文件字段

编辑

文件定义为在文件系统上创建或已存在于文件系统的一组信息。

文件对象可以与主机事件、网络事件和/或文件事件相关联(例如,由文件完整性监控 [FIM] 产品或服务生成的事件)。文件字段提供与事件或指标相关的受影响文件的详细信息。

文件字段详情

编辑
字段 描述 级别

file.accessed

最后一次访问文件的时间。

请注意,并非所有文件系统都跟踪访问时间。

类型:日期

扩展

file.attributes

文件属性数组。

属性名称因平台而异。以下是此字段中预期值的非详尽列表:archive、compressed、directory、encrypted、execute、hidden、read、readonly、system、write。

类型:keyword

注意:此字段应包含一个值数组。

示例:["readonly", "system"]

扩展

file.created

文件创建时间。

请注意,并非所有文件系统都存储创建时间。

类型:日期

扩展

file.ctime

文件属性或元数据最后更改的时间。

请注意,对文件内容的更改将更新mtime。这意味着ctime将同时调整,因为mtime是文件的属性。

类型:日期

扩展

file.device

作为文件来源的设备。

类型:keyword

示例:sda

扩展

file.directory

文件所在目录。在适当情况下,应包含驱动器号。

类型:keyword

示例:/home/alice

扩展

file.drive_letter

文件所在的驱动器号。此字段仅与 Windows 相关。

值应为大写,并且不包含冒号。

类型:keyword

示例:C

扩展

file.extension

文件扩展名,不包括前面的点。

请注意,当文件名具有多个扩展名(例如 example.tar.gz)时,仅应捕获最后一个扩展名(“gz”,而不是“tar.gz”)。

类型:keyword

示例:png

扩展

file.fork_name

fork 是与文件系统对象关联的附加数据。

在 Linux 上,资源 fork 用于存储与文件系统对象的附加数据。文件始终至少有一个用于数据部分的 fork,并且可能存在其他 fork。

在 NTFS 上,这类似于备用数据流 (ADS),文件的默认数据流仅称为 $DATA。Zone.Identifier 通常由 Windows 用于跟踪从 Internet 下载的内容。ADS 的典型格式为:C:\path\to\filename.extension:some_fork_namesome_fork_name 是应填充 fork_name 的值。filename.extension 应填充 file.nameextension 应填充 file.extension。完整路径 file.path 将包含 fork 名称。

类型:keyword

示例:Zone.Identifer

扩展

file.gid

文件的首要组 ID (GID)。

类型:keyword

示例:1001

扩展

file.group

文件的首要组名。

类型:keyword

示例:alice

扩展

file.inode

在文件系统中表示文件的 inode。

类型:keyword

示例:256383

扩展

file.mime_type

MIME 类型应使用IANA 官方类型(如果可能)标识文件或字节流的格式。当适用多种类型时,应使用最具体的类型。

类型:keyword

扩展

file.mode

文件的八进制表示模式。

类型:keyword

示例:0640

扩展

file.mtime

文件内容最后修改的时间。

类型:日期

扩展

file.name

包括扩展名的文件名,不包含目录。

类型:keyword

示例:example.png

扩展

file.owner

文件所有者的用户名。

类型:keyword

示例:alice

扩展

file.path

文件的完整路径,包括文件名。在适当情况下,应包含驱动器号。

类型:keyword

多字段

  • file.path.text (类型:match_only_text)

示例:/home/alice/example.png

扩展

file.size

文件大小(以字节为单位)。

仅当 file.type 为“file”时才相关。

类型:long

示例:16384

扩展

file.target_path

符号链接的目标路径。

类型:keyword

多字段

  • file.target_path.text (类型:match_only_text)

扩展

file.type

文件类型(file、dir 或 symlink)。

类型:keyword

示例:file

扩展

file.uid

文件所有者的用户 ID (UID) 或安全标识符 (SID)。

类型:keyword

示例:1001

扩展

字段重用

编辑

file 字段预计嵌套在

  • threat.enrichments.indicator.file
  • threat.indicator.file

另请注意,file 字段可以直接在事件的根目录下使用。

可以嵌套在 File 下的字段集
编辑
位置 字段集 描述

file.code_signature.*

code_signature

这些字段包含有关二进制代码签名的信息。

file.elf.*

elf

[测试版] 此字段重用处于测试阶段,可能会有所更改。

这些字段包含 Linux 可执行链接格式 (ELF) 元数据。

file.hash.*

hash

哈希值,通常是文件哈希值。

file.macho.*

macho

[测试版] 此字段重用处于测试阶段,可能会有所更改。

这些字段包含 Mac OS Mach 对象文件格式 (Mach-O) 元数据。

file.pe.*

pe

这些字段包含 Windows 可移植执行体 (PE) 元数据。

file.x509.*

x509

这些字段包含 x509 证书元数据。