Le contenu de cette section concerne l’ancienne stratégie de prévention des menaces de la sécurité macOS. Cette ancienne stratégie deviendra obsolète dans une prochaine version de la sécurité macOS. Pour obtenir des informations et des instructions sur la configuration des stratégies de prévention des menaces, consultez la section Stratégies de prévention des menaces pour macOS.
Champs généraux de l’évènement
Chaque évènement comprend de nombreux champs, et les noms des champs présentés dans cette vue d’ensemble sont communs à tous les types d’évènements.
| # | Nom du champ | Description | Type de données | Exemple de valeur |
|---|---|---|---|---|
| 1 | input.eventType | Définit le type d’évènement | Chaîne | GPFSEvent |
| 2 | input.host.ips | Adresse IP | Chaîne | 192.168.1.2 |
| 3 | input.host.serial | Numéro de série | Chaîne | C02TL0WGGAAA |
| 4 | input.host.hostname | Nom d’hôte | Chaîne | Jon’s MacBook Pro |
| 5 | input.match{}.tags{} | Balises informatives | Chaîne | MITRE TTPs |
| 6 | input.match{}.uuid | Alerte UUID | Chaîne | 237BF758-408B-402A-87C2-64BCCFF7D0A2 |
| 7 | input.match{}.event.timestamp | Heure de l’alerte | Entier | 1635055240.016535 |
| 8 | input.match{}.facts{}.name | Nom de l’alerte | Chaîne | SpearphishOfficeWritesExecutableResearch |
| 9 | input.match{}.facts{}.human | Description de l’alerte | Chaîne | Occurrences lorsqu’Office crée un fichier exécutable. |
| 10 | input.match{}.actions{}.name | Actions basées sur des évènements | Chaîne | Log |
| 11 | input.match{}.custom | Identifiant d’analyse personnalisée | Booléen | false |
| 12 | input.match{}.context | Métadonnées supplémentaires | Chaîne | |
| 13 | input.match{}.severity | Gravité des alertes | Entier |
|
| 14 | input.related{}.users{} | Tableau des utilisateurs de l’évènement | Entier, chaîne | |
| 15 | input.related{}.groups{} | Tableau des groupes de l’évènement | Tableau | |
| 16 | input.related{}.binaries{} | Tableau d’informations binaires sur les évènements1 | Entier, chaîne | |
| 17 | input.related{}.binaries{}.uid | Identifiant de l’utilisateur propriétaire du fichier | Entier | 501 |
| 18 | input.related{}.binaries{}.gid | Identifiant du groupe propriétaire du fichier | Entier | 80 |
| 19 | input.related{}.binaries{}.path | Chemin d’accès au binaire1 | Chaîne | /Applications/iMyFone iBypasser.app/Contents/MacOS/iMyFone iBypasser |
| 20 | input.related{}.binaries{}.sha1hex | SHA-1 fichier de hachage chaîne hexadécimale | Chaîne | 39655008a0a72cabf6d488cd0dcfb37e9883e0b8 |
| 21 | input.related{}.binaries{}.sha256hex | SHA-256 fichier de hachage chaîne hexadécimale | Chaîne | d2d07ceb1e637c555786d68b65f7b8913c8d52c5e4348881632aea0fa91c1643 |
| 22 | input.related{}.binaries{}.xattrs{} | Tableau des attributs étendus du fichier | Chaîne | ["com.dropbox.attrs", "com.jamf.protect.quarantined"] |
| 23 | input.related{}.binaries{}.isDownload | Validation des fichiers téléchargés sur Internet | Booléen | true |
| 24 | input.related{}.binaries{}.isAppBundle | Validation des fichiers du répertoire du bundle d’apps | Booléen | true |
| 25 | input.related{}.binaries{}.isDirectory | Validation des fichiers du répertoire | Booléen | true |
| 26 | input.related{}.binaries{}.isScreenShot | Validation des fichiers des captures d’écran | Booléen | true |
| 27 | input.related{}.binaries{}.signingInfo{} | Tableau d’informations sur la signature binaire1 | Chaîne | |
| 28 | input.related{}.binaries{}.signingInfo.appid | Identifiant binaire1 | Chaîne | com.jamf.protect.security-extension |
| 29 | input.related{}.binaries{}.signingInfo.cdhash | Hachage du répertoire de code binaire1 | Chaîne | XeQsQOHD7J3vTAuYYZTMQP2mwm0= |
| 30 | input.related{}.binaries{}.signingInfo.teamid | Identifiant binaire de l’équipe de développement1 | Chaîne | 483DWKW443 |
| 31 | input.related{}.binaries{}.signingInfo.signerType | Type de signature et niveau de confiance binaire implicite1 | Entier | 2 |
| 32 | input.related{}.binaries{}.signingInfo.authorities | Tableau des autorités de signature | Chaîne | |
| 33 | input.related{}.binaries{}.signingInfo.entitlements | Tableau des droits binaires accordés1 | Chaîne | |
| 34 | input.related{}.binaries{}.signingInfo.statusMessage | Code traduit du statut de la récupération des informations de signature | Chaîne | No error. |
| 35 | input.related{}.processes{}.uid | Identifiant du processus d’exécution de l’utilisateur effectif | Entier | 501 |
| 36 | input.related{}.processes{}.gid | Identifiant du processus d’exécution du groupe effectif | Entier | 20 |
| 37 | input.related{}.processes{}.ppid | Identifiant du processus parent | Entier | 1 |
| 38 | input.related{}.processes{}.pgid | Identifiant du groupe de processus | Entier | 1 |
| 39 | input.related{}.processes{}.ruid | Identifiant du processus d’exécution de l’utilisateur réel | Entier | 501 |
| 40 | input.related{}.processes{}.rgid | Identifiant du processus d’exécution du groupe réel | Entier | 20 |
| 41 | input.related{}.processes{}.pid | Identifiant du processus (processus) | Entier | 772 |
| 42 | input.related{}.processes{}.responsiblePID | Identifiant du processus responsable | Entier | 19678 |
| 43 | input.related{}.processes{}.originalParentPID | Identifiant du processus parent | Entier | 55064 |
| 44 | input.related{}.processes{}.args{} | Tableau des arguments facultatifs transmis au processus | Chaîne | |
| 45 | input.related{}.processes{}.name | Nom du processus | Chaîne | Snap Camera |
| 46 | input.related{}.processes{}.path | Chemin d’accès au processus | Chaîne | /Applications/Snap Camera.app/Contents/MacOS/Snap Camera |
| 47 | input.related{}.processes{}.exitCode | Code de sortie du processus | Entier | 0 |
| 48 | input.related{}.process{}.signingInfo{} | Tableau d’informations relatives à la signature du processus | Chaîne | |
| 49 | input.related{}.process{}.signingInfo.appid | Identifiant de bundle (processus) | Chaîne | MF.iMyFone iBypasser |
| 50 | input.related{}.process{}.signingInfo.cdhash | Hachage du répertoire de code du processus | Chaîne | XeQsQOHD7J3vTAuYYZTMQP2mwm0= |
| 51 | input.related{}.process{}.signingInfo.teamid | Identifiant de signature de l’équipe de développement du processus | Chaîne | 483DWKW443 |
| 52 | input.related{}.process{}.signingInfo.signerType | Type de signature et niveau de confiance binaire implicite1 | Entier | 2 |
| 53 | input.related{}.process{}.signingInfo.authorities | Tableau des autorités de signature | Chaîne | |
| 54 | input.related{}.process{}.signingInfo.entitlements | Tableau des droits accordés au processus | Chaîne | com.apple.rootless.restricted-block-devices |
| 55 | input.related{}.binaries{}.signingInfo.statusMessage | Code traduit du statut de la récupération des informations de signature | Chaîne | No error. |
| 56 | input.related{}.process{}.startTimetamp | Horodatage du démarrage du processus | Entier | 1657114862 |
1Tout binaire lié à un évènement qui n’est pas un binaire Jamf. | ||||
GPClickEvent
| # | Nom du champ | Description | Type de données | Exemple de valeur |
|---|---|---|---|---|
| 1 | input.match{}.event{}.gid | Identifiant de groupe des clics synthétiques | Entier | 20 |
| 2 | input.match{}.event{}.pid | Identifiant de processus des clics synthétiques (PID) | Entier | 96657 |
| 3 | input.match{}.event{}.uid | Identifiant d’utilisateur des clics synthétiques | Entier | 501 |
| 4 | input.match{}.event{}.clickType | Type de clics | Entier |
|
| 5 | input.match{}.event{}.targetpid | Identifiant du processus cible des clics synthétiques (PID) | Entier | 4456 |
GPDownloadEvent
Surveille les fichiers téléchargés depuis Internet.
| # | Nom du champ | Description | Type de données | Exemple de valeur |
|---|---|---|---|---|
| 1 | input.match{}.event.path | Chemin d’accès au fichier téléchargé | Chaîne | /Library/LaunchDaemons/com.jamfsoftware.task.checkForTasks.plist |
| 2 | input.related{}.files{}.gid | Identifiant du groupe de fichiers | Entier | 20 |
| 3 | input.related{}.files{}.uid | Identifiant de l’utilisateur propriétaire du fichier | Entier | 501 |
| 4 | input.related{}.files{}.fsid | ID du système de fichiers (FSID) | Entier | 16777234 |
| 5 | input.related{}.files{}.mode | Type de fichier et mode | Entier | 33188 |
| 6 | input.related{}.files{}.path | Chemin d’accès au fichier | Chaîne | /Library/LaunchDaemons/com.jamfsoftware.task.checkForTasks.plist |
| 7 | input.related{}.files{}.size | Taille du fichier | Entier | 35249769 |
| 8 | input.related{}.files{}.inode | Identifiant du nœud d’index du fichier | Entier | 7174457 |
| 9 | input.related{}.files{}.xattrs | Tableau des attributs étendus du fichier | Chaîne | ["com.apple.macl", "com.apple.metadata:kMDItemDownloadedDate", "com.apple.metadata:kMDItemWhereFroms", "com.apple.quarantine"] |
| 10 | input.related{}.files{}.changed | Date de modification du fichier | Entier | 1632496484 |
| 11 | input.related{}.files{}.created | Date de création du fichier | Entier | 1632496484 |
| 12 | input.related{}.files{}.sha1hex | SHA-1 fichier de hachage chaîne hexadécimale | Chaîne | 39655008a0a72cabf6d488cd0dcfb37e9883e0b8 |
| 13 | input.related{}.files{}.accessed | Date du dernier accès au fichier | Entier | 1632496484 |
| 14 | input.related{}.files{}.modified | Date de la dernière modification du fichier | Entier | 1632496484 |
| 15 | input.related{}.files{}.sha256hex | SHA-256 fichier de hachage chaîne hexadécimale | Chaîne | ca43054c05867b673d980bbcc97215d7ebaed5465ad1266eea4c776188bbd385 |
| 16 | input.related{}.files{}.isDownload | Validation des fichiers téléchargés sur Internet | Booléen | true |
| 17 | input.related{}.files{}.isAppBundle | Validation des fichiers du répertoire du bundle d’apps | Booléen | true |
| 18 | input.related{}.files{}.isDirectory | Validation des fichiers du répertoire | Booléen | true |
| 19 | input.related{}.files{}.signingInfo{} | Tableau d’informations relatives à la signature des fichiers | Entier, chaîne | |
| 20 | input.related{}.files{}.signingInfo.appid | Identifiant du fichier | Chaîne | GoogleChrome-97.0.4692.99-GGRO |
| 21 | input.related{}.files{}.signingInfo.cdhash | Hachage du répertoire de code du fichier | Chaîne | WApZMfx1x99D8eRQhUFeID4YZDY= |
| 22 | input.related{}.files{}.signingInfo.teamid | Identifiant du signataire de l’équipe de développement | Chaîne | EQHXZ8M8AV |
| 23 | input.related{}.files{}.signingInfo.signerType | Type de signature d’objet et niveau de confiance implicite | Entier | 2 |
| 24 | input.related{}.files{}.signingInfo.authorities | Tableau des autorités de signature | Chaîne | ["Developer ID Application: Google, Inc. (EQHXZ8M8AV)", "Developer ID Certification Authority", "Apple Root CA"] |
| 25 | input.related{}.files{}.signingInfo.entitlements | Tableau des droits accordés sur le fichier | Chaîne | com.apple.rootless.restricted-block-devices |
| 26 | input.related{}.files{}.isScreenShot | Validation des fichiers des captures d’écran | Booléen | true |
| 27 | input.related{}.files{}.downloadedFrom | Tableau des emplacements des fichiers téléchargés | Chaîne | https://files.jamf.com |
GPFSEvent
| # | Nom du champ | Description | Type de données | Exemple de valeur |
|---|---|---|---|---|
| 1 | input.match{}.event.dev | Identifiants des appareils liés à des évènements du système de fichiers | Entier | 16777233 |
| 2 | input.match{}.event.gid | Identifiant du groupe de fichiers | Entier | 0 |
| 3 | input.match{}.event.pid | Identifiant de processus des fichiers (PID) | Entier | 96657 |
| 4 | input.match{}.event.uid | Identifiant de l’utilisateur du fichier | Entier | 0 |
| 5 | input.match{}.event.path | Chemin d’accès au fichier | Chaîne | /Library/LaunchDaemons/com.jamfsoftware.task.checkForTasks.plist |
| 6 | input.match{}.event.type | Évènements du système de fichiers | Entier |
|
| 7 | input.match{}.event.iNode | Identifiant du nœud d’index du fichier | Entier | 3493490 |
| 8 | input.match{}.event.eventID | Identifiant de l’évènement du système de fichiers | Entier | 62816 |
| 9 | input.match{}.event.prevFile | Chemin précédant l’opération de renommage du fichier | Chaîne | /Library/LaunchDaemons/.dat.nosync7991.BW4gMk |
| 10 | input.related{}.files{}.gid | Identifiant du groupe d’opérations du système de fichiers | Entier | 0 |
| 11 | input.related{}.files{}.uid | Identifiant de l’utilisateur des opérations du système de fichiers | Entier | 0 |
| 12 | input.related{}.files{}.fsid | FSID du fichier | Entier | 16777234 |
| 13 | input.related{}.files{}.mode | Type de fichier et mode | Entier | 33188 |
| 14 | input.related{}.files{}.path | Chemin d’accès au fichier | Chaîne | /Library/LaunchDaemons/com.jamfsoftware.task.checkForTasks.plist |
| 15 | input.related{}.files{}.size | Taille du fichier | Entier | 0 |
| 16 | input.related{}.files{}.inode | Identifiant du nœud d’index du fichier | Entier | 7174457 |
| 17 | input.related{}.files{}.xattrs | Tableau des attributs étendus du fichier | Chaîne | ["com.apple.quarantine"] |
| 18 | input.related{}.files{}.changed | Date de modification du fichier | Entier | 1632496484 |
| 19 | input.related{}.files{}.created | Date de création du fichier | Entier | 1632496484 |
| 20 | input.related{}.files{}.sha1hex | SHA-1 fichier de hachage chaîne hexadécimale | Chaîne | 39655008a0a72cabf6d488cd0dcfb37e9883e0b8 |
| 21 | input.related{}.files{}.accessed | Date d’accès au fichier | Entier | 1632496484 |
| 22 | input.related{}.files{}.modified | Date de modification du fichier | Entier | 1632496484 |
| 23 | input.related{}.files{}.sha256hex | SHA-256 fichier de hachage chaîne hexadécimale | Chaîne | ca43054c05867b673d980bbcc97215d7ebaed5465ad1266eea4c776188bbd385" |
| 24 | input.related{}.files{}.isDownload | Validation des fichiers téléchargés sur Internet | Booléen | false |
| 25 | input.related{}.files{}.isAppBundle | Validation des fichiers du répertoire du bundle d’apps | Booléen | false |
| 26 | input.related{}.files{}.isDirectory | Validation des fichiers du répertoire | Booléen | false |
| 27 | input.related{}.files{}.signingInfo{} | Tableau d’informations relatives à la signature des fichiers | Tableau | |
| 28 | input.related{}.files{}.signingInfo.appid | Identifiant du fichier | Chaîne | com.googlecode.iterm2 |
| 29 | input.related{}.files{}.signingInfo.cdhash | Hachage du répertoire de code du fichier | Chaîne | JmJW/m4Oafwj3PRZh8QspKxDUYw= |
| 30 | input.related{}.files{}.signingInfo.teamid | Identifiant du signataire de l’équipe de développement | Chaîne | AQPZ6F3ASY |
| 31 | input.related{}.files{}.signingInfo.signerType | Type de signature d’objet et niveau de confiance implicite | Entier |
|
| 32 | input.related{}.files{}.signingInfo.authorities | Tableau des autorités de signature | Tableau | |
| 33 | input.related{}.files{}.signingInfo.entitlements | Tableau des droits liés au fichier | Tableau | com.apple.private.security.clear-library-validation |
| 34 | input.related{}.files{}.isScreenShot | Validation des fichiers des captures d’écran | Booléen | true |
| 35 | input.related{}.files{}.downloadedFrom | Tableau des emplacements des fichiers téléchargés | Chaîne | https://files.jamf.com |
GPProcessEvent
Surveille les processus qui sont lancés ou terminés sur les ordinateurs.
| # | Nom du champ | Description | Type de données | Exemple de valeur |
|---|---|---|---|---|
| 1 | input.match{}.event.pid | Identifiant de l’évènement de processus | Entier | 96657 |
| 2 | input.match{},event.type | Activité du processus | Entier | 1 |
| 3 | input.match{},event.subType | Activité détaillée du processus | Entier | 23 |
GPKeylogRegisterEvent
Surveille les nouveaux enregistrements d’évènements « event tap » via l’infrastructure Core Graphics de macOS. Les évènements « event tap » de Core Graphics sont souvent utilisés par certains types d’enregistreurs de frappe et de logiciels d’accessibilité.
| # | Nom du champ | Description | Type de données | Exemple de valeur |
|---|---|---|---|---|
| 1 | input.match{}.event{}.options | Options définies lors de l’enregistrement du key tap du journal. | Chaîne |
|
| 2 | input.match{}.event{}.sourcePID | Identifiant du processus source (demande d’enregistrement d’un key tap du journal) | Entier | 86939 |
| 3 | input.match{}.event{}.destinationPID | Identifiant du processus de destination (demande d’enregistrement d’un key tap du journal) | Entier | 0 |
GPGatekeeperEvent
Surveille les actions et les journaux de Gatekeeper, la fonctionnalité intégrée d’Apple qui permet d’appliquer la signature de code et de vérifier les apps téléchargées avant de les ouvrir.
| # | Nom du champ | Description | Type de données | Exemple de valeur |
|---|---|---|---|---|
| 1 | input.match{}.event{}.pid | Identifiant du processus (évènement Gatekeeper) | Entier | 39357 |
| 2 | input.match{}.event{}.name | Nom de l’évènement | Chaîne | CrashReporter |
| 3 | input.match{}.event{}.path | Chemin d’accès au processus (évènement Gatekeeper) | Chaîne | /Library/LaunchDaemons/com.jamfsoftware.task.checkForTasks.plist |
| 4 | input.match{}.event{}.sender | Expéditeur du message du journal | Chaîne | AppleSystemPolicy |
| 5 | input.match{}.event{}.process | Processus de l’expéditeur du message du journal | Chaîne | kernel |
| 6 | input.match{}.event{}.category | Catégories de journaux | Chaîne | XPEvent.structured |
| 7 | input.match{}.event{}.subsystem | Sous-systèmes de journaux | Chaîne | com.apple.XProtectFramework.PluginAPI |
| 8 | input.match{}.event{}.composedMessage | Message du journal | Chaîne | |
| 9 | input.match{}.event{}.senderImagePath | Chemin de l’image (expéditeur du message du journal) | Chaîne | /System/Library/Extensions/AppleSystemPolicy.kext/Contents/MacOS/AppleSystemPolicy |
| 10 | input.match{}.event{}.processImagePath | Chemin du processus (expéditeur du message du journal) | Chaîne | /kernel |
| 11 | input.match{}.event{}.processIdentifier | Identifiant du processus (expéditeur du message du journal) | Entier | 0 |
| 12 | input.match{}.facts{}.name | Nom de l’alerte | Chaîne | GatekeeperBlockedSigned |
GPMRTEvent
Surveille les actions et les journaux de Malware Removal Tool (MRT), l’application intégrée d’Apple chargée de supprimer les fichiers ciblés de macOS.
| # | Nom du champ | Description | Type de données | Exemple de valeur |
|---|---|---|---|---|
| 1 | input.match{}.event{}.pid | Identifiant du processus (évènement Gatekeeper) | Entier | 96657 |
| 2 | input.match{}.event{}.name | Nom de l’évènement | Chaîne | JamfComplianceReporterAgent |
| 3 | input.match{}.event{}.path | Chemin d’accès au processus (évènement Gatekeeper) | Chaîne | /Library/LaunchDaemons/com.jamfsoftware.task.checkForTasks.plist |
| 4 | input.match{}.event{}.sender | Expéditeur du message du journal | Chaîne | AppleSystemPolicy |
| 5 | input.match{}.event{}.process | Processus de l’expéditeur du message du journal | Chaîne | kernel |
| 6 | input.match{}.event{}.category | Catégories de journaux | Chaîne | XPEvent.structured |
| 7 | input.match{}.event{}.subsystem | Sous-systèmes de journaux | Chaîne | com.apple.XProtectFramework.PluginAPI |
| 8 | input.match{}.event{}.composedMessage | Message du journal | Chaîne | ASP: Security policy would not allow process: 30659, /Applications/JamfComplianceReporter.app/Contents/Helpers/JamfComplianceReporterAgent.app/Contents/MacOS/JamfComplianceReporterAgent" |
| 9 | input.match{}.event{}.senderImagePath | Chemin de l’image (expéditeur du message du journal) | Chaîne | /System/Library/Extensions/AppleSystemPolicy.kext/Contents/MacOS/AppleSystemPolicy |
| 10 | input.match{}.event{}.processImagePath | Chemin du processus (expéditeur du message du journal) | Chaîne | /kernel |
| 11 | input.match{}.event{}.processIdentifier | Identifiant du processus (expéditeur du message du journal) | Entier | 0 |
| 12 | input.match{}.facts{}.name | SpearphishOfficeWritesExecutableResearch | Chaîne | LaunchDaemon |
GPPreventedExecutionEvent
| # | Nom du champ | Description | Type de données | Exemple de valeur |
|---|---|---|---|---|
| 1 | input.match{}.event{}.blocked | L’app a été bloquée | Booléen | true |
| 2 | input.match{}.event{}.matchType | Méthode d’association | Chaîne | signingID |
| 3 | input.match{}.event{}.matchValue | Nom de l’app bloquée | Chaîne | scriptingosx.desktoppr |
| 4 | input.match{}.event{}.process{}.gid | Identifiant du groupe effectif de processus | Entier | 20 |
| 5 | input.match{}.event{}.process{}.pid | Identifiant du processus (processus) | Entier | 40990 |
| 6 | input.match{}.event{}.process{}.uid | Identifiant de l’utilisateur effectif du processus | Entier | 501 |
| 7 | input.match{}.event{}.process{}.args | Arguments possiblement transmis par le tableau de processus | Chaîne | |
| 8 | input.match{}.event{}.process{}.name | Nom du processus | Chaîne | desktoppr |
| 9 | input.match{}.event{}.process{}.path | Chemin d’accès au processus | Chaîne | /tmp/PKInstallSandbox.nVjzpr/Scripts/com.jamf.ce.Wallpaper.43ZvSw/desktoppr |
| 10 | input.match{}.event{}.process{}.pgid | Identifiant du groupe de processus | Entier | 40990 |
| 11 | input.match{}.event{}.process{}.rgid | Identifiant du groupe réel associé au processus | Entier | 20 |
| 12 | input.match{}.event{}.process{}.ruid | Identifiant de l’utilisateur réel du processus | Entier | 501 |
| 13 | input.match{}.event{}.process{}.uuid | Identifiant d’évènement unique | Chaîne | ade83c7a-2eaa-4bd3-b468-d1643483746f |
| 14 | input.match{}.event{}.process{}.signingInfo{} | Tableau d’informations relatives à la signature du processus | Entier, chaîne | |
| 15 | input.match{}.event{}.process{}.signingInfo{}.appid | Identifiant (processus) | Chaîne | com.scriptingosx.desktoppr |
| 16 | input.match{}.event{}.process{}.signingInfo{}.cdhash | Hachage du répertoire de code du processus | Chaîne | oA74w5FQMn1N1G7k1Ar0lyClqu8= |
| 17 | input.match{}.event{}.process{}.signingInfo{}.status | Statut de la récupération des informations de signature | Entier |
|
| 18 | input.match{}.event{}.process{}.signingInfo{}.teamid | Identifiant du signataire de l’équipe de développement du processus | Chaîne | JME5BW3F3R |
| 19 | input.match{}.event{}.process{}.signingInfo{}.signerType | Type de signature et niveau de confiance implicite | Entier |
|
| 20 | input.match{}.event{}.process{}.signingInfo{}.authorities | Tableau des autorités de signature | Chaîne | |
| 21 | input.match{}.event{}.process{}.signingInfo{}.entitlements | Tableau des droits accordés au processus | Chaîne | com.apple.private.security.clear-library-validation |
| 22 | input.match{}.event{}.process{}.signingInfo{}.statusMessage | Code du statut de la récupération des informations de signature | Chaîne | No error. |
| 23 | input.match{}.event{}.process{}.startTimestamp | Horodatage du démarrage du processus | Entier | 1668431165 |
| 24 | input.match{}.event{}.process{}.orginalParentPID | Identifiant du processus parent | Entier | 1 |
GPThreatMatchExecEvent
| # | Nom du champ | Description | Type de données | Exemple de valeur |
|---|---|---|---|---|
| 1 | input.match{}.event{}.blocked | La menace a-t-elle été bloquée ? | Booléen | true |
| 2 | input.match{}.event{}.matchType | Correspondance avec la base de données | Chaîne | Threat Signature |
| 3 | input.match{}.event{}.matchValue | Nom de la menace | Chaîne | applejeus_jmt_a |
| 4 | input.match{}.event{}.scriptPath | Chemin d’accès au script | Chaîne | /tmp/CrashReporter.sh |
| 5 | input.match{}.event{}.process{}.gid | Identifiant du processus d’exécution du groupe effectif | Entier | 0 |
| 6 | input.match{}.event{}.process{}.pid | Identifiant du processus (processus) | Entier | 39356 |
| 7 | input.match{}.event{}.process{}.uid | Identifiant du processus d’exécution de l’utilisateur effectif | Entier | 0 |
| 8 | input.match{}.event{}.process{}.args | Tableau des arguments facultatifs transmis au processus | Chaîne | |
| 9 | input.match{}.event{}.process{}.name | Nom du processus | Chaîne | CrashReporter |
| 10 | input.match{}.event{}.process{}.path | Chemin d’accès au processus | Chaîne | /Library/radar/CrashReporter |
| 11 | input.match{}.event{}.process{}.pgid | Identifiant du groupe de processus | Entier | 39356 |
| 12 | input.match{}.event{}.process{}.rgid | Identifiant du processus d’exécution du groupe réel | Entier | 0 |
| 13 | input.match{}.event{}.process{}.ruid | Identifiant du processus d’exécution de l’utilisateur réel | Entier | 0 |
| 14 | input.match{}.event{}.process{}.uuid | Identifiant d’évènement unique | Chaîne | 3a842375-29f4-4516-8c8e-aca148c3ab32 |
| 15 | input.match{}.event{}.process{}.signingInfo{} | Tableau d’informations relatives à la signature du processus | Entier, chaîne | |
| 16 | input.match{}.event{}.process{}.signingInfo{}.appid | Identifiant (processus) | Chaîne | com.scriptingosx.desktoppr |
| 17 | input.match{}.event{}.process{}.signingInfo{}.cdhash | Hachage du répertoire de code du processus | Chaîne | oA74w5FQMn1N1G7k1Ar0lyClqu8= |
| 18 | input.match{}.event{}.process{}.signingInfo{}.status | Statut de la récupération des informations de signature | Entier | -67068 |
| 19 | input.match{}.event{}.process{}.signingInfo{}.teamid | Identifiant de signature de l’équipe de développement du processus | Chaîne | JME5BW3F3R |
| 20 | input.match{}.event{}.process{}.signingInfo{}.signerType | Type de signature d’objet et niveau de confiance implicite | Entier |
|
| 21 | input.match{}.event{}.process{}.signingInfo{}.authorities | Tableau des autorités de signature | Chaîne | |
| 22 | input.match{}.event{}.process{}.signingInfo{}.entitlements | Tableau des droits accordés au processus | Chaîne | com.apple.private.security.clear-library-validation |
| 23 | input.match{}.event{}.process{}.signingInfo{}.statusMessage | Code traduit du statut de la récupération des informations de signature | Chaîne | cannot find code object on disk |
| 24 | input.match{}.event{}.process{}.startTimestamp | Horodatage du démarrage du processus | Entier | 1668430737 |
| 25 | input.match{}.event{}.process{}.orginalParentPID | Identifiant du processus parent | Entier | 1 |
| 26 | input.match.facts{}.version | Version de la prévention des menaces au point de terminaison | Entier | 11568 |
GPUnifiedLogEvent
| # | Nom du champ | Description | Type de données | Exemple de valeur |
|---|---|---|---|---|
| 1 | input.match{}.event{}.sender | Expéditeur du message du journal | Chaîne | XProtectRadarSecurity |
| 2 | input.match{}.event{}.process | Processus de l’expéditeur du message du journal | Chaîne | XProtectRadarSecurity |
| 3 | input.match{}.event{}.category | Catégories de journaux | Chaîne | XPEvent.structured |
| 4 | input.match{}.event{}.subsystem | Sous-systèmes de journaux | Chaîne | com.apple.XProtectFramework.PluginAPI |
| 5 | input.match{}.event{}.composedMessage | Message du journal | Chaîne | {\"caused_by\":[],\"status_message\":\"NoThreatDetected\",\"status_code\":20,\"execution_duration\":0.7135159969329834} |
| 6 | input.match{}.event{}.senderImagePath | Chemin de l’image de l’expéditeur du message du journal | Chaîne | /Library/Apple/System/Library/CoreServices/XProtect.app/Contents/MacOS/XProtectRadarSecurity |
| 7 | input.match{}.event{}.processImagePath | Chemin du processus de l’expéditeur du message du journal | Chaîne | /Library/Apple/System/Library/CoreServices/XProtect.app/Contents/MacOS/XProtectRLibrary/Apple/System/Library/CoreServices/XProtect.app/Contents/MacOS/XProtectRadarSecurity |
| 8 | input.match{}.event{}.processIdentifier | Identifiant du processus de l’expéditeur du message du journal | Entier | 6925 |
GPUSBEvent
Surveille les périphériques USB insérés dans les ordinateurs.
| # | Nom du champ | Description | Type de données | Exemple de valeur |
|---|---|---|---|---|
| 1 | input.match.type | Type d’évènement USB | Entier |
|
| 2 | input.match.usbAddress | Adresse USB | Entier | 6 |
| 3 | input.match{}.device{}.mediaPath | Chemin d’accès à l’élément multimédia | Chaîne | IODeviceTree:/PCI0@0/RP05@1C,4/UPSB@0/DSB2@2/XHC2@0/@1:0 |
| 4 | input.match{}.device{}.protocol | Protocole | Chaîne | USB |
| 5 | input.match{}.device{}.deviceModel | Modèle | Chaîne | Ultra USB 3.0 |
| 6 | input.match{}.device{}.isRemovable | Supprimable | Booléen | true |
| 7 | input.match{}.device{}.mediaName | Nom de l’élément multimédia | Chaîne | SanDisk Ultra USB 3.0 Media |
| 8 | input.match{}.device{}.bsdMinor | mineur BSD | Entier | 11 |
| 9 | input.match{}.device{}.vendorName | Fournisseur du périphérique USB | Chaîne | Apple Inc. |
| 10 | input.match{}.device{}.isWhole | Entier | Booléen | false |
| 11 | input.match{}.device{}.unit | Unité | Entier | 1 |
| 12 | input.match{}.device{}.deviceSubclass | Sous-catégorie du périphérique USB | Entier | 0 |
| 13 | input.match{}.device{}.serialNumber | Numéro de série du périphérique USB | Chaîne | FM79997PJ3VYB7+SET |
| 14 | input.match{}.device{}.bsdUnit | unité BSD | Entier | 2 |
| 15 | input.match{}.device{},busPath | Chemin de bus | Chaîne | IODeviceTree:/PCI0@0/RP05@1C,4/UPSB@0/DSB2@2/XHC2@0 |
| 16 | input.match{}.device{}.isLeaf | Feuille | Booléen | true |
| 17 | input.match{}.device{}.isInternal | Interne | Booléen | true |
| 18 | input.match{}.device{}.busName | Nom du bus | Chaîne | XHC2 |
| 19 | input.match{}.device{}.bsdMajor | majeur BSD | Entier | 1 |
| 20 | input.match{}.device{}.isEjectable | Éjectable | Booléen | true |
| 21 | input.match{}.device{}.isEncrypted | Chiffré | Booléen | true |
| 22 | input.match{}.device{}.devicePath | Chemin d’accès au périphérique | Chaîne | IOService:/AppleACPIPlatformExpert/PCI0@0/AppleACPIPCI/RP05@1C,4/IOPP/UPSB@0/IOPP/DSB2@2/IOPP/XHC2@0/XHC2@00000000/SSP1@00100000/Ultra USB 3.0@00100000/IOUSBHostInterface@0/IOUSBMassStorageInterfaceNub/IOUSBMassStorageDriverNub/IOUSBMassStorageDriver/IOSCSILogicalUnitNub@0/IOSCSIPeripheralDeviceType00/IOBlockStorageServices |
| 23 | input.match{}.device{}.bsdName | Nom BSD | Chaîne | disk2 |
| 24 | input.match{}.device{}.vendorId | Identifiant du fournisseur du périphérique USB | Chaîne | 0x05ac |
| 25 | input.match{}.device{}.content | Contenu du périphérique | Chaîne | GUID_partition_scheme |
| 26 | input.match{}.device{}.revision | Révision du périphérique | Chaîne | 1.00 |
| 27 | input.match{}.device{}.size | Taille du périphérique | Entier | 15376000000 |
| 28 | input.match{}.device{}.isNetworkVolume | Volume réseau | Booléen | true |
| 29 | input.match{}.device{}.blocksize | Taille des blocs | Entier | 512 |
| 30 | input.match{}.device{}.productName | Nom du produit USB | Chaîne | Apple Internal Keyboard / Trackpad |
| 31 | input.match{}.device{}.mediaKind | Type de média | Chaîne | IOMedia |
| 32 | input.match{}.device{}.isWritable | Périphérique accessible en écriture | Booléen | true |
| 33 | input.match{}.device{}.productId | Identifiant produit du périphérique USB | Chaîne | 0x027b |
| 34 | input.match{}.device{}.deviceClass | Catégorie de périphérique USB | Entier | 0 |
| 35 | input.match{}.device{}.encryptionDetail | Détail du chiffrement | Entier | 0 |