收集 Windows 事件日志(XML 格式)

支持的平台:

本文档介绍了如何使用 Bindplane 代理将 XML 格式的 Windows 事件日志注入到 Google Security Operations。

Windows 事件日志(XML 格式)包含由 Windows 操作系统生成的安全事件、系统事件和应用事件。Bindplane 代理直接从本地文件系统收集导出的 Windows 事件日志文件。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • Windows Server 2016 或更高版本,支持 observiq-otel-collector 服务
  • 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
  • 对生成事件日志的 Windows 主机的管理员访问权限

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件。将该文件安全地保存在将要安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sc query observiq-otel-collector
    

    该服务应显示为 正在运行

其他安装资源

如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入日志并将其发送到 Google SecOps

找到配置文件

  • Windows

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

修改配置文件

  • config.yaml 的全部内容替换为以下配置:

    receivers:
        filelog:
            include:
                - C:\Logs\winevtlog\*.evtx
            start_at: beginning
    
    exporters:
        chronicle/winevtlog_xml:
            compression: gzip
            creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: WINEVTLOG_XML
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/winevtlog_xml_to_chronicle:
                receivers:
                    - filelog
                exporters:
                    - chronicle/winevtlog_xml
    

配置参数

替换以下占位符:

  • 接收器配置

    • filelog:用于从磁盘收集日志文件的接收器类型
    • include:要监控的文件路径列表。将此属性设置为导出 Windows 事件日志的位置(例如 C:\Logs\winevtlog\*.evtx
    • start_at:设置为 beginning 可读取现有日志,设置为 end 可仅读取新条目
  • 导出器配置

    • winevtlog_xml:导出器的描述性名称
    • creds_file_path:提取身份验证文件的完整路径:
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <customer_id>:上一步中的客户 ID
    • endpoint:区域端点网址:
      • 美国malachiteingestion-pa.googleapis.com
      • 欧洲europe-malachiteingestion-pa.googleapis.com
      • 亚洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需查看完整列表,请参阅区域级端点
    • WINEVTLOG_XML:日志类型,与在 Chronicle 中显示的完全一致
    • ingestion_labels:YAML 格式的可选标签(例如 env: production
  • 流水线配置

    • winevtlog_xml_to_chronicle:流水线的描述性名称

保存配置文件

  • 修改后,保存文件:

    Windows:依次点击文件 > 保存

重启 Bindplane 代理以应用更改

  • 如需在 Windows 中重启 Bindplane 代理,请选择以下选项之一:

    • 以管理员身份运行命令提示符或 PowerShell:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 服务控制台

      1. 按 Win+R,输入 services.msc,然后按 Enter 键。
      2. 找到 observIQ OpenTelemetry Collector
      3. 右键点击并选择 Restart
      4. 验证服务是否正在运行:

        sc query observiq-otel-collector
        
      5. 检查日志是否存在错误:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

配置 Windows 事件日志导出

Windows 事件日志存储在“安全”“系统”和“应用”等渠道中。您需要将这些日志导出到磁盘上的文件中,以便 Bindplane 代理可以收集它们。

  1. 创建一个目录来存储导出的日志文件:

    mkdir C:\Logs\winevtlog
    
  2. 使用 wevtutil 导出 Windows 事件日志。您可以导出事件日志渠道的任意组合:

    wevtutil epl "Security" C:\Logs\winevtlog\security.evtx
    
    wevtutil epl "System" C:\Logs\winevtlog\system.evtx
    
    wevtutil epl "Application" C:\Logs\winevtlog\application.evtx
    
  3. (可选)使用 Windows 任务计划程序安排定期导出:

    $action = New-ScheduledTaskAction -Execute "wevtutil" -Argument 'epl "Security" C:\Logs\winevtlog\security.evtx /ow:true'
    $trigger = New-ScheduledTaskTrigger -RepetitionInterval (New-TimeSpan -Hours 1) -Once -At (Get-Date)
    Register-ScheduledTask -Action $action -Trigger $trigger -TaskName "ExportWinEvtLogs" -Description "Export Windows Event logs for Bindplane agent"
    
  4. 验证导出的日志文件是否正在 `C:\Logs\winevtlog` 中创建。

  5. 确保 config.yaml 中的 Bindplane 代理 include 路径与导出目录一致。

UDM 映射表

日志字段 UDM 映射 逻辑
EventID metadata.product_event_type 直接复制值
RecordNumber metadata.product_log_id 直接复制值
消息、说明、msg metadata.description 直接复制值
metadata.event_type 根据事件内容动态设置(例如 NETWORK_CONNECTION、STATUS_UPDATE、NETWORK_DNS、GENERIC_EVENT)
metadata.product_name 设置为“Windows”
metadata.vendor_name 设置为“Microsoft”
ModuleVersion、ProductVersion metadata.product_version 直接复制值
ProviderGuid metadata.product_deployment_id 直接复制值
计算机、主机、工作站、工作站名称 principal.asset.hostname 直接复制值
IpAddress、SourceAddress、client_ip principal.asset.ip 直接复制值
计算机、主机、工作站、工作站名称 principal.hostname 直接复制值
IpAddress、SourceAddress、client_ip principal.ip 直接复制值
SourcePort、LocalPort、Client_port principal.port 直接复制的值,已转换为整数
SubjectUserName、AccountName principal.user.userid 直接复制值
SubjectUserSid principal.user.windows_sid 直接复制值
AccountDomain、SubjectDomainName、Domain principal.administrative_domain 直接复制值
Source、SourceName、EventSourceName principal.application 直接复制值
ProviderGuid principal.asset_id 以“Provider_GUID:”为前缀
SubjectLogonId principal.labels 添加为键为“SubjectLogonId”的标签
TargetUserName target.user.userid 直接复制值
TargetUserSid target.user.windows_sid 直接复制值
TargetDomainName target.hostname 直接复制值
DestAddress、Destination target.ip 直接复制值
NewProcessName、ProcessName、ObjectName target.process.file.full_path 直接复制值
NewProcessId、ProcessId、TargetProcessId target.process.pid 直接复制值
HostApplication、ServiceName target.process.command_line 直接复制值
MD5 target.process.file.md5 直接复制值
SHA1 target.process.file.sha1 直接复制值
SHA256 target.process.file.sha256 直接复制值
ObjectName、TargetObject target.registry.registry_value_name 直接复制的值(适用于注册表事件)
详细信息 target.registry.registry_value_data 直接复制的值(适用于注册表事件)
ObjectType、Task target.resource.type 直接复制值
ObjectName、RuleName target.resource.name 直接复制值
TargetSid、ObjectGUID target.resource.id 直接复制值
ObjectClass target.resource.resource_subtype 直接复制值
LogonType extensions.auth.auth_details 以“登录类型:”为前缀
extensions.auth.type 根据登录类型(MACHINE、SSO、AUTHTYPE_UNSPECIFIED)设置
HTTPMethod network.http.method 直接复制值
StatusCode network.http.response_code 直接复制的值,已转换为整数
UserAgent network.http.user_agent 直接复制值
network.application_protocol 对于 DNS 事件,设置为“DNS”
network.direction 根据事件上下文设置为 INBOUND 或 OUTBOUND
network.ip_protocol 根据协议(TCP、UDP、ICMP)设置
渠道 additional.fields 添加为键为“Channel”的标签
ActivityID additional.fields 添加为键为“ActivityID”的标签
LogonType additional.fields 添加为键为“LogonType”的标签
级别 additional.fields 添加为键为“level”的标签
SourceModuleType observer.application 直接复制值
AuthenticationPackageName event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
Status event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
agent_eventid event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
column4 event.idm.read_only_udm.metadata.product_log_id 从变更日志映射
Logon Account event.idm.read_only_udm.target.user.userid 从变更日志映射
prod_event_type event.idm.read_only_udm.additional.fields 从变更日志映射
EventSourceName event.idm.read_only_udm.additional.fields 从变更日志映射
EventIDQualifiers event.idm.read_only_udm.additional.fields 从变更日志映射
ipv6_zone_index event.idm.read_only_udm.additional.fields 从变更日志映射
FQDN event.idm.read_only_udm.target.hostname 从变更日志映射
FQDN event.idm.read_only_udm.target.asset.hostname 从变更日志映射
ServiceSid event.idm.read_only_udm.extensions.auth.auth_details 从变更日志映射
details.Object.Handle ID event.idm.read_only_udm.target.resource.id 从变更日志映射
details.New Logon.Logon ID event.idm.read_only_udm.target.resource.product_object_id 从变更日志映射
details.Account Information.Account Domain event.idm.read_only_udm.target.administrative_domain 从变更日志映射
details.Operation.Accesses event.idm.read_only_udm.security_result.description 从变更日志映射
ElevatedToken event.idm.read_only_udm.target.user.attribute.labels 从变更日志映射
elevated_token event.idm.read_only_udm.target.user.attribute.labels 从变更日志映射
ReadOperation event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
details_Subject_Read_Operation event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
TargetName event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
AccessList event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
ClientProcessStartKey event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
RpcCallClientLocality event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
ServiceName event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
CountOfCredentialsReturned event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
PrivilegeList event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
TargetLinkedLogonId event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
TaskName event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
TaskContentNew event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
details_Logon_Process_Name event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
details_Object_Object_Type event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
details_Object_Object_Server event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
details_Access_Mask event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
details_Object_Object_Name event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
details_Service_Information_Available_Keys event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
ProcessCreationTime event.idm.read_only_udm.additional.fields 从变更日志映射
AdditionalInfo2 event.idm.read_only_udm.additional.fields 从变更日志映射
ObjectName event.idm.read_only_udm.additional.fields 从变更日志映射
details_Additional_Information_Parameter_2 event.idm.read_only_udm.additional.fields 从变更日志映射
VirtualAccount event.idm.read_only_udm.additional.fields 从变更日志映射
Type event.idm.read_only_udm.additional.fields 从变更日志映射
ReturnCode event.idm.read_only_udm.additional.fields 从变更日志映射
ImpersonationLevel event.idm.read_only_udm.additional.fields 从变更日志映射
TargetLogonId event.idm.read_only_udm.additional.fields 从变更日志映射
TicketOptions event.idm.read_only_udm.additional.fields 从变更日志映射
TicketEncryptionType event.idm.read_only_udm.additional.fields 从变更日志映射
SessionKeyEncryptionType event.idm.read_only_udm.additional.fields 从变更日志映射
Status event.idm.read_only_udm.additional.fields 从变更日志映射
RequestTicketHash event.idm.read_only_udm.additional.fields 从变更日志映射
ResponseTicketHash event.idm.read_only_udm.additional.fields 从变更日志映射
ServiceSupportedEncryptionTypes event.idm.read_only_udm.additional.fields 从变更日志映射
ServiceAvailableKeys event.idm.read_only_udm.additional.fields 从变更日志映射
DCSupportedEncryptionTypes event.idm.read_only_udm.additional.fields 从变更日志映射
DCAvailableKeys event.idm.read_only_udm.additional.fields 从变更日志映射
ClientAdvertizedEncryptionTypes event.idm.read_only_udm.additional.fields 从变更日志映射
details.Privileges event.idm.read_only_udm.additional.fields 从变更日志映射
details_New_Logon_Security_ID event.idm.read_only_udm.additional.fields 从变更日志映射
details_Additional_Information_Parameter_1 event.idm.read_only_udm.additional.fields 从变更日志映射
details_New_Logon_Account_Name event.idm.read_only_udm.additional.fields 从变更日志映射
details_New_Logon_Linked_Logon_ID event.idm.read_only_udm.additional.fields 从变更日志映射
impersonation_level event.idm.read_only_udm.additional.fields 从变更日志映射
correlation_activity_id event.idm.read_only_udm.additional.fields 从变更日志映射
details_Account_Information_Account_Name event.idm.read_only_udm.additional.fields 从变更日志映射
details_Account_Information_Logon_GUID event.idm.read_only_udm.additional.fields 从变更日志映射
details_Operation_Operation_Type event.idm.read_only_udm.additional.fields 从变更日志映射
details_additional_information_failure_code event.idm.read_only_udm.additional.fields 从变更日志映射
details_Additional_Information_Ticket_Options event.idm.read_only_udm.additional.fields 从变更日志映射
details_Additional_Information_Ticket_Encryption_Type event.idm.read_only_udm.additional.fields 从变更日志映射
details_Additional_Information_Session_Encryption_Type event.idm.read_only_udm.additional.fields 从变更日志映射
details_Domain_Controller_Information_Available_Keys event.idm.read_only_udm.additional.fields 从变更日志映射
details_Domain_Controller_Information_MSDS_SupportedEncryptionTypes event.idm.read_only_udm.additional.fields 从变更日志映射
details_Service_Information_Service_ID event.idm.read_only_udm.additional.fields 从变更日志映射
network_information_client_port event.idm.read_only_udm.additional.fields 从变更日志映射
details.Network_Information.Advertized_Etypes event.idm.read_only_udm.additional.fields 从变更日志映射
response_ticket_hash event.idm.read_only_udm.additional.fields 从变更日志映射
request_ticket_hash event.idm.read_only_udm.additional.fields 从变更日志映射
details_Subject_Logon_ID event.idm.read_only_udm.additional.fields 从变更日志映射
network_information_client_address event.idm.read_only_udm.principal.ip 从变更日志映射
network_information_client_address event.idm.read_only_udm.principal.asset.ip 从变更日志映射
ClientProcessId event.idm.read_only_udm.target.process.pid 从变更日志映射
ParentProcessId event.idm.read_only_udm.principal.process.pid 从变更日志映射
details_Service_Information_Service_Name event.idm.read_only_udm.target.application 从变更日志映射
SourceName event.idm.read_only_udm.metadata.product_name 从变更日志映射
Source event.idm.read_only_udm.metadata.product_name 从变更日志映射
provider.name event.idm.read_only_udm.metadata.product_name 从变更日志映射
prod_name event.idm.read_only_udm.metadata.product_name 从变更日志映射
EventSourceName event.idm.read_only_udm.metadata.product_name 从变更日志映射
NewProcessId event.idm.read_only_udm.target.process.pid 从变更日志映射
details.Network Information.Source Network Address event.idm.read_only_udm.principal.ip 从变更日志映射
details.Network Information.Source Network Address event.idm.read_only_udm.principal.asset.ip 从变更日志映射
details.Account For Which Logon Failed.Security ID event.idm.read_only_udm.target.user.product_object_id 从变更日志映射
details.Detailed Authentication Information.Logon Process event.idm.read_only_udm.principal.process.file.full_path 从变更日志映射
details.Failure Information.Failure Reason event.idm.read_only_udm.security_result.description 从变更日志映射
event_id.qualifiers event.idm.read_only_udm.additional.fields 从变更日志映射
TargetUserSid event.idm.read_only_udm.additional.fields 从变更日志映射
WorkstationName event.idm.read_only_udm.additional.fields 从变更日志映射
LogonType event.idm.read_only_udm.additional.fields 从变更日志映射
AuthenticationPackageName event.idm.read_only_udm.additional.fields 从变更日志映射
KeyLength event.idm.read_only_udm.additional.fields 从变更日志映射
LogonProcessName event.idm.read_only_udm.additional.fields 从变更日志映射
details.Network Information.Source Port event.idm.read_only_udm.additional.fields 从变更日志映射
details.Account For Which Logon Failed.Account Name event.idm.read_only_udm.additional.fields 从变更日志映射
Msg_1 event.idm.read_only_udm.additional.fields 从变更日志映射
details.Account For Which Logon Failed.Account Domain event.idm.read_only_udm.target.user.attribute.labels 从变更日志映射
version event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
details.Detailed Authentication Information.Key Length event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
keywords event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
details.Detailed Authentication Information.Authentication Package event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
details.Failure Information.Status event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
details.Failure Information.Sub Status event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
details.Process Information.Caller Process ID event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
details.Subject.Security ID event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
details.Network Information.Workstation Name event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
SamAccountName event.idm.read_only_udm.target.user.attribute.labels 从变更日志映射
UserPrincipalName event.idm.read_only_udm.target.user.attribute.labels 从变更日志映射
HomeDirectory event.idm.read_only_udm.target.user.attribute.labels 从变更日志映射
HomePath event.idm.read_only_udm.target.user.attribute.labels 从变更日志映射
ScriptPath event.idm.read_only_udm.target.user.attribute.labels 从变更日志映射
ProfilePath event.idm.read_only_udm.target.user.attribute.labels 从变更日志映射
UserWorkstations event.idm.read_only_udm.target.user.attribute.labels 从变更日志映射
PasswordLastSet event.idm.read_only_udm.target.user.attribute.labels 从变更日志映射
AccountExpires event.idm.read_only_udm.target.user.attribute.labels 从变更日志映射
PrimaryGroupId event.idm.read_only_udm.target.user.attribute.labels 从变更日志映射
AllowedToDelegateTo event.idm.read_only_udm.target.user.attribute.labels 从变更日志映射
OldUacValue event.idm.read_only_udm.target.user.attribute.labels 从变更日志映射
NewUacValue event.idm.read_only_udm.target.user.attribute.labels 从变更日志映射
UserAccountControl event.idm.read_only_udm.target.user.attribute.labels 从变更日志映射
UserParameters event.idm.read_only_udm.target.user.attribute.labels 从变更日志映射
LogonHours event.idm.read_only_udm.target.user.attribute.labels 从变更日志映射
ServicePrincipalNames event.idm.read_only_udm.target.user.attribute.labels 从变更日志映射
DisplayName event.idm.read_only_udm.target.user.user_display_name 从变更日志映射
UserPrincipalName event.idm.read_only_udm.target.user.email_addresses 从变更日志映射
DnsHostName event.idm.read_only_udm.target.hostname 从变更日志映射
DnsHostName event.idm.read_only_udm.target.asset.hostname 从变更日志映射
EventReceivedTime event.idm.read_only_udm.metadata.collected_timestamp 从变更日志映射
SourceModuleName event.idm.read_only_udm.principal.resource.name 从变更日志映射
Opcode event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
ComputerAccountChange event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
ProcessID event.idm.read_only_udm.principal.process.pid 从变更日志映射
ThreadID event.idm.read_only_udm.additional.fields 从变更日志映射
SeverityValue event.idm.read_only_udm.additional.fields 从变更日志映射
Category event.idm.read_only_udm.additional.fields 从变更日志映射
PrivilegeList event.idm.read_only_udm.principal.user.attribute.labels 从变更日志映射
SourceName event.idm.read_only_udm.principal.application 从变更日志映射
EventIdx event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
EventCountTotal event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
record.owner event.idm.read_only_udm.principal.user.userid 从变更日志映射
record.logGroup event.idm.read_only_udm.security_result.about.resource.name 从变更日志映射
record.logStream event.idm.read_only_udm.security_result.about.resource.attribute.labels 从变更日志映射
Provider event.idm.read_only_udm.security_result.about.resource.attribute.labels 从变更日志映射
record.messageType event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
OldSd event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
NewSd event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
logEvent.id event.idm.read_only_udm.metadata.product_log_id 从变更日志映射
Address event.idm.read_only_udm.additional.fields 从变更日志映射
AddressLength event.idm.read_only_udm.additional.fields 从变更日志映射
Keyword event.idm.read_only_udm.additional.fields 从变更日志映射
BinaryId event.idm.read_only_udm.additional.fields 从变更日志映射
Opcode event.idm.read_only_udm.additional.fields 从变更日志映射
param1 event.idm.read_only_udm.additional.fields 从变更日志映射
param2 event.idm.read_only_udm.additional.fields 从变更日志映射
PrivilegeList event.idm.read_only_udm.target.resource.resource_subtype 从变更日志映射
Version event.idm.read_only_udm.metadata.product_version 从变更日志映射
Channel_type event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
TimeGenerated event.idm.read_only_udm.metadata.event_timestamp 从变更日志映射
SystemProcessId event.idm.read_only_udm.principal.process.pid 从变更日志映射
EventRecordId event.idm.read_only_udm.metadata.product_log_id 从变更日志映射
SourceComputerId event.idm.read_only_udm.principal.asset.asset_id 从变更日志映射
ManagementGroupName event.idm.read_only_udm.principal.group.group_display_name 从变更日志映射
SystemThreadId event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
EventLevelName event.idm.read_only_udm.additional.fields 从变更日志映射
TenantId event.idm.read_only_udm.additional.fields 从变更日志映射
LogonTypeName event.idm.read_only_udm.additional.fields 从变更日志映射
Activity event.idm.read_only_udm.additional.fields 从变更日志映射
MG event.idm.read_only_udm.additional.fields 从变更日志映射
_SubscriptionId event.idm.read_only_udm.additional.fields 从变更日志映射
_ItemId event.idm.read_only_udm.additional.fields 从变更日志映射
_IsBillable event.idm.read_only_udm.additional.fields 从变更日志映射
_BilledSize event.idm.read_only_udm.additional.fields 从变更日志映射
_Internal_WorkspaceResourceId event.idm.read_only_udm.additional.fields 从变更日志映射
TimeCollected event.idm.read_only_udm.metadata.collected_timestamp 从变更日志映射
SystemUserId event.idm.read_only_udm.principal.user.userid 从变更日志映射
_ResourceId event.idm.read_only_udm.principal.resource.product_object_id 从变更日志映射
EventSourceName event.idm.read_only_udm.target.application 从变更日志映射
EventOriginId event.idm.read_only_udm.target.process.product_specific_process_id 从变更日志映射
SourceSystem event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
OldTargetUserName event.idm.read_only_udm.additional.fields 从变更日志映射
NewTargetUserName event.idm.read_only_udm.additional.fields 从变更日志映射
NewTargetUserName event.idm.read_only_udm.target.user.userid 从变更日志映射
SAM Account Name event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
Display Name event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
User Workstations event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
Account Expires event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
Primary Group ID event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
DNS Host Name event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
User Principal Name event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
Service Principal Names event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
Home Directory event.idm.read_only_udm.additional.fields 从变更日志映射
Home Drive event.idm.read_only_udm.additional.fields 从变更日志映射
Script Path event.idm.read_only_udm.additional.fields 从变更日志映射
Profile Path event.idm.read_only_udm.additional.fields 从变更日志映射
AllowedToDelegateTo event.idm.read_only_udm.additional.fields 从变更日志映射
Old UAC Value event.idm.read_only_udm.additional.fields 从变更日志映射
New UAC Value event.idm.read_only_udm.additional.fields 从变更日志映射
User Account Control event.idm.read_only_udm.additional.fields 从变更日志映射
User Parameters event.idm.read_only_udm.additional.fields 从变更日志映射
SID History event.idm.read_only_udm.additional.fields 从变更日志映射
Logon Hours event.idm.read_only_udm.additional.fields 从变更日志映射
additional_information event.idm.read_only_udm.additional.fields 从变更日志映射
Description_data event.idm.read_only_udm.additional.fields 从变更日志映射
Version event1.idm.read_only_udm.metadata.product_version 从变更日志映射
UserName event.idm.read_only_udm.principal.user.userid 从变更日志映射
param1 event.idm.read_only_udm.target.application 从变更日志映射
param3 event.idm.read_only_udm.additional.fields 从变更日志映射
param4 event.idm.read_only_udm.additional.fields 从变更日志映射
sourceHealthServiceId event.idm.read_only_udm.additional.fields 从变更日志映射
/Event[%{index}]/TaskName event.idm.read_only_udm.target.resource.name 从变更日志映射
computer event.idm.read_only_udm.principal.hostname 从变更日志映射
computer event.idm.read_only_udm.principal.asset.hostname 从变更日志映射
SubjectUserSid event.idm.read_only_udm.principal.user.windows_sid 从变更日志映射
IpAddress event.idm.read_only_udm.principal.ip 从变更日志映射
IpAddress event.idm.read_only_udm.principal.asset.ip 从变更日志映射
IpPort event.idm.read_only_udm.principal.port 从变更日志映射
LogonGuid event.idm.read_only_udm.principal.resource.product_object_id 从变更日志映射
ProcessId event.idm.read_only_udm.target.process.pid 从变更日志映射
ProcessName event.idm.read_only_udm.target.process.file.full_path 从变更日志映射
SubjectDomainName event.idm.read_only_udm.principal.administrative_domain 从变更日志映射
SubjectUserName event.idm.read_only_udm.principal.user.userid 从变更日志映射
SubjectLogonId event.idm.read_only_udm.principal.labels 从变更日志映射
TargetDomainName event.idm.read_only_udm.target.administrative_domain 从变更日志映射
TargetUserName event.idm.read_only_udm.target.user.userid 从变更日志映射
TargetServerName event.idm.read_only_udm.target.hostname 从变更日志映射
TargetLogonGuid event.idm.read_only_udm.target.resource.product_object_id 从变更日志映射
TargetInfo event.idm.read_only_udm.target.labels 从变更日志映射
execution.process_id event.idm.read_only_udm.principal.process.pid 从变更日志映射
provider.guid event.idm.read_only_udm.metadata.product_log_id 从变更日志映射
system_time event.idm.read_only_udm.metadata.event_timestamp 从变更日志映射
execution.thread_id event.idm.read_only_udm.additional.fields 从变更日志映射
provider.name event.idm.read_only_udm.additional.fields 从变更日志映射
record_id event.idm.read_only_udm.additional.fields 从变更日志映射
task event.idm.read_only_udm.additional.fields 从变更日志映射
opcode event.idm.read_only_udm.additional.fields 从变更日志映射
ServiceFileName event1.idm.read_only_udm.target.file.full_path 从变更日志映射
Computer event1.idm.read_only_udm.principal.hostnameevent1.idm.read_only_udm.principal.asset.hostname之间 从变更日志映射
OriginatingComputer event1.idm.read_only_udm.principal.ipevent1.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
AccountName event1.idm.read_only_udm.principal.user.userid 从变更日志映射
ServiceAccount event1.idm.read_only_udm.additional.fields 从变更日志映射
ProviderName event.idm.read_only_udm.additional.fields 从变更日志映射
loggingSourceName event.idm.read_only_udm.additional.fields 从变更日志映射
Pid event.idm.read_only_udm.principal.process.pid 从变更日志映射
Description event.idm.read_only_udm.metadata.description 从变更日志映射
EventTickCount event.idm.read_only_udm.additional.fields 从变更日志映射
ProductVersion event.idm.read_only_udm.metadata.product_version 从变更日志映射
ActivityID event.idm.read_only_udm.additional.fields 从变更日志映射
ModuleVersion event.idm.read_only_udm.metadata.product_version 从变更日志映射
AppPath event.idm.read_only_udm.target.file.full_path 从变更日志映射
QXID event.idm.read_only_udm.additional.fields 从变更日志映射
GUID event.idm.read_only_udm.additional.fields 从变更日志映射
Flags event.idm.read_only_udm.additional.fields 从变更日志映射
CacheScope event.idm.read_only_udm.additional.fields 从变更日志映射
RecursionScope event.idm.read_only_udm.additional.fields 从变更日志映射
RD event.idm.read_only_udm.additional.fields 从变更日志映射
Port event.idm.read_only_udm.additional.fields 从变更日志映射
Source event.idm.read_only_udm.principal.ip 从变更日志映射
Source event.idm.read_only_udm.principal.asset.ip 从变更日志映射
InterfaceIP event.idm.read_only_udm.intermediary.ip 从变更日志映射
cat event1.idm.read_only_udm.additional.fields 从变更日志映射
SecurityId event1.idm.read_only_udm.additional.fields 从变更日志映射
AccountName event1.idm.read_only_udm.additional.fields 从变更日志映射
LogonId event1.idm.read_only_udm.additional.fields 从变更日志映射
HandleId event1.idm.read_only_udm.additional.fields 从变更日志映射
OperationType event1.idm.read_only_udm.additional.fields 从变更日志映射
NewValueType event1.idm.read_only_udm.additional.fields 从变更日志映射
OldValueType event1.idm.read_only_udm.additional.fields 从变更日志映射
OldValue event1.idm.read_only_udm.additional.fields 从变更日志映射
application event1.idm.read_only_udm.principal.application 从变更日志映射
message event1.idm.read_only_udm.metadata.description 从变更日志映射
AccountDomain event1.idm.read_only_udm.principal.administrative_domain 从变更日志映射
ProcessName event1.idm.read_only_udm.principal.process.file.full_path 从变更日志映射
xmlns event1.idm.read_only_udm.principal.url 从变更日志映射
SourceName event1.idm.read_only_udm.principal.application 从变更日志映射
ProviderGuid event1.idm.read_only_udm.principal.asset_id 从变更日志映射
powershell_command event.idm.read_only_udm.security_result.about.process.command_line 从变更日志映射
scriptblock_id event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
Destination event1.idm.read_only_udm.target.ip 从变更日志映射
Destination event1.idm.read_only_udm.target.asset.ip 从变更日志映射
qname event1.idm.read_only_udm.network.dns.questions.name 从变更日志映射
qtype event1.idm.read_only_udm.network.dns.questions.type 从变更日志映射
InterfaceIP event1.idm.read_only_udm.principal.ip 从变更日志映射
InterfaceIP event1.idm.read_only_udm.principal.asset.ip 从变更日志映射
Flags event1.idm.read_only_udm.additional.fields 从变更日志映射
zone event1.idm.read_only_udm.additional.fields 从变更日志映射
xid event1.idm.read_only_udm.additional.fields 从变更日志映射
dnssec event1.idm.read_only_udm.additional.fields 从变更日志映射
PacketData event1.idm.read_only_udm.additional.fields 从变更日志映射
BufferSize event1.idm.read_only_udm.additional.fields 从变更日志映射
rcode event1.idm.read_only_udm.additional.fields 从变更日志映射
AA event1.idm.read_only_udm.additional.fields 从变更日志映射
TCP event1.idm.read_only_udm.additional.fields 从变更日志映射
ElapsedTime event1.idm.read_only_udm.additional.fields 从变更日志映射
AD event1.idm.read_only_udm.additional.fields 从变更日志映射
AdditionalInfo event1.idm.read_only_udm.additional.fields 从变更日志映射
port event1.idm.read_only_udm.target.port 从变更日志映射
rcode event1.idm.read_only_udm.network.dns.response_code 从变更日志映射
SECURITY_ID event.idm.read_only_udm.additional.fields 从变更日志映射
ingestion_source metadata.ingestion_labels 从变更日志映射
details.Creator Subject.Account Domain principal.administrative_domain 从变更日志映射
details.Creator Subject.Logon ID additional.fields 从变更日志映射
details.Creator Subject.Account Name principal.user.userid 从变更日志映射
details.Creator Subject.Security ID principal.user.windows_sid 从变更日志映射
details.Process Information.Creator Process ID principal.process.pid 从变更日志映射
details.Process Information.Creator Process Name principal.process.file.full_path 从变更日志映射
details.Process Information.Mandatory Label target.labels 从变更日志映射
details.Process Information.New Process ID target.process.pid 从变更日志映射
details.Process Information.New Process Name target.process.file.full_path 从变更日志映射
details.Process Information.Process Command Line target.process.command_line 从变更日志映射
details.Process Information.Token Elevation Type security_result.detection_fields 从变更日志映射
details.Target Subject.Account Domain target.administrative_domain 从变更日志映射
details.Target Subject.Account Name target.user.userid 从变更日志映射
details.Target Subject.Logon ID target.user.windows_sid 从变更日志映射
details.Target Subject.Security ID target.user.windows_sid 从变更日志映射
details.Process Information.Process ID principal.process.pid 从变更日志映射
details.Process Information.Process Name principal.process.file.full_path 从变更日志映射
details.Subject.Account Domain principal.administrative_domain 从变更日志映射
details.Subject.Account Name principal.user.userid 从变更日志映射
details.Subject.Logon ID additional.fields 从变更日志映射
details.Subject.Security ID principal.user.windows_sid 从变更日志映射
details.Transaction Information.New State sec_result.detection_fields 从变更日志映射
details.Transaction Information.RM Transaction ID network.session_id 从变更日志映射
details.Transaction Information.Resource Manager target.resource.name 从变更日志映射
details.Additional_Context security_result.detection_fields 从变更日志映射
event_id.id security_result.rule_name 从变更日志映射
computer intermediary.hostname 从变更日志映射
channel security_result.summary 从变更日志映射
Library target.file.full_path 从变更日志映射
ServiceName target.application 从变更日志映射
ServiceFileName target.process.file.full_path 从变更日志映射
ServiceType", "ServiceStartType security_result.detection_fields 从变更日志映射
ServiceAccount target.user.userid 从变更日志映射
IpAddress1 principal.ip 从变更日志映射
hostname_prin principal.hostname 从变更日志映射
Account Name target.yser.userid 从变更日志映射
AttributeSyntaxOID" and "OperationType additional.fields 从变更日志映射
DomainPolicyChanged security_result.detection_fields 从变更日志映射
MemberSid principal.resource.attribute.labels 从变更日志映射
source about.process.command_line 从变更日志映射
task_command principal.process.file.full_path 从变更日志映射
Param1 target.user.userid 从变更日志映射
Param2 principal.administrative_domain 从变更日志映射
Param3 principal.ip 从变更日志映射
SubjectUserName" and "SubjectUserSid additional.fields 从变更日志映射
Hostname additional.fields 从变更日志映射
UserRight", and "AuditSourceName security_result.detection_fields 从变更日志映射
PackageName security_result.detection_fields 从变更日志映射
AgentLogFile additional.fields 从变更日志映射
SubjectAccountName principal.user.userid 从变更日志映射
TargetServerName additional.fields 从变更日志映射
Privileges security_result.detection_fields 从变更日志映射
AccessRight additional.fields 从变更日志映射
ShareName target.file.names 从变更日志映射
LmPackageName target.labels 从变更日志映射
Hostname principal.asset.hostname 从变更日志映射
WorkstationName", "TargetAccountDomain", "SourceAddress", "DSName", "database_name", and "target_hostname target.asset.hostname 从变更日志映射
Properties target.resource.attribute.labels 从变更日志映射
TargetLogonId", "AccessMask", "CertIssuerName", "TicketOptions", "TargetUserName", "AttributeLDAPDisplayName", "AttributeValues", "ObjectDN additional.fields 从变更日志映射
UserID principal.user.userid 从变更日志映射
UserID target.user.userid 从变更日志映射
Event.System.Provider@Name event1.principal.application 从变更日志映射
Event.System.Correlation@ActivityID event1.security_result.detection_fields 从变更日志映射
Event.System.Execution@ProcessID event1.principal.process.pid 从变更日志映射
Event.EventData.Data@SubjectUserName event1.idm.read_only_udm.principal.user.userid 从变更日志映射
Event.EventData.Data@SubjectDomainName event1.idm.read_only_udm.principal.administrative_domain 从变更日志映射
Event.EventData.Data@Workstation event1.idm.read_only_udm.target.hostname 从变更日志映射
Event.EventData.Data@TargetUserName event1.idm.read_only_udm.target.user.userid 从变更日志映射
Event.EventData.Data@TargetDomainName event1.idm.read_only_udm.target.administrative_domain 从变更日志映射
Keywords additional.fields 从变更日志映射
AttributeLDAPDisplayName target.resource.attribute.labels 从变更日志映射
PrincipalDomain principal.administrative_domain 从变更日志映射
PrincipalAccountName principal.user.userid 从变更日志映射
TargetAccountName target.user.userid 从变更日志映射
TargetDomain target.administrative_domain 从变更日志映射
Logon GUID principal.resource.id 从变更日志映射
ProcessID target.process.pid 从变更日志映射
Security_ID", "VirtualAccount", "EventCategory", "ImpersonationLevel", "LinkedLogonID", "NetworkAccountName", "NetworkAccountDomain",and "RestrictedAdminMode security_result.detection_fields 从变更日志映射
LogonID" and "TargetLogonID about.labels 从变更日志映射
AgentDevice additional.fields 从变更日志映射
EventType target.registry.registry_key 从变更日志映射
ProcessId principal.process.pid 从变更日志映射
SourceName target.application 从变更日志映射
ProviderGuid target.resource.product_object_id 从变更日志映射
Account Name principal.user.userid 从变更日志映射
Account Domain principal.administrative_domain 从变更日志映射
Workstation Name principal.hostname 从变更日志映射
Caller Process Id principal.process.pid 从变更日志映射
Source Network Address principal.ip 从变更日志映射
Source Port principal.port 从变更日志映射
Logon Process additional.fields 从变更日志映射
Opcode about.labels 从变更日志映射
ImpersonationLevel about.labels 从变更日志映射
TargetHandleId about.labels 从变更日志映射
RestrictedAdminMode about.labels 从变更日志映射
TargetOutboundDomainName target.user.attribute.labels 从变更日志映射
KeyLength target.labels 从变更日志映射
TargetLogonId target.labels 从变更日志映射
TransmittedServices target.labels 从变更日志映射
TargetLinkedLogonId target.labels 从变更日志映射
VirtualAccount target.labels 从变更日志映射
OldSd target.resource.attribute.labels 从变更日志映射
NewSd target.resource.attribute.labels 从变更日志映射
Channel", "SubjectLogonId", and "ThreadId additional.labels 从变更日志映射
TargetDomainName target.administrative_domain 从变更日志映射
Keywords","Channel","Level","SChannelName","SChannelType","Opcode `` 从变更日志映射
ThreadID target.resource.attribute.labels 从变更日志映射
UserID target.user.windows_sid 从变更日志映射
ProductName" and "ProductVersion metadata.product_version 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。