MDCDetectionDNSEvents

DNS 事件。 此表由 MDC 中的检测团队收集。

数据表属性

Attribute Value
资源类型 -
Categories 安全性
Solutions LogManagement
基本日志 Yes
引入时转换 No
示例查询 Yes

Columns

Column 类型 Description
AdditionalData dynamic 持有额外数据。
Addresses dynamic DNS 查找调用解析的 IP 地址列表。
AzureResourceId 字符串 K8S 群集资源的 Azure 资源 ID。
_BilledSize real 记录大小(字节)
Comm 字符串 启动 dns 查找调用的命令名称 - 例如 curl、wget 等。
ContainerId 字符串 启动 dns 查找调用的 docker 容器的容器 ID。
ContainerName 字符串 启动 dns 查找调用的 docker 容器的名称。
Cwd 字符串 发起 DNS 查找调用的进程的当前工作目录。
DataPipelineMetadata dynamic 保存数据 PipelineMetadata。
Digest 字符串 启动 dns 查找调用的 docker 容器中运行的映像摘要。
Domain 字符串 DNS 查找调用查询/解析的域名。
EventGuid 字符串 事件的唯一标识符。
Exe 字符串 启动 dns 查找调用的进程的可执行路径。
Gid 字符串 启动 dns 查找调用的用户的组 ID。
ImageName 字符串 启动 dns 查找调用的 docker 容器中运行的映像的名称。
_IsBillable 字符串 指定引入数据是否计费。 当 _IsBillable 为 false 时,不会向 Azure 帐户计收引入费
Latency 字符串 DNS 查找调用的延迟。
NameServer 字符串 用于解析 DNS 查找调用的名称服务器。
Namespace 字符串 在其中运行容器的 Pod 的命名空间。
NodeName 字符串 Pod 正在其中运行的节点的名称。
PacketId 字符串 为 DNS 查找调用发送的数据包中的数据包 ID。
Pcomm 字符串 启动 dns 查找调用的父命令名称。
PID 字符串 启动 dns 查找调用的进程的进程 ID。
PodName 字符串 在其中运行容器的 Pod 的名称。
Ppid 字符串 启动 dns 查找调用的进程的父进程 ID。
QR 字符串 表示查询数据包的 Q、表示响应数据包的 R。
Qtype 字符串 DNS 查询的类型 - 例如 A、AAAA、CNAME 等。
Rcode 字符串 表示 Succes/Error DNS 查找结果的字符串。
Region 字符串 部署了 K8S 群集的区域。
SourceSystem 字符串 收集事件的代理的类型。 例如,适用于 Windows 代理的 OpsManager、直接连接或 Operations Manager、适用于所有 Linux 代理的 Linux 或适用于 Azure 诊断的 Azure
TenantId 字符串 Log Analytics 工作区 ID
Tid 字符串 DNS 查找调用的线程 ID。
TimeGenerated 日期/时间 创建、重命名、修改或删除受监视实体的时间 (UTC)。
类型 字符串 表的名称
Uid 字符串 启动 dns 查找调用的用户的用户 ID。