このoperations部分では、プロセスによって実行される操作によってインジケーターが発生するかどうかを定義します。空の場合、プロセスがイベントを生成するとインジケーターがトリガーされます。
操作は、type属性を持つ操作要素と式要素を使用して定義されます。
<operation type="WriteFile">Expression</operation>
すべての操作で以下のコンポーネントがサポートされています。
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
BitsJobAddFile
ファイルはBITSジョブに追加されました。
サポートされているコンポーネント:
•
BitsJobAddFile
BITSジョブに関する情報を返します。
プロパティ
|
タイプ
|
説明
|
例
|
FileCount
|
Int
|
ジョブに追加されるファイル数。
|
1
|
JobTitle
|
String
|
BITSジョブの表示名。
|
"UpdateJob-2025-06-03"
|
LocalName
|
String
|
ファイルのローカル宛先パス。
|
"C:\ProgramData\App\update.bin"
|
RemoteName
|
String
|
ファイルのソースURLまたはリモートパス。
|
"https://cdn.example.com/update.bin"
|
SidNameUse
|
Symbol
|
任意のイベントの後ろにいるグループ(SIDタイプ)
|
次のようなグループがあります。
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
ジョブを所有または作成したアカウント。
|
|
UserSid
|
String
|
アカウントのセキュリティ識別子(SID)。
|
|
サポートされている操作
•BitsJobAddFile |
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
CodeInjection
プロセスが何らかの形式のコードインジェクションの対象となりました。
サポートされているコンポーネント:
•
ClientProcessInfo
ClientProcessInfoは、クライアントプロセスを持つWmiExecution、WmiQuery、CodeInjection操作の組み合わせでのみ使用できます。クライアントプロセスは、WMIメソッドを実際に実行したプロセスです。
プロパティ
|
タイプ
|
説明
|
例
|
CaseSensitiveCommandLine
|
String
|
大文字と小文字を区別するコマンドラインのルールを作成できます
|
|
CommandLine
|
String
|
プロセスコマンドライン
|
file.txt
|
CommandLineLength
|
Int
|
コマンドラインの長さ
|
123
|
Compromised
|
Bool
|
プロセスは、MarkAsCompromisedアクションを含むルールによって侵害されたとマークされました
|
true/falseまたは1/0
|
IntegrityLevel
|
Symbol
|
プロセスの整合性レベル
|
可能な値は、以下のとおりです。
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
ショートカット実行へのパスが含まれます
|
|
ProcessDistance
|
Int
|
現在のプロセスからプロセスの距離
|
123
|
ProcessLevel
|
Int
|
プロセス階層内のプロセスの深さ
|
123
|
ProcessOwner
|
String
|
プロセスを作成したユーザー
|
|
RiskScore
|
Int
|
エンドポイント上のプロセスごとにスコアが追跡されます。IncreaseParentRiskScoreやIncreaseRiskScoreといったアクションを使って、値を一定量ずつ増やすことができます。リスクスコアのしきい値に達すると、KillParentProcessまたはKillProcessアクションがトリガーされます。リスクスコアのしきい値はポリシー > ESET Inspect Connector > 詳細設定で指定できます。リスクスコアは一定期間後(既定で6時間後)にリセットされます。
|
1000
|
サポートされている操作
•Codeinjection
•WmiExecution
•WmiQuery |
•
CodeInjectionInfo
CodeInjectionイベントの場合、使用されたコードインジェクション手法に関する情報を報告します。
プロパティ
|
タイプ
|
説明
|
例
|
CodeInjectionType
|
Symbol
|
使用されるコードインジェクション手法
|
可能な値は、以下のとおりです。
•0—CreateRemoteThread
•1—SetThreadContext
•2—ApcQueue |
サポートされている操作
•CodeInjection |
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
エンタープライズ
監視対象ネットワーク内のモジュールに関する統計情報を提供します。
サポートされている操作
•CreateProcess
•LoadDLL
•CodeInjection
•ModuleDrop |
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
FileItem
現在のファイルに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
ADS
|
String
|
パスのADS部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
ファイル拡張子
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
ファイル拡張子を含むファイル名
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
ファイル拡張子を除いたファイル名
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
ファイル名を含むファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名前の長さ
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
ファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
操作がファイル自体によって行われた場合にトリガーされます(一般的にマルウェアが自身を削除します)
|
true/false
|
Canaryファイル
パスのプロパティには、Canaryファイル用の特別な変数があります。Canaryファイルへのパスを指定する値は%CanaryFile%です。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
サポートされている操作
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
LiveGrid
ESET LiveGridは、世界中のユーザーから脅威に関する情報を収集する予防システムです。ESET LiveGridデータベースには、潜在的な脅威に関するレピュテーション情報があります。実行可能ファイルのレピュテーションは、ルールの結果のフィルタリングに役立ちます。
プロパティ
|
タイプ
|
説明
|
例
|
Age
|
Int
|
実行可能ファイルがESET LiveGridで最初に確認されてからの日数。数値は、週、月、半年、年などに相当する数に丸められます。
|
|
Reputation
|
Int
|
レピュテーションスケールの数値。数値が高いほど、信頼性は高くなります
|
可能な値は、以下のとおりです。
•9、8 - 信頼できる
•7、6 - OK
•5、4 - リスクあり
•3- PUA、不明(ESET LiveGridでは表示されません)
•2、1 - マルウェア |
Popularity
|
Int
|
ESET LiveGridが実行可能ファイルを確認したコンピューターの数。10、100、1000、10000などの数値に丸められます。マルウェアは通常、検出されるまで発生数1000を超えることはありません。
|
|
|

|
新しい実行可能ファイルの場合は、ESET LiveGridの値を頼ることはできません。最も人気があり信頼できる実行可能ファイル(たとえば、新しいバージョンのGoogle Chromeのインストーラー)でさえ、リリース後しばらくの間は、人気が低く、評判は不明です。
|
サポートされている操作
•CodeInjection
•CreateProcess
•LoadDLL
•ModuleDrop |
•
モジュール
現在のモジュールに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
AugurScore
|
Int
|
ESET機械学習エンジンによるスコアの数字。可能な値は0から99です
|
67
|
CompanyName
|
String
|
バージョン情報に含まれる、ファイルを作成した会社の名前
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
ファイルがニアミスとして認識されてからの日数。
ニアミス - マルウェアが原因で検出がトリガーされますが、誤検知である可能性があります(マルウェアであることを保証することができない)
|
|
EmulationStatus
|
Int
|
ファイルエミュレーションのステータス(ファイルがアドバンスドヒューリスティックによってエミュレートされた場合)
|
0 - エミュレートされませんでした
1 - エミュレートされました
|
FileDescription
|
String
|
バージョン情報に含まれる、ユーザーに表示されるファイルの説明
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
RDP経由で配信されるファイル
|
可能な値は、以下のとおりです。
0—RDP
|
FileSize
|
Int
|
ファイルサイズ(バイト単位)
|
41984
|
FileVersion
|
String
|
バージョン情報に含まれる、ファイルのバージョン番号
|
"10.0.14393.0"
|
InternalName
|
String
|
バージョン情報に含まれる、ファイルの内部名
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
ファイルはPE DLLです
|
true/false
|
IsElf
|
Bool
|
ファイルはELFファイルです
|
true/false
|
IsExe
|
Bool
|
このファイルは実行可能ファイルです
|
true/false
|
IsMacho
|
Bool
|
ファイルがMach-O (macOS)ファイルかどうかを定義します
|
true/false
|
IsNative
|
Bool
|
このファイルはネイティブPE実行可能ファイルです
|
true/false
|
isPe
|
Bool
|
ファイルはWindows実行可能ファイルです
|
true/false
|
MD5
|
Hash
|
実行可能ファイルのmd5ハッシュ
|
|
MachoIsProtected
|
Bool
|
モジュールは保護されたMach-O実行可能ファイルです
|
|
MachoSignatureId
|
String
|
署名に存在するMach-Oファイルの識別子
|
"com.apple.ls"
|
MachoSignerCns
|
文字列のセット
|
Mach-Oファイルの証明書の共通名セット
|
|
MachoUserId
|
String
|
Appleによって割り当てられた一意の開発者ID
|
|
OriginalFileName
|
String
|
バージョン情報に含まれる、ファイルの元の名前
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
パッカーの名前
|
"UPX"
|
ProductName
|
String
|
バージョン情報に含まれる、ファイルが配布される製品の名前
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
バージョン情報に含まれる、ファイルが配布される製品のバージョン数
|
"10.0.14393"
|
SFXName
|
String
|
sfxパッカーの名前
|
"Zip"
|
Sha1
|
Hash
|
実行可能ファイルのsha1ハッシュ
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
実行可能ファイルのsha256ハッシュ
|
|
SignatureType
|
Symbol
|
実行可能ファイルの署名タイプ
|
可能な値は、以下のとおりです。
•90—Trusted - 署名はエンドポイントによって信頼されています
•80—Valid - 署名はOSによって信頼されています
•75—Adhoc—証明書は自己署名です。
•70—None - ファイルに署名がありません
•60—Invalid - 署名が無効/破損/失効しています
•50—Present - 署名は存在しますが、証明書のステータスは不明です。
•50—Unknown - 証明書の検証に失敗しました。 |
SignerName
|
String
|
署名者の名前(存在する場合)
|
"Microsoft Windows"
|
Tags
|
String
|
ユーザーは指定したタグが添付されているモジュールでフィルタリングできます
|
|
Whitelist
|
Symbol
|
実行可能ファイルのホワイトリストタイプ
|
可能な値は、以下のとおりです。
•0—None - このファイルはホワイトリストに登録されていません
•1—Authoritative - ファイルはエンドポイントによってホワイトリストに登録されています
•2—LiveGrid - ファイルはESET LiveGridのホワイトリストに登録されています
•3—Certificate - ファイル証明書はホワイトリストに登録されています |
|

|
1パッカーの名前は今後変更される可能性があります。そのため、条件にisnotemptyまたはisempty値を使用することをお勧めします。
|
サポートされている操作
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
ProcessInfo
現在のプロセスに関する情報を返します。
プロパティ
|
タイプ
|
説明
|
例
|
CaseSensitiveCommandLine
|
String
|
大文字と小文字を区別するコマンドラインのルールを作成できます
|
|
CommandLine
|
String
|
プロセスコマンドライン
|
file.txt
|
CommandLineLength
|
Int
|
コマンドラインの長さ
|
123
|
Compromised
|
Bool
|
プロセスは、MarkAsCompromisedアクションを含むルールによって侵害されたとマークされました
|
true/falseまたは1/0
|
IntegrityLevel
|
Symbol
|
プロセスの整合性レベル
|
可能な値は、以下のとおりです。
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
ショートカット実行へのパスが含まれます
|
|
ProcessDistance
|
Int
|
現在のプロセスからプロセスの距離
|
123
|
ProcessLevel
|
Int
|
プロセス階層内のプロセスの深さ
|
123
|
ProcessOwner
|
String
|
プロセスを作成したユーザー
|
|
RiskScore
|
Int
|
エンドポイント上のプロセスごとにスコアが追跡されます。IncreaseParentRiskScoreやIncreaseRiskScoreといったアクションを使って、値を一定量ずつ増やすことができます。リスクスコアのしきい値に達すると、KillParentProcessまたはKillProcessアクションがトリガーされます。リスクスコアのしきい値はポリシー > ESET Inspect Connector > 詳細設定で指定できます。リスクスコアは一定期間後(既定で6時間後)にリセットされます。
|
1000
|
SentBytes
|
Int
|
プロセスによって送信された総バイト数。
|
|
サポートされている操作
•CodeInjection
•CreateProcess
•LoadDLL |
•
ServiceProcessInfo
現在のサービスプロセスに関する情報を返します。
プロパティ
|
タイプ
|
説明
|
例
|
CaseSensitiveCommandLine
|
String
|
大文字と小文字を区別するコマンドラインのルールを作成できます
|
|
CommandLine
|
String
|
プロセスコマンドライン
|
file.txt
|
CommandLineLength
|
Int
|
コマンドラインの長さ
|
123
|
Compromised
|
Bool
|
プロセスは、MarkAsCompromisedアクションを含むルールによって侵害されたとマークされました
|
true/falseまたは1/0
|
IntegrityLevel
|
Symbol
|
プロセスの整合性レベル
|
可能な値は、以下のとおりです。
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
ショートカット実行へのパスが含まれます
|
|
ProcessDistance
|
Int
|
現在のプロセスからプロセスの距離
|
123
|
ProcessLevel
|
Int
|
プロセス階層内のプロセスの深さ
|
123
|
ProcessOwner
|
String
|
プロセスを作成したユーザー
|
|
RiskScore
|
Int
|
エンドポイント上のプロセスごとにスコアが追跡されます。IncreaseParentRiskScoreやIncreaseRiskScoreといったアクションを使って、値を一定量ずつ増やすことができます。リスクスコアのしきい値に達すると、KillParentProcessまたはKillProcessアクションがトリガーされます。リスクスコアのしきい値はポリシー > ESET Inspect Connector > 詳細設定で指定できます。リスクスコアは一定期間後(既定で6時間後)にリセットされます。
|
1000
|
SentBytes
|
Int
|
プロセスによって送信された総バイト数。
|
|
サポートされている操作
•CodeInjection
•CreateProcess
•LoadDLL |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
CreateNamedPipe
名前付きパイプが作成されました。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
FileItem
現在のファイルに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
ADS
|
String
|
パスのADS部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
ファイル拡張子
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
ファイル拡張子を含むファイル名
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
ファイル拡張子を除いたファイル名
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
ファイル名を含むファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名前の長さ
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
ファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
操作がファイル自体によって行われた場合にトリガーされます(一般的にマルウェアが自身を削除します)
|
true/false
|
Canaryファイル
パスのプロパティには、Canaryファイル用の特別な変数があります。Canaryファイルへのパスを指定する値は%CanaryFile%です。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
サポートされている操作
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
CreateProcess
プロセスが作成されました。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
エンタープライズ
監視対象ネットワーク内のモジュールに関する統計情報を提供します。
サポートされている操作
•CreateProcess
•LoadDLL
•CodeInjection
•ModuleDrop |
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
FileItem
現在のファイルに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
ADS
|
String
|
パスのADS部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
ファイル拡張子
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
ファイル拡張子を含むファイル名
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
ファイル拡張子を除いたファイル名
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
ファイル名を含むファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名前の長さ
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
ファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
操作がファイル自体によって行われた場合にトリガーされます(一般的にマルウェアが自身を削除します)
|
true/false
|
Canaryファイル
パスのプロパティには、Canaryファイル用の特別な変数があります。Canaryファイルへのパスを指定する値は%CanaryFile%です。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
サポートされている操作
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
LiveGrid
ESET LiveGridは、世界中のユーザーから脅威に関する情報を収集する予防システムです。ESET LiveGridデータベースには、潜在的な脅威に関するレピュテーション情報があります。実行可能ファイルのレピュテーションは、ルールの結果のフィルタリングに役立ちます。
プロパティ
|
タイプ
|
説明
|
例
|
Age
|
Int
|
実行可能ファイルがESET LiveGridで最初に確認されてからの日数。数値は、週、月、半年、年などに相当する数に丸められます。
|
|
Reputation
|
Int
|
レピュテーションスケールの数値。数値が高いほど、信頼性は高くなります
|
可能な値は、以下のとおりです。
•9、8 - 信頼できる
•7、6 - OK
•5、4 - リスクあり
•3- PUA、不明(ESET LiveGridでは表示されません)
•2、1 - マルウェア |
Popularity
|
Int
|
ESET LiveGridが実行可能ファイルを確認したコンピューターの数。10、100、1000、10000などの数値に丸められます。マルウェアは通常、検出されるまで発生数1000を超えることはありません。
|
|
|

|
新しい実行可能ファイルの場合は、ESET LiveGridの値を頼ることはできません。最も人気があり信頼できる実行可能ファイル(たとえば、新しいバージョンのGoogle Chromeのインストーラー)でさえ、リリース後しばらくの間は、人気が低く、評判は不明です。
|
サポートされている操作
•CodeInjection
•CreateProcess
•LoadDLL
•ModuleDrop |
•
モジュール
現在のモジュールに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
AugurScore
|
Int
|
ESET機械学習エンジンによるスコアの数字。可能な値は0から99です
|
67
|
CompanyName
|
String
|
バージョン情報に含まれる、ファイルを作成した会社の名前
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
ファイルがニアミスとして認識されてからの日数。
ニアミス - マルウェアが原因で検出がトリガーされますが、誤検知である可能性があります(マルウェアであることを保証することができない)
|
|
EmulationStatus
|
Int
|
ファイルエミュレーションのステータス(ファイルがアドバンスドヒューリスティックによってエミュレートされた場合)
|
0 - エミュレートされませんでした
1 - エミュレートされました
|
FileDescription
|
String
|
バージョン情報に含まれる、ユーザーに表示されるファイルの説明
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
RDP経由で配信されるファイル
|
可能な値は、以下のとおりです。
0—RDP
|
FileSize
|
Int
|
ファイルサイズ(バイト単位)
|
41984
|
FileVersion
|
String
|
バージョン情報に含まれる、ファイルのバージョン番号
|
"10.0.14393.0"
|
InternalName
|
String
|
バージョン情報に含まれる、ファイルの内部名
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
ファイルはPE DLLです
|
true/false
|
IsElf
|
Bool
|
ファイルはELFファイルです
|
true/false
|
IsExe
|
Bool
|
このファイルは実行可能ファイルです
|
true/false
|
IsMacho
|
Bool
|
ファイルがMach-O (macOS)ファイルかどうかを定義します
|
true/false
|
IsNative
|
Bool
|
このファイルはネイティブPE実行可能ファイルです
|
true/false
|
isPe
|
Bool
|
ファイルはWindows実行可能ファイルです
|
true/false
|
MD5
|
Hash
|
実行可能ファイルのmd5ハッシュ
|
|
MachoIsProtected
|
Bool
|
モジュールは保護されたMach-O実行可能ファイルです
|
|
MachoSignatureId
|
String
|
署名に存在するMach-Oファイルの識別子
|
"com.apple.ls"
|
MachoSignerCns
|
文字列のセット
|
Mach-Oファイルの証明書の共通名セット
|
|
MachoUserId
|
String
|
Appleによって割り当てられた一意の開発者ID
|
|
OriginalFileName
|
String
|
バージョン情報に含まれる、ファイルの元の名前
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
パッカーの名前
|
"UPX"
|
ProductName
|
String
|
バージョン情報に含まれる、ファイルが配布される製品の名前
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
バージョン情報に含まれる、ファイルが配布される製品のバージョン数
|
"10.0.14393"
|
SFXName
|
String
|
sfxパッカーの名前
|
"Zip"
|
Sha1
|
Hash
|
実行可能ファイルのsha1ハッシュ
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
実行可能ファイルのsha256ハッシュ
|
|
SignatureType
|
Symbol
|
実行可能ファイルの署名タイプ
|
可能な値は、以下のとおりです。
•90—Trusted - 署名はエンドポイントによって信頼されています
•80—Valid - 署名はOSによって信頼されています
•75—Adhoc—証明書は自己署名です。
•70—None - ファイルに署名がありません
•60—Invalid - 署名が無効/破損/失効しています
•50—Present - 署名は存在しますが、証明書のステータスは不明です。
•50—Unknown - 証明書の検証に失敗しました。 |
SignerName
|
String
|
署名者の名前(存在する場合)
|
"Microsoft Windows"
|
Tags
|
String
|
ユーザーは指定したタグが添付されているモジュールでフィルタリングできます
|
|
Whitelist
|
Symbol
|
実行可能ファイルのホワイトリストタイプ
|
可能な値は、以下のとおりです。
•0—None - このファイルはホワイトリストに登録されていません
•1—Authoritative - ファイルはエンドポイントによってホワイトリストに登録されています
•2—LiveGrid - ファイルはESET LiveGridのホワイトリストに登録されています
•3—Certificate - ファイル証明書はホワイトリストに登録されています |
|

|
1パッカーの名前は今後変更される可能性があります。そのため、条件にisnotemptyまたはisempty値を使用することをお勧めします。
|
サポートされている操作
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
ProcessInfo
現在のプロセスに関する情報を返します。
プロパティ
|
タイプ
|
説明
|
例
|
CaseSensitiveCommandLine
|
String
|
大文字と小文字を区別するコマンドラインのルールを作成できます
|
|
CommandLine
|
String
|
プロセスコマンドライン
|
file.txt
|
CommandLineLength
|
Int
|
コマンドラインの長さ
|
123
|
Compromised
|
Bool
|
プロセスは、MarkAsCompromisedアクションを含むルールによって侵害されたとマークされました
|
true/falseまたは1/0
|
IntegrityLevel
|
Symbol
|
プロセスの整合性レベル
|
可能な値は、以下のとおりです。
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
ショートカット実行へのパスが含まれます
|
|
ProcessDistance
|
Int
|
現在のプロセスからプロセスの距離
|
123
|
ProcessLevel
|
Int
|
プロセス階層内のプロセスの深さ
|
123
|
ProcessOwner
|
String
|
プロセスを作成したユーザー
|
|
RiskScore
|
Int
|
エンドポイント上のプロセスごとにスコアが追跡されます。IncreaseParentRiskScoreやIncreaseRiskScoreといったアクションを使って、値を一定量ずつ増やすことができます。リスクスコアのしきい値に達すると、KillParentProcessまたはKillProcessアクションがトリガーされます。リスクスコアのしきい値はポリシー > ESET Inspect Connector > 詳細設定で指定できます。リスクスコアは一定期間後(既定で6時間後)にリセットされます。
|
1000
|
SentBytes
|
Int
|
プロセスによって送信された総バイト数。
|
|
サポートされている操作
•CodeInjection
•CreateProcess
•LoadDLL |
•
ServiceProcessInfo
現在のサービスプロセスに関する情報を返します。
プロパティ
|
タイプ
|
説明
|
例
|
CaseSensitiveCommandLine
|
String
|
大文字と小文字を区別するコマンドラインのルールを作成できます
|
|
CommandLine
|
String
|
プロセスコマンドライン
|
file.txt
|
CommandLineLength
|
Int
|
コマンドラインの長さ
|
123
|
Compromised
|
Bool
|
プロセスは、MarkAsCompromisedアクションを含むルールによって侵害されたとマークされました
|
true/falseまたは1/0
|
IntegrityLevel
|
Symbol
|
プロセスの整合性レベル
|
可能な値は、以下のとおりです。
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
ショートカット実行へのパスが含まれます
|
|
ProcessDistance
|
Int
|
現在のプロセスからプロセスの距離
|
123
|
ProcessLevel
|
Int
|
プロセス階層内のプロセスの深さ
|
123
|
ProcessOwner
|
String
|
プロセスを作成したユーザー
|
|
RiskScore
|
Int
|
エンドポイント上のプロセスごとにスコアが追跡されます。IncreaseParentRiskScoreやIncreaseRiskScoreといったアクションを使って、値を一定量ずつ増やすことができます。リスクスコアのしきい値に達すると、KillParentProcessまたはKillProcessアクションがトリガーされます。リスクスコアのしきい値はポリシー > ESET Inspect Connector > 詳細設定で指定できます。リスクスコアは一定期間後(既定で6時間後)にリセットされます。
|
1000
|
SentBytes
|
Int
|
プロセスによって送信された総バイト数。
|
|
サポートされている操作
•CodeInjection
•CreateProcess
•LoadDLL |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
DeleteFile
ファイルが削除されました。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
FileItem
現在のファイルに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
ADS
|
String
|
パスのADS部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
ファイル拡張子
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
ファイル拡張子を含むファイル名
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
ファイル拡張子を除いたファイル名
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
ファイル名を含むファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名前の長さ
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
ファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
操作がファイル自体によって行われた場合にトリガーされます(一般的にマルウェアが自身を削除します)
|
true/false
|
Canaryファイル
パスのプロパティには、Canaryファイル用の特別な変数があります。Canaryファイルへのパスを指定する値は%CanaryFile%です。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
サポートされている操作
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
DeleteVolumeShadowCopy
ボリュームのシャドウコピーが削除されました。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
•
VolumeShadowCopyInfo
シャドウコピーの作成や既存のバックアップスナップショットに関する情報を返します。
プロパティ
|
タイプ
|
説明
|
例
|
OriginalVolumeName
|
String
|
シャドウコピーされたボリュームの名前
|
"(C:) \\?\Volume{9d1a2b34-5c67-48e1-9f2a-1b2c3d4e5f60}\"
|
OriginatingMachine
|
String
|
元のボリュームを含むマシンの名前
|
"win-srv-01.corp.example.com"
|
ProviderName
|
String
|
シャドウコピーを作成するために使われたプロバイダーの名前
|
"Microsoft Software Shadow Copy provider 1.0"
|
ServiceMachine
|
String
|
シャドウコピーサービスを提供するシステムの名前(通常はローカルバックアップの発信元のマシンと同じ)
|
"win-srv-01.corp.example.com"
|
SnapshotDeviceObject
|
String
|
ボリュームのスナップショットを表すデバイスパス。デバイスオブジェクトパスは、ボリュームのシャドウコピーのルートと考えることができます。要求者は、操作する必要があるシャドウコピーされたボリューム上のファイルにアクセスする際にこのデバイス名を使用します。
|
\\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy2
|
サポートされている操作
•DeleteVolumeShadowCopy |
DnsRequest
DNSリクエストが行われました(通常はIP > ドメイン、ドメイン > IP)。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
DnsInfo
DnsInfoには次のプロパティがあります。
プロパティ
|
タイプ
|
説明
|
例
|
DnsQuery
|
String
|
DNSクエリ
|
www.google.com
|
DnsQueryLength
|
Int
|
DNSクエリの長さ
|
100
|
DnsResponseIpAddressV4
|
IPv4アドレスのセット
|
DNS応答内のAレコード
|
216.58.201.67
|
DnsResponseIpAddressV6
|
IPv6アドレスのセット
|
DNS応答内のAAAAレコード
|
2001:db8:85a3:8131:4321:8a2e:370:7334
|
DnsResponseString
|
文字列のセット
|
DNS応答内のNS、CNAME、PTRまたはTXTレコード
|
mobile-google.com
|
DnsResponseType
|
記号のセット
|
DNS応答内にあるレコードの種類
|
HINFO
|
DnsResponsesLength
|
Int
|
DNS応答の長さの合計
|
100
|
プロパティDnsResponseTypeで使用できる値には、次のように事前定義された範囲があります(大文字と小文字は区別されません)。
DnsResponseType値の詳細については、リソースレコード(RR)タイプを参照してください。
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
例
<rule>
<definition>
<operations>
<operation type="DnsRequest">
<condition component="DnsInfo" condition="contains" property="DnsResponseType" value="CNAME" />
</operation>
</operations>
</definition>
</rule>
|
サポートされている操作
•DnsRequest |
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
HttpRequest
HTTPリクエストが行われました。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
ネットワーク
ネットワークイベントに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
DestinationIpAddressV4
|
Ipv4 アドレス
|
ファイアウォール検出のIpv4宛先アドレス。マスクをサポートします。
|
192.168.0.1、マスクをサポート - 192.168.0.0/16
|
DestinationIpAddressV6
|
Ipv6 アドレス
|
ファイアウォール検出のIpv6宛先アドレス。マスクをサポートします。
|
2001:db8:85a3:8d3:1319:8a2e:370:0、マスクをサポート - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Hostname
|
String
|
ターゲットホスト名
TCP IPイベントでのみサポートされます。
|
server2.domain.lan
go.microsoft.com
weathermapdata.blob.core.windows.net
gitlab.com
|
Inbound
|
Bool
|
接続は内向きです
|
true/false
|
IpAddressV4
|
Ipv4 アドレス
|
イベントのIpv4アドレスターゲット。マスクをサポートします。
|
192.168.0.1、マスクをサポート - 192.168.0.0/16
|
IpAddressV6
|
Ipv6 アドレス
|
イベントのIpv6アドレスターゲット。マスクをサポートします。
|
2001:db8:85a3:8d3:1319:8a2e:370:0、マスクをサポート - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Port
|
Int
|
TCP/UDPターゲットポート
|
8080
|
Protocol
|
String
|
接続で使用されるプロトコル
|
HTTP, HTTPSなど。
|
SourceIpAddressV4
|
Ipv4 アドレス
|
ファイアウォール検出のIpv4送信元アドレス。マスクをサポートします。
|
192.168.0.1、マスクをサポート - 192.168.0.0/16
|
SourceIpAddressV6
|
Ipv6 アドレス
|
ファイアウォール検出のIpv6送信元アドレス。マスクをサポートします。
|
2001:db8:85a3:8d3:1319:8a2e:370:0、マスクをサポート - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Url
|
String
|
リクエストにURLが含まれていた場合(HTTPリクエストなど)
HTTP要求と検出でサポートされています。
|
ターゲットURL
|
例
<definition>
<operations>
<operation type="TcpIpConnect">
<operator type="or">
<condition component="Network" property="IpAddressV4" condition="is" value="10.0.0.0/8" />
<condition component="Network" property="IpAddressV4" condition="is" value="172.16.0.0/12" />
<condition component="Network" property="IpAddressV4" condition="is" value="192.168.0.0/16" />
<condition component="Network" property="IpAddressV4" condition="is" value="127.0.0.0/8" />
<condition component="Network" property="IpAddressV6" condition="is" value="::1/128" />
<condition component="Network" property="IpAddressV6" condition="is" value="fc00::/7" />
</operator>
</operation>
</operations>
</definition>
|
サポートされている操作
•Detection
•HttpRequest
•TcpIpAccept
•TcpIpConnect
•TcpIpProtocolIdentified |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
LoadDLL
DLLがロードされました。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
エンタープライズ
監視対象ネットワーク内のモジュールに関する統計情報を提供します。
サポートされている操作
•CreateProcess
•LoadDLL
•CodeInjection
•ModuleDrop |
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
FileItem
現在のファイルに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
ADS
|
String
|
パスのADS部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
ファイル拡張子
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
ファイル拡張子を含むファイル名
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
ファイル拡張子を除いたファイル名
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
ファイル名を含むファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名前の長さ
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
ファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
操作がファイル自体によって行われた場合にトリガーされます(一般的にマルウェアが自身を削除します)
|
true/false
|
Canaryファイル
パスのプロパティには、Canaryファイル用の特別な変数があります。Canaryファイルへのパスを指定する値は%CanaryFile%です。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
サポートされている操作
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
LiveGrid
ESET LiveGridは、世界中のユーザーから脅威に関する情報を収集する予防システムです。ESET LiveGridデータベースには、潜在的な脅威に関するレピュテーション情報があります。実行可能ファイルのレピュテーションは、ルールの結果のフィルタリングに役立ちます。
プロパティ
|
タイプ
|
説明
|
例
|
Age
|
Int
|
実行可能ファイルがESET LiveGridで最初に確認されてからの日数。数値は、週、月、半年、年などに相当する数に丸められます。
|
|
Reputation
|
Int
|
レピュテーションスケールの数値。数値が高いほど、信頼性は高くなります
|
可能な値は、以下のとおりです。
•9、8 - 信頼できる
•7、6 - OK
•5、4 - リスクあり
•3- PUA、不明(ESET LiveGridでは表示されません)
•2、1 - マルウェア |
Popularity
|
Int
|
ESET LiveGridが実行可能ファイルを確認したコンピューターの数。10、100、1000、10000などの数値に丸められます。マルウェアは通常、検出されるまで発生数1000を超えることはありません。
|
|
|

|
新しい実行可能ファイルの場合は、ESET LiveGridの値を頼ることはできません。最も人気があり信頼できる実行可能ファイル(たとえば、新しいバージョンのGoogle Chromeのインストーラー)でさえ、リリース後しばらくの間は、人気が低く、評判は不明です。
|
サポートされている操作
•CodeInjection
•CreateProcess
•LoadDLL
•ModuleDrop |
•
モジュール
現在のモジュールに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
AugurScore
|
Int
|
ESET機械学習エンジンによるスコアの数字。可能な値は0から99です
|
67
|
CompanyName
|
String
|
バージョン情報に含まれる、ファイルを作成した会社の名前
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
ファイルがニアミスとして認識されてからの日数。
ニアミス - マルウェアが原因で検出がトリガーされますが、誤検知である可能性があります(マルウェアであることを保証することができない)
|
|
EmulationStatus
|
Int
|
ファイルエミュレーションのステータス(ファイルがアドバンスドヒューリスティックによってエミュレートされた場合)
|
0 - エミュレートされませんでした
1 - エミュレートされました
|
FileDescription
|
String
|
バージョン情報に含まれる、ユーザーに表示されるファイルの説明
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
RDP経由で配信されるファイル
|
可能な値は、以下のとおりです。
0—RDP
|
FileSize
|
Int
|
ファイルサイズ(バイト単位)
|
41984
|
FileVersion
|
String
|
バージョン情報に含まれる、ファイルのバージョン番号
|
"10.0.14393.0"
|
InternalName
|
String
|
バージョン情報に含まれる、ファイルの内部名
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
ファイルはPE DLLです
|
true/false
|
IsElf
|
Bool
|
ファイルはELFファイルです
|
true/false
|
IsExe
|
Bool
|
このファイルは実行可能ファイルです
|
true/false
|
IsMacho
|
Bool
|
ファイルがMach-O (macOS)ファイルかどうかを定義します
|
true/false
|
IsNative
|
Bool
|
このファイルはネイティブPE実行可能ファイルです
|
true/false
|
isPe
|
Bool
|
ファイルはWindows実行可能ファイルです
|
true/false
|
MD5
|
Hash
|
実行可能ファイルのmd5ハッシュ
|
|
MachoIsProtected
|
Bool
|
モジュールは保護されたMach-O実行可能ファイルです
|
|
MachoSignatureId
|
String
|
署名に存在するMach-Oファイルの識別子
|
"com.apple.ls"
|
MachoSignerCns
|
文字列のセット
|
Mach-Oファイルの証明書の共通名セット
|
|
MachoUserId
|
String
|
Appleによって割り当てられた一意の開発者ID
|
|
OriginalFileName
|
String
|
バージョン情報に含まれる、ファイルの元の名前
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
パッカーの名前
|
"UPX"
|
ProductName
|
String
|
バージョン情報に含まれる、ファイルが配布される製品の名前
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
バージョン情報に含まれる、ファイルが配布される製品のバージョン数
|
"10.0.14393"
|
SFXName
|
String
|
sfxパッカーの名前
|
"Zip"
|
Sha1
|
Hash
|
実行可能ファイルのsha1ハッシュ
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
実行可能ファイルのsha256ハッシュ
|
|
SignatureType
|
Symbol
|
実行可能ファイルの署名タイプ
|
可能な値は、以下のとおりです。
•90—Trusted - 署名はエンドポイントによって信頼されています
•80—Valid - 署名はOSによって信頼されています
•75—Adhoc—証明書は自己署名です。
•70—None - ファイルに署名がありません
•60—Invalid - 署名が無効/破損/失効しています
•50—Present - 署名は存在しますが、証明書のステータスは不明です。
•50—Unknown - 証明書の検証に失敗しました。 |
SignerName
|
String
|
署名者の名前(存在する場合)
|
"Microsoft Windows"
|
Tags
|
String
|
ユーザーは指定したタグが添付されているモジュールでフィルタリングできます
|
|
Whitelist
|
Symbol
|
実行可能ファイルのホワイトリストタイプ
|
可能な値は、以下のとおりです。
•0—None - このファイルはホワイトリストに登録されていません
•1—Authoritative - ファイルはエンドポイントによってホワイトリストに登録されています
•2—LiveGrid - ファイルはESET LiveGridのホワイトリストに登録されています
•3—Certificate - ファイル証明書はホワイトリストに登録されています |
|

|
1パッカーの名前は今後変更される可能性があります。そのため、条件にisnotemptyまたはisempty値を使用することをお勧めします。
|
サポートされている操作
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
ProcessInfo
現在のプロセスに関する情報を返します。
プロパティ
|
タイプ
|
説明
|
例
|
CaseSensitiveCommandLine
|
String
|
大文字と小文字を区別するコマンドラインのルールを作成できます
|
|
CommandLine
|
String
|
プロセスコマンドライン
|
file.txt
|
CommandLineLength
|
Int
|
コマンドラインの長さ
|
123
|
Compromised
|
Bool
|
プロセスは、MarkAsCompromisedアクションを含むルールによって侵害されたとマークされました
|
true/falseまたは1/0
|
IntegrityLevel
|
Symbol
|
プロセスの整合性レベル
|
可能な値は、以下のとおりです。
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
ショートカット実行へのパスが含まれます
|
|
ProcessDistance
|
Int
|
現在のプロセスからプロセスの距離
|
123
|
ProcessLevel
|
Int
|
プロセス階層内のプロセスの深さ
|
123
|
ProcessOwner
|
String
|
プロセスを作成したユーザー
|
|
RiskScore
|
Int
|
エンドポイント上のプロセスごとにスコアが追跡されます。IncreaseParentRiskScoreやIncreaseRiskScoreといったアクションを使って、値を一定量ずつ増やすことができます。リスクスコアのしきい値に達すると、KillParentProcessまたはKillProcessアクションがトリガーされます。リスクスコアのしきい値はポリシー > ESET Inspect Connector > 詳細設定で指定できます。リスクスコアは一定期間後(既定で6時間後)にリセットされます。
|
1000
|
SentBytes
|
Int
|
プロセスによって送信された総バイト数。
|
|
サポートされている操作
•CodeInjection
•CreateProcess
•LoadDLL |
•
ServiceProcessInfo
現在のサービスプロセスに関する情報を返します。
プロパティ
|
タイプ
|
説明
|
例
|
CaseSensitiveCommandLine
|
String
|
大文字と小文字を区別するコマンドラインのルールを作成できます
|
|
CommandLine
|
String
|
プロセスコマンドライン
|
file.txt
|
CommandLineLength
|
Int
|
コマンドラインの長さ
|
123
|
Compromised
|
Bool
|
プロセスは、MarkAsCompromisedアクションを含むルールによって侵害されたとマークされました
|
true/falseまたは1/0
|
IntegrityLevel
|
Symbol
|
プロセスの整合性レベル
|
可能な値は、以下のとおりです。
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
ショートカット実行へのパスが含まれます
|
|
ProcessDistance
|
Int
|
現在のプロセスからプロセスの距離
|
123
|
ProcessLevel
|
Int
|
プロセス階層内のプロセスの深さ
|
123
|
ProcessOwner
|
String
|
プロセスを作成したユーザー
|
|
RiskScore
|
Int
|
エンドポイント上のプロセスごとにスコアが追跡されます。IncreaseParentRiskScoreやIncreaseRiskScoreといったアクションを使って、値を一定量ずつ増やすことができます。リスクスコアのしきい値に達すると、KillParentProcessまたはKillProcessアクションがトリガーされます。リスクスコアのしきい値はポリシー > ESET Inspect Connector > 詳細設定で指定できます。リスクスコアは一定期間後(既定で6時間後)にリセットされます。
|
1000
|
SentBytes
|
Int
|
プロセスによって送信された総バイト数。
|
|
サポートされている操作
•CodeInjection
•CreateProcess
•LoadDLL |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
LoadDriver
ドライバまたはカーネルモジュールがロードされました。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
FileItem
現在のファイルに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
ADS
|
String
|
パスのADS部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
ファイル拡張子
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
ファイル拡張子を含むファイル名
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
ファイル拡張子を除いたファイル名
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
ファイル名を含むファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名前の長さ
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
ファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
操作がファイル自体によって行われた場合にトリガーされます(一般的にマルウェアが自身を削除します)
|
true/false
|
Canaryファイル
パスのプロパティには、Canaryファイル用の特別な変数があります。Canaryファイルへのパスを指定する値は%CanaryFile%です。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
サポートされている操作
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
モジュール
現在のモジュールに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
AugurScore
|
Int
|
ESET機械学習エンジンによるスコアの数字。可能な値は0から99です
|
67
|
CompanyName
|
String
|
バージョン情報に含まれる、ファイルを作成した会社の名前
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
ファイルがニアミスとして認識されてからの日数。
ニアミス - マルウェアが原因で検出がトリガーされますが、誤検知である可能性があります(マルウェアであることを保証することができない)
|
|
EmulationStatus
|
Int
|
ファイルエミュレーションのステータス(ファイルがアドバンスドヒューリスティックによってエミュレートされた場合)
|
0 - エミュレートされませんでした
1 - エミュレートされました
|
FileDescription
|
String
|
バージョン情報に含まれる、ユーザーに表示されるファイルの説明
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
RDP経由で配信されるファイル
|
可能な値は、以下のとおりです。
0—RDP
|
FileSize
|
Int
|
ファイルサイズ(バイト単位)
|
41984
|
FileVersion
|
String
|
バージョン情報に含まれる、ファイルのバージョン番号
|
"10.0.14393.0"
|
InternalName
|
String
|
バージョン情報に含まれる、ファイルの内部名
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
ファイルはPE DLLです
|
true/false
|
IsElf
|
Bool
|
ファイルはELFファイルです
|
true/false
|
IsExe
|
Bool
|
このファイルは実行可能ファイルです
|
true/false
|
IsMacho
|
Bool
|
ファイルがMach-O (macOS)ファイルかどうかを定義します
|
true/false
|
IsNative
|
Bool
|
このファイルはネイティブPE実行可能ファイルです
|
true/false
|
isPe
|
Bool
|
ファイルはWindows実行可能ファイルです
|
true/false
|
MD5
|
Hash
|
実行可能ファイルのmd5ハッシュ
|
|
MachoIsProtected
|
Bool
|
モジュールは保護されたMach-O実行可能ファイルです
|
|
MachoSignatureId
|
String
|
署名に存在するMach-Oファイルの識別子
|
"com.apple.ls"
|
MachoSignerCns
|
文字列のセット
|
Mach-Oファイルの証明書の共通名セット
|
|
MachoUserId
|
String
|
Appleによって割り当てられた一意の開発者ID
|
|
OriginalFileName
|
String
|
バージョン情報に含まれる、ファイルの元の名前
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
パッカーの名前
|
"UPX"
|
ProductName
|
String
|
バージョン情報に含まれる、ファイルが配布される製品の名前
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
バージョン情報に含まれる、ファイルが配布される製品のバージョン数
|
"10.0.14393"
|
SFXName
|
String
|
sfxパッカーの名前
|
"Zip"
|
Sha1
|
Hash
|
実行可能ファイルのsha1ハッシュ
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
実行可能ファイルのsha256ハッシュ
|
|
SignatureType
|
Symbol
|
実行可能ファイルの署名タイプ
|
可能な値は、以下のとおりです。
•90—Trusted - 署名はエンドポイントによって信頼されています
•80—Valid - 署名はOSによって信頼されています
•75—Adhoc—証明書は自己署名です。
•70—None - ファイルに署名がありません
•60—Invalid - 署名が無効/破損/失効しています
•50—Present - 署名は存在しますが、証明書のステータスは不明です。
•50—Unknown - 証明書の検証に失敗しました。 |
SignerName
|
String
|
署名者の名前(存在する場合)
|
"Microsoft Windows"
|
Tags
|
String
|
ユーザーは指定したタグが添付されているモジュールでフィルタリングできます
|
|
Whitelist
|
Symbol
|
実行可能ファイルのホワイトリストタイプ
|
可能な値は、以下のとおりです。
•0—None - このファイルはホワイトリストに登録されていません
•1—Authoritative - ファイルはエンドポイントによってホワイトリストに登録されています
•2—LiveGrid - ファイルはESET LiveGridのホワイトリストに登録されています
•3—Certificate - ファイル証明書はホワイトリストに登録されています |
|

|
1パッカーの名前は今後変更される可能性があります。そのため、条件にisnotemptyまたはisempty値を使用することをお勧めします。
|
サポートされている操作
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
ModuleDrop
実行可能ファイルがドロップされました。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
エンタープライズ
監視対象ネットワーク内のモジュールに関する統計情報を提供します。
サポートされている操作
•CreateProcess
•LoadDLL
•CodeInjection
•ModuleDrop |
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
FileItem
現在のファイルに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
ADS
|
String
|
パスのADS部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
ファイル拡張子
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
ファイル拡張子を含むファイル名
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
ファイル拡張子を除いたファイル名
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
ファイル名を含むファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名前の長さ
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
ファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
操作がファイル自体によって行われた場合にトリガーされます(一般的にマルウェアが自身を削除します)
|
true/false
|
Canaryファイル
パスのプロパティには、Canaryファイル用の特別な変数があります。Canaryファイルへのパスを指定する値は%CanaryFile%です。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
サポートされている操作
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
LiveGrid
ESET LiveGridは、世界中のユーザーから脅威に関する情報を収集する予防システムです。ESET LiveGridデータベースには、潜在的な脅威に関するレピュテーション情報があります。実行可能ファイルのレピュテーションは、ルールの結果のフィルタリングに役立ちます。
プロパティ
|
タイプ
|
説明
|
例
|
Age
|
Int
|
実行可能ファイルがESET LiveGridで最初に確認されてからの日数。数値は、週、月、半年、年などに相当する数に丸められます。
|
|
Reputation
|
Int
|
レピュテーションスケールの数値。数値が高いほど、信頼性は高くなります
|
可能な値は、以下のとおりです。
•9、8 - 信頼できる
•7、6 - OK
•5、4 - リスクあり
•3- PUA、不明(ESET LiveGridでは表示されません)
•2、1 - マルウェア |
Popularity
|
Int
|
ESET LiveGridが実行可能ファイルを確認したコンピューターの数。10、100、1000、10000などの数値に丸められます。マルウェアは通常、検出されるまで発生数1000を超えることはありません。
|
|
|

|
新しい実行可能ファイルの場合は、ESET LiveGridの値を頼ることはできません。最も人気があり信頼できる実行可能ファイル(たとえば、新しいバージョンのGoogle Chromeのインストーラー)でさえ、リリース後しばらくの間は、人気が低く、評判は不明です。
|
サポートされている操作
•CodeInjection
•CreateProcess
•LoadDLL
•ModuleDrop |
•
モジュール
現在のモジュールに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
AugurScore
|
Int
|
ESET機械学習エンジンによるスコアの数字。可能な値は0から99です
|
67
|
CompanyName
|
String
|
バージョン情報に含まれる、ファイルを作成した会社の名前
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
ファイルがニアミスとして認識されてからの日数。
ニアミス - マルウェアが原因で検出がトリガーされますが、誤検知である可能性があります(マルウェアであることを保証することができない)
|
|
EmulationStatus
|
Int
|
ファイルエミュレーションのステータス(ファイルがアドバンスドヒューリスティックによってエミュレートされた場合)
|
0 - エミュレートされませんでした
1 - エミュレートされました
|
FileDescription
|
String
|
バージョン情報に含まれる、ユーザーに表示されるファイルの説明
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
RDP経由で配信されるファイル
|
可能な値は、以下のとおりです。
0—RDP
|
FileSize
|
Int
|
ファイルサイズ(バイト単位)
|
41984
|
FileVersion
|
String
|
バージョン情報に含まれる、ファイルのバージョン番号
|
"10.0.14393.0"
|
InternalName
|
String
|
バージョン情報に含まれる、ファイルの内部名
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
ファイルはPE DLLです
|
true/false
|
IsElf
|
Bool
|
ファイルはELFファイルです
|
true/false
|
IsExe
|
Bool
|
このファイルは実行可能ファイルです
|
true/false
|
IsMacho
|
Bool
|
ファイルがMach-O (macOS)ファイルかどうかを定義します
|
true/false
|
IsNative
|
Bool
|
このファイルはネイティブPE実行可能ファイルです
|
true/false
|
isPe
|
Bool
|
ファイルはWindows実行可能ファイルです
|
true/false
|
MD5
|
Hash
|
実行可能ファイルのmd5ハッシュ
|
|
MachoIsProtected
|
Bool
|
モジュールは保護されたMach-O実行可能ファイルです
|
|
MachoSignatureId
|
String
|
署名に存在するMach-Oファイルの識別子
|
"com.apple.ls"
|
MachoSignerCns
|
文字列のセット
|
Mach-Oファイルの証明書の共通名セット
|
|
MachoUserId
|
String
|
Appleによって割り当てられた一意の開発者ID
|
|
OriginalFileName
|
String
|
バージョン情報に含まれる、ファイルの元の名前
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
パッカーの名前
|
"UPX"
|
ProductName
|
String
|
バージョン情報に含まれる、ファイルが配布される製品の名前
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
バージョン情報に含まれる、ファイルが配布される製品のバージョン数
|
"10.0.14393"
|
SFXName
|
String
|
sfxパッカーの名前
|
"Zip"
|
Sha1
|
Hash
|
実行可能ファイルのsha1ハッシュ
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
実行可能ファイルのsha256ハッシュ
|
|
SignatureType
|
Symbol
|
実行可能ファイルの署名タイプ
|
可能な値は、以下のとおりです。
•90—Trusted - 署名はエンドポイントによって信頼されています
•80—Valid - 署名はOSによって信頼されています
•75—Adhoc—証明書は自己署名です。
•70—None - ファイルに署名がありません
•60—Invalid - 署名が無効/破損/失効しています
•50—Present - 署名は存在しますが、証明書のステータスは不明です。
•50—Unknown - 証明書の検証に失敗しました。 |
SignerName
|
String
|
署名者の名前(存在する場合)
|
"Microsoft Windows"
|
Tags
|
String
|
ユーザーは指定したタグが添付されているモジュールでフィルタリングできます
|
|
Whitelist
|
Symbol
|
実行可能ファイルのホワイトリストタイプ
|
可能な値は、以下のとおりです。
•0—None - このファイルはホワイトリストに登録されていません
•1—Authoritative - ファイルはエンドポイントによってホワイトリストに登録されています
•2—LiveGrid - ファイルはESET LiveGridのホワイトリストに登録されています
•3—Certificate - ファイル証明書はホワイトリストに登録されています |
|

|
1パッカーの名前は今後変更される可能性があります。そのため、条件にisnotemptyまたはisempty値を使用することをお勧めします。
|
サポートされている操作
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
MultipleFilesChanged
変更された複数のファイルを処理します。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
ProcessBehavior
ProcessBehaviorイベントはWindowsで報告されます。ウイルス対策は、どのファイルがどのくらいの頻度でアクセスされたかを追跡します。プロセスが特定の期間内にバリアに設定されているよりも多くのファイルにアクセスした場合、このイベントが報告されます。
プロパティ
|
タイプ
|
説明
|
例
|
FileOperations
|
String
|
操作とそのバリア
|
可能な値は次のとおりです。
•0—Unknown
•1—WrBarrier1
•2—WrBarrier2
•3—RenameBarrier1
•4—RenameBarrier2
•5—MultiextWrBarrier1
•6—MultiextWrBarrier2
•7—MultiextRenameBarrier1
•8—MultiextRenameBarrier2
•9—BlobDetection |
|

|
FileOperations値は内部的なものであり、既定のルールでのみ使用することを目的としています。
|
サポートされている操作
•MultipleFilesChanged |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
OpenProcess
プロセスが開かれたときにトリガーされる、新しいルール属性が追加されました。lsass.exeに対するオープンプロセスのみが監視されます。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
FileItem
現在のファイルに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
ADS
|
String
|
パスのADS部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
ファイル拡張子
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
ファイル拡張子を含むファイル名
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
ファイル拡張子を除いたファイル名
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
ファイル名を含むファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名前の長さ
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
ファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
操作がファイル自体によって行われた場合にトリガーされます(一般的にマルウェアが自身を削除します)
|
true/false
|
Canaryファイル
パスのプロパティには、Canaryファイル用の特別な変数があります。Canaryファイルへのパスを指定する値は%CanaryFile%です。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
サポートされている操作
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
OpenProcess
プロセスが開かれたときにトリガーされる、新しいルール属性が追加されました。
HIPSは、OpenProcessまたはDuplicateHandleを呼び出す場合にのみ、PROCESS_VM_WRITEおよび/またはPROCESS_VM_READプロセスアクセスのみを持つ、lsass.exe向けのOpenProcessイベントを送信します(前述のアクセスでプロセスが既に開かれている場合)
プロパティ
|
タイプ
|
説明
|
例
|
AccessRight
|
Symbol
|
|
可能な値は、以下のとおりです。
•1—PROCESS_TERMINATE
•2—PROCESS_CREATE_THREAD
•8—PROCESS_VM_OPERATION
•16—PROCESS_VM_READ
•32—PROCESS_VM_WRITE
•64—PROCESS_DUP_HANDLE
•128—PROCESS_CREATE_PROCESS
•256—PROCESS_SET_QUOTA
•512—PROCESS_SET_INFORMATION
•1024—PROCESS_QUERY_INFORMATION
•2048—PROCESS_SUSPEND_RESUME
•4096—PROCESS_QUERY_LIMITED_INFORMATION
•65536—DELETE
•131072—READ_CONTROL
•262144—WRITE_DAC
•524288—WRITE_OWNER
•1048576—SYNCHRONIZE
•2097151—PROCESS_ALL_ACCESS |
例
<operations>
<operation type="OpenProcess">
<condition component="OpenProcess" property="AccessRight" condition="contains" value="PROCESS_VM_READ" />
</operation>
</operations>
|
サポートされている操作
•OpenProcess |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
ReadFile
監視対象ファイルが読み取られたときにトリガーされます。監視対象ファイルとは、機密情報または保存された資格情報(保存されたブラウザーパスワード、保存されたFTPクライアントパスワード、ADデータベースなど)を含むファイルを指します。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
FileItem
現在のファイルに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
ADS
|
String
|
パスのADS部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
ファイル拡張子
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
ファイル拡張子を含むファイル名
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
ファイル拡張子を除いたファイル名
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
ファイル名を含むファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名前の長さ
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
ファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
操作がファイル自体によって行われた場合にトリガーされます(一般的にマルウェアが自身を削除します)
|
true/false
|
Canaryファイル
パスのプロパティには、Canaryファイル用の特別な変数があります。Canaryファイルへのパスを指定する値は%CanaryFile%です。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
サポートされている操作
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
RegDeleteKey
レジストリキーが削除されました。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
RegistryItem
レジストリイベントに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
Key
|
Path
|
キーのパスには、キーの値の名前が含まれます
|
HKLM\SOFTWARE\ESET\EnterpriseInspector\EIAgent\CurrentVersion\Info
|
ValueLength
|
Int
|
キー値の長さ
|
16
|
StringValue
|
String
|
文字列キーの値
|
"ExampleValue"
|
IntValue
|
Int
|
intキーの値
|
32
|
例
レジストリキーの場合: "HKLM\SOFTWARE\Classes\CLSID\{12788EFC-0553-4126-A4E1-8AA0F5270615}\InprocServer32\CodeBase"
<operations>
<operation type="RegSetValue">
<operator type="AND">
<condition component="RegistryItem" property="Key" condition="starts" value="HKLM\software\classes\clsid\" />
<condition component="RegistryItem" property="Key" condition="contains" value="\InprocServer32\" />
<condition component="RegistryItem" property="Key" condition="ends" value="\CodeBase" />
<condition component="RegistryItem" property="StringValue" condition="contains" value="http" />
</operator>
</operation>
</operations>
|
サポートされている操作
•RegDeleteKey
•RegDeleteValue
•RegRenameKey
•RegSetValue |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
RegDeleteValue
レジストリの値が削除されました。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
RegistryItem
レジストリイベントに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
Key
|
Path
|
キーのパスには、キーの値の名前が含まれます
|
HKLM\SOFTWARE\ESET\EnterpriseInspector\EIAgent\CurrentVersion\Info
|
ValueLength
|
Int
|
キー値の長さ
|
16
|
StringValue
|
String
|
文字列キーの値
|
"ExampleValue"
|
IntValue
|
Int
|
intキーの値
|
32
|
例
レジストリキーの場合: "HKLM\SOFTWARE\Classes\CLSID\{12788EFC-0553-4126-A4E1-8AA0F5270615}\InprocServer32\CodeBase"
<operations>
<operation type="RegSetValue">
<operator type="AND">
<condition component="RegistryItem" property="Key" condition="starts" value="HKLM\software\classes\clsid\" />
<condition component="RegistryItem" property="Key" condition="contains" value="\InprocServer32\" />
<condition component="RegistryItem" property="Key" condition="ends" value="\CodeBase" />
<condition component="RegistryItem" property="StringValue" condition="contains" value="http" />
</operator>
</operation>
</operations>
|
サポートされている操作
•RegDeleteKey
•RegDeleteValue
•RegRenameKey
•RegSetValue |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
RegRenameKey
レジストリキーの名前が変更されました。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
RegistryItem
レジストリイベントに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
Key
|
Path
|
キーのパスには、キーの値の名前が含まれます
|
HKLM\SOFTWARE\ESET\EnterpriseInspector\EIAgent\CurrentVersion\Info
|
ValueLength
|
Int
|
キー値の長さ
|
16
|
StringValue
|
String
|
文字列キーの値
|
"ExampleValue"
|
IntValue
|
Int
|
intキーの値
|
32
|
例
レジストリキーの場合: "HKLM\SOFTWARE\Classes\CLSID\{12788EFC-0553-4126-A4E1-8AA0F5270615}\InprocServer32\CodeBase"
<operations>
<operation type="RegSetValue">
<operator type="AND">
<condition component="RegistryItem" property="Key" condition="starts" value="HKLM\software\classes\clsid\" />
<condition component="RegistryItem" property="Key" condition="contains" value="\InprocServer32\" />
<condition component="RegistryItem" property="Key" condition="ends" value="\CodeBase" />
<condition component="RegistryItem" property="StringValue" condition="contains" value="http" />
</operator>
</operation>
</operations>
|
サポートされている操作
•RegDeleteKey
•RegDeleteValue
•RegRenameKey
•RegSetValue |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
RegSetValue
レジストリキーが変更されました
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
RegistryItem
レジストリイベントに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
Key
|
Path
|
キーのパスには、キーの値の名前が含まれます
|
HKLM\SOFTWARE\ESET\EnterpriseInspector\EIAgent\CurrentVersion\Info
|
ValueLength
|
Int
|
キー値の長さ
|
16
|
StringValue
|
String
|
文字列キーの値
|
"ExampleValue"
|
IntValue
|
Int
|
intキーの値
|
32
|
例
レジストリキーの場合: "HKLM\SOFTWARE\Classes\CLSID\{12788EFC-0553-4126-A4E1-8AA0F5270615}\InprocServer32\CodeBase"
<operations>
<operation type="RegSetValue">
<operator type="AND">
<condition component="RegistryItem" property="Key" condition="starts" value="HKLM\software\classes\clsid\" />
<condition component="RegistryItem" property="Key" condition="contains" value="\InprocServer32\" />
<condition component="RegistryItem" property="Key" condition="ends" value="\CodeBase" />
<condition component="RegistryItem" property="StringValue" condition="contains" value="http" />
</operator>
</operation>
</operations>
|
サポートされている操作
•RegDeleteKey
•RegDeleteValue
•RegRenameKey
•RegSetValue |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
RenameFile
ファイルの名前が変更されました
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
FileItem
現在のファイルに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
ADS
|
String
|
パスのADS部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
ファイル拡張子
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
ファイル拡張子を含むファイル名
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
ファイル拡張子を除いたファイル名
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
ファイル名を含むファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名前の長さ
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
ファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
操作がファイル自体によって行われた場合にトリガーされます(一般的にマルウェアが自身を削除します)
|
true/false
|
Canaryファイル
パスのプロパティには、Canaryファイル用の特別な変数があります。Canaryファイルへのパスを指定する値は%CanaryFile%です。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
サポートされている操作
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
ScheduledTaskAdded
スケジュールされたタスクが追加されました。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
FileItem
現在のファイルに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
ADS
|
String
|
パスのADS部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
ファイル拡張子
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
ファイル拡張子を含むファイル名
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
ファイル拡張子を除いたファイル名
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
ファイル名を含むファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名前の長さ
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
ファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
操作がファイル自体によって行われた場合にトリガーされます(一般的にマルウェアが自身を削除します)
|
true/false
|
Canaryファイル
パスのプロパティには、Canaryファイル用の特別な変数があります。Canaryファイルへのパスを指定する値は%CanaryFile%です。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
サポートされている操作
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
ScheduledTask
スケジュールされたタスクの情報を返します。
プロパティ
|
タイプ
|
説明
|
例
|
Boundary
|
Date
|
スケジュールのタイミングの制約: 開始/終了、タイムゾーン、繰り返しウィンドウ/ルール。
|
2025-07-31 16:10:00
|
Enabled
|
Bool
|
スケジュールされたタスクがアクティブで、スケジュール通りに実行されるかどうかを示します。
|
true/false
|
Location
|
String
|
「タスクスケジューラライブラリ」ノードから始まるMicrosoftタスクスケジューラツリー内のパス
|
|
Name
|
String
|
タスク名
|
|
Type
|
Symbol
|
スケジュールされたタスク操作の種類
|
可能な値は、以下のとおりです。
•0—Create
•1—Unknown |
サポートされている操作
•ScheduledTaskAdded |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
Scripts
AMSIによって公開されたスクリプトが実行されました
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
スクリプト
スクリプトコンポーネントを使用すると、AMSIによって公開される実行済みスクリプトのプロパティに基づいてルールを作成できます。
プロパティ
|
タイプ
|
説明
|
Script
|
String
|
AMSI統合でESET PROTECTが受信したスクリプト
|
ScriptLength
|
Int
|
スクリプトの長さ(文字数)
|
ScriptSha1
|
Hash
|
スクリプトフラグメントのSHA1ハッシュ
|
ScriptSha256
|
Hash
|
スクリプトフラグメントのSHA256ハッシュ
|
例
<rule>
<definition>
<operations>
<operation type="Scripts">
<condition component="Scripts" property="ScriptLength" condition="greaterOrEqual" value="15" />
</operation>
</operations>
</definition>
<description>
<name>amsiTriggerScriptLength</name>
<category>TEST</category>
</description>
</rule>
|
サポートされている操作
•Scripts |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
ServiceInstalled
サービスがインストールされました。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
FileItem
現在のファイルに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
ADS
|
String
|
パスのADS部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
ファイル拡張子
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
ファイル拡張子を含むファイル名
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
ファイル拡張子を除いたファイル名
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
ファイル名を含むファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名前の長さ
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
ファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
操作がファイル自体によって行われた場合にトリガーされます(一般的にマルウェアが自身を削除します)
|
true/false
|
Canaryファイル
パスのプロパティには、Canaryファイル用の特別な変数があります。Canaryファイルへのパスを指定する値は%CanaryFile%です。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
サポートされている操作
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
サービス
サービスコンポーネントを使用すると、Windowsサービスのプロパティやサービスコントロールマネージャー(SCM)によって公開されたサービスコントロールイベントに基づいてルールを作成できます。
プロパティ
|
タイプ
|
説明
|
例
|
LoadType
|
Symbol
|
サービス開始型
|
可能な値は、以下のとおりです。
•0—BootLoad
•1—SystemLoad
•2—AutoLoad
•3—ManualLoad
•4—DisabledLoad |
Name
|
String
|
SCMに登録された内部サービス名
|
|
Type
|
Int
|
SCMに登録されたサービスの種類を示します
|
可能な値は、以下のとおりです。
•1—DriverType
•2—FileSystemType
•4—AdapterType
•8—RecognizerType
•16—Win32ServiceOwnProcess
•32—Win32ServiceShareProcess
•272—InteractiveOwnProcess
•288—InteractiveShareProcess |
サポートされている操作
•ServiceInstalled
•ServiceStarted |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
ServiceStarted
サービスが開始されました。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
FileItem
現在のファイルに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
ADS
|
String
|
パスのADS部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
ファイル拡張子
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
ファイル拡張子を含むファイル名
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
ファイル拡張子を除いたファイル名
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
ファイル名を含むファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名前の長さ
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
ファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
操作がファイル自体によって行われた場合にトリガーされます(一般的にマルウェアが自身を削除します)
|
true/false
|
Canaryファイル
パスのプロパティには、Canaryファイル用の特別な変数があります。Canaryファイルへのパスを指定する値は%CanaryFile%です。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
サポートされている操作
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
サービス
サービスコンポーネントを使用すると、Windowsサービスのプロパティやサービスコントロールマネージャー(SCM)によって公開されたサービスコントロールイベントに基づいてルールを作成できます。
プロパティ
|
タイプ
|
説明
|
例
|
LoadType
|
Symbol
|
サービス開始型
|
可能な値は、以下のとおりです。
•0—BootLoad
•1—SystemLoad
•2—AutoLoad
•3—ManualLoad
•4—DisabledLoad |
Name
|
String
|
SCMに登録された内部サービス名
|
|
Type
|
Int
|
SCMに登録されたサービスの種類を示します
|
可能な値は、以下のとおりです。
•1—DriverType
•2—FileSystemType
•4—AdapterType
•8—RecognizerType
•16—Win32ServiceOwnProcess
•32—Win32ServiceShareProcess
•272—InteractiveOwnProcess
•288—InteractiveShareProcess |
サポートされている操作
•ServiceInstalled
•ServiceStarted |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
SetFileAttribute
ファイル属性が設定されました
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
FileAttribute
FileAttributeイベントは現在、Linuxでのみ報告されます。このルールは、chmodコマンドなどによって属性が設定されるとトリガーされます。
プロパティ
|
タイプ
|
説明
|
例
|
Attribute
|
Symbol
|
ファイルの属性
|
可能な値は、以下のとおりです。
•1—SUID
•2—SGID
•4—Sticky
•8—Immutable
•16—AppendOnly
•32—Undeletable
•64—Executable |
サポートされている操作
•SetFileAttribute |
•
FileItem
現在のファイルに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
ADS
|
String
|
パスのADS部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
ファイル拡張子
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
ファイル拡張子を含むファイル名
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
ファイル拡張子を除いたファイル名
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
ファイル名を含むファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名前の長さ
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
ファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
操作がファイル自体によって行われた場合にトリガーされます(一般的にマルウェアが自身を削除します)
|
true/false
|
Canaryファイル
パスのプロパティには、Canaryファイル用の特別な変数があります。Canaryファイルへのパスを指定する値は%CanaryFile%です。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
サポートされている操作
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
SystemApiCall
システム関数が呼び出されました
サポートされているコンポーネント:
•
ApiCall
API呼び出しに関する情報を返します。
プロパティ
|
タイプ
|
説明
|
例
|
ApiName
|
Symbol
|
プロセスによって呼び出されたAPIの名前
|
サポートされている値は次のとおりです。
•0—SetWinEventHook
•1—SetWindowsHookEx
•2—RegisterRawInputDevices
•3—GetAsyncKeyState
•4—UiLimitWriteClipboard
•5—UiWriteClipboard
•6—CredEnumerate
•7—CredReadDomainCredentials
•8—CredFindBestCredential
•9—CredBackupCredentials
•10—CredRead
•11—CredReadByTokenHandle
•12—VaultEnumerateCredentials
•21845—RawSocketCreated1
•21846—SocketFilterAttached1 |
1 Linuxのみ
例
<operations>
<operation type="SystemApiCall">
<condition component="ApiCall" property="ApiName" condition="is" value="RegisterRawInputDevices"/>
</operation>
</operations>
|
サポートされている操作
•SystemApiCall |
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
TcpIpAccept
受信TCP/IP接続が承認されました
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
ネットワーク
ネットワークイベントに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
DestinationIpAddressV4
|
Ipv4 アドレス
|
ファイアウォール検出のIpv4宛先アドレス。マスクをサポートします。
|
192.168.0.1、マスクをサポート - 192.168.0.0/16
|
DestinationIpAddressV6
|
Ipv6 アドレス
|
ファイアウォール検出のIpv6宛先アドレス。マスクをサポートします。
|
2001:db8:85a3:8d3:1319:8a2e:370:0、マスクをサポート - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Hostname
|
String
|
ターゲットホスト名
TCP IPイベントでのみサポートされます。
|
server2.domain.lan
go.microsoft.com
weathermapdata.blob.core.windows.net
gitlab.com
|
Inbound
|
Bool
|
接続は内向きです
|
true/false
|
IpAddressV4
|
Ipv4 アドレス
|
イベントのIpv4アドレスターゲット。マスクをサポートします。
|
192.168.0.1、マスクをサポート - 192.168.0.0/16
|
IpAddressV6
|
Ipv6 アドレス
|
イベントのIpv6アドレスターゲット。マスクをサポートします。
|
2001:db8:85a3:8d3:1319:8a2e:370:0、マスクをサポート - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Port
|
Int
|
TCP/UDPターゲットポート
|
8080
|
Protocol
|
String
|
接続で使用されるプロトコル
|
HTTP, HTTPSなど。
|
SourceIpAddressV4
|
Ipv4 アドレス
|
ファイアウォール検出のIpv4送信元アドレス。マスクをサポートします。
|
192.168.0.1、マスクをサポート - 192.168.0.0/16
|
SourceIpAddressV6
|
Ipv6 アドレス
|
ファイアウォール検出のIpv6送信元アドレス。マスクをサポートします。
|
2001:db8:85a3:8d3:1319:8a2e:370:0、マスクをサポート - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Url
|
String
|
リクエストにURLが含まれていた場合(HTTPリクエストなど)
HTTP要求と検出でサポートされています。
|
ターゲットURL
|
例
<definition>
<operations>
<operation type="TcpIpConnect">
<operator type="or">
<condition component="Network" property="IpAddressV4" condition="is" value="10.0.0.0/8" />
<condition component="Network" property="IpAddressV4" condition="is" value="172.16.0.0/12" />
<condition component="Network" property="IpAddressV4" condition="is" value="192.168.0.0/16" />
<condition component="Network" property="IpAddressV4" condition="is" value="127.0.0.0/8" />
<condition component="Network" property="IpAddressV6" condition="is" value="::1/128" />
<condition component="Network" property="IpAddressV6" condition="is" value="fc00::/7" />
</operator>
</operation>
</operations>
</definition>
|
サポートされている操作
•Detection
•HttpRequest
•TcpIpAccept
•TcpIpConnect
•TcpIpProtocolIdentified |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
TcpIpConnect
発信TCP/IP接続が確立されました
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
ネットワーク
ネットワークイベントに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
DestinationIpAddressV4
|
Ipv4 アドレス
|
ファイアウォール検出のIpv4宛先アドレス。マスクをサポートします。
|
192.168.0.1、マスクをサポート - 192.168.0.0/16
|
DestinationIpAddressV6
|
Ipv6 アドレス
|
ファイアウォール検出のIpv6宛先アドレス。マスクをサポートします。
|
2001:db8:85a3:8d3:1319:8a2e:370:0、マスクをサポート - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Hostname
|
String
|
ターゲットホスト名
TCP IPイベントでのみサポートされます。
|
server2.domain.lan
go.microsoft.com
weathermapdata.blob.core.windows.net
gitlab.com
|
Inbound
|
Bool
|
接続は内向きです
|
true/false
|
IpAddressV4
|
Ipv4 アドレス
|
イベントのIpv4アドレスターゲット。マスクをサポートします。
|
192.168.0.1、マスクをサポート - 192.168.0.0/16
|
IpAddressV6
|
Ipv6 アドレス
|
イベントのIpv6アドレスターゲット。マスクをサポートします。
|
2001:db8:85a3:8d3:1319:8a2e:370:0、マスクをサポート - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Port
|
Int
|
TCP/UDPターゲットポート
|
8080
|
Protocol
|
String
|
接続で使用されるプロトコル
|
HTTP, HTTPSなど。
|
SourceIpAddressV4
|
Ipv4 アドレス
|
ファイアウォール検出のIpv4送信元アドレス。マスクをサポートします。
|
192.168.0.1、マスクをサポート - 192.168.0.0/16
|
SourceIpAddressV6
|
Ipv6 アドレス
|
ファイアウォール検出のIpv6送信元アドレス。マスクをサポートします。
|
2001:db8:85a3:8d3:1319:8a2e:370:0、マスクをサポート - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Url
|
String
|
リクエストにURLが含まれていた場合(HTTPリクエストなど)
HTTP要求と検出でサポートされています。
|
ターゲットURL
|
例
<definition>
<operations>
<operation type="TcpIpConnect">
<operator type="or">
<condition component="Network" property="IpAddressV4" condition="is" value="10.0.0.0/8" />
<condition component="Network" property="IpAddressV4" condition="is" value="172.16.0.0/12" />
<condition component="Network" property="IpAddressV4" condition="is" value="192.168.0.0/16" />
<condition component="Network" property="IpAddressV4" condition="is" value="127.0.0.0/8" />
<condition component="Network" property="IpAddressV6" condition="is" value="::1/128" />
<condition component="Network" property="IpAddressV6" condition="is" value="fc00::/7" />
</operator>
</operation>
</operations>
</definition>
|
サポートされている操作
•Detection
•HttpRequest
•TcpIpAccept
•TcpIpConnect
•TcpIpProtocolIdentified |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
TcpIpProtocolIdentified
TCP/IP接続に加えて、使用されるプロトコルを示します。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
ネットワーク
ネットワークイベントに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
DestinationIpAddressV4
|
Ipv4 アドレス
|
ファイアウォール検出のIpv4宛先アドレス。マスクをサポートします。
|
192.168.0.1、マスクをサポート - 192.168.0.0/16
|
DestinationIpAddressV6
|
Ipv6 アドレス
|
ファイアウォール検出のIpv6宛先アドレス。マスクをサポートします。
|
2001:db8:85a3:8d3:1319:8a2e:370:0、マスクをサポート - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Hostname
|
String
|
ターゲットホスト名
TCP IPイベントでのみサポートされます。
|
server2.domain.lan
go.microsoft.com
weathermapdata.blob.core.windows.net
gitlab.com
|
Inbound
|
Bool
|
接続は内向きです
|
true/false
|
IpAddressV4
|
Ipv4 アドレス
|
イベントのIpv4アドレスターゲット。マスクをサポートします。
|
192.168.0.1、マスクをサポート - 192.168.0.0/16
|
IpAddressV6
|
Ipv6 アドレス
|
イベントのIpv6アドレスターゲット。マスクをサポートします。
|
2001:db8:85a3:8d3:1319:8a2e:370:0、マスクをサポート - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Port
|
Int
|
TCP/UDPターゲットポート
|
8080
|
Protocol
|
String
|
接続で使用されるプロトコル
|
HTTP, HTTPSなど。
|
SourceIpAddressV4
|
Ipv4 アドレス
|
ファイアウォール検出のIpv4送信元アドレス。マスクをサポートします。
|
192.168.0.1、マスクをサポート - 192.168.0.0/16
|
SourceIpAddressV6
|
Ipv6 アドレス
|
ファイアウォール検出のIpv6送信元アドレス。マスクをサポートします。
|
2001:db8:85a3:8d3:1319:8a2e:370:0、マスクをサポート - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Url
|
String
|
リクエストにURLが含まれていた場合(HTTPリクエストなど)
HTTP要求と検出でサポートされています。
|
ターゲットURL
|
例
<definition>
<operations>
<operation type="TcpIpConnect">
<operator type="or">
<condition component="Network" property="IpAddressV4" condition="is" value="10.0.0.0/8" />
<condition component="Network" property="IpAddressV4" condition="is" value="172.16.0.0/12" />
<condition component="Network" property="IpAddressV4" condition="is" value="192.168.0.0/16" />
<condition component="Network" property="IpAddressV4" condition="is" value="127.0.0.0/8" />
<condition component="Network" property="IpAddressV6" condition="is" value="::1/128" />
<condition component="Network" property="IpAddressV6" condition="is" value="fc00::/7" />
</operator>
</operation>
</operations>
</definition>
|
サポートされている操作
•Detection
•HttpRequest
•TcpIpAccept
•TcpIpConnect
•TcpIpProtocolIdentified |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
TruncateFile
ファイルが切り捨てられました。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
FileItem
現在のファイルに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
ADS
|
String
|
パスのADS部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
ファイル拡張子
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
ファイル拡張子を含むファイル名
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
ファイル拡張子を除いたファイル名
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
ファイル名を含むファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名前の長さ
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
ファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
操作がファイル自体によって行われた場合にトリガーされます(一般的にマルウェアが自身を削除します)
|
true/false
|
Canaryファイル
パスのプロパティには、Canaryファイル用の特別な変数があります。Canaryファイルへのパスを指定する値は%CanaryFile%です。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
サポートされている操作
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
UnloadDriver
ドライバまたはカーネルモジュールがアンロードされました。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
FileItem
現在のファイルに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
ADS
|
String
|
パスのADS部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
ファイル拡張子
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
ファイル拡張子を含むファイル名
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
ファイル拡張子を除いたファイル名
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
ファイル名を含むファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名前の長さ
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
ファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
操作がファイル自体によって行われた場合にトリガーされます(一般的にマルウェアが自身を削除します)
|
true/false
|
Canaryファイル
パスのプロパティには、Canaryファイル用の特別な変数があります。Canaryファイルへのパスを指定する値は%CanaryFile%です。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
サポートされている操作
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
UserActivate
ユーザーがアクティベーションされました。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
DoneByUser
ターゲットのユーザー。
プロパティ
|
タイプ
|
説明
|
例
|
Sid
|
String
|
任意のイベントの後ろにいるユーザー(アカウントSID)
|
|
SidNameUse
|
Symbol
|
任意のイベントの後ろにいるグループ(SIDタイプ)
|
次のようなグループがあります。
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
任意のイベントの後ろにいるユーザー(アカウント名)
|
|
サポートされている操作
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
•
TargetUser
ターゲットのユーザー。
プロパティ
|
タイプ
|
説明
|
例
|
Sid
|
String
|
任意のイベントの後ろにいるユーザー(アカウントSID)
|
|
SidNameUse
|
Symbol
|
任意のイベントの後ろにいるグループ(SIDタイプ)
|
次のようなグループがあります。
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
任意のイベントの後ろにいるユーザー(アカウント名)
|
|
サポートされている操作
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
UserAddToGroup
ユーザーがグループに追加されました。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
DoneByUser
ターゲットのユーザー。
プロパティ
|
タイプ
|
説明
|
例
|
Sid
|
String
|
任意のイベントの後ろにいるユーザー(アカウントSID)
|
|
SidNameUse
|
Symbol
|
任意のイベントの後ろにいるグループ(SIDタイプ)
|
次のようなグループがあります。
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
任意のイベントの後ろにいるユーザー(アカウント名)
|
|
サポートされている操作
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
•
TargetUser
ターゲットのユーザー。
プロパティ
|
タイプ
|
説明
|
例
|
Sid
|
String
|
任意のイベントの後ろにいるユーザー(アカウントSID)
|
|
SidNameUse
|
Symbol
|
任意のイベントの後ろにいるグループ(SIDタイプ)
|
次のようなグループがあります。
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
任意のイベントの後ろにいるユーザー(アカウント名)
|
|
サポートされている操作
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
UserGroupData
UserLogonDataと同じですが、グループに関するデータのプロパティがあります。
プロパティ
|
タイプ
|
説明
|
例
|
Sid
|
String
|
任意のイベントの後ろにいるユーザー(アカウントSID)
|
|
SidNameUse
|
Symbol
|
任意のイベントの後ろにいるグループ(SIDタイプ)
|
次のようなグループがあります。
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
任意のイベントの後ろにいるユーザー(アカウント名)
|
|
サポートされている操作
•UserAddToGroup
•UserRemoveFromGroup |
UserCreate
新しいユーザーが作成されました
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
DoneByUser
ターゲットのユーザー。
プロパティ
|
タイプ
|
説明
|
例
|
Sid
|
String
|
任意のイベントの後ろにいるユーザー(アカウントSID)
|
|
SidNameUse
|
Symbol
|
任意のイベントの後ろにいるグループ(SIDタイプ)
|
次のようなグループがあります。
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
任意のイベントの後ろにいるユーザー(アカウント名)
|
|
サポートされている操作
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
•
TargetUser
ターゲットのユーザー。
プロパティ
|
タイプ
|
説明
|
例
|
Sid
|
String
|
任意のイベントの後ろにいるユーザー(アカウントSID)
|
|
SidNameUse
|
Symbol
|
任意のイベントの後ろにいるグループ(SIDタイプ)
|
次のようなグループがあります。
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
任意のイベントの後ろにいるユーザー(アカウント名)
|
|
サポートされている操作
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
UserDisable
ユーザーが無効になりました。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
DoneByUser
ターゲットのユーザー。
プロパティ
|
タイプ
|
説明
|
例
|
Sid
|
String
|
任意のイベントの後ろにいるユーザー(アカウントSID)
|
|
SidNameUse
|
Symbol
|
任意のイベントの後ろにいるグループ(SIDタイプ)
|
次のようなグループがあります。
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
任意のイベントの後ろにいるユーザー(アカウント名)
|
|
サポートされている操作
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
•
TargetUser
ターゲットのユーザー。
プロパティ
|
タイプ
|
説明
|
例
|
Sid
|
String
|
任意のイベントの後ろにいるユーザー(アカウントSID)
|
|
SidNameUse
|
Symbol
|
任意のイベントの後ろにいるグループ(SIDタイプ)
|
次のようなグループがあります。
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
任意のイベントの後ろにいるユーザー(アカウント名)
|
|
サポートされている操作
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
UserLogin
ユーザーがログインしました。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
DoneByUser
ターゲットのユーザー。
プロパティ
|
タイプ
|
説明
|
例
|
Sid
|
String
|
任意のイベントの後ろにいるユーザー(アカウントSID)
|
|
SidNameUse
|
Symbol
|
任意のイベントの後ろにいるグループ(SIDタイプ)
|
次のようなグループがあります。
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
任意のイベントの後ろにいるユーザー(アカウント名)
|
|
サポートされている操作
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
•
TargetUser
ターゲットのユーザー。
プロパティ
|
タイプ
|
説明
|
例
|
Sid
|
String
|
任意のイベントの後ろにいるユーザー(アカウントSID)
|
|
SidNameUse
|
Symbol
|
任意のイベントの後ろにいるグループ(SIDタイプ)
|
次のようなグループがあります。
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
任意のイベントの後ろにいるユーザー(アカウント名)
|
|
サポートされている操作
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
UserLogonData
ユーザーアクティビティに関連するイベント(作成されたユーザー、ログインしたユーザーなど)、それらのイベントに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
Hostname
|
String
|
ログオン試行が行われたマシン名
|
|
IpAddressV4
|
Ipv4 アドレス
|
ログオン試行が行われたマシンのIPv4アドレス
|
|
IpAddressV6
|
Ipv6 アドレス
|
ログオン試行が行われたマシンのIPv6アドレス
|
|
LogonType
|
Symbol
|
ログインの種類
|
可能な値は、以下のとおりです。
•0—Unknown
•2—Interactive
•3—Network
•4—Batch
•5—Service
•7—Unlock
•8—NetworkCleartext
•9—NewCredentials
•10—RemoteInteractive
•11—CachedInteractive
•12—CachedRemoteInteractive |
Port
|
Int
|
リモートマシンからのログオン試行に使われたソースポート
|
|
サポートされている操作
•UserLogin
•UserLogout |
UserLogout
ユーザーがログアウトしました。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
DoneByUser
ターゲットのユーザー。
プロパティ
|
タイプ
|
説明
|
例
|
Sid
|
String
|
任意のイベントの後ろにいるユーザー(アカウントSID)
|
|
SidNameUse
|
Symbol
|
任意のイベントの後ろにいるグループ(SIDタイプ)
|
次のようなグループがあります。
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
任意のイベントの後ろにいるユーザー(アカウント名)
|
|
サポートされている操作
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
•
TargetUser
ターゲットのユーザー。
プロパティ
|
タイプ
|
説明
|
例
|
Sid
|
String
|
任意のイベントの後ろにいるユーザー(アカウントSID)
|
|
SidNameUse
|
Symbol
|
任意のイベントの後ろにいるグループ(SIDタイプ)
|
次のようなグループがあります。
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
任意のイベントの後ろにいるユーザー(アカウント名)
|
|
サポートされている操作
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
UserLogonData
ユーザーアクティビティに関連するイベント(作成されたユーザー、ログインしたユーザーなど)、それらのイベントに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
Hostname
|
String
|
ログオン試行が行われたマシン名
|
|
IpAddressV4
|
Ipv4 アドレス
|
ログオン試行が行われたマシンのIPv4アドレス
|
|
IpAddressV6
|
Ipv6 アドレス
|
ログオン試行が行われたマシンのIPv6アドレス
|
|
LogonType
|
Symbol
|
ログインの種類
|
可能な値は、以下のとおりです。
•0—Unknown
•2—Interactive
•3—Network
•4—Batch
•5—Service
•7—Unlock
•8—NetworkCleartext
•9—NewCredentials
•10—RemoteInteractive
•11—CachedInteractive
•12—CachedRemoteInteractive |
Port
|
Int
|
リモートマシンからのログオン試行に使われたソースポート
|
|
サポートされている操作
•UserLogin
•UserLogout |
UserRemove
ユーザーが削除されました。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
DoneByUser
ターゲットのユーザー。
プロパティ
|
タイプ
|
説明
|
例
|
Sid
|
String
|
任意のイベントの後ろにいるユーザー(アカウントSID)
|
|
SidNameUse
|
Symbol
|
任意のイベントの後ろにいるグループ(SIDタイプ)
|
次のようなグループがあります。
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
任意のイベントの後ろにいるユーザー(アカウント名)
|
|
サポートされている操作
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
•
TargetUser
ターゲットのユーザー。
プロパティ
|
タイプ
|
説明
|
例
|
Sid
|
String
|
任意のイベントの後ろにいるユーザー(アカウントSID)
|
|
SidNameUse
|
Symbol
|
任意のイベントの後ろにいるグループ(SIDタイプ)
|
次のようなグループがあります。
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
任意のイベントの後ろにいるユーザー(アカウント名)
|
|
サポートされている操作
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
UserRemoveFromGroup
ユーザーがグループから削除されました。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
DoneByUser
ターゲットのユーザー。
プロパティ
|
タイプ
|
説明
|
例
|
Sid
|
String
|
任意のイベントの後ろにいるユーザー(アカウントSID)
|
|
SidNameUse
|
Symbol
|
任意のイベントの後ろにいるグループ(SIDタイプ)
|
次のようなグループがあります。
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
任意のイベントの後ろにいるユーザー(アカウント名)
|
|
サポートされている操作
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
•
TargetUser
ターゲットのユーザー。
プロパティ
|
タイプ
|
説明
|
例
|
Sid
|
String
|
任意のイベントの後ろにいるユーザー(アカウントSID)
|
|
SidNameUse
|
Symbol
|
任意のイベントの後ろにいるグループ(SIDタイプ)
|
次のようなグループがあります。
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
任意のイベントの後ろにいるユーザー(アカウント名)
|
|
サポートされている操作
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
UserGroupData
UserLogonDataと同じですが、グループに関するデータのプロパティがあります。
プロパティ
|
タイプ
|
説明
|
例
|
Sid
|
String
|
任意のイベントの後ろにいるユーザー(アカウントSID)
|
|
SidNameUse
|
Symbol
|
任意のイベントの後ろにいるグループ(SIDタイプ)
|
次のようなグループがあります。
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
任意のイベントの後ろにいるユーザー(アカウント名)
|
|
サポートされている操作
•UserAddToGroup
•UserRemoveFromGroup |
VirtualDiskMounted
VirtualDiskMountからのイベントが実行されました。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
FileItem
現在のファイルに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
ADS
|
String
|
パスのADS部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
ファイル拡張子
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
ファイル拡張子を含むファイル名
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
ファイル拡張子を除いたファイル名
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
ファイル名を含むファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名前の長さ
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
ファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
操作がファイル自体によって行われた場合にトリガーされます(一般的にマルウェアが自身を削除します)
|
true/false
|
Canaryファイル
パスのプロパティには、Canaryファイル用の特別な変数があります。Canaryファイルへのパスを指定する値は%CanaryFile%です。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
サポートされている操作
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
WmiExecution
WMI実行イベントがトリガーされました。
サポートされているコンポーネント:
•
ClientEnterprise
ClientEnterpriseは、クライアントプロセスを持つWmiExecutionとWmiQuery操作との組み合わせでのみ使用できます。クライアントプロセスは、WMIメソッドを実際に実行したプロセスです。
サポートされている操作
•WmiExecution
•WmiQuery |
•
ClientFileItem
ClientFileItemは、クライアントプロセスを持つWmiExecutionとWmiQuery操作との組み合わせでのみ使用できます。クライアントプロセスは、WMIメソッドを実際に実行したプロセスです。
プロパティ
|
タイプ
|
説明
|
例
|
ADS
|
String
|
パスのADS部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
ファイル拡張子
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
ファイル拡張子を含むファイル名
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
ファイル拡張子を除いたファイル名
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
ファイル名を含むファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名前の長さ
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
ファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
操作がファイル自体によって行われた場合にトリガーされます(一般的にマルウェアが自身を削除します)
|
true/false
|
サポートされている操作
•WmiExecution
•WmiQuery |
•
ClientLiveGrid
ClientLiveGridは、クライアントプロセスを持つWmiExecutionとWmiQuery操作との組み合わせでのみ使用できます。クライアントプロセスは、WMIメソッドを実際に実行したプロセスです。
プロパティ
|
タイプ
|
説明
|
例
|
Age
|
Int
|
実行可能ファイルがESET LiveGridで最初に確認されてからの日数。数値は、週、月、半年、年などに相当する数に丸められます。
|
|
Reputation
|
Int
|
レピュテーションスケールの数値。数値が高いほど、信頼性は高くなります
|
可能な値は、以下のとおりです。
•9、8 - 信頼できる
•7、6 - OK
•5、4 - リスクあり
•3- PUA、不明(ESET LiveGridでは表示されません)
•2、1 - マルウェア |
Popularity
|
Int
|
ESET LiveGridが実行可能ファイルを確認したコンピューターの数。10、100、1000、10000などの数値に丸められます。マルウェアは通常、検出されるまで発生数1000を超えることはありません。
|
|
サポートされている操作
•WmiExecution
•WmiQuery |
•
ClientModule
ClientModuleは、クライアントプロセスを持つWmiExecutionとWmiQuery操作との組み合わせでのみ使用できます。クライアントプロセスは、WMIメソッドを実際に実行したプロセスです。
プロパティ
|
タイプ
|
説明
|
例
|
AugurScore
|
Int
|
ESET機械学習エンジンによるスコアの数字。可能な値は0から99です
|
67
|
CompanyName
|
String
|
バージョン情報に含まれる、ファイルを作成した会社の名前
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
ファイルがニアミスとして認識されてからの日数。
ニアミス - マルウェアが原因で検出がトリガーされますが、誤検知である可能性があります(マルウェアであることを保証することができない)
|
|
EmulationStatus
|
Int
|
ファイルエミュレーションのステータス(ファイルがアドバンスドヒューリスティックによってエミュレートされた場合)
|
0 - エミュレートされませんでした
1 - エミュレートされました
|
FileDescription
|
String
|
バージョン情報に含まれる、ユーザーに表示されるファイルの説明
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
RDP経由で配信されるファイル
|
可能な値は、以下のとおりです。
0 - RDP
|
FileSize
|
Int
|
ファイルサイズ(バイト単位)
|
41984
|
FileVersion
|
String
|
バージョン情報に含まれる、ファイルのバージョン番号
|
"10.0.14393.0"
|
InternalName
|
String
|
バージョン情報に含まれる、ファイルの内部名
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
ファイルはPE DLLです
|
true/false
|
IsElf
|
Bool
|
ファイルはELFファイルです
|
true/false
|
IsExe
|
Bool
|
このファイルは実行可能ファイルです
|
true/false
|
IsMacho
|
Bool
|
ファイルがMach-O (macOS)ファイルかどうかを定義します
|
true/false
|
IsNative
|
Bool
|
このファイルはネイティブPE実行可能ファイルです
|
true/false
|
isPe
|
Bool
|
ファイルはWindows実行可能ファイルです
|
true/false
|
MD5
|
Hash
|
実行可能ファイルのmd5ハッシュ
|
|
MachoIsProtected
|
Bool
|
モジュールは保護されたMach-O実行可能ファイルです
|
|
MachoSignatureId
|
String
|
署名に存在するMach-Oファイルの識別子
|
"com.apple.ls"
|
MachoSignerCns
|
文字列のセット
|
Mach-Oファイルの証明書の共通名セット
|
|
MachoUserId
|
String
|
Appleによって割り当てられた一意の開発者ID
|
|
OriginalFileName
|
String
|
バージョン情報に含まれる、ファイルの元の名前
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
パッカーの名前
|
"UPX"
|
ProductName
|
String
|
バージョン情報に含まれる、ファイルが配布される製品の名前
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
バージョン情報に含まれる、ファイルが配布される製品のバージョン数
|
"10.0.14393"
|
SFXName
|
String
|
sfxパッカーの名前
|
"Zip"
|
Sha1
|
Hash
|
実行可能ファイルのsha1ハッシュ
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
実行可能ファイルのsha256ハッシュ
|
|
SignatureType
|
Symbol
|
実行可能ファイルの署名タイプ
|
可能な値は、以下のとおりです。
•90—Trusted - 署名はエンドポイントによって信頼されています
•80—Valid - 署名はOSによって信頼されています
•75—Adhoc—証明書は自己署名です。
•70—None - ファイルに署名がありません
•60—Invalid - 署名が無効/破損/失効しています
•50—Present - 署名は存在しますが、証明書のステータスは不明です。
•50—Unknown - 証明書の検証に失敗しました。 |
SignerName
|
String
|
署名者の名前(存在する場合)
|
"Microsoft Windows"
|
Tags
|
String
|
ユーザーは指定したタグが添付されているモジュールでフィルタリングできます
|
|
Whitelist
|
Symbol
|
実行可能ファイルのホワイトリストタイプ
|
可能な値は、以下のとおりです。
•0—None - このファイルはホワイトリストに登録されていません
•1—Authoritative - ファイルはエンドポイントによってホワイトリストに登録されています
•2—LiveGrid - ファイルはESET LiveGridのホワイトリストに登録されています
•3—Certificate - ファイル証明書はホワイトリストに登録されています |
|

|
1パッカーの名前は今後変更される可能性があります。そのため、条件にisnotemptyまたはisempty値を使用することをお勧めします。
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
•WmiExecution
•WmiQuery |
•
ClientProcessInfo
ClientProcessInfoは、クライアントプロセスを持つWmiExecution、WmiQuery、CodeInjection操作の組み合わせでのみ使用できます。クライアントプロセスは、WMIメソッドを実際に実行したプロセスです。
プロパティ
|
タイプ
|
説明
|
例
|
CaseSensitiveCommandLine
|
String
|
大文字と小文字を区別するコマンドラインのルールを作成できます
|
|
CommandLine
|
String
|
プロセスコマンドライン
|
file.txt
|
CommandLineLength
|
Int
|
コマンドラインの長さ
|
123
|
Compromised
|
Bool
|
プロセスは、MarkAsCompromisedアクションを含むルールによって侵害されたとマークされました
|
true/falseまたは1/0
|
IntegrityLevel
|
Symbol
|
プロセスの整合性レベル
|
可能な値は、以下のとおりです。
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
ショートカット実行へのパスが含まれます
|
|
ProcessDistance
|
Int
|
現在のプロセスからプロセスの距離
|
123
|
ProcessLevel
|
Int
|
プロセス階層内のプロセスの深さ
|
123
|
ProcessOwner
|
String
|
プロセスを作成したユーザー
|
|
RiskScore
|
Int
|
エンドポイント上のプロセスごとにスコアが追跡されます。IncreaseParentRiskScoreやIncreaseRiskScoreといったアクションを使って、値を一定量ずつ増やすことができます。リスクスコアのしきい値に達すると、KillParentProcessまたはKillProcessアクションがトリガーされます。リスクスコアのしきい値はポリシー > ESET Inspect Connector > 詳細設定で指定できます。リスクスコアは一定期間後(既定で6時間後)にリセットされます。
|
1000
|
サポートされている操作
•Codeinjection
•WmiExecution
•WmiQuery |
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
FileItem
現在のファイルに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
ADS
|
String
|
パスのADS部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
ファイル拡張子
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
ファイル拡張子を含むファイル名
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
ファイル拡張子を除いたファイル名
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
ファイル名を含むファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名前の長さ
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
ファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
操作がファイル自体によって行われた場合にトリガーされます(一般的にマルウェアが自身を削除します)
|
true/false
|
Canaryファイル
パスのプロパティには、Canaryファイル用の特別な変数があります。Canaryファイルへのパスを指定する値は%CanaryFile%です。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
サポートされている操作
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
•
WmiExecutionInfo
WMI実行イベントは、WMIメソッドのWin32_process.create()が呼び出されたときにのみに発生します。
プロパティ
|
タイプ
|
説明
|
ClassName
|
String
|
トリガーされたメソッドを含むクラス
|
ClientMachineFQDN
|
String
|
クライアントマシンの完全修飾ドメイン名
|
CommandLine
|
String
|
引数のリストとしてメソッドに送られるコマンドライン
|
IsLocal
|
Bool
|
メソッドがローカルで呼びだされたか、リモートで呼びだされたを判断します
|
MethodName
|
String
|
トリガーされたメソッド
|
例
<rule>
<definition>
<operations>
<operation type="WmiExecution" >
<condition component="WmiExecutionInfo" property="CommandLine" condition="is" value="notepad.exe"/>
</operation>
</operations>
</definition>
<description>
<name>WMI Execution event where argument is notepad.exe</name>
<category>Default</category>
</description>
</rule>
|
サポートされている操作
•WmiExecution |
WmiPersistence
このイベントは、コンシューマーがフィルターにバインドするときに生成されます。
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
•
WmiPersistenceInfo
このイベントは、コンシューマーがフィルターにバインドするときに生成されます。
プロパティ
|
タイプ
|
説明
|
EventConsumerName
|
String
|
特定のイベントが到着したときにアクションをトリガーするコンシューマの名前
|
EventFilterName
|
String
|
使用されるEventFilterの名前
|
Handler
|
String
|
イベントコンシューマによって実行されるコマンドライン
|
Query
|
String
|
アクションを実行する必要があるイベントをキャプチャするイベントフィルター内のクエリ
|
TriggeringUserName
|
String
|
フィルターに一致したイベントをトリガーしたユーザーの名前
|
TriggeringUserSid
|
String
|
ユーザーのセキュリティIDのトリガー
|
TriggeringUserSidNameUse
|
Int
|
ユーザーのSIDタイプのトリガー
|
例
<rule>
<definition>
<operations>
<operation type="WmiPersistence" >
<condition component="WmiPersistenceInfo" property="TriggeringUserName" condition="is" value="domain\user.name"/>
</operation>
</operations>
</definition>
<description>
<name>WMI Persistence event triggered by user.name</name>
<category>Default</category>
</description>
</rule>
|
サポートされている操作
•WmiPersistence |
WmiQuery
WMIクエリがコンピューター上で実行されました。
サポートされているコンポーネント:
•
ClientEnterprise
ClientEnterpriseは、クライアントプロセスを持つWmiExecutionとWmiQuery操作との組み合わせでのみ使用できます。クライアントプロセスは、WMIメソッドを実際に実行したプロセスです。
サポートされている操作
•WmiExecution
•WmiQuery |
•
ClientFileItem
ClientFileItemは、クライアントプロセスを持つWmiExecutionとWmiQuery操作との組み合わせでのみ使用できます。クライアントプロセスは、WMIメソッドを実際に実行したプロセスです。
プロパティ
|
タイプ
|
説明
|
例
|
ADS
|
String
|
パスのADS部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
ファイル拡張子
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
ファイル拡張子を含むファイル名
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
ファイル拡張子を除いたファイル名
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
ファイル名を含むファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名前の長さ
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
ファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
操作がファイル自体によって行われた場合にトリガーされます(一般的にマルウェアが自身を削除します)
|
true/false
|
サポートされている操作
•WmiExecution
•WmiQuery |
•
ClientLiveGrid
ClientLiveGridは、クライアントプロセスを持つWmiExecutionとWmiQuery操作との組み合わせでのみ使用できます。クライアントプロセスは、WMIメソッドを実際に実行したプロセスです。
プロパティ
|
タイプ
|
説明
|
例
|
Age
|
Int
|
実行可能ファイルがESET LiveGridで最初に確認されてからの日数。数値は、週、月、半年、年などに相当する数に丸められます。
|
|
Reputation
|
Int
|
レピュテーションスケールの数値。数値が高いほど、信頼性は高くなります
|
可能な値は、以下のとおりです。
•9、8 - 信頼できる
•7、6 - OK
•5、4 - リスクあり
•3- PUA、不明(ESET LiveGridでは表示されません)
•2、1 - マルウェア |
Popularity
|
Int
|
ESET LiveGridが実行可能ファイルを確認したコンピューターの数。10、100、1000、10000などの数値に丸められます。マルウェアは通常、検出されるまで発生数1000を超えることはありません。
|
|
サポートされている操作
•WmiExecution
•WmiQuery |
•
ClientModule
ClientModuleは、クライアントプロセスを持つWmiExecutionとWmiQuery操作との組み合わせでのみ使用できます。クライアントプロセスは、WMIメソッドを実際に実行したプロセスです。
プロパティ
|
タイプ
|
説明
|
例
|
AugurScore
|
Int
|
ESET機械学習エンジンによるスコアの数字。可能な値は0から99です
|
67
|
CompanyName
|
String
|
バージョン情報に含まれる、ファイルを作成した会社の名前
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
ファイルがニアミスとして認識されてからの日数。
ニアミス - マルウェアが原因で検出がトリガーされますが、誤検知である可能性があります(マルウェアであることを保証することができない)
|
|
EmulationStatus
|
Int
|
ファイルエミュレーションのステータス(ファイルがアドバンスドヒューリスティックによってエミュレートされた場合)
|
0 - エミュレートされませんでした
1 - エミュレートされました
|
FileDescription
|
String
|
バージョン情報に含まれる、ユーザーに表示されるファイルの説明
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
RDP経由で配信されるファイル
|
可能な値は、以下のとおりです。
0 - RDP
|
FileSize
|
Int
|
ファイルサイズ(バイト単位)
|
41984
|
FileVersion
|
String
|
バージョン情報に含まれる、ファイルのバージョン番号
|
"10.0.14393.0"
|
InternalName
|
String
|
バージョン情報に含まれる、ファイルの内部名
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
ファイルはPE DLLです
|
true/false
|
IsElf
|
Bool
|
ファイルはELFファイルです
|
true/false
|
IsExe
|
Bool
|
このファイルは実行可能ファイルです
|
true/false
|
IsMacho
|
Bool
|
ファイルがMach-O (macOS)ファイルかどうかを定義します
|
true/false
|
IsNative
|
Bool
|
このファイルはネイティブPE実行可能ファイルです
|
true/false
|
isPe
|
Bool
|
ファイルはWindows実行可能ファイルです
|
true/false
|
MD5
|
Hash
|
実行可能ファイルのmd5ハッシュ
|
|
MachoIsProtected
|
Bool
|
モジュールは保護されたMach-O実行可能ファイルです
|
|
MachoSignatureId
|
String
|
署名に存在するMach-Oファイルの識別子
|
"com.apple.ls"
|
MachoSignerCns
|
文字列のセット
|
Mach-Oファイルの証明書の共通名セット
|
|
MachoUserId
|
String
|
Appleによって割り当てられた一意の開発者ID
|
|
OriginalFileName
|
String
|
バージョン情報に含まれる、ファイルの元の名前
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
パッカーの名前
|
"UPX"
|
ProductName
|
String
|
バージョン情報に含まれる、ファイルが配布される製品の名前
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
バージョン情報に含まれる、ファイルが配布される製品のバージョン数
|
"10.0.14393"
|
SFXName
|
String
|
sfxパッカーの名前
|
"Zip"
|
Sha1
|
Hash
|
実行可能ファイルのsha1ハッシュ
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
実行可能ファイルのsha256ハッシュ
|
|
SignatureType
|
Symbol
|
実行可能ファイルの署名タイプ
|
可能な値は、以下のとおりです。
•90—Trusted - 署名はエンドポイントによって信頼されています
•80—Valid - 署名はOSによって信頼されています
•75—Adhoc—証明書は自己署名です。
•70—None - ファイルに署名がありません
•60—Invalid - 署名が無効/破損/失効しています
•50—Present - 署名は存在しますが、証明書のステータスは不明です。
•50—Unknown - 証明書の検証に失敗しました。 |
SignerName
|
String
|
署名者の名前(存在する場合)
|
"Microsoft Windows"
|
Tags
|
String
|
ユーザーは指定したタグが添付されているモジュールでフィルタリングできます
|
|
Whitelist
|
Symbol
|
実行可能ファイルのホワイトリストタイプ
|
可能な値は、以下のとおりです。
•0—None - このファイルはホワイトリストに登録されていません
•1—Authoritative - ファイルはエンドポイントによってホワイトリストに登録されています
•2—LiveGrid - ファイルはESET LiveGridのホワイトリストに登録されています
•3—Certificate - ファイル証明書はホワイトリストに登録されています |
|

|
1パッカーの名前は今後変更される可能性があります。そのため、条件にisnotemptyまたはisempty値を使用することをお勧めします。
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
•WmiExecution
•WmiQuery |
•
ClientProcessInfo
ClientProcessInfoは、クライアントプロセスを持つWmiExecution、WmiQuery、CodeInjection操作の組み合わせでのみ使用できます。クライアントプロセスは、WMIメソッドを実際に実行したプロセスです。
プロパティ
|
タイプ
|
説明
|
例
|
CaseSensitiveCommandLine
|
String
|
大文字と小文字を区別するコマンドラインのルールを作成できます
|
|
CommandLine
|
String
|
プロセスコマンドライン
|
file.txt
|
CommandLineLength
|
Int
|
コマンドラインの長さ
|
123
|
Compromised
|
Bool
|
プロセスは、MarkAsCompromisedアクションを含むルールによって侵害されたとマークされました
|
true/falseまたは1/0
|
IntegrityLevel
|
Symbol
|
プロセスの整合性レベル
|
可能な値は、以下のとおりです。
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
ショートカット実行へのパスが含まれます
|
|
ProcessDistance
|
Int
|
現在のプロセスからプロセスの距離
|
123
|
ProcessLevel
|
Int
|
プロセス階層内のプロセスの深さ
|
123
|
ProcessOwner
|
String
|
プロセスを作成したユーザー
|
|
RiskScore
|
Int
|
エンドポイント上のプロセスごとにスコアが追跡されます。IncreaseParentRiskScoreやIncreaseRiskScoreといったアクションを使って、値を一定量ずつ増やすことができます。リスクスコアのしきい値に達すると、KillParentProcessまたはKillProcessアクションがトリガーされます。リスクスコアのしきい値はポリシー > ESET Inspect Connector > 詳細設定で指定できます。リスクスコアは一定期間後(既定で6時間後)にリセットされます。
|
1000
|
サポートされている操作
•Codeinjection
•WmiExecution
•WmiQuery |
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
•
WmiQueryInfo
WMIクエリイベントは、ユーザーまたはサービスがシステムでクエリをトリガーしたときに発生します。
プロパティ
|
タイプ
|
説明
|
ClientMachineFQDN
|
String
|
クライアントマシンの完全修飾ドメイン名
|
IsLocal
|
Bool
|
偽の場合、クエリはリモートマシンから呼び出されます(たとえば、WbemTestを使用している場合)
|
Query
|
String
|
クエリがシステムでトリガーされました
|
例
<?xml version="1.0" encoding="utf-8"?>
<rule>
<definition>
<operations>
<operation type="WmiQuery">
<condition component="WmiQueryInfo" property="Query" condition="contains" value="win32_service" />
</operation>
</operations>
</definition>
<description>
<name>Example WMI query event</name>
<explanation>
This tag supports markdown and html syntax.
It is also true for maliciousCauses, benignCauses and recommendedActions tags.
</explanation>
<maliciousCauses>
Content of tags with HTML text must be surrounded with CDATA xml tag.
</maliciousCauses>
<category>
Default
</category>
</description>
</rule>
|
サポートされている操作
•WmiQuery |
WriteFile
ファイルが書き込まれました
サポートされているコンポーネント:
•
DateTime
指定した時間にのみトリガーされるルールを記述できます。
プロパティ
|
タイプ
|
説明
|
例
|
DayOfWeek
|
Int
|
特定の曜日にのみルールをトリガーします
|
可能な値は、以下のとおりです。
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
1日の特定の時間帯にのみトリガーします。可能な値は0から23です
|
12
|
Minute
|
Int
|
1日の特定の時間帯にのみトリガーします。
可能な値は0から59です
|
30
|
例
このルールは、月曜日から金曜日の午前9時から午後5時までの間にメモ帳が開かれるたびにトリガーされます。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
サポートされている操作
DateTimeコンポーネントは、すべての操作でサポートされています。
|
•
EnterpriseInspector
コネクタに関する情報を提供します。
プロパティ
|
タイプ
|
説明
|
例
|
VersionString
|
String
|
コネクターのバージョン文字列。
|
1.9.2385
|
VersionMajor
|
Int
|
コネクタのメジャーバージョン。
|
1
|
VersionMinor
|
Int
|
コネクターのマイナーバージョン。
|
9
|
BuildNumber
|
Int
|
コネクタのビルド番号。
|
2385
|
サポートされている操作
EnterpriseInspectorコンポーネントは、すべての操作でサポートされています。
|
•
FileItem
現在のファイルに関する情報を返します
プロパティ
|
タイプ
|
説明
|
例
|
ADS
|
String
|
パスのADS部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
ファイル拡張子
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
ファイル拡張子を含むファイル名
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
ファイル拡張子を除いたファイル名
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
ファイル名を含むファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名前の長さ
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
ファイルパス
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
操作がファイル自体によって行われた場合にトリガーされます(一般的にマルウェアが自身を削除します)
|
true/false
|
Canaryファイル
パスのプロパティには、Canaryファイル用の特別な変数があります。Canaryファイルへのパスを指定する値は%CanaryFile%です。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
サポートされている操作
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
イベントの発生元のシステムに関する情報。
プロパティ
|
タイプ
|
説明
|
例
|
isServer
|
Bool
|
システムがサーバーかどうかを示します
|
False - サーバーではない
True - サーバーである
|
SystemArchitecture
|
Symbol
|
システムアーキテクチャのタイプ
|
32ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•32
•32bit
•x86
•0
64ビットアーキテクチャと一致させるには、以下のいずれかを使用します。
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
イベントをトリガーしたオペレーティングシステムのタイプ
|
Windowsシステムに一致させるには、以下のいずれかを使用します。
•Windows
•Win
•0
MacOSシステムに一致させるには、以下のいずれかを使用します。
•macOs
•macOsx
•Osx
•1
Linuxシステムに一致させるには、以下を使用します。
•2 |
SystemVersion
|
String
|
メジャー番号とマイナー番号を含むシステム全体のバージョン
|
|
Tags
|
文字列のセット
|
その特定のシステムに割り当てられたタグ
|
|
セット型(IPv4アドレスのセット、IPv6アドレスのセット集合、文字列のセット、シンボルのセット)に対応している条件は、値のセットにあるプロパティタイプ&関係テーブルに一覧表示されます。
サポートされている操作
SystemInfoコンポーネントは、すべての操作でサポートされています。
|
|

|
以前のバージョンのWindowsでは、WMIイベントは生成されません。この機能は、Windows 10バージョン1803以降で使用できます。
一部のイベントでは、部分的な情報しか提供されません。
•ファイル書き込みイベント - 最初のファイル変更のみが記録されます(これはプロセスごとに行われます。2つのプロセスが同じファイルを変更した場合、両方の変更が記録されます)
•レジストリ関連のイベント - 最初のレジストリキーの変更のみが記録されます(プロセスの初回)
•DLLLoad - AVによってホワイトリストに登録されていないDLLのみが記録されます
•TcpIpイベント - 最初の接続のみが記録されます(プロセスの初回)
•HTTPイベント - 最初のリクエストのみが記録されます(プロセスの初回)
•ModuleDrop(別名PEDrop) - 任意のモジュールの最初のドロップについてのみ報告されます(コンピューター上での初回)
•AmsiTriggerEvent - 最初の実行のみが記録されます(コンピューター上での初回) |