Del via


DeviceProcessEvents

Gælder for:

  • Microsoft Defender XDR
  • Microsoft Defender for Endpoint

Tabellen DeviceProcessEvents i det avancerede jagtskema indeholder oplysninger om procesoprettelse og relaterede hændelser. Brug denne reference til at oprette forespørgsler, der returnerer oplysninger fra denne tabel.

Tip

Du kan finde detaljerede oplysninger om de hændelsestyper (ActionTypeværdier), der understøttes af en tabel, ved at bruge den indbyggede skemareference, der er tilgængelig i Microsoft Defender XDR.

Du kan finde oplysninger om andre tabeller i det avancerede jagtskema i referencen til avanceret jagt.

Kolonnenavn Datatype Beskrivelse
Timestamp datetime Dato og klokkeslæt for registrering af hændelsen
DeviceId string Entydigt id for enheden i tjenesten
DeviceName string Fuldt domænenavn (FQDN) for enheden
ActionType string Aktivitetstype, der udløste hændelsen. Se skemareferencen i portalen for at få flere oplysninger.
FileName string Navnet på den fil, som den registrerede handling blev anvendt på
FolderPath string Mappe, der indeholder den fil, som den registrerede handling blev anvendt på
SHA1 string SHA-1 for den fil, som den registrerede handling blev anvendt på
SHA256 string SHA-256 for den fil, som den registrerede handling blev anvendt på. Dette felt udfyldes normalt ikke. Brug kolonnen SHA1, når det er tilgængeligt.
MD5 string MD5-hash for den fil, som den registrerede handling blev anvendt på
FileSize long Filens størrelse i byte
ProcessVersionInfoCompanyName string Firmanavn fra versionsoplysningerne for den nyoprettede proces
ProcessVersionInfoProductName string Produktnavn fra versionsoplysningerne for den nyoprettede proces
ProcessVersionInfoProductVersion string Produktversion fra versionsoplysningerne for den nyoprettede proces
ProcessVersionInfoInternalFileName string Internt filnavn fra versionsoplysningerne for den nyoprettede proces
ProcessVersionInfoOriginalFileName string Oprindeligt filnavn fra versionsoplysningerne for den nyoprettede proces
ProcessVersionInfoFileDescription string Beskrivelse fra versionsoplysningerne for den nyoprettede proces
ProcessId long Proces-id (PID) for den nyoprettede proces
ProcessCommandLine string Kommandolinje, der bruges til at oprette den nye proces
ProcessIntegrityLevel string Integritetsniveau for den nyoprettede proces. Windows tildeler integritetsniveauer til processer baseret på visse egenskaber, f.eks. hvis de blev startet fra et downloadet internet. Disse integritetsniveauer påvirker tilladelser til ressourcer.
ProcessTokenElevation string Angiver den type token udvidede rettigheder, der er anvendt på den nyoprettede proces. Mulige værdier: TokenElevationTypeLimited (restricted), TokenElevationTypeDefault (standard) og TokenElevationTypeFull (forhøjet)
ProcessCreationTime datetime Dato og klokkeslæt for oprettelse af processen
AccountDomain string Kontoens domæne
AccountName string Brugernavnet på kontoen. Hvis enheden er registreret i Microsoft Entra ID, kan ettra-id-brugernavnet for kontoen blive vist i stedet
AccountSid string Sikkerheds-id (SID) for kontoen
AccountUpn string Brugerens hovednavn (UPN) for kontoen. Hvis enheden er registreret i Microsoft Entra ID, kan entra-id-UPN'et for kontoen blive vist i stedet
AccountObjectId string Entydigt id for kontoen i Microsoft Entra ID
LogonId long Id for en logonsession. Dette id er kun entydigt på den samme enhed mellem genstart.
InitiatingProcessAccountDomain string Domænet for den konto, der kørte processen, som er ansvarlig for hændelsen
InitiatingProcessAccountName string Brugernavnet på den konto, der kørte processen, der er ansvarlig for hændelsen. Hvis enheden er registreret i Microsoft Entra ID, vises brugernavnet til Ettra-id'et for den konto, der kørte den proces, der er ansvarlig for hændelsen, muligvis i stedet for
InitiatingProcessAccountSid string Sikkerheds-id (SID) for den konto, der kørte processen, der er ansvarlig for hændelsen
InitiatingProcessAccountUpn string Brugerens hovednavn (UPN) for den konto, der kørte den proces, der er ansvarlig for hændelsen. Hvis enheden er registreret i Microsoft Entra ID, vises Entra ID UPN'et for den konto, der kørte den proces, der er ansvarlig for hændelsen, muligvis i stedet for
InitiatingProcessAccountObjectId string Microsoft Entra objekt-id for den brugerkonto, der kørte den proces, der er ansvarlig for hændelsen
InitiatingProcessLogonId long Id for en logonsession for den proces, der startede hændelsen. Dette id er kun entydigt på den samme enhed mellem genstart.
InitiatingProcessIntegrityLevel string Integritetsniveau for den proces, der startede hændelsen. Windows tildeler integritetsniveauer til processer baseret på visse egenskaber, f.eks. hvis de blev startet fra en internetdownload. Disse integritetsniveauer påvirker tilladelser til ressourcer.
InitiatingProcessTokenElevation string Tokentype, der angiver tilstedeværelsen eller fraværet af udvidede rettigheder for Bruger Access Control (UAC) for den proces, der startede hændelsen
InitiatingProcessSHA1 string SHA-1-hash for den proces (billedfil), der startede hændelsen
InitiatingProcessSHA256 string SHA-256 for den proces (billedfil), der startede hændelsen. Dette felt udfyldes normalt ikke. Brug kolonnen SHA1, når det er tilgængeligt.
InitiatingProcessMD5 string MD5-hash for den proces (billedfil), der startede hændelsen
InitiatingProcessFileName string Navnet på den procesfil, der startede hændelsen. Hvis den ikke er tilgængelig, vises navnet på den proces, der startede hændelsen, muligvis i stedet for
InitiatingProcessFileSize long Størrelsen på den fil, der kørte den proces, der er ansvarlig for hændelsen
InitiatingProcessVersionInfoCompanyName string Firmanavn fra versionsoplysningerne for processen (billedfilen), der er ansvarlig for hændelsen
InitiatingProcessVersionInfoProductName string Produktnavn fra versionsoplysningerne for processen (billedfilen), der er ansvarlig for hændelsen
InitiatingProcessVersionInfoProductVersion string Produktversion fra versionsoplysningerne for processen (billedfilen), der er ansvarlig for hændelsen
InitiatingProcessVersionInfoInternalFileName string Internt filnavn fra versionsoplysningerne for processen (billedfilen), der er ansvarlig for hændelsen
InitiatingProcessVersionInfoOriginalFileName string Oprindeligt filnavn fra versionsoplysningerne for processen (billedfilen), der er ansvarlig for hændelsen
InitiatingProcessVersionInfoFileDescription string Beskrivelse fra versionsoplysningerne for den proces (billedfil), der er ansvarlig for hændelsen
InitiatingProcessId long Proces-id (PID) for den proces, der startede hændelsen
InitiatingProcessCommandLine string Kommandolinje, der bruges til at køre den proces, der startede hændelsen
InitiatingProcessCreationTime datetime Dato og klokkeslæt for, hvornår den proces, der startede hændelsen, blev startet
InitiatingProcessFolderPath string Mappe, der indeholder den proces (billedfil), der startede hændelsen
InitiatingProcessParentId long Proces-id (PID) for den overordnede proces, der forgrenede processen, der er ansvarlig for hændelsen
InitiatingProcessParentFileName string Navnet på den overordnede proces, der forgrenede processen, der er ansvarlig for hændelsen
InitiatingProcessParentCreationTime datetime Dato og klokkeslæt for, hvornår den overordnede for den proces, der er ansvarlig for hændelsen, blev startet
InitiatingProcessSignerType string Type af fillogon for den proces (billedfil), der startede hændelsen
InitiatingProcessSignatureStatus string Oplysninger om signaturstatus for den proces (billedfil), der startede hændelsen
ReportId long Hændelses-id baseret på en gentaget tæller. Hvis du vil identificere entydige hændelser, skal denne kolonne bruges sammen med kolonnerne DeviceName og Timestamp.
AppGuardContainerId string Id for den virtualiserede objektbeholder, der bruges af Application Guard til at isolere browseraktivitet
AdditionalFields string Yderligere oplysninger om hændelsen i JSON-matrixformat
InitiatingProcessSessionId long Windows-sessions-id for startprocessen
IsInitiatingProcessRemoteSession bool Angiver, om startprocessen blev kørt under en RDP-session (Remote Desktop Protocol) (sand) eller lokalt (falsk)
InitiatingProcessRemoteSessionDeviceName string Enhedsnavnet på den eksterne enhed, som startprocessens RDP-session blev startet fra
InitiatingProcessRemoteSessionIP string IP-adressen på den eksterne enhed, som startprocessens RDP-session blev startet fra
CreatedProcessSessionId long Windows-sessions-id for den oprettede proces
IsProcessRemoteSession bool Angiver, om den oprettede proces blev kørt under en RDP-session (fjernskrivebordsprotokol) (sand) eller lokalt (falsk)
ProcessRemoteSessionDeviceName string Enhedsnavn på den eksterne enhed, som den oprettede process RDP-session blev startet fra
ProcessRemoteSessionIP string IP-adressen på den eksterne enhed, som den oprettede process RDP-session blev startet fra

Tip

Vil du vide mere? Kontakt Microsoft Security-community'et i vores Tech Community: Microsoft Defender XDR Tech Community.