Compartilhar via


DeviceProcessEvents

Tabela de eventos de processo de dispositivo do Microsoft Defender para Pontos de Extremidade (MDE). Esta tabela contém informações sobre a criação do processo e eventos relacionados no ponto de extremidade.

Atributos da tabela

Atributo Valor
Tipos de recursos -
Categorias Segurança
Soluções SecurityInsights
Log básico Não
Transformação de tempo de ingestão Sim
Consultas de amostras -

Colunas

Coluna Type Descrição
AccountDomain string Domínio da conta.
AccountName string Nome de usuário da conta.
AccountObjectId string Identificador exclusivo para a conta no Azure AD.
AccountSid string SID (Identificador de Segurança) da conta.
AccountUpn string Nome UPN da conta.
ActionType string Tipo de atividade que desencadeou o evento.
AdditionalFields dinâmico Informações adicionais sobre a entidade ou evento.
AppGuardContainerId string Identificador do contêiner virtualizado usado pelo Application Guard para isolar a atividade do navegador.
_BilledSize real O tamanho do registro em bytes
CreatedProcessSessionId longo ID da sessão do Windows do processo criado.
DeviceId string Identificador exclusivo para o dispositivo no serviço.
DeviceName string FQDN (nome de domínio totalmente qualificado) do dispositivo.
FileName string Nome do arquivo ao qual a ação gravada foi aplicada.
Tamanho do arquivo longo Tamanho do arquivo em bytes.
FolderPath string Pasta que contém o arquivo ao qual a ação gravada foi aplicada.
IniciandoProcessAccountDomain string Domínio da conta que executou o processo responsável pelo evento.
IniciandoNomedaContaDeProcesso string Nome de usuário da conta que executou o processo responsável pelo evento.
IniciandoProcessAccountObjectId string ID do objeto do Azure AD da conta de usuário que executou o processo responsável pelo evento.
IniciandoProcessAccountSid string SID (Identificador de Segurança) da conta que executou o processo responsável pelo evento.
IniciandoProcessAccountUpn string Nome UPN da conta que executou o processo responsável pelo evento.
Linha de comando de processo inicial string Linha de comando usada para executar o processo que iniciou o evento.
IniciandoProcessoCriaçãoTempo datetime Data e hora em que o processo que iniciou o evento foi iniciado.
IniciandoNome_do_Arquivo_do_Processo string Nome do processo que iniciou o evento.
IniciandoProcessFileSize longo O tamanho do arquivo (bytes) que executou o processo responsável pelo evento.
IniciandoProcessoPastaPath string Pasta que contém o processo (arquivo de imagem) que iniciou o evento.
IniciandoProcessId longo ID do processo (PID) do processo que iniciou o evento.
IniciandoProcessIntegrityLevel string Nível de integridade do processo que iniciou o evento. O Windows atribui níveis de integridade a processos com base em determinadas características, como se eles tivessem sido iniciados a partir de um download da Internet. Esses níveis de integridade influenciam as permissões para recursos.
IniciandoProcessLogonId longo Identificador de uma sessão de logon do processo que iniciou o evento. Esse identificador é exclusivo na mesma máquina apenas entre as reinicializações.
IniciandoProcessoMD5 string Hash MD5 do processo (arquivo de imagem) que iniciou o evento.
IniciandoProcessoParentCreationTime datetime Data e hora em que o pai do processo responsável pelo evento foi iniciado.
IniciandoProcessParentFileName string Nome do processo pai que gerou o processo responsável pelo evento.
IniciandoProcessParentId longo ID do processo (PID) do processo pai que gerou o processo responsável pelo evento.
IniciandoProcessoRemotoSessãoNome_doDispositivo string Nome do dispositivo remoto a partir do qual a sessão RDP do processo inicial foi iniciada.
IniciandoProcessoRemoteSessionIP string Endereço IP do dispositivo remoto a partir do qual a sessão RDP do processo inicial foi iniciada.
IniciandoProcessSessionId longo ID da sessão do Windows do processo inicial.
IniciandoProcessoSHA1 string Hash SHA-1 do processo (arquivo de imagem) que iniciou o evento.
IniciandoProcessoSHA256 string Hash SHA-256 do processo (arquivo de imagem) que iniciou o evento. Em alguns casos, essa coluna pode não ser preenchida – use a coluna InitiatingProcessSHA1.
IniciandoProcessSignatureStatus string Informações sobre o status da assinatura do processo (arquivo de imagem) que iniciou o evento.
IniciandoProcessSignerType string Tipo de arquivo signatário do processo (arquivo de imagem) que iniciou o evento.
IniciandoProcessTokenElevation string Tipo de token que indica a presença ou ausência de elevação de privilégio do UAC (Controle de Acesso do Usuário) aplicada ao processo que iniciou o evento.
IniciandoProcessVersionInfoCompanyName string O nome da empresa nas informações da versão (arquivo de imagem) responsável pelo evento.
IniciandoProcessVersionInfoFileDescription string A descrição nas informações da versão (arquivo de imagem) responsável pelo evento.
IniciandoProcessVersionInfoInternalFileName string O nome do arquivo interno nas informações de versão (arquivo de imagem) responsável pelo evento.
IniciandoProcessVersionInfoOriginalFileName string O nome do arquivo original nas informações da versão (arquivo de imagem) responsável pelo evento.
IniciandoProcessVersionInfoProductName string O nome do produto nas informações da versão (arquivo de imagem) responsável pelo evento.
IniciandoProcessVersionInfoProductVersion string A versão do produto nas informações da versão (arquivo de imagem) responsável pelo evento.
_IsBillable string Especifica se a ingestão dos dados é faturável. Quando _IsBillable é false a ingestão não é cobrada para sua conta do Azure
IsInitiatingProcessRemoteSession bool Indica se o processo inicial foi executado em uma sessão RDP (protocolo de área de trabalho remota) (true) ou localmente (false).
IsProcessRemoteSession bool Indica se o processo criado foi executado em uma sessão RDP (protocolo de área de trabalho remota) (true) ou localmente (false).
Identificação de logon longo Identificador de uma sessão de logon. Esse identificador é exclusivo na mesma máquina somente entre reinicializações.
Grupo de máquinas string Grupo de máquinas da máquina. Esse grupo é usado pelo controle de acesso baseado em função para determinar o acesso ao computador.
MD5 string Hash MD5 do arquivo ao qual a ação gravada foi aplicada.
Linha de comando do processo string Linha de comando usada para criar o novo processo.
ProcessoCriaçãoTempo datetime Data e hora em que o processo foi criado.
ProcessId longo ID do processo (PID) do processo recém-criado.
Nível de integridade do processo string Nível de integridade do processo recém-criado. O Windows atribui níveis de integridade a processos com base em determinadas características, como se eles tivessem sido iniciados a partir de uma Internet baixada. Esses níveis de integridade influenciam as permissões para recursos.
ProcessRemoteSessionDeviceName string Nome do dispositivo remoto a partir do qual a sessão RDP do processo criado foi iniciada.
ProcessRemoteSessionIP string Endereço IP do dispositivo remoto a partir do qual a sessão RDP do processo criado foi iniciada.
ProcessTokenElevation string Tipo de token que indica a presença ou ausência de elevação de privilégio do UAC (Controle de Acesso do Usuário) aplicada ao processo recém-criado.
ProcessVersionInfoCompanyName string Nome da empresa a partir das informações de versão do processo recém-criado.
ProcessVersionInfoFileDescription string Descrição das informações de versão do processo recém-criado.
ProcessVersionInfoInternalFileName string Nome do arquivo interno das informações de versão do processo recém-criado.
ProcessVersionInfoOriginalFileName string Nome do arquivo original das informações de versão do processo recém-criado.
ProcessVersionInfoProductName string Nome do produto a partir das informações de versão do processo recém-criado.
ProcessVersionInfoProductVersion string Versão do produto a partir das informações de versão do processo recém-criado.
ReportId longo Identificador de evento baseado em um contador de repetição. Para identificar eventos exclusivos, essa coluna deve ser usada em conjunto com as colunas ComputerName e EventTime.
SHA1 string Hash SHA-1 do arquivo ao qual a ação gravada foi aplicada.
SHA256 string SHA-256 do arquivo ao qual a ação gravada foi aplicada.
SourceSystem string O tipo de agente pelo qual o evento foi coletado. Por exemplo, OpsManager para agente do Windows, conexão direta ou Operations Manager, Linux para todos os agentes do Linux ou Azure para o Diagnóstico do Azure
TenantId string A ID do workspace do Log Analytics
TimeGenerated datetime Data e hora em que o evento foi registrado pelo agente MDE no ponto de extremidade.
Type string O nome da tabela