DeviceFileEvents

Tabel DeviceFileEvents dalam skema perburuan tingkat lanjut berisi informasi tentang pembuatan file, modifikasi, dan peristiwa sistem file lainnya. Gunakan referensi ini untuk membuat kueri yang mengembalikan informasi dari tabel ini.

Tip

Untuk informasi terperinci tentang jenis peristiwa (ActionType nilai) yang didukung oleh tabel, gunakan referensi skema bawaan yang tersedia di portal Defender.

Tabel perburuan tingkat lanjut ini diisi oleh rekaman dari Microsoft Defender untuk Titik Akhir. Jika organisasi Anda belum menyebarkan layanan di Microsoft Defender, kueri yang menggunakan tabel tidak akan berfungsi atau mengembalikan hasil apa pun. Untuk informasi selengkapnya tentang cara menyebarkan Defender untuk Titik Akhir di portal Defender, baca Menyebarkan layanan yang didukung.

Untuk informasi tentang tabel lain dalam skema perburuan tingkat lanjut, lihat referensi perburuan tingkat lanjut.

Nama kolom Jenis data Deskripsi
Timestamp datetime Tanggal dan waktu saat peristiwa direkam
DeviceId string Pengidentifikasi unik untuk perangkat dalam layanan
DeviceName string Nama domain perangkat yang sepenuhnya memenuhi syarat (FQDN)
ActionType string Jenis aktivitas yang memicu peristiwa. Lihat referensi skema dalam portal untuk detailnya.
FileName string Nama file tempat tindakan yang direkam diterapkan
FolderPath string Folder yang berisi file tempat tindakan yang direkam diterapkan
SHA1 string SHA-1 dari file tempat tindakan yang direkam diterapkan
SHA256 string SHA-256 dari file yang digunakan dalam tindakan yang direkam. Bidang ini biasanya tidak diisi — gunakan kolom SHA1 jika tersedia.
MD5 string Hash MD5 file tempat tindakan yang direkam diterapkan
FileOriginUrl string URL tempat file diunduh
FileOriginReferrerUrl string URL halaman web yang ditautkan ke file yang diunduh
FileOriginIP string Alamat IP tempat file diunduh
PreviousFolderPath string Folder asli yang berisi file sebelum tindakan yang direkam diterapkan
PreviousFileName string Nama asli file yang diganti namanya sebagai hasil dari tindakan
FileSize long Ukuran file dalam byte
InitiatingProcessAccountDomain string Domain akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut
InitiatingProcessAccountName string Nama pengguna akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut; jika perangkat terdaftar di Microsoft Entra ID, nama pengguna Entra ID akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut mungkin ditampilkan sebagai gantinya
InitiatingProcessAccountSid string Pengidentifikasi Keamanan (SID) akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut
InitiatingProcessAccountUpn string Nama prinsipal pengguna (UPN) akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut; jika perangkat terdaftar di Microsoft Entra ID, Entra ID UPN akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut mungkin ditampilkan sebagai gantinya
InitiatingProcessAccountObjectId string Microsoft Entra ID objek akun pengguna yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut
InitiatingProcessMD5 string Hash MD5 dari proses (file gambar) yang memulai peristiwa
InitiatingProcessSHA1 string SHA-1 dari proses (file gambar) yang memulai peristiwa
InitiatingProcessSHA256 string SHA-256 dari proses (file gambar) yang memulai peristiwa. Bidang ini biasanya tidak diisi — gunakan kolom SHA1 jika tersedia.
InitiatingProcessFolderPath string Folder yang berisi proses (file gambar) yang memulai peristiwa
InitiatingProcessFileName string Nama file proses yang memulai peristiwa; jika tidak tersedia, nama proses yang memulai peristiwa mungkin ditampilkan sebagai gantinya
InitiatingProcessFileSize long Ukuran proses (file gambar) yang memulai peristiwa
InitiatingProcessVersionInfoCompanyName string Nama perusahaan dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa tersebut
InitiatingProcessVersionInfoProductName string Nama produk dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa
InitiatingProcessVersionInfoProductVersion string Versi produk dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa
InitiatingProcessVersionInfoInternalFileName string Nama file internal dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa tersebut
InitiatingProcessVersionInfoOriginalFileName string Nama file asli dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa
InitiatingProcessVersionInfoFileDescription string Deskripsi dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa
InitiatingProcessId long ID Proses (PID) dari proses yang memulai peristiwa
InitiatingProcessCommandLine string Baris perintah yang digunakan untuk menjalankan proses yang memulai peristiwa
InitiatingProcessCreationTime datetime Tanggal dan waktu ketika proses yang memulai peristiwa dimulai
InitiatingProcessIntegrityLevel string Tingkat integritas proses yang memulai peristiwa. Windows menetapkan tingkat integritas untuk proses berdasarkan karakteristik tertentu, seperti jika mereka diluncurkan dari unduhan internet. Tingkat integritas ini memengaruhi izin ke sumber daya.
InitiatingProcessTokenElevation string Jenis token yang menunjukkan ada atau tidak adanya elevasi hak istimewa User Access Control (UAC) yang diterapkan pada proses yang memulai peristiwa
InitiatingProcessParentId long ID Proses (PID) dari proses induk yang menelurkan proses yang bertanggung jawab atas peristiwa tersebut
InitiatingProcessParentFileName string Nama proses induk yang menelurkan proses yang bertanggung jawab atas peristiwa
InitiatingProcessParentCreationTime datetime Tanggal dan waktu ketika induk proses yang bertanggung jawab atas peristiwa dimulai
RequestProtocol string Protokol jaringan, jika berlaku, digunakan untuk memulai aktivitas: Unknown, Local, SMB, atau NFS
RequestSourceIP string Alamat IPv4 atau IPv6 perangkat jarak jauh yang memulai aktivitas
RequestSourcePort int Port sumber pada perangkat jarak jauh yang memulai aktivitas
RequestAccountName string Nama pengguna akun yang digunakan untuk memulai aktivitas dari jarak jauh
RequestAccountDomain string Domain akun yang digunakan untuk memulai aktivitas dari jarak jauh
RequestAccountSid string Pengidentifikasi Keamanan (SID) akun yang digunakan untuk memulai aktivitas dari jarak jauh
ShareName string Nama folder bersama yang berisi file
SensitivityLabel string Label diterapkan ke email, file, atau konten lain untuk mengklasifikasikannya untuk perlindungan informasi
SensitivitySubLabel string Sublabel diterapkan ke email, file, atau konten lain untuk mengklasifikasikannya untuk perlindungan informasi; sublabel sensitivitas dikelompokkan di bawah label sensitivitas tetapi diperlakukan secara independen
IsAzureInfoProtectionApplied boolean Menunjukkan apakah file dienkripsi oleh Perlindungan Informasi Azure
ReportId long Pengidentifikasi peristiwa berdasarkan penghitung berulang. Untuk mengidentifikasi peristiwa unik, kolom ini harus digunakan bersama dengan kolom DeviceName dan Timestamp.
AppGuardContainerId string Pengidentifikasi untuk kontainer virtual yang digunakan oleh Application Guard untuk mengisolasi aktivitas browser
AdditionalFields string Informasi tambahan tentang entitas atau peristiwa
InitiatingProcessSessionId long Windows ID sesi dari proses memulai
IsInitiatingProcessRemoteSession bool Menunjukkan apakah proses memulai dijalankan di bawah sesi protokol desktop jarak jauh (RDP) (benar) atau secara lokal (salah)
InitiatingProcessRemoteSessionDeviceName string Nama perangkat jarak jauh tempat sesi RDP proses ini dimulai
InitiatingProcessRemoteSessionIP string Alamat IP perangkat jarak jauh tempat sesi RDP proses ini dimulai
InitiatingProcessUniqueId string Pengidentifikasi unik dari proses memulai; ini sama dengan Kunci Mulai Proses di perangkat Windows
LogonID long Pengidentifikasi unik untuk pengguna yang memulai peristiwa, memungkinkan atribusi aktivitas file ke pengguna interaktif asal di seluruh eskalasi hak istimewa dan transisi sesi. Bidang ini terletak di dalam AdditionalFields/InitiatingProcessPosixEffectiveUser

Note

Informasi hash file akan selalu ditampilkan ketika tersedia. Namun, ada beberapa kemungkinan alasan mengapa SHA1, SHA256, atau MD5 tidak dapat dihitung. Misalnya, file mungkin terletak di penyimpanan jarak jauh, dikunci oleh proses lain, dikompresi, atau ditandai sebagai virtual. Dalam skenario ini, informasi hash file tampak kosong.

Tip

Apakah Anda ingin mempelajari lebih lanjut? Terlibatlah dengan komunitas Microsoft Security di Komunitas Teknologi kami: Microsoft Defender XDR Tech Community.