Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Schemat zdarzeń rejestru służy do opisywania działania systemu Windows podczas tworzenia, modyfikowania lub usuwania jednostek rejestru systemu Windows.
Zdarzenia rejestru są specyficzne dla systemów Windows, ale są zgłaszane przez różne systemy monitorujące system Windows, takie jak systemy EDR (wykrywanie punktów końcowych i reagowanie), Sysmon lub sam system Windows.
Aby uzyskać więcej informacji na temat normalizacji w Microsoft Sentinel, zobacz Normalizacja i Zaawansowany model informacji o zabezpieczeniach (ASIM).
Parsery
Aby użyć analizatora ujednolicenia, który ujednolica wszystkie wbudowane analizatory, i upewnić się, że analiza jest uruchamiana we wszystkich skonfigurowanych źródłach, użyj elementu imRegistry jako nazwy tabeli w zapytaniu.
Aby uzyskać listę analizatorów zdarzeń procesu Microsoft Sentinel zapewnia out-of-the-box, zapoznaj się z listą analizatorów ASIM
Wdróż analizatory ujednolicenia i analizatory specyficzne dla źródła z repozytorium GitHub Microsoft Sentinel.
Aby uzyskać więcej informacji, zobacz Analizatory ASIM i Korzystanie z analizatorów ASIM.
Dodawanie własnych znormalizowanych analizatorów
Podczas implementowania analizatorów niestandardowych dla modelu informacji o zdarzeniach rejestru nadaj nazwę funkcjom KQL przy użyciu następującej składni: imRegistry<vendor><Product>.
Dodaj funkcje KQL do imRegistry analizatorów ujednolicenia, aby upewnić się, że dowolna zawartość korzystająca z modelu zdarzeń rejestru również używa nowego analizatora.
Filtrowanie parametrów analizatora
Analizatory zdarzeń rejestru obsługują parametry filtrowania. Te parametry są opcjonalne, ale mogą zwiększyć wydajność zapytania.
Dostępne są następujące parametry filtrowania:
| Name (Nazwa) | Typ | Opis |
|---|---|---|
| Starttime | data/godzina | Filtruj tylko zdarzenia rejestru, które wystąpiły o tej godzinie lub później. Ten parametr filtruje TimeGenerated pole, które jest standardowym projektantem czasu zdarzenia, niezależnie od mapowania specyficznego dla analizatora pól EventStartTime i EventEndTime. |
| Endtime | data/godzina | Filtruj tylko zdarzenia rejestru, które wystąpiły o tej godzinie lub przed tą godziną. Ten parametr filtruje TimeGenerated pole, które jest standardowym projektantem czasu zdarzenia, niezależnie od mapowania specyficznego dla analizatora pól EventStartTime i EventEndTime. |
| eventtype_in | Dynamiczne | Filtruj tylko zdarzenia rejestru, w których typ zdarzenia jest jedną z wymienionych wartości, w tym: RegistryKeyCreated, RegistryKeyDeleted, RegistryKeyRenamed, RegistryValueDeleted, lub RegistryValueSet. |
| actorusername_has_any | Dynamiczne | Filtruj tylko zdarzenia rejestru, w których nazwa użytkownika aktora ma dowolną z wymienionych wartości. |
| registrykey_has_any | Dynamiczne | Filtruj tylko zdarzenia rejestru, w których klucz rejestru zawiera dowolne z wymienionych wartości. |
| registryvalue_has_any | Dynamiczne | Filtruj tylko zdarzenia rejestru, w których wartość rejestru zawiera dowolną z wymienionych wartości. |
| registrydata_has_any | Dynamiczne | Filtruj tylko zdarzenia rejestru, w których dane rejestru zawierają dowolne z wymienionych wartości. |
| dvchostname_has_any | Dynamiczne | Filtruj tylko zdarzenia rejestru, w których nazwa hosta urządzenia ma dowolną z wymienionych wartości. |
Aby na przykład filtrować tylko zdarzenia tworzenia klucza rejestru z ostatniego dnia, użyj:
_Im_RegistryEvent (eventtype_in=dynamic(['RegistryKeyCreated']), starttime = ago(1d), endtime=now())
Znormalizowana zawartość
Microsoft Sentinel udostępnia zapytanie dotyczące wyszukiwania kluczy rejestru Utrwalone za pośrednictwem usługi IFEO. To zapytanie działa na wszystkich danych działania rejestru znormalizowanych przy użyciu modelu informacji o zabezpieczeniach zaawansowanych.
Aby uzyskać więcej informacji, zobacz Wyszukiwanie zagrożeń za pomocą Microsoft Sentinel.
Szczegóły schematu
Model informacji o zdarzeniu rejestru jest zgodny ze schematem jednostki rejestru OSSEM.
Typowe pola usługi ASIM
Ważna
Pola wspólne dla wszystkich schematów zostały szczegółowo opisane w artykule ASIM Common Fields (Pola wspólne usługi ASIM ).
Typowe pola z określonymi wytycznymi
Na poniższej liście wymieniono pola, które mają określone wytyczne dotyczące zdarzeń działania procesu:
| Pole | Klasa | Typ | Opis |
|---|---|---|---|
| EventType | Obowiązkowe | Wyliczane | Opisuje operację zgłoszoną przez rekord. W przypadku rekordów rejestru obsługiwane wartości obejmują: - RegistryKeyCreated - RegistryKeyDeleted- RegistryKeyRenamed - RegistryValueDeleted - RegistryValueSet |
| EventSchemaVersion | Obowiązkowe | SchemaVersion (ciąg) | Wersja schematu. Wersja schematu udokumentowana w tym miejscu jest 0.1.3 |
| EventSchema | Obowiązkowe | Ciąg | Nazwa schematu udokumentowanego w tym miejscu to RegistryEvent. |
| Pola dvc | W przypadku zdarzeń działania rejestru pola urządzeń odnoszą się do systemu, w którym wystąpiło działanie rejestru. |
Wszystkie typowe pola
Pola wyświetlane w poniższej tabeli są wspólne dla wszystkich schematów ASIM. Wszelkie wytyczne określone powyżej zastępują ogólne wytyczne dotyczące pola. Na przykład pole może być opcjonalne ogólnie, ale obowiązkowe dla określonego schematu. Aby uzyskać więcej informacji na temat każdego pola, zapoznaj się z artykułem ASIM Common Fields (Typowe pola usługi ASIM ).
| Klasa | Pola |
|---|---|
| Obowiązkowe |
-
EventCount - EventStartTime - EventEndTime - Eventtype - EventResult - EventProduct - EventVendor - EventSchema - EventSchemaVersion - Dvc |
| Zalecane |
-
EventResultDetails - EventSeverity - Identyfikator zdarzenia - DvcIpAddr - DvcHostname - DvcDomain - DvcDomainType - DvcFQDN - DvcId - DvcIdType - DvcAction |
| Opcjonalny |
-
EventMessage - EventSubType - EventOriginalUid - EventOriginalType - EventOriginalSubType - EventOriginalResultDetails - EventOriginalSeverity - EventProductVersion - EventReportUrl - Właściciel zdarzenia - DvcZone - DvcMacAddr - DvcOs - DvcOsVersion - DvcOriginalAction - DvcInterface - Pola dodatkowe - DvcDescription - DvcScopeId - DvcScope |
Pola specyficzne dla zdarzenia rejestru
Pola wymienione w poniższej tabeli są specyficzne dla zdarzeń rejestru, ale są podobne do pól w innych schematach i są zgodne z podobnymi konwencjami nazewnictwa.
Aby uzyskać więcej informacji, zobacz Structure of the Registry in Windows documentation (Struktura rejestru w dokumentacji systemu Windows).
| Pole | Klasa | Typ | Opis |
|---|---|---|---|
| Registrykey | Obowiązkowe | Ciąg | Klucz rejestru skojarzony z operacją znormalizowany do standardowych konwencji nazewnictwa kluczy głównych. Aby uzyskać więcej informacji, zobacz Klucze główne. Klucze rejestru są podobne do folderów w systemach plików. Przykład: HKEY_LOCAL_MACHINE\SOFTWARE\MTG |
| RegistryValue | Zalecane | Ciąg | Wartość rejestru skojarzona z operacją. Wartości rejestru są podobne do plików w systemach plików. Przykład: Path |
| RegistryValueType | Zalecane | Ciąg | Typ wartości rejestru znormalizowany do formularza standardowego. Aby uzyskać więcej informacji, zobacz Typy wartości. Przykład: Reg_Expand_Sz |
| RegistryValueData | Zalecane | Ciąg | Dane przechowywane w wartości rejestru. Przykład: C:\Windows\system32;C:\Windows; |
| RegistryPreviousKey | Zalecane | Ciąg | W przypadku operacji modyfikujących rejestr oryginalny klucz rejestru znormalizowany do standardowego nazewnictwa klucza głównego. Aby uzyskać więcej informacji, zobacz Klucze główne. Uwaga: Jeśli operacja zmieniła inne pola, takie jak wartość, ale klucz pozostaje taki sam, klucz RegistryPreviousKey będzie miał taką samą wartość jak RegistryKey. Przykład: HKEY_LOCAL_MACHINE\SOFTWARE\MTG |
| RegistryPreviousValue | Zalecane | Ciąg | W przypadku operacji, które modyfikują rejestr, oryginalny typ wartości znormalizowany do formularza standardowego. Aby uzyskać więcej informacji, zobacz Typy wartości. Jeśli typ nie został zmieniony, to pole ma taką samą wartość jak pole RegistryValueType . Przykład: Path |
| RegistryPreviousValueType | Zalecane | Ciąg | W przypadku operacji, które modyfikują rejestr, oryginalny typ wartości. Jeśli typ nie został zmieniony, to pole będzie miało taką samą wartość jak pole RegistryValueType znormalizowane do formularza standardowego. Aby uzyskać więcej informacji, zobacz Typy wartości. Przykład: Reg_Expand_Sz |
| RegistryPreviousValueData | Zalecane | Ciąg | Oryginalne dane rejestru dla operacji, które modyfikują rejestr. Przykład: C:\Windows\system32;C:\Windows; |
| Użytkownik | Alias | Alias do pola ActorUsername . Przykład: CONTOSO\ dadmin |
|
| Proces | Alias | Alias do pola ActingProcessName . Przykład: C:\Windows\System32\rundll32.exe |
|
| AktorUsername | Obowiązkowe | Nazwa użytkownika (ciąg) | Nazwa użytkownika, który zainicjował zdarzenie. Przykład: CONTOSO\WIN-GG82ULGC9GO$ |
| ActorUsernameType | Warunkowe | Wyliczane | Określa typ nazwy użytkownika przechowywanej w polu ActorUsername . Aby uzyskać więcej informacji, zobacz jednostka Użytkownik. Przykład: Windows |
| AktorUserId | Zalecane | Ciąg | Unikatowy identyfikator aktora. Określony identyfikator zależy od systemu generującego zdarzenie. Aby uzyskać więcej informacji, zobacz jednostka Użytkownik. Przykład: S-1-5-18 |
| ActorScope | Opcjonalny | Ciąg | Zakres, taki jak dzierżawa Microsoft Entra, w którym zdefiniowano elementy ActorUserId i ActorUsername. lub więcej informacji i listy dozwolonych wartości, zobacz UserScope w artykule Omówienie schematu. |
| ActorUserIdType | Warunkowe | Wyliczane | Typ identyfikatora przechowywanego w polu ActorUserId . Aby uzyskać więcej informacji, zobacz jednostka Użytkownik. Przykład: SID |
| ActorSessionId | Opcjonalny | Ciąg | Unikatowy identyfikator sesji logowania aktora. Przykład: 999Uwaga: typ jest definiowany jako ciąg do obsługi różnych systemów, ale w systemie Windows ta wartość musi być liczbowa. Jeśli używasz maszyny z systemem Windows, a źródło wysyła inny typ, pamiętaj, aby przekonwertować wartość. Jeśli na przykład źródło wyśle wartość szesnastczką, przekonwertuj ją na wartość dziesiętną. |
| ActingProcessName | Opcjonalny | Ciąg | Nazwa pliku działającego pliku obrazu procesu. Ta nazwa jest zwykle uważana za nazwę procesu. Przykład: C:\Windows\explorer.exe |
| ActingProcessId | Obowiązkowe | Ciąg | Identyfikator procesu (PID) działającego procesu. Przykład: 48610176 Uwaga: typ jest zdefiniowany jako ciąg do obsługi różnych systemów, ale w systemie Windows i Linux ta wartość musi być liczbowa. Jeśli używasz maszyny z systemem Windows lub Linux i używasz innego typu, przekonwertuj wartości. Jeśli na przykład użyto wartości szesnastkowej, przekonwertuj ją na wartość dziesiętną. |
| ActingProcessGuid | Opcjonalny | IDENTYFIKATOR GUID (ciąg) | Wygenerowany unikatowy identyfikator (GUID) działającego procesu. Przykład: EF3BD0BD-2B74-60C5-AF5C-010000001E00 |
| ParentProcessName | Opcjonalny | Ciąg | Nazwa pliku nadrzędnego pliku obrazu procesu. Ta wartość jest zwykle uważana za nazwę procesu. Przykład: C:\Windows\explorer.exe |
| ParentProcessId | Obowiązkowe | Ciąg | Identyfikator procesu (PID) procesu nadrzędnego. Przykład: 48610176 |
| ParentProcessGuid | Opcjonalny | Ciąg | Wygenerowany unikatowy identyfikator (GUID) procesu nadrzędnego. Przykład: EF3BD0BD-2B74-60C5-AF5C-010000001E00 |
Pola inspekcji
Poniższe pola są używane do reprezentowania tej inspekcji przeprowadzanej przez system zabezpieczeń, taki jak system EDR.
| Pole | Klasa | Typ | Opis |
|---|---|---|---|
| Rulename | Opcjonalny | Ciąg | Nazwa lub identyfikator reguły skojarzony z wynikami inspekcji. |
| Numer reguły | Opcjonalny | Liczba całkowita | Liczba reguł skojarzonych z wynikami inspekcji. |
| Reguły | Warunkowe | Ciąg | Wartość kRuleName lub wartość ruleNumber. Jeśli jest używana wartość RuleNumber , typ powinien zostać przekonwertowany na ciąg. |
| ThreatId | Opcjonalny | Ciąg | Identyfikator zagrożenia lub złośliwego oprogramowania zidentyfikowanego w działaniu pliku. |
| ThreatName | Opcjonalny | Ciąg | Nazwa zagrożenia lub złośliwego oprogramowania zidentyfikowanego w działaniu pliku. Przykład: EICAR Test File |
| ThreatCategory | Opcjonalny | Ciąg | Kategoria zagrożenia lub złośliwego oprogramowania zidentyfikowanego w działaniu pliku. Przykład: Trojan |
| ThreatRiskLevel | Opcjonalny | RiskLevel (liczba całkowita) | Poziom ryzyka skojarzony z zidentyfikowanym zagrożeniem. Poziom powinien być liczbą z zakresu od 0 do 100. Uwaga: wartość może zostać podana w rekordzie źródłowym przy użyciu innej skali, która powinna zostać znormalizowana do tej skali. Oryginalna wartość powinna być przechowywana w aplikacji ThreatOriginalRiskLevel. |
| ThreatOriginalRiskLevel | Opcjonalny | Ciąg | Poziom ryzyka zgłoszony przez urządzenie raportowania. |
| Pole zagrożenia | Opcjonalny | Ciąg | Pole, dla którego zidentyfikowano zagrożenie. |
| ThreatConfidence | Opcjonalny | ConfidenceLevel (liczba całkowita) | Poziom ufności zidentyfikowanego zagrożenia znormalizowany do wartości od 0 do 100. |
| ThreatOriginalConfidence | Opcjonalny | Ciąg | Oryginalny poziom ufności zidentyfikowanego zagrożenia, zgłoszony przez urządzenie raportowania. |
| ThreatIsActive | Opcjonalny | logiczny | Prawda, jeśli zidentyfikowane zagrożenie jest uważane za aktywne zagrożenie. |
| ThreatFirstReportedTime | Opcjonalny | data/godzina | Przy pierwszym zidentyfikowaniu adresu IP lub domeny jako zagrożenia. |
| ThreatLastReportedTime | Opcjonalny | data/godzina | Ostatni raz adres IP lub domena zostały zidentyfikowane jako zagrożenie. |
Klucze główne
Różne źródła reprezentują prefiksy kluczy rejestru przy użyciu różnych reprezentacji. W przypadku pól RegistryKey i RegistryPreviousKey użyj następujących znormalizowanych prefiksów:
| Prefiks klucza znormalizowanego | Inne typowe reprezentacje |
|---|---|
| HKEY_LOCAL_MACHINE |
HKLM, \REGISTRY\MACHINE |
| HKEY_USERS |
HKU, \REGISTRY\USER |
Typy wartości
Różne źródła reprezentują typy wartości rejestru przy użyciu różnych reprezentacji. W przypadku pól RegistryValueType i RegistryPreviousValueType użyj następujących znormalizowanych typów:
| Prefiks klucza znormalizowanego | Inne typowe reprezentacje |
|---|---|
| Reg_None |
None, %%1872 |
| Reg_sz |
String, %%1873 |
| Reg_expand_sz |
ExpandString, %%1874 |
| Reg_binary |
Binary, %%1875 |
| Reg_dword |
Dword, %%1876 |
| Reg_multi_sz |
MultiString, %%1879 |
| Reg_QWord |
Qword, %%1883 |
Aktualizacje schematu
Są to zmiany w wersji 0.1.1 schematu:
- Dodano pole
EventSchema.
Są to zmiany w wersji 0.1.2 schematu:
- Dodano pola
ActorScope,DvcScopeId, iDvcScope.
Są to zmiany w wersji 0.1.3 schematu:
- Dodano pola inspekcji.