MalOp 탐지 로그 (syslog CEF, event_id = Malop)
| # | 필드명 | 타입 | 표시명 | 설명 |
|---|---|---|---|---|
| 1 | _time | DATE | 시각 | |
| 2 | event_name | STRING | 이벤트이름 | 예: Malop Created, Malop Updated, Malop Machine Information, Malop Machine Added, Malop Process Added, Malop User Added, Malop Connection Added |
| 3 | risk | STRING | 위험도 | LOW, MEDIUM, HIGH |
| 4 | activity_type | STRING | 활동유형 | 예: RANSOMWARE, MALICIOUS_INFECTION |
| 5 | detect_type | STRING | 탐지유형 | 예: RANSOMWARE, EXTENSION_MANIPULATION |
| 6 | signature | STRING | 공격명 | 예: Shadow Copy Deletion |
| 7 | suspect | STRING | 위험요소 | 예: sample.exe |
| 8 | affected_user | STRING | 영향계정 | 예: user01 |
| 9 | affected_machine_id | STRING | 영향장비ID | 예: PC-0001 |
| 10 | malop_id | STRING | MalopID | 예: 11.-1234567890123456789 |
| 11 | xref | STRING | 참조URL | 예: https://edr.example.com:443/#/malop/11.-1234567890123456789 |
| 12 | user | STRING | 계정 | 예: /user01@example.com |
| 13 | reason | STRING | 사유 | 예: whitelist, indifferent |
| 14 | detection_rule | STRING | 탐지정책 | 예: My Detection Rule |
| 15 | start_time | DATE | 시작시각 | |
| 16 | suspect_created | DATE | 의심생성시각 | |
| 17 | updated | DATE | 수정시각 | |
| 18 | ingested_time | DATE | 수집시각 | |
| 19 | request_context | STRING | 요청 | 예: c:\program files (x86)\sample\sample.exe 2/pbpolicy |
| 20 | device_dns_domain | STRING | 장비DNS도메인 | 예: example.com |
| 21 | parent_process | STRING | 부모프로세스 | 예: explorer.exe |
| 22 | children_process | STRING | 자식프로세스 | 예: sample.exe |
| 23 | os_ver | STRING | OS버전 | 예: Windows 10 |
| 24 | is_online | BOOL | 온라인여부 | |
| 25 | is_original_machine | BOOL | 최초감염장비여부 | |
| 26 | is_signed | BOOL | 서명여부 | |
| 27 | affected_machine_cnt | INT | 영향장비수 | 예: 23 |
| 28 | affected_machines | STRING | 영향장비 | 예: PC-0001, PC-0002 |
| 29 | affected_machine_ip_addrs | IP | 영향장비IP주소 | 예: 10.0.0.10 |
| 30 | hostname | STRING | 영향장비도메인 | 예: pc-0001.example.com |
| 31 | affected_machine_os_ver | STRING | 영향장비OS버전 | 예: Windows 10 |
| 32 | affected_user_cnt | INT | 영향계정수 | 예: 23 |
| 33 | affected_user_domain | STRING | 영향계정도메인 | 예: EXAMPLE |
| 34 | affected_user_privilege | STRING | 영향계정역할 | 예: Administrator |
| 35 | malicious_process_created | DATE | 악성프로세스생성시각 | |
| 36 | malicious_process_pid | LONG | 악성프로세스PID | 예: 4820 |
| 37 | malicious_process_name | STRING | 악성프로세스이름 | 예: sample.exe |
| 38 | malicious_process_cmd | STRING | 악성프로세스커맨드 | 예: c:\users\user01\downloads\sample.exe -install |
| 39 | process_file_name | STRING | 프로세스파일명 | 예: sample.exe |
| 40 | process_file_path | STRING | 프로세스파일경로 | 예: c:\users\user01\downloads\sample.exe |
| 41 | process_file_sha1 | STRING | 프로세스파일SHA1 | 예: da39a3ee5e6b4b0d3255bfef95601890afd80709 |
| 42 | process_file_md5 | STRING | 프로세스파일MD5 | 예: d41d8cd98f00b204e9800998ecf8427e |
| 43 | parent_process_created | DATE | 부모프로세스생성시각 | |
| 44 | ppid | LONG | PPID | 예: 3120 |
| 45 | parent_process_name | STRING | 부모프로세스이름 | 예: explorer.exe |
| 46 | parent_process_cmd | STRING | 부모프로세스커맨드 | 예: c:\windows\explorer.exe |