跳至主内容

获取事件

通过引用事件ID,您可以使用此方法检索特定安全事件的相关信息。

API地址: CONTROL_CENTER_APIs_ACCESS_URL/v1.2/jsonrpc/incidents

参数

参数

描述

包含在请求中

类型

取值

id

需要获取信息的事件ID。

必填

字符串

无额外要求。

返回值

属性

类型

描述

incidentId

字符串

事件ID。

incidentNumber

字符串

事件编号,显示于 GravityZone 控制台的 事件 页面。

incidentType

字符串

事件类型。

可选值:

  • incident

  • extendedIncident

该字段的值将决定 details 对象中包含哪些信息。

company

对象

生成事件的公司ID。

更多信息请参阅 company .

status

字符串

事件状态。

可选值:

  • open - 事件调查尚未开始。

  • in_progress - 已开始调查该事件。

  • false_positive - 调查结果显示事件触发为误报。

  • closed - 事件调查已结束。

mainAction

字符串

事件被检测时保护技术自动采取的主要措施。

可选值:

  • reported - 终端和组织事件未采取任何措施且需进一步调查。

  • partially_blocked - 组织事件中策略定义的自动措施仅对部分实体生效。

  • blocked - 由GravityZone检测并阻止的端点事件 GravityZone 防护模块。

created

String

事件在网络中被检测到的时间与日期,采用ISO-8601格式。

lastUpdated

String

事件最后一次被GravityZone更新的时间与日期 GravityZone ,采用ISO-8601格式。

lastProcessed

String

事件最后一次被GravityZone处理的时间与日期 GravityZone ,采用ISO-8601格式。

severityScore

Integer

由检测技术报告的事件严重性评分。

可能取值: 1 - 100 .

incidentLink

String

指向浏览器中查看事件详情网页的URL链接。

assignee

Object

分配给此事件的用户的ID GravityZone 被分配处理该事件的用户。

若未分配用户,则返回结果中不包含此对象。

更多信息请参阅 assignee

priority

String

事件被分配的优先级。

可选值:

  • unknown

  • low

  • medium

  • high

  • critical

attackTypes

Array of strings

事件中检测到的攻击类型列表。

details

Object

该对象包含与事件相关的附加信息。所提供的信息取决于 incidentType 属性的取值。

notes

Object

附加到事件的注释列表。

更多信息请参阅 notes .

objects

company

属性

类型

描述

id

字符串

生成事件的公司的ID。

name

字符串

生成事件的公司的名称。

assignee

属性

类型

描述

userId

字符串

案件被分配给的用户的ID。

userName

字符串

案件被分配给的用户的名称。

companyId

字符串

被分配用户所属公司的ID。

companyName

字符串

被分配用户所属公司的名称。

notes

属性

类型

描述

id

字符串

备注的ID。

userId

字符串

创建备注的用户ID。

text

字符串

添加到备注的文本内容。

created

字符串

备注创建的日期和时间,采用ISO-8601格式。

details - 适用于EDR事件

属性

类型

描述

detectionName

字符串

检测名称。

partOf

对象

对象列表,指示此事件用于关联数据时所属的扩展事件。

computerId

字符串

生成事件的端点ID。

computerName

字符串

生成事件的端点名称。

computerFqdn

字符串

生成该事件的终端设备的完全限定域名(FQDN)。

computerIp

字符串

生成该事件的终端设备的IP地址。

若终端设备存在多个IP地址,此处将显示与 GravityZone 通信时使用的IP地址,而非攻击中使用的IP。

computerMacAddresses

字符串数组

终端设备的MAC地址列表。

counters

对象

反映事件中各类资源数量的计数器列表。

更多信息请参阅 counters .

triggerNodeId

字符串

触发该事件的节点ID。

此为事件图谱的根节点。

该节点属于 nodes 数组中列出的节点列表。

nodes

对象数组

来自事件图谱的节点列表。

更多信息请参阅 nodes .

alerts

对象数组

来自事件告警的列表。

更多信息,请参阅 告警 .

转移

对象数组

节点间转移的列表,用于映射EDR行为图中节点间的事件流。

更多信息,请参阅 转移 .

MITRE标签

对象数组

MITRE 攻击中检测到的技术。

所属

属性

类型

描述

事件ID

字符串

事件的唯一标识符。

事件链接

字符串

可用于在 GravityZone .

注意

用户需登录 GravityZone 以访问该事件。

计数器

属性

类型

描述

终端

整数

涉及事件的终端数量。

文件

整数

涉及事件的文件数量。

进程

整数

涉及事件的进程数量。

域名

整数

涉及事件的域名数量。

注册表

整数

涉及事件的注册表键数量。仅适用于使用Windows的终端。

事件

整数

涉及事件的系统事件数量。

存储设备

整数

涉及事件的存储设备数量。

MITRE标签

属性

类型

描述

category

字符串

该MITRE技术所属的类别。

techniques

对象数组

为该类别检测到的MITRE技术。

techniques

属性

类型

描述

id

字符串

MITRE技术的ID(例如, T0800 ).

name

字符串

MITRE技术的名称(例如, 程序下载 ).

subtechniques

对象数组

为该技术检测到的MITRE子技术。

subtechniques

属性

类型

描述

id

字符串

MITRE子技术的ID(例如, S0603 ).

名称

字符串

MITRE子技术名称(例如, 震网病毒 )

节点

属性

类型

描述

标识符

字符串

节点的唯一标识符。

名称

字符串

节点的名称。

类型

字符串

节点的类型。

可选值:

  • 终端

  • 文件

  • 进程执行

  • 虚拟组

  • 注册表

  • 域名

  • 容器主机

告警标识符列表

字符串数组

告警ID列表。这些ID与 alerts .

details

对象数组

节点可用的详细信息。对象包含的数据根据 type 字段的值而变化,该字段位于同一 nodes 对象下。

对于其他类型,响应中将不包含该属性。

details

字段 type 的值

属性

类型

endpoint

container_host

id

字符串

name

字符串

hardwareId

字符串

ip

字符串

isContainer

布尔值

isContainerHost

布尔值

文件

名称

字符串

路径

字符串

MD5

字符串

SHA256

字符串

大小

整数

是否可执行

布尔值

文件进程

对象

包含以下属性:

  • 进程ID ,整数

  • 名称 ,字符串

  • 路径 ,字符串

沙箱

对象

包含以下属性:

  • 状态 ,字符串

隔离区

对象

包含以下属性:

  • fileId ,字符串

process_execution

file

对象

包含以下属性:

  • name ,字符串

  • path ,字符串

  • md5 ,字符串

  • sha256 ,字符串

  • size ,整数

  • isExecutable ,布尔值

process

对象

包含以下属性:

  • pid ,整数

  • name ,字符串

  • commandLine ,字符串

  • parent ,对象

    包含以下属性:

    • pid ,整数

    • name ,字符串

    • path ,字符串

  • date ,ISO-8601格式的字符串

  • userId ,字符串

  • userName ,字符串

sandbox

对象

包含以下属性:

  • status ,字符串

quarantine

对象

包含以下属性:

  • fileId ,字符串

killProcess

对象

包含以下属性:

  • status ,字符串

  • errorCode ,整数

注册表

注册表

对象

包含以下属性:

  • ,字符串

  • ,字符串

  • 数据 ,字符串

进程

对象

包含以下属性:

  • 进程ID ,整数

  • 名称 ,字符串

  • 路径 ,字符串

对象

包含以下属性:

  • 请求URL ,字符串

  • 远程端口 ,整数

  • 流类型 ,字符串

  • 提取文件名 ,字符串

  • 源应用程序 ,字符串

  • 协议 ,字符串

进程

对象

包含以下属性:

  • 进程ID ,整数

  • 名称 ,字符串

  • 路径 ,字符串

文件

对象

包含以下属性:

  • 大小 ,整数

  • MD5值 ,字符串

  • SHA256值 ,字符串

告警

属性

类型

描述

ID

字符串

告警的唯一标识符。

name

字符串

告警的名称。

date

字符串

告警在网络中被检测到的时间和日期,

detectedBy

对象

该对象包含关于检测到告警者的信息。

resources

对象

该对象包含与告警相关资源的信息。

extra

对象数组

告警的额外信息

detectedBy

属性

类型

描述

name

字符串

检测到威胁的技术的名称。

class

字符串

检测到威胁的技术的类型。

resources

属性

类型

描述

type

字符串

资源类型。

可选值:

  • 网络

  • 注册表

  • 文件

  • 进程

详情

对象数组

节点可用的详细信息。对象包含的数据根据 类型 字段的值而变化,该字段位于同一 资源 对象下。

对于其他类型,响应中将不包含该属性。

详情

字段 类型 的值

属性

类型

文件

文件路径

字符串

文件大小

整数

访问类型

字符串

属性变更类型

字符串

原始磁盘访问类型

字符串

内部名称

字符串

原始文件名

字符串

公司名称

字符串

文件描述

字符串

产品名称

字符串

MD5值

字符串

SHA256值

字符串

证书颁发者

字符串

证书签名者

字符串

文件类型

字符串

文件打包工具名称

字符串

新文件路径

字符串

网络

统一资源标识符

字符串

协议

字符串

端口

整数

流类型

字符串

状态码

整数

请求方法

字符串

请求方MAC地址

字符串

请求方IP

字符串

请求方系统名称

字符串

原始连接目标IP

字符串

原始连接源IP原始连接目标端口

整数

原始连接源端口

整数

原始连接传入量

整数

原始连接传出量

整数

原始连接方向

字符串

原始连接引用页

字符串

原始连接失败状态

整数

原始连接访客状态

整数

原始连接用户

字符串

原始连接登录状态

整数

原始连接文件路径

字符串

域名

字符串

SMB文件名

字符串

SMB树名

字符串

接口

字符串

预期协议

字符串

原始连接协议

字符串

原始连接传输文件

字符串

原始连接传输文件类型

字符串

原始连接传输文件大小

整数

原始连接预期协议

字符串

原始连接访问类型

字符串

原始连接加密类型

字符串

原始连接接口

字符串

原始连接服务名称

字符串

原始连接服务路径

字符串

HTTP连接方法

字符串

HTTP连接主机

字符串

HTTP连接URI

字符串

HTTP连接响应码

整数

HTTP连接引用页

字符串

WinRM连接用户代理

字符串

WinRM连接授权

字符串

SMB用户

字符串

SMB主机名

字符串

SMB域名

字符串

SMB访问类型

字符串

smb认证方法

字符串

ldap识别名

字符串

ldap组识别名

字符串

ldap用户识别名

字符串

邮件附件

字符串

进程

进程ID

整数

进程路径

字符串

进程路径大小

整数

命令行

字符串

父进程ID

整数

父进程路径

字符串

父进程命令行

字符串

父进程用户

字符串

用户

字符串

已加载模块

字符串

已加载模块进程ID

整数

进程注入写入器

字符串

进程注入写入器进程ID

整数

进程注入目标

字符串

进程注入目标进程ID

整数

进程注入写入大小

整数

进程访问权限

字符串

父进程访问权限

字符串

进程完整性级别

字符串

父进程完整性级别

字符串

进程加壳名称

字符串

注册表

注册表键

字符串

注册表值

字符串

注册表数据

字符串

注册表类型

字符串

注册表访问类型

字符串

额外信息

属性

类型

字符串

数字 | 布尔值 | 字符串

转换关系

这些条目应用于构建事件图谱,用于指示节点间的连接方式。

属性

类型

描述

起始节点

字符串

源节点的ID。

目标节点

字符串

目标节点的ID。

日期

字符串

转换发生的日期和时间,采用ISO-8601格式。

详情 - 适用于XDR事件

属性

类型

描述

partOf

对象

一个对象列表,指示此事件用于关联数据时所属的扩展事件。

更多信息请参阅 partOfcontains .

contains

对象

一个对象列表,指示在此事件中用于关联数据的其他事件。

更多信息请参阅 partOfcontains .

counters

对象

反映事件中存在的某类资源数量的计数器映射。

更多信息请参阅 counters .

mitreTags

对象

MITRE 攻击中检测到的技术。

更多信息请参阅 mitreTags .

killChainPhases

字符串数组

基于MITRE ATT&CK框架,列出网络攻击生命周期各阶段的数组。每个值代表威胁行为者在事件中可能达到的特定阶段。

可选值:

  • 初始访问

  • 执行

  • 持久化

  • 权限提升

  • 防御规避

  • 凭据访问

  • 发现

  • 横向移动

  • 收集

  • 命令与控制

  • 数据渗出

  • 影响

lastKillChainPhase

字符串

基于MITRE ATT&CK框架,表示事件期间在网络攻击生命周期中达到的最新阶段。反映系统观测到的最远进展程度。

可选值:

  • 初始访问

  • 执行

  • 持久化

  • 权限提升

  • 防御规避

  • 凭据访问

  • 发现

  • 横向移动

  • 收集

  • 命令与控制

  • 数据外泄

  • 影响

漏洞编号

对象

攻击中识别出的CVE漏洞列表。

更多信息请参阅 漏洞编号 .

可疑攻击者

对象

可能实施攻击的可疑行为者列表。

更多信息请参阅 可疑攻击者 .

节点

对象

事件图谱中的节点列表

更多信息请参阅 节点 .

警报

对象

事件关联的警报列表

更多信息请参阅 警报 .

所属关系包含关系

属性

类型

描述

incidentId

字符串

事件的ID。

incidentLink

字符串

可用于在 GravityZone .

注意

用户需要登录 GravityZone 才能访问该事件。

counters

属性

类型

描述

endpoints

整数

涉及事件的终端数量。

servers

整数

涉及事件的服务器数量。

mobileDevices

整数

涉及事件的移动设备数量。

printers

整数

涉及事件的打印机数量。

路由器

整数

事件中涉及的路由器数量。

物联网设备

整数

事件中涉及的物联网设备数量。

身份信息

整数

事件中涉及的身份信息数量。

电子邮件

整数

事件中涉及的电子邮件数量。

IP地址

整数

事件中涉及的IP地址数量。

域名

整数

事件中涉及的域名数量。

域名服务器

整数

事件中涉及的域名服务器数量。

域名生成算法

整数

事件中涉及的域名生成算法( DGA )数量。

云存储

整数

事件中涉及的云存储数量。

Tor节点

整数

事件涉及的 Tor节点 数量。

外部驱动器

整数

事件涉及的外部驱动器数量。

外部来源

整数

事件涉及的外部来源数量。

外泄文件

整数

事件涉及的外泄文件数量。

内部IP

整数

事件涉及的内部IP数量。

内部邮件

整数

事件涉及的内部邮件数量。

用户

整数

事件涉及的用户数量。

虚拟桌面

整数

事件涉及的虚拟桌面数量。

容器

整数

事件涉及的容器(Docker、K8s等)数量。

数据库

整数

事件涉及的数据库数量。

storages

Integer

事件涉及的存储设备数量。

office365Instances

Integer

事件涉及的Office 365实例数量。

ADInstances

Integer

事件涉及的Active Directory实例数量。

azureADInstances

Integer

事件涉及的Azure Active Directory实例数量。

GCPInstances

Integer

事件涉及的Google Cloud Platform实例数量。

googleWorkspaceInstances

Integer

事件涉及的Google Workspace实例数量。

atlassianInstances

Integer

事件涉及的Atlassian实例数量。

atlassianBitbucketProducts

Integer

事件涉及的Atlassian Bitbucket产品数量。

atlassianJiraProducts

Integer

事件涉及的Atlassian Jira产品数量。

atlassianConfluenceProducts

Integer

事件涉及的Atlassian Confluence产品数量。

bitbucketProjects

整数

事件涉及的Bitbucket项目数量。

confluenceSpaces

整数

事件涉及的Confluence空间数量。

mitreTags

属性

类型

描述

category

字符串

该MITRE技术所属的类别。

techniques

对象数组

为该类别检测到的MITRE技术。

techniques

属性

类型

描述

id

字符串

MITRE技术的ID(例如, T0800 ).

name

字符串

MITRE技术的名称(例如, 程序下载 ).

子技术

对象数组

检测到的该MITRE技术关联的子技术。

子技术

属性

类型

描述

ID

字符串

MITRE子技术的ID(例如, S0603 ).

名称

字符串

MITRE子技术的名称(例如, 震网 ).

CVE漏洞

属性

类型

描述

ID

字符串

CVE漏洞的ID(例如, CVE-2024-12345 ).

疑似攻击者

属性

类型

描述

名称

字符串

可疑行为者的名称。

置信度分数

整数

将该攻击与该行为者关联的置信度分数

原因

对象数组

此攻击与该行为者关联的原因列表。

原因

属性

类型

描述

类型

字符串

原因的类型。

可能取值:

  • 样本

  • 网址

  • 注册表

  • 互斥量

  • 钱包

字符串

原因对应的值。

字符串格式将取决于类型字段。

节点

属性

类型

描述

id

字符串

节点的唯一标识符。

name

字符串

节点的名称。

isExternal

布尔值

标识该节点是否属于客户端网络外部资源。

type

字符串

节点的类型。

可选值:

  • 终端设备

  • 服务器

  • 移动设备

  • 打印机

  • 路由器

  • 物联网设备

  • 通用用户

  • AWS用户

  • GCP用户

  • AD用户

  • AzureAD用户

  • Atlassian用户

  • AWS

  • Azure

  • GCP

  • ActiveDirectory

  • office_365

  • azure_ad

  • google_workspace

  • atlassian

  • aws虚拟服务器

  • aws容器

  • aws服务

  • aws数据库

  • aws存储

  • aws终端用户计算

  • azure虚拟服务器

  • azure容器

  • azure服务

  • azure数据库

  • azure存储

  • azure终端用户计算

  • gcp虚拟服务器

  • gcp容器

  • gcp服务

  • gcp数据库

  • gcp存储

  • gcp终端用户计算

  • atlassian_bitbucket产品

  • atlassian_jira产品

  • atlassian_confluence产品

  • bitbucket项目

  • confluence空间

  • 攻击者

  • 电子邮件

  • IP地址

  • 域名

  • DNS

  • DGA(域名生成算法)

  • 云存储

  • Tor节点

  • 外部驱动器

详情

对象

该模式可用的详细信息。对象包含的数据根据 类型 字段的值而变化,该字段位于同一 节点 对象下。

对于其他任何类型,响应中将不包含该属性。

详情

字段的 类型

属性

类型

端点

硬件ID

字符串

IP地址

字符串数组

MAC地址

字符串数组

端点ID

字符串

服务器

硬件ID

字符串

IP地址

字符串数组

MAC地址

字符串数组

终端ID

字符串

网络服务

字符串数组

移动设备

设备ID

字符串

IP地址

字符串

操作系统

字符串

设备组名称

字符串

电话号码

字符串

路由器

打印机

物联网设备

IP地址

字符串

MAC地址

字符串

攻击者

威胁组织

字符串

电子邮件

发件人

字符串

收件人

字符串数组

主题

字符串

附件

字符串数组

IP地址

IP地址

字符串

域名

字符串数组

MAC地址

字符串

域名

域名

字符串

IP地址列表

字符串数组

DNS

Tor节点

IP地址

字符串

DGA(域名生成算法)

域名

字符串

IP地址

字符串

云存储

提供商

字符串

IP地址

字符串

外部驱动器

名称

字符串

挂载路径

字符串

通用用户

电子邮件

字符串数组

IP地址

字符串数组

服务

字符串

AWS用户

电子邮件

字符串数组

IP地址

字符串数组

访问密钥ID

字符串

GCP用户

电子邮件

字符串数组

IP地址

字符串数组

传感器标识符

字符串

用户广告

电子邮件

字符串数组

IP地址

字符串数组

域名

字符串

用户SID

字符串

域GUID

字符串

用户AzureAD

电子邮件

字符串数组

IP地址

字符串数组

租户ID

字符串

风险详情

字符串

风险等级

字符串

风险状态

字符串

用户Atlassian

电子邮件

字符串

IP地址

字符串

组织ID

字符串

用户ID

字符串

亚马逊云服务

微软云

谷歌云

谷歌工作区

Office365

AzureAD

Atlassian

组织ID

字符串

AWS虚拟服务器

AWS容器

AWS服务

AWS数据库

AWS存储

AWS终端用户计算

Azure虚拟服务器

Azure容器

Azure存储

Azure服务

Azure终端用户计算

谷歌云虚拟服务器

谷歌云容器

谷歌云服务

谷歌云数据库

谷歌云存储

终端用户计算_gcp

id

字符串

ips

字符串数组

uris

字符串数组

产品_atlassian_bitbucket

产品_atlassian_jira

产品_atlassian_confluence

url

字符串

bitbucket项目

url

字符串

工作区

字符串

confluence空间

id

字符串

key

字符串

url

字符串

告警

属性

类型

描述

id

字符串

警报的ID。

name

String

警报的名称。

date

String

在网络上检测到警报的日期和时间,采用ISO-8601格式。

sensors

字符串数组

检测到警报的传感器列表。

可能取值:

  • EDR

  • NTSA

  • XDR

  • office_365

  • active_directory

  • azure_active_directory

  • azure

  • aws

  • gcp

  • google_workspace

  • email_security

  • atlassian

tactic

String

该警报检测到的MITRE战术。

可能取值:

  • initial_access

  • execution

  • persistence

  • 权限提升

  • 防御规避

  • 凭证访问

  • 信息探测

  • 横向移动

  • 数据收集

  • 命令与控制

  • 数据渗出

  • 影响

转移关系

对象数组

该数组包含用于构建事件图谱的数据,表示节点间的连接方式。

转移关系

属性

类型

描述

起始节点

字符串

节点ID

目标节点

字符串

节点ID

资源

对象数组

与此转移关联的资源。

资源

属性

类型

描述

名称

字符串

资源的名称。

类型

字符串

资源的类型。

可选值:

  • 通用

  • 应用

  • 密钥库

  • 角色

  • 策略

  • 共享链接

  • 文件

  • 电子邮件

  • 流程

  • 网址

  • SSH密钥

  • 启动模板

  • 服务主体

  • 用户组

  • 自动账户

  • 自动账户钩子

  • API

  • 证书颁发机构

  • 存储桶

  • Bitbucket仓库

  • Jira项目

  • Confluence页面

详情

对象

资源的详细信息。其模式取决于类型字段。

该资源可用的详细信息。对象包含的数据会根据 type 字段的值而变化,该字段位于同一 resources 对象下。

对于其他任何类型,响应中不会包含此属性。

对于其他任何类型,details对象的值将为null。

details

值为 type 字段

属性

类型

通用

数据

字符串

应用

应用地址

字符串

IP

字符串

URL

分享链接

URL

字符串

文件

URL

字符串

路径

字符串

大小

整数

MD5

字符串

SHA256

字符串

电子邮件

ID

字符串

主题

字符串

用户ID

字符串

用户租户ID

字符串

传感器标识符

字符串

接收时间

字符串(ISO-8601格式)

发件人

对象

包含以下属性:

  • 姓名 ,字符串

  • 地址 ,字符串

收件人

对象

包含以下属性:

  • 名称 ,字符串

  • 地址 ,字符串

抄送收件人

对象

包含以下属性:

  • 名称 ,字符串

  • 地址 ,字符串

密件抄送收件人

对象

包含以下属性:

  • 名称 ,字符串

  • 地址 ,字符串

网址

字符串

附件

对象

包含以下属性:

  • 名称 ,字符串

  • 文件MD5 ,字符串

  • 文件SHA256 ,字符串

  • 大小 ,整数

角色

服务主体

用户组

自动化账户

自动化账户钩子

API

ID

字符串

策略

ID

字符串

名称

字符串

资源策略类型

字符串

流程

Bitbucket仓库

Jira项目

Confluence页面

ID

字符串

URL

字符串

SSH密钥

SSH公钥

字符串

启动模板

ID

字符串

名称

字符串

证书颁发机构

标识

字符串

证书

字符串

示例

请求 :

{
    "id": "1231",
    "method": "getIncident",
    "jsonrpc": "2.0",
    "params": {
        "id": "67dd30dd4a842ebbbb0b6af3"
    }
}

响应 :

针对EDR事件

{
    "id": "1231",
    "jsonrpc": "2.0",
    "result": {
        "incidentId": "67dd30dd4a842ebbbb0b6af3",
        "incidentNumber": 5,
        "status": "开放",
        "mainAction": "已报告",
        "created": "2025-03-21T11:26:53+02:00",
        "lastUpdated": "2025-03-21T11:26:53+02:00",
        "lastProcessed": "2025-03-21T11:26:53+02:00",
        "severityScore": 94,
        "incidentLink": "https://10.192.168.35:443/#!/incidents/view/67dd30dd4a842ebbbb0b6af3",
        "assignee": null,
        "priority": "未知",
        "attackTypes": [
            "恶意软件",
            "勒索软件",
            "密码窃取程序"
        ],
        "company": {
            "id": "67b8a808bc8acb8a10084244",
            "name": "Bitdefender"
        },
        "incidentType": "事件",
        "details": {
            "detectionName": "检测名称",
            "counters": {
                "endpoints": 1,
                "files": 15,
                "processes": 14,
                "domains": 0,
                "registries": 0,
                "events": 39,
                "storages": 0
            },
            "computerId": "67dd30b41f27f76f5b0785c4",
            "computerName": "计算机 2-j6dz3W",
            "computerFqdn": "computer2.local",
            "computerIp": "204.51.35.166",
            "computerMacAddresses": [
                "909434863998"
            ],
            "partOf": [],
            "alerts": [
                {
                    "id": "67dd30dd4a842ebbbb0b6af8",
                    "name": "木马.GenericKD.43872040",
                    "date": "2025-03-19T17:49:46+02:00",
                    "detectedBy": {
                        "name": "木马.GenericKD.43872040",
                        "class": "反恶意软件检测"
                    },
                    "resources": [
                        {
                            "type": "进程",
                            "details": {
                                "pid": 6368,
                                "processPath": "c:\\users\\bdvm\\desktop\\edr win samples\\ctc sample\\runme.exe",
                                "processPathSize": null,
                                "commandLine": "",
                                "parentPid": 7036,
                                "parentProcessPath": null,
                                "parentProcessCmdline": null,
                                "parentProcessUser": null,
                                "user": "LEV-EDR5\\BDVM",
                                "loadedModule": null,
                                "loadedModulePid": null,
                                "processInjectionWriter": null,
                                "processInjectionWriterPid": null,
                                "processInjectionTarget": null,
                                "processInjectionTargetPid": null,
                                "processInjectionSizeofWrite": null,
                                "processAccessPrivileges": null,
                                "parentProcessAccessPrivileges": null,
                                "processIntegrityLevel": null,
                                "parentProcessIntegrityLevel": null,
                                "processPackerName": null
                            }
                        },
                        {
                            "type": "文件",
                            "details": {
                                "filePath": "c:\\users\\bdvm\\desktop\\9b74ecceff733dd080c75355b7852076.1.exe",
                                "fileSize": null,
                                "accessType": null,
                                "attributeChangeType": null,
                                "rawDiskAccessType": null,
                                "internalName": null,
                                "originalFileName": null,
                                "companyName": null,
                                "fileDescription": null,
                                "productName": null,
                                "md5": null,
                                "sha256": null,
                                "certificateIssuer": null,
                                "certificateSigner": null,
                                "fileType": null,
                                "filePackerName": null,
                                "newFilePath": null
                            }
                        }
                    ],
                    "extra": []
                },
                {
                    "id": "67dd30dd4a842ebbbb0b6afc",
                    "name": "ATC.恶意软件",
                    "date": "2025-03-20T18:45:42+02:00",
                    "detectedBy": {
                        "name": "ATC.恶意软件",
                        "class": "ATD检测"
                    },
                    "resources": [
                        {
                            "type": "进程",
                            "details": {
                                "pid": 7228,
                                "processPath": "c:\\users\\bdvm\\desktop\\edr win samples\\poc_cb_x32\\syringe.exe",
                                "processPathSize": null,
                                "commandLine": "-i AmCreateRemoteThread -p notepad -t notepad",
                                "parentPid": 3772,
                                "parentProcessPath": null,
                                "parentProcessCmdline": null,
                                "parentProcessUser": null,
                                "user": "LEV-EDR5\\BDVM",
                                "loadedModule": null,
                                "loadedModulePid": null,
                                "processInjectionWriter": null,
                                "processInjectionWriterPid": null,
                                "processInjectionTarget": null,
                                "processInjectionTargetPid": null,
                                "processInjectionSizeofWrite": null,
                                "processAccessPrivileges": null,
                                "parentProcessAccessPrivileges": null,
                                "processIntegrityLevel": null,
                                "parentProcessIntegrityLevel": null,
                                "processPackerName": null
                            }
                        },
                        {
                            "type": "文件",
                            "details": {
                                "filePath": "c:\\users\\bdvm\\desktop\\edr win samples\\poc_cb_x32\\syringe.exe",
                                "fileSize": 344576,
                                "accessType": null,
                                "attributeChangeType": null,
                                "rawDiskAccessType": null,
                                "internalName": null,
                                "originalFileName": null,
                                "companyName": null,
                                "fileDescription": null,
                                "productName": null,
                                "md5": null,
                                "sha256": null,
                                "certificateIssuer": null,
                                "certificateSigner": null,
                                "fileType": null,
                                "filePackerName": null,
                                "newFilePath": null
                            }
                        }
                    ],
                    "extra": []
                },
                ...
            ],
            "nodes": [
                {
                    "id": "67dd30dd4a842ebbbb0b6b1b",
                    "name": "runme.exe",
                    "type": "进程执行",
                    "details": {
                        "file": {
                            "name": null,
                            "path": "c:\\users\\bdvm\\desktop\\edr win samples\\ctc sample\\runme.exe",
                            "md5": "b5f9240a49fcc6be5de168c5cbbff59a",
                            "sha256": "8407fe2c7da0141f111806ec5d3453d92099b75070b0ff829f2efcc38100794d",
                            "size": 523958,
                            "isExecutable": true
                        },
                        "process": {
                            "pid": 6368,
                            "parent": {
                                "pid": 7036,
                                "name": "explorer.exe",
                                "path": null
                            },
                            "commandLine": "",
                            "userId": 0,
                            "userName": "LEV-EDR5\\BDVM",
                            "date": "2020-11-26T11:07:47+02:00",
                            "name": null
                        },
                        "sandbox": null,
                        "quarantine": null,
                        "killProcess": null
                    },
                    "alertIds": []
                },
                {
                    "id": "67dd30dd4a842ebbbb0b6b1e",
                    "name": "9b74ecceff733dd080c75355b7852076.1.exe",
                    "type": "文件",
                    "details": {
                        "name": null,
                        "path": "c:\\users\\bdvm\\desktop\\9b74ecceff733dd080c75355b7852076.1.exe",
                        "md5": "ccbb2d648319c4387ef492b6fedbc2df",
                        "sha256": "8826f87868946ad6482c18a51a6bee59380690863fdb2a78f662ec90384f2fea",
                        "size": 362482,
                        "isExecutable": true,
                        "fileProcess": null,
                        "sandbox": null,
                        "quarantine": null
                    },
                    "alertIds": [
                        "67dd30dd4a842ebbbb0b6af8"
                    ]
                },
                ...
            ],
            "triggerNodeId": "67dd30dd4a842ebbbb0b6b1e",
            "transitions": [
                {
                    "from": "67dd30dd4a842ebbbb0b6b1b",
                    "to": "67dd30dd4a842ebbbb0b6b1e",
                    "date": "2025-03-19T23:16:39+02:00"
                },
                {
                    "from": "67dd30dd4a842ebbbb0b6b1f",
                    "to": "67dd30dd4a842ebbbb0b6b1b",
                    "date": "2025-03-19T15:42:57+02:00"
                },
                ...
            ],
            "mitreTags": [
                {
                    "category": "权限提升",
                    "techniques": [
                        {
                            "name": "滥用权限控制机制",
                            "id": "T1548",
                            "subtechniques": [
                                {
                                    "name": "Setuid和Setgid",
                                    "id": "T1548.001"
                                }
                            ]
                        }
                    ]
                },
                {
                    "category": "执行",
                    "techniques": [
                        {
                            "name": "用户执行",
                            "id": "T1204",
                            "subtechniques": [
                                {
                                    "name": "恶意文件",
                                    "id": "T1204.002"
                                }
                            ]
                        }
                    ]
                },
                {
                    "category": "初始访问",
                    "techniques": [
                        {
                            "name": "钓鱼攻击",
                            "id": "T1566",
                            "subtechniques": [
                                {
                                    "name": "鱼叉式钓鱼附件",
                                    "id": "T1566.001"
                                }
                            ]
                        },
                        {
                            "name": "利用面向公众的应用",
                            "id": "T1190",
                            "subtechniques": []
                        }
                    ]
                }
            ]
        },
        "notes": []
    }
}

针对XDR事件

{
    "id": 1,
    "jsonrpc": "2.0",
    "result": {
        "incidentId": "67e2ccfe50ce0cbdb004ad14",
        "incidentNumber": 59,
        "status": "开放",
        "mainAction": "已报告",
        "created": "2025-03-25T17:34:22+02:00",
        "lastUpdated": "2025-03-25T17:34:22+02:00",
        "lastProcessed": "2025-03-25T17:34:22+02:00",
        "severityScore": 45,
        "incidentLink": "https://10.26.70.11:443/#!/incidents/view/67e2ccfe50ce0cbdb004ad14",
        "assignee": null,
        "priority": "未知",
        "attackTypes": [
            "恶意软件",
            "勒索软件",
            "密码窃取者"
        ],
        "company": {
            "id": "67d98d3cd13abc2515011634",
            "name": "Bitdefender"
        },
        "incidentType": "扩展事件",
        "details": {
            "counters": {
                "endpoints": 13,
                "servers": 0,
                "mobileDevices": 20,
                "printers": 6,
                "routers": 6,
                "IoTs": 8,
                "identities": 0,
                "emails": 1,
                "IPs": 9,
                "domains": 12,
                "DNSs": 3,
                "DGAs": 2,
                "cloudStorages": 20,
                "torNodes": 8,
                "externalDrives": 12,
                "externalSources": 10,
                "exfiltratedFiles": 0,
                "internalIPs": 0,
                "internalEmails": 0,
                "users": 0,
                "virtualDesktops": 0,
                "containers": 0,
                "databases": 0,
                "storages": 0,
                "office365Instances": 0,
                "ADInstances": 0,
                "azureADInstances": 0,
                "AWSInstances": 0,
                "GCPInstances": 0,
                "googleWorkspaceInstances": 0,
                "atlassianInstances": 0,
                "atlassianBitbucketProducts": 0,
                "atlassianJiraProducts": 0,
                "atlassianConfluenceProducts": 0,
                "bitbucketProjects": 0,
                "confluenceSpaces": 0
            },
            "contains": [],
            "partOf": [],
            "cves": [
                {
                    "id": "CVE-2018-4878"
                },
                {
                    "id": "CVE-2015-8651"
                }
            ],
            "suspectedActors": [
                {
                    "name": "拉撒路集团",
                    "confidenceScore": 90,
                    "reasons": [
                        {
                            "type": "样本",
                            "value": "假IOC-md5"
                        },
                        {
                            "type": "文件名",
                            "value": "假IOC文件名"
                        }
                    ]
                },
                {
                    "name": "红色阿波罗",
                    "confidenceScore": 85,
                    "reasons": []
                },
                {
                    "name": "评论团伙",
                    "confidenceScore": 80,
                    "reasons": []
                },
                {
                    "name": "土拉",
                    "confidenceScore": 75,
                    "reasons": []
                }
            ],
            "killChainPhases": [
                "初始访问",
                "持久性",
                "权限提升",
                "横向移动",
                "收集",
                "指挥与控制",
                "渗出",
                "影响"
            ],
            "lastKillChainPhase": "影响",
            "alerts": [
                {
                    "id": "67e2ccfe50ce0cbdb004ad16",
                    "name": "带有感染附件的邮件被发送给所有公司员工",
                    "date": "2020-02-28T17:02:00+02:00",
                    "sensors": [
                        "NTSA"
                    ],
                    "tactic": "横向移动",
                    "transitions": [
                        {
                            "from": "67e2ccfe50ce0cbdb004ad19",
                            "to": "67e2ccfe50ce0cbdb004ad15",
                            "resources": [
                                {
                                    "name": "ROLE_e95071481b54554343285e3f.pdf",
                                    "type": "角色",
                                    "details": {
                                        "id": "226c1168-a59e-4acb-af0c-d038d63898c9"
                                    }
                                },
                                {
                                    "name": "SHARING_LINK_cba147f3e25117638d1f8351.pdf",
                                    "type": "共享链接",
                                    "details": {
                                        "url": "https://phishing-domain.com/file/8zp0jce0f1wkv8si7.pdf"
                                    }
                                },
                                {
                                    "name": "Email_7d5f1c2e2927129d075ebfc2",
                                    "type": "邮件",
                                    "details": {
                                        "id": "N2ZiOWMwODU4Mjg3MzM3OTllZGI1YTI3N2NiMTkwYTI=",
                                        "subject": "重要更新",
                                        "userId": "sample1926@bitdefender.com",
                                        "userTenantId": "0920ef2c-2850-4171-867a-70817f48af07",
                                        "sensorIdentifier": null,
                                        "receivedOn": "2025-03-25T17:33:22+02:00",
                                        "sender": {
                                            "name": "攻击者",
                                            "address": "attacker458@email-provider.com"
                                        },
                                        "toRecipients": [
                                            {
                                                "name": "示例名字",
                                                "address": "sample1926@bitdefender.com"
                                            }
                                        ],
                                        "ccRecipients": [],
                                        "bccRecipients": [],
                                        "urls": [],
                                        "attachments": [
                                            {
                                                "name": "notice.zip",
                                                "fileMd5": "74dce2360c9dc6f5530eebe30655641c",
                                                "fileSha256": "535080ec267d4d1c0ba52c95b9a824870899a081bdcb561fb653ff8883782226",
                                                "size": 33874
                                            }
                                        ]
                                    }
                                },
                                {
                                    "name": "Generic_f00634125526b1342cf3328d",
                                    "type": "通用",
                                    "details": {
                                        "data": "通用数据"
                                    }
                                }
                            ]
                        },
                        {
                            "from": "67e2ccfe50ce0cbdb004ad1f",
                            "to": "67e2ccfe50ce0cbdb004ad1b",
                            "resources": [
                                {
                                    "name": "App_4d0ab867315d951b5e7f63d7",
                                    "type": "应用程序",
                                    "details": {
                                        "appAddress": "C:\\tmp\\app.exe",
                                        "ip": null
                                    }
                                }
                            ]
                        },
                        {
                            "from": "67e2ccfe50ce0cbdb004ad1b",
                            "to": "67e2ccfe50ce0cbdb004ad1a",
                            "resources": []
                        }
                    ]
                },
                {
                    "id": "67e2ccfe50ce0cbdb004ad17",
                    "name": "用户打开了邮件附件",
                    "date": "2020-02-28T17:02:00+02:00",
                    "sensors": [
                        "NTSA",
                        "EDR",
                        "XDR"
                    ],
                    "tactic": "收集",
                    "transitions": [
                        {
                            "from": "67e2ccfe50ce0cbdb004ad1a",
                            "to": "67e2ccfe50ce0cbdb004ad19",
                            "resources": [
                                {
                                    "name": "KEY_VAULT_01a8bb19dde124c4",
                                    "type": "密钥库",
                                    "details": null
                                },
                                {
                                    "name": "Generic_25ecebefdf7fee86ef20bea2",
                                    "type": "流程",
                                    "details": null
                                },
                                {
                                    "name": "Generic_19f9842a9e5010e5ced2486c",
                                    "type": "策略",
                                    "details": null
                                },
                                {
                                    "name": "URL_http://e2711a182a1c020c5f2191e1.com",
                                    "type": "网址",
                                    "details": {
                                        "url": "https://bitdefender-testing.com/malware/?alabala=34ab2d12-dd23-11ee-a344-0050568edb17"
                                    }
                                },
                                {
                                    "name": "Generic_9df528e539438b8ab6463689",
                                    "type": "策略",
                                    "details": null
                                },
                                {
                                    "name": "SSH_KEY_3539bea49dcb49abdaa03c91",
                                    "type": "SSH 密钥",
                                    "details": {
                                        "sshPublicKey": "ssh-rsa czFleGx4enYycWNqcjB4Z3U5d2ZkNWc0aHZkcW10MXRzbzU4OTR2dGJqOG11OHcxNDhxNzNzcWpqa3FjOWVpMGd2bG1mODN2NDFycHJleHYzNTc2cHN4bDd0OHZxaHF4NW5xcXpiNDB1bHF0aGpwMWl3d3Zvemg5eGF6a3dnNmJoM3g1cXEwZXYycGxvdGw5Z2x1djk3bGdzamMza3Nqa2I4NzVuejBjczlyMTEyMnRieDlrNzIxdTBvNjdpNzM1NmVzcXFtem1vMHFvdTg0NmMxZDVvbmY0ZHpsbXpzcmU0d21xNWtpaGwyNmhpcGJiNG4ycHB0OW5sNjE2eHZjMw=="
                                    }
                                },
                                {
                                    "name": "Email_b7493f43a032bacdaf64c8de",
                                    "type": "邮件",
                                    "details": {
                                        "id": "MDBjYWZhOGE2NjNjZGE2NjdlYmU3MGZjNGVmZTBjZTA=",
                                        "subject": "重要更新",
                                        "userId": "sample7929@bitdefender.com",
                                        "userTenantId": "66b474e1-9e17-4184-899d-c6d444d460e4",
                                        "sensorIdentifier": null,
                                        "receivedOn": "2025-03-25T17:33:22+02:00",
                                        "sender": {
                                            "name": "攻击者",
                                            "address": "attacker2713@email-provider.com"
                                        },
                                        "toRecipients": [
                                            {
                                                "name": "示例名字",
                                                "address": "sample7929@bitdefender.com"
                                            }
                                        ],
                                        "ccRecipients": [],
                                        "bccRecipients": [],
                                        "urls": [],
                                        "attachments": [
                                            {
                                                "name": "notice.zip",
                                                "fileMd5": "74dce2360c9dc6f5530eebe30655641c",
                                                "fileSha256": "535080ec267d4d1c0ba52c95b9a824870899a081bdcb561fb653ff8883782226",
                                                "size": 33874
                                            }
                                        ]
                                    }
                                },
                                {
                                    "name": "KEY_VAULT_4b2b8932ba760620",
                                    "type": "密钥库",
                                    "details": null
                                },
                                {
                                    "name": "ROLE_188b6c1fe2f09fe1afed5029.pdf",
                                    "type": "角色",
                                    "details": {
                                        "id": "a0572580-0962-48b5-bf83-9a22bd9bef2e"
                                    }
                                },
                                {
                                    "name": "ROLE_68387384e1149f2b964314b2.pdf",
                                    "type": "角色",
                                    "details": {
                                        "id": "d657efff-1685-42b0-9baa-6030610b82b7"
                                    }
                                }
                            ]
                        }
                    ]
                }
            ],
            "nodes": [
                {
                    "id": "67e2ccfe50ce0cbdb004ad15",
                    "name": "攻击者",
                    "isExternal": false,
                    "type": "攻击者",
                    "details": {
                        "threatGroup": "APT29"
                    }
                },
                {
                    "id": "67e2ccfe50ce0cbdb004ad19",
                    "name": "promotions@rand.com",
                    "isExternal": false,
                    "type": "邮件",
                    "details": {
                        "sender": "b86e72bcf11de38a67b5",
                        "recipients": [
                            "c97e858ab76dd945706f",
                            "db71824e54e7f5b5a06f",
                            "354d1fd7b8d1d29a2bd0",
                            "6b3101f2cfc427527eab"
                        ],
                        "subject": "734ed2ca46bb2eb684cc",
                        "attachments": [
                            "ec8540e4b77221367ff5",
                            "6000058a1f8aef7a55f0",
                            "4075cdb160de26f9256c",
                            "f11214a106ce0bb02513"
                        ]
                    }
                },
                {
                    "id": "67e2ccfe50ce0cbdb004ad1a",
                    "name": "终端 1",
                    "isExternal": false,
                    "type": "终端",
                    "details": {
                        "hardwareId": "24935257-89404259-1260-1115-7183-151640137522",
                        "ips": [],
                        "macs": [],
                        "endpointId": null
                    }
                }
            ],
            "mitreTags": [
                {
                    "category": "指挥与控制",
                    "techniques": [
                        {
                            "name": "动态解析",
                            "id": "T1568",
                            "subtechniques": [
                                {
                                    "name": "域生成算法",
                                    "id": "T1568.002"
                                }
                            ]
                        }
                    ]
                },
                {
                    "category": "执行",
                    "techniques": [
                        {
                            "name": "用户执行",
                            "id": "T1204",
                            "subtechniques": [
                                {
                                    "name": "恶意文件",
                                    "id": "T1204.002"
                                }
                            ]
                        }
                    ]
                }
            ]
        },
        "notes": []
    }
}