Časť operations definuje, ktoré operácie vykonané procesom spúšťajú indikátor. Ak je prázdna, indikátor sa spustí, keď proces vygeneruje udalosť.
Operácie sa definujú pomocou prvku operation s atribútom type a prvku expression.
<operation type="WriteFile">Expression</operation>
Nasledujúce súčasti sú podporované všetkými operáciami.
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
BitsJobAddFile
Do úlohy BITS bol pridaný súbor.
Podporované súčasti:
•
BitsJobAddFile
Vráti informácie o úlohe služby BITS.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
FileCount
|
Int
|
Počet súborov pridaných do úlohy.
|
1
|
JobTitle
|
String
|
Zobrazený názov úlohy služby BITS.
|
"UpdateJob-2025-06-03"
|
LocalName
|
String
|
Lokálna cieľová cesta pre súbor.
|
"C:\ProgramData\App\update.bin"
|
RemoteName
|
String
|
Zdrojová URL adresa alebo vzdialená cesta k súboru.
|
"https://cdn.example.com/update.bin"
|
SidNameUse
|
Symbol
|
Ktorá skupina (jej typ SID) stojí za danou udalosťou
|
Skupiny sú:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Účet, ktorý vlastní alebo vytvoril danú úlohu.
|
|
UserSid
|
String
|
Bezpečnostný identifikátor (SID) účtu.
|
|
Podporované operácie
•BitsJobAddFile |
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
CodeInjection
Proces bol vystavený nejakej forme vkladania kódu.
Podporované súčasti:
•
ClientProcessInfo
ClientProcessInfo je k dispozícii len v kombinácii s operáciami WmiExecution, WmiQuery a CodeInjection, ktoré majú klientsky proces. Klientsky proces je proces, ktorý skutočne vykonal metódu WMI.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
CaseSensitiveCommandLine
|
String
|
Umožňuje vytvárať pravidlá pre príkazový riadok, pri ktorom sa rozlišujú veľké a malé písmená
|
|
CommandLine
|
String
|
Príkazový riadok procesu
|
file.txt
|
CommandLineLength
|
Int
|
Dĺžka príkazového riadka
|
123
|
Compromised
|
Bool
|
Proces bol označený ako kompromitovaný na základe pravidla s aplikovaním akcie MarkAsCompromised
|
true/false alebo 1/0
|
IntegrityLevel
|
Symbol
|
Úroveň integrity procesu
|
Možné hodnoty sú:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Obsahuje cestu k spusteniu odkazu
|
|
ProcessDistance
|
Int
|
Vzdialenosť procesu od aktuálneho procesu
|
123
|
ProcessLevel
|
Int
|
Hĺbka procesu v hierarchii procesov
|
123
|
ProcessOwner
|
String
|
Používateľ, ktorý vytvoril proces
|
|
RiskScore
|
Int
|
Skóre sa sleduje pre každý proces v produkte pre koncové zariadenia. Môžete použiť akcie IncreaseParentRiskScore alebo IncreaseRiskScore na zvýšenie hodnoty o nastavené číslo. Po dosiahnutí prahovej hodnoty skóre rizika sa spustí akcia KillParentProcess alebo KillProcess. Prah skóre rizika môžete určiť v časti Politika > ESET Inspect Connector > Rozšírené nastavenia. Skóre rizika sa po určitom čase vynuluje, predvolene po 6 hodinách.
|
1000
|
Podporované operácie
•Codeinjection
•WmiExecution
•WmiQuery |
•
CodeInjectionInfo
V prípade udalostí CodeInjection uvádza informácie týkajúce sa použitej techniky vkladania kódu.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
CodeInjectionType
|
Symbol
|
Použitá technika vkladania kódu
|
Možné hodnoty sú:
•0—CreateRemoteThread
•1—SetThreadContext
•2—ApcQueue |
Podporované operácie
•CodeInjection |
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
Veľké podniky
Poskytuje štatistiku o moduloch v monitorovanej sieti.
Podporované operácie
•CreateProcess
•LoadDLL
•CodeInjection
•ModuleDrop |
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
FileItem
Vrátenie informácií o aktuálnom súbore
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
ADS
|
String
|
Časť ADS cesty
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Prípona súboru
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Názov súboru s príponou súboru
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Názov súboru bez prípony
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Cesta k súboru vrátane názvu súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Dĺžka názvu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Cesta k súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Spustí sa, ak operáciu vykoná súbor sám na sebe (bežné pri malvéri, ktorý sám seba odstráni)
|
true/false
|
Nastražený súbor
Vlastnosti cesty majú pre nastražené súbory špeciálnu premennú. Hodnota na zadanie cesty k nastraženému súboru je %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Podporované operácie
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
LiveGrid
ESET LiveGrid je preventívny systém, ktorý zhromažďuje informácie o hrozbách od používateľov z celého sveta. Databáza ESET LiveGrid® obsahuje informácie o reputácii potenciálnych hrozieb. Reputácia spustiteľných súborov vám pomáha filtrovať výsledky pravidiel.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Age
|
Int
|
Počet dní od prvého zachytenia spustiteľného súboru v ESET LiveGrid®. Číslo sa zaokrúhľuje na ekvivalent týždňa, mesiaca, polroka, roka atď.
|
|
Reputation
|
Int
|
Číslo na stupnici reputácie. Čím vyššie, tým dôveryhodnejšie
|
Možné hodnoty sú:
•9, 8 – dôveryhodné
•7, 6 – OK
•5, 4 – rizikové
•3 – PUA, neznáme (nezistené v ESET LiveGrid®)
•2, 1 – malvér |
Popularity
|
Int
|
Počet počítačov, na ktorých systém ESET LiveGrid® zaznamenal spustiteľný súbor. Zaokrúhli sa na čísla ako 10, 100, 1000, 10000 atď. Popularita malvéru zvyčajne neprekročí úroveň 1000, kým nie je odhalený.
|
|
|

|
Pri nových spustiteľných súboroch sa nemôžete spoliehať na hodnoty ESET LiveGrid®. Aj ten najpopulárnejší a najdôveryhodnejší spustiteľný súbor (napr. inštalátor novej verzie prehliadača Google Chrome) má istý čas po svojom vydaní nízku popularitu a neznámu reputáciu.
|
Podporované operácie
•CodeInjection
•CreateProcess
•LoadDLL
•ModuleDrop |
•
Modul
Vrátenie informácií o aktuálnom module
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
AugurScore
|
Int
|
Číslo skóre podľa jadra strojového učenia ESET. Možné hodnoty sú 0 až 99.
|
67
|
CompanyName
|
String
|
Z informácie o verzii, názov spoločnosti, ktorá súbor vytvorila.
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
Počet dní, ktoré uplynuli od momentu rozpoznania súboru ako blízkeho incidentu (nearmiss).
Nearmiss – detekcia bola spustená kvôli malvéru, ale môže ísť o nesprávnu detekciu (nemôžeme zaručiť, že ide o malvér).
|
|
EmulationStatus
|
Int
|
Stav emulácie súboru (ak bol súbor emulovaný pokročilou heuristikou).
|
0 – nebol emulovaný
1 – bol emulovaný
|
FileDescription
|
String
|
Z informácie o verzii, popis súboru zobrazený pre používateľov.
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
Súbor doručený cez RDP
|
Možné hodnoty sú:
0—RDP
|
FileSize
|
Int
|
Veľkosť súboru v bajtoch
|
41984
|
FileVersion
|
String
|
Z informácie o verzii, číslo verzie súboru
|
"10.0.14393.0"
|
InternalName
|
String
|
Z informácie o verzii, interný názov súboru
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
Súbor je DLL vo formáte PE
|
true/false
|
IsElf
|
Bool
|
Súbor je súbor typu ELF
|
true/false
|
IsExe
|
Bool
|
Súbor je spustiteľný súbor
|
true/false
|
IsMacho
|
Bool
|
Určuje, či ide o súbor Mach-O (macOS) alebo nie
|
true/false
|
IsNative
|
Bool
|
Súbor je natívny spustiteľný súbor PE
|
true/false
|
isPe
|
Bool
|
Súbor je spustiteľný súbor systému Windows
|
true/false
|
MD5
|
Hash
|
md5 hash spustiteľného súboru
|
|
MachoIsProtected
|
Bool
|
Modul je chránený spustiteľný súbor Mach-O
|
|
MachoSignatureId
|
String
|
Identifikátor súboru Mach-O nachádzajúceho sa v podpise
|
"com.apple.ls"
|
MachoSignerCns
|
Množina reťazcov
|
Množina bežných názvov z certifikátov v súbore Mach-O
|
|
MachoUserId
|
String
|
Jedinečné ID vývojára pridelené spoločnosťou Apple
|
|
OriginalFileName
|
String
|
Pôvodný názov súboru z informácie o verzii
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
Názov packera
|
"UPX"
|
ProductName
|
String
|
Z informácie o verzii, názov produktu, s ktorým je súbor distribuovaný
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
Z informácie o verzii, číslo verzie produktu, s ktorým je súbor distribuovaný
|
"10.0.14393"
|
SFXName
|
String
|
Názov sfx packera
|
"Zip"
|
Sha1
|
Hash
|
sha1 hash spustiteľného súboru
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 hash spustiteľného súboru
|
|
SignatureType
|
Symbol
|
Typ podpisu spustiteľného súboru
|
Možné hodnoty sú:
•90—Trusted – podpis je produktom pre koncové zariadenia považovaný za dôveryhodný
•80—Valid – podpis je operačným systémom považovaný za dôveryhodný
•75—Adhoc – certifikát má vlastný podpis
•70—None – v súbore nie je žiadny podpis
•60—Invalid – podpis nie je platný/je poškodený/bol zrušený
•50—Present – podpis je prítomný, ale stav certifikátu nie je známy
•50—Unknown – nepodarilo sa overiť certifikát |
SignerName
|
String
|
Meno podpisovateľa, ak existuje
|
"Microsoft Windows"
|
Tags
|
String
|
Umožňuje používateľovi filtrovať podľa modulu, ku ktorému je pripojená zadaná značka
|
|
Whitelist
|
Symbol
|
Typ whitelistu spustiteľného súboru
|
Možné hodnoty sú:
•0—None – žiadny whitelist pre tento súbor
•1—Authoritative – súbor je zaradený na whitelist produktom pre koncové zariadenia
•2—LiveGrid – súbor je zaradený na whitelist službou ESET LiveGrid®
•3—Certificate – certifikát súboru sa nachádza na whiteliste |
|

|
1Názvy packerov sa môžu v budúcnosti zmeniť. Preto pre danú podmienku odporúčame použiť hodnotu isnotempty alebo isempty.
|
Podporované operácie
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
ProcessInfo
Vrátenie informácií o aktuálnom procese.
Vlastnosti
|
Typ
|
Popis
|
Príklad
|
CaseSensitiveCommandLine
|
String
|
Umožňuje vytvárať pravidlá pre príkazový riadok, pri ktorom sa rozlišujú veľké a malé písmená
|
|
CommandLine
|
String
|
Príkazový riadok procesu
|
file.txt
|
CommandLineLength
|
Int
|
Dĺžka príkazového riadka
|
123
|
Compromised
|
Bool
|
Proces bol označený ako kompromitovaný na základe pravidla s aplikovaním akcie MarkAsCompromised
|
true/false alebo 1/0
|
IntegrityLevel
|
Symbol
|
Úroveň integrity procesu
|
Možné hodnoty sú:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Obsahuje cestu k spusteniu odkazu
|
|
ProcessDistance
|
Int
|
Vzdialenosť procesu od aktuálneho procesu
|
123
|
ProcessLevel
|
Int
|
Hĺbka procesu v hierarchii procesov
|
123
|
ProcessOwner
|
String
|
Používateľ, ktorý vytvoril proces
|
|
RiskScore
|
Int
|
Skóre sa sleduje pre každý proces v produkte pre koncové zariadenia. Môžete použiť akcie IncreaseParentRiskScore alebo IncreaseRiskScore na zvýšenie hodnoty o nastavené číslo. Po dosiahnutí prahovej hodnoty skóre rizika sa spustí akcia KillParentProcess alebo KillProcess. Prah skóre rizika môžete určiť v časti Politika > ESET Inspect Connector > Rozšírené nastavenia. Skóre rizika sa po určitom čase vynuluje, predvolene po 6 hodinách.
|
1000
|
SentBytes
|
Int
|
Celkový počet bajtov odoslaných procesom.
|
|
Podporované operácie
•CodeInjection
•CreateProcess
•LoadDLL |
•
ServiceProcessInfo
Vrátenie informácií o aktuálnom procese služby.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
CaseSensitiveCommandLine
|
String
|
Umožňuje vytvárať pravidlá pre príkazový riadok, pri ktorom sa rozlišujú veľké a malé písmená
|
|
CommandLine
|
String
|
Príkazový riadok procesu
|
file.txt
|
CommandLineLength
|
Int
|
Dĺžka príkazového riadka
|
123
|
Compromised
|
Bool
|
Proces bol označený ako kompromitovaný na základe pravidla s aplikovaním akcie MarkAsCompromised
|
true/false alebo 1/0
|
IntegrityLevel
|
Symbol
|
Úroveň integrity procesu
|
Možné hodnoty sú:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Obsahuje cestu k spusteniu odkazu
|
|
ProcessDistance
|
Int
|
Vzdialenosť procesu od aktuálneho procesu
|
123
|
ProcessLevel
|
Int
|
Hĺbka procesu v hierarchii procesov
|
123
|
ProcessOwner
|
String
|
Používateľ, ktorý vytvoril proces
|
|
RiskScore
|
Int
|
Skóre sa sleduje pre každý proces v produkte pre koncové zariadenia. Môžete použiť akcie IncreaseParentRiskScore alebo IncreaseRiskScore na zvýšenie hodnoty o nastavené číslo. Po dosiahnutí prahovej hodnoty skóre rizika sa spustí akcia KillParentProcess alebo KillProcess. Prah skóre rizika môžete určiť v časti Politika > ESET Inspect Connector > Rozšírené nastavenia. Skóre rizika sa po určitom čase vynuluje, predvolene po 6 hodinách.
|
1000
|
SentBytes
|
Int
|
Celkový počet bajtov odoslaných procesom.
|
|
Podporované operácie
•CodeInjection
•CreateProcess
•LoadDLL |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
CreateNamedPipe
Bol vytvorený pomenovaný kanál.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
FileItem
Vrátenie informácií o aktuálnom súbore
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
ADS
|
String
|
Časť ADS cesty
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Prípona súboru
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Názov súboru s príponou súboru
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Názov súboru bez prípony
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Cesta k súboru vrátane názvu súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Dĺžka názvu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Cesta k súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Spustí sa, ak operáciu vykoná súbor sám na sebe (bežné pri malvéri, ktorý sám seba odstráni)
|
true/false
|
Nastražený súbor
Vlastnosti cesty majú pre nastražené súbory špeciálnu premennú. Hodnota na zadanie cesty k nastraženému súboru je %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Podporované operácie
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
CreateProcess
Bol vytvorený proces.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
Veľké podniky
Poskytuje štatistiku o moduloch v monitorovanej sieti.
Podporované operácie
•CreateProcess
•LoadDLL
•CodeInjection
•ModuleDrop |
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
FileItem
Vrátenie informácií o aktuálnom súbore
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
ADS
|
String
|
Časť ADS cesty
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Prípona súboru
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Názov súboru s príponou súboru
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Názov súboru bez prípony
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Cesta k súboru vrátane názvu súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Dĺžka názvu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Cesta k súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Spustí sa, ak operáciu vykoná súbor sám na sebe (bežné pri malvéri, ktorý sám seba odstráni)
|
true/false
|
Nastražený súbor
Vlastnosti cesty majú pre nastražené súbory špeciálnu premennú. Hodnota na zadanie cesty k nastraženému súboru je %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Podporované operácie
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
LiveGrid
ESET LiveGrid je preventívny systém, ktorý zhromažďuje informácie o hrozbách od používateľov z celého sveta. Databáza ESET LiveGrid® obsahuje informácie o reputácii potenciálnych hrozieb. Reputácia spustiteľných súborov vám pomáha filtrovať výsledky pravidiel.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Age
|
Int
|
Počet dní od prvého zachytenia spustiteľného súboru v ESET LiveGrid®. Číslo sa zaokrúhľuje na ekvivalent týždňa, mesiaca, polroka, roka atď.
|
|
Reputation
|
Int
|
Číslo na stupnici reputácie. Čím vyššie, tým dôveryhodnejšie
|
Možné hodnoty sú:
•9, 8 – dôveryhodné
•7, 6 – OK
•5, 4 – rizikové
•3 – PUA, neznáme (nezistené v ESET LiveGrid®)
•2, 1 – malvér |
Popularity
|
Int
|
Počet počítačov, na ktorých systém ESET LiveGrid® zaznamenal spustiteľný súbor. Zaokrúhli sa na čísla ako 10, 100, 1000, 10000 atď. Popularita malvéru zvyčajne neprekročí úroveň 1000, kým nie je odhalený.
|
|
|

|
Pri nových spustiteľných súboroch sa nemôžete spoliehať na hodnoty ESET LiveGrid®. Aj ten najpopulárnejší a najdôveryhodnejší spustiteľný súbor (napr. inštalátor novej verzie prehliadača Google Chrome) má istý čas po svojom vydaní nízku popularitu a neznámu reputáciu.
|
Podporované operácie
•CodeInjection
•CreateProcess
•LoadDLL
•ModuleDrop |
•
Modul
Vrátenie informácií o aktuálnom module
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
AugurScore
|
Int
|
Číslo skóre podľa jadra strojového učenia ESET. Možné hodnoty sú 0 až 99.
|
67
|
CompanyName
|
String
|
Z informácie o verzii, názov spoločnosti, ktorá súbor vytvorila.
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
Počet dní, ktoré uplynuli od momentu rozpoznania súboru ako blízkeho incidentu (nearmiss).
Nearmiss – detekcia bola spustená kvôli malvéru, ale môže ísť o nesprávnu detekciu (nemôžeme zaručiť, že ide o malvér).
|
|
EmulationStatus
|
Int
|
Stav emulácie súboru (ak bol súbor emulovaný pokročilou heuristikou).
|
0 – nebol emulovaný
1 – bol emulovaný
|
FileDescription
|
String
|
Z informácie o verzii, popis súboru zobrazený pre používateľov.
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
Súbor doručený cez RDP
|
Možné hodnoty sú:
0—RDP
|
FileSize
|
Int
|
Veľkosť súboru v bajtoch
|
41984
|
FileVersion
|
String
|
Z informácie o verzii, číslo verzie súboru
|
"10.0.14393.0"
|
InternalName
|
String
|
Z informácie o verzii, interný názov súboru
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
Súbor je DLL vo formáte PE
|
true/false
|
IsElf
|
Bool
|
Súbor je súbor typu ELF
|
true/false
|
IsExe
|
Bool
|
Súbor je spustiteľný súbor
|
true/false
|
IsMacho
|
Bool
|
Určuje, či ide o súbor Mach-O (macOS) alebo nie
|
true/false
|
IsNative
|
Bool
|
Súbor je natívny spustiteľný súbor PE
|
true/false
|
isPe
|
Bool
|
Súbor je spustiteľný súbor systému Windows
|
true/false
|
MD5
|
Hash
|
md5 hash spustiteľného súboru
|
|
MachoIsProtected
|
Bool
|
Modul je chránený spustiteľný súbor Mach-O
|
|
MachoSignatureId
|
String
|
Identifikátor súboru Mach-O nachádzajúceho sa v podpise
|
"com.apple.ls"
|
MachoSignerCns
|
Množina reťazcov
|
Množina bežných názvov z certifikátov v súbore Mach-O
|
|
MachoUserId
|
String
|
Jedinečné ID vývojára pridelené spoločnosťou Apple
|
|
OriginalFileName
|
String
|
Pôvodný názov súboru z informácie o verzii
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
Názov packera
|
"UPX"
|
ProductName
|
String
|
Z informácie o verzii, názov produktu, s ktorým je súbor distribuovaný
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
Z informácie o verzii, číslo verzie produktu, s ktorým je súbor distribuovaný
|
"10.0.14393"
|
SFXName
|
String
|
Názov sfx packera
|
"Zip"
|
Sha1
|
Hash
|
sha1 hash spustiteľného súboru
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 hash spustiteľného súboru
|
|
SignatureType
|
Symbol
|
Typ podpisu spustiteľného súboru
|
Možné hodnoty sú:
•90—Trusted – podpis je produktom pre koncové zariadenia považovaný za dôveryhodný
•80—Valid – podpis je operačným systémom považovaný za dôveryhodný
•75—Adhoc – certifikát má vlastný podpis
•70—None – v súbore nie je žiadny podpis
•60—Invalid – podpis nie je platný/je poškodený/bol zrušený
•50—Present – podpis je prítomný, ale stav certifikátu nie je známy
•50—Unknown – nepodarilo sa overiť certifikát |
SignerName
|
String
|
Meno podpisovateľa, ak existuje
|
"Microsoft Windows"
|
Tags
|
String
|
Umožňuje používateľovi filtrovať podľa modulu, ku ktorému je pripojená zadaná značka
|
|
Whitelist
|
Symbol
|
Typ whitelistu spustiteľného súboru
|
Možné hodnoty sú:
•0—None – žiadny whitelist pre tento súbor
•1—Authoritative – súbor je zaradený na whitelist produktom pre koncové zariadenia
•2—LiveGrid – súbor je zaradený na whitelist službou ESET LiveGrid®
•3—Certificate – certifikát súboru sa nachádza na whiteliste |
|

|
1Názvy packerov sa môžu v budúcnosti zmeniť. Preto pre danú podmienku odporúčame použiť hodnotu isnotempty alebo isempty.
|
Podporované operácie
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
ProcessInfo
Vrátenie informácií o aktuálnom procese.
Vlastnosti
|
Typ
|
Popis
|
Príklad
|
CaseSensitiveCommandLine
|
String
|
Umožňuje vytvárať pravidlá pre príkazový riadok, pri ktorom sa rozlišujú veľké a malé písmená
|
|
CommandLine
|
String
|
Príkazový riadok procesu
|
file.txt
|
CommandLineLength
|
Int
|
Dĺžka príkazového riadka
|
123
|
Compromised
|
Bool
|
Proces bol označený ako kompromitovaný na základe pravidla s aplikovaním akcie MarkAsCompromised
|
true/false alebo 1/0
|
IntegrityLevel
|
Symbol
|
Úroveň integrity procesu
|
Možné hodnoty sú:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Obsahuje cestu k spusteniu odkazu
|
|
ProcessDistance
|
Int
|
Vzdialenosť procesu od aktuálneho procesu
|
123
|
ProcessLevel
|
Int
|
Hĺbka procesu v hierarchii procesov
|
123
|
ProcessOwner
|
String
|
Používateľ, ktorý vytvoril proces
|
|
RiskScore
|
Int
|
Skóre sa sleduje pre každý proces v produkte pre koncové zariadenia. Môžete použiť akcie IncreaseParentRiskScore alebo IncreaseRiskScore na zvýšenie hodnoty o nastavené číslo. Po dosiahnutí prahovej hodnoty skóre rizika sa spustí akcia KillParentProcess alebo KillProcess. Prah skóre rizika môžete určiť v časti Politika > ESET Inspect Connector > Rozšírené nastavenia. Skóre rizika sa po určitom čase vynuluje, predvolene po 6 hodinách.
|
1000
|
SentBytes
|
Int
|
Celkový počet bajtov odoslaných procesom.
|
|
Podporované operácie
•CodeInjection
•CreateProcess
•LoadDLL |
•
ServiceProcessInfo
Vrátenie informácií o aktuálnom procese služby.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
CaseSensitiveCommandLine
|
String
|
Umožňuje vytvárať pravidlá pre príkazový riadok, pri ktorom sa rozlišujú veľké a malé písmená
|
|
CommandLine
|
String
|
Príkazový riadok procesu
|
file.txt
|
CommandLineLength
|
Int
|
Dĺžka príkazového riadka
|
123
|
Compromised
|
Bool
|
Proces bol označený ako kompromitovaný na základe pravidla s aplikovaním akcie MarkAsCompromised
|
true/false alebo 1/0
|
IntegrityLevel
|
Symbol
|
Úroveň integrity procesu
|
Možné hodnoty sú:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Obsahuje cestu k spusteniu odkazu
|
|
ProcessDistance
|
Int
|
Vzdialenosť procesu od aktuálneho procesu
|
123
|
ProcessLevel
|
Int
|
Hĺbka procesu v hierarchii procesov
|
123
|
ProcessOwner
|
String
|
Používateľ, ktorý vytvoril proces
|
|
RiskScore
|
Int
|
Skóre sa sleduje pre každý proces v produkte pre koncové zariadenia. Môžete použiť akcie IncreaseParentRiskScore alebo IncreaseRiskScore na zvýšenie hodnoty o nastavené číslo. Po dosiahnutí prahovej hodnoty skóre rizika sa spustí akcia KillParentProcess alebo KillProcess. Prah skóre rizika môžete určiť v časti Politika > ESET Inspect Connector > Rozšírené nastavenia. Skóre rizika sa po určitom čase vynuluje, predvolene po 6 hodinách.
|
1000
|
SentBytes
|
Int
|
Celkový počet bajtov odoslaných procesom.
|
|
Podporované operácie
•CodeInjection
•CreateProcess
•LoadDLL |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
DeleteFile
Bol odstránený súbor.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
FileItem
Vrátenie informácií o aktuálnom súbore
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
ADS
|
String
|
Časť ADS cesty
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Prípona súboru
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Názov súboru s príponou súboru
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Názov súboru bez prípony
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Cesta k súboru vrátane názvu súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Dĺžka názvu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Cesta k súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Spustí sa, ak operáciu vykoná súbor sám na sebe (bežné pri malvéri, ktorý sám seba odstráni)
|
true/false
|
Nastražený súbor
Vlastnosti cesty majú pre nastražené súbory špeciálnu premennú. Hodnota na zadanie cesty k nastraženému súboru je %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Podporované operácie
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
DeleteVolumeShadowCopy
Bola odstránená tieňová kópia zväzku.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
•
VolumeShadowCopyInfo
Vrátenie informácií o vytvorení tieňovej kópie a existujúcich záložných snímkach.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
OriginalVolumeName
|
String
|
Názov zväzku, z ktorého vznikla tieňová kópia
|
"(C:) \\?\Volume{9d1a2b34-5c67-48e1-9f2a-1b2c3d4e5f60}\"
|
OriginatingMachine
|
String
|
Názov počítača obsahujúceho pôvodný zväzok
|
"win-srv-01.corp.example.com"
|
ProviderName
|
String
|
Názov poskytovateľa použitého na vytvorenie tieňovej kópie
|
"Microsoft Software Shadow Copy provider 1.0"
|
ServiceMachine
|
String
|
Názov systému poskytujúceho službu tieňovej kópie (zvyčajne rovnaký ako pôvodný počítač v lokálnych zálohách)
|
"win-srv-01.corp.example.com"
|
SnapshotDeviceObject
|
String
|
Cesta k zariadeniu, ktorá predstavuje snímku zväzku. Cestu k objektu zariadenia si možno predstaviť ako koreň tieňovej kópie zväzku. Žiadatelia budú používať tento názov zariadenia pri prístupe k súborom na tieňovej kópii zväzku, s ktorým potrebuje pracovať.
|
\\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy2
|
Podporované operácie
•DeleteVolumeShadowCopy |
DnsRequest
Bola vykonaná DNS požiadavka (zvyčajne IP > doména, doména > IP).
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
DnsInfo
DnsInfo s nasledujúcimi vlastnosťami:
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DnsQuery
|
String
|
Dopyt DNS
|
www.google.com
|
DnsQueryLength
|
Int
|
Dĺžka dopytu DNS
|
100
|
DnsResponseIpAddressV4
|
Množina IPv4 adries
|
Záznamy A v odpovedi DNS
|
216.58.201.67
|
DnsResponseIpAddressV6
|
Množina IPv6 adries
|
Záznamy AAAA v odpovedi DNS
|
2001:db8:85a3:8131:4321:8a2e:370:7334
|
DnsResponseString
|
Množina reťazcov
|
Záznamy NS, CNAME, PTR alebo TXT v odpovedi DNS
|
mobile-google.com
|
DnsResponseType
|
Množina symbolov
|
Typy záznamov nachádzajúcich sa v odpovedi DNS
|
HINFO
|
DnsResponsesLength
|
Int
|
Celková dĺžka odpovede DNS
|
100
|
Pre vlastnosť DnsResponseType existuje preddefinovaný rozsah hodnôt, ktoré možno použiť (nerozlišujú sa veľké a malé písmená):
Viac informácií o hodnotách DnsResponseType nájdete v časti Typy záznamov o prostriedkoch.
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Príklad
<rule>
<definition>
<operations>
<operation type="DnsRequest">
<condition component="DnsInfo" condition="contains" property="DnsResponseType" value="CNAME" />
</operation>
</operations>
</definition>
</rule>
|
Podporované operácie
•DnsRequest |
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
HttpRequest
Bola odoslaná požiadavka HTTP.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
Sieť
Vrátenie informácií o sieťových udalostiach
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DestinationIpAddressV4
|
Ipv4 adresa
|
Cieľová Ipv4 adresa detekcie firewallom. Podporuje masky.
|
192.168.0.1, podporuje masky – 192.168.0.0/16
|
DestinationIpAddressV6
|
Ipv6 adresa
|
Cieľová Ipv6 adresa detekcie firewallom. Podporuje masky.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, podporuje masky – 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Hostname
|
String
|
Názov cieľového hostiteľa.
Podporované len pri udalostiach TCP IP.
|
server2.domain.lan
go.microsoft.com
weathermapdata.blob.core.windows.net
gitlab.com
|
Inbound
|
Bool
|
Pripojenie je prichádzajúce
|
true/false
|
IpAddressV4
|
Ipv4 adresa
|
Cieľová adresa Ipv4 udalosti. Podporuje masky.
|
192.168.0.1, podporuje masky – 192.168.0.0/16
|
IpAddressV6
|
Ipv6 adresa
|
Cieľová adresa Ipv6 udalosti. Podporuje masky.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, podporuje masky – 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Port
|
Int
|
Cieľový port TCP/UDP
|
8080
|
Protocol
|
String
|
Protokol používaný pripojením
|
HTTP, HTTPS atď.
|
SourceIpAddressV4
|
Ipv4 adresa
|
Zdrojová Ipv4 adresa detekcie firewallom. Podporuje masky.
|
192.168.0.1, podporuje masky – 192.168.0.0/16
|
SourceIpAddressV6
|
Ipv6 adresa
|
Zdrojová Ipv6 adresa detekcie firewallom. Podporuje masky.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, podporuje masky – 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Url
|
String
|
Ak požiadavka zahŕňala URL adresu (t. j. požiadavku HTTP)
Podporované pri HTTP požiadavkách a detekciách.
|
Cieľová URL adresa
|
Príklad
<definition>
<operations>
<operation type="TcpIpConnect">
<operator type="or">
<condition component="Network" property="IpAddressV4" condition="is" value="10.0.0.0/8" />
<condition component="Network" property="IpAddressV4" condition="is" value="172.16.0.0/12" />
<condition component="Network" property="IpAddressV4" condition="is" value="192.168.0.0/16" />
<condition component="Network" property="IpAddressV4" condition="is" value="127.0.0.0/8" />
<condition component="Network" property="IpAddressV6" condition="is" value="::1/128" />
<condition component="Network" property="IpAddressV6" condition="is" value="fc00::/7" />
</operator>
</operation>
</operations>
</definition>
|
Podporované operácie
•Detection
•HttpRequest
•TcpIpAccept
•TcpIpConnect
•TcpIpProtocolIdentified |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
LoadDLL
Bola načítaná knižnica DLL.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
Veľké podniky
Poskytuje štatistiku o moduloch v monitorovanej sieti.
Podporované operácie
•CreateProcess
•LoadDLL
•CodeInjection
•ModuleDrop |
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
FileItem
Vrátenie informácií o aktuálnom súbore
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
ADS
|
String
|
Časť ADS cesty
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Prípona súboru
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Názov súboru s príponou súboru
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Názov súboru bez prípony
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Cesta k súboru vrátane názvu súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Dĺžka názvu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Cesta k súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Spustí sa, ak operáciu vykoná súbor sám na sebe (bežné pri malvéri, ktorý sám seba odstráni)
|
true/false
|
Nastražený súbor
Vlastnosti cesty majú pre nastražené súbory špeciálnu premennú. Hodnota na zadanie cesty k nastraženému súboru je %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Podporované operácie
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
LiveGrid
ESET LiveGrid je preventívny systém, ktorý zhromažďuje informácie o hrozbách od používateľov z celého sveta. Databáza ESET LiveGrid® obsahuje informácie o reputácii potenciálnych hrozieb. Reputácia spustiteľných súborov vám pomáha filtrovať výsledky pravidiel.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Age
|
Int
|
Počet dní od prvého zachytenia spustiteľného súboru v ESET LiveGrid®. Číslo sa zaokrúhľuje na ekvivalent týždňa, mesiaca, polroka, roka atď.
|
|
Reputation
|
Int
|
Číslo na stupnici reputácie. Čím vyššie, tým dôveryhodnejšie
|
Možné hodnoty sú:
•9, 8 – dôveryhodné
•7, 6 – OK
•5, 4 – rizikové
•3 – PUA, neznáme (nezistené v ESET LiveGrid®)
•2, 1 – malvér |
Popularity
|
Int
|
Počet počítačov, na ktorých systém ESET LiveGrid® zaznamenal spustiteľný súbor. Zaokrúhli sa na čísla ako 10, 100, 1000, 10000 atď. Popularita malvéru zvyčajne neprekročí úroveň 1000, kým nie je odhalený.
|
|
|

|
Pri nových spustiteľných súboroch sa nemôžete spoliehať na hodnoty ESET LiveGrid®. Aj ten najpopulárnejší a najdôveryhodnejší spustiteľný súbor (napr. inštalátor novej verzie prehliadača Google Chrome) má istý čas po svojom vydaní nízku popularitu a neznámu reputáciu.
|
Podporované operácie
•CodeInjection
•CreateProcess
•LoadDLL
•ModuleDrop |
•
Modul
Vrátenie informácií o aktuálnom module
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
AugurScore
|
Int
|
Číslo skóre podľa jadra strojového učenia ESET. Možné hodnoty sú 0 až 99.
|
67
|
CompanyName
|
String
|
Z informácie o verzii, názov spoločnosti, ktorá súbor vytvorila.
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
Počet dní, ktoré uplynuli od momentu rozpoznania súboru ako blízkeho incidentu (nearmiss).
Nearmiss – detekcia bola spustená kvôli malvéru, ale môže ísť o nesprávnu detekciu (nemôžeme zaručiť, že ide o malvér).
|
|
EmulationStatus
|
Int
|
Stav emulácie súboru (ak bol súbor emulovaný pokročilou heuristikou).
|
0 – nebol emulovaný
1 – bol emulovaný
|
FileDescription
|
String
|
Z informácie o verzii, popis súboru zobrazený pre používateľov.
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
Súbor doručený cez RDP
|
Možné hodnoty sú:
0—RDP
|
FileSize
|
Int
|
Veľkosť súboru v bajtoch
|
41984
|
FileVersion
|
String
|
Z informácie o verzii, číslo verzie súboru
|
"10.0.14393.0"
|
InternalName
|
String
|
Z informácie o verzii, interný názov súboru
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
Súbor je DLL vo formáte PE
|
true/false
|
IsElf
|
Bool
|
Súbor je súbor typu ELF
|
true/false
|
IsExe
|
Bool
|
Súbor je spustiteľný súbor
|
true/false
|
IsMacho
|
Bool
|
Určuje, či ide o súbor Mach-O (macOS) alebo nie
|
true/false
|
IsNative
|
Bool
|
Súbor je natívny spustiteľný súbor PE
|
true/false
|
isPe
|
Bool
|
Súbor je spustiteľný súbor systému Windows
|
true/false
|
MD5
|
Hash
|
md5 hash spustiteľného súboru
|
|
MachoIsProtected
|
Bool
|
Modul je chránený spustiteľný súbor Mach-O
|
|
MachoSignatureId
|
String
|
Identifikátor súboru Mach-O nachádzajúceho sa v podpise
|
"com.apple.ls"
|
MachoSignerCns
|
Množina reťazcov
|
Množina bežných názvov z certifikátov v súbore Mach-O
|
|
MachoUserId
|
String
|
Jedinečné ID vývojára pridelené spoločnosťou Apple
|
|
OriginalFileName
|
String
|
Pôvodný názov súboru z informácie o verzii
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
Názov packera
|
"UPX"
|
ProductName
|
String
|
Z informácie o verzii, názov produktu, s ktorým je súbor distribuovaný
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
Z informácie o verzii, číslo verzie produktu, s ktorým je súbor distribuovaný
|
"10.0.14393"
|
SFXName
|
String
|
Názov sfx packera
|
"Zip"
|
Sha1
|
Hash
|
sha1 hash spustiteľného súboru
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 hash spustiteľného súboru
|
|
SignatureType
|
Symbol
|
Typ podpisu spustiteľného súboru
|
Možné hodnoty sú:
•90—Trusted – podpis je produktom pre koncové zariadenia považovaný za dôveryhodný
•80—Valid – podpis je operačným systémom považovaný za dôveryhodný
•75—Adhoc – certifikát má vlastný podpis
•70—None – v súbore nie je žiadny podpis
•60—Invalid – podpis nie je platný/je poškodený/bol zrušený
•50—Present – podpis je prítomný, ale stav certifikátu nie je známy
•50—Unknown – nepodarilo sa overiť certifikát |
SignerName
|
String
|
Meno podpisovateľa, ak existuje
|
"Microsoft Windows"
|
Tags
|
String
|
Umožňuje používateľovi filtrovať podľa modulu, ku ktorému je pripojená zadaná značka
|
|
Whitelist
|
Symbol
|
Typ whitelistu spustiteľného súboru
|
Možné hodnoty sú:
•0—None – žiadny whitelist pre tento súbor
•1—Authoritative – súbor je zaradený na whitelist produktom pre koncové zariadenia
•2—LiveGrid – súbor je zaradený na whitelist službou ESET LiveGrid®
•3—Certificate – certifikát súboru sa nachádza na whiteliste |
|

|
1Názvy packerov sa môžu v budúcnosti zmeniť. Preto pre danú podmienku odporúčame použiť hodnotu isnotempty alebo isempty.
|
Podporované operácie
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
ProcessInfo
Vrátenie informácií o aktuálnom procese.
Vlastnosti
|
Typ
|
Popis
|
Príklad
|
CaseSensitiveCommandLine
|
String
|
Umožňuje vytvárať pravidlá pre príkazový riadok, pri ktorom sa rozlišujú veľké a malé písmená
|
|
CommandLine
|
String
|
Príkazový riadok procesu
|
file.txt
|
CommandLineLength
|
Int
|
Dĺžka príkazového riadka
|
123
|
Compromised
|
Bool
|
Proces bol označený ako kompromitovaný na základe pravidla s aplikovaním akcie MarkAsCompromised
|
true/false alebo 1/0
|
IntegrityLevel
|
Symbol
|
Úroveň integrity procesu
|
Možné hodnoty sú:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Obsahuje cestu k spusteniu odkazu
|
|
ProcessDistance
|
Int
|
Vzdialenosť procesu od aktuálneho procesu
|
123
|
ProcessLevel
|
Int
|
Hĺbka procesu v hierarchii procesov
|
123
|
ProcessOwner
|
String
|
Používateľ, ktorý vytvoril proces
|
|
RiskScore
|
Int
|
Skóre sa sleduje pre každý proces v produkte pre koncové zariadenia. Môžete použiť akcie IncreaseParentRiskScore alebo IncreaseRiskScore na zvýšenie hodnoty o nastavené číslo. Po dosiahnutí prahovej hodnoty skóre rizika sa spustí akcia KillParentProcess alebo KillProcess. Prah skóre rizika môžete určiť v časti Politika > ESET Inspect Connector > Rozšírené nastavenia. Skóre rizika sa po určitom čase vynuluje, predvolene po 6 hodinách.
|
1000
|
SentBytes
|
Int
|
Celkový počet bajtov odoslaných procesom.
|
|
Podporované operácie
•CodeInjection
•CreateProcess
•LoadDLL |
•
ServiceProcessInfo
Vrátenie informácií o aktuálnom procese služby.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
CaseSensitiveCommandLine
|
String
|
Umožňuje vytvárať pravidlá pre príkazový riadok, pri ktorom sa rozlišujú veľké a malé písmená
|
|
CommandLine
|
String
|
Príkazový riadok procesu
|
file.txt
|
CommandLineLength
|
Int
|
Dĺžka príkazového riadka
|
123
|
Compromised
|
Bool
|
Proces bol označený ako kompromitovaný na základe pravidla s aplikovaním akcie MarkAsCompromised
|
true/false alebo 1/0
|
IntegrityLevel
|
Symbol
|
Úroveň integrity procesu
|
Možné hodnoty sú:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Obsahuje cestu k spusteniu odkazu
|
|
ProcessDistance
|
Int
|
Vzdialenosť procesu od aktuálneho procesu
|
123
|
ProcessLevel
|
Int
|
Hĺbka procesu v hierarchii procesov
|
123
|
ProcessOwner
|
String
|
Používateľ, ktorý vytvoril proces
|
|
RiskScore
|
Int
|
Skóre sa sleduje pre každý proces v produkte pre koncové zariadenia. Môžete použiť akcie IncreaseParentRiskScore alebo IncreaseRiskScore na zvýšenie hodnoty o nastavené číslo. Po dosiahnutí prahovej hodnoty skóre rizika sa spustí akcia KillParentProcess alebo KillProcess. Prah skóre rizika môžete určiť v časti Politika > ESET Inspect Connector > Rozšírené nastavenia. Skóre rizika sa po určitom čase vynuluje, predvolene po 6 hodinách.
|
1000
|
SentBytes
|
Int
|
Celkový počet bajtov odoslaných procesom.
|
|
Podporované operácie
•CodeInjection
•CreateProcess
•LoadDLL |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
LoadDriver
Bol načítaný ovládač alebo modul jadra.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
FileItem
Vrátenie informácií o aktuálnom súbore
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
ADS
|
String
|
Časť ADS cesty
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Prípona súboru
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Názov súboru s príponou súboru
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Názov súboru bez prípony
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Cesta k súboru vrátane názvu súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Dĺžka názvu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Cesta k súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Spustí sa, ak operáciu vykoná súbor sám na sebe (bežné pri malvéri, ktorý sám seba odstráni)
|
true/false
|
Nastražený súbor
Vlastnosti cesty majú pre nastražené súbory špeciálnu premennú. Hodnota na zadanie cesty k nastraženému súboru je %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Podporované operácie
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
Modul
Vrátenie informácií o aktuálnom module
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
AugurScore
|
Int
|
Číslo skóre podľa jadra strojového učenia ESET. Možné hodnoty sú 0 až 99.
|
67
|
CompanyName
|
String
|
Z informácie o verzii, názov spoločnosti, ktorá súbor vytvorila.
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
Počet dní, ktoré uplynuli od momentu rozpoznania súboru ako blízkeho incidentu (nearmiss).
Nearmiss – detekcia bola spustená kvôli malvéru, ale môže ísť o nesprávnu detekciu (nemôžeme zaručiť, že ide o malvér).
|
|
EmulationStatus
|
Int
|
Stav emulácie súboru (ak bol súbor emulovaný pokročilou heuristikou).
|
0 – nebol emulovaný
1 – bol emulovaný
|
FileDescription
|
String
|
Z informácie o verzii, popis súboru zobrazený pre používateľov.
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
Súbor doručený cez RDP
|
Možné hodnoty sú:
0—RDP
|
FileSize
|
Int
|
Veľkosť súboru v bajtoch
|
41984
|
FileVersion
|
String
|
Z informácie o verzii, číslo verzie súboru
|
"10.0.14393.0"
|
InternalName
|
String
|
Z informácie o verzii, interný názov súboru
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
Súbor je DLL vo formáte PE
|
true/false
|
IsElf
|
Bool
|
Súbor je súbor typu ELF
|
true/false
|
IsExe
|
Bool
|
Súbor je spustiteľný súbor
|
true/false
|
IsMacho
|
Bool
|
Určuje, či ide o súbor Mach-O (macOS) alebo nie
|
true/false
|
IsNative
|
Bool
|
Súbor je natívny spustiteľný súbor PE
|
true/false
|
isPe
|
Bool
|
Súbor je spustiteľný súbor systému Windows
|
true/false
|
MD5
|
Hash
|
md5 hash spustiteľného súboru
|
|
MachoIsProtected
|
Bool
|
Modul je chránený spustiteľný súbor Mach-O
|
|
MachoSignatureId
|
String
|
Identifikátor súboru Mach-O nachádzajúceho sa v podpise
|
"com.apple.ls"
|
MachoSignerCns
|
Množina reťazcov
|
Množina bežných názvov z certifikátov v súbore Mach-O
|
|
MachoUserId
|
String
|
Jedinečné ID vývojára pridelené spoločnosťou Apple
|
|
OriginalFileName
|
String
|
Pôvodný názov súboru z informácie o verzii
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
Názov packera
|
"UPX"
|
ProductName
|
String
|
Z informácie o verzii, názov produktu, s ktorým je súbor distribuovaný
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
Z informácie o verzii, číslo verzie produktu, s ktorým je súbor distribuovaný
|
"10.0.14393"
|
SFXName
|
String
|
Názov sfx packera
|
"Zip"
|
Sha1
|
Hash
|
sha1 hash spustiteľného súboru
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 hash spustiteľného súboru
|
|
SignatureType
|
Symbol
|
Typ podpisu spustiteľného súboru
|
Možné hodnoty sú:
•90—Trusted – podpis je produktom pre koncové zariadenia považovaný za dôveryhodný
•80—Valid – podpis je operačným systémom považovaný za dôveryhodný
•75—Adhoc – certifikát má vlastný podpis
•70—None – v súbore nie je žiadny podpis
•60—Invalid – podpis nie je platný/je poškodený/bol zrušený
•50—Present – podpis je prítomný, ale stav certifikátu nie je známy
•50—Unknown – nepodarilo sa overiť certifikát |
SignerName
|
String
|
Meno podpisovateľa, ak existuje
|
"Microsoft Windows"
|
Tags
|
String
|
Umožňuje používateľovi filtrovať podľa modulu, ku ktorému je pripojená zadaná značka
|
|
Whitelist
|
Symbol
|
Typ whitelistu spustiteľného súboru
|
Možné hodnoty sú:
•0—None – žiadny whitelist pre tento súbor
•1—Authoritative – súbor je zaradený na whitelist produktom pre koncové zariadenia
•2—LiveGrid – súbor je zaradený na whitelist službou ESET LiveGrid®
•3—Certificate – certifikát súboru sa nachádza na whiteliste |
|

|
1Názvy packerov sa môžu v budúcnosti zmeniť. Preto pre danú podmienku odporúčame použiť hodnotu isnotempty alebo isempty.
|
Podporované operácie
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
ModuleDrop
Bol vytvorený spustiteľný súbor.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
Veľké podniky
Poskytuje štatistiku o moduloch v monitorovanej sieti.
Podporované operácie
•CreateProcess
•LoadDLL
•CodeInjection
•ModuleDrop |
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
FileItem
Vrátenie informácií o aktuálnom súbore
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
ADS
|
String
|
Časť ADS cesty
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Prípona súboru
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Názov súboru s príponou súboru
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Názov súboru bez prípony
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Cesta k súboru vrátane názvu súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Dĺžka názvu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Cesta k súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Spustí sa, ak operáciu vykoná súbor sám na sebe (bežné pri malvéri, ktorý sám seba odstráni)
|
true/false
|
Nastražený súbor
Vlastnosti cesty majú pre nastražené súbory špeciálnu premennú. Hodnota na zadanie cesty k nastraženému súboru je %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Podporované operácie
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
LiveGrid
ESET LiveGrid je preventívny systém, ktorý zhromažďuje informácie o hrozbách od používateľov z celého sveta. Databáza ESET LiveGrid® obsahuje informácie o reputácii potenciálnych hrozieb. Reputácia spustiteľných súborov vám pomáha filtrovať výsledky pravidiel.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Age
|
Int
|
Počet dní od prvého zachytenia spustiteľného súboru v ESET LiveGrid®. Číslo sa zaokrúhľuje na ekvivalent týždňa, mesiaca, polroka, roka atď.
|
|
Reputation
|
Int
|
Číslo na stupnici reputácie. Čím vyššie, tým dôveryhodnejšie
|
Možné hodnoty sú:
•9, 8 – dôveryhodné
•7, 6 – OK
•5, 4 – rizikové
•3 – PUA, neznáme (nezistené v ESET LiveGrid®)
•2, 1 – malvér |
Popularity
|
Int
|
Počet počítačov, na ktorých systém ESET LiveGrid® zaznamenal spustiteľný súbor. Zaokrúhli sa na čísla ako 10, 100, 1000, 10000 atď. Popularita malvéru zvyčajne neprekročí úroveň 1000, kým nie je odhalený.
|
|
|

|
Pri nových spustiteľných súboroch sa nemôžete spoliehať na hodnoty ESET LiveGrid®. Aj ten najpopulárnejší a najdôveryhodnejší spustiteľný súbor (napr. inštalátor novej verzie prehliadača Google Chrome) má istý čas po svojom vydaní nízku popularitu a neznámu reputáciu.
|
Podporované operácie
•CodeInjection
•CreateProcess
•LoadDLL
•ModuleDrop |
•
Modul
Vrátenie informácií o aktuálnom module
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
AugurScore
|
Int
|
Číslo skóre podľa jadra strojového učenia ESET. Možné hodnoty sú 0 až 99.
|
67
|
CompanyName
|
String
|
Z informácie o verzii, názov spoločnosti, ktorá súbor vytvorila.
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
Počet dní, ktoré uplynuli od momentu rozpoznania súboru ako blízkeho incidentu (nearmiss).
Nearmiss – detekcia bola spustená kvôli malvéru, ale môže ísť o nesprávnu detekciu (nemôžeme zaručiť, že ide o malvér).
|
|
EmulationStatus
|
Int
|
Stav emulácie súboru (ak bol súbor emulovaný pokročilou heuristikou).
|
0 – nebol emulovaný
1 – bol emulovaný
|
FileDescription
|
String
|
Z informácie o verzii, popis súboru zobrazený pre používateľov.
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
Súbor doručený cez RDP
|
Možné hodnoty sú:
0—RDP
|
FileSize
|
Int
|
Veľkosť súboru v bajtoch
|
41984
|
FileVersion
|
String
|
Z informácie o verzii, číslo verzie súboru
|
"10.0.14393.0"
|
InternalName
|
String
|
Z informácie o verzii, interný názov súboru
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
Súbor je DLL vo formáte PE
|
true/false
|
IsElf
|
Bool
|
Súbor je súbor typu ELF
|
true/false
|
IsExe
|
Bool
|
Súbor je spustiteľný súbor
|
true/false
|
IsMacho
|
Bool
|
Určuje, či ide o súbor Mach-O (macOS) alebo nie
|
true/false
|
IsNative
|
Bool
|
Súbor je natívny spustiteľný súbor PE
|
true/false
|
isPe
|
Bool
|
Súbor je spustiteľný súbor systému Windows
|
true/false
|
MD5
|
Hash
|
md5 hash spustiteľného súboru
|
|
MachoIsProtected
|
Bool
|
Modul je chránený spustiteľný súbor Mach-O
|
|
MachoSignatureId
|
String
|
Identifikátor súboru Mach-O nachádzajúceho sa v podpise
|
"com.apple.ls"
|
MachoSignerCns
|
Množina reťazcov
|
Množina bežných názvov z certifikátov v súbore Mach-O
|
|
MachoUserId
|
String
|
Jedinečné ID vývojára pridelené spoločnosťou Apple
|
|
OriginalFileName
|
String
|
Pôvodný názov súboru z informácie o verzii
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
Názov packera
|
"UPX"
|
ProductName
|
String
|
Z informácie o verzii, názov produktu, s ktorým je súbor distribuovaný
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
Z informácie o verzii, číslo verzie produktu, s ktorým je súbor distribuovaný
|
"10.0.14393"
|
SFXName
|
String
|
Názov sfx packera
|
"Zip"
|
Sha1
|
Hash
|
sha1 hash spustiteľného súboru
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 hash spustiteľného súboru
|
|
SignatureType
|
Symbol
|
Typ podpisu spustiteľného súboru
|
Možné hodnoty sú:
•90—Trusted – podpis je produktom pre koncové zariadenia považovaný za dôveryhodný
•80—Valid – podpis je operačným systémom považovaný za dôveryhodný
•75—Adhoc – certifikát má vlastný podpis
•70—None – v súbore nie je žiadny podpis
•60—Invalid – podpis nie je platný/je poškodený/bol zrušený
•50—Present – podpis je prítomný, ale stav certifikátu nie je známy
•50—Unknown – nepodarilo sa overiť certifikát |
SignerName
|
String
|
Meno podpisovateľa, ak existuje
|
"Microsoft Windows"
|
Tags
|
String
|
Umožňuje používateľovi filtrovať podľa modulu, ku ktorému je pripojená zadaná značka
|
|
Whitelist
|
Symbol
|
Typ whitelistu spustiteľného súboru
|
Možné hodnoty sú:
•0—None – žiadny whitelist pre tento súbor
•1—Authoritative – súbor je zaradený na whitelist produktom pre koncové zariadenia
•2—LiveGrid – súbor je zaradený na whitelist službou ESET LiveGrid®
•3—Certificate – certifikát súboru sa nachádza na whiteliste |
|

|
1Názvy packerov sa môžu v budúcnosti zmeniť. Preto pre danú podmienku odporúčame použiť hodnotu isnotempty alebo isempty.
|
Podporované operácie
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
MultipleFilesChanged
Proces zmenil viacero súborov.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
ProcessBehavior
Udalosti ProcessBehavior sú hlásené v systéme Windows. Antivírus sleduje, ku ktorým súborom sa pristupovalo a ako často. Táto udalosť sa nahlási, ak proces v určitom časovom období pristupoval k väčšiemu počtu súborov, než je nastavených v bariére.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
FileOperations
|
String
|
Operácie a ich bariéry
|
Možné hodnoty sú:
•0—Unknown
•1—WrBarrier1
•2—WrBarrier2
•3—RenameBarrier1
•4—RenameBarrier2
•5—MultiextWrBarrier1
•6—MultiextWrBarrier2
•7—MultiextRenameBarrier1
•8—MultiextRenameBarrier2
•9—BlobDetection |
|

|
Hodnoty FileOperations sú interné a sú určené len na použitie s predvolenými pravidlami.
|
Podporované operácie
•MultipleFilesChanged |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
OpenProcess
Bol pridaný nový atribút pravidla, ktorý sa spustí pri otvorení procesu. Monitorovaný je len otvorený proces lsass.exe.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
FileItem
Vrátenie informácií o aktuálnom súbore
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
ADS
|
String
|
Časť ADS cesty
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Prípona súboru
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Názov súboru s príponou súboru
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Názov súboru bez prípony
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Cesta k súboru vrátane názvu súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Dĺžka názvu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Cesta k súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Spustí sa, ak operáciu vykoná súbor sám na sebe (bežné pri malvéri, ktorý sám seba odstráni)
|
true/false
|
Nastražený súbor
Vlastnosti cesty majú pre nastražené súbory špeciálnu premennú. Hodnota na zadanie cesty k nastraženému súboru je %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Podporované operácie
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
OpenProcess
Pridaný nový atribút pravidla, ktorý sa spustí pri otvorení procesu.
HIPS posiela udalosti OpenProcess len pre službu lsass.exe a len s prístupom k procesu PROCESS_VM_WRITE a/alebo PROCESS_VM_READ iba pri volaní OpenProcess alebo DuplicateHandle (so zadanými prístupovými právami).
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
AccessRight
|
Symbol
|
|
Možné hodnoty sú:
•1—PROCESS_TERMINATE
•2—PROCESS_CREATE_THREAD
•8—PROCESS_VM_OPERATION
•16—PROCESS_VM_READ
•32—PROCESS_VM_WRITE
•64—PROCESS_DUP_HANDLE
•128—PROCESS_CREATE_PROCESS
•256—PROCESS_SET_QUOTA
•512—PROCESS_SET_INFORMATION
•1024—PROCESS_QUERY_INFORMATION
•2048—PROCESS_SUSPEND_RESUME
•4096—PROCESS_QUERY_LIMITED_INFORMATION
•65536—DELETE
•131072—READ_CONTROL
•262144—WRITE_DAC
•524288—WRITE_OWNER
•1048576—SYNCHRONIZE
•2097151—PROCESS_ALL_ACCESS |
Príklad
<operations>
<operation type="OpenProcess">
<condition component="OpenProcess" property="AccessRight" condition="contains" value="PROCESS_VM_READ" />
</operation>
</operations>
|
Podporované operácie
•OpenProcess |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
ReadFile
Spustí sa po prečítaní monitorovaného súboru. Monitorované súbory sú súbory, ktoré obsahujú buď citlivé informácie, alebo uložené prihlasovacie údaje, napríklad uložené heslá prehliadača, uložené heslá klientov FTP, databázu AD a podobne.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
FileItem
Vrátenie informácií o aktuálnom súbore
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
ADS
|
String
|
Časť ADS cesty
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Prípona súboru
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Názov súboru s príponou súboru
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Názov súboru bez prípony
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Cesta k súboru vrátane názvu súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Dĺžka názvu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Cesta k súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Spustí sa, ak operáciu vykoná súbor sám na sebe (bežné pri malvéri, ktorý sám seba odstráni)
|
true/false
|
Nastražený súbor
Vlastnosti cesty majú pre nastražené súbory špeciálnu premennú. Hodnota na zadanie cesty k nastraženému súboru je %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Podporované operácie
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
RegDeleteKey
Kľúč databázy Registry bol odstránený.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
RegistryItem
Vrátenie informácií o udalostiach databázy Registry.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Key
|
Path
|
Cesta ku kľúču vrátane názvu
|
HKLM\SOFTWARE\ESET\EnterpriseInspector\EIAgent\CurrentVersion\Info
|
ValueLength
|
Int
|
Dĺžka hodnoty kľúča
|
16
|
StringValue
|
String
|
Hodnota kľúča (reťazec)
|
"ExampleValue"
|
IntValue
|
Int
|
Hodnota kľúča (číslo)
|
32
|
Príklad
Pre kľúč databázy Registry: "HKLM\SOFTWARE\Classes\CLSID\{12788EFC-0553-4126-A4E1-8AA0F5270615}\InprocServer32\CodeBase"
<operations>
<operation type="RegSetValue">
<operator type="AND">
<condition component="RegistryItem" property="Key" condition="starts" value="HKLM\software\classes\clsid\" />
<condition component="RegistryItem" property="Key" condition="contains" value="\InprocServer32\" />
<condition component="RegistryItem" property="Key" condition="ends" value="\CodeBase" />
<condition component="RegistryItem" property="StringValue" condition="contains" value="http" />
</operator>
</operation>
</operations>
|
Podporované operácie
•RegDeleteKey
•RegDeleteValue
•RegRenameKey
•RegSetValue |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
RegDeleteValue
Hodnota databázy Registry bola odstránená.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
RegistryItem
Vrátenie informácií o udalostiach databázy Registry.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Key
|
Path
|
Cesta ku kľúču vrátane názvu
|
HKLM\SOFTWARE\ESET\EnterpriseInspector\EIAgent\CurrentVersion\Info
|
ValueLength
|
Int
|
Dĺžka hodnoty kľúča
|
16
|
StringValue
|
String
|
Hodnota kľúča (reťazec)
|
"ExampleValue"
|
IntValue
|
Int
|
Hodnota kľúča (číslo)
|
32
|
Príklad
Pre kľúč databázy Registry: "HKLM\SOFTWARE\Classes\CLSID\{12788EFC-0553-4126-A4E1-8AA0F5270615}\InprocServer32\CodeBase"
<operations>
<operation type="RegSetValue">
<operator type="AND">
<condition component="RegistryItem" property="Key" condition="starts" value="HKLM\software\classes\clsid\" />
<condition component="RegistryItem" property="Key" condition="contains" value="\InprocServer32\" />
<condition component="RegistryItem" property="Key" condition="ends" value="\CodeBase" />
<condition component="RegistryItem" property="StringValue" condition="contains" value="http" />
</operator>
</operation>
</operations>
|
Podporované operácie
•RegDeleteKey
•RegDeleteValue
•RegRenameKey
•RegSetValue |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
RegRenameKey
Kľúč databázy Registry bol premenovaný.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
RegistryItem
Vrátenie informácií o udalostiach databázy Registry.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Key
|
Path
|
Cesta ku kľúču vrátane názvu
|
HKLM\SOFTWARE\ESET\EnterpriseInspector\EIAgent\CurrentVersion\Info
|
ValueLength
|
Int
|
Dĺžka hodnoty kľúča
|
16
|
StringValue
|
String
|
Hodnota kľúča (reťazec)
|
"ExampleValue"
|
IntValue
|
Int
|
Hodnota kľúča (číslo)
|
32
|
Príklad
Pre kľúč databázy Registry: "HKLM\SOFTWARE\Classes\CLSID\{12788EFC-0553-4126-A4E1-8AA0F5270615}\InprocServer32\CodeBase"
<operations>
<operation type="RegSetValue">
<operator type="AND">
<condition component="RegistryItem" property="Key" condition="starts" value="HKLM\software\classes\clsid\" />
<condition component="RegistryItem" property="Key" condition="contains" value="\InprocServer32\" />
<condition component="RegistryItem" property="Key" condition="ends" value="\CodeBase" />
<condition component="RegistryItem" property="StringValue" condition="contains" value="http" />
</operator>
</operation>
</operations>
|
Podporované operácie
•RegDeleteKey
•RegDeleteValue
•RegRenameKey
•RegSetValue |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
RegSetValue
Kľúč databázy Registry bol zmenený.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
RegistryItem
Vrátenie informácií o udalostiach databázy Registry.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Key
|
Path
|
Cesta ku kľúču vrátane názvu
|
HKLM\SOFTWARE\ESET\EnterpriseInspector\EIAgent\CurrentVersion\Info
|
ValueLength
|
Int
|
Dĺžka hodnoty kľúča
|
16
|
StringValue
|
String
|
Hodnota kľúča (reťazec)
|
"ExampleValue"
|
IntValue
|
Int
|
Hodnota kľúča (číslo)
|
32
|
Príklad
Pre kľúč databázy Registry: "HKLM\SOFTWARE\Classes\CLSID\{12788EFC-0553-4126-A4E1-8AA0F5270615}\InprocServer32\CodeBase"
<operations>
<operation type="RegSetValue">
<operator type="AND">
<condition component="RegistryItem" property="Key" condition="starts" value="HKLM\software\classes\clsid\" />
<condition component="RegistryItem" property="Key" condition="contains" value="\InprocServer32\" />
<condition component="RegistryItem" property="Key" condition="ends" value="\CodeBase" />
<condition component="RegistryItem" property="StringValue" condition="contains" value="http" />
</operator>
</operation>
</operations>
|
Podporované operácie
•RegDeleteKey
•RegDeleteValue
•RegRenameKey
•RegSetValue |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
RenameFile
Súbor bol premenovaný.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
FileItem
Vrátenie informácií o aktuálnom súbore
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
ADS
|
String
|
Časť ADS cesty
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Prípona súboru
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Názov súboru s príponou súboru
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Názov súboru bez prípony
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Cesta k súboru vrátane názvu súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Dĺžka názvu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Cesta k súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Spustí sa, ak operáciu vykoná súbor sám na sebe (bežné pri malvéri, ktorý sám seba odstráni)
|
true/false
|
Nastražený súbor
Vlastnosti cesty majú pre nastražené súbory špeciálnu premennú. Hodnota na zadanie cesty k nastraženému súboru je %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Podporované operácie
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
ScheduledTaskAdded
Naplánovaná úloha bola pridaná.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
FileItem
Vrátenie informácií o aktuálnom súbore
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
ADS
|
String
|
Časť ADS cesty
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Prípona súboru
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Názov súboru s príponou súboru
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Názov súboru bez prípony
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Cesta k súboru vrátane názvu súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Dĺžka názvu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Cesta k súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Spustí sa, ak operáciu vykoná súbor sám na sebe (bežné pri malvéri, ktorý sám seba odstráni)
|
true/false
|
Nastražený súbor
Vlastnosti cesty majú pre nastražené súbory špeciálnu premennú. Hodnota na zadanie cesty k nastraženému súboru je %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Podporované operácie
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
ScheduledTask
Vrátenie informácií o naplánovanej úlohe.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Boundary
|
Date
|
Časové obmedzenia pre plán: začiatok/koniec, časové pásmo a okno/pravidlá opakovania.
|
2025-07-31 16:10:00
|
Enabled
|
Bool
|
Udáva, či je naplánovaná úloha aktívna a či sa spustí podľa plánu.
|
true/false
|
Location
|
String
|
Cesta v strome plánovača úloh Microsoft začínajúca od uzla Knižnica plánovača úloh
|
|
Name
|
String
|
Názov úlohy
|
|
Type
|
Symbol
|
Typ operácie naplánovanej úlohy
|
Možné hodnoty sú:
•0—Create
•1—Unknown |
Podporované operácie
•ScheduledTaskAdded |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
Scripts
Bol spustený skript sprístupnený rozhraním AMSI.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
Skripty
Komponent Skripty vám umožňuje vytvárať pravidlá na základe vlastností spúšťaného skriptu sprístupneného rozhraním AMSI.
Vlastnosť
|
Typ
|
Popis
|
Script
|
String
|
Skript prijatý cez ESET PROTECT prostredníctvom integrácie rozhrania AMSI
|
ScriptLength
|
Int
|
Dĺžka skriptu (počet znakov)
|
ScriptSha1
|
Hash
|
SHA1 hash fragmentu skriptu
|
ScriptSha256
|
Hash
|
SHA256 hash fragmentu skriptu
|
Príklad
<rule>
<definition>
<operations>
<operation type="Scripts">
<condition component="Scripts" property="ScriptLength" condition="greaterOrEqual" value="15" />
</operation>
</operations>
</definition>
<description>
<name>amsiTriggerScriptLength</name>
<category>TEST</category>
</description>
</rule>
|
Podporované operácie
•Scripts |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
ServiceInstalled
Bola nainštalovaná služba.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
FileItem
Vrátenie informácií o aktuálnom súbore
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
ADS
|
String
|
Časť ADS cesty
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Prípona súboru
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Názov súboru s príponou súboru
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Názov súboru bez prípony
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Cesta k súboru vrátane názvu súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Dĺžka názvu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Cesta k súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Spustí sa, ak operáciu vykoná súbor sám na sebe (bežné pri malvéri, ktorý sám seba odstráni)
|
true/false
|
Nastražený súbor
Vlastnosti cesty majú pre nastražené súbory špeciálnu premennú. Hodnota na zadanie cesty k nastraženému súboru je %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Podporované operácie
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
Služba
Komponent Služba vám umožňuje vytvárať pravidlá na základe vlastností služieb systému Windows a udalostí správy služieb, ktoré vystavuje Správca riadenia služieb (SCM).
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
LoadType
|
Symbol
|
Typ spustenia služby
|
Možné hodnoty sú:
•0—BootLoad
•1—SystemLoad
•2—AutoLoad
•3—ManualLoad
•4—DisabledLoad |
Name
|
String
|
Interný názov služby registrovaný s SCM
|
|
Type
|
Int
|
Označuje typ služby, ktorá bola registrovaná s SCM
|
Možné hodnoty sú:
•1—DriverType
•2—FileSystemType
•4—AdapterType
•8—RecognizerType
•16—Win32ServiceOwnProcess
•32—Win32ServiceShareProcess
•272—InteractiveOwnProcess
•288—InteractiveShareProcess |
Podporované operácie
•ServiceInstalled
•ServiceStarted |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
ServiceStarted
Bola spustená služba.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
FileItem
Vrátenie informácií o aktuálnom súbore
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
ADS
|
String
|
Časť ADS cesty
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Prípona súboru
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Názov súboru s príponou súboru
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Názov súboru bez prípony
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Cesta k súboru vrátane názvu súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Dĺžka názvu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Cesta k súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Spustí sa, ak operáciu vykoná súbor sám na sebe (bežné pri malvéri, ktorý sám seba odstráni)
|
true/false
|
Nastražený súbor
Vlastnosti cesty majú pre nastražené súbory špeciálnu premennú. Hodnota na zadanie cesty k nastraženému súboru je %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Podporované operácie
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
Služba
Komponent Služba vám umožňuje vytvárať pravidlá na základe vlastností služieb systému Windows a udalostí správy služieb, ktoré vystavuje Správca riadenia služieb (SCM).
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
LoadType
|
Symbol
|
Typ spustenia služby
|
Možné hodnoty sú:
•0—BootLoad
•1—SystemLoad
•2—AutoLoad
•3—ManualLoad
•4—DisabledLoad |
Name
|
String
|
Interný názov služby registrovaný s SCM
|
|
Type
|
Int
|
Označuje typ služby, ktorá bola registrovaná s SCM
|
Možné hodnoty sú:
•1—DriverType
•2—FileSystemType
•4—AdapterType
•8—RecognizerType
•16—Win32ServiceOwnProcess
•32—Win32ServiceShareProcess
•272—InteractiveOwnProcess
•288—InteractiveShareProcess |
Podporované operácie
•ServiceInstalled
•ServiceStarted |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
SetFileAttribute
Bol nastavený atribút súboru.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
FileAttribute
Udalosti FileAttribute sú momentálne hlásené iba na systéme Linux. Pravidlo sa spustí, keď je nastavený atribút, napríklad pomocou príkazu chmod.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Attribute
|
Symbol
|
Atribút súboru
|
Možné hodnoty sú:
•1—SUID
•2—SGID
•4—Sticky
•8—Immutable
•16—AppendOnly
•32—Undeletable
•64—Executable |
Podporované operácie
•SetFileAttribute |
•
FileItem
Vrátenie informácií o aktuálnom súbore
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
ADS
|
String
|
Časť ADS cesty
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Prípona súboru
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Názov súboru s príponou súboru
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Názov súboru bez prípony
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Cesta k súboru vrátane názvu súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Dĺžka názvu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Cesta k súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Spustí sa, ak operáciu vykoná súbor sám na sebe (bežné pri malvéri, ktorý sám seba odstráni)
|
true/false
|
Nastražený súbor
Vlastnosti cesty majú pre nastražené súbory špeciálnu premennú. Hodnota na zadanie cesty k nastraženému súboru je %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Podporované operácie
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
SystemApiCall
Bola zavolaná systémová funkcia.
Podporované súčasti:
•
ApiCall
Vráti informácie o volaniach API.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
ApiName
|
Symbol
|
Názov rozhrania API volaného procesom
|
Podporované hodnoty sú:
•0—SetWinEventHook
•1—SetWindowsHookEx
•2—RegisterRawInputDevices
•3—GetAsyncKeyState
•4—UiLimitWriteClipboard
•5—UiWriteClipboard
•6—CredEnumerate
•7—CredReadDomainCredentials
•8—CredFindBestCredential
•9—CredBackupCredentials
•10—CredRead
•11—CredReadByTokenHandle
•12—VaultEnumerateCredentials
•21845—RawSocketCreated1
•21846—SocketFilterAttached1 |
1 Iba systém Linux
Príklad
<operations>
<operation type="SystemApiCall">
<condition component="ApiCall" property="ApiName" condition="is" value="RegisterRawInputDevices"/>
</operation>
</operations>
|
Podporované operácie
•SystemApiCall |
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
TcpIpAccept
Bolo prijaté prichádzajúce pripojenie TCP/IP.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
Sieť
Vrátenie informácií o sieťových udalostiach
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DestinationIpAddressV4
|
Ipv4 adresa
|
Cieľová Ipv4 adresa detekcie firewallom. Podporuje masky.
|
192.168.0.1, podporuje masky – 192.168.0.0/16
|
DestinationIpAddressV6
|
Ipv6 adresa
|
Cieľová Ipv6 adresa detekcie firewallom. Podporuje masky.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, podporuje masky – 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Hostname
|
String
|
Názov cieľového hostiteľa.
Podporované len pri udalostiach TCP IP.
|
server2.domain.lan
go.microsoft.com
weathermapdata.blob.core.windows.net
gitlab.com
|
Inbound
|
Bool
|
Pripojenie je prichádzajúce
|
true/false
|
IpAddressV4
|
Ipv4 adresa
|
Cieľová adresa Ipv4 udalosti. Podporuje masky.
|
192.168.0.1, podporuje masky – 192.168.0.0/16
|
IpAddressV6
|
Ipv6 adresa
|
Cieľová adresa Ipv6 udalosti. Podporuje masky.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, podporuje masky – 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Port
|
Int
|
Cieľový port TCP/UDP
|
8080
|
Protocol
|
String
|
Protokol používaný pripojením
|
HTTP, HTTPS atď.
|
SourceIpAddressV4
|
Ipv4 adresa
|
Zdrojová Ipv4 adresa detekcie firewallom. Podporuje masky.
|
192.168.0.1, podporuje masky – 192.168.0.0/16
|
SourceIpAddressV6
|
Ipv6 adresa
|
Zdrojová Ipv6 adresa detekcie firewallom. Podporuje masky.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, podporuje masky – 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Url
|
String
|
Ak požiadavka zahŕňala URL adresu (t. j. požiadavku HTTP)
Podporované pri HTTP požiadavkách a detekciách.
|
Cieľová URL adresa
|
Príklad
<definition>
<operations>
<operation type="TcpIpConnect">
<operator type="or">
<condition component="Network" property="IpAddressV4" condition="is" value="10.0.0.0/8" />
<condition component="Network" property="IpAddressV4" condition="is" value="172.16.0.0/12" />
<condition component="Network" property="IpAddressV4" condition="is" value="192.168.0.0/16" />
<condition component="Network" property="IpAddressV4" condition="is" value="127.0.0.0/8" />
<condition component="Network" property="IpAddressV6" condition="is" value="::1/128" />
<condition component="Network" property="IpAddressV6" condition="is" value="fc00::/7" />
</operator>
</operation>
</operations>
</definition>
|
Podporované operácie
•Detection
•HttpRequest
•TcpIpAccept
•TcpIpConnect
•TcpIpProtocolIdentified |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
TcpIpConnect
Bolo nadviazané odchádzajúce pripojenie TCP/IP.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
Sieť
Vrátenie informácií o sieťových udalostiach
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DestinationIpAddressV4
|
Ipv4 adresa
|
Cieľová Ipv4 adresa detekcie firewallom. Podporuje masky.
|
192.168.0.1, podporuje masky – 192.168.0.0/16
|
DestinationIpAddressV6
|
Ipv6 adresa
|
Cieľová Ipv6 adresa detekcie firewallom. Podporuje masky.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, podporuje masky – 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Hostname
|
String
|
Názov cieľového hostiteľa.
Podporované len pri udalostiach TCP IP.
|
server2.domain.lan
go.microsoft.com
weathermapdata.blob.core.windows.net
gitlab.com
|
Inbound
|
Bool
|
Pripojenie je prichádzajúce
|
true/false
|
IpAddressV4
|
Ipv4 adresa
|
Cieľová adresa Ipv4 udalosti. Podporuje masky.
|
192.168.0.1, podporuje masky – 192.168.0.0/16
|
IpAddressV6
|
Ipv6 adresa
|
Cieľová adresa Ipv6 udalosti. Podporuje masky.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, podporuje masky – 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Port
|
Int
|
Cieľový port TCP/UDP
|
8080
|
Protocol
|
String
|
Protokol používaný pripojením
|
HTTP, HTTPS atď.
|
SourceIpAddressV4
|
Ipv4 adresa
|
Zdrojová Ipv4 adresa detekcie firewallom. Podporuje masky.
|
192.168.0.1, podporuje masky – 192.168.0.0/16
|
SourceIpAddressV6
|
Ipv6 adresa
|
Zdrojová Ipv6 adresa detekcie firewallom. Podporuje masky.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, podporuje masky – 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Url
|
String
|
Ak požiadavka zahŕňala URL adresu (t. j. požiadavku HTTP)
Podporované pri HTTP požiadavkách a detekciách.
|
Cieľová URL adresa
|
Príklad
<definition>
<operations>
<operation type="TcpIpConnect">
<operator type="or">
<condition component="Network" property="IpAddressV4" condition="is" value="10.0.0.0/8" />
<condition component="Network" property="IpAddressV4" condition="is" value="172.16.0.0/12" />
<condition component="Network" property="IpAddressV4" condition="is" value="192.168.0.0/16" />
<condition component="Network" property="IpAddressV4" condition="is" value="127.0.0.0/8" />
<condition component="Network" property="IpAddressV6" condition="is" value="::1/128" />
<condition component="Network" property="IpAddressV6" condition="is" value="fc00::/7" />
</operator>
</operation>
</operations>
</definition>
|
Podporované operácie
•Detection
•HttpRequest
•TcpIpAccept
•TcpIpConnect
•TcpIpProtocolIdentified |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
TcpIpProtocolIdentified
Okrem TCP/IP pripojenia opisuje aj použitý protokol.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
Sieť
Vrátenie informácií o sieťových udalostiach
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DestinationIpAddressV4
|
Ipv4 adresa
|
Cieľová Ipv4 adresa detekcie firewallom. Podporuje masky.
|
192.168.0.1, podporuje masky – 192.168.0.0/16
|
DestinationIpAddressV6
|
Ipv6 adresa
|
Cieľová Ipv6 adresa detekcie firewallom. Podporuje masky.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, podporuje masky – 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Hostname
|
String
|
Názov cieľového hostiteľa.
Podporované len pri udalostiach TCP IP.
|
server2.domain.lan
go.microsoft.com
weathermapdata.blob.core.windows.net
gitlab.com
|
Inbound
|
Bool
|
Pripojenie je prichádzajúce
|
true/false
|
IpAddressV4
|
Ipv4 adresa
|
Cieľová adresa Ipv4 udalosti. Podporuje masky.
|
192.168.0.1, podporuje masky – 192.168.0.0/16
|
IpAddressV6
|
Ipv6 adresa
|
Cieľová adresa Ipv6 udalosti. Podporuje masky.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, podporuje masky – 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Port
|
Int
|
Cieľový port TCP/UDP
|
8080
|
Protocol
|
String
|
Protokol používaný pripojením
|
HTTP, HTTPS atď.
|
SourceIpAddressV4
|
Ipv4 adresa
|
Zdrojová Ipv4 adresa detekcie firewallom. Podporuje masky.
|
192.168.0.1, podporuje masky – 192.168.0.0/16
|
SourceIpAddressV6
|
Ipv6 adresa
|
Zdrojová Ipv6 adresa detekcie firewallom. Podporuje masky.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, podporuje masky – 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Url
|
String
|
Ak požiadavka zahŕňala URL adresu (t. j. požiadavku HTTP)
Podporované pri HTTP požiadavkách a detekciách.
|
Cieľová URL adresa
|
Príklad
<definition>
<operations>
<operation type="TcpIpConnect">
<operator type="or">
<condition component="Network" property="IpAddressV4" condition="is" value="10.0.0.0/8" />
<condition component="Network" property="IpAddressV4" condition="is" value="172.16.0.0/12" />
<condition component="Network" property="IpAddressV4" condition="is" value="192.168.0.0/16" />
<condition component="Network" property="IpAddressV4" condition="is" value="127.0.0.0/8" />
<condition component="Network" property="IpAddressV6" condition="is" value="::1/128" />
<condition component="Network" property="IpAddressV6" condition="is" value="fc00::/7" />
</operator>
</operation>
</operations>
</definition>
|
Podporované operácie
•Detection
•HttpRequest
•TcpIpAccept
•TcpIpConnect
•TcpIpProtocolIdentified |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
TruncateFile
Bol skrátený súbor.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
FileItem
Vrátenie informácií o aktuálnom súbore
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
ADS
|
String
|
Časť ADS cesty
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Prípona súboru
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Názov súboru s príponou súboru
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Názov súboru bez prípony
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Cesta k súboru vrátane názvu súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Dĺžka názvu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Cesta k súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Spustí sa, ak operáciu vykoná súbor sám na sebe (bežné pri malvéri, ktorý sám seba odstráni)
|
true/false
|
Nastražený súbor
Vlastnosti cesty majú pre nastražené súbory špeciálnu premennú. Hodnota na zadanie cesty k nastraženému súboru je %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Podporované operácie
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
UnloadDriver
Bolo zrušené načítanie ovládača alebo modulu jadra.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
FileItem
Vrátenie informácií o aktuálnom súbore
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
ADS
|
String
|
Časť ADS cesty
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Prípona súboru
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Názov súboru s príponou súboru
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Názov súboru bez prípony
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Cesta k súboru vrátane názvu súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Dĺžka názvu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Cesta k súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Spustí sa, ak operáciu vykoná súbor sám na sebe (bežné pri malvéri, ktorý sám seba odstráni)
|
true/false
|
Nastražený súbor
Vlastnosti cesty majú pre nastražené súbory špeciálnu premennú. Hodnota na zadanie cesty k nastraženému súboru je %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Podporované operácie
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
UserActivate
Bol aktivovaný používateľ.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
DoneByUser
Používateľ, ktorý bol zacielený.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Sid
|
String
|
Ktorý používateľ (SID účtu) stojí za danou udalosťou
|
|
SidNameUse
|
Symbol
|
Ktorá skupina (jej typ SID) stojí za danou udalosťou
|
Skupiny sú:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Ktorý používateľ (názov účtu) stojí za danou udalosťou
|
|
Podporované operácie
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
•
TargetUser
Používateľ, ktorý bol zacielený.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Sid
|
String
|
Ktorý používateľ (SID účtu) stojí za danou udalosťou
|
|
SidNameUse
|
Symbol
|
Ktorá skupina (jej typ SID) stojí za danou udalosťou
|
Skupiny sú:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Ktorý používateľ (názov účtu) stojí za danou udalosťou
|
|
Podporované operácie
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
UserAddToGroup
Používateľ bol pridaný do skupiny.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
DoneByUser
Používateľ, ktorý bol zacielený.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Sid
|
String
|
Ktorý používateľ (SID účtu) stojí za danou udalosťou
|
|
SidNameUse
|
Symbol
|
Ktorá skupina (jej typ SID) stojí za danou udalosťou
|
Skupiny sú:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Ktorý používateľ (názov účtu) stojí za danou udalosťou
|
|
Podporované operácie
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
•
TargetUser
Používateľ, ktorý bol zacielený.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Sid
|
String
|
Ktorý používateľ (SID účtu) stojí za danou udalosťou
|
|
SidNameUse
|
Symbol
|
Ktorá skupina (jej typ SID) stojí za danou udalosťou
|
Skupiny sú:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Ktorý používateľ (názov účtu) stojí za danou udalosťou
|
|
Podporované operácie
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
UserGroupData
To isté ako UserLogonData, ale s informáciami týkajúcimi sa dát o skupinách.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Sid
|
String
|
Ktorý používateľ (SID účtu) stojí za danou udalosťou
|
|
SidNameUse
|
Symbol
|
Ktorá skupina (jej typ SID) stojí za danou udalosťou
|
Skupiny sú:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Ktorý používateľ (názov účtu) stojí za danou udalosťou
|
|
Podporované operácie
•UserAddToGroup
•UserRemoveFromGroup |
UserCreate
Bol vytvorený nový používateľ.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
DoneByUser
Používateľ, ktorý bol zacielený.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Sid
|
String
|
Ktorý používateľ (SID účtu) stojí za danou udalosťou
|
|
SidNameUse
|
Symbol
|
Ktorá skupina (jej typ SID) stojí za danou udalosťou
|
Skupiny sú:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Ktorý používateľ (názov účtu) stojí za danou udalosťou
|
|
Podporované operácie
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
•
TargetUser
Používateľ, ktorý bol zacielený.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Sid
|
String
|
Ktorý používateľ (SID účtu) stojí za danou udalosťou
|
|
SidNameUse
|
Symbol
|
Ktorá skupina (jej typ SID) stojí za danou udalosťou
|
Skupiny sú:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Ktorý používateľ (názov účtu) stojí za danou udalosťou
|
|
Podporované operácie
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
UserDisable
Používateľ bol deaktivovaný.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
DoneByUser
Používateľ, ktorý bol zacielený.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Sid
|
String
|
Ktorý používateľ (SID účtu) stojí za danou udalosťou
|
|
SidNameUse
|
Symbol
|
Ktorá skupina (jej typ SID) stojí za danou udalosťou
|
Skupiny sú:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Ktorý používateľ (názov účtu) stojí za danou udalosťou
|
|
Podporované operácie
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
•
TargetUser
Používateľ, ktorý bol zacielený.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Sid
|
String
|
Ktorý používateľ (SID účtu) stojí za danou udalosťou
|
|
SidNameUse
|
Symbol
|
Ktorá skupina (jej typ SID) stojí za danou udalosťou
|
Skupiny sú:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Ktorý používateľ (názov účtu) stojí za danou udalosťou
|
|
Podporované operácie
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
UserLogin
Používateľ sa prihlásil.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
DoneByUser
Používateľ, ktorý bol zacielený.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Sid
|
String
|
Ktorý používateľ (SID účtu) stojí za danou udalosťou
|
|
SidNameUse
|
Symbol
|
Ktorá skupina (jej typ SID) stojí za danou udalosťou
|
Skupiny sú:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Ktorý používateľ (názov účtu) stojí za danou udalosťou
|
|
Podporované operácie
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
•
TargetUser
Používateľ, ktorý bol zacielený.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Sid
|
String
|
Ktorý používateľ (SID účtu) stojí za danou udalosťou
|
|
SidNameUse
|
Symbol
|
Ktorá skupina (jej typ SID) stojí za danou udalosťou
|
Skupiny sú:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Ktorý používateľ (názov účtu) stojí za danou udalosťou
|
|
Podporované operácie
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
UserLogonData
Udalosti súvisiace s aktivitami používateľa (vytvorenie používateľa, prihlásenie...), informácie o týchto udalostiach.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Hostname
|
String
|
Názov zariadenia, z ktorého sa uskutočnil pokus o prihlásenie
|
|
IpAddressV4
|
Ipv4 adresa
|
IPv4 adresa počítača, z ktorého sa uskutočnil pokus o prihlásenie
|
|
IpAddressV6
|
Ipv6 adresa
|
IPv6 adresa počítača, z ktorého sa uskutočnil pokus o prihlásenie
|
|
LogonType
|
Symbol
|
Typ prihlásenia
|
Možné hodnoty sú:
•0—Unknown
•2—Interactive
•3—Network
•4—Batch
•5—Service
•7—Unlock
•8—NetworkCleartext
•9—NewCredentials
•10—RemoteInteractive
•11—CachedInteractive
•12—CachedRemoteInteractive |
Port
|
Int
|
Zdrojový port, ktorý bol použitý pri pokuse o prihlásenie zo vzdialeného počítača
|
|
Podporované operácie
•UserLogin
•UserLogout |
UserLogout
Používateľ sa odhlásil.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
DoneByUser
Používateľ, ktorý bol zacielený.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Sid
|
String
|
Ktorý používateľ (SID účtu) stojí za danou udalosťou
|
|
SidNameUse
|
Symbol
|
Ktorá skupina (jej typ SID) stojí za danou udalosťou
|
Skupiny sú:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Ktorý používateľ (názov účtu) stojí za danou udalosťou
|
|
Podporované operácie
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
•
TargetUser
Používateľ, ktorý bol zacielený.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Sid
|
String
|
Ktorý používateľ (SID účtu) stojí za danou udalosťou
|
|
SidNameUse
|
Symbol
|
Ktorá skupina (jej typ SID) stojí za danou udalosťou
|
Skupiny sú:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Ktorý používateľ (názov účtu) stojí za danou udalosťou
|
|
Podporované operácie
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
UserLogonData
Udalosti súvisiace s aktivitami používateľa (vytvorenie používateľa, prihlásenie...), informácie o týchto udalostiach.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Hostname
|
String
|
Názov zariadenia, z ktorého sa uskutočnil pokus o prihlásenie
|
|
IpAddressV4
|
Ipv4 adresa
|
IPv4 adresa počítača, z ktorého sa uskutočnil pokus o prihlásenie
|
|
IpAddressV6
|
Ipv6 adresa
|
IPv6 adresa počítača, z ktorého sa uskutočnil pokus o prihlásenie
|
|
LogonType
|
Symbol
|
Typ prihlásenia
|
Možné hodnoty sú:
•0—Unknown
•2—Interactive
•3—Network
•4—Batch
•5—Service
•7—Unlock
•8—NetworkCleartext
•9—NewCredentials
•10—RemoteInteractive
•11—CachedInteractive
•12—CachedRemoteInteractive |
Port
|
Int
|
Zdrojový port, ktorý bol použitý pri pokuse o prihlásenie zo vzdialeného počítača
|
|
Podporované operácie
•UserLogin
•UserLogout |
UserRemove
Používateľ bol odstránený.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
DoneByUser
Používateľ, ktorý bol zacielený.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Sid
|
String
|
Ktorý používateľ (SID účtu) stojí za danou udalosťou
|
|
SidNameUse
|
Symbol
|
Ktorá skupina (jej typ SID) stojí za danou udalosťou
|
Skupiny sú:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Ktorý používateľ (názov účtu) stojí za danou udalosťou
|
|
Podporované operácie
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
•
TargetUser
Používateľ, ktorý bol zacielený.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Sid
|
String
|
Ktorý používateľ (SID účtu) stojí za danou udalosťou
|
|
SidNameUse
|
Symbol
|
Ktorá skupina (jej typ SID) stojí za danou udalosťou
|
Skupiny sú:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Ktorý používateľ (názov účtu) stojí za danou udalosťou
|
|
Podporované operácie
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
UserRemoveFromGroup
Používateľ bol odstránený zo skupiny.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
DoneByUser
Používateľ, ktorý bol zacielený.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Sid
|
String
|
Ktorý používateľ (SID účtu) stojí za danou udalosťou
|
|
SidNameUse
|
Symbol
|
Ktorá skupina (jej typ SID) stojí za danou udalosťou
|
Skupiny sú:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Ktorý používateľ (názov účtu) stojí za danou udalosťou
|
|
Podporované operácie
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
•
TargetUser
Používateľ, ktorý bol zacielený.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Sid
|
String
|
Ktorý používateľ (SID účtu) stojí za danou udalosťou
|
|
SidNameUse
|
Symbol
|
Ktorá skupina (jej typ SID) stojí za danou udalosťou
|
Skupiny sú:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Ktorý používateľ (názov účtu) stojí za danou udalosťou
|
|
Podporované operácie
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
UserGroupData
To isté ako UserLogonData, ale s informáciami týkajúcimi sa dát o skupinách.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Sid
|
String
|
Ktorý používateľ (SID účtu) stojí za danou udalosťou
|
|
SidNameUse
|
Symbol
|
Ktorá skupina (jej typ SID) stojí za danou udalosťou
|
Skupiny sú:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Ktorý používateľ (názov účtu) stojí za danou udalosťou
|
|
Podporované operácie
•UserAddToGroup
•UserRemoveFromGroup |
VirtualDiskMounted
Bola spustená udalosť z VirtualDiskMount.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
FileItem
Vrátenie informácií o aktuálnom súbore
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
ADS
|
String
|
Časť ADS cesty
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Prípona súboru
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Názov súboru s príponou súboru
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Názov súboru bez prípony
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Cesta k súboru vrátane názvu súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Dĺžka názvu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Cesta k súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Spustí sa, ak operáciu vykoná súbor sám na sebe (bežné pri malvéri, ktorý sám seba odstráni)
|
true/false
|
Nastražený súbor
Vlastnosti cesty majú pre nastražené súbory špeciálnu premennú. Hodnota na zadanie cesty k nastraženému súboru je %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Podporované operácie
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
WmiExecution
Bola zaznamenaná udalosť volania metódy WMI.
Podporované súčasti:
•
ClientEnterprise
ClientEnterprise je k dispozícii len v kombinácii s operáciami WmiExecution a WmiQuery, ktoré majú klientsky proces. Klientsky proces je proces, ktorý skutočne vykonal metódu WMI.
Podporované operácie
•WmiExecution
•WmiQuery |
•
ClientFileItem
ClientFileItem je k dispozícii len v kombinácii s operáciami WmiExecution a WmiQuery, ktoré majú klientsky proces. Klientsky proces je proces, ktorý skutočne vykonal metódu WMI.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
ADS
|
String
|
Časť ADS cesty
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Prípona súboru
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Názov súboru s príponou súboru
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Názov súboru bez prípony
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Cesta k súboru vrátane názvu súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Dĺžka názvu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Cesta k súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Spustí sa, ak operáciu vykoná súbor sám na sebe (bežné pri malvéri, ktorý sám seba odstráni)
|
true/false
|
Podporované operácie
•WmiExecution
•WmiQuery |
•
ClientLiveGrid
ClientLiveGrid je k dispozícii len v kombinácii s operáciami WmiExecution a WmiQuery, ktoré majú klientsky proces. Klientsky proces je proces, ktorý skutočne vykonal metódu WMI.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Age
|
Int
|
Počet dní od prvého zachytenia spustiteľného súboru v ESET LiveGrid®. Číslo sa zaokrúhľuje na ekvivalent týždňa, mesiaca, polroka, roka atď.
|
|
Reputation
|
Int
|
Číslo na stupnici reputácie. Čím vyššie, tým dôveryhodnejšie
|
Možné hodnoty sú:
•9, 8 – dôveryhodné
•7, 6 – OK
•5, 4 – rizikové
•3 – PUA, neznáme (nezistené v ESET LiveGrid®)
•2, 1 – malvér |
Popularity
|
Int
|
Počet počítačov, na ktorých systém ESET LiveGrid® zaznamenal spustiteľný súbor. Zaokrúhli sa na čísla ako 10, 100, 1000, 10000 atď. Popularita malvéru zvyčajne neprekročí úroveň 1000, kým nie je odhalený.
|
|
Podporované operácie
•WmiExecution
•WmiQuery |
•
ClientModule
ClientModule je k dispozícii len v kombinácii s operáciami WmiExecution a WmiQuery, ktoré majú klientsky proces. Klientsky proces je proces, ktorý skutočne vykonal metódu WMI.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
AugurScore
|
Int
|
Číslo skóre podľa jadra strojového učenia ESET. Možné hodnoty sú 0 až 99.
|
67
|
CompanyName
|
String
|
Z informácie o verzii, názov spoločnosti, ktorá súbor vytvorila.
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
Počet dní, ktoré uplynuli od momentu rozpoznania súboru ako blízkeho incidentu (nearmiss).
Nearmiss – detekcia bola spustená kvôli malvéru, ale môže ísť o nesprávnu detekciu (nemôžeme zaručiť, že ide o malvér).
|
|
EmulationStatus
|
Int
|
Stav emulácie súboru (ak bol súbor emulovaný pokročilou heuristikou).
|
0 – nebol emulovaný
1 – bol emulovaný
|
FileDescription
|
String
|
Z informácie o verzii, popis súboru zobrazený pre používateľov.
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
Súbor doručený cez RDP
|
Možné hodnoty sú:
0 – RDP
|
FileSize
|
Int
|
Veľkosť súboru v bajtoch
|
41984
|
FileVersion
|
String
|
Z informácie o verzii, číslo verzie súboru
|
"10.0.14393.0"
|
InternalName
|
String
|
Z informácie o verzii, interný názov súboru
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
Súbor je DLL vo formáte PE
|
true/false
|
IsElf
|
Bool
|
Súbor je súbor typu ELF
|
true/false
|
IsExe
|
Bool
|
Súbor je spustiteľný súbor
|
true/false
|
IsMacho
|
Bool
|
Určuje, či ide o súbor Mach-O (macOS) alebo nie
|
true/false
|
IsNative
|
Bool
|
Súbor je natívny spustiteľný súbor PE
|
true/false
|
isPe
|
Bool
|
Súbor je spustiteľný súbor systému Windows
|
true/false
|
MD5
|
Hash
|
md5 hash spustiteľného súboru
|
|
MachoIsProtected
|
Bool
|
Modul je chránený spustiteľný súbor Mach-O
|
|
MachoSignatureId
|
String
|
Identifikátor súboru Mach-O nachádzajúceho sa v podpise
|
"com.apple.ls"
|
MachoSignerCns
|
Množina reťazcov
|
Množina bežných názvov z certifikátov v súbore Mach-O
|
|
MachoUserId
|
String
|
Jedinečné ID vývojára pridelené spoločnosťou Apple
|
|
OriginalFileName
|
String
|
Pôvodný názov súboru z informácie o verzii
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
Názov packera
|
"UPX"
|
ProductName
|
String
|
Z informácie o verzii, názov produktu, s ktorým je súbor distribuovaný
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
Z informácie o verzii, číslo verzie produktu, s ktorým je súbor distribuovaný
|
"10.0.14393"
|
SFXName
|
String
|
Názov sfx packera
|
"Zip"
|
Sha1
|
Hash
|
sha1 hash spustiteľného súboru
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 hash spustiteľného súboru
|
|
SignatureType
|
Symbol
|
Typ podpisu spustiteľného súboru
|
Možné hodnoty sú:
•90—Trusted – podpis je produktom pre koncové zariadenia považovaný za dôveryhodný
•80—Valid – podpis je operačným systémom považovaný za dôveryhodný
•75—Adhoc – certifikát má vlastný podpis
•70—None – v súbore nie je žiadny podpis
•60—Invalid – podpis nie je platný/je poškodený/bol zrušený
•50—Present – podpis je prítomný, ale stav certifikátu nie je známy
•50—Unknown – nepodarilo sa overiť certifikát |
SignerName
|
String
|
Meno podpisovateľa, ak existuje
|
"Microsoft Windows"
|
Tags
|
String
|
Umožňuje používateľovi filtrovať podľa modulu, ku ktorému je pripojená zadaná značka
|
|
Whitelist
|
Symbol
|
Typ whitelistu spustiteľného súboru
|
Možné hodnoty sú:
•0—None – žiadny whitelist pre tento súbor
•1—Authoritative – súbor je zaradený na whitelist produktom pre koncové zariadenia
•2—LiveGrid – súbor je zaradený na whitelist zo služby ESET LiveGrid®
•3—Certificate – certifikát súboru sa nachádza na whiteliste |
|

|
1Názvy packerov sa môžu v budúcnosti zmeniť. Preto pre danú podmienku odporúčame použiť hodnotu isnotempty alebo isempty.
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
•WmiExecution
•WmiQuery |
•
ClientProcessInfo
ClientProcessInfo je k dispozícii len v kombinácii s operáciami WmiExecution, WmiQuery a CodeInjection, ktoré majú klientsky proces. Klientsky proces je proces, ktorý skutočne vykonal metódu WMI.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
CaseSensitiveCommandLine
|
String
|
Umožňuje vytvárať pravidlá pre príkazový riadok, pri ktorom sa rozlišujú veľké a malé písmená
|
|
CommandLine
|
String
|
Príkazový riadok procesu
|
file.txt
|
CommandLineLength
|
Int
|
Dĺžka príkazového riadka
|
123
|
Compromised
|
Bool
|
Proces bol označený ako kompromitovaný na základe pravidla s aplikovaním akcie MarkAsCompromised
|
true/false alebo 1/0
|
IntegrityLevel
|
Symbol
|
Úroveň integrity procesu
|
Možné hodnoty sú:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Obsahuje cestu k spusteniu odkazu
|
|
ProcessDistance
|
Int
|
Vzdialenosť procesu od aktuálneho procesu
|
123
|
ProcessLevel
|
Int
|
Hĺbka procesu v hierarchii procesov
|
123
|
ProcessOwner
|
String
|
Používateľ, ktorý vytvoril proces
|
|
RiskScore
|
Int
|
Skóre sa sleduje pre každý proces v produkte pre koncové zariadenia. Môžete použiť akcie IncreaseParentRiskScore alebo IncreaseRiskScore na zvýšenie hodnoty o nastavené číslo. Po dosiahnutí prahovej hodnoty skóre rizika sa spustí akcia KillParentProcess alebo KillProcess. Prah skóre rizika môžete určiť v časti Politika > ESET Inspect Connector > Rozšírené nastavenia. Skóre rizika sa po určitom čase vynuluje, predvolene po 6 hodinách.
|
1000
|
Podporované operácie
•Codeinjection
•WmiExecution
•WmiQuery |
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
FileItem
Vrátenie informácií o aktuálnom súbore
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
ADS
|
String
|
Časť ADS cesty
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Prípona súboru
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Názov súboru s príponou súboru
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Názov súboru bez prípony
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Cesta k súboru vrátane názvu súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Dĺžka názvu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Cesta k súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Spustí sa, ak operáciu vykoná súbor sám na sebe (bežné pri malvéri, ktorý sám seba odstráni)
|
true/false
|
Nastražený súbor
Vlastnosti cesty majú pre nastražené súbory špeciálnu premennú. Hodnota na zadanie cesty k nastraženému súboru je %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Podporované operácie
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
•
WmiExecutionInfo
Udalosť spustenia WMI nastane iba pri volaní metódy WMI Win32_process.create().
Vlastnosť
|
Typ
|
Popis
|
ClassName
|
String
|
Trieda obsahujúca spustenú metódu
|
ClientMachineFQDN
|
String
|
Úplný názov domény klientskeho počítača
|
CommandLine
|
String
|
Príkazový riadok odoslaný metóde ako zoznam argumentov
|
IsLocal
|
Bool
|
Určuje, či bola metóda volaná lokálne alebo vzdialene
|
MethodName
|
String
|
Metóda, ktorá bola spustená
|
Príklad
<rule>
<definition>
<operations>
<operation type="WmiExecution" >
<condition component="WmiExecutionInfo" property="CommandLine" condition="is" value="notepad.exe"/>
</operation>
</operations>
</definition>
<description>
<name>WMI Execution event where argument is notepad.exe</name>
<category>Default</category>
</description>
</rule>
|
Podporované operácie
•WmiExecution |
WmiPersistence
Udalosť sa vygeneruje, keď konzument vytvorí väzbu s filtrom.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
•
WmiPersistenceInfo
Udalosť sa vygeneruje, keď konzument vytvorí väzbu s filtrom.
Vlastnosť
|
Typ
|
Popis
|
EventConsumerName
|
String
|
Názov konzumenta, ktorý spustí akciu pri výskyte určitej udalosti
|
EventFilterName
|
String
|
Názov použitého filtra udalostí
|
Handler
|
String
|
Príkazový riadok spustený konzumentom udalosti
|
Query
|
String
|
Dopyt vo filtri udalostí, ktorý zachytáva udalosti, na základe ktorých sa má vykonať akcia
|
TriggeringUserName
|
String
|
Meno používateľa, ktorý spustil udalosť vyhovujúcu filtru
|
TriggeringUserSid
|
String
|
Spustenie bezpečnostného ID používateľa
|
TriggeringUserSidNameUse
|
Int
|
Spustenie typu SID používateľa
|
Príklad
<rule>
<definition>
<operations>
<operation type="WmiPersistence" >
<condition component="WmiPersistenceInfo" property="TriggeringUserName" condition="is" value="domain\user.name"/>
</operation>
</operations>
</definition>
<description>
<name>WMI Persistence event triggered by user.name</name>
<category>Default</category>
</description>
</rule>
|
Podporované operácie
•WmiPersistence |
WmiQuery
Na počítači bola spustená požiadavka WMI.
Podporované súčasti:
•
ClientEnterprise
ClientEnterprise je k dispozícii len v kombinácii s operáciami WmiExecution a WmiQuery, ktoré majú klientsky proces. Klientsky proces je proces, ktorý skutočne vykonal metódu WMI.
Podporované operácie
•WmiExecution
•WmiQuery |
•
ClientFileItem
ClientFileItem je k dispozícii len v kombinácii s operáciami WmiExecution a WmiQuery, ktoré majú klientsky proces. Klientsky proces je proces, ktorý skutočne vykonal metódu WMI.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
ADS
|
String
|
Časť ADS cesty
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Prípona súboru
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Názov súboru s príponou súboru
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Názov súboru bez prípony
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Cesta k súboru vrátane názvu súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Dĺžka názvu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Cesta k súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Spustí sa, ak operáciu vykoná súbor sám na sebe (bežné pri malvéri, ktorý sám seba odstráni)
|
true/false
|
Podporované operácie
•WmiExecution
•WmiQuery |
•
ClientLiveGrid
ClientLiveGrid je k dispozícii len v kombinácii s operáciami WmiExecution a WmiQuery, ktoré majú klientsky proces. Klientsky proces je proces, ktorý skutočne vykonal metódu WMI.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
Age
|
Int
|
Počet dní od prvého zachytenia spustiteľného súboru v ESET LiveGrid®. Číslo sa zaokrúhľuje na ekvivalent týždňa, mesiaca, polroka, roka atď.
|
|
Reputation
|
Int
|
Číslo na stupnici reputácie. Čím vyššie, tým dôveryhodnejšie
|
Možné hodnoty sú:
•9, 8 – dôveryhodné
•7, 6 – OK
•5, 4 – rizikové
•3 – PUA, neznáme (nezistené v ESET LiveGrid®)
•2, 1 – malvér |
Popularity
|
Int
|
Počet počítačov, na ktorých systém ESET LiveGrid® zaznamenal spustiteľný súbor. Zaokrúhli sa na čísla ako 10, 100, 1000, 10000 atď. Popularita malvéru zvyčajne neprekročí úroveň 1000, kým nie je odhalený.
|
|
Podporované operácie
•WmiExecution
•WmiQuery |
•
ClientModule
ClientModule je k dispozícii len v kombinácii s operáciami WmiExecution a WmiQuery, ktoré majú klientsky proces. Klientsky proces je proces, ktorý skutočne vykonal metódu WMI.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
AugurScore
|
Int
|
Číslo skóre podľa jadra strojového učenia ESET. Možné hodnoty sú 0 až 99.
|
67
|
CompanyName
|
String
|
Z informácie o verzii, názov spoločnosti, ktorá súbor vytvorila.
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
Počet dní, ktoré uplynuli od momentu rozpoznania súboru ako blízkeho incidentu (nearmiss).
Nearmiss – detekcia bola spustená kvôli malvéru, ale môže ísť o nesprávnu detekciu (nemôžeme zaručiť, že ide o malvér).
|
|
EmulationStatus
|
Int
|
Stav emulácie súboru (ak bol súbor emulovaný pokročilou heuristikou).
|
0 – nebol emulovaný
1 – bol emulovaný
|
FileDescription
|
String
|
Z informácie o verzii, popis súboru zobrazený pre používateľov.
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
Súbor doručený cez RDP
|
Možné hodnoty sú:
0 – RDP
|
FileSize
|
Int
|
Veľkosť súboru v bajtoch
|
41984
|
FileVersion
|
String
|
Z informácie o verzii, číslo verzie súboru
|
"10.0.14393.0"
|
InternalName
|
String
|
Z informácie o verzii, interný názov súboru
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
Súbor je DLL vo formáte PE
|
true/false
|
IsElf
|
Bool
|
Súbor je súbor typu ELF
|
true/false
|
IsExe
|
Bool
|
Súbor je spustiteľný súbor
|
true/false
|
IsMacho
|
Bool
|
Určuje, či ide o súbor Mach-O (macOS) alebo nie
|
true/false
|
IsNative
|
Bool
|
Súbor je natívny spustiteľný súbor PE
|
true/false
|
isPe
|
Bool
|
Súbor je spustiteľný súbor systému Windows
|
true/false
|
MD5
|
Hash
|
md5 hash spustiteľného súboru
|
|
MachoIsProtected
|
Bool
|
Modul je chránený spustiteľný súbor Mach-O
|
|
MachoSignatureId
|
String
|
Identifikátor súboru Mach-O nachádzajúceho sa v podpise
|
"com.apple.ls"
|
MachoSignerCns
|
Množina reťazcov
|
Množina bežných názvov z certifikátov v súbore Mach-O
|
|
MachoUserId
|
String
|
Jedinečné ID vývojára pridelené spoločnosťou Apple
|
|
OriginalFileName
|
String
|
Pôvodný názov súboru z informácie o verzii
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
Názov packera
|
"UPX"
|
ProductName
|
String
|
Z informácie o verzii, názov produktu, s ktorým je súbor distribuovaný
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
Z informácie o verzii, číslo verzie produktu, s ktorým je súbor distribuovaný
|
"10.0.14393"
|
SFXName
|
String
|
Názov sfx packera
|
"Zip"
|
Sha1
|
Hash
|
sha1 hash spustiteľného súboru
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 hash spustiteľného súboru
|
|
SignatureType
|
Symbol
|
Typ podpisu spustiteľného súboru
|
Možné hodnoty sú:
•90—Trusted – podpis je produktom pre koncové zariadenia považovaný za dôveryhodný
•80—Valid – podpis je operačným systémom považovaný za dôveryhodný
•75—Adhoc – certifikát má vlastný podpis
•70—None – v súbore nie je žiadny podpis
•60—Invalid – podpis nie je platný/je poškodený/bol zrušený
•50—Present – podpis je prítomný, ale stav certifikátu nie je známy
•50—Unknown – nepodarilo sa overiť certifikát |
SignerName
|
String
|
Meno podpisovateľa, ak existuje
|
"Microsoft Windows"
|
Tags
|
String
|
Umožňuje používateľovi filtrovať podľa modulu, ku ktorému je pripojená zadaná značka
|
|
Whitelist
|
Symbol
|
Typ whitelistu spustiteľného súboru
|
Možné hodnoty sú:
•0—None – žiadny whitelist pre tento súbor
•1—Authoritative – súbor je zaradený na whitelist produktom pre koncové zariadenia
•2—LiveGrid – súbor je zaradený na whitelist zo služby ESET LiveGrid®
•3—Certificate – certifikát súboru sa nachádza na whiteliste |
|

|
1Názvy packerov sa môžu v budúcnosti zmeniť. Preto pre danú podmienku odporúčame použiť hodnotu isnotempty alebo isempty.
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
•WmiExecution
•WmiQuery |
•
ClientProcessInfo
ClientProcessInfo je k dispozícii len v kombinácii s operáciami WmiExecution, WmiQuery a CodeInjection, ktoré majú klientsky proces. Klientsky proces je proces, ktorý skutočne vykonal metódu WMI.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
CaseSensitiveCommandLine
|
String
|
Umožňuje vytvárať pravidlá pre príkazový riadok, pri ktorom sa rozlišujú veľké a malé písmená
|
|
CommandLine
|
String
|
Príkazový riadok procesu
|
file.txt
|
CommandLineLength
|
Int
|
Dĺžka príkazového riadka
|
123
|
Compromised
|
Bool
|
Proces bol označený ako kompromitovaný na základe pravidla s aplikovaním akcie MarkAsCompromised
|
true/false alebo 1/0
|
IntegrityLevel
|
Symbol
|
Úroveň integrity procesu
|
Možné hodnoty sú:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Obsahuje cestu k spusteniu odkazu
|
|
ProcessDistance
|
Int
|
Vzdialenosť procesu od aktuálneho procesu
|
123
|
ProcessLevel
|
Int
|
Hĺbka procesu v hierarchii procesov
|
123
|
ProcessOwner
|
String
|
Používateľ, ktorý vytvoril proces
|
|
RiskScore
|
Int
|
Skóre sa sleduje pre každý proces v produkte pre koncové zariadenia. Môžete použiť akcie IncreaseParentRiskScore alebo IncreaseRiskScore na zvýšenie hodnoty o nastavené číslo. Po dosiahnutí prahovej hodnoty skóre rizika sa spustí akcia KillParentProcess alebo KillProcess. Prah skóre rizika môžete určiť v časti Politika > ESET Inspect Connector > Rozšírené nastavenia. Skóre rizika sa po určitom čase vynuluje, predvolene po 6 hodinách.
|
1000
|
Podporované operácie
•Codeinjection
•WmiExecution
•WmiQuery |
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
•
WmiQueryInfo
Táto udalosť nastane, keď používateľ alebo služba vykoná dopyt WMI v systéme.
Vlastnosť
|
Typ
|
Popis
|
ClientMachineFQDN
|
String
|
Úplný názov domény klientskeho počítača
|
IsLocal
|
Bool
|
Ak je hodnota false, požiadavka bola volaná zo vzdialeného počítača (napríklad pomocou nástroja WbemTest)
|
Query
|
String
|
V systéme bola spustená požiadavka
|
Príklad
<?xml version="1.0" encoding="utf-8"?>
<rule>
<definition>
<operations>
<operation type="WmiQuery">
<condition component="WmiQueryInfo" property="Query" condition="contains" value="win32_service" />
</operation>
</operations>
</definition>
<description>
<name>Example WMI query event</name>
<explanation>
This tag supports markdown and html syntax.
It is also true for maliciousCauses, benignCauses and recommendedActions tags.
</explanation>
<maliciousCauses>
Content of tags with HTML text must be surrounded with CDATA xml tag.
</maliciousCauses>
<category>
Default
</category>
</description>
</rule>
|
Podporované operácie
•WmiQuery |
WriteFile
Do súboru sa zapisovalo.
Podporované súčasti:
•
DateTime
Umožňuje vám vytvárať pravidlá, ktoré sa spustia len v zadanom čase.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
DayOfWeek
|
Int
|
Pravidlo sa má spúšťať len v určité dni v týždni.
|
Možné hodnoty sú:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa. Možné hodnoty sú 0 až 23
|
12
|
Minute
|
Int
|
Pravidlo sa má spúšťať len v určitých častiach dňa.
Možné hodnoty sú 0 až 59
|
30
|
Príklad
Toto pravidlo sa spustí vždy, keď sa otvorí Poznámkový blok od pondelka do piatku medzi 9:00 a 17:00.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Podporované operácie
Komponent DateTime je podporovaný všetkými operáciami.
|
•
EnterpriseInspector
Poskytuje informácie o Connectore.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
VersionString
|
String
|
Reťazec verzie Connectora.
|
1.9.2385
|
VersionMajor
|
Int
|
Hlavná verzia Connectora.
|
1
|
VersionMinor
|
Int
|
Vedľajšia verzia Connectora.
|
9
|
BuildNumber
|
Int
|
Číslo zostavy Connectora.
|
2385
|
Podporované operácie
Komponent EnterpriseInspector je podporovaný všetkými operáciami.
|
•
FileItem
Vrátenie informácií o aktuálnom súbore
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
ADS
|
String
|
Časť ADS cesty
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Prípona súboru
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Názov súboru s príponou súboru
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Názov súboru bez prípony
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Cesta k súboru vrátane názvu súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Dĺžka názvu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Cesta k súboru
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
Spustí sa, ak operáciu vykoná súbor sám na sebe (bežné pri malvéri, ktorý sám seba odstráni)
|
true/false
|
Nastražený súbor
Vlastnosti cesty majú pre nastražené súbory špeciálnu premennú. Hodnota na zadanie cesty k nastraženému súboru je %CanaryFile%.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Podporované operácie
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Informácie o systéme, z ktorého udalosti pochádzajú.
Vlastnosť
|
Typ
|
Popis
|
Príklad
|
isServer
|
Bool
|
Udáva, či je systém serverom
|
False – nie je server
True – je server
|
SystemArchitecture
|
Symbol
|
Typ architektúry systému
|
Na zaistenie kompatibility s 32-bitovou architektúrou použite jednu z nasledujúcich možností:
•32
•32bit
•x86
•0
Na zaistenie kompatibility so 64-bitovou architektúrou použite jednu z nasledujúcich možností:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Aký typ operačného systému spustil udalosť
|
Na zaistenie kompatibility so systémom Windows použite jednu z nasledujúcich možností:
•Windows
•Win
•0
Na zaistenie kompatibility so systémom macOS použite jednu z nasledujúcich možností:
•macOs
•macOsx
•Osx
•1
Na zaistenie kompatibility so systémom Linux použite nasledujúcu možnosť:
•2 |
SystemVersion
|
String
|
Celá verzia systému s hlavnými a vedľajšími číslami
|
|
Tags
|
Množina reťazcov
|
Značky priradené konkrétnemu systému
|
|
Podmienky podporované pre typy množín (Množina IPv4 adries, Množina IPv6 adries, Množina reťazcov, Množina symbolov) sú uvedené v tabuľke Typy vlastností a vzťahy pod množinou hodnôt.
Podporované operácie
Komponent SystemInfo je podporovaný všetkými operáciami.
|
|

|
Staršie verzie systému Windows nevytvárajú udalosti WMI. Táto funkcia je k dispozícii od verzie Windows 10 1803.
Niektoré udalosti poskytujú len čiastočné informácie:
•Udalosti zápisu do súboru – zaznamenáva sa len prvá zmena súboru (Toto platí pre jednotlivé procesy. Ak dva procesy zmenia ten istý súbor, zaznamenajú sa obe zmeny.)
•Udalosti súvisiace s databázou Registry – zaznamenaná je len prvá zmena kľúča databázy Registry daným procesom.
•DLLLoad – zaznamenané sú iba knižnice DLL, ktoré nie sú na whiteliste antivírusu
•Udalosti TCPIP – zaznamenané je iba prvé pripojenie daným procesom
•Udalosti HTTP – zaznamenaná je iba prvá požiadavka daným procesom
•ModuleDrop (PEDrop) – zaznamenané je iba prvé vytvorenie modulu na danom počítači
•AmsiTriggerEvent – zaznamenané je iba prvé spustenie na danom počítači |