Sdílet prostřednictvím


DeviceRegistryEvents

Microsoft Defender pro tabulku událostí registru zařízení s koncovými body (MDE). Tato tabulka obsahuje vytváření a úpravy položek registru na koncovém bodu a informace o procesech, které tyto události zahajují.

Atributy tabulky

Atribut Hodnota
Typy prostředků -
Kategorie Zabezpečení
Řešení SecurityInsights
Základní protokol No
Transformace doby příjmu dat Yes
Ukázkové dotazy -

Sloupce

Sloupec Typ Description
ActionType řetězec Typ aktivity, která událost aktivovala.
AppGuardContainerId řetězec Identifikátor virtualizovaného kontejneru, který Ochrana Application Guard používá k izolaci aktivity prohlížeče.
_BilledSize real Velikost záznamu v bajtech
DeviceId řetězec Jedinečný identifikátor zařízení ve službě.
DeviceName řetězec Plně kvalifikovaný název domény (FQDN) zařízení.
InitiatingProcessAccountDomain řetězec Doména účtu, který spustil inicializační proces.
InitiatingProcessAccountName řetězec Uživatelské jméno účtu, který spustil zahajovací proces.
InitiatingProcessAccountObjectId řetězec Azure AD ID objektu uživatelského účtu, který spustil zahajovací proces.
InitiatingProcessAccountSid řetězec Identifikátor zabezpečení (SID) účtu, který spustil proces inicializování.
InitiatingProcessAccountUpn řetězec Hlavní název uživatele (UPN) účtu, který spustil proces inicializování.
InitiatingProcessCommandLine řetězec Příkazový řádek použitý ke spuštění inicializování procesu.
InitiatingProcessCreationTime datetime Datum a čas, kdy byl proces, který událost inicioval, spuštěn.
InitiatingProcessFileName řetězec Název zahajujícího procesu.
InitiatingProcessFileSize long Velikost souboru (bajtů), který spustil proces zodpovědný za událost.
InitiatingProcessFolderPath řetězec Složka obsahující iniciační proces (soubor obrázku).
InitiatingProcessId long ID procesu (PID) zahajujícího procesu.
InitiatingProcessIntegrityLevel řetězec Úroveň integrity zahajujícího procesu. Systém Windows přiřazuje procesům úrovně integrity na základě určitých charakteristik, například pokud byly spuštěny ze stahování z internetu. Tyto úrovně integrity ovlivňují oprávnění k prostředkům.
InitiatingProcessMD5 řetězec Hodnota hash MD5 zahajujícího procesu (soubor obrázku)
InitiatingProcessParentCreationTime datetime Datum a čas, kdy byl spuštěn nadřazený proces zodpovědný za událost.
InitiatingProcessParentFileName řetězec Název nadřazeného procesu, který inicioval proces.
InitiatingProcessParentId long ID procesu (PID) nadřazeného procesu, který vznikl zahajovací proces.
InitiatingProcessSHA1 řetězec Hodnota hash SHA-1 iniciujícího procesu (soubor obrázku)
InicializováníProcessSHA256 řetězec Sha-256 hash inicialing procesu (soubor obrázku). V některých případech nemusí být tento sloupec vyplněný – místo toho použijte sloupec InitiatingProcessSHA1.
InicializaceProcessTokenElevation řetězec Typ tokenu označující přítomnost nebo absenci zvýšení oprávnění uživatelských Access Control (UAC) použitého u inicializujícího procesu.
InitiatingProcessVersionInfoCompanyName řetězec Název společnosti v informacích o verzi (soubor obrázku) zodpovědný za událost.
InitiatingProcessVersionInfoFileDescription řetězec Popis v informacích o verzi (soubor obrázku) zodpovědný za událost.
InitiatingProcessVersionInfoInternalFileName řetězec Interní název souboru v informacích o verzi (soubor obrázku) zodpovědný za událost.
InitiatingProcessVersionInfoOriginalFileName řetězec Původní název souboru v informacích o verzi (soubor obrázku) zodpovědný za událost.
InitiatingProcessVersionInfoProductName řetězec Název produktu v informacích o verzi (soubor obrázku) zodpovědný za událost.
InitiatingProcessVersionInfoProductVersion řetězec Verze produktu v informacích o verzi (soubor obrázku) zodpovědná za událost.
_IsBillable řetězec Určuje, jestli je příjem dat fakturovatelný. Pokud _IsBillable je false příjem dat, neúčtuje se na váš účet Azure
MachineGroup řetězec Skupina počítačů počítače. Tuto skupinu používá řízení přístupu na základě role k určení přístupu k počítači.
PreviousRegistryKey řetězec Původní klíč registru před jeho úpravou.
PředchozíRegistryValueData řetězec Původní data hodnoty registru před úpravou.
PředchozíRegistryValueName řetězec Původní název hodnoty registru před úpravou.
Registrykey řetězec Klíč registru, na který se zaznamenaná akce použila.
RegistryValueData řetězec Data hodnoty registru, na kterou byla zaznamenaná akce použita.
Název_hodnoty_registru řetězec Název hodnoty registru, na kterou byla zaznamenaná akce použita.
Typ hodnoty registru řetězec Datový typ, například binární nebo řetězcový, hodnoty registru, na kterou byla zaznamenaná akce použita.
Id sestavy long Identifikátor události na základě opakujícího se čítače. K identifikaci jedinečných událostí musí být tento sloupec použit ve spojení se sloupci ComputerName a EventTime.
SourceSystem řetězec Typ agenta, který událost shromáždil. Například OpsManager pro agenta pro Windows buď přímé připojení, nebo Operations Manager, Linux pro všechny agenty linuxu nebo Azure pro Azure Diagnostics
TenantId řetězec ID pracovního prostoru služby Log Analytics
TimeGenerated datetime Datum a čas, kdy byla událost zaznamenána agentem MDE v koncovém bodu.
Typ řetězec Název tabulky