SentinelOne

Download 0
Last updated Jul 7, 2026

sentinelone-registry-event

event.category = registry

# Field Type Display name Description
1 _time DATE 시각 예: 2026-05-03 00:05:33
2 event_time DATE 이벤트시각 예: 2026-05-03 00:05:33
3 site_name STRING 사이트명 예: ACME
4 hostname STRING 호스트명 예: DESKTOP-EXAMPLE
5 user STRING 계정 예: DESKTOP-EXAMPLE\demouser
6 event_type STRING 이벤트유형 예: Registry Value Modified
7 image STRING 이미지 예: ntoskrnl.exe
8 reg_key_path STRING 레지스트리키경로 예: MACHINE\SYSTEM\ControlSet001\S...
9 reg_value STRING 레지스트리값 예: 0
10 reg_value_type STRING 레지스트리값유형 예: REG_SZ, REG_DWORD, REG_BINARY
11 reg_value_size LONG 레지스트리값크기 바이트 단위
12 reg_value_complete BOOL 레지스트리값완전여부 예: true
13 reg_old_value STRING 레지스트리이전값 예: 0
14 reg_old_value_type STRING 레지스트리이전값유형 예: REG_SZ, REG_DWORD, REG_BINARY
15 reg_old_value_size LONG 레지스트리이전값크기 바이트 단위
16 reg_old_value_complete BOOL 레지스트리이전값완전여부 예: true
17 reg_owner_sid STRING 레지스트리소유자SID 예: S-1-5-21-...
18 cmd_line STRING 명령줄 예: C:\Windows\system32\svchost.ex...
19 parent_image STRING 부모이미지 예: ntoskrnl.exe
20 parent_cmd_line STRING 부모명령줄 예: C:\Windows\system32\services.exe
21 event_category STRING 이벤트분류 예: registry
22 event_name STRING 이벤트이름 예: REGVALUECREATE, ...
23 endpoint_type STRING 단말유형 예: desktop
24 os_family STRING OS유형 예: windows
25 os_name STRING OS이름 예: Windows 11 Pro
26 os_rev STRING OS리비전 예: 26100
27 user_sid STRING 계정SID 예: S-1-5-18
28 parent_start_time DATE 부모시작일시 예: 2026-04-15 03:04:00
29 ppid LONG PPID 예: 4
30 parent_user STRING 부모계정 예: DESKTOP-EXAMPLE\demouser
31 parent_image_md5 MD5 부모이미지MD5 16진수 32자
32 parent_image_sha1 SHA1 부모이미지SHA1 16진수 40자
33 parent_image_sha256 SHA256 부모이미지SHA256 16진수 64자
34 is_parent_image_signed BOOL 부모이미지서명여부 예: true
35 parent_image_path STRING 부모이미지경로 예: C:\Windows\System32\ntoskrnl.exe
36 parent_image_signer STRING 부모디지털서명 예: MICROSOFT WINDOWS
37 parent_integrity_level STRING 부모무결성수준 예: SYSTEM
38 parent_subsystem STRING 부모서브시스템 예: SYS_WIN32
39 start_time DATE 시작일시 예: 2026-04-15 03:04:00
40 pid LONG PID 예: 4
41 image_display_name STRING 이미지표시이름 예: NT Kernel & System
42 image_size LONG 이미지크기 바이트 단위
43 image_md5 MD5 이미지MD5 16진수 32자
44 image_sha1 SHA1 이미지SHA1 16진수 40자
45 image_sha256 SHA256 이미지SHA256 16진수 64자
46 image_path STRING 이미지경로 예: C:\Windows\System32\ntoskrnl.exe
47 image_signer STRING 디지털서명 예: MICROSOFT WINDOWS
48 is_image_signed BOOL 이미지서명여부 예: true
49 is_sign_verified BOOL 서명검증여부 예: true
50 integrity_level STRING 무결성수준 예: SYSTEM
51 subsystem STRING 서브시스템 예: SYS_WIN32
52 agent_ver STRING 에이전트버전 예: 25.1.4.434
53 agent_uuid STRING 에이전트식별자 16진수 32자
54 session_id INT 세션ID 예: 0
55 account_id STRING 계정ID 예: 1234567890123456789
56 account_name STRING 계정명 예: Sentinel Labs PTE Korea
57 mgmt_id STRING 관리ID 예: 365
58 mgmt_url STRING 관리URL 예: apne1-9999-xxx.sentinelone.net
59 site_id STRING 사이트ID 예: 2387424777214565688
60 group_id STRING 그룹ID 예: 7B91CB5FB28F00A7
61 event_id STRING 이벤트ID ULID 26자 + _순번
62 trace_id STRING 추적ID ULID 26자 (Crockford Base32)
63 packet_id STRING 패킷ID 16진수 32자
64 parent_process_uuid STRING 부모프로세스식별자 16진수 16자
65 process_uuid STRING 프로세스식별자 16진수 16자
66 target_process_uuid STRING 대상프로세스식별자 16진수 16자
67 parent_storyline STRING 부모스토리라인 16진수 16자
68 storyline STRING 스토리라인 16진수 16자
69 process_unique_key STRING 프로세스고유키 16진수 16자