية أو إنهائها.
  • TargetProcess - العملية الجديدة.
  • TargetUser - المستخدم الذي تستخدم بيانات اعتماده لإنشاء العملية الجديدة.
  • ParentProcess - العملية التي بدأت عملية المستخدم.

الاسماء المستعاره

الميدان فئه النوع الوصف
User الاسم المستعار الاسم المستعار ل TargetUsername.

على سبيل المثال:CONTOSO\dadmin
عمليه الاسم المستعار الاسم المستعار ل TargetProcessName

على سبيل المثال:C:\Windows\System32\rundll32.exe
فلكس الاسم المستعار الاسم المستعار ل TargetProcessCommandLine
التجزئه الاسم المستعار الاسم المستعار لأفضل تجزئة متاحة للعملية الهدف.

حقول المستخدم

الميدان فئه النوع الوصف
معرف المستخدم المستخدم اوصت سلسلة تمثيل فريد أبجدي رقمي قابل للقراءة آليا للممثل. للحصول على التنسيق المدعوم أنواع المعرف المختلفة، راجع كيان المستخدم.

على سبيل المثال:S-1-12
ActorUserIdType الشرطي تعداد نوع المعرف المخزن في الحقل ActorUserId . للحصول على قائمة بالقيم المسموح بها ومعلومات إضافية، راجع UserIdType في مقالة نظرة عامة على المخطط.
ActorScope اختياري سلسلة النطاق، مثل Microsoft Entra المستأجر، حيث يتم تعريف ActorUserId و ActorUsername. أو مزيد من المعلومات وقائمة القيم المسموح بها، راجع UserScope في مقالة نظرة عامة على المخطط.
ActorScopeId اختياري سلسلة معرف النطاق، مثل معرف الدليل Microsoft Entra، حيث يتم تعريف ActorUserId و ActorUsername. أو مزيد من المعلومات وقائمة القيم المسموح بها، راجع UserScopeId في مقالة نظرة عامة على المخطط.
الممثلUsername الزاميه اسم المستخدم (سلسلة) اسم مستخدم المستخدم، بما في ذلك معلومات المجال عند توفرها. للحصول على التنسيق المدعوم أنواع المعرف المختلفة، راجع كيان المستخدم. استخدم النموذج البسيط فقط إذا لم تكن معلومات المجال متوفرة.

تخزين نوع اسم المستخدم في الحقل ActorUsernameType . إذا كانت تنسيقات اسم المستخدم الأخرى متوفرة، فخزنها في الحقول ActorUsername<UsernameType>.

على سبيل المثال:AlbertE
نوع المستخدمUsername الشرطي تعداد يحدد نوع اسم المستخدم المخزن في الحقل ActorUsername . للحصول على قائمة بالقيم المسموح بها ومعلومات إضافية، راجع UsernameType في مقالة نظرة عامة على المخطط.

على سبيل المثال:Windows
معرف المستخدم اختياري سلسلة المعرف الفريد لجلسة تسجيل الدخول الخاصة بالمستخدم.

على سبيل المثال:999

ملاحظة: يتم تعريف النوع كسلسلة لدعم الأنظمة المختلفة، ولكن في Windows يجب أن تكون هذه القيمة رقمية.

إذا كنت تستخدم جهاز Windows وتستخدم نوعا مختلفا، فتأكد من تحويل القيم. على سبيل المثال، إذا استخدمت قيمة سداسية عشرية، فقم بتحويلها إلى قيمة عشرية.
نوع المستخدم المستخدم اختياري نوع المستخدم نوع المستخدم. للحصول على قائمة بالقيم المسموح بها ومعلومات إضافية، راجع UserType في مقالة نظرة عامة على المخطط.

ملاحظة: قد يتم توفير القيمة في السجل المصدر باستخدام مصطلحات مختلفة، والتي يجب تسويتها لهذه القيم. تخزين القيمة الأصلية في حقل ActorOriginalUserType .
نوع المستخدم الأصلي للممثل اختياري سلسلة نوع المستخدم الوجهة الأصلي، إذا تم توفيره من قبل جهاز إعداد التقارير.

حقول العملية التمثيلية

الميدان فئه النوع الوصف
ActingProcessCommandLine اختياري سلسلة سطر الأوامر المستخدم لتشغيل عملية التمثيل.

على سبيل المثال:"choco.exe" -v
ActingProcessName اختياري سلسله اسم عملية التمثيل. عادة ما يتم اشتقاق هذا الاسم من الصورة أو الملف القابل للتنفيذ المستخدم لتعريف التعليمات البرمجية والبيانات الأولية التي تم تعيينها في مساحة العنوان الظاهري للعملية.

على سبيل المثال:C:\Windows\explorer.exe
ActingProcessFilename اختياري سلسلة جزء اسم الملف من ActingProcessName، بدون معلومات المجلد.

على سبيل المثال:explorer.exe
ActingProcessFileCompany اختياري سلسلة الشركة التي أنشأت ملف صورة عملية التمثيل.

على سبيل المثال:Microsoft
ActingProcessFileDescription اختياري سلسلة الوصف المضمن في معلومات الإصدار لملف صورة عملية التمثيل.

على سبيل المثال:Notepad++ : a free (GPL) source code editor
ActingProcessFileProduct اختياري سلسلة اسم المنتج من معلومات الإصدار في ملف صورة عملية التمثيل.

على سبيل المثال:Notepad++
ActingProcessFileVersion اختياري سلسلة إصدار المنتج من معلومات الإصدار لملف صورة عملية التمثيل.

على سبيل المثال:7.9.5.0
ActingProcessFileInternalName اختياري سلسلة اسم الملف الداخلي للمنتج من معلومات إصدار ملف صورة عملية التمثيل.
ActingProcessFileOriginalName اختياري سلسلة اسم الملف الأصلي للمنتج من معلومات إصدار ملف صورة العملية التمثيلية.

على سبيل المثال:Notepad++.exe
ActingProcessIsHidden اختياري منطقي إشارة إلى ما إذا كانت عملية التمثيل في الوضع المخفي.
ActingProcessInjectedAddress اختياري سلسلة عنوان الذاكرة الذي يتم فيه تخزين عملية التمثيل المسؤولة.
ActingProcessId الزاميه سلسلة معرف العملية (PID) لعملية التمثيل.

على سبيل المثال:48610176

ملاحظة: يتم تعريف النوع كسلسلة لدعم الأنظمة المختلفة، ولكن على Windows Linux يجب أن تكون هذه القيمة رقمية.

إذا كنت تستخدم جهاز Windows أو Linux وتستخدم نوعا مختلفا، فتأكد من تحويل القيم. على سبيل المثال، إذا استخدمت قيمة سداسية عشرية، فقم بتحويلها إلى قيمة عشرية.
ActingProcessGuid اختياري GUID (سلسلة) معرف فريد تم إنشاؤه (GUID) لعملية التمثيل. تمكين تحديد العملية عبر الأنظمة.

على سبيل المثال:EF3BD0BD-2B74-60C5-AF5C-010000001E00
ActingProcessIntegrityLevel اختياري سلسلة كل عملية لها مستوى تكامل يتم تمثيله في رمزها المميز. تحدد مستويات التكامل مستوى عملية الحماية أو الوصول.

يحدد Windows مستويات التكامل التالية: منخفضةومتوسطة وعاليةوالنظام. Standard يتلقى المستخدمون مستوى تكامل متوسط ويتلقى المستخدمون المرتفعون مستوى تكامل عاليا.

لمزيد من المعلومات، راجع التحكم الإلزامي في التكامل - تطبيقات Win32.
ActingProcessMD5 اختياري سلسلة تجزئة MD5 لملف صورة عملية التمثيل.

على سبيل المثال:75a599802f1fa166cdadb360960b1dd0
ActingProcessSHA1 اختياري SHA1 تجزئة SHA-1 لملف صورة عملية التمثيل.

على سبيل المثال:d55c5a4df19b46db8c54c801c4665d3338acdab0
ActingProcessSHA256 اختياري Sha256 تجزئة SHA-256 لملف صورة عملية التمثيل.

على سبيل المثال:
e81bb824c4a09a811af17deae22f22dd
2e1ec8cbb00b22629d2899f7c68da274
ActingProcessSHA512 اختياري SHA512 تجزئة SHA-512 لملف صورة عملية التمثيل.
ActingProcessIMPHASH اختياري سلسلة استيراد تجزئة لجميع مكتبات DLL التي تستخدمها عملية التمثيل.
ActingProcessCreationTime اختياري Datetime تاريخ ووقت بدء عملية التمثيل.
ActingProcessTokenElevation اختياري سلسلة رمز مميز يشير إلى وجود أو عدم وجود رفع امتياز التحكم في وصول المستخدم (UAC) المطبق على عملية التمثيل.

على سبيل المثال:None
ActingProcessFileSize اختياري طويله حجم الملف الذي قام بتشغيل عملية التمثيل.

حقول العملية الأصل

الميدان فئه النوع الوصف
ParentProcessName اختياري سلسله اسم العملية الأصل. عادة ما يتم اشتقاق هذا الاسم من الصورة أو الملف القابل للتنفيذ المستخدم لتعريف التعليمات البرمجية والبيانات الأولية التي تم تعيينها في مساحة العنوان الظاهري للعملية.

على سبيل المثال:C:\Windows\explorer.exe
ParentProcessFileCompany اختياري سلسلة اسم الشركة التي أنشأت ملف صورة العملية الأصل.

على سبيل المثال:Microsoft
ParentProcessFileDescription اختياري سلسلة الوصف من معلومات الإصدار في ملف صورة العملية الأصل.

على سبيل المثال:Notepad++ : a free (GPL) source code editor
ParentProcessFileProduct اختياري سلسلة اسم المنتج من معلومات الإصدار في ملف صورة العملية الأصل.

على سبيل المثال:Notepad++
ParentProcessFileVersion اختياري سلسلة إصدار المنتج من معلومات الإصدار في ملف صورة العملية الأصل.

على سبيل المثال:7.9.5.0
ParentProcessIsHidden اختياري منطقي إشارة إلى ما إذا كانت العملية الأصل في الوضع المخفي.
ParentProcessInjectedAddress اختياري سلسلة عنوان الذاكرة الذي يتم تخزين العملية الأصل المسؤولة فيه.
ParentProcessId اوصت سلسلة معرف العملية (PID) للعملية الأصل.

على سبيل المثال:48610176
ParentProcessGuid اختياري سلسلة معرف فريد تم إنشاؤه (GUID) للعملية الأصل. تمكين تحديد العملية عبر الأنظمة.

على سبيل المثال:EF3BD0BD-2B74-60C5-AF5C-010000001E00
ParentProcessIntegrityLevel اختياري سلسلة كل عملية لها مستوى تكامل يتم تمثيله في رمزها المميز. تحدد مستويات التكامل مستوى عملية الحماية أو الوصول.

يحدد Windows مستويات التكامل التالية: منخفضةومتوسطة وعاليةوالنظام. Standard يتلقى المستخدمون مستوى تكامل متوسط ويتلقى المستخدمون المرتفعون مستوى تكامل عاليا.

لمزيد من المعلومات، راجع التحكم الإلزامي في التكامل - تطبيقات Win32.
ParentProcessMD5 اختياري MD5 تجزئة MD5 لملف صورة العملية الأصل.

على سبيل المثال:75a599802f1fa166cdadb360960b1dd0
ParentProcessSHA1 اختياري SHA1 تجزئة SHA-1 لملف صورة العملية الأصل.

على سبيل المثال:d55c5a4df19b46db8c54c801c4665d3338acdab0
ParentProcessSHA256 اختياري Sha256 تجزئة SHA-256 لملف صورة العملية الأصل.

على سبيل المثال:
e81bb824c4a09a811af17deae22f22dd
2e1ec8cbb00b22629d2899f7c68da274
ParentProcessSHA512 اختياري SHA512 تجزئة SHA-512 لملف صورة العملية الأصل.
ParentProcessIMPHASH اختياري سلسلة استيراد تجزئة لجميع DLLs المكتبة التي تستخدمها العملية الأصل.
ParentProcessTokenElevation اختياري سلسلة رمز مميز يشير إلى وجود أو عدم وجود رفع امتياز التحكم في وصول المستخدم (UAC) المطبق على العملية الأصل.

على سبيل المثال:None
ParentProcessCreationTime اختياري Datetime تاريخ ووقت بدء العملية الأصل.

حقول المستخدم الهدف

الميدان فئه النوع الوصف
TargetUsername إلزامي لأحداث إنشاء العملية. اسم المستخدم (سلسلة) اسم المستخدم الهدف، بما في ذلك معلومات المجال عند توفرها. للحصول على التنسيق المدعوم أنواع المعرف المختلفة، راجع كيان المستخدم. استخدم النموذج البسيط فقط إذا لم تكن معلومات المجال متوفرة.

تخزين نوع اسم المستخدم في الحقل TargetUsernameType . إذا كانت تنسيقات اسم المستخدم الأخرى متوفرة، فخزنها في الحقول TargetUsername<UsernameType>.

على سبيل المثال:AlbertE
TargetUsernameType الشرطي تعداد يحدد نوع اسم المستخدم المخزن في الحقل TargetUsername . للحصول على قائمة بالقيم المسموح بها ومعلومات إضافية، راجع UsernameType في مقالة نظرة عامة على المخطط.

على سبيل المثال:Windows
TargetUserId اوصت سلسلة تمثيل فريد أبجدي رقمي قابل للقراءة آليا للمستخدم المستهدف. للحصول على التنسيق المدعوم أنواع المعرف المختلفة، راجع كيان المستخدم.

على سبيل المثال:S-1-12
TargetUserIdType الشرطي نوع المستخدم نوع المعرف المخزن في الحقل TargetUserId . للحصول على قائمة بالقيم المسموح بها ومعلومات إضافية، راجع UserIdType في مقالة نظرة عامة على المخطط.
TargetUserSessionId اختياري سلسلة المعرف الفريد لجلسة تسجيل دخول المستخدم المستهدف.

على سبيل المثال:999

ملاحظة: يتم تعريف النوع كسلسلة لدعم الأنظمة المختلفة، ولكن في Windows يجب أن تكون هذه القيمة رقمية.

إذا كنت تستخدم جهاز Windows أو Linux وتستخدم نوعا مختلفا، فتأكد من تحويل القيم. على سبيل المثال، إذا استخدمت قيمة سداسية عشرية، فقم بتحويلها إلى قيمة عشرية.
TargetUserSessionGuid اختياري سلسلة GUID الفريد لجلسة تسجيل دخول المستخدم المستهدف، كما تم الإبلاغ عنه بواسطة جهاز إعداد التقارير.

على سبيل المثال:{12345678-1234-1234-1234-123456789012}
TargetUserType اختياري نوع المستخدم نوع المستخدم. للحصول على قائمة بالقيم المسموح بها ومعلومات إضافية، راجع UserType في مقالة نظرة عامة على المخطط.

ملاحظة: قد يتم توفير القيمة في السجل المصدر باستخدام مصطلحات مختلفة، والتي يجب تسويتها لهذه القيم. قم بتخزين القيمة الأصلية في حقل TargetOriginalUserType .
TargetOriginalUserType اختياري سلسلة نوع المستخدم الوجهة الأصلي، إذا تم توفيره من قبل جهاز إعداد التقارير.
TargetUserScope اختياري سلسلة النطاق، مثل Microsoft Entra المستأجر، حيث يتم تعريف TargetUserId و TargetUsername. أو مزيد من المعلومات وقائمة القيم المسموح بها، راجع UserScope في مقالة نظرة عامة على المخطط.
TargetUserScopeId اختياري سلسلة معرف النطاق، مثل Microsoft Entra Directory ID، حيث يتم تعريف TargetUserId و TargetUsername. لمزيد من المعلومات وقائمة القيم المسموح بها، راجع UserScopeId في مقالة نظرة عامة على المخطط.

حقول العملية الهدف

الميدان فئه النوع الوصف
TargetProcessName الزاميه سلسله اسم العملية الهدف. عادة ما يتم اشتقاق هذا الاسم من الصورة أو الملف القابل للتنفيذ المستخدم لتعريف التعليمات البرمجية والبيانات الأولية التي تم تعيينها في مساحة العنوان الظاهري للعملية.

على سبيل المثال:C:\Windows\explorer.exe
TargetProcessFilename اختياري سلسلة جزء اسم الملف من TargetProcessName، بدون معلومات المجلد.

على سبيل المثال:explorer.exe
TargetProcessFileCompany اختياري سلسلة اسم الشركة التي أنشأت ملف صورة العملية الهدف.

على سبيل المثال:Microsoft
TargetProcessFileDescription اختياري سلسلة الوصف من معلومات الإصدار في ملف صورة العملية الهدف.

على سبيل المثال:Notepad++ : a free (GPL) source code editor
TargetProcessFileProduct اختياري سلسلة اسم المنتج من معلومات الإصدار في ملف صورة العملية الهدف.

على سبيل المثال:Notepad++
TargetProcessFileSize اختياري طويله حجم الملف الذي قام بتشغيل العملية المسؤولة عن الحدث.
TargetProcessFileVersion اختياري سلسلة إصدار المنتج من معلومات الإصدار في ملف صورة العملية الهدف.

على سبيل المثال:7.9.5.0
TargetProcessFileInternalName اختياري سلسلة اسم الملف الداخلي للمنتج من معلومات إصدار ملف الصورة للعملية الهدف.
TargetProcessFileOriginalName اختياري سلسلة اسم الملف الأصلي للمنتج من معلومات إصدار ملف الصورة للعملية الهدف.
TargetProcessIsHidden اختياري منطقي إشارة إلى ما إذا كانت العملية الهدف في الوضع المخفي.
TargetProcessInjectedAddress اختياري سلسلة عنوان الذاكرة الذي يتم تخزين العملية الهدف المسؤولة فيه.
TargetProcessMD5 اختياري MD5 تجزئة MD5 لملف صورة العملية الهدف.

على سبيل المثال:75a599802f1fa166cdadb360960b1dd0
TargetProcessSHA1 اختياري SHA1 تجزئة SHA-1 لملف صورة العملية الهدف.

على سبيل المثال:d55c5a4df19b46db8c54c801c4665d3338acdab0
TargetProcessSHA256 اختياري Sha256 تجزئة SHA-256 لملف صورة العملية الهدف.

على سبيل المثال:
e81bb824c4a09a811af17deae22f22dd
2e1ec8cbb00b22629d2899f7c68da274
TargetProcessSHA512 اختياري SHA512 تجزئة SHA-512 لملف صورة العملية الهدف.
TargetProcessIMPHASH اختياري سلسلة استيراد تجزئة جميع مكتبات DLL التي تستخدمها العملية الهدف.
نوع التجزئة الشرطي تعداد نوع التجزئة المخزنة في حقل الاسم المستعار HASH، والقيم المسموح بها هي MD5و SHASHA256SHA512و و.IMPHASH
TargetProcessCommandLine الزاميه سلسلة سطر الأوامر المستخدم لتشغيل العملية الهدف.

على سبيل المثال:"choco.exe" -v
دليل TargetProcessCurrentDirectory اختياري سلسلة الدليل الحالي الذي يتم فيه تنفيذ العملية الهدف.

على سبيل المثال:c:\windows\system32
TargetProcessCreationTime اوصت Datetime إصدار المنتج من معلومات الإصدار لملف صورة العملية الهدف.
TargetProcessId الزاميه سلسلة معرف العملية (PID) للعملية الهدف.

على سبيل المثال:48610176

ملاحظة: يتم تعريف النوع كسلسلة لدعم الأنظمة المختلفة، ولكن على Windows Linux يجب أن تكون هذه القيمة رقمية.

إذا كنت تستخدم جهاز Windows أو Linux وتستخدم نوعا مختلفا، فتأكد من تحويل القيم. على سبيل المثال، إذا استخدمت قيمة سداسية عشرية، فقم بتحويلها إلى قيمة عشرية.
TargetProcessGuid اختياري GUID (سلسلة) معرف فريد تم إنشاؤه (GUID) للعملية الهدف. تمكين تحديد العملية عبر الأنظمة.

على سبيل المثال:EF3BD0BD-2B74-60C5-AF5C-010000001E00
TargetProcessIntegrityLevel اختياري سلسلة كل عملية لها مستوى تكامل يتم تمثيله في رمزها المميز. تحدد مستويات التكامل مستوى عملية الحماية أو الوصول.

يحدد Windows مستويات التكامل التالية: منخفضةومتوسطة وعاليةوالنظام. Standard يتلقى المستخدمون مستوى تكامل متوسط ويتلقى المستخدمون المرتفعون مستوى تكامل عاليا.

لمزيد من المعلومات، راجع التحكم الإلزامي في التكامل - تطبيقات Win32.
TargetProcessTokenElevation اختياري سلسلة نوع الرمز المميز الذي يشير إلى وجود أو عدم وجود رفع امتياز التحكم في وصول المستخدم (UAC) المطبق على العملية التي تم إنشاؤها أو إنهاؤها.

على سبيل المثال:None
TargetProcessStatusCode اختياري سلسلة التعليمة البرمجية للخروج التي تم إرجاعها بواسطة العملية الهدف عند إنهائها. هذا الحقل صالح فقط لأحداث إنهاء العملية. للتناسق، يكون نوع الحقل سلسلة، حتى إذا كانت القيمة التي يوفرها نظام التشغيل رقمية.

حقول الفحص

تستخدم الحقول التالية لتمثيل هذا الفحص الذي يقوم به نظام أمان مثل نظام EDR.

الميدان فئه النوع الوصف
اسم القاعدة اختياري سلسلة اسم القاعدة أو معرفها من خلال إقرانه بنتائج الفحص.
رقم القاعدة اختياري صحيح عدد القاعدة المقترنة بنتائج الفحص.
القاعده الشرطي سلسلة إما قيمة kRuleName أو قيمة RuleNumber. إذا تم استخدام قيمة RuleNumber ، يجب تحويل النوع إلى سلسلة.
معرف التهديد اختياري سلسلة معرف التهديد أو البرامج الضارة المحددة في نشاط الملف.
اسم التهديد اختياري سلسلة اسم التهديد أو البرامج الضارة المحددة في نشاط الملف.

على سبيل المثال:EICAR Test File
فئة التهديد اختياري سلسلة فئة التهديد أو البرامج الضارة المحددة في نشاط الملف.

على سبيل المثال:Trojan
ThreatRiskLevel اختياري RiskLevel (عدد صحيح) مستوى المخاطر المرتبط بالتهديد المحدد. يجب أن يكون المستوى رقما بين 0و100.

ملاحظة: قد يتم توفير القيمة في السجل المصدر باستخدام مقياس مختلف، والذي يجب تسويته إلى هذا المقياس. يجب تخزين القيمة الأصلية في ThreatOriginalRiskLevel.
ThreatOriginalRiskLevel اختياري سلسلة مستوى المخاطر كما تم الإبلاغ عنه بواسطة جهاز إعداد التقارير.
حقل التهديد اختياري سلسلة الحقل الذي تم تحديد تهديد له.
حقل التهديد اختياري سلسلة الحقل الذي تم تحديد تهديد له.
تكوين التهديد اختياري مستوى الثقة (عدد صحيح) مستوى ثقة التهديد المحدد، الذي تمت تسويته إلى قيمة بين 0 و100.
تكوين التهديدات اختياري سلسلة مستوى الثقة الأصلي للتهديد المحدد، كما تم الإبلاغ عنه بواسطة جهاز الإبلاغ.
ThreatIsActive اختياري منطقي صحيح إذا كان التهديد المحدد يعتبر تهديدا نشطا.
ThreatFirstReportedTime اختياري Datetime في المرة الأولى التي تم فيها تحديد عنوان IP أو المجال كتهديد.
ThreatLastReportedTime اختياري Datetime في المرة الأخيرة التي تم فيها تحديد عنوان IP أو المجال على أنه تهديد.

تحديثات المخطط

هذه هي التغييرات في الإصدار 0.1.1 من المخطط:

  • تمت إضافة الحقل EventSchema.

هذه هي التغييرات في الإصدار 0.1.2 من المخطط

  • تمت إضافة الحقول ActorUserTypeو ActorOriginalUserTypeTargetUserTypeوTargetOriginalUserType.HashType

هذه هي التغييرات في الإصدار 0.1.3 من المخطط

  • تغيير الحقول ParentProcessId ومن TargetProcessCreationTime إلزامي إلى مستحسن.

هذه هي التغييرات في الإصدار 0.1.4 من المخطط

  • تمت إضافة الحقول ActorScopeو DvcScopeIdو.DvcScope