ESET PROTECT – Tabla de contenido

Operaciones

La parte operations define qué operaciones ejecutadas por un proceso activan el indicador. Si está vacío, el indicador se activa cuando el proceso genera un evento.

Las operaciones se definen mediante un elemento de operación con un atributo de tipo y un elemento de expresión.

<operation type="WriteFile">Expression</operation>

Los siguientes componentes son compatibles con todas las operaciones.

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        SystemInfo

BitsJobAddFile

Se agregó un archivo a un trabajo de BITS.

Componentes compatibles:

•arrow_down_business        BitsJobAddFile

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        SystemInfo

CodeInjection

Un proceso fue objeto de algún tipo de inyección de código.

Componentes compatibles:

•arrow_down_business        ClientProcessInfo

•arrow_down_business        CodeInjectionInfo

•arrow_down_business        DateTime

•arrow_down_business        Empresa

•arrow_down_business        EnterpriseInspector

•arrow_down_business        FileItem

•arrow_down_business        LiveGrid

•arrow_down_business        Módulo

•arrow_down_business        ProcessInfo

•arrow_down_business        ServiceProcessInfo

•arrow_down_business        SystemInfo

CreateNamedPipe

Se creó una canalización con nombre.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        FileItem

•arrow_down_business        SystemInfo

CreateProcess

Se ha creado un proceso.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        Empresa

•arrow_down_business        EnterpriseInspector

•arrow_down_business        FileItem

•arrow_down_business        LiveGrid

•arrow_down_business        Módulo

•arrow_down_business        ProcessInfo

•arrow_down_business        ServiceProcessInfo

•arrow_down_business        SystemInfo

DeleteFile

Se eliminó un archivo.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        FileItem

•arrow_down_business        SystemInfo

DeleteVolumeShadowCopy

Se eliminó una copia oculta de un volumen.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        SystemInfo

•arrow_down_business        VolumeShadowCopyInfo

DnsRequest

Se realizó una solicitud de DNS (normalmente IP > dominio, dominio > IP).

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        DnsInfo

•arrow_down_business        EnterpriseInspector

•arrow_down_business        SystemInfo

HttpRequest

Se realizó una solicitud HTTP.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        Red

•arrow_down_business        SystemInfo

LoadDLL

Se cargó una DLL.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        Empresa

•arrow_down_business        EnterpriseInspector

•arrow_down_business        FileItem

•arrow_down_business        LiveGrid

•arrow_down_business        Módulo

•arrow_down_business        ProcessInfo

•arrow_down_business        ServiceProcessInfo

•arrow_down_business        SystemInfo

LoadDriver

Se cargó un controlador o un módulo del kernel.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        FileItem

•arrow_down_business        Módulo

•arrow_down_business        SystemInfo

ModuleDrop

Se depositó un ejecutable.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        Empresa

•arrow_down_business        EnterpriseInspector

•arrow_down_business        FileItem

•arrow_down_business        LiveGrid

•arrow_down_business        Módulo

•arrow_down_business        SystemInfo

MultipleFilesChanged

Un proceso modificó varios archivos.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        ProcessBehavior

•arrow_down_business        SystemInfo

OpenProcess

Se agregó un nuevo atributo de regla, que se activa cuando se abre un proceso. Solo se supervisa el proceso abierto a lsass.exe.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        FileItem

•arrow_down_business        OpenProcess

•arrow_down_business        SystemInfo

ReadFile

Se desencadena cuando se lee un archivo supervisado. Los archivos monitoreados son aquellos que contienen información confidencial o credenciales almacenadas, por ejemplo, contraseñas de navegador almacenadas, contraseñas de clientes FTP almacenadas, la base de datos de AD, etc.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        FileItem

•arrow_down_business        SystemInfo

RegDeleteKey

Se eliminó una clave del registro.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        RegistryItem

•arrow_down_business        SystemInfo

RegDeleteValue

Se eliminó el valor del registro.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        RegistryItem

•arrow_down_business        SystemInfo

RegRenameKey

Se cambió el nombre de una clave de registro.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        RegistryItem

•arrow_down_business        SystemInfo

RegSetValue

Se modificó una clave del registro.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        RegistryItem

•arrow_down_business        SystemInfo

RenameFile

Se cambió el nombre de un archivo.

Componentes compatibles:

•arrow_down_business        DateTime

•

•arrow_down_business        EnterpriseInspector

•arrow_down_business        FileItem

•arrow_down_business        SystemInfo

ScheduledTaskAdded

Se agregó una tarea programada.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        FileItem

•arrow_down_business        Tarea programada

•arrow_down_business        SystemInfo

Scripts

Se ejecutó un script expuesto por AMSI.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        Scripts

•arrow_down_business        SystemInfo

ServiceInstalled

Se instaló un servicio.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        FileItem

•arrow_down_business        Servicio

•arrow_down_business        SystemInfo

ServiceStarted

Se inició un servicio.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        FileItem

•arrow_down_business        Servicio

•arrow_down_business        SystemInfo

SetFileAttribute

Se estableció un atributo de archivo.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        FileAttribute

•arrow_down_business        FileItem

•arrow_down_business        SystemInfo

SystemApiCall

Se llamó a una función del sistema.

Componentes compatibles:

•arrow_down_business        ApiCall

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        SystemInfo

TcpIpAccept

Se aceptó una conexión TCP/IP entrante.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        Red

•arrow_down_business        SystemInfo

TcpIpConnect

Se estableció una conexión TCP/IP saliente.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        Red

•arrow_down_business        SystemInfo

TcpIpProtocolIdentified

Sobre la conexión TCP/IP, describe el protocolo utilizado.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        Red

•arrow_down_business        SystemInfo

TruncateFile

Se truncó un archivo.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        FileItem

•arrow_down_business        SystemInfo

UnloadDriver

Se descargó un controlador o un módulo del kernel.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        FileItem

•arrow_down_business        SystemInfo

UserActivate

Se ha activado el usuario.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        DoneByUser

•arrow_down_business        EnterpriseInspector

•arrow_down_business        SystemInfo

•arrow_down_business        TargetUser

UserAddToGroup

El usuario se agregó al grupo.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        DoneByUser

•arrow_down_business        EnterpriseInspector

•arrow_down_business        SystemInfo

•arrow_down_business        TargetUser

•arrow_down_business        UserGroupData

UserCreate

Se creó un usuario nuevo.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        DoneByUser

•arrow_down_business        EnterpriseInspector

•arrow_down_business        SystemInfo

•arrow_down_business        TargetUser

UserDisable

El usuario fue deshabilitado.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        DoneByUser

•arrow_down_business        EnterpriseInspector

•arrow_down_business        SystemInfo

•arrow_down_business        TargetUser

UserLogin

El usuario inició sesión.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        DoneByUser

•arrow_down_business        EnterpriseInspector

•arrow_down_business        SystemInfo

•arrow_down_business        TargetUser

•arrow_down_business        UserLogonData

UserLogout

El usuario cerró sesión.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        DoneByUser

•arrow_down_business        EnterpriseInspector

•arrow_down_business        SystemInfo

•arrow_down_business        TargetUser

•arrow_down_business        UserLogonData

UserRemove

El usuario se eliminó.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        DoneByUser

•arrow_down_business        EnterpriseInspector

•arrow_down_business        SystemInfo

•arrow_down_business        TargetUser

UserRemoveFromGroup

El usuario se quitó del grupo.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        DoneByUser

•arrow_down_business        EnterpriseInspector

•arrow_down_business        SystemInfo

•arrow_down_business        TargetUser

•arrow_down_business        UserGroupData

VirtualDiskMounted

Se ejecutó un evento de VirtualDiskMount.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        FileItem

•arrow_down_business        SystemInfo

WmiExecution

Se desencadenó el evento de ejecución de Instrumental de administración de Windows.

Componentes compatibles:

•arrow_down_business        ClientEnterprise

•arrow_down_business        ClientFileItem

•arrow_down_business        ClientLiveGrid

•arrow_down_business        ClientModule

•arrow_down_business        ClientProcessInfo

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        FileItem

•arrow_down_business        SystemInfo

•arrow_down_business        WmiExecutionInfo

WmiPersistence

El evento se genera cuando un consumidor se vincula a un filtro.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        SystemInfo

•arrow_down_business        WmiPersistenceInfo

WmiQuery

Se ejecutó una consulta de Instrumental de administración de Windows en un computador.

Componentes compatibles:

•arrow_down_business        ClientEnterprise

•arrow_down_business        ClientFileItem

•arrow_down_business        ClientLiveGrid

•arrow_down_business        ClientModule

•arrow_down_business        ClientProcessInfo

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        SystemInfo

•arrow_down_business        WmiQueryInfo

WriteFile

Se escribió en un archivo.

Componentes compatibles:

•arrow_down_business        DateTime

•arrow_down_business        EnterpriseInspector

•arrow_down_business        FileItem

•arrow_down_business        SystemInfo


IMPORTANTE

Las versiones anteriores de Windows no generan eventos de Instrumental de administración de Windows. Esta funcionalidad está disponible desde la versión 1803 de Windows 10.

Algunos de los eventos proporcionan solo información parcial:

•Eventos de escritura de archivos: solo se registra el primer cambio de archivo (esto es por proceso. Si dos procesos modifican el mismo archivo, se registran ambos cambios)

•Eventos relacionados con el registro: solo se registra el primer cambio de clave del registro (la primera vez por parte de un proceso)

•DLLLoad: solo se registran las DLL que no están en la lista blanca del antivirus

•Eventos TcpIp: solo se registra la primera conexión (la primera vez por proceso)

•Eventos Http: solo se registra la primera solicitud (la primera vez por un proceso)

•ModuleDrop (también conocido como PEDrop): se informa solo para el primer drop de un módulo determinado (la primera vez en un computador)

•AmsiTriggerEvent: solo se registra la primera ejecución (primera vez en un computador)