ESET PROTECT – İçindekiler

Kural sözdizimi

Hızlı bağlantılar: <definition> , <operations>, <description>, <actions>

Kural, XML tabanlı bir dil kullanılarak tanımlanan bir ifadeler kümesidir. ESET PROTECT Web Konsolu önceden tanımlanmış bir dizi kural içerir, ancak kendi kurallarınızı ekleyebilir ve düzenleyebilirsiniz.

Bir kuralın genel gövde yapısı şöyledir:

Definition Etiket

ancestor—ek bir öznitelik alabilir:

•distance—eşleştirilen atanın geçerli işleme olan gerçek uzaklığını belirtir, örneğin, 1 üst işlemdir, 2 büyük üst işlemdir vb. Belirtilmezse, özellik tüm ata işlemlerle (process ancestors) eşleştirilir.

•unique—üst öğe etiketinin, üst öğe ağacındaki yinelenen işlemleri kaldırmasını sağlar. Örneğin, kötü amaçlı yazılım tespit edilmekten kaçınmak için aynı işlemin birden çok örneğini oluşturur (explorer > cmd > cmd > cmd > kötü amaçlı yazılım) ve bu öznitelik bu yinelemeleri ortadan kaldırır (explorer > cmd > kötü amaçlı yazılım).

Process ve parentprocess

process kısmı, güvenlik mühendislerinin olayları belirli bir işlemle sınırlandırmasına olanak tanır; bu nedenle "Outlook EXE dosyası oluşturur" gibi kurallar yazabilirsiniz. İşlem öğesi boşsa parentprocess ve operations tüm işlemler için değerlendirilir.

parentprocess bölümü sürece benzerdir ancak güvenlik mühendislerinin üst süreç özniteliklerini test etmesine olanak tanır. Bu, "Word tarafından başlatılan PowerShell, internete bağlanır" gibi kurallara olanak tanır.

process, parentprocess, ancestor ve operation, bir tespitin tetiklenip tetiklenmemesi gerektiğini denetlemek için değerlendirilen mantıksal bir ifadeyi tanımlamak amacıyla bir ifade öğesi kullanır. Bir ifade, koşullardan ve mantıksal işleçlerden oluşur. Bir koşul, herhangi bir özelliğin değerini denetler ve mantıksal işleçler bu koşulları mantıksal ifadeler halinde gruplandırır.

İfade örneği:

Operations

operations bölümü, bir sürecin yürüttüğü hangi işlemlerin göstergeyi tetiklediğini tanımlar. Boş bırakılırsa, işlem bir olay oluşturduğunda gösterge tetiklenir.

İşlemler, bir type özniteliği ve bir expression öğesi bulunan bir operation öğesi kullanılarak tanımlanır.

<operation type="WriteFile">Expression</operation>

Desteklenen işlemlerin tam listesi için İşlemler konusuna bakın.

Operator

Desteklenen mantıksal işleçler şunlardır: AND, OR ve NOT. Mantıksal işleçler iç içe yerleştirilebilir. Bu nedenle, bir mantıksal işleç başka bir mantıksal işlecin bağımsız değişkeni olabilir. Mantıksal işleçlerin yanı sıra, mantıksal işleçler için bağımsız değişken olarak bir koşul öğesi de kullanılabilir. İşleç etiketini bu örnekte gösterildiği gibi kullanabilirsiniz:

Koşul öğeleri üç bölümden oluşur:

•İşlemin argümanının veya sürecinin özelliği.

•Kural yazarı tarafından belirtilen bir değer.

•Değer ile özellik arasındaki ilişki.

Özellikler hiyerarşik olarak "bileşenler" halinde gruplandırılır.

Üç önem derecesi vardır: 1–39 > Info, 40–69 > Warning ve 70–100 > Threat.

Özellik türleri ve bunların ilişkileri (koşul öznitelikleri) şunlardır:

 

is(not)set

is(not)

is(not)empty

(not)starts

(not)contains

(not)ends

less, lessOrEqual, greater, greaterOrEqual

String

✔

✔

✔

✔

✔

✔

 

Int

✔

✔

 

 

✔

 

✔

Value

✔

✔

✔

 

 

 

 

Bool

✔

✔

 

 

 

 

 

Date

✔

✔

 

 

 

 

✔

Dize Kümesi

✔

 

✔

 

✔

 

 

IPv4 adresi

✔

✔

✔

 

 

 

 

IPv6 Adresi

✔

✔

✔

 

 

 

 

IPv4 Adresleri Kümesi

✔

 

✔

 

✔

 

 

IPv6 Adresleri Kümesi

✔

 

✔

 

✔

 

 

Description Etiket

Açıklama zorunludur ve bir ad ile kategori içermelidir, ancak geri kalanı isteğe bağlıdır. Ayrıntılarda göründükleri için aşağıda listelenen alanları tanımlamak yararlı olur:

name – Kuralın adı. Kurallar listesinde gösterilir.

category—Kuralları kategorilere ayırmanıza olanak tanır. Kendi kategorilerinizi belirleyebilirsiniz.

explanation—Kuralın tetiklenme nedenini açıklar.

os—Kuralın uygulandığı işletim sistemini içerir. Olası değerler şunlardır: Windows, Linux, OSX, ANY.

mitreattackid—MITRE ATT&CK® kimliğini içerir.

maliciousCauses—Kuralı tetikleyen olayın veya değişikliğin kötü amaçlı nedenlerini açıklar.

benignCauses—Olayın veya kuralı tetikleyen değişikliğin zararsız nedenlerini açıklar.

recommendedActions—Güvenlik mühendisleri tarafından gerçekleştirilmesi önerilen eylemleri açıklar.

guid—dahili kurallar için kullanılır. Dış kuralların GUID'i otomatik olarak oluşturulur. Dışa/içe aktarma sırasında kuralları benzersiz şekilde tanımlamak için kullanılır.

maliciousTarget Etiket

Varsayılan olarak özel yanıt eylemlerinden etkilenecek hedefi belirtmek için maliciousTarget etiketini kullanabilirsiniz. Örneğin, yürütülebilir dosyayı engelle seçeneğini seçtiğinizde, değişiklikler maliciousTarget öğesine bağlıdır. Actions Tag'in davranışını değiştirmez. Olası değerler current, module, none ve parent şeklindedir.

maliciousProcess etiketi, maliciousTarget etiketiyle değiştirildi. Hâlâ eski sürüm desteği kapsamındadır ancak maliciousTarget etiketini kullanmanızı öneririz.

Actions Etiket

Actions etiketi, kural tetiklendiğinde yürütülecek bir dizi eylem belirtmenize olanak tanır.

Eylemleri tek bir eylem öğesine yerleştirebilirsiniz:

<action name="BlockProcessExecutable"/>

Veya birden çok action öğesini tek bir actions öğesi içinde toplayın (aşağıdaki örnekte gösterildiği gibi):

Tek bir kuraldan birden çok işlem tetiklenebilir.