运算
operations 部分定义进程执行的哪些操作会引发检测。如果为空,则在进程生成事件时触发检测。
操作是使用具有 type 属性的操作元素和表达式元素定义的。
<operation type="WriteFile">Expression</operation>
所有操作都支持以下组件。
BitsJobAddFile
已将文件添加到 BITS 作业中。
支持的组件:
CodeInjection
进程受到某种形式的代码注入的影响。
支持的组件:
•模块
CreateNamedPipe
已创建命名管道。
支持的组件:
CreateProcess
已创建进程。
支持的组件:
•模块
DeleteFile
文件已删除。
支持的组件:
DeleteVolumeShadowCopy
已删除卷影副本。
支持的组件:
检测
可以通过两种不同的方式使用此操作:
•在常规规则中使用 - 已在客户端病毒防护软件上触发事件
•在序列规则中使用 - 仅限 Inspect 触发的检测
支持的组件:
•网络
DnsRequest
已发出 DNS 请求(通常是 IP > 域,域 > IP)。
支持的组件:
HttpRequest
已发出 HTTP 请求。
支持的组件:
•网络
LoadDLL
已加载 DLL。
支持的组件:
•模块
LoadDriver
已加载驱动程序或内核模块。
支持的组件:
•模块
ModuleDrop
已删除可执行文件。
支持的组件:
•模块
MultipleFilesChanged
进程已修改多个文件。
支持的组件:
OpenProcess
添加了一个新的规则属性,该属性在打开进程时触发。仅监视 lsass.exe 的已打开进程。
支持的组件:
ReadFile
在读取受监视的文件时触发。受监视的文件是指包含敏感信息或存储凭据(例如,存储的浏览器密码、存储的 FTP 客户端密码、AD 数据库等)的文件。
支持的组件:
RegDeleteKey
已删除注册表项。
支持的组件:
RegDeleteValue
已删除注册表的值。
支持的组件:
RegRenameKey
已重命名注册表项。
支持的组件:
RegSetValue
已更改注册表项。
支持的组件:
RenameFile
已重命名文件。
支持的组件:
ScheduledTaskAdded
已添加计划任务。
支持的组件:
脚本
已执行 AMSI 公开的脚本。
支持的组件:
•脚本
ServiceInstalled
已安装服务。
支持的组件:
•服务
ServiceStarted
已启动服务。
支持的组件:
•服务
SetFileAttribute
已设置文件属性。
支持的组件:
SystemApiCall
已调用系统函数。
支持的组件:
TcpIpAccept
已接受传入的 TCP/IP 连接。
支持的组件:
•网络
TcpIpConnect
已建立出站 TCP/IP 连接。
支持的组件:
•网络
TcpIpProtocolIdentified
在 TCP/IP 连接之上,描述使用的协议。
支持的组件:
•网络
TruncateFile
已截断文件。
支持的组件:
UnloadDriver
已卸载驱动程序或内核模块。
支持的组件:
UserActivate
已激活用户。
支持的组件:
UserAddToGroup
用户已添加到组。
支持的组件:
UserCreate
已创建新用户。
支持的组件:
UserDisable
已禁用用户。
支持的组件:
UserLogin
用户已登录。
支持的组件:
UserLogout
用户已注销。
支持的组件:
UserRemove
已删除用户。
支持的组件:
UserRemoveFromGroup
已从组中删除用户。
支持的组件:
VirtualDiskMounted
已执行 VirtualDiskMount 中的事件。
支持的组件:
WmiExecution
已触发 WMI 执行事件。
支持的组件:
WmiPersistence
当使用者绑定到过滤器时,将生成该事件。
支持的组件:
WmiQuery
已在计算机上执行 WMI 查询。
支持的组件:
WriteFile
已写入文件。
支持的组件:
早期版本的 Windows 不会生成 WMI 事件。此功能自 Windows 10 版本 1803 便已开始提供。 某些事件仅提供部分信息: •文件写入事件 - 仅记录第一个文件更改(这取决于进程。如果两个进程更改了同一文件,则记录这两个更改) •注册表相关事件 - 仅记录第一个注册表项更改(第一次由进程记录) •DLLLoad - 仅记录未被 AV 列入白名单的 DLL •TcpIp 事件 - 仅记录第一个连接(第一次由进程记录) •Http 事件 - 仅记录第一个请求(第一次由进程记录) •ModuleDrop(又名 PEDrop)- 仅在首次删除给定模块时报告(首次在计算机上报告) •AmsiTriggerEvent - 仅记录第一次执行(首次在计算机上记录) |