ESET Inspect – 目录

使用父子关系

本主题介绍恶意软件是否会以脚本形式在电子邮件附件或文档中传递。

我们想要创建一条规则来监控源自 Microsoft Office 应用程序(即某些文档或电子邮件)的某种脚本解释器(执行脚本)的执行情况。

规则

上面的规则示例中需要注意的事项:

1.我们使用了 process 来识别脚本解释器的执行,并使用了 parentprocess 来识别 Microsoft Office 应用程序,因此“进程执行者”通过 processparentprocess 关系建模。