ESET Inspect – 目次

演算子

このoperations部分では、プロセスによって実行される操作によって検出が発生するかどうかを定義します。空の場合、プロセスがイベントを生成すると検出がトリガーされます。

操作は、type属性を持つ操作要素と式要素を使用して定義されます。

<operation type="WriteFile">Expression</operation>

 

すべての操作で以下のコンポーネントがサポートされています。

DateTime

EnterpriseInspector

SystemInfo

BitsJobAddFile

ファイルはBITSジョブに追加されました。

サポートされているコンポーネント:

BitsJobAddFile

DateTime

EnterpriseInspector

SystemInfo

CodeInjection

プロセスが何らかの形式のコードインジェクションの対象となりました。

サポートされているコンポーネント:

ClientProcessInfo

CodeInjectionInfo

DateTime

エンタープライズ

EnterpriseInspector

FileItem

LiveGrid

モジュール

ProcessInfo

ServiceProcessInfo

SystemInfo

CreateNamedPipe

名前付きパイプが作成されました。

サポートされているコンポーネント:

DateTime

EnterpriseInspector

FileItem

SystemInfo

CreateProcess

プロセスが作成されました。

サポートされているコンポーネント:

DateTime

エンタープライズ

EnterpriseInspector

FileItem

LiveGrid

モジュール

ProcessInfo

ServiceProcessInfo

SystemInfo

DeleteFile

ファイルが削除されました。

サポートされているコンポーネント:

DateTime

EnterpriseInspector

FileItem

SystemInfo

DeleteVolumeShadowCopy

ボリュームのシャドウコピーが削除されました。

サポートされているコンポーネント:

DateTime

EnterpriseInspector

SystemInfo

VolumeShadowCopyInfo

検出

この操作は、次の2つの方法で使用できます。

通常のルールで使用 - クライアント側のウイルス対策でイベントがトリガーされた

シーケンスルールで使用 - 検査によってトリガーされた検出のみ

サポートされているコンポーネント:

DateTime

エンドポイント

EnterpriseInspector

InspectDetection

ネットワーク

SystemInfo

DnsRequest

DNSリクエストが行われました(通常はIP > ドメイン、ドメイン > IP)。

サポートされているコンポーネント:

DateTime

DnsInfo

EnterpriseInspector

SystemInfo

HttpRequest

HTTPリクエストが行われました。

サポートされているコンポーネント:

DateTime

EnterpriseInspector

ネットワーク

SystemInfo

LoadDLL

DLLがロードされました。

サポートされているコンポーネント:

DateTime

エンタープライズ

EnterpriseInspector

FileItem

LiveGrid

モジュール

ProcessInfo

ServiceProcessInfo

SystemInfo

LoadDriver

ドライバまたはカーネルモジュールがロードされました。

サポートされているコンポーネント:

DateTime

EnterpriseInspector

FileItem

モジュール

SystemInfo

ModuleDrop

実行可能ファイルがドロップされました。

サポートされているコンポーネント:

DateTime

エンタープライズ

EnterpriseInspector

FileItem

LiveGrid

モジュール

SystemInfo

MultipleFilesChanged

変更された複数のファイルを処理します。

サポートされているコンポーネント:

DateTime

EnterpriseInspector

ProcessBehavior

SystemInfo

OpenProcess

プロセスが開かれたときにトリガーされる、新しいルール属性が追加されました。lsass.exeに対するオープンプロセスのみが監視されます。

サポートされているコンポーネント:

DateTime

EnterpriseInspector

FileItem

OpenProcess

SystemInfo

ReadFile

監視対象ファイルが読み取られたときにトリガーされます。監視対象ファイルとは、機密情報または保存された資格情報(保存されたブラウザーパスワード、保存されたFTPクライアントパスワード、ADデータベースなど)を含むファイルを指します。

サポートされているコンポーネント:

DateTime

EnterpriseInspector

FileItem

SystemInfo

RegDeleteKey

レジストリキーが削除されました。

サポートされているコンポーネント:

DateTime

EnterpriseInspector

RegistryItem

SystemInfo

RegDeleteValue

レジストリの値が削除されました。

サポートされているコンポーネント:

DateTime

EnterpriseInspector

RegistryItem

SystemInfo

RegRenameKey

レジストリキーの名前が変更されました。

サポートされているコンポーネント:

DateTime

EnterpriseInspector

RegistryItem

SystemInfo

RegSetValue

レジストリキーが変更されました

サポートされているコンポーネント:

DateTime

EnterpriseInspector

RegistryItem

SystemInfo

RenameFile

ファイルの名前が変更されました

サポートされているコンポーネント:

DateTime

DestFileItem

EnterpriseInspector

FileItem

SystemInfo

ScheduledTaskAdded

スケジュールされたタスクが追加されました。

サポートされているコンポーネント:

DateTime

EnterpriseInspector

FileItem

ScheduledTask

SystemInfo

スクリプト

AMSIによって公開されたスクリプトが実行されました

サポートされているコンポーネント:

DateTime

EnterpriseInspector

スクリプト

SystemInfo

ServiceInstalled

サービスがインストールされました。

サポートされているコンポーネント:

DateTime

EnterpriseInspector

FileItem

サービス

SystemInfo

ServiceStarted

サービスが開始されました。

サポートされているコンポーネント:

DateTime

EnterpriseInspector

FileItem

サービス

SystemInfo

SetFileAttribute

ファイル属性が設定されました

サポートされているコンポーネント:

DateTime

EnterpriseInspector

FileAttribute

FileItem

SystemInfo

SystemApiCall

システム関数が呼び出されました

サポートされているコンポーネント:

ApiCall

DateTime

EnterpriseInspector

SystemInfo

TcpIpAccept

受信TCP/IP接続が承認されました

サポートされているコンポーネント:

DateTime

EnterpriseInspector

ネットワーク

SystemInfo

TcpIpConnect

発信TCP/IP接続が確立されました

サポートされているコンポーネント:

DateTime

EnterpriseInspector

ネットワーク

SystemInfo

TcpIpProtocolIdentified

TCP/IP接続に加えて、使用されるプロトコルを示します。

サポートされているコンポーネント:

DateTime

EnterpriseInspector

ネットワーク

SystemInfo

TruncateFile

ファイルが切り捨てられました。

サポートされているコンポーネント:

DateTime

EnterpriseInspector

FileItem

SystemInfo

UnloadDriver

ドライバまたはカーネルモジュールがアンロードされました。

サポートされているコンポーネント:

DateTime

EnterpriseInspector

FileItem

SystemInfo

UserActivate

ユーザーがアクティベーションされました。

サポートされているコンポーネント:

DateTime

DoneByUser

EnterpriseInspector

SystemInfo

TargetUser

UserAddToGroup

ユーザーがグループに追加されました。

サポートされているコンポーネント:

DateTime

DoneByUser

EnterpriseInspector

SystemInfo

TargetUser

UserGroupData

UserCreate

新しいユーザーが作成されました

サポートされているコンポーネント:

DateTime

DoneByUser

EnterpriseInspector

SystemInfo

TargetUser

UserDisable

ユーザーが無効になりました。

サポートされているコンポーネント:

DateTime

DoneByUser

EnterpriseInspector

SystemInfo

TargetUser

UserLogin

ユーザーがログインしました。

サポートされているコンポーネント:

DateTime

DoneByUser

EnterpriseInspector

SystemInfo

TargetUser

UserLogonData

UserLogout

ユーザーがログアウトしました。

サポートされているコンポーネント:

DateTime

DoneByUser

EnterpriseInspector

SystemInfo

TargetUser

UserLogonData

UserRemove

ユーザーが削除されました。

サポートされているコンポーネント:

DateTime

DoneByUser

EnterpriseInspector

SystemInfo

TargetUser

UserRemovedFromGroup

ユーザーがグループから削除されました。

サポートされているコンポーネント:

DateTime

DoneByUser

EnterpriseInspector

SystemInfo

TargetUser

UserGroupData

VirtualDiskMounted

VirtualDiskMountからのイベントが実行されました。

サポートされているコンポーネント:

DateTime

EnterpriseInspector

FileItem

SystemInfo

WmiExecution

WMI実行イベントがトリガーされました。

サポートされているコンポーネント:

ClientEnterprise

ClientFileItem

ClientLiveGrid

ClientModule

ClientProcessInfo

DateTime

EnterpriseInspector

FileItem

SystemInfo

WmiExecutionInfo

WmiPersistence

このイベントは、コンシューマーがフィルターにバインドするときに生成されます。

サポートされているコンポーネント:

DateTime

EnterpriseInspector

SystemInfo

WmiPersistenceInfo

WmiQuery

WMIクエリがコンピューター上で実行されました。

サポートされているコンポーネント:

ClientEnterprise

ClientFileItem

ClientLiveGrid

ClientModule

ClientProcessInfo

DateTime

EnterpriseInspector

SystemInfo

WmiQueryInfo

WriteFile

ファイルが書き込まれました

サポートされているコンポーネント:

DateTime

EnterpriseInspector

FileItem

SystemInfo

 


重要

以前のバージョンのWindowsでは、WMIイベントは生成されません。この機能は、Windows 10バージョン1803以降で使用できます。

一部のイベントでは、部分的な情報しか提供されません。

ファイル書き込みイベント - 最初のファイル変更のみが記録されます(これはプロセスごとに行われます。2つのプロセスが同じファイルを変更した場合、両方の変更が記録されます)

レジストリ関連のイベント - 最初のレジストリキーの変更のみが記録されます(プロセスの初回)

DLLLoad - AVによってホワイトリストに登録されていないDLLのみが記録されます

TcpIpイベント - 最初の接続のみが記録されます(プロセスの初回)

HTTPイベント - 最初のリクエストのみが記録されます(プロセスの初回)

ModuleDrop(別名PEDrop) - 任意のモジュールの最初のドロップについてのみ報告されます(コンピューター上での初回)

AmsiTriggerEvent - 最初の実行のみが記録されます(コンピューター上での初回)