Sysmon

다운로드 14
업데이트 2024. 5. 20.

Sysmon 프로세스

이벤트 ID 1, 5

타입필드표시 이름설명
DATE_time시각
문자열log_type로그유형예: Process Create, Process terminated
문자열emp_key사번
문자열emp_name성명
IP 주소host_ip호스트IP
문자열computer호스트명예: demo.acme.com
문자열user계정예: ACME\demo
64비트 정수ppid부모PID예: 26068
문자열parent_cmd_line부모명령줄예: cmd /c "tasklist /FI "PID eq 28560" | findstr 28560"
64비트 정수pidPID예: 8408
문자열cmd_line명령줄예: findstr 28560
문자열parent_image_path부모이미지경로예: C:\Windows\System32\cmd.exe
문자열image_path이미지경로예: C:\Windows\System32\findstr.exe
문자열working_dir작업경로예: C:\Windows\system32\
문자열parent_user부모계정예: ACME\demo
문자열integrity_level무결성수준예: Medium
문자열image_file실행파일예: tasklist.exe
문자열image_company제조사예: Microsoft Corporation
문자열image_version제품버전예: 10.0.19041.1 (WinBuild.160101.0800)
문자열image_product제품이름예: Microsoft® Windows® Operating System
문자열image_description제품설명예: Lists the current running tasks
MD5md5MD5
SHA1sha1SHA1예: d61ffd641c2f6d45dadc26c02daeea8dabee8204
SHA256sha256SHA256
32비트 정수terminal_session_id터미널세션ID예: 2
문자열logon_guid로그온GUID예: {51a1bb4b-012d-6648-d364-de0100000000}
문자열pguid프로세스GUID예: {51a1bb4b-b03a-6649-6fab-000000001300}
문자열ppguid부모프로세스GUID예: {51a1bb4b-b03a-6649-6dab-000000001300}