Referência do esquema de normalização de evento de processo do ASIM (Modelo de Informação de Segurança Avançada)

O esquema de normalização de Evento de Processo é usado para descrever a atividade do sistema operacional de executar e encerrar um processo. Esses eventos são relatados por sistemas operacionais e sistemas de segurança, como sistemas EDR (End Point Detection and Response).

Um processo, conforme definido pelo OSSEM, é um objeto de contenção e gerenciamento que representa uma instância em execução de um programa. Embora os processos em si não sejam executados, eles gerenciam threads que executam e executam código.

Para obter mais informações sobre a normalização no Microsoft Sentinel, consulte Normalização e o ASIM (Modelo Avançado de Informações de Segurança).

Analisadores

Para usar os analisadores unificadores que unificam todos os analisadores listados e garantir que você analise todas as fontes configuradas, use os seguintes nomes de tabela em suas consultas:

  • imProcessCreate para consultas que exigem informações de criação de processo. Essas consultas são o caso mais comum.
  • imProcessTerminate para consultas que exigem informações de encerramento de processo.

Para obter a lista de analisadores de Eventos de Processo que o Microsoft Sentinel fornece prontos para uso, consulte a lista de analisadores ASIM.

Implante os analisadores de autenticação do repositório GitHub do Microsoft Sentinel.

Para obter mais informações, consulte Visão geral dos analisadores ASIM.

Adicionar seus próprios analisadores normalizados

Ao implementar analisadores de eventos de processo personalizados, nomeie suas funções KQL usando a seguinte sintaxe: imProcessCreate<vendor><Product> e imProcessTerminate<vendor><Product>. Substitua im por ASim para a versão sem parâmetros.

Adicione sua função KQL aos analisadores unificadores, conforme descrito em Gerenciando analisadores ASIM.

Parâmetros do analisador filtrante

Os im analisadores and vim* suportam parâmetros de filtragem. Embora esses analisadores sejam opcionais, eles podem melhorar o desempenho da consulta.

Os seguintes parâmetros de filtragem estão disponíveis:

Nome Tipo Descrição
starttime datetime Filtrar somente eventos de processo ocorridos nessa hora ou após essa hora. Esse parâmetro é filtrado TimeGenerated no campo, que é o designador padrão para a hora do evento, independentemente do mapeamento específico do analisador dos campos EventStartTime e EventEndTime.
Hora de Término datetime Filtrar somente consultas de eventos de processo que ocorreram nesse horário ou antes disso. Esse parâmetro é filtrado TimeGenerated no campo, que é o designador padrão para a hora do evento, independentemente do mapeamento específico do analisador dos campos EventStartTime e EventEndTime.
commandline_has_any dinâmico Filtrar somente eventos de processo para os quais a linha de comando executada possui qualquer um dos valores listados. O comprimento da lista é limitado a 10.000 itens.
commandline_has_all dinâmico Filtrar somente eventos de processo para os quais a linha de comando executada tem todos os valores listados. O comprimento da lista é limitado a 10.000 itens.
commandline_has_any_ip_prefix dinâmico Filtre apenas eventos de processamento para os quais a linha de comando executada tenha algum dos endereços IP ou prefixos de endereço IP listados. Os prefixos devem terminar com um ., por exemplo: 10.0.. O comprimento da lista é limitado a 10.000 itens.
actingprocess_has_any dinâmico Filtrar somente eventos de processo para os quais o nome do processo de atuação, que inclui todo o caminho do processo, tem qualquer um dos valores listados. O comprimento da lista é limitado a 10.000 itens.
targetprocess_has_any dinâmico Filtrar somente eventos de processo para os quais o nome do processo de destino, que inclui todo o caminho do processo, tem qualquer um dos valores listados. O comprimento da lista é limitado a 10.000 itens.
parentprocess_has_any dinâmico Filtre apenas eventos de processo cujo nome do processo pai, que inclui todo o caminho do processo, tenha qualquer um dos valores listados. O comprimento da lista é limitado a 10.000 itens.
targetusername_has cadeia Filtre os eventos de criação de processos por um termo no nome de usuário alvo. Passe um único valor de string, não uma lista. Use * para desativar esse filtro.
actorusername_has cadeia Filtrar os eventos de terminação do processo por um termo no nome de usuário do ator. Passe um único valor de string, não uma lista. Use * para desativar esse filtro.
dvcipaddr_has_any_prefix dinâmico Filtrar somente eventos de processo para os quais o endereço IP do dispositivo corresponde a qualquer um dos endereços IP ou prefixos de endereços IP listados. Os prefixos devem terminar com um ., por exemplo: 10.0.. O comprimento da lista é limitado a 10.000 itens.
dvchostname_has_any dinâmico Filtrar somente eventos de processo para os quais o nome de host do dispositivo ou o FQDN do dispositivo está disponível tem qualquer um dos valores listados. O comprimento da lista é limitado a 10.000 itens.
hashes_has_any dinâmico Filtrar somente eventos de processo para os quais qualquer um dos hashes do processo de destino corresponde a qualquer um dos valores listados.
Tipo de evento cadeia Filtrar somente eventos de processo do tipo especificado.

Por exemplo, para filtrar apenas eventos de criação de processos do último dia para um nome de usuário alvo específico, use:

imProcessCreate (targetusername_has = 'johndoe', starttime = ago(1d), endtime=now())

Dica

Para passar uma lista de literais para parâmetros que esperam um valor dinâmico, use explicitamente um literal dinâmico. Por exemplo: dynamic(['192.168.','10.']).

Conteúdo normalizado

Para obter uma lista completa de regras de análise que usam eventos de processo normalizados, consulte Conteúdo de segurança do evento de processo.

Detalhes do esquema

O modelo de informações de Evento de Processo está alinhado ao esquema de entidade do Processo OSSEM.

Campos ASIM comuns

Importante

Os campos comuns a todos os esquemas são descritos em detalhes no artigo Campos comuns do ASIM .

Campos comuns com diretrizes específicas

A lista a seguir menciona campos que possuem diretrizes específicas para eventos de atividade de processo:

Campo Classe Tipo Descrição
EventType Obrigatório Enumerado Descreve a operação relatada pelo registro.

Para registros de processo, os valores com suporte incluem:
- ProcessCreated
- ProcessTerminated
EventSchemaVersion Obrigatório SchemaVersion (cadeia de caracteres) A versão do esquema. A versão do esquema documentado aqui é 1.0.0
EventSchema Obrigatório Cadeia de caracteres O nome do esquema documentado aqui é ProcessEvent.
Campos Dvc Para eventos de atividade de processo, os campos de dispositivo referem-se ao sistema no qual o processo foi executado.

Importante

Atualmente, o EventSchema campo é opcional, mas se tornará obrigatório em 1º de setembro de 2022.

Todos os campos comuns

Os campos que aparecem na tabela abaixo são comuns a todos os esquemas ASIM. Qualquer diretriz especificada acima substitui as diretrizes gerais para o campo. Por exemplo, um campo pode ser opcional em geral, mas obrigatório para um esquema específico. Para obter mais detalhes sobre cada campo, consulte o artigo Campos comuns do ASIM .

Classe Fields
Obrigatório - EventCount
- EventStartTime
- EventEndTime
- Tipo de evento
- EventResult
- EventProduct
- EventVendor
- EventSchema
- EventSchemaVersion
- DVC
Recomendado - EventResultDetails
- EventSeveridade
- EventUid
- DvcIpAddr
- Nome do host do DVC
- DvcDomain
- DvcDomainType
- DvcFQDN
- DvcId
- DvcIdType
- DvcAction
Opcional - EventMessage
- EventSubType
- EventOriginalUid
- EventOriginalType
- EventOriginalSubType
- EventOriginalResultDetails
- EventOriginalSeverity
- EventProductVersion
- EventReportUrl
- EventOwner
- DvcZone
- DvcMacAddr
- DvcOs
- DvcOsVersion
- DvcOriginalAction
- Interface DvcInterface
- AdditionalFields
- DvcDescription
- DvcScopeId
- DvcScope

Processar campos específicos de eventos

Os campos listados na tabela abaixo são específicos para eventos de processo, mas são semelhantes aos campos em outros esquemas e seguem convenções de nomenclatura semelhantes.

O esquema de evento do processo faz referência às seguintes entidades, que são centrais para a atividade de criação e encerramento do processo:

  • Ator - O usuário que iniciou a criação ou encerramento do processo.
  • ActingProcess - O processo usado pelo Ator para iniciar a criação ou encerramento do processo.
  • TargetProcess - O novo processo.
  • TargetUser - O usuário cujas credenciais são usadas para criar o novo processo.
  • ParentProcess - O processo que iniciou o Processo de Ator.

Aliases

Campo Classe Tipo Descrição
Usuário Alias Alias para o TargetUsername.

Exemplo: CONTOSO\dadmin
Processo Alias Alias para o TargetProcessName

Exemplo: C:\Windows\System32\rundll32.exe
CommandLine Alias Alias para TargetProcessCommandLine
Hash Alias Alias para o melhor hash disponível para o processo de destino.

Campos de ator

Campo Classe Tipo Descrição
ActorUserId Recomendado Cadeia de caracteres Uma representação exclusiva, alfanumérica e legível por máquina do Ator. Para o formato com suporte para diferentes tipos de ID, consulte a entidade Usuário.

Exemplo: S-1-12
ActorUserIdType Condicional Enumerado O tipo de ID armazenado no campo ActorUserId . Para obter uma lista de valores permitidos e mais informações, consulte UserIdType no artigo Visão geral do esquema.
ActorScope Opcional Cadeia de caracteres O escopo, como o locatário do Microsoft Entra, no qual ActorUserId e ActorUsername são definidos. ou obter mais informações e uma lista de valores permitidos, consulte UserScope no artigo Visão geral do esquema.
ActorScopeId Opcional Cadeia de caracteres A ID do escopo, como a ID do Microsoft Entra Directory, na qual ActorUserId e ActorUsername são definidos. ou obter mais informações e uma lista de valores permitidos, consulte UserScopeId no artigo Visão geral do esquema.
ActorUsername Obrigatório Nome de usuário (cadeia de caracteres) O nome de usuário do Ator, incluindo informações de domínio, quando disponíveis. Para o formato com suporte para diferentes tipos de ID, consulte a entidade Usuário. Use o formulário simples somente se as informações do domínio não estiverem disponíveis.

Armazene o tipo Username no campo ActorUsernameType . Se outros formatos de nome de usuário estiverem disponíveis, armazene-os nos campos ActorUsername<UsernameType>.

Exemplo: AlbertE
ActorUsernameType Condicional Enumerado Especifica o tipo de nome de usuário armazenado no campo ActorUsername . Para obter uma lista de valores permitidos e mais informações, consulte UsernameType no artigo Visão geral do esquema.

Exemplo: Windows
ActorSessionId Opcional Cadeia de caracteres O ID exclusivo da sessão de login do Ator.

Exemplo: 999

Observação: o tipo é definido como cadeia de caracteres para dar suporte a sistemas variados, mas no Windows esse valor deve ser numérico.

Se você estiver usando um computador Windows e usou um tipo diferente, converta os valores. Por exemplo, se você usou um valor hexadecimal, converta-o em um valor decimal.
ActorUserType Opcional UserType O tipo de Ator. Para obter uma lista de valores permitidos e mais informações, consulte UserType no artigo Visão geral do esquema.

Observação: O valor pode ser fornecido no registro de origem usando termos diferentes, que devem ser normalizados para esses valores. Armazene o valor original no campo ActorOriginalUserType .
ActorOriginalUserType Opcional Cadeia de caracteres O tipo de usuário de destino original, se fornecido pelo dispositivo de relatório.

Campos de processo de atuação

Campo Classe Tipo Descrição
ActingProcessCommandLine Opcional Cadeia de caracteres A linha de comando usada para executar o processo de atuação.

Exemplo: "choco.exe" -v
ActingProcessName Opcional cadeia O nome do processo de atuação. Esse nome normalmente é derivado da imagem ou do arquivo executável usado para definir o código inicial e os dados mapeados no espaço de endereço virtual do processo.

Exemplo: C:\Windows\explorer.exe
ActingProcessFilename Opcional Cadeia de caracteres A parte do nome do arquivo do, sem informações sobre a ActingProcessNamepasta.

Exemplo: explorer.exe
ActingProcessFileCompany Opcional Cadeia de caracteres A empresa que criou o arquivo de imagem do processo de atuação.

Exemplo: Microsoft
ActingProcessFileDescription Opcional Cadeia de caracteres A descrição incorporada nas informações de versão do arquivo de imagem do processo de atuação.

Exemplo: Notepad++ : a free (GPL) source code editor
ActingProcessFileProduct Opcional Cadeia de caracteres O nome do produto das informações de versão no arquivo de imagem do processo de atuação.

Exemplo: Notepad++
ActingProcessFileVersion Opcional Cadeia de caracteres A versão do produto a partir das informações de versão do arquivo de imagem do processo de atuação.

Exemplo: 7.9.5.0
ActingProcessFileInternalName Opcional Cadeia de caracteres O nome do arquivo interno do produto das informações de versão do arquivo de imagem do processo de atuação.
ActingProcessFileOriginalName Opcional Cadeia de caracteres O nome do arquivo original do produto a partir das informações de versão do arquivo de imagem do processo de atuação.

Exemplo: Notepad++.exe
ActingProcessIsHidden Opcional booleano Uma indicação de que o processo de atuação está no modo oculto.
ActingProcessInjectedAddress Opcional Cadeia de caracteres O endereço de memória no qual o processo de ação responsável é armazenado.
ActingProcessId Obrigatório Cadeia de caracteres A ID do processo (PID) do processo de atuação.

Exemplo: 48610176

Observação: o tipo é definido como cadeia de caracteres para dar suporte a sistemas variados, mas no Windows e no Linux esse valor deve ser numérico.

Se você estiver usando um computador Windows ou Linux e usou um tipo diferente, certifique-se de converter os valores. Por exemplo, se você usou um valor hexadecimal, converta-o em um valor decimal.
ActingProcessGuid Opcional GUID (cadeia de caracteres) Um identificador exclusivo gerado (GUID) do processo de atuação. Permite identificar o processo entre sistemas.

Exemplo: EF3BD0BD-2B74-60C5-AF5C-010000001E00
ActingProcessIntegrityLevel Opcional Cadeia de caracteres Cada processo tem um nível de integridade que é representado em seu token. Os níveis de integridade determinam o nível de proteção ou acesso do processo.

O Windows define os seguintes níveis de integridade: baixo, médio, alto e sistema. Os usuários Standard recebem um nível de integridade médio, enquanto os usuários elevados recebem um nível de integridade alto.

Para obter mais informações, consulte Controle de Integridade Obrigatório – aplicativos Win32.
ActingProcessMD5 Opcional Cadeia de caracteres O hash MD5 do arquivo de imagem do processo de atuação.

Exemplo: 75a599802f1fa166cdadb360960b1dd0
ActingProcessSHA1 Opcional SHA1 O hash SHA-1 do arquivo de imagem do processo de atuação.

Exemplo: d55c5a4df19b46db8c54c801c4665d3338acdab0
ActingProcessSHA256 Opcional SHA256 O hash SHA-256 do arquivo de imagem do processo de atuação.

Exemplo:
e81bb824c4a09a811af17deae22f22dd
2e1ec8cbb00b22629d2899f7c68da274
ActingProcessSHA512 Opcional SHA512 O hash SHA-512 do arquivo de imagem do processo de atuação.
ActingProcessIMPHASH Opcional Cadeia de caracteres O Hash de Importação de todas as DLLs de biblioteca usadas pelo processo de atuação.
ActingProcessCreationTime Opcional DateTime A data e hora em que o processo de atuação foi iniciado.
ActingProcessTokenElevation Opcional Cadeia de caracteres Um token que indica a presença ou ausência de elevação de privilégio UAC (User Controle de Acesso) aplicada ao processo de atuação.

Exemplo: None
ActingProcessFileSize Opcional Long O tamanho do arquivo que executou o processo de atuação.

Campos de processo pai

Campo Classe Tipo Descrição
ParentProcessName Opcional cadeia O nome do processo pai. Esse nome normalmente é derivado da imagem ou do arquivo executável usado para definir o código inicial e os dados mapeados no espaço de endereço virtual do processo.

Exemplo: C:\Windows\explorer.exe
ParentProcessFileCompany Opcional Cadeia de caracteres O nome da empresa que criou o arquivo de imagem do processo pai.

Exemplo: Microsoft
ParentProcessFileDescription Opcional Cadeia de caracteres A descrição das informações de versão no arquivo de imagem do processo pai.

Exemplo: Notepad++ : a free (GPL) source code editor
ParentProcessFileProduct Opcional Cadeia de caracteres O nome do produto das informações de versão no arquivo de imagem do processo pai.

Exemplo: Notepad++
ParentProcessFileVersion Opcional Cadeia de caracteres A versão do produto a partir das informações de versão no arquivo de imagem do processo pai.

Exemplo: 7.9.5.0
ParentProcessIsHidden Opcional booleano Uma indicação de que o processo pai está no modo oculto.
ParentProcessInjectedAddress Opcional Cadeia de caracteres O endereço de memória no qual o processo pai responsável está armazenado.
ParentProcessId Recomendado Cadeia de caracteres A ID do processo (PID) do processo pai.

Exemplo: 48610176
ParentProcessGuid Opcional Cadeia de caracteres Um identificador exclusivo gerado (GUID) do processo pai. Permite identificar o processo entre sistemas.

Exemplo: EF3BD0BD-2B74-60C5-AF5C-010000001E00
ParentProcessIntegrityLevel Opcional Cadeia de caracteres Cada processo tem um nível de integridade que é representado em seu token. Os níveis de integridade determinam o nível de proteção ou acesso do processo.

O Windows define os seguintes níveis de integridade: baixo, médio, alto e sistema. Os usuários Standard recebem um nível de integridade médio, enquanto os usuários elevados recebem um nível de integridade alto.

Para obter mais informações, consulte Controle de Integridade Obrigatório – aplicativos Win32.
ParentProcessMD5 Opcional MD5 O hash MD5 do arquivo de imagem do processo pai.

Exemplo: 75a599802f1fa166cdadb360960b1dd0
ParentProcessSHA1 Opcional SHA1 O hash SHA-1 do arquivo de imagem do processo pai.

Exemplo: d55c5a4df19b46db8c54c801c4665d3338acdab0
ParentProcessSHA256 Opcional SHA256 O hash SHA-256 do arquivo de imagem do processo pai.

Exemplo:
e81bb824c4a09a811af17deae22f22dd
2e1ec8cbb00b22629d2899f7c68da274
ParentProcessSHA512 Opcional SHA512 O hash SHA-512 do arquivo de imagem do processo pai.
ParentProcessIMPHASH Opcional Cadeia de caracteres O Hash de Importação de todas as DLLs de biblioteca usadas pelo processo pai.
ParentProcessTokenElevation Opcional Cadeia de caracteres Um token que indica a presença ou ausência de elevação de privilégio UAC (User Controle de Acesso) aplicada ao processo pai.

Exemplo: None
ParentProcessCreationTime Opcional DateTime A data e hora em que o processo pai foi iniciado.

Campos de usuário de destino

Campo Classe Tipo Descrição
TargetUsername Obrigatório para eventos de criação de processo. Nome de usuário (cadeia de caracteres) O nome de usuário de destino, incluindo informações de domínio, quando disponíveis. Para o formato com suporte para diferentes tipos de ID, consulte a entidade Usuário. Use o formulário simples somente se as informações do domínio não estiverem disponíveis.

Armazene o tipo Username no campo TargetUsernameType . Se outros formatos de nome de usuário estiverem disponíveis, armazene-os nos campos TargetUsername<UsernameType>.

Exemplo: AlbertE
TargetUsernameType Condicional Enumerado Especifica o tipo do nome de usuário armazenado no campo TargetUsername . Para obter uma lista de valores permitidos e mais informações, consulte UsernameType no artigo Visão geral do esquema.

Exemplo: Windows
TargetUserId Recomendado Cadeia de caracteres Uma representação exclusiva, legível por computador, alfanumérica e exclusiva do usuário de destino. Para o formato com suporte para diferentes tipos de ID, consulte a entidade Usuário.

Exemplo: S-1-12
TargetUserIdType Condicional UserIdType O tipo da ID armazenada no campo TargetUserId . Para obter uma lista de valores permitidos e mais informações, consulte UserIdType no artigo Visão geral do esquema.
TargetUserSessionId Opcional Cadeia de caracteres A ID exclusiva da sessão de logon do usuário de destino.

Exemplo: 999

Observação: o tipo é definido como cadeia de caracteres para dar suporte a sistemas variados, mas no Windows esse valor deve ser numérico.

Se você estiver usando um computador Windows ou Linux e usou um tipo diferente, certifique-se de converter os valores. Por exemplo, se você usou um valor hexadecimal, converta-o em um valor decimal.
TargetUserSessionGuid Opcional Cadeia de caracteres O GUID exclusivo da sessão de logon do usuário de destino, conforme relatado pelo dispositivo de relatório.

Exemplo: {12345678-1234-1234-1234-123456789012}
TargetUserType Opcional UserType O tipo de Ator. Para obter uma lista de valores permitidos e mais informações, consulte UserType no artigo Visão geral do esquema.

Observação: O valor pode ser fornecido no registro de origem usando termos diferentes, que devem ser normalizados para esses valores. Armazene o valor original no campo TargetOriginalUserType .
TargetOriginalUserType Opcional Cadeia de caracteres O tipo de usuário de destino original, se fornecido pelo dispositivo de relatório.
TargetUserScope Opcional Cadeia de caracteres O escopo, como o locatário do Microsoft Entra, no qual TargetUserId e TargetUsername são definidos. ou obter mais informações e uma lista de valores permitidos, consulte UserScope no artigo Visão geral do esquema.
TargetUserScopeId Opcional Cadeia de caracteres A ID de escopo, como a ID do Microsoft Entra Directory, na qual TargetUserId e TargetUsername são definidos. para obter mais informações e uma lista de valores permitidos, consulte UserScopeId no artigo Visão geral do esquema.

Campos de processo de destino

Campo Classe Tipo Descrição
TargetProcessName Obrigatório cadeia O nome do processo de destino. Esse nome normalmente é derivado da imagem ou do arquivo executável usado para definir o código inicial e os dados mapeados no espaço de endereço virtual do processo.

Exemplo: C:\Windows\explorer.exe
TargetProcessFilename Opcional Cadeia de caracteres A parte do nome do arquivo do, sem informações sobre a TargetProcessNamepasta.

Exemplo: explorer.exe
TargetProcessFileCompany Opcional Cadeia de caracteres O nome da empresa que criou o arquivo de imagem do processo de destino.

Exemplo: Microsoft
TargetProcessFileDescription Opcional Cadeia de caracteres A descrição das informações de versão no arquivo de imagem do processo de destino.

Exemplo: Notepad++ : a free (GPL) source code editor
TargetProcessFileProduct Opcional Cadeia de caracteres O nome do produto das informações de versão no arquivo de imagem do processo de destino.

Exemplo: Notepad++
TargetProcessFileSize Opcional Long Tamanho do arquivo que executou o processo responsável pelo evento.
TargetProcessFileVersion Opcional Cadeia de caracteres A versão do produto das informações de versão no arquivo de imagem do processo de destino.

Exemplo: 7.9.5.0
TargetProcessFileInternalName Opcional Cadeia de caracteres O nome do arquivo interno do produto das informações de versão do arquivo de imagem do processo de destino.
TargetProcessFileOriginalName Opcional Cadeia de caracteres O nome do arquivo original do produto das informações de versão do arquivo de imagem do processo de destino.
TargetProcessIsHidden Opcional booleano Uma indicação de que o processo de destino está no modo oculto.
TargetProcessInjectedAddress Opcional Cadeia de caracteres O endereço de memória no qual o processo de destino responsável é armazenado.
TargetProcessMD5 Opcional MD5 O hash MD5 do arquivo de imagem do processo de destino.

Exemplo: 75a599802f1fa166cdadb360960b1dd0
TargetProcessSHA1 Opcional SHA1 O hash SHA-1 do arquivo de imagem do processo de destino.

Exemplo: d55c5a4df19b46db8c54c801c4665d3338acdab0
TargetProcessSHA256 Opcional SHA256 O hash SHA-256 do arquivo de imagem do processo de destino.

Exemplo:
e81bb824c4a09a811af17deae22f22dd
2e1ec8cbb00b22629d2899f7c68da274
TargetProcessSHA512 Opcional SHA512 O hash SHA-512 do arquivo de imagem do processo de destino.
TargetProcessIMPHASH Opcional Cadeia de caracteres O Hash de Importação de todas as DLLs de biblioteca usadas pelo processo de destino.
HashType Condicional Enumerado O tipo de hash armazenado no campo de alias HASH, os valores permitidos são MD5, SHA, SHA256e SHA512IMPHASH.
TargetProcessCommandLine Obrigatório Cadeia de caracteres A linha de comando usada para executar o processo de destino.

Exemplo: "choco.exe" -v
TargetProcessCurrentDirectory Opcional Cadeia de caracteres O diretório atual no qual o processo de destino é executado.

Exemplo: c:\windows\system32
TargetProcessCreationTime Recomendado DateTime A versão do produto a partir das informações de versão do arquivo de imagem do processo de destino.
TargetProcessId Obrigatório Cadeia de caracteres A ID do processo (PID) do processo de destino.

Exemplo: 48610176

Observação: o tipo é definido como cadeia de caracteres para dar suporte a sistemas variados, mas no Windows e no Linux esse valor deve ser numérico.

Se você estiver usando um computador Windows ou Linux e usou um tipo diferente, certifique-se de converter os valores. Por exemplo, se você usou um valor hexadecimal, converta-o em um valor decimal.
TargetProcessGuid Opcional GUID (cadeia de caracteres) Um identificador exclusivo (GUID) gerado do processo de destino. Permite identificar o processo entre sistemas.

Exemplo: EF3BD0BD-2B74-60C5-AF5C-010000001E00
TargetProcessIntegrityLevel Opcional Cadeia de caracteres Cada processo tem um nível de integridade que é representado em seu token. Os níveis de integridade determinam o nível de proteção ou acesso do processo.

O Windows define os seguintes níveis de integridade: baixo, médio, alto e sistema. Os usuários Standard recebem um nível de integridade médio, enquanto os usuários elevados recebem um nível de integridade alto.

Para obter mais informações, consulte Controle de Integridade Obrigatório – aplicativos Win32.
TargetProcessTokenElevation Opcional Cadeia de caracteres Tipo de token que indica a presença ou ausência da elevação de privilégio do UAC (Controle de Acesso do Usuário) aplicada ao processo que foi criado ou encerrado.

Exemplo: None
TargetProcessStatusCode Opcional Cadeia de caracteres O código de saída retornado pelo processo de destino quando encerrado. Este campo é válido apenas para eventos de encerramento de processo. Para consistência, o tipo de campo é cadeia de caracteres, mesmo que o valor fornecido pelo sistema operacional seja numérico.

Campos de inspeção

Os campos a seguir são usados para representar a inspeção realizada por um sistema de segurança, como um sistema EDR.

Campo Classe Tipo Descrição
RuleName Opcional Cadeia de caracteres O nome ou ID da regra por associado aos resultados da inspeção.
RuleNumber Opcional Número inteiro O número da regra associada aos resultados da inspeção.
Rule Condicional Cadeia de caracteres O valor de kRuleName ou o valor de RuleNumber. Se o valor de RuleNumber for usado, o tipo deverá ser convertido em cadeia de caracteres.
ID da Ameaça Opcional Cadeia de caracteres A ID da ameaça ou malware identificado na atividade de arquivo.
Nome da Ameaça Opcional Cadeia de caracteres O nome da ameaça ou malware identificado na atividade de arquivo.

Exemplo: EICAR Test File
ThreatCategory Opcional Cadeia de caracteres A categoria da ameaça ou malware identificado na atividade de arquivo.

Exemplo: Trojan
ThreatRiskLevel Opcional RiskLevel (Inteiro) O nível de risco associado à ameaça identificada. O nível deve ser um número entre 0 e 100.

Observação: O valor pode ser fornecido no registro de origem usando uma escala diferente, que deve ser normalizada para essa escala. O valor original deve ser armazenado em ThreatOriginalRiskLevel.
ThreatOriginalRiskLevel Opcional Cadeia de caracteres O nível de risco conforme relatado pelo dispositivo de relatório.
ThreatField Opcional Cadeia de caracteres O campo para o qual uma ameaça foi identificada.
ThreatField Opcional Cadeia de caracteres O campo para o qual uma ameaça foi identificada.
ThreatConfidence Opcional ConfidenceLevel (inteiro) O nível de confiança da ameaça identificada, normalizado para um valor entre 0 e 100.
ThreatOriginalConfidence Opcional Cadeia de caracteres O nível de confiança original da ameaça identificada, conforme relatado pelo dispositivo de relatório.
ThreatIsActive Opcional booleano Verdadeiro se a ameaça identificada for considerada uma ameaça ativa.
ThreatFirstReportedTime Opcional datetime A primeira vez que o endereço IP ou domínio foi identificado como uma ameaça.
ThreatLastReportedTime Opcional datetime A última vez em que o endereço IP ou domínio foi identificado como uma ameaça.

Campos de correlação de entidades

Note

Os colaboradores não precisam preencher esses campos. Os analisadores aplicáveis os preencherão quando o suporte interno da Microsoft for adicionado.

Campo Classe Tipo Descrição
Processo de atuaçãoChave de Entidade Opcional Cadeia de caracteres Um identificador de string estável e determinístico que identifica de forma única o processo de atuação dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades.
ActorUserAdditionalIds Opcional Dinâmico Para a estrutura e uso dos campos, veja Campos com sufixo com AdditionalIds.
ActorUserEntityKey Opcional Cadeia de caracteres Um identificador de string estável e determinístico que identifica de forma única o usuário ator dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades.
ParentProcessEntityKey Opcional Cadeia de caracteres Um identificador de string estável e determinístico que identifica de forma única o processo pai dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades.
TargetProcessEntityKey Opcional Cadeia de caracteres Um identificador de string estável e determinístico que identifica de forma única o processo alvo dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades.
TargetUserAdditionalIds Opcional Dinâmico Para a estrutura e uso dos campos, veja Campos com sufixo com AdditionalIds.
TargetUserEntityKey Opcional Cadeia de caracteres Um identificador de string estável e determinístico que identifica de forma única o usuário-alvo dentro de um único namespace. Esse identificador único em todo o sistema permite correlação com entidades em outros eventos e inventários de entidades.

Atualizações de esquema

Versão Alterações
0.1.1 Adicionado o campo EventSchema.
0.1.2 Adicionados os campos ActorUserType, ActorOriginalUserType, TargetUserType, TargetOriginalUserTypee HashType.
0.1.3 Alterados os campos ParentProcessId e TargetProcessCreationTime de obrigatório para recomendado.
0.1.4 Adicionados os campos ActorScope, DvcScopeId, e DvcScope.
1.0.0 Adicionaram campos de correlação de entidades.