Defender-DeviceFileEvents

ActionTypeTitleSampleRule
anyFile activityYY
FileCreatedFile createdYY
FileModifiedFile modifiedYY
FileDeletedFile deletedYN
FileRenamedFile renamedYY

any: File activity

#
Table
DeviceFileEvents

Fields #

NameDescriptionRules
DeviceId
Timestamp
ActionType
FileName1 detection rule
FolderPath1 detection rule
SHA256
FileSize
InitiatingProcessFileName
InitiatingProcessCommandLine
InitiatingProcessAccountName

Example Event #

{
  "ActionType": "FileCreated",
  "AdditionalFields": {
    "FileType": "Error"
  },
  "DeviceId": "ec2cc6b53848cc3454a79df3684465dee27fec8c",
  "DeviceName": "jd-dc01-2022.ludus.domain",
  "FileName": "jc1g5z2k.dll",
  "FolderPath": "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\jc1g5z2k.dll",
  "InitiatingProcessAccountDomain": "nt authority",
  "InitiatingProcessAccountName": "local service",
  "InitiatingProcessAccountSid": "S-1-5-19",
  "InitiatingProcessCommandLine": "\"csc.exe\" /noconfig /fullpaths @\"C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\jc1g5z2k.cmdline\"",
  "InitiatingProcessCreationTime": "2026-08-01T09:08:03.0496525Z",
  "InitiatingProcessFileName": "csc.exe",
  "InitiatingProcessFileSize": 2759024,
  "InitiatingProcessFileSize@odata.type": "#Int64",
  "InitiatingProcessFolderPath": "c:\\windows\\microsoft.net\\framework64\\v4.0.30319\\csc.exe",
  "InitiatingProcessId": 5452,
  "InitiatingProcessId@odata.type": "#Int64",
  "InitiatingProcessIntegrityLevel": "System",
  "InitiatingProcessMD5": "c7e54b9571f63873fe3539f4aa13fd9a",
  "InitiatingProcessParentCreationTime": "2026-08-01T09:07:58.3560941Z",
  "InitiatingProcessParentFileName": "powershell.exe",
  "InitiatingProcessParentId": 12916,
  "InitiatingProcessParentId@odata.type": "#Int64",
  "InitiatingProcessSHA1": "6265d085ee5fc65bc123f503970e7eeadde3e032",
  "InitiatingProcessSHA256": "adeda78a951529462f9411e016c1a1b87ddfd94c55912cbd2957817f39929af1",
  "InitiatingProcessSessionId": 0,
  "InitiatingProcessSessionId@odata.type": "#Int64",
  "InitiatingProcessTokenElevation": "TokenElevationTypeDefault",
  "InitiatingProcessUniqueId": "7318349394480649",
  "InitiatingProcessVersionInfoCompanyName": "Microsoft Corporation",
  "InitiatingProcessVersionInfoFileDescription": "Visual C# Command Line Compiler",
  "InitiatingProcessVersionInfoInternalFileName": "csc.exe",
  "InitiatingProcessVersionInfoOriginalFileName": "csc.exe",
  "InitiatingProcessVersionInfoProductName": "Microsoft® .NET Framework",
  "InitiatingProcessVersionInfoProductVersion": "4.8.4161.0",
  "IsInitiatingProcessRemoteSession": 0,
  "IsInitiatingProcessRemoteSession@odata.type": "#SByte",
  "ReportId": 1058403,
  "ReportId@odata.type": "#Int64",
  "RequestAccountDomain": "NT AUTHORITY",
  "RequestAccountName": "LOCAL SERVICE",
  "RequestAccountSid": "S-1-5-19",
  "RequestProtocol": "Local",
  "Timestamp": "2026-08-01T09:08:03.2198162Z"
}

Detection Patterns #

Show All Detection Patterns

Common Indicators #

Field/value combinations most frequently checked by detection rules targeting this event, derived from cross-vendor predicate analysis.

FieldKindValueRulesVendors
ActionType (kusto rule field)eqFileCreated5 ruleskusto
Hashes[0] (kusto rule field)eqsha2563 ruleskusto
InitiatingProcessSHA256 (kusto rule field)eqsha256hashes3 ruleskusto
sha256 (kusto rule field)containssha256hashes3 ruleskusto
ClientIP (kusto rule field)eqIPList2 ruleskusto
DestinationHost (kusto rule field)containsdomains2 ruleskusto
DestinationHostName (kusto rule field)containsdomains2 ruleskusto
DestinationHostname (kusto rule field)containsdomains2 ruleskusto
DestinationIP (kusto rule field)eqIPList2 ruleskusto
EventType (kusto rule field)eqFileCreated2 ruleskusto
FileHashValue (kusto rule field)is_not_null2 ruleskusto
Hashes[1] (kusto rule field)containssha256hashes2 ruleskusto
IPAddresses (kusto rule field)eqIPList2 ruleskusto
Message (kusto rule field)containsiplist2 ruleskusto
Name (kusto rule field)eqdomains2 ruleskusto

Detection Rules #

Full rule details for this event, including ATT&CK technique mappings and native queries →

Kusto #

FileCreated: File created

#
Table
DeviceFileEvents

Fields #

NameDescription
DeviceId
Timestamp
FileName
FolderPath
SHA256
InitiatingProcessFileName

Example Event #

{
  "ActionType": "FileCreated",
  "AdditionalFields": {
    "FileType": "Error"
  },
  "DeviceId": "ec2cc6b53848cc3454a79df3684465dee27fec8c",
  "DeviceName": "jd-dc01-2022.ludus.domain",
  "FileName": "jc1g5z2k.dll",
  "FolderPath": "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\jc1g5z2k.dll",
  "InitiatingProcessAccountDomain": "nt authority",
  "InitiatingProcessAccountName": "local service",
  "InitiatingProcessAccountSid": "S-1-5-19",
  "InitiatingProcessCommandLine": "\"csc.exe\" /noconfig /fullpaths @\"C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\jc1g5z2k.cmdline\"",
  "InitiatingProcessCreationTime": "2026-08-01T09:08:03.0496525Z",
  "InitiatingProcessFileName": "csc.exe",
  "InitiatingProcessFileSize": 2759024,
  "InitiatingProcessFileSize@odata.type": "#Int64",
  "InitiatingProcessFolderPath": "c:\\windows\\microsoft.net\\framework64\\v4.0.30319\\csc.exe",
  "InitiatingProcessId": 5452,
  "InitiatingProcessId@odata.type": "#Int64",
  "InitiatingProcessIntegrityLevel": "System",
  "InitiatingProcessMD5": "c7e54b9571f63873fe3539f4aa13fd9a",
  "InitiatingProcessParentCreationTime": "2026-08-01T09:07:58.3560941Z",
  "InitiatingProcessParentFileName": "powershell.exe",
  "InitiatingProcessParentId": 12916,
  "InitiatingProcessParentId@odata.type": "#Int64",
  "InitiatingProcessSHA1": "6265d085ee5fc65bc123f503970e7eeadde3e032",
  "InitiatingProcessSHA256": "adeda78a951529462f9411e016c1a1b87ddfd94c55912cbd2957817f39929af1",
  "InitiatingProcessSessionId": 0,
  "InitiatingProcessSessionId@odata.type": "#Int64",
  "InitiatingProcessTokenElevation": "TokenElevationTypeDefault",
  "InitiatingProcessUniqueId": "7318349394480649",
  "InitiatingProcessVersionInfoCompanyName": "Microsoft Corporation",
  "InitiatingProcessVersionInfoFileDescription": "Visual C# Command Line Compiler",
  "InitiatingProcessVersionInfoInternalFileName": "csc.exe",
  "InitiatingProcessVersionInfoOriginalFileName": "csc.exe",
  "InitiatingProcessVersionInfoProductName": "Microsoft® .NET Framework",
  "InitiatingProcessVersionInfoProductVersion": "4.8.4161.0",
  "IsInitiatingProcessRemoteSession": 0,
  "IsInitiatingProcessRemoteSession@odata.type": "#SByte",
  "ReportId": 1058403,
  "ReportId@odata.type": "#Int64",
  "RequestAccountDomain": "NT AUTHORITY",
  "RequestAccountName": "LOCAL SERVICE",
  "RequestAccountSid": "S-1-5-19",
  "RequestProtocol": "Local",
  "Timestamp": "2026-08-01T09:08:03.2198162Z"
}

Detection Patterns #

Show All Detection Patterns

Common Indicators #

Field/value combinations most frequently checked by detection rules targeting this event, derived from cross-vendor predicate analysis.

FieldKindValueRulesVendors
ActionType (kusto rule field)eqFileCreated7 ruleskusto
ActionType (kusto rule field)eqUsbDriveMounted2 ruleskusto
ActionType (kusto rule field)eqFileRenamed1 rulekusto
ActionType (kusto rule field)eqProcessCreated1 rulekusto
ActionType (kusto rule field)eqprocesscreated1 rulekusto
ActionType (kusto rule field)inFileCreated3 ruleskusto
ActionType (kusto rule field)inFileModified2 ruleskusto
file_name (kusto rule field)contains.bat2 ruleskusto
file_name (kusto rule field)contains.cmd2 ruleskusto
file_name (kusto rule field)contains.com2 ruleskusto
file_name (kusto rule field)contains.cpl2 ruleskusto
file_name (kusto rule field)contains.dll2 ruleskusto
file_name (kusto rule field)contains.exe2 ruleskusto
file_name (kusto rule field)contains.vbs2 ruleskusto
parent_process_name (kusto rule field)eqcustomscripthandler.exe2 ruleskusto

Detection Rules #

Full rule details for this event, including ATT&CK technique mappings and native queries →

Kusto #

FileModified: File modified

#
Table
DeviceFileEvents

Fields #

NameDescription
DeviceId
Timestamp
FileName
FolderPath
SHA256
InitiatingProcessFileName

Example Event #

{
  "ActionType": "FileModified",
  "AdditionalFields": {
    "FileType": "Unknown"
  },
  "DeviceId": "ec2cc6b53848cc3454a79df3684465dee27fec8c",
  "DeviceName": "jd-dc01-2022.ludus.domain",
  "FileName": "AdfsArtifactStore.mdf",
  "FileSize": 2293760,
  "FileSize@odata.type": "#Int64",
  "FolderPath": "C:\\Windows\\WID\\Data\\AdfsArtifactStore.mdf",
  "InitiatingProcessAccountDomain": "nt service",
  "InitiatingProcessAccountName": "mssql$microsoft##wid",
  "InitiatingProcessAccountSid": "S-1-5-80-1184457765-4068085190-3456807688-2200952327-3769537534",
  "InitiatingProcessCommandLine": "sqlservr.exe -SMSWIN8.SQLWID -sMICROSOFT##WID",
  "InitiatingProcessCreationTime": "2026-08-01T01:02:53.3625267Z",
  "InitiatingProcessFileName": "sqlservr.exe",
  "InitiatingProcessFileSize": 372400,
  "InitiatingProcessFileSize@odata.type": "#Int64",
  "InitiatingProcessFolderPath": "c:\\windows\\wid\\binn\\sqlservr.exe",
  "InitiatingProcessId": 9228,
  "InitiatingProcessId@odata.type": "#Int64",
  "InitiatingProcessIntegrityLevel": "High",
  "InitiatingProcessMD5": "b1a18b8eb0de52bdf048ba06dd904e37",
  "InitiatingProcessParentCreationTime": "2026-08-01T01:02:12.0633947Z",
  "InitiatingProcessParentFileName": "services.exe",
  "InitiatingProcessParentId": 1232,
  "InitiatingProcessParentId@odata.type": "#Int64",
  "InitiatingProcessSHA1": "89d3da9803eb368480f4b9fe680e50bd9281a65e",
  "InitiatingProcessSHA256": "7e6e63a4568132cabaad56a670306d8547b2a4aa4914d2d7434071e094e74df6",
  "InitiatingProcessSessionId": 0,
  "InitiatingProcessSessionId@odata.type": "#Int64",
  "InitiatingProcessTokenElevation": "TokenElevationTypeDefault",
  "InitiatingProcessUniqueId": "7318349394477246",
  "InitiatingProcessVersionInfoCompanyName": "Microsoft Corporation",
  "InitiatingProcessVersionInfoFileDescription": "SQL Server Windows NT - 64 Bit",
  "InitiatingProcessVersionInfoInternalFileName": "SQLSERVR",
  "InitiatingProcessVersionInfoOriginalFileName": "SQLSERVR.EXE",
  "InitiatingProcessVersionInfoProductName": "Microsoft SQL Server",
  "InitiatingProcessVersionInfoProductVersion": "12.0.5214.6",
  "IsInitiatingProcessRemoteSession": 0,
  "IsInitiatingProcessRemoteSession@odata.type": "#SByte",
  "MD5": "5659857ddd2e8f0a54fca5a6792ba03b",
  "ReportId": 1059621,
  "ReportId@odata.type": "#Int64",
  "RequestAccountDomain": "NT SERVICE",
  "RequestAccountName": "MSSQL$MICROSOFT##WID",
  "RequestAccountSid": "S-1-5-80-1184457765-4068085190-3456807688-2200952327-3769537534",
  "RequestProtocol": "Local",
  "SHA1": "3f7037454e39d3b35909a3a31617022cafe28d84",
  "SHA256": "09798315373185d63a099a4cd55c96c717b2582d089db173390d919e8a368c5b",
  "Timestamp": "2026-08-01T09:09:05.5085639Z"
}

Detection Patterns #

Common Indicators #

Field/value combinations most frequently checked by detection rules targeting this event, derived from cross-vendor predicate analysis.

FieldKindValueRulesVendors
ActionType (kusto rule field)eqFileCreated1 rulekusto
ActionType (kusto rule field)inFileCreated2 ruleskusto
ActionType (kusto rule field)inFileModified2 ruleskusto
BuildProcessTime (kusto rule field)cross_field_compareFileEditTime1 rulekusto
GlobalPrevalence (kusto rule field)lt1001 rulekusto
IntegrityLevel (kusto rule field)inHigh1 rulekusto
IntegrityLevel (kusto rule field)inSystem1 rulekusto
RemoteIPType (kusto rule field)eqPublic1 rulekusto
file_name (kusto rule field)contains.bat1 rulekusto
file_name (kusto rule field)contains.cmd1 rulekusto
file_name (kusto rule field)contains.com1 rulekusto
file_name (kusto rule field)contains.cpl1 rulekusto
file_name (kusto rule field)contains.dll1 rulekusto
file_name (kusto rule field)contains.exe1 rulekusto
file_name (kusto rule field)contains.vbs1 rulekusto

FileDeleted: File deleted

#
Table
DeviceFileEvents

Fields #

NameDescription
DeviceId
Timestamp
FileName
FolderPath
InitiatingProcessFileName

Example Event #

{
  "ActionType": "FileDeleted",
  "AdditionalFields": {
    "FileType": "Error"
  },
  "DeviceId": "99ffb4eafd9c8fb310527d15d666a58ab4661114",
  "DeviceName": "jd-win11-22h2-1.ludus.domain",
  "FileName": "MicrosoftEdge_X64_150.0.4078.83_150.0.4078.65.exe",
  "FolderPath": "C:\\Program Files (x86)\\Microsoft\\EdgeUpdate\\Download\\{F3017226-FE2A-4295-8BDF-00C3A9A7E4C5}\\150.0.4078.83\\MicrosoftEdge_X64_150.0.4078.83_150.0.4078.65.exe",
  "InitiatingProcessAccountDomain": "nt authority",
  "InitiatingProcessAccountName": "system",
  "InitiatingProcessAccountSid": "S-1-5-18",
  "InitiatingProcessCommandLine": "\"MicrosoftEdgeUpdate.exe\" /svc",
  "InitiatingProcessCreationTime": "2026-08-01T08:02:43.3235416Z",
  "InitiatingProcessFileName": "microsoftedgeupdate.exe",
  "InitiatingProcessFileSize": 206944,
  "InitiatingProcessFileSize@odata.type": "#Int64",
  "InitiatingProcessFolderPath": "c:\\program files (x86)\\microsoft\\edgeupdate\\microsoftedgeupdate.exe",
  "InitiatingProcessId": 7044,
  "InitiatingProcessId@odata.type": "#Int64",
  "InitiatingProcessIntegrityLevel": "System",
  "InitiatingProcessMD5": "352c33641cbbd193af127d306cb960c8",
  "InitiatingProcessParentCreationTime": "2026-08-01T00:56:34.7240107Z",
  "InitiatingProcessParentFileName": "services.exe",
  "InitiatingProcessParentId": 1084,
  "InitiatingProcessParentId@odata.type": "#Int64",
  "InitiatingProcessSHA1": "a3281440828de514b0fc7bebfef3cfd37a418dc6",
  "InitiatingProcessSHA256": "f56701783d22d0e17e126d09aca62b1969259d4b7b00dedd9a0001c6d1abead2",
  "InitiatingProcessSessionId": 0,
  "InitiatingProcessSessionId@odata.type": "#Int64",
  "InitiatingProcessTokenElevation": "TokenElevationTypeDefault",
  "InitiatingProcessUniqueId": "9851624184873381",
  "InitiatingProcessVersionInfoCompanyName": "Microsoft Corporation",
  "InitiatingProcessVersionInfoFileDescription": "Microsoft Edge Update",
  "InitiatingProcessVersionInfoInternalFileName": "Microsoft Edge Update",
  "InitiatingProcessVersionInfoOriginalFileName": "MicrosoftEdgeUpdate.exe",
  "InitiatingProcessVersionInfoProductName": "Microsoft Edge Update",
  "InitiatingProcessVersionInfoProductVersion": "203.0.113.10",
  "IsInitiatingProcessRemoteSession": 0,
  "IsInitiatingProcessRemoteSession@odata.type": "#SByte",
  "ReportId": 5407,
  "ReportId@odata.type": "#Int64",
  "Timestamp": "2026-08-01T08:07:58.2339827Z"
}

FileRenamed: File renamed

#
Table
DeviceFileEvents

Fields #

NameDescription
DeviceId
Timestamp
FileName
FolderPath
PreviousFileName
InitiatingProcessFileName

Example Event #

{
  "ActionType": "FileRenamed",
  "AdditionalFields": {
    "FileType": "Unknown"
  },
  "DeviceId": "99ffb4eafd9c8fb310527d15d666a58ab4661114",
  "DeviceName": "jd-win11-22h2-1.ludus.domain",
  "FileName": "DefaultAppPool.config",
  "FileSize": 67514,
  "FileSize@odata.type": "#Int64",
  "FolderPath": "C:\\inetpub\\temp\\appPools\\DefaultAppPool\\DefaultAppPool.config",
  "InitiatingProcessAccountDomain": "nt authority",
  "InitiatingProcessAccountName": "system",
  "InitiatingProcessAccountSid": "S-1-5-18",
  "InitiatingProcessCommandLine": "svchost.exe -k iissvcs",
  "InitiatingProcessCreationTime": "2026-08-01T00:56:40.6137049Z",
  "InitiatingProcessFileName": "svchost.exe",
  "InitiatingProcessFileSize": 79920,
  "InitiatingProcessFileSize@odata.type": "#Int64",
  "InitiatingProcessFolderPath": "c:\\windows\\system32\\svchost.exe",
  "InitiatingProcessId": 4404,
  "InitiatingProcessId@odata.type": "#Int64",
  "InitiatingProcessIntegrityLevel": "System",
  "InitiatingProcessMD5": "8ec922c7a58a8701ab481b7be9644536",
  "InitiatingProcessParentCreationTime": "2026-08-01T00:56:34.7240107Z",
  "InitiatingProcessParentFileName": "services.exe",
  "InitiatingProcessParentId": 1084,
  "InitiatingProcessParentId@odata.type": "#Int64",
  "InitiatingProcessSHA1": "3f64c98f22da277a07cab248c44c56eedb796a81",
  "InitiatingProcessSHA256": "949bfb5b4c7d58d92f3f9c5f8ec7ca4ceaffd10ec5f0020f0a987c472d61c54b",
  "InitiatingProcessSessionId": 0,
  "InitiatingProcessSessionId@odata.type": "#Int64",
  "InitiatingProcessTokenElevation": "TokenElevationTypeDefault",
  "InitiatingProcessUniqueId": "9851624184873049",
  "InitiatingProcessVersionInfoCompanyName": "Microsoft Corporation",
  "InitiatingProcessVersionInfoFileDescription": "Host Process for Windows Services",
  "InitiatingProcessVersionInfoInternalFileName": "svchost.exe",
  "InitiatingProcessVersionInfoOriginalFileName": "svchost.exe",
  "InitiatingProcessVersionInfoProductName": "Microsoft® Windows® Operating System",
  "InitiatingProcessVersionInfoProductVersion": "10.0.22621.1",
  "IsInitiatingProcessRemoteSession": 0,
  "IsInitiatingProcessRemoteSession@odata.type": "#SByte",
  "MD5": "e71b3498e9ce88144d452a45925d1a14",
  "PreviousFileName": "DefaultAppPool.config.tmp",
  "PreviousFolderPath": "C:\\inetpub\\temp\\appPools\\DefaultAppPool",
  "ReportId": 5847,
  "ReportId@odata.type": "#Int64",
  "RequestAccountDomain": "NT AUTHORITY",
  "RequestAccountName": "SYSTEM",
  "RequestAccountSid": "S-1-5-18",
  "RequestProtocol": "Local",
  "SHA1": "a50286859d6b05f93450f417825a0f150b59717a",
  "SHA256": "50b6d4e6a1163c255d7b3981aa9844a4b770b88968e760e30095b6fe33b34e4a",
  "Timestamp": "2026-08-01T08:19:27.0944193Z"
}

Detection Patterns #

Common Indicators #

Field/value combinations most frequently checked by detection rules targeting this event, derived from cross-vendor predicate analysis.

FieldKindValueRulesVendors
ActionType (kusto rule field)eqFileRenamed2 ruleskusto
ActionType (kusto rule field)eqUsbDriveMounted1 rulekusto
ActionType (kusto rule field)eqprocesscreated1 rulekusto
ActionType (kusto rule field)inFileCreated1 rulekusto
parent_process_name (kusto rule field)eqwsmprovhost.exe1 rulekusto
parent_process_name (kusto rule field)inexcel.exe2 ruleskusto
parent_process_name (kusto rule field)inpowerpnt.exe2 ruleskusto
parent_process_name (kusto rule field)inwinword.exe2 ruleskusto
parent_process_name (kusto rule field)in7zfm.exe1 rulekusto
parent_process_name (kusto rule field)inbrave.exe1 rulekusto
parent_process_name (kusto rule field)inchrome.exe1 rulekusto
parent_process_name (kusto rule field)infirefox.exe1 rulekusto
GlobalPrevalence (kusto rule field)lt1001 rulekusto
Type (kusto rule field)eqaccount1 rulekusto
Type (kusto rule field)eqip1 rulekusto

Detection Rules #

Full rule details for this event, including ATT&CK technique mappings and native queries →

Kusto #

  • ASR Bypassing Writing Executable Content source medium: The query checks for any file which has been created/written by an Office application and shortly after renamed to one of the deny-listed "executable extensions" which are text files. (e.g. ps1, .js, .vbs).T1211

References #