SentinelOne

다운로드 3
업데이트 2025. 1. 5.

sentinelone-alerts

SentinelOne 서비스에서 경보 목록을 조회합니다.

sentinelone-alerts [profile=PROFILE] [duration=NUM{mon|w|d|h|m|s}] [from=yyyyMMddHHmmss] [to=yyyyMMddHHmmss] [order=ORDER]
profile=PROFILE
SentinelOne 접속 프로파일 이름
duration=NUM{mon|w|d|h|m|s}
현재 시각으로부터 일정 시간 범위 이내의 로그로 한정. s(초), m(분), h(시), d(일), mon(월) 단위로 지정할 수 있습니다. 예를 들면, 10s의 경우 현재 시각으로부터 10초 이전까지의 범위를 의미합니다.
from=yyyyMMddHHmmss
yyyyMMddHHmmss 포맷으로 범위의 시작을 지정합니다. 뒷자리를 쓰지 않으면 0으로 채워집니다.
to=yyyyMMddHHmmss
yyyyMMddHHmmss 포맷으로 범위의 끝을 지정합니다. 뒷자리를 쓰지 않으면 0으로 채워집니다.
order=ORDER
asc 또는 desc.

출력 필드

필드타입이름설명
_time문자열시각
profile문자열접속 프로파일SentinelOne 접속 프로파일 식별자
severity문자열위험도예: Low, Medium, High
account_id문자열Account IDe.g. 1555111777777111111
alert_id문자열경보 ID
agent_id문자열에이전트 ID예: 2111111111111111111
event_type문자열이벤트 유형예: SCRIPTS, PROCESSCREATION, BEHAVIORALINDICATORS
hostname문자열호스트명예: DESKTOP-AAAAAAA
os_name문자열OS 이름예: Windows 11 Pro
machine_type문자열장비 유형예: laptop, desktop, server
direction문자열방향예: INCOMING
src_ipIP 주소출발지 IP
src_port32비트 정수출발지 포트
dst_ipIP 주소목적지 IP
dst_port32비트 정수목적지 포트예: 22
signature문자열공격명예: Powershell Download Cradles
verdict문자열판정예: Suspicious, False positive
incident_status문자열사고 상태예: Resolved, Unresolved
is_decommissioned불리언에이전트 단절 여부예: true, false
is_infected불리언감염 여부예: true, false
is_active불리언활성 여부예: true, false
rule_id문자열탐지정책 ID
rule_verdict문자열탐지정책 판정예: Suspicious, UNDEFINED
rule_description문자열탐지정책 설명예: 악의적인 파일을 다운로드하기 위한 PowerShell 사용을 감지
rule_query문자열탐지정책 쿼리예: (src.process.cmdline contains ( "DownloadFile(", ...
parent_cmd_line문자열부모 명령줄예: "C:\WINDOWS\system32\cmd.exe"
cmd_line문자열명령줄예: powershell
target_cmd_line문자열대상 명령줄
indicator_category문자열침해지표 분류예: InfoStealer
indicator_name문자열침해지표 이름예: CredsReadFromLsass
indicator_description문자열침해지표 설명예: Identified read action of sensitive information from LSASS ..
ppid64비트 정수PPID예: 7592
parent_image문자열부모 이미지예: cmd.exe
parent_integrity_level문자열부모 무결성 수준예: system, medium, high
parent_image_signer문자열부모 디지털 서명예: MICROSOFT WINDOWS
parent_image_path문자열부모 이미지 경로예: C:\WINDOWS\System32\cmd.exe
parent_start_time날짜부모 시작 시각
parent_user문자열부모 계정예: root
parent_effective_user문자열부모 실제 계정예: root
pid64비트 정수PID예: 255976
image문자열이미지예: net.exe
integrity_level문자열무결성 수준예: system, medium, high
image_signer문자열디지털 서명예: MICROSOFT WINDOWS
image_path문자열이미지 경로예: C:\Windows\System32\net.exe
user문자열계정예: root
effective_user문자열실제 계정예: root
target_pid64비트 정수대상 PID
target_image문자열대상 이미지
target_image_signed불리언Is target process image signedtrue or false
target_integrity_level문자열대상 무결성 수준예: system, medium, high
target_image_path문자열대상 이미지 경로
target_process_start_time날짜대상 프로세스 시작일시
parent_process_uuid문자열Parent process UUIDe.g. B67891B2AC1447F4
parent_storyline문자열부모 스토리라인예: 00DD66FFCCFF7744
parent_subsystem문자열부모 서브시스템예: sys_win32, unknown
parent_image_md5문자열부모 이미지 MD5예: 428cec6b0034e0f183eb5bae887be480
parent_image_sha1문자열부모 이미지 SHA1예: 7140caf2a73676d1f7cd5e8529db861f4704c939
parent_image_sha256문자열부모 이미지 SHA256예: 3f6aa206177bebb29fc534c587a246e0f395941640f3f266c80743af95a02150
process_uuid문자열프로세스 식별자예: EE22554400EE0077
storyline문자열스토리라인예: EE22554400EE0055
subsystem문자열서브시스템예: sys_win32
user_info문자열계정 정보예: NT AUTHORITY\SYSTEM
target_process_uuid문자열대상 프로세스 식별자예: 77EE66FFEEFF7744
target_process_storyline문자열대상 프로세스 스토리라인예: 00DD66FFCCFF7744
file_id문자열대상파일 ID
file_path문자열대상파일 경로
file_old_path문자열대상파일 이전 경로
file_ctime날짜대상파일 생성일시
file_mtime날짜대상파일 수정일시
file_md5문자열대상파일 MD5
file_sha1문자열대상파일 SHA1
file_sha256문자열대상파일 SHA256
reg_key_path문자열레지스트리 키 경로예: MACHINE\SYSTEM\ControlSet001\Services\LanmanWorkstation..
reg_value문자열레지스트리 값예: 0
reg_old_value_type문자열레지스트리 이전 값 유형
reg_old_value문자열레지스트리 이전 값
agent_uuid문자열에이전트 식별자예: 5eeee111111111111111111111111111
agent_ver문자열에이전트 버전예: 24.1.4.257, 23.2.3.358
os_family문자열OS 유형예: linux, osx, windows
os_rev문자열OS 리비전예: 22000, 22631, Ubuntu 22.04.3 LTS 6.5.0-1013-gcp
image_md5문자열이미지 MD5
image_sha1문자열이미지 SHA1예: a5badc2dd4dbaa8ed5f0a3646f7248bf060a2f13
image_sha256문자열이미지 SHA256
parent_user_info문자열부모 계정 정보예: NT AUTHORITY\SYSTEM
module_path문자열모듈 경로
module_sha1문자열모듈 SHA1
rule_query_type문자열탐지쿼리 유형
rule_query_lang문자열탐지쿼리 언어
alert_source문자열경보 원천예: STAR
site_id문자열사이트 ID예: 1555111777666559999
dv_event_id문자열DV 이벤트 ID예: 01HVVCCCC33FFWWSS66QQJJXXZ_000
reported날짜보고일시
created날짜생성일시
updated날짜수정일시
parent_unique_id문자열부모 프로세스 식별자예: 77EE66FFEEFF7744
file_signed불리언대상파일 서명 여부예: true, false