Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Tabel DeviceFileEvents dalam skema perburuan tingkat lanjut berisi informasi tentang pembuatan file, modifikasi, dan peristiwa sistem file lainnya. Gunakan referensi ini untuk membuat kueri yang mengembalikan informasi dari tabel ini.
Tip
Untuk informasi terperinci tentang jenis peristiwa (ActionType nilai) yang didukung oleh tabel, gunakan referensi skema bawaan yang tersedia di portal Defender.
Tabel perburuan tingkat lanjut ini diisi oleh rekaman dari Microsoft Defender untuk Titik Akhir. Jika organisasi Anda belum menyebarkan layanan di Microsoft Defender, kueri yang menggunakan tabel tidak akan berfungsi atau mengembalikan hasil apa pun. Untuk informasi selengkapnya tentang cara menyebarkan Defender untuk Titik Akhir di portal Defender, baca Menyebarkan layanan yang didukung.
Untuk informasi tentang tabel lain dalam skema perburuan tingkat lanjut, lihat referensi perburuan tingkat lanjut.
| Nama kolom | Jenis data | Deskripsi |
|---|---|---|
Timestamp |
datetime |
Tanggal dan waktu saat peristiwa direkam |
DeviceId |
string |
Pengidentifikasi unik untuk perangkat dalam layanan |
DeviceName |
string |
Nama domain perangkat yang sepenuhnya memenuhi syarat (FQDN) |
ActionType |
string |
Jenis aktivitas yang memicu peristiwa. Lihat referensi skema dalam portal untuk detailnya. |
FileName |
string |
Nama file tempat tindakan yang direkam diterapkan |
FolderPath |
string |
Folder yang berisi file tempat tindakan yang direkam diterapkan |
SHA1 |
string |
SHA-1 dari file tempat tindakan yang direkam diterapkan |
SHA256 |
string |
SHA-256 dari file yang digunakan dalam tindakan yang direkam. Bidang ini biasanya tidak diisi — gunakan kolom SHA1 jika tersedia. |
MD5 |
string |
Hash MD5 file tempat tindakan yang direkam diterapkan |
FileOriginUrl |
string |
URL tempat file diunduh |
FileOriginReferrerUrl |
string |
URL halaman web yang ditautkan ke file yang diunduh |
FileOriginIP |
string |
Alamat IP tempat file diunduh |
PreviousFolderPath |
string |
Folder asli yang berisi file sebelum tindakan yang direkam diterapkan |
PreviousFileName |
string |
Nama asli file yang diganti namanya sebagai hasil dari tindakan |
FileSize |
long |
Ukuran file dalam byte |
InitiatingProcessAccountDomain |
string |
Domain akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut |
InitiatingProcessAccountName |
string |
Nama pengguna akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut; jika perangkat terdaftar di Microsoft Entra ID, nama pengguna Entra ID akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut mungkin ditampilkan sebagai gantinya |
InitiatingProcessAccountSid |
string |
Pengidentifikasi Keamanan (SID) akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut |
InitiatingProcessAccountUpn |
string |
Nama prinsipal pengguna (UPN) akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut; jika perangkat terdaftar di Microsoft Entra ID, Entra ID UPN akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut mungkin ditampilkan sebagai gantinya |
InitiatingProcessAccountObjectId |
string |
Microsoft Entra ID objek akun pengguna yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut |
InitiatingProcessMD5 |
string |
Hash MD5 dari proses (file gambar) yang memulai peristiwa |
InitiatingProcessSHA1 |
string |
SHA-1 dari proses (file gambar) yang memulai peristiwa |
InitiatingProcessSHA256 |
string |
SHA-256 dari proses (file gambar) yang memulai peristiwa. Bidang ini biasanya tidak diisi — gunakan kolom SHA1 jika tersedia. |
InitiatingProcessFolderPath |
string |
Folder yang berisi proses (file gambar) yang memulai peristiwa |
InitiatingProcessFileName |
string |
Nama file proses yang memulai peristiwa; jika tidak tersedia, nama proses yang memulai peristiwa mungkin ditampilkan sebagai gantinya |
InitiatingProcessFileSize |
long |
Ukuran proses (file gambar) yang memulai peristiwa |
InitiatingProcessVersionInfoCompanyName |
string |
Nama perusahaan dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa tersebut |
InitiatingProcessVersionInfoProductName |
string |
Nama produk dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa |
InitiatingProcessVersionInfoProductVersion |
string |
Versi produk dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa |
InitiatingProcessVersionInfoInternalFileName |
string |
Nama file internal dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa tersebut |
InitiatingProcessVersionInfoOriginalFileName |
string |
Nama file asli dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa |
InitiatingProcessVersionInfoFileDescription |
string |
Deskripsi dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa |
InitiatingProcessId |
long |
ID Proses (PID) dari proses yang memulai peristiwa |
InitiatingProcessCommandLine |
string |
Baris perintah yang digunakan untuk menjalankan proses yang memulai peristiwa |
InitiatingProcessCreationTime |
datetime |
Tanggal dan waktu ketika proses yang memulai peristiwa dimulai |
InitiatingProcessIntegrityLevel |
string |
Tingkat integritas proses yang memulai peristiwa. Windows menetapkan tingkat integritas untuk proses berdasarkan karakteristik tertentu, seperti jika mereka diluncurkan dari unduhan internet. Tingkat integritas ini memengaruhi izin ke sumber daya. |
InitiatingProcessTokenElevation |
string |
Jenis token yang menunjukkan ada atau tidak adanya elevasi hak istimewa User Access Control (UAC) yang diterapkan pada proses yang memulai peristiwa |
InitiatingProcessParentId |
long |
ID Proses (PID) dari proses induk yang menelurkan proses yang bertanggung jawab atas peristiwa tersebut |
InitiatingProcessParentFileName |
string |
Nama proses induk yang menelurkan proses yang bertanggung jawab atas peristiwa |
InitiatingProcessParentCreationTime |
datetime |
Tanggal dan waktu ketika induk proses yang bertanggung jawab atas peristiwa dimulai |
RequestProtocol |
string |
Protokol jaringan, jika berlaku, digunakan untuk memulai aktivitas: Unknown, Local, SMB, atau NFS |
RequestSourceIP |
string |
Alamat IPv4 atau IPv6 perangkat jarak jauh yang memulai aktivitas |
RequestSourcePort |
int |
Port sumber pada perangkat jarak jauh yang memulai aktivitas |
RequestAccountName |
string |
Nama pengguna akun yang digunakan untuk memulai aktivitas dari jarak jauh |
RequestAccountDomain |
string |
Domain akun yang digunakan untuk memulai aktivitas dari jarak jauh |
RequestAccountSid |
string |
Pengidentifikasi Keamanan (SID) akun yang digunakan untuk memulai aktivitas dari jarak jauh |
ShareName |
string |
Nama folder bersama yang berisi file |
SensitivityLabel |
string |
Label diterapkan ke email, file, atau konten lain untuk mengklasifikasikannya untuk perlindungan informasi |
SensitivitySubLabel |
string |
Sublabel diterapkan ke email, file, atau konten lain untuk mengklasifikasikannya untuk perlindungan informasi; sublabel sensitivitas dikelompokkan di bawah label sensitivitas tetapi diperlakukan secara independen |
IsAzureInfoProtectionApplied |
boolean |
Menunjukkan apakah file dienkripsi oleh Perlindungan Informasi Azure |
ReportId |
long |
Pengidentifikasi peristiwa berdasarkan penghitung berulang. Untuk mengidentifikasi peristiwa unik, kolom ini harus digunakan bersama dengan kolom DeviceName dan Timestamp. |
AppGuardContainerId |
string |
Pengidentifikasi untuk kontainer virtual yang digunakan oleh Application Guard untuk mengisolasi aktivitas browser |
AdditionalFields |
string |
Informasi tambahan tentang entitas atau peristiwa |
InitiatingProcessSessionId |
long |
Windows ID sesi dari proses memulai |
IsInitiatingProcessRemoteSession |
bool |
Menunjukkan apakah proses memulai dijalankan di bawah sesi protokol desktop jarak jauh (RDP) (benar) atau secara lokal (salah) |
InitiatingProcessRemoteSessionDeviceName |
string |
Nama perangkat jarak jauh tempat sesi RDP proses ini dimulai |
InitiatingProcessRemoteSessionIP |
string |
Alamat IP perangkat jarak jauh tempat sesi RDP proses ini dimulai |
InitiatingProcessUniqueId |
string |
Pengidentifikasi unik dari proses memulai; ini sama dengan Kunci Mulai Proses di perangkat Windows |
LogonID |
long |
Pengidentifikasi unik untuk pengguna yang memulai peristiwa, memungkinkan atribusi aktivitas file ke pengguna interaktif asal di seluruh eskalasi hak istimewa dan transisi sesi. Bidang ini terletak di dalam AdditionalFields/InitiatingProcessPosixEffectiveUser |
Note
Informasi hash file akan selalu ditampilkan ketika tersedia. Namun, ada beberapa kemungkinan alasan mengapa SHA1, SHA256, atau MD5 tidak dapat dihitung. Misalnya, file mungkin terletak di penyimpanan jarak jauh, dikunci oleh proses lain, dikompresi, atau ditandai sebagai virtual. Dalam skenario ini, informasi hash file tampak kosong.
Topik terkait
- Gambaran umum perburuan tingkat lanjut
- Pelajari bahasa kueri
- Gunakan kueri bersama
- Berburu di seluruh perangkat, email, aplikasi, dan identitas
- Memahami skema
- Menerapkan praktik terbaik kueri
Tip
Apakah Anda ingin mempelajari lebih lanjut? Terlibatlah dengan komunitas Microsoft Security di Komunitas Teknologi kami: Microsoft Defender XDR Tech Community.