EDR_POWER_SHELL 이벤트
| # | 필드명 | 타입 | 표시명 | 설명 |
|---|---|---|---|---|
| 1 | _time | DATE | 시각 | |
| 2 | event_id | STRING | 이벤트ID | |
| 3 | src_ip | IP | 출발지IP | |
| 4 | src_mac | STRING | 출발지MAC | |
| 5 | hostname | STRING | 호스트명 | |
| 6 | user | STRING | 계정 | |
| 7 | dept_name | STRING | 부서명 | |
| 8 | user_name | STRING | 성명 | |
| 9 | risk_score | INT | 위험지수 | 예: -86 |
| 10 | pid | LONG | PID | |
| 11 | integrity_level | STRING | 무결성수준 | 예: MEDIUM |
| 12 | elevation | INT | 권한상승 | 예: 0 |
| 13 | cmd_line | STRING | 명령줄 | |
| 14 | target_data_type | STRING | 대상데이터유형 | 예: system_wmicall |
| 15 | target_data | STRING | 대상데이터 | |
| 16 | file_name | STRING | 파일이름 | 예: powershell.exe |
| 17 | file_size | LONG | 파일크기 | 예: 448000 |
| 18 | file_path | STRING | 파일경로 | |
| 19 | file_ctime | DATE | 파일생성일시 | |
| 20 | reputation_result | INT | 평판조회결과 | |
| 21 | pc_count | LONG | 설치PC수 | 예: 11656013 |
| 22 | block_count | LONG | 차단건수 | 예: 7 |
| 23 | cert_issuer | STRING | 인증서발급자 | 예: Microsoft Windows Production PCA 2011 |
| 24 | cert_signer | STRING | 인증서서명자 | 예: Microsoft Windows |
| 25 | file_scan_result | INT | 파일진단결과 | |
| 26 | file_provider | STRING | 파일제공자 | 예: Microsoft Corporation |
| 27 | platform_id | STRING | 플랫폼ID | 예: WINDOWS 10 X64 |
| 28 | node_id | STRING | 노드ID | |
| 29 | host_id | STRING | 호스트ID | |
| 30 | group_id | STRING | 그룹ID |