DeviceNetworkEvents
Microsoft Defender a Végpontok (MDE) eszköz hálózati eseményei táblához. Ez a táblázat a végponton futó folyamatok által kezdeményezett hálózati kapcsolatokról és kapcsolódó eseményekről tartalmaz információkat.
Táblaattribútumok
Attribútum | Érték |
---|---|
Erőforrástípusok | - |
Kategóriák | Biztonság |
Megoldások | SecurityInsights |
Alapszintű napló | No |
Betöltési idő átalakítás | Yes |
Mintalekérdezések | - |
Oszlopok
Oszlop | Típus | Description |
---|---|---|
ActionType | sztring | Az eseményt kiváltó tevékenység típusa. |
AdditionalFields | dinamikus | További információ az entitásról vagy eseményről. |
AppGuardContainerId | sztring | A Alkalmazásőr által a böngészőtevékenység elkülönítéséhez használt virtualizált tároló azonosítója. |
_BilledSize | valós szám | A rekord mérete bájtban |
DeviceId | sztring | A szolgáltatásban lévő eszköz egyedi azonosítója. |
DeviceName | sztring | Az eszköz teljes tartományneve (FQDN). |
InitiatingProcessAccountDomain | sztring | A kezdeményező folyamatot futtató fiók tartománya. |
InitiatingProcessAccountName | sztring | A kezdeményező folyamatot futtató fiók felhasználóneve. |
InitiatingProcessAccountObjectId | sztring | Azure AD kezdeményező folyamatot futtató felhasználói fiók objektumazonosítóját. |
InitiatingProcessAccountSid | sztring | A kezdeményező folyamatot futtató fiók biztonsági azonosítója (SID). |
InitiatingProcessAccountUpn | sztring | A kezdeményező folyamatot futtató fiók egyszerű felhasználóneve (UPN). |
InitiatingProcessCommandLine | sztring | A kezdeményező folyamat futtatásához használt parancssor. |
InitiatingProcessCreationTime | dátum/idő | Az eseményt kezdeményező folyamat elindításának dátuma és időpontja. |
InitiatingProcessFileName | sztring | A kezdeményező folyamat neve. |
InitiatingProcessFileSize | hosszú | Az eseményért felelős folyamatot futtató fájl (bájt) mérete. |
InitiatingProcessFolderPath | sztring | A kezdeményező folyamatot tartalmazó mappa (képfájl). |
InitiatingProcessId | hosszú | A kezdeményező folyamat folyamatazonosítója (PID). |
InitiatingProcessIntegrityLevel | sztring | A kezdeményező folyamat integritási szintje. A Windows bizonyos jellemzők alapján integritási szinteket rendel a folyamatokhoz, például ha azokat egy internetes letöltésből indították el. Ezek az integritási szintek befolyásolják az erőforrások engedélyeit. |
InitiatingProcessMD5 | sztring | A kezdeményező folyamat MD5-kivonata (képfájl). |
InitiatingProcessParentCreationTime | dátum/idő | Az eseményért felelős folyamat szülőjének indításának dátuma és időpontja. |
InitiatingProcessParentFileName | sztring | A kezdeményező folyamatot kezdeményező szülőfolyamat neve. |
InitiatingProcessParentId | hosszú | A kezdeményező folyamatot kezdeményező szülőfolyamat folyamatazonosítója (PID). |
KezdeményezőProcessSHA1 | sztring | A kezdeményező folyamat SHA-1 kivonata (képfájl). |
KezdeményezőProcessSHA256 | sztring | A kezdeményező folyamat SHA-256 kivonata (képfájl). Bizonyos esetekben előfordulhat, hogy ez az oszlop nem tölthető fel – használja inkább a InitiatingProcessSHA1 oszlopot. |
AProcessTokenElevation kezdeményezése | sztring | A kezdeményező folyamatra alkalmazott felhasználói Access Control (UAC) jogosultságszint-emelt szintű jogosultságok meglétét vagy hiányát jelző jogkivonattípus. |
InitiatingProcessVersionInfoCompanyName | sztring | Az eseményért felelős verzióinformációkban (képfájlban) szereplő cégnév. |
InitiatingProcessVersionInfoFileDescription | sztring | Az eseményért felelős verzióinformációk (képfájl) leírása. |
InitiatingProcessVersionInfoInternalFileName | sztring | Az eseményért felelős verzióinformációk (képfájl) belső fájlneve. |
InitiatingProcessVersionInfoOriginalFileName | sztring | Az eseményért felelős verzióinformációk (képfájl) eredeti fájlneve. |
InitiatingProcessVersionInfoProductName | sztring | Az eseményért felelős verzióinformációkban (képfájlban) szereplő terméknév. |
InitiatingProcessVersionInfoProductVersion | sztring | Az eseményért felelős verzióinformációkban (képfájlban) szereplő termékverzió. |
_IsBillable | sztring | Meghatározza, hogy az adatok betöltése számlázható-e. Ha _IsBillable betöltés történik false , a számla nem az Azure-fiókjába kerül. |
LocalIP | sztring | A kommunikáció során használt helyi géphez rendelt IP-cím. |
LocalIPType | sztring | Az IP-cím típusa, például Nyilvános, Privát, Fenntartott, Visszacsatolás, Teredo, FourToSixMapping és Szórás. |
LocalPort | int | TCP-port a kommunikáció során használt helyi gépen. |
MachineGroup | sztring | A gép gépcsoportja. Ezt a csoportot a szerepköralapú hozzáférés-vezérlés használja a géphez való hozzáférés meghatározásához. |
Protokoll | sztring | HASZNÁLT IP-protokoll, akár TCP, akár UDP. |
RemoteIP | sztring | A csatlakoztatott IP-cím. |
RemoteIPType | sztring | Az IP-cím típusa, például Nyilvános, Privát, Fenntartott, Visszacsatolás, Teredo, FourToSixMapping és Szórás. |
RemotePort | int | TCP-port azon a távoli eszközön, amelyhez csatlakozik. |
RemoteUrl | sztring | A csatlakoztatott URL-cím vagy teljes tartománynév (FQDN). |
Jelentésazonosító | hosszú | Ismétlődő számlálón alapuló eseményazonosító. Az egyedi események azonosításához ezt az oszlopot a ComputerName és az EventTime oszlopokkal együtt kell használni. |
SourceSystem | sztring | Az esemény által gyűjtött ügynök típusa. Windows-ügynök esetén például OpsManager a közvetlen csatlakozás vagy az Operations Manager, Linux az összes Linux-ügynök, vagy Azure a Azure Diagnostics |
TenantId | sztring | A Log Analytics-munkaterület azonosítója |
TimeGenerated | dátum/idő | Az esemény rögzítésének dátuma és időpontja az MDE-ügynök által a végponton. |
Típus | sztring | A tábla neve |
Visszajelzés
https://aka.ms/ContentUserFeedback.
Hamarosan elérhető: 2024-ben fokozatosan kivezetjük a GitHub-problémákat a tartalom visszajelzési mechanizmusaként, és lecseréljük egy új visszajelzési rendszerre. További információ:Visszajelzés küldése és megtekintése a következőhöz: