Partilhar via


DeviceRegistryEvents

Tabela de eventos de registo do dispositivo Microsoft Defender for Endpoints (MDE). Esta tabela contém a criação e modificação de entradas do Registro no ponto de extremidade e informações sobre os processos que iniciam tais eventos.

Atributos da tabela

Atributo Value
Tipos de recursos -
Categorias Segurança
Soluções SecurityInsights
Log básico Não
Transformação do tempo de ingestão Sim
Consultas de Exemplo -

Colunas

Column Tipo Description
Tipo de ação string Tipo de atividade que desencadeou o evento.
AppGuardContainerId string Identificador do contêiner virtualizado usado pelo Application Guard para isolar a atividade do navegador.
_BilledSize real O tamanho do registo em bytes
DeviceId string Identificador exclusivo do dispositivo no serviço.
Nome do dispositivo string FQDN (nome de domínio totalmente qualificado) do dispositivo.
IniciandoProcessoAccountDomain string Domínio da conta que executou o processo de iniciação.
IniciandoProcessAccountName string Nome de usuário da conta que executou o processo de iniciação.
IniciandoProcessAccountObjectId string ID de objeto do Azure AD da conta de usuário que executou o processo de iniciação.
IniciandoProcessAccountSid string Identificador de Segurança (SID) da conta que executou o processo de iniciação.
IniciandoProcessoAccountUpn string Nome principal do usuário (UPN) da conta que executou o processo de iniciação.
IniciandoProcessCommandLine string Linha de comando usada para executar o processo de iniciação.
IniciandoProcessoCriaçãoTempo datetime Data e hora em que o processo que iniciou o evento foi iniciado.
IniciandoProcessFileName string Nome do processo inicial.
IniciandoProcessFileSize long O tamanho do arquivo (bytes) que executou o processo responsável pelo evento.
IniciandoProcessFolderPath string Pasta que contém o processo de iniciação (arquivo de imagem).
IniciandoProcessId long ID do processo (PID) do processo inicial.
IniciandoProcessoIntegridadeNível string Nível de integridade do processo inicial. O Windows atribui níveis de integridade a processos com base em determinadas características, como se fossem iniciados a partir de um download da Internet. Esses níveis de integridade influenciam as permissões para recursos.
IniciandoProcessoMD5 string Hash MD5 do processo de iniciação (arquivo de imagem).
IniciandoProcessoParentCreationTime datetime Data e hora em que o pai do processo responsável pelo evento foi iniciado.
IniciandoProcessoParentFileName string Nome do processo pai que gerou o processo inicial.
IniciandoProcessParentId long ID do processo (PID) do processo pai que gerou o processo inicial.
IniciandoProcessoRemoteSessionDeviceName string Nome do dispositivo remoto a partir do qual a sessão RDP do processo de iniciação foi iniciada.
IniciandoProcessoRemoteSessionIP string Endereço IP do dispositivo remoto a partir do qual a sessão RDP do processo de iniciação foi iniciada.
IniciandoProcessSessionId long ID de sessão do Windows do processo inicial.
IniciandoProcessSHA1 string SHA-1 hash do processo de iniciação (arquivo de imagem).
IniciandoProcessoSHA256 string SHA-256 hash do processo de iniciação (arquivo de imagem). Em alguns casos, esta coluna pode não ser preenchida - use a coluna InitiatingProcessSHA1.
IniciandoProcessTokenElevation string Tipo de token que indica a presença ou ausência da elevação de privilégios do UAC (Controle de Acesso do Usuário) aplicada ao processo de iniciação.
IniciandoProcessoVersãoInfoCompanyName string O nome da empresa na informação da versão (ficheiro de imagem) responsável pelo evento.
IniciandoProcessVersionInfoFileDescription string A descrição na informação da versão (ficheiro de imagem) responsável pelo evento.
IniciandoProcessVersionInfoInternalFileName string O nome do arquivo interno nas informações da versão (arquivo de imagem) responsável pelo evento.
IniciandoProcessoVersãoInfoOriginalFileName string O nome do arquivo original nas informações da versão (arquivo de imagem) responsável pelo evento.
IniciandoProcessoVersãoInfoNome do Produto string O nome do produto na informação da versão (ficheiro de imagem) responsável pelo evento.
IniciandoProcessoVersãoInfoProdutoVersão string A versão do produto em informação de versão (ficheiro de imagem) responsável pelo evento.
_IsBillable string Especifica se a ingestão dos dados é faturável. Quando _IsBillable é false ingerido, a não é cobrada na sua conta do Azure
IsInitiatingProcessRemoteSession booleano Indica se o processo inicial foi executado em uma sessão de protocolo RDP (true) ou localmente (false).
Grupo de Máquinas string Grupo de máquinas da máquina. Esse grupo é usado pelo controle de acesso baseado em função para determinar o acesso à máquina.
AnteriorRegistryKey string Chave de registo original antes de ser modificada.
AnteriorRegistryValueData string Dados originais do valor do Registro antes de ser modificado.
AnteriorRegistryValueName string Nome original do valor do Registro antes de ser modificado.
RegistryKey string Chave do Registro à qual a ação gravada foi aplicada.
RegistryValueData string Dados do valor do Registro ao qual a ação registrada foi aplicada.
RegistryValueName string Nome do valor do Registro ao qual a ação registrada foi aplicada.
RegistryValueType string Tipo de dados, como binário ou cadeia de caracteres, do valor do Registro ao qual a ação registrada foi aplicada.
ReportId long Identificador de evento baseado em um contador de repetição. Para identificar eventos exclusivos, esta coluna deve ser usada em conjunto com as colunas ComputerName e EventTime..
SourceSystem string O tipo de agente pelo qual o evento foi coletado. Por exemplo, OpsManager para o agente do Windows, conexão direta ou Operations Manager, Linux para todos os agentes Linux ou Azure para o Diagnóstico do Azure
TenantId cadeia O ID do espaço de trabalho do Log Analytics
TimeGenerated datetime Data e hora em que o evento foi registrado pelo agente MDE no ponto de extremidade.
Type string O nome da tabela