Sysmon

Download 0
Last updated May 20, 2024

Sysmon Process

이벤트 ID 1, 5

# Field Type Display name Description
1 _time DATE 시각
2 log_type STRING 로그유형 예: Process Create, Process terminated
3 emp_key STRING 사번
4 emp_name STRING 성명
5 host_ip IP 호스트IP
6 computer STRING 호스트명 예: demo.acme.com
7 user STRING 계정 예: ACME\\demo
8 ppid LONG 부모PID 예: 26068
9 parent_cmd_line STRING 부모명령줄 예: cmd /c "tasklist /FI "PID eq 28560" \
10 pid LONG PID 예: 8408
11 cmd_line STRING 명령줄 예: findstr 28560
12 parent_image_path STRING 부모이미지경로 예: C:\\Windows\\System32\\cmd.exe
13 image_path STRING 이미지경로 예: C:\\Windows\\System32\\findstr.exe
14 working_dir STRING 작업경로 예: C:\\Windows\\system32\\
15 parent_user STRING 부모계정 예: ACME\\demo
16 integrity_level STRING 무결성수준 예: Medium
17 image_file STRING 실행파일 예: tasklist.exe
18 image_company STRING 제조사 예: Microsoft Corporation
19 image_version STRING 제품버전 예: 10.0.19041.1 (WinBuild.160101.0800)
20 image_product STRING 제품이름 예: Microsoft® Windows® Operating System
21 image_description STRING 제품설명 예: Lists the current running tasks
22 md5 MD5 MD5
23 sha1 SHA1 SHA1 예: d61ffd641c2f6d45dadc26c02daeea8dabee8204
24 sha256 SHA256 SHA256
25 terminal_session_id INT 터미널세션ID 예: 2
26 logon_guid STRING 로그온GUID 예: {51a1bb4b-012d-6648-d364-de0100000000}
27 pguid STRING 프로세스GUID 예: {51a1bb4b-b03a-6649-6fab-000000001300}
28 ppguid STRING 부모프로세스GUID 예: {51a1bb4b-b03a-6649-6dab-000000001300}