Typy właściwości & relacje, symbole
Typy właściwości & Relacje (atrybut warunku).
|
is(not)set |
is(not) |
is(not)empty |
(not)starts |
(not)contains |
(not)ends |
less, lessOrEqual, greater, greaterOrEqual |
|---|---|---|---|---|---|---|---|
string |
✔ |
✔ |
✔ |
✔ |
✔ |
✔ |
|
Symbol |
✔ |
✔ |
✔ |
|
✔ |
|
|
int |
✔ |
✔ |
✔ |
|
✔ |
|
✔ |
wartość logiczna |
✔ |
✔ |
|
|
|
|
|
Data |
✔ |
✔ |
|
|
|
|
✔ |
Skrót |
✔ |
✔ |
✔ |
|
|
|
|
Identyfikator UUID |
✔ |
✔ |
|
|
|
|
|
Ścieżka |
✔ |
✔ |
✔ |
✔ |
✔ |
|
|
Adres IPv4 |
✔ |
✔ |
✔ |
|
|
|
|
Adres IPv6 |
✔ |
✔ |
✔ |
|
|
|
|
zestaw wartości |
✔ |
|
✔ |
|
✔ |
|
|
Symbole
Podczas określania wartości właściwości, która ma być dopasowywana:
<condition component="ApiCall" property="ApiName" condition="is" value="RegisterRawInputDevices"/> |
W przypadku typu właściwości Symbol możesz użyć kodu całkowitego lub wartości ciągu znaków wstępnie zdefiniowanego symbolu.
Na przykład dla komponentu ApiCall i właściwości ApiName obsługiwane wartości to:
•0—SetWinEventHook
•1—SetWindowsHookEx
•2—RegisterRawInputDevices
•3—GetAsyncKeyState
•4—UiLimitWriteClipboard
•5—UiWriteClipboard
•6—CredEnumerate
•7—CredReadDomainCredentials
•8—CredFindBestCredential
•9—CredBackupCredentials
•10—CredRead
•11—CredReadByTokenHandle
•12—VaultEnumerateCredentials
•21845—RawSocketCreated
•21846—SocketFilterAttached
Jako wartości możesz użyć albo kodu całkowitego 2:
<condition component="ApiCall" property="ApiName" condition="is" value="2"/> |
lub wartość ciągu RegisterRawInputDevices:
<condition component="ApiCall" property="ApiName" condition="is" value="RegisterRawInputDevices"/> |
Obecnie typy symboli są zaimplementowane w komponentach:
•ApiCall, dla właściwości ApiName
•BitsJobAddFile, dla właściwości SidNameUse
•ClientModule, dla właściwości FileOrigin, SignatureType, Whitelist
•ClientProcessInfo, dla właściwości IntegrityLevel
•CodeInjectionInfo, dla właściwości CodeInjectionType
•DnsInfo, dla właściwości DnsResponseType
•DoneByUser, dla właściwości SidNameUse
•Endpoint, dla właściwości DetectionType, Scanner, ScannerObjectType, Severity
•FileAttribute, dla właściwości Attribute
•InspectDetection, dla właściwości RuleSeverity
•Module, dla właściwości FileOrigin, SignatureType, Whitelist
•OpenProcess, dla właściwości AccessRight
•ProcessInfo, dla właściwości IntegrityLevel
•ScheduledTask, dla właściwości Type
•Service, dla właściwości LoadType
•ServiceProcessInfo, dla właściwości IntegrityLevel
•SystemInfo, dla właściwości SystemArchitecture, SystemType
•TargetUser, dla właściwości SidNameUse
•UserGroupData, dla właściwości SidNameUse
•UserLogonData, dla właściwości LogonType