Windows-Ereignisprotokolle im XML-Format erfassen
In diesem Dokument wird beschrieben, wie Sie Windows-Ereignislogs im XML-Format mit dem Bindplane-Agent in Google Security Operations aufnehmen.
Das Windows-Ereignisprotokoll (XML-Format) enthält Sicherheits-, System- und Anwendungsereignisse, die vom Windows-Betriebssystem generiert werden. Der BindPlane-Agent erfasst exportierte Windows-Ereignisprotokolldateien direkt aus dem lokalen Dateisystem.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Eine Google SecOps-Instanz
- Windows Server 2016 oder höher mit Unterstützung für den
observiq-otel-collector-Dienst - Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
- Administratorzugriff auf die Windows-Hosts, die Ereignisprotokolle generieren
Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
Laden Sie die Authentifizierungsdatei für die Aufnahme herunter. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.
Google SecOps-Kundennummer abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Profile auf.
Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.
BindPlane-Agent installieren
Installieren Sie den Bindplane-Agent auf Ihrem Windows-Betriebssystem gemäß der folgenden Anleitung.
Fenstereinbau
- Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
Führen Sie dazu diesen Befehl aus:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietWarten Sie, bis die Installation abgeschlossen ist.
Überprüfen Sie die Installation mit folgendem Befehl:
sc query observiq-otel-collectorDer Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.
Zusätzliche Installationsressourcen
Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.
Bindplane-Agenten zum Erfassen von Logs und Senden an Google SecOps konfigurieren
Konfigurationsdatei suchen
Windows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Konfigurationsdatei bearbeiten
Ersetzen Sie den gesamten Inhalt von
config.yamldurch die folgende Konfiguration:receivers: filelog: include: - C:\Logs\winevtlog\*.evtx start_at: beginning exporters: chronicle/winevtlog_xml: compression: gzip creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: WINEVTLOG_XML raw_log_field: body ingestion_labels: env: production service: pipelines: logs/winevtlog_xml_to_chronicle: receivers: - filelog exporters: - chronicle/winevtlog_xml
Konfigurationsparameter
Ersetzen Sie die folgenden Platzhalter:
Empfängerkonfiguration:
filelog: Der Empfängertyp zum Erfassen von Logdateien vom Laufwerkinclude: Liste der zu überwachenden Dateipfade. Legen Sie hier den Speicherort fest, an den Sie Windows-Ereignisprotokolle exportieren (z. B.C:\Logs\winevtlog\*.evtx).start_at: Aufbeginningsetzen, um vorhandene Logs zu lesen, oder aufend, um nur neue Einträge zu lesen
Exporter-Konfiguration:
winevtlog_xml: Beschreibender Name für den Exportercreds_file_path: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:- Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Windows:
<customer_id>: Kunden-ID aus dem vorherigen Schrittendpoint: Regionale Endpunkt-URL:- USA:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asien:
asia-southeast1-malachiteingestion-pa.googleapis.com - Eine vollständige Liste finden Sie unter Regionale Endpunkte.
- USA:
WINEVTLOG_XML: Logtyp genau wie in Chronicleingestion_labels: Optionale Labels im YAML-Format (z. B.env: production)
Pipelinekonfiguration:
winevtlog_xml_to_chronicle: Aussagekräftiger Name für die Pipeline
Konfigurationsdatei speichern
Speichern Sie die Datei nach der Bearbeitung:
Windows: Klicken Sie auf Datei > Speichern.
Bindplane-Agent neu starten, um die Änderungen zu übernehmen
Wählen Sie eine der folgenden Optionen aus, um den Bindplane-Agent unter Windows neu zu starten:
Eingabeaufforderung oder PowerShell als Administrator:
net stop observiq-otel-collector && net start observiq-otel-collectorServices-Konsole
- Drücken Sie die Windows-Taste + R, geben Sie
services.mscein und drücken Sie die Eingabetaste. - Suchen Sie nach
observIQ OpenTelemetry Collector. - Klicken Sie mit der rechten Maustaste und wählen Sie
Restartaus. Prüfen Sie, ob der Dienst ausgeführt wird:
sc query observiq-otel-collectorLogs auf Fehler prüfen:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Drücken Sie die Windows-Taste + R, geben Sie
Windows-Ereignisprotokoll-Export konfigurieren
Windows-Ereignisprotokolle werden in Kanälen wie „Sicherheit“, „System“ und „Anwendung“ gespeichert. Sie müssen diese Logs in Dateien auf der Festplatte exportieren, damit der Bindplane-Agent sie erfassen kann.
Erstellen Sie ein Verzeichnis zum Speichern der exportierten Protokolldateien:
mkdir C:\Logs\winevtlogWindows-Ereignisprotokolle mit
wevtutilexportieren Sie können eine beliebige Kombination von Ereignisprotokollkanälen exportieren:wevtutil epl "Security" C:\Logs\winevtlog\security.evtxwevtutil epl "System" C:\Logs\winevtlog\system.evtxwevtutil epl "Application" C:\Logs\winevtlog\application.evtxOptional: Regelmäßige Exporte mit dem Windows-Taskplaner planen:
$action = New-ScheduledTaskAction -Execute "wevtutil" -Argument 'epl "Security" C:\Logs\winevtlog\security.evtx /ow:true' $trigger = New-ScheduledTaskTrigger -RepetitionInterval (New-TimeSpan -Hours 1) -Once -At (Get-Date) Register-ScheduledTask -Action $action -Trigger $trigger -TaskName "ExportWinEvtLogs" -Description "Export Windows Event logs for Bindplane agent"Prüfen Sie, ob die exportierten Protokolldateien unter `C:\Logs\winevtlog` erstellt werden.
Achten Sie darauf, dass der Bindplane-Agent-Pfad
includeinconfig.yamlmit dem Exportverzeichnis übereinstimmt.
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
| EventID | metadata.product_event_type | Wert direkt kopiert |
| RecordNumber | metadata.product_log_id | Wert direkt kopiert |
| Nachricht, Beschreibung, msg | metadata.description | Wert direkt kopiert |
| metadata.event_type | Wird dynamisch basierend auf dem Ereignisinhalt festgelegt, z. B. NETWORK_CONNECTION, STATUS_UPDATE, NETWORK_DNS, GENERIC_EVENT. | |
| metadata.product_name | Auf „Windows“ festgelegt | |
| metadata.vendor_name | Auf „Microsoft“ festgelegt | |
| ModuleVersion, ProductVersion | metadata.product_version | Wert direkt kopiert |
| ProviderGuid | metadata.product_deployment_id | Wert direkt kopiert |
| Computer, Host, Workstation, WorkstationName | principal.asset.hostname | Wert direkt kopiert |
| IpAddress, SourceAddress, client_ip | principal.asset.ip | Wert direkt kopiert |
| Computer, Host, Workstation, WorkstationName | principal.hostname | Wert direkt kopiert |
| IpAddress, SourceAddress, client_ip | principal.ip | Wert direkt kopiert |
| SourcePort, LocalPort, Client_port | principal.port | Wert direkt kopiert, in Ganzzahl konvertiert |
| SubjectUserName, AccountName | principal.user.userid | Wert direkt kopiert |
| SubjectUserSid | principal.user.windows_sid | Wert direkt kopiert |
| AccountDomain, SubjectDomainName, Domain | principal.administrative_domain | Wert direkt kopiert |
| Source, SourceName, EventSourceName | principal.application | Wert direkt kopiert |
| ProviderGuid | principal.asset_id | Beginnt mit „Provider_GUID:“ |
| SubjectLogonId | principal.labels | Als Label mit dem Schlüssel „SubjectLogonId“ hinzugefügt |
| TargetUserName | target.user.userid | Wert direkt kopiert |
| TargetUserSid | target.user.windows_sid | Wert direkt kopiert |
| TargetDomainName | target.hostname | Wert direkt kopiert |
| DestAddress, Destination | target.ip | Wert direkt kopiert |
| NewProcessName, ProcessName, ObjectName | target.process.file.full_path | Wert direkt kopiert |
| NewProcessId, ProcessId, TargetProcessId | target.process.pid | Wert direkt kopiert |
| HostApplication, ServiceName | target.process.command_line | Wert direkt kopiert |
| MD5 | target.process.file.md5 | Wert direkt kopiert |
| SHA1 | target.process.file.sha1 | Wert direkt kopiert |
| SHA256 | target.process.file.sha256 | Wert direkt kopiert |
| ObjectName, TargetObject | target.registry.registry_value_name | Wert direkt kopiert (für Registrierungsereignisse) |
| Details | target.registry.registry_value_data | Wert direkt kopiert (für Registrierungsereignisse) |
| ObjectType, Task | target.resource.type | Wert direkt kopiert |
| ObjectName, RuleName | target.resource.name | Wert direkt kopiert |
| TargetSid, ObjectGUID | target.resource.id | Wert direkt kopiert |
| ObjectClass | target.resource.resource_subtype | Wert direkt kopiert |
| LogonType | extensions.auth.auth_details | Mit „Anmeldetyp:“ beginnen: |
| extensions.auth.type | Wird basierend auf dem Anmeldetyp festgelegt (MACHINE, SSO, AUTHTYPE_UNSPECIFIED) | |
| HTTPMethod | network.http.method | Wert direkt kopiert |
| StatusCode | network.http.response_code | Wert direkt kopiert, in Ganzzahl konvertiert |
| User-Agent | network.http.user_agent | Wert direkt kopiert |
| network.application_protocol | Auf „DNS“ für DNS-Ereignisse festgelegt | |
| network.direction | Je nach Ereigniskontext auf INBOUND oder OUTBOUND festlegen | |
| network.ip_protocol | Wird basierend auf dem Protokoll (TCP, UDP, ICMP) festgelegt. | |
| Kanal | additional.fields | Als Label mit dem Schlüssel „Channel“ hinzugefügt |
| ActivityID | additional.fields | Als Label mit dem Schlüssel „ActivityID“ hinzugefügt |
| LogonType | additional.fields | Als Label mit dem Schlüssel „LogonType“ hinzugefügt |
| Level | additional.fields | Als Label mit dem Schlüssel „level“ hinzugefügt |
| SourceModuleType | observer.application | Wert direkt kopiert |
AuthenticationPackageName |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
Status |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
agent_eventid |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
column4 |
event.idm.read_only_udm.metadata.product_log_id |
Aus dem Änderungsprotokoll zugeordnet |
Logon Account |
event.idm.read_only_udm.target.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
prod_event_type |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
EventSourceName |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
EventIDQualifiers |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
ipv6_zone_index |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
FQDN |
event.idm.read_only_udm.target.hostname |
Aus dem Änderungsprotokoll zugeordnet |
FQDN |
event.idm.read_only_udm.target.asset.hostname |
Aus dem Änderungsprotokoll zugeordnet |
ServiceSid |
event.idm.read_only_udm.extensions.auth.auth_details |
Aus dem Änderungsprotokoll zugeordnet |
details.Object.Handle ID |
event.idm.read_only_udm.target.resource.id |
Aus dem Änderungsprotokoll zugeordnet |
details.New Logon.Logon ID |
event.idm.read_only_udm.target.resource.product_object_id |
Aus dem Änderungsprotokoll zugeordnet |
details.Account Information.Account Domain |
event.idm.read_only_udm.target.administrative_domain |
Aus dem Änderungsprotokoll zugeordnet |
details.Operation.Accesses |
event.idm.read_only_udm.security_result.description |
Aus dem Änderungsprotokoll zugeordnet |
ElevatedToken |
event.idm.read_only_udm.target.user.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
elevated_token |
event.idm.read_only_udm.target.user.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
ReadOperation |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
details_Subject_Read_Operation |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
TargetName |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
AccessList |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
ClientProcessStartKey |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
RpcCallClientLocality |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
ServiceName |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
CountOfCredentialsReturned |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
PrivilegeList |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
TargetLinkedLogonId |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
TaskName |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
TaskContentNew |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
details_Logon_Process_Name |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
details_Object_Object_Type |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
details_Object_Object_Server |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
details_Access_Mask |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
details_Object_Object_Name |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
details_Service_Information_Available_Keys |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
ProcessCreationTime |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
AdditionalInfo2 |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
ObjectName |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
details_Additional_Information_Parameter_2 |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
VirtualAccount |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Type |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
ReturnCode |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
ImpersonationLevel |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
TargetLogonId |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
TicketOptions |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
TicketEncryptionType |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
SessionKeyEncryptionType |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Status |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
RequestTicketHash |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
ResponseTicketHash |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
ServiceSupportedEncryptionTypes |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
ServiceAvailableKeys |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
DCSupportedEncryptionTypes |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
DCAvailableKeys |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
ClientAdvertizedEncryptionTypes |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
details.Privileges |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
details_New_Logon_Security_ID |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
details_Additional_Information_Parameter_1 |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
details_New_Logon_Account_Name |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
details_New_Logon_Linked_Logon_ID |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
impersonation_level |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
correlation_activity_id |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
details_Account_Information_Account_Name |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
details_Account_Information_Logon_GUID |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
details_Operation_Operation_Type |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
details_additional_information_failure_code |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
details_Additional_Information_Ticket_Options |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
details_Additional_Information_Ticket_Encryption_Type |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
details_Additional_Information_Session_Encryption_Type |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
details_Domain_Controller_Information_Available_Keys |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
details_Domain_Controller_Information_MSDS_SupportedEncryptionTypes |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
details_Service_Information_Service_ID |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
network_information_client_port |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
details.Network_Information.Advertized_Etypes |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
response_ticket_hash |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
request_ticket_hash |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
details_Subject_Logon_ID |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
network_information_client_address |
event.idm.read_only_udm.principal.ip |
Aus dem Änderungsprotokoll zugeordnet |
network_information_client_address |
event.idm.read_only_udm.principal.asset.ip |
Aus dem Änderungsprotokoll zugeordnet |
ClientProcessId |
event.idm.read_only_udm.target.process.pid |
Aus dem Änderungsprotokoll zugeordnet |
ParentProcessId |
event.idm.read_only_udm.principal.process.pid |
Aus dem Änderungsprotokoll zugeordnet |
details_Service_Information_Service_Name |
event.idm.read_only_udm.target.application |
Aus dem Änderungsprotokoll zugeordnet |
SourceName |
event.idm.read_only_udm.metadata.product_name |
Aus dem Änderungsprotokoll zugeordnet |
Source |
event.idm.read_only_udm.metadata.product_name |
Aus dem Änderungsprotokoll zugeordnet |
provider.name |
event.idm.read_only_udm.metadata.product_name |
Aus dem Änderungsprotokoll zugeordnet |
prod_name |
event.idm.read_only_udm.metadata.product_name |
Aus dem Änderungsprotokoll zugeordnet |
EventSourceName |
event.idm.read_only_udm.metadata.product_name |
Aus dem Änderungsprotokoll zugeordnet |
NewProcessId |
event.idm.read_only_udm.target.process.pid |
Aus dem Änderungsprotokoll zugeordnet |
details.Network Information.Source Network Address |
event.idm.read_only_udm.principal.ip |
Aus dem Änderungsprotokoll zugeordnet |
details.Network Information.Source Network Address |
event.idm.read_only_udm.principal.asset.ip |
Aus dem Änderungsprotokoll zugeordnet |
details.Account For Which Logon Failed.Security ID |
event.idm.read_only_udm.target.user.product_object_id |
Aus dem Änderungsprotokoll zugeordnet |
details.Detailed Authentication Information.Logon Process |
event.idm.read_only_udm.principal.process.file.full_path |
Aus dem Änderungsprotokoll zugeordnet |
details.Failure Information.Failure Reason |
event.idm.read_only_udm.security_result.description |
Aus dem Änderungsprotokoll zugeordnet |
event_id.qualifiers |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
TargetUserSid |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
WorkstationName |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
LogonType |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
AuthenticationPackageName |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
KeyLength |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
LogonProcessName |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
details.Network Information.Source Port |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
details.Account For Which Logon Failed.Account Name |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Msg_1 |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
details.Account For Which Logon Failed.Account Domain |
event.idm.read_only_udm.target.user.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
version |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
details.Detailed Authentication Information.Key Length |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
keywords |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
details.Detailed Authentication Information.Authentication Package |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
details.Failure Information.Status |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
details.Failure Information.Sub Status |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
details.Process Information.Caller Process ID |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
details.Subject.Security ID |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
details.Network Information.Workstation Name |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
SamAccountName |
event.idm.read_only_udm.target.user.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
UserPrincipalName |
event.idm.read_only_udm.target.user.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
HomeDirectory |
event.idm.read_only_udm.target.user.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
HomePath |
event.idm.read_only_udm.target.user.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
ScriptPath |
event.idm.read_only_udm.target.user.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
ProfilePath |
event.idm.read_only_udm.target.user.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
UserWorkstations |
event.idm.read_only_udm.target.user.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
PasswordLastSet |
event.idm.read_only_udm.target.user.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
AccountExpires |
event.idm.read_only_udm.target.user.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
PrimaryGroupId |
event.idm.read_only_udm.target.user.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
AllowedToDelegateTo |
event.idm.read_only_udm.target.user.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
OldUacValue |
event.idm.read_only_udm.target.user.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
NewUacValue |
event.idm.read_only_udm.target.user.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
UserAccountControl |
event.idm.read_only_udm.target.user.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
UserParameters |
event.idm.read_only_udm.target.user.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
LogonHours |
event.idm.read_only_udm.target.user.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
ServicePrincipalNames |
event.idm.read_only_udm.target.user.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
DisplayName |
event.idm.read_only_udm.target.user.user_display_name |
Aus dem Änderungsprotokoll zugeordnet |
UserPrincipalName |
event.idm.read_only_udm.target.user.email_addresses |
Aus dem Änderungsprotokoll zugeordnet |
DnsHostName |
event.idm.read_only_udm.target.hostname |
Aus dem Änderungsprotokoll zugeordnet |
DnsHostName |
event.idm.read_only_udm.target.asset.hostname |
Aus dem Änderungsprotokoll zugeordnet |
EventReceivedTime |
event.idm.read_only_udm.metadata.collected_timestamp |
Aus dem Änderungsprotokoll zugeordnet |
SourceModuleName |
event.idm.read_only_udm.principal.resource.name |
Aus dem Änderungsprotokoll zugeordnet |
Opcode |
event.idm.read_only_udm.principal.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
ComputerAccountChange |
event.idm.read_only_udm.principal.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
ProcessID |
event.idm.read_only_udm.principal.process.pid |
Aus dem Änderungsprotokoll zugeordnet |
ThreadID |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
SeverityValue |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Category |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
PrivilegeList |
event.idm.read_only_udm.principal.user.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
SourceName |
event.idm.read_only_udm.principal.application |
Aus dem Änderungsprotokoll zugeordnet |
EventIdx |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
EventCountTotal |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
record.owner |
event.idm.read_only_udm.principal.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
record.logGroup |
event.idm.read_only_udm.security_result.about.resource.name |
Aus dem Änderungsprotokoll zugeordnet |
record.logStream |
event.idm.read_only_udm.security_result.about.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
Provider |
event.idm.read_only_udm.security_result.about.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
record.messageType |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
OldSd |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
NewSd |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
logEvent.id |
event.idm.read_only_udm.metadata.product_log_id |
Aus dem Änderungsprotokoll zugeordnet |
Address |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
AddressLength |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Keyword |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
BinaryId |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Opcode |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
param1 |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
param2 |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
PrivilegeList |
event.idm.read_only_udm.target.resource.resource_subtype |
Aus dem Änderungsprotokoll zugeordnet |
Version |
event.idm.read_only_udm.metadata.product_version |
Aus dem Änderungsprotokoll zugeordnet |
Channel_type |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
TimeGenerated |
event.idm.read_only_udm.metadata.event_timestamp |
Aus dem Änderungsprotokoll zugeordnet |
SystemProcessId |
event.idm.read_only_udm.principal.process.pid |
Aus dem Änderungsprotokoll zugeordnet |
EventRecordId |
event.idm.read_only_udm.metadata.product_log_id |
Aus dem Änderungsprotokoll zugeordnet |
SourceComputerId |
event.idm.read_only_udm.principal.asset.asset_id |
Aus dem Änderungsprotokoll zugeordnet |
ManagementGroupName |
event.idm.read_only_udm.principal.group.group_display_name |
Aus dem Änderungsprotokoll zugeordnet |
SystemThreadId |
event.idm.read_only_udm.principal.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
EventLevelName |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
TenantId |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
LogonTypeName |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Activity |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
MG |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
_SubscriptionId |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
_ItemId |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
_IsBillable |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
_BilledSize |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
_Internal_WorkspaceResourceId |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
TimeCollected |
event.idm.read_only_udm.metadata.collected_timestamp |
Aus dem Änderungsprotokoll zugeordnet |
SystemUserId |
event.idm.read_only_udm.principal.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
_ResourceId |
event.idm.read_only_udm.principal.resource.product_object_id |
Aus dem Änderungsprotokoll zugeordnet |
EventSourceName |
event.idm.read_only_udm.target.application |
Aus dem Änderungsprotokoll zugeordnet |
EventOriginId |
event.idm.read_only_udm.target.process.product_specific_process_id |
Aus dem Änderungsprotokoll zugeordnet |
SourceSystem |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
OldTargetUserName |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
NewTargetUserName |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
NewTargetUserName |
event.idm.read_only_udm.target.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
SAM Account Name |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
Display Name |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
User Workstations |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
Account Expires |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
Primary Group ID |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
DNS Host Name |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
User Principal Name |
event.idm.read_only_udm.principal.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
Service Principal Names |
event.idm.read_only_udm.principal.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
Home Directory |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Home Drive |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Script Path |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Profile Path |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
AllowedToDelegateTo |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Old UAC Value |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
New UAC Value |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
User Account Control |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
User Parameters |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
SID History |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Logon Hours |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
additional_information |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Description_data |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Version |
event1.idm.read_only_udm.metadata.product_version |
Aus dem Änderungsprotokoll zugeordnet |
UserName |
event.idm.read_only_udm.principal.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
param1 |
event.idm.read_only_udm.target.application |
Aus dem Änderungsprotokoll zugeordnet |
param3 |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
param4 |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
sourceHealthServiceId |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
/Event[%{index}]/TaskName |
event.idm.read_only_udm.target.resource.name |
Aus dem Änderungsprotokoll zugeordnet |
computer |
event.idm.read_only_udm.principal.hostname |
Aus dem Änderungsprotokoll zugeordnet |
computer |
event.idm.read_only_udm.principal.asset.hostname |
Aus dem Änderungsprotokoll zugeordnet |
SubjectUserSid |
event.idm.read_only_udm.principal.user.windows_sid |
Aus dem Änderungsprotokoll zugeordnet |
IpAddress |
event.idm.read_only_udm.principal.ip |
Aus dem Änderungsprotokoll zugeordnet |
IpAddress |
event.idm.read_only_udm.principal.asset.ip |
Aus dem Änderungsprotokoll zugeordnet |
IpPort |
event.idm.read_only_udm.principal.port |
Aus dem Änderungsprotokoll zugeordnet |
LogonGuid |
event.idm.read_only_udm.principal.resource.product_object_id |
Aus dem Änderungsprotokoll zugeordnet |
ProcessId |
event.idm.read_only_udm.target.process.pid |
Aus dem Änderungsprotokoll zugeordnet |
ProcessName |
event.idm.read_only_udm.target.process.file.full_path |
Aus dem Änderungsprotokoll zugeordnet |
SubjectDomainName |
event.idm.read_only_udm.principal.administrative_domain |
Aus dem Änderungsprotokoll zugeordnet |
SubjectUserName |
event.idm.read_only_udm.principal.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
SubjectLogonId |
event.idm.read_only_udm.principal.labels |
Aus dem Änderungsprotokoll zugeordnet |
TargetDomainName |
event.idm.read_only_udm.target.administrative_domain |
Aus dem Änderungsprotokoll zugeordnet |
TargetUserName |
event.idm.read_only_udm.target.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
TargetServerName |
event.idm.read_only_udm.target.hostname |
Aus dem Änderungsprotokoll zugeordnet |
TargetLogonGuid |
event.idm.read_only_udm.target.resource.product_object_id |
Aus dem Änderungsprotokoll zugeordnet |
TargetInfo |
event.idm.read_only_udm.target.labels |
Aus dem Änderungsprotokoll zugeordnet |
execution.process_id |
event.idm.read_only_udm.principal.process.pid |
Aus dem Änderungsprotokoll zugeordnet |
provider.guid |
event.idm.read_only_udm.metadata.product_log_id |
Aus dem Änderungsprotokoll zugeordnet |
system_time |
event.idm.read_only_udm.metadata.event_timestamp |
Aus dem Änderungsprotokoll zugeordnet |
execution.thread_id |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
provider.name |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
record_id |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
task |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
opcode |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
ServiceFileName |
event1.idm.read_only_udm.target.file.full_path |
Aus dem Änderungsprotokoll zugeordnet |
Computer |
event1.idm.read_only_udm.principal.hostname und event1.idm.read_only_udm.principal.asset.hostname |
Aus dem Änderungsprotokoll zugeordnet |
OriginatingComputer |
event1.idm.read_only_udm.principal.ip und event1.idm.read_only_udm.principal.asset.ip |
Aus dem Änderungsprotokoll zugeordnet |
AccountName |
event1.idm.read_only_udm.principal.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
ServiceAccount |
event1.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
ProviderName |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
loggingSourceName |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Pid |
event.idm.read_only_udm.principal.process.pid |
Aus dem Änderungsprotokoll zugeordnet |
Description |
event.idm.read_only_udm.metadata.description |
Aus dem Änderungsprotokoll zugeordnet |
EventTickCount |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
ProductVersion |
event.idm.read_only_udm.metadata.product_version |
Aus dem Änderungsprotokoll zugeordnet |
ActivityID |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
ModuleVersion |
event.idm.read_only_udm.metadata.product_version |
Aus dem Änderungsprotokoll zugeordnet |
AppPath |
event.idm.read_only_udm.target.file.full_path |
Aus dem Änderungsprotokoll zugeordnet |
QXID |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
GUID |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Flags |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
CacheScope |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
RecursionScope |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
RD |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Port |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Source |
event.idm.read_only_udm.principal.ip |
Aus dem Änderungsprotokoll zugeordnet |
Source |
event.idm.read_only_udm.principal.asset.ip |
Aus dem Änderungsprotokoll zugeordnet |
InterfaceIP |
event.idm.read_only_udm.intermediary.ip |
Aus dem Änderungsprotokoll zugeordnet |
cat |
event1.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
SecurityId |
event1.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
AccountName |
event1.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
LogonId |
event1.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
HandleId |
event1.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
OperationType |
event1.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
NewValueType |
event1.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
OldValueType |
event1.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
OldValue |
event1.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
application |
event1.idm.read_only_udm.principal.application |
Aus dem Änderungsprotokoll zugeordnet |
message |
event1.idm.read_only_udm.metadata.description |
Aus dem Änderungsprotokoll zugeordnet |
AccountDomain |
event1.idm.read_only_udm.principal.administrative_domain |
Aus dem Änderungsprotokoll zugeordnet |
ProcessName |
event1.idm.read_only_udm.principal.process.file.full_path |
Aus dem Änderungsprotokoll zugeordnet |
xmlns |
event1.idm.read_only_udm.principal.url |
Aus dem Änderungsprotokoll zugeordnet |
SourceName |
event1.idm.read_only_udm.principal.application |
Aus dem Änderungsprotokoll zugeordnet |
ProviderGuid |
event1.idm.read_only_udm.principal.asset_id |
Aus dem Änderungsprotokoll zugeordnet |
powershell_command |
event.idm.read_only_udm.security_result.about.process.command_line |
Aus dem Änderungsprotokoll zugeordnet |
scriptblock_id |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
Destination |
event1.idm.read_only_udm.target.ip |
Aus dem Änderungsprotokoll zugeordnet |
Destination |
event1.idm.read_only_udm.target.asset.ip |
Aus dem Änderungsprotokoll zugeordnet |
qname |
event1.idm.read_only_udm.network.dns.questions.name |
Aus dem Änderungsprotokoll zugeordnet |
qtype |
event1.idm.read_only_udm.network.dns.questions.type |
Aus dem Änderungsprotokoll zugeordnet |
InterfaceIP |
event1.idm.read_only_udm.principal.ip |
Aus dem Änderungsprotokoll zugeordnet |
InterfaceIP |
event1.idm.read_only_udm.principal.asset.ip |
Aus dem Änderungsprotokoll zugeordnet |
Flags |
event1.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
zone |
event1.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
xid |
event1.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
dnssec |
event1.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
PacketData |
event1.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
BufferSize |
event1.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
rcode |
event1.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
AA |
event1.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
TCP |
event1.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
ElapsedTime |
event1.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
AD |
event1.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
AdditionalInfo |
event1.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
port |
event1.idm.read_only_udm.target.port |
Aus dem Änderungsprotokoll zugeordnet |
rcode |
event1.idm.read_only_udm.network.dns.response_code |
Aus dem Änderungsprotokoll zugeordnet |
SECURITY_ID |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
ingestion_source |
metadata.ingestion_labels |
Aus dem Änderungsprotokoll zugeordnet |
details.Creator Subject.Account Domain |
principal.administrative_domain |
Aus dem Änderungsprotokoll zugeordnet |
details.Creator Subject.Logon ID |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
details.Creator Subject.Account Name |
principal.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
details.Creator Subject.Security ID |
principal.user.windows_sid |
Aus dem Änderungsprotokoll zugeordnet |
details.Process Information.Creator Process ID |
principal.process.pid |
Aus dem Änderungsprotokoll zugeordnet |
details.Process Information.Creator Process Name |
principal.process.file.full_path |
Aus dem Änderungsprotokoll zugeordnet |
details.Process Information.Mandatory Label |
target.labels |
Aus dem Änderungsprotokoll zugeordnet |
details.Process Information.New Process ID |
target.process.pid |
Aus dem Änderungsprotokoll zugeordnet |
details.Process Information.New Process Name |
target.process.file.full_path |
Aus dem Änderungsprotokoll zugeordnet |
details.Process Information.Process Command Line |
target.process.command_line |
Aus dem Änderungsprotokoll zugeordnet |
details.Process Information.Token Elevation Type |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
details.Target Subject.Account Domain |
target.administrative_domain |
Aus dem Änderungsprotokoll zugeordnet |
details.Target Subject.Account Name |
target.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
details.Target Subject.Logon ID |
target.user.windows_sid |
Aus dem Änderungsprotokoll zugeordnet |
details.Target Subject.Security ID |
target.user.windows_sid |
Aus dem Änderungsprotokoll zugeordnet |
details.Process Information.Process ID |
principal.process.pid |
Aus dem Änderungsprotokoll zugeordnet |
details.Process Information.Process Name |
principal.process.file.full_path |
Aus dem Änderungsprotokoll zugeordnet |
details.Subject.Account Domain |
principal.administrative_domain |
Aus dem Änderungsprotokoll zugeordnet |
details.Subject.Account Name |
principal.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
details.Subject.Logon ID |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
details.Subject.Security ID |
principal.user.windows_sid |
Aus dem Änderungsprotokoll zugeordnet |
details.Transaction Information.New State |
sec_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
details.Transaction Information.RM Transaction ID |
network.session_id |
Aus dem Änderungsprotokoll zugeordnet |
details.Transaction Information.Resource Manager |
target.resource.name |
Aus dem Änderungsprotokoll zugeordnet |
details.Additional_Context |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
event_id.id |
security_result.rule_name |
Aus dem Änderungsprotokoll zugeordnet |
computer |
intermediary.hostname |
Aus dem Änderungsprotokoll zugeordnet |
channel |
security_result.summary |
Aus dem Änderungsprotokoll zugeordnet |
Library |
target.file.full_path |
Aus dem Änderungsprotokoll zugeordnet |
ServiceName |
target.application |
Aus dem Änderungsprotokoll zugeordnet |
ServiceFileName |
target.process.file.full_path |
Aus dem Änderungsprotokoll zugeordnet |
ServiceType", "ServiceStartType |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
ServiceAccount |
target.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
IpAddress1 |
principal.ip |
Aus dem Änderungsprotokoll zugeordnet |
hostname_prin |
principal.hostname |
Aus dem Änderungsprotokoll zugeordnet |
Account Name |
target.yser.userid |
Aus dem Änderungsprotokoll zugeordnet |
AttributeSyntaxOID" and "OperationType |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
DomainPolicyChanged |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
MemberSid |
principal.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
source |
about.process.command_line |
Aus dem Änderungsprotokoll zugeordnet |
task_command |
principal.process.file.full_path |
Aus dem Änderungsprotokoll zugeordnet |
Param1 |
target.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
Param2 |
principal.administrative_domain |
Aus dem Änderungsprotokoll zugeordnet |
Param3 |
principal.ip |
Aus dem Änderungsprotokoll zugeordnet |
SubjectUserName" and "SubjectUserSid |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Hostname |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
UserRight", and "AuditSourceName |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
PackageName |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
AgentLogFile |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
SubjectAccountName |
principal.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
TargetServerName |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Privileges |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
AccessRight |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
ShareName |
target.file.names |
Aus dem Änderungsprotokoll zugeordnet |
LmPackageName |
target.labels |
Aus dem Änderungsprotokoll zugeordnet |
Hostname |
principal.asset.hostname |
Aus dem Änderungsprotokoll zugeordnet |
WorkstationName", "TargetAccountDomain", "SourceAddress", "DSName", "database_name", and "target_hostname |
target.asset.hostname |
Aus dem Änderungsprotokoll zugeordnet |
Properties |
target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
TargetLogonId", "AccessMask", "CertIssuerName", "TicketOptions", "TargetUserName", "AttributeLDAPDisplayName", "AttributeValues", "ObjectDN |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
UserID |
principal.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
UserID |
target.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
Event.System.Provider@Name |
event1.principal.application |
Aus dem Änderungsprotokoll zugeordnet |
Event.System.Correlation@ActivityID |
event1.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
Event.System.Execution@ProcessID |
event1.principal.process.pid |
Aus dem Änderungsprotokoll zugeordnet |
Event.EventData.Data@SubjectUserName |
event1.idm.read_only_udm.principal.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
Event.EventData.Data@SubjectDomainName |
event1.idm.read_only_udm.principal.administrative_domain |
Aus dem Änderungsprotokoll zugeordnet |
Event.EventData.Data@Workstation |
event1.idm.read_only_udm.target.hostname |
Aus dem Änderungsprotokoll zugeordnet |
Event.EventData.Data@TargetUserName |
event1.idm.read_only_udm.target.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
Event.EventData.Data@TargetDomainName |
event1.idm.read_only_udm.target.administrative_domain |
Aus dem Änderungsprotokoll zugeordnet |
Keywords |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
AttributeLDAPDisplayName |
target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
PrincipalDomain |
principal.administrative_domain |
Aus dem Änderungsprotokoll zugeordnet |
PrincipalAccountName |
principal.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
TargetAccountName |
target.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
TargetDomain |
target.administrative_domain |
Aus dem Änderungsprotokoll zugeordnet |
Logon GUID |
principal.resource.id |
Aus dem Änderungsprotokoll zugeordnet |
ProcessID |
target.process.pid |
Aus dem Änderungsprotokoll zugeordnet |
Security_ID", "VirtualAccount", "EventCategory", "ImpersonationLevel", "LinkedLogonID", "NetworkAccountName", "NetworkAccountDomain",and "RestrictedAdminMode |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
LogonID" and "TargetLogonID |
about.labels |
Aus dem Änderungsprotokoll zugeordnet |
AgentDevice |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
EventType |
target.registry.registry_key |
Aus dem Änderungsprotokoll zugeordnet |
ProcessId |
principal.process.pid |
Aus dem Änderungsprotokoll zugeordnet |
SourceName |
target.application |
Aus dem Änderungsprotokoll zugeordnet |
ProviderGuid |
target.resource.product_object_id |
Aus dem Änderungsprotokoll zugeordnet |
Account Name |
principal.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
Account Domain |
principal.administrative_domain |
Aus dem Änderungsprotokoll zugeordnet |
Workstation Name |
principal.hostname |
Aus dem Änderungsprotokoll zugeordnet |
Caller Process Id |
principal.process.pid |
Aus dem Änderungsprotokoll zugeordnet |
Source Network Address |
principal.ip |
Aus dem Änderungsprotokoll zugeordnet |
Source Port |
principal.port |
Aus dem Änderungsprotokoll zugeordnet |
Logon Process |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Opcode |
about.labels |
Aus dem Änderungsprotokoll zugeordnet |
ImpersonationLevel |
about.labels |
Aus dem Änderungsprotokoll zugeordnet |
TargetHandleId |
about.labels |
Aus dem Änderungsprotokoll zugeordnet |
RestrictedAdminMode |
about.labels |
Aus dem Änderungsprotokoll zugeordnet |
TargetOutboundDomainName |
target.user.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
KeyLength |
target.labels |
Aus dem Änderungsprotokoll zugeordnet |
TargetLogonId |
target.labels |
Aus dem Änderungsprotokoll zugeordnet |
TransmittedServices |
target.labels |
Aus dem Änderungsprotokoll zugeordnet |
TargetLinkedLogonId |
target.labels |
Aus dem Änderungsprotokoll zugeordnet |
VirtualAccount |
target.labels |
Aus dem Änderungsprotokoll zugeordnet |
OldSd |
target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
NewSd |
target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
Channel", "SubjectLogonId", and "ThreadId |
additional.labels |
Aus dem Änderungsprotokoll zugeordnet |
TargetDomainName |
target.administrative_domain |
Aus dem Änderungsprotokoll zugeordnet |
Keywords","Channel","Level","SChannelName","SChannelType","Opcode |
`` | Aus dem Änderungsprotokoll zugeordnet |
ThreadID |
target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
UserID |
target.user.windows_sid |
Aus dem Änderungsprotokoll zugeordnet |
ProductName" and "ProductVersion |
metadata.product_version |
Aus dem Änderungsprotokoll zugeordnet |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten