Freigeben über


DeviceEvents

Gilt für:

  • Microsoft Defender XDR
  • Microsoft Defender für Endpunkt

Die verschiedenen Geräteereignisse oder DeviceEvents die Tabelle im Schema für die erweiterte Suche enthält Informationen zu verschiedenen Ereignistypen, einschließlich Ereignissen, die von Sicherheitskontrollen ausgelöst werden, z. B. Microsoft Defender Antivirus- und Exploit-Schutz. Verwenden Sie dieser Referenz, um Abfragen zu erstellen, die Informationen aus dieser Tabelle zurückgeben.

Tipp

Ausführliche Informationen zu den Ereignistypen (ActionTypeWerten), die von einer Tabelle unterstützt werden, finden Sie in der integrierten Schemareferenz, die in Microsoft Defender XDR verfügbar ist.

Informationen zu anderen Tabellen im Schema "Erweiterte Suche" finden Sie unter Referenz zur erweiterten Suche.

Spaltenname Datentyp Beschreibung
Timestamp datetime Datum und Uhrzeit der Aufzeichnung des Ereignisses
DeviceId string Eindeutiger Bezeichner für das Gerät im Dienst
DeviceName string Vollqualifizierter Domänenname (FQDN) des Geräts
ActionType string Typ der Aktivität, die das Ereignis ausgelöst hat. Ausführliche Informationen finden Sie in der Schemareferenz im Portal .
FileName string Name der Datei, auf die die aufgezeichnete Aktion angewendet wurde
FolderPath string Ordner mit der Datei, auf die die aufgezeichnete Aktion angewendet wurde
SHA1 string SHA-1 der Datei, auf die die aufgezeichnete Aktion angewendet wurde
SHA256 string SHA-256 der Datei, auf die die aufgezeichnete Aktion angewendet wurde. Dieses Feld wird in der Regel nicht ausgefüllt – Verwenden Sie die SHA1-Spalte, wenn verfügbar.
MD5 string MD5-Hash der Datei, auf die die aufgezeichnete Aktion angewendet wurde
FileSize long Größe der Datei in Bytes
AccountDomain string Domäne des Kontos
AccountName string Benutzername des Kontos; Wenn das Gerät in Microsoft Entra ID registriert ist, wird stattdessen möglicherweise der Entra-ID-Benutzername des Kontos angezeigt.
AccountSid string Sicherheits-ID (SID) des Kontos
RemoteUrl string URL oder vollqualifizierter Domänenname (FQDN), mit der bzw. dem eine Verbindung hergestellt wurde
RemoteDeviceName string Name des Geräts, das einen Remotevorgang auf dem betroffenen Gerät ausgeführt hat. Abhängig vom gemeldeten Ereignis kann es sich bei diesem Namen um einen vollqualifizierten Domänennamen (FQDN), einen NetBIOS-Namen oder einen Hostnamen ohne Domäneninformationen handeln.
ProcessId long Prozess-ID (PID) des neu erstellten Prozesses
ProcessCommandLine string Zum Erstellen des neuen Prozesses verwendete Befehlszeile
ProcessCreationTime datetime Datum und Uhrzeit der Prozesserstellung
ProcessTokenElevation string Gibt den Typ der Tokenerweiterung an, die auf den neu erstellten Prozess angewendet wird. Mögliche Werte: TokenElevationTypeLimited (eingeschränkt), TokenElevationTypeDefault (Standard) und TokenElevationTypeFull (mit erhöhten Rechten)
LogonId long Bezeichner für eine Anmeldesitzung. Dieser Bezeichner ist nur zwischen Neustarts auf demselben Gerät eindeutig.
RegistryKey string Registrierungsschlüssel, auf den die aufgezeichnete Aktion angewendet wurde
RegistryValueName string Name des Registrierungswerts, auf den die aufgezeichnete Aktion angewendet wurde
RegistryValueData string Daten des Registrierungswerts, auf den die aufgezeichnete Aktion angewendet wurde
RemoteIP string IP-Adresse, mit der eine Verbindung hergestellt wurde
RemotePort int TCP-Port auf dem Remotegerät, mit dem eine Verbindung hergestellt wurde
LocalIP string IP-Adresse, die dem lokalen Gerät zugewiesen ist, das während der Kommunikation verwendet wird
LocalPort int TCP-Port auf dem lokalen Gerät, das während der Kommunikation verwendet wird
FileOriginUrl string URL, von der die Datei heruntergeladen wurde
FileOriginIP string IP-Adresse, von der die Datei heruntergeladen wurde
InitiatingProcessSHA1 string SHA-1 des Prozesses (Bilddatei), der das Ereignis initiiert hat
InitiatingProcessSHA256 string SHA-256 des Prozesses (Bilddatei), der das Ereignis initiiert hat. Dieses Feld wird in der Regel nicht ausgefüllt – Verwenden Sie die SHA1-Spalte, wenn verfügbar.
InitiatingProcessMD5 string MD5-Hash des Prozesses (Imagedatei), der das Ereignis initiiert hat
InitiatingProcessFileName string Name der Prozessdatei, die das Ereignis initiiert hat; Wenn nicht verfügbar, wird stattdessen möglicherweise der Name des Prozesses angezeigt, der das Ereignis initiiert hat.
InitiatingProcessFileSize long Größe der Datei, die den für das Ereignis verantwortlichen Prozess ausgeführt hat
InitiatingProcessFolderPath string Ordner, der den Prozess (Bilddatei) enthält, der das Ereignis initiiert hat
InitiatingProcessId long Prozess-ID (PID) des Prozesses, der das Ereignis initiiert hat
InitiatingProcessCommandLine string Befehlszeile, die zum Ausführen des Prozesses verwendet wird, der das Ereignis initiiert hat
InitiatingProcessCreationTime datetime Datum und Uhrzeit des Beginns des Prozesses, der das Ereignis initiiert hat
InitiatingProcessAccountDomain string Domäne des Kontos, das den für das Ereignis verantwortlichen Prozess ausgeführt hat
InitiatingProcessAccountName string Benutzername des Kontos, das den für das Ereignis verantwortlichen Prozess ausgeführt hat; Wenn das Gerät in Microsoft Entra ID registriert ist, wird stattdessen möglicherweise der Entra-ID-Benutzername des Kontos angezeigt, das den für das Ereignis verantwortlichen Prozess ausgeführt hat.
InitiatingProcessAccountSid string Sicherheits-ID (SID) des Kontos, das den für das Ereignis verantwortlichen Prozess ausgeführt hat
InitiatingProcessAccountUpn string Benutzerprinzipalname (UPN) des Kontos, das den für das Ereignis verantwortlichen Prozess ausgeführt hat; Wenn das Gerät in Microsoft Entra ID registriert ist, wird stattdessen möglicherweise der Entra-ID-UPN des Kontos angezeigt, das den für das Ereignis verantwortlichen Prozess ausgeführt hat.
InitiatingProcessAccountObjectId string Microsoft Entra Objekt-ID des Benutzerkontos, das den für das Ereignis verantwortlichen Prozess ausgeführt hat
InitiatingProcessVersionInfoCompanyName string Firmenname aus den Versionsinformationen des Prozesses (Imagedatei), der für das Ereignis verantwortlich ist
InitiatingProcessVersionInfoProductName string Produktname aus den Versionsinformationen des Prozesses (Imagedatei), der für das Ereignis verantwortlich ist
InitiatingProcessVersionInfoProductVersion string Produktversion aus den Versionsinformationen des Prozesses (Imagedatei), die für das Ereignis verantwortlich ist
InitiatingProcessVersionInfoInternalFileName string Interner Dateiname aus den Versionsinformationen des Prozesses (Imagedatei), der für das Ereignis verantwortlich ist
InitiatingProcessVersionInfoOriginalFileName string Ursprünglicher Dateiname aus den Versionsinformationen des Prozesses (Imagedatei), der für das Ereignis verantwortlich ist
InitiatingProcessVersionInfoFileDescription string Beschreibung aus den Versionsinformationen des Prozesses (Bilddatei), der für das Ereignis verantwortlich ist
InitiatingProcessParentId long Prozess-ID (PID) des übergeordneten Prozesses, der den für das Ereignis verantwortlichen Prozess erzeugt hat
InitiatingProcessParentFileName string Name oder vollständiger Pfad des übergeordneten Prozesses, der den für das Ereignis verantwortlichen Prozess erzeugt hat
InitiatingProcessParentCreationTime datetime Datum und Uhrzeit des Startdatums des übergeordneten Prozesses, der für das Ereignis verantwortlich ist
InitiatingProcessLogonId long Bezeichner für eine Anmeldesitzung des Prozesses, der das Ereignis initiiert hat. Dieser Bezeichner ist nur zwischen Neustarts auf demselben Gerät eindeutig.
ReportId long Ereignisbezeichner basierend auf einem Repeating-Indikator. Um eindeutige Ereignisse zu identifizieren, muss diese Spalte in Verbindung mit den Spalten DeviceName und Timestamp verwendet werden.
AppGuardContainerId string Bezeichner für den virtualisierten Container, der von Application Guard zum Isolieren der Browseraktivität verwendet wird
AdditionalFields string Zusätzliche Informationen zum Ereignis im JSON-Arrayformat
InitiatingProcessSessionId long Windows-Sitzungs-ID des initiierenden Prozesses
IsInitiatingProcessRemoteSession bool Gibt an, ob der initiierende Prozess unter einer RDP-Sitzung (Remotedesktopprotokoll) (true) oder lokal (false) ausgeführt wurde.
InitiatingProcessRemoteSessionDeviceName string Gerätename des Remotegeräts, von dem die RDP-Sitzung des initiierenden Prozesses initiiert wurde
InitiatingProcessRemoteSessionIP string IP-Adresse des Remotegeräts, von dem die RDP-Sitzung des initiierenden Prozesses initiiert wurde
CreatedProcessSessionId long Windows-Sitzungs-ID des erstellten Prozesses
IsProcessRemoteSession bool Gibt an, ob der erstellte Prozess unter einer RDP-Sitzung (Remotedesktopprotokoll) (true) oder lokal (false) ausgeführt wurde.
ProcessRemoteSessionDeviceName string Gerätename des Remotegeräts, von dem die RDP-Sitzung des erstellten Prozesses initiiert wurde
ProcessRemoteSessionIP string IP-Adresse des Remotegeräts, von dem die RDP-Sitzung des erstellten Prozesses initiiert wurde

Tipp

Möchten Sie mehr erfahren? Wenden Sie sich an die Microsoft Security-Community in unserer Tech Community: Microsoft Defender XDR Tech Community.