Événements des Indicateurs d'Attaque
S'applique à : WatchGuard EPDR, WatchGuard EDR
WatchGuard EPDR et EDR surveillent les processus qui s'exécutent sur les ordinateurs clients et transmettent les données de télémétrie générées au cloud WatchGuard. Des analystes de détection des menaces spécialisés s'appuient sur ces données pour détecter les Indicateurs d'Attaque (IOA) sur les ressources informatiques des clients.
Les données télémétriques sont stockées dans des événements comprenant différents champs. Les informations concernant l'événement ayant déclenché l'IOA sont disponibles au format JSON sur la page des détails de l'IOA ainsi que dans les graphiques d'attaque. En fonction de l'IOA, certains champs figurent dans la section autres Détails de la page de détails de l'IOA ainsi que dans les nœuds et les flèches du graphique d'attaque. Pour plus d'informations, consultez Détails d'un Indicateur d'Attaque et À propos des Graphiques d'Attaques.
Events
Un événement est une entrée composée de champs décrivant une action effectuée par un processus sur un ordinateur. Chaque type d'événement comprend un nombre spécifique de champs. Ce tableau fournit les descriptions, les types de données et les valeurs possibles des champs des événements.
Champ | Description | Type de Champ |
---|---|---|
accesstype |
Masque d'accès de fichier :
Pour toutes les autres opérations : |
Masque binaire |
accnube |
L'agent installé sur l'ordinateur client peut accéder à WatchGuard Cloud. |
Booléen |
action |
Type d'action exécutée par l'agent WatchGuard EDR ou WatchGuard EPDR par l'utilisateur ou par le processus concerné :
|
Énumération |
actiontype |
Indique le type de session :
|
Énumération |
age |
Date de dernière modification du fichier. |
Date |
blockreason |
Raison du message contextuel affiché sur l'ordinateur :
|
Énumération |
bytesreceived |
Nombre total d'octets reçus par le processus surveillé. |
Valeur numérique |
bytessent |
Nombre total d'octets envoyés par le processus surveillé. |
Valeur numérique |
callstack/sonsize |
Taille en octets du fichier enfant. |
Valeur numérique |
childattributes |
Attributs du processus enfant :
|
Énumération |
childblake |
Signature Blake2 du dossier enfant. |
Chaîne de caractères |
childclassification |
Classification du processus enfant qui a effectué l'action journalisée.
|
Énumération |
childfiletime |
Date du fichier enfant journalisé par l'agent. |
Date |
childfilesize |
Taille du fichier enfant journalisé par l'agent. |
Valeur numérique |
childmd5 |
Hachage du fichier enfant. |
Chaîne de caractères |
childpath |
Chemin d'accès du fichier enfant qui a effectué l'opération journalisée. |
Chaîne de caractères |
ChildPID |
Identifiant du processus enfant. |
Valeur numérique |
childurl |
URL de téléchargement du fichier. |
Chaîne de caractères |
childstatus |
État du processus enfant :
|
Énumération |
classname |
Type de périphérique où réside le processus. Il correspond à la classe spécifiée dans le fichier .INF associé au périphérique. |
Chaîne de caractères |
configstring |
Version du fichier MVMF.xml utilisé. |
Chaîne de caractères |
commandline |
Ligne de commande configurée en tant que tâche à exécuter via WMI. |
Chaîne de caractères |
confadvancedrules |
Paramètres de stratégie de sécurité avancée de WatchGuard EDR ou WatchGuard EPDR. |
Chaîne de caractères |
copy |
Nom du service ayant déclenché l'événement. |
Chaîne de caractères |
details |
Synthèse sous la forme d'un groupe de champs pertinents de l'événement. |
Chaîne de caractères |
description |
Description du périphérique USB qui a effectué l'opération. |
Chaîne de caractères |
detectionid |
Identifiant unique de la détection. |
Valeur numérique |
devicetype |
Type de lecteur où réside le processus ou le fichier ayant déclenché l'opération journalisée :
|
Énumération |
sens |
Sens de la connexion réseau.
|
Énumération |
domainlist |
Liste des domaines transmis par le processus au serveur DNS à des fins de résolution et nombre de résolutions par domaine. |
{domain_name,n umber#domain_ name,number} |
domainname |
Nom du domaine auquel le processus tente d'accéder/de résoudre. |
Chaîne de caractères |
errorcode |
Code d'erreur renvoyé par le système d'exploitation en cas d'échec d'une tentative de connexion :
|
Énumération |
errorstring |
Chaîne de caractères contenant les informations de débogage des paramètres du produit de sécurité. |
Chaîne de caractères |
eventtype |
Type d'événement journalisé par l'agent :
|
Énumération |
exploitorigin |
Origine de la tentative d'exploitation du processus :
|
Énumération |
extendedinfo |
Informations supplémentaires sur les événements de Type :
|
Chaîne de caractères |
failedqueries |
Nombre d'échecs de requêtes de résolution DNS envoyées par le processus au cours de la dernière heure. |
Valeur numérique |
friendlyname |
Nom de périphérique aisément lisible. |
Chaîne de caractères |
firstseen |
Date à laquelle le fichier a été détecté pour la première fois. |
Date |
hostname |
Nom de l'ordinateur qui a exécuté le processus. |
Chaîne de caractères |
infodiscard |
Informations internes du fichier de Quarantaine. |
Chaîne de caractères |
ipv4status |
Le type d'adresses IP :
|
Énumération |
isdenied |
Indique si l'action signalée a été refusée. |
Valeur binaire |
islocal |
Indique si la tâche a été créée sur l'ordinateur local ou sur un ordinateur distant. |
Valeur binaire |
Interactif |
Indique si la connexion est interactive. |
Valeur binaire |
idname |
Nom du périphérique. |
Chaîne de caractères |
clé |
Branche ou clé de registre concernée. |
Chaîne de caractères |
lastquery |
Dernière requête transmise au cloud par l'agent WatchGuard EDR ou WatchGuard EPDR. |
Date |
localip |
Adresse IP locale du processus. |
Adresse IP |
localport |
Dépend du champ de sens :
|
Valeur numérique |
localdatetime |
Date de l'ordinateur (au format UTC) au moment où l'événement journalisé s'est produit. Cette date dépend des paramètres de l'ordinateur. Par conséquent, elle peut être incorrecte. |
Date |
loggeduser |
Utilisateur connecté à l'ordinateur au moment où l'événement a été généré. |
Chaîne de caractères |
machinename |
Nom de l'ordinateur qui a exécuté le processus. |
Chaîne de caractères |
manufacturer |
Fabricant du périphérique. |
Chaîne de caractères |
MUID |
Identifiant interne de l'ordinateur client. |
Chaîne de caractères |
objectname |
Nom unique de l'objet dans la hiérarchie WMI. |
Chaîne de caractères |
opentstamp |
Date de la notification WMI pour les événements WMI_CREATEPROC (54). |
Masque binaire |
operation |
Type d'opération effectuée par le processus :
|
Énumération |
operationflags/integrityLevel |
Indique le niveau d'intégrité attribué par Windows à l'élément :
|
Énumération |
operationstatus |
Indique si l'événement doit être envoyé à Advanced Reporting Tool :
|
Valeur numérique |
origusername |
Utilisateur de l'ordinateur qui a effectué l'opération. |
Chaîne de caractères |
pandaid |
Identifiant du client. |
Valeur numérique |
pandaorionstatus |
Indique l'état des paramètres de l'horloge de l'ordinateur client par rapport à l'horloge de WatchGuard Cloud :
|
Énumération |
pandatimestatus |
Contenu des champs DateTime, Date et LocalDateTime. |
Date |
parentattributes |
Attributs du processus parent :
|
Énumération |
parentblake |
Signature Blake2 du fichier parent qui a effectué l'opération. |
Chaîne de caractères |
parentcount |
Nombre de processus présentant des échecs DNS. |
Valeur numérique |
parentmd5 |
Hachage du fichier parent. |
Chaîne de caractères |
parentpath |
Chemin d'accès du fichier parent qui a effectué l'opération journalisée. |
Chaîne de caractères |
parentpid |
Identifiant du processus parent. |
Valeur numérique |
parentstatus |
État du processus parent :
|
Énumération |
pecreationsource |
Type de lecteur où le processus a été créé :
|
Valeur numérique |
phonedescription |
Description du téléphone si un périphérique de ce type a participé à l'opérations. |
Chaîne de caractères |
protocole |
Protocole de communication utilisé par le processus :
|
Énumération |
querieddomaincount |
Nombre de domaines différents envoyés par le processus pour lesquels un échec de résolution DNS est survenu au cours de la dernière heure. |
Valeur numérique |
regaction |
Type d'opération effectuée sur le registre Windows de l'ordinateur :
|
Énumération |
remediationresult |
Réponse de l'utilisateur au message contextuel affiché par WatchGuard EPDR ou EDR :
|
Énumération |
remoteip |
Adresse IP de l'ordinateur qui a établi la session distante. |
Adresse IP |
remotemachinename |
Nom de l'ordinateur qui a lancé la session distante. |
Chaîne de caractères |
remoteport |
Dépend du champ de sens :
|
Valeur numérique |
remoteusername |
Nom de l'ordinateur qui a lancé la session distante. |
Chaîne de caractères |
sessiondate |
Date à laquelle le service antivirus a été démarré pour la dernière fois, ou dernière fois qu'il a été démarré depuis la dernière mise à jour. |
Date |
sessiontype |
Type de connexion :
|
Énumération |
servicelevel |
Mode d'exécution de l'agent :
|
Énumération |
timeout |
L'analyse locale a duré trop longtemps et le processus a été délégué à d'autres mécanismes ne dégradant pas les performances. |
Booléen |
times |
Nombre de fois où un événement de communication donné est survenu au cours de la dernière heure. |
Valeur numérique |
timestamp |
Horodatage de l'action détectée sur l'ordinateur client ayant généré l'indicateur. |
Date |
totalresolutiontime |
Indique la durée nécessaire au cloud pour répondre, et si la requête du code d'erreur a échoué :
|
Valeur numérique |
type |
Type d'opération WMI effectuée par le processus :
|
Énumération |
uniqueid |
Identifiant unique du périphérique. |
Chaîne de caractères |
url |
URL du téléchargement lancé par le processus ayant généré l'événement journalisé. |
Chaîne de caractères |
value |
Type d'opération effectuée sur le registre Windows de l'ordinateur :
|
Énumération |
valuedata |
Type de données de la valeur contenue dans la branche de registre :
|
Énumération |
vdetevent |
Version du DLL Deteven.dll |
Chaîne de caractères |
version |
Version du système d'exploitation de l'ordinateur qui a exécuté le logiciel vulnérable. |
Chaîne de caractères |
versionagent |
Version de l'agent installé. |
Chaîne de caractères |
versioncontroller |
Version du DLL Psnmvctrl.dll. |
Chaîne de caractères |
vtabledetevent |
Version du DLL TblEven.dll. |
Chaîne de caractères |
vtableramsomevent |
Version du DLL TblRansomEven.dll. |
Chaîne de caractères |
vramsomevent |
Version du DLL RansomEvent.dll. |
Chaîne de caractères |
vantiexploit |
Version de la technologie anti-exploit. |
Chaîne de caractères |
vtfilteraxtiexploit |
Version du filtre de la technologie anti-exploit. |
Chaîne de caractères |
versionproduct |
Version du produit de protection installé. |
Chaîne de caractères |
winningtech |
Technologie de l'agent client WatchGuard EPDR ou WatchGuard EDR ayant déclenché l'événement :
|
Énumération |
wsdocs |
Liste codée en base-64 de tous les documents ouverts lors de la détection d'un exploit. |
Chaîne de caractères |