DeviceImageLoadEvents

Hinweis

Sie möchten Microsoft 365 Defender ausprobieren? Erfahren Sie mehr darüber, wie Sie Microsoft 365 Defender bewerten und pilotieren können.

Gilt für:

  • Microsoft 365 Defender
  • Microsoft Defender für Endpunkt

Die DeviceImageLoadEvents Tabelle im schema der erweiterten Suche enthält Informationen zu DLL-Ladeereignissen. Verwenden Sie dieser Referenz, um Abfragen zu erstellen, die Informationen aus dieser Tabelle zurückgeben.

Tipp

Ausführliche Informationen zu den Ereignistypen (ActionTypeWerten), die von einer Tabelle unterstützt werden, finden Sie in der integrierten Schemareferenz, die in Microsoft 365 Defender verfügbar ist.

Informationen zu anderen Tabellen im Schema "Erweiterte Suche" finden Sie unter Referenz zur erweiterten Suche.

Spaltenname Datentyp Beschreibung
Timestamp datetime Datum und Uhrzeit der Aufzeichnung des Ereignisses
DeviceId string Eindeutiger Bezeichner für den Computer im Dienst
DeviceName string Vollqualifizierter Domänenname (FQDN) des Computers
ActionType string Typ der Aktivität, die das Ereignis ausgelöst hat. Ausführliche Informationen finden Sie in der Schemareferenz im Portal .
FileName string Name der Datei, auf die die aufgezeichnete Aktion angewendet wurde
FolderPath string Ordner mit der Datei, auf die die aufgezeichnete Aktion angewendet wurde
SHA1 string SHA-1 der Datei, auf die die aufgezeichnete Aktion angewendet wurde
SHA256 string SHA-256 der Datei, auf die die aufgezeichnete Aktion angewendet wurde. Dieses Feld wird in der Regel nicht ausgefüllt – Verwenden Sie die SHA1-Spalte, wenn verfügbar.
MD5 string MD5-Hash der Datei, auf die die aufgezeichnete Aktion angewendet wurde
FileSize long Größe der Datei in Bytes
InitiatingProcessAccountDomain string Domäne des Kontos, das den für das Ereignis verantwortlichen Prozess ausgeführt hat
InitiatingProcessAccountName string Benutzername des Kontos, das den für das Ereignis verantwortlichen Prozess ausgeführt hat
InitiatingProcessAccountSid string Sicherheits-ID (SID) des Kontos, das den für das Ereignis verantwortlichen Prozess ausgeführt hat
InitiatingProcessAccountUpn string Benutzerprinzipalname (UPN) des Kontos, das den für das Ereignis verantwortlichen Prozess ausgeführt hat
InitiatingProcessAccountObjectId string Azure AD-Objekt-ID des Benutzerkontos, das den für das Ereignis verantwortlichen Prozess ausgeführt hat
InitiatingProcessIntegrityLevel string Integritätsebene des Prozesses, der das Ereignis initiiert hat. Windows weist Prozessen Integritätsebenen basierend auf bestimmten Merkmalen zu, z. B. wenn sie über einen Internetdownload gestartet wurden. Diese Integritätsstufen beeinflussen Berechtigungen für Ressourcen
InitiatingProcessTokenElevation string Tokentyp, der angibt, dass auf den Prozess angewendet, der das Ereignis initiiert hat, das Vorhandensein oder Fehlen von Benutzer-Access Control-Berechtigungen (User Access Control, UAC)
InitiatingProcessSHA1 string SHA-1 des Prozesses (Bilddatei), der das Ereignis initiiert hat
InitiatingProcessSHA256 string SHA-256 des Prozesses (Bilddatei), der das Ereignis initiiert hat. Dieses Feld wird in der Regel nicht ausgefüllt – Verwenden Sie die SHA1-Spalte, wenn verfügbar.
InitiatingProcessMD5 string MD5-Hash des Prozesses (Imagedatei), der das Ereignis initiiert hat
InitiatingProcessFileName string Name des Prozesses, der das Ereignis initiiert hat
InitiatingProcessFileSize long Größe der Datei, die den für das Ereignis verantwortlichen Prozess ausgeführt hat
InitiatingProcessVersionInfoCompanyName string Firmenname aus den Versionsinformationen des Prozesses (Imagedatei), der für das Ereignis verantwortlich ist
InitiatingProcessVersionInfoProductName string Produktname aus den Versionsinformationen des Prozesses (Imagedatei), der für das Ereignis verantwortlich ist
InitiatingProcessVersionInfoProductVersion string Produktversion aus den Versionsinformationen des Prozesses (Imagedatei), die für das Ereignis verantwortlich ist
InitiatingProcessVersionInfoInternalFileName string Interner Dateiname aus den Versionsinformationen des Prozesses (Imagedatei), der für das Ereignis verantwortlich ist
InitiatingProcessVersionInfoOriginalFileName string Ursprünglicher Dateiname aus den Versionsinformationen des Prozesses (Imagedatei), der für das Ereignis verantwortlich ist
InitiatingProcessVersionInfoFileDescription string Beschreibung aus den Versionsinformationen des Prozesses (Bilddatei), der für das Ereignis verantwortlich ist
InitiatingProcessId int Prozess-ID (PID) des Prozesses, der das Ereignis initiiert hat
InitiatingProcessCommandLine string Befehlszeile, die zum Ausführen des Prozesses verwendet wird, der das Ereignis initiiert hat
InitiatingProcessCreationTime datetime Datum und Uhrzeit des Beginns des Prozesses, der das Ereignis initiiert hat
InitiatingProcessFolderPath string Ordner, der den Prozess (Bilddatei) enthält, der das Ereignis initiiert hat
InitiatingProcessParentId int Prozess-ID (PID) des übergeordneten Prozesses, der den für das Ereignis verantwortlichen Prozess erzeugt hat
InitiatingProcessParentFileName string Name des übergeordneten Prozesses, der den für das Ereignis verantwortlichen Prozess erzeugt hat
InitiatingProcessParentCreationTime datetime Datum und Uhrzeit des Startdatums des übergeordneten Prozesses, der für das Ereignis verantwortlich ist
ReportId long Ereignisbezeichner basierend auf einem Repeating-Indikator. Um eindeutige Ereignisse zu identifizieren, muss diese Spalte in Verbindung mit den Spalten DeviceName und Timestamp verwendet werden.
AppGuardContainerId string Bezeichner für den virtualisierten Container, der von Application Guard zum Isolieren der Browseraktivität verwendet wird

Tipp

Möchten Sie mehr erfahren? Wenden Sie sich an die Microsoft-Sicherheitscommunity in unserer Tech Community: Microsoft 365 Defender Tech Community.