Sysmon

다운로드 14
업데이트 2024. 5. 20.

Sysmon 레지스트리 이벤트

이벤트 ID 12, 13, 14

타입필드표시 이름설명
날짜_time시각
문자열log_type로그유형예: Registry value set, Registry object added or deleted
문자열emp_key사번
문자열emp_name성명
IP 주소host_ip호스트IP
문자열computer호스트명예: demo.acme.com
문자열user계정예: NT AUTHORITY\SYSTEM
64비트 정수pidPID예: 1164
문자열image_path이미지경로예: C:\Windows\system32\lsass.exe
문자열reg_key레지스트리경로예: HKLM\SECURITY\Policy\PolAdtEv\(Default)
문자열action작업예: SetValue, CreateKey
문자열details세부사항예: Binary Data
문자열pguid프로세스식별자예: {51a1bb4b-6357-6647-0e00-000000001300}