ESET PROTECT – Tabla de contenido

Sintaxis de la regla

Vínculos rápidos: <definition> , <operations>, <description>, <actions>

Una regla es un conjunto de expresiones definidas mediante un lenguaje basado en XML. ESET PROTECT Web Console contiene un conjunto de reglas predefinido, pero puede agregar y editar sus propias reglas.

La estructura general del cuerpo de una regla es:

Definition Etiqueta

ancestor: puede tomar un atributo adicional:

•distance—especifica la distancia real desde el proceso actual del antecesor con el que se busca la coincidencia; por ejemplo, 1 es el proceso padre, 2 el abuelo, etc. Si no se especifica, la propiedad se compara con todos los ancestros del proceso.

•unique: permite que la etiqueta de antecesor elimine procesos duplicados en el árbol de antecesores. Por ejemplo, el malware crea múltiples instancias del mismo proceso para evitar la detección (explorer > cmd > cmd > cmd > malware), y este atributo eliminará estas duplicaciones (explorer > cmd > malware).

Process y parentprocess

La parte process permite a los ingenieros de seguridad restringir los eventos a un proceso específico; por lo tanto, puede escribir reglas como “Outlook crea un archivo EXE”. Si el elemento de proceso está vacío, parentprocess y operations se evalúan para todos los procesos.

La parte parentprocess es similar al proceso, pero permite a los ingenieros de seguridad probar los atributos del proceso padre. Esto habilita reglas como “PowerShell, iniciado por Word, se conecta a Internet”.

process, parentprocess, ancestor y operation usan un elemento expression para describir una expresión lógica que se evalúa para comprobar si se debe activar una detección. Una expresión consta de condiciones y operadores lógicos. Una condición comprueba el valor de alguna propiedad, y los operadores lógicos agrupan estas condiciones en expresiones lógicas.

Ejemplo de expresión:

Operations

La parte operations define qué operaciones ejecutadas por un proceso generan el indicador. Si está vacío, el indicador se activa cuando el proceso genera un evento.

Las operaciones se definen mediante un elemento de operación con un atributo de tipo y un elemento de expresión.

<operation type="WriteFile">Expression</operation>

Para obtener la lista completa de operaciones admitidas, consulte el tema Operaciones.

Operator

Los operadores lógicos admitidos son: AND, OR y NOT. Los operadores lógicos se pueden anidar. Por lo tanto, un operador lógico puede ser un argumento de otro operador lógico. Además de los operadores lógicos, se puede utilizar un elemento de condición como argumento para los operadores lógicos. Puede utilizar la etiqueta de operador como se muestra en este ejemplo:

Los elementos de condición constan de tres partes:

•Propiedad del argumento o proceso de la operación.

•Un valor especificado por el autor de la regla.

•Relación entre el valor y la propiedad.

Las propiedades se agrupan jerárquicamente en “componentes”.

Existen tres niveles de gravedad: 1–39 > Info, 40–69 > Warning y 70–100 > Threat.

Los tipos de propiedad y sus relaciones (atributos de condición) son:

 

is(not)set

is(not)

is(not)empty

(not)starts

(not)contains

(not)ends

less, lessOrEqual, greater, greaterOrEqual

String

✔

✔

✔

✔

✔

✔

 

Int

✔

✔

 

 

✔

 

✔

Value

✔

✔

✔

 

 

 

 

Bool

✔

✔

 

 

 

 

 

Date

✔

✔

 

 

 

 

✔

Conjunto de cadenas

✔

 

✔

 

✔

 

 

Dirección IPv4

✔

✔

✔

 

 

 

 

Dirección IPv6

✔

✔

✔

 

 

 

 

Conjunto de direcciones IPv4

✔

 

✔

 

✔

 

 

Conjunto de direcciones IPv6

✔

 

✔

 

✔

 

 

Description Etiqueta

La descripción es obligatoria y debe contener un nombre y una categoría, pero el resto es opcional. Es útil definir los campos que se enumeran a continuación porque aparecen en los detalles:

name – Nombre de la regla. Se muestra en la lista de reglas.

category: le permite categorizar las reglas. Puede especificar sus propias categorías.

explanation: explica el motivo por el que se activa la regla.

os: contiene el sistema operativo al que se aplica la regla. Los valores posibles son: Windows, Linux, OSX, ANY.

mitreattackid—Contiene el id de MITRE ATT&CK®.

maliciousCauses—Describe las causas maliciosas del evento o del cambio que activó la regla.

benignCauses: describe las causas benignas del evento o el cambio que activó la regla.

recommendedActions—Describe las acciones recomendadas que deben realizar los ingenieros de seguridad.

guid: se utiliza para las reglas internas. Las reglas externas tienen un GUID generado automáticamente. Se utiliza para identificar de forma única las reglas durante la exportación/importación.

maliciousTarget Etiqueta

Puede usar la etiqueta maliciousTarget para especificar el destino que se verá afectado de forma predeterminada por las acciones de respuesta personalizada. Por ejemplo, cuando selecciona bloquear ejecutable, los cambios dependen del maliciousTarget. No cambia el comportamiento de la etiqueta Acciones. Los valores posibles son current, module, none y parent.

La etiqueta maliciousProcess ha sido reemplazada por la etiqueta maliciousTarget. Todavía está en soporte heredado, pero recomendamos usar la etiqueta maliciousTarget.

Actions Etiqueta

La etiqueta Actions le permite especificar un conjunto de acciones que se ejecutan cuando se activa la regla.

Puede colocar acciones en un solo elemento de acción:

<action name="BlockProcessExecutable"/>

O apile varios elementos action en un único elemento actions (como se muestra en el siguiente ejemplo):

Una sola regla puede desencadenar varias acciones.