Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Tabel DeviceNetworkEvents dalam skema perburuan tingkat lanjut berisi informasi tentang koneksi jaringan dan peristiwa terkait. Gunakan referensi ini untuk membuat kueri yang mengembalikan informasi dari tabel ini.
Tip
Untuk informasi terperinci tentang jenis peristiwa (ActionType nilai) yang didukung oleh tabel, gunakan referensi skema bawaan yang tersedia di portal Defender.
Tabel perburuan tingkat lanjut ini diisi oleh rekaman dari Microsoft Defender untuk Titik Akhir. Jika organisasi Anda belum menyebarkan layanan di Microsoft Defender, kueri yang menggunakan tabel tidak akan berfungsi atau mengembalikan hasil apa pun. Untuk informasi selengkapnya tentang cara menyebarkan Defender untuk Titik Akhir di portal Defender, baca Menyebarkan layanan yang didukung.
Untuk informasi tentang tabel lain dalam skema perburuan tingkat lanjut, lihat referensi perburuan tingkat lanjut.
| Nama kolom | Jenis data | Deskripsi |
|---|---|---|
Timestamp |
datetime |
Tanggal dan waktu saat peristiwa direkam |
DeviceId |
string |
Pengidentifikasi unik untuk perangkat dalam layanan |
DeviceName |
string |
Nama domain perangkat yang sepenuhnya memenuhi syarat (FQDN) |
ActionType |
string |
Jenis aktivitas yang memicu peristiwa. Lihat referensi skema dalam portal untuk detailnya. |
RemoteIP |
string |
Alamat IP yang sedang disambungkan |
RemotePort |
int |
Port TCP pada perangkat jarak jauh yang sedang tersambung |
RemoteUrl |
string |
URL atau nama domain yang sepenuhnya memenuhi syarat (FQDN) yang sedang disambungkan |
LocalIP |
string |
IP sumber, atau alamat IP tempat komunikasi berasal |
LocalPort |
int |
Port TCP pada perangkat lokal yang digunakan selama komunikasi |
Protocol |
string |
Protokol yang digunakan selama komunikasi |
LocalIPType |
string |
Jenis alamat IP, misalnya Publik, Privat, Dicadangkan, Loopback, Teredo, FourToSixMapping, dan Broadcast |
RemoteIPType |
string |
Jenis alamat IP, misalnya Publik, Privat, Dicadangkan, Loopback, Teredo, FourToSixMapping, dan Broadcast |
InitiatingProcessSHA1 |
string |
SHA-1 dari proses (file gambar) yang memulai peristiwa |
InitiatingProcessSHA256 |
string |
SHA-256 dari proses (file gambar) yang memulai peristiwa. Bidang ini biasanya tidak diisi — gunakan kolom SHA1 jika tersedia. |
InitiatingProcessMD5 |
string |
Hash MD5 dari proses (file gambar) yang memulai peristiwa |
InitiatingProcessFileName |
string |
Nama file proses yang memulai peristiwa; jika tidak tersedia, nama proses yang memulai peristiwa mungkin ditampilkan sebagai gantinya |
InitiatingProcessFileSize |
long |
Ukuran file yang menjalankan proses yang bertanggung jawab atas peristiwa |
InitiatingProcessVersionInfoCompanyName |
string |
Nama perusahaan dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa tersebut |
InitiatingProcessVersionInfoProductName |
string |
Nama produk dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa |
InitiatingProcessVersionInfoProductVersion |
string |
Versi produk dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa |
InitiatingProcessVersionInfoInternalFileName |
string |
Nama file internal dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa tersebut |
InitiatingProcessVersionInfoOriginalFileName |
string |
Nama file asli dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa |
InitiatingProcessVersionInfoFileDescription |
string |
Deskripsi dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa |
InitiatingProcessId |
long |
ID Proses (PID) dari proses yang memulai peristiwa |
InitiatingProcessCommandLine |
string |
Baris perintah yang digunakan untuk menjalankan proses yang memulai peristiwa |
InitiatingProcessCreationTime |
datetime |
Tanggal dan waktu ketika proses yang memulai peristiwa dimulai |
InitiatingProcessFolderPath |
string |
Folder yang berisi proses (file gambar) yang memulai peristiwa |
InitiatingProcessParentFileName |
string |
Nama proses induk yang menelurkan proses yang bertanggung jawab atas peristiwa |
InitiatingProcessParentId |
long |
ID Proses (PID) dari proses induk yang menelurkan proses yang bertanggung jawab atas peristiwa tersebut |
InitiatingProcessParentCreationTime |
datetime |
Tanggal dan waktu ketika induk proses yang bertanggung jawab atas peristiwa dimulai |
InitiatingProcessAccountDomain |
string |
Domain akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut |
InitiatingProcessAccountName |
string |
Nama pengguna akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut; jika perangkat terdaftar di Microsoft Entra ID, nama pengguna Entra ID akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut mungkin ditampilkan sebagai gantinya |
InitiatingProcessAccountSid |
string |
Pengidentifikasi Keamanan (SID) akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut |
InitiatingProcessAccountUpn |
string |
Nama prinsipal pengguna (UPN) akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut; jika perangkat terdaftar di Microsoft Entra ID, Entra ID UPN akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut mungkin ditampilkan sebagai gantinya |
InitiatingProcessAccountObjectId |
string |
Microsoft Entra ID objek akun pengguna yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut |
InitiatingProcessIntegrityLevel |
string |
Tingkat integritas proses yang memulai peristiwa. Windows menetapkan tingkat integritas untuk proses berdasarkan karakteristik tertentu, seperti jika mereka diluncurkan dari unduhan internet. Tingkat integritas ini memengaruhi izin ke sumber daya. |
InitiatingProcessTokenElevation |
string |
Jenis token yang menunjukkan ada atau tidak adanya elevasi hak istimewa User Access Control (UAC) yang diterapkan pada proses yang memulai peristiwa |
ReportId |
long |
Pengidentifikasi peristiwa berdasarkan penghitung berulang. Untuk mengidentifikasi peristiwa unik, kolom ini harus digunakan bersama dengan kolom DeviceName dan Timestamp. |
AppGuardContainerId |
string |
Pengidentifikasi untuk kontainer virtual yang digunakan oleh Application Guard untuk mengisolasi aktivitas browser |
AdditionalFields |
string |
Informasi tambahan tentang peristiwa dalam format array JSON |
InitiatingProcessSessionId |
long |
Windows ID sesi dari proses memulai |
IsInitiatingProcessRemoteSession |
bool |
Menunjukkan apakah proses memulai dijalankan di bawah sesi protokol desktop jarak jauh (RDP) (benar) atau secara lokal (salah) |
InitiatingProcessRemoteSessionDeviceName |
string |
Nama perangkat jarak jauh tempat sesi RDP proses ini dimulai |
InitiatingProcessRemoteSessionIP |
string |
Alamat IP perangkat jarak jauh tempat sesi RDP proses ini dimulai |
InitiatingProcessUniqueId |
string |
Pengidentifikasi unik dari proses memulai; ini sama dengan Kunci Mulai Proses di perangkat Windows |
LogonID |
long |
Pengidentifikasi unik untuk pengguna yang memulai peristiwa, memungkinkan atribusi aktivitas jaringan ke pengguna interaktif asal di seluruh eskalasi hak istimewa dan transisi sesi. Bidang ini terletak di dalam AdditionalFields/InitiatingProcessPosixEffectiveUser |
Topik terkait
- Gambaran umum perburuan tingkat lanjut
- Pelajari bahasa kueri
- Gunakan kueri bersama
- Berburu di seluruh perangkat, email, aplikasi, dan identitas
- Memahami skema
- Menerapkan praktik terbaik kueri
Tip
Apakah Anda ingin mempelajari lebih lanjut? Terlibatlah dengan komunitas Microsoft Security di Komunitas Teknologi kami: Microsoft Defender XDR Tech Community.