Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Tabel DeviceProcessEvents dalam skema perburuan tingkat lanjut berisi informasi tentang pembuatan proses dan peristiwa terkait. Gunakan referensi ini untuk membuat kueri yang mengembalikan informasi dari tabel ini.
Tip
Untuk informasi terperinci tentang jenis peristiwa (ActionType nilai) yang didukung oleh tabel, gunakan referensi skema bawaan yang tersedia di portal Defender.
Tabel perburuan tingkat lanjut ini diisi oleh rekaman dari Microsoft Defender untuk Titik Akhir. Jika organisasi Anda belum menyebarkan layanan di Microsoft Defender, kueri yang menggunakan tabel tidak akan berfungsi atau mengembalikan hasil apa pun. Untuk informasi selengkapnya tentang cara menyebarkan Defender untuk Titik Akhir di portal Defender, baca Menyebarkan layanan yang didukung.
Untuk informasi tentang tabel lain dalam skema perburuan tingkat lanjut, lihat referensi perburuan tingkat lanjut.
Note
InitiatingProcessSignerType dan InitiatingProcessSignatureStatus menggambarkan proses inisiasi, bukan proses yang baru dibuat. Kolom-kolom tersebut ProcessVersionInfo* berisi metadata versi file dan tidak menunjukkan apakah proses yang dibuat telah ditandatangani secara digital. Untuk mengambil informasi penandatanganan untuk proses yang dibuat, gabungkan nilainya SHA1 dengan tabel DeviceFileCertificateInfo .
| Nama kolom | Jenis data | Deskripsi |
|---|---|---|
Timestamp |
datetime |
Tanggal dan waktu saat peristiwa direkam |
DeviceId |
string |
Pengidentifikasi unik untuk perangkat dalam layanan |
DeviceName |
string |
Nama domain perangkat yang sepenuhnya memenuhi syarat (FQDN) |
ActionType |
string |
Jenis aktivitas yang memicu peristiwa. Lihat referensi skema dalam portal untuk detailnya. |
FileName |
string |
Nama file tempat tindakan yang direkam diterapkan |
FolderPath |
string |
Folder yang berisi file tempat tindakan yang direkam diterapkan |
SHA1 |
string |
SHA-1 dari file tempat tindakan yang direkam diterapkan |
SHA256 |
string |
SHA-256 dari file yang digunakan dalam tindakan yang direkam. Bidang ini biasanya tidak diisi — gunakan kolom SHA1 jika tersedia. |
MD5 |
string |
Hash MD5 file tempat tindakan yang direkam diterapkan |
FileSize |
long |
Ukuran file dalam byte |
ProcessVersionInfoCompanyName |
string |
Nama perusahaan dari informasi versi proses yang baru dibuat |
ProcessVersionInfoProductName |
string |
Nama produk dari informasi versi proses yang baru dibuat |
ProcessVersionInfoProductVersion |
string |
Versi produk dari informasi versi proses yang baru dibuat |
ProcessVersionInfoInternalFileName |
string |
Nama file internal dari informasi versi proses yang baru dibuat |
ProcessVersionInfoOriginalFileName |
string |
Nama file asli dari informasi versi proses yang baru dibuat |
ProcessVersionInfoFileDescription |
string |
Deskripsi dari informasi versi proses yang baru dibuat |
ProcessId |
long |
ID Proses (PID) dari proses yang baru dibuat |
ProcessCommandLine |
string |
Baris perintah yang digunakan untuk membuat proses baru |
ProcessIntegrityLevel |
string |
Tingkat integritas proses yang baru dibuat. Windows menetapkan tingkat integritas ke proses berdasarkan karakteristik tertentu, seperti jika diluncurkan dari file yang diunduh dari internet. Tingkat integritas ini memengaruhi izin ke sumber daya. |
ProcessTokenElevation |
string |
Menunjukkan jenis elevasi token yang diterapkan ke proses yang baru dibuat. Nilai yang mungkin: TokenElevationTypeLimited (dibatasi), TokenElevationTypeDefault (standar), dan TokenElevationTypeFull (ditingkatkan) |
ProcessCreationTime |
datetime |
Tanggal dan waktu proses dibuat |
AccountDomain |
string |
Domain dari akun |
AccountName |
string |
Nama pengguna akun; jika perangkat terdaftar di Microsoft Entra ID, nama pengguna akun Entra ID mungkin ditampilkan sebagai gantinya |
AccountSid |
string |
Pengidentifikasi Keamanan (SID) akun |
AccountUpn |
string |
Nama prinsipal pengguna (UPN) akun; jika perangkat terdaftar di Microsoft Entra ID, Entra ID UPN akun mungkin ditampilkan sebagai gantinya |
AccountObjectId |
string |
Pengidentifikasi unik untuk akun di Microsoft Entra ID |
LogonId |
long |
Pengidentifikasi untuk sesi log masuk. Pengidentifikasi ini unik pada perangkat yang sama hanya di antara hidupkan ulang. |
InitiatingProcessAccountDomain |
string |
Domain akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut |
InitiatingProcessAccountName |
string |
Nama pengguna akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut; jika perangkat terdaftar di Microsoft Entra ID, nama pengguna Entra ID akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut mungkin ditampilkan sebagai gantinya |
InitiatingProcessAccountSid |
string |
Pengidentifikasi Keamanan (SID) akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut |
InitiatingProcessAccountUpn |
string |
Nama prinsipal pengguna (UPN) akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut; jika perangkat terdaftar di Microsoft Entra ID, Entra ID UPN akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut mungkin ditampilkan sebagai gantinya |
InitiatingProcessAccountObjectId |
string |
Microsoft Entra ID objek akun pengguna yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut |
InitiatingProcessLogonId |
long |
Pengidentifikasi untuk sesi log masuk dari proses yang memicu peristiwa. Pengidentifikasi ini unik pada perangkat yang sama hanya di antara hidupkan ulang. |
InitiatingProcessIntegrityLevel |
string |
Tingkat integritas proses yang memulai peristiwa. Windows menetapkan tingkat integritas untuk proses berdasarkan karakteristik tertentu, seperti jika mereka diluncurkan dari unduhan internet. Tingkat integritas ini memengaruhi izin ke sumber daya. |
InitiatingProcessTokenElevation |
string |
Jenis token yang menunjukkan ada atau tidak adanya elevasi hak istimewa User Access Control (UAC) yang diterapkan pada proses yang memulai peristiwa |
InitiatingProcessSHA1 |
string |
Hash SHA-1 dari proses (file gambar) yang memulai peristiwa |
InitiatingProcessSHA256 |
string |
SHA-256 dari proses (file gambar) yang memulai peristiwa. Bidang ini biasanya tidak diisi — gunakan kolom SHA1 jika tersedia. |
InitiatingProcessMD5 |
string |
Hash MD5 dari proses (file gambar) yang memulai peristiwa |
InitiatingProcessFileName |
string |
Nama file proses yang memulai peristiwa; jika tidak tersedia, nama proses yang memulai peristiwa mungkin ditampilkan sebagai gantinya |
InitiatingProcessFileSize |
long |
Ukuran file yang menjalankan proses yang bertanggung jawab atas peristiwa |
InitiatingProcessVersionInfoCompanyName |
string |
Nama perusahaan dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa tersebut |
InitiatingProcessVersionInfoProductName |
string |
Nama produk dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa |
InitiatingProcessVersionInfoProductVersion |
string |
Versi produk dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa |
InitiatingProcessVersionInfoInternalFileName |
string |
Nama file internal dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa tersebut |
InitiatingProcessVersionInfoOriginalFileName |
string |
Nama file asli dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa |
InitiatingProcessVersionInfoFileDescription |
string |
Deskripsi dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa |
InitiatingProcessId |
long |
ID Proses (PID) dari proses yang memulai peristiwa |
InitiatingProcessCommandLine |
string |
Baris perintah yang digunakan untuk menjalankan proses yang memulai peristiwa |
InitiatingProcessCreationTime |
datetime |
Tanggal dan waktu ketika proses yang memulai peristiwa dimulai |
InitiatingProcessFolderPath |
string |
Folder yang berisi proses (file gambar) yang memulai peristiwa |
InitiatingProcessParentId |
long |
ID Proses (PID) dari proses induk yang menelurkan proses yang bertanggung jawab atas peristiwa tersebut |
InitiatingProcessParentFileName |
string |
Nama proses induk yang menelurkan proses yang bertanggung jawab atas peristiwa |
InitiatingProcessParentCreationTime |
datetime |
Tanggal dan waktu ketika induk proses yang bertanggung jawab atas peristiwa dimulai |
InitiatingProcessSignerType |
string |
Jenis penanda tangan file proses (file gambar) yang memulai peristiwa |
InitiatingProcessSignatureStatus |
string |
Informasi tentang status tanda tangan proses (file gambar) yang memulai peristiwa |
ReportId |
long |
Pengidentifikasi peristiwa berdasarkan penghitung berulang. Untuk mengidentifikasi peristiwa unik, kolom ini harus digunakan bersama dengan kolom DeviceName dan Timestamp. |
AppGuardContainerId |
string |
Pengidentifikasi untuk kontainer virtual yang digunakan oleh Application Guard untuk mengisolasi aktivitas browser |
AdditionalFields |
string |
Informasi tambahan tentang peristiwa dalam format array JSON |
InitiatingProcessSessionId |
long |
Windows ID sesi dari proses memulai |
IsInitiatingProcessRemoteSession |
bool |
Menunjukkan apakah proses memulai dijalankan di bawah sesi protokol desktop jarak jauh (RDP) (benar) atau secara lokal (salah) |
InitiatingProcessRemoteSessionDeviceName |
string |
Nama perangkat jarak jauh tempat sesi RDP proses ini dimulai |
InitiatingProcessRemoteSessionIP |
string |
Alamat IP perangkat jarak jauh tempat sesi RDP proses ini dimulai |
CreatedProcessSessionId |
long |
Windows ID sesi dari proses yang dibuat |
IsProcessRemoteSession |
bool |
Menunjukkan apakah proses yang dibuat dijalankan di bawah sesi protokol desktop jarak jauh (RDP) (benar) atau secara lokal (false) |
ProcessRemoteSessionDeviceName |
string |
Nama perangkat jarak jauh tempat sesi RDP proses yang dibuat dimulai |
ProcessRemoteSessionIP |
string |
Alamat IP perangkat jarak jauh tempat sesi RDP proses yang dibuat dimulai |
ProcessUniqueId |
string |
Pengidentifikasi unik proses; ini sama dengan Kunci Mulai Proses di perangkat Windows |
InitiatingProcessUniqueId |
string |
Pengidentifikasi unik dari proses memulai; ini sama dengan Kunci Mulai Proses di perangkat Windows |
LogonID |
long |
Pengidentifikasi unik untuk pengguna yang memulai peristiwa, memungkinkan atribusi aktivitas proses ke pengguna interaktif asal di seluruh eskalasi hak istimewa dan transisi sesi. Bidang ini terletak di dalam AdditionalFields/InitiatingProcessPosixEffectiveUser |
Ambil informasi tanda tangan untuk proses yang dibuat
Kueri berikut mengembalikan peristiwa pembuatan proses dan menambahkan informasi sertifikat penandatanganan yang tersedia untuk proses yang dibuat:
DeviceProcessEvents
| where isnotempty(SHA1)
| join kind=leftouter (
DeviceFileCertificateInfo
| project SHA1, IsSigned, IsTrusted, Signer, Issuer
) on SHA1
| project Timestamp, DeviceName, FileName, FolderPath, ProcessCommandLine,
InitiatingProcessFileName, InitiatingProcessSignatureStatus,
IsSigned, IsTrusted, Signer, Issuer
Topik terkait
- Gambaran umum perburuan tingkat lanjut
- Pelajari bahasa kueri
- Gunakan kueri bersama
- Berburu di seluruh perangkat, email, aplikasi, dan identitas
- Memahami skema
- Menerapkan praktik terbaik kueri
Tip
Apakah Anda ingin mempelajari lebih lanjut? Terlibatlah dengan komunitas Microsoft Security di Komunitas Teknologi kami: Microsoft Defender XDR Tech Community.