Sysmon

다운로드 0
업데이트 2024. 5. 20.

Sysmon 레지스트리 이벤트

이벤트 ID 12, 13, 14

# 필드명 타입 표시명 설명
1 _time DATE 시각
2 log_type STRING 로그유형 예: Registry value set, Registry object added or deleted
3 emp_key STRING 사번
4 emp_name STRING 성명
5 host_ip IP 호스트IP
6 computer STRING 호스트명 예: demo.acme.com
7 user STRING 계정 예: NT AUTHORITY\\SYSTEM
8 pid LONG PID 예: 1164
9 image_path STRING 이미지경로 예: C:\\Windows\\system32\\lsass.exe
10 reg_key STRING 레지스트리경로 예: HKLM\\SECURITY\\Policy\\PolAdtEv\\(Default)
11 action STRING 작업 예: SetValue, CreateKey
12 details STRING 세부사항 예: Binary Data
13 pguid STRING 프로세스식별자 예: {51a1bb4b-6357-6647-0e00-000000001300}