注册表字段
编辑注册表字段
编辑与 Windows 注册表操作相关的字段。
注册表字段详情
编辑字段 | 描述 | 级别 |
---|---|---|
使用 base64 编码的原始写入字节。 对于 Windows 注册表操作,例如 SetValueEx 和 RegQueryValueEx,这对应于 类型:keyword 示例: |
扩展 |
|
写入字符串类型时的内容。 写入字符串数据到注册表时,作为数组填充。对于单个字符串注册表类型 (REG_SZ, REG_EXPAND_SZ),这应该是一个包含一个字符串的数组。对于 REG_MULTI_SZ 的字符串序列,此数组的长度可变。对于数值数据,例如 REG_DWORD 和 REG_QWORD,这应该填充十进制表示 (例如 类型:wildcard 注意:此字段应包含一个值数组。 示例: |
核心 |
|
用于编码内容的标准注册表类型 类型:keyword 示例: |
核心 |
|
注册表项的缩写名称。 类型:keyword 示例: |
核心 |
|
键的注册表项相对路径。 类型:keyword 示例: |
核心 |
|
完整路径,包括注册表项、键和值 类型:keyword 示例: |
核心 |
|
写入的值的名称。 类型:keyword 示例: |
核心 |
字段重用
编辑预期 registry
字段嵌套在
-
threat.enrichments.indicator.registry
-
threat.indicator.registry
另请注意,registry
字段可以直接用于事件的根目录。