registryKeyState-RessourcentypregistryKeyState resource type

Enthält Informationen zu Registrierungsschlüssel Änderungen im Zusammenhang mit der Warnung und dem Vorgang, bei dem die Registrierungsschlüssel geändert wurden.Contains information about registry key changes related to the alert, and the process that changed the registry keys.

EigenschaftenProperties

EigenschaftProperty TypType BeschreibungDescription
Strukturhive registryHiveregistryHive Eine Windows-Registrierungsstruktur :A Windows registry hive :
  • HKEY_CURRENT_CONFIGHKEY_CURRENT_CONFIG
  • HKEY_CURRENT_USERHKEY_CURRENT_USER
  • HKEY_LOCAL_MACHINE\SAMHKEY_LOCAL_MACHINE\SAM
  • HKEY_LOCAL_MACHINE\SecurityHKEY_LOCAL_MACHINE\Security
  • HKEY_LOCAL_MACHINE\SoftwareHKEY_LOCAL_MACHINE\Software
  • HKEY_LOCAL_MACHINE\SystemHKEY_LOCAL_MACHINE\System
  • HKEY_USERS\. Standard.HKEY_USERS\.Default.
Mögliche Werte: unknown, currentConfig, currentUser, localMachineSam, localMachineSecurity, localMachineSoftware, localMachineSystem, usersDefault.Possible values are: unknown, currentConfig, currentUser, localMachineSam, localMachineSecurity, localMachineSoftware, localMachineSystem, usersDefault.
Schlüsselkey StringString Aktueller (geänderter) Registrierungsschlüssel (schließt Hive aus).Current (i.e. changed) registry key (excludes HIVE).
oldKeyoldKey StringString Vorheriger (also vor geänderter) Registrierungsschlüssel (excludes Hive).Previous (i.e. before changed) registry key (excludes HIVE).
oldValueDataoldValueData StringString Frühere (also vor geänderte) Registrierungsschlüsselwert Daten (Inhalt).Previous (i.e. before changed) registry key value data (contents).
oldValueNameoldValueName StringString Vorheriger (d. h. vor geänderter) Registrierungsschlüsselwert Name.Previous (i.e. before changed) registry key value name.
Betrieboperation registryOperationregistryOperation Vorgang, bei dem der Registrierungsschlüsselname und/oder der Wert geändert wurde.Operation that changed the registry key name and/or value. Mögliche Werte: unknown, create, modify, delete.Possible values are: unknown, create, modify, delete.
ProcessIDprocessId Int32Int32 Prozess-ID (PID) des Prozesses, der den Registrierungsschlüssel geändert hat (Prozessdetails werden in der benachrichtigungssammlung "Processes" angezeigt).Process ID (PID) of the process that modified the registry key (process details will appear in the alert 'processes' collection).
valueDatavalueData StringString Aktuelle (d. h. geänderte) Registrierungsschlüsselwert Daten (Inhalt).Current (i.e. changed) registry key value data (contents).
valueNamevalueName StringString Aktueller (geänderter) Registrierungsschlüsselwert NameCurrent (i.e. changed) registry key value name
ValueTypevalueType registryValueTyperegistryValueType Werttyp des RegistrierungsschlüsselsRegistry key value type
  • REG_BINARYREG_BINARY
  • REG_DWORDREG_DWORD
  • REG_DWORD_LITTLE_ENDIANREG_DWORD_LITTLE_ENDIAN
  • REG_DWORD_BIG_ENDIANREG_DWORD_BIG_ENDIAN
  • REG_EXPAND_SZREG_EXPAND_SZ
  • REG_LINKREG_LINK
  • REG_MULTI_SZREG_MULTI_SZ
  • REG_NONEREG_NONE
  • REG_QWORDREG_QWORD
  • REG_QWORD_LITTLE_ENDIANREG_QWORD_LITTLE_ENDIAN
  • REG_SZREG_SZ
Mögliche Werte sind: unknown, binary, dword, dwordLittleEndian, dwordBigEndian, expandSz, link, multiSz, none, qword, qwordlittleEndian und sz.Possible values are: unknown, binary, dword, dwordLittleEndian, dwordBigEndian, expandSz, link, multiSz, none, qword, qwordlittleEndian, sz.

JSON-DarstellungJSON representation

Es folgt eine JSON-Darstellung der Ressource.The following is a JSON representation of the resource.

{
  "hive": "@odata.type: microsoft.graph.registryHive",
  "key": "String",
  "oldKey": "String",
  "oldValueData": "String",
  "oldValueName": "String",
  "operation": "@odata.type: microsoft.graph.registryOperation",
  "processId": 1024,
  "valueData": "String",
  "valueName": "String",
  "valueType": "@odata.type: microsoft.graph.registryValueType"
}