Angriffsindikatoren-Ereignisse
Gilt für: WatchGuard EPDR, WatchGuard EDR
WatchGuard EPDR und EDR überwachen die Vorgänge, die auf Kundencomputern ausgeführt werden, und senden die generierten Telemetriedaten an die WatchGuard Cloud. Spezialisierte Threat Hunters nutzen diese Daten, um Angriffsindikatoren (IOAs) auf den IT-Ressourcen von Kunden zu erkennen.
Telemetriedaten werden in Ereignissen gespeichert, die aus mehreren Feldern bestehen. Die Informationen über das Event, welches die IOA ausgelöst hat, sind im JSON-Format auf der IOA-Details-Seite sowie in den Angriffsgrafiken verfügbar. Je nach IOA werden einige der Felder im Abschnitt Sonstige Details auf der IOA-Details-Seite und in den Knoten und Pfeilen auf der Angriffsgrafik angezeigt. Beachten Sie für weitere Informationen Angriffsindikatoren-Details und Über Angriffsdiagramme.
Ereignisse
Ein Ereignis ist ein Datensatz, der aus Feldern besteht, welche eine von einem Prozess auf einem Computer durchgeführte Aktion beschreiben. Jede Art Ereignis beinhaltet eine spezifische Anzahl Felder. Diese Tabelle zeigt die Beschreibungen, Datentypen und möglichen Werte der Felder bei Ereignissen.
Feld | Beschreibung | Feldtyp |
---|---|---|
accesstype |
Dateizugriffsmaske:
Für alle anderen Vorgänge: |
Bitmaske |
accnube |
Der auf dem Kundencomputer installierte Agent kann auf WatchGuard Cloud zugreifen. |
Boolesch |
Aktion |
Typ der vom WatchGuard EDR- oder WatchGuard EPDR-Agenten durchgeführten Aktion, durch den Benutzer oder den betroffenen Prozess:
|
Aufzählung |
actiontype |
Gibt den Session-Typ an:
|
Aufzählung |
age |
Datum, an dem die Datei zuletzt verändert wurde. |
Datum |
blockreason |
Grund, weshalb die Pop-up-Meldung auf dem Computer angezeigt wird:
|
Aufzählung |
bytesreceived |
Summe der vom überwachten Prozess empfangenen Bytes. |
Zahlenwert |
bytessent |
Summe der vom überwachten Prozess gesendeten Bytes. |
Zahlenwert |
callstack/sonsize |
Größe der untergeordneten Datei in Bytes. |
Zahlenwert |
childattributes |
Attribute des untergeordneten Prozesses:
|
Aufzählung |
childblake |
Blake2-Signatur der untergeordneten Datei. |
Zeichenkette |
childclassification |
Klassifizierung des untergeordneten Prozesses, der die protokollierte Aktion ausgeführt hat.
|
Aufzählung |
childfiletime |
Datum, an dem die untergeordnete Datei vom Agent protokolliert wurde. |
Datum |
childfilesize |
Größe der untergeordneten Datei, die vom Agent protokolliert wurde. |
Zahlenwert |
childmd5 |
Hash der untergeordneten Datei. |
Zeichenkette |
childpath |
Pfad der untergeordneten Datei, die die protokollierte Operation ausgeführt hat. |
Zeichenkette |
ChildPID |
Prozess-ID der untergeordneten Datei. |
Zahlenwert |
childurl |
URL Datei-Download. |
Zeichenkette |
childstatus |
Prozess-Status der untergeordneten Datei:
|
Aufzählung |
classname |
Art des Geräts, in dem sich der Prozess befindet. Entspricht der in der mit dem Gerät assoziierten .INF-Datei angegebenen Klasse. |
Zeichenkette |
configstring |
In Verwendung befindliche Version der MVMF.xml-Datei. |
Zeichenkette |
commandline |
Als über WMI auszuführende Aufgabe konfigurierte Befehlszeile. |
Zeichenkette |
confadvancedrules |
Erweiterte Sicherheitsregeleinstellungen von WatchGuard EDR oder WatchGuard EPDR. |
Zeichenkette |
copy |
Name des Dienstes, der das Ereignis ausgelöst hat. |
Zeichenkette |
Details |
Zusammenfassung in Form einer Gruppe relevanter Felder des Ereignisses. |
Zeichenkette |
description |
Beschreibung des USB-Geräts, das die Operation ausgeführt hat. |
Zeichenkette |
detectionid |
Unverwechselbare Kennung der Erkennung. |
Zahlenwert |
devicetype |
Art des Laufwerks, auf dem sich der Prozess oder die Datei, der/die die protokollierte Operation ausgelöst hat, befindet:
|
Aufzählung |
direction |
Richtung der Netzwerkverbindung.
|
Aufzählung |
domainlist |
Liste der Domänen, die von dem Prozess zur Auflösung an den DNS-Server gesendet wurde und Anzahl der Auflösungen je Domäne. |
{domain_name,n umber#domain_ name,number} |
domainname |
Name der Domäne, auf die der Prozess zuzugreifen versucht/die er zu lösen versucht. |
Zeichenkette |
errorcode |
Der vom Betriebssystem ausgegebene Fehlercode bei einem fehlgeschlagenen Anmeldeversuch:
|
Aufzählung |
errorstring |
Zeichenkette mit Fehlersuchinformationen in den Sicherheitsprodukteinstellungen. |
Zeichenkette |
eventtype |
Vom Agent protokollierter Ereignistyp:
|
Aufzählung |
exploitorigin |
Ursprung des Prozess-Exploit-Versuchs:
|
Aufzählung |
extendedinfo |
Zusätzliche Informationen über Typ-Ereignisse:
|
Zeichenkette |
failedqueries |
Anzahl fehlgeschlagener DNS-Resolution-Anfragen, die in der letzten Stunde vom Prozess gesendet wurden. |
Zahlenwert |
friendlyname |
Ein leicht lesbarer Gerätename. |
Zeichenkette |
firstseen |
Datum, an dem die Datei das erste Mal gesehen wurde. |
Datum |
hostname |
Name des Computers, der den Prozess ausgeführt hat. |
Zeichenkette |
infodiscard |
Interne Informationen der Quarantänedatei. |
Zeichenkette |
ipv4status |
IP-Adress-Typ:
|
Aufzählung |
isdenied |
Zeigt an, ob die gemeldete Aktion abgelehnt wurde. |
Binärer Wert |
islocal |
Zeigt an, ob die Aufgabe auf dem lokalen Computer oder auf einem Remote-Computer erstellt wurde. |
Binärer Wert |
Interaktiv |
Zeigt an, ob es sich bei der Anmeldung um eine interaktive Anmeldung handelt. |
Binärer Wert |
idname |
Gerätename. |
Zeichenkette |
key |
Betroffener Registry-Zweig oder Schlüssel. |
Zeichenkette |
lastquery |
Letzte Abfrage, die vom WatchGuard EDR oder WatchGuard EPDR Agent an die Cloud gesendet wurde. |
Datum |
localip |
Lokale IP-Adresse des Prozesses. |
IP-Adresse |
localport |
Abhängig vom Feld Direction:
|
Zahlenwert |
localdatetime |
Das Computerdatum (im Format UTC) zu dem Zeitpunkt, als das protokollierte Ereignis stattfand. Dieses Datum hängt von den Computereinstellungen ab. Deshalb kann es falsch sein. |
Datum |
loggeduser |
Der Benutzer, der beim Computer zu dem Zeitpunkt angemeldet war, als das Ereignis generiert wurde. |
Zeichenkette |
machinename |
Name des Computers, der den Prozess ausgeführt hat. |
Zeichenkette |
manufacturer |
Gerätehersteller. |
Zeichenkette |
MUID |
Interne ID des Kundencomputer. |
Zeichenkette |
objectname |
Unverwechselbarer Name des Objekts innerhalb der WMI-Hierarchie. |
Zeichenkette |
opentstamp |
Datum der WMI-Benachrichtigung für WMI_CREATEPROC (54) Ereignisse. |
Bitmaske |
operation |
Typ der vom Prozess ausgeführten Operation:
|
Aufzählung |
operationflags/ integrityLevel |
Zeigt die dem Element von Windows zugewiesene Integritätsebene an:
|
Aufzählung |
operationstatus |
Zeigt an, ob das Ereignis an das Advanced Reporting Tool gesendet werden muss:
|
Zahlenwert |
origusername |
Benutzer des Computers, der die Operation ausgeführt hat. |
Zeichenkette |
pandaid |
Kunden-ID. |
Zahlenwert |
pandaorionstatus |
Zeigt den Status der Computerzeiteinstellungen des Kunden im Vergleich zur Uhr in WatchGuard Cloud an:
|
Aufzählung |
pandatimestatus |
Inhalte der Felder DateTime, Date und LocalDateTime. |
Datum |
parentattributes |
Attribute des übergeordneten Prozesses:
|
Aufzählung |
parentblake |
Blake2-Signatur der übergeordneten Datei, die die Operation ausgeführt hat. |
Zeichenkette |
parentcount |
Anzahl der Prozesse mit DNS-Misserfolgen. |
Zahlenwert |
parentmd5 |
Übergeordnete Datei-Hash. |
Zeichenkette |
parentpath |
Pfad der übergeordneten Datei, die die protokollierte Operation ausgeführt hat. |
Zeichenkette |
parentpid |
Prozess-ID der übergeordneten Datei. |
Zahlenwert |
parentstatus |
Prozessstatus der übergeordneten Datei:
|
Aufzählung |
pecreationsource |
Typ des Laufwerks, auf dem der Prozess erstellt wurde:
|
Zahlenwert |
phonedescription |
Handybeschreibung falls die Operation ein Gerät dieser Art beinhaltete. |
Zeichenkette |
protocol |
Vom Prozess verwendetes Kommunikationsprotokoll:
|
Aufzählung |
querieddomaincount |
Anzahl der unterschiedlichen vom Prozess gesendeten Domänen, für die es in der letzten Stunde einen DNS Resolution-Misserfolg gab. |
Zahlenwert |
regaction |
Typ der auf der Windows Registry des Computers ausgeführten Operation:
|
Aufzählung |
remediationresult |
Reaktion des Benutzers auf die von WatchGuard EPDR oder EDR gezeigte Pop-up-Meldung:
|
Aufzählung |
remoteip |
IP-Adresse des Computers, der die Remote-Session gestartet hat. |
IP-Adresse |
remotemachinename |
Name des Computers, der die Remote-Session gestartet hat. |
Zeichenkette |
remoteport |
Abhängig vom Feld Direction:
|
Zahlenwert |
remoteusername |
Name des Computers, der die Remote-Session gestartet hat. |
Zeichenkette |
sessiondate |
Datum, an dem der Virenschutzdienst das letzte Mal gestartet oder das letzte Mal seit dem letzten Update gestartet wurde. |
Datum |
sessiontype |
Anmeldetyp:
|
Aufzählung |
servicelevel |
Ausführungsmodus des Agenten:
|
Aufzählung |
timeout |
Die Ausführung des lokalen Scans hat zu lange gedauert und der Prozess wurde an andere Mechanismen delegiert, die die Leistung nicht beeinträchtigen. |
Boolesch |
times |
Anzahl der Vorkommen desselben Kommunikationsereignis während der letzten Stunde. |
Zahlenwert |
timestamp |
Zeitstempel der auf dem Kundencomputer erkannten Aktion, die den Indikator ausgelöst hat. |
Datum |
totalresolutiontime |
Gibt die Zeit an, die verstrichen ist, bis die Cloud geantwortet hat, und ob die Fehlercodeabfrage fehlgeschlagen ist:
|
Zahlenwert |
type |
Typ der vom Prozess ausgeführten WMI-Operation:
|
Aufzählung |
uniqueid |
Unverwechselbare ID des Geräts. |
Zeichenkette |
URL |
Download der URL, die von Prozess, der das protokollierte Ereignis generiert hat, gestartet wurde. |
Zeichenkette |
value |
Typ der auf der Windows Registry des Computers ausgeführten Operation:
|
Aufzählung |
valuedata |
Datentyp des im Registry-Zweig enthaltenen Werts:
|
Aufzählung |
vdetevent |
Deteven.dll DLL Version. |
Zeichenkette |
version |
Version des Betriebssystems auf dem Computer, der die anfällige Software ausgeführt hat. |
Zeichenkette |
versionagent |
Installierte Version des Agenten. |
Zeichenkette |
versioncontroller |
Psnmvctrl.dll DLL Version. |
Zeichenkette |
vtabledetevent |
TblEven.dll DLL Version. |
Zeichenkette |
vtableramsomevent |
TblRansomEven.dll DLL Version. |
Zeichenkette |
vramsomevent |
RansomEvent.dll DLL Version. |
Zeichenkette |
vantiexploit |
Version Anti-Exploit-Technologie. |
Zeichenkette |
vtfilteraxtiexploit |
Version Filter Anti-Exploit-Technologie. |
Zeichenkette |
versionproduct |
Installierte Version des Schutzproduktes. |
Zeichenkette |
winningtech |
WatchGuard EPDR oder WatchGuard EDR Client-Agent-Technologie, die das Ereignis angesprochen hat:
|
Aufzählung |
wsdocs |
Base-64-codierte Liste aller Dokumente, die offen waren, als ein Exploit erkannt wurde. |
Zeichenkette |