跳至主内容

获取事件

您可通过引用事件ID调用此方法,以获取特定事件的相关信息。

API地址: CONTROL_CENTER_APIs_ACCESS_URL/v1.2/jsonrpc/incidents

参数

参数

描述

请求包含项

类型

取值

id

需要获取信息的事件ID。

必填

字符串

无额外要求。

返回值

属性

类型

描述

incidentId

字符串

事件ID。

incidentNumber

字符串

事件编号,显示于 GravityZone 控制台的 事件 页面。

company

对象

生成事件的公司ID。

更多信息请参考 company .

status

字符串

事件状态。

可选值:

  • open - 事件调查尚未开始。

  • 进行中 - 您已开始调查该事件。

  • 误报 - 调查结果显示事件触发为误报。

  • 已关闭 - 事件调查已结束。

主要操作

字符串

事件被检测时保护技术自动采取的主要操作。

可能取值:

  • 已报告 - 未采取任何操作且需进一步调查的终端和组织事件。

  • 部分拦截 - 仅对部分实体执行了策略中定义的自动操作的组织事件。

  • 已拦截 - 被检测并拦截的终端事件,拦截方为 GravityZone 防护模块。

创建时间

字符串

事件在网络上被检测到的时间与日期,采用ISO-8601格式。

最后更新时间

字符串

事件最后一次被更新的时间与日期,更新方为 GravityZone ,采用ISO-8601格式。

最后处理时间

字符串

事件最后一次被处理的时间与日期,处理方为 GravityZone ,采用ISO-8601格式。

severityScore

整数

由检测技术报告的事件严重性评分。

可能取值: 1 - 100 .

incidentLink

字符串

指向浏览器中查看事件详情页面的URL链接。

assignee

对象

被分配处理该事件的 GravityZone 用户ID。

若未分配用户,则返回结果中不包含此对象。

更多信息请参阅 assignee

priority

字符串

事件被分配的优先级。

可能取值:

  • unknown

  • low

  • medium

  • high

  • critical

攻击类型

字符串数组

事件中检测到的攻击类型列表。

详情

对象

该对象包含与事件相关的附加信息。提供的信息取决于 事件类型 属性的赋值。

备注

对象

附加到事件的备注列表。

更多信息请参阅 备注 .

对象

公司

属性

类型

描述

ID

字符串

生成事件的公司ID。

名称

字符串

生成事件的公司名称。

受理人

属性

类型

描述

用户ID

字符串

案件所分配用户的ID。

用户名

字符串

案件所分配用户的名称。

公司ID

字符串

被分配用户所属公司的ID。

公司名称

字符串

被分配用户所属公司的名称。

备注

属性

类型

描述

ID

字符串

备注的ID。

用户ID

字符串

创建备注的用户ID。

文本

字符串

添加到备注中的文本内容。

创建时间

字符串

备注创建的日期和时间(ISO-8601格式)。

详情 - 适用于EDR事件

属性

类型

描述

检测名称

字符串

检测的名称。

所属部分

对象

指示此事件用于关联数据时所属的扩展事件的对象列表。

计算机ID

字符串

生成事件的终端ID。

计算机名称

字符串

生成事件的终端名称。

计算机FQDN

字符串

生成事件的终端完全限定域名(FQDN)。

计算机IP

字符串

生成事件的终端IP地址。

若终端存在多个IP,此处将报告与 GravityZone 通信所用的IP,而非攻击中使用的IP。

计算机MAC地址

字符串数组

终端MAC地址列表。

计数器

对象

反映事件中各类资源数量的计数器列表。

更多信息请参阅 计数器 .

triggerNodeId

字符串

触发该事件的节点ID。

此为事件图谱的根节点。

该节点属于 nodes 数组中列出的节点列表。

nodes

对象数组

来自事件图谱的节点列表。

更多信息请参阅 nodes .

alerts

对象数组

来自事件告警的列表。

更多信息请参阅 alerts .

transitions

对象数组

节点间过渡的列表,用于映射EDR行为图中节点间的事件流向。

更多信息请参阅 transitions .

mitreTags

对象数组

MITRE 攻击中检测到的技术。

partOf

属性

类型

描述

incidentId

字符串

事件的ID。

incidentLink

字符串

可用于在 GravityZone .

注意

用户需要登录到 GravityZone 才能访问该事件。

counters

属性

类型

描述

endpoints

整数

事件涉及的终端数量。

files

整数

事件涉及的文件数量。

processes

整数

事件涉及的进程数量。

domains

Integer

事件涉及的域名数量。

registries

Integer

事件涉及的注册表键数量。仅适用于使用Windows的终端。

events

Integer

事件涉及的系统事件数量。

storages

Integer

事件涉及的存储设备数量。

mitreTags

Attribute

Type

Description

category

String

MITRE技术所属的类别。

techniques

Array of objects

为该类别检测到的MITRE技术。

techniques

Attribute

Type

Description

id

String

MITRE技术的ID(例如, T0800 ).

名称

字符串

MITRE技术的名称(例如, 程序下载 ).

子技术

对象数组

为该技术检测到的MITRE子技术。

子技术

属性

类型

描述

ID

字符串

MITRE子技术的ID(例如, S0603 ).

名称

字符串

MITRE子技术的名称(例如, 震网 )

节点

属性

类型

描述

ID

字符串

节点的ID。

名称

字符串

节点的名称。

类型

字符串

节点的类型。

可能取值:

  • 端点

  • 文件

  • 进程执行

  • 虚拟组

  • 注册表

  • 域名

  • 容器主机

告警ID列表

字符串数组

告警ID列表。这些ID与 告警 .

详情

对象数组

节点可用的详细信息。对象包含的数据根据 类型 字段的值而变化,该字段位于同一 节点 对象下。

对于其他类型,响应中不会包含该属性。

详情

的取值 类型 字段

属性

类型

端点

容器主机

ID

字符串

名称

字符串

硬件ID

字符串

IP地址

字符串

是否为容器

布尔值

是否为容器主机

布尔值

文件

文件名

字符串

路径

字符串

MD5值

字符串

SHA256值

字符串

大小

整型

是否可执行

布尔值

文件处理

对象

包含以下属性:

  • 进程ID ,整数

  • 名称 ,字符串

  • 路径 ,字符串

沙箱

对象

包含以下属性:

  • 状态 ,字符串

隔离区

对象

包含以下属性:

  • 文件ID ,字符串

进程执行

文件

对象

包含以下属性:

  • 名称 ,字符串

  • 路径 ,字符串

  • MD5 ,字符串

  • SHA256 ,字符串

  • 大小 ,整数

  • 是否可执行 ,布尔值

进程

对象

包含以下属性:

  • 进程ID ,整数

  • 名称 ,字符串

  • 命令行 ,字符串

  • 父进程 ,对象

    包含以下属性:

    • 进程ID ,整数

    • 名称 ,字符串

    • 路径 ,字符串

  • 日期 ,ISO-8601格式字符串

  • 用户ID ,字符串

  • 用户名 ,字符串

沙盒

对象

包含以下属性:

  • 状态 ,字符串

隔离

对象

包含以下属性:

  • 文件ID ,字符串

终止进程

对象

包含以下属性:

  • 状态 ,字符串

  • 错误代码 ,整数

注册表

注册表

对象

包含以下属性:

  • ,字符串

  • ,字符串

  • 数据 ,字符串

进程

对象

包含以下属性:

  • 进程ID ,整数

  • 名称 ,字符串

  • 路径 ,字符串

对象

包含以下属性:

  • 请求URL ,字符串

  • 远程端口 ,整数

  • 流类型 ,字符串

  • 提取文件名 ,字符串

  • 源应用程序 ,字符串

  • 协议 ,字符串

进程

对象

包含以下属性:

  • 进程ID ,整数

  • 名称 ,字符串

  • 路径 ,字符串

文件

对象

包含以下属性:

  • 大小 ,整数

  • MD5 ,字符串

  • SHA256 ,字符串

告警

属性

类型

描述

ID

字符串

告警的唯一标识符。

名称

字符串

告警的名称。

日期

字符串

告警在网络中被检测到的时间与日期,

检测者

对象

该对象包含关于检测到告警的人员信息。

资源

对象

该对象包含与告警相关资源的信息。

额外信息

对象数组

警报的额外信息

detectedBy

属性

类型

描述

name

字符串

检测到威胁的技术的名称

class

字符串

检测到威胁的技术的类型

resources

属性

类型

描述

type

字符串

资源的类型

可能取值:

  • network

  • registry

  • file

  • process

details

对象数组

节点可用的详细信息。对象包含的数据根据 type 字段的值而变化,该字段位于同一 resources 对象下。

对于其他任何类型,响应中将不包含该属性。

详情

类型 字段

属性

类型

文件

文件路径

字符串

文件大小

整数

访问类型

字符串

属性变更类型

字符串

原始磁盘访问类型

字符串

内部名称

字符串

原始文件名

字符串

公司名称

字符串

文件描述

字符串

产品名称

字符串

md5

字符串

sha256

字符串

证书颁发者

字符串

证书签名者

字符串

文件类型

字符串

文件打包程序名称

字符串

新文件路径

字符串

网络

统一资源标识符

字符串

协议

字符串

端口

整数

流类型

字符串

状态码

整数

请求方法

字符串

请求者MAC地址

字符串

请求者IP地址

字符串

请求者系统名称

字符串

原始连接目标IP

字符串

原始连接源IP原始连接目标端口

整数

原始连接源端口

整数

原始连接传入量

整数

原始连接传出量

整数

原始连接方向

字符串

原始连接引用页

字符串

原始连接失败状态

整数

原始连接来宾状态

整数

原始连接用户

字符串

原始连接登录状态

整数

原始连接文件路径

字符串

域名

字符串

SMB文件名

字符串

SMB树名

字符串

接口

字符串

预期协议

字符串

原始连接协议

字符串

原始连接传输文件

字符串

原始连接传输文件类型

字符串

原始连接传输文件大小

整数

原始连接预期协议

字符串

原始连接访问类型

字符串

原始连接加密类型

字符串

原始连接接口

字符串

原始连接服务名称

字符串

原始连接服务路径

字符串

HTTP连接方法

字符串

HTTP连接主机

字符串

HTTP连接URI

字符串

HTTP连接响应码

整数

HTTP连接来源页

字符串

WinRM连接用户代理

字符串

WinRM连接授权

字符串

SMB用户

字符串

SMB主机名

字符串

SMB域名

字符串

SMB访问类型

字符串

SMB认证方法

字符串

LDAP识别名

字符串

LDAP组识别名

字符串

LDAP用户识别名

字符串

邮件附件

字符串

进程

进程ID

整数

进程路径

字符串

进程路径大小

整数

命令行

字符串

父进程ID

整数

父进程路径

字符串

父进程命令行

字符串

父进程用户

字符串

用户

字符串

加载模块

字符串

加载模块进程ID

整数

进程注入写入器

字符串

进程注入写入器进程ID

整数

进程注入目标

字符串

进程注入目标进程ID

整数

进程注入写入大小

整数

进程访问权限

字符串

父进程访问权限

字符串

进程完整性级别

字符串

父进程完整性级别

字符串

进程加壳名称

字符串

注册表

注册表键

字符串

注册表值

字符串

注册表数据

字符串

注册表类型

字符串

注册表访问类型

字符串

额外信息

属性

类型

字符串

数字 | 布尔值 | 字符串

转换关系

此条目应用于构建事件图谱,用于指示节点间的连接关系。

属性

类型

描述

from

字符串

起始节点的ID。

to

字符串

目标节点的ID。

date

字符串

转换的日期和时间,采用ISO-8601格式。

details (适用于XDR事件)

属性

类型

描述

partOf

对象

一个对象列表,指示此事件用于关联数据时所属的扩展事件。

更多信息请参考 partOfcontains .

contains

对象

一个对象列表,指示在此事件中用于关联数据的其他事件。

更多信息请参考 partOf包含 .

计数器

对象

一个反映事件中某类资源数量的计数器映射表。

更多信息请参阅 计数器 .

MITRE标签

对象

MITRE 攻击中检测到的技术。

更多信息请参阅 mitreTags .

杀伤链阶段

字符串数组

基于MITRE ATT&CK框架列出的网络攻击生命周期阶段数组。每个值代表威胁行为者在事件中可能达到的特定阶段。

可选值:

  • 初始访问

  • 执行

  • 持久化

  • 权限提升

  • 防御规避

  • 凭据访问

  • 发现

  • 横向移动

  • 收集

  • 命令与控制

  • 数据渗出

  • 影响

lastKillChainPhase

字符串

根据MITRE ATT&CK框架,表示事件期间网络攻击生命周期中达到的最新阶段。它反映了系统观察到的最大进展。

可能取值:

  • 初始访问

  • 执行

  • 持久化

  • 权限提升

  • 防御规避

  • 凭据访问

  • 发现

  • 横向移动

  • 收集

  • 命令与控制

  • 数据渗出

  • 影响

cves

对象

攻击中识别的CVE列表。

更多信息请参阅 cves .

suspectedActors

对象

可能实施攻击的嫌疑攻击者列表。

更多信息请参阅 suspectedActors .

节点

对象

事件图中的节点列表

更多信息请参阅 节点 .

警报

对象

来自事件活动的警报列表

更多信息请参阅 警报 .

属于包含

属性

类型

描述

事件ID

字符串

事件的唯一标识符

事件链接

字符串

可用于在 GravityZone .

注意

用户需要登录 GravityZone 才能访问该事件。

计数器

属性

类型

描述

终端

整数

事件涉及的终端数量。

服务器

整数

事件涉及的服务器数量。

移动设备

整数

事件涉及的移动设备数量。

打印机

整数

事件涉及的打印机数量。

路由器

整数

事件涉及的路由器数量。

物联网设备

整数

事件涉及的物联网设备数量。

身份

整数

事件涉及的身份数量。

邮件

整数

事件涉及的邮件数量。

IP地址

整数

事件涉及的IP地址数量。

domains

Integer

事件涉及的域名数量。

DNSs

Integer

事件涉及的域名服务器数量。

DGAs

Integer

事件涉及的域名生成算法( DGAs )数量。

cloudStorages

Integer

事件涉及的云存储数量。

torNodes

Integer

事件涉及的 Tor节点 数量。

externalDrives

Integer

事件涉及的外部驱动器数量。

externalSources

Integer

事件涉及的外部来源数量。

exfiltratedFiles

Integer

事件涉及的外泄文件数量。

internalIPs

整数

事件涉及的内网IP数量。

内部邮件

整数

事件涉及的内部邮件数量。

用户

整数

事件涉及的用户数量。

虚拟桌面

整数

事件涉及的虚拟桌面数量。

容器

整数

事件涉及的容器(docker、k8s等)数量。

数据库

整数

事件涉及的数据库数量。

存储

整数

事件涉及的存储数量。

Office365实例

整数

事件涉及的Office 365实例数量。

AD实例

整数

事件涉及的Active Directory实例数量。

AzureAD实例

整数

事件涉及的Azure Active Directory实例数量。

GCP实例

整数

事件涉及的Google Cloud Platform实例数量。

googleWorkspace实例

整数

事件涉及的Google Workspace实例数量。

atlassian实例

整数

事件涉及的Atlassian实例数量。

atlassianBitbucket产品

整数

事件涉及的Atlassian Bitbucket产品数量。

atlassianJira产品

整数

事件涉及的Atlassian Jira产品数量。

atlassianConfluence产品

整数

事件涉及的Atlassian Confluence产品数量。

bitbucket项目

整数

事件涉及的Bitbucket项目数量。

confluence空间

整数

事件涉及的Confluence空间数量。

mitre标签

属性

类型

描述

类别

字符串

MITRE技术所属的类别。

techniques

对象数组

检测到属于该分类的MITRE技术。

techniques

属性

类型

描述

id

字符串

MITRE技术ID(例如, T0800 ).

name

字符串

MITRE技术名称(例如, 程序下载 ).

subtechniques

对象数组

检测到属于该技术的MITRE子技术。

subtechniques

属性

类型

描述

id

字符串

MITRE子技术ID(例如, S0603 ).

name

字符串

MITRE子技术名称(例如: 震网 ).

漏洞编号

属性

类型

描述

编号

字符串

CVE编号(例如: CVE-2024-12345 ).

可疑攻击者

属性

类型

描述

名称

字符串

可疑攻击者名称

置信度分数

整数

将该攻击与该攻击者关联的置信度分数

关联依据

对象数组

该攻击与该攻击者关联的原因列表

关联依据

属性

类型

描述

类型

字符串

原因的类型。

可选值:

  • 样本

  • 网址

  • 注册表

  • 互斥体

  • 钱包

字符串

原因对应的值。

字符串格式将取决于类型字段。

节点

属性

类型

描述

ID

字符串

节点的唯一标识符。

名称

字符串

节点的名称。

是否外部

布尔值

指示该节点是否属于客户端网络的外部资源。

类型

字符串

节点的类型。

可选值:

  • 终端

  • 服务器

  • 移动设备

  • 打印机

  • 路由器

  • 物联网设备

  • 通用用户

  • AWS用户

  • GCP用户

  • AD用户

  • AzureAD用户

  • Atlassian用户

  • AWS

  • Azure

  • GCP

  • ActiveDirectory

  • Office365

  • AzureAD

  • GoogleWorkspace

  • Atlassian

  • AWS虚拟服务器

  • AWS容器

  • AWS服务

  • AWS数据库

  • AWS存储

  • AWS终端用户计算

  • Azure虚拟服务器

  • Azure容器

  • Azure服务

  • Azure数据库

  • 存储_azure

  • 终端用户计算_azure

  • 虚拟服务器_gcp

  • 容器_gcp

  • 服务_gcp

  • 数据库_gcp

  • 存储_gcp

  • 终端用户计算_gcp

  • 产品_atlassian_bitbucket

  • 产品_atlassian_jira

  • 产品_atlassian_confluence

  • bitbucket项目

  • confluence空间

  • 攻击者

  • 电子邮件

  • IP地址

  • 域名

  • DNS

  • DGA

  • 云存储

  • Tor节点

  • 外部驱动器

详情

对象

此模式可用的详细信息。对象包含的数据根据 类型 字段的值而变化,该字段位于同一 节点 对象下。

对于其他任何类型,该属性将不会包含在响应中。

详情

类型 字段

属性

类型

端点

硬件ID

字符串

IP地址

字符串数组

MAC地址

字符串数组

端点ID

字符串

服务器

硬件ID

字符串

IP地址

字符串数组

MAC地址

字符串数组

端点ID

字符串

网络服务

字符串数组

移动设备

设备ID

字符串

IP地址

字符串

操作系统

字符串

设备组名称

字符串

电话号码

字符串

路由器

打印机

物联网设备

IP地址

字符串

MAC地址

字符串

攻击者

威胁组织

字符串

电子邮件

发件人

字符串

收件人

字符串数组

主题

字符串

附件

字符串数组

IP地址

IP地址

字符串

域名

字符串数组

mac地址

字符串

域名

域名

字符串

IP地址

字符串数组

DNS

Tor节点

IP

字符串

DGA域名

域名

字符串

IP

字符串

云存储

供应商

字符串

IP

字符串

外部驱动器

名称

字符串

挂载路径

字符串

通用用户

电子邮件

字符串数组

IP地址

字符串数组

服务

字符串

AWS用户

电子邮件

字符串数组

IP地址

字符串数组

访问密钥ID

字符串

GCP用户

电子邮件

字符串数组

IP地址

字符串数组

传感器标识符

字符串

AD用户

电子邮件

字符串数组

IP地址

字符串数组

域名

字符串

用户SID

字符串

域GUID

字符串

AzureAD用户

电子邮件

字符串数组

IP地址

字符串数组

租户ID

字符串

风险详情

字符串

风险等级

字符串

风险状态

字符串

用户_atlassian

电子邮件

字符串

IP地址

字符串

组织ID

字符串

用户ID

字符串

亚马逊云服务

微软云

谷歌云

谷歌工作区

Office365

AzureAD

Atlassian

组织ID

字符串

虚拟服务器_aws

容器_aws

服务_aws

数据库_aws

存储_aws

终端用户计算_aws

虚拟服务器_azure

容器_azure

存储_azure

服务_azure

终端用户计算_azure

虚拟服务器_gcp

容器_gcp

服务_gcp

数据库_gcp

存储_gcp

终端用户计算_gcp

标识符

字符串

IP地址

字符串数组

统一资源标识符

字符串数组

产品_atlassian_bitbucket

产品_atlassian_jira

产品_atlassian_confluence

网址

字符串

bitbucket项目

网址

字符串

工作区

字符串

Confluence空间

标识符

字符串

字符串

网址

字符串

告警

属性

类型

描述

标识符

字符串

告警的唯一标识符

名称

字符串

告警的名称

日期

字符串

网络中检测到告警的时间与日期(ISO-8601格式)

传感器

字符串数组

检测到告警的传感器列表

可选值:

  • 终端检测与响应

  • 网络威胁态势感知

  • 扩展检测与响应

  • office_365

  • active_directory

  • azure_active_directory

  • azure

  • aws

  • gcp

  • google_workspace

  • email_security

  • atlassian

tactic

String

该警报检测到的MITRE战术。

可能取值:

  • initial_access

  • execution

  • persistence

  • privilege_escalation

  • defence_evasion

  • credential_access

  • discovery

  • lateral_movement

  • collection

  • command_and_control

  • exfiltration

  • impact

transitions

对象数组

该数组包含用于构建事件图谱的数据,指示节点间的连接关系。

transitions

Attribute

类型

描述

起始节点

字符串

节点ID

目标节点

字符串

节点ID

资源

对象数组

与此转移关联的资源

资源

属性

类型

描述

名称

字符串

资源名称

类型

字符串

资源类型

可选值:

  • 通用

  • 应用

  • 密钥库

  • 角色

  • 策略

  • 共享链接

  • 文件

  • 电子邮件

  • 流程

  • 网址

  • SSH密钥

  • 启动模板

  • 服务主体

  • 用户组

  • 自动账户

  • 自动账户钩子

  • API

  • 证书颁发机构

  • 存储桶

  • Bitbucket仓库

  • Jira项目

  • Confluence页面

详情

对象

资源的详细信息。模式取决于类型字段。

该资源可用的详细信息。对象包含的数据根据 类型 字段的值而变化,该字段位于同一 资源 对象下。

对于其他任何类型,响应中将不包含该属性。

对于其他任何类型,详细信息对象的值将为null。

详情

值属于 类型 字段

属性

类型

通用

数据

字符串

应用

应用地址

字符串

IP地址

字符串

URL

分享链接

URL

字符串

文件

URL

字符串

路径

字符串

大小

整数

MD5值

字符串

SHA256值

字符串

电子邮件

ID

字符串

主题

字符串

用户ID

字符串

用户租户ID

字符串

传感器标识符

字符串

接收时间

字符串(ISO-8601格式)

发送方

对象

包含以下属性:

  • 名称 ,字符串

  • 地址 ,字符串

收件人

对象

包含以下属性:

  • 名称 ,字符串

  • 地址 ,字符串

抄送人

对象

包含以下属性:

  • 名称 ,字符串

  • 地址 ,字符串

密送人

对象

包含以下属性:

  • 名称 ,字符串

  • 地址 ,字符串

网址

字符串

附件

对象

包含以下属性:

  • 名称 ,字符串

  • 文件MD5 ,字符串

  • 文件SHA256 ,字符串

  • 大小 ,整数

角色

服务主体

用户组

自动化账户

自动化账户钩子

API

ID

字符串

策略

ID

字符串

名称

字符串

资源策略类型

字符串

流程

bitbucket仓库

jira项目

confluence页面

标识符

字符串

网址

字符串

SSH密钥

SSH公钥

字符串

启动模板

标识符

字符串

名称

字符串

证书颁发机构

标识符

字符串

证书

字符串

示例

请求 :

{
    "id": "1231",
    "method": "getIncident",
    "jsonrpc": "2.0",
    "params": {
        "id": "67dd30dd4a842ebbbb0b6af3"
    }
}

响应 :

针对EDR事件

{
    "id": "1231",
    "jsonrpc": "2.0",
    "result": {
        "incidentId": "67dd30dd4a842ebbbb0b6af3",
        "incidentNumber": 5,
        "status": "开放",
        "mainAction": "已报告",
        "created": "2025-03-21T11:26:53+02:00",
        "lastUpdated": "2025-03-21T11:26:53+02:00",
        "lastProcessed": "2025-03-21T11:26:53+02:00",
        "severityScore": 94,
        "incidentLink": "https://10.192.168.35:443/#!/incidents/view/67dd30dd4a842ebbbb0b6af3",
        "assignee": null,
        "priority": "未知",
        "attackTypes": [
            "恶意软件",
            "勒索软件",
            "密码窃取程序"
        ],
        "company": {
            "id": "67b8a808bc8acb8a10084244",
            "name": "Bitdefender"
        },
        "incidentType": "事件",
        "details": {
            "detectionName": "检测名称",
            "counters": {
                "endpoints": 1,
                "files": 15,
                "processes": 14,
                "domains": 0,
                "registries": 0,
                "events": 39,
                "storages": 0
            },
            "computerId": "67dd30b41f27f76f5b0785c4",
            "computerName": "计算机 2-j6dz3W",
            "computerFqdn": "computer2.local",
            "computerIp": "204.51.35.166",
            "computerMacAddresses": [
                "909434863998"
            ],
            "partOf": [],
            "alerts": [
                {
                    "id": "67dd30dd4a842ebbbb0b6af8",
                    "name": "木马.GenericKD.43872040",
                    "date": "2025-03-19T17:49:46+02:00",
                    "detectedBy": {
                        "name": "木马.GenericKD.43872040",
                        "class": "反恶意软件检测"
                    },
                    "resources": [
                        {
                            "type": "进程",
                            "details": {
                                "pid": 6368,
                                "processPath": "c:\\users\\bdvm\\desktop\\edr win samples\\ctc sample\\runme.exe",
                                "processPathSize": null,
                                "commandLine": "",
                                "parentPid": 7036,
                                "parentProcessPath": null,
                                "parentProcessCmdline": null,
                                "parentProcessUser": null,
                                "user": "LEV-EDR5\\BDVM",
                                "loadedModule": null,
                                "loadedModulePid": null,
                                "processInjectionWriter": null,
                                "processInjectionWriterPid": null,
                                "processInjectionTarget": null,
                                "processInjectionTargetPid": null,
                                "processInjectionSizeofWrite": null,
                                "processAccessPrivileges": null,
                                "parentProcessAccessPrivileges": null,
                                "processIntegrityLevel": null,
                                "parentProcessIntegrityLevel": null,
                                "processPackerName": null
                            }
                        },
                        {
                            "type": "文件",
                            "details": {
                                "filePath": "c:\\users\\bdvm\\desktop\\9b74ecceff733dd080c75355b7852076.1.exe",
                                "fileSize": null,
                                "accessType": null,
                                "attributeChangeType": null,
                                "rawDiskAccessType": null,
                                "internalName": null,
                                "originalFileName": null,
                                "companyName": null,
                                "fileDescription": null,
                                "productName": null,
                                "md5": null,
                                "sha256": null,
                                "certificateIssuer": null,
                                "certificateSigner": null,
                                "fileType": null,
                                "filePackerName": null,
                                "newFilePath": null
                            }
                        }
                    ],
                    "extra": []
                },
                {
                    "id": "67dd30dd4a842ebbbb0b6afc",
                    "name": "ATC.恶意",
                    "date": "2025-03-20T18:45:42+02:00",
                    "detectedBy": {
                        "name": "ATC.恶意",
                        "class": "ATD检测"
                    },
                    "resources": [
                        {
                            "type": "进程",
                            "details": {
                                "pid": 7228,
                                "processPath": "c:\\users\\bdvm\\desktop\\edr win samples\\poc_cb_x32\\syringe.exe",
                                "processPathSize": null,
                                "commandLine": "-i AmCreateRemoteThread -p notepad -t notepad",
                                "parentPid": 3772,
                                "parentProcessPath": null,
                                "parentProcessCmdline": null,
                                "parentProcessUser": null,
                                "user": "LEV-EDR5\\BDVM",
                                "loadedModule": null,
                                "loadedModulePid": null,
                                "processInjectionWriter": null,
                                "processInjectionWriterPid": null,
                                "processInjectionTarget": null,
                                "processInjectionTargetPid": null,
                                "processInjectionSizeofWrite": null,
                                "processAccessPrivileges": null,
                                "parentProcessAccessPrivileges": null,
                                "processIntegrityLevel": null,
                                "parentProcessIntegrityLevel": null,
                                "processPackerName": null
                            }
                        },
                        {
                            "type": "文件",
                            "details": {
                                "filePath": "c:\\users\\bdvm\\desktop\\edr win samples\\poc_cb_x32\\syringe.exe",
                                "fileSize": 344576,
                                "accessType": null,
                                "attributeChangeType": null,
                                "rawDiskAccessType": null,
                                "internalName": null,
                                "originalFileName": null,
                                "companyName": null,
                                "fileDescription": null,
                                "productName": null,
                                "md5": null,
                                "sha256": null,
                                "certificateIssuer": null,
                                "certificateSigner": null,
                                "fileType": null,
                                "filePackerName": null,
                                "newFilePath": null
                            }
                        }
                    ],
                    "extra": []
                },
                ...
            ],
            "nodes": [
                {
                    "id": "67dd30dd4a842ebbbb0b6b1b",
                    "name": "runme.exe",
                    "type": "进程执行",
                    "details": {
                        "file": {
                            "name": null,
                            "path": "c:\\users\\bdvm\\desktop\\edr win samples\\ctc sample\\runme.exe",
                            "md5": "b5f9240a49fcc6be5de168c5cbbff59a",
                            "sha256": "8407fe2c7da0141f111806ec5d3453d92099b75070b0ff829f2efcc38100794d",
                            "size": 523958,
                            "isExecutable": true
                        },
                        "process": {
                            "pid": 6368,
                            "parent": {
                                "pid": 7036,
                                "name": "explorer.exe",
                                "path": null
                            },
                            "commandLine": "",
                            "userId": 0,
                            "userName": "LEV-EDR5\\BDVM",
                            "date": "2020-11-26T11:07:47+02:00",
                            "name": null
                        },
                        "sandbox": null,
                        "quarantine": null,
                        "killProcess": null
                    },
                    "alertIds": []
                },
                {
                    "id": "67dd30dd4a842ebbbb0b6b1e",
                    "name": "9b74ecceff733dd080c75355b7852076.1.exe",
                    "type": "文件",
                    "details": {
                        "name": null,
                        "path": "c:\\users\\bdvm\\desktop\\9b74ecceff733dd080c75355b7852076.1.exe",
                        "md5": "ccbb2d648319c4387ef492b6fedbc2df",
                        "sha256": "8826f87868946ad6482c18a51a6bee59380690863fdb2a78f662ec90384f2fea",
                        "size": 362482,
                        "isExecutable": true,
                        "fileProcess": null,
                        "sandbox": null,
                        "quarantine": null
                    },
                    "alertIds": [
                        "67dd30dd4a842ebbbb0b6af8"
                    ]
                },
                ...
            ],
            "triggerNodeId": "67dd30dd4a842ebbbb0b6b1e",
            "transitions": [
                {
                    "from": "67dd30dd4a842ebbbb0b6b1b",
                    "to": "67dd30dd4a842ebbbb0b6b1e",
                    "date": "2025-03-19T23:16:39+02:00"
                },
                {
                    "from": "67dd30dd4a842ebbbb0b6b1f",
                    "to": "67dd30dd4a842ebbbb0b6b1b",
                    "date": "2025-03-19T15:42:57+02:00"
                },
                ...
            ],
            "mitreTags": [
                {
                    "category": "权限提升",
                    "techniques": [
                        {
                            "name": "滥用权限控制机制",
                            "id": "T1548",
                            "subtechniques": [
                                {
                                    "name": "Setuid和Setgid",
                                    "id": "T1548.001"
                                }
                            ]
                        }
                    ]
                },
                {
                    "category": "执行",
                    "techniques": [
                        {
                            "name": "用户执行",
                            "id": "T1204",
                            "subtechniques": [
                                {
                                    "name": "恶意文件",
                                    "id": "T1204.002"
                                }
                            ]
                        }
                    ]
                },
                {
                    "category": "初始访问",
                    "techniques": [
                        {
                            "name": "钓鱼攻击",
                            "id": "T1566",
                            "subtechniques": [
                                {
                                    "name": "鱼叉式钓鱼附件",
                                    "id": "T1566.001"
                                }
                            ]
                        },
                        {
                            "name": "利用面向公众的应用程序",
                            "id": "T1190",
                            "subtechniques": []
                        }
                    ]
                }
            ]
        },
        "notes": []
    }
}

针对XDR事件

{
    "id": 1,
    "jsonrpc": "2.0",
    "result": {
        "incidentId": "67e2ccfe50ce0cbdb004ad14",
        "incidentNumber": 59,
        "status": "开启",
        "mainAction": "已报告",
        "created": "2025-03-25T17:34:22+02:00",
        "lastUpdated": "2025-03-25T17:34:22+02:00",
        "lastProcessed": "2025-03-25T17:34:22+02:00",
        "severityScore": 45,
        "incidentLink": "https://10.26.70.11:443/#!/incidents/view/67e2ccfe50ce0cbdb004ad14",
        "assignee": null,
        "priority": "未知",
        "attackTypes": [
            "恶意软件",
            "勒索软件",
            "密码窃取者"
        ],
        "company": {
            "id": "67d98d3cd13abc2515011634",
            "name": "Bitdefender(比特梵德)"
        },
        "incidentType": "扩展事件",
        "details": {
            "counters": {
                "endpoints": 13,
                "servers": 0,
                "mobileDevices": 20,
                "printers": 6,
                "routers": 6,
                "IoTs": 8,
                "identities": 0,
                "emails": 1,
                "IPs": 9,
                "domains": 12,
                "DNSs": 3,
                "DGAs": 2,
                "cloudStorages": 20,
                "torNodes": 8,
                "externalDrives": 12,
                "externalSources": 10,
                "exfiltratedFiles": 0,
                "internalIPs": 0,
                "internalEmails": 0,
                "users": 0,
                "virtualDesktops": 0,
                "containers": 0,
                "databases": 0,
                "storages": 0,
                "office365Instances": 0,
                "ADInstances": 0,
                "azureADInstances": 0,
                "AWSInstances": 0,
                "GCPInstances": 0,
                "googleWorkspaceInstances": 0,
                "atlassianInstances": 0,
                "atlassianBitbucketProducts": 0,
                "atlassianJiraProducts": 0,
                "atlassianConfluenceProducts": 0,
                "bitbucketProjects": 0,
                "confluenceSpaces": 0
            },
            "contains": [],
            "partOf": [],
            "cves": [
                {
                    "id": "CVE-2018-4878"
                },
                {
                    "id": "CVE-2015-8651"
                },
                ...
            ],
            "suspectedActors": [
                {
                    "name": "Lazarus Group(拉撒路组织)",
                    "confidenceScore": 90,
                    "reasons": [
                        {
                            "type": "样本",
                            "value": "伪造IOC的MD5"
                        },
                        {
                            "type": "文件名",
                            "value": "伪造IOC的文件名"
                        }
                    ]
                },
                {
                    "name": "Red Apollo(红色阿波罗)",
                    "confidenceScore": 85,
                    "reasons": []
                },
                {
                    "name": "Comment Crew(评论小组)",
                    "confidenceScore": 80,
                    "reasons": []
                },
                {
                    "name": "Turla(金龟子集团)",
                    "confidenceScore": 75,
                    "reasons": []
                }
            ],
            "killChainPhases": [
                "初始访问",
                "持久化",
                "权限提升",
                "横向移动",
                "收集",
                "命令与控制",
                "数据外泄",
                "影响"
            ],
            "lastKillChainPhase": "影响",
            "alerts": [
                {
                    "id": "67e2ccfe50ce0cbdb004ad16",
                    "name": "发送带有感染附件的邮件给所有公司员工",
                    "date": "2020-02-28T17:02:00+02:00",
                    "sensors": [
                        "NTSA"
                    ],
                    "tactic": "横向移动",
                    "transitions": [
                        {
                            "from": "67e2ccfe50ce0cbdb004ad19",
                            "to": "67e2ccfe50ce0cbdb004ad15",
                            "resources": [
                                {
                                    "name": "ROLE_e95071481b54554343285e3f.pdf",
                                    "type": "角色",
                                    "details": {
                                        "id": "226c1168-a59e-4acb-af0c-d038d63898c9"
                                    }
                                },
                                {
                                    "name": "SHARING_LINK_cba147f3e25117638d1f8351.pdf",
                                    "type": "共享链接",
                                    "details": {
                                        "url": "https://phishing-domain.com/file/8zp0jce0f1wkv8si7.pdf"
                                    }
                                },
                                {
                                    "name": "Email_7d5f1c2e2927129d075ebfc2",
                                    "type": "电子邮件",
                                    "details": {
                                        "id": "N2ZiOWMwODU4Mjg3MzM3OTllZGI1YTI3N2NiMTkwYTI=",
                                        "subject": "重要更新",
                                        "userId": "sample1926@bitdefender.com",
                                        "userTenantId": "0920ef2c-2850-4171-867a-70817f48af07",
                                        "sensorIdentifier": null,
                                        "receivedOn": "2025-03-25T17:33:22+02:00",
                                        "sender": {
                                            "name": "攻击者",
                                            "address": "attacker458@email-provider.com"
                                        },
                                        "toRecipients": [
                                            {
                                                "name": "示例姓名",
                                                "address": "sample1926@bitdefender.com"
                                            }
                                        ],
                                        "ccRecipients": [],
                                        "bccRecipients": [],
                                        "urls": [],
                                        "attachments": [
                                            {
                                                "name": "notice.zip",
                                                "fileMd5": "74dce2360c9dc6f5530eebe30655641c",
                                                "fileSha256": "535080ec267d4d1c0ba52c95b9a824870899a081bdcb561fb653ff8883782226",
                                                "size": 33874
                                            }
                                        ]
                                    }
                                },
                                {
                                    "name": "Generic_f00634125526b1342cf3328d",
                                    "type": "通用",
                                    "details": {
                                        "data": "通用数据"
                                    }
                                },
                                ...
                            ]
                        },
                        {
                            "from": "67e2ccfe50ce0cbdb004ad1f",
                            "to": "67e2ccfe50ce0cbdb004ad1b",
                            "resources": [
                                {
                                    "name": "App_4d0ab867315d951b5e7f63d7",
                                    "type": "应用程序",
                                    "details": {
                                        "appAddress": "C:\\tmp\\app.exe",
                                        "ip": null
                                    }
                                }
                            ]
                        },
                        {
                            "from": "67e2ccfe50ce0cbdb004ad1b",
                            "to": "67e2ccfe50ce0cbdb004ad1a",
                            "resources": []
                        },
                        ...
                    ]
                },
                {
                    "id": "67e2ccfe50ce0cbdb004ad17",
                    "name": "用户打开邮件附件",
                    "date": "2020-02-28T17:02:00+02:00",
                    "sensors": [
                        "NTSA",
                        "EDR",
                        "XDR"
                    ],
                    "tactic": "收集",
                    "transitions": [
                        {
                            "from": "67e2ccfe50ce0cbdb004ad1a",
                            "to": "67e2ccfe50ce0cbdb004ad19",
                            "resources": [
                                {
                                    "name": "KEY_VAULT_01a8bb19dde124c4",
                                    "type": "密钥库",
                                    "details": null
                                },
                                {
                                    "name": "Generic_25ecebefdf7fee86ef20bea2",
                                    "type": "流程",
                                    "details": null
                                },
                                {
                                    "name": "Generic_19f9842a9e5010e5ced2486c",
                                    "type": "策略",
                                    "details": null
                                },
                                {
                                    "name": "URL_http://e2711a182a1c020c5f2191e1.com",
                                    "type": "URL",
                                    "details": {
                                        "url": "https://bitdefender-testing.com/malware/?alabala=34ab2d12-dd23-11ee-a344-0050568edb17"
                                    }
                                },
                                {
                                    "name": "Generic_9df528e539438b8ab6463689",
                                    "type": "策略",
                                    "details": null
                                },
                                {
                                    "name": "SSH_KEY_3539bea49dcb49abdaa03c91",
                                    "type": "SSH密钥",
                                    "details": {
                                        "sshPublicKey": "ssh-rsa czFleGx4enYycWNqcjB4Z3U5d2ZkNWc0aHZkcW10MXRzbzU4OTR2dGJqOG11OHcxNDhxNzNzcWpqa3FjOWVpMGd2bG1mODN2NDFycHJleHYzNTc2cHN4bDd0OHZxaHF4NW5xcXpiNDB1bHF0aGpwMWl3d3Zvemg5eGF6a3dnNmJoM3g1cXEwZXYycGxvdGw5Z2x1djk3bGdzamMza3Nqa2I4NzVuejBjczlyMTEyMnRieDlrNzIxdTBvNjdpNzM1NmVzcXFtem1vMHFvdTg0NmMxZDVvbmY0ZHpsbXpzcmU0d21xNWtpaGwyNmhpcGJiNG4ycHB0OW5sNjE2eHZjMw=="
                                    }
                                },
                                {
                                    "name": "Email_b7493f43a032bacdaf64c8de",
                                    "type": "电子邮件",
                                    "details": {
                                        "id": "MDBjYWZhOGE2NjNjZGE2NjdlYmU3MGZjNGVmZTBjZTA=",
                                        "subject": "重要更新",
                                        "userId": "sample7929@bitdefender.com",
                                        "userTenantId": "66b474e1-9e17-4184-899d-c6d444d460e4",
                                        "sensorIdentifier": null,
                                        "receivedOn": "2025-03-25T17:33:22+02:00",
                                        "sender": {
                                            "name": "攻击者",
                                            "address": "attacker2713@email-provider.com"
                                        },
                                        "toRecipients": [
                                            {
                                                "name": "示例姓名",
                                                "address": "sample7929@bitdefender.com"
                                            }
                                        ],
                                        "ccRecipients": [],
                                        "bccRecipients": [],
                                        "urls": [],
                                        "attachments": [
                                            {
                                                "name": "notice.zip",
                                                "fileMd5": "74dce2360c9dc6f5530eebe30655641c",
                                                "fileSha256": "535080ec267d4d1c0ba52c95b9a824870899a081bdcb561fb653ff8883782226",
                                                "size": 33874
                                            }
                                        ]
                                    }
                                },
                                {
                                    "name": "KEY_VAULT_4b2b8932ba760620",
                                    "type": "密钥库",
                                    "details": null
                                },
                                {
                                    "name": "ROLE_188b6c1fe2f09fe1afed5029.pdf",
                                    "type": "角色",
                                    "details": {
                                        "id": "a0572580-0962-48b5-bf83-9a22bd9bef2e"
                                    }
                                },
                                {
                                    "name": "ROLE_68387384e1149f2b964314b2.pdf",
                                    "type": "角色",
                                    "details": {
                                        "id": "d657efff-1685-42b0-9baa-6030610b82b7"
                                    }
                                }
                            ]
                        },
                        ...
                    ]
                },
                ...
            ],
            "nodes": [
                {
                    "id": "67e2ccfe50ce0cbdb004ad15",
                    "name": "攻击者",
                    "isExternal": false,
                    "type": "攻击者",
                    "details": {
                        "threatGroup": "APT29"
                    }
                },
                {
                    "id": "67e2ccfe50ce0cbdb004ad19",
                    "name": "promotions@rand.com",
                    "isExternal": false,
                    "type": "电子邮件",
                    "details": {
                        "sender": "b86e72bcf11de38a67b5",
                        "recipients": [
                            "c97e858ab76dd945706f",
                            "db71824e54e7f5b5a06f",
                            "354d1fd7b8d1d29a2bd0",
                            "6b3101f2cfc427527eab"
                        ],
                        "subject": "734ed2ca46bb2eb684cc",
                        "attachments": [
                            "ec8540e4b77221367ff5",
                            "6000058a1f8aef7a55f0",
                            "4075cdb160de26f9256c",
                            "f11214a106ce0bb02513"
                        ]
                    }
                },
                {
                    "id": "67e2ccfe50ce0cbdb004ad1a",
                    "name": "终端 1",
                    "isExternal": false,
                    "type": "终端",
                    "details": {
                        "hardwareId": "24935257-89404259-1260-1115-7183-151640137522",
                        "ips": [],
                        "macs": [],
                        "endpointId": null
                    }
                },
                ...
            ],
            "mitreTags": [
                {
                    "category": "命令与控制",
                    "techniques": [
                        {
                            "name": "动态解析",
                            "id": "T1568",
                            "subtechniques": [
                                {
                                    "name": "域名生成算法",
                                    "id": "T1568.002"
                                }
                            ]
                        }
                    ]
                },
                {
                    "category": "执行",
                    "techniques": [
                        {
                            "name": "用户执行",
                            "id": "T1204",
                            "subtechniques": [
                                {
                                    "name": "恶意文件",
                                    "id": "T1204.002"
                                }
                            ]
                        }
                    ]
                }
            ]
        },
        "notes": []
    }
}