SentinelOne

다운로드 0
업데이트 2026. 7. 7.

SentinelOne 레지스트리 경보

REGVALUECREATE 이벤트 유형

# 필드명 타입 표시명 설명
1 _time DATE 시각
2 severity STRING 위험도 예: Low, Medium, High
3 alert_id STRING 경보ID
4 agent_id STRING 에이전트ID 예: 2111111111111111111
5 event_type STRING 이벤트유형 예: REGVALUECREATE
6 hostname STRING 호스트명 예: DESKTOP-AAAAAAA
7 os_name STRING OS이름 예: Windows 11 Pro
8 machine_type STRING 장비유형 예: laptop, desktop, server
9 signature STRING 공격명 예: Powershell suspicious commands
10 verdict STRING 판정 예: Suspicious, False positive
11 incident_status STRING 사고상태 예: Resolved, Unresolved
12 is_infected BOOL 감염여부 예: true, false
13 is_active BOOL 활성여부 예: true, false
14 is_decommissioned BOOL 에이전트단절여부 예: true, false
15 rule_id STRING 탐지정책ID
16 rule_verdict STRING 탐지정책판정 예: Suspicious, UNDEFINED
17 rule_description STRING 탐지정책설명 예: 인코딩과 같은 의심스러운 파워쉘 커맨드 탐지
18 rule_query STRING 탐지정책쿼리 예: src.process.name contains "powershell" AND ..
19 parent_cmd_line STRING 부모명령줄 예: C:\Windows\system32\svchost.exe -k netsvcs -p -s Schedule
20 cmd_line STRING 명령줄 예: C:\Windows\system32\WindowsPowerShell\v1.0\powershell.exe
21 dst_cmd_line STRING 대상명령줄
22 ppid LONG PPID 예: 2252
23 parent_image STRING 부모이미지 예: svchost.exe
24 parent_integrity_level STRING 부모무결성수준 예: system, medium, high
25 parent_image_signer STRING 부모디지털서명 예: MICROSOFT WINDOWS PUBLISHER
26 parent_image_path STRING 부모이미지경로 예: C:\Windows\System32\svchost.exe
27 pid LONG PID 예: 9220
28 image STRING 이미지 예: powershell.exe
29 integrity_level STRING 무결성수준 예: system, medium, high
30 file_signed BOOL 디지털서명여부 예: true, false
31 image_signer STRING 디지털서명 예: MICROSOFT WINDOWS
32 image_path STRING 이미지경로 예: C:\Windows\System32\WINDOWSPOWERSHELL\V1.0\powershell.exe
33 parent_process_uuid STRING 부모프로세스식별자 예: 45C04E3402EC0579
34 parent_storyline STRING 부모스토리라인 예: 47C06E5701EC0579
35 parent_subsystem STRING 부모서브시스템 예: sys_win32
36 parent_image_md5 MD5 부모이미지MD5 예: 2a40173302513b119de147ee43e07189
37 parent_image_sha1 SHA1 부모이미지SHA1 예: 5f03012eb0577d58e891d87204d19cdd1dc70b24
38 parent_image_sha256 SHA256 부모이미지SHA256 예: 0ad27dc6b692903c4e129b1ad75ee8188da4b9ce34c309fed34a25fe86fb176d
39 process_uuid STRING 프로세스식별자 예: EE314F5403EC0489
40 storyline STRING 스토리라인 예: EF314F5403EC0489
41 subsystem STRING 서브시스템 예: sys_win32
42 user_info STRING 계정정보 예: NT AUTHORITY\SYSTEM
43 reg_key_path STRING 레지스트리키경로 예: MACHINE\SYSTEM\ControlSet001\Services\LanmanWorkstation\..
44 reg_value STRING 레지스트리값 예: 0
45 reg_old_value_type STRING 레지스트리이전값유형
46 reg_old_value STRING 레지스트리이전값
47 agent_uuid STRING 에이전트식별자 예: 5eeee111111111111111111111111111
48 agent_ver STRING 에이전트버전 예: 24.1.4.257, 23.2.3.358
49 os_family STRING OS유형 예: windows
50 os_rev STRING OS리비전 예: 22000, 22631
51 image_md5 STRING 이미지MD5 예: 0e9ccd796e251916133392539572a374
52 image_sha1 SHA1 이미지SHA1 예: eee0b7e9fdb295ea97c5f2e7c7ba3ac7f4085204
53 image_sha256 SHA256 이미지SHA256 예: c7d4e119149a7150b7101a4bd9fffbf659fba76d058f7bf6cc73c99fb36e8221
54 parent_user_info STRING 부모계정정보 예: NT AUTHORITY\SYSTEM
55 alert_source STRING 경보원천 예: STAR
56 site_id STRING 사이트ID 예: 1555111777666559999
57 dv_event_id STRING DV이벤트ID 예: 01HVVCCCC33FFWWSS66QQJJXXZ_000
58 account_id STRING 계정ID 예: 1555111777777111111
59 reported DATE 보고일시
60 created DATE 생성일시
61 updated DATE 수정일시