CrowdStrike Falcon

Download 0
Last updated Jun 23, 2024

CrowdStrike Falcon Detect

# Field Type Display name Description
1 _time DATE 시각
2 risk STRING 위험도 예: LOW, MEDIUM, HIGH
3 event_name STRING 이벤트이름 예: DetectionSummaryEvent
4 emp_key STRING 사번
5 emp_name STRING 성명
6 nt_domain STRING NT도메인 예: WORKGROUP
7 hostname STRING 호스트명 예: host-172-16-100-100
8 user STRING 계정 예: root
9 cmd_line STRING 명령줄 예: ip addr
10 category STRING 분류 예: Discovery
11 signature STRING 공격명 예: System Network Configuration Discovery
12 action STRING 대응 예: Detection, standard detection.
13 msg STRING 메시지 예: A process has attempted to retrieve the network configuration of the host.
14 objective STRING 목적 예: Explore
15 file_name STRING 파일이름 예: ip
16 file_path STRING 파일경로 예: /usr/bin/
17 md5 MD5 MD5 예: 47487b1e8aa5b7fd389c605f515cc706
18 access_file_name STRING 접근파일이름
19 access_file_path STRING 접근파일경로
20 access_file_time DATE 접근파일시각
21 output_file_name STRING 출력파일이름
22 output_file_path STRING 출력파일경로
23 output_file_time DATE 출력파일시각
24 pguid STRING 프로세스식별자 예: 6743414931236
25 ppguid STRING 부모프로세스식별자 예: 6743413005536
26 offset LONG 이벤트순서 예: 1422
27 falcon_host_link STRING Falcon링크 예: https://falcon.us-2.crowdstrike.com/activity/detections/detail/...

DetectionSummaryEvent 및 <X> In A Detection Summary Event 로그

event_id 유형

  • DetectionSummaryEvent
  • Document Access In A Detection Summary Event
  • Executable Written In A Detection Summary Event
  • Quarantined Files In A Detection Summary Event