Compartir vía


DeviceProcessEvents

Se aplica a:

  • Microsoft Defender XDR
  • Microsoft Defender para punto de conexión

La DeviceProcessEvents tabla del esquema de búsqueda avanzada contiene información sobre la creación de procesos y los eventos relacionados. Utilice esta referencia para crear consultas que devuelvan información sobre la tabla.

Sugerencia

Para obtener información detallada sobre los tipos de eventos (ActionTypevalores) admitidos por una tabla, use la referencia de esquema integrada disponible en Microsoft Defender XDR.

Para obtener información sobre otras tablas del esquema de búsqueda avanzada, vea la referencia de búsqueda avanzada.

Nombre de columna Tipo de datos Descripción
Timestamp datetime Fecha y hora en que se registró el evento.
DeviceId string Identificador único del dispositivo en el servicio
DeviceName string Nombre de dominio completo (FQDN) del dispositivo
ActionType string Tipo de actividad que desencadenó el evento. Consulte la referencia de esquema en el portal para obtener más información.
FileName string Nombre del archivo donde se aplicó la acción registrada
FolderPath string Carpeta que contiene el archivo al que se aplicó la acción registrada
SHA1 string SHA-1 del archivo donde fue aplicada la acción registrada
SHA256 string SHA-256 del archivo donde se aplicó la acción registrada. Este campo no suele estar rellenado; use la columna SHA1 cuando se encuentre disponible.
MD5 string Hash MD5 del archivo al que se aplicó la acción registrada
FileSize long Tamaño del archivo en bytes
ProcessVersionInfoCompanyName string Nombre de la empresa de la información de versión del proceso recién creado
ProcessVersionInfoProductName string Nombre del producto de la información de versión del proceso recién creado
ProcessVersionInfoProductVersion string Versión del producto a partir de la información de versión del proceso recién creado
ProcessVersionInfoInternalFileName string Nombre de archivo interno de la información de versión del proceso recién creado
ProcessVersionInfoOriginalFileName string Nombre de archivo original de la información de versión del proceso recién creado
ProcessVersionInfoFileDescription string Descripción de la información de versión del proceso recién creado
ProcessId long Identificador de proceso (PID) del proceso recién creado
ProcessCommandLine string Línea de comandos usada para crear el nuevo proceso
ProcessIntegrityLevel string Nivel de integridad del proceso recién creado. Windows asigna niveles de integridad a los procesos en función de ciertas características, como si se iniciaran desde una descarga de Internet. Estos niveles de integridad influyen en los permisos de los recursos.
ProcessTokenElevation string Indica el tipo de elevación de token aplicada al proceso recién creado. Valores posibles: TokenElevationTypeLimited (restringido), TokenElevationTypeDefault (estándar) y TokenElevationTypeFull (con privilegios elevados)
ProcessCreationTime datetime Fecha y hora en que se creó el proceso
AccountDomain string Dominio de la cuenta
AccountName string Nombre de usuario de la cuenta; si el dispositivo está registrado en Microsoft Entra ID, es posible que en su lugar se muestre el nombre de usuario de id. de entra de la cuenta.
AccountSid string Identificador de seguridad (SID) de la cuenta
AccountUpn string Nombre principal de usuario (UPN) de la cuenta; si el dispositivo está registrado en Microsoft Entra ID, es posible que se muestre el UPN id. de entra de la cuenta en su lugar.
AccountObjectId string Identificador único de la cuenta en Microsoft Entra ID
LogonId long Identificador de una sesión de inicio de sesión. Este identificador es único en el mismo dispositivo solo entre reinicios.
InitiatingProcessAccountDomain string Dominio de la cuenta que ejecutó el proceso responsable del evento
InitiatingProcessAccountName string Nombre de usuario de la cuenta que ejecutó el proceso responsable del evento; si el dispositivo está registrado en Microsoft Entra ID, es posible que en su lugar se muestre el nombre de usuario de id. de entra de la cuenta que ejecutó el proceso responsable del evento.
InitiatingProcessAccountSid string Identificador de seguridad (SID) de la cuenta que ejecutó el proceso responsable del evento
InitiatingProcessAccountUpn string Nombre principal de usuario (UPN) de la cuenta que ejecutó el proceso responsable del evento; si el dispositivo está registrado en Microsoft Entra ID, es posible que se muestre el UPN de id. de entra de la cuenta que ejecutó el proceso responsable del evento.
InitiatingProcessAccountObjectId string Microsoft Entra identificador de objeto de la cuenta de usuario que ejecutó el proceso responsable del evento
InitiatingProcessLogonId long Identificador de una sesión de inicio de sesión del proceso que inició el evento. Este identificador es único en el mismo dispositivo solo entre reinicios.
InitiatingProcessIntegrityLevel string Nivel de integridad del proceso que inició el evento. Windows asigna niveles de integridad a los procesos en función de ciertas características, como si se iniciaran desde una descarga de Internet. Estos niveles de integridad influyen en los permisos de los recursos.
InitiatingProcessTokenElevation string Tipo de token que indica la presencia o ausencia de elevación de privilegios de Access Control de usuario (UAC) aplicada al proceso que inició el evento
InitiatingProcessSHA1 string Hash SHA-1 del proceso (archivo de imagen) que inició el evento
InitiatingProcessSHA256 string SHA-256 del proceso (archivo de imagen) que inició el evento. Este campo no suele estar rellenado; use la columna SHA1 cuando se encuentre disponible.
InitiatingProcessMD5 string Hash MD5 del proceso (archivo de imagen) que inició el evento
InitiatingProcessFileName string Nombre del archivo de proceso que inició el evento; si no está disponible, el nombre del proceso que inició el evento podría mostrarse en su lugar.
InitiatingProcessFileSize long Tamaño del archivo que ejecutó el proceso responsable del evento
InitiatingProcessVersionInfoCompanyName string Nombre de la empresa de la información de versión del proceso (archivo de imagen) responsable del evento
InitiatingProcessVersionInfoProductName string Nombre del producto de la información de versión del proceso (archivo de imagen) responsable del evento
InitiatingProcessVersionInfoProductVersion string Versión del producto a partir de la información de versión del proceso (archivo de imagen) responsable del evento
InitiatingProcessVersionInfoInternalFileName string Nombre de archivo interno de la información de versión del proceso (archivo de imagen) responsable del evento
InitiatingProcessVersionInfoOriginalFileName string Nombre de archivo original de la información de versión del proceso (archivo de imagen) responsable del evento
InitiatingProcessVersionInfoFileDescription string Descripción de la información de versión del proceso (archivo de imagen) responsable del evento
InitiatingProcessId long Identificador de proceso (PID) del proceso que inició el evento
InitiatingProcessCommandLine string Línea de comandos usada para ejecutar el proceso que inició el evento
InitiatingProcessCreationTime datetime Fecha y hora en que se inició el proceso que inició el evento
InitiatingProcessFolderPath string Carpeta que contiene el proceso (archivo de imagen) que inició el evento
InitiatingProcessParentId long Identificador de proceso (PID) del proceso primario que generó el proceso responsable del evento
InitiatingProcessParentFileName string Nombre del proceso primario que generó el proceso responsable del evento
InitiatingProcessParentCreationTime datetime Fecha y hora en que se inició el elemento primario del proceso responsable del evento
InitiatingProcessSignerType string Tipo de firmante de archivo del proceso (archivo de imagen) que inició el evento
InitiatingProcessSignatureStatus string Información sobre el estado de firma del proceso (archivo de imagen) que inició el evento
ReportId long Identificador de eventos basado en un contador de repetición. Para identificar eventos únicos, esta columna debe usarse junto con las columnas DeviceName y Timestamp.
AppGuardContainerId string Identificador del contenedor virtualizado usado por Protección de aplicaciones para aislar la actividad del explorador
AdditionalFields string Información adicional sobre el evento en formato de matriz JSON
InitiatingProcessSessionId long Identificador de sesión de Windows del proceso de inicio
IsInitiatingProcessRemoteSession bool Indica si el proceso de inicio se ejecutó en una sesión de protocolo de escritorio remoto (RDP) (true) o localmente (false)
InitiatingProcessRemoteSessionDeviceName string Nombre del dispositivo remoto desde el que se inició la sesión rdp del proceso de inicio
InitiatingProcessRemoteSessionIP string Dirección IP del dispositivo remoto desde el que se inició la sesión RDP del proceso de inicio
CreatedProcessSessionId long Identificador de sesión de Windows del proceso creado
IsProcessRemoteSession bool Indica si el proceso creado se ejecutó en una sesión de protocolo de escritorio remoto (RDP) (true) o localmente (false)
ProcessRemoteSessionDeviceName string Nombre del dispositivo remoto desde el que se inició la sesión RDP del proceso creado
ProcessRemoteSessionIP string Dirección IP del dispositivo remoto desde el que se inició la sesión RDP del proceso creado

Sugerencia

¿Desea obtener más información? Participe con la comunidad de Seguridad de Microsoft en nuestra Tech Community: Tech Community de Microsoft Defender XDR.