La parte operations define qué operaciones ejecutadas por un proceso activan el indicador. Si está vacío, el indicador se activa cuando el proceso genera un evento.
Las operaciones se definen mediante un elemento de operación con un atributo de tipo y un elemento de expresión.
<operation type="WriteFile">Expression</operation>
Los siguientes componentes son compatibles con todas las operaciones.
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
BitsJobAddFile
Se agregó un archivo a un trabajo de BITS.
Componentes compatibles:
•
BitsJobAddFile
Devuelve información sobre un trabajo de BITS.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
FileCount
|
Int
|
Número de archivos agregados al trabajo.
|
1
|
JobTitle
|
String
|
Nombre para mostrar del trabajo de BITS.
|
"UpdateJob-2025-06-03"
|
LocalName
|
String
|
Ruta de destino local del archivo.
|
"C:\ProgramData\App\update.bin"
|
RemoteName
|
String
|
URL de origen o ruta remota del archivo.
|
"https://cdn.example.com/update.bin"
|
SidNameUse
|
Symbol
|
Qué grupo (su tipo de SID) está detrás del evento indicado
|
Los grupos son:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Cuenta propietaria del trabajo o que lo creó.
|
|
UserSid
|
String
|
Identificador de seguridad (SID) de la cuenta.
|
|
Operaciones compatibles
•BitsJobAddFile |
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
CodeInjection
Un proceso fue objeto de algún tipo de inyección de código.
Componentes compatibles:
•
ClientProcessInfo
ClientProcessInfo solo está disponible en combinación con las operaciones WmiExecution, WmiQuery y CodeInjection, que tienen un proceso de cliente. Un proceso cliente es un proceso que realmente ejecutó un método de Instrumental de administración de Windows.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
CaseSensitiveCommandLine
|
String
|
Permite crear reglas para la línea de comandos que distinguen entre mayúsculas y minúsculas
|
|
CommandLine
|
String
|
Línea de comandos del proceso
|
file.txt
|
CommandLineLength
|
Int
|
Longitud de la línea de comandos
|
123
|
Compromised
|
Bool
|
El proceso se marcó como comprometido con una regla con la acción MarkAsCompromised
|
true/false o 1/0
|
IntegrityLevel
|
Symbol
|
Nivel de integridad del proceso.
|
Los valores posibles son:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Contiene una ruta a una ejecución de acceso directo
|
|
ProcessDistance
|
Int
|
La distancia del proceso respecto del proceso actual
|
123
|
ProcessLevel
|
Int
|
Profundidad del proceso en la jerarquía de procesos
|
123
|
ProcessOwner
|
String
|
El usuario que creó el proceso
|
|
RiskScore
|
Int
|
Se realiza un seguimiento de la puntuación de cada proceso en el punto de conexión. Puede utilizar las acciones IncreaseParentRiskScore o IncreaseRiskScore para aumentar el valor en una cantidad determinada. Cuando se alcanza el umbral de puntuación de riesgo, se desencadena la acción KillParentProcess o KillProcess. Puede especificar el umbral de puntuación de riesgo en Política > ESET Inspect Connector > Configuración avanzada. La puntuación de riesgo se restablece después de un cierto período de tiempo, de forma predeterminada 6 horas.
|
1000
|
Operaciones compatibles
•Codeinjection
•WmiExecution
•WmiQuery |
•
CodeInjectionInfo
Para los eventos CodeInjection, informa sobre la técnica de inyección de código utilizada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
CodeInjectionType
|
Symbol
|
Técnica de inyección de código utilizada
|
Los valores posibles son:
•0—CreateRemoteThread
•1—SetThreadContext
•2—ApcQueue |
Operaciones compatibles
•CodeInjection |
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
Empresa
Proporciona una estadística sobre los módulos de la red monitoreada.
Operaciones compatibles
•CreateProcess
•LoadDLL
•Inyección de código
•ModuleDrop |
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
FileItem
Devuelve la información sobre el archivo actual
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
ADS
|
String
|
La ADS parte de la ruta
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
La extensión del archivo
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
El nombre del archivo con la extensión del archivo
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nombre del archivo sin la extensión
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
La ruta del archivo, incluido el nombre del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
La longitud del nombre
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
La ruta del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Se activa si la operación la realiza el archivo sobre sí mismo (es común que el malware se elimine a sí mismo)
|
true/false
|
Archivo canary
Las propiedades de ruta tienen una variable especial para los archivos Canary. El valor para especificar la ruta al archivo Canary es %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Operaciones compatibles
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
LiveGrid
ESET LiveGrid es un sistema preventivo que recopila información sobre amenazas de usuarios de todo el mundo. La base de datos de ESET LiveGrid® contiene información de reputación sobre posibles amenazas. La reputación de los ejecutables le ayuda a filtrar los resultados de las reglas.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Age
|
Int
|
El número de días transcurridos desde que el ejecutable se vio por primera vez en LiveGrid. El número se redondea al equivalente a la semana, mes, mitad del año, año, etc.
|
|
Reputation
|
Int
|
El número en la escala de reputación. Mientras más alto, más confiable
|
Los valores posibles son:
•9, 8—Confiable
•7, 6—OK
•5, 4—Riesgoso
•3—PUA, Desconocido (no visto por ESET LiveGrid®)
•2, 1—Malware |
Popularity
|
Int
|
El número de computadores en los que ESET LiveGrid® ha visto un ejecutable. Se redondea a números como 10, 100, 1000, 10000, etc. Por lo general, el malware no supera la popularidad de 1000 hasta que es detectado.
|
|
|

|
No puede confiar en los valores de ESET LiveGrid® para los nuevos ejecutables. Incluso el ejecutable más popular y confiable (por ejemplo, el instalador de una nueva versión de Google Chrome) tiene poca popularidad y una reputación desconocida durante algún tiempo después de su lanzamiento.
|
Operaciones compatibles
•CodeInjection
•CreateProcess
•LoadDLL
•ModuleDrop |
•
Módulo
Devuelve la información sobre el módulo actual
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
AugurScore
|
Int
|
El número de puntuación del motor de aprendizaje automático de ESET. Los valores posibles son de 0 a 99
|
67
|
CompanyName
|
String
|
De la información de versión, nombre de la empresa que produjo el archivo
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
Número de días transcurridos desde que el archivo se reconoció como nearmiss.
Nearmiss—la detección se activa debido a malware, pero puede ser un falso positivo (no podemos garantizar que sea malware)
|
|
EmulationStatus
|
Int
|
El estado de la emulación del archivo (si el archivo se emuló mediante heurística avanzada)
|
0: No se emuló
1: se emuló
|
FileDescription
|
String
|
De la información de versión, descripción del archivo que se muestra a los usuarios
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
Archivo entregado a través de RDP
|
Los valores posibles son:
0—RDP
|
FileSize
|
Int
|
Tamaño del archivo en bytes
|
41984
|
FileVersion
|
String
|
De la información de versión, el número de versión del archivo
|
"10.0.14393.0"
|
InternalName
|
String
|
De la información de versión, nombre interno del archivo
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
El archivo es una DLL de PE
|
true/false
|
IsElf
|
Bool
|
El archivo es un archivo ELF
|
true/false
|
IsExe
|
Bool
|
El archivo es un ejecutable
|
true/false
|
IsMacho
|
Bool
|
Define si un archivo es un archivo Mach-O (macOS) o no
|
true/false
|
IsNative
|
Bool
|
El archivo es un ejecutable PE nativo
|
true/false
|
isPe
|
Bool
|
El archivo es un ejecutable de Windows
|
true/false
|
MD5
|
Hash
|
Hash md5 del ejecutable
|
|
MachoIsProtected
|
Bool
|
El módulo es un ejecutable Mach-O protegido
|
|
MachoSignatureId
|
String
|
Identificador de un archivo Mach-O presente en la firma
|
"com.apple.ls"
|
MachoSignerCns
|
Conjunto de cadenas
|
Conjunto de nombres comunes de los certificados en el archivo Mach-O
|
|
MachoUserId
|
String
|
ID de desarrollador único asignado por Apple
|
|
OriginalFileName
|
String
|
De la información de versión, nombre original del archivo
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
Nombre del empaquetador
|
"UPX"
|
ProductName
|
String
|
De la información de versión, nombre del producto con el que se distribuye el archivo
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
De la información de versión, el número de versión del producto con el que se distribuye el archivo
|
"10.0.14393"
|
SFXName
|
String
|
Nombre del empaquetador sfx
|
"Zip"
|
Sha1
|
Hash
|
hash sha1 del ejecutable
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 hash del ejecutable
|
|
SignatureType
|
Symbol
|
Tipo de firma del ejecutable
|
Los valores posibles son:
•90—Trusted—El punto de conexión confía en la firma
•80—Valid—El sistema operativo confía en la firma
•75—Adhoc—El certificado está autofirmado
•70—None—No hay firma en el archivo
•60—Invalid—La firma no es válida, está dañada o fue revocada
•50—Present—La firma está presente, pero se desconoce el estado del certificado
•50—Unknown—No se pudo verificar el certificado |
SignerName
|
String
|
Nombre del firmante, si lo hubiera
|
"Microsoft Windows"
|
Tags
|
String
|
Permite a un usuario filtrar por un módulo que tenga una etiqueta específica adjunta
|
|
Whitelist
|
Symbol
|
Tipo de lista blanca del ejecutable
|
Los valores posibles son:
•0—None—No hay lista blanca para este archivo
•1—Authoritative—El archivo está en la lista blanca del punto de conexión
•2—LiveGrid—El archivo está en la lista blanca de ESET LiveGrid®
•3—Certificate—El certificado del archivo está en la lista blanca |
|

|
1Los nombres de los empaquetadores pueden cambiar en el futuro. Por lo tanto, recomendamos usar el valor isnotempty o isempty para la condición.
|
Operaciones compatibles
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
ProcessInfo
Devuelve información sobre el proceso actual.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
CaseSensitiveCommandLine
|
String
|
Permite crear reglas para la línea de comandos que distinguen entre mayúsculas y minúsculas
|
|
CommandLine
|
String
|
Línea de comandos del proceso
|
file.txt
|
CommandLineLength
|
Int
|
Longitud de la línea de comandos
|
123
|
Compromised
|
Bool
|
El proceso se marcó como comprometido con una regla con la acción MarkAsCompromised
|
true/false o 1/0
|
IntegrityLevel
|
Symbol
|
Nivel de integridad del proceso.
|
Los valores posibles son:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Contiene una ruta a una ejecución de acceso directo
|
|
ProcessDistance
|
Int
|
La distancia del proceso respecto al proceso actual
|
123
|
ProcessLevel
|
Int
|
Profundidad del proceso en la jerarquía de procesos
|
123
|
ProcessOwner
|
String
|
El usuario que creó el proceso
|
|
RiskScore
|
Int
|
Se realiza un seguimiento de la puntuación de cada proceso en el punto de conexión. Puede usar las acciones IncreaseParentRiskScore o IncreaseRiskScore para aumentar el valor en una cantidad determinada. Cuando se alcanza el umbral de puntuación de riesgo, se desencadena la acción KillParentProcess o KillProcess. Puede especificar el umbral de la puntuación de riesgo en Política > ESET Inspect Connector > Configuración avanzada. La puntuación de riesgo se restablece después de un cierto período de tiempo, de forma predeterminada 6 horas.
|
1000
|
SentBytes
|
Int
|
Número total de bytes enviados por el proceso.
|
|
Operaciones compatibles
•CodeInjection
•CreateProcess
•LoadDLL |
•
ServiceProcessInfo
Devuelve información sobre el proceso de servicio actual.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
CaseSensitiveCommandLine
|
String
|
Permite crear reglas para la línea de comandos que distinguen entre mayúsculas y minúsculas
|
|
CommandLine
|
String
|
Línea de comandos del proceso
|
file.txt
|
CommandLineLength
|
Int
|
Longitud de la línea de comandos
|
123
|
Compromised
|
Bool
|
El proceso se marcó como comprometido con una regla con la acción MarkAsCompromised
|
true/false o 1/0
|
IntegrityLevel
|
Symbol
|
Nivel de integridad del proceso.
|
Los valores posibles son:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Contiene una ruta a la ejecución de un acceso directo
|
|
ProcessDistance
|
Int
|
La distancia del proceso respecto del proceso actual
|
123
|
ProcessLevel
|
Int
|
Profundidad del proceso en la jerarquía de procesos
|
123
|
ProcessOwner
|
String
|
El usuario que creó el proceso
|
|
RiskScore
|
Int
|
Se realiza un seguimiento de la puntuación de cada proceso en el punto de conexión. Puede usar las acciones IncreaseParentRiskScore o IncreaseRiskScore para aumentar el valor en una cantidad determinada. Cuando se alcanza el umbral de puntuación de riesgo, se desencadena la acción KillParentProcess o KillProcess. Puede especificar el umbral de puntuación de riesgo en Política > ESET Inspect Connector > Configuración avanzada. La puntuación de riesgo se restablece después de un cierto período de tiempo, de forma predeterminada 6 horas.
|
1000
|
SentBytes
|
Int
|
Número total de bytes enviados por el proceso.
|
|
Operaciones compatibles
•CodeInjection
•CreateProcess
•LoadDLL |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
CreateNamedPipe
Se creó una canalización con nombre.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
FileItem
Devuelve la información sobre el archivo actual
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
ADS
|
String
|
La ADS parte de la ruta
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
La extensión del archivo
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
El nombre del archivo con la extensión del archivo
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nombre del archivo sin la extensión
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
La ruta del archivo, incluido el nombre del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
La longitud del nombre
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
La ruta del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Se activa si la operación la realiza el archivo sobre sí mismo (es común que el malware se elimine a sí mismo)
|
true/false
|
Archivo canary
Las propiedades de ruta tienen una variable especial para los archivos Canary. El valor para especificar la ruta al archivo Canary es %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Operaciones compatibles
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
CreateProcess
Se ha creado un proceso.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
Empresa
Proporciona una estadística sobre los módulos de la red monitoreada.
Operaciones compatibles
•CreateProcess
•LoadDLL
•Inyección de código
•ModuleDrop |
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
FileItem
Devuelve la información sobre el archivo actual
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
ADS
|
String
|
La ADS parte de la ruta
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
La extensión del archivo
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
El nombre del archivo con la extensión del archivo
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nombre del archivo sin la extensión
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
La ruta del archivo, incluido el nombre del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
La longitud del nombre
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
La ruta del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Se activa si la operación la realiza el archivo sobre sí mismo (es común que el malware se elimine a sí mismo)
|
true/false
|
Archivo canary
Las propiedades de ruta tienen una variable especial para los archivos Canary. El valor para especificar la ruta al archivo Canary es %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Operaciones compatibles
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
LiveGrid
ESET LiveGrid es un sistema preventivo que recopila información sobre amenazas de usuarios de todo el mundo. La base de datos de ESET LiveGrid® contiene información de reputación sobre posibles amenazas. La reputación de los ejecutables le ayuda a filtrar los resultados de las reglas.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Age
|
Int
|
El número de días transcurridos desde que el ejecutable se vio por primera vez en LiveGrid. El número se redondea al equivalente a la semana, mes, mitad del año, año, etc.
|
|
Reputation
|
Int
|
El número en la escala de reputación. Mientras más alto, más confiable
|
Los valores posibles son:
•9, 8—Confiable
•7, 6—OK
•5, 4—Riesgoso
•3—PUA, Desconocido (no visto por ESET LiveGrid®)
•2, 1—Malware |
Popularity
|
Int
|
El número de computadores en los que ESET LiveGrid® ha visto un ejecutable. Se redondea a números como 10, 100, 1000, 10000, etc. Por lo general, el malware no supera la popularidad de 1000 hasta que es detectado.
|
|
|

|
No puede confiar en los valores de ESET LiveGrid® para los nuevos ejecutables. Incluso el ejecutable más popular y confiable (por ejemplo, el instalador de una nueva versión de Google Chrome) tiene poca popularidad y una reputación desconocida durante algún tiempo después de su lanzamiento.
|
Operaciones compatibles
•CodeInjection
•CreateProcess
•LoadDLL
•ModuleDrop |
•
Módulo
Devuelve la información sobre el módulo actual
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
AugurScore
|
Int
|
El número de puntuación del motor de aprendizaje automático de ESET. Los valores posibles son de 0 a 99
|
67
|
CompanyName
|
String
|
De la información de versión, nombre de la empresa que produjo el archivo
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
Número de días transcurridos desde que el archivo se reconoció como nearmiss.
Nearmiss—la detección se activa debido a malware, pero puede ser un falso positivo (no podemos garantizar que sea malware)
|
|
EmulationStatus
|
Int
|
El estado de la emulación del archivo (si el archivo se emuló mediante heurística avanzada)
|
0: No se emuló
1: se emuló
|
FileDescription
|
String
|
De la información de versión, descripción del archivo que se muestra a los usuarios
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
Archivo entregado a través de RDP
|
Los valores posibles son:
0—RDP
|
FileSize
|
Int
|
Tamaño del archivo en bytes
|
41984
|
FileVersion
|
String
|
De la información de versión, el número de versión del archivo
|
"10.0.14393.0"
|
InternalName
|
String
|
De la información de versión, nombre interno del archivo
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
El archivo es una DLL de PE
|
true/false
|
IsElf
|
Bool
|
El archivo es un archivo ELF
|
true/false
|
IsExe
|
Bool
|
El archivo es un ejecutable
|
true/false
|
IsMacho
|
Bool
|
Define si un archivo es un archivo Mach-O (macOS) o no
|
true/false
|
IsNative
|
Bool
|
El archivo es un ejecutable PE nativo
|
true/false
|
isPe
|
Bool
|
El archivo es un ejecutable de Windows
|
true/false
|
MD5
|
Hash
|
Hash md5 del ejecutable
|
|
MachoIsProtected
|
Bool
|
El módulo es un ejecutable Mach-O protegido
|
|
MachoSignatureId
|
String
|
Identificador de un archivo Mach-O presente en la firma
|
"com.apple.ls"
|
MachoSignerCns
|
Conjunto de cadenas
|
Conjunto de nombres comunes de los certificados en el archivo Mach-O
|
|
MachoUserId
|
String
|
ID de desarrollador único asignado por Apple
|
|
OriginalFileName
|
String
|
De la información de versión, nombre original del archivo
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
Nombre del empaquetador
|
"UPX"
|
ProductName
|
String
|
De la información de versión, nombre del producto con el que se distribuye el archivo
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
De la información de versión, el número de versión del producto con el que se distribuye el archivo
|
"10.0.14393"
|
SFXName
|
String
|
Nombre del empaquetador sfx
|
"Zip"
|
Sha1
|
Hash
|
hash sha1 del ejecutable
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 hash del ejecutable
|
|
SignatureType
|
Symbol
|
Tipo de firma del ejecutable
|
Los valores posibles son:
•90—Trusted—El punto de conexión confía en la firma
•80—Valid—El sistema operativo confía en la firma
•75—Adhoc—El certificado está autofirmado
•70—None—No hay firma en el archivo
•60—Invalid—La firma no es válida, está dañada o fue revocada
•50—Present—La firma está presente, pero se desconoce el estado del certificado
•50—Unknown—No se pudo verificar el certificado |
SignerName
|
String
|
Nombre del firmante, si lo hubiera
|
"Microsoft Windows"
|
Tags
|
String
|
Permite a un usuario filtrar por un módulo que tenga una etiqueta específica adjunta
|
|
Whitelist
|
Symbol
|
Tipo de lista blanca del ejecutable
|
Los valores posibles son:
•0—None—No hay lista blanca para este archivo
•1—Authoritative—El archivo está en la lista blanca del punto de conexión
•2—LiveGrid—El archivo está en la lista blanca de ESET LiveGrid®
•3—Certificate—El certificado del archivo está en la lista blanca |
|

|
1Los nombres de los empaquetadores pueden cambiar en el futuro. Por lo tanto, recomendamos usar el valor isnotempty o isempty para la condición.
|
Operaciones compatibles
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
ProcessInfo
Devuelve información sobre el proceso actual.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
CaseSensitiveCommandLine
|
String
|
Permite crear reglas para la línea de comandos que distinguen entre mayúsculas y minúsculas
|
|
CommandLine
|
String
|
Línea de comandos del proceso
|
file.txt
|
CommandLineLength
|
Int
|
Longitud de la línea de comandos
|
123
|
Compromised
|
Bool
|
El proceso se marcó como comprometido con una regla con la acción MarkAsCompromised
|
true/false o 1/0
|
IntegrityLevel
|
Symbol
|
Nivel de integridad del proceso.
|
Los valores posibles son:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Contiene una ruta a una ejecución de acceso directo
|
|
ProcessDistance
|
Int
|
La distancia del proceso respecto al proceso actual
|
123
|
ProcessLevel
|
Int
|
Profundidad del proceso en la jerarquía de procesos
|
123
|
ProcessOwner
|
String
|
El usuario que creó el proceso
|
|
RiskScore
|
Int
|
Se realiza un seguimiento de la puntuación de cada proceso en el punto de conexión. Puede usar las acciones IncreaseParentRiskScore o IncreaseRiskScore para aumentar el valor en una cantidad determinada. Cuando se alcanza el umbral de puntuación de riesgo, se desencadena la acción KillParentProcess o KillProcess. Puede especificar el umbral de la puntuación de riesgo en Política > ESET Inspect Connector > Configuración avanzada. La puntuación de riesgo se restablece después de un cierto período de tiempo, de forma predeterminada 6 horas.
|
1000
|
SentBytes
|
Int
|
Número total de bytes enviados por el proceso.
|
|
Operaciones compatibles
•CodeInjection
•CreateProcess
•LoadDLL |
•
ServiceProcessInfo
Devuelve información sobre el proceso de servicio actual.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
CaseSensitiveCommandLine
|
String
|
Permite crear reglas para la línea de comandos que distinguen entre mayúsculas y minúsculas
|
|
CommandLine
|
String
|
Línea de comandos del proceso
|
file.txt
|
CommandLineLength
|
Int
|
Longitud de la línea de comandos
|
123
|
Compromised
|
Bool
|
El proceso se marcó como comprometido con una regla con la acción MarkAsCompromised
|
true/false o 1/0
|
IntegrityLevel
|
Symbol
|
Nivel de integridad del proceso.
|
Los valores posibles son:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Contiene una ruta a la ejecución de un acceso directo
|
|
ProcessDistance
|
Int
|
La distancia del proceso respecto del proceso actual
|
123
|
ProcessLevel
|
Int
|
Profundidad del proceso en la jerarquía de procesos
|
123
|
ProcessOwner
|
String
|
El usuario que creó el proceso
|
|
RiskScore
|
Int
|
Se realiza un seguimiento de la puntuación de cada proceso en el punto de conexión. Puede usar las acciones IncreaseParentRiskScore o IncreaseRiskScore para aumentar el valor en una cantidad determinada. Cuando se alcanza el umbral de puntuación de riesgo, se desencadena la acción KillParentProcess o KillProcess. Puede especificar el umbral de puntuación de riesgo en Política > ESET Inspect Connector > Configuración avanzada. La puntuación de riesgo se restablece después de un cierto período de tiempo, de forma predeterminada 6 horas.
|
1000
|
SentBytes
|
Int
|
Número total de bytes enviados por el proceso.
|
|
Operaciones compatibles
•CodeInjection
•CreateProcess
•LoadDLL |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
DeleteFile
Se eliminó un archivo.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
FileItem
Devuelve la información sobre el archivo actual
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
ADS
|
String
|
La ADS parte de la ruta
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
La extensión del archivo
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
El nombre del archivo con la extensión del archivo
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nombre del archivo sin la extensión
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
La ruta del archivo, incluido el nombre del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
La longitud del nombre
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
La ruta del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Se activa si la operación la realiza el archivo sobre sí mismo (es común que el malware se elimine a sí mismo)
|
true/false
|
Archivo canary
Las propiedades de ruta tienen una variable especial para los archivos Canary. El valor para especificar la ruta al archivo Canary es %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Operaciones compatibles
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
DeleteVolumeShadowCopy
Se eliminó una copia oculta de un volumen.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
•
VolumeShadowCopyInfo
Devuelve información sobre la creación de copias ocultas y las instantáneas de copia de seguridad existentes.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
OriginalVolumeName
|
String
|
El nombre del volumen del que se había creado una instantánea (shadow copy)
|
"(C:) \\?\Volume{9d1a2b34-5c67-48e1-9f2a-1b2c3d4e5f60}\"
|
OriginatingMachine
|
String
|
El nombre de la máquina que contiene el volumen original
|
"win-srv-01.corp.example.com"
|
ProviderName
|
String
|
Nombre del proveedor utilizado para crear la copia oculta
|
"Microsoft Software Shadow Copy provider 1.0"
|
ServiceMachine
|
String
|
El nombre del sistema que proporciona el servicio de copia oculta (shadow copy), que normalmente es el mismo equipo de origen en las copias de seguridad locales
|
"win-srv-01.corp.example.com"
|
SnapshotDeviceObject
|
String
|
La ruta del dispositivo que representa la instantánea del volumen. La ruta del objeto de dispositivo se puede considerar como la raíz de una copia oculta de un volumen. Los solicitantes usarán este nombre de dispositivo cuando accedan a archivos en un volumen con copia instantánea con el que necesiten trabajar.
|
\\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy2
|
Operaciones compatibles
•DeleteVolumeShadowCopy |
DnsRequest
Se realizó una solicitud de DNS (normalmente IP > dominio, dominio > IP).
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
DnsInfo
DnsInfo con las siguientes propiedades:
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DnsQuery
|
String
|
La consulta DNS
|
www.google.com
|
DnsQueryLength
|
Int
|
La longitud de la consulta DNS
|
100
|
DnsResponseIpAddressV4
|
Conjunto de direcciones IPv4
|
Los registros A en la respuesta DNS
|
216.58.201.67
|
DnsResponseIpAddressV6
|
Conjunto de direcciones IPv6
|
Los registros AAAA en la respuesta DNS
|
2001:db8:85a3:8131:4321:8a2e:370:7334
|
DnsResponseString
|
Conjunto de cadenas
|
Los registros NS, CNAME, PTR o TXT en la respuesta DNS
|
mobile-google.com
|
DnsResponseType
|
Conjunto de símbolos
|
Los tipos de registros presentes en la respuesta DNS
|
HINFO
|
DnsResponsesLength
|
Int
|
La longitud total de la respuesta DNS
|
100
|
Para la propiedad DnsResponseType, existe un conjunto predefinido de valores que se pueden utilizar (no distingue entre mayúsculas y minúsculas):
Para obtener más información sobre los valores de DnsResponseType, consulte TIPOS de registro de recursos (RR).
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, bajo conjunto de valores.
Ejemplo
<rule>
<definition>
<operations>
<operation type="DnsRequest">
<condition component="DnsInfo" condition="contains" property="DnsResponseType" value="CNAME" />
</operation>
</operations>
</definition>
</rule>
|
Operaciones compatibles
•DnsRequest |
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
HttpRequest
Se realizó una solicitud HTTP.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
Red
Devuelve información sobre eventos de red
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DestinationIpAddressV4
|
Dirección Ipv4
|
La dirección de destino Ipv4 de la detección del firewall. Admite máscaras.
|
192.168.0.1, admite máscaras - 192.168.0.0/16
|
DestinationIpAddressV6
|
Dirección Ipv6
|
La dirección Ipv6 de destino de la detección del firewall. Admite máscaras.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, admite máscaras - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Hostname
|
String
|
El nombre de host del destino.
Solo se admite con eventos TCP IP.
|
server2.domain.lan
go.microsoft.com
weathermapdata.blob.core.windows.net
gitlab.com
|
Inbound
|
Bool
|
La conexión es entrante
|
true/false
|
IpAddressV4
|
Dirección Ipv4
|
Dirección Ipv4 de destino del evento. Admite máscaras.
|
192.168.0.1, admite máscaras - 192.168.0.0/16
|
IpAddressV6
|
Dirección Ipv6
|
Dirección Ipv6 de destino del evento. Admite máscaras.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, admite máscaras - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Port
|
Int
|
El puerto de destino TCP/UDP
|
8080
|
Protocol
|
String
|
El protocolo utilizado por la conexión
|
HTTP, HTTPS, etc.
|
SourceIpAddressV4
|
Dirección Ipv4
|
La Ipv4 dirección de origen de la detección del Firewall. Admite máscaras.
|
192.168.0.1, admite máscaras - 192.168.0.0/16
|
SourceIpAddressV6
|
Dirección Ipv6
|
La dirección de origen Ipv6 de la detección del firewall. Admite máscaras.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, admite máscaras - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Url
|
String
|
Si la solicitud implicaba una URL (es decir, una solicitud HTTP)
Es compatible con solicitudes HTTP y detecciones.
|
La URL de destino
|
Ejemplo
<definition>
<operations>
<operation type="TcpIpConnect">
<operator type="or">
<condition component="Network" property="IpAddressV4" condition="is" value="10.0.0.0/8" />
<condition component="Network" property="IpAddressV4" condition="is" value="172.16.0.0/12" />
<condition component="Network" property="IpAddressV4" condition="is" value="192.168.0.0/16" />
<condition component="Network" property="IpAddressV4" condition="is" value="127.0.0.0/8" />
<condition component="Network" property="IpAddressV6" condition="is" value="::1/128" />
<condition component="Network" property="IpAddressV6" condition="is" value="fc00::/7" />
</operator>
</operation>
</operations>
</definition>
|
Operaciones compatibles
•Detection
•HttpRequest
•TcpIpAccept
•TcpIpConnect
•TcpIpProtocolIdentified |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
LoadDLL
Se cargó una DLL.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
Empresa
Proporciona una estadística sobre los módulos de la red monitoreada.
Operaciones compatibles
•CreateProcess
•LoadDLL
•Inyección de código
•ModuleDrop |
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
FileItem
Devuelve la información sobre el archivo actual
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
ADS
|
String
|
La ADS parte de la ruta
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
La extensión del archivo
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
El nombre del archivo con la extensión del archivo
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nombre del archivo sin la extensión
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
La ruta del archivo, incluido el nombre del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
La longitud del nombre
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
La ruta del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Se activa si la operación la realiza el archivo sobre sí mismo (es común que el malware se elimine a sí mismo)
|
true/false
|
Archivo canary
Las propiedades de ruta tienen una variable especial para los archivos Canary. El valor para especificar la ruta al archivo Canary es %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Operaciones compatibles
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
LiveGrid
ESET LiveGrid es un sistema preventivo que recopila información sobre amenazas de usuarios de todo el mundo. La base de datos de ESET LiveGrid® contiene información de reputación sobre posibles amenazas. La reputación de los ejecutables le ayuda a filtrar los resultados de las reglas.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Age
|
Int
|
El número de días transcurridos desde que el ejecutable se vio por primera vez en LiveGrid. El número se redondea al equivalente a la semana, mes, mitad del año, año, etc.
|
|
Reputation
|
Int
|
El número en la escala de reputación. Mientras más alto, más confiable
|
Los valores posibles son:
•9, 8—Confiable
•7, 6—OK
•5, 4—Riesgoso
•3—PUA, Desconocido (no visto por ESET LiveGrid®)
•2, 1—Malware |
Popularity
|
Int
|
El número de computadores en los que ESET LiveGrid® ha visto un ejecutable. Se redondea a números como 10, 100, 1000, 10000, etc. Por lo general, el malware no supera la popularidad de 1000 hasta que es detectado.
|
|
|

|
No puede confiar en los valores de ESET LiveGrid® para los nuevos ejecutables. Incluso el ejecutable más popular y confiable (por ejemplo, el instalador de una nueva versión de Google Chrome) tiene poca popularidad y una reputación desconocida durante algún tiempo después de su lanzamiento.
|
Operaciones compatibles
•CodeInjection
•CreateProcess
•LoadDLL
•ModuleDrop |
•
Módulo
Devuelve la información sobre el módulo actual
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
AugurScore
|
Int
|
El número de puntuación del motor de aprendizaje automático de ESET. Los valores posibles son de 0 a 99
|
67
|
CompanyName
|
String
|
De la información de versión, nombre de la empresa que produjo el archivo
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
Número de días transcurridos desde que el archivo se reconoció como nearmiss.
Nearmiss—la detección se activa debido a malware, pero puede ser un falso positivo (no podemos garantizar que sea malware)
|
|
EmulationStatus
|
Int
|
El estado de la emulación del archivo (si el archivo se emuló mediante heurística avanzada)
|
0: No se emuló
1: se emuló
|
FileDescription
|
String
|
De la información de versión, descripción del archivo que se muestra a los usuarios
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
Archivo entregado a través de RDP
|
Los valores posibles son:
0—RDP
|
FileSize
|
Int
|
Tamaño del archivo en bytes
|
41984
|
FileVersion
|
String
|
De la información de versión, el número de versión del archivo
|
"10.0.14393.0"
|
InternalName
|
String
|
De la información de versión, nombre interno del archivo
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
El archivo es una DLL de PE
|
true/false
|
IsElf
|
Bool
|
El archivo es un archivo ELF
|
true/false
|
IsExe
|
Bool
|
El archivo es un ejecutable
|
true/false
|
IsMacho
|
Bool
|
Define si un archivo es un archivo Mach-O (macOS) o no
|
true/false
|
IsNative
|
Bool
|
El archivo es un ejecutable PE nativo
|
true/false
|
isPe
|
Bool
|
El archivo es un ejecutable de Windows
|
true/false
|
MD5
|
Hash
|
Hash md5 del ejecutable
|
|
MachoIsProtected
|
Bool
|
El módulo es un ejecutable Mach-O protegido
|
|
MachoSignatureId
|
String
|
Identificador de un archivo Mach-O presente en la firma
|
"com.apple.ls"
|
MachoSignerCns
|
Conjunto de cadenas
|
Conjunto de nombres comunes de los certificados en el archivo Mach-O
|
|
MachoUserId
|
String
|
ID de desarrollador único asignado por Apple
|
|
OriginalFileName
|
String
|
De la información de versión, nombre original del archivo
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
Nombre del empaquetador
|
"UPX"
|
ProductName
|
String
|
De la información de versión, nombre del producto con el que se distribuye el archivo
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
De la información de versión, el número de versión del producto con el que se distribuye el archivo
|
"10.0.14393"
|
SFXName
|
String
|
Nombre del empaquetador sfx
|
"Zip"
|
Sha1
|
Hash
|
hash sha1 del ejecutable
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 hash del ejecutable
|
|
SignatureType
|
Symbol
|
Tipo de firma del ejecutable
|
Los valores posibles son:
•90—Trusted—El punto de conexión confía en la firma
•80—Valid—El sistema operativo confía en la firma
•75—Adhoc—El certificado está autofirmado
•70—None—No hay firma en el archivo
•60—Invalid—La firma no es válida, está dañada o fue revocada
•50—Present—La firma está presente, pero se desconoce el estado del certificado
•50—Unknown—No se pudo verificar el certificado |
SignerName
|
String
|
Nombre del firmante, si lo hubiera
|
"Microsoft Windows"
|
Tags
|
String
|
Permite a un usuario filtrar por un módulo que tenga una etiqueta específica adjunta
|
|
Whitelist
|
Symbol
|
Tipo de lista blanca del ejecutable
|
Los valores posibles son:
•0—None—No hay lista blanca para este archivo
•1—Authoritative—El archivo está en la lista blanca del punto de conexión
•2—LiveGrid—El archivo está en la lista blanca de ESET LiveGrid®
•3—Certificate—El certificado del archivo está en la lista blanca |
|

|
1Los nombres de los empaquetadores pueden cambiar en el futuro. Por lo tanto, recomendamos usar el valor isnotempty o isempty para la condición.
|
Operaciones compatibles
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
ProcessInfo
Devuelve información sobre el proceso actual.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
CaseSensitiveCommandLine
|
String
|
Permite crear reglas para la línea de comandos que distinguen entre mayúsculas y minúsculas
|
|
CommandLine
|
String
|
Línea de comandos del proceso
|
file.txt
|
CommandLineLength
|
Int
|
Longitud de la línea de comandos
|
123
|
Compromised
|
Bool
|
El proceso se marcó como comprometido con una regla con la acción MarkAsCompromised
|
true/false o 1/0
|
IntegrityLevel
|
Symbol
|
Nivel de integridad del proceso.
|
Los valores posibles son:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Contiene una ruta a una ejecución de acceso directo
|
|
ProcessDistance
|
Int
|
La distancia del proceso respecto al proceso actual
|
123
|
ProcessLevel
|
Int
|
Profundidad del proceso en la jerarquía de procesos
|
123
|
ProcessOwner
|
String
|
El usuario que creó el proceso
|
|
RiskScore
|
Int
|
Se realiza un seguimiento de la puntuación de cada proceso en el punto de conexión. Puede usar las acciones IncreaseParentRiskScore o IncreaseRiskScore para aumentar el valor en una cantidad determinada. Cuando se alcanza el umbral de puntuación de riesgo, se desencadena la acción KillParentProcess o KillProcess. Puede especificar el umbral de la puntuación de riesgo en Política > ESET Inspect Connector > Configuración avanzada. La puntuación de riesgo se restablece después de un cierto período de tiempo, de forma predeterminada 6 horas.
|
1000
|
SentBytes
|
Int
|
Número total de bytes enviados por el proceso.
|
|
Operaciones compatibles
•CodeInjection
•CreateProcess
•LoadDLL |
•
ServiceProcessInfo
Devuelve información sobre el proceso de servicio actual.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
CaseSensitiveCommandLine
|
String
|
Permite crear reglas para la línea de comandos que distinguen entre mayúsculas y minúsculas
|
|
CommandLine
|
String
|
Línea de comandos del proceso
|
file.txt
|
CommandLineLength
|
Int
|
Longitud de la línea de comandos
|
123
|
Compromised
|
Bool
|
El proceso se marcó como comprometido con una regla con la acción MarkAsCompromised
|
true/false o 1/0
|
IntegrityLevel
|
Symbol
|
Nivel de integridad del proceso.
|
Los valores posibles son:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Contiene una ruta a la ejecución de un acceso directo
|
|
ProcessDistance
|
Int
|
La distancia del proceso respecto del proceso actual
|
123
|
ProcessLevel
|
Int
|
Profundidad del proceso en la jerarquía de procesos
|
123
|
ProcessOwner
|
String
|
El usuario que creó el proceso
|
|
RiskScore
|
Int
|
Se realiza un seguimiento de la puntuación de cada proceso en el punto de conexión. Puede usar las acciones IncreaseParentRiskScore o IncreaseRiskScore para aumentar el valor en una cantidad determinada. Cuando se alcanza el umbral de puntuación de riesgo, se desencadena la acción KillParentProcess o KillProcess. Puede especificar el umbral de puntuación de riesgo en Política > ESET Inspect Connector > Configuración avanzada. La puntuación de riesgo se restablece después de un cierto período de tiempo, de forma predeterminada 6 horas.
|
1000
|
SentBytes
|
Int
|
Número total de bytes enviados por el proceso.
|
|
Operaciones compatibles
•CodeInjection
•CreateProcess
•LoadDLL |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
LoadDriver
Se cargó un controlador o un módulo del kernel.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
FileItem
Devuelve la información sobre el archivo actual
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
ADS
|
String
|
La ADS parte de la ruta
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
La extensión del archivo
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
El nombre del archivo con la extensión del archivo
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nombre del archivo sin la extensión
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
La ruta del archivo, incluido el nombre del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
La longitud del nombre
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
La ruta del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Se activa si la operación la realiza el archivo sobre sí mismo (es común que el malware se elimine a sí mismo)
|
true/false
|
Archivo canary
Las propiedades de ruta tienen una variable especial para los archivos Canary. El valor para especificar la ruta al archivo Canary es %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Operaciones compatibles
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
Módulo
Devuelve la información sobre el módulo actual
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
AugurScore
|
Int
|
El número de puntuación del motor de aprendizaje automático de ESET. Los valores posibles son de 0 a 99
|
67
|
CompanyName
|
String
|
De la información de versión, nombre de la empresa que produjo el archivo
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
Número de días transcurridos desde que el archivo se reconoció como nearmiss.
Nearmiss—la detección se activa debido a malware, pero puede ser un falso positivo (no podemos garantizar que sea malware)
|
|
EmulationStatus
|
Int
|
El estado de la emulación del archivo (si el archivo se emuló mediante heurística avanzada)
|
0: No se emuló
1: se emuló
|
FileDescription
|
String
|
De la información de versión, descripción del archivo que se muestra a los usuarios
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
Archivo entregado a través de RDP
|
Los valores posibles son:
0—RDP
|
FileSize
|
Int
|
Tamaño del archivo en bytes
|
41984
|
FileVersion
|
String
|
De la información de versión, el número de versión del archivo
|
"10.0.14393.0"
|
InternalName
|
String
|
De la información de versión, nombre interno del archivo
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
El archivo es una DLL de PE
|
true/false
|
IsElf
|
Bool
|
El archivo es un archivo ELF
|
true/false
|
IsExe
|
Bool
|
El archivo es un ejecutable
|
true/false
|
IsMacho
|
Bool
|
Define si un archivo es un archivo Mach-O (macOS) o no
|
true/false
|
IsNative
|
Bool
|
El archivo es un ejecutable PE nativo
|
true/false
|
isPe
|
Bool
|
El archivo es un ejecutable de Windows
|
true/false
|
MD5
|
Hash
|
Hash md5 del ejecutable
|
|
MachoIsProtected
|
Bool
|
El módulo es un ejecutable Mach-O protegido
|
|
MachoSignatureId
|
String
|
Identificador de un archivo Mach-O presente en la firma
|
"com.apple.ls"
|
MachoSignerCns
|
Conjunto de cadenas
|
Conjunto de nombres comunes de los certificados en el archivo Mach-O
|
|
MachoUserId
|
String
|
ID de desarrollador único asignado por Apple
|
|
OriginalFileName
|
String
|
De la información de versión, nombre original del archivo
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
Nombre del empaquetador
|
"UPX"
|
ProductName
|
String
|
De la información de versión, nombre del producto con el que se distribuye el archivo
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
De la información de versión, el número de versión del producto con el que se distribuye el archivo
|
"10.0.14393"
|
SFXName
|
String
|
Nombre del empaquetador sfx
|
"Zip"
|
Sha1
|
Hash
|
hash sha1 del ejecutable
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 hash del ejecutable
|
|
SignatureType
|
Symbol
|
Tipo de firma del ejecutable
|
Los valores posibles son:
•90—Trusted—El punto de conexión confía en la firma
•80—Valid—El sistema operativo confía en la firma
•75—Adhoc—El certificado está autofirmado
•70—None—No hay firma en el archivo
•60—Invalid—La firma no es válida, está dañada o fue revocada
•50—Present—La firma está presente, pero se desconoce el estado del certificado
•50—Unknown—No se pudo verificar el certificado |
SignerName
|
String
|
Nombre del firmante, si lo hubiera
|
"Microsoft Windows"
|
Tags
|
String
|
Permite a un usuario filtrar por un módulo que tenga una etiqueta específica adjunta
|
|
Whitelist
|
Symbol
|
Tipo de lista blanca del ejecutable
|
Los valores posibles son:
•0—None—No hay lista blanca para este archivo
•1—Authoritative—El archivo está en la lista blanca del punto de conexión
•2—LiveGrid—El archivo está en la lista blanca de ESET LiveGrid®
•3—Certificate—El certificado del archivo está en la lista blanca |
|

|
1Los nombres de los empaquetadores pueden cambiar en el futuro. Por lo tanto, recomendamos usar el valor isnotempty o isempty para la condición.
|
Operaciones compatibles
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
ModuleDrop
Se depositó un ejecutable.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
Empresa
Proporciona una estadística sobre los módulos de la red monitoreada.
Operaciones compatibles
•CreateProcess
•LoadDLL
•Inyección de código
•ModuleDrop |
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
FileItem
Devuelve la información sobre el archivo actual
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
ADS
|
String
|
La ADS parte de la ruta
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
La extensión del archivo
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
El nombre del archivo con la extensión del archivo
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nombre del archivo sin la extensión
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
La ruta del archivo, incluido el nombre del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
La longitud del nombre
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
La ruta del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Se activa si la operación la realiza el archivo sobre sí mismo (es común que el malware se elimine a sí mismo)
|
true/false
|
Archivo canary
Las propiedades de ruta tienen una variable especial para los archivos Canary. El valor para especificar la ruta al archivo Canary es %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Operaciones compatibles
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
LiveGrid
ESET LiveGrid es un sistema preventivo que recopila información sobre amenazas de usuarios de todo el mundo. La base de datos de ESET LiveGrid® contiene información de reputación sobre posibles amenazas. La reputación de los ejecutables le ayuda a filtrar los resultados de las reglas.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Age
|
Int
|
El número de días transcurridos desde que el ejecutable se vio por primera vez en LiveGrid. El número se redondea al equivalente a la semana, mes, mitad del año, año, etc.
|
|
Reputation
|
Int
|
El número en la escala de reputación. Mientras más alto, más confiable
|
Los valores posibles son:
•9, 8—Confiable
•7, 6—OK
•5, 4—Riesgoso
•3—PUA, Desconocido (no visto por ESET LiveGrid®)
•2, 1—Malware |
Popularity
|
Int
|
El número de computadores en los que ESET LiveGrid® ha visto un ejecutable. Se redondea a números como 10, 100, 1000, 10000, etc. Por lo general, el malware no supera la popularidad de 1000 hasta que es detectado.
|
|
|

|
No puede confiar en los valores de ESET LiveGrid® para los nuevos ejecutables. Incluso el ejecutable más popular y confiable (por ejemplo, el instalador de una nueva versión de Google Chrome) tiene poca popularidad y una reputación desconocida durante algún tiempo después de su lanzamiento.
|
Operaciones compatibles
•CodeInjection
•CreateProcess
•LoadDLL
•ModuleDrop |
•
Módulo
Devuelve la información sobre el módulo actual
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
AugurScore
|
Int
|
El número de puntuación del motor de aprendizaje automático de ESET. Los valores posibles son de 0 a 99
|
67
|
CompanyName
|
String
|
De la información de versión, nombre de la empresa que produjo el archivo
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
Número de días transcurridos desde que el archivo se reconoció como nearmiss.
Nearmiss—la detección se activa debido a malware, pero puede ser un falso positivo (no podemos garantizar que sea malware)
|
|
EmulationStatus
|
Int
|
El estado de la emulación del archivo (si el archivo se emuló mediante heurística avanzada)
|
0: No se emuló
1: se emuló
|
FileDescription
|
String
|
De la información de versión, descripción del archivo que se muestra a los usuarios
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
Archivo entregado a través de RDP
|
Los valores posibles son:
0—RDP
|
FileSize
|
Int
|
Tamaño del archivo en bytes
|
41984
|
FileVersion
|
String
|
De la información de versión, el número de versión del archivo
|
"10.0.14393.0"
|
InternalName
|
String
|
De la información de versión, nombre interno del archivo
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
El archivo es una DLL de PE
|
true/false
|
IsElf
|
Bool
|
El archivo es un archivo ELF
|
true/false
|
IsExe
|
Bool
|
El archivo es un ejecutable
|
true/false
|
IsMacho
|
Bool
|
Define si un archivo es un archivo Mach-O (macOS) o no
|
true/false
|
IsNative
|
Bool
|
El archivo es un ejecutable PE nativo
|
true/false
|
isPe
|
Bool
|
El archivo es un ejecutable de Windows
|
true/false
|
MD5
|
Hash
|
Hash md5 del ejecutable
|
|
MachoIsProtected
|
Bool
|
El módulo es un ejecutable Mach-O protegido
|
|
MachoSignatureId
|
String
|
Identificador de un archivo Mach-O presente en la firma
|
"com.apple.ls"
|
MachoSignerCns
|
Conjunto de cadenas
|
Conjunto de nombres comunes de los certificados en el archivo Mach-O
|
|
MachoUserId
|
String
|
ID de desarrollador único asignado por Apple
|
|
OriginalFileName
|
String
|
De la información de versión, nombre original del archivo
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
Nombre del empaquetador
|
"UPX"
|
ProductName
|
String
|
De la información de versión, nombre del producto con el que se distribuye el archivo
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
De la información de versión, el número de versión del producto con el que se distribuye el archivo
|
"10.0.14393"
|
SFXName
|
String
|
Nombre del empaquetador sfx
|
"Zip"
|
Sha1
|
Hash
|
hash sha1 del ejecutable
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 hash del ejecutable
|
|
SignatureType
|
Symbol
|
Tipo de firma del ejecutable
|
Los valores posibles son:
•90—Trusted—El punto de conexión confía en la firma
•80—Valid—El sistema operativo confía en la firma
•75—Adhoc—El certificado está autofirmado
•70—None—No hay firma en el archivo
•60—Invalid—La firma no es válida, está dañada o fue revocada
•50—Present—La firma está presente, pero se desconoce el estado del certificado
•50—Unknown—No se pudo verificar el certificado |
SignerName
|
String
|
Nombre del firmante, si lo hubiera
|
"Microsoft Windows"
|
Tags
|
String
|
Permite a un usuario filtrar por un módulo que tenga una etiqueta específica adjunta
|
|
Whitelist
|
Symbol
|
Tipo de lista blanca del ejecutable
|
Los valores posibles son:
•0—None—No hay lista blanca para este archivo
•1—Authoritative—El archivo está en la lista blanca del punto de conexión
•2—LiveGrid—El archivo está en la lista blanca de ESET LiveGrid®
•3—Certificate—El certificado del archivo está en la lista blanca |
|

|
1Los nombres de los empaquetadores pueden cambiar en el futuro. Por lo tanto, recomendamos usar el valor isnotempty o isempty para la condición.
|
Operaciones compatibles
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
MultipleFilesChanged
Un proceso modificó varios archivos.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
ProcessBehavior
ProcessBehavior los eventos se notifican en Windows. El antivirus registra a qué archivos se accedió y con qué frecuencia. Si el proceso accedió a más archivos de los establecidos en la barrera en un período de tiempo determinado, se informa este evento.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
FileOperations
|
String
|
Las operaciones y sus barreras
|
Los valores posibles son:
•0—Unknown
•1—WrBarrier1
•2—WrBarrier2
•3—RenameBarrier1
•4—RenameBarrier2
•5—MultiextWrBarrier1
•6—MultiextWrBarrier2
•7—MultiextRenameBarrier1
•8—MultiextRenameBarrier2
•9—BlobDetection |
|

|
Los valores de FileOperations son internos y están pensados para usarse solo con reglas predeterminadas.
|
Operaciones compatibles
•MultipleFilesChanged |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
OpenProcess
Se agregó un nuevo atributo de regla, que se activa cuando se abre un proceso. Solo se supervisa el proceso abierto a lsass.exe.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
FileItem
Devuelve la información sobre el archivo actual
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
ADS
|
String
|
La ADS parte de la ruta
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
La extensión del archivo
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
El nombre del archivo con la extensión del archivo
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nombre del archivo sin la extensión
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
La ruta del archivo, incluido el nombre del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
La longitud del nombre
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
La ruta del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Se activa si la operación la realiza el archivo sobre sí mismo (es común que el malware se elimine a sí mismo)
|
true/false
|
Archivo canary
Las propiedades de ruta tienen una variable especial para los archivos Canary. El valor para especificar la ruta al archivo Canary es %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Operaciones compatibles
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
OpenProcess
Se agregó un nuevo atributo de regla, que se activa cuando se abre un proceso.
HIPS envía eventos OpenProcess solo para lsass.exe y solo con acceso al proceso PROCESS_VM_WRITE o PROCESS_VM_READ, únicamente al llamar a OpenProcess o DuplicateHandle (cuando el proceso ya abierto con los accesos mencionados)
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
AccessRight
|
Symbol
|
|
Los valores posibles son:
•1—PROCESS_TERMINATE
•2—PROCESS_CREATE_THREAD
•8—PROCESS_VM_OPERATION
•16—PROCESS_VM_READ
•32—PROCESS_VM_WRITE
•64—PROCESS_DUP_HANDLE
•128—PROCESS_CREATE_PROCESS
•256—PROCESS_SET_QUOTA
•512—PROCESS_SET_INFORMATION
•1024—PROCESS_QUERY_INFORMATION
•2048—PROCESS_SUSPEND_RESUME
•4096—PROCESS_QUERY_LIMITED_INFORMATION
•65536—DELETE
•131072—READ_CONTROL
•262144—WRITE_DAC
•524288—WRITE_OWNER
•1048576—SYNCHRONIZE
•2097151—PROCESS_ALL_ACCESS |
Ejemplo
<operations>
<operation type="OpenProcess">
<condition component="OpenProcess" property="AccessRight" condition="contains" value="PROCESS_VM_READ" />
</operation>
</operations>
|
Operaciones compatibles
•OpenProcess |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
ReadFile
Se desencadena cuando se lee un archivo supervisado. Los archivos monitoreados son aquellos que contienen información confidencial o credenciales almacenadas, por ejemplo, contraseñas de navegador almacenadas, contraseñas de clientes FTP almacenadas, la base de datos de AD, etc.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
FileItem
Devuelve la información sobre el archivo actual
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
ADS
|
String
|
La ADS parte de la ruta
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
La extensión del archivo
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
El nombre del archivo con la extensión del archivo
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nombre del archivo sin la extensión
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
La ruta del archivo, incluido el nombre del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
La longitud del nombre
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
La ruta del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Se activa si la operación la realiza el archivo sobre sí mismo (es común que el malware se elimine a sí mismo)
|
true/false
|
Archivo canary
Las propiedades de ruta tienen una variable especial para los archivos Canary. El valor para especificar la ruta al archivo Canary es %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Operaciones compatibles
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
RegDeleteKey
Se eliminó una clave del registro.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
RegistryItem
Devuelve la información sobre los eventos del registro.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Key
|
Path
|
La ruta de la clave, contiene el nombre del valor de la clave
|
HKLM\SOFTWARE\ESET\EnterpriseInspector\EIAgent\CurrentVersion\Info
|
ValueLength
|
Int
|
La longitud del valor de la clave
|
16
|
StringValue
|
String
|
El valor de una clave de cadena
|
ValorEjemplo
|
IntValue
|
Int
|
El valor de la clave int
|
32
|
Ejemplo
Para la clave de registro: "HKLM\SOFTWARE\Classes\CLSID\{12788EFC-0553-4126-A4E1-8AA0F5270615}\InprocServer32\CodeBase"
<operations>
<operation type="RegSetValue">
<operator type="AND">
<condition component="RegistryItem" property="Key" condition="starts" value="HKLM\software\classes\clsid\" />
<condition component="RegistryItem" property="Key" condition="contains" value="\InprocServer32\" />
<condition component="RegistryItem" property="Key" condition="ends" value="\CodeBase" />
<condition component="RegistryItem" property="StringValue" condition="contains" value="http" />
</operator>
</operation>
</operations>
|
Operaciones compatibles
•RegDeleteKey
•RegDeleteValue
•RegRenameKey
•RegSetValue |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
RegDeleteValue
Se eliminó el valor del registro.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
RegistryItem
Devuelve la información sobre los eventos del registro.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Key
|
Path
|
La ruta de la clave, contiene el nombre del valor de la clave
|
HKLM\SOFTWARE\ESET\EnterpriseInspector\EIAgent\CurrentVersion\Info
|
ValueLength
|
Int
|
La longitud del valor de la clave
|
16
|
StringValue
|
String
|
El valor de una clave de cadena
|
ValorEjemplo
|
IntValue
|
Int
|
El valor de la clave int
|
32
|
Ejemplo
Para la clave de registro: "HKLM\SOFTWARE\Classes\CLSID\{12788EFC-0553-4126-A4E1-8AA0F5270615}\InprocServer32\CodeBase"
<operations>
<operation type="RegSetValue">
<operator type="AND">
<condition component="RegistryItem" property="Key" condition="starts" value="HKLM\software\classes\clsid\" />
<condition component="RegistryItem" property="Key" condition="contains" value="\InprocServer32\" />
<condition component="RegistryItem" property="Key" condition="ends" value="\CodeBase" />
<condition component="RegistryItem" property="StringValue" condition="contains" value="http" />
</operator>
</operation>
</operations>
|
Operaciones compatibles
•RegDeleteKey
•RegDeleteValue
•RegRenameKey
•RegSetValue |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
RegRenameKey
Se cambió el nombre de una clave de registro.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
RegistryItem
Devuelve la información sobre los eventos del registro.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Key
|
Path
|
La ruta de la clave, contiene el nombre del valor de la clave
|
HKLM\SOFTWARE\ESET\EnterpriseInspector\EIAgent\CurrentVersion\Info
|
ValueLength
|
Int
|
La longitud del valor de la clave
|
16
|
StringValue
|
String
|
El valor de una clave de cadena
|
ValorEjemplo
|
IntValue
|
Int
|
El valor de la clave int
|
32
|
Ejemplo
Para la clave de registro: "HKLM\SOFTWARE\Classes\CLSID\{12788EFC-0553-4126-A4E1-8AA0F5270615}\InprocServer32\CodeBase"
<operations>
<operation type="RegSetValue">
<operator type="AND">
<condition component="RegistryItem" property="Key" condition="starts" value="HKLM\software\classes\clsid\" />
<condition component="RegistryItem" property="Key" condition="contains" value="\InprocServer32\" />
<condition component="RegistryItem" property="Key" condition="ends" value="\CodeBase" />
<condition component="RegistryItem" property="StringValue" condition="contains" value="http" />
</operator>
</operation>
</operations>
|
Operaciones compatibles
•RegDeleteKey
•RegDeleteValue
•RegRenameKey
•RegSetValue |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
RegSetValue
Se modificó una clave del registro.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
RegistryItem
Devuelve la información sobre los eventos del registro.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Key
|
Path
|
La ruta de la clave, contiene el nombre del valor de la clave
|
HKLM\SOFTWARE\ESET\EnterpriseInspector\EIAgent\CurrentVersion\Info
|
ValueLength
|
Int
|
La longitud del valor de la clave
|
16
|
StringValue
|
String
|
El valor de una clave de cadena
|
ValorEjemplo
|
IntValue
|
Int
|
El valor de la clave int
|
32
|
Ejemplo
Para la clave de registro: "HKLM\SOFTWARE\Classes\CLSID\{12788EFC-0553-4126-A4E1-8AA0F5270615}\InprocServer32\CodeBase"
<operations>
<operation type="RegSetValue">
<operator type="AND">
<condition component="RegistryItem" property="Key" condition="starts" value="HKLM\software\classes\clsid\" />
<condition component="RegistryItem" property="Key" condition="contains" value="\InprocServer32\" />
<condition component="RegistryItem" property="Key" condition="ends" value="\CodeBase" />
<condition component="RegistryItem" property="StringValue" condition="contains" value="http" />
</operator>
</operation>
</operations>
|
Operaciones compatibles
•RegDeleteKey
•RegDeleteValue
•RegRenameKey
•RegSetValue |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
RenameFile
Se cambió el nombre de un archivo.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
FileItem
Devuelve la información sobre el archivo actual
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
ADS
|
String
|
La ADS parte de la ruta
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
La extensión del archivo
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
El nombre del archivo con la extensión del archivo
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nombre del archivo sin la extensión
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
La ruta del archivo, incluido el nombre del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
La longitud del nombre
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
La ruta del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Se activa si la operación la realiza el archivo sobre sí mismo (es común que el malware se elimine a sí mismo)
|
true/false
|
Archivo canary
Las propiedades de ruta tienen una variable especial para los archivos Canary. El valor para especificar la ruta al archivo Canary es %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Operaciones compatibles
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
ScheduledTaskAdded
Se agregó una tarea programada.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
FileItem
Devuelve la información sobre el archivo actual
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
ADS
|
String
|
La ADS parte de la ruta
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
La extensión del archivo
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
El nombre del archivo con la extensión del archivo
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nombre del archivo sin la extensión
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
La ruta del archivo, incluido el nombre del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
La longitud del nombre
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
La ruta del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Se activa si la operación la realiza el archivo sobre sí mismo (es común que el malware se elimine a sí mismo)
|
true/false
|
Archivo canary
Las propiedades de ruta tienen una variable especial para los archivos Canary. El valor para especificar la ruta al archivo Canary es %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Operaciones compatibles
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
Tarea programada
Devuelve la información sobre la tarea programada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Boundary
|
Date
|
Restricciones de tiempo para la programación: inicio/término, zona horaria y ventana/reglas de recurrencia.
|
2025-07-31 16:10:00
|
Enabled
|
Bool
|
Indica si la tarea programada está activa y se ejecutará según su programación.
|
true/false
|
Location
|
String
|
Ruta en el árbol de Tareas programadas de Microsoft que comienza desde el nodo “Biblioteca de Tareas programadas”
|
|
Name
|
String
|
Nombre de tarea
|
|
Type
|
Symbol
|
Tipo de operación de tarea programada
|
Los valores posibles son:
•0—Create
•1—Unknown |
Operaciones compatibles
•ScheduledTaskAdded |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
Scripts
Se ejecutó un script expuesto por AMSI.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
Scripts
El componente Scripts le permite crear reglas basadas en las propiedades del script ejecutado expuestas por AMSI.
Propiedad
|
Tipo
|
Descripción
|
Script
|
String
|
Script recibido por ESET PROTECT a través de la integración de AMSI
|
ScriptLength
|
Int
|
Longitud del script (cantidad de caracteres)
|
ScriptSha1
|
Hash
|
Hash SHA1 del fragmento de script
|
ScriptSha256
|
Hash
|
Hash SHA256 del fragmento de script
|
Ejemplo
<rule>
<definition>
<operations>
<operation type="Scripts">
<condition component="Scripts" property="ScriptLength" condition="greaterOrEqual" value="15" />
</operation>
</operations>
</definition>
<description>
<name>amsiTriggerScriptLength</name>
<category>TEST</category>
</description>
</rule>
|
Operaciones compatibles
•Scripts |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
ServiceInstalled
Se instaló un servicio.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
FileItem
Devuelve la información sobre el archivo actual
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
ADS
|
String
|
La ADS parte de la ruta
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
La extensión del archivo
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
El nombre del archivo con la extensión del archivo
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nombre del archivo sin la extensión
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
La ruta del archivo, incluido el nombre del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
La longitud del nombre
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
La ruta del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Se activa si la operación la realiza el archivo sobre sí mismo (es común que el malware se elimine a sí mismo)
|
true/false
|
Archivo canary
Las propiedades de ruta tienen una variable especial para los archivos Canary. El valor para especificar la ruta al archivo Canary es %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Operaciones compatibles
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
Servicio
El componente Servicio le permite crear reglas basadas en las propiedades de los servicios de Windows y en los eventos de control de servicios expuestos por el Administrador de control de servicios (SCM).
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
LoadType
|
Symbol
|
El tipo de inicio del servicio
|
Los valores posibles son:
•0—BootLoad
•1—SystemLoad
•2—AutoLoad
•3—ManualLoad
•4—DisabledLoad |
Name
|
String
|
El nombre del servicio interno registrado en el SCM
|
|
Type
|
Int
|
Indica el tipo de servicio que se registró en el SCM
|
Los valores posibles son:
•1—DriverType
•2—FileSystemType
•4—AdapterType
•8—RecognizerType
•16—Win32ServiceOwnProcess
•32—Win32ServiceShareProcess
•272—InteractiveOwnProcess
•288—InteractiveShareProcess |
Operaciones compatibles
•ServiceInstalled
•ServiceStarted |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
ServiceStarted
Se inició un servicio.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
FileItem
Devuelve la información sobre el archivo actual
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
ADS
|
String
|
La ADS parte de la ruta
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
La extensión del archivo
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
El nombre del archivo con la extensión del archivo
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nombre del archivo sin la extensión
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
La ruta del archivo, incluido el nombre del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
La longitud del nombre
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
La ruta del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Se activa si la operación la realiza el archivo sobre sí mismo (es común que el malware se elimine a sí mismo)
|
true/false
|
Archivo canary
Las propiedades de ruta tienen una variable especial para los archivos Canary. El valor para especificar la ruta al archivo Canary es %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Operaciones compatibles
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
Servicio
El componente Servicio le permite crear reglas basadas en las propiedades de los servicios de Windows y en los eventos de control de servicios expuestos por el Administrador de control de servicios (SCM).
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
LoadType
|
Symbol
|
El tipo de inicio del servicio
|
Los valores posibles son:
•0—BootLoad
•1—SystemLoad
•2—AutoLoad
•3—ManualLoad
•4—DisabledLoad |
Name
|
String
|
El nombre del servicio interno registrado en el SCM
|
|
Type
|
Int
|
Indica el tipo de servicio que se registró en el SCM
|
Los valores posibles son:
•1—DriverType
•2—FileSystemType
•4—AdapterType
•8—RecognizerType
•16—Win32ServiceOwnProcess
•32—Win32ServiceShareProcess
•272—InteractiveOwnProcess
•288—InteractiveShareProcess |
Operaciones compatibles
•ServiceInstalled
•ServiceStarted |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
SetFileAttribute
Se estableció un atributo de archivo.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
FileAttribute
FileAttribute Los eventos solo se informan actualmente en Linux. La regla se activa cuando se establece un atributo, por ejemplo, mediante el comando chmod.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Attribute
|
Symbol
|
Atributo de un archivo
|
Los valores posibles son:
•1—SUID
•2—SGID
•4—Sticky
•8—Immutable
•16—AppendOnly
•32—Undeletable
•64—Executable |
Operaciones compatibles
•SetFileAttribute |
•
FileItem
Devuelve la información sobre el archivo actual
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
ADS
|
String
|
La ADS parte de la ruta
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
La extensión del archivo
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
El nombre del archivo con la extensión del archivo
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nombre del archivo sin la extensión
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
La ruta del archivo, incluido el nombre del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
La longitud del nombre
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
La ruta del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Se activa si la operación la realiza el archivo sobre sí mismo (es común que el malware se elimine a sí mismo)
|
true/false
|
Archivo canary
Las propiedades de ruta tienen una variable especial para los archivos Canary. El valor para especificar la ruta al archivo Canary es %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Operaciones compatibles
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
SystemApiCall
Se llamó a una función del sistema.
Componentes compatibles:
•
ApiCall
Devuelve información sobre las llamadas a la API.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
ApiName
|
Symbol
|
Nombre de la API llamada por el proceso
|
Los valores admitidos son:
•0—SetWinEventHook
•1—SetWindowsHookEx
•2—RegisterRawInputDevices
•3—GetAsyncKeyState
•4—UiLimitWriteClipboard
•5—UiWriteClipboard
•6—CredEnumerate
•7—CredReadDomainCredentials
•8—CredFindBestCredential
•9—CredBackupCredentials
•10—CredRead
•11—CredReadByTokenHandle
•12—VaultEnumerateCredentials
•21845—RawSocketCreated1
•21846—SocketFilterAttached1 |
1 Solo Linux
Ejemplo
<operations>
<operation type="SystemApiCall">
<condition component="ApiCall" property="ApiName" condition="is" value="RegisterRawInputDevices"/>
</operation>
</operations>
|
Operaciones compatibles
•SystemApiCall |
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
TcpIpAccept
Se aceptó una conexión TCP/IP entrante.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
Red
Devuelve información sobre eventos de red
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DestinationIpAddressV4
|
Dirección Ipv4
|
La dirección de destino Ipv4 de la detección del firewall. Admite máscaras.
|
192.168.0.1, admite máscaras - 192.168.0.0/16
|
DestinationIpAddressV6
|
Dirección Ipv6
|
La dirección Ipv6 de destino de la detección del firewall. Admite máscaras.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, admite máscaras - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Hostname
|
String
|
El nombre de host del destino.
Solo se admite con eventos TCP IP.
|
server2.domain.lan
go.microsoft.com
weathermapdata.blob.core.windows.net
gitlab.com
|
Inbound
|
Bool
|
La conexión es entrante
|
true/false
|
IpAddressV4
|
Dirección Ipv4
|
Dirección Ipv4 de destino del evento. Admite máscaras.
|
192.168.0.1, admite máscaras - 192.168.0.0/16
|
IpAddressV6
|
Dirección Ipv6
|
Dirección Ipv6 de destino del evento. Admite máscaras.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, admite máscaras - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Port
|
Int
|
El puerto de destino TCP/UDP
|
8080
|
Protocol
|
String
|
El protocolo utilizado por la conexión
|
HTTP, HTTPS, etc.
|
SourceIpAddressV4
|
Dirección Ipv4
|
La Ipv4 dirección de origen de la detección del Firewall. Admite máscaras.
|
192.168.0.1, admite máscaras - 192.168.0.0/16
|
SourceIpAddressV6
|
Dirección Ipv6
|
La dirección de origen Ipv6 de la detección del firewall. Admite máscaras.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, admite máscaras - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Url
|
String
|
Si la solicitud implicaba una URL (es decir, una solicitud HTTP)
Es compatible con solicitudes HTTP y detecciones.
|
La URL de destino
|
Ejemplo
<definition>
<operations>
<operation type="TcpIpConnect">
<operator type="or">
<condition component="Network" property="IpAddressV4" condition="is" value="10.0.0.0/8" />
<condition component="Network" property="IpAddressV4" condition="is" value="172.16.0.0/12" />
<condition component="Network" property="IpAddressV4" condition="is" value="192.168.0.0/16" />
<condition component="Network" property="IpAddressV4" condition="is" value="127.0.0.0/8" />
<condition component="Network" property="IpAddressV6" condition="is" value="::1/128" />
<condition component="Network" property="IpAddressV6" condition="is" value="fc00::/7" />
</operator>
</operation>
</operations>
</definition>
|
Operaciones compatibles
•Detection
•HttpRequest
•TcpIpAccept
•TcpIpConnect
•TcpIpProtocolIdentified |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
TcpIpConnect
Se estableció una conexión TCP/IP saliente.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
Red
Devuelve información sobre eventos de red
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DestinationIpAddressV4
|
Dirección Ipv4
|
La dirección de destino Ipv4 de la detección del firewall. Admite máscaras.
|
192.168.0.1, admite máscaras - 192.168.0.0/16
|
DestinationIpAddressV6
|
Dirección Ipv6
|
La dirección Ipv6 de destino de la detección del firewall. Admite máscaras.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, admite máscaras - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Hostname
|
String
|
El nombre de host del destino.
Solo se admite con eventos TCP IP.
|
server2.domain.lan
go.microsoft.com
weathermapdata.blob.core.windows.net
gitlab.com
|
Inbound
|
Bool
|
La conexión es entrante
|
true/false
|
IpAddressV4
|
Dirección Ipv4
|
Dirección Ipv4 de destino del evento. Admite máscaras.
|
192.168.0.1, admite máscaras - 192.168.0.0/16
|
IpAddressV6
|
Dirección Ipv6
|
Dirección Ipv6 de destino del evento. Admite máscaras.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, admite máscaras - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Port
|
Int
|
El puerto de destino TCP/UDP
|
8080
|
Protocol
|
String
|
El protocolo utilizado por la conexión
|
HTTP, HTTPS, etc.
|
SourceIpAddressV4
|
Dirección Ipv4
|
La Ipv4 dirección de origen de la detección del Firewall. Admite máscaras.
|
192.168.0.1, admite máscaras - 192.168.0.0/16
|
SourceIpAddressV6
|
Dirección Ipv6
|
La dirección de origen Ipv6 de la detección del firewall. Admite máscaras.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, admite máscaras - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Url
|
String
|
Si la solicitud implicaba una URL (es decir, una solicitud HTTP)
Es compatible con solicitudes HTTP y detecciones.
|
La URL de destino
|
Ejemplo
<definition>
<operations>
<operation type="TcpIpConnect">
<operator type="or">
<condition component="Network" property="IpAddressV4" condition="is" value="10.0.0.0/8" />
<condition component="Network" property="IpAddressV4" condition="is" value="172.16.0.0/12" />
<condition component="Network" property="IpAddressV4" condition="is" value="192.168.0.0/16" />
<condition component="Network" property="IpAddressV4" condition="is" value="127.0.0.0/8" />
<condition component="Network" property="IpAddressV6" condition="is" value="::1/128" />
<condition component="Network" property="IpAddressV6" condition="is" value="fc00::/7" />
</operator>
</operation>
</operations>
</definition>
|
Operaciones compatibles
•Detection
•HttpRequest
•TcpIpAccept
•TcpIpConnect
•TcpIpProtocolIdentified |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
TcpIpProtocolIdentified
Sobre la conexión TCP/IP, describe el protocolo utilizado.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
Red
Devuelve información sobre eventos de red
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DestinationIpAddressV4
|
Dirección Ipv4
|
La dirección de destino Ipv4 de la detección del firewall. Admite máscaras.
|
192.168.0.1, admite máscaras - 192.168.0.0/16
|
DestinationIpAddressV6
|
Dirección Ipv6
|
La dirección Ipv6 de destino de la detección del firewall. Admite máscaras.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, admite máscaras - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Hostname
|
String
|
El nombre de host del destino.
Solo se admite con eventos TCP IP.
|
server2.domain.lan
go.microsoft.com
weathermapdata.blob.core.windows.net
gitlab.com
|
Inbound
|
Bool
|
La conexión es entrante
|
true/false
|
IpAddressV4
|
Dirección Ipv4
|
Dirección Ipv4 de destino del evento. Admite máscaras.
|
192.168.0.1, admite máscaras - 192.168.0.0/16
|
IpAddressV6
|
Dirección Ipv6
|
Dirección Ipv6 de destino del evento. Admite máscaras.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, admite máscaras - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Port
|
Int
|
El puerto de destino TCP/UDP
|
8080
|
Protocol
|
String
|
El protocolo utilizado por la conexión
|
HTTP, HTTPS, etc.
|
SourceIpAddressV4
|
Dirección Ipv4
|
La Ipv4 dirección de origen de la detección del Firewall. Admite máscaras.
|
192.168.0.1, admite máscaras - 192.168.0.0/16
|
SourceIpAddressV6
|
Dirección Ipv6
|
La dirección de origen Ipv6 de la detección del firewall. Admite máscaras.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, admite máscaras - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Url
|
String
|
Si la solicitud implicaba una URL (es decir, una solicitud HTTP)
Es compatible con solicitudes HTTP y detecciones.
|
La URL de destino
|
Ejemplo
<definition>
<operations>
<operation type="TcpIpConnect">
<operator type="or">
<condition component="Network" property="IpAddressV4" condition="is" value="10.0.0.0/8" />
<condition component="Network" property="IpAddressV4" condition="is" value="172.16.0.0/12" />
<condition component="Network" property="IpAddressV4" condition="is" value="192.168.0.0/16" />
<condition component="Network" property="IpAddressV4" condition="is" value="127.0.0.0/8" />
<condition component="Network" property="IpAddressV6" condition="is" value="::1/128" />
<condition component="Network" property="IpAddressV6" condition="is" value="fc00::/7" />
</operator>
</operation>
</operations>
</definition>
|
Operaciones compatibles
•Detection
•HttpRequest
•TcpIpAccept
•TcpIpConnect
•TcpIpProtocolIdentified |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
TruncateFile
Se truncó un archivo.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
FileItem
Devuelve la información sobre el archivo actual
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
ADS
|
String
|
La ADS parte de la ruta
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
La extensión del archivo
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
El nombre del archivo con la extensión del archivo
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nombre del archivo sin la extensión
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
La ruta del archivo, incluido el nombre del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
La longitud del nombre
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
La ruta del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Se activa si la operación la realiza el archivo sobre sí mismo (es común que el malware se elimine a sí mismo)
|
true/false
|
Archivo canary
Las propiedades de ruta tienen una variable especial para los archivos Canary. El valor para especificar la ruta al archivo Canary es %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Operaciones compatibles
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
UnloadDriver
Se descargó un controlador o un módulo del kernel.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
FileItem
Devuelve la información sobre el archivo actual
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
ADS
|
String
|
La ADS parte de la ruta
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
La extensión del archivo
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
El nombre del archivo con la extensión del archivo
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nombre del archivo sin la extensión
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
La ruta del archivo, incluido el nombre del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
La longitud del nombre
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
La ruta del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Se activa si la operación la realiza el archivo sobre sí mismo (es común que el malware se elimine a sí mismo)
|
true/false
|
Archivo canary
Las propiedades de ruta tienen una variable especial para los archivos Canary. El valor para especificar la ruta al archivo Canary es %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Operaciones compatibles
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
UserActivate
Se ha activado el usuario.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
DoneByUser
El usuario que fue el objetivo del ataque.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Sid
|
String
|
Qué usuario (SID de la cuenta) está detrás del evento indicado
|
|
SidNameUse
|
Symbol
|
Qué grupo (su tipo de SID) está detrás del evento indicado
|
Los grupos son:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Qué usuario (nombre de cuenta) está detrás del evento indicado
|
|
Operaciones compatibles
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
•
TargetUser
El usuario que fue atacado.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Sid
|
String
|
Qué usuario (SID de la cuenta) está detrás del evento indicado
|
|
SidNameUse
|
Symbol
|
Qué grupo (su tipo de SID) está detrás del evento indicado
|
Los grupos son:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Qué usuario (nombre de cuenta) está detrás del evento indicado
|
|
Operaciones compatibles
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
UserAddToGroup
El usuario se agregó al grupo.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
DoneByUser
El usuario que fue el objetivo del ataque.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Sid
|
String
|
Qué usuario (SID de la cuenta) está detrás del evento indicado
|
|
SidNameUse
|
Symbol
|
Qué grupo (su tipo de SID) está detrás del evento indicado
|
Los grupos son:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Qué usuario (nombre de cuenta) está detrás del evento indicado
|
|
Operaciones compatibles
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
•
TargetUser
El usuario que fue atacado.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Sid
|
String
|
Qué usuario (SID de la cuenta) está detrás del evento indicado
|
|
SidNameUse
|
Symbol
|
Qué grupo (su tipo de SID) está detrás del evento indicado
|
Los grupos son:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Qué usuario (nombre de cuenta) está detrás del evento indicado
|
|
Operaciones compatibles
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
UserGroupData
Igual que UserLogonData pero con propiedades para datos sobre grupos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Sid
|
String
|
Qué usuario (SID de la cuenta) está detrás del evento indicado
|
|
SidNameUse
|
Symbol
|
Qué grupo (su tipo de SID) está detrás del evento indicado
|
Los grupos son:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Qué usuario (nombre de cuenta) está detrás del evento indicado
|
|
Operaciones compatibles
•UserAddToGroup
•UserRemoveFromGroup |
UserCreate
Se creó un usuario nuevo.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
DoneByUser
El usuario que fue el objetivo del ataque.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Sid
|
String
|
Qué usuario (SID de la cuenta) está detrás del evento indicado
|
|
SidNameUse
|
Symbol
|
Qué grupo (su tipo de SID) está detrás del evento indicado
|
Los grupos son:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Qué usuario (nombre de cuenta) está detrás del evento indicado
|
|
Operaciones compatibles
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
•
TargetUser
El usuario que fue atacado.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Sid
|
String
|
Qué usuario (SID de la cuenta) está detrás del evento indicado
|
|
SidNameUse
|
Symbol
|
Qué grupo (su tipo de SID) está detrás del evento indicado
|
Los grupos son:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Qué usuario (nombre de cuenta) está detrás del evento indicado
|
|
Operaciones compatibles
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
UserDisable
El usuario fue deshabilitado.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
DoneByUser
El usuario que fue el objetivo del ataque.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Sid
|
String
|
Qué usuario (SID de la cuenta) está detrás del evento indicado
|
|
SidNameUse
|
Symbol
|
Qué grupo (su tipo de SID) está detrás del evento indicado
|
Los grupos son:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Qué usuario (nombre de cuenta) está detrás del evento indicado
|
|
Operaciones compatibles
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
•
TargetUser
El usuario que fue atacado.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Sid
|
String
|
Qué usuario (SID de la cuenta) está detrás del evento indicado
|
|
SidNameUse
|
Symbol
|
Qué grupo (su tipo de SID) está detrás del evento indicado
|
Los grupos son:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Qué usuario (nombre de cuenta) está detrás del evento indicado
|
|
Operaciones compatibles
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
UserLogin
El usuario inició sesión.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
DoneByUser
El usuario que fue el objetivo del ataque.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Sid
|
String
|
Qué usuario (SID de la cuenta) está detrás del evento indicado
|
|
SidNameUse
|
Symbol
|
Qué grupo (su tipo de SID) está detrás del evento indicado
|
Los grupos son:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Qué usuario (nombre de cuenta) está detrás del evento indicado
|
|
Operaciones compatibles
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
•
TargetUser
El usuario que fue atacado.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Sid
|
String
|
Qué usuario (SID de la cuenta) está detrás del evento indicado
|
|
SidNameUse
|
Symbol
|
Qué grupo (su tipo de SID) está detrás del evento indicado
|
Los grupos son:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Qué usuario (nombre de cuenta) está detrás del evento indicado
|
|
Operaciones compatibles
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
UserLogonData
Eventos relacionados con las actividades del usuario (usuario creado, inicio de sesión, ...), información sobre dichos eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Hostname
|
String
|
Nombre de la máquina desde la que se realizó un intento de inicio de sesión
|
|
IpAddressV4
|
Dirección Ipv4
|
Dirección IPv4 del equipo desde el que se realizó el intento de inicio de sesión
|
|
IpAddressV6
|
Dirección Ipv6
|
Dirección IPv6 del equipo desde el que se intentó iniciar sesión
|
|
LogonType
|
Symbol
|
Tipo de inicio de sesión
|
Los valores posibles son:
•0—Unknown
•2—Interactive
•3—Network
•4—Batch
•5—Service
•7—Unlock
•8—NetworkCleartext
•9—NewCredentials
•10—RemoteInteractive
•11—CachedInteractive
•12—CachedRemoteInteractive |
Port
|
Int
|
El puerto de origen que se utilizó para el intento de inicio de sesión desde la máquina remota
|
|
Operaciones compatibles
•UserLogin
•UserLogout |
UserLogout
El usuario cerró sesión.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
DoneByUser
El usuario que fue el objetivo del ataque.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Sid
|
String
|
Qué usuario (SID de la cuenta) está detrás del evento indicado
|
|
SidNameUse
|
Symbol
|
Qué grupo (su tipo de SID) está detrás del evento indicado
|
Los grupos son:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Qué usuario (nombre de cuenta) está detrás del evento indicado
|
|
Operaciones compatibles
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
•
TargetUser
El usuario que fue atacado.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Sid
|
String
|
Qué usuario (SID de la cuenta) está detrás del evento indicado
|
|
SidNameUse
|
Symbol
|
Qué grupo (su tipo de SID) está detrás del evento indicado
|
Los grupos son:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Qué usuario (nombre de cuenta) está detrás del evento indicado
|
|
Operaciones compatibles
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
UserLogonData
Eventos relacionados con las actividades del usuario (usuario creado, inicio de sesión, ...), información sobre dichos eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Hostname
|
String
|
Nombre de la máquina desde la que se realizó un intento de inicio de sesión
|
|
IpAddressV4
|
Dirección Ipv4
|
Dirección IPv4 del equipo desde el que se realizó el intento de inicio de sesión
|
|
IpAddressV6
|
Dirección Ipv6
|
Dirección IPv6 del equipo desde el que se intentó iniciar sesión
|
|
LogonType
|
Symbol
|
Tipo de inicio de sesión
|
Los valores posibles son:
•0—Unknown
•2—Interactive
•3—Network
•4—Batch
•5—Service
•7—Unlock
•8—NetworkCleartext
•9—NewCredentials
•10—RemoteInteractive
•11—CachedInteractive
•12—CachedRemoteInteractive |
Port
|
Int
|
El puerto de origen que se utilizó para el intento de inicio de sesión desde la máquina remota
|
|
Operaciones compatibles
•UserLogin
•UserLogout |
UserRemove
El usuario se eliminó.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
DoneByUser
El usuario que fue el objetivo del ataque.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Sid
|
String
|
Qué usuario (SID de la cuenta) está detrás del evento indicado
|
|
SidNameUse
|
Symbol
|
Qué grupo (su tipo de SID) está detrás del evento indicado
|
Los grupos son:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Qué usuario (nombre de cuenta) está detrás del evento indicado
|
|
Operaciones compatibles
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
•
TargetUser
El usuario que fue atacado.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Sid
|
String
|
Qué usuario (SID de la cuenta) está detrás del evento indicado
|
|
SidNameUse
|
Symbol
|
Qué grupo (su tipo de SID) está detrás del evento indicado
|
Los grupos son:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Qué usuario (nombre de cuenta) está detrás del evento indicado
|
|
Operaciones compatibles
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
UserRemoveFromGroup
El usuario se quitó del grupo.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
DoneByUser
El usuario que fue el objetivo del ataque.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Sid
|
String
|
Qué usuario (SID de la cuenta) está detrás del evento indicado
|
|
SidNameUse
|
Symbol
|
Qué grupo (su tipo de SID) está detrás del evento indicado
|
Los grupos son:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Qué usuario (nombre de cuenta) está detrás del evento indicado
|
|
Operaciones compatibles
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
•
TargetUser
El usuario que fue atacado.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Sid
|
String
|
Qué usuario (SID de la cuenta) está detrás del evento indicado
|
|
SidNameUse
|
Symbol
|
Qué grupo (su tipo de SID) está detrás del evento indicado
|
Los grupos son:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Qué usuario (nombre de cuenta) está detrás del evento indicado
|
|
Operaciones compatibles
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
UserGroupData
Igual que UserLogonData pero con propiedades para datos sobre grupos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Sid
|
String
|
Qué usuario (SID de la cuenta) está detrás del evento indicado
|
|
SidNameUse
|
Symbol
|
Qué grupo (su tipo de SID) está detrás del evento indicado
|
Los grupos son:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Qué usuario (nombre de cuenta) está detrás del evento indicado
|
|
Operaciones compatibles
•UserAddToGroup
•UserRemoveFromGroup |
VirtualDiskMounted
Se ejecutó un evento de VirtualDiskMount.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
FileItem
Devuelve la información sobre el archivo actual
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
ADS
|
String
|
La ADS parte de la ruta
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
La extensión del archivo
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
El nombre del archivo con la extensión del archivo
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nombre del archivo sin la extensión
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
La ruta del archivo, incluido el nombre del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
La longitud del nombre
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
La ruta del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Se activa si la operación la realiza el archivo sobre sí mismo (es común que el malware se elimine a sí mismo)
|
true/false
|
Archivo canary
Las propiedades de ruta tienen una variable especial para los archivos Canary. El valor para especificar la ruta al archivo Canary es %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Operaciones compatibles
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
WmiExecution
Se desencadenó el evento de ejecución de Instrumental de administración de Windows.
Componentes compatibles:
•
ClientEnterprise
ClientEnterprise solo está disponible en combinación con las operaciones WmiExecution y WmiQuery, que tienen un proceso de cliente. Un proceso cliente es un proceso que realmente ejecutó un método de Instrumental de administración de Windows.
Operaciones compatibles
•WmiExecution
•WmiQuery |
•
ClientFileItem
ClientFileItem solo está disponible en combinación con las operaciones WmiExecution y WmiQuery, que tienen un proceso de cliente. Un proceso cliente es un proceso que realmente ejecutó un método de Instrumental de administración de Windows.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
ADS
|
String
|
La parte ADS de la ruta
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
La extensión del archivo
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
El nombre del archivo con la extensión del archivo
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nombre del archivo sin la extensión
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
La ruta del archivo, incluido el nombre del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
La longitud del nombre
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
La ruta del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Se activa si la operación la realiza el archivo sobre sí mismo (es común que el malware se elimine a sí mismo)
|
true/false
|
Operaciones compatibles
•WmiExecution
•WmiQuery |
•
ClientLiveGrid
ClientLiveGrid solo está disponible en combinación con las operaciones WmiExecution y WmiQuery, que tienen un proceso de cliente. Un proceso cliente es un proceso que realmente ejecutó un método de Instrumental de administración de Windows.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Age
|
Int
|
El número de días transcurridos desde que el ejecutable se vio por primera vez en LiveGrid. El número se redondea al equivalente a la semana, mes, mitad del año, año, etc.
|
|
Reputation
|
Int
|
El número en la escala de reputación. Cuanto más alto, más confiable
|
Los valores posibles son:
•9, 8—Confiable
•7, 6—OK
•5, 4—Riesgoso
•3—PUA, desconocido (no visto por ESET LiveGrid®)
•2, 1—Malware |
Popularity
|
Int
|
El número de computadores en los que ESET LiveGrid® ha visto un ejecutable. Se redondea a números como 10, 100, 1000, 10000, etc. Por lo general, el malware no supera la popularidad de 1000 hasta que es detectado.
|
|
Operaciones compatibles
•WmiExecution
•WmiQuery |
•
ClientModule
ClientModule solo está disponible en combinación con las operaciones WmiExecution y WmiQuery, que tienen un proceso de cliente. Un proceso cliente es un proceso que realmente ejecutó un método de Instrumental de administración de Windows.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
AugurScore
|
Int
|
El número de puntuación del motor de aprendizaje automático de ESET. Los valores posibles son de 0 a 99
|
67
|
CompanyName
|
String
|
De la información de versión, nombre de la empresa que produjo el archivo
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
Número de días desde que el archivo se reconoció como nearmiss (cuasi incidente).
Nearmiss—la detección se activa debido a malware, pero puede tratarse de un falso positivo (no podemos garantizar que sea malware)
|
|
EmulationStatus
|
Int
|
El estado de la emulación del archivo (si el archivo se emuló mediante heurística avanzada)
|
0: No se emuló
1—Se emuló
|
FileDescription
|
String
|
De la información de versión, descripción del archivo que se muestra a los usuarios
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
Archivo entregado a través de RDP
|
Los valores posibles son:
0—RDP
|
FileSize
|
Int
|
Tamaño del archivo en bytes
|
41984
|
FileVersion
|
String
|
A partir de la información de versión, el número de versión del archivo
|
"10.0.14393.0"
|
InternalName
|
String
|
De la información de versión, nombre interno del archivo
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
El archivo es una DLL de PE
|
true/false
|
IsElf
|
Bool
|
El archivo es un archivo ELF
|
true/false
|
IsExe
|
Bool
|
El archivo es un ejecutable
|
true/false
|
IsMacho
|
Bool
|
Define si un archivo es un archivo Mach-O (macOS) o no
|
true/false
|
IsNative
|
Bool
|
El archivo es un ejecutable PE nativo
|
true/false
|
isPe
|
Bool
|
El archivo es un ejecutable de Windows
|
true/false
|
MD5
|
Hash
|
hash md5 del ejecutable
|
|
MachoIsProtected
|
Bool
|
El módulo es un ejecutable Mach-O protegido
|
|
MachoSignatureId
|
String
|
Identificador de un archivo Mach-O presente en la firma
|
"com.apple.ls"
|
MachoSignerCns
|
Conjunto de cadenas
|
Conjunto de nombres comunes de los certificados en el archivo Mach-O
|
|
MachoUserId
|
String
|
ID de desarrollador único asignado por Apple
|
|
OriginalFileName
|
String
|
De la información de versión, nombre original del archivo
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
Nombre del empaquetador
|
"UPX"
|
ProductName
|
String
|
De la información de versión, nombre del producto con el que se distribuye el archivo
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
De la información de versión, el número de versión del producto con el que se distribuye el archivo
|
"10.0.14393"
|
SFXName
|
String
|
Nombre del empaquetador sfx
|
"Zip"
|
Sha1
|
Hash
|
hash sha1 del ejecutable
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 hash del ejecutable
|
|
SignatureType
|
Symbol
|
Tipo de firma del ejecutable
|
Los valores posibles son:
•90—Trusted: el punto de conexión confía en la firma
•80—Valid—El sistema operativo confía en la firma
•75—Adhoc—El certificado está autofirmado
•70—None—No hay firma en el archivo
•60—Invalid—La firma no es válida/está dañada/está revocada
•50—Present—La firma está presente, pero se desconoce el estado del certificado
•50—Unknown—No se pudo verificar el certificado |
SignerName
|
String
|
Nombre del firmante, si lo hubiera
|
"Microsoft Windows"
|
Tags
|
String
|
Permite al usuario filtrar por un módulo que tiene una etiqueta específica adjunta
|
|
Whitelist
|
Symbol
|
Tipo de lista blanca del ejecutable
|
Los valores posibles son:
•0—None—No hay lista blanca para este archivo
•1—Authoritative—El archivo está en la lista blanca del punto de conexión
•2—LiveGrid—El archivo está en la lista blanca de ESET LiveGrid®
•3—Certificate—El certificado del archivo está en la lista blanca |
|

|
1Los nombres de los empaquetadores pueden cambiar en el futuro. Por lo tanto, recomendamos usar el valor isnotempty o isempty para la condición.
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedad & Relaciones, en conjunto de valores.
Operaciones compatibles
•WmiExecution
•WmiQuery |
•
ClientProcessInfo
ClientProcessInfo solo está disponible en combinación con las operaciones WmiExecution, WmiQuery y CodeInjection, que tienen un proceso de cliente. Un proceso cliente es un proceso que realmente ejecutó un método de Instrumental de administración de Windows.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
CaseSensitiveCommandLine
|
String
|
Permite crear reglas para la línea de comandos que distinguen entre mayúsculas y minúsculas
|
|
CommandLine
|
String
|
Línea de comandos del proceso
|
file.txt
|
CommandLineLength
|
Int
|
Longitud de la línea de comandos
|
123
|
Compromised
|
Bool
|
El proceso se marcó como comprometido con una regla con la acción MarkAsCompromised
|
true/false o 1/0
|
IntegrityLevel
|
Symbol
|
Nivel de integridad del proceso.
|
Los valores posibles son:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Contiene una ruta a una ejecución de acceso directo
|
|
ProcessDistance
|
Int
|
La distancia del proceso respecto del proceso actual
|
123
|
ProcessLevel
|
Int
|
Profundidad del proceso en la jerarquía de procesos
|
123
|
ProcessOwner
|
String
|
El usuario que creó el proceso
|
|
RiskScore
|
Int
|
Se realiza un seguimiento de la puntuación de cada proceso en el punto de conexión. Puede utilizar las acciones IncreaseParentRiskScore o IncreaseRiskScore para aumentar el valor en una cantidad determinada. Cuando se alcanza el umbral de puntuación de riesgo, se desencadena la acción KillParentProcess o KillProcess. Puede especificar el umbral de puntuación de riesgo en Política > ESET Inspect Connector > Configuración avanzada. La puntuación de riesgo se restablece después de un cierto período de tiempo, de forma predeterminada 6 horas.
|
1000
|
Operaciones compatibles
•Codeinjection
•WmiExecution
•WmiQuery |
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
FileItem
Devuelve la información sobre el archivo actual
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
ADS
|
String
|
La ADS parte de la ruta
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
La extensión del archivo
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
El nombre del archivo con la extensión del archivo
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nombre del archivo sin la extensión
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
La ruta del archivo, incluido el nombre del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
La longitud del nombre
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
La ruta del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Se activa si la operación la realiza el archivo sobre sí mismo (es común que el malware se elimine a sí mismo)
|
true/false
|
Archivo canary
Las propiedades de ruta tienen una variable especial para los archivos Canary. El valor para especificar la ruta al archivo Canary es %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Operaciones compatibles
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
•
WmiExecutionInfo
El evento de ejecución de Instrumental de administración de Windows solo se produce cuando se llama al método de Instrumental de administración de Windows Win32_process.create().
Propiedad
|
Tipo
|
Descripción
|
ClassName
|
String
|
Una clase que contiene un método desencadenado
|
ClientMachineFQDN
|
String
|
Nombre de dominio completamente calificado del equipo cliente
|
CommandLine
|
String
|
Una línea de comandos enviada a un método como una lista de argumentos
|
IsLocal
|
Bool
|
Determina si se llamó a un método de forma local o remota
|
MethodName
|
String
|
Un método que se activó
|
Ejemplo
<rule>
<definition>
<operations>
<operation type="WmiExecution" >
<condition component="WmiExecutionInfo" property="CommandLine" condition="is" value="notepad.exe"/>
</operation>
</operations>
</definition>
<description>
<name>WMI Execution event where argument is notepad.exe</name>
<category>Default</category>
</description>
</rule>
|
Operaciones compatibles
•WmiExecution |
WmiPersistence
El evento se genera cuando un consumidor se vincula a un filtro.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
•
WmiPersistenceInfo
El evento se genera cuando un consumidor se vincula a un filtro.
Propiedad
|
Tipo
|
Descripción
|
EventConsumerName
|
String
|
Nombre de un consumidor que desencadena una acción cuando llega un evento específico
|
EventFilterName
|
String
|
Nombre del EventFilter utilizado
|
Handler
|
String
|
Línea de comandos ejecutada por un consumidor de eventos
|
Query
|
String
|
Una consulta en un filtro de eventos que captura los eventos que deben ejecutar una acción
|
TriggeringUserName
|
String
|
Nombre de un usuario que desencadenó un evento que coincidió con un filtro
|
TriggeringUserSid
|
String
|
Activar el ID de seguridad del usuario
|
TriggeringUserSidNameUse
|
Int
|
Activar el tipo de SID del usuario
|
Ejemplo
<rule>
<definition>
<operations>
<operation type="WmiPersistence" >
<condition component="WmiPersistenceInfo" property="TriggeringUserName" condition="is" value="domain\user.name"/>
</operation>
</operations>
</definition>
<description>
<name>WMI Persistence event triggered by user.name</name>
<category>Default</category>
</description>
</rule>
|
Operaciones compatibles
•WmiPersistence |
WmiQuery
Se ejecutó una consulta de Instrumental de administración de Windows en un computador.
Componentes compatibles:
•
ClientEnterprise
ClientEnterprise solo está disponible en combinación con las operaciones WmiExecution y WmiQuery, que tienen un proceso de cliente. Un proceso cliente es un proceso que realmente ejecutó un método de Instrumental de administración de Windows.
Operaciones compatibles
•WmiExecution
•WmiQuery |
•
ClientFileItem
ClientFileItem solo está disponible en combinación con las operaciones WmiExecution y WmiQuery, que tienen un proceso de cliente. Un proceso cliente es un proceso que realmente ejecutó un método de Instrumental de administración de Windows.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
ADS
|
String
|
La parte ADS de la ruta
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
La extensión del archivo
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
El nombre del archivo con la extensión del archivo
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nombre del archivo sin la extensión
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
La ruta del archivo, incluido el nombre del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
La longitud del nombre
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
La ruta del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Se activa si la operación la realiza el archivo sobre sí mismo (es común que el malware se elimine a sí mismo)
|
true/false
|
Operaciones compatibles
•WmiExecution
•WmiQuery |
•
ClientLiveGrid
ClientLiveGrid solo está disponible en combinación con las operaciones WmiExecution y WmiQuery, que tienen un proceso de cliente. Un proceso cliente es un proceso que realmente ejecutó un método de Instrumental de administración de Windows.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
Age
|
Int
|
El número de días transcurridos desde que el ejecutable se vio por primera vez en LiveGrid. El número se redondea al equivalente a la semana, mes, mitad del año, año, etc.
|
|
Reputation
|
Int
|
El número en la escala de reputación. Cuanto más alto, más confiable
|
Los valores posibles son:
•9, 8—Confiable
•7, 6—OK
•5, 4—Riesgoso
•3—PUA, desconocido (no visto por ESET LiveGrid®)
•2, 1—Malware |
Popularity
|
Int
|
El número de computadores en los que ESET LiveGrid® ha visto un ejecutable. Se redondea a números como 10, 100, 1000, 10000, etc. Por lo general, el malware no supera la popularidad de 1000 hasta que es detectado.
|
|
Operaciones compatibles
•WmiExecution
•WmiQuery |
•
ClientModule
ClientModule solo está disponible en combinación con las operaciones WmiExecution y WmiQuery, que tienen un proceso de cliente. Un proceso cliente es un proceso que realmente ejecutó un método de Instrumental de administración de Windows.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
AugurScore
|
Int
|
El número de puntuación del motor de aprendizaje automático de ESET. Los valores posibles son de 0 a 99
|
67
|
CompanyName
|
String
|
De la información de versión, nombre de la empresa que produjo el archivo
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
Número de días desde que el archivo se reconoció como nearmiss (cuasi incidente).
Nearmiss—la detección se activa debido a malware, pero puede tratarse de un falso positivo (no podemos garantizar que sea malware)
|
|
EmulationStatus
|
Int
|
El estado de la emulación del archivo (si el archivo se emuló mediante heurística avanzada)
|
0: No se emuló
1—Se emuló
|
FileDescription
|
String
|
De la información de versión, descripción del archivo que se muestra a los usuarios
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
Archivo entregado a través de RDP
|
Los valores posibles son:
0—RDP
|
FileSize
|
Int
|
Tamaño del archivo en bytes
|
41984
|
FileVersion
|
String
|
A partir de la información de versión, el número de versión del archivo
|
"10.0.14393.0"
|
InternalName
|
String
|
De la información de versión, nombre interno del archivo
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
El archivo es una DLL de PE
|
true/false
|
IsElf
|
Bool
|
El archivo es un archivo ELF
|
true/false
|
IsExe
|
Bool
|
El archivo es un ejecutable
|
true/false
|
IsMacho
|
Bool
|
Define si un archivo es un archivo Mach-O (macOS) o no
|
true/false
|
IsNative
|
Bool
|
El archivo es un ejecutable PE nativo
|
true/false
|
isPe
|
Bool
|
El archivo es un ejecutable de Windows
|
true/false
|
MD5
|
Hash
|
hash md5 del ejecutable
|
|
MachoIsProtected
|
Bool
|
El módulo es un ejecutable Mach-O protegido
|
|
MachoSignatureId
|
String
|
Identificador de un archivo Mach-O presente en la firma
|
"com.apple.ls"
|
MachoSignerCns
|
Conjunto de cadenas
|
Conjunto de nombres comunes de los certificados en el archivo Mach-O
|
|
MachoUserId
|
String
|
ID de desarrollador único asignado por Apple
|
|
OriginalFileName
|
String
|
De la información de versión, nombre original del archivo
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
Nombre del empaquetador
|
"UPX"
|
ProductName
|
String
|
De la información de versión, nombre del producto con el que se distribuye el archivo
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
De la información de versión, el número de versión del producto con el que se distribuye el archivo
|
"10.0.14393"
|
SFXName
|
String
|
Nombre del empaquetador sfx
|
"Zip"
|
Sha1
|
Hash
|
hash sha1 del ejecutable
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 hash del ejecutable
|
|
SignatureType
|
Symbol
|
Tipo de firma del ejecutable
|
Los valores posibles son:
•90—Trusted: el punto de conexión confía en la firma
•80—Valid—El sistema operativo confía en la firma
•75—Adhoc—El certificado está autofirmado
•70—None—No hay firma en el archivo
•60—Invalid—La firma no es válida/está dañada/está revocada
•50—Present—La firma está presente, pero se desconoce el estado del certificado
•50—Unknown—No se pudo verificar el certificado |
SignerName
|
String
|
Nombre del firmante, si lo hubiera
|
"Microsoft Windows"
|
Tags
|
String
|
Permite al usuario filtrar por un módulo que tiene una etiqueta específica adjunta
|
|
Whitelist
|
Symbol
|
Tipo de lista blanca del ejecutable
|
Los valores posibles son:
•0—None—No hay lista blanca para este archivo
•1—Authoritative—El archivo está en la lista blanca del punto de conexión
•2—LiveGrid—El archivo está en la lista blanca de ESET LiveGrid®
•3—Certificate—El certificado del archivo está en la lista blanca |
|

|
1Los nombres de los empaquetadores pueden cambiar en el futuro. Por lo tanto, recomendamos usar el valor isnotempty o isempty para la condición.
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedad & Relaciones, en conjunto de valores.
Operaciones compatibles
•WmiExecution
•WmiQuery |
•
ClientProcessInfo
ClientProcessInfo solo está disponible en combinación con las operaciones WmiExecution, WmiQuery y CodeInjection, que tienen un proceso de cliente. Un proceso cliente es un proceso que realmente ejecutó un método de Instrumental de administración de Windows.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
CaseSensitiveCommandLine
|
String
|
Permite crear reglas para la línea de comandos que distinguen entre mayúsculas y minúsculas
|
|
CommandLine
|
String
|
Línea de comandos del proceso
|
file.txt
|
CommandLineLength
|
Int
|
Longitud de la línea de comandos
|
123
|
Compromised
|
Bool
|
El proceso se marcó como comprometido con una regla con la acción MarkAsCompromised
|
true/false o 1/0
|
IntegrityLevel
|
Symbol
|
Nivel de integridad del proceso.
|
Los valores posibles son:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Contiene una ruta a una ejecución de acceso directo
|
|
ProcessDistance
|
Int
|
La distancia del proceso respecto del proceso actual
|
123
|
ProcessLevel
|
Int
|
Profundidad del proceso en la jerarquía de procesos
|
123
|
ProcessOwner
|
String
|
El usuario que creó el proceso
|
|
RiskScore
|
Int
|
Se realiza un seguimiento de la puntuación de cada proceso en el punto de conexión. Puede utilizar las acciones IncreaseParentRiskScore o IncreaseRiskScore para aumentar el valor en una cantidad determinada. Cuando se alcanza el umbral de puntuación de riesgo, se desencadena la acción KillParentProcess o KillProcess. Puede especificar el umbral de puntuación de riesgo en Política > ESET Inspect Connector > Configuración avanzada. La puntuación de riesgo se restablece después de un cierto período de tiempo, de forma predeterminada 6 horas.
|
1000
|
Operaciones compatibles
•Codeinjection
•WmiExecution
•WmiQuery |
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
•
WmiQueryInfo
Los eventos de consulta del Instrumental de administración de Windows se producen cuando un usuario o un servicio desencadena una consulta en un sistema.
Propiedad
|
Tipo
|
Descripción
|
ClientMachineFQDN
|
String
|
Nombre de dominio completamente calificado del equipo cliente
|
IsLocal
|
Bool
|
Si es false, se llamó a una consulta desde una máquina remota (por ejemplo, mediante WbemTest)
|
Query
|
String
|
Se activó una consulta en un sistema
|
Ejemplo
<?xml version="1.0" encoding="utf-8"?>
<rule>
<definition>
<operations>
<operation type="WmiQuery">
<condition component="WmiQueryInfo" property="Query" condition="contains" value="win32_service" />
</operation>
</operations>
</definition>
<description>
<name>Example WMI query event</name>
<explanation>
This tag supports markdown and html syntax.
It is also true for maliciousCauses, benignCauses and recommendedActions tags.
</explanation>
<maliciousCauses>
Content of tags with HTML text must be surrounded with CDATA xml tag.
</maliciousCauses>
<category>
Default
</category>
</description>
</rule>
|
Operaciones compatibles
•WmiQuery |
WriteFile
Se escribió en un archivo.
Componentes compatibles:
•
DateTime
Le permite escribir reglas que se activan solo a una hora especificada.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
DayOfWeek
|
Int
|
Activar la regla solo en ciertos días de la semana
|
Los valores posibles son:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Active la regla solo en determinados momentos del día. Los valores posibles son de 0 a 23
|
12
|
Minute
|
Int
|
Active la regla solo en determinadas partes del día.
Los valores posibles son de 0 a 59
|
30
|
Ejemplo
Esta regla se activa cada vez que se abre el Bloc de notas, de lunes a viernes, entre las 9 a.m. y las 5 p.m.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Operaciones compatibles
El componente DateTime es compatible con todas las operaciones.
|
•
EnterpriseInspector
Proporciona información sobre Connector.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
VersionString
|
String
|
Cadena de versión del conector.
|
1.9.2385
|
VersionMajor
|
Int
|
Versión principal del conector.
|
1
|
VersionMinor
|
Int
|
Versión secundaria de Connector.
|
9
|
BuildNumber
|
Int
|
Número de compilación del conector.
|
2385
|
Operaciones compatibles
EnterpriseInspector El componente es compatible con todas las operaciones.
|
•
FileItem
Devuelve la información sobre el archivo actual
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
ADS
|
String
|
La ADS parte de la ruta
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
La extensión del archivo
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
El nombre del archivo con la extensión del archivo
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nombre del archivo sin la extensión
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
La ruta del archivo, incluido el nombre del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
La longitud del nombre
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
La ruta del archivo
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Se activa si la operación la realiza el archivo sobre sí mismo (es común que el malware se elimine a sí mismo)
|
true/false
|
Archivo canary
Las propiedades de ruta tienen una variable especial para los archivos Canary. El valor para especificar la ruta al archivo Canary es %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Operaciones compatibles
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Información sobre el sistema del que provienen los eventos.
Propiedad
|
Tipo
|
Descripción
|
Ejemplo
|
isServer
|
Bool
|
Indica si el sistema es un servidor
|
Falso: no es un servidor
Verdadero—Servidor
|
SystemArchitecture
|
Symbol
|
El tipo de arquitectura del sistema
|
Para coincidir con la arquitectura de 32 bits, use una de las siguientes opciones:
•32
•32bit
•x86
•0
Para que coincida con la arquitectura de 64 bits, utilice una de las siguientes opciones:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Qué tipo de sistema operativo activó el evento
|
Para hacer coincidir el sistema Windows, utilice una de las siguientes opciones:
•Windows
•Win
•0
Para que coincida con el sistema MacOS, utilice una de las siguientes opciones:
•macOs
•macOsx
•Osx
•1
Para hacer coincidir el sistema Linux, utilice lo siguiente:
•2 |
SystemVersion
|
String
|
La versión completa del sistema con los números mayor y menor
|
|
Tags
|
Conjunto de cadenas
|
Etiquetas asignadas a ese sistema específico
|
|
Las condiciones admitidas para los tipos de conjunto (Conjunto de direcciones IPv4, Conjunto de direcciones IPv6, Conjunto de cadenas, Conjunto de símbolos) se enumeran en la tabla Tipos de propiedades & Relaciones, en conjunto de valores.
Operaciones compatibles
El componente SystemInfo es compatible con todas las operaciones.
|
|

|
Las versiones anteriores de Windows no generan eventos de Instrumental de administración de Windows. Esta funcionalidad está disponible desde la versión 1803 de Windows 10.
Algunos de los eventos proporcionan solo información parcial:
•Eventos de escritura de archivos: solo se registra el primer cambio de archivo (esto es por proceso. Si dos procesos modifican el mismo archivo, se registran ambos cambios)
•Eventos relacionados con el registro: solo se registra el primer cambio de clave del registro (la primera vez por parte de un proceso)
•DLLLoad: solo se registran las DLL que no están en la lista blanca del antivirus
•Eventos TcpIp: solo se registra la primera conexión (la primera vez por proceso)
•Eventos Http: solo se registra la primera solicitud (la primera vez por un proceso)
•ModuleDrop (también conocido como PEDrop): se informa solo para el primer drop de un módulo determinado (la primera vez en un computador)
•AmsiTriggerEvent: solo se registra la primera ejecución (primera vez en un computador) |