CrowdStrike Falcon-Logs im CEF-Format erfassen
In diesem Dokument wird beschrieben, wie Sie CrowdStrike Falcon-Logs im CEF-Format mit Bindplane erfassen. Der Parser extrahiert Schlüssel/Wert-Paare und ordnet sie dem Unified Data Model (UDM) zu. Dabei werden verschiedene Trennzeichen verarbeitet und die Daten werden mit zusätzlichem Kontext wie Schweregrad und Ereignistypen angereichert. Außerdem werden bestimmte Transformationen für bestimmte Ereignistypen und Felder ausgeführt, z. B. für Nutzeranmeldungen und Sicherheitsergebnisse.
Hinweise
- Prüfen Sie, ob Sie eine Google Security Operations-Instanz haben.
- Achten Sie darauf, dass Sie Windows 2016 oder höher oder einen Linux-Host mit
systemd
verwenden. - Wenn Sie einen Proxy verwenden, müssen die Firewallports geöffnet sein.
- Sie benötigen privilegierten Zugriff auf die CrowdStrike Falcon-Konsole.
- API-Anmeldedaten für Falcon Stream abrufen (Client-ID und Clientschlüssel).
Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie SIEM-Einstellungen > Collection Agents auf.
- Laden Sie die Authentifizierungsdatei für die Aufnahme herunter. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.
Google SecOps-Kundennummer abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > „Profil“ auf.
- Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.
BindPlane-Agent installieren
Fenstereinbau
- Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
Führen Sie dazu diesen Befehl aus:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Linux-Installation
- Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
Führen Sie dazu diesen Befehl aus:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Zusätzliche Installationsressourcen
- Weitere Installationsoptionen finden Sie in diesem Installationsleitfaden.
BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren
Greifen Sie auf die Konfigurationsdatei zu:
- Suchen Sie die Datei
config.yaml
. Normalerweise befindet es sich unter Linux im Verzeichnis/etc/bindplane-agent/
oder unter Windows im Installationsverzeichnis. - Öffnen Sie die Datei mit einem Texteditor (z. B.
nano
,vi
oder Notepad).
- Suchen Sie die Datei
Bearbeiten Sie die Datei
config.yaml
so:receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:54525" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <customer_id> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization ingestion_labels: log_type: SYSLOG namespace: cs_falcon raw_log_field: body service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels
Ersetzen Sie den Port und die IP-Adresse nach Bedarf in Ihrer Infrastruktur.
Ersetzen Sie
<customer_id>
durch die tatsächliche Kunden-ID.Aktualisieren Sie
/path/to/ingestion-authentication-file.json
auf den Pfad, in dem die Authentifizierungsdatei im Abschnitt Google SecOps-Aufnahmeauthentifizierungsdatei abrufen gespeichert wurde.
Bindplane-Agent neu starten, um die Änderungen zu übernehmen
Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:
sudo systemctl restart bindplane-agent
Wenn Sie den Bindplane-Agent unter Windows neu starten möchten, können Sie entweder die Konsole Dienste verwenden oder den folgenden Befehl eingeben:
net stop BindPlaneAgent && net start BindPlaneAgent
CrowdStrike-API-Schlüssel konfigurieren und abrufen
- Melden Sie sich mit einem privilegierten Konto bei CrowdStrike Falcon an.
- Gehen Sie zum Menü > Support.
- Klicken Sie auf API-Clients> Schlüssel auswählen.
- Klicken Sie auf Neuen API-Client hinzufügen.
- Wählen Sie im Bereich API-Bereiche die Optionen Event-Streams und Benachrichtigungen > aktivieren Sie die Option Lesen.
- Klicken Sie auf Hinzufügen.
- Kopieren und speichern Sie die Client-ID, das Secret und die Basis-URL.
Falcon SIEM Connector installieren
- Laden Sie das RPM-Installationspaket für Ihr Betriebssystem herunter.
Paketinstallation:
CentOS-Betriebssystem:
sudo rpm -Uvh <installer package>
Ubuntu-Betriebssystem:
sudo dpkg -i <installer package>
Standardinstallationsverzeichnisse:
- Falcon SIEM Connector –
/opt/crowdstrike/
. - Dienst:
/etc/init.d/cs.falconhoseclientd/
- Falcon SIEM Connector –
SIEM Connector so konfigurieren, dass CEF-Logs an BindPlane weitergeleitet werden
- Melden Sie sich auf dem Computer, auf dem der SIEM Connector installiert ist, als
sudo
-Nutzer an. - Wechseln Sie zum Verzeichnis
/opt/crowdstrike/etc/
. - Benennen Sie
cs.falconhoseclient.cef.cfg
incs.falconhoseclient.cfg
um.- Der SIEM-Connector verwendet standardmäßig die
cs.falconhoseclient.cfg
-Konfiguration.
- Der SIEM-Connector verwendet standardmäßig die
- Bearbeiten Sie die Datei
cs.falconhoseclient.cfg
und ändern bzw. legen Sie die folgenden Parameter fest:api_url:
: Ihre CrowdStrike Falcon-Basis-URL, die Sie im vorherigen Schritt kopiert haben.app_id:
: Eine beliebige Zeichenfolge als Kennung für die Verbindung zur Falcon Streaming API (z. B. aufapp_id: SECOPS-CEF
festgelegt).client_id:
: Der Wertclient_id
, der im vorherigen Schritt kopiert wurde.client_secret:
: Der Wertclient_secret
, der im vorherigen Schritt kopiert wurde.send_to_syslog_server: true
– Push zum Syslog-Server aktivieren.host:
– die IP-Adresse oder der Hostname des BindPlane-Agents.port:
: der Port des BindPlane-Agents.
- Speichern Sie die Datei
cs.falconhoseclient.cfg
. Starten Sie den SIEM Connector-Dienst:
CentOS-Betriebssystem
sudo service cs.falconhoseclientd start
Betriebssystem Ubuntu 16.04 oder höher
sudo systemctl start cs.falconhoseclientd.service
Optional: SIEM Connector-Dienst beenden:
CentOS-Betriebssystem
sudo service cs.falconhoseclientd stop
Betriebssystem Ubuntu 16.04 oder höher
sudo systemctl stop cs.falconhoseclientd.service
Optional: SIEM Connector-Dienst neu starten:
CentOS-Betriebssystem
sudo service cs.falconhoseclientd restart
Betriebssystem Ubuntu 16.04 oder höher
sudo systemctl restart cs.falconhoseclientd.service
UDM-Zuordnungstabelle
Logfeld | UDM-Zuordnung | Logik |
---|---|---|
AccountCreationTimeStamp |
event.idm.read_only_udm.metadata.event_timestamp |
Das Rohlogfeld AccountCreationTimeStamp wird in event.idm.read_only_udm.metadata.event_timestamp umbenannt. |
AccountDomain |
event.idm.read_only_udm.principal.administrative_domain |
Das Rohlogfeld AccountDomain wird in event.idm.read_only_udm.principal.administrative_domain umbenannt. |
AccountObjectGuid |
event.idm.read_only_udm.metadata.product_log_id |
Das Rohlogfeld AccountObjectGuid wird in event.idm.read_only_udm.metadata.product_log_id umbenannt. |
AccountObjectSid |
event.idm.read_only_udm.principal.user.windows_sid |
Das Rohlogfeld AccountObjectSid wird in event.idm.read_only_udm.principal.user.windows_sid umbenannt. |
AccessType |
- | Nicht dem IDM-Objekt zugeordnet. |
action_taken |
event.idm.read_only_udm.additional.fields[0].value.string_value |
Teil des AuditKeyValues -Arrays. |
ActiveCpuCount |
- | Nicht dem IDM-Objekt zugeordnet. |
ActiveDirectoryAuthenticationMethod |
- | Nicht dem IDM-Objekt zugeordnet. |
ActiveDirectoryDataProtocol |
- | Nicht dem IDM-Objekt zugeordnet. |
AddressFamily |
- | Nicht dem IDM-Objekt zugeordnet. |
AdminStatus |
- | Nicht dem IDM-Objekt zugeordnet. |
AllocateVirtualMemoryCount |
security_result.detection_fields[0].value |
Teil des Ereignisses EndOfProcess . |
agent-windows |
event.idm.read_only_udm.target.file.full_path |
Teil von TargetFileName. |
AgentIdString |
event.idm.read_only_udm.principal.asset_id |
Mit dem Präfix CS: . |
AgentLoadFlags |
- | Nicht dem IDM-Objekt zugeordnet. |
AgentLocalTime |
- | Nicht dem IDM-Objekt zugeordnet. |
AgentOnline AgentTimeOffset |
- | Nicht dem IDM-Objekt zugeordnet. |
AgentVersion AggregationActivityCount AggregationEarliestTimestamp |
- | Nicht dem IDM-Objekt zugeordnet. |
aid |
event.idm.read_only_udm.principal.asset_id |
Mit dem Präfix CS: . |
aip |
event.idm.read_only_udm.principal.nat_ip |
Wenn _aid_is_target „false“ ist und aip nicht „null“ ist, erstellen Sie eine IP-Entität mit dem Wert von aip und fügen Sie sie event.idm.read_only_udm.principal.nat_ip hinzu. |
aipCount AllocVmEtw AllocationType |
- | Nicht dem IDM-Objekt zugeordnet. |
AllowHardTerminate |
- | Nicht dem IDM-Objekt zugeordnet. |
AllowStartOnDemand |
- | Nicht dem IDM-Objekt zugeordnet. |
ApcArgument1 |
- | Nicht dem IDM-Objekt zugeordnet. |
ApcArgument2 |
- | Nicht dem IDM-Objekt zugeordnet. |
ApcContextAddress |
- | Nicht dem IDM-Objekt zugeordnet. |
ApcContextFileName |
- | Nicht dem IDM-Objekt zugeordnet. |
ApcContext |
- | Nicht dem IDM-Objekt zugeordnet. |
ApplicationName ApplicationUniqueIdentifier |
- | Nicht dem IDM-Objekt zugeordnet. |
ApplicationVersion |
- | Nicht dem IDM-Objekt zugeordnet. |
AppIs64Bit |
- | Nicht dem IDM-Objekt zugeordnet. |
AppName AppPath AppPathFlag |
- | Nicht dem IDM-Objekt zugeordnet. |
AppProductId |
- | Nicht dem IDM-Objekt zugeordnet. |
AppType |
- | Nicht dem IDM-Objekt zugeordnet. |
AppUpdateIds |
- | Nicht dem IDM-Objekt zugeordnet. |
AppVendor |
- | Nicht dem IDM-Objekt zugeordnet. |
AppVersion ArchiveFileWrittenCount |
security_result.detection_fields[0].value |
Teil des Ereignisses EndOfProcess . |
AsepClass |
- | Nicht dem IDM-Objekt zugeordnet. |
AsepFileChange AsepFlags |
- | Nicht dem IDM-Objekt zugeordnet. |
AsepIndex |
- | Nicht dem IDM-Objekt zugeordnet. |
AsepKeyUpdate AsepValueUpdate AsepValueType |
- | Nicht dem IDM-Objekt zugeordnet. |
AsepWrittenCount |
security_result.detection_fields[0].value |
Teil des Ereignisses EndOfProcess . |
AssociateIndicator AssociateTreeIdWithRoot AssemblyFlags |
- | Nicht dem IDM-Objekt zugeordnet. |
AssemblyId |
- | Nicht dem IDM-Objekt zugeordnet. |
AssemblyName AuthenticationId |
event.idm.read_only_udm.principal.user.product_object_id |
Mit dem Präfix CS: . |
AuthenticationPackage AuthenticationUuid |
- | Nicht dem IDM-Objekt zugeordnet. |
AuthenticationUuidAsString |
- | Nicht dem IDM-Objekt zugeordnet. |
AuthenticodeHashData AuthenticodeMatch automated_remediation |
assessments.automated_remediation |
Teil des Ereignisses ZeroTrustHostAssessment . |
BaseReachableTime |
- | Nicht dem IDM-Objekt zugeordnet. |
BaseTime |
- | Nicht dem IDM-Objekt zugeordnet. |
BatchDataNumber |
- | Nicht dem IDM-Objekt zugeordnet. |
BatchDataTotal |
- | Nicht dem IDM-Objekt zugeordnet. |
BatchTimestamp BatteryLevel |
- | Nicht dem IDM-Objekt zugeordnet. |
BatteryStatus |
- | Nicht dem IDM-Objekt zugeordnet. |
BehaviorWhitelisted benchmarks BenignCount |
- | Nicht dem IDM-Objekt zugeordnet. |
beta_build_disabled |
assessments.beta_build_disabled |
Teil des Ereignisses ZeroTrustHostAssessment . |
BinaryExecutableWrittenCount |
security_result.detection_fields[0].value |
Teil des Ereignisses EndOfProcess . |
BillingInfo BillingType |
- | Nicht dem IDM-Objekt zugeordnet. |
BiosManufacturer BiosReleaseDate |
- | Nicht dem IDM-Objekt zugeordnet. |
BiosVersion BITSJobCreated BootArgs |
- | Nicht dem IDM-Objekt zugeordnet. |
BootId |
- | Nicht dem IDM-Objekt zugeordnet. |
BootStatusDataAabEnabled |
- | Nicht dem IDM-Objekt zugeordnet. |
BootStatusDataBootAttemptCount |
- | Nicht dem IDM-Objekt zugeordnet. |
BootStatusDataBootGood |
- | Nicht dem IDM-Objekt zugeordnet. |
BootStatusDataBootShutdown |
- | Nicht dem IDM-Objekt zugeordnet. |
BootTimeFunctionalityLevel |
- | Nicht dem IDM-Objekt zugeordnet. |
BrowserInjectedThread BundleID |
- | Nicht dem IDM-Objekt zugeordnet. |
CallStackModuleNames CallStackModuleNamesVersion ChannelId |
- | Nicht dem IDM-Objekt zugeordnet. |
ChannelVersion |
- | Nicht dem IDM-Objekt zugeordnet. |
ChannelVersionRequired ChasisManufacturer |
- | Nicht dem IDM-Objekt zugeordnet. |
ChassisType cid City CLICreationCount |
security_result.detection_fields[0].value |
Teil des Ereignisses EndOfProcess . |
ClassifiedModuleLoad CloudAssociateTreeIdWithRoot CloudErrorCode |
- | Nicht dem IDM-Objekt zugeordnet. |
CNAMERecords CodeIntegrity |
- | Nicht dem IDM-Objekt zugeordnet. |
CommandLine CommandSequence |
- | Nicht dem IDM-Objekt zugeordnet. |
CompletionEventId |
- | Nicht dem IDM-Objekt zugeordnet. |
ComputerName |
event.idm.read_only_udm.principal.hostname , event.idm.read_only_udm.principal.asset.hostname |
Wenn ComputerName nicht null, ein leerer String oder ein Bindestrich ist, erstellen Sie eine Hostname-Entität mit dem Wert von ComputerName und fügen Sie sie event.idm.read_only_udm.principal.hostname und event.idm.read_only_udm.principal.asset.hostname hinzu. |
ConfigBuild ConfigIDBase |
- | Nicht dem IDM-Objekt zugeordnet. |
ConfigIDBuild |
- | Nicht dem IDM-Objekt zugeordnet. |
ConfigIDPlatform |
- | Nicht dem IDM-Objekt zugeordnet. |
ConfigurationVersion |
- | Nicht dem IDM-Objekt zugeordnet. |
ConfigStateData |
- | Nicht dem IDM-Objekt zugeordnet. |
ConfigStateHash ConfigStateUpdate ConnectTime |
- | Nicht dem IDM-Objekt zugeordnet. |
ConnectType |
- | Nicht dem IDM-Objekt zugeordnet. |
Connected |
- | Nicht dem IDM-Objekt zugeordnet. |
ConnectionCipher |
- | Nicht dem IDM-Objekt zugeordnet. |
ConnectionCipherStrength |
- | Nicht dem IDM-Objekt zugeordnet. |
ConnectionDirection |
- | Nicht dem IDM-Objekt zugeordnet. |
ConnectionExchange |
- | Nicht dem IDM-Objekt zugeordnet. |
ConnectionExchangeStrength |
- | Nicht dem IDM-Objekt zugeordnet. |
ConnectionFlags |
- | Nicht dem IDM-Objekt zugeordnet. |
ConnectionHash |
- | Nicht dem IDM-Objekt zugeordnet. |
ConnectionHashStrength |
- | Nicht dem IDM-Objekt zugeordnet. |
ConnectionProtocol |
- | Nicht dem IDM-Objekt zugeordnet. |
ConnectionType |
- | Nicht dem IDM-Objekt zugeordnet. |
Continent ContentSHA256HashData ContextData |
- | Nicht dem IDM-Objekt zugeordnet. |
ContextProcessId |
event.idm.read_only_udm.principal.process.product_specific_process_id , event.idm.read_only_udm.target.process.product_specific_process_id |
Mit dem Präfix CS:%{cid}:%{aid}: . |
ContextThreadId |
- | Nicht dem IDM-Objekt zugeordnet. |
ContextTimeStamp ContextTimeStamp_decimal Country CrashDumpFilePath |
- | Nicht dem IDM-Objekt zugeordnet. |
CrashNotification CreateProcessArgs CreateProcessCount |
security_result.detection_fields[0].value |
Teil des Ereignisses EndOfProcess . |
CreateService CreateThreadNoStartImage CreationTimeStamp |
- | Nicht dem IDM-Objekt zugeordnet. |
CriticalFileAccessed CriticalFileModified CsaProcessDataCollectionInstanceId |
- | Nicht dem IDM-Objekt zugeordnet. |
CurrentFunctionalityLevel |
- | Nicht dem IDM-Objekt zugeordnet. |
CurrentLocalIP |
- | Nicht dem IDM-Objekt zugeordnet. |
CurrentSystemTags CustomerIdString CycleTime |
- | Nicht dem IDM-Objekt zugeordnet. |
DadState |
- | Nicht dem IDM-Objekt zugeordnet. |
DadTransmits |
- | Nicht dem IDM-Objekt zugeordnet. |
DcName |
event.idm.read_only_udm.principal.user.userid |
Das Rohlogfeld DcName wird in event.idm.read_only_udm.principal.user.userid umbenannt. |
DcNumAttachments |
- | Nicht dem IDM-Objekt zugeordnet. |
DcNumBlockingPolicies |
- | Nicht dem IDM-Objekt zugeordnet. |
DcOnline DcPropertyIdInterfaceType |
- | Nicht dem IDM-Objekt zugeordnet. |
DcPropertyIdInterfaceVersion |
- | Nicht dem IDM-Objekt zugeordnet. |
DcSensorInterfaceType |
- | Nicht dem IDM-Objekt zugeordnet. |
DcSensorInterfaceVersion |
- | Nicht dem IDM-Objekt zugeordnet. |
DcStatus DcUsbConfigurationDescriptor DcUsbDeviceConnected DcUsbDeviceDisconnected DcUsbEndpointDescriptor DcUsbHIDDescriptor DcUsbInterfaceDescriptor DCSyncAttempted Debug |
- | Nicht dem IDM-Objekt zugeordnet. |
DefaultGatewayIP4 |
- | Nicht dem IDM-Objekt zugeordnet. |
DefaultGatewayIP6 |
- | Nicht dem IDM-Objekt zugeordnet. |
DefaultGatewayPhysicalAddress |
- | Nicht dem IDM-Objekt zugeordnet. |
DeepHashBlacklistClassification DeepHashBlacklistVersion |
- | Nicht dem IDM-Objekt zugeordnet. |
DeliverLocalFXToCloud DesiredAccess detectionId detectionName DetectDescription DetectId |
- | Nicht dem IDM-Objekt zugeordnet. |
DetectName DeviceActiveConfigurationNumber |
- | Nicht dem IDM-Objekt zugeordnet. |
DeviceConnectionStatus |
- | Nicht dem IDM-Objekt zugeordnet. |
DeviceDescriptorNumber |
- | Nicht dem IDM-Objekt zugeordnet. |
DeviceDescriptorSetHash |
- | Nicht dem IDM-Objekt zugeordnet. |
DeviceDescriptorUniqueIdentifier |
- | Nicht dem IDM-Objekt zugeordnet. |
DeviceId |
- | Nicht dem IDM-Objekt zugeordnet. |
DeviceInstanceId |
event.idm.read_only_udm.target.asset_id |
Mit dem Präfix Device Instance Id: . |
DeviceManufacturer DeviceProduct DeviceProductId |
- | Nicht dem IDM-Objekt zugeordnet. |
DevicePropertyClassName |
- | Nicht dem IDM-Objekt zugeordnet. |
DevicePropertyClassGuid |
- | Nicht dem IDM-Objekt zugeordnet. |
DevicePropertyDeviceDescription DevicePropertyFriendlyName |
- | Nicht dem IDM-Objekt zugeordnet. |
DevicePropertyLocationInformation DevicePropertyManufacturer |
- | Nicht dem IDM-Objekt zugeordnet. |
DeviceProtocol |
- | Nicht dem IDM-Objekt zugeordnet. |
DeviceSerialNumber DeviceTimeStamp DeviceType |
- | Nicht dem IDM-Objekt zugeordnet. |
DeviceUsbClass |
- | Nicht dem IDM-Objekt zugeordnet. |
DeviceUsbSubclass |
- | Nicht dem IDM-Objekt zugeordnet. |
DeviceUsbVersion |
- | Nicht dem IDM-Objekt zugeordnet. |
DeviceVendorId |
- | Nicht dem IDM-Objekt zugeordnet. |
DeviceVersion |
- | Nicht dem IDM-Objekt zugeordnet. |
DirectoryCreate DirectoryCreatedCount |
security_result.detection_fields[0].value |
Teil des Ereignisses EndOfProcess . |
DirectoryEnumeratedCount |
security_result.detection_fields[0].value |
Teil des Ereignisses EndOfProcess . |
DisableRealtimeMonitoring DisallowStartIfOnBatteries |
- | Nicht dem IDM-Objekt zugeordnet. |
DisallowStartOnRemoteAppSession |
- | Nicht dem IDM-Objekt zugeordnet. |
DiskParentDeviceInstanceId DllCharacteristics |
- | Nicht dem IDM-Objekt zugeordnet. |
DllInjection DlpPolicy |
- | Nicht dem IDM-Objekt zugeordnet. |
DlpVerdict |
- | Nicht dem IDM-Objekt zugeordnet. |
DmpFileWritten DnsRequest DnsRequestCount |
security_result.detection_fields[0].value |
Teil des Ereignisses EndOfProcess . |
DnsResponseType |
- | Nicht dem IDM-Objekt zugeordnet. |
DnsResponseTtl |
- | Nicht dem IDM-Objekt zugeordnet. |
DocumentFileWrittenCount |
security_result.detection_fields[0].value |
Teil des Ereignisses EndOfProcess . |
DomainName |
event.idm.read_only_udm.target.hostname , event.idm.read_only_udm.target.asset.hostname , event.idm.read_only_udm.network.dns.questions[0].name |
Wenn DomainName nicht null ist, erstellen Sie eine Hostname-Entität mit dem Wert von DomainName und fügen Sie sie event.idm.read_only_udm.target.hostname , event.idm.read_only_udm.target.asset.hostname und event.idm.read_only_udm.network.dns.questions[0].name hinzu. |
DotnetModuleFlags |
- | Nicht dem IDM-Objekt zugeordnet. |
DotnetModuleId |
- | Nicht dem IDM-Objekt zugeordnet. |
DotnetModuleLoadDetectInfo DownloadPath |
- | Nicht dem IDM-Objekt zugeordnet. |
DownloadPort |
- | Nicht dem IDM-Objekt zugeordnet. |
DownloadServer DriverLoad DualRequest |
- | Nicht dem IDM-Objekt zugeordnet. |
EffectiveTransmissionClass Effective |
- | Nicht dem IDM-Objekt zugeordnet. |
EfiSupported |
- | Nicht dem IDM-Objekt zugeordnet. |
EfiVariableCustomMode |
- | Nicht dem IDM-Objekt zugeordnet. |
EfiVariableCustomModeAttributes |
- | Nicht dem IDM-Objekt zugeordnet. |
EfiVariableDbAttributes |
- | Nicht dem IDM-Objekt zugeordnet. |
EfiVariableDbxAttributes |
- | Nicht dem IDM-Objekt zugeordnet. |
EfiVariableDbxSha256Hash |
- | Nicht dem IDM-Objekt zugeordnet. |
EfiVariableKekAttributes |
- | Nicht dem IDM-Objekt zugeordnet. |
EfiVariableKekSha256Hash |
- | Nicht dem IDM-Objekt zugeordnet. |
EfiVariablePkAttributes |
- | Nicht dem IDM-Objekt zugeordnet. |
EfiVariablePkSha256Hash |
- | Nicht dem IDM-Objekt zugeordnet. |
EfiVariableSecureBoot |
- | Nicht dem IDM-Objekt zugeordnet. |
EfiVariableSecureBootAttributes |
- | Nicht dem IDM-Objekt zugeordnet. |
EfiVariableSetupMode |
- | Nicht dem IDM-Objekt zugeordnet. |
EfiVariableSetupModeAttributes |
- | Nicht dem IDM-Objekt zugeordnet. |
EfiVariableSignatureSupport |
- | Nicht dem IDM-Objekt zugeordnet. |
EfiVariableSignatureSupportAttributes |
- | Nicht dem IDM-Objekt zugeordnet. |
EndpointDescriptorAddress |
- | Nicht dem IDM-Objekt zugeordnet. |
EndpointDescriptorAttributes |
- | Nicht dem IDM-Objekt zugeordnet. |
EndpointDescriptorInterval |
- | Nicht dem IDM-Objekt zugeordnet. |
EndpointDescriptorMaxPacketSize |
- | Nicht dem IDM-Objekt zugeordnet. |
EndOfProcess Entitlements ErrorEvent ErrorCode |
- | Nicht dem IDM-Objekt zugeordnet. |
ErrorLocation |
- | Nicht dem IDM-Objekt zugeordnet. |
ErrorReason |
- | Nicht dem IDM-Objekt zugeordnet. |
ErrorSource |
- | Nicht dem IDM-Objekt zugeordnet. |
ErrorStatus |
- | Nicht dem IDM-Objekt zugeordnet. |
ErrorText |
- | Nicht dem IDM-Objekt zugeordnet. |
EventLogCleared EventMax |
- | Nicht dem IDM-Objekt zugeordnet. |
EventMin |
- | Nicht dem IDM-Objekt zugeordnet. |
EventOrigin |
- | Nicht dem IDM-Objekt zugeordnet. |
EventType |
event.idm.read_only_udm.metadata.product_event_type |
Wenn event_simpleName null ist und EventType nicht null ist, erstellen Sie eine product_event_type-Entität mit dem Wert von EventType und fügen Sie sie event.idm.read_only_udm.metadata.product_event_type hinzu. |
EtwErrorEvent EtwRawProcessId |
- | Nicht dem IDM-Objekt zugeordnet. |
EtwRawThreadId |
- | Nicht dem IDM-Objekt zugeordnet. |
ExecutableDeleted ExecutableDeletedCount |
security_result.detection_fields[0].value |
Teil des Ereignisses EndOfProcess . |
ExeAndServiceCount |
security_result.detection_fields[0].value |
Teil des Ereignisses EndOfProcess . |
ExitCode |
- | Nicht dem IDM-Objekt zugeordnet. |
Exploit ExternalApiType |
event.idm.read_only_udm.metadata.product_event_type , event.idm.read_only_udm.extensions.auth.auth_details |
Wenn message event1 enthält, wird ExternalApiType in event.idm.read_only_udm.metadata.product_event_type umbenannt. Andernfalls wird sie in event.idm.read_only_udm.extensions.auth.auth_details umbenannt. |
Facility |
- | Nicht dem IDM-Objekt zugeordnet. |
FailedConnectCount |
- | Nicht dem IDM-Objekt zugeordnet. |
FalconHostLink FalconServiceComponent |
- | Nicht dem IDM-Objekt zugeordnet. |
FalconServiceServletErrors |
- | Nicht dem IDM-Objekt zugeordnet. |
FalconServiceServletStarts |
- | Nicht dem IDM-Objekt zugeordnet. |
FalconServiceState |
- | Nicht dem IDM-Objekt zugeordnet. |
FalconServiceStatus FeatureExtractionVersion |
- | Nicht dem IDM-Objekt zugeordnet. |
FeatureVector |
- | Nicht dem IDM-Objekt zugeordnet. |
File |
- | Nicht dem IDM-Objekt zugeordnet. |
FileAttributes |
- | Nicht dem IDM-Objekt zugeordnet. |
FileCreateInfo FileDeletedCount |
security_result.detection_fields[0].value |
Teil des Ereignisses EndOfProcess . |
FileDeleteInfo FileEcpBitmask |
- | Nicht dem IDM-Objekt zugeordnet. |
FileEventType |
- | Nicht dem IDM-Objekt zugeordnet. |
FileIdentifier FileObject |
- | Nicht dem IDM-Objekt zugeordnet. |
FileName FileOpenInfo FileRenameInfo FileSigningTime |
- | Nicht dem IDM-Objekt zugeordnet. |
FirewallAction |
- | Nicht dem IDM-Objekt zugeordnet. |
FirewallChangeOption FirewallDeleteRule FirewallDeleteRuleIP4 FirewallDeleteRuleIP6 FirewallEnabled FirewallOption FirewallOptionNumericValue |
- | Nicht dem IDM-Objekt zugeordnet. |
FirewallProfile |
- | Nicht dem IDM-Objekt zugeordnet. |
FirewallRule FirewallRuleId FirewallSetRule FirewallSetRuleIP4 FirewallSetRuleIP6 FirmwareAnalysisErrorEvent FirmwareAnalysisErrorLocation |
- | Nicht dem IDM-Objekt zugeordnet. |
FirmwareAnalysisErrorReason |
- | Nicht dem IDM-Objekt zugeordnet. |
FirmwareAnalysisErrorSource |
- | Nicht dem IDM-Objekt zugeordnet. |
FirmwareAnalysisHardwareData FirmwareAnalysisStatus FirmwareAnalysisCpuSupported |
- | Nicht dem IDM-Objekt zugeordnet. |
FirmwareAnalysisEclControlInterfaceVersion |
- | Nicht dem IDM-Objekt zugeordnet. |
FirmwareAnalysisEclConsumerInterfaceVersion |
- | Nicht dem IDM-Objekt zugeordnet. |
FirmwareImageAnalyzed FirmwareRegionMeasured FirmwareSize |
- | Nicht dem IDM-Objekt zugeordnet. |
FirmwareType |
- | Nicht dem IDM-Objekt zugeordnet. |
FirstDiscoveredDate |
- | Nicht dem IDM-Objekt zugeordnet. |
FirstIP4Record Flags |
- | Nicht dem IDM-Objekt zugeordnet. |
FltCallbackData |
- | Nicht dem IDM-Objekt zugeordnet. |
FltCompletionContext |
- | Nicht dem IDM-Objekt zugeordnet. |
FltRelatedObjects |
- | Nicht dem IDM-Objekt zugeordnet. |
FontBuffer |
- | Nicht dem IDM-Objekt zugeordnet. |
FontBufferLength |
- | Nicht dem IDM-Objekt zugeordnet. |
FontFileCount |
- | Nicht dem IDM-Objekt zugeordnet. |
FontFileName FontLoadOperation |
- | Nicht dem IDM-Objekt zugeordnet. |
FsOperationBlocked |
event1.PatternDispositionFlags.FsOperationBlocked |
Teil von Event_DetectionSummaryEvent |
FsPostOpenSnapshotFile FsVolumeMounted FsVolumeUnmounted FullContext |
- | Nicht dem IDM-Objekt zugeordnet. |
FullExceptionRecord |
- | Nicht dem IDM-Objekt zugeordnet. |
GcpCreationTimestamp GenericFileWrittenCount |
security_result.detection_fields[0].value |
Teil des Ereignisses EndOfProcess . |
GID |
- | Nicht dem IDM-Objekt zugeordnet. |
GrandparentCommandLine GrandparentImageFileName GrandParentBaseFileName GroupIdentity GroupRid GzipFileWritten HandleCreated |
- | Nicht dem IDM-Objekt zugeordnet. |
HIDDescriptorCountryCode |
- | Nicht dem IDM-Objekt zugeordnet. |
HIDDescriptorNumDescriptors |
- | Nicht dem IDM-Objekt zugeordnet. |
HIDDescriptorVersion |
- | Nicht dem IDM-Objekt zugeordnet. |
HIPHandlers.dll |
event.idm.read_only_udm.target.file.full_path |
Teil von TargetFileName. |
HostGroups |
- | Nicht dem IDM-Objekt zugeordnet. |
HostHiddenStatus HostInfo HostnameChanged hostname HostProcessType |
- | Nicht dem IDM-Objekt zugeordnet. |
HostUrl HttpRequestDetect HttpRequestHeader HttpUrl IcmpCode |
- | Nicht dem IDM-Objekt zugeordnet. |
IcmpType |
- | Nicht dem IDM-Objekt zugeordnet. |
id IdleSettings |
- | Nicht dem IDM-Objekt zugeordnet. |
ImageFileName ImageSubsystem |
- | Nicht dem IDM-Objekt zugeordnet. |
Image |
- | Nicht dem IDM-Objekt zugeordnet. |
ImpersonatedUserName InBroadcastOctets |
- | Nicht dem IDM-Objekt zugeordnet. |
InContext |
- | Nicht dem IDM-Objekt zugeordnet. |
InDiscards |
- | Nicht dem IDM-Objekt zugeordnet. |
Indicator |
event1.PatternDispositionFlags.Indicator |
Teil von Event_DetectionSummaryEvent |
InddetMask |
event1.PatternDispositionFlags.InddetMask |
Teil von Event_DetectionSummaryEvent |
InErrors |
- | Nicht dem IDM-Objekt zugeordnet. |
Information |
- | Nicht dem IDM-Objekt zugeordnet. |
InjectedDll InjectedThread InjectedThreadCount |
security_result.detection_fields[0].value |
Teil des Ereignisses EndOfProcess . |
InjectedThreadFlag |
- | Nicht dem IDM-Objekt zugeordnet. |
InMulticastOctets |
- | Nicht dem IDM-Objekt zugeordnet. |
InNUcastPkts |
- | Nicht dem IDM-Objekt zugeordnet. |
InOctets |
- | Nicht dem IDM-Objekt zugeordnet. |
InstallDate |
- | Nicht dem IDM-Objekt zugeordnet. |
InstalledApplication InstalledUpdateExtendedStatus |
- | Nicht dem IDM-Objekt zugeordnet. |
InstalledUpdateIds |
- | Nicht dem IDM-Objekt zugeordnet. |
InstalledUpdates InstanceMetadata InstanceMetadataProvider |
- | Nicht dem IDM-Objekt zugeordnet. |
InstanceMetadataRequest |
- | Nicht dem IDM-Objekt zugeordnet. |
InstanceMetadataSignature |
- | Nicht dem IDM-Objekt zugeordnet. |
InUcastOctets |
- | Nicht dem IDM-Objekt zugeordnet. |
InUcastPkts |
- | Nicht dem IDM-Objekt zugeordnet. |
InUnknownProtos |
- | Nicht dem IDM-Objekt zugeordnet. |
IntegrityLevel |
- | Nicht dem IDM-Objekt zugeordnet. |
InterfaceAlias |
- | Nicht dem IDM-Objekt zugeordnet. |
InterfaceDescription |
- | Nicht dem IDM-Objekt zugeordnet. |
InterfaceFlags |
- | Nicht dem IDM-Objekt zugeordnet. |
InterfaceGuid |
- | Nicht dem IDM-Objekt zugeordnet. |
InterfaceIdentifier |
- | Nicht dem IDM-Objekt zugeordnet. |
InterfaceIndex |
- | Nicht dem IDM-Objekt zugeordnet. |
InterfaceMtu |
- | Nicht dem IDM-Objekt zugeordnet. |
InterfaceType |
- | Nicht dem IDM-Objekt zugeordnet. |
InterfaceVersion |
- | Nicht dem IDM-Objekt zugeordnet. |
InjectedDllCount |
security_result.detection_fields[0].value |
Teil des Ereignisses EndOfProcess . |
InjectedThreadFlag |
- | Nicht dem IDM-Objekt zugeordnet. |
InkDiv.dll |
event.idm.read_only_udm.target.file.full_path |
Teil von ExecutablesWritten |
InkObj.dll |
event.idm.read_only_udm.target.file.full_path |
Teil von ExecutablesWritten |
InMulticastPkts |
- | Nicht dem IDM-Objekt zugeordnet. |
InOctets |
- | Nicht dem IDM-Objekt zugeordnet. |
InUcastPkts |
- | Nicht dem IDM-Objekt zugeordnet. |
IOARuleGroupName IOARuleInstanceID |
- | Nicht dem IDM-Objekt zugeordnet. |
IOARuleInstanceVersion |
- | Nicht dem IDM-Objekt zugeordnet. |
IOARuleName IOServiceClass |
- | Nicht dem IDM-Objekt zugeordnet. |
IOServiceName |
- | Nicht dem IDM-Objekt zugeordnet. |
IOServicePath |
- | Nicht dem IDM-Objekt zugeordnet. |
IOServiceProperties |
- | Nicht dem IDM-Objekt zugeordnet. |
IOServiceRegister IoSessionConnected IoSessionLoggedOn IpEntryFlags |
- | Nicht dem IDM-Objekt zugeordnet. |
IrpFlags |
- | Nicht dem IDM-Objekt zugeordnet. |
IsCpuDataCommonOnAllCores |
- | Nicht dem IDM-Objekt zugeordnet. |
IsNorthBridgeSupported |
- | Nicht dem IDM-Objekt zugeordnet. |
IsOnClearCaseMvfs |
- | Nicht dem IDM-Objekt zugeordnet. |
IsOnNetwork IsOnRemovableDisk IsOn |
- | Nicht dem IDM-Objekt zugeordnet. |
IsRemote |
- | Nicht dem IDM-Objekt zugeordnet. |
IsSouthBridgeSupported |
- | Nicht dem IDM-Objekt zugeordnet. |
IsTransactedFile |
- | Nicht dem IDM-Objekt zugeordnet. |
IsUnique |
- | Nicht dem IDM-Objekt zugeordnet. |
JavaInjectedThread JarFileWritten KernelModeLoadImage KernelTime |
- | Nicht dem IDM-Objekt zugeordnet. |
KextUnload K8SCreationTimestamp K8SDetectionEvent LanguageId |
- | Nicht dem IDM-Objekt zugeordnet. |
LastAdded |
- | Nicht dem IDM-Objekt zugeordnet. |
LastDiscoveredBy |
- | Nicht dem IDM-Objekt zugeordnet. |
LastDisplayed |
- | Nicht dem IDM-Objekt zugeordnet. |
LastLoggedOnHost |
- | Nicht dem IDM-Objekt zugeordnet. |
LastUpdateInstalledTime |
- | Nicht dem IDM-Objekt zugeordnet. |
LateralMovement |
- | Nicht dem IDM-Objekt zugeordnet. |
LdapSearchAttributes |
- | Nicht dem IDM-Objekt zugeordnet. |
LdapSearchBaseObjectSample |
- | Nicht dem IDM-Objekt zugeordnet. |
LdapSearchFilterSample |
- | Nicht dem IDM-Objekt zugeordnet. |
LdapSearchFilterShape |
- | Nicht dem IDM-Objekt zugeordnet. |
LdapSearchQueryClassification |
- | Nicht dem IDM-Objekt zugeordnet. |
LdapSearchQueryToken |
- | Nicht dem IDM-Objekt zugeordnet. |
LdapSearchScope |
- | Nicht dem IDM-Objekt zugeordnet. |
LdapSearchSizeLimit |
- | Nicht dem IDM-Objekt zugeordnet. |
LdapSecurityType |
- | Nicht dem IDM-Objekt zugeordnet. |
LightningLatencyInfo LightningLatencyState |
- | Nicht dem IDM-Objekt zugeordnet. |
Line |
- | Nicht dem IDM-Objekt zugeordnet. |
LinkLocalAddressBehavior |
- | Nicht dem IDM-Objekt zugeordnet. |
LinkLocalAddressTimeout |
- | Nicht dem IDM-Objekt zugeordnet. |
LinkName LocalAccount |
- | Nicht dem IDM-Objekt zugeordnet. |
LocalAddressIP4 LocalAddressIP6 LocalAddressMaskIP4 |
- | Nicht dem IDM-Objekt zugeordnet. |
LocalAddressMaskIP6 |
- | Nicht dem IDM-Objekt zugeordnet. |
LocalAdminAccess |
- | Nicht dem IDM-Objekt zugeordnet. |
LocalIpAddressIP4 LocalIpAddressIP6 LocalIpAddressRemovedIP4 LocalIpAddressRemovedIP6 LocalPort LocalSession |
- | Nicht dem IDM-Objekt zugeordnet. |
localipCount LockScreenEnabled |
- | Nicht dem IDM-Objekt zugeordnet. |
LockScreenStatus LogoffTime LogonDomain LogonId |
- | Nicht dem IDM-Objekt zugeordnet. |
LogonInfo |
security_result.summary |
Legt event_type auf USER_LOGIN fest. |
LogonServer LogonTime LogonType |
event.idm.read_only_udm.extensions.auth.mechanism |
Wird basierend auf dem LogonType -Wert einem UDM-Enumerationswert zugeordnet. |
LogoffTime LsassHandleFromUnsignedModule MAC |
event.idm.read_only_udm.principal.mac |
In Kleinbuchstaben umgewandelt und Doppelpunkte werden durch Bindestriche ersetzt. |
MACAddress |
event.idm.read_only_udm.principal.mac |
Bindestriche werden durch Doppelpunkte ersetzt. |
MACPrefix |
- | Nicht dem IDM-Objekt zugeordnet. |
MachOFileWritten MachOSubType |
- | Nicht dem IDM-Objekt zugeordnet. |
MachineDn MachineDomain MajorFunction |
- | Nicht dem IDM-Objekt zugeordnet. |
MajorVersion |
- | Nicht dem IDM-Objekt zugeordnet. |
Malicious |
- | Nicht dem IDM-Objekt zugeordnet. |
ManagedPdbBuildPath MappedFromUserMode |
- | Nicht dem IDM-Objekt zugeordnet. |
MaxReassemblySize |
- | Nicht dem IDM-Objekt zugeordnet. |
MaxRouterAdvertisementInterval |
- | Nicht dem IDM-Objekt zugeordnet. |
MaxThreadCount |
- | Nicht dem IDM-Objekt zugeordnet. |
MD5HashData |
event.idm.read_only_udm.target.file.md5 , event.idm.read_only_udm.target.process.file.md5 |
Wenn MD5HashData ein gültiger MD5-Hash und nicht nur Nullen ist, erstellen Sie eine MD5-Hash-Entität mit dem Wert von MD5HashData und fügen Sie sie event.idm.read_only_udm.target.file.md5 und event.idm.read_only_udm.target.process.file.md5 hinzu. |
MD5String MediaConnectState |
- | Nicht dem IDM-Objekt zugeordnet. |
MediaType |
- | Nicht dem IDM-Objekt zugeordnet. |
MemoryAvailable |
- | Nicht dem IDM-Objekt zugeordnet. |
MemoryRegionProtection |
- | Nicht dem IDM-Objekt zugeordnet. |
MemoryRegionStart |
- | Nicht dem IDM-Objekt zugeordnet. |
MemoryTotal |
- | Nicht dem IDM-Objekt zugeordnet. |
MmioDataSmiEn |
- | Nicht dem IDM-Objekt zugeordnet. |
MmioDataTco1Cnt |
- | Nicht dem IDM-Objekt zugeordnet. |
MLModelVersion |
- | Nicht dem IDM-Objekt zugeordnet. |
MobileDetection MobileDetectionId |
- | Nicht dem IDM-Objekt zugeordnet. |
MobileOsIntegrityIntact |
- | Nicht dem IDM-Objekt zugeordnet. |
MobileOsIntegrityStatus MobilePowerStats MoboManufacturer |
- | Nicht dem IDM-Objekt zugeordnet. |
MoboProductName |
- | Nicht dem IDM-Objekt zugeordnet. |
ModelPrediction |
- | Nicht dem IDM-Objekt zugeordnet. |
ModuleBaseAddress |
- | Nicht dem IDM-Objekt zugeordnet. |
ModuleCharacteristics |
- | Nicht dem IDM-Objekt zugeordnet. |
ModuleDetectInfo ModuleLoadCount |
- | Nicht dem IDM-Objekt zugeordnet. |
ModuleLoadMechanism |
- | Nicht dem IDM-Objekt zugeordnet. |
ModuleLoadTelemetryClassification |
- | Nicht dem IDM-Objekt zugeordnet. |
ModuleNativePath |
- | Nicht dem IDM-Objekt zugeordnet. |
ModuleSize |
- | Nicht dem IDM-Objekt zugeordnet. |
ModifyServiceBinary MostRecentActivityTimeStamp |
- | Nicht dem IDM-Objekt zugeordnet. |
MotwWritten mskssrv.sys |
event.idm.read_only_udm.principal.process.file.full_path |
Teil von „OriginalFilename“. |
MultipleInstancesPolicy |
- | Nicht dem IDM-Objekt zugeordnet. |
name namespace NativePdbBuildPath |
- | Nicht dem IDM-Objekt zugeordnet. |
NegateInterface |
- | Nicht dem IDM-Objekt zugeordnet. |
NegateLocalAddress |
- | Nicht dem IDM-Objekt zugeordnet. |
NegateRemoteAddress |
- | Nicht dem IDM-Objekt zugeordnet. |
NeighborList |
- | Nicht dem IDM-Objekt zugeordnet. |
NeighborListIP4 NeighborListIP6 NeighborName NetLuidIndex |
- | Nicht dem IDM-Objekt zugeordnet. |
NetShareAdd NetShareDelete NetShareSecurityModify NetworkBindCount |
security_result.detection_fields[0].value |
Teil des Ereignisses EndOfProcess . |
NetworkCapableAsepWriteCount |
security_result.detection_fields[0].value |
Teil des Ereignisses EndOfProcess . |
NetworkCloseCount |
security_result.detection_fields[0].value |
Teil des Ereignisses EndOfProcess . |
NetworkCloseIP4 NetworkCloseIP6 NetworkConnectCount |
security_result.detection_fields[0].value |
Teil des Ereignisses EndOfProcess . |
NetworkConnectCountUdp |
security_result.detection_fields[0].value |
Teil des Ereignisses EndOfProcess . |
NetworkConnectIP4 NetworkConnectIP6 NetworkContainmentState NetworkInterfaceGuid |
- | Nicht dem IDM-Objekt zugeordnet. |
NetworkListenCount |
security_result.detection_fields[0].value |
Teil des Ereignisses EndOfProcess . |
NetworkListenIP4 NetworkListenIP6 NetworkModuleLoadCount |
security_result.detection_fields[0].value |
Teil des Ereignisses EndOfProcess . |
NetworkRecvAcceptCount |
security_result.detection_fields[0].value |
Teil des Ereignisses EndOfProcess . |
NetworkReceiveAcceptIP4 NetworkReceiveAcceptIP6 NewExecutableRenamed NewExecutableWritten NewExecutableWrittenCount |
security_result.detection_fields[0].value |
Teil des Ereignisses EndOfProcess . |
NewFileIdentifier |
- | Nicht dem IDM-Objekt zugeordnet. |
NewScriptWritten NlMtu |
- | Nicht dem IDM-Objekt zugeordnet. |
NorthBridgeDeviceId |
- | Nicht dem IDM-Objekt zugeordnet. |
NorthBridgeVendorId |
- | Nicht dem IDM-Objekt zugeordnet. |
NumberOfMeasurements |
- | Nicht dem IDM-Objekt zugeordnet. |
OciContainerId |
- | Nicht dem IDM-Objekt zugeordnet. |
OciContainerTelemetry OciContainersStartedCount |
- | Nicht dem IDM-Objekt zugeordnet. |
OciContainersStoppedCount |
- | Nicht dem IDM-Objekt zugeordnet. |
OleFileWritten OnLinkPrefixLength |
- | Nicht dem IDM-Objekt zugeordnet. |
OoxmlFileWritten OperStatus |
- | Nicht dem IDM-Objekt zugeordnet. |
OperationFlags |
- | Nicht dem IDM-Objekt zugeordnet. |
OperationName OriginalContentLength |
- | Nicht dem IDM-Objekt zugeordnet. |
OriginalEventTimeStamp |
- | Nicht dem IDM-Objekt zugeordnet. |
OriginalFilename OriginalParentAuthenticationId |
- | Nicht dem IDM-Objekt zugeordnet. |
OriginalUserName OriginalUserSid OsfmDownloadComplete OsVersionInfo OU OutBroadcastOctets |
- | Nicht dem IDM-Objekt zugeordnet. |
OutDiscards |
- | Nicht dem IDM-Objekt zugeordnet. |
OutErrors |
- | Nicht dem IDM-Objekt zugeordnet. |
OutMulticastOctets |
- | Nicht dem IDM-Objekt zugeordnet. |
OutNUcastPkts |
- | Nicht dem IDM-Objekt zugeordnet. |
OutOctets |
- | Nicht dem IDM-Objekt zugeordnet. |
OutUcastOctets |
- | Nicht dem IDM-Objekt zugeordnet. |
OutUcastPkts |
- | Nicht dem IDM-Objekt zugeordnet. |
PackedExecutableWritten Parameter64_1 |
- | Nicht dem IDM-Objekt zugeordnet. |
Parameter64_2 |
- | Nicht dem IDM-Objekt zugeordnet. |
Parameter64_3 |
- | Nicht dem IDM-Objekt zugeordnet. |
ParameterSizedBuffer_1 |
- | Nicht dem IDM-Objekt zugeordnet. |
Parameter1 |
- | Nicht dem IDM-Objekt zugeordnet. |
Parameter2 |
- | Nicht dem IDM-Objekt zugeordnet. |
Parameter3 |
- | Nicht dem IDM-Objekt zugeordnet. |
ParentAuthenticationId |
- | Nicht dem IDM-Objekt zugeordnet. |
ParentBaseFileName ParentCommandLine |
event1.ParentCommandLine |
Teil von Event_DetectionSummaryEvent |
ParentHubInstanceId |
- | Nicht dem IDM-Objekt zugeordnet. |
ParentHubPort |
- | Nicht dem IDM-Objekt zugeordnet. |
ParentImageFileName |
event.idm.read_only_udm.principal.process.file.full_path , event1.ParentImageFileName |
Teil von Event_DetectionSummaryEvent |
ParentProcessId |
event.idm.read_only_udm.principal.process.product_specific_process_id , event1.ParentProcessId |
Mit dem Präfix CS:%{cid}:%{aid}: . Teil von Event_DetectionSummaryEvent |
PasswordLastSet |
- | Nicht dem IDM-Objekt zugeordnet. |
PathMtuDiscoveryTimeout |
- | Nicht dem IDM-Objekt zugeordnet. |
PatternDispositionFlags |
- | Nicht dem IDM-Objekt zugeordnet. |
PatternDispositionValue `PatternDisposition |
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten