SentinelOne 레지스트리 이벤트
event.category = registry
| 번호 | 타입 | 필드 | 이름 | 설명 |
|---|---|---|---|---|
| 1 | 날짜 | _time | 시각 | 예: 2026-05-03 00:05:33 |
| 2 | 날짜 | event_time | 이벤트시각 | 예: 2026-05-03 00:05:33 |
| 3 | 문자열 | site_name | 사이트명 | 예: ACME |
| 4 | 문자열 | hostname | 호스트명 | 예: DESKTOP-EXAMPLE |
| 5 | 문자열 | user | 계정 | 예: DESKTOP-EXAMPLE\demouser |
| 6 | 문자열 | event_type | 이벤트유형 | 예: Registry Value Modified |
| 7 | 문자열 | image | 이미지 | 예: ntoskrnl.exe |
| 8 | 문자열 | reg_key_path | 레지스트리키경로 | 예: MACHINE\SYSTEM\ControlSet001\S... |
| 9 | 문자열 | reg_value | 레지스트리값 | 예: 0 |
| 10 | 문자열 | reg_value_type | 레지스트리값유형 | 예: REG_SZ, REG_DWORD, REG_BINARY |
| 11 | 64비트 정수 | reg_value_size | 레지스트리값크기 | 바이트 단위 |
| 12 | 불리언 | reg_value_complete | 레지스트리값완전여부 | 예: true |
| 13 | 문자열 | reg_old_value | 레지스트리이전값 | 예: 0 |
| 14 | 문자열 | reg_old_value_type | 레지스트리이전값유형 | 예: REG_SZ, REG_DWORD, REG_BINARY |
| 15 | 64비트 정수 | reg_old_value_size | 레지스트리이전값크기 | 바이트 단위 |
| 16 | 불리언 | reg_old_value_complete | 레지스트리이전값완전여부 | 예: true |
| 17 | 문자열 | reg_owner_sid | 레지스트리소유자SID | 예: S-1-5-21-... |
| 18 | 문자열 | cmd_line | 명령줄 | 예: C:\Windows\system32\svchost.ex... |
| 19 | 문자열 | parent_image | 부모이미지 | 예: ntoskrnl.exe |
| 20 | 문자열 | parent_cmd_line | 부모명령줄 | 예: C:\Windows\system32\services.exe |
| 21 | 문자열 | event_category | 이벤트분류 | 예: registry |
| 22 | 문자열 | event_name | 이벤트이름 | 예: REGVALUECREATE, ... |
| 23 | 문자열 | endpoint_type | 단말유형 | 예: desktop |
| 24 | 문자열 | os_family | OS유형 | 예: windows |
| 25 | 문자열 | os_name | OS이름 | 예: Windows 11 Pro |
| 26 | 문자열 | os_rev | OS리비전 | 예: 26100 |
| 27 | 문자열 | user_sid | 계정SID | 예: S-1-5-18 |
| 28 | 날짜 | parent_start_time | 부모시작일시 | 예: 2026-04-15 03:04:00 |
| 29 | 64비트 정수 | ppid | PPID | 예: 4 |
| 30 | 문자열 | parent_user | 부모계정 | 예: DESKTOP-EXAMPLE\demouser |
| 31 | MD5 | parent_image_md5 | 부모이미지MD5 | 16진수 32자 |
| 32 | SHA1 | parent_image_sha1 | 부모이미지SHA1 | 16진수 40자 |
| 33 | SHA256 | parent_image_sha256 | 부모이미지SHA256 | 16진수 64자 |
| 34 | 불리언 | is_parent_image_signed | 부모이미지서명여부 | 예: true |
| 35 | 문자열 | parent_image_path | 부모이미지경로 | 예: C:\Windows\System32\ntoskrnl.exe |
| 36 | 문자열 | parent_image_signer | 부모디지털서명 | 예: MICROSOFT WINDOWS |
| 37 | 문자열 | parent_integrity_level | 부모무결성수준 | 예: SYSTEM |
| 38 | 문자열 | parent_subsystem | 부모서브시스템 | 예: SYS_WIN32 |
| 39 | 날짜 | start_time | 시작일시 | 예: 2026-04-15 03:04:00 |
| 40 | 64비트 정수 | pid | PID | 예: 4 |
| 41 | 문자열 | image_display_name | 이미지표시이름 | 예: NT Kernel & System |
| 42 | 64비트 정수 | image_size | 이미지크기 | 바이트 단위 |
| 43 | MD5 | image_md5 | 이미지MD5 | 16진수 32자 |
| 44 | SHA1 | image_sha1 | 이미지SHA1 | 16진수 40자 |
| 45 | SHA256 | image_sha256 | 이미지SHA256 | 16진수 64자 |
| 46 | 문자열 | image_path | 이미지경로 | 예: C:\Windows\System32\ntoskrnl.exe |
| 47 | 문자열 | image_signer | 디지털서명 | 예: MICROSOFT WINDOWS |
| 48 | 불리언 | is_image_signed | 이미지서명여부 | 예: true |
| 49 | 불리언 | is_sign_verified | 서명검증여부 | 예: true |
| 50 | 문자열 | integrity_level | 무결성수준 | 예: SYSTEM |
| 51 | 문자열 | subsystem | 서브시스템 | 예: SYS_WIN32 |
| 52 | 문자열 | agent_ver | 에이전트버전 | 예: 25.1.4.434 |
| 53 | 문자열 | agent_uuid | 에이전트식별자 | 16진수 32자 |
| 54 | 32비트 정수 | session_id | 세션ID | 예: 0 |
| 55 | 문자열 | account_id | 계정ID | 예: 1234567890123456789 |
| 56 | 문자열 | account_name | 계정명 | 예: Sentinel Labs PTE Korea |
| 57 | 문자열 | mgmt_id | 관리ID | 예: 365 |
| 58 | 문자열 | mgmt_url | 관리URL | 예: apne1-9999-xxx.sentinelone.net |
| 59 | 문자열 | site_id | 사이트ID | 예: 2387424777214565688 |
| 60 | 문자열 | group_id | 그룹ID | 예: 7B91CB5FB28F00A7 |
| 61 | 문자열 | event_id | 이벤트ID | ULID 26자 + _순번 |
| 62 | 문자열 | trace_id | 추적ID | ULID 26자 (Crockford Base32) |
| 63 | 문자열 | packet_id | 패킷ID | 16진수 32자 |
| 64 | 문자열 | parent_process_uuid | 부모프로세스식별자 | 16진수 16자 |
| 65 | 문자열 | process_uuid | 프로세스식별자 | 16진수 16자 |
| 66 | 문자열 | target_process_uuid | 대상프로세스식별자 | 16진수 16자 |
| 67 | 문자열 | parent_storyline | 부모스토리라인 | 16진수 16자 |
| 68 | 문자열 | storyline | 스토리라인 | 16진수 16자 |
| 69 | 문자열 | process_unique_key | 프로세스고유키 | 16진수 16자 |