eset.aggregated_count
|
long
|
2
|
ESET
|
N/A
|
Если тот же индикатор появляется на протяжении короткого времени, создается только один документ. В этом поле отображается, сколько индикаторов создало конкретный документ.
|
eset.correlation_id
|
keyword
|
09f03498-8228-d345-f998-491d11a306d7
|
ESET
|
N/A
|
Идентификатор, общий для связанных индикаторов ESET.
|
eset.epc_instance.id
|
keyword
|
7835678-c65c-41f6-ae2a-c784a2852a15
|
ESET
|
N/A
|
GUID экземпляра ESET PROTECT.
|
eset.executable.code_signature.*
|
N/A
|
N/A
|
ESET
|
N/A
|
Информация о цифровой подписи.
См. поля, связанные с подписью кода ECS.
|
eset.executable.file_format
|
keyword
|
pe
|
ESET
|
•elf
•pe
•macho |
Формат исполняемого файла.
|
eset.executable.hash.*
|
N/A
|
N/A
|
ESET
|
N/A
|
Хэши исполняемого файла. См. набор полей, связанных с хэшем ECS.
|
eset.executable.id
|
keyword
|
DB75962AE7A258C5DFA4F558BD8B7D04F2FED03F_
|
ESET
|
N/A
|
Уникальный идентификатор исполняемого файла.
|
eset.executable.is_dynamically_linked_library
|
boolean
|
false
|
ESET
|
N/A
|
Если истина, исполняемый файл представляет собой библиотеку динамической компоновки.
|
eset.executable.last_nearmiss_time
|
date
|
2016-05-23T08:05:34.853Z
|
ESET
|
N/A
|
Метка времени, когда связанный файл или исполняемый файл запустил обнаружение защиты от вирусов, классифицированное как потенциально опасная ситуация (например, имеется подобие с известной вредоносной программой, но нет достаточных оснований, чтобы с уверенностью сообщить о вредоносной программе).
|
eset.executable.livegrid_findings.age_days
|
long
|
5
|
ESET
|
N/A
|
Количество дней с момента первого появления исполняемого файла в LiveGrid®.
Количество округляется до эквивалента обычных временных периодов: день, несколько дней, неделя, месяц, полгода, год и т. д.
|
eset.executable.livegrid_findings.popularity
|
double
|
0.64
|
ESET
|
Interval 0.0 - 1.0
|
Сколько компьютеров сообщили об исполняемом файле в LiveGrid®. Интервал отображается в виде степеней числа десять:
•0,00 => 0 (сообщения в LiveGrid® еще не приходили)
•0,09 => 10⁰ = 1
•0,18 => 10¹ = 10
•0,27 => 10² = 100
•и так далее |
eset.executable.livegrid_findings.reputation
|
double
|
0.88
|
ESET
|
Interval 0.0 - 1.0
|
Число, указывающее на степень безопасности исполняемого файла согласно данным LiveGrid®.
Чем выше число, тем сильнее исполняемому файлу доверяет LiveGrid®.
•= 0,00 — вредоносная программа или находится в черном списке
•<= 0,38 — потенциально нежелательный или небезопасный файл
•>= 0,88 — преимущественно чистые файлы |
eset.executable.name
|
keyword
|
usoclient.exe
|
ESET
|
N/A
|
Имя исполняемого файла, включая расширение, но без пути к каталогу.
|
eset.executable.marked_safe
|
boolean
|
false
|
ESET
|
N/A
|
Если истина, исполняемый файл помечается как безопасный.
|
eset.executable.packer_name
|
keyword
|
UPX v13_m8
|
ESET
|
N/A
|
Имя программы-упаковщика, с помощью которой был создан исполняемый файл, согласно данным ESET.
|
eset.executable.pe_internal_name
|
keyword
|
chrome_exe
|
ESET
|
N/A
|
Поле внутреннего имени из метаданных исполняемого файла.
|
eset.executable.pe_is_native
|
boolean
|
false
|
ESET
|
N/A
|
Если истина, исполняемый файл является драйвером Windows.
|
eset.executable.product_version
|
keyword
|
142.0.7444.176
|
ESET
|
N/A
|
Поле версии продукта из метаданных исполняемого файла.
|
eset.executable.sfx_name
|
keyword
|
PYINSTALLER
|
ESET
|
N/A
|
Имя инструмента SFX, с помощью которого был создан исполняемый файл, согласно данным ESET.
|
eset.executable.size
|
long
|
3,417,240
|
ESET
|
N/A
|
Размер исполняемого файла.
|
eset.executable.whitelist_type
|
keyword
|
livegrid
|
ESET
|
•threat-scanner
•livegrid
•certificate |
Указывает тип белого списка. Эти белые списки находятся под управлением ESET и не предусматривают настройку пользователем.
|
eset.handling_status
|
keyword
|
remediated
|
ESET
|
•mitigated
•remediated
•unhandled |
Представляет результат автоматизированного исправления, выполненного продуктом безопасности ESET.
•mitigated — были выполнены частичные безотлагательные автоматизированные действия для снижения степени воздействия угрозы, но она не была полностью устранена. Для полного разрешения проблемы обычно требуется перезапуск системы.
•remediated — угроза была полностью и безвозвратно устранена исходной системой, средствами автоматизации или автоматизированным процессом, что означает ее полную ликвидацию и восстановление безопасного состояния на момент обнаружения.
•unhandled — базовый артефакт или наблюдаемый объект не был обработан, не было предпринято никаких безотлагательных или автоматизированных действий по сдерживанию или ликвидации угрозы либо по уменьшению степени ее воздействия. Это высокоприоритетный индикатор, требующий оперативного анализа со стороны человека, поскольку угроза все еще активна и не заблокирована. |
eset.host.group_path
|
keyword array
|
All, Companies, ESET, Accounting
|
ESET
|
N/A
|
Перечень групп администрирования ESET PROTECT, к которым принадлежит устройство. Группы упорядочены от наивысшей до непосредственной родительской группы хоста.
|
eset.host.id
|
keyword
|
59a611f9-a01e-47a6-a839-03b1e4ac3e67
|
ESET
|
N/A
|
Уникальный идентификатор хоста. То же самое, что и host.id.
|
eset.process.ancestors.id
|
keyword array
|
18fcddaa-632d-4991-8f5d-1b89c82d0eff, e1f8dc76-d7f8-49f2-9bac-30a20c598cb0
|
ESET
|
N/A
|
Уникальные идентификаторы предшествующих процессов.
|
eset.process.ancestors.integrity_level
|
keyword array
|
medium, high
|
ESET
|
•untrusted
•low
•medium
•high
•system
•protected |
Уровень целостности предшествующих процессов.
|
eset.process.ancestors.name
|
keyword array
|
chrome.exe, explorer.exe, userinit.exe, winlogon.exe, smss.exe
|
ESET
|
N/A
|
Имена предшествующих процессов.
|
eset.process.ancestors.pid
|
long array
|
15,916, 2,268, 7,784, 1,192, 1,084
|
ESET
|
N/A
|
Идентификаторы PID предшествующих процессов.
|
eset.process.ancestors.subprocesses_count
|
long array
|
117, 9, 1, 6, 2
|
ESET
|
N/A
|
Количество процессов, порожденных предшествующим процессом.
|
eset.process.ancestors.terminated
|
boolean array
|
true, false, true
|
ESET
|
N/A
|
Состояние завершения предшествующего процесса.
|
eset.process.children.id
|
keyword array
|
18fcddaa-642d-4991-8f5d-1b89c82d0eff, e1f8dc76-d7f8-49f2-9bac-31a20c598cb0
|
ESET
|
N/A
|
Уникальные идентификаторы дочерних процессов.
|
eset.process.children.integrity_level
|
keyword array
|
medium, high
|
ESET
|
•untrusted
•low
•medium
•high
•system
•protected |
Уровень целостности дочерних процессов.
|
eset.process.children.name
|
keyword array
|
conhost.exe, cmd.exe
|
ESET
|
N/A
|
Имена дочерних процессов.
|
eset.process.children.pid
|
long array
|
708, 7,964
|
ESET
|
N/A
|
Идентификаторы дочерних процессов.
|
eset.process.children.subprocess_count
|
long array
|
1, 5
|
ESET
|
N/A
|
Количество процессов, порожденных дочерним процессом.
|
eset.process.children.terminated
|
boolean array
|
true, false
|
ESET
|
N/A
|
Состояние завершения дочерних процессов.
|
eset.process.dns_query_count
|
long
|
0
|
ESET
|
N/A
|
Количество запросов DNS, сделанных процессом.
|
eset.process.dropped_executable_count
|
long
|
1
|
ESET
|
N/A
|
Количество исполняемых файлов, сброшенных процессом.
|
eset.process.http_request_count
|
long
|
9
|
ESET
|
N/A
|
Количество HTTP-запросов, сделанных процессом.
|
eset.process.id
|
keyword
|
8d053e9-8cf5-885d-a17b-0c14e4110000
|
ESET
|
N/A
|
Уникальный идентификатор процесса.
|
eset.process.integrity_level
|
keyword
|
medium
|
ESET
|
•untrusted
•low
•medium
•high
•system
•protected |
Уровень целостности процесса.
|
eset.process.lnk_path
|
keyword
|
c:\users\administrator\appdata\roaming\microsoft\internet explorer\quick launch\user pinned\taskbar\firefox.lnk
|
ESET
|
N/A
|
Указывает полный путь файловой системы к файлу ярлыка Windows (.lnk), который был использован для запуска процесса.
|
eset.process.modified_registry_count
|
long
|
42
|
ESET
|
N/A
|
Количество разделов реестра Windows, измененных процессом.
|
eset.process.network_connection_count
|
long
|
6
|
ESET
|
N/A
|
Количество сетевых соединений, установленных процессом.
|
eset.process.spawned_child_process_count
|
long
|
2
|
ESET
|
N/A
|
Количество процессов, порожденных этим процессом.
|
eset.process.threat_detection_performance_excluded
|
boolean
|
false
|
ESET
|
N/A
|
Если истина (true), процесс исключается из обнаружения угроз решением ESET Endpoint Security в связи с настроенным исключением для быстродействия.
|
eset.process.username
|
keyword
|
contoso\administrator
|
ESET
|
N/A
|
Хранит соединенные свойства user.domain и user.name в формате domain\username, что представляет собой учетную запись, с помощью которой выполняется процесс.
|
eset.severity
|
keyword
|
Warning
|
ESET
|
•Informational
•Warning
•Threat |
Текстовое представление поля event.severity. На основе поля event.risk_score.
•1–39 => Информационное (1)
•40–69 => Предупреждение (2)
•70–100 => Угроза (3) |
eset.triggering_event.argument
|
wildcard
Multi-field:
eset.triggering_event.argument.text - match_only_text
|
%WINDIR%\explorer.exe (Remote thread)
|
ESET
|
N/A
|
Специфическое для контекста значение, связанное с событием, определенным в eset.triggering_event.type.
Это поле содержит основной объект или параметр, относящийся к событию. Например, путь к файлу, путь к процессу, раздел реестра, сетевой адрес или другой ресурс, на котором произошло событие.
|
eset.triggering_event.id
|
keyword
|
8b4df3a4-2c87-4f50-94af-ab0e0d8589eb
|
ESET
|
N/A
|
Уникальный идентификатор события-триггера.
|
eset.triggering_event.data
|
flattened
|
{ "event": "{\"event\":{\"action\":\"file-written\",\"category\":[\"file\"],\"created\":\"2026-01-12T11:24:18.162963962Z\",\"dataset\":\"eset.telemetry\",\"kind\":\"event\",\"module\":\"eset\",\"outcome\":\"success\",\"type\":[\"change\"]},\"file\":{\"directory\":\"/etc/profile.d/\",\"extension\":\"dpkg-new\",\"fork_name\":\"\",\"name\":\"apps-bin-path.sh.dpkg-new\",\"path\":\"/etc/profile.d/apps-bin-path.sh.dpkg-new\",\"type\":\"file\"},\"process\":{\"args_count\":\"0\",\"command_line\":\"/usr/bin/dpkg\",\"entity_id\":\"76d864e9-de7b-8a8a-9c8f-4c5154340000\",\"executable\":\"/usr/bin/dpkg\",\"name\":\"dpkg\",\"pid\":\"13396\",\"start\":\"2026-01-12T11:18:14Z\",\"code_signature\":{},\"hash\":{\"sha1\":\"7EEA08F4B248DCE66B87C4F8286029183C766439\",\"sha256\":\"052D7FFC6A813D0744E45B89ED2D9F4C6368B5EE9126AEF1C7290D6CAC38E287\"},\"parent\":{\"args_count\":\"0\",\"command_line\":\"dpkg\",\"entity_id\":\"76d864e9-9eb0-843a-9d1a-881954340000\",\"executable\":\"unknown13357\",\"name\":\"unknown13357\",\"pid\":\"13396\",\"start\":\"2026-01-12T11:18:14Z\"},\"user\":{\"id\":\"\",\"name\":\"root:root\"},\"end\":\"2026-01-12T11:18:54Z\"},\"eset\":{\"process\":{\"id\":\"76d864e9-de7b-8a8a-9c8f-4c5154340000\",\"username\":\"root:root\",\"livegrid_findings\":{\"age_days\":92,\"popularity\":0.36,\"reputation\":0.88},\"executable\":{\"id\":\"7EEA08F4B248DCE66B87C4F8286029183C766439_\",\"livegrid_findings\":{\"age_days\":92,\"popularity\":0.36,\"reputation\":0.88},\"file_format\":\"elf\",\"marked_safe\":false,\"hash\":{\"sha1\":\"7EEA08F4B248DCE66B87C4F8286029183C766439\",\"sha256\":\"052D7FFC6A813D0744E45B89ED2D9F4C6368B5EE9126AEF1C7290D6CAC38E287\"},\"is_dynamically_linked_library\":false,\"pe_is_native\":false,\"whitelist_type\":\"livegrid\",\"name\":\"dpkg\",\"size\":\"318176\"},\"threat_detection_performance_excluded\":false,\"modified_registry_count\":0,\"dropped_executable_count\":0,\"spawned_child_process_count\":146,\"http_request_count\":0,\"dns_query_count\":0,\"network_connection_count\":0},\"telemetry\":{\"event\":\"FileIoWrite\"}}}" }
|
ESET
|
N/A
|
Произвольные несхематичные, зависящие от типа события структурированные данные.
|
eset.triggering_event.type
|
keyword
|
FileDeleted
|
ESET
|
•ApiCalled
•CodeInjected
•DeviceConnected
•DnsResolved
•DriverLoaded
•DriverUnloaded
•ExecutableDropped
•FileAddedToBitsJob
•FileAttributesSet
•FileDeleted
•FileRead
•FileRenamed
•FileTruncated
•FileWritten
•HttpResourceRequested
•LibraryLoaded
•MultipleFilesChanged
•NamedPipeCreated
•ProcessCreated
•ProcessInjected
•ProcessOpened
•ProcessStartedViaWmi
•ProcessTerminated
•RegistryKeyCreated
•RegistryKeyDeleted
•RegistryKeyRenamed
•RegistryKeyValueChanged
•RegistryKeyValueDeleted
•ScheduledTaskCreated
•ScheduledTaskStarted
•ScriptExecuted
•ServiceInstalled
•ServiceStarted
•SystemApiCalled
•TcpIpAccepted
•TcpIpConnected
•TcpIpDisconnected
•TcpIpProtocolIdentified
•UserActivated
•UserAddedToGroup
•UserCreated
•UserDisabled
•UserLoggedin
•UserLoggedout
•UserRemoved
•UserRemovedFromGroup
•VirtualDiskMounted
•VolumeShadowCopyDeleted
•WmiPersistenceSetup
•WmiQueryExecuted |
Тип события-триггера согласно наблюдаемому поведению.
|
eset.remediationactions.created
|
date array
|
2016-05-23T08:05:34.853Z
|
ESET
|
N/A
|
Метка времени, указывающая, когда было выполнено действие по исправлению.
|
eset.remediationactions.id
|
keyword array
|
8b4df3a4-2c87-4f50-94af-ab0e0c8589eb
|
ESET
|
N/A
|
Уникальный идентификатор действия по исправлению.
|
eset.remediationactions.name
|
keyword array
|
KillProcess
|
ESET
|
•BlockModule
•BlockProcessExecutable
•BlockProcessSuspiciousModules
•IsolateFromNetwork
•KillProcess
•LogOutUser
•Reboot
•Shutdown |
Имя действия по исправлению, выполненного решением EDR (ESET Inspect).
Дополнительные сведения см. в разделе Направляющие действия правил.
|
eset.remediationactions.outcome
|
keyword array
|
true
|
ESET
|
N/A
|
Указывает результат действия по исправлению.
|
eset.scan.scanner_version
|
text
|
32438 (20251230)
|
ESET
|
N/A
|
Версия антивирусного ядра или модуля ESET, который обнаружил или сообщил о событии.
|