DeviceProcessEvents

Tabel DeviceProcessEvents dalam skema perburuan tingkat lanjut berisi informasi tentang pembuatan proses dan peristiwa terkait. Gunakan referensi ini untuk membuat kueri yang mengembalikan informasi dari tabel ini.

Tip

Untuk informasi terperinci tentang jenis peristiwa (ActionType nilai) yang didukung oleh tabel, gunakan referensi skema bawaan yang tersedia di portal Defender.

Tabel perburuan tingkat lanjut ini diisi oleh rekaman dari Microsoft Defender untuk Titik Akhir. Jika organisasi Anda belum menyebarkan layanan di Microsoft Defender, kueri yang menggunakan tabel tidak akan berfungsi atau mengembalikan hasil apa pun. Untuk informasi selengkapnya tentang cara menyebarkan Defender untuk Titik Akhir di portal Defender, baca Menyebarkan layanan yang didukung.

Untuk informasi tentang tabel lain dalam skema perburuan tingkat lanjut, lihat referensi perburuan tingkat lanjut.

Note

InitiatingProcessSignerType dan InitiatingProcessSignatureStatus menggambarkan proses inisiasi, bukan proses yang baru dibuat. Kolom-kolom tersebut ProcessVersionInfo* berisi metadata versi file dan tidak menunjukkan apakah proses yang dibuat telah ditandatangani secara digital. Untuk mengambil informasi penandatanganan untuk proses yang dibuat, gabungkan nilainya SHA1 dengan tabel DeviceFileCertificateInfo .

Nama kolom Jenis data Deskripsi
Timestamp datetime Tanggal dan waktu saat peristiwa direkam
DeviceId string Pengidentifikasi unik untuk perangkat dalam layanan
DeviceName string Nama domain perangkat yang sepenuhnya memenuhi syarat (FQDN)
ActionType string Jenis aktivitas yang memicu peristiwa. Lihat referensi skema dalam portal untuk detailnya.
FileName string Nama file tempat tindakan yang direkam diterapkan
FolderPath string Folder yang berisi file tempat tindakan yang direkam diterapkan
SHA1 string SHA-1 dari file tempat tindakan yang direkam diterapkan
SHA256 string SHA-256 dari file yang digunakan dalam tindakan yang direkam. Bidang ini biasanya tidak diisi — gunakan kolom SHA1 jika tersedia.
MD5 string Hash MD5 file tempat tindakan yang direkam diterapkan
FileSize long Ukuran file dalam byte
ProcessVersionInfoCompanyName string Nama perusahaan dari informasi versi proses yang baru dibuat
ProcessVersionInfoProductName string Nama produk dari informasi versi proses yang baru dibuat
ProcessVersionInfoProductVersion string Versi produk dari informasi versi proses yang baru dibuat
ProcessVersionInfoInternalFileName string Nama file internal dari informasi versi proses yang baru dibuat
ProcessVersionInfoOriginalFileName string Nama file asli dari informasi versi proses yang baru dibuat
ProcessVersionInfoFileDescription string Deskripsi dari informasi versi proses yang baru dibuat
ProcessId long ID Proses (PID) dari proses yang baru dibuat
ProcessCommandLine string Baris perintah yang digunakan untuk membuat proses baru
ProcessIntegrityLevel string Tingkat integritas proses yang baru dibuat. Windows menetapkan tingkat integritas ke proses berdasarkan karakteristik tertentu, seperti jika diluncurkan dari file yang diunduh dari internet. Tingkat integritas ini memengaruhi izin ke sumber daya.
ProcessTokenElevation string Menunjukkan jenis elevasi token yang diterapkan ke proses yang baru dibuat. Nilai yang mungkin: TokenElevationTypeLimited (dibatasi), TokenElevationTypeDefault (standar), dan TokenElevationTypeFull (ditingkatkan)
ProcessCreationTime datetime Tanggal dan waktu proses dibuat
AccountDomain string Domain dari akun
AccountName string Nama pengguna akun; jika perangkat terdaftar di Microsoft Entra ID, nama pengguna akun Entra ID mungkin ditampilkan sebagai gantinya
AccountSid string Pengidentifikasi Keamanan (SID) akun
AccountUpn string Nama prinsipal pengguna (UPN) akun; jika perangkat terdaftar di Microsoft Entra ID, Entra ID UPN akun mungkin ditampilkan sebagai gantinya
AccountObjectId string Pengidentifikasi unik untuk akun di Microsoft Entra ID
LogonId long Pengidentifikasi untuk sesi log masuk. Pengidentifikasi ini unik pada perangkat yang sama hanya di antara hidupkan ulang.
InitiatingProcessAccountDomain string Domain akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut
InitiatingProcessAccountName string Nama pengguna akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut; jika perangkat terdaftar di Microsoft Entra ID, nama pengguna Entra ID akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut mungkin ditampilkan sebagai gantinya
InitiatingProcessAccountSid string Pengidentifikasi Keamanan (SID) akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut
InitiatingProcessAccountUpn string Nama prinsipal pengguna (UPN) akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut; jika perangkat terdaftar di Microsoft Entra ID, Entra ID UPN akun yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut mungkin ditampilkan sebagai gantinya
InitiatingProcessAccountObjectId string Microsoft Entra ID objek akun pengguna yang menjalankan proses yang bertanggung jawab atas peristiwa tersebut
InitiatingProcessLogonId long Pengidentifikasi untuk sesi log masuk dari proses yang memicu peristiwa. Pengidentifikasi ini unik pada perangkat yang sama hanya di antara hidupkan ulang.
InitiatingProcessIntegrityLevel string Tingkat integritas proses yang memulai peristiwa. Windows menetapkan tingkat integritas untuk proses berdasarkan karakteristik tertentu, seperti jika mereka diluncurkan dari unduhan internet. Tingkat integritas ini memengaruhi izin ke sumber daya.
InitiatingProcessTokenElevation string Jenis token yang menunjukkan ada atau tidak adanya elevasi hak istimewa User Access Control (UAC) yang diterapkan pada proses yang memulai peristiwa
InitiatingProcessSHA1 string Hash SHA-1 dari proses (file gambar) yang memulai peristiwa
InitiatingProcessSHA256 string SHA-256 dari proses (file gambar) yang memulai peristiwa. Bidang ini biasanya tidak diisi — gunakan kolom SHA1 jika tersedia.
InitiatingProcessMD5 string Hash MD5 dari proses (file gambar) yang memulai peristiwa
InitiatingProcessFileName string Nama file proses yang memulai peristiwa; jika tidak tersedia, nama proses yang memulai peristiwa mungkin ditampilkan sebagai gantinya
InitiatingProcessFileSize long Ukuran file yang menjalankan proses yang bertanggung jawab atas peristiwa
InitiatingProcessVersionInfoCompanyName string Nama perusahaan dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa tersebut
InitiatingProcessVersionInfoProductName string Nama produk dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa
InitiatingProcessVersionInfoProductVersion string Versi produk dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa
InitiatingProcessVersionInfoInternalFileName string Nama file internal dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa tersebut
InitiatingProcessVersionInfoOriginalFileName string Nama file asli dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa
InitiatingProcessVersionInfoFileDescription string Deskripsi dari informasi versi proses (file gambar) yang bertanggung jawab atas peristiwa
InitiatingProcessId long ID Proses (PID) dari proses yang memulai peristiwa
InitiatingProcessCommandLine string Baris perintah yang digunakan untuk menjalankan proses yang memulai peristiwa
InitiatingProcessCreationTime datetime Tanggal dan waktu ketika proses yang memulai peristiwa dimulai
InitiatingProcessFolderPath string Folder yang berisi proses (file gambar) yang memulai peristiwa
InitiatingProcessParentId long ID Proses (PID) dari proses induk yang menelurkan proses yang bertanggung jawab atas peristiwa tersebut
InitiatingProcessParentFileName string Nama proses induk yang menelurkan proses yang bertanggung jawab atas peristiwa
InitiatingProcessParentCreationTime datetime Tanggal dan waktu ketika induk proses yang bertanggung jawab atas peristiwa dimulai
InitiatingProcessSignerType string Jenis penanda tangan file proses (file gambar) yang memulai peristiwa
InitiatingProcessSignatureStatus string Informasi tentang status tanda tangan proses (file gambar) yang memulai peristiwa
ReportId long Pengidentifikasi peristiwa berdasarkan penghitung berulang. Untuk mengidentifikasi peristiwa unik, kolom ini harus digunakan bersama dengan kolom DeviceName dan Timestamp.
AppGuardContainerId string Pengidentifikasi untuk kontainer virtual yang digunakan oleh Application Guard untuk mengisolasi aktivitas browser
AdditionalFields string Informasi tambahan tentang peristiwa dalam format array JSON
InitiatingProcessSessionId long Windows ID sesi dari proses memulai
IsInitiatingProcessRemoteSession bool Menunjukkan apakah proses memulai dijalankan di bawah sesi protokol desktop jarak jauh (RDP) (benar) atau secara lokal (salah)
InitiatingProcessRemoteSessionDeviceName string Nama perangkat jarak jauh tempat sesi RDP proses ini dimulai
InitiatingProcessRemoteSessionIP string Alamat IP perangkat jarak jauh tempat sesi RDP proses ini dimulai
CreatedProcessSessionId long Windows ID sesi dari proses yang dibuat
IsProcessRemoteSession bool Menunjukkan apakah proses yang dibuat dijalankan di bawah sesi protokol desktop jarak jauh (RDP) (benar) atau secara lokal (false)
ProcessRemoteSessionDeviceName string Nama perangkat jarak jauh tempat sesi RDP proses yang dibuat dimulai
ProcessRemoteSessionIP string Alamat IP perangkat jarak jauh tempat sesi RDP proses yang dibuat dimulai
ProcessUniqueId string Pengidentifikasi unik proses; ini sama dengan Kunci Mulai Proses di perangkat Windows
InitiatingProcessUniqueId string Pengidentifikasi unik dari proses memulai; ini sama dengan Kunci Mulai Proses di perangkat Windows
LogonID long Pengidentifikasi unik untuk pengguna yang memulai peristiwa, memungkinkan atribusi aktivitas proses ke pengguna interaktif asal di seluruh eskalasi hak istimewa dan transisi sesi. Bidang ini terletak di dalam AdditionalFields/InitiatingProcessPosixEffectiveUser

Ambil informasi tanda tangan untuk proses yang dibuat

Kueri berikut mengembalikan peristiwa pembuatan proses dan menambahkan informasi sertifikat penandatanganan yang tersedia untuk proses yang dibuat:

DeviceProcessEvents
| where isnotempty(SHA1)
| join kind=leftouter (
    DeviceFileCertificateInfo
    | project SHA1, IsSigned, IsTrusted, Signer, Issuer
) on SHA1
| project Timestamp, DeviceName, FileName, FolderPath, ProcessCommandLine,
    InitiatingProcessFileName, InitiatingProcessSignatureStatus,
    IsSigned, IsTrusted, Signer, Issuer

Tip

Apakah Anda ingin mempelajari lebih lanjut? Terlibatlah dengan komunitas Microsoft Security di Komunitas Teknologi kami: Microsoft Defender XDR Tech Community.