Część operations określa, które operacje wykonywane przez proces wyzwalają wskaźnik. Jeśli jest pusty, wskaźnik jest wyzwalany w momencie wygenerowania zdarzenia przez proces.
Operacje definiuje się za pomocą elementu operacji z atrybutem typu oraz elementu wyrażenia.
<operation type="WriteFile">Expression</operation>
Następujące komponenty są obsługiwane przez wszystkie operacje.
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
BitsJobAddFile
Do zadania BITS dodano plik.
Obsługiwane komponenty:
•
BitsJobAddFile
Zwraca informacje o zadaniu usługi BITS.
Właściwość
|
Typ
|
Opis
|
Przykład
|
FileCount
|
Int
|
Liczba plików dodanych do zadania.
|
1
|
JobTitle
|
String
|
Nazwa wyświetlana zadania BITS.
|
"UpdateJob-2025-06-03"
|
LocalName
|
String
|
Lokalna ścieżka docelowa pliku.
|
"C:\ProgramData\App\update.bin"
|
RemoteName
|
String
|
Źródłowy adres URL lub zdalna ścieżka pliku.
|
"https://cdn.example.com/update.bin"
|
SidNameUse
|
Symbol
|
Która grupa (jej typ SID) stoi za danym zdarzeniem
|
Grupy to:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Konto, które jest właścicielem zadania lub je utworzyło.
|
|
UserSid
|
String
|
Identyfikator zabezpieczeń (SID) konta.
|
|
Obsługiwane operacje
•BitsJobAddFile |
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
CodeInjection
Proces został poddany pewnej formie wstrzyknięcia kodu.
Obsługiwane komponenty:
•
ClientProcessInfo
ClientProcessInfo jest dostępny tylko w połączeniu z operacjami WmiExecution, WmiQuery i CodeInjection, które mają proces kliencki. Proces kliencki to proces, który faktycznie wykonał metodę instrumentacji zarządzania Windows.
Właściwość
|
Typ
|
Opis
|
Przykład
|
CaseSensitiveCommandLine
|
String
|
Umożliwia tworzenie reguł dla wiersza poleceń z uwzględnieniem wielkości liter
|
|
CommandLine
|
String
|
Wiersz poleceń procesu
|
file.txt
|
CommandLineLength
|
Int
|
Długość wiersza poleceń
|
123
|
Compromised
|
Bool
|
Proces został oznaczony jako naruszony przez regułę z działaniem MarkAsCompromised
|
true/false lub 1/0
|
IntegrityLevel
|
Symbol
|
Poziom integralności procesu.
|
Możliwe wartości to:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Zawiera ścieżkę do wykonania skrótu
|
|
ProcessDistance
|
Int
|
Odległość procesu od bieżącego procesu
|
123
|
ProcessLevel
|
Int
|
Głębokość procesu w hierarchii procesów
|
123
|
ProcessOwner
|
String
|
Użytkownik, który utworzył proces
|
|
RiskScore
|
Int
|
Wynik jest śledzony dla każdego procesu na punkcie końcowym. Możesz użyć akcji IncreaseParentRiskScore lub IncreaseRiskScore, aby zwiększyć wartość o ustaloną wielkość. Po osiągnięciu progu oceny ryzyka uruchamiana jest akcja KillParentProcess lub KillProcess. Próg oceny ryzyka można określić w obszarze Polityka > ESET Inspect Connector > Ustawienia zaawansowane. Ocena ryzyka jest resetowana po upływie określonego czasu, domyślnie 6 godzin.
|
1000
|
Obsługiwane operacje
•Codeinjection
•WmiExecution
•WmiQuery |
•
CodeInjectionInfo
W przypadku zdarzeń CodeInjection raportuje informacje dotyczące zastosowanej techniki wstrzykiwania kodu.
Właściwość
|
Typ
|
Opis
|
Przykład
|
CodeInjectionType
|
Symbol
|
Zastosowana technika wstrzykiwania kodu
|
Możliwe wartości to:
•0—CreateRemoteThread
•1—SetThreadContext
•2—ApcQueue |
Obsługiwane operacje
•CodeInjection |
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
Przedsiębiorstwo
Dostarcza statystyki dotyczące modułów w monitorowanej sieci.
Obsługiwane operacje
•CreateProcess
•LoadDLL
•CodeInjection
•ModuleDrop |
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
FileItem
Zwraca informacje o bieżącym pliku
Właściwość
|
Typ
|
Opis
|
Przykład
|
ADS
|
String
|
Część ADS ścieżki
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Rozszerzenie pliku
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Nazwa pliku z rozszerzeniem pliku
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nazwa pliku bez rozszerzenia
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Ścieżka pliku wraz z nazwą pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Długość nazwy
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Ścieżka pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Wyzwala się, jeśli operacja jest wykonywana przez plik na nim samym (częste w przypadku złośliwego oprogramowania, które samo się usuwa)
|
true/false
|
Plik Canary
Właściwości ścieżek mają specjalną zmienną dla plików Canary. Wartość określająca ścieżkę do pliku Canary to %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Obsługiwane operacje
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
LiveGrid
ESET LiveGrid to system prewencyjny, który gromadzi informacje o zagrożeniach od użytkowników na całym świecie. Baza danych ESET LiveGrid® zawiera informacje o reputacji potencjalnych zagrożeń. Reputacja plików wykonywalnych pomaga filtrować wyniki reguł.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Age
|
Int
|
Liczba dni od momentu pojawienia się pliku wykonywalnego po raz pierwszy w ESET LiveGrid®. Liczba ta jest zaokrąglana do równowartości tygodnia, miesiąca, pół roku, roku itd.
|
|
Reputation
|
Int
|
Liczba na skali reputacji. Im wyżej, tym większe zaufanie
|
Możliwe wartości to:
•9, 8 – Zaufany
•7, 6 – OK
•5, 4 – Ryzykowne
•3–PUA, Nieznane (niewidziane przez ESET LiveGrid)
•2, 1–Złośliwe oprogramowanie |
Popularity
|
Int
|
Liczba komputerów, na których system ESET LiveGrid® zaobserwował dany plik wykonywalny. Jest zaokrąglana do liczb takich jak 10, 100, 1000, 10000 itd. Złośliwe oprogramowanie zwykle nie przekracza popularności 1000, zanim zostanie wykryte.
|
|
|

|
W przypadku nowych plików wykonywalnych nie można polegać na wartościach ESET LiveGrid®. Nawet najpopularniejszy i najbardziej zaufany plik wykonywalny (np. instalator nowej wersji przeglądarki Google Chrome) przez pewien czas po wydaniu ma niską popularność i nieznaną reputację.
|
Obsługiwane operacje
•CodeInjection
•CreateProcess
•LoadDLL
•ModuleDrop |
•
Moduł
Zwraca informacje o bieżącym module
Właściwość
|
Typ
|
Opis
|
Przykład
|
AugurScore
|
Int
|
Wynik punktowy określony przez silnik uczenia maszynowego ESET. Możliwe wartości to od 0 do 99
|
67
|
CompanyName
|
String
|
Z informacji o wersji – nazwa firmy, która utworzyła plik
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
Liczba dni od momentu, gdy plik został rozpoznany jako nearmiss.
Nearmiss – wykrycie zostało wywołane przez złośliwe oprogramowanie, ale może to być fałszywy alarm (nie możemy zagwarantować, że jest to złośliwe oprogramowanie)
|
|
EmulationStatus
|
Int
|
Status emulacji pliku (jeśli plik został poddany emulacji przez zaawansowaną heurystykę)
|
0 – Nie emulowano
1 – Był emulowany
|
FileDescription
|
String
|
Z informacji o wersji, opis pliku wyświetlany użytkownikom
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
Plik dostarczony przez RDP
|
Możliwe wartości to:
0—RDP
|
FileSize
|
Int
|
Rozmiar pliku w bajtach
|
41984
|
FileVersion
|
String
|
Z informacji o wersji – numer wersji pliku
|
"10.0.14393.0"
|
InternalName
|
String
|
Z informacji o wersji, wewnętrzna nazwa pliku
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
Plik jest biblioteką PE DLL
|
true/false
|
IsElf
|
Bool
|
Plik jest plikiem ELF
|
true/false
|
IsExe
|
Bool
|
Plik jest plikiem wykonywalnym
|
true/false
|
IsMacho
|
Bool
|
Określa, czy plik jest plikiem Mach-O (macOS), czy nie
|
true/false
|
IsNative
|
Bool
|
Plik jest natywnym plikiem wykonywalnym PE
|
true/false
|
isPe
|
Bool
|
Plik jest plikiem wykonywalnym systemu Windows
|
true/false
|
MD5
|
Hash
|
md5 skrót pliku wykonywalnego
|
|
MachoIsProtected
|
Bool
|
Moduł jest chronionym plikiem wykonywalnym Mach-O
|
|
MachoSignatureId
|
String
|
Identyfikator pliku Mach-O obecny w podpisie
|
"com.apple.ls"
|
MachoSignerCns
|
Zestaw ciągów znaków
|
Zestaw nazw pospolitych (CN) z certyfikatów w pliku Mach-O
|
|
MachoUserId
|
String
|
Unikalny identyfikator dewelopera przypisany przez Apple
|
|
OriginalFileName
|
String
|
Z informacji o wersji, oryginalna nazwa pliku
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
Nazwa programu pakującego
|
"UPX"
|
ProductName
|
String
|
Z informacji o wersji – nazwa produktu, z którym plik jest dystrybuowany
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
Z informacji o wersji, numer wersji produktu, z którym plik jest dystrybuowany
|
"10.0.14393"
|
SFXName
|
String
|
Nazwa programu pakującego sfx
|
"Zip"
|
Sha1
|
Hash
|
Skrót sha1 pliku wykonywalnego
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
Skrót sha256 pliku wykonywalnego
|
|
SignatureType
|
Symbol
|
Typ sygnatury pliku wykonywalnego
|
Możliwe wartości to:
•90—Trusted–Podpis jest zaufany przez punkt końcowy
•80—Valid – Podpis jest zaufany przez system operacyjny
•75—Adhoc–Certyfikat jest samopodpisany
•70—None–W pliku nie ma podpisu
•60—Invalid – Podpis jest nieprawidłowy/uszkodzony/unieważniony
•50—Present – Podpis jest obecny, ale status certyfikatu jest nieznany
•50—Unknown – Nie udało się zweryfikować certyfikatu |
SignerName
|
String
|
Nazwa sygnatariusza, jeśli istnieje
|
"Microsoft Windows"
|
Tags
|
String
|
Pozwala użytkownikowi filtrować według modułu, do którego przypisano określony tag
|
|
Whitelist
|
Symbol
|
Typ białej listy pliku wykonywalnego
|
Możliwe wartości to:
•0—None – Brak białej listy dla tego pliku
•1—Authoritative – Plik znajduje się na białej liście punktu końcowego
•2—LiveGrid–Plik znajduje się na białej liście ESET LiveGrid
•3—Certificate – Certyfikat pliku znajduje się na białej liście |
|

|
1Nazwy programów pakujących mogą ulec zmianie w przyszłości. Dlatego zalecamy użycie dla tego warunku wartości isnotempty lub isempty.
|
Obsługiwane operacje
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
ProcessInfo
Zwraca informacje o bieżącym procesie.
Właściwość
|
Typ
|
Opis
|
Przykład
|
CaseSensitiveCommandLine
|
String
|
Umożliwia tworzenie reguł dla wiersza poleceń z uwzględnieniem wielkości liter
|
|
CommandLine
|
String
|
Wiersz poleceń procesu
|
file.txt
|
CommandLineLength
|
Int
|
Długość wiersza poleceń
|
123
|
Compromised
|
Bool
|
Proces został oznaczony jako naruszony przez regułę z działaniem MarkAsCompromised
|
true/false lub 1/0
|
IntegrityLevel
|
Symbol
|
Poziom integralności procesu.
|
Możliwe wartości to:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Zawiera ścieżkę do wykonania skrótu
|
|
ProcessDistance
|
Int
|
Odległość procesu od bieżącego procesu
|
123
|
ProcessLevel
|
Int
|
Głębokość procesu w hierarchii procesów
|
123
|
ProcessOwner
|
String
|
Użytkownik, który utworzył proces
|
|
RiskScore
|
Int
|
Wynik jest śledzony dla każdego procesu na punkcie końcowym. Możesz użyć akcji IncreaseParentRiskScore lub IncreaseRiskScore, aby zwiększyć wartość o ustaloną wielkość. Po osiągnięciu progu oceny ryzyka uruchamiana jest akcja KillParentProcess lub KillProcess. Próg oceny ryzyka można określić w obszarze Polityka > ESET Inspect Connector > Ustawienia zaawansowane. Ocena ryzyka jest resetowana po upływie określonego czasu, domyślnie 6 godzin.
|
1000
|
SentBytes
|
Int
|
Całkowita liczba bajtów wysłanych przez proces.
|
|
Obsługiwane operacje
•CodeInjection
•CreateProcess
•LoadDLL |
•
ServiceProcessInfo
Zwraca informacje o bieżącym procesie usługi.
Właściwość
|
Typ
|
Opis
|
Przykład
|
CaseSensitiveCommandLine
|
String
|
Umożliwia tworzenie reguł dla wiersza poleceń z rozróżnianiem wielkości liter
|
|
CommandLine
|
String
|
Wiersz poleceń procesu
|
file.txt
|
CommandLineLength
|
Int
|
Długość wiersza poleceń
|
123
|
Compromised
|
Bool
|
Proces został oznaczony jako naruszony przez regułę z działaniem MarkAsCompromised
|
true/false lub 1/0
|
IntegrityLevel
|
Symbol
|
Poziom integralności procesu.
|
Możliwe wartości to:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Zawiera ścieżkę do wykonania skrótu
|
|
ProcessDistance
|
Int
|
Odległość procesu od bieżącego procesu
|
123
|
ProcessLevel
|
Int
|
Głębokość procesu w hierarchii procesów
|
123
|
ProcessOwner
|
String
|
Użytkownik, który utworzył proces
|
|
RiskScore
|
Int
|
Wynik jest śledzony dla każdego procesu na punkcie końcowym. Możesz użyć akcji IncreaseParentRiskScore lub IncreaseRiskScore, aby zwiększyć wartość o określoną wielkość. Po osiągnięciu progu oceny ryzyka uruchamiana jest akcja KillParentProcess lub KillProcess. Próg oceny ryzyka można określić w menu Polityka > ESET Inspect Connector > Ustawienia zaawansowane. Ocena ryzyka jest resetowana po upływie określonego czasu, domyślnie po 6 godzinach.
|
1000
|
SentBytes
|
Int
|
Całkowita liczba bajtów wysłanych przez proces.
|
|
Obsługiwane operacje
•CodeInjection
•CreateProcess
•LoadDLL |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
CreateNamedPipe
Utworzono potok nazwany.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
FileItem
Zwraca informacje o bieżącym pliku
Właściwość
|
Typ
|
Opis
|
Przykład
|
ADS
|
String
|
Część ADS ścieżki
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Rozszerzenie pliku
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Nazwa pliku z rozszerzeniem pliku
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nazwa pliku bez rozszerzenia
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Ścieżka pliku wraz z nazwą pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Długość nazwy
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Ścieżka pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Wyzwala się, jeśli operacja jest wykonywana przez plik na nim samym (częste w przypadku złośliwego oprogramowania, które samo się usuwa)
|
true/false
|
Plik Canary
Właściwości ścieżek mają specjalną zmienną dla plików Canary. Wartość określająca ścieżkę do pliku Canary to %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Obsługiwane operacje
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
CreateProcess
Utworzono proces.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
Przedsiębiorstwo
Dostarcza statystyki dotyczące modułów w monitorowanej sieci.
Obsługiwane operacje
•CreateProcess
•LoadDLL
•CodeInjection
•ModuleDrop |
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
FileItem
Zwraca informacje o bieżącym pliku
Właściwość
|
Typ
|
Opis
|
Przykład
|
ADS
|
String
|
Część ADS ścieżki
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Rozszerzenie pliku
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Nazwa pliku z rozszerzeniem pliku
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nazwa pliku bez rozszerzenia
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Ścieżka pliku wraz z nazwą pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Długość nazwy
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Ścieżka pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Wyzwala się, jeśli operacja jest wykonywana przez plik na nim samym (częste w przypadku złośliwego oprogramowania, które samo się usuwa)
|
true/false
|
Plik Canary
Właściwości ścieżek mają specjalną zmienną dla plików Canary. Wartość określająca ścieżkę do pliku Canary to %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Obsługiwane operacje
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
LiveGrid
ESET LiveGrid to system prewencyjny, który gromadzi informacje o zagrożeniach od użytkowników na całym świecie. Baza danych ESET LiveGrid® zawiera informacje o reputacji potencjalnych zagrożeń. Reputacja plików wykonywalnych pomaga filtrować wyniki reguł.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Age
|
Int
|
Liczba dni od momentu pojawienia się pliku wykonywalnego po raz pierwszy w ESET LiveGrid®. Liczba ta jest zaokrąglana do równowartości tygodnia, miesiąca, pół roku, roku itd.
|
|
Reputation
|
Int
|
Liczba na skali reputacji. Im wyżej, tym większe zaufanie
|
Możliwe wartości to:
•9, 8 – Zaufany
•7, 6 – OK
•5, 4 – Ryzykowne
•3–PUA, Nieznane (niewidziane przez ESET LiveGrid)
•2, 1–Złośliwe oprogramowanie |
Popularity
|
Int
|
Liczba komputerów, na których system ESET LiveGrid® zaobserwował dany plik wykonywalny. Jest zaokrąglana do liczb takich jak 10, 100, 1000, 10000 itd. Złośliwe oprogramowanie zwykle nie przekracza popularności 1000, zanim zostanie wykryte.
|
|
|

|
W przypadku nowych plików wykonywalnych nie można polegać na wartościach ESET LiveGrid®. Nawet najpopularniejszy i najbardziej zaufany plik wykonywalny (np. instalator nowej wersji przeglądarki Google Chrome) przez pewien czas po wydaniu ma niską popularność i nieznaną reputację.
|
Obsługiwane operacje
•CodeInjection
•CreateProcess
•LoadDLL
•ModuleDrop |
•
Moduł
Zwraca informacje o bieżącym module
Właściwość
|
Typ
|
Opis
|
Przykład
|
AugurScore
|
Int
|
Wynik punktowy określony przez silnik uczenia maszynowego ESET. Możliwe wartości to od 0 do 99
|
67
|
CompanyName
|
String
|
Z informacji o wersji – nazwa firmy, która utworzyła plik
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
Liczba dni od momentu, gdy plik został rozpoznany jako nearmiss.
Nearmiss – wykrycie zostało wywołane przez złośliwe oprogramowanie, ale może to być fałszywy alarm (nie możemy zagwarantować, że jest to złośliwe oprogramowanie)
|
|
EmulationStatus
|
Int
|
Status emulacji pliku (jeśli plik został poddany emulacji przez zaawansowaną heurystykę)
|
0 – Nie emulowano
1 – Był emulowany
|
FileDescription
|
String
|
Z informacji o wersji, opis pliku wyświetlany użytkownikom
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
Plik dostarczony przez RDP
|
Możliwe wartości to:
0—RDP
|
FileSize
|
Int
|
Rozmiar pliku w bajtach
|
41984
|
FileVersion
|
String
|
Z informacji o wersji – numer wersji pliku
|
"10.0.14393.0"
|
InternalName
|
String
|
Z informacji o wersji, wewnętrzna nazwa pliku
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
Plik jest biblioteką PE DLL
|
true/false
|
IsElf
|
Bool
|
Plik jest plikiem ELF
|
true/false
|
IsExe
|
Bool
|
Plik jest plikiem wykonywalnym
|
true/false
|
IsMacho
|
Bool
|
Określa, czy plik jest plikiem Mach-O (macOS), czy nie
|
true/false
|
IsNative
|
Bool
|
Plik jest natywnym plikiem wykonywalnym PE
|
true/false
|
isPe
|
Bool
|
Plik jest plikiem wykonywalnym systemu Windows
|
true/false
|
MD5
|
Hash
|
md5 skrót pliku wykonywalnego
|
|
MachoIsProtected
|
Bool
|
Moduł jest chronionym plikiem wykonywalnym Mach-O
|
|
MachoSignatureId
|
String
|
Identyfikator pliku Mach-O obecny w podpisie
|
"com.apple.ls"
|
MachoSignerCns
|
Zestaw ciągów znaków
|
Zestaw nazw pospolitych (CN) z certyfikatów w pliku Mach-O
|
|
MachoUserId
|
String
|
Unikalny identyfikator dewelopera przypisany przez Apple
|
|
OriginalFileName
|
String
|
Z informacji o wersji, oryginalna nazwa pliku
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
Nazwa programu pakującego
|
"UPX"
|
ProductName
|
String
|
Z informacji o wersji – nazwa produktu, z którym plik jest dystrybuowany
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
Z informacji o wersji, numer wersji produktu, z którym plik jest dystrybuowany
|
"10.0.14393"
|
SFXName
|
String
|
Nazwa programu pakującego sfx
|
"Zip"
|
Sha1
|
Hash
|
Skrót sha1 pliku wykonywalnego
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
Skrót sha256 pliku wykonywalnego
|
|
SignatureType
|
Symbol
|
Typ sygnatury pliku wykonywalnego
|
Możliwe wartości to:
•90—Trusted–Podpis jest zaufany przez punkt końcowy
•80—Valid – Podpis jest zaufany przez system operacyjny
•75—Adhoc–Certyfikat jest samopodpisany
•70—None–W pliku nie ma podpisu
•60—Invalid – Podpis jest nieprawidłowy/uszkodzony/unieważniony
•50—Present – Podpis jest obecny, ale status certyfikatu jest nieznany
•50—Unknown – Nie udało się zweryfikować certyfikatu |
SignerName
|
String
|
Nazwa sygnatariusza, jeśli istnieje
|
"Microsoft Windows"
|
Tags
|
String
|
Pozwala użytkownikowi filtrować według modułu, do którego przypisano określony tag
|
|
Whitelist
|
Symbol
|
Typ białej listy pliku wykonywalnego
|
Możliwe wartości to:
•0—None – Brak białej listy dla tego pliku
•1—Authoritative – Plik znajduje się na białej liście punktu końcowego
•2—LiveGrid–Plik znajduje się na białej liście ESET LiveGrid
•3—Certificate – Certyfikat pliku znajduje się na białej liście |
|

|
1Nazwy programów pakujących mogą ulec zmianie w przyszłości. Dlatego zalecamy użycie dla tego warunku wartości isnotempty lub isempty.
|
Obsługiwane operacje
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
ProcessInfo
Zwraca informacje o bieżącym procesie.
Właściwość
|
Typ
|
Opis
|
Przykład
|
CaseSensitiveCommandLine
|
String
|
Umożliwia tworzenie reguł dla wiersza poleceń z uwzględnieniem wielkości liter
|
|
CommandLine
|
String
|
Wiersz poleceń procesu
|
file.txt
|
CommandLineLength
|
Int
|
Długość wiersza poleceń
|
123
|
Compromised
|
Bool
|
Proces został oznaczony jako naruszony przez regułę z działaniem MarkAsCompromised
|
true/false lub 1/0
|
IntegrityLevel
|
Symbol
|
Poziom integralności procesu.
|
Możliwe wartości to:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Zawiera ścieżkę do wykonania skrótu
|
|
ProcessDistance
|
Int
|
Odległość procesu od bieżącego procesu
|
123
|
ProcessLevel
|
Int
|
Głębokość procesu w hierarchii procesów
|
123
|
ProcessOwner
|
String
|
Użytkownik, który utworzył proces
|
|
RiskScore
|
Int
|
Wynik jest śledzony dla każdego procesu na punkcie końcowym. Możesz użyć akcji IncreaseParentRiskScore lub IncreaseRiskScore, aby zwiększyć wartość o ustaloną wielkość. Po osiągnięciu progu oceny ryzyka uruchamiana jest akcja KillParentProcess lub KillProcess. Próg oceny ryzyka można określić w obszarze Polityka > ESET Inspect Connector > Ustawienia zaawansowane. Ocena ryzyka jest resetowana po upływie określonego czasu, domyślnie 6 godzin.
|
1000
|
SentBytes
|
Int
|
Całkowita liczba bajtów wysłanych przez proces.
|
|
Obsługiwane operacje
•CodeInjection
•CreateProcess
•LoadDLL |
•
ServiceProcessInfo
Zwraca informacje o bieżącym procesie usługi.
Właściwość
|
Typ
|
Opis
|
Przykład
|
CaseSensitiveCommandLine
|
String
|
Umożliwia tworzenie reguł dla wiersza poleceń z rozróżnianiem wielkości liter
|
|
CommandLine
|
String
|
Wiersz poleceń procesu
|
file.txt
|
CommandLineLength
|
Int
|
Długość wiersza poleceń
|
123
|
Compromised
|
Bool
|
Proces został oznaczony jako naruszony przez regułę z działaniem MarkAsCompromised
|
true/false lub 1/0
|
IntegrityLevel
|
Symbol
|
Poziom integralności procesu.
|
Możliwe wartości to:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Zawiera ścieżkę do wykonania skrótu
|
|
ProcessDistance
|
Int
|
Odległość procesu od bieżącego procesu
|
123
|
ProcessLevel
|
Int
|
Głębokość procesu w hierarchii procesów
|
123
|
ProcessOwner
|
String
|
Użytkownik, który utworzył proces
|
|
RiskScore
|
Int
|
Wynik jest śledzony dla każdego procesu na punkcie końcowym. Możesz użyć akcji IncreaseParentRiskScore lub IncreaseRiskScore, aby zwiększyć wartość o określoną wielkość. Po osiągnięciu progu oceny ryzyka uruchamiana jest akcja KillParentProcess lub KillProcess. Próg oceny ryzyka można określić w menu Polityka > ESET Inspect Connector > Ustawienia zaawansowane. Ocena ryzyka jest resetowana po upływie określonego czasu, domyślnie po 6 godzinach.
|
1000
|
SentBytes
|
Int
|
Całkowita liczba bajtów wysłanych przez proces.
|
|
Obsługiwane operacje
•CodeInjection
•CreateProcess
•LoadDLL |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
DeleteFile
Usunięto plik.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
FileItem
Zwraca informacje o bieżącym pliku
Właściwość
|
Typ
|
Opis
|
Przykład
|
ADS
|
String
|
Część ADS ścieżki
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Rozszerzenie pliku
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Nazwa pliku z rozszerzeniem pliku
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nazwa pliku bez rozszerzenia
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Ścieżka pliku wraz z nazwą pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Długość nazwy
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Ścieżka pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Wyzwala się, jeśli operacja jest wykonywana przez plik na nim samym (częste w przypadku złośliwego oprogramowania, które samo się usuwa)
|
true/false
|
Plik Canary
Właściwości ścieżek mają specjalną zmienną dla plików Canary. Wartość określająca ścieżkę do pliku Canary to %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Obsługiwane operacje
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
DeleteVolumeShadowCopy
Usunięto kopię w tle woluminu.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
•
VolumeShadowCopyInfo
Zwraca informacje o tworzeniu kopii w tle (shadow copy) oraz o istniejących migawkach kopii zapasowych.
Właściwość
|
Typ
|
Opis
|
Przykład
|
OriginalVolumeName
|
String
|
Nazwa woluminu, dla którego utworzono kopię w tle
|
"(C:) \\?\Volume{9d1a2b34-5c67-48e1-9f2a-1b2c3d4e5f60}\"
|
OriginatingMachine
|
String
|
Nazwa maszyny zawierającej oryginalny wolumin
|
"win-srv-01.corp.example.com"
|
ProviderName
|
String
|
Nazwa dostawcy użytego do utworzenia kopii w tle
|
"Microsoft Software Shadow Copy provider 1.0"
|
ServiceMachine
|
String
|
Nazwa systemu udostępniającego usługę kopiowania w tle (zwykle taka sama jak maszyna źródłowa w przypadku lokalnych kopii zapasowych)
|
"win-srv-01.corp.example.com"
|
SnapshotDeviceObject
|
String
|
Ścieżka urządzenia reprezentująca migawkę woluminu. Ścieżkę obiektu urządzenia można traktować jako katalog główny kopii w tle woluminu. Obiekty żądające będą używać tej nazwy urządzenia podczas uzyskiwania dostępu do plików na woluminie skopiowanym w tle, z którym muszą pracować.
|
\\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy2
|
Obsługiwane operacje
•DeleteVolumeShadowCopy |
DnsRequest
Wysłano żądanie DNS (zazwyczaj IP > domena, domena > IP).
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
DnsInfo
DnsInfo z następującymi właściwościami:
Właściwość
|
Typ
|
Opis
|
Przykład
|
DnsQuery
|
String
|
Zapytanie DNS
|
www.google.com
|
DnsQueryLength
|
Int
|
Długość zapytania DNS
|
100
|
DnsResponseIpAddressV4
|
Zbiór adresów IPv4
|
Rekordy A w odpowiedzi DNS
|
216.58.201.67
|
DnsResponseIpAddressV6
|
Zbiór adresów IPv6
|
Rekordy AAAA w odpowiedzi DNS
|
2001:db8:85a3:8131:4321:8a2e:370:7334
|
DnsResponseString
|
Zbiór ciągów znaków
|
Rekordy NS, CNAME, PTR lub TXT w odpowiedzi DNS
|
mobile-google.com
|
DnsResponseType
|
Zestaw symboli
|
Rodzaje rekordów obecnych w odpowiedzi DNS
|
HINFO
|
DnsResponsesLength
|
Int
|
Całkowita długość odpowiedzi DNS
|
100
|
Dla właściwości DnsResponseType istnieje z góry zdefiniowany zakres wartości, których można użyć (bez rozróżniania wielkości liter):
Więcej informacji o wartościach DnsResponseType znajduje się w sekcji Resource Record (RR) TYPEs.
Warunki obsługiwane dla typów zestawów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w kategorii zestaw wartości.
Przykład
<rule>
<definition>
<operations>
<operation type="DnsRequest">
<condition component="DnsInfo" condition="contains" property="DnsResponseType" value="CNAME" />
</operation>
</operations>
</definition>
</rule>
|
Obsługiwane operacje
•DnsRequest |
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
HttpRequest
Wysłano żądanie HTTP.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
Sieć
Zwraca informacje o zdarzeniach sieciowych
Właściwość
|
Typ
|
Opis
|
Przykład
|
DestinationIpAddressV4
|
Adres Ipv4
|
Adres Ipv4 docelowy wykrywania zapory. Obsługuje maski.
|
192.168.0.1, obsługuje maski - 192.168.0.0/16
|
DestinationIpAddressV6
|
Adres Ipv6
|
Docelowy adres Ipv6 wykrywania zapory. Obsługuje maski.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, obsługuje maski - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Hostname
|
String
|
Docelowa nazwa hosta.
Jest obsługiwane tylko w przypadku zdarzeń TCP IP.
|
server2.domain.lan
go.microsoft.com
weathermapdata.blob.core.windows.net
gitlab.com
|
Inbound
|
Bool
|
Połączenie jest przychodzące
|
true/false
|
IpAddressV4
|
Adres Ipv4
|
Docelowy adres Ipv4 zdarzenia. Obsługuje maski.
|
192.168.0.1, obsługuje maski - 192.168.0.0/16
|
IpAddressV6
|
Adres Ipv6
|
Docelowy adres Ipv6 zdarzenia. Obsługuje maski.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, obsługuje maski - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Port
|
Int
|
Port docelowy TCP/UDP
|
8080
|
Protocol
|
String
|
Protokół używany przez połączenie
|
HTTP, HTTPS, itd.
|
SourceIpAddressV4
|
Adres Ipv4
|
Adres źródłowy Ipv4 wykrywania zapory. Obsługuje maski.
|
192.168.0.1, obsługuje maski - 192.168.0.0/16
|
SourceIpAddressV6
|
Adres Ipv6
|
Adres źródłowy Ipv6 wykrywania zapory. Obsługuje maski.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, obsługuje maski - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Url
|
String
|
Jeśli żądanie dotyczyło adresu URL (tj. żądanie HTTP)
Jest obsługiwany przez żądania HTTP i wykrycia.
|
Docelowy adres URL
|
Przykład
<definition>
<operations>
<operation type="TcpIpConnect">
<operator type="or">
<condition component="Network" property="IpAddressV4" condition="is" value="10.0.0.0/8" />
<condition component="Network" property="IpAddressV4" condition="is" value="172.16.0.0/12" />
<condition component="Network" property="IpAddressV4" condition="is" value="192.168.0.0/16" />
<condition component="Network" property="IpAddressV4" condition="is" value="127.0.0.0/8" />
<condition component="Network" property="IpAddressV6" condition="is" value="::1/128" />
<condition component="Network" property="IpAddressV6" condition="is" value="fc00::/7" />
</operator>
</operation>
</operations>
</definition>
|
Obsługiwane operacje
•Detection
•HttpRequest
•TcpIpAccept
•TcpIpConnect
•TcpIpProtocolIdentified |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
LoadDLL
Załadowano bibliotekę DLL.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
Przedsiębiorstwo
Dostarcza statystyki dotyczące modułów w monitorowanej sieci.
Obsługiwane operacje
•CreateProcess
•LoadDLL
•CodeInjection
•ModuleDrop |
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
FileItem
Zwraca informacje o bieżącym pliku
Właściwość
|
Typ
|
Opis
|
Przykład
|
ADS
|
String
|
Część ADS ścieżki
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Rozszerzenie pliku
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Nazwa pliku z rozszerzeniem pliku
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nazwa pliku bez rozszerzenia
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Ścieżka pliku wraz z nazwą pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Długość nazwy
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Ścieżka pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Wyzwala się, jeśli operacja jest wykonywana przez plik na nim samym (częste w przypadku złośliwego oprogramowania, które samo się usuwa)
|
true/false
|
Plik Canary
Właściwości ścieżek mają specjalną zmienną dla plików Canary. Wartość określająca ścieżkę do pliku Canary to %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Obsługiwane operacje
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
LiveGrid
ESET LiveGrid to system prewencyjny, który gromadzi informacje o zagrożeniach od użytkowników na całym świecie. Baza danych ESET LiveGrid® zawiera informacje o reputacji potencjalnych zagrożeń. Reputacja plików wykonywalnych pomaga filtrować wyniki reguł.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Age
|
Int
|
Liczba dni od momentu pojawienia się pliku wykonywalnego po raz pierwszy w ESET LiveGrid®. Liczba ta jest zaokrąglana do równowartości tygodnia, miesiąca, pół roku, roku itd.
|
|
Reputation
|
Int
|
Liczba na skali reputacji. Im wyżej, tym większe zaufanie
|
Możliwe wartości to:
•9, 8 – Zaufany
•7, 6 – OK
•5, 4 – Ryzykowne
•3–PUA, Nieznane (niewidziane przez ESET LiveGrid)
•2, 1–Złośliwe oprogramowanie |
Popularity
|
Int
|
Liczba komputerów, na których system ESET LiveGrid® zaobserwował dany plik wykonywalny. Jest zaokrąglana do liczb takich jak 10, 100, 1000, 10000 itd. Złośliwe oprogramowanie zwykle nie przekracza popularności 1000, zanim zostanie wykryte.
|
|
|

|
W przypadku nowych plików wykonywalnych nie można polegać na wartościach ESET LiveGrid®. Nawet najpopularniejszy i najbardziej zaufany plik wykonywalny (np. instalator nowej wersji przeglądarki Google Chrome) przez pewien czas po wydaniu ma niską popularność i nieznaną reputację.
|
Obsługiwane operacje
•CodeInjection
•CreateProcess
•LoadDLL
•ModuleDrop |
•
Moduł
Zwraca informacje o bieżącym module
Właściwość
|
Typ
|
Opis
|
Przykład
|
AugurScore
|
Int
|
Wynik punktowy określony przez silnik uczenia maszynowego ESET. Możliwe wartości to od 0 do 99
|
67
|
CompanyName
|
String
|
Z informacji o wersji – nazwa firmy, która utworzyła plik
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
Liczba dni od momentu, gdy plik został rozpoznany jako nearmiss.
Nearmiss – wykrycie zostało wywołane przez złośliwe oprogramowanie, ale może to być fałszywy alarm (nie możemy zagwarantować, że jest to złośliwe oprogramowanie)
|
|
EmulationStatus
|
Int
|
Status emulacji pliku (jeśli plik został poddany emulacji przez zaawansowaną heurystykę)
|
0 – Nie emulowano
1 – Był emulowany
|
FileDescription
|
String
|
Z informacji o wersji, opis pliku wyświetlany użytkownikom
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
Plik dostarczony przez RDP
|
Możliwe wartości to:
0—RDP
|
FileSize
|
Int
|
Rozmiar pliku w bajtach
|
41984
|
FileVersion
|
String
|
Z informacji o wersji – numer wersji pliku
|
"10.0.14393.0"
|
InternalName
|
String
|
Z informacji o wersji, wewnętrzna nazwa pliku
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
Plik jest biblioteką PE DLL
|
true/false
|
IsElf
|
Bool
|
Plik jest plikiem ELF
|
true/false
|
IsExe
|
Bool
|
Plik jest plikiem wykonywalnym
|
true/false
|
IsMacho
|
Bool
|
Określa, czy plik jest plikiem Mach-O (macOS), czy nie
|
true/false
|
IsNative
|
Bool
|
Plik jest natywnym plikiem wykonywalnym PE
|
true/false
|
isPe
|
Bool
|
Plik jest plikiem wykonywalnym systemu Windows
|
true/false
|
MD5
|
Hash
|
md5 skrót pliku wykonywalnego
|
|
MachoIsProtected
|
Bool
|
Moduł jest chronionym plikiem wykonywalnym Mach-O
|
|
MachoSignatureId
|
String
|
Identyfikator pliku Mach-O obecny w podpisie
|
"com.apple.ls"
|
MachoSignerCns
|
Zestaw ciągów znaków
|
Zestaw nazw pospolitych (CN) z certyfikatów w pliku Mach-O
|
|
MachoUserId
|
String
|
Unikalny identyfikator dewelopera przypisany przez Apple
|
|
OriginalFileName
|
String
|
Z informacji o wersji, oryginalna nazwa pliku
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
Nazwa programu pakującego
|
"UPX"
|
ProductName
|
String
|
Z informacji o wersji – nazwa produktu, z którym plik jest dystrybuowany
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
Z informacji o wersji, numer wersji produktu, z którym plik jest dystrybuowany
|
"10.0.14393"
|
SFXName
|
String
|
Nazwa programu pakującego sfx
|
"Zip"
|
Sha1
|
Hash
|
Skrót sha1 pliku wykonywalnego
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
Skrót sha256 pliku wykonywalnego
|
|
SignatureType
|
Symbol
|
Typ sygnatury pliku wykonywalnego
|
Możliwe wartości to:
•90—Trusted–Podpis jest zaufany przez punkt końcowy
•80—Valid – Podpis jest zaufany przez system operacyjny
•75—Adhoc–Certyfikat jest samopodpisany
•70—None–W pliku nie ma podpisu
•60—Invalid – Podpis jest nieprawidłowy/uszkodzony/unieważniony
•50—Present – Podpis jest obecny, ale status certyfikatu jest nieznany
•50—Unknown – Nie udało się zweryfikować certyfikatu |
SignerName
|
String
|
Nazwa sygnatariusza, jeśli istnieje
|
"Microsoft Windows"
|
Tags
|
String
|
Pozwala użytkownikowi filtrować według modułu, do którego przypisano określony tag
|
|
Whitelist
|
Symbol
|
Typ białej listy pliku wykonywalnego
|
Możliwe wartości to:
•0—None – Brak białej listy dla tego pliku
•1—Authoritative – Plik znajduje się na białej liście punktu końcowego
•2—LiveGrid–Plik znajduje się na białej liście ESET LiveGrid
•3—Certificate – Certyfikat pliku znajduje się na białej liście |
|

|
1Nazwy programów pakujących mogą ulec zmianie w przyszłości. Dlatego zalecamy użycie dla tego warunku wartości isnotempty lub isempty.
|
Obsługiwane operacje
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
ProcessInfo
Zwraca informacje o bieżącym procesie.
Właściwość
|
Typ
|
Opis
|
Przykład
|
CaseSensitiveCommandLine
|
String
|
Umożliwia tworzenie reguł dla wiersza poleceń z uwzględnieniem wielkości liter
|
|
CommandLine
|
String
|
Wiersz poleceń procesu
|
file.txt
|
CommandLineLength
|
Int
|
Długość wiersza poleceń
|
123
|
Compromised
|
Bool
|
Proces został oznaczony jako naruszony przez regułę z działaniem MarkAsCompromised
|
true/false lub 1/0
|
IntegrityLevel
|
Symbol
|
Poziom integralności procesu.
|
Możliwe wartości to:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Zawiera ścieżkę do wykonania skrótu
|
|
ProcessDistance
|
Int
|
Odległość procesu od bieżącego procesu
|
123
|
ProcessLevel
|
Int
|
Głębokość procesu w hierarchii procesów
|
123
|
ProcessOwner
|
String
|
Użytkownik, który utworzył proces
|
|
RiskScore
|
Int
|
Wynik jest śledzony dla każdego procesu na punkcie końcowym. Możesz użyć akcji IncreaseParentRiskScore lub IncreaseRiskScore, aby zwiększyć wartość o ustaloną wielkość. Po osiągnięciu progu oceny ryzyka uruchamiana jest akcja KillParentProcess lub KillProcess. Próg oceny ryzyka można określić w obszarze Polityka > ESET Inspect Connector > Ustawienia zaawansowane. Ocena ryzyka jest resetowana po upływie określonego czasu, domyślnie 6 godzin.
|
1000
|
SentBytes
|
Int
|
Całkowita liczba bajtów wysłanych przez proces.
|
|
Obsługiwane operacje
•CodeInjection
•CreateProcess
•LoadDLL |
•
ServiceProcessInfo
Zwraca informacje o bieżącym procesie usługi.
Właściwość
|
Typ
|
Opis
|
Przykład
|
CaseSensitiveCommandLine
|
String
|
Umożliwia tworzenie reguł dla wiersza poleceń z rozróżnianiem wielkości liter
|
|
CommandLine
|
String
|
Wiersz poleceń procesu
|
file.txt
|
CommandLineLength
|
Int
|
Długość wiersza poleceń
|
123
|
Compromised
|
Bool
|
Proces został oznaczony jako naruszony przez regułę z działaniem MarkAsCompromised
|
true/false lub 1/0
|
IntegrityLevel
|
Symbol
|
Poziom integralności procesu.
|
Możliwe wartości to:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Zawiera ścieżkę do wykonania skrótu
|
|
ProcessDistance
|
Int
|
Odległość procesu od bieżącego procesu
|
123
|
ProcessLevel
|
Int
|
Głębokość procesu w hierarchii procesów
|
123
|
ProcessOwner
|
String
|
Użytkownik, który utworzył proces
|
|
RiskScore
|
Int
|
Wynik jest śledzony dla każdego procesu na punkcie końcowym. Możesz użyć akcji IncreaseParentRiskScore lub IncreaseRiskScore, aby zwiększyć wartość o określoną wielkość. Po osiągnięciu progu oceny ryzyka uruchamiana jest akcja KillParentProcess lub KillProcess. Próg oceny ryzyka można określić w menu Polityka > ESET Inspect Connector > Ustawienia zaawansowane. Ocena ryzyka jest resetowana po upływie określonego czasu, domyślnie po 6 godzinach.
|
1000
|
SentBytes
|
Int
|
Całkowita liczba bajtów wysłanych przez proces.
|
|
Obsługiwane operacje
•CodeInjection
•CreateProcess
•LoadDLL |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
LoadDriver
Załadowano sterownik lub moduł jądra.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
FileItem
Zwraca informacje o bieżącym pliku
Właściwość
|
Typ
|
Opis
|
Przykład
|
ADS
|
String
|
Część ADS ścieżki
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Rozszerzenie pliku
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Nazwa pliku z rozszerzeniem pliku
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nazwa pliku bez rozszerzenia
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Ścieżka pliku wraz z nazwą pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Długość nazwy
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Ścieżka pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Wyzwala się, jeśli operacja jest wykonywana przez plik na nim samym (częste w przypadku złośliwego oprogramowania, które samo się usuwa)
|
true/false
|
Plik Canary
Właściwości ścieżek mają specjalną zmienną dla plików Canary. Wartość określająca ścieżkę do pliku Canary to %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Obsługiwane operacje
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
Moduł
Zwraca informacje o bieżącym module
Właściwość
|
Typ
|
Opis
|
Przykład
|
AugurScore
|
Int
|
Wynik punktowy określony przez silnik uczenia maszynowego ESET. Możliwe wartości to od 0 do 99
|
67
|
CompanyName
|
String
|
Z informacji o wersji – nazwa firmy, która utworzyła plik
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
Liczba dni od momentu, gdy plik został rozpoznany jako nearmiss.
Nearmiss – wykrycie zostało wywołane przez złośliwe oprogramowanie, ale może to być fałszywy alarm (nie możemy zagwarantować, że jest to złośliwe oprogramowanie)
|
|
EmulationStatus
|
Int
|
Status emulacji pliku (jeśli plik został poddany emulacji przez zaawansowaną heurystykę)
|
0 – Nie emulowano
1 – Był emulowany
|
FileDescription
|
String
|
Z informacji o wersji, opis pliku wyświetlany użytkownikom
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
Plik dostarczony przez RDP
|
Możliwe wartości to:
0—RDP
|
FileSize
|
Int
|
Rozmiar pliku w bajtach
|
41984
|
FileVersion
|
String
|
Z informacji o wersji – numer wersji pliku
|
"10.0.14393.0"
|
InternalName
|
String
|
Z informacji o wersji, wewnętrzna nazwa pliku
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
Plik jest biblioteką PE DLL
|
true/false
|
IsElf
|
Bool
|
Plik jest plikiem ELF
|
true/false
|
IsExe
|
Bool
|
Plik jest plikiem wykonywalnym
|
true/false
|
IsMacho
|
Bool
|
Określa, czy plik jest plikiem Mach-O (macOS), czy nie
|
true/false
|
IsNative
|
Bool
|
Plik jest natywnym plikiem wykonywalnym PE
|
true/false
|
isPe
|
Bool
|
Plik jest plikiem wykonywalnym systemu Windows
|
true/false
|
MD5
|
Hash
|
md5 skrót pliku wykonywalnego
|
|
MachoIsProtected
|
Bool
|
Moduł jest chronionym plikiem wykonywalnym Mach-O
|
|
MachoSignatureId
|
String
|
Identyfikator pliku Mach-O obecny w podpisie
|
"com.apple.ls"
|
MachoSignerCns
|
Zestaw ciągów znaków
|
Zestaw nazw pospolitych (CN) z certyfikatów w pliku Mach-O
|
|
MachoUserId
|
String
|
Unikalny identyfikator dewelopera przypisany przez Apple
|
|
OriginalFileName
|
String
|
Z informacji o wersji, oryginalna nazwa pliku
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
Nazwa programu pakującego
|
"UPX"
|
ProductName
|
String
|
Z informacji o wersji – nazwa produktu, z którym plik jest dystrybuowany
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
Z informacji o wersji, numer wersji produktu, z którym plik jest dystrybuowany
|
"10.0.14393"
|
SFXName
|
String
|
Nazwa programu pakującego sfx
|
"Zip"
|
Sha1
|
Hash
|
Skrót sha1 pliku wykonywalnego
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
Skrót sha256 pliku wykonywalnego
|
|
SignatureType
|
Symbol
|
Typ sygnatury pliku wykonywalnego
|
Możliwe wartości to:
•90—Trusted–Podpis jest zaufany przez punkt końcowy
•80—Valid – Podpis jest zaufany przez system operacyjny
•75—Adhoc–Certyfikat jest samopodpisany
•70—None–W pliku nie ma podpisu
•60—Invalid – Podpis jest nieprawidłowy/uszkodzony/unieważniony
•50—Present – Podpis jest obecny, ale status certyfikatu jest nieznany
•50—Unknown – Nie udało się zweryfikować certyfikatu |
SignerName
|
String
|
Nazwa sygnatariusza, jeśli istnieje
|
"Microsoft Windows"
|
Tags
|
String
|
Pozwala użytkownikowi filtrować według modułu, do którego przypisano określony tag
|
|
Whitelist
|
Symbol
|
Typ białej listy pliku wykonywalnego
|
Możliwe wartości to:
•0—None – Brak białej listy dla tego pliku
•1—Authoritative – Plik znajduje się na białej liście punktu końcowego
•2—LiveGrid–Plik znajduje się na białej liście ESET LiveGrid
•3—Certificate – Certyfikat pliku znajduje się na białej liście |
|

|
1Nazwy programów pakujących mogą ulec zmianie w przyszłości. Dlatego zalecamy użycie dla tego warunku wartości isnotempty lub isempty.
|
Obsługiwane operacje
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
ModuleDrop
Podrzucono plik wykonywalny.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
Przedsiębiorstwo
Dostarcza statystyki dotyczące modułów w monitorowanej sieci.
Obsługiwane operacje
•CreateProcess
•LoadDLL
•CodeInjection
•ModuleDrop |
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
FileItem
Zwraca informacje o bieżącym pliku
Właściwość
|
Typ
|
Opis
|
Przykład
|
ADS
|
String
|
Część ADS ścieżki
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Rozszerzenie pliku
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Nazwa pliku z rozszerzeniem pliku
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nazwa pliku bez rozszerzenia
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Ścieżka pliku wraz z nazwą pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Długość nazwy
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Ścieżka pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Wyzwala się, jeśli operacja jest wykonywana przez plik na nim samym (częste w przypadku złośliwego oprogramowania, które samo się usuwa)
|
true/false
|
Plik Canary
Właściwości ścieżek mają specjalną zmienną dla plików Canary. Wartość określająca ścieżkę do pliku Canary to %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Obsługiwane operacje
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
LiveGrid
ESET LiveGrid to system prewencyjny, który gromadzi informacje o zagrożeniach od użytkowników na całym świecie. Baza danych ESET LiveGrid® zawiera informacje o reputacji potencjalnych zagrożeń. Reputacja plików wykonywalnych pomaga filtrować wyniki reguł.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Age
|
Int
|
Liczba dni od momentu pojawienia się pliku wykonywalnego po raz pierwszy w ESET LiveGrid®. Liczba ta jest zaokrąglana do równowartości tygodnia, miesiąca, pół roku, roku itd.
|
|
Reputation
|
Int
|
Liczba na skali reputacji. Im wyżej, tym większe zaufanie
|
Możliwe wartości to:
•9, 8 – Zaufany
•7, 6 – OK
•5, 4 – Ryzykowne
•3–PUA, Nieznane (niewidziane przez ESET LiveGrid)
•2, 1–Złośliwe oprogramowanie |
Popularity
|
Int
|
Liczba komputerów, na których system ESET LiveGrid® zaobserwował dany plik wykonywalny. Jest zaokrąglana do liczb takich jak 10, 100, 1000, 10000 itd. Złośliwe oprogramowanie zwykle nie przekracza popularności 1000, zanim zostanie wykryte.
|
|
|

|
W przypadku nowych plików wykonywalnych nie można polegać na wartościach ESET LiveGrid®. Nawet najpopularniejszy i najbardziej zaufany plik wykonywalny (np. instalator nowej wersji przeglądarki Google Chrome) przez pewien czas po wydaniu ma niską popularność i nieznaną reputację.
|
Obsługiwane operacje
•CodeInjection
•CreateProcess
•LoadDLL
•ModuleDrop |
•
Moduł
Zwraca informacje o bieżącym module
Właściwość
|
Typ
|
Opis
|
Przykład
|
AugurScore
|
Int
|
Wynik punktowy określony przez silnik uczenia maszynowego ESET. Możliwe wartości to od 0 do 99
|
67
|
CompanyName
|
String
|
Z informacji o wersji – nazwa firmy, która utworzyła plik
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
Liczba dni od momentu, gdy plik został rozpoznany jako nearmiss.
Nearmiss – wykrycie zostało wywołane przez złośliwe oprogramowanie, ale może to być fałszywy alarm (nie możemy zagwarantować, że jest to złośliwe oprogramowanie)
|
|
EmulationStatus
|
Int
|
Status emulacji pliku (jeśli plik został poddany emulacji przez zaawansowaną heurystykę)
|
0 – Nie emulowano
1 – Był emulowany
|
FileDescription
|
String
|
Z informacji o wersji, opis pliku wyświetlany użytkownikom
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
Plik dostarczony przez RDP
|
Możliwe wartości to:
0—RDP
|
FileSize
|
Int
|
Rozmiar pliku w bajtach
|
41984
|
FileVersion
|
String
|
Z informacji o wersji – numer wersji pliku
|
"10.0.14393.0"
|
InternalName
|
String
|
Z informacji o wersji, wewnętrzna nazwa pliku
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
Plik jest biblioteką PE DLL
|
true/false
|
IsElf
|
Bool
|
Plik jest plikiem ELF
|
true/false
|
IsExe
|
Bool
|
Plik jest plikiem wykonywalnym
|
true/false
|
IsMacho
|
Bool
|
Określa, czy plik jest plikiem Mach-O (macOS), czy nie
|
true/false
|
IsNative
|
Bool
|
Plik jest natywnym plikiem wykonywalnym PE
|
true/false
|
isPe
|
Bool
|
Plik jest plikiem wykonywalnym systemu Windows
|
true/false
|
MD5
|
Hash
|
md5 skrót pliku wykonywalnego
|
|
MachoIsProtected
|
Bool
|
Moduł jest chronionym plikiem wykonywalnym Mach-O
|
|
MachoSignatureId
|
String
|
Identyfikator pliku Mach-O obecny w podpisie
|
"com.apple.ls"
|
MachoSignerCns
|
Zestaw ciągów znaków
|
Zestaw nazw pospolitych (CN) z certyfikatów w pliku Mach-O
|
|
MachoUserId
|
String
|
Unikalny identyfikator dewelopera przypisany przez Apple
|
|
OriginalFileName
|
String
|
Z informacji o wersji, oryginalna nazwa pliku
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
Nazwa programu pakującego
|
"UPX"
|
ProductName
|
String
|
Z informacji o wersji – nazwa produktu, z którym plik jest dystrybuowany
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
Z informacji o wersji, numer wersji produktu, z którym plik jest dystrybuowany
|
"10.0.14393"
|
SFXName
|
String
|
Nazwa programu pakującego sfx
|
"Zip"
|
Sha1
|
Hash
|
Skrót sha1 pliku wykonywalnego
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
Skrót sha256 pliku wykonywalnego
|
|
SignatureType
|
Symbol
|
Typ sygnatury pliku wykonywalnego
|
Możliwe wartości to:
•90—Trusted–Podpis jest zaufany przez punkt końcowy
•80—Valid – Podpis jest zaufany przez system operacyjny
•75—Adhoc–Certyfikat jest samopodpisany
•70—None–W pliku nie ma podpisu
•60—Invalid – Podpis jest nieprawidłowy/uszkodzony/unieważniony
•50—Present – Podpis jest obecny, ale status certyfikatu jest nieznany
•50—Unknown – Nie udało się zweryfikować certyfikatu |
SignerName
|
String
|
Nazwa sygnatariusza, jeśli istnieje
|
"Microsoft Windows"
|
Tags
|
String
|
Pozwala użytkownikowi filtrować według modułu, do którego przypisano określony tag
|
|
Whitelist
|
Symbol
|
Typ białej listy pliku wykonywalnego
|
Możliwe wartości to:
•0—None – Brak białej listy dla tego pliku
•1—Authoritative – Plik znajduje się na białej liście punktu końcowego
•2—LiveGrid–Plik znajduje się na białej liście ESET LiveGrid
•3—Certificate – Certyfikat pliku znajduje się na białej liście |
|

|
1Nazwy programów pakujących mogą ulec zmianie w przyszłości. Dlatego zalecamy użycie dla tego warunku wartości isnotempty lub isempty.
|
Obsługiwane operacje
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
MultipleFilesChanged
Proces zmodyfikował wiele plików.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
ProcessBehavior
ProcessBehavior zdarzenia są zgłaszane w systemie Windows. Program antywirusowy śledzi, do których plików uzyskiwano dostęp i jak często. Jeśli w określonym czasie proces uzyskał dostęp do większej liczby plików niż ustawiono w barierze, zdarzenie to jest zgłaszane.
Właściwość
|
Typ
|
Opis
|
Przykład
|
FileOperations
|
String
|
Operacje i ich bariery
|
Możliwe wartości to:
•0—Unknown
•1—WrBarrier1
•2—WrBarrier2
•3—RenameBarrier1
•4—RenameBarrier2
•5—MultiextWrBarrier1
•6—MultiextWrBarrier2
•7—MultiextRenameBarrier1
•8—MultiextRenameBarrier2
•9—BlobDetection |
|

|
Wartości FileOperations są wewnętrzne i przeznaczone do użycia wyłącznie z regułami domyślnymi.
|
Obsługiwane operacje
•MultipleFilesChanged |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
OpenProcess
Dodano nowy atrybut reguły, który aktywuje się po otwarciu procesu. Monitorowany jest tylko otwarty proces do lsass.exe.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
FileItem
Zwraca informacje o bieżącym pliku
Właściwość
|
Typ
|
Opis
|
Przykład
|
ADS
|
String
|
Część ADS ścieżki
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Rozszerzenie pliku
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Nazwa pliku z rozszerzeniem pliku
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nazwa pliku bez rozszerzenia
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Ścieżka pliku wraz z nazwą pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Długość nazwy
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Ścieżka pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Wyzwala się, jeśli operacja jest wykonywana przez plik na nim samym (częste w przypadku złośliwego oprogramowania, które samo się usuwa)
|
true/false
|
Plik Canary
Właściwości ścieżek mają specjalną zmienną dla plików Canary. Wartość określająca ścieżkę do pliku Canary to %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Obsługiwane operacje
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
OpenProcess
Dodano nowy atrybut reguły, który jest wyzwalany po otwarciu procesu.
HIPS wysyła zdarzenia OpenProcess tylko dla lsass.exe i tylko z dostępem do procesu PROCESS_VM_WRITE i/lub PROCESS_VM_READ wyłącznie podczas wywoływania OpenProcess lub DuplicateHandle (gdy proces jest już otwarty z wymienionymi uprawnieniami dostępu)
Właściwość
|
Typ
|
Opis
|
Przykład
|
AccessRight
|
Symbol
|
|
Możliwe wartości to:
•1—PROCESS_TERMINATE
•2—PROCESS_CREATE_THREAD
•8—PROCESS_VM_OPERATION
•16—PROCESS_VM_READ
•32—PROCESS_VM_WRITE
•64—PROCESS_DUP_HANDLE
•128—PROCESS_CREATE_PROCESS
•256—PROCESS_SET_QUOTA
•512—PROCESS_SET_INFORMATION
•1024—PROCESS_QUERY_INFORMATION
•2048—PROCESS_SUSPEND_RESUME
•4096—PROCESS_QUERY_LIMITED_INFORMATION
•65536—DELETE
•131072—READ_CONTROL
•262144—WRITE_DAC
•524288—WRITE_OWNER
•1048576—SYNCHRONIZE
•2097151—PROCESS_ALL_ACCESS |
Przykład
<operations>
<operation type="OpenProcess">
<condition component="OpenProcess" property="AccessRight" condition="contains" value="PROCESS_VM_READ" />
</operation>
</operations>
|
Obsługiwane operacje
•OpenProcess |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
ReadFile
Wyzwalane po odczytaniu monitorowanego pliku. Monitorowane pliki to te, które zawierają wrażliwe informacje lub zapisane dane uwierzytelniające, na przykład przechowywane hasła do przeglądarek, zapisywane hasła klientów FTP, baza danych AD i tak dalej.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
FileItem
Zwraca informacje o bieżącym pliku
Właściwość
|
Typ
|
Opis
|
Przykład
|
ADS
|
String
|
Część ADS ścieżki
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Rozszerzenie pliku
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Nazwa pliku z rozszerzeniem pliku
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nazwa pliku bez rozszerzenia
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Ścieżka pliku wraz z nazwą pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Długość nazwy
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Ścieżka pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Wyzwala się, jeśli operacja jest wykonywana przez plik na nim samym (częste w przypadku złośliwego oprogramowania, które samo się usuwa)
|
true/false
|
Plik Canary
Właściwości ścieżek mają specjalną zmienną dla plików Canary. Wartość określająca ścieżkę do pliku Canary to %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Obsługiwane operacje
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
RegDeleteKey
Usunięto klucz rejestru.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
RegistryItem
Zwraca informacje o zdarzeniach rejestru.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Key
|
Path
|
Ścieżka klucza, zawiera nazwę wartości klucza
|
HKLM\SOFTWARE\ESET\EnterpriseInspector\EIAgent\CurrentVersion\Info
|
ValueLength
|
Int
|
Długość wartości klucza
|
16
|
StringValue
|
String
|
Wartość klucza łańcuchowego
|
ExampleValue
|
IntValue
|
Int
|
Wartość klucza int
|
32
|
Przykład
Dla klucza rejestru: "HKLM\SOFTWARE\Classes\CLSID\{12788EFC-0553-4126-A4E1-8AA0F5270615}\InprocServer32\CodeBase"
<operations>
<operation type="RegSetValue">
<operator type="AND">
<condition component="RegistryItem" property="Key" condition="starts" value="HKLM\software\classes\clsid\" />
<condition component="RegistryItem" property="Key" condition="contains" value="\InprocServer32\" />
<condition component="RegistryItem" property="Key" condition="ends" value="\CodeBase" />
<condition component="RegistryItem" property="StringValue" condition="contains" value="http" />
</operator>
</operation>
</operations>
|
Obsługiwane operacje
•RegDeleteKey
•RegDeleteValue
•RegRenameKey
•RegSetValue |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
RegDeleteValue
Wartość rejestru została usunięta.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
RegistryItem
Zwraca informacje o zdarzeniach rejestru.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Key
|
Path
|
Ścieżka klucza, zawiera nazwę wartości klucza
|
HKLM\SOFTWARE\ESET\EnterpriseInspector\EIAgent\CurrentVersion\Info
|
ValueLength
|
Int
|
Długość wartości klucza
|
16
|
StringValue
|
String
|
Wartość klucza łańcuchowego
|
ExampleValue
|
IntValue
|
Int
|
Wartość klucza int
|
32
|
Przykład
Dla klucza rejestru: "HKLM\SOFTWARE\Classes\CLSID\{12788EFC-0553-4126-A4E1-8AA0F5270615}\InprocServer32\CodeBase"
<operations>
<operation type="RegSetValue">
<operator type="AND">
<condition component="RegistryItem" property="Key" condition="starts" value="HKLM\software\classes\clsid\" />
<condition component="RegistryItem" property="Key" condition="contains" value="\InprocServer32\" />
<condition component="RegistryItem" property="Key" condition="ends" value="\CodeBase" />
<condition component="RegistryItem" property="StringValue" condition="contains" value="http" />
</operator>
</operation>
</operations>
|
Obsługiwane operacje
•RegDeleteKey
•RegDeleteValue
•RegRenameKey
•RegSetValue |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
RegRenameKey
Zmieniono nazwę klucza rejestru.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
RegistryItem
Zwraca informacje o zdarzeniach rejestru.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Key
|
Path
|
Ścieżka klucza, zawiera nazwę wartości klucza
|
HKLM\SOFTWARE\ESET\EnterpriseInspector\EIAgent\CurrentVersion\Info
|
ValueLength
|
Int
|
Długość wartości klucza
|
16
|
StringValue
|
String
|
Wartość klucza łańcuchowego
|
ExampleValue
|
IntValue
|
Int
|
Wartość klucza int
|
32
|
Przykład
Dla klucza rejestru: "HKLM\SOFTWARE\Classes\CLSID\{12788EFC-0553-4126-A4E1-8AA0F5270615}\InprocServer32\CodeBase"
<operations>
<operation type="RegSetValue">
<operator type="AND">
<condition component="RegistryItem" property="Key" condition="starts" value="HKLM\software\classes\clsid\" />
<condition component="RegistryItem" property="Key" condition="contains" value="\InprocServer32\" />
<condition component="RegistryItem" property="Key" condition="ends" value="\CodeBase" />
<condition component="RegistryItem" property="StringValue" condition="contains" value="http" />
</operator>
</operation>
</operations>
|
Obsługiwane operacje
•RegDeleteKey
•RegDeleteValue
•RegRenameKey
•RegSetValue |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
RegSetValue
Klucz rejestru został zmieniony.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
RegistryItem
Zwraca informacje o zdarzeniach rejestru.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Key
|
Path
|
Ścieżka klucza, zawiera nazwę wartości klucza
|
HKLM\SOFTWARE\ESET\EnterpriseInspector\EIAgent\CurrentVersion\Info
|
ValueLength
|
Int
|
Długość wartości klucza
|
16
|
StringValue
|
String
|
Wartość klucza łańcuchowego
|
ExampleValue
|
IntValue
|
Int
|
Wartość klucza int
|
32
|
Przykład
Dla klucza rejestru: "HKLM\SOFTWARE\Classes\CLSID\{12788EFC-0553-4126-A4E1-8AA0F5270615}\InprocServer32\CodeBase"
<operations>
<operation type="RegSetValue">
<operator type="AND">
<condition component="RegistryItem" property="Key" condition="starts" value="HKLM\software\classes\clsid\" />
<condition component="RegistryItem" property="Key" condition="contains" value="\InprocServer32\" />
<condition component="RegistryItem" property="Key" condition="ends" value="\CodeBase" />
<condition component="RegistryItem" property="StringValue" condition="contains" value="http" />
</operator>
</operation>
</operations>
|
Obsługiwane operacje
•RegDeleteKey
•RegDeleteValue
•RegRenameKey
•RegSetValue |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
RenameFile
Zmieniono nazwę pliku.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
FileItem
Zwraca informacje o bieżącym pliku
Właściwość
|
Typ
|
Opis
|
Przykład
|
ADS
|
String
|
Część ADS ścieżki
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Rozszerzenie pliku
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Nazwa pliku z rozszerzeniem pliku
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nazwa pliku bez rozszerzenia
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Ścieżka pliku wraz z nazwą pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Długość nazwy
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Ścieżka pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Wyzwala się, jeśli operacja jest wykonywana przez plik na nim samym (częste w przypadku złośliwego oprogramowania, które samo się usuwa)
|
true/false
|
Plik Canary
Właściwości ścieżek mają specjalną zmienną dla plików Canary. Wartość określająca ścieżkę do pliku Canary to %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Obsługiwane operacje
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
ScheduledTaskAdded
Dodano zaplanowane zadanie.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
FileItem
Zwraca informacje o bieżącym pliku
Właściwość
|
Typ
|
Opis
|
Przykład
|
ADS
|
String
|
Część ADS ścieżki
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Rozszerzenie pliku
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Nazwa pliku z rozszerzeniem pliku
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nazwa pliku bez rozszerzenia
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Ścieżka pliku wraz z nazwą pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Długość nazwy
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Ścieżka pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Wyzwala się, jeśli operacja jest wykonywana przez plik na nim samym (częste w przypadku złośliwego oprogramowania, które samo się usuwa)
|
true/false
|
Plik Canary
Właściwości ścieżek mają specjalną zmienną dla plików Canary. Wartość określająca ścieżkę do pliku Canary to %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Obsługiwane operacje
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
ScheduledTask
Zwraca informacje o zaplanowanym zadaniu.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Boundary
|
Date
|
Ograniczenia czasowe harmonogramu: początek/koniec, strefa czasowa oraz okno/reguły powtarzania.
|
2025-07-31 16:10:00
|
Enabled
|
Bool
|
Wskazuje, czy zaplanowane zadanie jest aktywne i będzie uruchamiane zgodnie ze swoim harmonogramem.
|
true/false
|
Location
|
String
|
Ścieżka w drzewie Harmonogramu zadań Microsoft zaczynająca się od węzła „Task Scheduler Library”
|
|
Name
|
String
|
Nazwa zadania
|
|
Type
|
Symbol
|
Typ operacji zadania zaplanowanego
|
Możliwe wartości to:
•0—Create
•1—Unknown |
Obsługiwane operacje
•ScheduledTaskAdded |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
Scripts
Skrypt ujawniony przez AMSI został wykonany.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
Skrypty
Komponent skryptów umożliwia tworzenie reguł na podstawie właściwości wykonywanego skryptu udostępnianych przez AMSI.
Właściwość
|
Typ
|
Opis
|
Script
|
String
|
Skrypt odebrany przez ESET PROTECT za pośrednictwem integracji AMSI
|
ScriptLength
|
Int
|
Długość skryptu (liczba znaków)
|
ScriptSha1
|
Hash
|
Skrót SHA1 fragmentu skryptu
|
ScriptSha256
|
Hash
|
Skrót SHA256 fragmentu skryptu
|
Przykład
<rule>
<definition>
<operations>
<operation type="Scripts">
<condition component="Scripts" property="ScriptLength" condition="greaterOrEqual" value="15" />
</operation>
</operations>
</definition>
<description>
<name>amsiTriggerScriptLength</name>
<category>TEST</category>
</description>
</rule>
|
Obsługiwane operacje
•Scripts |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
ServiceInstalled
Zainstalowano usługę.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
FileItem
Zwraca informacje o bieżącym pliku
Właściwość
|
Typ
|
Opis
|
Przykład
|
ADS
|
String
|
Część ADS ścieżki
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Rozszerzenie pliku
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Nazwa pliku z rozszerzeniem pliku
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nazwa pliku bez rozszerzenia
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Ścieżka pliku wraz z nazwą pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Długość nazwy
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Ścieżka pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Wyzwala się, jeśli operacja jest wykonywana przez plik na nim samym (częste w przypadku złośliwego oprogramowania, które samo się usuwa)
|
true/false
|
Plik Canary
Właściwości ścieżek mają specjalną zmienną dla plików Canary. Wartość określająca ścieżkę do pliku Canary to %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Obsługiwane operacje
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
Usługa
Komponent Usługa umożliwia tworzenie reguł opartych na właściwościach usług systemu Windows oraz zdarzeniach kontroli usług udostępnianych przez Menedżera kontroli usługi (SCM).
Właściwość
|
Typ
|
Opis
|
Przykład
|
LoadType
|
Symbol
|
Typ uruchomienia usługi
|
Możliwe wartości to:
•0—BootLoad
•1—SystemLoad
•2—AutoLoad
•3—ManualLoad
•4—DisabledLoad |
Name
|
String
|
Wewnętrzna nazwa usługi zarejestrowana w SCM
|
|
Type
|
Int
|
Wskazuje typ usługi zarejestrowanej w SCM
|
Możliwe wartości to:
•1—DriverType
•2—FileSystemType
•4—AdapterType
•8—RecognizerType
•16—Win32ServiceOwnProcess
•32—Win32ServiceShareProcess
•272—InteractiveOwnProcess
•288—InteractiveShareProcess |
Obsługiwane operacje
•ServiceInstalled
•ServiceStarted |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
ServiceStarted
Uruchomiono usługę.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
FileItem
Zwraca informacje o bieżącym pliku
Właściwość
|
Typ
|
Opis
|
Przykład
|
ADS
|
String
|
Część ADS ścieżki
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Rozszerzenie pliku
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Nazwa pliku z rozszerzeniem pliku
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nazwa pliku bez rozszerzenia
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Ścieżka pliku wraz z nazwą pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Długość nazwy
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Ścieżka pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Wyzwala się, jeśli operacja jest wykonywana przez plik na nim samym (częste w przypadku złośliwego oprogramowania, które samo się usuwa)
|
true/false
|
Plik Canary
Właściwości ścieżek mają specjalną zmienną dla plików Canary. Wartość określająca ścieżkę do pliku Canary to %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Obsługiwane operacje
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
Usługa
Komponent Usługa umożliwia tworzenie reguł opartych na właściwościach usług systemu Windows oraz zdarzeniach kontroli usług udostępnianych przez Menedżera kontroli usługi (SCM).
Właściwość
|
Typ
|
Opis
|
Przykład
|
LoadType
|
Symbol
|
Typ uruchomienia usługi
|
Możliwe wartości to:
•0—BootLoad
•1—SystemLoad
•2—AutoLoad
•3—ManualLoad
•4—DisabledLoad |
Name
|
String
|
Wewnętrzna nazwa usługi zarejestrowana w SCM
|
|
Type
|
Int
|
Wskazuje typ usługi zarejestrowanej w SCM
|
Możliwe wartości to:
•1—DriverType
•2—FileSystemType
•4—AdapterType
•8—RecognizerType
•16—Win32ServiceOwnProcess
•32—Win32ServiceShareProcess
•272—InteractiveOwnProcess
•288—InteractiveShareProcess |
Obsługiwane operacje
•ServiceInstalled
•ServiceStarted |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
SetFileAttribute
Ustawiono atrybut pliku.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
FileAttribute
Zdarzenia FileAttribute są obecnie raportowane tylko w systemie Linux. Reguła jest wyzwalana, gdy atrybut zostanie ustawiony, na przykład za pomocą polecenia chmod.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Attribute
|
Symbol
|
Atrybut pliku
|
Możliwe wartości to:
•1—SUID
•2—SGID
•4—Sticky
•8—Immutable
•16—AppendOnly
•32—Undeletable
•64—Executable |
Obsługiwane operacje
•SetFileAttribute |
•
FileItem
Zwraca informacje o bieżącym pliku
Właściwość
|
Typ
|
Opis
|
Przykład
|
ADS
|
String
|
Część ADS ścieżki
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Rozszerzenie pliku
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Nazwa pliku z rozszerzeniem pliku
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nazwa pliku bez rozszerzenia
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Ścieżka pliku wraz z nazwą pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Długość nazwy
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Ścieżka pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Wyzwala się, jeśli operacja jest wykonywana przez plik na nim samym (częste w przypadku złośliwego oprogramowania, które samo się usuwa)
|
true/false
|
Plik Canary
Właściwości ścieżek mają specjalną zmienną dla plików Canary. Wartość określająca ścieżkę do pliku Canary to %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Obsługiwane operacje
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
SystemApiCall
Wywołano funkcję systemową.
Obsługiwane komponenty:
•
ApiCall
Zwraca informacje o wywołaniach API.
Właściwość
|
Typ
|
Opis
|
Przykład
|
ApiName
|
Symbol
|
Nazwa interfejsu API wywoływanego przez proces
|
Obsługiwane wartości to:
•0—SetWinEventHook
•1—SetWindowsHookEx
•2—RegisterRawInputDevices
•3—GetAsyncKeyState
•4—UiLimitWriteClipboard
•5—UiWriteClipboard
•6—CredEnumerate
•7—CredReadDomainCredentials
•8—CredFindBestCredential
•9—CredBackupCredentials
•10—CredRead
•11—CredReadByTokenHandle
•12—VaultEnumerateCredentials
•21845—RawSocketCreated1
•21846—SocketFilterAttached1 |
1 Tylko Linux
Przykład
<operations>
<operation type="SystemApiCall">
<condition component="ApiCall" property="ApiName" condition="is" value="RegisterRawInputDevices"/>
</operation>
</operations>
|
Obsługiwane operacje
•SystemApiCall |
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
TcpIpAccept
Zaakceptowano przychodzące połączenie TCP/IP.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
Sieć
Zwraca informacje o zdarzeniach sieciowych
Właściwość
|
Typ
|
Opis
|
Przykład
|
DestinationIpAddressV4
|
Adres Ipv4
|
Adres Ipv4 docelowy wykrywania zapory. Obsługuje maski.
|
192.168.0.1, obsługuje maski - 192.168.0.0/16
|
DestinationIpAddressV6
|
Adres Ipv6
|
Docelowy adres Ipv6 wykrywania zapory. Obsługuje maski.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, obsługuje maski - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Hostname
|
String
|
Docelowa nazwa hosta.
Jest obsługiwane tylko w przypadku zdarzeń TCP IP.
|
server2.domain.lan
go.microsoft.com
weathermapdata.blob.core.windows.net
gitlab.com
|
Inbound
|
Bool
|
Połączenie jest przychodzące
|
true/false
|
IpAddressV4
|
Adres Ipv4
|
Docelowy adres Ipv4 zdarzenia. Obsługuje maski.
|
192.168.0.1, obsługuje maski - 192.168.0.0/16
|
IpAddressV6
|
Adres Ipv6
|
Docelowy adres Ipv6 zdarzenia. Obsługuje maski.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, obsługuje maski - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Port
|
Int
|
Port docelowy TCP/UDP
|
8080
|
Protocol
|
String
|
Protokół używany przez połączenie
|
HTTP, HTTPS, itd.
|
SourceIpAddressV4
|
Adres Ipv4
|
Adres źródłowy Ipv4 wykrywania zapory. Obsługuje maski.
|
192.168.0.1, obsługuje maski - 192.168.0.0/16
|
SourceIpAddressV6
|
Adres Ipv6
|
Adres źródłowy Ipv6 wykrywania zapory. Obsługuje maski.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, obsługuje maski - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Url
|
String
|
Jeśli żądanie dotyczyło adresu URL (tj. żądanie HTTP)
Jest obsługiwany przez żądania HTTP i wykrycia.
|
Docelowy adres URL
|
Przykład
<definition>
<operations>
<operation type="TcpIpConnect">
<operator type="or">
<condition component="Network" property="IpAddressV4" condition="is" value="10.0.0.0/8" />
<condition component="Network" property="IpAddressV4" condition="is" value="172.16.0.0/12" />
<condition component="Network" property="IpAddressV4" condition="is" value="192.168.0.0/16" />
<condition component="Network" property="IpAddressV4" condition="is" value="127.0.0.0/8" />
<condition component="Network" property="IpAddressV6" condition="is" value="::1/128" />
<condition component="Network" property="IpAddressV6" condition="is" value="fc00::/7" />
</operator>
</operation>
</operations>
</definition>
|
Obsługiwane operacje
•Detection
•HttpRequest
•TcpIpAccept
•TcpIpConnect
•TcpIpProtocolIdentified |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
TcpIpConnect
Nawiązano wychodzące połączenie TCP/IP.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
Sieć
Zwraca informacje o zdarzeniach sieciowych
Właściwość
|
Typ
|
Opis
|
Przykład
|
DestinationIpAddressV4
|
Adres Ipv4
|
Adres Ipv4 docelowy wykrywania zapory. Obsługuje maski.
|
192.168.0.1, obsługuje maski - 192.168.0.0/16
|
DestinationIpAddressV6
|
Adres Ipv6
|
Docelowy adres Ipv6 wykrywania zapory. Obsługuje maski.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, obsługuje maski - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Hostname
|
String
|
Docelowa nazwa hosta.
Jest obsługiwane tylko w przypadku zdarzeń TCP IP.
|
server2.domain.lan
go.microsoft.com
weathermapdata.blob.core.windows.net
gitlab.com
|
Inbound
|
Bool
|
Połączenie jest przychodzące
|
true/false
|
IpAddressV4
|
Adres Ipv4
|
Docelowy adres Ipv4 zdarzenia. Obsługuje maski.
|
192.168.0.1, obsługuje maski - 192.168.0.0/16
|
IpAddressV6
|
Adres Ipv6
|
Docelowy adres Ipv6 zdarzenia. Obsługuje maski.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, obsługuje maski - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Port
|
Int
|
Port docelowy TCP/UDP
|
8080
|
Protocol
|
String
|
Protokół używany przez połączenie
|
HTTP, HTTPS, itd.
|
SourceIpAddressV4
|
Adres Ipv4
|
Adres źródłowy Ipv4 wykrywania zapory. Obsługuje maski.
|
192.168.0.1, obsługuje maski - 192.168.0.0/16
|
SourceIpAddressV6
|
Adres Ipv6
|
Adres źródłowy Ipv6 wykrywania zapory. Obsługuje maski.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, obsługuje maski - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Url
|
String
|
Jeśli żądanie dotyczyło adresu URL (tj. żądanie HTTP)
Jest obsługiwany przez żądania HTTP i wykrycia.
|
Docelowy adres URL
|
Przykład
<definition>
<operations>
<operation type="TcpIpConnect">
<operator type="or">
<condition component="Network" property="IpAddressV4" condition="is" value="10.0.0.0/8" />
<condition component="Network" property="IpAddressV4" condition="is" value="172.16.0.0/12" />
<condition component="Network" property="IpAddressV4" condition="is" value="192.168.0.0/16" />
<condition component="Network" property="IpAddressV4" condition="is" value="127.0.0.0/8" />
<condition component="Network" property="IpAddressV6" condition="is" value="::1/128" />
<condition component="Network" property="IpAddressV6" condition="is" value="fc00::/7" />
</operator>
</operation>
</operations>
</definition>
|
Obsługiwane operacje
•Detection
•HttpRequest
•TcpIpAccept
•TcpIpConnect
•TcpIpProtocolIdentified |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
TcpIpProtocolIdentified
Opisuje protokół używany na bazie połączenia TCP/IP.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
Sieć
Zwraca informacje o zdarzeniach sieciowych
Właściwość
|
Typ
|
Opis
|
Przykład
|
DestinationIpAddressV4
|
Adres Ipv4
|
Adres Ipv4 docelowy wykrywania zapory. Obsługuje maski.
|
192.168.0.1, obsługuje maski - 192.168.0.0/16
|
DestinationIpAddressV6
|
Adres Ipv6
|
Docelowy adres Ipv6 wykrywania zapory. Obsługuje maski.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, obsługuje maski - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Hostname
|
String
|
Docelowa nazwa hosta.
Jest obsługiwane tylko w przypadku zdarzeń TCP IP.
|
server2.domain.lan
go.microsoft.com
weathermapdata.blob.core.windows.net
gitlab.com
|
Inbound
|
Bool
|
Połączenie jest przychodzące
|
true/false
|
IpAddressV4
|
Adres Ipv4
|
Docelowy adres Ipv4 zdarzenia. Obsługuje maski.
|
192.168.0.1, obsługuje maski - 192.168.0.0/16
|
IpAddressV6
|
Adres Ipv6
|
Docelowy adres Ipv6 zdarzenia. Obsługuje maski.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, obsługuje maski - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Port
|
Int
|
Port docelowy TCP/UDP
|
8080
|
Protocol
|
String
|
Protokół używany przez połączenie
|
HTTP, HTTPS, itd.
|
SourceIpAddressV4
|
Adres Ipv4
|
Adres źródłowy Ipv4 wykrywania zapory. Obsługuje maski.
|
192.168.0.1, obsługuje maski - 192.168.0.0/16
|
SourceIpAddressV6
|
Adres Ipv6
|
Adres źródłowy Ipv6 wykrywania zapory. Obsługuje maski.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, obsługuje maski - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Url
|
String
|
Jeśli żądanie dotyczyło adresu URL (tj. żądanie HTTP)
Jest obsługiwany przez żądania HTTP i wykrycia.
|
Docelowy adres URL
|
Przykład
<definition>
<operations>
<operation type="TcpIpConnect">
<operator type="or">
<condition component="Network" property="IpAddressV4" condition="is" value="10.0.0.0/8" />
<condition component="Network" property="IpAddressV4" condition="is" value="172.16.0.0/12" />
<condition component="Network" property="IpAddressV4" condition="is" value="192.168.0.0/16" />
<condition component="Network" property="IpAddressV4" condition="is" value="127.0.0.0/8" />
<condition component="Network" property="IpAddressV6" condition="is" value="::1/128" />
<condition component="Network" property="IpAddressV6" condition="is" value="fc00::/7" />
</operator>
</operation>
</operations>
</definition>
|
Obsługiwane operacje
•Detection
•HttpRequest
•TcpIpAccept
•TcpIpConnect
•TcpIpProtocolIdentified |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
TruncateFile
Plik został obcięty.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
FileItem
Zwraca informacje o bieżącym pliku
Właściwość
|
Typ
|
Opis
|
Przykład
|
ADS
|
String
|
Część ADS ścieżki
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Rozszerzenie pliku
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Nazwa pliku z rozszerzeniem pliku
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nazwa pliku bez rozszerzenia
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Ścieżka pliku wraz z nazwą pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Długość nazwy
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Ścieżka pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Wyzwala się, jeśli operacja jest wykonywana przez plik na nim samym (częste w przypadku złośliwego oprogramowania, które samo się usuwa)
|
true/false
|
Plik Canary
Właściwości ścieżek mają specjalną zmienną dla plików Canary. Wartość określająca ścieżkę do pliku Canary to %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Obsługiwane operacje
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
UnloadDriver
Sterownik lub moduł jądra został wyładowany.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
FileItem
Zwraca informacje o bieżącym pliku
Właściwość
|
Typ
|
Opis
|
Przykład
|
ADS
|
String
|
Część ADS ścieżki
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Rozszerzenie pliku
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Nazwa pliku z rozszerzeniem pliku
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nazwa pliku bez rozszerzenia
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Ścieżka pliku wraz z nazwą pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Długość nazwy
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Ścieżka pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Wyzwala się, jeśli operacja jest wykonywana przez plik na nim samym (częste w przypadku złośliwego oprogramowania, które samo się usuwa)
|
true/false
|
Plik Canary
Właściwości ścieżek mają specjalną zmienną dla plików Canary. Wartość określająca ścieżkę do pliku Canary to %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Obsługiwane operacje
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
UserActivate
Użytkownik został aktywowany.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
DoneByUser
Użytkownik, który był celem ataku.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Sid
|
String
|
Który użytkownik (SID konta) stoi za danym zdarzeniem
|
|
SidNameUse
|
Symbol
|
Która grupa (jej typ SID) stoi za danym zdarzeniem
|
Grupy to:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Który użytkownik (nazwa konta) stoi za danym zdarzeniem
|
|
Obsługiwane operacje
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
•
TargetUser
Użytkownik, który był celem ataku.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Sid
|
String
|
Który użytkownik (SID konta) stoi za danym zdarzeniem
|
|
SidNameUse
|
Symbol
|
Która grupa (jej typ SID) stoi za danym zdarzeniem
|
Grupy to:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Który użytkownik (nazwa konta) stoi za danym zdarzeniem
|
|
Obsługiwane operacje
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
UserAddToGroup
Użytkownik został dodany do grupy.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
DoneByUser
Użytkownik, który był celem ataku.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Sid
|
String
|
Który użytkownik (SID konta) stoi za danym zdarzeniem
|
|
SidNameUse
|
Symbol
|
Która grupa (jej typ SID) stoi za danym zdarzeniem
|
Grupy to:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Który użytkownik (nazwa konta) stoi za danym zdarzeniem
|
|
Obsługiwane operacje
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
•
TargetUser
Użytkownik, który był celem ataku.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Sid
|
String
|
Który użytkownik (SID konta) stoi za danym zdarzeniem
|
|
SidNameUse
|
Symbol
|
Która grupa (jej typ SID) stoi za danym zdarzeniem
|
Grupy to:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Który użytkownik (nazwa konta) stoi za danym zdarzeniem
|
|
Obsługiwane operacje
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
UserGroupData
Tak samo jak UserLogonData, ale z właściwościami do danych o grupach.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Sid
|
String
|
Który użytkownik (SID konta) stoi za danym zdarzeniem
|
|
SidNameUse
|
Symbol
|
Która grupa (jej typ SID) stoi za danym zdarzeniem
|
Grupy to:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Który użytkownik (nazwa konta) stoi za danym zdarzeniem
|
|
Obsługiwane operacje
•UserAddToGroup
•UserRemoveFromGroup |
UserCreate
Utworzono nowego użytkownika.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
DoneByUser
Użytkownik, który był celem ataku.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Sid
|
String
|
Który użytkownik (SID konta) stoi za danym zdarzeniem
|
|
SidNameUse
|
Symbol
|
Która grupa (jej typ SID) stoi za danym zdarzeniem
|
Grupy to:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Który użytkownik (nazwa konta) stoi za danym zdarzeniem
|
|
Obsługiwane operacje
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
•
TargetUser
Użytkownik, który był celem ataku.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Sid
|
String
|
Który użytkownik (SID konta) stoi za danym zdarzeniem
|
|
SidNameUse
|
Symbol
|
Która grupa (jej typ SID) stoi za danym zdarzeniem
|
Grupy to:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Który użytkownik (nazwa konta) stoi za danym zdarzeniem
|
|
Obsługiwane operacje
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
UserDisable
Użytkownik został wyłączony.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
DoneByUser
Użytkownik, który był celem ataku.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Sid
|
String
|
Który użytkownik (SID konta) stoi za danym zdarzeniem
|
|
SidNameUse
|
Symbol
|
Która grupa (jej typ SID) stoi za danym zdarzeniem
|
Grupy to:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Który użytkownik (nazwa konta) stoi za danym zdarzeniem
|
|
Obsługiwane operacje
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
•
TargetUser
Użytkownik, który był celem ataku.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Sid
|
String
|
Który użytkownik (SID konta) stoi za danym zdarzeniem
|
|
SidNameUse
|
Symbol
|
Która grupa (jej typ SID) stoi za danym zdarzeniem
|
Grupy to:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Który użytkownik (nazwa konta) stoi za danym zdarzeniem
|
|
Obsługiwane operacje
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
UserLogin
Użytkownik zalogował się.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
DoneByUser
Użytkownik, który był celem ataku.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Sid
|
String
|
Który użytkownik (SID konta) stoi za danym zdarzeniem
|
|
SidNameUse
|
Symbol
|
Która grupa (jej typ SID) stoi za danym zdarzeniem
|
Grupy to:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Który użytkownik (nazwa konta) stoi za danym zdarzeniem
|
|
Obsługiwane operacje
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
•
TargetUser
Użytkownik, który był celem ataku.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Sid
|
String
|
Który użytkownik (SID konta) stoi za danym zdarzeniem
|
|
SidNameUse
|
Symbol
|
Która grupa (jej typ SID) stoi za danym zdarzeniem
|
Grupy to:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Który użytkownik (nazwa konta) stoi za danym zdarzeniem
|
|
Obsługiwane operacje
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
UserLogonData
Zdarzenia związane z działaniami użytkownika (utworzenie użytkownika, zalogowanie, ...), informacje o tych zdarzeniach.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Hostname
|
String
|
Nazwa komputera, z którego podjęto próbę logowania
|
|
IpAddressV4
|
Adres Ipv4
|
Adres IPv4 komputera, z którego podjęto próbę logowania
|
|
IpAddressV6
|
Adres Ipv6
|
Adres IPv6 komputera, z którego podjęto próbę logowania
|
|
LogonType
|
Symbol
|
Typ logowania
|
Możliwe wartości to:
•0—Unknown
•2—Interactive
•3—Network
•4—Batch
•5—Service
•7—Unlock
•8—NetworkCleartext
•9—NewCredentials
•10—RemoteInteractive
•11—CachedInteractive
•12—CachedRemoteInteractive |
Port
|
Int
|
Port źródłowy użyty do próby logowania ze zdalnego komputera
|
|
Obsługiwane operacje
•UserLogin
•UserLogout |
UserLogout
Użytkownik się wylogował.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
DoneByUser
Użytkownik, który był celem ataku.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Sid
|
String
|
Który użytkownik (SID konta) stoi za danym zdarzeniem
|
|
SidNameUse
|
Symbol
|
Która grupa (jej typ SID) stoi za danym zdarzeniem
|
Grupy to:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Który użytkownik (nazwa konta) stoi za danym zdarzeniem
|
|
Obsługiwane operacje
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
•
TargetUser
Użytkownik, który był celem ataku.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Sid
|
String
|
Który użytkownik (SID konta) stoi za danym zdarzeniem
|
|
SidNameUse
|
Symbol
|
Która grupa (jej typ SID) stoi za danym zdarzeniem
|
Grupy to:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Który użytkownik (nazwa konta) stoi za danym zdarzeniem
|
|
Obsługiwane operacje
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
UserLogonData
Zdarzenia związane z działaniami użytkownika (utworzenie użytkownika, zalogowanie, ...), informacje o tych zdarzeniach.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Hostname
|
String
|
Nazwa komputera, z którego podjęto próbę logowania
|
|
IpAddressV4
|
Adres Ipv4
|
Adres IPv4 komputera, z którego podjęto próbę logowania
|
|
IpAddressV6
|
Adres Ipv6
|
Adres IPv6 komputera, z którego podjęto próbę logowania
|
|
LogonType
|
Symbol
|
Typ logowania
|
Możliwe wartości to:
•0—Unknown
•2—Interactive
•3—Network
•4—Batch
•5—Service
•7—Unlock
•8—NetworkCleartext
•9—NewCredentials
•10—RemoteInteractive
•11—CachedInteractive
•12—CachedRemoteInteractive |
Port
|
Int
|
Port źródłowy użyty do próby logowania ze zdalnego komputera
|
|
Obsługiwane operacje
•UserLogin
•UserLogout |
UserRemove
Użytkownik został usunięty.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
DoneByUser
Użytkownik, który był celem ataku.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Sid
|
String
|
Który użytkownik (SID konta) stoi za danym zdarzeniem
|
|
SidNameUse
|
Symbol
|
Która grupa (jej typ SID) stoi za danym zdarzeniem
|
Grupy to:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Który użytkownik (nazwa konta) stoi za danym zdarzeniem
|
|
Obsługiwane operacje
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
•
TargetUser
Użytkownik, który był celem ataku.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Sid
|
String
|
Który użytkownik (SID konta) stoi za danym zdarzeniem
|
|
SidNameUse
|
Symbol
|
Która grupa (jej typ SID) stoi za danym zdarzeniem
|
Grupy to:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Który użytkownik (nazwa konta) stoi za danym zdarzeniem
|
|
Obsługiwane operacje
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
UserRemoveFromGroup
Użytkownik został usunięty z grupy.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
DoneByUser
Użytkownik, który był celem ataku.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Sid
|
String
|
Który użytkownik (SID konta) stoi za danym zdarzeniem
|
|
SidNameUse
|
Symbol
|
Która grupa (jej typ SID) stoi za danym zdarzeniem
|
Grupy to:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Który użytkownik (nazwa konta) stoi za danym zdarzeniem
|
|
Obsługiwane operacje
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
•
TargetUser
Użytkownik, który był celem ataku.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Sid
|
String
|
Który użytkownik (SID konta) stoi za danym zdarzeniem
|
|
SidNameUse
|
Symbol
|
Która grupa (jej typ SID) stoi za danym zdarzeniem
|
Grupy to:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Który użytkownik (nazwa konta) stoi za danym zdarzeniem
|
|
Obsługiwane operacje
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
UserGroupData
Tak samo jak UserLogonData, ale z właściwościami do danych o grupach.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Sid
|
String
|
Który użytkownik (SID konta) stoi za danym zdarzeniem
|
|
SidNameUse
|
Symbol
|
Która grupa (jej typ SID) stoi za danym zdarzeniem
|
Grupy to:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Który użytkownik (nazwa konta) stoi za danym zdarzeniem
|
|
Obsługiwane operacje
•UserAddToGroup
•UserRemoveFromGroup |
VirtualDiskMounted
Wykonano zdarzenie z VirtualDiskMount.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
FileItem
Zwraca informacje o bieżącym pliku
Właściwość
|
Typ
|
Opis
|
Przykład
|
ADS
|
String
|
Część ADS ścieżki
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Rozszerzenie pliku
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Nazwa pliku z rozszerzeniem pliku
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nazwa pliku bez rozszerzenia
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Ścieżka pliku wraz z nazwą pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Długość nazwy
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Ścieżka pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Wyzwala się, jeśli operacja jest wykonywana przez plik na nim samym (częste w przypadku złośliwego oprogramowania, które samo się usuwa)
|
true/false
|
Plik Canary
Właściwości ścieżek mają specjalną zmienną dla plików Canary. Wartość określająca ścieżkę do pliku Canary to %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Obsługiwane operacje
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
WmiExecution
Wywołano zdarzenie wykonania instrumentacji zarządzania Windows.
Obsługiwane komponenty:
•
ClientEnterprise
ClientEnterprise jest dostępne tylko w połączeniu z operacjami WmiExecution i WmiQuery, które mają proces kliencki. Proces kliencki to proces, który faktycznie wykonał metodę instrumentacji zarządzania Windows.
Obsługiwane operacje
•WmiExecution
•WmiQuery |
•
ClientFileItem
ClientFileItem jest dostępny tylko w połączeniu z operacjami WmiExecution i WmiQuery, które mają proces kliencki. Proces kliencki to proces, który faktycznie wykonał metodę instrumentacji zarządzania Windows.
Właściwość
|
Typ
|
Opis
|
Przykład
|
ADS
|
String
|
Część ADS ścieżki
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Rozszerzenie pliku
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Nazwa pliku wraz z rozszerzeniem
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nazwa pliku bez rozszerzenia
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Ścieżka pliku wraz z nazwą pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Długość nazwy
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Ścieżka pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Wyzwala się, jeśli operacja jest wykonywana przez plik na nim samym (częste w przypadku złośliwego oprogramowania, które samo się usuwa)
|
true/false
|
Obsługiwane operacje
•WmiExecution
•WmiQuery |
•
ClientLiveGrid
ClientLiveGrid jest dostępny tylko w połączeniu z operacjami WmiExecution i WmiQuery, które mają proces kliencki. Proces kliencki to proces, który faktycznie wykonał metodę instrumentacji zarządzania Windows.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Age
|
Int
|
Liczba dni od momentu pojawienia się pliku wykonywalnego po raz pierwszy w ESET LiveGrid®. Liczba ta jest zaokrąglana do równowartości tygodnia, miesiąca, pół roku, roku itd.
|
|
Reputation
|
Int
|
Liczba na skali reputacji. Im wyżej, tym większe zaufanie
|
Możliwe wartości to:
•9, 8 – Zaufany
•7, 6 – OK
•5, 4 – Ryzykowne
•3–PUA, Nieznane (niewidziane przez ESET LiveGrid®)
•2, 1 – Złośliwe oprogramowanie |
Popularity
|
Int
|
Liczba komputerów, na których system ESET LiveGrid® wykrył plik wykonywalny. Jest zaokrąglana do liczb takich jak 10, 100, 1000, 10000 itd. Złośliwe oprogramowanie zwykle nie przekracza popularności 1000, dopóki nie zostanie wykryte.
|
|
Obsługiwane operacje
•WmiExecution
•WmiQuery |
•
ClientModule
ClientModule jest dostępny tylko w połączeniu z operacjami WmiExecution i WmiQuery, które mają proces kliencki. Proces kliencki to proces, który faktycznie wykonał metodę instrumentacji zarządzania Windows.
Właściwość
|
Typ
|
Opis
|
Przykład
|
AugurScore
|
Int
|
Wynik liczbowy przyznany przez silnik uczenia maszynowego ESET. Możliwe wartości to od 0 do 99
|
67
|
CompanyName
|
String
|
Z informacji o wersji – nazwa firmy, która utworzyła plik
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
Liczba dni od momentu, w którym plik został rozpoznany jako nearmiss.
Nearmiss – wykrycie zostało wywołane przez złośliwe oprogramowanie, ale może to być fałszywy alarm (nie możemy zagwarantować, że jest to złośliwe oprogramowanie)
|
|
EmulationStatus
|
Int
|
Status emulacji pliku (jeśli plik został poddany emulacji przez zaawansowaną heurystykę)
|
0 – Nie emulowano
1 – Był emulowany
|
FileDescription
|
String
|
Z informacji o wersji, opis pliku wyświetlany użytkownikom
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
Plik dostarczony przez RDP
|
Możliwe wartości to:
0–RDP
|
FileSize
|
Int
|
Rozmiar pliku w bajtach
|
41984
|
FileVersion
|
String
|
Z informacji o wersji, numer wersji pliku
|
"10.0.14393.0"
|
InternalName
|
String
|
Z informacji o wersji, wewnętrzna nazwa pliku
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
Plik to biblioteka PE DLL
|
true/false
|
IsElf
|
Bool
|
Plik jest plikiem ELF
|
true/false
|
IsExe
|
Bool
|
Plik jest plikiem wykonywalnym
|
true/false
|
IsMacho
|
Bool
|
Określa, czy plik jest plikiem Mach-O (macOS), czy nie
|
true/false
|
IsNative
|
Bool
|
Plik jest natywnym plikiem wykonywalnym PE
|
true/false
|
isPe
|
Bool
|
Plik jest plikiem wykonywalnym systemu Windows
|
true/false
|
MD5
|
Hash
|
skrót md5 pliku wykonywalnego
|
|
MachoIsProtected
|
Bool
|
Moduł jest chronionym plikiem wykonywalnym Mach-O
|
|
MachoSignatureId
|
String
|
Identyfikator pliku Mach-O obecny w sygnaturze
|
"com.apple.ls"
|
MachoSignerCns
|
Zestaw ciągów znaków
|
Zestaw nazw pospolitych (CN) z certyfikatów w pliku Mach-O
|
|
MachoUserId
|
String
|
Unikalny identyfikator dewelopera przypisany przez firmę Apple
|
|
OriginalFileName
|
String
|
Z informacji o wersji, oryginalna nazwa pliku
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
Nazwa programu pakującego
|
"UPX"
|
ProductName
|
String
|
Z informacji o wersji – nazwa produktu, z którym dystrybuowany jest plik
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
Z informacji o wersji, numer wersji produktu, z którym plik jest dystrybuowany
|
"10.0.14393"
|
SFXName
|
String
|
Nazwa programu pakującego sfx
|
"Zip"
|
Sha1
|
Hash
|
sha1 skrót pliku wykonywalnego
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 skrót pliku wykonywalnego
|
|
SignatureType
|
Symbol
|
Typ sygnatury pliku wykonywalnego
|
Możliwe wartości to:
•90—Trusted–Podpis jest zaufany przez punkt końcowy
•80—Valid – Podpis jest zaufany przez system operacyjny
•75—Adhoc–Certyfikat jest samopodpisany
•70—None– W pliku nie ma podpisu
•60—Invalid – Podpis jest nieprawidłowy/uszkodzony/unieważniony
•50—Present – Podpis jest obecny, ale status certyfikatu jest nieznany
•50—Unknown–Nie udało się zweryfikować certyfikatu |
SignerName
|
String
|
Nazwa podpisującego, jeśli istnieje
|
"Microsoft Windows"
|
Tags
|
String
|
Umożliwia użytkownikowi filtrowanie według modułu, do którego przypisano określony tag
|
|
Whitelist
|
Symbol
|
Typ białej listy pliku wykonywalnego
|
Możliwe wartości to:
•0—None – Brak wpisu na białej liście dla tego pliku
•1—Authoritative–Plik znajduje się na białej liście punktu końcowego
•2—LiveGrid–Plik znajduje się na białej liście ESET LiveGrid
•3—Certificate – Certyfikat pliku znajduje się na białej liście |
|

|
1Nazwy programów pakujących mogą się w przyszłości zmienić. Dlatego zalecamy użycie dla warunku wartości isnotempty lub isempty.
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & Relacje w pozycji zestaw wartości.
Obsługiwane operacje
•WmiExecution
•WmiQuery |
•
ClientProcessInfo
ClientProcessInfo jest dostępny tylko w połączeniu z operacjami WmiExecution, WmiQuery i CodeInjection, które mają proces kliencki. Proces kliencki to proces, który faktycznie wykonał metodę instrumentacji zarządzania Windows.
Właściwość
|
Typ
|
Opis
|
Przykład
|
CaseSensitiveCommandLine
|
String
|
Umożliwia tworzenie reguł dla wiersza poleceń z uwzględnieniem wielkości liter
|
|
CommandLine
|
String
|
Wiersz poleceń procesu
|
file.txt
|
CommandLineLength
|
Int
|
Długość wiersza poleceń
|
123
|
Compromised
|
Bool
|
Proces został oznaczony jako naruszony przez regułę z działaniem MarkAsCompromised
|
true/false lub 1/0
|
IntegrityLevel
|
Symbol
|
Poziom integralności procesu.
|
Możliwe wartości to:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Zawiera ścieżkę do wykonania skrótu
|
|
ProcessDistance
|
Int
|
Odległość procesu od bieżącego procesu
|
123
|
ProcessLevel
|
Int
|
Głębokość procesu w hierarchii procesów
|
123
|
ProcessOwner
|
String
|
Użytkownik, który utworzył proces
|
|
RiskScore
|
Int
|
Wynik jest śledzony dla każdego procesu na punkcie końcowym. Możesz użyć akcji IncreaseParentRiskScore lub IncreaseRiskScore, aby zwiększyć wartość o ustaloną wielkość. Po osiągnięciu progu oceny ryzyka uruchamiana jest akcja KillParentProcess lub KillProcess. Próg oceny ryzyka można określić w obszarze Polityka > ESET Inspect Connector > Ustawienia zaawansowane. Ocena ryzyka jest resetowana po upływie określonego czasu, domyślnie 6 godzin.
|
1000
|
Obsługiwane operacje
•Codeinjection
•WmiExecution
•WmiQuery |
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
FileItem
Zwraca informacje o bieżącym pliku
Właściwość
|
Typ
|
Opis
|
Przykład
|
ADS
|
String
|
Część ADS ścieżki
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Rozszerzenie pliku
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Nazwa pliku z rozszerzeniem pliku
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nazwa pliku bez rozszerzenia
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Ścieżka pliku wraz z nazwą pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Długość nazwy
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Ścieżka pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Wyzwala się, jeśli operacja jest wykonywana przez plik na nim samym (częste w przypadku złośliwego oprogramowania, które samo się usuwa)
|
true/false
|
Plik Canary
Właściwości ścieżek mają specjalną zmienną dla plików Canary. Wartość określająca ścieżkę do pliku Canary to %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Obsługiwane operacje
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
•
WmiExecutionInfo
Zdarzenie wykonania instrumentacji zarządzania Windows występuje tylko wtedy, gdy wywoływana jest metoda instrumentacji zarządzania Windows Win32_process.create().
Właściwość
|
Typ
|
Opis
|
ClassName
|
String
|
Klasa zawierająca metodę wyzwalaną
|
ClientMachineFQDN
|
String
|
W pełni kwalifikowana nazwa domeny komputera klienckiego
|
CommandLine
|
String
|
Wiersz poleceń wysyłany do metody jako lista argumentów
|
IsLocal
|
Bool
|
Określa, czy metoda została wywołana lokalnie czy zdalnie
|
MethodName
|
String
|
Metoda, która została wywołana
|
Przykład
<rule>
<definition>
<operations>
<operation type="WmiExecution" >
<condition component="WmiExecutionInfo" property="CommandLine" condition="is" value="notepad.exe"/>
</operation>
</operations>
</definition>
<description>
<name>WMI Execution event where argument is notepad.exe</name>
<category>Default</category>
</description>
</rule>
|
Obsługiwane operacje
•WmiExecution |
WmiPersistence
Zdarzenie jest generowane, gdy konsument zostaje powiązany z filtrem.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
•
WmiPersistenceInfo
Zdarzenie jest generowane, gdy konsument wiąże się z filtrem.
Właściwość
|
Typ
|
Opis
|
EventConsumerName
|
String
|
Nazwa konsumenta, który wywołuje akcję po nadejściu określonego zdarzenia
|
EventFilterName
|
String
|
Nazwa używanego EventFilter
|
Handler
|
String
|
Wiersz poleceń wykonany przez konsumenta zdarzeń
|
Query
|
String
|
Zapytanie w filtrze zdarzeń przechwytujące zdarzenia, które powinny spowodować wykonanie akcji
|
TriggeringUserName
|
String
|
Nazwa użytkownika, który wywołał zdarzenie dopasowane przez filtr
|
TriggeringUserSid
|
String
|
Wyzwalanie identyfikatora bezpieczeństwa użytkownika
|
TriggeringUserSidNameUse
|
Int
|
Wyzwalanie typu SID użytkownika
|
Przykład
<rule>
<definition>
<operations>
<operation type="WmiPersistence" >
<condition component="WmiPersistenceInfo" property="TriggeringUserName" condition="is" value="domain\user.name"/>
</operation>
</operations>
</definition>
<description>
<name>WMI Persistence event triggered by user.name</name>
<category>Default</category>
</description>
</rule>
|
Obsługiwane operacje
•WmiPersistence |
WmiQuery
Na komputerze wykonano zapytanie instrumentacji zarządzania Windows.
Obsługiwane komponenty:
•
ClientEnterprise
ClientEnterprise jest dostępne tylko w połączeniu z operacjami WmiExecution i WmiQuery, które mają proces kliencki. Proces kliencki to proces, który faktycznie wykonał metodę instrumentacji zarządzania Windows.
Obsługiwane operacje
•WmiExecution
•WmiQuery |
•
ClientFileItem
ClientFileItem jest dostępny tylko w połączeniu z operacjami WmiExecution i WmiQuery, które mają proces kliencki. Proces kliencki to proces, który faktycznie wykonał metodę instrumentacji zarządzania Windows.
Właściwość
|
Typ
|
Opis
|
Przykład
|
ADS
|
String
|
Część ADS ścieżki
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Rozszerzenie pliku
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Nazwa pliku wraz z rozszerzeniem
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nazwa pliku bez rozszerzenia
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Ścieżka pliku wraz z nazwą pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Długość nazwy
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Ścieżka pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Wyzwala się, jeśli operacja jest wykonywana przez plik na nim samym (częste w przypadku złośliwego oprogramowania, które samo się usuwa)
|
true/false
|
Obsługiwane operacje
•WmiExecution
•WmiQuery |
•
ClientLiveGrid
ClientLiveGrid jest dostępny tylko w połączeniu z operacjami WmiExecution i WmiQuery, które mają proces kliencki. Proces kliencki to proces, który faktycznie wykonał metodę instrumentacji zarządzania Windows.
Właściwość
|
Typ
|
Opis
|
Przykład
|
Age
|
Int
|
Liczba dni od momentu pojawienia się pliku wykonywalnego po raz pierwszy w ESET LiveGrid®. Liczba ta jest zaokrąglana do równowartości tygodnia, miesiąca, pół roku, roku itd.
|
|
Reputation
|
Int
|
Liczba na skali reputacji. Im wyżej, tym większe zaufanie
|
Możliwe wartości to:
•9, 8 – Zaufany
•7, 6 – OK
•5, 4 – Ryzykowne
•3–PUA, Nieznane (niewidziane przez ESET LiveGrid®)
•2, 1 – Złośliwe oprogramowanie |
Popularity
|
Int
|
Liczba komputerów, na których system ESET LiveGrid® wykrył plik wykonywalny. Jest zaokrąglana do liczb takich jak 10, 100, 1000, 10000 itd. Złośliwe oprogramowanie zwykle nie przekracza popularności 1000, dopóki nie zostanie wykryte.
|
|
Obsługiwane operacje
•WmiExecution
•WmiQuery |
•
ClientModule
ClientModule jest dostępny tylko w połączeniu z operacjami WmiExecution i WmiQuery, które mają proces kliencki. Proces kliencki to proces, który faktycznie wykonał metodę instrumentacji zarządzania Windows.
Właściwość
|
Typ
|
Opis
|
Przykład
|
AugurScore
|
Int
|
Wynik liczbowy przyznany przez silnik uczenia maszynowego ESET. Możliwe wartości to od 0 do 99
|
67
|
CompanyName
|
String
|
Z informacji o wersji – nazwa firmy, która utworzyła plik
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
Liczba dni od momentu, w którym plik został rozpoznany jako nearmiss.
Nearmiss – wykrycie zostało wywołane przez złośliwe oprogramowanie, ale może to być fałszywy alarm (nie możemy zagwarantować, że jest to złośliwe oprogramowanie)
|
|
EmulationStatus
|
Int
|
Status emulacji pliku (jeśli plik został poddany emulacji przez zaawansowaną heurystykę)
|
0 – Nie emulowano
1 – Był emulowany
|
FileDescription
|
String
|
Z informacji o wersji, opis pliku wyświetlany użytkownikom
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
Plik dostarczony przez RDP
|
Możliwe wartości to:
0–RDP
|
FileSize
|
Int
|
Rozmiar pliku w bajtach
|
41984
|
FileVersion
|
String
|
Z informacji o wersji, numer wersji pliku
|
"10.0.14393.0"
|
InternalName
|
String
|
Z informacji o wersji, wewnętrzna nazwa pliku
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
Plik to biblioteka PE DLL
|
true/false
|
IsElf
|
Bool
|
Plik jest plikiem ELF
|
true/false
|
IsExe
|
Bool
|
Plik jest plikiem wykonywalnym
|
true/false
|
IsMacho
|
Bool
|
Określa, czy plik jest plikiem Mach-O (macOS), czy nie
|
true/false
|
IsNative
|
Bool
|
Plik jest natywnym plikiem wykonywalnym PE
|
true/false
|
isPe
|
Bool
|
Plik jest plikiem wykonywalnym systemu Windows
|
true/false
|
MD5
|
Hash
|
skrót md5 pliku wykonywalnego
|
|
MachoIsProtected
|
Bool
|
Moduł jest chronionym plikiem wykonywalnym Mach-O
|
|
MachoSignatureId
|
String
|
Identyfikator pliku Mach-O obecny w sygnaturze
|
"com.apple.ls"
|
MachoSignerCns
|
Zestaw ciągów znaków
|
Zestaw nazw pospolitych (CN) z certyfikatów w pliku Mach-O
|
|
MachoUserId
|
String
|
Unikalny identyfikator dewelopera przypisany przez firmę Apple
|
|
OriginalFileName
|
String
|
Z informacji o wersji, oryginalna nazwa pliku
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
Nazwa programu pakującego
|
"UPX"
|
ProductName
|
String
|
Z informacji o wersji – nazwa produktu, z którym dystrybuowany jest plik
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
Z informacji o wersji, numer wersji produktu, z którym plik jest dystrybuowany
|
"10.0.14393"
|
SFXName
|
String
|
Nazwa programu pakującego sfx
|
"Zip"
|
Sha1
|
Hash
|
sha1 skrót pliku wykonywalnego
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 skrót pliku wykonywalnego
|
|
SignatureType
|
Symbol
|
Typ sygnatury pliku wykonywalnego
|
Możliwe wartości to:
•90—Trusted–Podpis jest zaufany przez punkt końcowy
•80—Valid – Podpis jest zaufany przez system operacyjny
•75—Adhoc–Certyfikat jest samopodpisany
•70—None– W pliku nie ma podpisu
•60—Invalid – Podpis jest nieprawidłowy/uszkodzony/unieważniony
•50—Present – Podpis jest obecny, ale status certyfikatu jest nieznany
•50—Unknown–Nie udało się zweryfikować certyfikatu |
SignerName
|
String
|
Nazwa podpisującego, jeśli istnieje
|
"Microsoft Windows"
|
Tags
|
String
|
Umożliwia użytkownikowi filtrowanie według modułu, do którego przypisano określony tag
|
|
Whitelist
|
Symbol
|
Typ białej listy pliku wykonywalnego
|
Możliwe wartości to:
•0—None – Brak wpisu na białej liście dla tego pliku
•1—Authoritative–Plik znajduje się na białej liście punktu końcowego
•2—LiveGrid–Plik znajduje się na białej liście ESET LiveGrid
•3—Certificate – Certyfikat pliku znajduje się na białej liście |
|

|
1Nazwy programów pakujących mogą się w przyszłości zmienić. Dlatego zalecamy użycie dla warunku wartości isnotempty lub isempty.
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & Relacje w pozycji zestaw wartości.
Obsługiwane operacje
•WmiExecution
•WmiQuery |
•
ClientProcessInfo
ClientProcessInfo jest dostępny tylko w połączeniu z operacjami WmiExecution, WmiQuery i CodeInjection, które mają proces kliencki. Proces kliencki to proces, który faktycznie wykonał metodę instrumentacji zarządzania Windows.
Właściwość
|
Typ
|
Opis
|
Przykład
|
CaseSensitiveCommandLine
|
String
|
Umożliwia tworzenie reguł dla wiersza poleceń z uwzględnieniem wielkości liter
|
|
CommandLine
|
String
|
Wiersz poleceń procesu
|
file.txt
|
CommandLineLength
|
Int
|
Długość wiersza poleceń
|
123
|
Compromised
|
Bool
|
Proces został oznaczony jako naruszony przez regułę z działaniem MarkAsCompromised
|
true/false lub 1/0
|
IntegrityLevel
|
Symbol
|
Poziom integralności procesu.
|
Możliwe wartości to:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Zawiera ścieżkę do wykonania skrótu
|
|
ProcessDistance
|
Int
|
Odległość procesu od bieżącego procesu
|
123
|
ProcessLevel
|
Int
|
Głębokość procesu w hierarchii procesów
|
123
|
ProcessOwner
|
String
|
Użytkownik, który utworzył proces
|
|
RiskScore
|
Int
|
Wynik jest śledzony dla każdego procesu na punkcie końcowym. Możesz użyć akcji IncreaseParentRiskScore lub IncreaseRiskScore, aby zwiększyć wartość o ustaloną wielkość. Po osiągnięciu progu oceny ryzyka uruchamiana jest akcja KillParentProcess lub KillProcess. Próg oceny ryzyka można określić w obszarze Polityka > ESET Inspect Connector > Ustawienia zaawansowane. Ocena ryzyka jest resetowana po upływie określonego czasu, domyślnie 6 godzin.
|
1000
|
Obsługiwane operacje
•Codeinjection
•WmiExecution
•WmiQuery |
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
•
WmiQueryInfo
Zdarzenia zapytań instrumentacji zarządzania Windows występują, gdy użytkownik lub usługa wywołuje zapytanie w systemie.
Właściwość
|
Typ
|
Opis
|
ClientMachineFQDN
|
String
|
W pełni kwalifikowana nazwa domeny komputera klienckiego
|
IsLocal
|
Bool
|
Jeśli fałsz, zapytanie zostało wywołane ze zdalnego komputera (na przykład za pomocą narzędzia WbemTest)
|
Query
|
String
|
W systemie wywołano zapytanie
|
Przykład
<?xml version="1.0" encoding="utf-8"?>
<rule>
<definition>
<operations>
<operation type="WmiQuery">
<condition component="WmiQueryInfo" property="Query" condition="contains" value="win32_service" />
</operation>
</operations>
</definition>
<description>
<name>Example WMI query event</name>
<explanation>
This tag supports markdown and html syntax.
It is also true for maliciousCauses, benignCauses and recommendedActions tags.
</explanation>
<maliciousCauses>
Content of tags with HTML text must be surrounded with CDATA xml tag.
</maliciousCauses>
<category>
Default
</category>
</description>
</rule>
|
Obsługiwane operacje
•WmiQuery |
WriteFile
Dokonano zapisu do pliku.
Obsługiwane komponenty:
•
DateTime
Umożliwia pisanie reguł wyzwalanych tylko o określonej porze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
DayOfWeek
|
Int
|
Uruchamiaj regułę tylko w określone dni tygodnia
|
Możliwe wartości to:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia. Możliwe wartości to od 0 do 23
|
12
|
Minute
|
Int
|
Uruchamiaj regułę tylko w określonych porach dnia.
Możliwe wartości to od 0 do 59
|
30
|
Przykład
Ta reguła jest uruchamiana za każdym razem, gdy Notatnik zostanie otwarty od poniedziałku do piątku w godzinach od 9:00 do 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Obsługiwane operacje
Komponent DateTime jest obsługiwany przez wszystkie operacje.
|
•
EnterpriseInspector
Dostarcza informacje o Connectorze.
Właściwość
|
Typ
|
Opis
|
Przykład
|
VersionString
|
String
|
Ciąg znaków wersji konektora.
|
1.9.2385
|
VersionMajor
|
Int
|
Wersja główna Connectora.
|
1
|
VersionMinor
|
Int
|
Wersja pomocnicza konektora.
|
9
|
BuildNumber
|
Int
|
Numer kompilacji Connectora.
|
2385
|
Obsługiwane operacje
EnterpriseInspector – komponent jest obsługiwany przez wszystkie operacje.
|
•
FileItem
Zwraca informacje o bieżącym pliku
Właściwość
|
Typ
|
Opis
|
Przykład
|
ADS
|
String
|
Część ADS ścieżki
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Rozszerzenie pliku
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Nazwa pliku z rozszerzeniem pliku
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Nazwa pliku bez rozszerzenia
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Ścieżka pliku wraz z nazwą pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Długość nazwy
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Ścieżka pliku
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Wyzwala się, jeśli operacja jest wykonywana przez plik na nim samym (częste w przypadku złośliwego oprogramowania, które samo się usuwa)
|
true/false
|
Plik Canary
Właściwości ścieżek mają specjalną zmienną dla plików Canary. Wartość określająca ścieżkę do pliku Canary to %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Obsługiwane operacje
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Informacje o systemie, z którego pochodzą zdarzenia.
Właściwość
|
Typ
|
Opis
|
Przykład
|
isServer
|
Bool
|
Wskazuje, czy system jest serwerem
|
Fałsz – to nie serwer
Prawda – Serwer
|
SystemArchitecture
|
Symbol
|
Typ architektury systemu
|
Aby dopasować architekturę 32-bitową, użyj jednego z następujących:
•32
•32bit
•x86
•0
Aby dopasować architekturę 64-bitową, użyj jednego z poniższych:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Jaki typ systemu operacyjnego wywołał to zdarzenie
|
Aby dopasować system Windows, użyj jednego z następujących rozwiązań:
•Windows
•Win
•0
Aby dopasować system MacOS, użyj jednego z poniższych:
•macOs
•macOsx
•Osx
•1
Aby dopasować system Linux, użyj następujących wartości:
•2 |
SystemVersion
|
String
|
Pełna wersja systemu z numerami głównym i pobocznym
|
|
Tags
|
Zestaw ciągów znaków
|
Tagi przypisane do tego konkretnego systemu
|
|
Warunki obsługiwane dla typów zbiorów (Zestaw adresów IPv4, Zestaw adresów IPv6, Zestaw ciągów znaków, Zestaw symboli) są wymienione w tabeli Typy właściwości & relacje w pozycji zestaw wartości.
Obsługiwane operacje
SystemInfo Komponent jest obsługiwany przez wszystkie operacje.
|
|

|
Wcześniejsze wersje systemu Windows nie generują zdarzeń instrumentacji zarządzania Windows. Ta funkcjonalność jest dostępna od systemu Windows 10 w wersji 1803.
Niektóre zdarzenia dostarczają tylko częściowych informacji:
•Zdarzenia zapisu do pliku – rejestrowana jest tylko pierwsza zmiana pliku (dotyczy to poszczególnych procesów. Jeśli dwa procesy zmieniają ten sam plik, obie zmiany są rejestrowane)
•Zdarzenia związane z rejestrem – rejestrowana jest tylko pierwsza zmiana klucza rejestru (po raz pierwszy przez dany proces)
•DLLLoad – rejestrowane są tylko biblioteki DLL, które nie znajdują się na białej liście AV
•Zdarzenia TcpIp – rejestrowane jest tylko pierwsze połączenie (pierwszy raz przez dany proces)
•Zdarzenia Http – rejestrowane jest tylko pierwsze żądanie (pierwsze wykonane przez dany proces)
•ModuleDrop (znany również jako PEDrop) – jest raportowany tylko przy pierwszym zrzuceniu danego modułu (po raz pierwszy na danym komputerze)
•AmsiTriggerEvent – rejestrowane jest tylko pierwsze wykonanie (pierwszy raz na komputerze) |