收集 Windows 事件日志(XML 格式)
本文档介绍了如何使用 Bindplane 代理将 XML 格式的 Windows 事件日志注入到 Google Security Operations。
Windows 事件日志(XML 格式)包含由 Windows 操作系统生成的安全事件、系统事件和应用事件。Bindplane 代理直接从本地文件系统收集导出的 Windows 事件日志文件。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- Windows Server 2016 或更高版本,支持
observiq-otel-collector服务 - 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
- 对生成事件日志的 Windows 主机的管理员访问权限
获取 Google SecOps 注入身份验证文件
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 收集代理。
下载数据注入身份验证文件。将该文件安全地保存在将要安装 Bindplane 的系统上。
获取 Google SecOps 客户 ID
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 配置文件。
复制并保存组织详细信息部分中的客户 ID。
安装 Bindplane 代理
按照以下说明在 Windows 操作系统上安装 Bindplane 代理。
Windows 安装
- 以管理员身份打开命令提示符或 PowerShell。
运行以下命令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet等待安装完成。
运行以下命令,验证安装是否成功:
sc query observiq-otel-collector该服务应显示为 正在运行。
其他安装资源
如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南。
配置 Bindplane 代理以注入日志并将其发送到 Google SecOps
找到配置文件
Windows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
修改配置文件
将
config.yaml的全部内容替换为以下配置:receivers: filelog: include: - C:\Logs\winevtlog\*.evtx start_at: beginning exporters: chronicle/winevtlog_xml: compression: gzip creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: WINEVTLOG_XML raw_log_field: body ingestion_labels: env: production service: pipelines: logs/winevtlog_xml_to_chronicle: receivers: - filelog exporters: - chronicle/winevtlog_xml
配置参数
替换以下占位符:
接收器配置:
filelog:用于从磁盘收集日志文件的接收器类型include:要监控的文件路径列表。将此属性设置为导出 Windows 事件日志的位置(例如C:\Logs\winevtlog\*.evtx)start_at:设置为beginning可读取现有日志,设置为end可仅读取新条目
导出器配置:
winevtlog_xml:导出器的描述性名称creds_file_path:提取身份验证文件的完整路径:- Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Windows:
<customer_id>:上一步中的客户 IDendpoint:区域端点网址:- 美国:
malachiteingestion-pa.googleapis.com - 欧洲:
europe-malachiteingestion-pa.googleapis.com - 亚洲:
asia-southeast1-malachiteingestion-pa.googleapis.com - 如需查看完整列表,请参阅区域级端点
- 美国:
WINEVTLOG_XML:日志类型,与在 Chronicle 中显示的完全一致ingestion_labels:YAML 格式的可选标签(例如env: production)
流水线配置:
winevtlog_xml_to_chronicle:流水线的描述性名称
保存配置文件
修改后,保存文件:
Windows:依次点击文件 > 保存
重启 Bindplane 代理以应用更改
如需在 Windows 中重启 Bindplane 代理,请选择以下选项之一:
以管理员身份运行命令提示符或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector服务控制台
- 按 Win+R,输入
services.msc,然后按 Enter 键。 - 找到
observIQ OpenTelemetry Collector。 - 右键点击并选择
Restart。 验证服务是否正在运行:
sc query observiq-otel-collector检查日志是否存在错误:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- 按 Win+R,输入
配置 Windows 事件日志导出
Windows 事件日志存储在“安全”“系统”和“应用”等渠道中。您需要将这些日志导出到磁盘上的文件中,以便 Bindplane 代理可以收集它们。
创建一个目录来存储导出的日志文件:
mkdir C:\Logs\winevtlog使用
wevtutil导出 Windows 事件日志。您可以导出事件日志渠道的任意组合:wevtutil epl "Security" C:\Logs\winevtlog\security.evtxwevtutil epl "System" C:\Logs\winevtlog\system.evtxwevtutil epl "Application" C:\Logs\winevtlog\application.evtx(可选)使用 Windows 任务计划程序安排定期导出:
$action = New-ScheduledTaskAction -Execute "wevtutil" -Argument 'epl "Security" C:\Logs\winevtlog\security.evtx /ow:true' $trigger = New-ScheduledTaskTrigger -RepetitionInterval (New-TimeSpan -Hours 1) -Once -At (Get-Date) Register-ScheduledTask -Action $action -Trigger $trigger -TaskName "ExportWinEvtLogs" -Description "Export Windows Event logs for Bindplane agent"验证导出的日志文件是否正在 `C:\Logs\winevtlog` 中创建。
确保
config.yaml中的 Bindplane 代理include路径与导出目录一致。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
| EventID | metadata.product_event_type | 直接复制值 |
| RecordNumber | metadata.product_log_id | 直接复制值 |
| 消息、说明、msg | metadata.description | 直接复制值 |
| metadata.event_type | 根据事件内容动态设置(例如 NETWORK_CONNECTION、STATUS_UPDATE、NETWORK_DNS、GENERIC_EVENT) | |
| metadata.product_name | 设置为“Windows” | |
| metadata.vendor_name | 设置为“Microsoft” | |
| ModuleVersion、ProductVersion | metadata.product_version | 直接复制值 |
| ProviderGuid | metadata.product_deployment_id | 直接复制值 |
| 计算机、主机、工作站、工作站名称 | principal.asset.hostname | 直接复制值 |
| IpAddress、SourceAddress、client_ip | principal.asset.ip | 直接复制值 |
| 计算机、主机、工作站、工作站名称 | principal.hostname | 直接复制值 |
| IpAddress、SourceAddress、client_ip | principal.ip | 直接复制值 |
| SourcePort、LocalPort、Client_port | principal.port | 直接复制的值,已转换为整数 |
| SubjectUserName、AccountName | principal.user.userid | 直接复制值 |
| SubjectUserSid | principal.user.windows_sid | 直接复制值 |
| AccountDomain、SubjectDomainName、Domain | principal.administrative_domain | 直接复制值 |
| Source、SourceName、EventSourceName | principal.application | 直接复制值 |
| ProviderGuid | principal.asset_id | 以“Provider_GUID:”为前缀 |
| SubjectLogonId | principal.labels | 添加为键为“SubjectLogonId”的标签 |
| TargetUserName | target.user.userid | 直接复制值 |
| TargetUserSid | target.user.windows_sid | 直接复制值 |
| TargetDomainName | target.hostname | 直接复制值 |
| DestAddress、Destination | target.ip | 直接复制值 |
| NewProcessName、ProcessName、ObjectName | target.process.file.full_path | 直接复制值 |
| NewProcessId、ProcessId、TargetProcessId | target.process.pid | 直接复制值 |
| HostApplication、ServiceName | target.process.command_line | 直接复制值 |
| MD5 | target.process.file.md5 | 直接复制值 |
| SHA1 | target.process.file.sha1 | 直接复制值 |
| SHA256 | target.process.file.sha256 | 直接复制值 |
| ObjectName、TargetObject | target.registry.registry_value_name | 直接复制的值(适用于注册表事件) |
| 详细信息 | target.registry.registry_value_data | 直接复制的值(适用于注册表事件) |
| ObjectType、Task | target.resource.type | 直接复制值 |
| ObjectName、RuleName | target.resource.name | 直接复制值 |
| TargetSid、ObjectGUID | target.resource.id | 直接复制值 |
| ObjectClass | target.resource.resource_subtype | 直接复制值 |
| LogonType | extensions.auth.auth_details | 以“登录类型:”为前缀 |
| extensions.auth.type | 根据登录类型(MACHINE、SSO、AUTHTYPE_UNSPECIFIED)设置 | |
| HTTPMethod | network.http.method | 直接复制值 |
| StatusCode | network.http.response_code | 直接复制的值,已转换为整数 |
| UserAgent | network.http.user_agent | 直接复制值 |
| network.application_protocol | 对于 DNS 事件,设置为“DNS” | |
| network.direction | 根据事件上下文设置为 INBOUND 或 OUTBOUND | |
| network.ip_protocol | 根据协议(TCP、UDP、ICMP)设置 | |
| 渠道 | additional.fields | 添加为键为“Channel”的标签 |
| ActivityID | additional.fields | 添加为键为“ActivityID”的标签 |
| LogonType | additional.fields | 添加为键为“LogonType”的标签 |
| 级别 | additional.fields | 添加为键为“level”的标签 |
| SourceModuleType | observer.application | 直接复制值 |
AuthenticationPackageName |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
Status |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
agent_eventid |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
column4 |
event.idm.read_only_udm.metadata.product_log_id |
从变更日志映射 |
Logon Account |
event.idm.read_only_udm.target.user.userid |
从变更日志映射 |
prod_event_type |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
EventSourceName |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
EventIDQualifiers |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ipv6_zone_index |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
FQDN |
event.idm.read_only_udm.target.hostname |
从变更日志映射 |
FQDN |
event.idm.read_only_udm.target.asset.hostname |
从变更日志映射 |
ServiceSid |
event.idm.read_only_udm.extensions.auth.auth_details |
从变更日志映射 |
details.Object.Handle ID |
event.idm.read_only_udm.target.resource.id |
从变更日志映射 |
details.New Logon.Logon ID |
event.idm.read_only_udm.target.resource.product_object_id |
从变更日志映射 |
details.Account Information.Account Domain |
event.idm.read_only_udm.target.administrative_domain |
从变更日志映射 |
details.Operation.Accesses |
event.idm.read_only_udm.security_result.description |
从变更日志映射 |
ElevatedToken |
event.idm.read_only_udm.target.user.attribute.labels |
从变更日志映射 |
elevated_token |
event.idm.read_only_udm.target.user.attribute.labels |
从变更日志映射 |
ReadOperation |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
details_Subject_Read_Operation |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
TargetName |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
AccessList |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
ClientProcessStartKey |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
RpcCallClientLocality |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
ServiceName |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
CountOfCredentialsReturned |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
PrivilegeList |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
TargetLinkedLogonId |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
TaskName |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
TaskContentNew |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
details_Logon_Process_Name |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
details_Object_Object_Type |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
details_Object_Object_Server |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
details_Access_Mask |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
details_Object_Object_Name |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
details_Service_Information_Available_Keys |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
ProcessCreationTime |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
AdditionalInfo2 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ObjectName |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
details_Additional_Information_Parameter_2 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
VirtualAccount |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Type |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ReturnCode |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ImpersonationLevel |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
TargetLogonId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
TicketOptions |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
TicketEncryptionType |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
SessionKeyEncryptionType |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Status |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
RequestTicketHash |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ResponseTicketHash |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ServiceSupportedEncryptionTypes |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ServiceAvailableKeys |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
DCSupportedEncryptionTypes |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
DCAvailableKeys |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ClientAdvertizedEncryptionTypes |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
details.Privileges |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
details_New_Logon_Security_ID |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
details_Additional_Information_Parameter_1 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
details_New_Logon_Account_Name |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
details_New_Logon_Linked_Logon_ID |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
impersonation_level |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
correlation_activity_id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
details_Account_Information_Account_Name |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
details_Account_Information_Logon_GUID |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
details_Operation_Operation_Type |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
details_additional_information_failure_code |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
details_Additional_Information_Ticket_Options |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
details_Additional_Information_Ticket_Encryption_Type |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
details_Additional_Information_Session_Encryption_Type |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
details_Domain_Controller_Information_Available_Keys |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
details_Domain_Controller_Information_MSDS_SupportedEncryptionTypes |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
details_Service_Information_Service_ID |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
network_information_client_port |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
details.Network_Information.Advertized_Etypes |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
response_ticket_hash |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
request_ticket_hash |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
details_Subject_Logon_ID |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
network_information_client_address |
event.idm.read_only_udm.principal.ip |
从变更日志映射 |
network_information_client_address |
event.idm.read_only_udm.principal.asset.ip |
从变更日志映射 |
ClientProcessId |
event.idm.read_only_udm.target.process.pid |
从变更日志映射 |
ParentProcessId |
event.idm.read_only_udm.principal.process.pid |
从变更日志映射 |
details_Service_Information_Service_Name |
event.idm.read_only_udm.target.application |
从变更日志映射 |
SourceName |
event.idm.read_only_udm.metadata.product_name |
从变更日志映射 |
Source |
event.idm.read_only_udm.metadata.product_name |
从变更日志映射 |
provider.name |
event.idm.read_only_udm.metadata.product_name |
从变更日志映射 |
prod_name |
event.idm.read_only_udm.metadata.product_name |
从变更日志映射 |
EventSourceName |
event.idm.read_only_udm.metadata.product_name |
从变更日志映射 |
NewProcessId |
event.idm.read_only_udm.target.process.pid |
从变更日志映射 |
details.Network Information.Source Network Address |
event.idm.read_only_udm.principal.ip |
从变更日志映射 |
details.Network Information.Source Network Address |
event.idm.read_only_udm.principal.asset.ip |
从变更日志映射 |
details.Account For Which Logon Failed.Security ID |
event.idm.read_only_udm.target.user.product_object_id |
从变更日志映射 |
details.Detailed Authentication Information.Logon Process |
event.idm.read_only_udm.principal.process.file.full_path |
从变更日志映射 |
details.Failure Information.Failure Reason |
event.idm.read_only_udm.security_result.description |
从变更日志映射 |
event_id.qualifiers |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
TargetUserSid |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
WorkstationName |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
LogonType |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
AuthenticationPackageName |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
KeyLength |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
LogonProcessName |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
details.Network Information.Source Port |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
details.Account For Which Logon Failed.Account Name |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Msg_1 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
details.Account For Which Logon Failed.Account Domain |
event.idm.read_only_udm.target.user.attribute.labels |
从变更日志映射 |
version |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
details.Detailed Authentication Information.Key Length |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
keywords |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
details.Detailed Authentication Information.Authentication Package |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
details.Failure Information.Status |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
details.Failure Information.Sub Status |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
details.Process Information.Caller Process ID |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
details.Subject.Security ID |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
details.Network Information.Workstation Name |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
SamAccountName |
event.idm.read_only_udm.target.user.attribute.labels |
从变更日志映射 |
UserPrincipalName |
event.idm.read_only_udm.target.user.attribute.labels |
从变更日志映射 |
HomeDirectory |
event.idm.read_only_udm.target.user.attribute.labels |
从变更日志映射 |
HomePath |
event.idm.read_only_udm.target.user.attribute.labels |
从变更日志映射 |
ScriptPath |
event.idm.read_only_udm.target.user.attribute.labels |
从变更日志映射 |
ProfilePath |
event.idm.read_only_udm.target.user.attribute.labels |
从变更日志映射 |
UserWorkstations |
event.idm.read_only_udm.target.user.attribute.labels |
从变更日志映射 |
PasswordLastSet |
event.idm.read_only_udm.target.user.attribute.labels |
从变更日志映射 |
AccountExpires |
event.idm.read_only_udm.target.user.attribute.labels |
从变更日志映射 |
PrimaryGroupId |
event.idm.read_only_udm.target.user.attribute.labels |
从变更日志映射 |
AllowedToDelegateTo |
event.idm.read_only_udm.target.user.attribute.labels |
从变更日志映射 |
OldUacValue |
event.idm.read_only_udm.target.user.attribute.labels |
从变更日志映射 |
NewUacValue |
event.idm.read_only_udm.target.user.attribute.labels |
从变更日志映射 |
UserAccountControl |
event.idm.read_only_udm.target.user.attribute.labels |
从变更日志映射 |
UserParameters |
event.idm.read_only_udm.target.user.attribute.labels |
从变更日志映射 |
LogonHours |
event.idm.read_only_udm.target.user.attribute.labels |
从变更日志映射 |
ServicePrincipalNames |
event.idm.read_only_udm.target.user.attribute.labels |
从变更日志映射 |
DisplayName |
event.idm.read_only_udm.target.user.user_display_name |
从变更日志映射 |
UserPrincipalName |
event.idm.read_only_udm.target.user.email_addresses |
从变更日志映射 |
DnsHostName |
event.idm.read_only_udm.target.hostname |
从变更日志映射 |
DnsHostName |
event.idm.read_only_udm.target.asset.hostname |
从变更日志映射 |
EventReceivedTime |
event.idm.read_only_udm.metadata.collected_timestamp |
从变更日志映射 |
SourceModuleName |
event.idm.read_only_udm.principal.resource.name |
从变更日志映射 |
Opcode |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
ComputerAccountChange |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
ProcessID |
event.idm.read_only_udm.principal.process.pid |
从变更日志映射 |
ThreadID |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
SeverityValue |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Category |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
PrivilegeList |
event.idm.read_only_udm.principal.user.attribute.labels |
从变更日志映射 |
SourceName |
event.idm.read_only_udm.principal.application |
从变更日志映射 |
EventIdx |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
EventCountTotal |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
record.owner |
event.idm.read_only_udm.principal.user.userid |
从变更日志映射 |
record.logGroup |
event.idm.read_only_udm.security_result.about.resource.name |
从变更日志映射 |
record.logStream |
event.idm.read_only_udm.security_result.about.resource.attribute.labels |
从变更日志映射 |
Provider |
event.idm.read_only_udm.security_result.about.resource.attribute.labels |
从变更日志映射 |
record.messageType |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
OldSd |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
NewSd |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
logEvent.id |
event.idm.read_only_udm.metadata.product_log_id |
从变更日志映射 |
Address |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
AddressLength |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Keyword |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
BinaryId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Opcode |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
param1 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
param2 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
PrivilegeList |
event.idm.read_only_udm.target.resource.resource_subtype |
从变更日志映射 |
Version |
event.idm.read_only_udm.metadata.product_version |
从变更日志映射 |
Channel_type |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
TimeGenerated |
event.idm.read_only_udm.metadata.event_timestamp |
从变更日志映射 |
SystemProcessId |
event.idm.read_only_udm.principal.process.pid |
从变更日志映射 |
EventRecordId |
event.idm.read_only_udm.metadata.product_log_id |
从变更日志映射 |
SourceComputerId |
event.idm.read_only_udm.principal.asset.asset_id |
从变更日志映射 |
ManagementGroupName |
event.idm.read_only_udm.principal.group.group_display_name |
从变更日志映射 |
SystemThreadId |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
EventLevelName |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
TenantId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
LogonTypeName |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Activity |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
MG |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
_SubscriptionId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
_ItemId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
_IsBillable |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
_BilledSize |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
_Internal_WorkspaceResourceId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
TimeCollected |
event.idm.read_only_udm.metadata.collected_timestamp |
从变更日志映射 |
SystemUserId |
event.idm.read_only_udm.principal.user.userid |
从变更日志映射 |
_ResourceId |
event.idm.read_only_udm.principal.resource.product_object_id |
从变更日志映射 |
EventSourceName |
event.idm.read_only_udm.target.application |
从变更日志映射 |
EventOriginId |
event.idm.read_only_udm.target.process.product_specific_process_id |
从变更日志映射 |
SourceSystem |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
OldTargetUserName |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
NewTargetUserName |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
NewTargetUserName |
event.idm.read_only_udm.target.user.userid |
从变更日志映射 |
SAM Account Name |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
Display Name |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
User Workstations |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
Account Expires |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
Primary Group ID |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
DNS Host Name |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
User Principal Name |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
Service Principal Names |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
Home Directory |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Home Drive |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Script Path |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Profile Path |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
AllowedToDelegateTo |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Old UAC Value |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
New UAC Value |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
User Account Control |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
User Parameters |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
SID History |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Logon Hours |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
additional_information |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Description_data |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Version |
event1.idm.read_only_udm.metadata.product_version |
从变更日志映射 |
UserName |
event.idm.read_only_udm.principal.user.userid |
从变更日志映射 |
param1 |
event.idm.read_only_udm.target.application |
从变更日志映射 |
param3 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
param4 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
sourceHealthServiceId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
/Event[%{index}]/TaskName |
event.idm.read_only_udm.target.resource.name |
从变更日志映射 |
computer |
event.idm.read_only_udm.principal.hostname |
从变更日志映射 |
computer |
event.idm.read_only_udm.principal.asset.hostname |
从变更日志映射 |
SubjectUserSid |
event.idm.read_only_udm.principal.user.windows_sid |
从变更日志映射 |
IpAddress |
event.idm.read_only_udm.principal.ip |
从变更日志映射 |
IpAddress |
event.idm.read_only_udm.principal.asset.ip |
从变更日志映射 |
IpPort |
event.idm.read_only_udm.principal.port |
从变更日志映射 |
LogonGuid |
event.idm.read_only_udm.principal.resource.product_object_id |
从变更日志映射 |
ProcessId |
event.idm.read_only_udm.target.process.pid |
从变更日志映射 |
ProcessName |
event.idm.read_only_udm.target.process.file.full_path |
从变更日志映射 |
SubjectDomainName |
event.idm.read_only_udm.principal.administrative_domain |
从变更日志映射 |
SubjectUserName |
event.idm.read_only_udm.principal.user.userid |
从变更日志映射 |
SubjectLogonId |
event.idm.read_only_udm.principal.labels |
从变更日志映射 |
TargetDomainName |
event.idm.read_only_udm.target.administrative_domain |
从变更日志映射 |
TargetUserName |
event.idm.read_only_udm.target.user.userid |
从变更日志映射 |
TargetServerName |
event.idm.read_only_udm.target.hostname |
从变更日志映射 |
TargetLogonGuid |
event.idm.read_only_udm.target.resource.product_object_id |
从变更日志映射 |
TargetInfo |
event.idm.read_only_udm.target.labels |
从变更日志映射 |
execution.process_id |
event.idm.read_only_udm.principal.process.pid |
从变更日志映射 |
provider.guid |
event.idm.read_only_udm.metadata.product_log_id |
从变更日志映射 |
system_time |
event.idm.read_only_udm.metadata.event_timestamp |
从变更日志映射 |
execution.thread_id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
provider.name |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
record_id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
task |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
opcode |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ServiceFileName |
event1.idm.read_only_udm.target.file.full_path |
从变更日志映射 |
Computer |
event1.idm.read_only_udm.principal.hostname和event1.idm.read_only_udm.principal.asset.hostname之间 |
从变更日志映射 |
OriginatingComputer |
event1.idm.read_only_udm.principal.ip和event1.idm.read_only_udm.principal.asset.ip之间 |
从变更日志映射 |
AccountName |
event1.idm.read_only_udm.principal.user.userid |
从变更日志映射 |
ServiceAccount |
event1.idm.read_only_udm.additional.fields |
从变更日志映射 |
ProviderName |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
loggingSourceName |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Pid |
event.idm.read_only_udm.principal.process.pid |
从变更日志映射 |
Description |
event.idm.read_only_udm.metadata.description |
从变更日志映射 |
EventTickCount |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ProductVersion |
event.idm.read_only_udm.metadata.product_version |
从变更日志映射 |
ActivityID |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ModuleVersion |
event.idm.read_only_udm.metadata.product_version |
从变更日志映射 |
AppPath |
event.idm.read_only_udm.target.file.full_path |
从变更日志映射 |
QXID |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
GUID |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Flags |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
CacheScope |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
RecursionScope |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
RD |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Port |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Source |
event.idm.read_only_udm.principal.ip |
从变更日志映射 |
Source |
event.idm.read_only_udm.principal.asset.ip |
从变更日志映射 |
InterfaceIP |
event.idm.read_only_udm.intermediary.ip |
从变更日志映射 |
cat |
event1.idm.read_only_udm.additional.fields |
从变更日志映射 |
SecurityId |
event1.idm.read_only_udm.additional.fields |
从变更日志映射 |
AccountName |
event1.idm.read_only_udm.additional.fields |
从变更日志映射 |
LogonId |
event1.idm.read_only_udm.additional.fields |
从变更日志映射 |
HandleId |
event1.idm.read_only_udm.additional.fields |
从变更日志映射 |
OperationType |
event1.idm.read_only_udm.additional.fields |
从变更日志映射 |
NewValueType |
event1.idm.read_only_udm.additional.fields |
从变更日志映射 |
OldValueType |
event1.idm.read_only_udm.additional.fields |
从变更日志映射 |
OldValue |
event1.idm.read_only_udm.additional.fields |
从变更日志映射 |
application |
event1.idm.read_only_udm.principal.application |
从变更日志映射 |
message |
event1.idm.read_only_udm.metadata.description |
从变更日志映射 |
AccountDomain |
event1.idm.read_only_udm.principal.administrative_domain |
从变更日志映射 |
ProcessName |
event1.idm.read_only_udm.principal.process.file.full_path |
从变更日志映射 |
xmlns |
event1.idm.read_only_udm.principal.url |
从变更日志映射 |
SourceName |
event1.idm.read_only_udm.principal.application |
从变更日志映射 |
ProviderGuid |
event1.idm.read_only_udm.principal.asset_id |
从变更日志映射 |
powershell_command |
event.idm.read_only_udm.security_result.about.process.command_line |
从变更日志映射 |
scriptblock_id |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
Destination |
event1.idm.read_only_udm.target.ip |
从变更日志映射 |
Destination |
event1.idm.read_only_udm.target.asset.ip |
从变更日志映射 |
qname |
event1.idm.read_only_udm.network.dns.questions.name |
从变更日志映射 |
qtype |
event1.idm.read_only_udm.network.dns.questions.type |
从变更日志映射 |
InterfaceIP |
event1.idm.read_only_udm.principal.ip |
从变更日志映射 |
InterfaceIP |
event1.idm.read_only_udm.principal.asset.ip |
从变更日志映射 |
Flags |
event1.idm.read_only_udm.additional.fields |
从变更日志映射 |
zone |
event1.idm.read_only_udm.additional.fields |
从变更日志映射 |
xid |
event1.idm.read_only_udm.additional.fields |
从变更日志映射 |
dnssec |
event1.idm.read_only_udm.additional.fields |
从变更日志映射 |
PacketData |
event1.idm.read_only_udm.additional.fields |
从变更日志映射 |
BufferSize |
event1.idm.read_only_udm.additional.fields |
从变更日志映射 |
rcode |
event1.idm.read_only_udm.additional.fields |
从变更日志映射 |
AA |
event1.idm.read_only_udm.additional.fields |
从变更日志映射 |
TCP |
event1.idm.read_only_udm.additional.fields |
从变更日志映射 |
ElapsedTime |
event1.idm.read_only_udm.additional.fields |
从变更日志映射 |
AD |
event1.idm.read_only_udm.additional.fields |
从变更日志映射 |
AdditionalInfo |
event1.idm.read_only_udm.additional.fields |
从变更日志映射 |
port |
event1.idm.read_only_udm.target.port |
从变更日志映射 |
rcode |
event1.idm.read_only_udm.network.dns.response_code |
从变更日志映射 |
SECURITY_ID |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ingestion_source |
metadata.ingestion_labels |
从变更日志映射 |
details.Creator Subject.Account Domain |
principal.administrative_domain |
从变更日志映射 |
details.Creator Subject.Logon ID |
additional.fields |
从变更日志映射 |
details.Creator Subject.Account Name |
principal.user.userid |
从变更日志映射 |
details.Creator Subject.Security ID |
principal.user.windows_sid |
从变更日志映射 |
details.Process Information.Creator Process ID |
principal.process.pid |
从变更日志映射 |
details.Process Information.Creator Process Name |
principal.process.file.full_path |
从变更日志映射 |
details.Process Information.Mandatory Label |
target.labels |
从变更日志映射 |
details.Process Information.New Process ID |
target.process.pid |
从变更日志映射 |
details.Process Information.New Process Name |
target.process.file.full_path |
从变更日志映射 |
details.Process Information.Process Command Line |
target.process.command_line |
从变更日志映射 |
details.Process Information.Token Elevation Type |
security_result.detection_fields |
从变更日志映射 |
details.Target Subject.Account Domain |
target.administrative_domain |
从变更日志映射 |
details.Target Subject.Account Name |
target.user.userid |
从变更日志映射 |
details.Target Subject.Logon ID |
target.user.windows_sid |
从变更日志映射 |
details.Target Subject.Security ID |
target.user.windows_sid |
从变更日志映射 |
details.Process Information.Process ID |
principal.process.pid |
从变更日志映射 |
details.Process Information.Process Name |
principal.process.file.full_path |
从变更日志映射 |
details.Subject.Account Domain |
principal.administrative_domain |
从变更日志映射 |
details.Subject.Account Name |
principal.user.userid |
从变更日志映射 |
details.Subject.Logon ID |
additional.fields |
从变更日志映射 |
details.Subject.Security ID |
principal.user.windows_sid |
从变更日志映射 |
details.Transaction Information.New State |
sec_result.detection_fields |
从变更日志映射 |
details.Transaction Information.RM Transaction ID |
network.session_id |
从变更日志映射 |
details.Transaction Information.Resource Manager |
target.resource.name |
从变更日志映射 |
details.Additional_Context |
security_result.detection_fields |
从变更日志映射 |
event_id.id |
security_result.rule_name |
从变更日志映射 |
computer |
intermediary.hostname |
从变更日志映射 |
channel |
security_result.summary |
从变更日志映射 |
Library |
target.file.full_path |
从变更日志映射 |
ServiceName |
target.application |
从变更日志映射 |
ServiceFileName |
target.process.file.full_path |
从变更日志映射 |
ServiceType", "ServiceStartType |
security_result.detection_fields |
从变更日志映射 |
ServiceAccount |
target.user.userid |
从变更日志映射 |
IpAddress1 |
principal.ip |
从变更日志映射 |
hostname_prin |
principal.hostname |
从变更日志映射 |
Account Name |
target.yser.userid |
从变更日志映射 |
AttributeSyntaxOID" and "OperationType |
additional.fields |
从变更日志映射 |
DomainPolicyChanged |
security_result.detection_fields |
从变更日志映射 |
MemberSid |
principal.resource.attribute.labels |
从变更日志映射 |
source |
about.process.command_line |
从变更日志映射 |
task_command |
principal.process.file.full_path |
从变更日志映射 |
Param1 |
target.user.userid |
从变更日志映射 |
Param2 |
principal.administrative_domain |
从变更日志映射 |
Param3 |
principal.ip |
从变更日志映射 |
SubjectUserName" and "SubjectUserSid |
additional.fields |
从变更日志映射 |
Hostname |
additional.fields |
从变更日志映射 |
UserRight", and "AuditSourceName |
security_result.detection_fields |
从变更日志映射 |
PackageName |
security_result.detection_fields |
从变更日志映射 |
AgentLogFile |
additional.fields |
从变更日志映射 |
SubjectAccountName |
principal.user.userid |
从变更日志映射 |
TargetServerName |
additional.fields |
从变更日志映射 |
Privileges |
security_result.detection_fields |
从变更日志映射 |
AccessRight |
additional.fields |
从变更日志映射 |
ShareName |
target.file.names |
从变更日志映射 |
LmPackageName |
target.labels |
从变更日志映射 |
Hostname |
principal.asset.hostname |
从变更日志映射 |
WorkstationName", "TargetAccountDomain", "SourceAddress", "DSName", "database_name", and "target_hostname |
target.asset.hostname |
从变更日志映射 |
Properties |
target.resource.attribute.labels |
从变更日志映射 |
TargetLogonId", "AccessMask", "CertIssuerName", "TicketOptions", "TargetUserName", "AttributeLDAPDisplayName", "AttributeValues", "ObjectDN |
additional.fields |
从变更日志映射 |
UserID |
principal.user.userid |
从变更日志映射 |
UserID |
target.user.userid |
从变更日志映射 |
Event.System.Provider@Name |
event1.principal.application |
从变更日志映射 |
Event.System.Correlation@ActivityID |
event1.security_result.detection_fields |
从变更日志映射 |
Event.System.Execution@ProcessID |
event1.principal.process.pid |
从变更日志映射 |
Event.EventData.Data@SubjectUserName |
event1.idm.read_only_udm.principal.user.userid |
从变更日志映射 |
Event.EventData.Data@SubjectDomainName |
event1.idm.read_only_udm.principal.administrative_domain |
从变更日志映射 |
Event.EventData.Data@Workstation |
event1.idm.read_only_udm.target.hostname |
从变更日志映射 |
Event.EventData.Data@TargetUserName |
event1.idm.read_only_udm.target.user.userid |
从变更日志映射 |
Event.EventData.Data@TargetDomainName |
event1.idm.read_only_udm.target.administrative_domain |
从变更日志映射 |
Keywords |
additional.fields |
从变更日志映射 |
AttributeLDAPDisplayName |
target.resource.attribute.labels |
从变更日志映射 |
PrincipalDomain |
principal.administrative_domain |
从变更日志映射 |
PrincipalAccountName |
principal.user.userid |
从变更日志映射 |
TargetAccountName |
target.user.userid |
从变更日志映射 |
TargetDomain |
target.administrative_domain |
从变更日志映射 |
Logon GUID |
principal.resource.id |
从变更日志映射 |
ProcessID |
target.process.pid |
从变更日志映射 |
Security_ID", "VirtualAccount", "EventCategory", "ImpersonationLevel", "LinkedLogonID", "NetworkAccountName", "NetworkAccountDomain",and "RestrictedAdminMode |
security_result.detection_fields |
从变更日志映射 |
LogonID" and "TargetLogonID |
about.labels |
从变更日志映射 |
AgentDevice |
additional.fields |
从变更日志映射 |
EventType |
target.registry.registry_key |
从变更日志映射 |
ProcessId |
principal.process.pid |
从变更日志映射 |
SourceName |
target.application |
从变更日志映射 |
ProviderGuid |
target.resource.product_object_id |
从变更日志映射 |
Account Name |
principal.user.userid |
从变更日志映射 |
Account Domain |
principal.administrative_domain |
从变更日志映射 |
Workstation Name |
principal.hostname |
从变更日志映射 |
Caller Process Id |
principal.process.pid |
从变更日志映射 |
Source Network Address |
principal.ip |
从变更日志映射 |
Source Port |
principal.port |
从变更日志映射 |
Logon Process |
additional.fields |
从变更日志映射 |
Opcode |
about.labels |
从变更日志映射 |
ImpersonationLevel |
about.labels |
从变更日志映射 |
TargetHandleId |
about.labels |
从变更日志映射 |
RestrictedAdminMode |
about.labels |
从变更日志映射 |
TargetOutboundDomainName |
target.user.attribute.labels |
从变更日志映射 |
KeyLength |
target.labels |
从变更日志映射 |
TargetLogonId |
target.labels |
从变更日志映射 |
TransmittedServices |
target.labels |
从变更日志映射 |
TargetLinkedLogonId |
target.labels |
从变更日志映射 |
VirtualAccount |
target.labels |
从变更日志映射 |
OldSd |
target.resource.attribute.labels |
从变更日志映射 |
NewSd |
target.resource.attribute.labels |
从变更日志映射 |
Channel", "SubjectLogonId", and "ThreadId |
additional.labels |
从变更日志映射 |
TargetDomainName |
target.administrative_domain |
从变更日志映射 |
Keywords","Channel","Level","SChannelName","SChannelType","Opcode |
`` | 从变更日志映射 |
ThreadID |
target.resource.attribute.labels |
从变更日志映射 |
UserID |
target.user.windows_sid |
从变更日志映射 |
ProductName" and "ProductVersion |
metadata.product_version |
从变更日志映射 |
更新日志
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。