Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O esquema de normalização de Evento de Processo é usado para descrever a atividade do sistema operacional de executar e encerrar um processo. Esses eventos são relatados por sistemas operacionais e sistemas de segurança, como sistemas EDR (End Point Detection and Response).
Um processo, conforme definido pelo OSSEM, é um objeto de contenção e gerenciamento que representa uma instância em execução de um programa. Embora os processos em si não sejam executados, eles gerenciam threads que executam e executam código.
Para obter mais informações sobre a normalização no Microsoft Sentinel, consulte Normalização e o ASIM (Modelo Avançado de Informações de Segurança).
Analisadores
Para usar os analisadores unificadores que unificam todos os analisadores listados e garantir que você analise todas as fontes configuradas, use os seguintes nomes de tabela em suas consultas:
- imProcessCreate para consultas que exigem informações de criação de processo. Essas consultas são o caso mais comum.
- imProcessTerminate para consultas que exigem informações de encerramento de processo.
Para obter a lista de analisadores de Eventos de Processo que o Microsoft Sentinel fornece prontos para uso, consulte a lista de analisadores ASIM.
Implante os analisadores de autenticação do repositório GitHub do Microsoft Sentinel.
Para obter mais informações, consulte Visão geral dos analisadores ASIM.
Adicionar seus próprios analisadores normalizados
Ao implementar analisadores de eventos de processo personalizados, nomeie suas funções KQL usando a seguinte sintaxe: imProcessCreate<vendor><Product> e imProcessTerminate<vendor><Product>. Substitua im por ASim para a versão sem parâmetros.
Adicione sua função KQL aos analisadores unificadores, conforme descrito em Gerenciando analisadores ASIM.
Parâmetros do analisador filtrante
Os im analisadores and vim* suportam parâmetros de filtragem. Embora esses analisadores sejam opcionais, eles podem melhorar o desempenho da consulta.
Os seguintes parâmetros de filtragem estão disponíveis:
| Nome | Tipo | Descrição |
|---|---|---|
| starttime | datetime | Filtrar somente eventos de processo ocorridos nessa hora ou após essa hora. Esse parâmetro é filtrado TimeGenerated no campo, que é o designador padrão para a hora do evento, independentemente do mapeamento específico do analisador dos campos EventStartTime e EventEndTime. |
| Hora de Término | datetime | Filtrar somente consultas de eventos de processo que ocorreram nesse horário ou antes disso. Esse parâmetro é filtrado TimeGenerated no campo, que é o designador padrão para a hora do evento, independentemente do mapeamento específico do analisador dos campos EventStartTime e EventEndTime. |
| commandline_has_any | dinâmico | Filtrar somente eventos de processo para os quais a linha de comando executada possui qualquer um dos valores listados. O comprimento da lista é limitado a 10.000 itens. |
| commandline_has_all | dinâmico | Filtrar somente eventos de processo para os quais a linha de comando executada tem todos os valores listados. O comprimento da lista é limitado a 10.000 itens. |
| commandline_has_any_ip_prefix | dinâmico | Filtre apenas eventos de processamento para os quais a linha de comando executada tenha algum dos endereços IP ou prefixos de endereço IP listados. Os prefixos devem terminar com um ., por exemplo: 10.0.. O comprimento da lista é limitado a 10.000 itens. |
| actingprocess_has_any | dinâmico | Filtrar somente eventos de processo para os quais o nome do processo de atuação, que inclui todo o caminho do processo, tem qualquer um dos valores listados. O comprimento da lista é limitado a 10.000 itens. |
| targetprocess_has_any | dinâmico | Filtrar somente eventos de processo para os quais o nome do processo de destino, que inclui todo o caminho do processo, tem qualquer um dos valores listados. O comprimento da lista é limitado a 10.000 itens. |
| parentprocess_has_any | dinâmico | Filtre apenas eventos de processo cujo nome do processo pai, que inclui todo o caminho do processo, tenha qualquer um dos valores listados. O comprimento da lista é limitado a 10.000 itens. |
| targetusername_has | cadeia | Filtre os eventos de criação de processos por um termo no nome de usuário alvo. Passe um único valor de string, não uma lista. Use * para desativar esse filtro. |
| actorusername_has | cadeia | Filtrar os eventos de terminação do processo por um termo no nome de usuário do ator. Passe um único valor de string, não uma lista. Use * para desativar esse filtro. |
| dvcipaddr_has_any_prefix | dinâmico | Filtrar somente eventos de processo para os quais o endereço IP do dispositivo corresponde a qualquer um dos endereços IP ou prefixos de endereços IP listados. Os prefixos devem terminar com um ., por exemplo: 10.0.. O comprimento da lista é limitado a 10.000 itens. |
| dvchostname_has_any | dinâmico | Filtrar somente eventos de processo para os quais o nome de host do dispositivo ou o FQDN do dispositivo está disponível tem qualquer um dos valores listados. O comprimento da lista é limitado a 10.000 itens. |
| hashes_has_any | dinâmico | Filtrar somente eventos de processo para os quais qualquer um dos hashes do processo de destino corresponde a qualquer um dos valores listados. |
| Tipo de evento | cadeia | Filtrar somente eventos de processo do tipo especificado. |
Por exemplo, para filtrar apenas eventos de criação de processos do último dia para um nome de usuário alvo específico, use:
imProcessCreate (targetusername_has = 'johndoe', starttime = ago(1d), endtime=now())
Dica
Para passar uma lista de literais para parâmetros que esperam um valor dinâmico, use explicitamente um literal dinâmico. Por exemplo: dynamic(['192.168.','10.']).
Conteúdo normalizado
Para obter uma lista completa de regras de análise que usam eventos de processo normalizados, consulte Conteúdo de segurança do evento de processo.
Detalhes do esquema
O modelo de informações de Evento de Processo está alinhado ao esquema de entidade do Processo OSSEM.
Campos ASIM comuns
Importante
Os campos comuns a todos os esquemas são descritos em detalhes no artigo Campos comuns do ASIM .
Campos comuns com diretrizes específicas
A lista a seguir menciona campos que possuem diretrizes específicas para eventos de atividade de processo:
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| EventType | Obrigatório | Enumerado | Descreve a operação relatada pelo registro. Para registros de processo, os valores com suporte incluem: - ProcessCreated - ProcessTerminated |
| EventSchemaVersion | Obrigatório | SchemaVersion (cadeia de caracteres) | A versão do esquema. A versão do esquema documentado aqui é 1.0.0 |
| EventSchema | Obrigatório | Cadeia de caracteres | O nome do esquema documentado aqui é ProcessEvent. |
| Campos Dvc | Para eventos de atividade de processo, os campos de dispositivo referem-se ao sistema no qual o processo foi executado. |
Importante
Atualmente, o EventSchema campo é opcional, mas se tornará obrigatório em 1º de setembro de 2022.
Todos os campos comuns
Os campos que aparecem na tabela abaixo são comuns a todos os esquemas ASIM. Qualquer diretriz especificada acima substitui as diretrizes gerais para o campo. Por exemplo, um campo pode ser opcional em geral, mas obrigatório para um esquema específico. Para obter mais detalhes sobre cada campo, consulte o artigo Campos comuns do ASIM .
| Classe | Fields |
|---|---|
| Obrigatório |
-
EventCount - EventStartTime - EventEndTime - Tipo de evento - EventResult - EventProduct - EventVendor - EventSchema - EventSchemaVersion - DVC |
| Recomendado |
-
EventResultDetails - EventSeveridade - EventUid - DvcIpAddr - Nome do host do DVC - DvcDomain - DvcDomainType - DvcFQDN - DvcId - DvcIdType - DvcAction |
| Opcional |
-
EventMessage - EventSubType - EventOriginalUid - EventOriginalType - EventOriginalSubType - EventOriginalResultDetails - EventOriginalSeverity - EventProductVersion - EventReportUrl - EventOwner - DvcZone - DvcMacAddr - DvcOs - DvcOsVersion - DvcOriginalAction - Interface DvcInterface - AdditionalFields - DvcDescription - DvcScopeId - DvcScope |
Processar campos específicos de eventos
Os campos listados na tabela abaixo são específicos para eventos de processo, mas são semelhantes aos campos em outros esquemas e seguem convenções de nomenclatura semelhantes.
O esquema de evento do processo faz referência às seguintes entidades, que são centrais para a atividade de criação e encerramento do processo:
- Ator - O usuário que iniciou a criação ou encerramento do processo.
- ActingProcess - O processo usado pelo Ator para iniciar a criação ou encerramento do processo.
- TargetProcess - O novo processo.
- TargetUser - O usuário cujas credenciais são usadas para criar o novo processo.
- ParentProcess - O processo que iniciou o Processo de Ator.
Aliases
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| Usuário | Alias | Alias para o TargetUsername. Exemplo: CONTOSO\dadmin |
|
| Processo | Alias | Alias para o TargetProcessName Exemplo: C:\Windows\System32\rundll32.exe |
|
| CommandLine | Alias | Alias para TargetProcessCommandLine | |
| Hash | Alias | Alias para o melhor hash disponível para o processo de destino. |
Campos de ator
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| ActorUserId | Recomendado | Cadeia de caracteres | Uma representação exclusiva, alfanumérica e legível por máquina do Ator. Para o formato com suporte para diferentes tipos de ID, consulte a entidade Usuário. Exemplo: S-1-12 |
| ActorUserIdType | Condicional | Enumerado | O tipo de ID armazenado no campo ActorUserId . Para obter uma lista de valores permitidos e mais informações, consulte UserIdType no artigo Visão geral do esquema. |
| ActorScope | Opcional | Cadeia de caracteres | O escopo, como o locatário do Microsoft Entra, no qual ActorUserId e ActorUsername são definidos. ou obter mais informações e uma lista de valores permitidos, consulte UserScope no artigo Visão geral do esquema. |
| ActorScopeId | Opcional | Cadeia de caracteres | A ID do escopo, como a ID do Microsoft Entra Directory, na qual ActorUserId e ActorUsername são definidos. ou obter mais informações e uma lista de valores permitidos, consulte UserScopeId no artigo Visão geral do esquema. |
| ActorUsername | Obrigatório | Nome de usuário (cadeia de caracteres) | O nome de usuário do Ator, incluindo informações de domínio, quando disponíveis. Para o formato com suporte para diferentes tipos de ID, consulte a entidade Usuário. Use o formulário simples somente se as informações do domínio não estiverem disponíveis. Armazene o tipo Username no campo ActorUsernameType . Se outros formatos de nome de usuário estiverem disponíveis, armazene-os nos campos ActorUsername<UsernameType>.Exemplo: AlbertE |
| ActorUsernameType | Condicional | Enumerado | Especifica o tipo de nome de usuário armazenado no campo ActorUsername . Para obter uma lista de valores permitidos e mais informações, consulte UsernameType no artigo Visão geral do esquema. Exemplo: Windows |
| ActorSessionId | Opcional | Cadeia de caracteres | O ID exclusivo da sessão de login do Ator. Exemplo: 999Observação: o tipo é definido como cadeia de caracteres para dar suporte a sistemas variados, mas no Windows esse valor deve ser numérico. Se você estiver usando um computador Windows e usou um tipo diferente, converta os valores. Por exemplo, se você usou um valor hexadecimal, converta-o em um valor decimal. |
| ActorUserType | Opcional | UserType | O tipo de Ator. Para obter uma lista de valores permitidos e mais informações, consulte UserType no artigo Visão geral do esquema. Observação: O valor pode ser fornecido no registro de origem usando termos diferentes, que devem ser normalizados para esses valores. Armazene o valor original no campo ActorOriginalUserType . |
| ActorOriginalUserType | Opcional | Cadeia de caracteres | O tipo de usuário de destino original, se fornecido pelo dispositivo de relatório. |
Campos de processo de atuação
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| ActingProcessCommandLine | Opcional | Cadeia de caracteres | A linha de comando usada para executar o processo de atuação. Exemplo: "choco.exe" -v |
| ActingProcessName | Opcional | cadeia | O nome do processo de atuação. Esse nome normalmente é derivado da imagem ou do arquivo executável usado para definir o código inicial e os dados mapeados no espaço de endereço virtual do processo. Exemplo: C:\Windows\explorer.exe |
| ActingProcessFilename | Opcional | Cadeia de caracteres | A parte do nome do arquivo do, sem informações sobre a ActingProcessNamepasta. Exemplo: explorer.exe |
| ActingProcessFileCompany | Opcional | Cadeia de caracteres | A empresa que criou o arquivo de imagem do processo de atuação. Exemplo: Microsoft |
| ActingProcessFileDescription | Opcional | Cadeia de caracteres | A descrição incorporada nas informações de versão do arquivo de imagem do processo de atuação. Exemplo: Notepad++ : a free (GPL) source code editor |
| ActingProcessFileProduct | Opcional | Cadeia de caracteres | O nome do produto das informações de versão no arquivo de imagem do processo de atuação. Exemplo: Notepad++ |
| ActingProcessFileVersion | Opcional | Cadeia de caracteres | A versão do produto a partir das informações de versão do arquivo de imagem do processo de atuação. Exemplo: 7.9.5.0 |
| ActingProcessFileInternalName | Opcional | Cadeia de caracteres | O nome do arquivo interno do produto das informações de versão do arquivo de imagem do processo de atuação. |
| ActingProcessFileOriginalName | Opcional | Cadeia de caracteres | O nome do arquivo original do produto a partir das informações de versão do arquivo de imagem do processo de atuação. Exemplo: Notepad++.exe |
| ActingProcessIsHidden | Opcional | booleano | Uma indicação de que o processo de atuação está no modo oculto. |
| ActingProcessInjectedAddress | Opcional | Cadeia de caracteres | O endereço de memória no qual o processo de ação responsável é armazenado. |
| ActingProcessId | Obrigatório | Cadeia de caracteres | A ID do processo (PID) do processo de atuação. Exemplo: 48610176 Observação: o tipo é definido como cadeia de caracteres para dar suporte a sistemas variados, mas no Windows e no Linux esse valor deve ser numérico. Se você estiver usando um computador Windows ou Linux e usou um tipo diferente, certifique-se de converter os valores. Por exemplo, se você usou um valor hexadecimal, converta-o em um valor decimal. |
| ActingProcessGuid | Opcional | GUID (cadeia de caracteres) | Um identificador exclusivo gerado (GUID) do processo de atuação. Permite identificar o processo entre sistemas. Exemplo: EF3BD0BD-2B74-60C5-AF5C-010000001E00 |
| ActingProcessIntegrityLevel | Opcional | Cadeia de caracteres | Cada processo tem um nível de integridade que é representado em seu token. Os níveis de integridade determinam o nível de proteção ou acesso do processo. O Windows define os seguintes níveis de integridade: baixo, médio, alto e sistema. Os usuários Standard recebem um nível de integridade médio, enquanto os usuários elevados recebem um nível de integridade alto. Para obter mais informações, consulte Controle de Integridade Obrigatório – aplicativos Win32. |
| ActingProcessMD5 | Opcional | Cadeia de caracteres | O hash MD5 do arquivo de imagem do processo de atuação. Exemplo: 75a599802f1fa166cdadb360960b1dd0 |
| ActingProcessSHA1 | Opcional | SHA1 | O hash SHA-1 do arquivo de imagem do processo de atuação. Exemplo: d55c5a4df19b46db8c54c801c4665d3338acdab0 |
| ActingProcessSHA256 | Opcional | SHA256 | O hash SHA-256 do arquivo de imagem do processo de atuação. Exemplo: e81bb824c4a09a811af17deae22f22dd2e1ec8cbb00b22629d2899f7c68da274 |
| ActingProcessSHA512 | Opcional | SHA512 | O hash SHA-512 do arquivo de imagem do processo de atuação. |
| ActingProcessIMPHASH | Opcional | Cadeia de caracteres | O Hash de Importação de todas as DLLs de biblioteca usadas pelo processo de atuação. |
| ActingProcessCreationTime | Opcional | DateTime | A data e hora em que o processo de atuação foi iniciado. |
| ActingProcessTokenElevation | Opcional | Cadeia de caracteres | Um token que indica a presença ou ausência de elevação de privilégio UAC (User Controle de Acesso) aplicada ao processo de atuação. Exemplo: None |
| ActingProcessFileSize | Opcional | Long | O tamanho do arquivo que executou o processo de atuação. |
Campos de processo pai
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| ParentProcessName | Opcional | cadeia | O nome do processo pai. Esse nome normalmente é derivado da imagem ou do arquivo executável usado para definir o código inicial e os dados mapeados no espaço de endereço virtual do processo. Exemplo: C:\Windows\explorer.exe |
| ParentProcessFileCompany | Opcional | Cadeia de caracteres | O nome da empresa que criou o arquivo de imagem do processo pai. Exemplo: Microsoft |
| ParentProcessFileDescription | Opcional | Cadeia de caracteres | A descrição das informações de versão no arquivo de imagem do processo pai. Exemplo: Notepad++ : a free (GPL) source code editor |
| ParentProcessFileProduct | Opcional | Cadeia de caracteres | O nome do produto das informações de versão no arquivo de imagem do processo pai. Exemplo: Notepad++ |
| ParentProcessFileVersion | Opcional | Cadeia de caracteres | A versão do produto a partir das informações de versão no arquivo de imagem do processo pai. Exemplo: 7.9.5.0 |
| ParentProcessIsHidden | Opcional | booleano | Uma indicação de que o processo pai está no modo oculto. |
| ParentProcessInjectedAddress | Opcional | Cadeia de caracteres | O endereço de memória no qual o processo pai responsável está armazenado. |
| ParentProcessId | Recomendado | Cadeia de caracteres | A ID do processo (PID) do processo pai. Exemplo: 48610176 |
| ParentProcessGuid | Opcional | Cadeia de caracteres | Um identificador exclusivo gerado (GUID) do processo pai. Permite identificar o processo entre sistemas. Exemplo: EF3BD0BD-2B74-60C5-AF5C-010000001E00 |
| ParentProcessIntegrityLevel | Opcional | Cadeia de caracteres | Cada processo tem um nível de integridade que é representado em seu token. Os níveis de integridade determinam o nível de proteção ou acesso do processo. O Windows define os seguintes níveis de integridade: baixo, médio, alto e sistema. Os usuários Standard recebem um nível de integridade médio, enquanto os usuários elevados recebem um nível de integridade alto. Para obter mais informações, consulte Controle de Integridade Obrigatório – aplicativos Win32. |
| ParentProcessMD5 | Opcional | MD5 | O hash MD5 do arquivo de imagem do processo pai. Exemplo: 75a599802f1fa166cdadb360960b1dd0 |
| ParentProcessSHA1 | Opcional | SHA1 | O hash SHA-1 do arquivo de imagem do processo pai. Exemplo: d55c5a4df19b46db8c54c801c4665d3338acdab0 |
| ParentProcessSHA256 | Opcional | SHA256 | O hash SHA-256 do arquivo de imagem do processo pai. Exemplo: e81bb824c4a09a811af17deae22f22dd2e1ec8cbb00b22629d2899f7c68da274 |
| ParentProcessSHA512 | Opcional | SHA512 | O hash SHA-512 do arquivo de imagem do processo pai. |
| ParentProcessIMPHASH | Opcional | Cadeia de caracteres | O Hash de Importação de todas as DLLs de biblioteca usadas pelo processo pai. |
| ParentProcessTokenElevation | Opcional | Cadeia de caracteres | Um token que indica a presença ou ausência de elevação de privilégio UAC (User Controle de Acesso) aplicada ao processo pai. Exemplo: None |
| ParentProcessCreationTime | Opcional | DateTime | A data e hora em que o processo pai foi iniciado. |
Campos de usuário de destino
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| TargetUsername | Obrigatório para eventos de criação de processo. | Nome de usuário (cadeia de caracteres) | O nome de usuário de destino, incluindo informações de domínio, quando disponíveis. Para o formato com suporte para diferentes tipos de ID, consulte a entidade Usuário. Use o formulário simples somente se as informações do domínio não estiverem disponíveis. Armazene o tipo Username no campo TargetUsernameType . Se outros formatos de nome de usuário estiverem disponíveis, armazene-os nos campos TargetUsername<UsernameType>.Exemplo: AlbertE |
| TargetUsernameType | Condicional | Enumerado | Especifica o tipo do nome de usuário armazenado no campo TargetUsername . Para obter uma lista de valores permitidos e mais informações, consulte UsernameType no artigo Visão geral do esquema. Exemplo: Windows |
| TargetUserId | Recomendado | Cadeia de caracteres | Uma representação exclusiva, legível por computador, alfanumérica e exclusiva do usuário de destino. Para o formato com suporte para diferentes tipos de ID, consulte a entidade Usuário. Exemplo: S-1-12 |
| TargetUserIdType | Condicional | UserIdType | O tipo da ID armazenada no campo TargetUserId . Para obter uma lista de valores permitidos e mais informações, consulte UserIdType no artigo Visão geral do esquema. |
| TargetUserSessionId | Opcional | Cadeia de caracteres | A ID exclusiva da sessão de logon do usuário de destino. Exemplo: 999 Observação: o tipo é definido como cadeia de caracteres para dar suporte a sistemas variados, mas no Windows esse valor deve ser numérico. Se você estiver usando um computador Windows ou Linux e usou um tipo diferente, certifique-se de converter os valores. Por exemplo, se você usou um valor hexadecimal, converta-o em um valor decimal. |
| TargetUserSessionGuid | Opcional | Cadeia de caracteres | O GUID exclusivo da sessão de logon do usuário de destino, conforme relatado pelo dispositivo de relatório. Exemplo: {12345678-1234-1234-1234-123456789012} |
| TargetUserType | Opcional | UserType | O tipo de Ator. Para obter uma lista de valores permitidos e mais informações, consulte UserType no artigo Visão geral do esquema. Observação: O valor pode ser fornecido no registro de origem usando termos diferentes, que devem ser normalizados para esses valores. Armazene o valor original no campo TargetOriginalUserType . |
| TargetOriginalUserType | Opcional | Cadeia de caracteres | O tipo de usuário de destino original, se fornecido pelo dispositivo de relatório. |
| TargetUserScope | Opcional | Cadeia de caracteres | O escopo, como o locatário do Microsoft Entra, no qual TargetUserId e TargetUsername são definidos. ou obter mais informações e uma lista de valores permitidos, consulte UserScope no artigo Visão geral do esquema. |
| TargetUserScopeId | Opcional | Cadeia de caracteres | A ID de escopo, como a ID do Microsoft Entra Directory, na qual TargetUserId e TargetUsername são definidos. para obter mais informações e uma lista de valores permitidos, consulte UserScopeId no artigo Visão geral do esquema. |
Campos de processo de destino
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| TargetProcessName | Obrigatório | cadeia | O nome do processo de destino. Esse nome normalmente é derivado da imagem ou do arquivo executável usado para definir o código inicial e os dados mapeados no espaço de endereço virtual do processo. Exemplo: C:\Windows\explorer.exe |
| TargetProcessFilename | Opcional | Cadeia de caracteres | A parte do nome do arquivo do, sem informações sobre a TargetProcessNamepasta. Exemplo: explorer.exe |
| TargetProcessFileCompany | Opcional | Cadeia de caracteres | O nome da empresa que criou o arquivo de imagem do processo de destino. Exemplo: Microsoft |
| TargetProcessFileDescription | Opcional | Cadeia de caracteres | A descrição das informações de versão no arquivo de imagem do processo de destino. Exemplo: Notepad++ : a free (GPL) source code editor |
| TargetProcessFileProduct | Opcional | Cadeia de caracteres | O nome do produto das informações de versão no arquivo de imagem do processo de destino. Exemplo: Notepad++ |
| TargetProcessFileSize | Opcional | Long | Tamanho do arquivo que executou o processo responsável pelo evento. |
| TargetProcessFileVersion | Opcional | Cadeia de caracteres | A versão do produto das informações de versão no arquivo de imagem do processo de destino. Exemplo: 7.9.5.0 |
| TargetProcessFileInternalName | Opcional | Cadeia de caracteres | O nome do arquivo interno do produto das informações de versão do arquivo de imagem do processo de destino. |
| TargetProcessFileOriginalName | Opcional | Cadeia de caracteres | O nome do arquivo original do produto das informações de versão do arquivo de imagem do processo de destino. |
| TargetProcessIsHidden | Opcional | booleano | Uma indicação de que o processo de destino está no modo oculto. |
| TargetProcessInjectedAddress | Opcional | Cadeia de caracteres | O endereço de memória no qual o processo de destino responsável é armazenado. |
| TargetProcessMD5 | Opcional | MD5 | O hash MD5 do arquivo de imagem do processo de destino. Exemplo: 75a599802f1fa166cdadb360960b1dd0 |
| TargetProcessSHA1 | Opcional | SHA1 | O hash SHA-1 do arquivo de imagem do processo de destino. Exemplo: d55c5a4df19b46db8c54c801c4665d3338acdab0 |
| TargetProcessSHA256 | Opcional | SHA256 | O hash SHA-256 do arquivo de imagem do processo de destino. Exemplo: e81bb824c4a09a811af17deae22f22dd2e1ec8cbb00b22629d2899f7c68da274 |
| TargetProcessSHA512 | Opcional | SHA512 | O hash SHA-512 do arquivo de imagem do processo de destino. |
| TargetProcessIMPHASH | Opcional | Cadeia de caracteres | O Hash de Importação de todas as DLLs de biblioteca usadas pelo processo de destino. |
| HashType | Condicional | Enumerado | O tipo de hash armazenado no campo de alias HASH, os valores permitidos são MD5, SHA, SHA256e SHA512IMPHASH. |
| TargetProcessCommandLine | Obrigatório | Cadeia de caracteres | A linha de comando usada para executar o processo de destino. Exemplo: "choco.exe" -v |
| TargetProcessCurrentDirectory | Opcional | Cadeia de caracteres | O diretório atual no qual o processo de destino é executado. Exemplo: c:\windows\system32 |
| TargetProcessCreationTime | Recomendado | DateTime | A versão do produto a partir das informações de versão do arquivo de imagem do processo de destino. |
| TargetProcessId | Obrigatório | Cadeia de caracteres | A ID do processo (PID) do processo de destino. Exemplo: 48610176Observação: o tipo é definido como cadeia de caracteres para dar suporte a sistemas variados, mas no Windows e no Linux esse valor deve ser numérico. Se você estiver usando um computador Windows ou Linux e usou um tipo diferente, certifique-se de converter os valores. Por exemplo, se você usou um valor hexadecimal, converta-o em um valor decimal. |
| TargetProcessGuid | Opcional | GUID (cadeia de caracteres) | Um identificador exclusivo (GUID) gerado do processo de destino. Permite identificar o processo entre sistemas. Exemplo: EF3BD0BD-2B74-60C5-AF5C-010000001E00 |
| TargetProcessIntegrityLevel | Opcional | Cadeia de caracteres | Cada processo tem um nível de integridade que é representado em seu token. Os níveis de integridade determinam o nível de proteção ou acesso do processo. O Windows define os seguintes níveis de integridade: baixo, médio, alto e sistema. Os usuários Standard recebem um nível de integridade médio, enquanto os usuários elevados recebem um nível de integridade alto. Para obter mais informações, consulte Controle de Integridade Obrigatório – aplicativos Win32. |
| TargetProcessTokenElevation | Opcional | Cadeia de caracteres | Tipo de token que indica a presença ou ausência da elevação de privilégio do UAC (Controle de Acesso do Usuário) aplicada ao processo que foi criado ou encerrado. Exemplo: None |
| TargetProcessStatusCode | Opcional | Cadeia de caracteres | O código de saída retornado pelo processo de destino quando encerrado. Este campo é válido apenas para eventos de encerramento de processo. Para consistência, o tipo de campo é cadeia de caracteres, mesmo que o valor fornecido pelo sistema operacional seja numérico. |
Campos de inspeção
Os campos a seguir são usados para representar a inspeção realizada por um sistema de segurança, como um sistema EDR.
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| RuleName | Opcional | Cadeia de caracteres | O nome ou ID da regra por associado aos resultados da inspeção. |
| RuleNumber | Opcional | Número inteiro | O número da regra associada aos resultados da inspeção. |
| Rule | Condicional | Cadeia de caracteres | O valor de kRuleName ou o valor de RuleNumber. Se o valor de RuleNumber for usado, o tipo deverá ser convertido em cadeia de caracteres. |
| ID da Ameaça | Opcional | Cadeia de caracteres | A ID da ameaça ou malware identificado na atividade de arquivo. |
| Nome da Ameaça | Opcional | Cadeia de caracteres | O nome da ameaça ou malware identificado na atividade de arquivo. Exemplo: EICAR Test File |
| ThreatCategory | Opcional | Cadeia de caracteres | A categoria da ameaça ou malware identificado na atividade de arquivo. Exemplo: Trojan |
| ThreatRiskLevel | Opcional | RiskLevel (Inteiro) | O nível de risco associado à ameaça identificada. O nível deve ser um número entre 0 e 100. Observação: O valor pode ser fornecido no registro de origem usando uma escala diferente, que deve ser normalizada para essa escala. O valor original deve ser armazenado em ThreatOriginalRiskLevel. |
| ThreatOriginalRiskLevel | Opcional | Cadeia de caracteres | O nível de risco conforme relatado pelo dispositivo de relatório. |
| ThreatField | Opcional | Cadeia de caracteres | O campo para o qual uma ameaça foi identificada. |
| ThreatField | Opcional | Cadeia de caracteres | O campo para o qual uma ameaça foi identificada. |
| ThreatConfidence | Opcional | ConfidenceLevel (inteiro) | O nível de confiança da ameaça identificada, normalizado para um valor entre 0 e 100. |
| ThreatOriginalConfidence | Opcional | Cadeia de caracteres | O nível de confiança original da ameaça identificada, conforme relatado pelo dispositivo de relatório. |
| ThreatIsActive | Opcional | booleano | Verdadeiro se a ameaça identificada for considerada uma ameaça ativa. |
| ThreatFirstReportedTime | Opcional | datetime | A primeira vez que o endereço IP ou domínio foi identificado como uma ameaça. |
| ThreatLastReportedTime | Opcional | datetime | A última vez em que o endereço IP ou domínio foi identificado como uma ameaça. |
Campos de correlação de entidades
Note
Os colaboradores não precisam preencher esses campos. Os analisadores aplicáveis os preencherão quando o suporte interno da Microsoft for adicionado.
| Campo | Classe | Tipo | Descrição |
|---|---|---|---|
| Processo de atuaçãoChave de Entidade | Opcional | Cadeia de caracteres | Um identificador de string estável e determinístico que identifica de forma única o processo de atuação dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades. |
| ActorUserAdditionalIds | Opcional | Dinâmico | Para a estrutura e uso dos campos, veja Campos com sufixo com AdditionalIds. |
| ActorUserEntityKey | Opcional | Cadeia de caracteres | Um identificador de string estável e determinístico que identifica de forma única o usuário ator dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades. |
| ParentProcessEntityKey | Opcional | Cadeia de caracteres | Um identificador de string estável e determinístico que identifica de forma única o processo pai dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades. |
| TargetProcessEntityKey | Opcional | Cadeia de caracteres | Um identificador de string estável e determinístico que identifica de forma única o processo alvo dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades. |
| TargetUserAdditionalIds | Opcional | Dinâmico | Para a estrutura e uso dos campos, veja Campos com sufixo com AdditionalIds. |
| TargetUserEntityKey | Opcional | Cadeia de caracteres | Um identificador de string estável e determinístico que identifica de forma única o usuário-alvo dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades. |
Atualizações de esquema
| Versão | Alterações |
|---|---|
| 0.1.1 | Adicionado o campo EventSchema. |
| 0.1.2 | Adicionados os campos ActorUserType, ActorOriginalUserType, TargetUserType, TargetOriginalUserTypee HashType. |
| 0.1.3 | Alterados os campos ParentProcessId e TargetProcessCreationTime de obrigatório para recomendado. |
| 0.1.4 | Adicionados os campos ActorScope, DvcScopeId, e DvcScope. |
| 1.0.0 | Adicionaram campos de correlação de entidades. |
Conteúdo relacionado
- Visão geral do ASIM (Modelo Avançado de Informações de Segurança)
- Esquemas do Modelo de Informação de Segurança Avançada (ASIM)
- Analisadores do ASIM (Modelo Avançado de Informações de Segurança)
- Conteúdo do ASIM (Modelo Avançado de Informações de Segurança)
- Azure Sentinel Webinar: A normalização da informação Model-Understanding em Azure Sentinel