Gelişmiş Güvenlik Bilgileri Modeli (ASIM) İşlem Olayı normalleştirme şeması başvurusu

İşlem Olayı normalleştirme şeması, bir işlemi çalıştırmanın ve sonlandırmanın işletim sistemi etkinliğini açıklamak için kullanılır. Bu tür olaylar, EDR (Uç Nokta Algılama ve Yanıt) sistemleri gibi işletim sistemleri ve güvenlik sistemleri tarafından bildirilir.

OSSEM tarafından tanımlanan işlem, bir programın çalışan bir örneğini temsil eden bir kapsama ve yönetim nesnesidir. İşlemler çalışmasa da, kod çalıştıran ve yürüten iş parçacıklarını yönetir.

Microsoft Sentinel normalleştirme hakkında daha fazla bilgi için bkz. Normalleştirme ve Gelişmiş Güvenlik Bilgi Modeli (ASIM).

Çözümleyicileri

Listelenen tüm ayrıştırıcıları birleştiren birleştirici ayrıştırıcıları kullanmak ve yapılandırılan tüm kaynaklar arasında çözümlediğinizden emin olmak için sorgularınızda aşağıdaki tablo adlarını kullanın:

  • imProcessİşlem oluşturma bilgileri gerektiren sorgular için oluşturun. Bu sorgular en yaygın durumlardır.
  • İşlem sonlandırma bilgileri gerektiren sorgular için imProcessTerminate.

İşlem Olayı ayrıştırıcıları listesi için Microsoft Sentinel kullanıma hazır olarak sağlanır. ASIM ayrıştırıcıları listesine bakın.

Microsoft Sentinel GitHub deposundan Kimlik Doğrulaması ayrıştırıcılarını dağıtın.

Daha fazla bilgi için bkz. ASIM ayrıştırıcılarına genel bakış.

Kendi normalleştirilmiş ayrıştırıcılarınızı ekleme

Özel işlem olayı ayrıştırıcılarını uygularken aşağıdaki söz dizimini kullanarak KQL işlevlerinizi adlandırın: imProcessCreate<vendor><Product> ve imProcessTerminate<vendor><Product>. parametresiz sürüm için ile im değiştirinASim.

KQL işlevinizi ASIM ayrıştırıcılarını yönetme bölümünde açıklandığı gibi birleştirici ayrıştırıcılara ekleyin.

Ayrıştırıcı parametrelerini filtreleme

im ve vim* ayrıştırıcıları filtreleme parametrelerini destekler. Bu ayrıştırıcılar isteğe bağlı olsa da sorgu performansınızı artırabilir.

Aşağıdaki filtreleme parametreleri kullanılabilir:

Name Tür Açıklama
Starttime Datetime Yalnızca bu sürenin sonunda veya sonrasında gerçekleşen işlem olaylarını filtreleyin. Bu parametre, EventStartTime ve EventEndTime alanlarının ayrıştırıcıya özgü eşlemesine bakılmaksızın, olay zamanı için standart belirleyici olan alana filtrelenir TimeGenerated .
Endtime Datetime Yalnızca bu zamanda veya öncesinde gerçekleşen olay sorgularını filtreleyin. Bu parametre, EventStartTime ve EventEndTime alanlarının ayrıştırıcıya özgü eşlemesine bakılmaksızın, olay zamanı için standart belirleyici olan alana filtrelenir TimeGenerated .
commandline_has_any Dinamik Yalnızca komut satırının çalıştırıldığı işlem olaylarında listelenen değerlerden herhangi birini filtreleyin. Listenin uzunluğu 10.000 öğeyle sınırlıdır.
commandline_has_all Dinamik Yalnızca komut satırının çalıştırıldığı işlem olaylarında listelenen tüm değerleri filtreleyin. Listenin uzunluğu 10.000 öğeyle sınırlıdır.
commandline_has_any_ip_prefix Dinamik Yalnızca komut satırının çalıştırıldığı tüm listelenen IP adreslerine veya IP adresi ön eklerine sahip olan işlem olaylarını filtreleyin. Ön ekler ile .bitmelidir, örneğin: 10.0.. Listenin uzunluğu 10.000 öğeyle sınırlıdır.
actingprocess_has_any Dinamik Yalnızca işlem yolunun tamamını içeren işlem adının listelenen değerlerden herhangi birine sahip olduğu işlem olaylarını filtreleyin. Listenin uzunluğu 10.000 öğeyle sınırlıdır.
targetprocess_has_any Dinamik Yalnızca işlem yolunun tamamını içeren hedef işlem adının listelenen değerlerden herhangi birine sahip olduğu işlem olaylarını filtreleyin. Listenin uzunluğu 10.000 öğeyle sınırlıdır.
parentprocess_has_any Dinamik Yalnızca işlem yolunun tamamını içeren hedef işlem adının listelenen değerlerden herhangi birine sahip olduğu işlem olaylarını filtreleyin. Listenin uzunluğu 10.000 öğeyle sınırlıdır.
targetusername_has veya actorusername_has dize Yalnızca hedef kullanıcı adının (işlem oluşturma olayları için) veya aktör kullanıcı adının (işlem sonlandırma olayları için) listelenen değerlerden herhangi birine sahip olduğu işlem olaylarını filtreleyin. Listenin uzunluğu 10.000 öğeyle sınırlıdır.
dvcipaddr_has_any_prefix Dinamik Yalnızca cihaz IP adresinin listelenen IP adreslerinden veya IP adresi ön eklerinden herhangi biri ile eşleştiği işlem olaylarını filtreleyin. Ön ekler ile .bitmelidir, örneğin: 10.0.. Listenin uzunluğu 10.000 öğeyle sınırlıdır.
dvchostname_has_any Dinamik Yalnızca cihaz konak adının veya cihaz FQDN'sinin kullanılabilir olduğu işlem olaylarını filtreleyin ve listelenen değerlerden herhangi birini kullanın. Listenin uzunluğu 10.000 öğeyle sınırlıdır.
hashes_has_any Dinamik Yalnızca hedef işlem karmalarından herhangi birinin listelenen değerlerden herhangi biri ile eşleştiği işlem olaylarını filtreleyin.
Eventtype dize Yalnızca belirtilen türdeki işlem olaylarını filtreleyin.

Örneğin, yalnızca son gündeki kimlik doğrulama olaylarını belirli bir kullanıcıya filtrelemek için şunu kullanın:

imProcessCreate (targetusername_has = 'johndoe', starttime = ago(1d), endtime=now())

İpucu

Dinamik değer bekleyen parametrelere değişmez değer listesi geçirmek için, dinamik değişmez değeri açıkça kullanın. Örneğin: dynamic(['192.168.','10.']).

Normalleştirilmiş içerik

Normalleştirilmiş işlem olaylarını kullanan analiz kurallarının tam listesi için bkz . İşlem Olayı güvenlik içeriği.

Şema ayrıntıları

İşlem Olayı bilgi modeli , OSSEM İşlem varlık şemasına hizalanır.

Ortak ASIM alanları

Önemli

Tüm şemalarda ortak olan alanlar ASIM Ortak Alanları makalesinde ayrıntılı olarak açıklanmıştır.

Belirli yönergelere sahip ortak alanlar

Aşağıdaki listede, işlem etkinliği olayları için belirli yönergelere sahip alanlardan bahsedmektedir:

Alan Sınıfı Tür Açıklama
EventType Zorunlu Numaralandırılmış Kayıt tarafından bildirilen işlemi açıklar.

İşlem kayıtları için desteklenen değerler şunlardır:
- ProcessCreated
- ProcessTerminated
EventSchemaVersion Zorunlu SchemaVersion (Dize) Şemanın sürümü. Şemanın burada belgelenen sürümü 0.1.4
EventSchema Zorunlu Dize Burada belgelenen şemanın adıdır ProcessEvent.
Dvc alanları İşlem etkinliği olayları için cihaz alanları, işlemin yürütülmekte olduğu sisteme başvurur.

Önemli

Alan EventSchema şu anda isteğe bağlıdır ancak 1 Eylül 2022'de Zorunlu olacaktır.

Tüm ortak alanlar

Aşağıdaki tabloda görünen alanlar tüm ASIM şemalarında ortaktır. Yukarıda belirtilen tüm yönergeler alanın genel yönergelerini geçersiz kılar. Örneğin, bir alan genel olarak isteğe bağlı olabilir, ancak belirli bir şema için zorunlu olabilir. Her alan hakkında daha fazla ayrıntı için ASIM Ortak Alanları makalesine bakın.

Sınıfı Alanları
Zorunlu - EventCount
- EventStartTime
- EventEndTime
- Eventtype
- EventResult
- EventProduct
- EventVendor
- EventSchema
- EventSchemaVersion
- Dvc
Önerilen - EventResultDetails
- EventSeverity
- EventUid
- DvcIpAddr
- DvcHostname
- DvcDomain
- DvcDomainType
- DvcFQDN
- DvcId
- DvcIdType
- DvcAction
İsteğe bağlı - EventMessage
- EventSubType
- EventOriginalUid
- EventOriginalType
- EventOriginalSubType
- EventOriginalResultDetails
- EventOriginalSeverity
- EventProductVersion
- EventReportUrl
- EventOwner
- DvcZone
- DvcMacAddr
- DvcO'lar
- DvcOsVersion
- DvcOriginalAction
- DvcInterface
- EkAlanlar
- DvcDescription
- DvcScopeId
- DvcScope

Olaya özgü alanları işleme

Aşağıdaki tabloda listelenen alanlar İşlem olayları'na özgü olsa da diğer şemalardaki alanlara benzer ve benzer adlandırma kurallarına uyar.

İşlem olayı şeması, oluşturma ve sonlandırma etkinliğini işlemek için merkezi olan aşağıdaki varlıklara başvurur:

  • Actor - İşlem oluşturmayı veya sonlandırmayı başlatan kullanıcı.
  • ActingProcess - Aktör tarafından işlem oluşturmayı veya sonlandırmayı başlatmak için kullanılan işlem.
  • TargetProcess - Yeni işlem.
  • TargetUser - Yeni işlemi oluşturmak için kimlik bilgileri kullanılan kullanıcı.
  • ParentProcess - Aktör İşlemi'ni başlatan işlem.

Takma

Alan Sınıfı Tür Açıklama
Kullanıcı Diğer ad TargetUsername diğer adı.

Örnek: CONTOSO\dadmin
Işlem Diğer ad TargetProcessName diğer adı

Örnek: C:\Windows\System32\rundll32.exe
Commandline Diğer ad TargetProcessCommandLine diğer adı
Karma Diğer ad Hedef işlem için en iyi kullanılabilir karmanın diğer adı.

Aktör alanları

Alan Sınıfı Tür Açıklama
ActorUserId Önerilen Dize Aktörün makine tarafından okunabilir, alfasayısal, benzersiz bir gösterimi. Farklı kimlik türleri için desteklenen biçim için Kullanıcı varlığına bakın.

Örnek: S-1-12
ActorUserIdType Koşullu Numaralandırılmış ActorUserId alanında depolanan kimliğin türü. İzin verilen değerlerin listesi ve daha fazla bilgi için Şemaya Genel Bakış makalesindekiUserIdType'a bakın.
ActorScope İsteğe bağlı Dize ActorUserId ve ActorUsername'in tanımlandığı Microsoft Entra kiracısı gibi kapsam. veya daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserScope bölümüne bakın.
ActorScopeId İsteğe bağlı Dize ActorUserId ve ActorUsername'in tanımlandığı Microsoft Entra Dizin Kimliği gibi kapsam kimliği. veya daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserScopeId bölümüne bakın.
ActorUsername Zorunlu Kullanıcı adı (Dize) Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere Aktör kullanıcı adı. Farklı kimlik türleri için desteklenen biçim için Kullanıcı varlığına bakın. Basit formu yalnızca etki alanı bilgileri kullanılamıyorsa kullanın.

Kullanıcı adı türünü ActorUsernameType alanında depolayın. Başka kullanıcı adı biçimleri varsa, bunları alanlarında ActorUsername<UsernameType>depolayın.

Örnek: AlbertE
ActorUsernameType Koşullu Numaralandırılmış ActorUsername alanında depolanan kullanıcı adının türünü belirtir. İzin verilen değerlerin listesi ve daha fazla bilgi için Şemaya Genel Bakış makalesindekiUsernameType bölümüne bakın.

Örnek: Windows
ActorSessionId İsteğe bağlı Dize Aktörün oturum açma oturumunun benzersiz kimliği.

Örnek: 999

Not: Tür, farklı sistemleri desteklemek için dize olarak tanımlanır, ancak Windows'ta bu değer sayısal olmalıdır.

Windows makinesi kullanıyorsanız ve farklı bir tür kullandıysanız, değerleri dönüştürdüğünüzden emin olun. Örneğin, onaltılık bir değer kullandıysanız, bunu ondalık değere dönüştürün.
ActorUserType İsteğe bağlı Usertype Aktör türü. İzin verilen değerlerin listesi ve daha fazla bilgi için Şemaya Genel Bakış makalesindekiUserType'a bakın.

Not: Değer kaynak kayıtta farklı terimler kullanılarak sağlanabilir ve bu değerlerle normalleştirilmelidir. Özgün değeri ActorOriginalUserType alanında depolayın.
ActorOriginalUserType İsteğe bağlı Dize Raporlama cihazı tarafından sağlanıyorsa özgün hedef kullanıcı türü.

İşlem alanlarının eyleme işlenmesi

Alan Sınıfı Tür Açıklama
ActingProcessCommandLine İsteğe bağlı Dize İşlem işlemini çalıştırmak için kullanılan komut satırı.

Örnek: "choco.exe" -v
ActingProcessName İsteğe bağlı dize Eylem sürecinin adı. Bu ad genellikle işlemin sanal adres alanıyla eşlenen ilk kodu ve verileri tanımlamak için kullanılan görüntüden veya yürütülebilir dosyadan türetilir.

Örnek: C:\Windows\explorer.exe
ActingProcessFilename İsteğe bağlı Dize klasör bilgileri olmadan dosyasının ActingProcessNamedosya adı bölümü.

Örnek: explorer.exe
ActingProcessFileCompany İsteğe bağlı Dize Eylem süreci görüntü dosyasını oluşturan şirket.

Örnek: Microsoft
ActingProcessFileDescription İsteğe bağlı Dize Eylem işlemi görüntü dosyasının sürüm bilgilerine eklenmiş açıklama.

Örnek: Notepad++ : a free (GPL) source code editor
ActingProcessFileProduct İsteğe bağlı Dize İşlem görüntü dosyasındaki sürüm bilgilerinden ürün adı.

Örnek: Notepad++
ActingProcessFileVersion İsteğe bağlı Dize İşlem görüntü dosyasının sürüm bilgilerinden ürün sürümü.

Örnek: 7.9.5.0
ActingProcessFileInternalName İsteğe bağlı Dize İşlem görüntü dosyasının sürüm bilgilerinden ürün iç dosya adı.
ActingProcessFileOriginalName İsteğe bağlı Dize İşlem görüntü dosyasının sürüm bilgilerinden ürün özgün dosya adı.

Örnek: Notepad++.exe
ActingProcessIsHidden İsteğe bağlı Boole Eylem sürecinin gizli modda olup olmadığını gösteren bir gösterge.
ActingProcessInjectedAddress İsteğe bağlı Dize Sorumlu eylem işleminin depolandığı bellek adresi.
ActingProcessId Zorunlu Dize İşlem işleminin işlem kimliği (PID).

Örnek: 48610176

Not: Tür, farklı sistemleri desteklemek için dize olarak tanımlanır, ancak Windows'ta ve Linux bu değerin sayısal olması gerekir.

Windows veya Linux makinesi kullanıyorsanız ve farklı bir tür kullandıysanız, değerleri dönüştürdüğünüzden emin olun. Örneğin, onaltılık bir değer kullandıysanız, bunu ondalık değere dönüştürün.
ActingProcessGuid İsteğe bağlı GUID (dize) Eylem işleminin oluşturulan benzersiz tanımlayıcısı (GUID). Sürecin sistemler arasında tanımlanmasını sağlar.

Örnek: EF3BD0BD-2B74-60C5-AF5C-010000001E00
ActingProcessIntegrityLevel İsteğe bağlı Dize Her işlemin belirtecinde temsil edilen bir bütünlük düzeyi vardır. Bütünlük düzeyleri, korumanın veya erişimin işlem düzeyini belirler.

Windows aşağıdaki bütünlük düzeylerini tanımlar: düşük, orta, yüksek ve sistem. Standart kullanıcılar orta düzeyde bütünlük düzeyi, yükseltilmiş kullanıcılar ise yüksek bütünlük düzeyi alır.

Daha fazla bilgi için bkz . Zorunlu Bütünlük Denetimi - Win32 uygulamaları.
ActingProcessMD5 İsteğe bağlı Dize İşlem görüntü dosyasının MD5 karması.

Örnek: 75a599802f1fa166cdadb360960b1dd0
ActingProcessSHA1 İsteğe bağlı SHA1 İşlem görüntü dosyasının SHA-1 karması.

Örnek: d55c5a4df19b46db8c54c801c4665d3338acdab0
ActingProcessSHA256 İsteğe bağlı SHA256 İşlem görüntüsü dosyasının SHA-256 karması.

Örneğin:
e81bb824c4a09a811af17deae22f22dd
2e1ec8cbb00b22629d2899f7c68da274
ActingProcessSHA512 İsteğe bağlı SHA512 İşlem görüntüsü dosyasının SHA-512 karması.
ActingProcessIMPHASH İsteğe bağlı Dize İşlem tarafından kullanılan tüm kitaplık DLL'lerinin İçeri Aktarma Karması.
ActingProcessCreationTime İsteğe bağlı Datetime Eylem sürecinin başlatıldığı tarih ve saat.
ActingProcessTokenElevation İsteğe bağlı Dize Eylem işlemine uygulanan Kullanıcı Access Control (UAC) ayrıcalık yükseltmesinin varlığını veya yokluğunu gösteren bir belirteç.

Örnek: None
ActingProcessFileSize İsteğe bağlı Uzun İşlem işlemini çalıştıran dosyanın boyutu.

Üst işlem alanları

Alan Sınıfı Tür Açıklama
ParentProcessName İsteğe bağlı dize Üst işlemin adı. Bu ad genellikle işlemin sanal adres alanıyla eşlenen ilk kodu ve verileri tanımlamak için kullanılan görüntüden veya yürütülebilir dosyadan türetilir.

Örnek: C:\Windows\explorer.exe
ParentProcessFileCompany İsteğe bağlı Dize Üst işlem görüntü dosyasını oluşturan şirketin adı.

Örnek: Microsoft
ParentProcessFileDescription İsteğe bağlı Dize Üst işlem görüntü dosyasındaki sürüm bilgilerinden açıklama.

Örnek: Notepad++ : a free (GPL) source code editor
ParentProcessFileProduct İsteğe bağlı Dize Üst işlem görüntü dosyasındaki sürüm bilgilerinden ürün adı.

Örnek: Notepad++
ParentProcessFileVersion İsteğe bağlı Dize Üst işlem görüntü dosyasındaki sürüm bilgilerinden ürün sürümü.

Örnek: 7.9.5.0
ParentProcessIsHidden İsteğe bağlı Boole Üst işlemin gizli modda olup olmadığını gösteren bir gösterge.
ParentProcessInjectedAddress İsteğe bağlı Dize Sorumlu üst işlemin depolandığı bellek adresi.
ParentProcessId Önerilen Dize Üst işlemin işlem kimliği (PID).

Örnek: 48610176
ParentProcessGuid İsteğe bağlı Dize Üst işlemin oluşturulan benzersiz tanımlayıcısı (GUID). Sürecin sistemler arasında tanımlanmasını sağlar.

Örnek: EF3BD0BD-2B74-60C5-AF5C-010000001E00
ParentProcessIntegrityLevel İsteğe bağlı Dize Her işlemin belirtecinde temsil edilen bir bütünlük düzeyi vardır. Bütünlük düzeyleri, korumanın veya erişimin işlem düzeyini belirler.

Windows aşağıdaki bütünlük düzeylerini tanımlar: düşük, orta, yüksek ve sistem. Standart kullanıcılar orta düzeyde bütünlük düzeyi, yükseltilmiş kullanıcılar ise yüksek bütünlük düzeyi alır.

Daha fazla bilgi için bkz . Zorunlu Bütünlük Denetimi - Win32 uygulamaları.
ParentProcessMD5 İsteğe bağlı MD5 Üst işlem görüntü dosyasının MD5 karması.

Örnek: 75a599802f1fa166cdadb360960b1dd0
ParentProcessSHA1 İsteğe bağlı SHA1 Üst işlem görüntü dosyasının SHA-1 karması.

Örnek: d55c5a4df19b46db8c54c801c4665d3338acdab0
ParentProcessSHA256 İsteğe bağlı SHA256 Üst işlem görüntü dosyasının SHA-256 karması.

Örneğin:
e81bb824c4a09a811af17deae22f22dd
2e1ec8cbb00b22629d2899f7c68da274
ParentProcessSHA512 İsteğe bağlı SHA512 Üst işlem görüntü dosyasının SHA-512 karması.
ParentProcessIMPHASH İsteğe bağlı Dize Üst işlem tarafından kullanılan tüm kitaplık DLL'lerinin İçeri Aktarma Karması.
ParentProcessTokenElevation İsteğe bağlı Dize Üst işleme uygulanan Kullanıcı Access Control (UAC) ayrıcalık yükseltmesinin varlığını veya yokluğunu belirten bir belirteç.

Örnek: None
ParentProcessCreationTime İsteğe bağlı Datetime Üst işlemin başlatıldığı tarih ve saat.

Hedef kullanıcı alanları

Alan Sınıfı Tür Açıklama
TargetUsername İşlem oluşturma olayları için zorunlu. Kullanıcı adı (Dize) Kullanılabilir olduğunda etki alanı bilgileri de dahil olmak üzere hedef kullanıcı adı. Farklı kimlik türleri için desteklenen biçim için Kullanıcı varlığına bakın. Basit formu yalnızca etki alanı bilgileri kullanılamıyorsa kullanın.

Kullanıcı adı türünü TargetUsernameType alanında depolayın. Başka kullanıcı adı biçimleri varsa, bunları alanlarında TargetUsername<UsernameType>depolayın.

Örnek: AlbertE
TargetUsernameType Koşullu Numaralandırılmış TargetUsername alanında depolanan kullanıcı adının türünü belirtir. İzin verilen değerlerin listesi ve daha fazla bilgi için Şemaya Genel Bakış makalesindekiUsernameType bölümüne bakın.

Örnek: Windows
TargetUserId Önerilen Dize Makine tarafından okunabilir, alfasayısal, hedef kullanıcının benzersiz gösterimi. Farklı kimlik türleri için desteklenen biçim için Kullanıcı varlığına bakın.

Örnek: S-1-12
TargetUserIdType Koşullu UserIdType TargetUserId alanında depolanan kimliğin türü. İzin verilen değerlerin listesi ve daha fazla bilgi için Şemaya Genel Bakış makalesindekiUserIdType'a bakın.
TargetUserSessionId İsteğe bağlı Dize Hedef kullanıcının oturum açma oturumunun benzersiz kimliği.

Örnek: 999

Not: Tür, farklı sistemleri desteklemek için dize olarak tanımlanır, ancak Windows'ta bu değer sayısal olmalıdır.

Windows veya Linux makinesi kullanıyorsanız ve farklı bir tür kullandıysanız, değerleri dönüştürdüğünüzden emin olun. Örneğin, onaltılık bir değer kullandıysanız, bunu ondalık değere dönüştürün.
TargetUserSessionGuid İsteğe bağlı Dize Raporlama cihazı tarafından bildirilen hedef kullanıcının oturum açma oturumunun benzersiz GUID'i.

Örnek: {12345678-1234-1234-1234-123456789012}
TargetUserType İsteğe bağlı Usertype Aktör türü. İzin verilen değerlerin listesi ve daha fazla bilgi için Şemaya Genel Bakış makalesindekiUserType'a bakın.

Not: Değer kaynak kayıtta farklı terimler kullanılarak sağlanabilir ve bu değerlerle normalleştirilmelidir. Özgün değeri TargetOriginalUserType alanında depolayın.
TargetOriginalUserType İsteğe bağlı Dize Raporlama cihazı tarafından sağlanıyorsa özgün hedef kullanıcı türü.
TargetUserScope İsteğe bağlı Dize TargetUserId ve TargetUsername'in tanımlandığı Microsoft Entra kiracısı gibi kapsam. veya daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserScope bölümüne bakın.
TargetUserScopeId İsteğe bağlı Dize TargetUserId ve TargetUsername'in tanımlandığı Microsoft Entra Dizin Kimliği gibi kapsam kimliği. daha fazla bilgi ve izin verilen değerlerin listesi için Şemaya Genel Bakış makalesindekiUserScopeId bölümüne bakın.

Hedef işlem alanları

Alan Sınıfı Tür Açıklama
TargetProcessName Zorunlu dize Hedef işlemin adı. Bu ad genellikle işlemin sanal adres alanıyla eşlenen ilk kodu ve verileri tanımlamak için kullanılan görüntüden veya yürütülebilir dosyadan türetilir.

Örnek: C:\Windows\explorer.exe
TargetProcessFilename İsteğe bağlı Dize klasör bilgileri olmadan dosyasının TargetProcessNamedosya adı bölümü.

Örnek: explorer.exe
TargetProcessFileCompany İsteğe bağlı Dize Hedef işlem görüntü dosyasını oluşturan şirketin adı.

Örnek: Microsoft
TargetProcessFileDescription İsteğe bağlı Dize Hedef işlem görüntü dosyasındaki sürüm bilgilerinden açıklama.

Örnek: Notepad++ : a free (GPL) source code editor
TargetProcessFileProduct İsteğe bağlı Dize Hedef işlem görüntü dosyasındaki sürüm bilgilerinden ürün adı.

Örnek: Notepad++
TargetProcessFileSize İsteğe bağlı Uzun Olaydan sorumlu işlemi çalıştıran dosyanın boyutu.
TargetProcessFileVersion İsteğe bağlı Dize Hedef işlem görüntü dosyasındaki sürüm bilgilerinden ürün sürümü.

Örnek: 7.9.5.0
TargetProcessFileInternalName İsteğe bağlı Dize Hedef işlemin görüntü dosyasının sürüm bilgilerinden ürün iç dosya adı.
TargetProcessFileOriginalName İsteğe bağlı Dize Hedef işlemin görüntü dosyasının sürüm bilgilerinden ürün özgün dosya adı.
TargetProcessIsHidden İsteğe bağlı Boole Hedef işlemin gizli modda olup olmadığını gösteren bir gösterge.
TargetProcessInjectedAddress İsteğe bağlı Dize Sorumlu hedef işlemin depolandığı bellek adresi.
TargetProcessMD5 İsteğe bağlı MD5 Hedef işlem görüntü dosyasının MD5 karması.

Örnek: 75a599802f1fa166cdadb360960b1dd0
TargetProcessSHA1 İsteğe bağlı SHA1 Hedef işlem görüntü dosyasının SHA-1 karması.

Örnek: d55c5a4df19b46db8c54c801c4665d3338acdab0
TargetProcessSHA256 İsteğe bağlı SHA256 Hedef işlem görüntü dosyasının SHA-256 karması.

Örneğin:
e81bb824c4a09a811af17deae22f22dd
2e1ec8cbb00b22629d2899f7c68da274
TargetProcessSHA512 İsteğe bağlı SHA512 Hedef işlem görüntü dosyasının SHA-512 karması.
TargetProcessIMPHASH İsteğe bağlı Dize Hedef işlem tarafından kullanılan tüm kitaplık DLL'lerinin İçeri Aktarma Karması.
HashType Koşullu Numaralandırılmış KARMA diğer ad alanında depolanan karma türü, izin verilen değerler , , MD5SHASHA256ve SHA512'tir.IMPHASH
TargetProcessCommandLine Zorunlu Dize Hedef işlemi çalıştırmak için kullanılan komut satırı.

Örnek: "choco.exe" -v
TargetProcessCurrentDirectory İsteğe bağlı Dize Hedef işlemin yürütüldiği geçerli dizin.

Örnek: c:\windows\system32
TargetProcessCreationTime Önerilen Datetime Hedef işlem görüntü dosyasının sürüm bilgilerinden ürün sürümü.
TargetProcessId Zorunlu Dize Hedef işlemin işlem kimliği (PID).

Örnek: 48610176

Not: Tür, farklı sistemleri desteklemek için dize olarak tanımlanır, ancak Windows'ta ve Linux bu değerin sayısal olması gerekir.

Windows veya Linux makinesi kullanıyorsanız ve farklı bir tür kullandıysanız, değerleri dönüştürdüğünüzden emin olun. Örneğin, onaltılık bir değer kullandıysanız, bunu ondalık değere dönüştürün.
TargetProcessGuid İsteğe bağlı GUID (Dize) Hedef işlemin oluşturulan benzersiz tanımlayıcısı (GUID). Sürecin sistemler arasında tanımlanmasını sağlar.

Örnek: EF3BD0BD-2B74-60C5-AF5C-010000001E00
TargetProcessIntegrityLevel İsteğe bağlı Dize Her işlemin belirtecinde temsil edilen bir bütünlük düzeyi vardır. Bütünlük düzeyleri, korumanın veya erişimin işlem düzeyini belirler.

Windows aşağıdaki bütünlük düzeylerini tanımlar: düşük, orta, yüksek ve sistem. Standart kullanıcılar orta düzeyde bütünlük düzeyi, yükseltilmiş kullanıcılar ise yüksek bütünlük düzeyi alır.

Daha fazla bilgi için bkz . Zorunlu Bütünlük Denetimi - Win32 uygulamaları.
TargetProcessTokenElevation İsteğe bağlı Dize Oluşturulan veya sonlandırılan işleme uygulanan Kullanıcı Access Control (UAC) ayrıcalık yükseltmesinin varlığını veya yokluğunu gösteren belirteç türü.

Örnek: None
TargetProcessStatusCode İsteğe bağlı Dize Sonlandırıldığında hedef işlem tarafından döndürülen çıkış kodu. Bu alan yalnızca işlem sonlandırma olayları için geçerlidir. Tutarlılık için, işletim sistemi tarafından sağlanan değer sayısal olsa bile alan türü dizedir.

İnceleme alanları

Aşağıdaki alanlar, EDR sistemi gibi bir güvenlik sistemi tarafından gerçekleştirilen incelemeyi temsil etmek için kullanılır.

Alan Sınıfı Tür Açıklama
Rulename İsteğe bağlı Dize Denetim sonuçlarıyla ilişkili kuralın adı veya kimliği.
KuralSayısı İsteğe bağlı Tamsayı İnceleme sonuçlarıyla ilişkili kuralın sayısı.
Kural Koşullu Dize kRuleName değeri veya RuleNumber değeri. RuleNumber değeri kullanılırsa, tür dizeye dönüştürülmelidir.
ThreatId İsteğe bağlı Dize Dosya etkinliğinde tanımlanan tehdit veya kötü amaçlı yazılımın kimliği.
ThreatName İsteğe bağlı Dize Dosya etkinliğinde tanımlanan tehdit veya kötü amaçlı yazılımın adı.

Örnek: EICAR Test File
ThreatCategory İsteğe bağlı Dize Dosya etkinliğinde tanımlanan tehdit veya kötü amaçlı yazılım kategorisi.

Örnek: Trojan
ThreatRiskLevel İsteğe bağlı RiskLevel (Tamsayı) Tanımlanan tehditle ilişkili risk düzeyi. Düzey 0 ile 100 arasında bir sayı olmalıdır.

Not: Değer kaynak kayıtta farklı bir ölçek kullanılarak sağlanabilir ve bu ölçek normalleştirilmelidir. Özgün değer ThreatOriginalRiskLevel içinde depolanmalıdır.
ThreatOriginalRiskLevel İsteğe bağlı Dize Raporlama cihazı tarafından bildirilen risk düzeyi.
ThreatField İsteğe bağlı Dize Bir tehdidin tanımlandığı alan.
ThreatField İsteğe bağlı Dize Bir tehdidin tanımlandığı alan.
ThreatConfidence İsteğe bağlı ConfidenceLevel (Tamsayı) Tanımlanan tehdidin güvenilirlik düzeyi, 0 ile 100 arasında bir değere normalleştirilmiştir.
ThreatOriginalConfidence İsteğe bağlı Dize Raporlama cihazı tarafından bildirilen, tanımlanan tehdidin özgün güvenilirlik düzeyi.
ThreatIsActive İsteğe bağlı Boole Tanımlanan tehdit etkin bir tehdit olarak kabul edilirse true.
ThreatFirstReportedTime İsteğe bağlı Datetime IP adresi veya etki alanı ilk kez bir tehdit olarak tanımlandı.
ThreatLastReportedTime İsteğe bağlı Datetime IP adresinin veya etki alanının en son tehdit olarak tanımlandığı zaman.

Şema güncelleştirmeleri

Şemanın 0.1.1 sürümündeki değişiklikler şunlardır:

  • alanı EventSchemaeklendi.

Bunlar şemanın 0.1.2 sürümündeki değişikliklerdir

  • , , ActorUserType, ActorOriginalUserTypeTargetUserTypeve TargetOriginalUserTypealanlarını HashTypeekledik.

Bunlar şemanın 0.1.3 sürümündeki değişikliklerdir

  • Alanları ve ParentProcessId zorunlu olan alanları TargetProcessCreationTime önerilen olarak değiştirdik.

Bunlar şemanın 0.1.4 sürümündeki değişikliklerdir

  • , ve ActorScopeDvcScopeIdalanlarını DvcScopeekledik.