DeviceImageLoadEvents

Ez a táblázat az Azure Sentinellel rendelkező végpontok Microsoft Defender része. Ez a tábla DLL-betöltési eseményeket tartalmaz.

Táblaattribútumok

Attribútum Érték
Erőforrástípusok -
Kategóriák Biztonság
Megoldások SecurityInsights
Alapszintű napló No
Betöltési idő átalakítás Yes
Mintalekérdezések -

Oszlopok

Oszlop Típus Description
ActionType sztring Az eseményt kiváltó tevékenység típusa.
AppGuardContainerId sztring A Alkalmazásőr által a böngészőtevékenység elkülönítéséhez használt virtualizált tároló azonosítója.
_BilledSize valós szám A rekord mérete bájtban
DeviceId sztring A szolgáltatásban lévő eszköz egyedi azonosítója.
DeviceName sztring Az eszköz teljes tartományneve (FQDN).
Fájlnév sztring A fiók tartománya.
Fájlméretet hosszú A fájl mérete bájtban.
FolderPath sztring A fiók tartománya.
KezdeményezőProcessAccountDomain sztring Az eseményért felelős folyamatot futtató fiók tartománya.
InitiatingProcessAccountName sztring Annak a fióknak a felhasználóneve, amely az eseményért felelős folyamatot futtatta.
InitiatingProcessAccountObjectId sztring Azure AD eseményért felelős folyamatot futtató felhasználói fiók objektumazonosítóját.
InitiatingProcessAccountSid sztring Az eseményért felelős folyamatot futtató fiók biztonsági azonosítója (SID).
KezdeményezőProcessAccountUpn sztring Az eseményért felelős folyamatot futtató fiók egyszerű felhasználóneve (UPN).
KezdeményezőProcessCommandLine sztring Az eseményt kezdeményező folyamat futtatásához használt parancssor.
InitiatingProcessCreationTime dátum/idő Az eseményt kezdeményező folyamat elindításának dátuma és időpontja.
KezdeményezőProcessFileName sztring Az eseményt kezdeményező folyamat neve.
InitiatingProcessFileSize hosszú Az eseményt kezdeményező folyamat (képfájl) mérete bájtban.
KezdeményezőProcessFolderPath sztring Az eseményt kezdeményező folyamatot (képfájlt) tartalmazó mappa.
Folyamatazonosító kezdeményezése hosszú Az eseményt kezdeményező folyamat folyamatazonosítója (PID).
KezdeményezőProcessIntegrityLevel sztring Az eseményt kezdeményező folyamat integritási szintje. A Windows bizonyos jellemzők alapján integritási szinteket rendel a folyamatokhoz, például azt, hogy azokat internetes letöltésből indították-e el. Ezek az integritási szintek befolyásolják az erőforrások engedélyeit.
KezdeményezőProcessMD5 sztring Az eseményt kezdeményező folyamat (képfájl) MD5-kivonata.
InitiatingProcessParentCreationTime dátum/idő Az eseményért felelős folyamat szülőjének kezdő dátuma és időpontja.
InitiatingProcessParentFileName sztring Az eseményért felelős folyamatot kiváltó szülőfolyamat neve.
KezdeményezőProcessParentId hosszú Az eseményért felelős folyamatot kiváltó szülőfolyamat folyamatazonosítója (PID).
IniciálásProcessSHA1 sztring AZ eseményt kezdeményező folyamat (képfájl) SHA-1 kivonata.
IniciálásProcessSHA256 sztring AZ eseményt kezdeményező folyamat (képfájl) SHA-256 kivonata. Ez a mező általában nincs kitöltve – ha elérhető, használja az SHA1 oszlopot.
KezdeményezőProcessTokenElevation sztring Jogkivonat típusa, amely az eseményt kezdeményező folyamatra alkalmazott felhasználói Access Control (UAC) jogosultságszint-emelt szint meglétét vagy hiányát jelzi.
InitiatingProcessVersionInfoCompanyName sztring Az eseményért felelős folyamat (képfájl) verzióadataiból származó cégnév.
InitiatingProcessVersionInfoFileDescription sztring Az eseményért felelős folyamat (képfájl) verzióinformációinak leírása.
InitiatingProcessVersionInfoInternalFileName sztring Az eseményért felelős folyamat (képfájl) verzióinformációiból származó belső fájlnév.
InitiatingProcessVersionInfoOriginalFileName sztring Az eseményért felelős folyamat (képfájl) verzióadatainak eredeti fájlneve.
InitiatingProcessVersionInfoProductName sztring Az eseményért felelős folyamat (képfájl) verzióinformációiból származó terméknév.
InitiatingProcessVersionInfoProductVersion sztring Az eseményért felelős folyamat (képfájl) verzióadataiból származó termékverzió.
_IsBillable sztring Meghatározza, hogy az adatok betöltése számlázható-e. Ha _IsBillable betöltés történik false , a számla nem az Azure-fiókjába kerül.
MachineGroup sztring A gép gépcsoportja. Ezt a csoportot a szerepköralapú hozzáférés-vezérlés használja a géphez való hozzáférés meghatározásához.
MD5 sztring A rögzített művelet által alkalmazott fájl MD5-kivonata.
Jelentésazonosító hosszú Ismétlődő számlálón alapuló eseményazonosító. Az egyedi események azonosításához ezt az oszlopot a ComputerName és az EventTime oszlopokkal együtt kell használni.
SHA1 sztring A rögzített művelet által alkalmazott fájl SHA-1 kivonata.
SHA256 sztring A rögzített művelet által alkalmazott fájl SHA-256-os száma.
SourceSystem sztring Az esemény által gyűjtött ügynök típusa. Windows-ügynök esetén például OpsManager a közvetlen csatlakozás vagy az Operations Manager, Linux az összes Linux-ügynök, vagy Azure a Azure Diagnostics
TenantId sztring A Log Analytics-munkaterület azonosítója
TimeGenerated dátum/idő Az esemény rögzítésének dátuma és időpontja az MDE-ügynök által a végponton.
Típus sztring A tábla neve