threat2 category 유형
| # | 필드명 | 타입 | 표시명 | 설명 |
|---|---|---|---|---|
| 1 | _time | DATE | 시각 | |
| 2 | level | INT | 우선순위 | |
| 3 | host_ip | IP | 호스트IP | |
| 4 | nt_domain | STRING | NT도메인 | 예: WORKGROUP |
| 5 | hostname | STRING | 호스트명 | |
| 6 | platform | STRING | 플랫폼 | |
| 7 | detect_type | STRING | 탐지분류 | 예: XBA, Malware |
| 8 | detect_subtype | STRING | 탐지상세분류 | AV, Anomaly, Autorun, Exploit, LateralMovement, ML, MaliciousIP, UacBypass |
| 9 | signature | STRING | 패턴명 | 예: ApplicationShimming |
| 10 | score | INT | 위협점수 | 0-100 |
| 11 | action | STRING | 대응 | artifact_agentready, auto_response, auto_response\ |
| 12 | path | STRING | 경로 | |
| 13 | path2 | STRING | 경로2 | |
| 14 | cmd_line | STRING | 명령줄 | |
| 15 | image | STRING | 프로세스명 | |
| 16 | image_path | STRING | 프로세스경로 | |
| 17 | direction | STRING | 방향 | IN, OUT |
| 18 | local_ip | IP | 로컬IP | |
| 19 | local_port | INT | 로컬포트 | |
| 20 | remote_ip | IP | 원격IP | |
| 21 | remote_port | INT | 원격포트 | |
| 22 | protocol | STRING | 프로토콜 | 예: TCP, UDP |
| 23 | file_name | STRING | 파일이름 | |
| 24 | file_size | LONG | 파일크기 | |
| 25 | file_path | STRING | 파일경로 | |
| 26 | md5 | STRING | MD5 | |
| 27 | sha256 | STRING | SHA256 | |
| 28 | logon_id | STRING | 로그온ID | 예: RDV GRAPHICS SERVICE |
| 29 | session_id | INT | 세션ID | 예: 0, 1, 6 |
| 30 | pid | INT | PID | |
| 31 | pguid | STRING | 프로세스GUID | |
| 32 | device_id | STRING | 장비ID | |
| 33 | event_seq | LONG | 이벤트순서 | |
| 34 | auto_resolve | BOOL | 자동해결여부 | true, false |
| 35 | av_name | STRING | AV이름 | 예: Defender |
| 36 | category_name | STRING | 분류 | |
| 37 | detect_id | STRING | 탐지ID | |
| 38 | detect_key_string | STRING | 탐지키 | 예: exploit.suspiciousprocesscreationbyofficeprocess… |
| 39 | detect_time | DATE | 탐지시각 | |
| 40 | event_time | DATE | 이벤트시각 | |
| 41 | first_seen | DATE | 최초발견시각 | |
| 42 | is_known | BOOL | 알려진위협 | true, false |
| 43 | mac | STRING | MAC | |
| 44 | ml_level | INT | ML레벨 | 0-9 |
| 45 | ml_score | INT | ML점수 | 0-100 |