Операції
Частина operations визначає виконувані процесом операції, які ініціюють виявлення. Якщо значення порожнє, виявлення ініціюється, коли процес генерує подію.
Операції визначаються за допомогою елемента операції з атрибутом type і елементом виразу.
<operation type="WriteFile">Expression</operation>
Указані нижче компоненти підтримуються всіма операціями.
BitsJobAddFile
До завдання BITS додано файл.
Підтримувані компоненти:
CodeInjection
До процесу було застосовано певну форму включення коду.
Підтримувані компоненти:
CreateNamedPipe
Створено іменований канал pipe.
Підтримувані компоненти:
CreateProcess
Створено процес.
Підтримувані компоненти:
DeleteFile
Файл видалено.
Підтримувані компоненти:
DeleteVolumeShadowCopy
Видалено тіньову копію тому.
Підтримувані компоненти:
Виявлений об’єкт
Цю операцію можна використовувати двома різними способами:
•У звичайному правилі: подію ініційовано на клієнтському антивірусі
•У правилі послідовності: лише об’єкти, виявлені Inspect
Підтримувані компоненти:
DnsRequest
Створено запит DNS (IP-адреса > доменне ім’я, доменне ім’я > IP-адреса).
Підтримувані компоненти:
HttpRequest
Створено HTTP-запит.
Підтримувані компоненти:
LoadDLL
Завантажено бібліотеку DLL.
Підтримувані компоненти:
LoadDriver
Завантажено драйвер або модуль ядра.
Підтримувані компоненти:
ModuleDrop
Виконуваний файл було інстальовано дропером.
Підтримувані компоненти:
MultipleFilesChanged
Процес змінив кілька файлів.
Підтримувані компоненти:
OpenProcess
Додано новий атрибут правила, який активується під час відкриття процесу. Відстежується тільки відкритий процес у lsass.exe.
Підтримувані компоненти:
ReadFile
Активується під час читання відстежуваного файлу. Відстежувані файли — це файли, які містять конфіденційну інформацію або збережені облікові дані, наприклад збережені паролі браузера, збережені паролі клієнтів FTP, базу даних AD тощо.
Підтримувані компоненти:
RegDeleteKey
Видалено розділ реєстру.
Підтримувані компоненти:
RegDeleteValue
Значення реєстру видалено.
Підтримувані компоненти:
RegRenameKey
Перейменовано розділ реєстру.
Підтримувані компоненти:
RegSetValue
Змінено розділ реєстру.
Підтримувані компоненти:
RenameFile
Файл перейменовано.
Підтримувані компоненти:
ScheduledTaskAdded
Додано заплановане завдання.
Підтримувані компоненти:
Сценарії
Виконано сценарій, оброблений AMSI.
Підтримувані компоненти:
ServiceInstalled
Інстальовано службу.
Підтримувані компоненти:
ServiceStarted
Запущено службу.
Підтримувані компоненти:
SetFileAttribute
Задано атрибут файлу.
Підтримувані компоненти:
SystemApiCall
Викликано системну функцію.
Підтримувані компоненти:
TcpIpAccept
Прийнято вхідне з’єднання TCP/IP.
Підтримувані компоненти:
TcpIpConnect
Встановлено вихідне з’єднання TCP/IP.
Підтримувані компоненти:
TcpIpProtocolIdentified
Описує протокол, який використовується поверх з’єднання TCP/IP.
Підтримувані компоненти:
TruncateFile
Файл скорочено.
Підтримувані компоненти:
UnloadDriver
Вивантажено драйвер або модуль ядра.
Підтримувані компоненти:
UserActivate
Користувача активовано.
Підтримувані компоненти:
UserAddToGroup
Користувача додано в групу.
Підтримувані компоненти:
UserCreate
Створено нового користувача.
Підтримувані компоненти:
UserDisable
Користувача вимкнуто.
Підтримувані компоненти:
UserLogin
Користувач увійшов у систему.
Підтримувані компоненти:
UserLogout
Користувач вийшов із системи.
Підтримувані компоненти:
UserRemove
Користувача видалено.
Підтримувані компоненти:
UserRemoveFromGroup
Користувача видалено з групи.
Підтримувані компоненти:
VirtualDiskMounted
Виконано подію з VirtualDiskMount.
Підтримувані компоненти:
WmiExecution
Активовано подію виконання WMI.
Підтримувані компоненти:
WmiPersistence
Подія генерується, коли клієнт прив’язується до фільтра.
Підтримувані компоненти:
WmiQuery
Запит WMI було виконано на комп’ютері.
Підтримувані компоненти:
WriteFile
У файл виконано запис.
Підтримувані компоненти:
Попередні версії Windows не відтворюють події WMI. Ця функція доступна у Windows 10 версії 1803 й новіших версій. Деякі з подій надають лише часткову інформацію: •Події запису у файл: записується лише перша зміна файлу (залежить від процесу; якщо два процеси змінюють той самий файл, записуються обидві зміни) •Події, пов’язані з реєстром: записується лише перша зміна розділу реєстру (перший раз від процесу) •DLLLoad: записуються лише бібліотеки DLL, які не внесені до білого списку антивірусом •Події TcpIp: записується лише перше підключення (перший раз від певного процесу) •Події http: записується лише перший запит (перший раз від певного процесу) •ModuleDrop (також відомий як PEDrop) — відомості повертаються лише для першої інсталяції відповідного модуля дропером (перший раз на комп’ютері) •AmsiTriggerEvent: записується лише перше виконання (вперше на комп’ютері) |