Cybereason MalOp
MalOp 탐지 로그 (syslog CEF, event_id = Malop)
| 타입 | 필드 | 이름 | 설명 |
|---|---|---|---|
| 날짜 | _time | 시각 | |
| 문자열 | event_name | 이벤트이름 | 예: Malop Created, Malop Updated, Malop Machine Information, Malop Machine Added, Malop Process Added, Malop User Added, Malop Connection Added |
| 문자열 | risk | 위험도 | LOW, MEDIUM, HIGH |
| 문자열 | activity_type | 활동유형 | 예: RANSOMWARE, MALICIOUS_INFECTION |
| 문자열 | detect_type | 탐지유형 | 예: RANSOMWARE, EXTENSION_MANIPULATION |
| 문자열 | signature | 공격명 | 예: Shadow Copy Deletion |
| 문자열 | suspect | 위험요소 | 예: sample.exe |
| 문자열 | affected_user | 영향계정 | 예: user01 |
| 문자열 | affected_machine_id | 영향장비ID | 예: PC-0001 |
| 문자열 | malop_id | MalopID | 예: 11.-1234567890123456789 |
| 문자열 | xref | 참조URL | 예: https://edr.example.com:443/#/malop/11.-1234567890123456789 |
| 문자열 | user | 계정 | 예: /user01@example.com |
| 문자열 | reason | 사유 | 예: whitelist, indifferent |
| 문자열 | detection_rule | 탐지정책 | 예: My Detection Rule |
| 날짜 | start_time | 시작시각 | |
| 날짜 | suspect_created | 의심생성시각 | |
| 날짜 | updated | 수정시각 | |
| 날짜 | ingested_time | 수집시각 | |
| 문자열 | request_context | 요청 | 예: c:\program files (x86)\sample\sample.exe 2/pbpolicy |
| 문자열 | device_dns_domain | 장비DNS도메인 | 예: example.com |
| 문자열 | parent_process | 부모프로세스 | 예: explorer.exe |
| 문자열 | children_process | 자식프로세스 | 예: sample.exe |
| 문자열 | os_ver | OS버전 | 예: Windows 10 |
| 불리언 | is_online | 온라인여부 | |
| 불리언 | is_original_machine | 최초감염장비여부 | |
| 불리언 | is_signed | 서명여부 | |
| 32비트 정수 | affected_machine_cnt | 영향장비수 | 예: 23 |
| 문자열 | affected_machines | 영향장비 | 예: PC-0001, PC-0002 |
| IP 주소 | affected_machine_ip_addrs | 영향장비IP주소 | 예: 10.0.0.10 |
| 문자열 | hostname | 영향장비도메인 | 예: pc-0001.example.com |
| 문자열 | affected_machine_os_ver | 영향장비OS버전 | 예: Windows 10 |
| 32비트 정수 | affected_user_cnt | 영향계정수 | 예: 23 |
| 문자열 | affected_user_domain | 영향계정도메인 | 예: EXAMPLE |
| 문자열 | affected_user_privilege | 영향계정역할 | 예: Administrator |
| 날짜 | malicious_process_created | 악성프로세스생성시각 | |
| 64비트 정수 | malicious_process_pid | 악성프로세스PID | 예: 4820 |
| 문자열 | malicious_process_name | 악성프로세스이름 | 예: sample.exe |
| 문자열 | malicious_process_cmd | 악성프로세스커맨드 | 예: c:\users\user01\downloads\sample.exe -install |
| 문자열 | process_file_name | 프로세스파일명 | 예: sample.exe |
| 문자열 | process_file_path | 프로세스파일경로 | 예: c:\users\user01\downloads\sample.exe |
| 문자열 | process_file_sha1 | 프로세스파일SHA1 | 예: da39a3ee5e6b4b0d3255bfef95601890afd80709 |
| 문자열 | process_file_md5 | 프로세스파일MD5 | 예: d41d8cd98f00b204e9800998ecf8427e |
| 날짜 | parent_process_created | 부모프로세스생성시각 | |
| 64비트 정수 | ppid | PPID | 예: 3120 |
| 문자열 | parent_process_name | 부모프로세스이름 | 예: explorer.exe |
| 문자열 | parent_process_cmd | 부모프로세스커맨드 | 예: c:\windows\explorer.exe |