For the complete documentation index, see llms.txt. This page is also available as Markdown.
CrowdStrike Falcon Data Replicator
CrowdStrike 로그를 Panther Console에 연결하기
개요
Panther는 다음과의 통합을 통해 CrowdStrike 이벤트에서 로그를 직접 가져오는 것을 지원합니다 CrowdStrike Falcon Data Replicator (FDR). CrowdStrike 로그를 Panther에 수집하려면 다음에 대한 활성 구독이 있어야 합니다 FDR, 그리고 CrowdStrike에서 활성화되어 있어야 합니다.
Panther 버전 1.52 이전에 설정된 기존 CrowdStrike 로그 소스 구성은 다음 레거시 로그 유형을 사용하여 계속 작동합니다. 이를 다음으로 전환할 때까지 Crowdstrike.FDREvent. 이 전환에 도움이 필요하면 Panther 지원 팀에 문의하세요.
프로세스 실행이 완료되면 센서가 ProcessRollup2 이벤트를 생성하여 전송합니다. Mac 및 Linux 센서는 Windows보다 훨씬 더 많은 ProcessRollup2 이벤트를 전송하므로(대략 20배), 이러한 호스트의 모든 프로세스에 대해 이벤트를 보내는 대신 센서는 초기 ProcessRollup2 이벤트를 전송한 후 10분 뒤에 SHA256 해시와 지난 10분 동안 해당 해시가 실행된 횟수를 포함하는 ProcessRollup2Stats 이벤트를 전송합니다.
UserIdentity 이벤트는 사용자가 호스트에 로그인할 때 생성됩니다. 이 이벤트는 사용자 이름과 같이 사용자와 관련된 중요한 보안 관련 특성을 CrowdStrike 클라우드에 전달합니다. 일반적으로 보안 주체당 한 번 생성되므로, 그 자체만으로는 의심스러운 활동의 징후가 아닙니다. Mac 및 Windows 플랫폼에서 사용 가능합니다.
스키마: Crowdstrike.FDREvent
파서:
네이티브:
이름: Crowdstrike.FDREvent
설명: 모든 Crowdstrike Falcon Data Replicator 이벤트를 포함합니다
referenceURL: https://falcon.us-2.crowdstrike.com/documentation/9/falcon-data-replicator
필드:
- name: ContextTimeStamp
설명: 센서가 보았을 때 시스템에서 이벤트가 발생한 시간.
유형: timestamp
시간 형식:
- unix
이벤트 시간 여부: true
- 이름: name
필수: true
설명: 이벤트 이름
유형: string
- name: aid
설명: 센서 ID입니다. 이 값은 Falcon 센서의 각 설치에 고유합니다. 센서가 업데이트되거나 다시 설치되면 호스트는 새 aid를 받습니다. 그런 경우 단일 호스트에 시간이 지남에 따라 여러 aid 값이 있을 수 있습니다.
유형: string
지표:
- trace_id
- name: aip
설명: 센서의 IP는 CrowdStrike 클라우드에서 보았을 때의 IP입니다. 일반적으로 센서의 공인 IP입니다. 이는 네트워크에 따라 컴퓨터의 위치를 파악하는 데 도움이 됩니다.
유형: string
지표:
- ip
- name: cid
설명: CID
유형: string
지표:
- trace_id
- 이름: id
설명: ID
유형: string
- name: event_platform
설명: 센서가 실행 중이던 플랫폼
유형: string
- 이름: timestamp
설명: 이벤트가 CrowdStrike 클라우드에 수신된 시각의 타임스탬프.
유형: timestamp
시간 형식:
- unix_ms
- rfc3339
이벤트 시간 여부: true
- name: _time
설명: 이벤트가 CrowdStrike 클라우드에 수신된 시각의 타임스탬프(사람이 읽을 수 있는 형식)
유형: timestamp
시간 형식:
- '%m/%d/%Y %H:%M:%S.%f'
- unix
이벤트 시간 여부: true
- name: ComputerName
설명: 호스트 이름.
유형: string
지표:
- 호스트 이름
- name: ConfigBuild
설명: 구성 빌드
유형: string
- name: ConfigStateHash
설명: 구성 상태 해시
유형: string
- name: Entitlements
설명: 권한
유형: string
- name: TreeId
설명: 이 이벤트가 디택션 트리의 일부인 경우, 해당 트리의 ID
유형: string
지표:
- trace_id
- name: TreeId_decimal
설명: '[사용 중단됨] 이 이벤트가 디택션 트리의 일부인 경우, 해당 트리의 ID입니다. (10진수, 16진수 형식 아님)'
유형: bigint
- name: ContextThreadId
설명: 다른 프로세스에 의해 생성된 프로세스의 고유 ID.
유형: string
- name: ContextThreadId_decimal
설명: '[사용 중단됨] 다른 프로세스에 의해 생성된 프로세스의 고유 ID입니다. (10진수, 16진수 형식 아님). '
유형: bigint
- name: ContextTimeStamp_decimal
설명: '[사용 중단됨] 시스템에서 이벤트가 발생한 시간으로, 센서가 보았을 때의 시간입니다(10진수, 16진수 형식 아님). '
유형: timestamp
시간 형식:
- unix_ms
- name: ContextProcessId
설명: 다른 프로세스에 의해 생성된 프로세스의 고유 ID.
유형: string
- name: ContextProcessId_decimal
설명: '[사용 중단됨] 다른 프로세스에 의해 생성된 프로세스의 고유 ID입니다. (10진수, 16진수 형식 아님). '
유형: bigint
- name: InContext
설명: 컨텍스트 내(iOS에서는 해당 없음)
유형: string
- name: event_simpleName
설명: 이벤트 이름
유형: string
- name: fdr_event_type
설명: Crowdstrike 이벤트 유형(Panther에서 채움)
유형: string
- name: TargetProcessId
설명: 대상 프로세스의 고유 ID입니다. 이 필드는 거의 모든 이벤트에 존재하며, 현재 주목하는 이벤트의 활동에 책임이 있는 프로세스의 ID를 나타냅니다. 예를 들어 InjectedThread 이벤트에서 스레드 주입을 수행한 프로세스의 TargetProcessId입니다.
유형: string
- name: TargetProcessId_decimal
설명: 대상 프로세스의 고유 ID(10진수, 16진수 형식 아님)입니다. 이 필드는 거의 모든 이벤트에 존재하며, 현재 주목하는 이벤트의 활동에 책임이 있는 프로세스의 ID를 나타냅니다. 예를 들어 InjectedThread 이벤트에서 스레드 주입을 수행한 프로세스의 TargetProcessId입니다.
유형: string
- name: FileName
설명: 파일 이름.
유형: string
- name: FilePath
설명: 파일 이름을 포함한 파일의 전체 경로.
유형: string
- 이름: event
설명: 이벤트의 전체 JSON 페이로드
유형: json
스키마: Crowdstrike.AIDMaster
파서:
네이티브:
이름: Crowdstrike.AIDMaster
설명: Falcon Insight에서 제공하는 센서 및 호스트 정보
referenceURL: https://developer.crowdstrike.com/crowdstrike/docs/falcon-data-replicator-guide#section-aid-master
필드:
- name: Time
필수: true
설명: 이벤트가 CrowdStrike 클라우드에 수신된 시각의 타임스탬프입니다. 이는 시스템에서 로컬로 생성된 이벤트 시간(_timeevent)과 혼동하지 마세요. 이는 클라우드 관점에서 본 이벤트의 타임스탬프입니다. 이 값은 어떤 시간 형식으로도 변환할 수 있으며 계산에 사용할 수 있습니다.
유형: timestamp
시간 형식: unix
이벤트 시간 여부: true
- name: AgentLoadFlags
필수: true
설명: 센서가 Windows 호스트의 부팅 과정 중 또는 이후에 로드되었는지 여부. 예시 값: 0, 1
유형: int
- name: AgentLocalTime
필수: true
설명: 센서의 로컬 시간을 에포크 형식으로 표시한 값.
유형: timestamp
시간 형식: unix
- name: AgentTimeOffset
필수: true
설명: 마지막 재부팅 이후의 시간을 에포크 형식으로 표시한 값.
유형: float
- name: AgentVersion
필수: true
설명: 호스트에서 실행 중인 센서의 버전.
유형: string
- name: aid
필수: true
설명: 센서 ID입니다. 이 값은 Falcon 센서의 각 설치에 고유합니다. 센서가 업데이트되거나 다시 설치되면 호스트는 새 aid를 받습니다. 그런 경우 단일 호스트에 시간이 지남에 따라 여러 aid 값이 있을 수 있습니다.
유형: string
지표:
- trace_id
- name: cid
필수: true
설명: 고객 ID.
유형: string
지표:
- trace_id
- name: aip
필수: true
설명: 센서의 IP는 CrowdStrike 클라우드에서 보았을 때의 IP입니다. 일반적으로 센서의 공인 IP입니다. 이는 네트워크에 따라 컴퓨터의 위치를 파악하는 데 도움이 됩니다.
유형: string
지표:
- ip
- name: BiosManufacturer
설명: 호스트 BIOS 제조업체.
유형: string
- name: BiosVersion
설명: 호스트 BIOS 버전.
유형: string
- name: ChassisType
설명: SMBIOS Standard에 정의된 시스템 섀시 유형.
유형: string
- name: City
설명: 시스템의 출발 도시.
유형: string
- name: Country
설명: 시스템의 출발 국가.
유형: string
- name: Continent
설명: CrowdStrike 클라우드에서 본 센서의 대륙.
유형: string
- name: ComputerName
설명: 호스트 이름.
유형: string
- name: ConfigBuild
설명: ConfigBuild 필드
유형: string
- name: ConfigIDBuild
설명: ConfigID의 일부로 사용된 빌드 번호.
유형: string
- name: event_platform
설명: '센서가 실행 중인 플랫폼. 예시 값: ''Win'', ''Lin'', ''Mac''.'
유형: string
- name: FalconGroupingTags
설명: FalconGroupingTags 필드
유형: string
- name: FirstSeen
설명: 센서가 CrowdStrike 클라우드에서 처음 관측된 시각을 에포크 형식으로 표시한 값.
유형: timestamp
시간 형식: unix
- name: MachineDomain
설명: 호스트가 현재 가입된 Windows 도메인 이름.
유형: string
- name: OU
설명: 센서가 본 호스트의 조직 단위(시스템 관리자가 정의함).
유형: string
- name: PointerSize
설명: '프로세서 아키텍처(10진수, 16진수 형식 아님): 32비트는 ''4'', 64비트는 ''8'', 알 수 없음은 ''none''.'
유형: string
- name: ProductType
설명: '제품 유형(10진수, 16진수 형식 아님). 예시 값: ''1''(워크스테이션), ''2''(도메인 컨트롤러), ''3''(서버). '
유형: string
- name: SensorGroupingTags
설명: SensorGroupingTags 필드
유형: string
- name: ServicePackMajor
설명: 'OS 서비스 팩의 주요 버전 번호(10진수, 16진수 형식 아님). '
유형: string
- name: SiteName
설명: 호스트가 가입된 도메인의 사이트 이름(시스템 관리자가 정의함).
유형: string
- name: SystemManufacturer
설명: 호스트의 시스템 제조업체.
유형: string
- name: SystemProductName
설명: 호스트의 제품 이름.
유형: string
- name: Timezone
설명: CrowdStrike 클라우드에서 본 센서의 시간대.
유형: string
- 이름: Version
설명: 호스트의 시스템 버전.
유형: string
- name: HostHiddenStatus
설명: 호스트가 보이는지 여부.
유형: string
스키마: Crowdstrike.ActivityAudit
파서:
네이티브:
이름: Crowdstrike.ActivityAudit
활동 감사 정보를 포함합니다
referenceURL: https://developer.crowdstrike.com/crowdstrike/docs/streaming-api-events#section-authentication
필드:
- name: AgentIdString
설명: 에이전트 ID
유형: string
- name: cid
설명: 고객 ID. CrowdStrike 클라우드의 32자(16진수) 식별자.
유형: string
지표:
- trace_id
- name: ExternalApiType
필수: true
설명: 외부 API 유형
유형: string
- name: Nonce
설명: nonce
유형: bigint
- name: ServiceName
설명: 서비스 이름
유형: string
- name: UserId
설명: 작업을 수행한 사용자. 예: 새 사용자 계정을 만드는 작업을 수행한 사람.
유형: string
지표:
- email
- name: UserIp
설명: 작업을 수행한 사용자의 IP 주소.
유형: string
지표:
- ip
- name: CustomerIdString
설명: 각 고객에게 CS가 할당한 고유 ID.
유형: string
- name: EventType
필수: true
설명: Event_ExternalApiEvent가 됩니다
유형: string
- name: OperationName
설명: 작업 이름
유형: string
- name: UTCTimestamp
설명: 타임스탬프
유형: timestamp
timeFormat: unix_ms
- 이름: timestamp
필수: true
설명: 타임스탬프
유형: timestamp
시간 형식: rfc3339
이벤트 시간 여부: true
- name: AuditKeyValues
설명: AuditKeyValues
유형: array
요소:
유형: object
필드:
- name: Key
설명: Key
유형: string
- name: ValueString
설명: 문자열 값
유형: string
- name: eid
설명: EID
유형: bigint
- name: Success
설명: 작업이 성공했는지 여부
유형: boolean
- name: EventUUID
설명: EventUUID
유형: string
스키마: Crowdstrike.AppInfo
파서:
네이티브:
이름: Crowdstrike.AppInfo
설명: Falcon Discover에서 제공하는 감지된 애플리케이션 정보
referenceURL: https://developer.crowdstrike.com/crowdstrike/docs/falcon-data-replicator-guide#section-appinfo
필드:
- name: _time
필수: true
설명: 호스트의 로컬 시간을 에포크 형식으로 표시한 값.
유형: timestamp
시간 형식: unix
이벤트 시간 여부: true
- name: cid
필수: true
설명: 고객 ID.
유형: string
지표:
- trace_id
- name: CompanyName
필수: true
설명: 회사 이름.
유형: string
- name: 디택션count
필수: true
설명: 디택션의 수.
유형: bigint
- name: FileName
필수: true
설명: 파일 이름.
유형: string
- name: SHA256HashData
필수: true
설명: SHA-256을 기반으로 한 파일 해시.
유형: string
지표:
- sha256
- name: FileDescription
설명: 파일 설명(있는 경우).
유형: string
- name: FileVersion
설명: 파일 버전.
유형: string
- name: ProductName
설명: 제품 이름.
유형: string
- name: ProductVersion
설명: 제품 버전.
유형: string
스키마: Crowdstrike.CriticalFile
파서:
네이티브:
이름: Crowdstrike.CriticalFile
이 이벤트는 중요 파일이 액세스되거나 수정될 때마다 생성됩니다
referenceURL: https://falcon.us-2.crowdstrike.com/support/documentation/26/events-data-dictionary
필드:
- name: event_simpleName
필수: true
설명: 이벤트 이름
유형: string
- 이름: name
필수: true
설명: 이벤트 이름
유형: string
- name: aid
설명: 센서 ID입니다. 이 값은 Falcon 센서의 각 설치에 고유합니다. 센서가 업데이트되거나 다시 설치되면 호스트는 새 aid를 받습니다. 그런 경우 단일 호스트에 시간이 지남에 따라 여러 aid 값이 있을 수 있습니다.
유형: string
지표:
- trace_id
- name: aip
설명: 센서의 IP는 CrowdStrike 클라우드에서 보았을 때의 IP입니다. 일반적으로 센서의 공인 IP입니다. 이는 네트워크에 따라 컴퓨터의 위치를 파악하는 데 도움이 됩니다.
유형: string
지표:
- ip
- name: cid
설명: CID
유형: string
지표:
- trace_id
- 이름: id
설명: ID
유형: string
- name: event_platform
설명: 센서가 실행 중이던 플랫폼
유형: string
- 이름: timestamp
설명: 이벤트가 CrowdStrike 클라우드에 수신된 시각의 타임스탬프.
유형: timestamp
timeFormat: unix_ms
이벤트 시간 여부: true
- name: _time
설명: 이벤트가 CrowdStrike 클라우드에 수신된 시각의 타임스탬프(사람이 읽을 수 있는 형식)
유형: timestamp
timeFormat: layout=01/02/2006 15:04:05.999
- name: ComputerName
설명: 호스트 이름.
유형: string
지표:
- 호스트 이름
- name: ConfigBuild
설명: 구성 빌드
유형: string
- name: ConfigStateHash
설명: 구성 상태 해시
유형: string
- name: Entitlements
설명: 권한
유형: string
- name: TreeId
설명: 이 이벤트가 디택션 트리의 일부인 경우, 해당 트리의 ID
유형: string
지표:
- trace_id
- name: TreeId_decimal
설명: '[사용 중단됨] 이 이벤트가 디택션 트리의 일부인 경우, 해당 트리의 ID입니다. (10진수, 16진수 형식 아님)'
유형: bigint
- name: ContextThreadId
설명: 다른 프로세스에 의해 생성된 프로세스의 고유 ID.
유형: string
- name: ContextThreadId_decimal
설명: '[사용 중단됨] 다른 프로세스에 의해 생성된 프로세스의 고유 ID입니다. (10진수, 16진수 형식 아님). '
유형: bigint
- name: ContextTimeStamp
설명: 센서가 보았을 때 시스템에서 이벤트가 발생한 시간.
유형: timestamp
시간 형식: unix
- name: ContextTimeStamp_decimal
설명: '[사용 중단됨] 시스템에서 이벤트가 발생한 시간으로, 센서가 보았을 때의 시간입니다(10진수, 16진수 형식 아님). '
유형: timestamp
timeFormat: unix_ms
- name: ContextProcessId
설명: 다른 프로세스에 의해 생성된 프로세스의 고유 ID.
유형: string
- name: ContextProcessId_decimal
설명: '[사용 중단됨] 다른 프로세스에 의해 생성된 프로세스의 고유 ID입니다. (10진수, 16진수 형식 아님). '
유형: bigint
- name: InContext
설명: 컨텍스트 내(iOS에서는 해당 없음)
유형: string
- name: EffectiveTransmissionClass
설명: 유효 전송 클래스
유형: bigint
- name: GID
설명: 사용자 그룹 ID
유형: bigint
- name: TargetFileName
설명: 액세스된 파일
유형: string
- name: UID
설명: 사용자 ID
유형: bigint
- name: UnixMode
설명: 유닉스 파일 권한
유형: string
- name: FileIdentifier
설명: 파일 식별자
유형: string
- name: USN
설명: USN
유형: bigint
스키마: Crowdstrike.DNSRequest
파서:
네이티브:
이름: Crowdstrike.DNSRequest
이 이벤트는 호스트에서 시도된 모든 DNS 이름 확인에 대해 생성됩니다.
필드:
- name: event_simpleName
필수: true
설명: 이벤트 이름
유형: string
- 이름: name
필수: true
설명: 이벤트 이름
유형: string
- name: aid
설명: 센서 ID입니다. 이 값은 Falcon 센서의 각 설치에 고유합니다. 센서가 업데이트되거나 다시 설치되면 호스트는 새 aid를 받습니다. 그런 경우 단일 호스트에 시간이 지남에 따라 여러 aid 값이 있을 수 있습니다.
유형: string
지표:
- trace_id
- name: aip
설명: 센서의 IP는 CrowdStrike 클라우드에서 보았을 때의 IP입니다. 일반적으로 센서의 공인 IP입니다. 이는 네트워크에 따라 컴퓨터의 위치를 파악하는 데 도움이 됩니다.
유형: string
지표:
- ip
- name: cid
설명: CID
유형: string
지표:
- trace_id
- 이름: id
설명: ID
유형: string
- name: event_platform
설명: 센서가 실행 중이던 플랫폼
유형: string
- 이름: timestamp
설명: 이벤트가 CrowdStrike 클라우드에 수신된 시각의 타임스탬프.
유형: timestamp
timeFormat: unix_ms
이벤트 시간 여부: true
- name: _time
설명: 이벤트가 CrowdStrike 클라우드에 수신된 시각의 타임스탬프(사람이 읽을 수 있는 형식)
유형: timestamp
timeFormat: layout=01/02/2006 15:04:05.999
- name: ComputerName
설명: 호스트 이름.
유형: string
지표:
- 호스트 이름
- name: ConfigBuild
설명: 구성 빌드
유형: string
- name: ConfigStateHash
설명: 구성 상태 해시
유형: string
- name: Entitlements
설명: 권한
유형: string
- name: TreeId
설명: 이 이벤트가 디택션 트리의 일부인 경우, 해당 트리의 ID
유형: string
지표:
- trace_id
- name: TreeId_decimal
설명: '[사용 중단됨] 이 이벤트가 디택션 트리의 일부인 경우, 해당 트리의 ID입니다. (10진수, 16진수 형식 아님)'
유형: bigint
- name: ContextThreadId
설명: 다른 프로세스에 의해 생성된 프로세스의 고유 ID.
유형: string
- name: ContextThreadId_decimal
설명: '[사용 중단됨] 다른 프로세스에 의해 생성된 프로세스의 고유 ID입니다. (10진수, 16진수 형식 아님). '
유형: bigint
- name: ContextTimeStamp
설명: 센서가 보았을 때 시스템에서 이벤트가 발생한 시간.
유형: timestamp
시간 형식: unix
- name: ContextTimeStamp_decimal
설명: '[사용 중단됨] 시스템에서 이벤트가 발생한 시간으로, 센서가 보았을 때의 시간입니다(10진수, 16진수 형식 아님). '
유형: timestamp
timeFormat: unix_ms
- name: ContextProcessId
설명: 다른 프로세스에 의해 생성된 프로세스의 고유 ID.
유형: string
- name: ContextProcessId_decimal
설명: '[사용 중단됨] 다른 프로세스에 의해 생성된 프로세스의 고유 ID입니다. (10진수, 16진수 형식 아님). '
유형: bigint
- name: InContext
설명: 컨텍스트 내(iOS에서는 해당 없음)
유형: string
- name: EffectiveTransmissionClass
설명: 유효 전송 클래스
유형: bigint
- name: DomainName
설명: 요청된 도메인 이름
유형: string
지표:
- domain
- name: InterfaceIndex
설명: 네트워크 인터페이스 인덱스(Windows만 해당)
유형: bigint
- name: DualRequest
설명: 이벤트가 이중 요청인지 여부(Windows만 해당)
유형: bigint
- name: DnsRequestCount
설명: DNS 요청 수(Windows만 해당)
유형: bigint
- name: AppIdentifier
설명: 요청을 만든 앱의 식별자(Android, iOS)
유형: string
- name: IpAddress
설명: 기기 IP 주소(Android, iOS)
유형: string
지표:
- ip
- name: RequestType
설명: DNS 요청 유형
유형: string
스키마: Crowdstrike.디택션Summary
파서:
네이티브:
이름: Crowdstrike.디택션Summary
설명: 디택션 요약 이벤트에는 여러 디택션이 포함되며, 여러 악성 행위가 탐지될 때 생성됩니다.
참조 URL: https://developer.crowdstrike.com/crowdstrike/docs/streaming-api-events#section-디택션-summary
필드:
- name: cid
description: 고객 ID
유형: string
지표:
- trace_id
- 이름: Technique
설명: 행위와 관련된 기법의 이름.
유형: string
- 이름: ProcessId
설명: 프로세스 ID.
유형: bigint
- name: AgentIdString
설명: 에이전트 ID.
유형: string
- 이름: DetectName
설명: '참고: DetectName 필드는 MITRE의 ATT&CK에 맞추면서 Objective, Tactic, Technique로 대체되었습니다. DetectName은 2019년 1월 16일에 더 이상 사용되지 않게 됩니다 - 자세한 정보'
유형: string
- name: ComputerName
설명: 호스트 이름.
유형: string
- 이름: ProcessStartTime
설명: 프로세스가 시작된 시점의 타임스탬프.
유형: timestamp
시간 형식: unix
- 이름: GrandparentCommandLine
설명: 유효 전송 클래스
유형: string
- 이름: MACAddress
설명: MAC 주소
유형: string
- 이름: CommandLine
설명: 프로세스의 명령줄 실행.
유형: string
- 이름: Objective
설명: 행위와 관련된 목표의 이름.
유형: string
- name: Nonce
설명: 논스.
유형: bigint
- 이름: SHA256String
설명: SHA256 해시.
유형: string
지표:
- sha256
- name: ExternalApiType
필수: true
설명: 외부 API의 유형
유형: string
- 이름: PatternDispositionValue
설명: 패턴 처리 값.
유형: bigint
- 이름: DetectId
설명: '해당 디택션의 디택션 ID입니다. 디택션 Resolution 및 ThreatGraph와 같은 다른 API에서 사용할 수 있습니다. 예: ldt:05c0273d48f2432271b2f1d1b49264b5:4297692922'
유형: string
- 이름: Severity
설명: 심각도
유형: bigint
- 이름: PatternDispositionDescription
설명: 행위에 대해 취해진 조치와 관련된 패턴의 설명.
유형: string
- 이름: SeverityName
설명: 심각도 이름.
유형: string
- 이름: MD5String
설명: MD5 해시
유형: string
지표:
- md5
- name: EventUUID
설명: 이벤트 UUID
유형: string
- 이름: UserName
설명: 사용자 이름.
유형: string
지표:
- username
- name: FilePath
설명: 파일 이름을 제외한 파일의 전체 경로.
유형: string
- 이름: timestamp
설명: 타임스탬프
유형: timestamp
시간 형식: rfc3339
이벤트 시간 여부: true
- 이름: ParentCommandLine
설명: 부모 프로세스의 명령줄.
유형: string
- 이름: DetectDescription
설명: '상대가 환경에서 무엇을 하려 했는지에 대한 설명과 조사를 시작하는 방법에 대한 가이드입니다. 참고: 이러한 설명은 상세하고 유용한 콘솔 경험을 제공하지만, 값이 정기적으로 업데이트되고 추가되므로 워크플로를 구동하는 데 이 필드를 사용하지 않는 것이 좋습니다.'
유형: string
- 이름: LocalIP
설명: 로컬 IP.
유형: string
지표:
- ip
- 이름: ProcessEndTime
설명: 프로세스가 UNIX EPOCH 시간으로 종료된 시점의 타임스탬프.
유형: timestamp
시간 형식: unix
- 이름: SHA1String
설명: SHA1 해시
유형: string
지표:
- sha1
- 이름: OriginSourceIpAddress
설명: OriginSourceIpAddress.
유형: string
지표:
- ip
- 이름: GrandparentImageFileName
설명: GrandparentImageFileName
유형: string
- name: MachineDomain
설명: 현재 이 머신이 가입된 Windows 도메인 이름.
유형: string
- 이름: ParentImageFileName
설명: ParentImageFileName
유형: string
- 이름: FalconHostLink
설명: Falcon 콘솔에서 디택션 이벤트를 볼 수 있는 링크.
유형: string
- name: UTCTimestamp
설명: UTC 타임스탬프.
유형: timestamp
timeFormat: unix_ms
- name: FileName
설명: 디택션에 파일이 관련된 경우 파일 이름.
유형: string
- 이름: ParentProcessId
설명: 부모 프로세스 ID.
유형: bigint
- name: EventType
필수: true
설명: 이벤트 유형.
유형: string
- name: CustomerIdString
설명: 각 고객에게 CS가 할당한 고유 ID.
유형: string
- 이름: Tactic
설명: 행위와 관련된 전술의 이름.
유형: string
- 이름: SensorId
설명: Falcon 센서 에이전트 ID.
유형: string
- name: eid
설명: EID.
유형: bigint
- 이름: PatternDispositionFlags
설명: 패턴 처리 플래그
유형: json
스키마: Crowdstrike.GroupIdentity
파서:
네이티브:
이름: Crowdstrike.GroupIdentity
GID, AuthenticationId, UserPrincipal, UserSid 간의 센서 부팅 시점 고유 매핑을 제공합니다. Mac 플랫폼에서만 사용할 수 있습니다.
참조 URL: https://developer.crowdstrike.com/crowdstrike/page/event-explorer#section-event-GroupIdentity
필드:
- 이름: name
필수: true
설명: 이벤트 이름
유형: string
- name: aid
설명: 센서 ID입니다. 이 값은 Falcon 센서의 각 설치에 고유합니다. 센서가 업데이트되거나 다시 설치되면 호스트는 새 aid를 받습니다. 그런 경우 단일 호스트에 시간이 지남에 따라 여러 aid 값이 있을 수 있습니다.
유형: string
지표:
- trace_id
- name: aip
설명: 센서의 IP는 CrowdStrike 클라우드에서 보았을 때의 IP입니다. 일반적으로 센서의 공인 IP입니다. 이는 네트워크에 따라 컴퓨터의 위치를 파악하는 데 도움이 됩니다.
유형: string
지표:
- ip
- name: cid
설명: CID
유형: string
지표:
- trace_id
- 이름: id
설명: ID
유형: string
- name: event_platform
설명: 센서가 실행 중이던 플랫폼
유형: string
- 이름: timestamp
설명: 이벤트가 CrowdStrike 클라우드에 수신된 시각의 타임스탬프.
유형: timestamp
timeFormat: unix_ms
이벤트 시간 여부: true
- name: _time
설명: 이벤트가 CrowdStrike 클라우드에 수신된 시각의 타임스탬프(사람이 읽을 수 있는 형식)
유형: timestamp
timeFormat: layout=01/02/2006 15:04:05.999
- name: ComputerName
설명: 호스트 이름.
유형: string
지표:
- 호스트 이름
- name: ConfigBuild
설명: 구성 빌드
유형: string
- name: ConfigStateHash
설명: 구성 상태 해시
유형: string
- name: Entitlements
설명: 권한
유형: string
- name: TreeId
설명: 이 이벤트가 디택션 트리의 일부인 경우, 해당 트리의 ID
유형: string
지표:
- trace_id
- name: TreeId_decimal
설명: '[사용 중단됨] 이 이벤트가 디택션 트리의 일부인 경우, 해당 트리의 ID입니다. (10진수, 16진수 형식 아님)'
유형: bigint
- name: ContextThreadId
설명: 다른 프로세스에 의해 생성된 프로세스의 고유 ID.
유형: string
- name: ContextThreadId_decimal
설명: '[사용 중단됨] 다른 프로세스에 의해 생성된 프로세스의 고유 ID입니다. (10진수, 16진수 형식 아님). '
유형: bigint
- name: ContextTimeStamp
설명: 센서가 보았을 때 시스템에서 이벤트가 발생한 시간.
유형: timestamp
시간 형식: unix
- name: ContextTimeStamp_decimal
설명: '[사용 중단됨] 시스템에서 이벤트가 발생한 시간으로, 센서가 보았을 때의 시간입니다(10진수, 16진수 형식 아님). '
유형: timestamp
timeFormat: unix_ms
- name: ContextProcessId
설명: 다른 프로세스에 의해 생성된 프로세스의 고유 ID.
유형: string
- name: ContextProcessId_decimal
설명: '[사용 중단됨] 다른 프로세스에 의해 생성된 프로세스의 고유 ID입니다. (10진수, 16진수 형식 아님). '
유형: bigint
- name: InContext
설명: 컨텍스트 내(iOS에서는 해당 없음)
유형: string
- name: event_simpleName
필수: true
설명: 이벤트 이름
유형: string
- name: GID
필수: true
설명: 사용자 그룹 ID.
유형: bigint
- 이름: AuthenticationUuid
필수: true
설명: AuthenticationUUID 필드
유형: string
- 이름: AuthenticationUuidAsString
필수: true
설명: AuthenticationUuidAsString 필드
유형: string
- 이름: AuthenticationId
필수: true
설명: '값: INVALID_LUID (0), NETWORK_SERVICE (996), LOCAL_SERVICE (997), SYSTEM (999), RESERVED_LUID_MAX (1000)'
유형: int
- 이름: UserPrincipal
필수: true
설명: UserPrincipal 필드
유형: string
- 이름: UserSid
필수: true
설명: 명령을 실행한 사용자의 사용자 보안 식별자(UserSID)입니다. UserSID는 시스템에서 사용자를 고유하게 식별합니다.
유형: string
스키마: Crowdstrike.ManagedAssets
파서:
네이티브:
이름: Crowdstrike.ManagedAssets
설명: 'Falcon Insight에서 제공하는 센서 및 호스트 정보(네트워크 정보: IP 주소, LAN/Ethernet 인터페이스, 게이트웨이 주소, MAC 주소)'
참조 URL: https://developer.crowdstrike.com/crowdstrike/docs/falcon-data-replicator-guide#section-managedassets
필드:
- name: _time
필수: true
설명: 호스트의 로컬 시간을 에포크 형식으로 표시한 값.
유형: timestamp
시간 형식: unix
이벤트 시간 여부: true
- name: aid
필수: true
설명: 센서 ID입니다. 이 값은 Falcon 센서의 각 설치에 고유합니다. 센서가 업데이트되거나 다시 설치되면 호스트는 새 aid를 받습니다. 그런 경우 단일 호스트에 시간이 지남에 따라 여러 aid 값이 있을 수 있습니다.
유형: string
지표:
- trace_id
- name: cid
필수: true
설명: 고객 ID.
유형: string
지표:
- trace_id
- 이름: GatewayIP
설명: 센서가 설치된 시스템의 게이트웨이.
유형: string
지표:
- ip
- 이름: GatewayMAC
설명: 게이트웨이의 MAC 주소.
유형: string
- 이름: MACPrefix
필수: true
설명: 조직에 고유한 식별자.
유형: string
- 이름: MAC
필수: true
설명: 시스템의 MAC 주소.
유형: string
- 이름: LocalAddressIP4
필수: true
설명: IPv4 형식의 기기 로컬 IP 주소.
유형: string
지표:
- ip
- 이름: InterfaceAlias
설명: IP 인터페이스의 사용자 친화적 이름.
유형: string
- 이름: InterfaceDescription
설명: IP 인터페이스에 사용된 네트워크 어댑터.
유형: string
스키마: Crowdstrike.NetworkConnect
파서:
네이티브:
이름: Crowdstrike.NetworkConnect
설명: 이 이벤트는 애플리케이션이 인터페이스에서 원격 연결을 시도할 때 생성됩니다
필드:
- name: event_simpleName
필수: true
설명: 이벤트 이름
유형: string
- 이름: name
필수: true
설명: 이벤트 이름
유형: string
- name: aid
설명: 센서 ID입니다. 이 값은 Falcon 센서의 각 설치에 고유합니다. 센서가 업데이트되거나 다시 설치되면 호스트는 새 aid를 받습니다. 그런 경우 단일 호스트에 시간이 지남에 따라 여러 aid 값이 있을 수 있습니다.
유형: string
지표:
- trace_id
- name: aip
설명: 센서의 IP는 CrowdStrike 클라우드에서 보았을 때의 IP입니다. 일반적으로 센서의 공인 IP입니다. 이는 네트워크에 따라 컴퓨터의 위치를 파악하는 데 도움이 됩니다.
유형: string
지표:
- ip
- name: cid
설명: CID
유형: string
지표:
- trace_id
- 이름: id
설명: ID
유형: string
- name: event_platform
설명: 센서가 실행 중이던 플랫폼
유형: string
- 이름: timestamp
설명: 이벤트가 CrowdStrike 클라우드에 수신된 시각의 타임스탬프.
유형: timestamp
timeFormat: unix_ms
이벤트 시간 여부: true
- name: _time
설명: 이벤트가 CrowdStrike 클라우드에 수신된 시각의 타임스탬프(사람이 읽을 수 있는 형식)
유형: timestamp
timeFormat: layout=01/02/2006 15:04:05.999
- name: ComputerName
설명: 호스트 이름.
유형: string
지표:
- 호스트 이름
- name: ConfigBuild
설명: 구성 빌드
유형: string
- name: ConfigStateHash
설명: 구성 상태 해시
유형: string
- name: Entitlements
설명: 권한
유형: string
- name: TreeId
설명: 이 이벤트가 디택션 트리의 일부인 경우, 해당 트리의 ID
유형: string
지표:
- trace_id
- name: TreeId_decimal
설명: '[사용 중단됨] 이 이벤트가 디택션 트리의 일부인 경우, 해당 트리의 ID입니다. (10진수, 16진수 형식 아님)'
유형: bigint
- name: ContextThreadId
설명: 다른 프로세스에 의해 생성된 프로세스의 고유 ID.
유형: string
- name: ContextThreadId_decimal
설명: '[사용 중단됨] 다른 프로세스에 의해 생성된 프로세스의 고유 ID입니다. (10진수, 16진수 형식 아님). '
유형: bigint
- name: ContextTimeStamp
설명: 센서가 보았을 때 시스템에서 이벤트가 발생한 시간.
유형: timestamp
시간 형식: unix
- name: ContextTimeStamp_decimal
설명: '[사용 중단됨] 시스템에서 이벤트가 발생한 시간으로, 센서가 보았을 때의 시간입니다(10진수, 16진수 형식 아님). '
유형: timestamp
timeFormat: unix_ms
- name: ContextProcessId
설명: 다른 프로세스에 의해 생성된 프로세스의 고유 ID.
유형: string
- name: ContextProcessId_decimal
설명: '[사용 중단됨] 다른 프로세스에 의해 생성된 프로세스의 고유 ID입니다. (10진수, 16진수 형식 아님). '
유형: bigint
- name: InContext
설명: 컨텍스트 내(iOS에서는 해당 없음)
유형: string
- 이름: LocalAddressIP4
설명: 연결의 로컬 IPv4 주소
유형: string
지표:
- ip
- 이름: LocalAddressIP6
설명: 연결의 로컬 IPv6 주소
유형: string
지표:
- ip
- 이름: RemoteAddressIP4
설명: 연결의 원격 IPv4 주소
유형: string
지표:
- ip
- 이름: RemoteAddressIP6
설명: 연결의 원격 IPv6 주소
유형: string
지표:
- ip
- 이름: ConnectionFlags
설명: 연결 플래그(PROMISCUOUS_MODE_SIO_RCVALL = 2, RAW_SOCKET = 1, PROMISCUOUS_MODE_SIO_RCVALL_IGMPMCAST = 4, PROMISCUOUS_MODE_SIO_RCVALL_MCAST = 8)
유형: int
- 이름: Protocol
설명: IP 프로토콜(ICMP = 1, TCP = 6, UDP = 17)
유형: int
- 이름: LocalPort
설명: 연결의 로컬 포트
유형: int
- 이름: RemotePort
설명: 연결의 원격 포트
유형: int
- 이름: ConnectionDirection
설명: 연결 방향(OUTBOUND = 0, INBOUND = 1, NEITHER = 2, BOTH = 3)
유형: int
- 이름: IcmpType
설명: ICMP 유형(iOS에서는 N/A)
유형: string
- 이름: IcmpCode
설명: ICMP 코드(iOS에서는 N/A)
유형: string
스키마: Crowdstrike.NetworkListen
파서:
네이티브:
이름: Crowdstrike.NetworkListen
설명: 이 이벤트는 애플리케이션이 수신 대기 모드로 소켓을 설정할 때 생성됩니다
필드:
- name: event_simpleName
필수: true
설명: 이벤트 이름
유형: string
- 이름: name
필수: true
설명: 이벤트 이름
유형: string
- name: aid
설명: 센서 ID입니다. 이 값은 Falcon 센서의 각 설치에 고유합니다. 센서가 업데이트되거나 다시 설치되면 호스트는 새 aid를 받습니다. 그런 경우 단일 호스트에 시간이 지남에 따라 여러 aid 값이 있을 수 있습니다.
유형: string
지표:
- trace_id
- name: aip
설명: 센서의 IP는 CrowdStrike 클라우드에서 보았을 때의 IP입니다. 일반적으로 센서의 공인 IP입니다. 이는 네트워크에 따라 컴퓨터의 위치를 파악하는 데 도움이 됩니다.
유형: string
지표:
- ip
- name: cid
설명: CID
유형: string
지표:
- trace_id
- 이름: id
설명: ID
유형: string
- name: event_platform
설명: 센서가 실행 중이던 플랫폼
유형: string
- 이름: timestamp
설명: 이벤트가 CrowdStrike 클라우드에 수신된 시각의 타임스탬프.
유형: timestamp
timeFormat: unix_ms
이벤트 시간 여부: true
- name: _time
설명: 이벤트가 CrowdStrike 클라우드에 수신된 시각의 타임스탬프(사람이 읽을 수 있는 형식)
유형: timestamp
timeFormat: layout=01/02/2006 15:04:05.999
- name: ComputerName
설명: 호스트 이름.
유형: string
지표:
- 호스트 이름
- name: ConfigBuild
설명: 구성 빌드
유형: string
- name: ConfigStateHash
설명: 구성 상태 해시
유형: string
- name: Entitlements
설명: 권한
유형: string
- name: TreeId
설명: 이 이벤트가 디택션 트리의 일부인 경우, 해당 트리의 ID
유형: string
지표:
- trace_id
- name: TreeId_decimal
설명: '[사용 중단됨] 이 이벤트가 디택션 트리의 일부인 경우, 해당 트리의 ID입니다. (10진수, 16진수 형식 아님)'
유형: bigint
- name: ContextThreadId
설명: 다른 프로세스에 의해 생성된 프로세스의 고유 ID.
유형: string
- name: ContextThreadId_decimal
설명: '[사용 중단됨] 다른 프로세스에 의해 생성된 프로세스의 고유 ID입니다. (10진수, 16진수 형식 아님). '
유형: bigint
- name: ContextTimeStamp
설명: 센서가 보았을 때 시스템에서 이벤트가 발생한 시간.
유형: timestamp
시간 형식: unix
- name: ContextTimeStamp_decimal
설명: '[사용 중단됨] 시스템에서 이벤트가 발생한 시간으로, 센서가 보았을 때의 시간입니다(10진수, 16진수 형식 아님). '
유형: timestamp
timeFormat: unix_ms
- name: ContextProcessId
설명: 다른 프로세스에 의해 생성된 프로세스의 고유 ID.
유형: string
- name: ContextProcessId_decimal
설명: '[사용 중단됨] 다른 프로세스에 의해 생성된 프로세스의 고유 ID입니다. (10진수, 16진수 형식 아님). '
유형: bigint
- name: InContext
설명: 컨텍스트 내(iOS에서는 해당 없음)
유형: string
- 이름: LocalAddressIP4
설명: 연결의 로컬 IPv4 주소
유형: string
지표:
- ip
- 이름: LocalAddressIP6
설명: 연결의 로컬 IPv6 주소
유형: string
지표:
- ip
- 이름: RemoteAddressIP4
설명: 연결의 원격 IPv4 주소
유형: string
지표:
- ip
- 이름: RemoteAddressIP6
설명: 연결의 원격 IPv6 주소
유형: string
지표:
- ip
- 이름: ConnectionFlags
설명: 연결 플래그(PROMISCUOUS_MODE_SIO_RCVALL = 2, RAW_SOCKET = 1, PROMISCUOUS_MODE_SIO_RCVALL_IGMPMCAST = 4, PROMISCUOUS_MODE_SIO_RCVALL_MCAST = 8)
유형: int
- 이름: Protocol
설명: IP 프로토콜(ICMP = 1, TCP = 6, UDP = 17)
유형: int
- 이름: LocalPort
설명: 연결의 로컬 포트
유형: int
- 이름: RemotePort
설명: 연결의 원격 포트
유형: int
- 이름: ConnectionDirection
설명: 연결 방향(OUTBOUND = 0, INBOUND = 1, NEITHER = 2, BOTH = 3)
유형: int
스키마: Crowdstrike.NotManagedAssets
파서:
네이티브:
이름: Crowdstrike.NotManagedAssets
설명: Falcon Insight에서 제공하는 비관리 호스트 검색 정보
참조 URL: https://developer.crowdstrike.com/crowdstrike/docs/falcon-data-replicator-guide#section-notmanaged
필드:
- name: _time
필수: true
설명: 호스트의 로컬 시간을 에포크 형식으로 표시한 값.
유형: timestamp
시간 형식: unix
이벤트 시간 여부: true
- name: aip
필수: true
설명: 센서의 IP는 CrowdStrike 클라우드에서 보았을 때의 IP입니다. 일반적으로 센서의 공인 IP입니다. 이는 네트워크에 따라 컴퓨터의 위치를 파악하는 데 도움이 됩니다.
유형: string
지표:
- ip
- 이름: aipCount
필수: true
설명: 공개적으로 노출된 IP 주소의 수.
유형: bigint
- 이름: localipCount
필수: true
설명: 로컬 IP 주소의 수.
유형: bigint
- name: cid
필수: true
설명: 고객 ID.
유형: string
지표:
- trace_id
- 이름: CurrentLocalIP
필수: true
설명: IPv4 네트워크 검색 프로토콜을 통해 찾은, 현재 머신의 로컬 IP 주소.
유형: string
지표:
- ip
- 이름: subnet
설명: 시스템의 서브넷.
유형: string
- 이름: MAC
필수: true
설명: 시스템의 MAC 주소.
유형: string
- 이름: MACPrefix
필수: true
설명: 조직에 고유한 식별자.
유형: string
- 이름: discovererCount
필수: true
설명: 이 시스템을 검색한 AID의 수.
유형: bigint
- 이름: discoverer_aid
설명: 이 시스템을 검색한 에이전트 ID.
유형: array
요소:
유형: string
- 이름: discoverer_devicetype
설명: 이 시스템을 검색한 기기 유형('VM' 또는 'Server').
유형: string
- 이름: FirstDiscoveredDate
설명: 시스템이 처음 검색된 시점의 에포크 형식.
유형: timestamp
시간 형식: unix
- 이름: LastDiscoveredBy
설명: 이 기기를 가장 최근에 검색한 호스트의 호스트 ID.
유형: string
- 이름: LocalAddressIP4
설명: IPv4 형식의 기기 로컬 IP 주소.
유형: string
지표:
- ip
- name: ComputerName
설명: 이웃을 검색한 호스트의 이름.
유형: string
- 이름: NeighborName
설명: 이웃의 호스트 이름.
유형: string
스키마: Crowdstrike.ProcessRollup2
파서:
네이티브:
이름: Crowdstrike.ProcessRollup2
설명: 이 이벤트(약칭으로 "PR2"라고도 함)는 호스트에서 실행 중이거나 실행이 완료된 프로세스에 대해 생성되며, 해당 프로세스에 대한 정보를 포함합니다.
필드:
- name: event_simpleName
필수: true
설명: 이벤트 이름
유형: string
- 이름: name
필수: true
설명: 이벤트 이름
유형: string
- name: aid
설명: 센서 ID입니다. 이 값은 Falcon 센서의 각 설치에 고유합니다. 센서가 업데이트되거나 다시 설치되면 호스트는 새 aid를 받습니다. 그런 경우 단일 호스트에 시간이 지남에 따라 여러 aid 값이 있을 수 있습니다.
유형: string
지표:
- trace_id
- name: aip
설명: 센서의 IP는 CrowdStrike 클라우드에서 보았을 때의 IP입니다. 일반적으로 센서의 공인 IP입니다. 이는 네트워크에 따라 컴퓨터의 위치를 파악하는 데 도움이 됩니다.
유형: string
지표:
- ip
- name: cid
설명: CID
유형: string
지표:
- trace_id
- 이름: id
설명: ID
유형: string
- name: event_platform
설명: 센서가 실행 중이던 플랫폼
유형: string
- 이름: timestamp
설명: 이벤트가 CrowdStrike 클라우드에 수신된 시각의 타임스탬프.
유형: timestamp
timeFormat: unix_ms
이벤트 시간 여부: true
- name: _time
설명: 이벤트가 CrowdStrike 클라우드에 수신된 시각의 타임스탬프(사람이 읽을 수 있는 형식)
유형: timestamp
timeFormat: layout=01/02/2006 15:04:05.999
- name: ComputerName
설명: 호스트 이름.
유형: string
지표:
- 호스트 이름
- name: ConfigBuild
설명: 구성 빌드
유형: string
- name: ConfigStateHash
설명: 구성 상태 해시
유형: string
- name: Entitlements
설명: 권한
유형: string
- name: TreeId
설명: 이 이벤트가 디택션 트리의 일부인 경우, 해당 트리의 ID
유형: string
지표:
- trace_id
- name: TreeId_decimal
설명: '[사용 중단됨] 이 이벤트가 디택션 트리의 일부인 경우, 해당 트리의 ID입니다. (10진수, 16진수 형식 아님)'
유형: bigint
- name: TargetProcessId
설명: 대상 프로세스의 고유 ID
유형: string
- 이름: SourceProcessId
설명: 생성 프로세스의 고유 ID.
유형: string
- 이름: SourceThreadId
설명: 생성 프로세스의 스레드 고유 ID.
유형: string
- 이름: ParentProcessId
설명: 부모 프로세스의 고유 ID.
유형: string
- 이름: ImageFileName
설명: 실행 파일(PE 파일)의 전체 경로입니다. 이 필드의 문맥은 그 의미에 대한 더 많은 정보를 제공합니다. ProcessRollup2 이벤트의 경우, 이는 생성된 프로세스의 주 실행 파일의 전체 경로입니다
유형: string
- 이름: CommandLine
설명: 이 프로세스를 생성하는 데 사용된 명령줄입니다. 일부 상황에서는 비어 있을 수 있습니다
유형: string
- 이름: RawProcessId
설명: 운영 체제 내부 PID입니다. 일치 비교에는 고유한 프로세스 식별자를 보장하는 UPID 필드를 사용하십시오
유형: bigint
- 이름: ProcessStartTime
설명: 프로세스가 UNIX epoch 시간(10진수, 16진수 아님)으로 시작된 시점.
유형: timestamp
시간 형식: unix
- 이름: ProcessEndTime
설명: 프로세스가 종료된 시점(10진수, 16진수 아님).
유형: timestamp
시간 형식: unix
- name: SHA256HashData
설명: 파일의 SHA256 해시입니다. 대부분의 경우 ImageFileName 필드가 가리키는 파일의 해시입니다.
유형: string
지표:
- sha256
- 이름: SHA1HashData
설명: 파일의 SHA1 해시
유형: string
지표:
- sha1
- 이름: MD5HashData
설명: 파일의 MD5 해시
유형: string
지표:
- md5
- 이름: ImageSubsystem
설명: 이미지 파일 이름의 하위 시스템(Windows 전용)
유형: string
- 이름: UserSid
설명: 명령을 실행한 사용자의 사용자 보안 식별자(UserSID)입니다. UserSID는 시스템에서 사용자를 고유하게 식별합니다. (Windows 전용)
유형: string
- 이름: UserName
설명: 사용자 이름 필드
유형: string
지표:
- username
- 이름: AuthenticationId
설명: 인증 식별자(Windows 전용)
유형: string
- 이름: IntegrityLevel
설명: 무결성 수준(Windows 전용)
유형: string
- 이름: ProcessCreateFlags
설명: 원본 프로세스 생성에서 캡처된 플래그입니다. 비트필드입니다. (Windows 전용)
유형: string
- 이름: ProcessParameterFlags
설명: ‘NtCreateUserProcess’ API의 플래그입니다. 이 비트필드에는 DLL 리디렉션이 활성화되어 있는지 여부와 같은 데이터가 포함됩니다. (Windows 전용)
유형: string
- 이름: ProcessSxsFlags
설명: Windows Subsystem Process와의 통신 경로에서 나온 플래그입니다. 이 비트필드에는 매니페스트가 있는지, 로컬인지 여부와 같은 데이터가 포함됩니다. (Windows 전용)
유형: string
- 이름: ParentAuthenticationId
설명: 부모 프로세스의 인증 식별자(Windows 전용)
유형: string
- 이름: TokenType
설명: 토큰 유형(Windows 전용)
유형: string
- 이름: SessionId
설명: 세션 ID(Windows 전용)
유형: string
- 이름: WindowFlags
설명: 창 플래그(Windows 전용)
유형: string
- 이름: ShowWindowFlags
설명: 창 표시 플래그(Windows 전용)
유형: string
- 이름: WindowStartingPositionHorizontal
설명: 프로세스 창의 시작 가로 위치(Windows 전용)
유형: bigint
- 이름: WindowStartingPositionVertical
설명: 프로세스 창의 시작 세로 위치(Windows 전용)
유형: bigint
- 이름: WindowStartingWidth
설명: 프로세스 창의 시작 너비(Windows 전용)
유형: bigint
- 이름: WindowStartingHeight
설명: 프로세스 창의 시작 높이(Windows 전용)
유형: bigint
- 이름: Desktop
설명: 프로세스 창의 데스크톱(Windows 전용)
유형: string
- 이름: WindowStation
설명: 프로세스 창 스테이션(Windows 전용)
유형: string
- 이름: WindowTitle
설명: 프로세스 창의 제목(Windows 전용)
유형: string
- 이름: LinkName
설명: 링크 이름(Windows 전용)
유형: string
- 이름: ApplicationUserModelId
설명: 애플리케이션 사용자 모델 ID(Windows 전용)
유형: string
- 이름: CallStackModuleNames
설명: 호출 스택 모듈 이름(Windows 전용)
유형: string
- 이름: CallStackModuleNamesVersion
설명: 호출 스택 모듈 이름 버전(Windows 전용)
유형: string
- 이름: RpcClientProcessId
설명: RPC 클라이언트 프로세스 ID(Windows 전용)
유형: string
- 이름: CsaProcessDataCollectionInstanceId
설명: CSA 프로세스 데이터 수집 인스턴스 ID(Windows 전용)
유형: string
- 이름: OriginalCommandLine
설명: 이 프로세스를 생성하는 데 사용된 원본 명령줄(Windows 전용)
유형: string
- 이름: CreateProcessType
설명: 프로세스 생성 유형(Windows 전용)
유형: string
- 이름: ZoneIdentifier
설명: 영역 식별자(Windows 전용)
유형: string
- 이름: HostUrl
설명: 호스트 URL(Windows 전용)
유형: string
- 이름: ReferrerUrl
설명: 참조 URL(Windows 전용)
유형: string
지표:
- url
- 이름: GrandParent
설명: 조부모 프로세스(Windows 전용)
유형: string
- 이름: BaseFileName
설명: 기본 파일 이름(Windows 전용)
유형: string
- 이름: Tags
설명: 프로세스 태그를 쉼표로 구분한 목록(Windows, Mac)
유형: string
- 이름: ParentBaseFileName
설명: 부모 프로세스의 기본 파일 이름(Windows, Mac)
유형: string
- 이름: ProcessGroupId
설명: 프로세스 그룹 ID(Windows, Mac)
유형: bigint
- name: UID
설명: UID(Mac, Linux, Android)
유형: bigint
- 이름: RUID
설명: RUID(Mac, Linux, Android)
유형: bigint
- 이름: SVUID
설명: SVUID(Mac, Linux, Android)
유형: bigint
- name: GID
설명: GID(Mac, Linux, Android)
유형: bigint
- 이름: RGID
설명: RGID(Mac, Linux, Android)
유형: bigint
- 이름: SVGID
설명: SVGID(Mac, Linux, Android)
유형: bigint
- 이름: SessionProcessId
설명: 세션 프로세스 ID(Mac, Linux)
유형: bigint
- 이름: MachOSubType
설명: MachOSubType(Mac 전용)
유형: string
- 이름: TtyName
설명: TTY 이름(Linux 전용)
유형: string
- 이름: OciContainerId
설명: OCI 컨테이너 ID(Linux 전용)
유형: string
- 이름: SourceAndroidComponentName
설명: 소스 컴포넌트 이름(Android 전용)
유형: string
- 이름: TargetAndroidComponentName
설명: 대상 컴포넌트 이름(Android 전용)
유형: string
- 이름: TargetAndroidComponentType
설명: 대상 컴포넌트 유형(Android 전용)
유형: string
스키마: Crowdstrike.ProcessRollup2Stats
파서:
네이티브:
이름: Crowdstrike.ProcessRollup2Stats
프로세스 실행이 완료되면 센서가 ProcessRollup2 이벤트를 생성하여 전송합니다. Mac 및 Linux 센서는 Windows보다 훨씬 더 많은 ProcessRollup2 이벤트를 전송하므로(대략 20배), 이러한 호스트의 모든 프로세스에 대해 이벤트를 보내는 대신 센서는 초기 ProcessRollup2 이벤트를 전송한 후 10분 뒤에 SHA256 해시와 지난 10분 동안 해당 해시가 실행된 횟수를 포함하는 ProcessRollup2Stats 이벤트를 전송합니다.
필드:
- name: event_simpleName
필수: true
설명: 이벤트 이름
유형: string
- 이름: name
필수: true
설명: 이벤트 이름
유형: string
- name: aid
설명: 센서 ID입니다. 이 값은 Falcon 센서의 각 설치에 고유합니다. 센서가 업데이트되거나 다시 설치되면 호스트는 새 aid를 받습니다. 그런 경우 단일 호스트에 시간이 지남에 따라 여러 aid 값이 있을 수 있습니다.
유형: string
지표:
- trace_id
- name: aip
설명: 센서의 IP는 CrowdStrike 클라우드에서 보았을 때의 IP입니다. 일반적으로 센서의 공인 IP입니다. 이는 네트워크에 따라 컴퓨터의 위치를 파악하는 데 도움이 됩니다.
유형: string
지표:
- ip
- name: cid
설명: CID
유형: string
지표:
- trace_id
- 이름: id
설명: ID
유형: string
- name: event_platform
설명: 센서가 실행 중이던 플랫폼
유형: string
- 이름: timestamp
설명: 이벤트가 CrowdStrike 클라우드에 수신된 시각의 타임스탬프.
유형: timestamp
timeFormat: unix_ms
이벤트 시간 여부: true
- name: _time
설명: 이벤트가 CrowdStrike 클라우드에 수신된 시각의 타임스탬프(사람이 읽을 수 있는 형식)
유형: timestamp
timeFormat: layout=01/02/2006 15:04:05.999
- name: ComputerName
설명: 호스트 이름.
유형: string
지표:
- 호스트 이름
- name: ConfigBuild
설명: 구성 빌드
유형: string
- name: ConfigStateHash
설명: 구성 상태 해시
유형: string
- name: Entitlements
설명: 권한
유형: string
- name: TreeId
설명: 이 이벤트가 디택션 트리의 일부인 경우, 해당 트리의 ID
유형: string
지표:
- trace_id
- name: TreeId_decimal
설명: '[사용 중단됨] 이 이벤트가 디택션 트리의 일부인 경우, 해당 트리의 ID입니다. (10진수, 16진수 형식 아님)'
유형: bigint
- name: ContextThreadId
설명: 다른 프로세스에 의해 생성된 프로세스의 고유 ID.
유형: string
- name: ContextThreadId_decimal
설명: '[사용 중단됨] 다른 프로세스에 의해 생성된 프로세스의 고유 ID입니다. (10진수, 16진수 형식 아님). '
유형: bigint
- name: ContextTimeStamp
설명: 센서가 보았을 때 시스템에서 이벤트가 발생한 시간.
유형: timestamp
시간 형식: unix
- name: ContextTimeStamp_decimal
설명: '[사용 중단됨] 시스템에서 이벤트가 발생한 시간으로, 센서가 보았을 때의 시간입니다(10진수, 16진수 형식 아님). '
유형: timestamp
timeFormat: unix_ms
- name: ContextProcessId
설명: 다른 프로세스에 의해 생성된 프로세스의 고유 ID.
유형: string
- name: ContextProcessId_decimal
설명: '[사용 중단됨] 다른 프로세스에 의해 생성된 프로세스의 고유 ID입니다. (10진수, 16진수 형식 아님). '
유형: bigint
- name: InContext
설명: 컨텍스트 내(iOS에서는 해당 없음)
유형: string
- name: EffectiveTransmissionClass
설명: 유효 전송 클래스
유형: bigint
- name: SHA256HashData
설명: 파일의 SHA256 해시입니다. 대부분의 경우 ImageFileName 필드가 가리키는 파일의 해시입니다.
유형: string
지표:
- sha256
- 이름: CommandLine
설명: 이 프로세스를 생성하는 데 사용된 명령줄입니다. 일부 상황에서는 비어 있을 수 있습니다
유형: string
- name: UID
설명: UID(Mac)
유형: bigint
- 이름: ProcessCount
설명: 프로세스 수.
유형: bigint
- 이름: Timeout
설명: 시간 초과
유형: bigint
- 이름: ParentProcessId
설명: 부모 프로세스의 고유 ID.
유형: bigint
- 이름: SuppressType
설명: '값: GLOBAL (0) PARENT (1) UID (2) UIDNORMALIZED (3) PREFILTER (4) TIMEOUT_CHECK (5)'
유형: bigint
- 이름: BoundedCount
설명: 제한된 개수
유형: bigint
스키마: Crowdstrike.SyntheticProcessRollup2
파서:
네이티브:
이름: Crowdstrike.SyntheticProcessRollup2
설명: 프로세스 롤업(PR2) 이벤트의 합성 버전
필드:
- name: event_simpleName
필수: true
설명: 이벤트 이름
유형: string
- 이름: name
필수: true
설명: 이벤트 이름
유형: string
- name: aid
설명: 센서 ID입니다. 이 값은 Falcon 센서의 각 설치에 고유합니다. 센서가 업데이트되거나 다시 설치되면 호스트는 새 aid를 받습니다. 그런 경우 단일 호스트에 시간이 지남에 따라 여러 aid 값이 있을 수 있습니다.
유형: string
지표:
- trace_id
- name: aip
설명: 센서의 IP는 CrowdStrike 클라우드에서 보았을 때의 IP입니다. 일반적으로 센서의 공인 IP입니다. 이는 네트워크에 따라 컴퓨터의 위치를 파악하는 데 도움이 됩니다.
유형: string
지표:
- ip
- name: cid
설명: CID
유형: string
지표:
- trace_id
- 이름: id
설명: ID
유형: string
- name: event_platform
설명: 센서가 실행 중이던 플랫폼
유형: string
- 이름: timestamp
설명: 이벤트가 CrowdStrike 클라우드에 수신된 시각의 타임스탬프.
유형: timestamp
timeFormat: unix_ms
이벤트 시간 여부: true
- name: _time
설명: 이벤트가 CrowdStrike 클라우드에 수신된 시각의 타임스탬프(사람이 읽을 수 있는 형식)
유형: timestamp
timeFormat: layout=01/02/2006 15:04:05.999
- name: ComputerName
설명: 호스트 이름.
유형: string
지표:
- 호스트 이름
- name: ConfigBuild
설명: 구성 빌드
유형: string
- name: ConfigStateHash
설명: 구성 상태 해시
유형: string
- name: Entitlements
설명: 권한
유형: string
- name: TreeId
설명: 이 이벤트가 디택션 트리의 일부인 경우, 해당 트리의 ID
유형: string
지표:
- trace_id
- name: TreeId_decimal
설명: '[사용 중단됨] 이 이벤트가 디택션 트리의 일부인 경우, 해당 트리의 ID입니다. (10진수, 16진수 형식 아님)'
유형: bigint
- name: ContextThreadId
설명: 다른 프로세스에 의해 생성된 프로세스의 고유 ID.
유형: string
- name: ContextThreadId_decimal
설명: '[사용 중단됨] 다른 프로세스에 의해 생성된 프로세스의 고유 ID입니다. (10진수, 16진수 형식 아님). '
유형: bigint
- name: ContextTimeStamp
설명: 센서가 보았을 때 시스템에서 이벤트가 발생한 시간.
유형: timestamp
시간 형식: unix
- name: ContextTimeStamp_decimal
설명: '[사용 중단됨] 시스템에서 이벤트가 발생한 시간으로, 센서가 보았을 때의 시간입니다(10진수, 16진수 형식 아님). '
유형: timestamp
timeFormat: unix_ms
- name: ContextProcessId
설명: 다른 프로세스에 의해 생성된 프로세스의 고유 ID.
유형: string
- name: ContextProcessId_decimal
설명: '[사용 중단됨] 다른 프로세스에 의해 생성된 프로세스의 고유 ID입니다. (10진수, 16진수 형식 아님). '
유형: bigint
- name: InContext
설명: 컨텍스트 내(iOS에서는 해당 없음)
유형: string
- name: TargetProcessId
설명: 대상 프로세스의 고유 ID
유형: string
- 이름: SourceProcessId
설명: 생성 프로세스의 고유 ID.
유형: string
- 이름: SourceThreadId
설명: 생성 프로세스의 스레드 고유 ID.
유형: string
- 이름: ParentProcessId
설명: 부모 프로세스의 고유 ID.
유형: string
- 이름: ImageFileName
설명: 실행 파일(PE 파일)의 전체 경로입니다. 이 필드의 문맥은 그 의미에 대한 더 많은 정보를 제공합니다. ProcessRollup2 이벤트의 경우, 이는 생성된 프로세스의 주 실행 파일의 전체 경로입니다
유형: string
- 이름: CommandLine
설명: 이 프로세스를 생성하는 데 사용된 명령줄입니다. 일부 상황에서는 비어 있을 수 있습니다
유형: string
- 이름: RawProcessId
설명: 운영 체제 내부 PID입니다. 일치 비교에는 고유한 프로세스 식별자를 보장하는 UPID 필드를 사용하십시오
유형: String
- 이름: ProcessStartTime
설명: 프로세스가 UNIX epoch 시간(10진수, 16진수 아님)으로 시작된 시점.
유형: timestamp
시간 형식: unix
- 이름: ProcessEndTime
설명: 프로세스가 종료된 시점(10진수, 16진수 아님).
유형: timestamp
시간 형식: unix
- name: SHA256HashData
설명: 파일의 SHA256 해시입니다. 대부분의 경우 ImageFileName 필드가 가리키는 파일의 해시입니다.
유형: string
지표:
- sha256
- 이름: SHA1HashData
설명: 파일의 SHA1 해시
유형: string
지표:
- sha1
- 이름: MD5HashData
설명: 파일의 MD5 해시
유형: string
지표:
- md5
- 이름: SyntheticPR2Flags
설명: PR2 플래그 (PROCESS_RUNDOWN = 0, PROCESS_HOLLOWED = 1, IMAGEHASH_FAILURE = 4, FILE_PATH_EXCLUDED = 8, PROCESS_FORK_FOLDING = 16, APP_MONITORING = 2)
유형: int
- 이름: ImageSubsystem
설명: 이미지 파일 이름의 하위 시스템(Windows 전용)
유형: string
- 이름: UserSid
설명: 명령을 실행한 사용자의 사용자 보안 식별자(UserSID)입니다. UserSID는 시스템에서 사용자를 고유하게 식별합니다. (Windows 전용)
유형: string
- 이름: AuthenticationId
설명: 인증 식별자(Windows 전용)
유형: string
- 이름: IntegrityLevel
설명: 무결성 수준(Windows 전용)
유형: string
- 이름: ProcessGroupId
설명: 프로세스 그룹 ID(Mac)
유형: String
- name: UID
설명: UID(Mac)
유형: String
- 이름: RUID
설명: RUID(Mac)
유형: String
- 이름: SVUID
설명: SVUID(Mac)
유형: String
- name: GID
설명: GID(Mac)
유형: String
- 이름: RGID
설명: RGID(Mac)
유형: String
- 이름: SVGID
설명: SVGID(Mac)
유형: String
- 이름: SessionProcessId
설명: 세션 프로세스 ID(Mac)
유형: String
스키마: Crowdstrike.Unknown
파서:
네이티브:
이름: Crowdstrike.Unknown
설명: 이 테이블에는 등록된 유형과 일치하지 않는 모든 Crowdstrike 이벤트가 포함됩니다.
referenceURL: https://developer.crowdstrike.com/crowdstrike/docs/streaming-api-events
필드:
- name: event_simpleName
설명: 이벤트 이름
유형: string
- 이름: name
필수: true
설명: 이벤트 이름
유형: string
- name: aid
설명: 센서 ID입니다. 이 값은 Falcon 센서의 각 설치에 고유합니다. 센서가 업데이트되거나 다시 설치되면 호스트는 새 aid를 받습니다. 그런 경우 단일 호스트에 시간이 지남에 따라 여러 aid 값이 있을 수 있습니다.
유형: string
지표:
- trace_id
- name: aip
설명: 센서의 IP는 CrowdStrike 클라우드에서 보았을 때의 IP입니다. 일반적으로 센서의 공인 IP입니다. 이는 네트워크에 따라 컴퓨터의 위치를 파악하는 데 도움이 됩니다.
유형: string
지표:
- ip
- name: cid
설명: CID
유형: string
지표:
- trace_id
- 이름: id
설명: ID
유형: string
- name: event_platform
설명: 센서가 실행 중이던 플랫폼
유형: string
- 이름: timestamp
설명: 이벤트가 CrowdStrike 클라우드에 수신된 시각의 타임스탬프.
유형: timestamp
timeFormat: unix_ms
이벤트 시간 여부: true
- name: _time
설명: 이벤트가 CrowdStrike 클라우드에 수신된 시각의 타임스탬프(사람이 읽을 수 있는 형식)
유형: timestamp
timeFormat: layout=01/02/2006 15:04:05.999
- name: ComputerName
설명: 호스트 이름.
유형: string
지표:
- 호스트 이름
- name: ConfigBuild
설명: 구성 빌드
유형: string
- name: ConfigStateHash
설명: 구성 상태 해시
유형: string
- name: Entitlements
설명: 권한
유형: string
- name: TreeId
설명: 이 이벤트가 디택션 트리의 일부인 경우, 해당 트리의 ID
유형: string
지표:
- trace_id
- name: TreeId_decimal
설명: '[사용 중단됨] 이 이벤트가 디택션 트리의 일부인 경우, 해당 트리의 ID입니다. (10진수, 16진수 형식 아님)'
유형: bigint
- name: ContextThreadId
설명: 다른 프로세스에 의해 생성된 프로세스의 고유 ID.
유형: string
- name: ContextThreadId_decimal
설명: '[사용 중단됨] 다른 프로세스에 의해 생성된 프로세스의 고유 ID입니다. (10진수, 16진수 형식 아님). '
유형: bigint
- name: ContextTimeStamp
설명: 센서가 보았을 때 시스템에서 이벤트가 발생한 시간.
유형: timestamp
시간 형식: unix
- name: ContextTimeStamp_decimal
설명: '[사용 중단됨] 시스템에서 이벤트가 발생한 시간으로, 센서가 보았을 때의 시간입니다(10진수, 16진수 형식 아님). '
유형: timestamp
timeFormat: unix_ms
- name: ContextProcessId
설명: 다른 프로세스에 의해 생성된 프로세스의 고유 ID.
유형: string
- name: ContextProcessId_decimal
설명: '[사용 중단됨] 다른 프로세스에 의해 생성된 프로세스의 고유 ID입니다. (10진수, 16진수 형식 아님). '
유형: bigint
- name: InContext
설명: 컨텍스트 내(iOS에서는 해당 없음)
유형: string
- 이름: unknown_payload
필수: true
설명: 이벤트의 전체 JSON 페이로드
유형: json
스키마: Crowdstrike.UserIdentity
파서:
네이티브:
이름: Crowdstrike.UserIdentity
설명: UserIdentity 이벤트는 사용자가 호스트에 로그인할 때 생성됩니다. 이 이벤트는 사용자 이름과 같이 사용자와 관련된 중요한 보안 관련 특성을 CrowdStrike 클라우드에 전달합니다. 일반적으로 보안 주체당 한 번 생성되므로, 그 자체만으로는 의심스러운 활동의 징후가 아닙니다. Mac 및 Windows 플랫폼에서 사용 가능합니다.
referenceURL: https://developer.crowdstrike.com/crowdstrike/page/event-explorer#section-event-UserIdentity
필드:
- 이름: name
필수: true
설명: 이벤트 이름
유형: string
- name: aid
설명: 센서 ID입니다. 이 값은 Falcon 센서의 각 설치에 고유합니다. 센서가 업데이트되거나 다시 설치되면 호스트는 새 aid를 받습니다. 그런 경우 단일 호스트에 시간이 지남에 따라 여러 aid 값이 있을 수 있습니다.
유형: string
지표:
- trace_id
- name: aip
설명: 센서의 IP는 CrowdStrike 클라우드에서 보았을 때의 IP입니다. 일반적으로 센서의 공인 IP입니다. 이는 네트워크에 따라 컴퓨터의 위치를 파악하는 데 도움이 됩니다.
유형: string
지표:
- ip
- name: cid
설명: CID
유형: string
지표:
- trace_id
- 이름: id
설명: ID
유형: string
- name: event_platform
설명: 센서가 실행 중이던 플랫폼
유형: string
- 이름: timestamp
설명: 이벤트가 CrowdStrike 클라우드에 수신된 시각의 타임스탬프.
유형: timestamp
timeFormat: unix_ms
이벤트 시간 여부: true
- name: _time
설명: 이벤트가 CrowdStrike 클라우드에 수신된 시각의 타임스탬프(사람이 읽을 수 있는 형식)
유형: timestamp
timeFormat: layout=01/02/2006 15:04:05.999
- name: ComputerName
설명: 호스트 이름.
유형: string
지표:
- 호스트 이름
- name: ConfigBuild
설명: 구성 빌드
유형: string
- name: ConfigStateHash
설명: 구성 상태 해시
유형: string
- name: Entitlements
설명: 권한
유형: string
- name: TreeId
설명: 이 이벤트가 디택션 트리의 일부인 경우, 해당 트리의 ID
유형: string
지표:
- trace_id
- name: TreeId_decimal
설명: '[사용 중단됨] 이 이벤트가 디택션 트리의 일부인 경우, 해당 트리의 ID입니다. (10진수, 16진수 형식 아님)'
유형: bigint
- name: ContextThreadId
설명: 다른 프로세스에 의해 생성된 프로세스의 고유 ID.
유형: string
- name: ContextThreadId_decimal
설명: '[사용 중단됨] 다른 프로세스에 의해 생성된 프로세스의 고유 ID입니다. (10진수, 16진수 형식 아님). '
유형: bigint
- name: ContextTimeStamp
설명: 센서가 보았을 때 시스템에서 이벤트가 발생한 시간.
유형: timestamp
시간 형식: unix
- name: ContextTimeStamp_decimal
설명: '[사용 중단됨] 시스템에서 이벤트가 발생한 시간으로, 센서가 보았을 때의 시간입니다(10진수, 16진수 형식 아님). '
유형: timestamp
timeFormat: unix_ms
- name: ContextProcessId
설명: 다른 프로세스에 의해 생성된 프로세스의 고유 ID.
유형: string
- name: ContextProcessId_decimal
설명: '[사용 중단됨] 다른 프로세스에 의해 생성된 프로세스의 고유 ID입니다. (10진수, 16진수 형식 아님). '
유형: bigint
- name: InContext
설명: 컨텍스트 내(iOS에서는 해당 없음)
유형: string
- name: event_simpleName
필수: true
설명: 이벤트 이름
유형: string
- 이름: AuthenticationId
필수: true
설명: '값: INVALID_LUID (0), NETWORK_SERVICE (996), LOCAL_SERVICE (997), SYSTEM (999), RESERVED_LUID_MAX (1000)'
유형: int
- 이름: UserPrincipal
필수: true
설명: UserPrincipal 필드
유형: string
- 이름: UserSid
필수: true
설명: 명령을 실행한 사용자의 사용자 보안 식별자(UserSID)입니다. UserSID는 시스템에서 사용자를 고유하게 식별합니다.
유형: string
- 이름: AuthenticationUuid
설명: AuthenticationUUID 필드
유형: string
- 이름: AuthenticationUuidAsString
설명: AuthenticationUuidAsString 필드
유형: string
- name: UID
설명: 사용자 ID.
유형: bigint
- 이름: UserName
설명: UserName 필드
유형: string
지표:
- username
- 이름: UserCanonical
설명: UserCanonical 필드
유형: string
- 이름: LogonId
설명: LogonID 필드
유형: string
- 이름: LogonDomain
설명: LogonDomain 필드
유형: string
- 이름: AuthenticationPackage
설명: AuthenticationPackage 필드
유형: string
- 이름: LogonType
설명: '값: INTERACTIVE (2), NETWORK (3), BATCH (4), SERVICE (5), PROXY (6), UNLOCK (7), NETWORK_CLEARTEXT (8), CACHED_UNLOCK (13), NEW_CREDENTIALS (9), REMOTE_INTERACTIVE (10), CACHED_INTERACTIVE (11), CACHED_REMOTE_INTERACTIVE (12)'
유형: int
- 이름: LogonTime
설명: LogonTime 필드
유형: timestamp
시간 형식: unix
- 이름: LogonServer
설명: LogonServer 필드
유형: string
- 이름: UserFlags
설명: '값: LOGON_OPTIMIZED (0x4000), LOGON_WINLOGON (0x8000), LOGON_PKINIT (0x10000), LOGON_NOT_OPTIMIZED (0x20000)'
유형: bigint
- 이름: PasswordLastSet
설명: PasswordLastSet 필드
유형: timestamp
시간 형식: unix
- 이름: RemoteAccount
설명: RemoteAccount 필드
유형: int
- 이름: UserIsAdmin
설명: UserIsAdmin 필드
유형: int
- 이름: SessionId
설명: SessionID 필드
유형: string
지표:
- trace_id
- 이름: UserLogonFlags
설명: '값: LOGON_IS_SYNTHETIC (0x00000001), USER_IS_ADMIN (0x00000002), USER_IS_LOCAL (0x00000004), USER_IS_BUILT_IN (0x00000008), USER_IDENTITY_MISSING (0x00000010)'
유형: int
스키마: Crowdstrike.UserInfo
파서:
네이티브:
이름: Crowdstrike.UserInfo
설명: Falcon Discover에서 제공하는 사용자 계정 및 로그온 정보
referenceURL: https://developer.crowdstrike.com/crowdstrike/docs/falcon-data-replicator-guide#section-userinfo
필드:
- name: _time
필수: true
설명: 호스트의 로컬 시간을 에포크 형식으로 표시한 값.
유형: timestamp
시간 형식: unix
이벤트 시간 여부: true
- name: cid
필수: true
설명: 고객 ID.
유형: string
지표:
- trace_id
- 이름: AccountType
필수: true
설명: '사용자에게 설정된 계정 유형: ''도메인 사용자'', ''도메인 관리자'', ''로컬 사용자''.'
유형: string
- 이름: DomainUser
필수: true
설명: '사용자의 자격 증명이 도메인 컨트롤러의 일부인지 여부를 나타냅니다: ''예'', ''아니요''.'
유형: string
- 이름: UserName
필수: true
설명: 시스템의 사용자 이름.
유형: string
지표:
- username
- 이름: UserSid_readable
필수: true
설명: 이 프로세스와 연결된 사용자 SID.
유형: string
- 이름: LastLoggedOnHost
설명: 시스템에 마지막으로 로그인한 호스트.
유형: string
- 이름: LocalAdminAccess
설명: 로컬 사용자가 관리자인지 여부를 나타냅니다: ''예'', ''아니요''.
유형: string
- 이름: LoggedOnHostCount
설명: _time에 로그인한 호스트 수.
유형: int
- 이름: LogonInfo
설명: 로그인 정보.
유형: string
- 이름: LogonTime
설명: 이 사용자의 마지막 로그인 시간(에포크 형식).
유형: timestamp
시간 형식: unix
- 이름: LogonType
설명: 다음과 같이 정의된 값입니다. INTERACTIVE: 보안 주체가 대화형으로 로그인 중임, NETWORK: 보안 주체가 네트워크를 사용하여 로그인 중임, TERMINAL SERVER: 보안 주체가 터미널 서버를 통해 로그인했음.
유형: string
- 이름: monthsincereset
설명: 이 사용자의 암호가 마지막으로 재설정된 후 경과한 개월 수.
유형: int
- 이름: PasswordLastSet
설명: 시스템에서 이 사용자의 암호가 설정된 마지막 시각(에포크 형식).
유형: timestamp
시간 형식: unix
- 이름: User
설명: 도메인이 포함된 시스템 사용자 이름.
유형: string
- 이름: UserIsAdmin
설명: 사용자 계정에 관리자 권한이 있는지 여부를 나타냅니다.
유형: smallint
- 이름: UserLogonFlags_decimal
설명: UserLogon 또는 실패한 사용자 로그온의 다양한 비트에 대한 비트필드.
유형: int
스키마: Crowdstrike.UserLogonLogoff
파서:
네이티브:
이름: Crowdstrike.UserLogonLogoff
설명: UserLogon 및 UserLogoff 이벤트를 포함합니다
referenceURL: https://falcon.us-2.crowdstrike.com/support/documentation/26/events-data-dictionary
필드:
- name: event_simpleName
필수: true
설명: 이벤트 이름
유형: string
- 이름: name
필수: true
설명: 이벤트 이름
유형: string
- name: aid
설명: 센서 ID입니다. 이 값은 Falcon 센서의 각 설치에 고유합니다. 센서가 업데이트되거나 다시 설치되면 호스트는 새 aid를 받습니다. 그런 경우 단일 호스트에 시간이 지남에 따라 여러 aid 값이 있을 수 있습니다.
유형: string
지표:
- trace_id
- name: aip
설명: 센서의 IP는 CrowdStrike 클라우드에서 보았을 때의 IP입니다. 일반적으로 센서의 공인 IP입니다. 이는 네트워크에 따라 컴퓨터의 위치를 파악하는 데 도움이 됩니다.
유형: string
지표:
- ip
- name: cid
설명: CID
유형: string
지표:
- trace_id
- 이름: id
설명: ID
유형: string
- name: event_platform
설명: 센서가 실행 중이던 플랫폼
유형: string
- 이름: timestamp
설명: 이벤트가 CrowdStrike 클라우드에 수신된 시각의 타임스탬프.
유형: timestamp
timeFormat: unix_ms
이벤트 시간 여부: true
- name: _time
설명: 이벤트가 CrowdStrike 클라우드에 수신된 시각의 타임스탬프(사람이 읽을 수 있는 형식)
유형: timestamp
timeFormat: layout=01/02/2006 15:04:05.999
- name: ComputerName
설명: 호스트 이름.
유형: string
지표:
- 호스트 이름
- name: ConfigBuild
설명: 구성 빌드
유형: string
- name: ConfigStateHash
설명: 구성 상태 해시
유형: string
- name: Entitlements
설명: 권한
유형: string
- name: TreeId
설명: 이 이벤트가 디택션 트리의 일부인 경우, 해당 트리의 ID
유형: string
지표:
- trace_id
- name: TreeId_decimal
설명: '[사용 중단됨] 이 이벤트가 디택션 트리의 일부인 경우, 해당 트리의 ID입니다. (10진수, 16진수 형식 아님)'
유형: bigint
- name: ContextThreadId
설명: 다른 프로세스에 의해 생성된 프로세스의 고유 ID.
유형: string
- name: ContextThreadId_decimal
설명: '[사용 중단됨] 다른 프로세스에 의해 생성된 프로세스의 고유 ID입니다. (10진수, 16진수 형식 아님). '
유형: bigint
- name: ContextTimeStamp
설명: 센서가 보았을 때 시스템에서 이벤트가 발생한 시간.
유형: timestamp
시간 형식: unix
- name: ContextTimeStamp_decimal
설명: '[사용 중단됨] 시스템에서 이벤트가 발생한 시간으로, 센서가 보았을 때의 시간입니다(10진수, 16진수 형식 아님). '
유형: timestamp
timeFormat: unix_ms
- name: ContextProcessId
설명: 다른 프로세스에 의해 생성된 프로세스의 고유 ID.
유형: string
- name: ContextProcessId_decimal
설명: '[사용 중단됨] 다른 프로세스에 의해 생성된 프로세스의 고유 ID입니다. (10진수, 16진수 형식 아님). '
유형: bigint
- name: InContext
설명: 컨텍스트 내(iOS에서는 해당 없음)
유형: string
- 이름: UserIsAdmin
설명: 사용자 계정에 관리자 권한이 있는지 여부를 나타냅니다
유형: int
- 이름: UserLogonFlags
설명: '값: LOGON_IS_SYNTHETIC (0x00000001), USER_IS_ADMIN (0x00000002), USER_IS_LOCAL (0x00000004), USER_IS_BUILT_IN (0x00000008), USER_IDENTITY_MISSING (0x00000010)'
유형: bigint
- 이름: UserName
설명: 사용자 이름
유형: string
지표:
- username
- 이름: UserPrincipal
설명: 사용자 주체
유형: string
- 이름: UserSid
설명: 명령을 실행한 사용자의 User Security Identifier(UserSID). UserSID는 시스템에서 사용자를 고유하게 식별합니다
유형: string
- 이름: LogonTime
설명: 로그인 시간
유형: timestamp
시간 형식: unix
- 이름: LogonType
설명: '값: INTERACTIVE (2) NETWORK (3) BATCH (4) SERVICE (5) PROXY (6) UNLOCK (7) NETWORK_CLEARTEXT (8) CACHED_UNLOCK (13) REMOTE_INTERACTIVE (10) NEW_CREDENTIALS (9) CACHED_INTERACTIVE (11) CACHED_REMOTE_INTERACTIVE (12)'
유형: bigint
- 이름: PasswordLastSet
설명: 암호가 마지막으로 설정된 시간
유형: timestamp
시간 형식: unix
- 이름: RawProcessId
설명: 운영 체제 내부 PID입니다. 일치 비교에는 고유한 프로세스 식별자를 보장하는 UPID 필드를 사용하십시오
유형: bigint
- name: UID
설명: 사용자 ID
유형: bigint
- 이름: UserGroupsBitmask
설명: 사용자 그룹 비트마스크
유형: bigint
- name: EffectiveTransmissionClass
설명: 사용자 주체
유형: bigint
- 이름: AuthenticationId
설명: 인증 식별자
유형: string
- 이름: LogoffTime
설명: 로그오프 시간
유형: timestamp
시간 형식: unix
- 이름: UserLogoffType
설명: '값: LOGOFF_EVENT_SOURCE (0x01) LOGOFF_PROFILE_UNLOAD (0x02) ETW (0x03) SYNTHETIC (0x04)'
유형: bigint