operations bölümü, bir süreç tarafından yürütülen hangi işlemlerin göstergeyi tetiklediğini tanımlar. Boş bırakılırsa, işlem bir olay oluşturduğunda gösterge tetiklenir.
İşlemler, bir type özniteliği ve bir expression öğesi içeren bir operation öğesi kullanılarak tanımlanır.
<operation type="WriteFile">Expression</operation>
Aşağıdaki bileşenler tüm işlemler tarafından desteklenir.
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
BitsJobAddFile
BITS işine bir dosya eklendi.
Desteklenen bileşenler:
•
BitsJobAddFile
Bir BITS işi hakkında bilgi döndürür.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
FileCount
|
Int
|
İşe eklenen dosya sayısı.
|
1.
|
JobTitle
|
String
|
BITS işinin görünen adı.
|
"UpdateJob-2025-06-03"
|
LocalName
|
String
|
Dosya için yerel hedef yolu.
|
"C:\ProgramData\App\update.bin"
|
RemoteName
|
String
|
Dosyanın kaynak URL'si veya uzak yolu.
|
"https://cdn.example.com/update.bin"
|
SidNameUse
|
Symbol
|
Verilen olayın arkasında hangi grup (SID türü) var
|
Gruplar şunlardır:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
İşin sahibi olan veya işi oluşturan hesap.
|
|
UserSid
|
String
|
Hesabın Güvenlik Tanımlayıcısı (SID).
|
|
Desteklenen işlemler
•BitsJobAddFile |
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
CodeInjection
Bir işlem, bir tür kod enjeksiyonuna maruz kaldı.
Desteklenen bileşenler:
•
ClientProcessInfo
ClientProcessInfo yalnızca, bir istemci işlemi olan WmiExecution, WmiQuery ve CodeInjection işlemleriyle birlikte kullanılabilir. İstemci işlemi, bir Windows Yönetim Araçları yöntemini gerçekten yürüten işlemdir.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
CaseSensitiveCommandLine
|
String
|
Büyük/küçük harfe duyarlı komut satırı için kurallar oluşturmaya olanak tanır
|
|
CommandLine
|
String
|
İşlem komut satırı
|
file.txt
|
CommandLineLength
|
Int
|
Komut satırının uzunluğu
|
123
|
Compromised
|
Bool
|
İşlem, MarkAsCompromised eylemli bir kural tarafından tehlikeye atılmış olarak işaretlendi
|
true/false veya 1/0
|
IntegrityLevel
|
Symbol
|
Sürecin bütünlük seviyesi.
|
Olası değerler şunlardır:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Kısayol yürütmesine giden bir yol içerir
|
|
ProcessDistance
|
Int
|
İşlemin geçerli işlemden uzaklığı
|
123
|
ProcessLevel
|
Int
|
Süreç hiyerarşisinde sürecin derinliği
|
123
|
ProcessOwner
|
String
|
İşlemi oluşturan kullanıcı
|
|
RiskScore
|
Int
|
Uç noktadaki her işlem için puan izlenir. Değeri belirlenen miktarda artırmak için eylemler IncreaseParentRiskScore veya IncreaseRiskScore öğesini kullanabilirsiniz. Risk puanı eşiğine ulaşıldığında, KillParentProcess veya KillProcess eylemi tetiklenir. Risk puanı eşiğini İlke > ESET Inspect Connector > Gelişmiş ayarlar üzerinden belirtebilirsiniz. Risk puanı, belirli bir sürenin ardından, varsayılan olarak 6 saat sonra sıfırlanır.
|
1000
|
Desteklenen işlemler
•Codeinjection
•WmiExecution
•WmiQuery |
•
CodeInjectionInfo
CodeInjection olayları için, kullanılan kod enjeksiyonu tekniğine ilişkin bilgileri raporlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
CodeInjectionType
|
Symbol
|
Kullanılan kod enjeksiyonu tekniği
|
Olası değerler şunlardır:
•0—CreateRemoteThread
•1—SetThreadContext
•2—ApcQueue |
Desteklenen işlemler
•CodeInjection |
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
Kurumsal
İzlenen ağdaki modüller hakkında istatistik sağlar.
Desteklenen işlemler
•CreateProcess
•LoadDLL
•CodeInjection
•ModuleDrop |
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
FileItem
Geçerli dosya hakkındaki bilgileri döndürür
Özellik
|
Tür
|
Açıklama
|
Örnek
|
ADS
|
String
|
Yolun ADS kısmı
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Dosya uzantısı
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Dosya uzantısıyla birlikte dosya adı
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Dosya uzantısı olmadan dosya adı
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Dosya adı dahil dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Adın uzunluğu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
İşlem, dosyanın kendisi tarafından kendi üzerinde gerçekleştirilirse tetiklenir (kötü amaçlı yazılımların kendini silmesi yaygın bir durumdur)
|
true/false
|
Kanarya Dosyası
Yol özellikleri, kanarya dosyaları için özel bir değişkene sahiptir. Kanarya dosyasının yolunu belirtmek için kullanılan değer %CanaryFile% şeklindedir.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Desteklenen işlemler
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
LiveGrid
ESET LiveGrid, dünya çapındaki kullanıcılardan tehditler hakkında bilgi toplayan önleyici bir sistemdir. ESET LiveGrid veritabanı, olası tehditler hakkında itibar bilgileri içerir. Yürütülebilir dosyaların itibarı, kural sonuçlarını filtrelemenize yardımcı olur.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Age
|
Int
|
Yürütülebilir dosyanın LiveGrid içinde ilk kez görülmesinden bu yana geçen gün sayısı. Sayı, haftanın, ayın, yılın yarısının, yılın vb. eşdeğerine yuvarlanır.
|
|
Reputation
|
Int
|
İtibar ölçeğindeki sayı. Ne kadar yüksekse, o kadar güvenilir
|
Olası değerler şunlardır:
•9, 8—Güvenilir
•7, 6—TAMAM
•5, 4—Riskli
•3—PUA, Bilinmiyor (ESET LiveGrid tarafından görülmedi)
•2, 1—Kötü Amaçlı Yazılım |
Popularity
|
Int
|
ESET LiveGrid'in bir yürütülebilir dosya gördüğü bilgisayarların sayısı. 10, 100, 1000, 10000 gibi sayılara yuvarlanır. Kötü amaçlı yazılımlar genellikle tespit edilene kadar 1000 popülerlik değerini aşmaz.
|
|
|

|
Yeni yürütülebilir dosyalar için ESET LiveGrid® değerlerine güvenemezsiniz. En popüler ve en güvenilir yürütülebilir dosya bile (ör. Google Chrome'un yeni bir sürümünün yükleyicisi), yayımlanmasından sonra bir süre boyunca düşük popülariteye ve bilinmeyen bir itibara sahiptir.
|
Desteklenen işlemler
•CodeInjection
•CreateProcess
•LoadDLL
•ModuleDrop |
•
Modül
Geçerli modül hakkındaki bilgileri döndür
Özellik
|
Tür
|
Açıklama
|
Örnek
|
AugurScore
|
Int
|
ESET makine öğrenimi motoru tarafından verilen puan numarası. Olası değerler 0 ile 99 arasındadır
|
67
|
CompanyName
|
String
|
Sürüm bilgisinden, dosyayı üreten şirketin adı
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
Dosyanın ramak kala olarak tanınmasından bu yana geçen gün sayısı.
Nearmiss (ramak kala) — tespit, kötü amaçlı yazılım nedeniyle tetiklenir ancak yanlış tespit olabilir (kötü amaçlı yazılım olduğunu garanti edemeyiz)
|
|
EmulationStatus
|
Int
|
Dosya öykünmesinin durumu (dosya gelişmiş sezgisel tarama tarafından öykünüldüyse)
|
0—Öykünülmedi
1—Öykünüldü
|
FileDescription
|
String
|
Sürüm bilgisinden, kullanıcılara gösterilen dosya açıklaması
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
RDP aracılığıyla teslim edilen dosya
|
Olası değerler şunlardır:
0—RDP
|
FileSize
|
Int
|
Bayt cinsinden dosya boyutu
|
41984
|
FileVersion
|
String
|
Sürüm bilgisinden, dosyanın sürüm numarası
|
"10.0.14393.0"
|
InternalName
|
String
|
Sürüm bilgisinden, dosyanın dahili adı
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
Dosya bir PE DLL'sidir
|
true/false
|
IsElf
|
Bool
|
Dosya bir ELF dosyasıdır
|
true/false
|
IsExe
|
Bool
|
Dosya bir yürütülebilir dosyadır
|
true/false
|
IsMacho
|
Bool
|
Bir dosyanın Mach-O (macOS) dosyası olup olmadığını tanımlar
|
true/false
|
IsNative
|
Bool
|
Dosya, yerel bir PE yürütülebilir dosyasıdır
|
true/false
|
isPe
|
Bool
|
Dosya bir Windows yürütülebilir dosyasıdır
|
true/false
|
MD5
|
Hash
|
md5 yürütülebilir dosyanın hash'i
|
|
MachoIsProtected
|
Bool
|
Modül korumalı bir Mach-O yürütülebilir dosyasıdır
|
|
MachoSignatureId
|
String
|
İmzada bulunan bir Mach-O dosyasının tanımlayıcısı
|
"com.apple.ls"
|
MachoSignerCns
|
Dize kümesi
|
Mach-O dosyasındaki sertifikalarda yer alan ortak adlar (common name) kümesi
|
|
MachoUserId
|
String
|
Apple tarafından atanan benzersiz geliştirici kimliği
|
|
OriginalFileName
|
String
|
Sürüm bilgisinden, dosyanın orijinal adı
|
"RdrLeakDiag.exe"
|
PackerName1.
|
String
|
Paketleyicinin adı
|
"UPX"
|
ProductName
|
String
|
Sürüm bilgisinden, dosyanın birlikte dağıtıldığı ürünün adı
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
Sürüm bilgisinden, dosyanın birlikte dağıtıldığı ürünün sürüm numarası
|
"10.0.14393"
|
SFXName
|
String
|
sfx paketleyicinin adı
|
"Zip"
|
Sha1
|
Hash
|
sha1 yürütülebilir dosyanın hash'i
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 yürütülebilir dosyanın hash'i
|
|
SignatureType
|
Symbol
|
Yürütülebilir dosyanın imza türü
|
Olası değerler şunlardır:
•90—Trusted—İmza, uç nokta tarafından güvenilir kabul edilir
•80—Valid—İmzaya işletim sistemi tarafından güvenilir
•75—Adhoc—Sertifika kendinden imzalıdır
•70—None—Dosyada imza yok
•60—Invalid—İmza geçerli değil/bozuk/iptal edilmiş
•50—Present—İmza mevcut, ancak sertifika durumu bilinmiyor
•50—Unknown—Sertifika doğrulanamadı |
SignerName
|
String
|
Varsa imzalayanın adı
|
"Microsoft Windows"
|
Tags
|
String
|
Kullanıcının, belirtilen bir etiketin eklendiği bir modüle göre filtreleme yapmasına olanak tanır
|
|
Whitelist
|
Symbol
|
Yürütülebilir dosyanın beyaz liste türü
|
Olası değerler şunlardır:
•0—None—Bu dosya için beyaz listeye alma yok
•1—Authoritative—Dosya, uç nokta tarafından beyaz listeye alınmıştır
•2—LiveGrid—Dosya, ESET LiveGrid tarafından beyaz listeye alınmıştır
•3—Certificate—Dosya sertifikası beyaz listede |
|

|
1Paketleyicilerin adları gelecekte değişebilir. Bu nedenle, koşul için isnotempty veya isempty değerini kullanmanızı öneririz.
|
Desteklenen işlemler
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
ProcessInfo
Geçerli işlem hakkında bilgi döndürür.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
CaseSensitiveCommandLine
|
String
|
Büyük/küçük harfe duyarlı komut satırı için kurallar oluşturmaya olanak tanır
|
|
CommandLine
|
String
|
İşlem komut satırı
|
file.txt
|
CommandLineLength
|
Int
|
Komut satırının uzunluğu
|
123
|
Compromised
|
Bool
|
İşlem, MarkAsCompromised eylemli bir kural tarafından tehlikeye atılmış olarak işaretlendi
|
true/false veya 1/0
|
IntegrityLevel
|
Symbol
|
Sürecin bütünlük seviyesi.
|
Olası değerler şunlardır:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Bir kısayol yürütmesine giden yol içerir
|
|
ProcessDistance
|
Int
|
Sürecin mevcut süreçten uzaklığı
|
123
|
ProcessLevel
|
Int
|
Sürecin süreç hiyerarşisindeki derinliği
|
123
|
ProcessOwner
|
String
|
Süreci oluşturan kullanıcı
|
|
RiskScore
|
Int
|
Puan, Uç Noktadaki her işlem için izlenir. Değeri belirlenen miktarda artırmak için eylemlerden IncreaseParentRiskScore veya IncreaseRiskScore kullanabilirsiniz. Risk puanı eşiğine ulaşıldığında, KillParentProcess veya KillProcess eylemi tetiklenir. Risk puanı eşiğini İlke > ESET Inspect Connector > Gelişmiş ayarlar üzerinden belirleyebilirsiniz. Risk puanı, belirli bir süre sonra (varsayılan olarak 6 saat) sıfırlanır.
|
1000
|
SentBytes
|
Int
|
İşlem tarafından gönderilen toplam bayt sayısı.
|
|
Desteklenen işlemler
•CodeInjection
•CreateProcess
•LoadDLL |
•
ServiceProcessInfo
Geçerli hizmet işlemi hakkında bilgi döndürür.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
CaseSensitiveCommandLine
|
String
|
Büyük/küçük harfe duyarlı komut satırı için kurallar oluşturmaya olanak tanır
|
|
CommandLine
|
String
|
İşlem komut satırı
|
file.txt
|
CommandLineLength
|
Int
|
Komut satırının uzunluğu
|
123
|
Compromised
|
Bool
|
İşlem, MarkAsCompromised eylemli bir kural tarafından tehlikeye atılmış olarak işaretlendi
|
true/false veya 1/0
|
IntegrityLevel
|
Symbol
|
Sürecin bütünlük seviyesi.
|
Olası değerler şunlardır:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Bir kısayol yürütmesine giden yol içerir
|
|
ProcessDistance
|
Int
|
Sürecin mevcut süreçten uzaklığı
|
123
|
ProcessLevel
|
Int
|
Süreç hiyerarşisinde sürecin derinliği
|
123
|
ProcessOwner
|
String
|
İşlemi oluşturan kullanıcı
|
|
RiskScore
|
Int
|
Uç noktadaki her işlem için puan izlenir. Değeri belirlenen miktarda artırmak için IncreaseParentRiskScore veya IncreaseRiskScore eylemlerini kullanabilirsiniz. Risk puanı eşiğine ulaşıldığında, KillParentProcess veya KillProcess eylemi tetiklenir. Risk puanı eşiğini İlke > ESET Inspect Connector > Gelişmiş ayarlar üzerinden belirtebilirsiniz. Risk puanı, belirli bir süre sonra (varsayılan olarak 6 saat) sıfırlanır.
|
1000
|
SentBytes
|
Int
|
Süreç tarafından gönderilen toplam bayt sayısı.
|
|
Desteklenen işlemler
•CodeInjection
•CreateProcess
•LoadDLL |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
CreateNamedPipe
Adlandırılmış bir kanal oluşturuldu.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
FileItem
Geçerli dosya hakkındaki bilgileri döndürür
Özellik
|
Tür
|
Açıklama
|
Örnek
|
ADS
|
String
|
Yolun ADS kısmı
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Dosya uzantısı
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Dosya uzantısıyla birlikte dosya adı
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Dosya uzantısı olmadan dosya adı
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Dosya adı dahil dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Adın uzunluğu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
İşlem, dosyanın kendisi tarafından kendi üzerinde gerçekleştirilirse tetiklenir (kötü amaçlı yazılımların kendini silmesi yaygın bir durumdur)
|
true/false
|
Kanarya Dosyası
Yol özellikleri, kanarya dosyaları için özel bir değişkene sahiptir. Kanarya dosyasının yolunu belirtmek için kullanılan değer %CanaryFile% şeklindedir.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Desteklenen işlemler
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
CreateProcess
Bir işlem oluşturuldu.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
Kurumsal
İzlenen ağdaki modüller hakkında istatistik sağlar.
Desteklenen işlemler
•CreateProcess
•LoadDLL
•CodeInjection
•ModuleDrop |
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
FileItem
Geçerli dosya hakkındaki bilgileri döndürür
Özellik
|
Tür
|
Açıklama
|
Örnek
|
ADS
|
String
|
Yolun ADS kısmı
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Dosya uzantısı
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Dosya uzantısıyla birlikte dosya adı
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Dosya uzantısı olmadan dosya adı
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Dosya adı dahil dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Adın uzunluğu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
İşlem, dosyanın kendisi tarafından kendi üzerinde gerçekleştirilirse tetiklenir (kötü amaçlı yazılımların kendini silmesi yaygın bir durumdur)
|
true/false
|
Kanarya Dosyası
Yol özellikleri, kanarya dosyaları için özel bir değişkene sahiptir. Kanarya dosyasının yolunu belirtmek için kullanılan değer %CanaryFile% şeklindedir.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Desteklenen işlemler
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
LiveGrid
ESET LiveGrid, dünya çapındaki kullanıcılardan tehditler hakkında bilgi toplayan önleyici bir sistemdir. ESET LiveGrid veritabanı, olası tehditler hakkında itibar bilgileri içerir. Yürütülebilir dosyaların itibarı, kural sonuçlarını filtrelemenize yardımcı olur.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Age
|
Int
|
Yürütülebilir dosyanın LiveGrid içinde ilk kez görülmesinden bu yana geçen gün sayısı. Sayı, haftanın, ayın, yılın yarısının, yılın vb. eşdeğerine yuvarlanır.
|
|
Reputation
|
Int
|
İtibar ölçeğindeki sayı. Ne kadar yüksekse, o kadar güvenilir
|
Olası değerler şunlardır:
•9, 8—Güvenilir
•7, 6—TAMAM
•5, 4—Riskli
•3—PUA, Bilinmiyor (ESET LiveGrid tarafından görülmedi)
•2, 1—Kötü Amaçlı Yazılım |
Popularity
|
Int
|
ESET LiveGrid'in bir yürütülebilir dosya gördüğü bilgisayarların sayısı. 10, 100, 1000, 10000 gibi sayılara yuvarlanır. Kötü amaçlı yazılımlar genellikle tespit edilene kadar 1000 popülerlik değerini aşmaz.
|
|
|

|
Yeni yürütülebilir dosyalar için ESET LiveGrid® değerlerine güvenemezsiniz. En popüler ve en güvenilir yürütülebilir dosya bile (ör. Google Chrome'un yeni bir sürümünün yükleyicisi), yayımlanmasından sonra bir süre boyunca düşük popülariteye ve bilinmeyen bir itibara sahiptir.
|
Desteklenen işlemler
•CodeInjection
•CreateProcess
•LoadDLL
•ModuleDrop |
•
Modül
Geçerli modül hakkındaki bilgileri döndür
Özellik
|
Tür
|
Açıklama
|
Örnek
|
AugurScore
|
Int
|
ESET makine öğrenimi motoru tarafından verilen puan numarası. Olası değerler 0 ile 99 arasındadır
|
67
|
CompanyName
|
String
|
Sürüm bilgisinden, dosyayı üreten şirketin adı
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
Dosyanın ramak kala olarak tanınmasından bu yana geçen gün sayısı.
Nearmiss (ramak kala) — tespit, kötü amaçlı yazılım nedeniyle tetiklenir ancak yanlış tespit olabilir (kötü amaçlı yazılım olduğunu garanti edemeyiz)
|
|
EmulationStatus
|
Int
|
Dosya öykünmesinin durumu (dosya gelişmiş sezgisel tarama tarafından öykünüldüyse)
|
0—Öykünülmedi
1—Öykünüldü
|
FileDescription
|
String
|
Sürüm bilgisinden, kullanıcılara gösterilen dosya açıklaması
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
RDP aracılığıyla teslim edilen dosya
|
Olası değerler şunlardır:
0—RDP
|
FileSize
|
Int
|
Bayt cinsinden dosya boyutu
|
41984
|
FileVersion
|
String
|
Sürüm bilgisinden, dosyanın sürüm numarası
|
"10.0.14393.0"
|
InternalName
|
String
|
Sürüm bilgisinden, dosyanın dahili adı
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
Dosya bir PE DLL'sidir
|
true/false
|
IsElf
|
Bool
|
Dosya bir ELF dosyasıdır
|
true/false
|
IsExe
|
Bool
|
Dosya bir yürütülebilir dosyadır
|
true/false
|
IsMacho
|
Bool
|
Bir dosyanın Mach-O (macOS) dosyası olup olmadığını tanımlar
|
true/false
|
IsNative
|
Bool
|
Dosya, yerel bir PE yürütülebilir dosyasıdır
|
true/false
|
isPe
|
Bool
|
Dosya bir Windows yürütülebilir dosyasıdır
|
true/false
|
MD5
|
Hash
|
md5 yürütülebilir dosyanın hash'i
|
|
MachoIsProtected
|
Bool
|
Modül korumalı bir Mach-O yürütülebilir dosyasıdır
|
|
MachoSignatureId
|
String
|
İmzada bulunan bir Mach-O dosyasının tanımlayıcısı
|
"com.apple.ls"
|
MachoSignerCns
|
Dize kümesi
|
Mach-O dosyasındaki sertifikalarda yer alan ortak adlar (common name) kümesi
|
|
MachoUserId
|
String
|
Apple tarafından atanan benzersiz geliştirici kimliği
|
|
OriginalFileName
|
String
|
Sürüm bilgisinden, dosyanın orijinal adı
|
"RdrLeakDiag.exe"
|
PackerName1.
|
String
|
Paketleyicinin adı
|
"UPX"
|
ProductName
|
String
|
Sürüm bilgisinden, dosyanın birlikte dağıtıldığı ürünün adı
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
Sürüm bilgisinden, dosyanın birlikte dağıtıldığı ürünün sürüm numarası
|
"10.0.14393"
|
SFXName
|
String
|
sfx paketleyicinin adı
|
"Zip"
|
Sha1
|
Hash
|
sha1 yürütülebilir dosyanın hash'i
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 yürütülebilir dosyanın hash'i
|
|
SignatureType
|
Symbol
|
Yürütülebilir dosyanın imza türü
|
Olası değerler şunlardır:
•90—Trusted—İmza, uç nokta tarafından güvenilir kabul edilir
•80—Valid—İmzaya işletim sistemi tarafından güvenilir
•75—Adhoc—Sertifika kendinden imzalıdır
•70—None—Dosyada imza yok
•60—Invalid—İmza geçerli değil/bozuk/iptal edilmiş
•50—Present—İmza mevcut, ancak sertifika durumu bilinmiyor
•50—Unknown—Sertifika doğrulanamadı |
SignerName
|
String
|
Varsa imzalayanın adı
|
"Microsoft Windows"
|
Tags
|
String
|
Kullanıcının, belirtilen bir etiketin eklendiği bir modüle göre filtreleme yapmasına olanak tanır
|
|
Whitelist
|
Symbol
|
Yürütülebilir dosyanın beyaz liste türü
|
Olası değerler şunlardır:
•0—None—Bu dosya için beyaz listeye alma yok
•1—Authoritative—Dosya, uç nokta tarafından beyaz listeye alınmıştır
•2—LiveGrid—Dosya, ESET LiveGrid tarafından beyaz listeye alınmıştır
•3—Certificate—Dosya sertifikası beyaz listede |
|

|
1Paketleyicilerin adları gelecekte değişebilir. Bu nedenle, koşul için isnotempty veya isempty değerini kullanmanızı öneririz.
|
Desteklenen işlemler
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
ProcessInfo
Geçerli işlem hakkında bilgi döndürür.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
CaseSensitiveCommandLine
|
String
|
Büyük/küçük harfe duyarlı komut satırı için kurallar oluşturmaya olanak tanır
|
|
CommandLine
|
String
|
İşlem komut satırı
|
file.txt
|
CommandLineLength
|
Int
|
Komut satırının uzunluğu
|
123
|
Compromised
|
Bool
|
İşlem, MarkAsCompromised eylemli bir kural tarafından tehlikeye atılmış olarak işaretlendi
|
true/false veya 1/0
|
IntegrityLevel
|
Symbol
|
Sürecin bütünlük seviyesi.
|
Olası değerler şunlardır:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Bir kısayol yürütmesine giden yol içerir
|
|
ProcessDistance
|
Int
|
Sürecin mevcut süreçten uzaklığı
|
123
|
ProcessLevel
|
Int
|
Sürecin süreç hiyerarşisindeki derinliği
|
123
|
ProcessOwner
|
String
|
Süreci oluşturan kullanıcı
|
|
RiskScore
|
Int
|
Puan, Uç Noktadaki her işlem için izlenir. Değeri belirlenen miktarda artırmak için eylemlerden IncreaseParentRiskScore veya IncreaseRiskScore kullanabilirsiniz. Risk puanı eşiğine ulaşıldığında, KillParentProcess veya KillProcess eylemi tetiklenir. Risk puanı eşiğini İlke > ESET Inspect Connector > Gelişmiş ayarlar üzerinden belirleyebilirsiniz. Risk puanı, belirli bir süre sonra (varsayılan olarak 6 saat) sıfırlanır.
|
1000
|
SentBytes
|
Int
|
İşlem tarafından gönderilen toplam bayt sayısı.
|
|
Desteklenen işlemler
•CodeInjection
•CreateProcess
•LoadDLL |
•
ServiceProcessInfo
Geçerli hizmet işlemi hakkında bilgi döndürür.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
CaseSensitiveCommandLine
|
String
|
Büyük/küçük harfe duyarlı komut satırı için kurallar oluşturmaya olanak tanır
|
|
CommandLine
|
String
|
İşlem komut satırı
|
file.txt
|
CommandLineLength
|
Int
|
Komut satırının uzunluğu
|
123
|
Compromised
|
Bool
|
İşlem, MarkAsCompromised eylemli bir kural tarafından tehlikeye atılmış olarak işaretlendi
|
true/false veya 1/0
|
IntegrityLevel
|
Symbol
|
Sürecin bütünlük seviyesi.
|
Olası değerler şunlardır:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Bir kısayol yürütmesine giden yol içerir
|
|
ProcessDistance
|
Int
|
Sürecin mevcut süreçten uzaklığı
|
123
|
ProcessLevel
|
Int
|
Süreç hiyerarşisinde sürecin derinliği
|
123
|
ProcessOwner
|
String
|
İşlemi oluşturan kullanıcı
|
|
RiskScore
|
Int
|
Uç noktadaki her işlem için puan izlenir. Değeri belirlenen miktarda artırmak için IncreaseParentRiskScore veya IncreaseRiskScore eylemlerini kullanabilirsiniz. Risk puanı eşiğine ulaşıldığında, KillParentProcess veya KillProcess eylemi tetiklenir. Risk puanı eşiğini İlke > ESET Inspect Connector > Gelişmiş ayarlar üzerinden belirtebilirsiniz. Risk puanı, belirli bir süre sonra (varsayılan olarak 6 saat) sıfırlanır.
|
1000
|
SentBytes
|
Int
|
Süreç tarafından gönderilen toplam bayt sayısı.
|
|
Desteklenen işlemler
•CodeInjection
•CreateProcess
•LoadDLL |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
DeleteFile
Bir dosya silindi.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
FileItem
Geçerli dosya hakkındaki bilgileri döndürür
Özellik
|
Tür
|
Açıklama
|
Örnek
|
ADS
|
String
|
Yolun ADS kısmı
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Dosya uzantısı
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Dosya uzantısıyla birlikte dosya adı
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Dosya uzantısı olmadan dosya adı
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Dosya adı dahil dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Adın uzunluğu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
İşlem, dosyanın kendisi tarafından kendi üzerinde gerçekleştirilirse tetiklenir (kötü amaçlı yazılımların kendini silmesi yaygın bir durumdur)
|
true/false
|
Kanarya Dosyası
Yol özellikleri, kanarya dosyaları için özel bir değişkene sahiptir. Kanarya dosyasının yolunu belirtmek için kullanılan değer %CanaryFile% şeklindedir.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Desteklenen işlemler
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
DeleteVolumeShadowCopy
Bir birimin gölge kopyası silindi.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
•
VolumeShadowCopyInfo
Gölge kopya oluşturma ve mevcut yedekleme anlık görüntüleri hakkında bilgi döndürür.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
OriginalVolumeName
|
String
|
Gölge kopyası alınmış olan birimin adı
|
"(C:) \\?\Volume{9d1a2b34-5c67-48e1-9f2a-1b2c3d4e5f60}\"
|
OriginatingMachine
|
String
|
Orijinal birimi içeren makinenin adı
|
"win-srv-01.corp.example.com"
|
ProviderName
|
String
|
Gölge kopyayı oluşturmak için kullanılan sağlayıcının adı
|
"Microsoft Software Shadow Copy provider 1.0"
|
ServiceMachine
|
String
|
Gölge kopya hizmetini sağlayan sistemin adı (yerel yedeklemelerde genellikle kaynak makineyle aynıdır)
|
"win-srv-01.corp.example.com"
|
SnapshotDeviceObject
|
String
|
Birimin anlık görüntüsünü temsil eden cihaz yolu. Cihaz nesne yolu, bir birimin gölge kopyasının kökü olarak düşünülebilir. İstek sahipleri, üzerinde çalışması gereken gölge kopyası alınmış bir birimdeki dosyalara erişirken bu cihaz adını kullanır.
|
\\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy2
|
Desteklenen işlemler
•DeleteVolumeShadowCopy |
DnsRequest
Bir DNS isteği yapıldı (genellikle IP > etki alanı, etki alanı > IP).
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
DnsInfo
Aşağıdaki özelliklere sahip DnsInfo:
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DnsQuery
|
String
|
DNS sorgusu
|
www.google.com
|
DnsQueryLength
|
Int
|
DNS sorgusunun uzunluğu
|
100
|
DnsResponseIpAddressV4
|
IPv4 adresleri kümesi
|
DNS yanıtındaki A kayıtları
|
216.58.201.67
|
DnsResponseIpAddressV6
|
IPv6 adresleri kümesi
|
DNS yanıtındaki AAAA kayıtları
|
2001:db8:85a3:8131:4321:8a2e:370:7334
|
DnsResponseString
|
Dize kümesi
|
DNS yanıtındaki NS, CNAME, PTR veya TXT kayıtları
|
mobile-google.com
|
DnsResponseType
|
Semboller kümesi
|
DNS yanıtında bulunan kayıt türleri
|
HINFO
|
DnsResponsesLength
|
Int
|
DNS yanıtının toplam uzunluğu
|
100
|
DnsResponseType özelliği için, kullanılabilecek önceden tanımlanmış bir değer kapsamı vardır (büyük/küçük harfe duyarsız):
DnsResponseType değerleri hakkında daha fazla bilgi için bkz. Kaynak Kaydı (RR) TÜRLERİ.
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar, Özellik türleri ve İlişkiler tablosunda değer kümesi altında listelenmiştir.
Örnek
<rule>
<definition>
<operations>
<operation type="DnsRequest">
<condition component="DnsInfo" condition="contains" property="DnsResponseType" value="CNAME" />
</operation>
</operations>
</definition>
</rule>
|
Desteklenen işlemler
•DnsRequest |
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
HttpRequest
Bir HTTP isteği yapıldı.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
Ağ
Ağ olayları hakkında bilgi döndürür
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DestinationIpAddressV4
|
Ipv4 adresi
|
Güvenlik Duvarı tespitinin Ipv4 hedef adresi. Maskeleri destekler.
|
192.168.0.1, maskeleri destekler - 192.168.0.0/16
|
DestinationIpAddressV6
|
Ipv6 adresi
|
Güvenlik Duvarı tespitinin Ipv6 hedef adresi. Maskeleri destekler.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, maskeleri destekler - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Hostname
|
String
|
Hedef ana bilgisayar adı.
Yalnızca TCP IP olaylarıyla desteklenir.
|
server2.domain.lan
go.microsoft.com
weathermapdata.blob.core.windows.net
gitlab.com
|
Inbound
|
Bool
|
Bağlantı gelen yönlüdür
|
true/false
|
IpAddressV4
|
Ipv4 adresi
|
Olayın Ipv4 adres hedefi. Maskeleri destekler.
|
192.168.0.1, maskeleri destekler - 192.168.0.0/16
|
IpAddressV6
|
Ipv6 adresi
|
Olayın Ipv6 adres hedefi. Maskeleri destekler.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, maskeleri destekler - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Port
|
Int
|
TCP/UDP hedef bağlantı noktası
|
8080
|
Protocol
|
String
|
Bağlantı tarafından kullanılan protokol
|
HTTP, HTTPS, vb.
|
SourceIpAddressV4
|
Ipv4 adresi
|
Güvenlik Duvarı tespitinin Ipv4 kaynak adresi. Maskeleri destekler.
|
192.168.0.1, maskeleri destekler - 192.168.0.0/16
|
SourceIpAddressV6
|
Ipv6 adresi
|
Güvenlik Duvarı tespitinin Ipv6 kaynak adresi. Maskeleri destekler.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, maskeleri destekler - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Url
|
String
|
İstek bir URL içeriyorsa (yani HTTP isteği)
HTTP istekleri ve Tespitler ile desteklenir.
|
Hedef URL
|
Örnek
<definition>
<operations>
<operation type="TcpIpConnect">
<operator type="or">
<condition component="Network" property="IpAddressV4" condition="is" value="10.0.0.0/8" />
<condition component="Network" property="IpAddressV4" condition="is" value="172.16.0.0/12" />
<condition component="Network" property="IpAddressV4" condition="is" value="192.168.0.0/16" />
<condition component="Network" property="IpAddressV4" condition="is" value="127.0.0.0/8" />
<condition component="Network" property="IpAddressV6" condition="is" value="::1/128" />
<condition component="Network" property="IpAddressV6" condition="is" value="fc00::/7" />
</operator>
</operation>
</operations>
</definition>
|
Desteklenen işlemler
•Detection
•HttpRequest
•TcpIpAccept
•TcpIpConnect
•TcpIpProtocolIdentified |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
LoadDLL
Bir DLL yüklendi.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
Kurumsal
İzlenen ağdaki modüller hakkında istatistik sağlar.
Desteklenen işlemler
•CreateProcess
•LoadDLL
•CodeInjection
•ModuleDrop |
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
FileItem
Geçerli dosya hakkındaki bilgileri döndürür
Özellik
|
Tür
|
Açıklama
|
Örnek
|
ADS
|
String
|
Yolun ADS kısmı
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Dosya uzantısı
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Dosya uzantısıyla birlikte dosya adı
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Dosya uzantısı olmadan dosya adı
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Dosya adı dahil dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Adın uzunluğu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
İşlem, dosyanın kendisi tarafından kendi üzerinde gerçekleştirilirse tetiklenir (kötü amaçlı yazılımların kendini silmesi yaygın bir durumdur)
|
true/false
|
Kanarya Dosyası
Yol özellikleri, kanarya dosyaları için özel bir değişkene sahiptir. Kanarya dosyasının yolunu belirtmek için kullanılan değer %CanaryFile% şeklindedir.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Desteklenen işlemler
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
LiveGrid
ESET LiveGrid, dünya çapındaki kullanıcılardan tehditler hakkında bilgi toplayan önleyici bir sistemdir. ESET LiveGrid veritabanı, olası tehditler hakkında itibar bilgileri içerir. Yürütülebilir dosyaların itibarı, kural sonuçlarını filtrelemenize yardımcı olur.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Age
|
Int
|
Yürütülebilir dosyanın LiveGrid içinde ilk kez görülmesinden bu yana geçen gün sayısı. Sayı, haftanın, ayın, yılın yarısının, yılın vb. eşdeğerine yuvarlanır.
|
|
Reputation
|
Int
|
İtibar ölçeğindeki sayı. Ne kadar yüksekse, o kadar güvenilir
|
Olası değerler şunlardır:
•9, 8—Güvenilir
•7, 6—TAMAM
•5, 4—Riskli
•3—PUA, Bilinmiyor (ESET LiveGrid tarafından görülmedi)
•2, 1—Kötü Amaçlı Yazılım |
Popularity
|
Int
|
ESET LiveGrid'in bir yürütülebilir dosya gördüğü bilgisayarların sayısı. 10, 100, 1000, 10000 gibi sayılara yuvarlanır. Kötü amaçlı yazılımlar genellikle tespit edilene kadar 1000 popülerlik değerini aşmaz.
|
|
|

|
Yeni yürütülebilir dosyalar için ESET LiveGrid® değerlerine güvenemezsiniz. En popüler ve en güvenilir yürütülebilir dosya bile (ör. Google Chrome'un yeni bir sürümünün yükleyicisi), yayımlanmasından sonra bir süre boyunca düşük popülariteye ve bilinmeyen bir itibara sahiptir.
|
Desteklenen işlemler
•CodeInjection
•CreateProcess
•LoadDLL
•ModuleDrop |
•
Modül
Geçerli modül hakkındaki bilgileri döndür
Özellik
|
Tür
|
Açıklama
|
Örnek
|
AugurScore
|
Int
|
ESET makine öğrenimi motoru tarafından verilen puan numarası. Olası değerler 0 ile 99 arasındadır
|
67
|
CompanyName
|
String
|
Sürüm bilgisinden, dosyayı üreten şirketin adı
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
Dosyanın ramak kala olarak tanınmasından bu yana geçen gün sayısı.
Nearmiss (ramak kala) — tespit, kötü amaçlı yazılım nedeniyle tetiklenir ancak yanlış tespit olabilir (kötü amaçlı yazılım olduğunu garanti edemeyiz)
|
|
EmulationStatus
|
Int
|
Dosya öykünmesinin durumu (dosya gelişmiş sezgisel tarama tarafından öykünüldüyse)
|
0—Öykünülmedi
1—Öykünüldü
|
FileDescription
|
String
|
Sürüm bilgisinden, kullanıcılara gösterilen dosya açıklaması
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
RDP aracılığıyla teslim edilen dosya
|
Olası değerler şunlardır:
0—RDP
|
FileSize
|
Int
|
Bayt cinsinden dosya boyutu
|
41984
|
FileVersion
|
String
|
Sürüm bilgisinden, dosyanın sürüm numarası
|
"10.0.14393.0"
|
InternalName
|
String
|
Sürüm bilgisinden, dosyanın dahili adı
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
Dosya bir PE DLL'sidir
|
true/false
|
IsElf
|
Bool
|
Dosya bir ELF dosyasıdır
|
true/false
|
IsExe
|
Bool
|
Dosya bir yürütülebilir dosyadır
|
true/false
|
IsMacho
|
Bool
|
Bir dosyanın Mach-O (macOS) dosyası olup olmadığını tanımlar
|
true/false
|
IsNative
|
Bool
|
Dosya, yerel bir PE yürütülebilir dosyasıdır
|
true/false
|
isPe
|
Bool
|
Dosya bir Windows yürütülebilir dosyasıdır
|
true/false
|
MD5
|
Hash
|
md5 yürütülebilir dosyanın hash'i
|
|
MachoIsProtected
|
Bool
|
Modül korumalı bir Mach-O yürütülebilir dosyasıdır
|
|
MachoSignatureId
|
String
|
İmzada bulunan bir Mach-O dosyasının tanımlayıcısı
|
"com.apple.ls"
|
MachoSignerCns
|
Dize kümesi
|
Mach-O dosyasındaki sertifikalarda yer alan ortak adlar (common name) kümesi
|
|
MachoUserId
|
String
|
Apple tarafından atanan benzersiz geliştirici kimliği
|
|
OriginalFileName
|
String
|
Sürüm bilgisinden, dosyanın orijinal adı
|
"RdrLeakDiag.exe"
|
PackerName1.
|
String
|
Paketleyicinin adı
|
"UPX"
|
ProductName
|
String
|
Sürüm bilgisinden, dosyanın birlikte dağıtıldığı ürünün adı
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
Sürüm bilgisinden, dosyanın birlikte dağıtıldığı ürünün sürüm numarası
|
"10.0.14393"
|
SFXName
|
String
|
sfx paketleyicinin adı
|
"Zip"
|
Sha1
|
Hash
|
sha1 yürütülebilir dosyanın hash'i
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 yürütülebilir dosyanın hash'i
|
|
SignatureType
|
Symbol
|
Yürütülebilir dosyanın imza türü
|
Olası değerler şunlardır:
•90—Trusted—İmza, uç nokta tarafından güvenilir kabul edilir
•80—Valid—İmzaya işletim sistemi tarafından güvenilir
•75—Adhoc—Sertifika kendinden imzalıdır
•70—None—Dosyada imza yok
•60—Invalid—İmza geçerli değil/bozuk/iptal edilmiş
•50—Present—İmza mevcut, ancak sertifika durumu bilinmiyor
•50—Unknown—Sertifika doğrulanamadı |
SignerName
|
String
|
Varsa imzalayanın adı
|
"Microsoft Windows"
|
Tags
|
String
|
Kullanıcının, belirtilen bir etiketin eklendiği bir modüle göre filtreleme yapmasına olanak tanır
|
|
Whitelist
|
Symbol
|
Yürütülebilir dosyanın beyaz liste türü
|
Olası değerler şunlardır:
•0—None—Bu dosya için beyaz listeye alma yok
•1—Authoritative—Dosya, uç nokta tarafından beyaz listeye alınmıştır
•2—LiveGrid—Dosya, ESET LiveGrid tarafından beyaz listeye alınmıştır
•3—Certificate—Dosya sertifikası beyaz listede |
|

|
1Paketleyicilerin adları gelecekte değişebilir. Bu nedenle, koşul için isnotempty veya isempty değerini kullanmanızı öneririz.
|
Desteklenen işlemler
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
ProcessInfo
Geçerli işlem hakkında bilgi döndürür.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
CaseSensitiveCommandLine
|
String
|
Büyük/küçük harfe duyarlı komut satırı için kurallar oluşturmaya olanak tanır
|
|
CommandLine
|
String
|
İşlem komut satırı
|
file.txt
|
CommandLineLength
|
Int
|
Komut satırının uzunluğu
|
123
|
Compromised
|
Bool
|
İşlem, MarkAsCompromised eylemli bir kural tarafından tehlikeye atılmış olarak işaretlendi
|
true/false veya 1/0
|
IntegrityLevel
|
Symbol
|
Sürecin bütünlük seviyesi.
|
Olası değerler şunlardır:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Bir kısayol yürütmesine giden yol içerir
|
|
ProcessDistance
|
Int
|
Sürecin mevcut süreçten uzaklığı
|
123
|
ProcessLevel
|
Int
|
Sürecin süreç hiyerarşisindeki derinliği
|
123
|
ProcessOwner
|
String
|
Süreci oluşturan kullanıcı
|
|
RiskScore
|
Int
|
Puan, Uç Noktadaki her işlem için izlenir. Değeri belirlenen miktarda artırmak için eylemlerden IncreaseParentRiskScore veya IncreaseRiskScore kullanabilirsiniz. Risk puanı eşiğine ulaşıldığında, KillParentProcess veya KillProcess eylemi tetiklenir. Risk puanı eşiğini İlke > ESET Inspect Connector > Gelişmiş ayarlar üzerinden belirleyebilirsiniz. Risk puanı, belirli bir süre sonra (varsayılan olarak 6 saat) sıfırlanır.
|
1000
|
SentBytes
|
Int
|
İşlem tarafından gönderilen toplam bayt sayısı.
|
|
Desteklenen işlemler
•CodeInjection
•CreateProcess
•LoadDLL |
•
ServiceProcessInfo
Geçerli hizmet işlemi hakkında bilgi döndürür.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
CaseSensitiveCommandLine
|
String
|
Büyük/küçük harfe duyarlı komut satırı için kurallar oluşturmaya olanak tanır
|
|
CommandLine
|
String
|
İşlem komut satırı
|
file.txt
|
CommandLineLength
|
Int
|
Komut satırının uzunluğu
|
123
|
Compromised
|
Bool
|
İşlem, MarkAsCompromised eylemli bir kural tarafından tehlikeye atılmış olarak işaretlendi
|
true/false veya 1/0
|
IntegrityLevel
|
Symbol
|
Sürecin bütünlük seviyesi.
|
Olası değerler şunlardır:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Bir kısayol yürütmesine giden yol içerir
|
|
ProcessDistance
|
Int
|
Sürecin mevcut süreçten uzaklığı
|
123
|
ProcessLevel
|
Int
|
Süreç hiyerarşisinde sürecin derinliği
|
123
|
ProcessOwner
|
String
|
İşlemi oluşturan kullanıcı
|
|
RiskScore
|
Int
|
Uç noktadaki her işlem için puan izlenir. Değeri belirlenen miktarda artırmak için IncreaseParentRiskScore veya IncreaseRiskScore eylemlerini kullanabilirsiniz. Risk puanı eşiğine ulaşıldığında, KillParentProcess veya KillProcess eylemi tetiklenir. Risk puanı eşiğini İlke > ESET Inspect Connector > Gelişmiş ayarlar üzerinden belirtebilirsiniz. Risk puanı, belirli bir süre sonra (varsayılan olarak 6 saat) sıfırlanır.
|
1000
|
SentBytes
|
Int
|
Süreç tarafından gönderilen toplam bayt sayısı.
|
|
Desteklenen işlemler
•CodeInjection
•CreateProcess
•LoadDLL |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
LoadDriver
Bir sürücü veya çekirdek modülü yüklendi.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
FileItem
Geçerli dosya hakkındaki bilgileri döndürür
Özellik
|
Tür
|
Açıklama
|
Örnek
|
ADS
|
String
|
Yolun ADS kısmı
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Dosya uzantısı
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Dosya uzantısıyla birlikte dosya adı
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Dosya uzantısı olmadan dosya adı
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Dosya adı dahil dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Adın uzunluğu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
İşlem, dosyanın kendisi tarafından kendi üzerinde gerçekleştirilirse tetiklenir (kötü amaçlı yazılımların kendini silmesi yaygın bir durumdur)
|
true/false
|
Kanarya Dosyası
Yol özellikleri, kanarya dosyaları için özel bir değişkene sahiptir. Kanarya dosyasının yolunu belirtmek için kullanılan değer %CanaryFile% şeklindedir.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Desteklenen işlemler
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
Modül
Geçerli modül hakkındaki bilgileri döndür
Özellik
|
Tür
|
Açıklama
|
Örnek
|
AugurScore
|
Int
|
ESET makine öğrenimi motoru tarafından verilen puan numarası. Olası değerler 0 ile 99 arasındadır
|
67
|
CompanyName
|
String
|
Sürüm bilgisinden, dosyayı üreten şirketin adı
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
Dosyanın ramak kala olarak tanınmasından bu yana geçen gün sayısı.
Nearmiss (ramak kala) — tespit, kötü amaçlı yazılım nedeniyle tetiklenir ancak yanlış tespit olabilir (kötü amaçlı yazılım olduğunu garanti edemeyiz)
|
|
EmulationStatus
|
Int
|
Dosya öykünmesinin durumu (dosya gelişmiş sezgisel tarama tarafından öykünüldüyse)
|
0—Öykünülmedi
1—Öykünüldü
|
FileDescription
|
String
|
Sürüm bilgisinden, kullanıcılara gösterilen dosya açıklaması
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
RDP aracılığıyla teslim edilen dosya
|
Olası değerler şunlardır:
0—RDP
|
FileSize
|
Int
|
Bayt cinsinden dosya boyutu
|
41984
|
FileVersion
|
String
|
Sürüm bilgisinden, dosyanın sürüm numarası
|
"10.0.14393.0"
|
InternalName
|
String
|
Sürüm bilgisinden, dosyanın dahili adı
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
Dosya bir PE DLL'sidir
|
true/false
|
IsElf
|
Bool
|
Dosya bir ELF dosyasıdır
|
true/false
|
IsExe
|
Bool
|
Dosya bir yürütülebilir dosyadır
|
true/false
|
IsMacho
|
Bool
|
Bir dosyanın Mach-O (macOS) dosyası olup olmadığını tanımlar
|
true/false
|
IsNative
|
Bool
|
Dosya, yerel bir PE yürütülebilir dosyasıdır
|
true/false
|
isPe
|
Bool
|
Dosya bir Windows yürütülebilir dosyasıdır
|
true/false
|
MD5
|
Hash
|
md5 yürütülebilir dosyanın hash'i
|
|
MachoIsProtected
|
Bool
|
Modül korumalı bir Mach-O yürütülebilir dosyasıdır
|
|
MachoSignatureId
|
String
|
İmzada bulunan bir Mach-O dosyasının tanımlayıcısı
|
"com.apple.ls"
|
MachoSignerCns
|
Dize kümesi
|
Mach-O dosyasındaki sertifikalarda yer alan ortak adlar (common name) kümesi
|
|
MachoUserId
|
String
|
Apple tarafından atanan benzersiz geliştirici kimliği
|
|
OriginalFileName
|
String
|
Sürüm bilgisinden, dosyanın orijinal adı
|
"RdrLeakDiag.exe"
|
PackerName1.
|
String
|
Paketleyicinin adı
|
"UPX"
|
ProductName
|
String
|
Sürüm bilgisinden, dosyanın birlikte dağıtıldığı ürünün adı
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
Sürüm bilgisinden, dosyanın birlikte dağıtıldığı ürünün sürüm numarası
|
"10.0.14393"
|
SFXName
|
String
|
sfx paketleyicinin adı
|
"Zip"
|
Sha1
|
Hash
|
sha1 yürütülebilir dosyanın hash'i
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 yürütülebilir dosyanın hash'i
|
|
SignatureType
|
Symbol
|
Yürütülebilir dosyanın imza türü
|
Olası değerler şunlardır:
•90—Trusted—İmza, uç nokta tarafından güvenilir kabul edilir
•80—Valid—İmzaya işletim sistemi tarafından güvenilir
•75—Adhoc—Sertifika kendinden imzalıdır
•70—None—Dosyada imza yok
•60—Invalid—İmza geçerli değil/bozuk/iptal edilmiş
•50—Present—İmza mevcut, ancak sertifika durumu bilinmiyor
•50—Unknown—Sertifika doğrulanamadı |
SignerName
|
String
|
Varsa imzalayanın adı
|
"Microsoft Windows"
|
Tags
|
String
|
Kullanıcının, belirtilen bir etiketin eklendiği bir modüle göre filtreleme yapmasına olanak tanır
|
|
Whitelist
|
Symbol
|
Yürütülebilir dosyanın beyaz liste türü
|
Olası değerler şunlardır:
•0—None—Bu dosya için beyaz listeye alma yok
•1—Authoritative—Dosya, uç nokta tarafından beyaz listeye alınmıştır
•2—LiveGrid—Dosya, ESET LiveGrid tarafından beyaz listeye alınmıştır
•3—Certificate—Dosya sertifikası beyaz listede |
|

|
1Paketleyicilerin adları gelecekte değişebilir. Bu nedenle, koşul için isnotempty veya isempty değerini kullanmanızı öneririz.
|
Desteklenen işlemler
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
ModuleDrop
Bir yürütülebilir dosya bırakıldı.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
Kurumsal
İzlenen ağdaki modüller hakkında istatistik sağlar.
Desteklenen işlemler
•CreateProcess
•LoadDLL
•CodeInjection
•ModuleDrop |
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
FileItem
Geçerli dosya hakkındaki bilgileri döndürür
Özellik
|
Tür
|
Açıklama
|
Örnek
|
ADS
|
String
|
Yolun ADS kısmı
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Dosya uzantısı
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Dosya uzantısıyla birlikte dosya adı
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Dosya uzantısı olmadan dosya adı
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Dosya adı dahil dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Adın uzunluğu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
İşlem, dosyanın kendisi tarafından kendi üzerinde gerçekleştirilirse tetiklenir (kötü amaçlı yazılımların kendini silmesi yaygın bir durumdur)
|
true/false
|
Kanarya Dosyası
Yol özellikleri, kanarya dosyaları için özel bir değişkene sahiptir. Kanarya dosyasının yolunu belirtmek için kullanılan değer %CanaryFile% şeklindedir.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Desteklenen işlemler
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
LiveGrid
ESET LiveGrid, dünya çapındaki kullanıcılardan tehditler hakkında bilgi toplayan önleyici bir sistemdir. ESET LiveGrid veritabanı, olası tehditler hakkında itibar bilgileri içerir. Yürütülebilir dosyaların itibarı, kural sonuçlarını filtrelemenize yardımcı olur.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Age
|
Int
|
Yürütülebilir dosyanın LiveGrid içinde ilk kez görülmesinden bu yana geçen gün sayısı. Sayı, haftanın, ayın, yılın yarısının, yılın vb. eşdeğerine yuvarlanır.
|
|
Reputation
|
Int
|
İtibar ölçeğindeki sayı. Ne kadar yüksekse, o kadar güvenilir
|
Olası değerler şunlardır:
•9, 8—Güvenilir
•7, 6—TAMAM
•5, 4—Riskli
•3—PUA, Bilinmiyor (ESET LiveGrid tarafından görülmedi)
•2, 1—Kötü Amaçlı Yazılım |
Popularity
|
Int
|
ESET LiveGrid'in bir yürütülebilir dosya gördüğü bilgisayarların sayısı. 10, 100, 1000, 10000 gibi sayılara yuvarlanır. Kötü amaçlı yazılımlar genellikle tespit edilene kadar 1000 popülerlik değerini aşmaz.
|
|
|

|
Yeni yürütülebilir dosyalar için ESET LiveGrid® değerlerine güvenemezsiniz. En popüler ve en güvenilir yürütülebilir dosya bile (ör. Google Chrome'un yeni bir sürümünün yükleyicisi), yayımlanmasından sonra bir süre boyunca düşük popülariteye ve bilinmeyen bir itibara sahiptir.
|
Desteklenen işlemler
•CodeInjection
•CreateProcess
•LoadDLL
•ModuleDrop |
•
Modül
Geçerli modül hakkındaki bilgileri döndür
Özellik
|
Tür
|
Açıklama
|
Örnek
|
AugurScore
|
Int
|
ESET makine öğrenimi motoru tarafından verilen puan numarası. Olası değerler 0 ile 99 arasındadır
|
67
|
CompanyName
|
String
|
Sürüm bilgisinden, dosyayı üreten şirketin adı
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
Dosyanın ramak kala olarak tanınmasından bu yana geçen gün sayısı.
Nearmiss (ramak kala) — tespit, kötü amaçlı yazılım nedeniyle tetiklenir ancak yanlış tespit olabilir (kötü amaçlı yazılım olduğunu garanti edemeyiz)
|
|
EmulationStatus
|
Int
|
Dosya öykünmesinin durumu (dosya gelişmiş sezgisel tarama tarafından öykünüldüyse)
|
0—Öykünülmedi
1—Öykünüldü
|
FileDescription
|
String
|
Sürüm bilgisinden, kullanıcılara gösterilen dosya açıklaması
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
RDP aracılığıyla teslim edilen dosya
|
Olası değerler şunlardır:
0—RDP
|
FileSize
|
Int
|
Bayt cinsinden dosya boyutu
|
41984
|
FileVersion
|
String
|
Sürüm bilgisinden, dosyanın sürüm numarası
|
"10.0.14393.0"
|
InternalName
|
String
|
Sürüm bilgisinden, dosyanın dahili adı
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
Dosya bir PE DLL'sidir
|
true/false
|
IsElf
|
Bool
|
Dosya bir ELF dosyasıdır
|
true/false
|
IsExe
|
Bool
|
Dosya bir yürütülebilir dosyadır
|
true/false
|
IsMacho
|
Bool
|
Bir dosyanın Mach-O (macOS) dosyası olup olmadığını tanımlar
|
true/false
|
IsNative
|
Bool
|
Dosya, yerel bir PE yürütülebilir dosyasıdır
|
true/false
|
isPe
|
Bool
|
Dosya bir Windows yürütülebilir dosyasıdır
|
true/false
|
MD5
|
Hash
|
md5 yürütülebilir dosyanın hash'i
|
|
MachoIsProtected
|
Bool
|
Modül korumalı bir Mach-O yürütülebilir dosyasıdır
|
|
MachoSignatureId
|
String
|
İmzada bulunan bir Mach-O dosyasının tanımlayıcısı
|
"com.apple.ls"
|
MachoSignerCns
|
Dize kümesi
|
Mach-O dosyasındaki sertifikalarda yer alan ortak adlar (common name) kümesi
|
|
MachoUserId
|
String
|
Apple tarafından atanan benzersiz geliştirici kimliği
|
|
OriginalFileName
|
String
|
Sürüm bilgisinden, dosyanın orijinal adı
|
"RdrLeakDiag.exe"
|
PackerName1.
|
String
|
Paketleyicinin adı
|
"UPX"
|
ProductName
|
String
|
Sürüm bilgisinden, dosyanın birlikte dağıtıldığı ürünün adı
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
Sürüm bilgisinden, dosyanın birlikte dağıtıldığı ürünün sürüm numarası
|
"10.0.14393"
|
SFXName
|
String
|
sfx paketleyicinin adı
|
"Zip"
|
Sha1
|
Hash
|
sha1 yürütülebilir dosyanın hash'i
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 yürütülebilir dosyanın hash'i
|
|
SignatureType
|
Symbol
|
Yürütülebilir dosyanın imza türü
|
Olası değerler şunlardır:
•90—Trusted—İmza, uç nokta tarafından güvenilir kabul edilir
•80—Valid—İmzaya işletim sistemi tarafından güvenilir
•75—Adhoc—Sertifika kendinden imzalıdır
•70—None—Dosyada imza yok
•60—Invalid—İmza geçerli değil/bozuk/iptal edilmiş
•50—Present—İmza mevcut, ancak sertifika durumu bilinmiyor
•50—Unknown—Sertifika doğrulanamadı |
SignerName
|
String
|
Varsa imzalayanın adı
|
"Microsoft Windows"
|
Tags
|
String
|
Kullanıcının, belirtilen bir etiketin eklendiği bir modüle göre filtreleme yapmasına olanak tanır
|
|
Whitelist
|
Symbol
|
Yürütülebilir dosyanın beyaz liste türü
|
Olası değerler şunlardır:
•0—None—Bu dosya için beyaz listeye alma yok
•1—Authoritative—Dosya, uç nokta tarafından beyaz listeye alınmıştır
•2—LiveGrid—Dosya, ESET LiveGrid tarafından beyaz listeye alınmıştır
•3—Certificate—Dosya sertifikası beyaz listede |
|

|
1Paketleyicilerin adları gelecekte değişebilir. Bu nedenle, koşul için isnotempty veya isempty değerini kullanmanızı öneririz.
|
Desteklenen işlemler
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
MultipleFilesChanged
İşlem birden fazla dosyayı değiştirdi.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
İşlem Davranışı
ProcessBehavior olayları Windows'ta bildirilir. Antivirus, hangi dosyalara ne sıklıkta erişildiğini izler. İşlem, belirli bir zaman diliminde bariyerde ayarlanandan daha fazla dosyaya eriştiyse bu olay bildirilir.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
FileOperations
|
String
|
Operasyonlar ve engelleri
|
Olası değerler şunlardır:
•0—Unknown
•1—WrBarrier1
•2—WrBarrier2
•3—RenameBarrier1
•4—RenameBarrier2
•5—MultiextWrBarrier1
•6—MultiextWrBarrier2
•7—MultiextRenameBarrier1
•8—MultiextRenameBarrier2
•9—BlobDetection |
|

|
FileOperations değerleri dahili kullanıma yöneliktir ve yalnızca varsayılan kurallarla kullanılmak üzere tasarlanmıştır.
|
Desteklenen işlemler
•MultipleFilesChanged |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
OpenProcess
Bir işlem açıldığında tetiklenen yeni bir kural özniteliği eklendi. Yalnızca lsass.exe açık olan işlem izlenir.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
FileItem
Geçerli dosya hakkındaki bilgileri döndürür
Özellik
|
Tür
|
Açıklama
|
Örnek
|
ADS
|
String
|
Yolun ADS kısmı
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Dosya uzantısı
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Dosya uzantısıyla birlikte dosya adı
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Dosya uzantısı olmadan dosya adı
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Dosya adı dahil dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Adın uzunluğu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
İşlem, dosyanın kendisi tarafından kendi üzerinde gerçekleştirilirse tetiklenir (kötü amaçlı yazılımların kendini silmesi yaygın bir durumdur)
|
true/false
|
Kanarya Dosyası
Yol özellikleri, kanarya dosyaları için özel bir değişkene sahiptir. Kanarya dosyasının yolunu belirtmek için kullanılan değer %CanaryFile% şeklindedir.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Desteklenen işlemler
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
OpenProcess
Bir işlem açıldığında tetiklenen yeni bir kural özniteliği eklendi.
HIPS, yalnızca lsass.exe için ve yalnızca PROCESS_VM_WRITE ve/veya PROCESS_VM_READ işlem erişimiyle, yalnızca OpenProcess veya DuplicateHandle çağrılırken (belirtilen erişimlerle zaten açılmış olan işlem söz konusu olduğunda) OpenProcess olaylarını gönderir
Özellik
|
Tür
|
Açıklama
|
Örnek
|
AccessRight
|
Symbol
|
|
Olası değerler şunlardır:
•1—PROCESS_TERMINATE
•2—PROCESS_CREATE_THREAD
•8—PROCESS_VM_OPERATION
•16—PROCESS_VM_READ
•32—PROCESS_VM_WRITE
•64—PROCESS_DUP_HANDLE
•128—PROCESS_CREATE_PROCESS
•256—PROCESS_SET_QUOTA
•512—PROCESS_SET_INFORMATION
•1024—PROCESS_QUERY_INFORMATION
•2048—PROCESS_SUSPEND_RESUME
•4096—PROCESS_QUERY_LIMITED_INFORMATION
•65536—DELETE
•131072—READ_CONTROL
•262144—WRITE_DAC
•524288—WRITE_OWNER
•1048576—SYNCHRONIZE
•2097151—PROCESS_ALL_ACCESS |
Örnek
<operations>
<operation type="OpenProcess">
<condition component="OpenProcess" property="AccessRight" condition="contains" value="PROCESS_VM_READ" />
</operation>
</operations>
|
Desteklenen işlemler
•OpenProcess |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
ReadFile
İzlenen bir dosya okunduğunda tetiklenir. İzlenen dosyalar, örneğin saklanan tarayıcı parolaları, depolanan FTP istemcileri parolaları, AD veri tabanı vb. gibi hassas bilgileri veya depolanan kimlik bilgilerini içeren dosyalara atıfta bulunur.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
FileItem
Geçerli dosya hakkındaki bilgileri döndürür
Özellik
|
Tür
|
Açıklama
|
Örnek
|
ADS
|
String
|
Yolun ADS kısmı
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Dosya uzantısı
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Dosya uzantısıyla birlikte dosya adı
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Dosya uzantısı olmadan dosya adı
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Dosya adı dahil dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Adın uzunluğu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
İşlem, dosyanın kendisi tarafından kendi üzerinde gerçekleştirilirse tetiklenir (kötü amaçlı yazılımların kendini silmesi yaygın bir durumdur)
|
true/false
|
Kanarya Dosyası
Yol özellikleri, kanarya dosyaları için özel bir değişkene sahiptir. Kanarya dosyasının yolunu belirtmek için kullanılan değer %CanaryFile% şeklindedir.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Desteklenen işlemler
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
RegDeleteKey
Bir kayıt defteri anahtarı silindi.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
RegistryItem
Kayıt defteri olaylarıyla ilgili bilgileri döndürür.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Key
|
Path
|
Anahtarın yolu, anahtarın Değer Adını içerir
|
HKLM\SOFTWARE\ESET\EnterpriseInspector\EIAgent\CurrentVersion\Info
|
ValueLength
|
Int
|
Anahtar değerinin uzunluğu
|
16
|
StringValue
|
String
|
Dize anahtarının değeri
|
ÖrnekDeğer
|
IntValue
|
Int
|
int anahtarının değeri
|
32
|
Örnek
Kayıt defteri anahtarı için: "HKLM\SOFTWARE\Classes\CLSID\{12788EFC-0553-4126-A4E1-8AA0F5270615}\InprocServer32\CodeBase"
<operations>
<operation type="RegSetValue">
<operator type="AND">
<condition component="RegistryItem" property="Key" condition="starts" value="HKLM\software\classes\clsid\" />
<condition component="RegistryItem" property="Key" condition="contains" value="\InprocServer32\" />
<condition component="RegistryItem" property="Key" condition="ends" value="\CodeBase" />
<condition component="RegistryItem" property="StringValue" condition="contains" value="http" />
</operator>
</operation>
</operations>
|
Desteklenen işlemler
•RegDeleteKey
•RegDeleteValue
•RegRenameKey
•RegSetValue |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
RegDeleteValue
Kayıt defteri değeri silindi.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
RegistryItem
Kayıt defteri olaylarıyla ilgili bilgileri döndürür.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Key
|
Path
|
Anahtarın yolu, anahtarın Değer Adını içerir
|
HKLM\SOFTWARE\ESET\EnterpriseInspector\EIAgent\CurrentVersion\Info
|
ValueLength
|
Int
|
Anahtar değerinin uzunluğu
|
16
|
StringValue
|
String
|
Dize anahtarının değeri
|
ÖrnekDeğer
|
IntValue
|
Int
|
int anahtarının değeri
|
32
|
Örnek
Kayıt defteri anahtarı için: "HKLM\SOFTWARE\Classes\CLSID\{12788EFC-0553-4126-A4E1-8AA0F5270615}\InprocServer32\CodeBase"
<operations>
<operation type="RegSetValue">
<operator type="AND">
<condition component="RegistryItem" property="Key" condition="starts" value="HKLM\software\classes\clsid\" />
<condition component="RegistryItem" property="Key" condition="contains" value="\InprocServer32\" />
<condition component="RegistryItem" property="Key" condition="ends" value="\CodeBase" />
<condition component="RegistryItem" property="StringValue" condition="contains" value="http" />
</operator>
</operation>
</operations>
|
Desteklenen işlemler
•RegDeleteKey
•RegDeleteValue
•RegRenameKey
•RegSetValue |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
RegRenameKey
Bir kayıt defteri anahtarı yeniden adlandırıldı.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
RegistryItem
Kayıt defteri olaylarıyla ilgili bilgileri döndürür.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Key
|
Path
|
Anahtarın yolu, anahtarın Değer Adını içerir
|
HKLM\SOFTWARE\ESET\EnterpriseInspector\EIAgent\CurrentVersion\Info
|
ValueLength
|
Int
|
Anahtar değerinin uzunluğu
|
16
|
StringValue
|
String
|
Dize anahtarının değeri
|
ÖrnekDeğer
|
IntValue
|
Int
|
int anahtarının değeri
|
32
|
Örnek
Kayıt defteri anahtarı için: "HKLM\SOFTWARE\Classes\CLSID\{12788EFC-0553-4126-A4E1-8AA0F5270615}\InprocServer32\CodeBase"
<operations>
<operation type="RegSetValue">
<operator type="AND">
<condition component="RegistryItem" property="Key" condition="starts" value="HKLM\software\classes\clsid\" />
<condition component="RegistryItem" property="Key" condition="contains" value="\InprocServer32\" />
<condition component="RegistryItem" property="Key" condition="ends" value="\CodeBase" />
<condition component="RegistryItem" property="StringValue" condition="contains" value="http" />
</operator>
</operation>
</operations>
|
Desteklenen işlemler
•RegDeleteKey
•RegDeleteValue
•RegRenameKey
•RegSetValue |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
RegSetValue
Bir kayıt defteri anahtarı değiştirildi.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
RegistryItem
Kayıt defteri olaylarıyla ilgili bilgileri döndürür.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Key
|
Path
|
Anahtarın yolu, anahtarın Değer Adını içerir
|
HKLM\SOFTWARE\ESET\EnterpriseInspector\EIAgent\CurrentVersion\Info
|
ValueLength
|
Int
|
Anahtar değerinin uzunluğu
|
16
|
StringValue
|
String
|
Dize anahtarının değeri
|
ÖrnekDeğer
|
IntValue
|
Int
|
int anahtarının değeri
|
32
|
Örnek
Kayıt defteri anahtarı için: "HKLM\SOFTWARE\Classes\CLSID\{12788EFC-0553-4126-A4E1-8AA0F5270615}\InprocServer32\CodeBase"
<operations>
<operation type="RegSetValue">
<operator type="AND">
<condition component="RegistryItem" property="Key" condition="starts" value="HKLM\software\classes\clsid\" />
<condition component="RegistryItem" property="Key" condition="contains" value="\InprocServer32\" />
<condition component="RegistryItem" property="Key" condition="ends" value="\CodeBase" />
<condition component="RegistryItem" property="StringValue" condition="contains" value="http" />
</operator>
</operation>
</operations>
|
Desteklenen işlemler
•RegDeleteKey
•RegDeleteValue
•RegRenameKey
•RegSetValue |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
RenameFile
Bir dosyanın adı değiştirildi.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
FileItem
Geçerli dosya hakkındaki bilgileri döndürür
Özellik
|
Tür
|
Açıklama
|
Örnek
|
ADS
|
String
|
Yolun ADS kısmı
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Dosya uzantısı
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Dosya uzantısıyla birlikte dosya adı
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Dosya uzantısı olmadan dosya adı
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Dosya adı dahil dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Adın uzunluğu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
İşlem, dosyanın kendisi tarafından kendi üzerinde gerçekleştirilirse tetiklenir (kötü amaçlı yazılımların kendini silmesi yaygın bir durumdur)
|
true/false
|
Kanarya Dosyası
Yol özellikleri, kanarya dosyaları için özel bir değişkene sahiptir. Kanarya dosyasının yolunu belirtmek için kullanılan değer %CanaryFile% şeklindedir.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Desteklenen işlemler
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
ScheduledTaskAdded
Zamanlanmış bir görev eklendi.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
FileItem
Geçerli dosya hakkındaki bilgileri döndürür
Özellik
|
Tür
|
Açıklama
|
Örnek
|
ADS
|
String
|
Yolun ADS kısmı
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Dosya uzantısı
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Dosya uzantısıyla birlikte dosya adı
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Dosya uzantısı olmadan dosya adı
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Dosya adı dahil dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Adın uzunluğu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
İşlem, dosyanın kendisi tarafından kendi üzerinde gerçekleştirilirse tetiklenir (kötü amaçlı yazılımların kendini silmesi yaygın bir durumdur)
|
true/false
|
Kanarya Dosyası
Yol özellikleri, kanarya dosyaları için özel bir değişkene sahiptir. Kanarya dosyasının yolunu belirtmek için kullanılan değer %CanaryFile% şeklindedir.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Desteklenen işlemler
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
ScheduledTask
Zamanlanmış görevle ilgili bilgileri döndürür.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Boundary
|
Date
|
Program için zamanlama kısıtlamaları: başlangıç/bitiş, saat dilimi ve yineleme aralığı/kuralları.
|
2025-07-31 16:10:00
|
Enabled
|
Bool
|
Zamanlanan görevin etkin olup olmadığını ve zamanlamasına göre çalışıp çalışmayacağını belirtir.
|
true/false
|
Location
|
String
|
Microsoft Görev Zamanlayıcı ağacında "Görev Zamanlayıcı Kitaplığı" düğümünden başlayan yol
|
|
Name
|
String
|
Görev adı
|
|
Type
|
Symbol
|
Zamanlanmış görev işleminin türü
|
Olası değerler şunlardır:
•0—Create
•1—Unknown |
Desteklenen işlemler
•ScheduledTaskAdded |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
Scripts
AMSI tarafından açığa çıkarılan bir komut dosyası yürütüldü.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
Betikler
Komut Dosyaları bileşeni, AMSI tarafından sunulan yürütülen komut dosyasının özelliklerine dayalı kurallar oluşturmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Script
|
String
|
AMSI entegrasyonu aracılığıyla ESET PROTECT tarafından alınan komut dosyası
|
ScriptLength
|
Int
|
Betiğin uzunluğu (karakter sayısı)
|
ScriptSha1
|
Hash
|
Komut dosyası parçasının SHA1 hash'i
|
ScriptSha256
|
Hash
|
Betik parçasının SHA256 karması
|
Örnek
<rule>
<definition>
<operations>
<operation type="Scripts">
<condition component="Scripts" property="ScriptLength" condition="greaterOrEqual" value="15" />
</operation>
</operations>
</definition>
<description>
<name>amsiTriggerScriptLength</name>
<category>TEST</category>
</description>
</rule>
|
Desteklenen işlemler
•Scripts |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
ServiceInstalled
Bir hizmet yüklendi.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
FileItem
Geçerli dosya hakkındaki bilgileri döndürür
Özellik
|
Tür
|
Açıklama
|
Örnek
|
ADS
|
String
|
Yolun ADS kısmı
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Dosya uzantısı
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Dosya uzantısıyla birlikte dosya adı
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Dosya uzantısı olmadan dosya adı
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Dosya adı dahil dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Adın uzunluğu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
İşlem, dosyanın kendisi tarafından kendi üzerinde gerçekleştirilirse tetiklenir (kötü amaçlı yazılımların kendini silmesi yaygın bir durumdur)
|
true/false
|
Kanarya Dosyası
Yol özellikleri, kanarya dosyaları için özel bir değişkene sahiptir. Kanarya dosyasının yolunu belirtmek için kullanılan değer %CanaryFile% şeklindedir.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Desteklenen işlemler
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
Servis
Hizmet bileşeni, Windows hizmetlerinin özelliklerine ve Hizmet Denetimi Yöneticisi (SCM) tarafından kullanıma sunulan hizmet denetimi olaylarına dayalı kurallar oluşturmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
LoadType
|
Symbol
|
Hizmet başlangıç türü
|
Olası değerler şunlardır:
•0—BootLoad
•1—SystemLoad
•2—AutoLoad
•3—ManualLoad
•4—DisabledLoad |
Name
|
String
|
SCM'ye kayıtlı dahili hizmet adı
|
|
Type
|
Int
|
SCM'ye kaydedilmiş olan hizmetin türünü belirtir
|
Olası değerler şunlardır:
•1—DriverType
•2—FileSystemType
•4—AdapterType
•8—RecognizerType
•16—Win32ServiceOwnProcess
•32—Win32ServiceShareProcess
•272—InteractiveOwnProcess
•288—InteractiveShareProcess |
Desteklenen işlemler
•ServiceInstalled
•ServiceStarted |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
ServiceStarted
Bir hizmet başlatıldı.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
FileItem
Geçerli dosya hakkındaki bilgileri döndürür
Özellik
|
Tür
|
Açıklama
|
Örnek
|
ADS
|
String
|
Yolun ADS kısmı
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Dosya uzantısı
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Dosya uzantısıyla birlikte dosya adı
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Dosya uzantısı olmadan dosya adı
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Dosya adı dahil dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Adın uzunluğu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
İşlem, dosyanın kendisi tarafından kendi üzerinde gerçekleştirilirse tetiklenir (kötü amaçlı yazılımların kendini silmesi yaygın bir durumdur)
|
true/false
|
Kanarya Dosyası
Yol özellikleri, kanarya dosyaları için özel bir değişkene sahiptir. Kanarya dosyasının yolunu belirtmek için kullanılan değer %CanaryFile% şeklindedir.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Desteklenen işlemler
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
Servis
Hizmet bileşeni, Windows hizmetlerinin özelliklerine ve Hizmet Denetimi Yöneticisi (SCM) tarafından kullanıma sunulan hizmet denetimi olaylarına dayalı kurallar oluşturmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
LoadType
|
Symbol
|
Hizmet başlangıç türü
|
Olası değerler şunlardır:
•0—BootLoad
•1—SystemLoad
•2—AutoLoad
•3—ManualLoad
•4—DisabledLoad |
Name
|
String
|
SCM'ye kayıtlı dahili hizmet adı
|
|
Type
|
Int
|
SCM'ye kaydedilmiş olan hizmetin türünü belirtir
|
Olası değerler şunlardır:
•1—DriverType
•2—FileSystemType
•4—AdapterType
•8—RecognizerType
•16—Win32ServiceOwnProcess
•32—Win32ServiceShareProcess
•272—InteractiveOwnProcess
•288—InteractiveShareProcess |
Desteklenen işlemler
•ServiceInstalled
•ServiceStarted |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
SetFileAttribute
Bir dosya özniteliği ayarlandı.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
FileAttribute
FileAttribute olayları şu anda yalnızca Linux'ta raporlanmaktadır. Kural, bir öznitelik örneğin chmod komutuyla ayarlandığında tetiklenir.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Attribute
|
Symbol
|
Bir dosyanın özniteliği
|
Olası değerler şunlardır:
•1—SUID
•2—SGID
•4—Sticky
•8—Immutable
•16—AppendOnly
•32—Undeletable
•64—Executable |
Desteklenen işlemler
•SetFileAttribute |
•
FileItem
Geçerli dosya hakkındaki bilgileri döndürür
Özellik
|
Tür
|
Açıklama
|
Örnek
|
ADS
|
String
|
Yolun ADS kısmı
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Dosya uzantısı
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Dosya uzantısıyla birlikte dosya adı
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Dosya uzantısı olmadan dosya adı
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Dosya adı dahil dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Adın uzunluğu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
İşlem, dosyanın kendisi tarafından kendi üzerinde gerçekleştirilirse tetiklenir (kötü amaçlı yazılımların kendini silmesi yaygın bir durumdur)
|
true/false
|
Kanarya Dosyası
Yol özellikleri, kanarya dosyaları için özel bir değişkene sahiptir. Kanarya dosyasının yolunu belirtmek için kullanılan değer %CanaryFile% şeklindedir.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Desteklenen işlemler
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
SystemApiCall
Bir sistem işlevi çağrıldı.
Desteklenen bileşenler:
•
ApiCall
API çağrıları hakkında bilgi döndürür.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
ApiName
|
Symbol
|
Süreç tarafından çağrılan API'nin adı
|
Desteklenen değerler şunlardır:
•0—SetWinEventHook
•1—SetWindowsHookEx
•2—RegisterRawInputDevices
•3—GetAsyncKeyState
•4—UiLimitWriteClipboard
•5—UiWriteClipboard
•6—CredEnumerate
•7—CredReadDomainCredentials
•8—CredFindBestCredential
•9—CredBackupCredentials
•10—CredRead
•11—CredReadByTokenHandle
•12—VaultEnumerateCredentials
•21845—RawSocketCreated1
•21846—SocketFilterAttached1 |
1 Yalnızca Linux
Örnek
<operations>
<operation type="SystemApiCall">
<condition component="ApiCall" property="ApiName" condition="is" value="RegisterRawInputDevices"/>
</operation>
</operations>
|
Desteklenen işlemler
•SystemApiCall |
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
TcpIpAccept
Gelen bir TCP/IP bağlantısı kabul edildi.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
Ağ
Ağ olayları hakkında bilgi döndürür
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DestinationIpAddressV4
|
Ipv4 adresi
|
Güvenlik Duvarı tespitinin Ipv4 hedef adresi. Maskeleri destekler.
|
192.168.0.1, maskeleri destekler - 192.168.0.0/16
|
DestinationIpAddressV6
|
Ipv6 adresi
|
Güvenlik Duvarı tespitinin Ipv6 hedef adresi. Maskeleri destekler.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, maskeleri destekler - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Hostname
|
String
|
Hedef ana bilgisayar adı.
Yalnızca TCP IP olaylarıyla desteklenir.
|
server2.domain.lan
go.microsoft.com
weathermapdata.blob.core.windows.net
gitlab.com
|
Inbound
|
Bool
|
Bağlantı gelen yönlüdür
|
true/false
|
IpAddressV4
|
Ipv4 adresi
|
Olayın Ipv4 adres hedefi. Maskeleri destekler.
|
192.168.0.1, maskeleri destekler - 192.168.0.0/16
|
IpAddressV6
|
Ipv6 adresi
|
Olayın Ipv6 adres hedefi. Maskeleri destekler.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, maskeleri destekler - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Port
|
Int
|
TCP/UDP hedef bağlantı noktası
|
8080
|
Protocol
|
String
|
Bağlantı tarafından kullanılan protokol
|
HTTP, HTTPS, vb.
|
SourceIpAddressV4
|
Ipv4 adresi
|
Güvenlik Duvarı tespitinin Ipv4 kaynak adresi. Maskeleri destekler.
|
192.168.0.1, maskeleri destekler - 192.168.0.0/16
|
SourceIpAddressV6
|
Ipv6 adresi
|
Güvenlik Duvarı tespitinin Ipv6 kaynak adresi. Maskeleri destekler.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, maskeleri destekler - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Url
|
String
|
İstek bir URL içeriyorsa (yani HTTP isteği)
HTTP istekleri ve Tespitler ile desteklenir.
|
Hedef URL
|
Örnek
<definition>
<operations>
<operation type="TcpIpConnect">
<operator type="or">
<condition component="Network" property="IpAddressV4" condition="is" value="10.0.0.0/8" />
<condition component="Network" property="IpAddressV4" condition="is" value="172.16.0.0/12" />
<condition component="Network" property="IpAddressV4" condition="is" value="192.168.0.0/16" />
<condition component="Network" property="IpAddressV4" condition="is" value="127.0.0.0/8" />
<condition component="Network" property="IpAddressV6" condition="is" value="::1/128" />
<condition component="Network" property="IpAddressV6" condition="is" value="fc00::/7" />
</operator>
</operation>
</operations>
</definition>
|
Desteklenen işlemler
•Detection
•HttpRequest
•TcpIpAccept
•TcpIpConnect
•TcpIpProtocolIdentified |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
TcpIpConnect
Giden bir TCP/IP bağlantısı kuruldu.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
Ağ
Ağ olayları hakkında bilgi döndürür
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DestinationIpAddressV4
|
Ipv4 adresi
|
Güvenlik Duvarı tespitinin Ipv4 hedef adresi. Maskeleri destekler.
|
192.168.0.1, maskeleri destekler - 192.168.0.0/16
|
DestinationIpAddressV6
|
Ipv6 adresi
|
Güvenlik Duvarı tespitinin Ipv6 hedef adresi. Maskeleri destekler.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, maskeleri destekler - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Hostname
|
String
|
Hedef ana bilgisayar adı.
Yalnızca TCP IP olaylarıyla desteklenir.
|
server2.domain.lan
go.microsoft.com
weathermapdata.blob.core.windows.net
gitlab.com
|
Inbound
|
Bool
|
Bağlantı gelen yönlüdür
|
true/false
|
IpAddressV4
|
Ipv4 adresi
|
Olayın Ipv4 adres hedefi. Maskeleri destekler.
|
192.168.0.1, maskeleri destekler - 192.168.0.0/16
|
IpAddressV6
|
Ipv6 adresi
|
Olayın Ipv6 adres hedefi. Maskeleri destekler.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, maskeleri destekler - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Port
|
Int
|
TCP/UDP hedef bağlantı noktası
|
8080
|
Protocol
|
String
|
Bağlantı tarafından kullanılan protokol
|
HTTP, HTTPS, vb.
|
SourceIpAddressV4
|
Ipv4 adresi
|
Güvenlik Duvarı tespitinin Ipv4 kaynak adresi. Maskeleri destekler.
|
192.168.0.1, maskeleri destekler - 192.168.0.0/16
|
SourceIpAddressV6
|
Ipv6 adresi
|
Güvenlik Duvarı tespitinin Ipv6 kaynak adresi. Maskeleri destekler.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, maskeleri destekler - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Url
|
String
|
İstek bir URL içeriyorsa (yani HTTP isteği)
HTTP istekleri ve Tespitler ile desteklenir.
|
Hedef URL
|
Örnek
<definition>
<operations>
<operation type="TcpIpConnect">
<operator type="or">
<condition component="Network" property="IpAddressV4" condition="is" value="10.0.0.0/8" />
<condition component="Network" property="IpAddressV4" condition="is" value="172.16.0.0/12" />
<condition component="Network" property="IpAddressV4" condition="is" value="192.168.0.0/16" />
<condition component="Network" property="IpAddressV4" condition="is" value="127.0.0.0/8" />
<condition component="Network" property="IpAddressV6" condition="is" value="::1/128" />
<condition component="Network" property="IpAddressV6" condition="is" value="fc00::/7" />
</operator>
</operation>
</operations>
</definition>
|
Desteklenen işlemler
•Detection
•HttpRequest
•TcpIpAccept
•TcpIpConnect
•TcpIpProtocolIdentified |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
TcpIpProtocolIdentified
TCP/IP bağlantısının üzerinde, kullanılan protokolü tanımlar.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
Ağ
Ağ olayları hakkında bilgi döndürür
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DestinationIpAddressV4
|
Ipv4 adresi
|
Güvenlik Duvarı tespitinin Ipv4 hedef adresi. Maskeleri destekler.
|
192.168.0.1, maskeleri destekler - 192.168.0.0/16
|
DestinationIpAddressV6
|
Ipv6 adresi
|
Güvenlik Duvarı tespitinin Ipv6 hedef adresi. Maskeleri destekler.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, maskeleri destekler - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Hostname
|
String
|
Hedef ana bilgisayar adı.
Yalnızca TCP IP olaylarıyla desteklenir.
|
server2.domain.lan
go.microsoft.com
weathermapdata.blob.core.windows.net
gitlab.com
|
Inbound
|
Bool
|
Bağlantı gelen yönlüdür
|
true/false
|
IpAddressV4
|
Ipv4 adresi
|
Olayın Ipv4 adres hedefi. Maskeleri destekler.
|
192.168.0.1, maskeleri destekler - 192.168.0.0/16
|
IpAddressV6
|
Ipv6 adresi
|
Olayın Ipv6 adres hedefi. Maskeleri destekler.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, maskeleri destekler - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Port
|
Int
|
TCP/UDP hedef bağlantı noktası
|
8080
|
Protocol
|
String
|
Bağlantı tarafından kullanılan protokol
|
HTTP, HTTPS, vb.
|
SourceIpAddressV4
|
Ipv4 adresi
|
Güvenlik Duvarı tespitinin Ipv4 kaynak adresi. Maskeleri destekler.
|
192.168.0.1, maskeleri destekler - 192.168.0.0/16
|
SourceIpAddressV6
|
Ipv6 adresi
|
Güvenlik Duvarı tespitinin Ipv6 kaynak adresi. Maskeleri destekler.
|
2001:db8:85a3:8d3:1319:8a2e:370:0, maskeleri destekler - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Url
|
String
|
İstek bir URL içeriyorsa (yani HTTP isteği)
HTTP istekleri ve Tespitler ile desteklenir.
|
Hedef URL
|
Örnek
<definition>
<operations>
<operation type="TcpIpConnect">
<operator type="or">
<condition component="Network" property="IpAddressV4" condition="is" value="10.0.0.0/8" />
<condition component="Network" property="IpAddressV4" condition="is" value="172.16.0.0/12" />
<condition component="Network" property="IpAddressV4" condition="is" value="192.168.0.0/16" />
<condition component="Network" property="IpAddressV4" condition="is" value="127.0.0.0/8" />
<condition component="Network" property="IpAddressV6" condition="is" value="::1/128" />
<condition component="Network" property="IpAddressV6" condition="is" value="fc00::/7" />
</operator>
</operation>
</operations>
</definition>
|
Desteklenen işlemler
•Detection
•HttpRequest
•TcpIpAccept
•TcpIpConnect
•TcpIpProtocolIdentified |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
TruncateFile
Bir dosya kısaltıldı.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
FileItem
Geçerli dosya hakkındaki bilgileri döndürür
Özellik
|
Tür
|
Açıklama
|
Örnek
|
ADS
|
String
|
Yolun ADS kısmı
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Dosya uzantısı
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Dosya uzantısıyla birlikte dosya adı
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Dosya uzantısı olmadan dosya adı
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Dosya adı dahil dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Adın uzunluğu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
İşlem, dosyanın kendisi tarafından kendi üzerinde gerçekleştirilirse tetiklenir (kötü amaçlı yazılımların kendini silmesi yaygın bir durumdur)
|
true/false
|
Kanarya Dosyası
Yol özellikleri, kanarya dosyaları için özel bir değişkene sahiptir. Kanarya dosyasının yolunu belirtmek için kullanılan değer %CanaryFile% şeklindedir.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Desteklenen işlemler
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
UnloadDriver
Bir sürücü veya çekirdek modülü kaldırıldı.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
FileItem
Geçerli dosya hakkındaki bilgileri döndürür
Özellik
|
Tür
|
Açıklama
|
Örnek
|
ADS
|
String
|
Yolun ADS kısmı
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Dosya uzantısı
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Dosya uzantısıyla birlikte dosya adı
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Dosya uzantısı olmadan dosya adı
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Dosya adı dahil dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Adın uzunluğu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
İşlem, dosyanın kendisi tarafından kendi üzerinde gerçekleştirilirse tetiklenir (kötü amaçlı yazılımların kendini silmesi yaygın bir durumdur)
|
true/false
|
Kanarya Dosyası
Yol özellikleri, kanarya dosyaları için özel bir değişkene sahiptir. Kanarya dosyasının yolunu belirtmek için kullanılan değer %CanaryFile% şeklindedir.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Desteklenen işlemler
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
UserActivate
Kullanıcı etkinleştirildi.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
DoneByUser
Hedef alınan kullanıcı.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Sid
|
String
|
Verilen olayın arkasında hangi kullanıcı (hesap SID'si) var
|
|
SidNameUse
|
Symbol
|
Verilen olayın arkasında hangi grup (SID türü) var
|
Gruplar şunlardır:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Verilen olayın arkasında hangi kullanıcı (hesap adı) var
|
|
Desteklenen işlemler
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
•
TargetUser
Hedef alınan kullanıcı.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Sid
|
String
|
Belirli bir etkinliğin arkasında hangi kullanıcının (hesap SID'si) olduğu
|
|
SidNameUse
|
Symbol
|
Verilen olayın arkasında hangi grup (SID türü) var
|
Gruplar şunlardır:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Belirtilen olayın arkasında hangi kullanıcı (hesap adı) var
|
|
Desteklenen işlemler
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
UserAddToGroup
Kullanıcı gruba eklendi.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
DoneByUser
Hedef alınan kullanıcı.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Sid
|
String
|
Verilen olayın arkasında hangi kullanıcı (hesap SID'si) var
|
|
SidNameUse
|
Symbol
|
Verilen olayın arkasında hangi grup (SID türü) var
|
Gruplar şunlardır:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Verilen olayın arkasında hangi kullanıcı (hesap adı) var
|
|
Desteklenen işlemler
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
•
TargetUser
Hedef alınan kullanıcı.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Sid
|
String
|
Belirli bir etkinliğin arkasında hangi kullanıcının (hesap SID'si) olduğu
|
|
SidNameUse
|
Symbol
|
Verilen olayın arkasında hangi grup (SID türü) var
|
Gruplar şunlardır:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Belirtilen olayın arkasında hangi kullanıcı (hesap adı) var
|
|
Desteklenen işlemler
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
UserGroupData
UserLogonData ile aynı, ancak gruplarla ilgili verilere ilişkin özelliklere sahiptir.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Sid
|
String
|
Verilen olayın arkasında hangi kullanıcı (hesap SID'si) var
|
|
SidNameUse
|
Symbol
|
Verilen olayın arkasında hangi grup (SID türü) var
|
Gruplar şunlardır:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Verilen olayın arkasında hangi kullanıcı (hesap adı) var
|
|
Desteklenen işlemler
•UserAddToGroup
•UserRemoveFromGroup |
UserCreate
Yeni bir kullanıcı oluşturuldu.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
DoneByUser
Hedef alınan kullanıcı.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Sid
|
String
|
Verilen olayın arkasında hangi kullanıcı (hesap SID'si) var
|
|
SidNameUse
|
Symbol
|
Verilen olayın arkasında hangi grup (SID türü) var
|
Gruplar şunlardır:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Verilen olayın arkasında hangi kullanıcı (hesap adı) var
|
|
Desteklenen işlemler
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
•
TargetUser
Hedef alınan kullanıcı.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Sid
|
String
|
Belirli bir etkinliğin arkasında hangi kullanıcının (hesap SID'si) olduğu
|
|
SidNameUse
|
Symbol
|
Verilen olayın arkasında hangi grup (SID türü) var
|
Gruplar şunlardır:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Belirtilen olayın arkasında hangi kullanıcı (hesap adı) var
|
|
Desteklenen işlemler
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
UserDisable
Kullanıcı devre dışı bırakıldı.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
DoneByUser
Hedef alınan kullanıcı.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Sid
|
String
|
Verilen olayın arkasında hangi kullanıcı (hesap SID'si) var
|
|
SidNameUse
|
Symbol
|
Verilen olayın arkasında hangi grup (SID türü) var
|
Gruplar şunlardır:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Verilen olayın arkasında hangi kullanıcı (hesap adı) var
|
|
Desteklenen işlemler
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
•
TargetUser
Hedef alınan kullanıcı.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Sid
|
String
|
Belirli bir etkinliğin arkasında hangi kullanıcının (hesap SID'si) olduğu
|
|
SidNameUse
|
Symbol
|
Verilen olayın arkasında hangi grup (SID türü) var
|
Gruplar şunlardır:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Belirtilen olayın arkasında hangi kullanıcı (hesap adı) var
|
|
Desteklenen işlemler
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
UserLogin
Kullanıcı oturum açtı.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
DoneByUser
Hedef alınan kullanıcı.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Sid
|
String
|
Verilen olayın arkasında hangi kullanıcı (hesap SID'si) var
|
|
SidNameUse
|
Symbol
|
Verilen olayın arkasında hangi grup (SID türü) var
|
Gruplar şunlardır:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Verilen olayın arkasında hangi kullanıcı (hesap adı) var
|
|
Desteklenen işlemler
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
•
TargetUser
Hedef alınan kullanıcı.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Sid
|
String
|
Belirli bir etkinliğin arkasında hangi kullanıcının (hesap SID'si) olduğu
|
|
SidNameUse
|
Symbol
|
Verilen olayın arkasında hangi grup (SID türü) var
|
Gruplar şunlardır:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Belirtilen olayın arkasında hangi kullanıcı (hesap adı) var
|
|
Desteklenen işlemler
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
UserLogonData
Kullanıcı etkinlikleriyle ilgili olaylar (kullanıcı oluşturuldu, oturum açıldı, ...), bu olaylara ilişkin bilgiler.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Hostname
|
String
|
Oturum açma girişiminin gerçekleştirildiği makine adı
|
|
IpAddressV4
|
Ipv4 adresi
|
Oturum açma girişiminin gerçekleştirildiği makinenin IPv4 adresi
|
|
IpAddressV6
|
Ipv6 adresi
|
Oturum açma girişiminin gerçekleştirildiği makinenin IPv6 adresi
|
|
LogonType
|
Symbol
|
Oturum açma türü
|
Olası değerler şunlardır:
•0—Unknown
•2—Interactive
•3—Network
•4—Batch
•5—Service
•7—Unlock
•8—NetworkCleartext
•9—NewCredentials
•10—RemoteInteractive
•11—CachedInteractive
•12—CachedRemoteInteractive |
Port
|
Int
|
Uzak makineden oturum açma girişimi için kullanılan kaynak bağlantı noktası
|
|
Desteklenen işlemler
•UserLogin
•UserLogout |
UserLogout
Kullanıcı oturumu kapattı.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
DoneByUser
Hedef alınan kullanıcı.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Sid
|
String
|
Verilen olayın arkasında hangi kullanıcı (hesap SID'si) var
|
|
SidNameUse
|
Symbol
|
Verilen olayın arkasında hangi grup (SID türü) var
|
Gruplar şunlardır:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Verilen olayın arkasında hangi kullanıcı (hesap adı) var
|
|
Desteklenen işlemler
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
•
TargetUser
Hedef alınan kullanıcı.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Sid
|
String
|
Belirli bir etkinliğin arkasında hangi kullanıcının (hesap SID'si) olduğu
|
|
SidNameUse
|
Symbol
|
Verilen olayın arkasında hangi grup (SID türü) var
|
Gruplar şunlardır:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Belirtilen olayın arkasında hangi kullanıcı (hesap adı) var
|
|
Desteklenen işlemler
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
UserLogonData
Kullanıcı etkinlikleriyle ilgili olaylar (kullanıcı oluşturuldu, oturum açıldı, ...), bu olaylara ilişkin bilgiler.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Hostname
|
String
|
Oturum açma girişiminin gerçekleştirildiği makine adı
|
|
IpAddressV4
|
Ipv4 adresi
|
Oturum açma girişiminin gerçekleştirildiği makinenin IPv4 adresi
|
|
IpAddressV6
|
Ipv6 adresi
|
Oturum açma girişiminin gerçekleştirildiği makinenin IPv6 adresi
|
|
LogonType
|
Symbol
|
Oturum açma türü
|
Olası değerler şunlardır:
•0—Unknown
•2—Interactive
•3—Network
•4—Batch
•5—Service
•7—Unlock
•8—NetworkCleartext
•9—NewCredentials
•10—RemoteInteractive
•11—CachedInteractive
•12—CachedRemoteInteractive |
Port
|
Int
|
Uzak makineden oturum açma girişimi için kullanılan kaynak bağlantı noktası
|
|
Desteklenen işlemler
•UserLogin
•UserLogout |
UserRemove
Kullanıcı kaldırıldı.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
DoneByUser
Hedef alınan kullanıcı.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Sid
|
String
|
Verilen olayın arkasında hangi kullanıcı (hesap SID'si) var
|
|
SidNameUse
|
Symbol
|
Verilen olayın arkasında hangi grup (SID türü) var
|
Gruplar şunlardır:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Verilen olayın arkasında hangi kullanıcı (hesap adı) var
|
|
Desteklenen işlemler
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
•
TargetUser
Hedef alınan kullanıcı.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Sid
|
String
|
Belirli bir etkinliğin arkasında hangi kullanıcının (hesap SID'si) olduğu
|
|
SidNameUse
|
Symbol
|
Verilen olayın arkasında hangi grup (SID türü) var
|
Gruplar şunlardır:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Belirtilen olayın arkasında hangi kullanıcı (hesap adı) var
|
|
Desteklenen işlemler
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
UserRemoveFromGroup
Kullanıcı gruptan kaldırıldı.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
DoneByUser
Hedef alınan kullanıcı.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Sid
|
String
|
Verilen olayın arkasında hangi kullanıcı (hesap SID'si) var
|
|
SidNameUse
|
Symbol
|
Verilen olayın arkasında hangi grup (SID türü) var
|
Gruplar şunlardır:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Verilen olayın arkasında hangi kullanıcı (hesap adı) var
|
|
Desteklenen işlemler
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
•
TargetUser
Hedef alınan kullanıcı.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Sid
|
String
|
Belirli bir etkinliğin arkasında hangi kullanıcının (hesap SID'si) olduğu
|
|
SidNameUse
|
Symbol
|
Verilen olayın arkasında hangi grup (SID türü) var
|
Gruplar şunlardır:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Belirtilen olayın arkasında hangi kullanıcı (hesap adı) var
|
|
Desteklenen işlemler
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
UserGroupData
UserLogonData ile aynı, ancak gruplarla ilgili verilere ilişkin özelliklere sahiptir.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Sid
|
String
|
Verilen olayın arkasında hangi kullanıcı (hesap SID'si) var
|
|
SidNameUse
|
Symbol
|
Verilen olayın arkasında hangi grup (SID türü) var
|
Gruplar şunlardır:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
Verilen olayın arkasında hangi kullanıcı (hesap adı) var
|
|
Desteklenen işlemler
•UserAddToGroup
•UserRemoveFromGroup |
VirtualDiskMounted
VirtualDiskMount kaynaklı bir olay yürütüldü.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
FileItem
Geçerli dosya hakkındaki bilgileri döndürür
Özellik
|
Tür
|
Açıklama
|
Örnek
|
ADS
|
String
|
Yolun ADS kısmı
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Dosya uzantısı
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Dosya uzantısıyla birlikte dosya adı
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Dosya uzantısı olmadan dosya adı
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Dosya adı dahil dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Adın uzunluğu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
İşlem, dosyanın kendisi tarafından kendi üzerinde gerçekleştirilirse tetiklenir (kötü amaçlı yazılımların kendini silmesi yaygın bir durumdur)
|
true/false
|
Kanarya Dosyası
Yol özellikleri, kanarya dosyaları için özel bir değişkene sahiptir. Kanarya dosyasının yolunu belirtmek için kullanılan değer %CanaryFile% şeklindedir.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Desteklenen işlemler
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
WmiExecution
Windows Yönetim Araçları yürütme olayı tetiklendi.
Desteklenen bileşenler:
•
ClientEnterprise
ClientEnterprise yalnızca, istemci işlemi olan WmiExecution ve WmiQuery işlemleriyle birlikte kullanılabilir. İstemci işlemi, bir Windows Yönetim Araçları yöntemini fiilen yürütmüş olan işlemdir.
Desteklenen işlemler
•WmiExecution
•WmiQuery |
•
ClientFileItem
ClientFileItem yalnızca, bir istemci işlemine sahip olan WmiExecution ve WmiQuery işlemleriyle birlikte kullanılabilir. İstemci işlemi, bir Windows Yönetim Araçları yöntemini fiilen yürütmüş olan işlemdir.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
ADS
|
String
|
Yolun ADS kısmı
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Dosya uzantısı
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Dosya uzantısıyla birlikte dosya adı
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Dosya uzantısı olmadan dosya adı
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Dosya adı dahil dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Adın uzunluğu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
İşlem dosyanın kendisi tarafından kendi üzerinde gerçekleştirilirse tetiklenir (kötü amaçlı yazılımların kendini silmesi yaygın bir durumdur)
|
true/false
|
Desteklenen işlemler
•WmiExecution
•WmiQuery |
•
ClientLiveGrid
ClientLiveGrid yalnızca, istemci işlemine sahip olan WmiExecution ve WmiQuery işlemleriyle birlikte kullanılabilir. İstemci işlemi, bir Windows Yönetim Araçları yöntemini fiilen yürüten işlemdir.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Age
|
Int
|
Yürütülebilir dosyanın LiveGrid içinde ilk kez görülmesinden bu yana geçen gün sayısı. Sayı, hafta, ay, yılın yarısı, yıl vb. eşdeğerine yuvarlanır.
|
|
Reputation
|
Int
|
İtibar ölçeğindeki sayı. Ne kadar yüksekse, o kadar güvenilir
|
Olası değerler şunlardır:
•9, 8—Güvenilir
•7, 6—Tamam
•5, 4—Riskli
•3—PUA, Bilinmiyor (ESET LiveGrid tarafından görülmedi)
•2, 1—Kötü amaçlı yazılım |
Popularity
|
Int
|
ESET LiveGrid'in yürütülebilir bir dosya gördüğü bilgisayarların sayısı. 10, 100, 1000, 10000 gibi sayılara yuvarlanır. Kötü amaçlı yazılımlar genellikle tespit edilene kadar 1000 popülerlik değerini aşmaz.
|
|
Desteklenen işlemler
•WmiExecution
•WmiQuery |
•
ClientModule
ClientModule yalnızca, bir istemci işlemine sahip olan WmiExecution ve WmiQuery işlemleriyle birlikte kullanılabilir. İstemci işlemi, bir Windows Yönetim Araçları yöntemini gerçekten yürütmüş olan işlemdir.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
AugurScore
|
Int
|
ESET makine öğrenimi motoru tarafından verilen puan numarası. Olası değerler 0 ile 99 arasındadır
|
67
|
CompanyName
|
String
|
Sürüm bilgisinden, dosyayı üreten şirketin adı
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
Dosyanın nearmiss olarak tanınmasından bu yana geçen gün sayısı.
Nearmiss (Kıl payı) – Tespit, kötü amaçlı yazılım nedeniyle tetiklenir ancak yanlış tespit olabilir (kötü amaçlı yazılım olduğunu garanti edemeyiz)
|
|
EmulationStatus
|
Int
|
Dosya öykünmesinin durumu (dosya gelişmiş sezgisel tarama tarafından öykünüldüyse)
|
0—Öykünülmedi
1—Öykünüldü
|
FileDescription
|
String
|
Sürüm bilgisinden, kullanıcılara gösterilen dosya açıklaması
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
RDP aracılığıyla teslim edilen dosya
|
Olası değerler şunlardır:
0—RDP
|
FileSize
|
Int
|
Bayt cinsinden dosya boyutu
|
41984
|
FileVersion
|
String
|
Sürüm bilgisinden, dosyanın sürüm numarası
|
"10.0.14393.0"
|
InternalName
|
String
|
Sürüm bilgisinden, dosyanın dahili adı
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
Dosya bir PE DLL'dir
|
true/false
|
IsElf
|
Bool
|
Dosya bir ELF dosyasıdır
|
true/false
|
IsExe
|
Bool
|
Dosya bir yürütülebilir dosyadır
|
true/false
|
IsMacho
|
Bool
|
Bir dosyanın Mach-O (macOS) dosyası olup olmadığını tanımlar
|
true/false
|
IsNative
|
Bool
|
Dosya, yerel bir PE yürütülebilir dosyasıdır
|
true/false
|
isPe
|
Bool
|
Dosya bir Windows yürütülebilir dosyasıdır
|
true/false
|
MD5
|
Hash
|
md5 yürütülebilir dosyanın hash'i
|
|
MachoIsProtected
|
Bool
|
Modül korumalı bir Mach-O yürütülebilir dosyasıdır
|
|
MachoSignatureId
|
String
|
İmzada bulunan bir Mach-O dosyasının tanımlayıcısı
|
"com.apple.ls"
|
MachoSignerCns
|
Dize kümesi
|
Mach-O dosyasındaki sertifikalardan ortak adlar kümesi
|
|
MachoUserId
|
String
|
Apple tarafından atanan benzersiz geliştirici kimliği
|
|
OriginalFileName
|
String
|
Sürüm bilgisinden, dosyanın orijinal adı
|
"RdrLeakDiag.exe"
|
PackerName1.
|
String
|
Paketleyicinin adı
|
"UPX"
|
ProductName
|
String
|
Sürüm bilgisinden, dosyanın birlikte dağıtıldığı ürünün adı
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
Sürüm bilgisinden, dosyanın birlikte dağıtıldığı ürünün sürüm numarası
|
"10.0.14393"
|
SFXName
|
String
|
sfx paketleyicisinin adı
|
"Zip"
|
Sha1
|
Hash
|
sha1 yürütülebilir dosyanın hash'i
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 yürütülebilir dosyanın hash'i
|
|
SignatureType
|
Symbol
|
Yürütülebilir dosyanın imza türü
|
Olası değerler şunlardır:
•90—Trusted—İmzaya uç nokta tarafından güvenilir
•80—Valid—İmza, işletim sistemi tarafından güvenilir olarak kabul edilir
•75—Adhoc—Sertifika kendinden imzalı
•70—None—Dosyada imza yok
•60—Invalid—İmza geçerli değil/bozuk/iptal edilmiş
•50—Present—İmza mevcut, ancak sertifika durumu bilinmiyor
•50—Unknown—Sertifika doğrulanamadı |
SignerName
|
String
|
Varsa imzalayanın adı
|
"Microsoft Windows"
|
Tags
|
String
|
Kullanıcının, belirtilen bir etiketin eklenmiş olduğu bir modüle göre filtreleme yapmasına olanak tanır
|
|
Whitelist
|
Symbol
|
Yürütülebilir dosyanın beyaz liste türü
|
Olası değerler şunlardır:
•0—None—Bu dosya için beyaz listeye alma yok
•1—Authoritative—Dosya uç nokta tarafından beyaz listeye alınmıştır
•2—LiveGrid—Dosya, ESET LiveGrid tarafından beyaz listeye alınmıştır
•3—Certificate—Dosya sertifikası beyaz listede |
|

|
1Paketleyicilerin adları gelecekte değişebilir. Bu nedenle, koşul için isnotempty veya isempty değerini kullanmanızı öneririz.
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkiler tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
•WmiExecution
•WmiQuery |
•
ClientProcessInfo
ClientProcessInfo yalnızca, bir istemci işlemi olan WmiExecution, WmiQuery ve CodeInjection işlemleriyle birlikte kullanılabilir. İstemci işlemi, bir Windows Yönetim Araçları yöntemini gerçekten yürüten işlemdir.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
CaseSensitiveCommandLine
|
String
|
Büyük/küçük harfe duyarlı komut satırı için kurallar oluşturmaya olanak tanır
|
|
CommandLine
|
String
|
İşlem komut satırı
|
file.txt
|
CommandLineLength
|
Int
|
Komut satırının uzunluğu
|
123
|
Compromised
|
Bool
|
İşlem, MarkAsCompromised eylemli bir kural tarafından tehlikeye atılmış olarak işaretlendi
|
true/false veya 1/0
|
IntegrityLevel
|
Symbol
|
Sürecin bütünlük seviyesi.
|
Olası değerler şunlardır:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Kısayol yürütmesine giden bir yol içerir
|
|
ProcessDistance
|
Int
|
İşlemin geçerli işlemden uzaklığı
|
123
|
ProcessLevel
|
Int
|
Süreç hiyerarşisinde sürecin derinliği
|
123
|
ProcessOwner
|
String
|
İşlemi oluşturan kullanıcı
|
|
RiskScore
|
Int
|
Uç noktadaki her işlem için puan izlenir. Değeri belirlenen miktarda artırmak için eylemler IncreaseParentRiskScore veya IncreaseRiskScore öğesini kullanabilirsiniz. Risk puanı eşiğine ulaşıldığında, KillParentProcess veya KillProcess eylemi tetiklenir. Risk puanı eşiğini İlke > ESET Inspect Connector > Gelişmiş ayarlar üzerinden belirtebilirsiniz. Risk puanı, belirli bir sürenin ardından, varsayılan olarak 6 saat sonra sıfırlanır.
|
1000
|
Desteklenen işlemler
•Codeinjection
•WmiExecution
•WmiQuery |
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
FileItem
Geçerli dosya hakkındaki bilgileri döndürür
Özellik
|
Tür
|
Açıklama
|
Örnek
|
ADS
|
String
|
Yolun ADS kısmı
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Dosya uzantısı
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Dosya uzantısıyla birlikte dosya adı
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Dosya uzantısı olmadan dosya adı
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Dosya adı dahil dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Adın uzunluğu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
İşlem, dosyanın kendisi tarafından kendi üzerinde gerçekleştirilirse tetiklenir (kötü amaçlı yazılımların kendini silmesi yaygın bir durumdur)
|
true/false
|
Kanarya Dosyası
Yol özellikleri, kanarya dosyaları için özel bir değişkene sahiptir. Kanarya dosyasının yolunu belirtmek için kullanılan değer %CanaryFile% şeklindedir.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Desteklenen işlemler
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
•
WmiExecutionInfo
Windows Yönetim Araçları yürütme olayı yalnızca Windows Yönetim Araçları yöntemi Win32_process.create() çağrıldığında gerçekleşir.
Özellik
|
Tür
|
Açıklama
|
ClassName
|
String
|
Tetiklenen bir metot içeren bir sınıf
|
ClientMachineFQDN
|
String
|
İstemci makinenin tam nitelikli etki alanı adı
|
CommandLine
|
String
|
Bir yönteme bağımsız değişkenler listesi olarak gönderilen komut satırı
|
IsLocal
|
Bool
|
Bir metodun yerel olarak mı yoksa uzaktan mı çağrıldığını belirler
|
MethodName
|
String
|
Tetiklenen bir yöntem
|
Örnek
<rule>
<definition>
<operations>
<operation type="WmiExecution" >
<condition component="WmiExecutionInfo" property="CommandLine" condition="is" value="notepad.exe"/>
</operation>
</operations>
</definition>
<description>
<name>WMI Execution event where argument is notepad.exe</name>
<category>Default</category>
</description>
</rule>
|
Desteklenen işlemler
•WmiExecution |
WmiPersistence
Olay, tüketici bir filtreye bağlandığında oluşturulur.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
•
WmiPersistenceInfo
Olay, tüketici bir filtreye bağlandığında oluşturulur.
Özellik
|
Tür
|
Açıklama
|
EventConsumerName
|
String
|
Belirli bir olay geldiğinde bir eylemi tetikleyen tüketicinin adı
|
EventFilterName
|
String
|
Kullanılan EventFilter'ın adı
|
Handler
|
String
|
Bir olay tüketicisi tarafından yürütülen komut satırı
|
Query
|
String
|
Bir eylemi yürütmesi gereken olayları yakalayan, olay filtresi içindeki bir sorgu
|
TriggeringUserName
|
String
|
Bir filtreyle eşleşen bir olayı tetikleyen kullanıcının adı
|
TriggeringUserSid
|
String
|
Kullanıcının güvenlik kimliğini tetikleme
|
TriggeringUserSidNameUse
|
Int
|
Kullanıcının SID türünü tetikleme
|
Örnek
<rule>
<definition>
<operations>
<operation type="WmiPersistence" >
<condition component="WmiPersistenceInfo" property="TriggeringUserName" condition="is" value="domain\user.name"/>
</operation>
</operations>
</definition>
<description>
<name>WMI Persistence event triggered by user.name</name>
<category>Default</category>
</description>
</rule>
|
Desteklenen işlemler
•WmiPersistence |
WmiQuery
Bir bilgisayarda Windows Yönetim Araçları sorgusu yürütüldü.
Desteklenen bileşenler:
•
ClientEnterprise
ClientEnterprise yalnızca, istemci işlemi olan WmiExecution ve WmiQuery işlemleriyle birlikte kullanılabilir. İstemci işlemi, bir Windows Yönetim Araçları yöntemini fiilen yürütmüş olan işlemdir.
Desteklenen işlemler
•WmiExecution
•WmiQuery |
•
ClientFileItem
ClientFileItem yalnızca, bir istemci işlemine sahip olan WmiExecution ve WmiQuery işlemleriyle birlikte kullanılabilir. İstemci işlemi, bir Windows Yönetim Araçları yöntemini fiilen yürütmüş olan işlemdir.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
ADS
|
String
|
Yolun ADS kısmı
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Dosya uzantısı
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Dosya uzantısıyla birlikte dosya adı
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Dosya uzantısı olmadan dosya adı
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Dosya adı dahil dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Adın uzunluğu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
İşlem dosyanın kendisi tarafından kendi üzerinde gerçekleştirilirse tetiklenir (kötü amaçlı yazılımların kendini silmesi yaygın bir durumdur)
|
true/false
|
Desteklenen işlemler
•WmiExecution
•WmiQuery |
•
ClientLiveGrid
ClientLiveGrid yalnızca, istemci işlemine sahip olan WmiExecution ve WmiQuery işlemleriyle birlikte kullanılabilir. İstemci işlemi, bir Windows Yönetim Araçları yöntemini fiilen yürüten işlemdir.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
Age
|
Int
|
Yürütülebilir dosyanın LiveGrid içinde ilk kez görülmesinden bu yana geçen gün sayısı. Sayı, hafta, ay, yılın yarısı, yıl vb. eşdeğerine yuvarlanır.
|
|
Reputation
|
Int
|
İtibar ölçeğindeki sayı. Ne kadar yüksekse, o kadar güvenilir
|
Olası değerler şunlardır:
•9, 8—Güvenilir
•7, 6—Tamam
•5, 4—Riskli
•3—PUA, Bilinmiyor (ESET LiveGrid tarafından görülmedi)
•2, 1—Kötü amaçlı yazılım |
Popularity
|
Int
|
ESET LiveGrid'in yürütülebilir bir dosya gördüğü bilgisayarların sayısı. 10, 100, 1000, 10000 gibi sayılara yuvarlanır. Kötü amaçlı yazılımlar genellikle tespit edilene kadar 1000 popülerlik değerini aşmaz.
|
|
Desteklenen işlemler
•WmiExecution
•WmiQuery |
•
ClientModule
ClientModule yalnızca, bir istemci işlemine sahip olan WmiExecution ve WmiQuery işlemleriyle birlikte kullanılabilir. İstemci işlemi, bir Windows Yönetim Araçları yöntemini gerçekten yürütmüş olan işlemdir.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
AugurScore
|
Int
|
ESET makine öğrenimi motoru tarafından verilen puan numarası. Olası değerler 0 ile 99 arasındadır
|
67
|
CompanyName
|
String
|
Sürüm bilgisinden, dosyayı üreten şirketin adı
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
Dosyanın nearmiss olarak tanınmasından bu yana geçen gün sayısı.
Nearmiss (Kıl payı) – Tespit, kötü amaçlı yazılım nedeniyle tetiklenir ancak yanlış tespit olabilir (kötü amaçlı yazılım olduğunu garanti edemeyiz)
|
|
EmulationStatus
|
Int
|
Dosya öykünmesinin durumu (dosya gelişmiş sezgisel tarama tarafından öykünüldüyse)
|
0—Öykünülmedi
1—Öykünüldü
|
FileDescription
|
String
|
Sürüm bilgisinden, kullanıcılara gösterilen dosya açıklaması
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
RDP aracılığıyla teslim edilen dosya
|
Olası değerler şunlardır:
0—RDP
|
FileSize
|
Int
|
Bayt cinsinden dosya boyutu
|
41984
|
FileVersion
|
String
|
Sürüm bilgisinden, dosyanın sürüm numarası
|
"10.0.14393.0"
|
InternalName
|
String
|
Sürüm bilgisinden, dosyanın dahili adı
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
Dosya bir PE DLL'dir
|
true/false
|
IsElf
|
Bool
|
Dosya bir ELF dosyasıdır
|
true/false
|
IsExe
|
Bool
|
Dosya bir yürütülebilir dosyadır
|
true/false
|
IsMacho
|
Bool
|
Bir dosyanın Mach-O (macOS) dosyası olup olmadığını tanımlar
|
true/false
|
IsNative
|
Bool
|
Dosya, yerel bir PE yürütülebilir dosyasıdır
|
true/false
|
isPe
|
Bool
|
Dosya bir Windows yürütülebilir dosyasıdır
|
true/false
|
MD5
|
Hash
|
md5 yürütülebilir dosyanın hash'i
|
|
MachoIsProtected
|
Bool
|
Modül korumalı bir Mach-O yürütülebilir dosyasıdır
|
|
MachoSignatureId
|
String
|
İmzada bulunan bir Mach-O dosyasının tanımlayıcısı
|
"com.apple.ls"
|
MachoSignerCns
|
Dize kümesi
|
Mach-O dosyasındaki sertifikalardan ortak adlar kümesi
|
|
MachoUserId
|
String
|
Apple tarafından atanan benzersiz geliştirici kimliği
|
|
OriginalFileName
|
String
|
Sürüm bilgisinden, dosyanın orijinal adı
|
"RdrLeakDiag.exe"
|
PackerName1.
|
String
|
Paketleyicinin adı
|
"UPX"
|
ProductName
|
String
|
Sürüm bilgisinden, dosyanın birlikte dağıtıldığı ürünün adı
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
Sürüm bilgisinden, dosyanın birlikte dağıtıldığı ürünün sürüm numarası
|
"10.0.14393"
|
SFXName
|
String
|
sfx paketleyicisinin adı
|
"Zip"
|
Sha1
|
Hash
|
sha1 yürütülebilir dosyanın hash'i
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 yürütülebilir dosyanın hash'i
|
|
SignatureType
|
Symbol
|
Yürütülebilir dosyanın imza türü
|
Olası değerler şunlardır:
•90—Trusted—İmzaya uç nokta tarafından güvenilir
•80—Valid—İmza, işletim sistemi tarafından güvenilir olarak kabul edilir
•75—Adhoc—Sertifika kendinden imzalı
•70—None—Dosyada imza yok
•60—Invalid—İmza geçerli değil/bozuk/iptal edilmiş
•50—Present—İmza mevcut, ancak sertifika durumu bilinmiyor
•50—Unknown—Sertifika doğrulanamadı |
SignerName
|
String
|
Varsa imzalayanın adı
|
"Microsoft Windows"
|
Tags
|
String
|
Kullanıcının, belirtilen bir etiketin eklenmiş olduğu bir modüle göre filtreleme yapmasına olanak tanır
|
|
Whitelist
|
Symbol
|
Yürütülebilir dosyanın beyaz liste türü
|
Olası değerler şunlardır:
•0—None—Bu dosya için beyaz listeye alma yok
•1—Authoritative—Dosya uç nokta tarafından beyaz listeye alınmıştır
•2—LiveGrid—Dosya, ESET LiveGrid tarafından beyaz listeye alınmıştır
•3—Certificate—Dosya sertifikası beyaz listede |
|

|
1Paketleyicilerin adları gelecekte değişebilir. Bu nedenle, koşul için isnotempty veya isempty değerini kullanmanızı öneririz.
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkiler tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
•WmiExecution
•WmiQuery |
•
ClientProcessInfo
ClientProcessInfo yalnızca, bir istemci işlemi olan WmiExecution, WmiQuery ve CodeInjection işlemleriyle birlikte kullanılabilir. İstemci işlemi, bir Windows Yönetim Araçları yöntemini gerçekten yürüten işlemdir.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
CaseSensitiveCommandLine
|
String
|
Büyük/küçük harfe duyarlı komut satırı için kurallar oluşturmaya olanak tanır
|
|
CommandLine
|
String
|
İşlem komut satırı
|
file.txt
|
CommandLineLength
|
Int
|
Komut satırının uzunluğu
|
123
|
Compromised
|
Bool
|
İşlem, MarkAsCompromised eylemli bir kural tarafından tehlikeye atılmış olarak işaretlendi
|
true/false veya 1/0
|
IntegrityLevel
|
Symbol
|
Sürecin bütünlük seviyesi.
|
Olası değerler şunlardır:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
Kısayol yürütmesine giden bir yol içerir
|
|
ProcessDistance
|
Int
|
İşlemin geçerli işlemden uzaklığı
|
123
|
ProcessLevel
|
Int
|
Süreç hiyerarşisinde sürecin derinliği
|
123
|
ProcessOwner
|
String
|
İşlemi oluşturan kullanıcı
|
|
RiskScore
|
Int
|
Uç noktadaki her işlem için puan izlenir. Değeri belirlenen miktarda artırmak için eylemler IncreaseParentRiskScore veya IncreaseRiskScore öğesini kullanabilirsiniz. Risk puanı eşiğine ulaşıldığında, KillParentProcess veya KillProcess eylemi tetiklenir. Risk puanı eşiğini İlke > ESET Inspect Connector > Gelişmiş ayarlar üzerinden belirtebilirsiniz. Risk puanı, belirli bir sürenin ardından, varsayılan olarak 6 saat sonra sıfırlanır.
|
1000
|
Desteklenen işlemler
•Codeinjection
•WmiExecution
•WmiQuery |
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
•
WmiQueryInfo
Windows Yönetim Araçları sorgu olayları, bir kullanıcı veya hizmet bir sistemde sorgu tetiklediğinde meydana gelir.
Özellik
|
Tür
|
Açıklama
|
ClientMachineFQDN
|
String
|
İstemci makinenin tam nitelikli etki alanı adı
|
IsLocal
|
Bool
|
False ise, sorgu uzak bir makineden çağrılmıştır (örneğin, WbemTest kullanılarak)
|
Query
|
String
|
Bir sistemde bir sorgu tetiklendi
|
Örnek
<?xml version="1.0" encoding="utf-8"?>
<rule>
<definition>
<operations>
<operation type="WmiQuery">
<condition component="WmiQueryInfo" property="Query" condition="contains" value="win32_service" />
</operation>
</operations>
</definition>
<description>
<name>Example WMI query event</name>
<explanation>
This tag supports markdown and html syntax.
It is also true for maliciousCauses, benignCauses and recommendedActions tags.
</explanation>
<maliciousCauses>
Content of tags with HTML text must be surrounded with CDATA xml tag.
</maliciousCauses>
<category>
Default
</category>
</description>
</rule>
|
Desteklenen işlemler
•WmiQuery |
WriteFile
Bir dosyaya yazıldı.
Desteklenen bileşenler:
•
DateTime
Yalnızca belirtilen bir zamanda tetiklenen kurallar yazmanıza olanak tanır.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
DayOfWeek
|
Int
|
Kuralı yalnızca haftanın belirli günlerinde tetikle
|
Olası değerler şunlardır:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin. Olası değerler 0 ile 23 arasındadır
|
12
|
Minute
|
Int
|
Kuralı yalnızca günün belirli bölümlerinde tetikleyin.
Olası değerler 0 ile 59 arasındadır
|
30
|
Örnek
Bu kural, Pazartesi'den Cuma'ya kadar sabah 9 ile akşam 5 arasında Not Defteri her açıldığında tetiklenir.
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
Desteklenen işlemler
DateTime bileşeni tüm işlemler tarafından desteklenir.
|
•
EnterpriseInspector
Bağlayıcı hakkında bilgi sağlar.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
VersionString
|
String
|
Connector'ın sürüm dizesi.
|
1.9.2385
|
VersionMajor
|
Int
|
Connector'ın ana sürümü.
|
1
|
VersionMinor
|
Int
|
Connector'ın alt sürümü.
|
9
|
BuildNumber
|
Int
|
Bağlayıcının derleme numarası.
|
2385
|
Desteklenen işlemler
EnterpriseInspector bileşeni tüm işlemler tarafından desteklenir.
|
•
FileItem
Geçerli dosya hakkındaki bilgileri döndürür
Özellik
|
Tür
|
Açıklama
|
Örnek
|
ADS
|
String
|
Yolun ADS kısmı
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
Dosya uzantısı
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
Dosya uzantısıyla birlikte dosya adı
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
Dosya uzantısı olmadan dosya adı
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
Dosya adı dahil dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
Adın uzunluğu
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
Dosya yolu
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
İşlem, dosyanın kendisi tarafından kendi üzerinde gerçekleştirilirse tetiklenir (kötü amaçlı yazılımların kendini silmesi yaygın bir durumdur)
|
true/false
|
Kanarya Dosyası
Yol özellikleri, kanarya dosyaları için özel bir değişkene sahiptir. Kanarya dosyasının yolunu belirtmek için kullanılan değer %CanaryFile% şeklindedir.
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
Desteklenen işlemler
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
Olayların geldiği sistem hakkında bilgi.
Özellik
|
Tür
|
Açıklama
|
Örnek
|
isServer
|
Bool
|
Sistemin bir sunucu olup olmadığını gösterir
|
Yanlış—Sunucu değil
Doğru—Sunucu
|
SystemArchitecture
|
Symbol
|
Sistem mimarisinin türü
|
32 bit mimariyle eşleştirmek için aşağıdakilerden birini kullanın:
•32
•32bit
•x86
•0
64 bit mimariyi eşleştirmek için aşağıdakilerden birini kullanın:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
Olayı ne tür bir işletim sistemi tetikledi
|
Windows sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•Windows
•Win
•0
MacOS sistemiyle eşleştirmek için aşağıdakilerden birini kullanın:
•macOs
•macOsx
•Osx
•1
Linux sistemiyle eşleştirmek için aşağıdakileri kullanın:
•2 |
SystemVersion
|
String
|
Ana ve alt sürüm numaralarıyla birlikte tüm sistem sürümü
|
|
Tags
|
Dize kümesi
|
Söz konusu sisteme atanan etiketler
|
|
Küme türleri (IPv4 adresleri kümesi, IPv6 adresleri kümesi, Dizeler kümesi, Semboller kümesi) için desteklenen koşullar Özellik türleri & İlişkileri tablosunda değer kümesi altında listelenmiştir.
Desteklenen işlemler
SystemInfo bileşeni tüm işlemler tarafından desteklenir.
|
|

|
Windows'un önceki sürümleri Windows Yönetim Araçları olayları oluşturmaz. Bu işlev, Windows 10 sürüm 1803'ten beri kullanılabilmektedir.
Olaylardan bazıları yalnızca kısmi bilgi sağlar:
•Dosya yazma olayları—yalnızca ilk dosya değişikliği kaydedilir (Bu, işlem başınadır. İki işlem aynı dosyayı değiştirirse, her iki değişiklik de kaydedilir)
•Kayıt defteri ile ilgili olaylar—yalnızca ilk kayıt defteri anahtarı değişikliği kaydedilir (bir işlem tarafından ilk kez yapıldığında)
•DLLLoad—yalnızca AV tarafından beyaz listeye alınmamış DLL'ler kaydedilir
•TcpIp olayları—yalnızca ilk bağlantı kaydedilir (bir işlem tarafından ilk kez)
•Http olayları—yalnızca ilk istek kaydedilir (bir işlem tarafından ilk kez)
•ModuleDrop (diğer adıyla PEDrop)—yalnızca belirli bir modülün ilk bırakılması için (bir bilgisayarda ilk kez) bildirilir
•AmsiTriggerEvent—yalnızca ilk yürütme kaydedilir (bir bilgisayarda ilk kez) |