注册表字段
编辑注册表字段编辑
与 Windows 注册表操作相关的字段。
注册表字段详细信息编辑
字段 | 描述 | 级别 |
---|---|---|
使用 base64 编码的原始写入字节。 对于 Windows 注册表操作(例如 SetValueEx 和 RegQueryValueEx),这对应于 类型:关键字 示例: |
扩展 |
|
写入字符串类型时的内容。 在将字符串数据写入注册表时,作为数组填充。对于单个字符串注册表类型(REG_SZ、REG_EXPAND_SZ),这应该是一个包含一个字符串的数组。对于使用 REG_MULTI_SZ 的字符串序列,此数组将是可变长度。对于数字数据(如 REG_DWORD 和 REG_QWORD),这应该使用十进制表示填充(例如 类型:通配符 注意:此字段应包含一个值数组。 示例: |
核心 |
|
用于编码内容的标准注册表类型 类型:关键字 示例: |
核心 |
|
蜂巢的简写名称。 类型:关键字 示例: |
核心 |
|
键的蜂巢相对路径。 类型:关键字 示例: |
核心 |
|
完整路径,包括蜂巢、键和值 类型:关键字 示例: |
核心 |
|
写入的值的名称。 类型:关键字 示例: |
核心 |
字段重用编辑
期望 registry
字段嵌套在
-
threat.enrichments.indicator.registry
-
threat.indicator.registry
另外请注意,registry
字段可以直接在事件的根部使用。