Słownik pól

Wszystkie nazwy pól wraz z typem i znaczeniem.

Ostatnia aktualizacja: 2026-09-16

Każde pole w XenXDR ma jedną nazwę: z kropkami, zgodną z ECS i taką samą w całej platformie. Tę nazwę wpisujesz w pasku zapytania Logs, na nią zamieniane są pola z importowanych reguł Sigma i do niej odwołują się dashboardy oraz detekcje. Ta sama nazwa obowiązuje dla wszystkich źródeł: file.path to plik, którego dotyczy zdarzenie, niezależnie od tego, czy pochodzi ono z Sysmona, Microsoft Defender czy auditd.

Wpisywanie nazwy pola

Nazwy z kropkami tworzą drzewo i tak też podpowiada je pasek zapytania: najpierw proponuje kolejny człon po kropce, więc nazwę budujesz krok po kroku, bez zapamiętywania całej ścieżki.

text
pro → process.  →  process.par → process.parent.  →  process.parent.exe
→ process.parent.executable

Podpowiedź zakończona kropką to gałąź: jej wybranie przenosi poziom niżej i pokazuje zawartość gałęzi. Pełne nazwy pól są wyświetlane pod gałęziami, więc widzisz wszystkie dostępne pola. Człony możesz też wpisywać w skrócie: pro.par prowadzi do tej samej gałęzi.

Każde pole ma też skrót złożony z pierwszych liter członów. Wpisz go bezpośrednio albo poprzedź znakiem ;, aby szukać wyłącznie wśród skrótów, gdy te same litery pasują też do początku pełnej nazwy.

PoleSkrót
host.name;hn, ;hname
event.module;em, ;emodule
event.type;et, ;etype
event.severity;es, ;eseverity
user.name;un, ;uname
process.executable;pe, ;pexecutable
process.parent.executable;ppe, ;ppexecutable
process.command_line;pc, ;pcl, ;pcommand_line
file.path;fp, ;fpath
user.target.name;utn, ;utname
user.audit.id;uai, ;uaid
event.outcome;eo, ;eoutcome
threat.name;tn, ;tname
powershell.script_block_text;ps, ;psbt, ;pscript_block_text
amsi.content;ac, ;acontent
threat.indicator.value;tiv, ;tivalue
rule.onhost.id;roi, ;roid
auditd.key;ak, ;akey
auditd.syscall.name;asn, ;asname

Gdy skrót pasuje do kilku pól, podpowiadane są wszystkie: ;ppe to zarówno process.parent.executable, jak i process.parent.entity_id, a częściej używane pole pojawia się jako pierwsze. Kilka zapisów, których analitycy często używają, przypisano ręcznie: ;cmd → process.command_line · ;cli → process.command_line · ;pcmd → process.parent.command_line · ;exe → process.executable · ;img → process.executable · ;pexe → process.parent.executable · ;cwd → process.working_directory · ;sip → source.ip · ;dip → destination.ip · ;sport → source.port · ;dport → destination.port · ;host → host.name · ;user → user.name · ;sev → event.severity · ;evt → event.type · ;mod → event.module · ;code → event.code · ;msg → message · ;sha256 → file.hash.sha256 · ;url → url.original · ;chan → winlog.channel.

Pola

PoleTypWłaściwościOpis
host.namestringbez rozróżniania wielkości liter, grupowalneNazwa hosta, z którego pochodzi zdarzenie
np. WKS-0412
agent.idstringbez rozróżniania wielkości liter, grupowalneIdentyfikator agenta XenXDR na zgłaszającej stacji
observer.vendorstringbez rozróżniania wielkości literProducent, od którego pochodzi zdarzenie: microsoft, fortinet, okta, …
np. microsoft
observer.productstringbez rozróżniania wielkości literProdukt, który wyemitował zdarzenie: sysmon, defender, fortigate, entra, …
np. sysmon
event.modulestringbez rozróżniania wielkości literStrumień telemetrii, po którym filtruje konsola: sysmon, defender, security, powershell, firewall, auditd, syslog, http, hec, …
np. sysmon
event.datasetstringbez rozróżniania wielkości literStrumień w obrębie produktu: sysmon, cef, syslog, sourcetype z HEC
np. cef
event.typestringbez rozróżniania wielkości literZnormalizowany rodzaj zdarzenia, wspólny dla wszystkich źródeł; to według niego działają reguły
np. process_create
event.codenumberNatywny identyfikator zdarzenia (Windows 4625, Sysmon 1, …)
np. 4625
event.severitystringbez rozróżniania wielkości literWskazówka dla triage nadawana podczas przyjmowania danych: info, low, medium, high, critical
np. high
user.namestringbez rozróżniania wielkości liter, grupowalneKonto wykonujące działanie; konto, którego działanie dotyczy, to user.target.name
np. j.doe
source.ipstringgrupowalneZnormalizowany adres źródłowy
np. 10.0.0.99
source.portnumberZnormalizowany port źródłowy
destination.ipstringgrupowalneZnormalizowany adres docelowy
np. 203.0.113.10
destination.portnumberZnormalizowany port docelowy
np. 443
url.originalstringbez rozróżniania wielkości liter, grupowalneAdres URL / zapytanie DNS / cel żądania
np. evil.example.com
process.executablestringbez rozróżniania wielkości liter, grupowalnePełna ścieżka uruchomionego obrazu
np. C:\Windows\System32\powershell.exe
process.entity_idstringgrupowalneStała tożsamość procesu, według której budowane jest drzewo procesów
np. a1b2c3d4-0001-6001-ab00-000000001700
process.pidnumberIdentyfikator procesu
process.parent.entity_idstringgrupowalneTożsamość procesu nadrzędnego przy process_create; otwierany proces przy process_access
process.parent.executablestringbez rozróżniania wielkości literŚcieżka obrazu procesu nadrzędnego
np. C:\Windows\explorer.exe
process.parent.pidnumberIdentyfikator procesu nadrzędnego w chwili utworzenia
file.hash.sha256stringgrupowalneSHA256, jeśli źródło go dostarcza
messagestringbez rozróżniania wielkości literCzytelny komunikat zdarzenia
np. An account failed to log on.
fieldsmapKażde pole wyemitowane przez źródło, które nie ma nazwy kanonicznej, pod własnym kluczem źródła
rawstringOryginalny dokument zdarzenia, zachowany dosłownie na potrzeby analizy śledczej
winlog.channelstringbez rozróżniania wielkości literKanał dziennika zdarzeń Windows
np. Microsoft-Windows-Sysmon/Operational
winlog.providerstringbez rozróżniania wielkości literNazwa dostawcy zdarzeń
np. Microsoft-Windows-Security-Auditing
log.file.pathstringbez rozróżniania wielkości literŚcieżka pliku, z którego odczytano wiersz logu
np. /var/log/auth.log
log.syslog.facilitystringbez rozróżniania wielkości literKategoria syslog (facility), pod którą urządzenie zapisało wpis
np. auth
log.syslog.appnamestringbez rozróżniania wielkości literAPP-NAME syslog (RFC 5424) lub tag przed dwukropkiem
np. sshd
log.syslog.procidstringPROCID syslog; pid nadawcy jako tekst, dokładnie w takiej postaci, w jakiej go zapisał
splunk.sourcetypestringbez rozróżniania wielkości literSourcetype Splunk z koperty HEC
np. cisco:asa
process.command_linestringbez rozróżniania wielkości literPełny wiersz poleceń procesu; Sysmon 1, Security 4688 lub odtworzony z rekordu EXECVE auditd
np. powershell -enc SQBFAFgA…
process.parent.command_linestringbez rozróżniania wielkości literWiersz poleceń procesu nadrzędnego
process.namestringbez rozróżniania wielkości literKrótka nazwa polecenia widziana przez jądro (auditd comm=); nazwa bazowa, podczas gdy process.executable to pełna ścieżka
np. sh
process.titlestringbez rozróżniania wielkości literObcięte przez jądro argv; wartość zastępcza, gdy brak rekordu EXECVE
process.working_directorystringbez rozróżniania wielkości literKatalog roboczy w chwili startu procesu (Sysmon) lub wywołania systemowego (auditd)
process.integrity_levelstringbez rozróżniania wielkości literPoziom integralności procesu
np. High
process.args_countnumberLiczba argumentów execve (auditd EXECVE argc=)
np. 3
process.creator.entity_idstringProces, który według jądra faktycznie utworzył ten proces; różni się od procesu nadrzędnego dokładnie wtedy, gdy PPID został podrobiony
np. a1b2c3d4-0001-6001-ab00-000000001700
process.creator.pidnumberPid procesu tworzącego, gdy zgłoszony rodzic może być fałszywy
np. 4
process.creator.executablestringbez rozróżniania wielkości literObraz procesu, który faktycznie utworzył ten proces; zapisywany tylko, gdy różni się od procesu nadrzędnego, a brak oznacza, że to ten sam proces
np. C:\Windows\System32\svchost.exe
process.creator.mismatchbooleanTrue, gdy proces tworzący nie jest zgłoszonym procesem nadrzędnym; podrobienie PPID tego nie ukryje, ale sama niezgodność nie przesądza o zagrożeniu
np. true
process.creator.brokerbooleanTrue, gdy niezgodność wynika ze znanej, legalnej zmiany procesu nadrzędnego, a nie z podrobienia
np. true
process.creator.resolvedbooleanFalse, gdy proces tworzący udało się zidentyfikować tylko po pid
np. false
process.start_keystringKlucz startu procesu, w odróżnieniu od pid unikalny przez cały czas od uruchomienia systemu
np. 91000
process.parent.start_keystringKlucz startu zgłoszonego procesu nadrzędnego, pozwalający wykryć ponowne użycie pid
np. 70000
process.exit_codestringKod wyjścia, z jakim proces się zakończył, według jądra
np. 0
process.exit_signalstringSygnał, który zakończył proces, jeśli taki był
np. SIGKILL
process.parent.attestedbooleanTrue, gdy system operacyjny potwierdził proces nadrzędny w chwili startu procesu
np. true
process.args_truncatedbooleanTrue, gdy wiersz poleceń był zbyt długi, by zapisać go w całości
np. true
process.executable_partialbooleanTrue, gdy nie udało się ustalić pełnej ścieżki pliku wykonywalnego
np. true
winlog.process.granted_accessstringbez rozróżniania wielkości literMaska dostępu, której zażądał proces otwierający, w postaci zapisanej przez Sysmon 10; tekst szesnastkowy, więc testy bitów wymagają winlog.process.create_access
np. 0x1010
winlog.process.create_accessbooleanbez rozróżniania wielkości literTrue, gdy maska dostępu Sysmon 10 zawiera PROCESS_CREATE_PROCESS (0x0080); wyliczane podczas przyjmowania danych, bo reguła nie może testować bitów w ciągu szesnastkowym
np. true
file.pathstringbez rozróżniania wielkości literPlik, na którym wykonano działanie; TargetFilename z Sysmon 11, Path z Defendera lub rekord PATH z auditd
np. /etc/shadow
file.pathsstringbez rozróżniania wielkości literKażda ścieżka rozwiązana przez wywołanie systemowe, w kolejności
file.modestringBity uprawnień dotkniętego pliku
np. 0100755
file.inodestringI-węzeł dotkniętego pliku; pozwala odróżnić nadpisanie od podmiany
file.owner.idstringUid właściciela dotkniętego pliku (auditd PATH ouid=)
np. 0
file.share.namestringbez rozróżniania wielkości literUdział SMB, którego dotyczyło zdarzenie (5140/5145)
np. \\*\ADMIN$
dll.pathstringbez rozróżniania wielkości literZaładowana biblioteka DLL lub obraz (Sysmon 7)
dll.code_signature.signedbooleanbez rozróżniania wielkości literStan podpisu obrazu (Sysmon 7)
np. true
registry.pathstringbez rozróżniania wielkości literZapisany klucz lub wartość rejestru (Sysmon 13)
destination.domainstringbez rozróżniania wielkości literRozwiązana nazwa hosta docelowego
network.transportstringbez rozróżniania wielkości literProtokół transportowy
np. tcp
network.typestringbez rozróżniania wielkości literRodzina gniazd, do której kierowane było połączenie: ipv4, ipv6, unix
network.socket.pathstringbez rozróżniania wielkości literŚcieżka gniazda uniksowego dla zdarzeń ipc_connect
dns.answersstringbez rozróżniania wielkości literOdpowiedzi DNS (Sysmon 22)
network.directionstringbez rozróżniania wielkości literKierunek przepływu: inbound, outbound lub internal
np. outbound
network.bytes_sentnumberBajty wysłane przez stację w tym przepływie; pozwalają odróżnić beaconing od wycieku danych i przypisać ruch do procesu, czego nie da log firewalla
np. 4096
network.bytes_receivednumberBajty odebrane przez stację w tym przepływie
np. 182000
network.packetsnumberLiczba pakietów w przepływie
np. 210
event.duration_msnumberCzas trwania obserwowanej operacji lub przepływu w milisekundach
np. 61000
user.target.namestringbez rozróżniania wielkości literKonto, na którym wykonano działanie: cel logowania, acct= z auditd, tożsamość, którą sudo miało przyjąć
np. Administrator
user.effective.namestringbez rozróżniania wielkości literKonto, które otworzyło sesję w imieniu celu (PAM „by <user>”)
np. j.doe
user.full_namestringbez rozróżniania wielkości literNazwa wyświetlana konta wykonującego działanie (Okta/Entra)
np. Jane Doe
user.typestringbez rozróżniania wielkości literRodzaj podmiotu wykonującego działanie: User, SystemPrincipal, Application
np. User
user_agent.originalstringbez rozróżniania wielkości literCiąg user-agent wysłany przez klienta
np. Mozilla/5.0 …
source.geo.namestringbez rozróżniania wielkości literLokalizacja adresu źródłowego według dostawcy
np. Warsaw, PL
user.domainstringbez rozróżniania wielkości literDomena konta docelowego
user.idstringIdentyfikator użytkownika obowiązujący przy wywołaniu systemowym (liczbowy, chyba że auditd działa w trybie ENRICHED)
user.group.idstringIdentyfikator grupy przy wywołaniu systemowym
user.effective.idstringEfektywny uid; różni się od user.id dokładnie wtedy, gdy uruchomiono coś z setuid
np. 0
user.effective.group.idstringEfektywny identyfikator grupy przy wywołaniu systemowym
user.audit.idstringUid logowania; przetrwa su/sudo, więc wskazuje, kto naprawdę działa
np. 1000
winlog.session_idstringSesja Windows, w której działa proces; 0 to usługi, 1 użytkownik konsoli; proces z sesji usług uruchamiający proces interaktywny jest wart sprawdzenia
np. 1
winlog.logon.typenumberTyp logowania Windows: 2 interaktywne, 3 sieciowe, 10 RDP…
np. 10
winlog.logon.idstringbez rozróżniania wielkości literIdentyfikator logowania utworzonej sesji; łączy logowanie ze wszystkim, co zrobiono w jego ramach
np. 0x3e7
winlog.logon.subject_idstringbez rozróżniania wielkości literIdentyfikator logowania sesji, która zażądała operacji
winlog.logon.processstringbez rozróżniania wielkości literProces logowania, który obsłużył uwierzytelnienie
np. Advapi
winlog.logon.authentication_packagestringbez rozróżniania wielkości literPakiet uwierzytelniania (NTLM, Kerberos…)
winlog.logon.workstationstringbez rozróżniania wielkości literStacja robocza, z której nastąpiło logowanie
winlog.kerberos.ticket_encryptionstringbez rozróżniania wielkości literTyp szyfrowania biletu Kerberos (4769); 0x17 to RC4, do którego obniża szyfrowanie Kerberoasting
np. 0x17
winlog.privilegesstringbez rozróżniania wielkości literPrzypisane lub użyte uprawnienia (4672/4673)
np. SeDebugPrivilege
winlog.statusstringbez rozróżniania wielkości literKod stanu NT operacji
np. 0xc000006d
event.outcomestringbez rozróżniania wielkości literCzy operacja się powiodła; success= z auditd przy wywołaniu systemowym, res= w rekordzie USER_/CRED_, wynik z Okta/Entra
np. yes
event.reasonstringbez rozróżniania wielkości literDlaczego operacja zakończyła się w ten sposób, słowami dostawcy
np. Invalid username or password
event.idstringWłasny unikalny identyfikator zdarzenia nadany przez dostawcę; różny od event.code, który jest liczbowym rodzajem zdarzenia
np. 9f1c…
event.actionstringbez rozróżniania wielkości literDziałanie naprawcze wykonane przez produkt (Defender)
np. Quarantine
threat.namestringbez rozróżniania wielkości literNazwa detekcji Defendera
np. Trojan:Win32/Wacatac.B!ml
threat.categorystringbez rozróżniania wielkości literKategoria zagrożenia według Defendera
service.namestringbez rozróżniania wielkości literZainstalowana lub zmieniona usługa (7045/4697)
service.executablestringbez rozróżniania wielkości literŚcieżka pliku wykonywalnego usługi (7045)
service.unitstringbez rozróżniania wielkości literJednostka systemd wskazana w rekordzie audytu
np. sshd.service
device.instance_idstringbez rozróżniania wielkości literIdentyfikator instancji podłączanego urządzenia (Kernel-PnP)
np. USBSTOR\Disk&Ven_Kingston&Prod_DataTraveler\0019E06B1234&0
device.driverstringSterownik lub usługa, która przejęła podłączane urządzenie
device.classstringKlasa instalacji podłączanego urządzenia
np. DiskDrive
device.storagebooleantrue, gdy podłączane urządzenie jest pamięcią masową; odpowiada na częste pytanie o nośniki wymienne
device.portstringPort magistrali USB, na którym wykryto urządzenie (wiersz jądra Linuksa)
np. 1-1.4
device.vendorstringidVendor USB podłączanego urządzenia, w postaci wypisanej przez jądro
np. 0951
device.productstringidProduct USB podłączanego urządzenia, w postaci wypisanej przez jądro
np. 1666
service.start_typestringObecny typ uruchamiania usługi (SCM 7045/7040)
np. auto start
service.start_type_oldstringTyp uruchamiania usługi przed zmianą 7040
service.accountstringbez rozróżniania wielkości literKonto, na którym działa nowo zainstalowana usługa
np. LocalSystem
winlog.task_namestringbez rozróżniania wielkości literZarejestrowane lub zaktualizowane zaplanowane zadanie (106/140)
powershell.script_block_textstringbez rozróżniania wielkości literZalogowany blok skryptu PowerShell (4104)
entra.applicationstringbez rozróżniania wielkości literAplikacja, do której nastąpiło logowanie
np. Office 365 Exchange Online
entra.client_appstringbez rozróżniania wielkości literTyp aplikacji klienckiej użytej przy logowaniu; tu widać starsze protokoły
np. Browser
entra.categorystringbez rozróżniania wielkości literKategoria audytu katalogu według nazewnictwa Entra
np. UserManagement
dns.question.typestringbez rozróżniania wielkości literTyp rekordu, o który pytano: A, AAAA, CNAME, TXT…
np. AAAA
dns.response_codestringbez rozróżniania wielkości literStan odpowiedzi: NOERROR, NXDOMAIN, SERVFAIL, REFUSED, TIMEOUT
np. NXDOMAIN
dns.answers.cnamestringbez rozróżniania wielkości literAliasy CNAME w odpowiedzi, oddzielone od adresów, aby reguła na dns.answers dopasowywała tylko adresy
dns.serverstringSerwer DNS, do którego trafiło zapytanie (ServerList z DNS-Client w Windows)
dns.idstringIdentyfikator transakcji komunikatu DNS, łączący zapytanie z odpowiedzią
dns.partialbooleanTrue, gdy odpowiedź DNS zapisano częściowo
network.flow.statestringbez rozróżniania wielkości literopen dla rekordu minutowego wciąż trwającego połączenia, closed dla ostatniego
np. closed
network.flow.continuedbooleanTrue w każdym rekordzie przepływu po pierwszym dla tego samego połączenia; liczniki są przyrostowe, więc ich suma daje wartość całkowitą
network.flow.bytes_totalbooleanTrue, gdy liczniki bajtów są sumami z całego czasu trwania połączenia
file.target_pathstringbez rozróżniania wielkości literNowa ścieżka po zmianie nazwy lub utworzeniu łącza
np. C:\Users\j.doe\Downloads\payload.exe
file.extensionstringbez rozróżniania wielkości literRozszerzenie pliku, na którym wykonano działanie, bez kropki
np. vbs
file.extension_changedbooleanTrue, gdy zmiana nazwy zmieniła rozszerzenie; typowy krok przygotowania ataku (payload.txt → payload.exe)
file.namestringbez rozróżniania wielkości literNazwa bazowa pliku, na którym wykonano działanie
np. update.vbs
file.directorystringbez rozróżniania wielkości literKatalog pliku, na którym wykonano działanie
file.alternate_streambooleanTrue, gdy ścieżka wskazuje alternatywny strumień danych NTFS; takiego zapisu nie widać w zwykłej liście plików katalogu
file.write_bytesnumberBajty pierwszego zapisu przez uchwyt w minucie objętej rekordem
file.truncatedbooleanTrue, gdy otwarcie obcięło plik (O_TRUNC)
file.path_partialbooleanTrue, gdy ścieżka jest względna wobec systemu plików, a nie bezwzględna
file.path_truncatedbooleanTrue, gdy ścieżka była zbyt długa, by zapisać ją w całości
registry.keystringbez rozróżniania wielkości literKlucz zapisu w rejestrze, bez nazwy wartości
np. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
registry.valuestringbez rozróżniania wielkości literNazwa wartości zapisu w rejestrze
np. Updater
registry.datastringbez rozróżniania wielkości literZapisane dane w postaci przedstawionej przez dostawcę, z limitem 512 bajtów
registry.data_typestringbez rozróżniania wielkości literTyp REG_* zapisanej wartości
np. REG_SZ
registry.data_truncatedbooleanTrue, gdy registry.data obcięto na limicie
registry.hivestringbez rozróżniania wielkości literHKLM lub HKU
np. HKLM
registry.path_partialbooleanTrue, gdy klucz dało się nazwać tylko względem obiektu nadrzędnego
dll.basestringAdres załadowania obrazu
dll.sizestringRozmiar zmapowanego obrazu
dll.checksumstringSuma kontrolna PE obrazu, według programu ładującego
dll.timestampstringZnacznik czasu linkowania PE obrazu
dll.unusual_pathbooleanTrue, gdy obraz załadowano spoza katalogów systemowych i katalogów programów
amsi.appstringbez rozróżniania wielkości literAplikacja, która przekazała treść do AMSI (host PowerShell, WSH, VBA…)
amsi.contentstringbez rozróżniania wielkości literTreść skryptu w postaci przeskanowanej przez dostawcę AMSI; po usunięciu zaciemnienia, z limitem 8 KB
amsi.content_namestringbez rozróżniania wielkości literNazwa lub ścieżka przekazana do AMSI dla treści
amsi.content_sizenumberLiczba bajtów przekazanych do skanera
amsi.resultstringbez rozróżniania wielkości literWerdykt skanera: clean, not_detected, blocked_by_admin, detected
np. detected
amsi.hashstringSkrót treści zgłoszony przez AMSI
amsi.content_truncatedbooleanTrue, gdy amsi.content jest niepełne
powershell.script_block_idstringIdentyfikator łączący fragmenty jednego bloku skryptu
powershell.message_numbernumberNumer fragmentu bloku skryptu
powershell.message_totalnumberLiczba fragmentów bloku skryptu
powershell.suspiciousbooleanTrue, gdy blok pasuje do własnej listy podejrzanych treści PowerShell (logowany na poziomie Warning niezależnie od tego, czy włączono Script Block Logging)
powershell.script_block_truncatedbooleanTrue, gdy tekst bloku jest niepełny
powershell.commandstringbez rozróżniania wielkości literSzczegóły wykonania potoku PowerShell (4103)
powershell.command_truncatedbooleanTrue, gdy powershell.command obcięto
wmi.namespacestringbez rozróżniania wielkości literPrzestrzeń nazw WMI operacji lub subskrypcji
np. //./root/subscription
wmi.filterstringbez rozróżniania wielkości literFiltr zdarzeń (ESS) trwałej subskrypcji
wmi.consumerstringbez rozróżniania wielkości literKonsument trwałej subskrypcji; to, co uruchamia się, gdy filtr zadziała
np. CommandLineEventConsumer.Name="Updater"
wmi.possible_causestringbez rozróżniania wielkości literWłasna uwaga WMI-Activity do zdarzenia subskrypcji
wmi.operationstringbez rozróżniania wielkości literOperacja WMI w zapisie kanału Trace
np. Start IWbemServices::ExecMethod - root\cimv2 : Win32_Process::Create
wmi.client_machinestringbez rozróżniania wielkości literMaszyna, z której połączył się klient WMI; jeśli to inny host, może to oznaczać ruch boczny
winlog.task_actionstringbez rozróżniania wielkości literPlik wykonywalny uruchomiony przez zaplanowane zadanie (129)
process.working_directory_partialbooleanTrue, gdy nie udało się ustalić pełnego katalogu roboczego
process.target.pidnumberPid, do którego podłączył się ptrace
process.target.entity_idstringTożsamość procesu, do którego podłączył się ptrace
process.target.executablestringbez rozróżniania wielkości literObraz procesu, do którego podłączył się ptrace
process.target.namestringbez rozróżniania wielkości literNazwa polecenia celu ptrace, którego nie udało się nazwać po obrazie
process.ptrace.modestringBity PTRACE_MODE_* sprawdzenia dostępu
module.namestringbez rozróżniania wielkości literŻądany lub załadowany moduł jądra
np. rootkit
bpf.cmdstringNumer polecenia bpf(2) (5 = BPF_PROG_LOAD)
kexec.syscallstringkexec_load lub kexec_file_load
kexec.flagsstringFlagi przekazane do kexec
container.idstringKontener, do którego należy proces, według jego cgroup
np. 3f1c2b5a9d8e
container.runtimestringbez rozróżniania wielkości literŚrodowisko uruchomieniowe, do którego należy kontener: docker, containerd, cri-o, podman, kubernetes
process.hash.sha256stringSHA256 obrazu procesu, używany do dopasowywania wskaźników
threat.indicator.typestringbez rozróżniania wielkości literCo dopasowało wskaźnik: hash, ip lub domain
threat.indicator.valuestringbez rozróżniania wielkości literWskaźnik, który został dopasowany
threat.indicator.revstringWersja zestawu wskaźników, względem której nastąpiło dopasowanie
rule.onhost.idstringbez rozróżniania wielkości literReguła na hoście, która zadziałała
np. shadow-copy-delete
rule.onhost.responsestringbez rozróżniania wielkości literReakcja reguły: alert lub alert+kill
rule.onhost.versionstringWersja stałej listy reguł, którą ma agent
rule.onhost.killedbooleanTrue, gdy zabicie procesu przez regułę się powiodło
rule.onhost.kill_errorstringPrzyczyna niepowodzenia zabicia procesu: pid nie wykonywał już wskazanego obrazu albo system odmówił
rule.onhost.kill_disabledbooleanTrue, gdy reguła chciała zabić proces, ale grupa nie ma włączonego zabijania
auditd.keystringbez rozróżniania wielkości literTag reguły audytu, która wygenerowała rekord
np. xen-persistence
auditd.syscall.namestringbez rozróżniania wielkości literRozwiązana nazwa wywołania systemowego dla architektury, która je wykonała
np. execve
auditd.syscall.numbernumberSurowy numer wywołania systemowego (zależny od ABI; lepiej używać auditd.syscall.name)
auditd.archstringbez rozróżniania wielkości literABI audytu procesu wywołującego
np. c000003e
auditd.nametypestringbez rozróżniania wielkości literSposób użycia ścieżki: NORMAL, CREATE, DELETE, PARENT
auditd.sessionstringIdentyfikator sesji audytu; grupuje wszystko, co zrobiono w ramach jednego logowania
auditd.ttystringbez rozróżniania wielkości literTerminal sterujący
np. pts0
auditd.record_typesstringbez rozróżniania wielkości literRekordy audytu scalone w to zdarzenie
np. SYSCALL,EXECVE,CWD,PATH,PROCTITLE
auditd.record_typestringbez rozróżniania wielkości literRekord audytu, z którego zbudowano to zdarzenie, gdy brak rekordu wywołania systemowego
np. USER_AUTH
auditd.idstringNumer seryjny audytu łączący powiązane rekordy
auditd.exitnumberWartość zwrócona przez wywołanie systemowe; wartość ujemna to errno, więc odmowa otwarcia jest tu widoczna nawet przy success=yes
np. -13
auditd.opstringbez rozróżniania wielkości literOperacja wskazana w rekordzie (op=), dla rekordów bez wywołania systemowego
np. PAM:authentication

Pola bez rozróżniania wielkości liter pasują niezależnie od wielkości liter. Pola grupowalne mogą być encją reguły detekcji, czyli wartością, według której grupowane są alerty.

Akceptowane aliasy

Reguły tworzone przez społeczność często używają własnych nazw pól. Gdy importowana reguła Sigma, KQL lub EQL używa jednego z poniższych zapisów, XenXDR zamienia go na nazwę ze słownika, więc reguła działa bez zmian. Aliasy dotyczą wyłącznie importowanych reguł. Zapisane zapytania, wyniki i pasek zapytania używają nazw widocznych w panelu pól.

PoleAkceptowane także
host.namehostname, computername, computer
agent.idagentid
event.modulemodule
event.typeeventtype
event.codeeventid
event.severitylog.level, severity name
user.nameusername, subjectusername, account, detection user, suser, duser, usrName
source.ipsourceip, ipaddress, clientip, SourceIp, IpAddress, src
source.portsourceport, ipport, SourcePort, IpPort, spt, srcPort
destination.ipdestinationip, DestinationIp, dst
destination.portdestinationport, DestinationPort, dpt, dstPort
url.originalurl.full, queryname, dns.question.name, QueryName, request
process.executableprocessname, image, newprocessname, exe, Image, SourceImage, NewProcessName, ProcessName, Process Name, exe, dproc, sproc
process.entity_idprocessguid, ProcessGuid, SourceProcessGUID
process.pidprocessid, ProcessId, NewProcessId
process.parent.entity_idparentprocessguid, ParentProcessGuid, TargetProcessGUID
process.parent.executableparentimage, parentprocessname, process.parent.name, ParentImage, TargetImage, ParentProcessName
process.parent.pidparentprocessid, ParentProcessId
file.hash.sha256hashes, sha256, Hashes, fileHash
process.command_linecommandline
process.parent.command_lineparentcommandline
process.namecomm
process.titleproctitle
process.working_directorycurrentdirectory, cwd
process.integrity_levelintegritylevel
winlog.process.granted_accessgrantedaccess
file.pathtargetfilename, file_path
file.share.namesharename
dll.pathimageloaded
dll.code_signature.signedsigned
registry.pathtargetobject
destination.domaindestinationhostname
network.transportprotocol
dns.answersqueryresults
user.target.nametargetusername, acct, target_user
user.domaintargetdomainname
user.audit.idauid
winlog.logon.typelogontype
winlog.logon.idtargetlogonid
winlog.logon.subject_idsubjectlogonid
winlog.logon.processlogonprocessname
winlog.logon.authentication_packageauthenticationpackagename
winlog.logon.workstationworkstationname
winlog.kerberos.ticket_encryptionticketencryptiontype
winlog.privilegesprivilegelist
winlog.statusstatus
event.outcomesuccess, res
service.nameservicename
service.executableimagepath
winlog.task_nametaskname
powershell.script_block_textscriptblocktext
auditd.keyaudit_key
auditd.syscall.namesyscall_name

Dozwolone wartości

Wartości nadawane przez XenXDR podczas normalizacji. Autouzupełnianie je podpowiada.

event.module: sysmon, defender, security, system, powershell, firewall, scheduled-tasks, application, wmi, rdp, winrm, smb, code-integrity, applocker, bits, winlog, auditd, auth, journald, linux, container, syslog, http, hec, xenxdr, file

event.severity: info, low, medium, high, critical

event.type: process_create, process_exit, process_access, network_connect, dns_query, file_create, registry_set, image_load, create_remote_thread, logon_success, logon_failed, logoff, malware_detected, scriptblock_logged, service_installed, user_created, audit_log_cleared, sensor_state, ipc_connect, network_listen, module_load, module_unload, privilege_change, file_modified, file_delete, file_rename, file_permissions_changed, file_owner_changed, sudo_command, session_start, session_end, audit_config_changed, audit_started, audit_stopped, avc_denied, seccomp_violation, promiscuous_mode, user_deleted, credential_changed, bpf_load, memfd_create, namespace_change, kernel_load, signin, signin_failed, directory_audit