MalOp detection log (syslog CEF, event_id = Malop)
| # | Field | Type | Display name | Description |
|---|---|---|---|---|
| 1 | _time | DATE | 시각 | |
| 2 | event_name | STRING | 이벤트이름 | e.g. Malop Created, Malop Updated, Malop Machine Information, Malop Machine Added, Malop Process Added, Malop User Added, Malop Connection Added |
| 3 | risk | STRING | 위험도 | LOW, MEDIUM, HIGH |
| 4 | activity_type | STRING | 활동유형 | e.g. RANSOMWARE, MALICIOUS_INFECTION |
| 5 | detect_type | STRING | 탐지유형 | e.g. RANSOMWARE, EXTENSION_MANIPULATION |
| 6 | signature | STRING | 공격명 | e.g. Shadow Copy Deletion |
| 7 | suspect | STRING | 위험요소 | e.g. sample.exe |
| 8 | affected_user | STRING | 영향계정 | e.g. user01 |
| 9 | affected_machine_id | STRING | 영향장비ID | e.g. PC-0001 |
| 10 | malop_id | STRING | MalopID | e.g. 11.-1234567890123456789 |
| 11 | xref | STRING | 참조URL | e.g. https://edr.example.com:443/#/malop/11.-1234567890123456789 |
| 12 | user | STRING | 계정 | e.g. /user01@example.com |
| 13 | reason | STRING | 사유 | e.g. whitelist, indifferent |
| 14 | detection_rule | STRING | 탐지정책 | e.g. My Detection Rule |
| 15 | start_time | DATE | 시작시각 | |
| 16 | suspect_created | DATE | 의심생성시각 | |
| 17 | updated | DATE | 수정시각 | |
| 18 | ingested_time | DATE | 수집시각 | |
| 19 | request_context | STRING | 요청 | e.g. c:\program files (x86)\sample\sample.exe 2/pbpolicy |
| 20 | device_dns_domain | STRING | 장비DNS도메인 | e.g. example.com |
| 21 | parent_process | STRING | 부모프로세스 | e.g. explorer.exe |
| 22 | children_process | STRING | 자식프로세스 | e.g. sample.exe |
| 23 | os_ver | STRING | OS버전 | e.g. Windows 10 |
| 24 | is_online | BOOL | 온라인여부 | |
| 25 | is_original_machine | BOOL | 최초감염장비여부 | |
| 26 | is_signed | BOOL | 서명여부 | |
| 27 | affected_machine_cnt | INT | 영향장비수 | e.g. 23 |
| 28 | affected_machines | STRING | 영향장비 | e.g. PC-0001, PC-0002 |
| 29 | affected_machine_ip_addrs | IP | 영향장비IP주소 | e.g. 10.0.0.10 |
| 30 | hostname | STRING | 영향장비도메인 | e.g. pc-0001.example.com |
| 31 | affected_machine_os_ver | STRING | 영향장비OS버전 | e.g. Windows 10 |
| 32 | affected_user_cnt | INT | 영향계정수 | e.g. 23 |
| 33 | affected_user_domain | STRING | 영향계정도메인 | e.g. EXAMPLE |
| 34 | affected_user_privilege | STRING | 영향계정역할 | e.g. Administrator |
| 35 | malicious_process_created | DATE | 악성프로세스생성시각 | |
| 36 | malicious_process_pid | LONG | 악성프로세스PID | e.g. 4820 |
| 37 | malicious_process_name | STRING | 악성프로세스이름 | e.g. sample.exe |
| 38 | malicious_process_cmd | STRING | 악성프로세스커맨드 | e.g. c:\users\user01\downloads\sample.exe -install |
| 39 | process_file_name | STRING | 프로세스파일명 | e.g. sample.exe |
| 40 | process_file_path | STRING | 프로세스파일경로 | e.g. c:\users\user01\downloads\sample.exe |
| 41 | process_file_sha1 | STRING | 프로세스파일SHA1 | e.g. da39a3ee5e6b4b0d3255bfef95601890afd80709 |
| 42 | process_file_md5 | STRING | 프로세스파일MD5 | e.g. d41d8cd98f00b204e9800998ecf8427e |
| 43 | parent_process_created | DATE | 부모프로세스생성시각 | |
| 44 | ppid | LONG | PPID | e.g. 3120 |
| 45 | parent_process_name | STRING | 부모프로세스이름 | e.g. explorer.exe |
| 46 | parent_process_cmd | STRING | 부모프로세스커맨드 | e.g. c:\windows\explorer.exe |