Formato de los eventos utilizados en los indicadores de ataque (IOA)
Advanced EDR monitoriza los procesos ejecutados en los equipos de los clientes y envía a la nube de Cytomicla telemetría que generan. Allí, queda a disposición de un grupo de analistas especializados en tarea de hunting para detectar indicadores de ataque (IOAs) producidos en la infraestructura informática de los clientes.
La telemetría se almacena utilizando un formato estructurado, que recibe el nombre de “evento”, y que está formado por diversos campos. Es necesario comprender el significado de cada uno de estos campos para interpretar correctamente la información de cada IOA detectado.
La información del evento que desencadenó el IOA se encuentra en la ventana Detalle del evento, y se muestra en formato JSON, así como en las gráficas de ataque. Consulta Configuración de indicadores de ataque para obtener más información acerca del módulo de detección de IOAs.
Campos de los eventos recibidos
Un evento es un registro formado por campos que describen una acción ejecutada por un proceso dentro de un equipo. Cada tipo de evento tiene un número de campos determinado.
A continuación, se incluye una referencia de todos los campos incluidos en los eventos junto a su significado, tipo de dato y valores posibles en el caso de enumeraciones. Dependiendo del IOA, algunos de estos campos se mostrarán en:
-
La sección Otros detalles de la ventana Detalles del IOA. Consulta Ventana de detalle.
-
Los nodos y lineas de las gráficas de ataque. Consulta Diagramas de grafos .
Campo | Descripción | Tipo de campo |
---|---|---|
accesstype |
Máscara de acceso al fichero:
Para el resto de operaciones: |
Máscara de bits |
accnube |
El agente instalado en el equipo del cliente tiene acceso a la nube de Cytomic. |
Booleano |
action |
Tipo de acción realizada por el agente Advanced EDR o Advanced EPDR, por el usuario o por el proceso afectado:
|
Enumeración |
actiontype |
Indica el tipo de sesión:
|
Enumeración |
age |
Fecha de última modificación del fichero. |
Fecha |
blockreason |
Motivo de la aparición del mensaje emergente en el equipo:
|
Enumeración |
bytesreceived |
Total de bytes recibidos por el proceso monitorizado. |
Numérico |
bytessent |
Total de bytes enviados por el proceso monitorizado. |
Numérico |
callstack/sonsize |
Tamaño en bytes del fichero hijo. |
Numérico |
childattributes |
Atributos del proceso hijo:
|
Enumeración |
childblake |
Firma Blake2S del fichero hijo. |
Cadena de caracteres |
childclassification |
Clasificación del proceso hijo que realiza la acción registrada.
|
Enumeración |
childfiletime |
Fecha del fichero hijo registrado por el agente. |
Fecha |
childfilesize |
Tamaño del fichero hijo registrado por el agente. |
Numérico |
childmd5 |
Hash del fichero hijo. |
Cadena de caracteres |
childpath |
Ruta del fichero hijo que realiza la operación registrada. |
Cadena de caracteres |
childpid |
Identificador del proceso hijo. |
Numérico |
childurl |
Url de descarga del fichero. |
Cadena de caracteres |
childstatus |
Estado del proceso hijo.
|
Enumeración |
classname |
Tipo del dispositivo donde reside el proceso. Se corresponde con la clase indicada en el fichero .inf asociado al dispositivo. |
Cadena de caracteres |
configstring |
Versión del fichero MVMF.xml en uso. |
Cadena de caracteres |
commandline |
Línea de comandos configurada como tarea para ser ejecutada a través de WMI. |
Cadena de caracteres |
confadvancedrules |
Configuración de las políticas de seguridad avanzada de Advanced EDR o Advanced EPDR. |
Cadena de caracteres |
copy |
Nombre del servicio que desencadena el evento. |
Cadena de caracteres |
details |
Resumen en forma de agrupación de campos relevantes del evento. |
Cadena de caracteres |
description |
Descripción del dispositivo USB que realiza la operación. |
Cadena de caracteres |
detectionid |
Identificador único de la detección realizada. |
Numérico |
devicetype |
Tipo de unidad donde reside el proceso o fichero que desencadenó la operación registrada.
|
Enumeración |
direction |
Sentido de la conexión de red.
|
Enumeración |
domainlist |
Lista de dominios enviados por el proceso al servidor DNS para su resolución y número de resoluciones por cada dominio. |
{nombre_dominio,numero#nombre_dominio,numero} |
domainname |
Nombre del dominio al que el proceso intenta acceder/resolver. |
Cadena de caracteres |
errorcode |
Código de error suministrado por el sistema operativo ante un inicio de sesión fallido.
|
Enumeración |
errorstring |
Cadena de caracteres con información de depuración sobre la configuración del producto de seguridad. |
Cadena de caracteres |
eventtype |
Tipo de evento registrado por el agente.
|
Enumeración |
exploitorigin |
Origen del intento de explotación del proceso.
|
Enumeración |
extendedinfo |
Información adicional sobre los eventos de tipo Type:
|
Cadena de caracteres |
failedqueries |
Número de peticiones de resolución DNS fallidas producidas por el proceso en la última hora. |
Numérico |
friendlyname |
Nombre legible del dispositivo. |
Cadena de caracteres |
firstseen |
Fecha en la que se ve el fichero por primera vez. |
Fecha |
hostname |
Nombre del equipo que ejecuta el proceso. |
Cadena de caracteres |
infodiscard |
Información interna del fichero de cuarentena. |
Cadena de caracteres |
ipv4status |
Tipo de direccionamiento IP:
|
Enumeración |
isdenied |
Indica si se ha denegado la acción reportada sobre el dispositivo. |
Binario |
islocal |
Indica si la tarea se ha creado en el equipo local o en uno remoto. |
Binario |
interactive |
Indica si es un inicio de sesión de usuario interactiva. |
Binario |
idname |
Nombre del dispositivo. |
Cadena de caracteres |
key |
Rama o clave del registro afectado. |
Cadena de caracteres |
lastquery |
Última consulta del agente Advanced EDR o Advanced EPDR a la nube. |
Fecha |
localip |
Dirección IP local del proceso. |
Dirección IP |
localport |
Depende del campo direction:
|
Numérico |
localdatetime |
Fecha en formato UTC que tiene el equipo en el momento en que se produce el evento registrado. Esta fecha depende de la configuración del equipo y por lo tanto puede ser errónea. |
Fecha |
loggeduser |
Usuario logueado en el equipo en el momento de la generación del evento. |
Cadena de caracteres |
machinename |
Nombre del equipo que ejecuta el proceso. |
Cadena de caracteres |
manufacturer |
Fabricante del dispositivo. |
Cadena de caracteres |
MUID |
Identificador interno del equipo del cliente. |
Cadena de caracteres |
objectname |
Nombre único del objeto dentro de la jerarquía WMI. |
Cadena de caracteres |
opentstamp |
Fecha de la notificación WMI cuando el evento es de tipo WMI_CREATEPROC (54). |
Máscara de bits |
operation |
Tipo de operación ejecutada por el proceso.
|
Enumeración |
operationflags/ integrityLevel |
Indica el nivel de integridad asignado por Windows al elemento.
|
Enumeración |
operationstatus |
Indica si el evento debe ser enviado a Cytomic Insights o no:
|
Numérico |
origusername |
Usuario del equipo que realiza la operación. |
Cadena de caracteres |
pandaid |
Identificador del cliente. |
Numérico |
pandaorionstatus |
Indica el estado de la configuración horaria del equipo del cliente con respecto al reloj mantenido en Cytomic.
|
Enumeración |
pandatimestatus |
Contenido de los campos DateTime, Date y LocalDateTime. |
Fecha |
parentattributes |
Atributos del proceso padre.
|
Enumeración |
parentblake |
Firma Blake2S del padre de la operación. |
Cadena de caracteres |
parentcount |
Número de procesos con accesos DNS fallidos. |
Numérico |
parentmd5 |
Hash del fichero padre. |
Cadena de caracteres |
parentpath |
Ruta del fichero padre que realizó la operación registrada. |
Cadena de caracteres |
parentpid |
Identificador del proceso padre. |
Numérico |
parentstatus |
Estado del proceso padre.
|
Enumeración |
pecreationsource |
Tipo de unidad donde fue creado el fichero:
|
Numérico |
phonedescription |
Descripción del teléfono si la operación involucró a un dispositivo de este tipo. |
Cadena de caracteres |
protocol |
Protocolo de comunicaciones utilizado por el proceso.
|
Enumeración |
querieddomaincount |
Número de dominios diferentes con resolución fallida del proceso en la última hora. |
Numérico |
regaction |
Tipo de operación realizada en el registro del equipo.
|
Enumeración |
remediationresult |
Respuesta del usuario ante el mensaje emergente mostrado por Advanced EDR o Advanced EPDR.
|
Enumeración |
remoteip |
IP del equipo que inició la sesión remota. |
Dirección IP |
remotemachinename |
Nombre del equipo que inicia la sesión remota. |
Cadena de caracteres |
remoteport |
Depende del campo direction:
|
Numérico |
remoteusername |
Nombre del equipo que inicia la sesión remota. |
Cadena de caracteres |
sessiondate |
Fecha de inicio del servicio del antivirus por última vez, o desde la última actualización. |
Fecha |
sessiontype |
Tipo de creación o inicio de sesión:
|
Enumeración |
servicelevel |
Modo de ejecución del agente.
|
Enumeración |
timeout |
El análisis en local tardó demasiado tiempo en completarse y el proceso se delega en otros mecanismos que no impacten en el rendimiento. |
Booleano |
times |
Número de veces que se ha producido el mismo evento de comunicación en la última hora. |
Numérico |
timestamp |
Marca de tiempo de la acción registrada en el equipo del cliente que genera el indicio. |
Fecha |
totalresolutiontime |
Indica el tiempo que ha tardado la nube en responder, y si ha habido error en la consulta del código de error.
|
Numérico |
type |
Tipo de operación WMI ejecutada por el proceso.
|
Enumeración |
uniqueid |
Identificador único del dispositivo. |
Cadena de caracteres |
url |
Url de descarga lanzada por el proceso que generó el evento registrado. |
Cadena de caracteres |
value |
Tipo de operación realizada en el registro del equipo.
|
Enumeración |
valuedata |
Tipo del dato del valor contenido en la rama del registro.
|
Enumeración |
vdetevent |
Versión de la DLLdeteven.dll. |
Cadena de caracteres |
version |
Versión del sistema operativo del equipo que ejecuta el software vulnerable. |
Cadena de caracteres |
versionagent |
Versión del agente instalado. |
Cadena de caracteres |
versioncontroller |
Versión de la DLL psnmvctrl.dll |
Cadena de caracteres |
vtabledetevent |
Versión de la DLL TblEven.dll |
Cadena de caracteres |
vtableramsomevent |
Versión de la DLL TblRansomEven.dll |
Cadena de caracteres |
vramsomevent |
Versión de la DLL RansomEvent.dll |
Cadena de caracteres |
vantiexploit |
Versión de la tecnología de antiexploit. |
Cadena de caracteres |
vtfilteraxtiexploit |
Versión del filtro de la tecnología de antiexploit. |
Cadena de caracteres |
versionproduct |
Versión del producto de protección instalado. |
Cadena de caracteres |
winningtech |
Tecnología del agente Advanced EPDR o Advanced EDR que provoca el evento.
|
Enumeración |
wsdocs |
Lista de documentos abiertos codificada en base-64 cuando se produce un detección de exploit. |
Cadena de caracteres |