@@ -224,6 +224,7 @@ func TestWriteInternalEventsEnrichment(t *testing.T) {
224224 params .ProcessID : {Name : params .ProcessID , Type : params .PID , Value : uint32 (1024 )},
225225 params .ProcessParentID : {Name : params .ProcessParentID , Type : params .PID , Value : uint32 (444 )},
226226 params .Exe : {Name : params .Exe , Type : params .UnicodeString , Value : `svchost.exe` },
227+ params .ProcessName : {Name : params .ProcessName , Type : params .UnicodeString , Value : `svchost.exe` },
227228 params .Cmdline : {Name : params .Cmdline , Type : params .UnicodeString , Value : `svchost.exe -k LocalSystemNetworkRestricted -p -s NcbService` },
228229 params .UserSID : {Name : params .UserSID , Type : params .WbemSID , Value : []byte {224 , 8 , 226 , 31 , 15 , 167 , 255 , 255 , 0 , 0 , 0 , 0 , 15 , 167 , 255 , 255 , 1 , 1 , 0 , 0 , 0 , 0 , 0 , 5 , 18 , 0 , 0 , 0 }},
229230 params .SessionID : {Name : params .SessionID , Type : params .Uint32 , Value : uint32 (1 )},
@@ -262,6 +263,7 @@ func TestWriteInternalEventsEnrichment(t *testing.T) {
262263 params .ProcessID : {Name : params .ProcessID , Type : params .PID , Value : uint32 (1024 )},
263264 params .ProcessParentID : {Name : params .ProcessParentID , Type : params .PID , Value : uint32 (444 )},
264265 params .Exe : {Name : params .Exe , Type : params .UnicodeString , Value : `C:\Windows\System32\svchost.exe` },
266+ params .ProcessName : {Name : params .ProcessName , Type : params .UnicodeString , Value : `svchost.exe` },
265267 params .ProcessTokenIntegrityLevel : {Name : params .ProcessTokenIntegrityLevel , Type : params .AnsiString , Value : "HIGH" },
266268 params .ProcessTokenIsElevated : {Name : params .ProcessTokenIsElevated , Type : params .Bool , Value : true },
267269 params .ProcessTokenElevationType : {Name : params .ProcessTokenElevationType , Type : params .AnsiString , Value : "FULL" },
@@ -272,6 +274,7 @@ func TestWriteInternalEventsEnrichment(t *testing.T) {
272274 Params : event.Params {
273275 params .ProcessID : {Name : params .ProcessID , Type : params .PID , Value : uint32 (1024 )},
274276 params .ProcessParentID : {Name : params .ProcessParentID , Type : params .PID , Value : uint32 (444 )},
277+ params .ProcessName : {Name : params .ProcessName , Type : params .UnicodeString , Value : `svchost.exe` },
275278 params .Exe : {Name : params .Exe , Type : params .UnicodeString , Value : `svchost.exe` },
276279 params .Cmdline : {Name : params .Cmdline , Type : params .UnicodeString , Value : `svchost.exe -k LocalSystemNetworkRestricted -p -s NcbService` },
277280 params .UserSID : {Name : params .UserSID , Type : params .WbemSID , Value : []byte {224 , 8 , 226 , 31 , 15 , 167 , 255 , 255 , 0 , 0 , 0 , 0 , 15 , 167 , 255 , 255 , 1 , 1 , 0 , 0 , 0 , 0 , 0 , 5 , 18 , 0 , 0 , 0 }},
@@ -300,6 +303,7 @@ func TestWriteInternalEventsEnrichment(t *testing.T) {
300303 params .ProcessID : {Name : params .ProcessID , Type : params .PID , Value : uint32 (os .Getpid ())},
301304 params .ProcessParentID : {Name : params .ProcessParentID , Type : params .PID , Value : uint32 (444 )},
302305 params .Exe : {Name : params .Exe , Type : params .UnicodeString , Value : `svchost.exe` },
306+ params .ProcessName : {Name : params .ProcessName , Type : params .UnicodeString , Value : `svchost.exe` },
303307 params .Cmdline : {Name : params .Cmdline , Type : params .UnicodeString , Value : `svchost.exe -k LocalSystemNetworkRestricted -p -s NcbService` },
304308 params .UserSID : {Name : params .UserSID , Type : params .WbemSID , Value : []byte {224 , 8 , 226 , 31 , 15 , 167 , 255 , 255 , 0 , 0 , 0 , 0 , 15 , 167 , 255 , 255 , 1 , 1 , 0 , 0 , 0 , 0 , 0 , 5 , 18 , 0 , 0 , 0 }},
305309 params .SessionID : {Name : params .SessionID , Type : params .Uint32 , Value : uint32 (1 )},
0 commit comments