operations 部分定義程序執行的哪些操作會觸發此指示器。若為空白,當該處理程序產生事件時,即會觸發此指示器。
操作是使用帶有 type 屬性的 operation 元素和一個 expression 元素來定義的。
<operation type="WriteFile">Expression</operation>
所有操作皆支援下列元件。
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
BitsJobAddFile
已將檔案新增至 BITS 工作。
支援的元件:
•
BitsJobAddFile
傳回 BITS 工作的相關資訊。
屬性
|
類型
|
說明
|
範例
|
FileCount
|
Int
|
新增至該工作的檔案數量。
|
1
|
JobTitle
|
String
|
BITS 工作的顯示名稱。
|
"UpdateJob-2025-06-03"
|
LocalName
|
String
|
檔案的本機目的地路徑。
|
"C:\ProgramData\App\update.bin"
|
RemoteName
|
String
|
檔案的來源網址或遠端路徑。
|
"https://cdn.example.com/update.bin"
|
SidNameUse
|
Symbol
|
該事件背後的群組(其 SID 類型)是哪一個
|
群組包括:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
擁有或建立該工作的帳戶。
|
|
UserSid
|
String
|
帳戶的安全性識別碼 (SID)。
|
|
支援的作業
•BitsJobAddFile |
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
CodeInjection
某個程序遭受某種形式的程式碼注入。
支援的元件:
•
ClientProcessInfo
ClientProcessInfo 僅可搭配具有用戶端處理程序的 WmiExecution、WmiQuery 和 CodeInjection 作業使用。用戶端處理程序是指實際執行 Windows Management Instrumentation 方法的處理程序。
屬性
|
類型
|
說明
|
範例
|
CaseSensitiveCommandLine
|
String
|
允許為命令列建立區分大小寫的規則
|
|
CommandLine
|
String
|
處理程序指令列
|
file.txt
|
CommandLineLength
|
Int
|
命令列的長度
|
123
|
Compromised
|
Bool
|
該處理程序已由執行 MarkAsCompromised 動作的規則標記為遭入侵
|
true/false 或 1/0
|
IntegrityLevel
|
Symbol
|
程序的完整性層級。
|
可能的值為:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
包含捷徑執行的路徑
|
|
ProcessDistance
|
Int
|
該處理程序與目前處理程序的距離
|
123
|
ProcessLevel
|
Int
|
處理程序在處理程序階層中的深度
|
123
|
ProcessOwner
|
String
|
建立該處理程序的使用者
|
|
RiskScore
|
Int
|
系統會針對端點上的每個處理程序追蹤分數。您可以使用動作 IncreaseParentRiskScore 或 IncreaseRiskScore 將該值增加設定的數值。當達到風險分數閾值時,會觸發 KillParentProcess 或 KillProcess 動作。您可以透過原則 > ESET Inspect Connector > 進階設定來指定風險分數閾值。風險分數會在一段時間後重設,預設為 6 小時。
|
1000
|
支援的作業
•Codeinjection
•WmiExecution
•WmiQuery |
•
CodeInjectionInfo
對於 CodeInjection 事件,它會報告有關所使用之程式碼注入技術的資訊。
屬性
|
類型
|
說明
|
範例
|
CodeInjectionType
|
Symbol
|
使用的程式碼注入技術
|
可能的值為:
•0—CreateRemoteThread
•1—SetThreadContext
•2—ApcQueue |
支援的操作
•CodeInjection |
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
企業
提供受監控網路中模組的統計資料。
支援的作業
•CreateProcess
•LoadDLL
•CodeInjection
•ModuleDrop |
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
FileItem
回傳關於目前檔案的資訊
屬性
|
類型
|
說明
|
範例
|
ADS
|
String
|
路徑中的 ADS 部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
檔案副檔名
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
包含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
不含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
包含檔名的檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名稱的長度
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
當該操作是由檔案對自身執行時觸發(惡意軟體常會自我刪除)
|
true/false
|
Canary 檔案
路徑屬性有一個專用於 Canary 檔案的特殊變數。指定 Canary 檔案路徑的值為 %CanaryFile%。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
支援的作業
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
LiveGrid®
ESET LiveGrid 是一套預防性系統,可從全球使用者收集威脅相關資訊。ESET LiveGrid® 資料庫包含有關潛在威脅的信譽資訊。可執行檔的信譽有助於您篩選規則結果。
屬性
|
類型
|
說明
|
範例
|
Age
|
Int
|
自執行檔第一次出現在 ESET LiveGrid® 後的天數。這個數字會四捨五入到相當於週、月、半年、年等等的數值。
|
|
Reputation
|
Int
|
信譽量表上的數字。數值越高,信任度越高
|
可能的值為:
•9、8—信任
•7、6—OK
•5、4—有風險
•3—PUA,未知(ESET LiveGrid® 未偵測到)
•2, 1—惡意軟體 |
Popularity
|
Int
|
ESET LiveGrid® 曾偵測到該執行檔的電腦數量。它會四捨五入成 10、100、1000、10000 等數字。惡意軟體在被偵測到之前,其普及率通常不會超過 1000。
|
|
|

|
對於新的執行檔,您無法依賴 ESET LiveGrid® 值。即使是最普及、最受信任的執行檔(例如新版 Google Chrome 的安裝程式),在發布後的一段時間內,其普及度仍然偏低,且聲譽未知。
|
支援的作業
•CodeInjection
•CreateProcess
•LoadDLL
•ModuleDrop |
•
模組
回傳目前模組的相關資訊
屬性
|
類型
|
說明
|
範例
|
AugurScore
|
Int
|
由 ESET 機器學習引擎提供的分數。可能的值為 0 到 99
|
67
|
CompanyName
|
String
|
來自版本資訊,產生該檔案的公司名稱
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
自檔案被辨識為 nearmiss(近似符合)以來的天數。
Nearmiss(疑似偵測)——此偵測是因惡意軟體而觸發,但可能為誤判(我們無法保證其確為惡意軟體)
|
|
EmulationStatus
|
Int
|
檔案模擬的狀態(如果該檔案是透過進階啟發式進行模擬)
|
0—未被模擬
1—已模擬
|
FileDescription
|
String
|
來自版本資訊中顯示給使用者的檔案描述
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
透過 RDP 傳遞的檔案
|
可能的值包括:
0—RDP
|
FileSize
|
Int
|
檔案大小(位元組)
|
41984
|
FileVersion
|
String
|
來自版本資訊中的檔案版本號
|
"10.0.14393.0"
|
InternalName
|
String
|
來自版本資訊,檔案的內部名稱
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
這個檔案是 PE DLL
|
true/false
|
IsElf
|
Bool
|
該檔案為 ELF 檔案
|
true/false
|
IsExe
|
Bool
|
該檔案是可執行檔
|
true/false
|
IsMacho
|
Bool
|
定義檔案是否為 Mach-O(macOS)檔案
|
true/false
|
IsNative
|
Bool
|
該檔案是 原生 PE 執行檔
|
true/false
|
isPe
|
Bool
|
該檔案是 Windows 可執行檔
|
true/false
|
MD5
|
Hash
|
執行檔的 md5 雜湊值
|
|
MachoIsProtected
|
Bool
|
模組為受保護的 Mach-O 可執行檔
|
|
MachoSignatureId
|
String
|
簽章中存在的 Mach-O 檔案識別碼
|
"com.apple.ls"
|
MachoSignerCns
|
字串集合
|
Mach-O 檔案中憑證的通用名稱集合
|
|
MachoUserId
|
String
|
由 Apple 指派的唯一開發者 ID
|
|
OriginalFileName
|
String
|
根據版本資訊,檔案的原始名稱
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
惡意加殼名稱
|
"UPX"
|
ProductName
|
String
|
來自版本資訊,檔案所隨附之產品的名稱
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
來自版本資訊,即該檔案所隨附之產品的版本號碼
|
"10.0.14393"
|
SFXName
|
String
|
sfx 惡意加殼的名稱
|
"Zip"
|
Sha1
|
Hash
|
執行檔的 sha1 雜湊值
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 執行檔的雜湊值
|
|
SignatureType
|
Symbol
|
可執行檔的簽章類型
|
可能的值為:
•90—Trusted—端點信任該簽章
•80—Valid—此簽章受作業系統信任
•75—Adhoc—此憑證為自我簽署
•70—None—檔案中沒有簽章
•60—Invalid—簽章無效/已損毀/已遭撤銷
•50—Present—簽章存在,但憑證狀態不明
•50—Unknown—無法驗證憑證 |
SignerName
|
String
|
簽署者名稱(如有)
|
"Microsoft Windows"
|
Tags
|
String
|
允許使用者依附加了指定標籤的模組進行篩選
|
|
Whitelist
|
Symbol
|
執行檔的白名單類型
|
可能的數值包括:
•0—None—此檔案不進行白名單處理
•1—Authoritative—此檔案已由端點列入白名單
•2—LiveGrid—該檔案已列入 ESET LiveGrid® 白名單
•3—Certificate—該檔案憑證已列入白名單 |
|

|
1惡意加殼的名稱未來可能會變更。因此我們建議使用 isnotempty 或 isempty 值作為此條件。
|
支援的作業
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
ProcessInfo
傳回目前處理程序的相關資訊。
屬性
|
類型
|
說明
|
範例
|
CaseSensitiveCommandLine
|
String
|
允許為命令列建立區分大小寫的規則
|
|
CommandLine
|
String
|
處理程序指令列
|
file.txt
|
CommandLineLength
|
Int
|
指令列的長度
|
123
|
Compromised
|
Bool
|
該處理程序已由具有 MarkAsCompromised 動作的規則標記為遭入侵
|
true/false 或 1/0
|
IntegrityLevel
|
Symbol
|
程序的完整性層級。
|
可能的值包括:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
包含捷徑執行的路徑
|
|
ProcessDistance
|
Int
|
該處理程序與目前處理程序之間的距離
|
123
|
ProcessLevel
|
Int
|
處理程序在處理程序階層中的深度
|
123
|
ProcessOwner
|
String
|
建立此處理程序的使用者
|
|
RiskScore
|
Int
|
系統會針對端點上的每個處理程序追蹤分數。您可以使用動作 IncreaseParentRiskScore 或 IncreaseRiskScore 將該值增加設定的數量。當風險分數達到閾值時,會觸發 KillParentProcess 或 KillProcess 動作。您可以透過「政策」>「ESET Inspect Connector」>「進階設定」指定風險分數門檻值。風險分數會在一段時間後重置,預設為 6 小時。
|
1000
|
SentBytes
|
Int
|
該處理程序傳送的位元組總數。
|
|
支援的作業
•CodeInjection
•CreateProcess
•LoadDLL |
•
ServiceProcessInfo
傳回目前服務處理程序的相關資訊。
屬性
|
類型
|
說明
|
範例
|
CaseSensitiveCommandLine
|
String
|
允許建立區分大小寫的命令列規則
|
|
CommandLine
|
String
|
處理程序指令列
|
file.txt
|
CommandLineLength
|
Int
|
命令列的長度
|
123
|
Compromised
|
Bool
|
該處理程序已由具有 MarkAsCompromised 動作的規則標記為遭入侵
|
true/false 或 1/0
|
IntegrityLevel
|
Symbol
|
程序的完整性層級。
|
可能的值為:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
包含指向捷徑執行的路徑
|
|
ProcessDistance
|
Int
|
該處理程序與目前處理程序之間的距離
|
123
|
ProcessLevel
|
Int
|
處理程序在處理程序階層中的深度
|
123
|
ProcessOwner
|
String
|
建立該處理程序的使用者
|
|
RiskScore
|
Int
|
系統會針對端點上的每個處理程序追蹤分數。您可以使用動作 IncreaseParentRiskScore 或 IncreaseRiskScore 將該值提高設定的數值。當達到風險分數閾值時,會觸發 KillParentProcess 或 KillProcess 動作。您可以透過原則 > ESET Inspect Connector > 進階設定來指定風險分數臨界值。風險分數會在一段時間後重設,預設為 6 小時。
|
1000
|
SentBytes
|
Int
|
此處理程序所傳送的位元組總數。
|
|
支援的作業
•CodeInjection
•CreateProcess
•LoadDLL |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
CreateNamedPipe
已建立具名管道 (named pipe)。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
FileItem
回傳關於目前檔案的資訊
屬性
|
類型
|
說明
|
範例
|
ADS
|
String
|
路徑中的 ADS 部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
檔案副檔名
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
包含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
不含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
包含檔名的檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名稱的長度
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
當該操作是由檔案對自身執行時觸發(惡意軟體常會自我刪除)
|
true/false
|
Canary 檔案
路徑屬性有一個專用於 Canary 檔案的特殊變數。指定 Canary 檔案路徑的值為 %CanaryFile%。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
支援的作業
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
CreateProcess
已建立處理程序。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
企業
提供受監控網路中模組的統計資料。
支援的作業
•CreateProcess
•LoadDLL
•CodeInjection
•ModuleDrop |
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
FileItem
回傳關於目前檔案的資訊
屬性
|
類型
|
說明
|
範例
|
ADS
|
String
|
路徑中的 ADS 部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
檔案副檔名
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
包含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
不含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
包含檔名的檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名稱的長度
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
當該操作是由檔案對自身執行時觸發(惡意軟體常會自我刪除)
|
true/false
|
Canary 檔案
路徑屬性有一個專用於 Canary 檔案的特殊變數。指定 Canary 檔案路徑的值為 %CanaryFile%。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
支援的作業
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
LiveGrid®
ESET LiveGrid 是一套預防性系統,可從全球使用者收集威脅相關資訊。ESET LiveGrid® 資料庫包含有關潛在威脅的信譽資訊。可執行檔的信譽有助於您篩選規則結果。
屬性
|
類型
|
說明
|
範例
|
Age
|
Int
|
自執行檔第一次出現在 ESET LiveGrid® 後的天數。這個數字會四捨五入到相當於週、月、半年、年等等的數值。
|
|
Reputation
|
Int
|
信譽量表上的數字。數值越高,信任度越高
|
可能的值為:
•9、8—信任
•7、6—OK
•5、4—有風險
•3—PUA,未知(ESET LiveGrid® 未偵測到)
•2, 1—惡意軟體 |
Popularity
|
Int
|
ESET LiveGrid® 曾偵測到該執行檔的電腦數量。它會四捨五入成 10、100、1000、10000 等數字。惡意軟體在被偵測到之前,其普及率通常不會超過 1000。
|
|
|

|
對於新的執行檔,您無法依賴 ESET LiveGrid® 值。即使是最普及、最受信任的執行檔(例如新版 Google Chrome 的安裝程式),在發布後的一段時間內,其普及度仍然偏低,且聲譽未知。
|
支援的作業
•CodeInjection
•CreateProcess
•LoadDLL
•ModuleDrop |
•
模組
回傳目前模組的相關資訊
屬性
|
類型
|
說明
|
範例
|
AugurScore
|
Int
|
由 ESET 機器學習引擎提供的分數。可能的值為 0 到 99
|
67
|
CompanyName
|
String
|
來自版本資訊,產生該檔案的公司名稱
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
自檔案被辨識為 nearmiss(近似符合)以來的天數。
Nearmiss(疑似偵測)——此偵測是因惡意軟體而觸發,但可能為誤判(我們無法保證其確為惡意軟體)
|
|
EmulationStatus
|
Int
|
檔案模擬的狀態(如果該檔案是透過進階啟發式進行模擬)
|
0—未被模擬
1—已模擬
|
FileDescription
|
String
|
來自版本資訊中顯示給使用者的檔案描述
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
透過 RDP 傳遞的檔案
|
可能的值包括:
0—RDP
|
FileSize
|
Int
|
檔案大小(位元組)
|
41984
|
FileVersion
|
String
|
來自版本資訊中的檔案版本號
|
"10.0.14393.0"
|
InternalName
|
String
|
來自版本資訊,檔案的內部名稱
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
這個檔案是 PE DLL
|
true/false
|
IsElf
|
Bool
|
該檔案為 ELF 檔案
|
true/false
|
IsExe
|
Bool
|
該檔案是可執行檔
|
true/false
|
IsMacho
|
Bool
|
定義檔案是否為 Mach-O(macOS)檔案
|
true/false
|
IsNative
|
Bool
|
該檔案是 原生 PE 執行檔
|
true/false
|
isPe
|
Bool
|
該檔案是 Windows 可執行檔
|
true/false
|
MD5
|
Hash
|
執行檔的 md5 雜湊值
|
|
MachoIsProtected
|
Bool
|
模組為受保護的 Mach-O 可執行檔
|
|
MachoSignatureId
|
String
|
簽章中存在的 Mach-O 檔案識別碼
|
"com.apple.ls"
|
MachoSignerCns
|
字串集合
|
Mach-O 檔案中憑證的通用名稱集合
|
|
MachoUserId
|
String
|
由 Apple 指派的唯一開發者 ID
|
|
OriginalFileName
|
String
|
根據版本資訊,檔案的原始名稱
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
惡意加殼名稱
|
"UPX"
|
ProductName
|
String
|
來自版本資訊,檔案所隨附之產品的名稱
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
來自版本資訊,即該檔案所隨附之產品的版本號碼
|
"10.0.14393"
|
SFXName
|
String
|
sfx 惡意加殼的名稱
|
"Zip"
|
Sha1
|
Hash
|
執行檔的 sha1 雜湊值
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 執行檔的雜湊值
|
|
SignatureType
|
Symbol
|
可執行檔的簽章類型
|
可能的值為:
•90—Trusted—端點信任該簽章
•80—Valid—此簽章受作業系統信任
•75—Adhoc—此憑證為自我簽署
•70—None—檔案中沒有簽章
•60—Invalid—簽章無效/已損毀/已遭撤銷
•50—Present—簽章存在,但憑證狀態不明
•50—Unknown—無法驗證憑證 |
SignerName
|
String
|
簽署者名稱(如有)
|
"Microsoft Windows"
|
Tags
|
String
|
允許使用者依附加了指定標籤的模組進行篩選
|
|
Whitelist
|
Symbol
|
執行檔的白名單類型
|
可能的數值包括:
•0—None—此檔案不進行白名單處理
•1—Authoritative—此檔案已由端點列入白名單
•2—LiveGrid—該檔案已列入 ESET LiveGrid® 白名單
•3—Certificate—該檔案憑證已列入白名單 |
|

|
1惡意加殼的名稱未來可能會變更。因此我們建議使用 isnotempty 或 isempty 值作為此條件。
|
支援的作業
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
ProcessInfo
傳回目前處理程序的相關資訊。
屬性
|
類型
|
說明
|
範例
|
CaseSensitiveCommandLine
|
String
|
允許為命令列建立區分大小寫的規則
|
|
CommandLine
|
String
|
處理程序指令列
|
file.txt
|
CommandLineLength
|
Int
|
指令列的長度
|
123
|
Compromised
|
Bool
|
該處理程序已由具有 MarkAsCompromised 動作的規則標記為遭入侵
|
true/false 或 1/0
|
IntegrityLevel
|
Symbol
|
程序的完整性層級。
|
可能的值包括:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
包含捷徑執行的路徑
|
|
ProcessDistance
|
Int
|
該處理程序與目前處理程序之間的距離
|
123
|
ProcessLevel
|
Int
|
處理程序在處理程序階層中的深度
|
123
|
ProcessOwner
|
String
|
建立此處理程序的使用者
|
|
RiskScore
|
Int
|
系統會針對端點上的每個處理程序追蹤分數。您可以使用動作 IncreaseParentRiskScore 或 IncreaseRiskScore 將該值增加設定的數量。當風險分數達到閾值時,會觸發 KillParentProcess 或 KillProcess 動作。您可以透過「政策」>「ESET Inspect Connector」>「進階設定」指定風險分數門檻值。風險分數會在一段時間後重置,預設為 6 小時。
|
1000
|
SentBytes
|
Int
|
該處理程序傳送的位元組總數。
|
|
支援的作業
•CodeInjection
•CreateProcess
•LoadDLL |
•
ServiceProcessInfo
傳回目前服務處理程序的相關資訊。
屬性
|
類型
|
說明
|
範例
|
CaseSensitiveCommandLine
|
String
|
允許建立區分大小寫的命令列規則
|
|
CommandLine
|
String
|
處理程序指令列
|
file.txt
|
CommandLineLength
|
Int
|
命令列的長度
|
123
|
Compromised
|
Bool
|
該處理程序已由具有 MarkAsCompromised 動作的規則標記為遭入侵
|
true/false 或 1/0
|
IntegrityLevel
|
Symbol
|
程序的完整性層級。
|
可能的值為:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
包含指向捷徑執行的路徑
|
|
ProcessDistance
|
Int
|
該處理程序與目前處理程序之間的距離
|
123
|
ProcessLevel
|
Int
|
處理程序在處理程序階層中的深度
|
123
|
ProcessOwner
|
String
|
建立該處理程序的使用者
|
|
RiskScore
|
Int
|
系統會針對端點上的每個處理程序追蹤分數。您可以使用動作 IncreaseParentRiskScore 或 IncreaseRiskScore 將該值提高設定的數值。當達到風險分數閾值時,會觸發 KillParentProcess 或 KillProcess 動作。您可以透過原則 > ESET Inspect Connector > 進階設定來指定風險分數臨界值。風險分數會在一段時間後重設,預設為 6 小時。
|
1000
|
SentBytes
|
Int
|
此處理程序所傳送的位元組總數。
|
|
支援的作業
•CodeInjection
•CreateProcess
•LoadDLL |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
DeleteFile
檔案已刪除。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
FileItem
回傳關於目前檔案的資訊
屬性
|
類型
|
說明
|
範例
|
ADS
|
String
|
路徑中的 ADS 部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
檔案副檔名
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
包含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
不含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
包含檔名的檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名稱的長度
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
當該操作是由檔案對自身執行時觸發(惡意軟體常會自我刪除)
|
true/false
|
Canary 檔案
路徑屬性有一個專用於 Canary 檔案的特殊變數。指定 Canary 檔案路徑的值為 %CanaryFile%。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
支援的作業
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
DeleteVolumeShadowCopy
磁碟區的陰影複製已被刪除。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
•
VolumeShadowCopyInfo
傳回有關陰影複製建立及現有備份快照的資訊。
屬性
|
類型
|
說明
|
範例
|
OriginalVolumeName
|
String
|
已進行陰影複製的磁碟區名稱
|
"(C:) \\?\Volume{9d1a2b34-5c67-48e1-9f2a-1b2c3d4e5f60}\"
|
OriginatingMachine
|
String
|
包含原始磁碟區的機器名稱
|
"win-srv-01.corp.example.com"
|
ProviderName
|
String
|
用於建立陰影複製的提供者名稱
|
"Microsoft Software Shadow Copy provider 1.0"
|
ServiceMachine
|
String
|
提供陰影複製服務的系統名稱(在本機備份中,通常與來源電腦相同)
|
"win-srv-01.corp.example.com"
|
SnapshotDeviceObject
|
String
|
代表磁碟區快照的裝置路徑。裝置物件路徑可視為磁碟區之陰影複製的根目錄。要求者在存取其需要使用的陰影複製磁碟區上之檔案時,將使用此裝置名稱。
|
\\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy2
|
支援的作業
•DeleteVolumeShadowCopy |
DnsRequest
已發出 DNS 請求(通常為 IP > 網域、網域 > IP)。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
DnsInfo
具有以下屬性的 DnsInfo:
屬性
|
類型
|
說明
|
範例
|
DnsQuery
|
String
|
DNS 查詢
|
www.google.com
|
DnsQueryLength
|
Int
|
DNS 查詢的長度
|
100
|
DnsResponseIpAddressV4
|
IPv4 位址集合
|
DNS 回應中的 A 紀錄
|
216.58.201.67
|
DnsResponseIpAddressV6
|
IPv6 位址集合
|
DNS 回應中的 AAAA 記錄
|
2001:db8:85a3:8131:4321:8a2e:370:7334
|
DnsResponseString
|
字串集合
|
DNS 回應中的 NS、CNAME、PTR 或 TXT 記錄
|
mobile-google.com
|
DnsResponseType
|
符號集合
|
DNS 回應中所包含的紀錄類型
|
HINFO
|
DnsResponsesLength
|
Int
|
DNS 回應的總長度
|
100
|
對於屬性 DnsResponseType,有一組預先定義的可用值範圍(不區分大小寫):
如需 DnsResponseType 值的詳細資訊,請參閱 資源記錄 (RR) TYPE。
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件列於 屬性類型與關係 表格中的 set of values 項下。
範例
<rule>
<definition>
<operations>
<operation type="DnsRequest">
<condition component="DnsInfo" condition="contains" property="DnsResponseType" value="CNAME" />
</operation>
</operations>
</definition>
</rule>
|
支援的作業
•DnsRequest |
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
HttpRequest
已發出 HTTP 請求。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
網路
回傳有關網路事件的資訊
屬性
|
類型
|
說明
|
範例
|
DestinationIpAddressV4
|
Ipv4 位址
|
防火牆偵測的 Ipv4 目的地位址。支援遮罩。
|
192.168.0.1,支援遮罩 - 192.168.0.0/16
|
DestinationIpAddressV6
|
Ipv6 位址
|
防火牆偵測的 Ipv6 目的地位址。支援遮罩。
|
2001:db8:85a3:8d3:1319:8a2e:370:0,支援遮罩 - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Hostname
|
String
|
目標主機名稱。
僅支援 TCP IP 事件。
|
server2.domain.lan
go.microsoft.com
weathermapdata.blob.core.windows.net
gitlab.com
|
Inbound
|
Bool
|
連線為輸入方向
|
true/false
|
IpAddressV4
|
Ipv4 位址
|
事件的 Ipv4 目標位址。支援遮罩。
|
192.168.0.1,支援遮罩 - 192.168.0.0/16
|
IpAddressV6
|
Ipv6 位址
|
此事件的 Ipv6 目標位址。支援遮罩。
|
2001:db8:85a3:8d3:1319:8a2e:370:0,支援遮罩 - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Port
|
Int
|
TCP/UDP 目標連接埠
|
8080
|
Protocol
|
String
|
連線所使用的通訊協定
|
HTTP, HTTPS 等。
|
SourceIpAddressV4
|
Ipv4 位址
|
防火牆偵測的 Ipv4 來源位址。支援遮罩。
|
192.168.0.1,支援遮罩 - 192.168.0.0/16
|
SourceIpAddressV6
|
Ipv6 位址
|
防火牆偵測的Ipv6來源位址。支援遮罩。
|
2001:db8:85a3:8d3:1319:8a2e:370:0,支援遮罩 - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Url
|
String
|
如果該請求涉及 URL(即 HTTP 請求)
支援 HTTP 請求與偵測。
|
目標 URL
|
範例
<definition>
<operations>
<operation type="TcpIpConnect">
<operator type="or">
<condition component="Network" property="IpAddressV4" condition="is" value="10.0.0.0/8" />
<condition component="Network" property="IpAddressV4" condition="is" value="172.16.0.0/12" />
<condition component="Network" property="IpAddressV4" condition="is" value="192.168.0.0/16" />
<condition component="Network" property="IpAddressV4" condition="is" value="127.0.0.0/8" />
<condition component="Network" property="IpAddressV6" condition="is" value="::1/128" />
<condition component="Network" property="IpAddressV6" condition="is" value="fc00::/7" />
</operator>
</operation>
</operations>
</definition>
|
支援的作業
•Detection
•HttpRequest
•TcpIpAccept
•TcpIpConnect
•TcpIpProtocolIdentified |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
LoadDLL
已載入 DLL。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
企業
提供受監控網路中模組的統計資料。
支援的作業
•CreateProcess
•LoadDLL
•CodeInjection
•ModuleDrop |
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
FileItem
回傳關於目前檔案的資訊
屬性
|
類型
|
說明
|
範例
|
ADS
|
String
|
路徑中的 ADS 部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
檔案副檔名
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
包含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
不含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
包含檔名的檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名稱的長度
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
當該操作是由檔案對自身執行時觸發(惡意軟體常會自我刪除)
|
true/false
|
Canary 檔案
路徑屬性有一個專用於 Canary 檔案的特殊變數。指定 Canary 檔案路徑的值為 %CanaryFile%。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
支援的作業
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
LiveGrid®
ESET LiveGrid 是一套預防性系統,可從全球使用者收集威脅相關資訊。ESET LiveGrid® 資料庫包含有關潛在威脅的信譽資訊。可執行檔的信譽有助於您篩選規則結果。
屬性
|
類型
|
說明
|
範例
|
Age
|
Int
|
自執行檔第一次出現在 ESET LiveGrid® 後的天數。這個數字會四捨五入到相當於週、月、半年、年等等的數值。
|
|
Reputation
|
Int
|
信譽量表上的數字。數值越高,信任度越高
|
可能的值為:
•9、8—信任
•7、6—OK
•5、4—有風險
•3—PUA,未知(ESET LiveGrid® 未偵測到)
•2, 1—惡意軟體 |
Popularity
|
Int
|
ESET LiveGrid® 曾偵測到該執行檔的電腦數量。它會四捨五入成 10、100、1000、10000 等數字。惡意軟體在被偵測到之前,其普及率通常不會超過 1000。
|
|
|

|
對於新的執行檔,您無法依賴 ESET LiveGrid® 值。即使是最普及、最受信任的執行檔(例如新版 Google Chrome 的安裝程式),在發布後的一段時間內,其普及度仍然偏低,且聲譽未知。
|
支援的作業
•CodeInjection
•CreateProcess
•LoadDLL
•ModuleDrop |
•
模組
回傳目前模組的相關資訊
屬性
|
類型
|
說明
|
範例
|
AugurScore
|
Int
|
由 ESET 機器學習引擎提供的分數。可能的值為 0 到 99
|
67
|
CompanyName
|
String
|
來自版本資訊,產生該檔案的公司名稱
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
自檔案被辨識為 nearmiss(近似符合)以來的天數。
Nearmiss(疑似偵測)——此偵測是因惡意軟體而觸發,但可能為誤判(我們無法保證其確為惡意軟體)
|
|
EmulationStatus
|
Int
|
檔案模擬的狀態(如果該檔案是透過進階啟發式進行模擬)
|
0—未被模擬
1—已模擬
|
FileDescription
|
String
|
來自版本資訊中顯示給使用者的檔案描述
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
透過 RDP 傳遞的檔案
|
可能的值包括:
0—RDP
|
FileSize
|
Int
|
檔案大小(位元組)
|
41984
|
FileVersion
|
String
|
來自版本資訊中的檔案版本號
|
"10.0.14393.0"
|
InternalName
|
String
|
來自版本資訊,檔案的內部名稱
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
這個檔案是 PE DLL
|
true/false
|
IsElf
|
Bool
|
該檔案為 ELF 檔案
|
true/false
|
IsExe
|
Bool
|
該檔案是可執行檔
|
true/false
|
IsMacho
|
Bool
|
定義檔案是否為 Mach-O(macOS)檔案
|
true/false
|
IsNative
|
Bool
|
該檔案是 原生 PE 執行檔
|
true/false
|
isPe
|
Bool
|
該檔案是 Windows 可執行檔
|
true/false
|
MD5
|
Hash
|
執行檔的 md5 雜湊值
|
|
MachoIsProtected
|
Bool
|
模組為受保護的 Mach-O 可執行檔
|
|
MachoSignatureId
|
String
|
簽章中存在的 Mach-O 檔案識別碼
|
"com.apple.ls"
|
MachoSignerCns
|
字串集合
|
Mach-O 檔案中憑證的通用名稱集合
|
|
MachoUserId
|
String
|
由 Apple 指派的唯一開發者 ID
|
|
OriginalFileName
|
String
|
根據版本資訊,檔案的原始名稱
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
惡意加殼名稱
|
"UPX"
|
ProductName
|
String
|
來自版本資訊,檔案所隨附之產品的名稱
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
來自版本資訊,即該檔案所隨附之產品的版本號碼
|
"10.0.14393"
|
SFXName
|
String
|
sfx 惡意加殼的名稱
|
"Zip"
|
Sha1
|
Hash
|
執行檔的 sha1 雜湊值
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 執行檔的雜湊值
|
|
SignatureType
|
Symbol
|
可執行檔的簽章類型
|
可能的值為:
•90—Trusted—端點信任該簽章
•80—Valid—此簽章受作業系統信任
•75—Adhoc—此憑證為自我簽署
•70—None—檔案中沒有簽章
•60—Invalid—簽章無效/已損毀/已遭撤銷
•50—Present—簽章存在,但憑證狀態不明
•50—Unknown—無法驗證憑證 |
SignerName
|
String
|
簽署者名稱(如有)
|
"Microsoft Windows"
|
Tags
|
String
|
允許使用者依附加了指定標籤的模組進行篩選
|
|
Whitelist
|
Symbol
|
執行檔的白名單類型
|
可能的數值包括:
•0—None—此檔案不進行白名單處理
•1—Authoritative—此檔案已由端點列入白名單
•2—LiveGrid—該檔案已列入 ESET LiveGrid® 白名單
•3—Certificate—該檔案憑證已列入白名單 |
|

|
1惡意加殼的名稱未來可能會變更。因此我們建議使用 isnotempty 或 isempty 值作為此條件。
|
支援的作業
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
ProcessInfo
傳回目前處理程序的相關資訊。
屬性
|
類型
|
說明
|
範例
|
CaseSensitiveCommandLine
|
String
|
允許為命令列建立區分大小寫的規則
|
|
CommandLine
|
String
|
處理程序指令列
|
file.txt
|
CommandLineLength
|
Int
|
指令列的長度
|
123
|
Compromised
|
Bool
|
該處理程序已由具有 MarkAsCompromised 動作的規則標記為遭入侵
|
true/false 或 1/0
|
IntegrityLevel
|
Symbol
|
程序的完整性層級。
|
可能的值包括:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
包含捷徑執行的路徑
|
|
ProcessDistance
|
Int
|
該處理程序與目前處理程序之間的距離
|
123
|
ProcessLevel
|
Int
|
處理程序在處理程序階層中的深度
|
123
|
ProcessOwner
|
String
|
建立此處理程序的使用者
|
|
RiskScore
|
Int
|
系統會針對端點上的每個處理程序追蹤分數。您可以使用動作 IncreaseParentRiskScore 或 IncreaseRiskScore 將該值增加設定的數量。當風險分數達到閾值時,會觸發 KillParentProcess 或 KillProcess 動作。您可以透過「政策」>「ESET Inspect Connector」>「進階設定」指定風險分數門檻值。風險分數會在一段時間後重置,預設為 6 小時。
|
1000
|
SentBytes
|
Int
|
該處理程序傳送的位元組總數。
|
|
支援的作業
•CodeInjection
•CreateProcess
•LoadDLL |
•
ServiceProcessInfo
傳回目前服務處理程序的相關資訊。
屬性
|
類型
|
說明
|
範例
|
CaseSensitiveCommandLine
|
String
|
允許建立區分大小寫的命令列規則
|
|
CommandLine
|
String
|
處理程序指令列
|
file.txt
|
CommandLineLength
|
Int
|
命令列的長度
|
123
|
Compromised
|
Bool
|
該處理程序已由具有 MarkAsCompromised 動作的規則標記為遭入侵
|
true/false 或 1/0
|
IntegrityLevel
|
Symbol
|
程序的完整性層級。
|
可能的值為:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
包含指向捷徑執行的路徑
|
|
ProcessDistance
|
Int
|
該處理程序與目前處理程序之間的距離
|
123
|
ProcessLevel
|
Int
|
處理程序在處理程序階層中的深度
|
123
|
ProcessOwner
|
String
|
建立該處理程序的使用者
|
|
RiskScore
|
Int
|
系統會針對端點上的每個處理程序追蹤分數。您可以使用動作 IncreaseParentRiskScore 或 IncreaseRiskScore 將該值提高設定的數值。當達到風險分數閾值時,會觸發 KillParentProcess 或 KillProcess 動作。您可以透過原則 > ESET Inspect Connector > 進階設定來指定風險分數臨界值。風險分數會在一段時間後重設,預設為 6 小時。
|
1000
|
SentBytes
|
Int
|
此處理程序所傳送的位元組總數。
|
|
支援的作業
•CodeInjection
•CreateProcess
•LoadDLL |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
LoadDriver
已載入驅動程式或核心模組。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
FileItem
回傳關於目前檔案的資訊
屬性
|
類型
|
說明
|
範例
|
ADS
|
String
|
路徑中的 ADS 部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
檔案副檔名
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
包含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
不含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
包含檔名的檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名稱的長度
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
當該操作是由檔案對自身執行時觸發(惡意軟體常會自我刪除)
|
true/false
|
Canary 檔案
路徑屬性有一個專用於 Canary 檔案的特殊變數。指定 Canary 檔案路徑的值為 %CanaryFile%。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
支援的作業
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
模組
回傳目前模組的相關資訊
屬性
|
類型
|
說明
|
範例
|
AugurScore
|
Int
|
由 ESET 機器學習引擎提供的分數。可能的值為 0 到 99
|
67
|
CompanyName
|
String
|
來自版本資訊,產生該檔案的公司名稱
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
自檔案被辨識為 nearmiss(近似符合)以來的天數。
Nearmiss(疑似偵測)——此偵測是因惡意軟體而觸發,但可能為誤判(我們無法保證其確為惡意軟體)
|
|
EmulationStatus
|
Int
|
檔案模擬的狀態(如果該檔案是透過進階啟發式進行模擬)
|
0—未被模擬
1—已模擬
|
FileDescription
|
String
|
來自版本資訊中顯示給使用者的檔案描述
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
透過 RDP 傳遞的檔案
|
可能的值包括:
0—RDP
|
FileSize
|
Int
|
檔案大小(位元組)
|
41984
|
FileVersion
|
String
|
來自版本資訊中的檔案版本號
|
"10.0.14393.0"
|
InternalName
|
String
|
來自版本資訊,檔案的內部名稱
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
這個檔案是 PE DLL
|
true/false
|
IsElf
|
Bool
|
該檔案為 ELF 檔案
|
true/false
|
IsExe
|
Bool
|
該檔案是可執行檔
|
true/false
|
IsMacho
|
Bool
|
定義檔案是否為 Mach-O(macOS)檔案
|
true/false
|
IsNative
|
Bool
|
該檔案是 原生 PE 執行檔
|
true/false
|
isPe
|
Bool
|
該檔案是 Windows 可執行檔
|
true/false
|
MD5
|
Hash
|
執行檔的 md5 雜湊值
|
|
MachoIsProtected
|
Bool
|
模組為受保護的 Mach-O 可執行檔
|
|
MachoSignatureId
|
String
|
簽章中存在的 Mach-O 檔案識別碼
|
"com.apple.ls"
|
MachoSignerCns
|
字串集合
|
Mach-O 檔案中憑證的通用名稱集合
|
|
MachoUserId
|
String
|
由 Apple 指派的唯一開發者 ID
|
|
OriginalFileName
|
String
|
根據版本資訊,檔案的原始名稱
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
惡意加殼名稱
|
"UPX"
|
ProductName
|
String
|
來自版本資訊,檔案所隨附之產品的名稱
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
來自版本資訊,即該檔案所隨附之產品的版本號碼
|
"10.0.14393"
|
SFXName
|
String
|
sfx 惡意加殼的名稱
|
"Zip"
|
Sha1
|
Hash
|
執行檔的 sha1 雜湊值
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 執行檔的雜湊值
|
|
SignatureType
|
Symbol
|
可執行檔的簽章類型
|
可能的值為:
•90—Trusted—端點信任該簽章
•80—Valid—此簽章受作業系統信任
•75—Adhoc—此憑證為自我簽署
•70—None—檔案中沒有簽章
•60—Invalid—簽章無效/已損毀/已遭撤銷
•50—Present—簽章存在,但憑證狀態不明
•50—Unknown—無法驗證憑證 |
SignerName
|
String
|
簽署者名稱(如有)
|
"Microsoft Windows"
|
Tags
|
String
|
允許使用者依附加了指定標籤的模組進行篩選
|
|
Whitelist
|
Symbol
|
執行檔的白名單類型
|
可能的數值包括:
•0—None—此檔案不進行白名單處理
•1—Authoritative—此檔案已由端點列入白名單
•2—LiveGrid—該檔案已列入 ESET LiveGrid® 白名單
•3—Certificate—該檔案憑證已列入白名單 |
|

|
1惡意加殼的名稱未來可能會變更。因此我們建議使用 isnotempty 或 isempty 值作為此條件。
|
支援的作業
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
ModuleDrop
已釋放一個執行檔。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
企業
提供受監控網路中模組的統計資料。
支援的作業
•CreateProcess
•LoadDLL
•CodeInjection
•ModuleDrop |
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
FileItem
回傳關於目前檔案的資訊
屬性
|
類型
|
說明
|
範例
|
ADS
|
String
|
路徑中的 ADS 部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
檔案副檔名
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
包含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
不含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
包含檔名的檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名稱的長度
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
當該操作是由檔案對自身執行時觸發(惡意軟體常會自我刪除)
|
true/false
|
Canary 檔案
路徑屬性有一個專用於 Canary 檔案的特殊變數。指定 Canary 檔案路徑的值為 %CanaryFile%。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
支援的作業
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
LiveGrid®
ESET LiveGrid 是一套預防性系統,可從全球使用者收集威脅相關資訊。ESET LiveGrid® 資料庫包含有關潛在威脅的信譽資訊。可執行檔的信譽有助於您篩選規則結果。
屬性
|
類型
|
說明
|
範例
|
Age
|
Int
|
自執行檔第一次出現在 ESET LiveGrid® 後的天數。這個數字會四捨五入到相當於週、月、半年、年等等的數值。
|
|
Reputation
|
Int
|
信譽量表上的數字。數值越高,信任度越高
|
可能的值為:
•9、8—信任
•7、6—OK
•5、4—有風險
•3—PUA,未知(ESET LiveGrid® 未偵測到)
•2, 1—惡意軟體 |
Popularity
|
Int
|
ESET LiveGrid® 曾偵測到該執行檔的電腦數量。它會四捨五入成 10、100、1000、10000 等數字。惡意軟體在被偵測到之前,其普及率通常不會超過 1000。
|
|
|

|
對於新的執行檔,您無法依賴 ESET LiveGrid® 值。即使是最普及、最受信任的執行檔(例如新版 Google Chrome 的安裝程式),在發布後的一段時間內,其普及度仍然偏低,且聲譽未知。
|
支援的作業
•CodeInjection
•CreateProcess
•LoadDLL
•ModuleDrop |
•
模組
回傳目前模組的相關資訊
屬性
|
類型
|
說明
|
範例
|
AugurScore
|
Int
|
由 ESET 機器學習引擎提供的分數。可能的值為 0 到 99
|
67
|
CompanyName
|
String
|
來自版本資訊,產生該檔案的公司名稱
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
自檔案被辨識為 nearmiss(近似符合)以來的天數。
Nearmiss(疑似偵測)——此偵測是因惡意軟體而觸發,但可能為誤判(我們無法保證其確為惡意軟體)
|
|
EmulationStatus
|
Int
|
檔案模擬的狀態(如果該檔案是透過進階啟發式進行模擬)
|
0—未被模擬
1—已模擬
|
FileDescription
|
String
|
來自版本資訊中顯示給使用者的檔案描述
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
透過 RDP 傳遞的檔案
|
可能的值包括:
0—RDP
|
FileSize
|
Int
|
檔案大小(位元組)
|
41984
|
FileVersion
|
String
|
來自版本資訊中的檔案版本號
|
"10.0.14393.0"
|
InternalName
|
String
|
來自版本資訊,檔案的內部名稱
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
這個檔案是 PE DLL
|
true/false
|
IsElf
|
Bool
|
該檔案為 ELF 檔案
|
true/false
|
IsExe
|
Bool
|
該檔案是可執行檔
|
true/false
|
IsMacho
|
Bool
|
定義檔案是否為 Mach-O(macOS)檔案
|
true/false
|
IsNative
|
Bool
|
該檔案是 原生 PE 執行檔
|
true/false
|
isPe
|
Bool
|
該檔案是 Windows 可執行檔
|
true/false
|
MD5
|
Hash
|
執行檔的 md5 雜湊值
|
|
MachoIsProtected
|
Bool
|
模組為受保護的 Mach-O 可執行檔
|
|
MachoSignatureId
|
String
|
簽章中存在的 Mach-O 檔案識別碼
|
"com.apple.ls"
|
MachoSignerCns
|
字串集合
|
Mach-O 檔案中憑證的通用名稱集合
|
|
MachoUserId
|
String
|
由 Apple 指派的唯一開發者 ID
|
|
OriginalFileName
|
String
|
根據版本資訊,檔案的原始名稱
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
惡意加殼名稱
|
"UPX"
|
ProductName
|
String
|
來自版本資訊,檔案所隨附之產品的名稱
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
來自版本資訊,即該檔案所隨附之產品的版本號碼
|
"10.0.14393"
|
SFXName
|
String
|
sfx 惡意加殼的名稱
|
"Zip"
|
Sha1
|
Hash
|
執行檔的 sha1 雜湊值
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 執行檔的雜湊值
|
|
SignatureType
|
Symbol
|
可執行檔的簽章類型
|
可能的值為:
•90—Trusted—端點信任該簽章
•80—Valid—此簽章受作業系統信任
•75—Adhoc—此憑證為自我簽署
•70—None—檔案中沒有簽章
•60—Invalid—簽章無效/已損毀/已遭撤銷
•50—Present—簽章存在,但憑證狀態不明
•50—Unknown—無法驗證憑證 |
SignerName
|
String
|
簽署者名稱(如有)
|
"Microsoft Windows"
|
Tags
|
String
|
允許使用者依附加了指定標籤的模組進行篩選
|
|
Whitelist
|
Symbol
|
執行檔的白名單類型
|
可能的數值包括:
•0—None—此檔案不進行白名單處理
•1—Authoritative—此檔案已由端點列入白名單
•2—LiveGrid—該檔案已列入 ESET LiveGrid® 白名單
•3—Certificate—該檔案憑證已列入白名單 |
|

|
1惡意加殼的名稱未來可能會變更。因此我們建議使用 isnotempty 或 isempty 值作為此條件。
|
支援的作業
•CodeInjection
•CreateProcess
•LoadDLL
•LoadDriver
•ModuleDrop |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
MultipleFilesChanged
處理程序修改了多個檔案。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
ProcessBehavior
ProcessBehavior 事件會在 Windows 上回報。防毒軟體會追蹤哪些檔案被存取以及存取的頻率。若程序在特定時間內存取的檔案數超過屏障中設定的數量,則會報告此事件。
屬性
|
類型
|
說明
|
範例
|
FileOperations
|
String
|
作業及其障礙
|
可能的值為:
•0—Unknown
•1—WrBarrier1
•2—WrBarrier2
•3—RenameBarrier1
•4—RenameBarrier2
•5—MultiextWrBarrier1
•6—MultiextWrBarrier2
•7—MultiextRenameBarrier1
•8—MultiextRenameBarrier2
•9—BlobDetection |
|

|
FileOperations 值為內部值,僅供搭配預設規則使用。
|
支援的作業
•MultipleFilesChanged |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
OpenProcess
新增了一個規則屬性,會在處理程序被開啟時觸發。只有開啟至 lsass.exe 的程序會受到監控。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
FileItem
回傳關於目前檔案的資訊
屬性
|
類型
|
說明
|
範例
|
ADS
|
String
|
路徑中的 ADS 部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
檔案副檔名
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
包含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
不含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
包含檔名的檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名稱的長度
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
當該操作是由檔案對自身執行時觸發(惡意軟體常會自我刪除)
|
true/false
|
Canary 檔案
路徑屬性有一個專用於 Canary 檔案的特殊變數。指定 Canary 檔案路徑的值為 %CanaryFile%。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
支援的作業
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
OpenProcess
新增了一個規則屬性,會在處理程序被開啟時觸發。
HIPS 只會傳送 OpenProcess 事件,且僅針對 lsass.exe,並且僅限具有 PROCESS_VM_WRITE 和/或 PROCESS_VM_READ 程序存取權限,以及僅在呼叫 OpenProcess 或 DuplicateHandle 時(當已開啟的程序具有上述存取權限時)
屬性
|
類型
|
說明
|
範例
|
AccessRight
|
Symbol
|
|
可能的值為:
•1—PROCESS_TERMINATE
•2—PROCESS_CREATE_THREAD
•8—PROCESS_VM_OPERATION
•16—PROCESS_VM_READ
•32—PROCESS_VM_WRITE
•64—PROCESS_DUP_HANDLE
•128—PROCESS_CREATE_PROCESS
•256—PROCESS_SET_QUOTA
•512—PROCESS_SET_INFORMATION
•1024—PROCESS_QUERY_INFORMATION
•2048—PROCESS_SUSPEND_RESUME
•4096—PROCESS_QUERY_LIMITED_INFORMATION
•65536—DELETE
•131072—READ_CONTROL
•262144—WRITE_DAC
•524288—WRITE_OWNER
•1048576—SYNCHRONIZE
•2097151—PROCESS_ALL_ACCESS |
範例
<operations>
<operation type="OpenProcess">
<condition component="OpenProcess" property="AccessRight" condition="contains" value="PROCESS_VM_READ" />
</operation>
</operations>
|
支援的操作
•OpenProcess |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
ReadFile
當受監控的檔案被讀取時觸發。被監控檔案指的是包含敏感資訊或儲存憑證的檔案,例如儲存的瀏覽器密碼、儲存的 FTP 用戶端密碼、AD 資料庫等等。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
FileItem
回傳關於目前檔案的資訊
屬性
|
類型
|
說明
|
範例
|
ADS
|
String
|
路徑中的 ADS 部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
檔案副檔名
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
包含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
不含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
包含檔名的檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名稱的長度
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
當該操作是由檔案對自身執行時觸發(惡意軟體常會自我刪除)
|
true/false
|
Canary 檔案
路徑屬性有一個專用於 Canary 檔案的特殊變數。指定 Canary 檔案路徑的值為 %CanaryFile%。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
支援的作業
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
RegDeleteKey
登錄機碼已刪除。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
RegistryItem
傳回有關登錄檔事件的資訊。
屬性
|
類型
|
說明
|
範例
|
Key
|
Path
|
機碼的路徑,包含機碼的值名稱
|
HKLM\SOFTWARE\ESET\EnterpriseInspector\EIAgent\CurrentVersion\Info
|
ValueLength
|
Int
|
金鑰值的長度
|
16
|
StringValue
|
String
|
字串金鑰的值
|
「範例值」
|
IntValue
|
Int
|
int 鍵的值
|
32
|
範例
針對登錄機碼:"HKLM\SOFTWARE\Classes\CLSID\{12788EFC-0553-4126-A4E1-8AA0F5270615}\InprocServer32\CodeBase"
<operations>
<operation type="RegSetValue">
<operator type="AND">
<condition component="RegistryItem" property="Key" condition="starts" value="HKLM\software\classes\clsid\" />
<condition component="RegistryItem" property="Key" condition="contains" value="\InprocServer32\" />
<condition component="RegistryItem" property="Key" condition="ends" value="\CodeBase" />
<condition component="RegistryItem" property="StringValue" condition="contains" value="http" />
</operator>
</operation>
</operations>
|
支援的作業
•RegDeleteKey
•RegDeleteValue
•RegRenameKey
•RegSetValue |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
RegDeleteValue
登錄檔的值已被刪除。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
RegistryItem
傳回有關登錄檔事件的資訊。
屬性
|
類型
|
說明
|
範例
|
Key
|
Path
|
機碼的路徑,包含機碼的值名稱
|
HKLM\SOFTWARE\ESET\EnterpriseInspector\EIAgent\CurrentVersion\Info
|
ValueLength
|
Int
|
金鑰值的長度
|
16
|
StringValue
|
String
|
字串金鑰的值
|
「範例值」
|
IntValue
|
Int
|
int 鍵的值
|
32
|
範例
針對登錄機碼:"HKLM\SOFTWARE\Classes\CLSID\{12788EFC-0553-4126-A4E1-8AA0F5270615}\InprocServer32\CodeBase"
<operations>
<operation type="RegSetValue">
<operator type="AND">
<condition component="RegistryItem" property="Key" condition="starts" value="HKLM\software\classes\clsid\" />
<condition component="RegistryItem" property="Key" condition="contains" value="\InprocServer32\" />
<condition component="RegistryItem" property="Key" condition="ends" value="\CodeBase" />
<condition component="RegistryItem" property="StringValue" condition="contains" value="http" />
</operator>
</operation>
</operations>
|
支援的作業
•RegDeleteKey
•RegDeleteValue
•RegRenameKey
•RegSetValue |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
RegRenameKey
登錄機碼已重新命名。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
RegistryItem
傳回有關登錄檔事件的資訊。
屬性
|
類型
|
說明
|
範例
|
Key
|
Path
|
機碼的路徑,包含機碼的值名稱
|
HKLM\SOFTWARE\ESET\EnterpriseInspector\EIAgent\CurrentVersion\Info
|
ValueLength
|
Int
|
金鑰值的長度
|
16
|
StringValue
|
String
|
字串金鑰的值
|
「範例值」
|
IntValue
|
Int
|
int 鍵的值
|
32
|
範例
針對登錄機碼:"HKLM\SOFTWARE\Classes\CLSID\{12788EFC-0553-4126-A4E1-8AA0F5270615}\InprocServer32\CodeBase"
<operations>
<operation type="RegSetValue">
<operator type="AND">
<condition component="RegistryItem" property="Key" condition="starts" value="HKLM\software\classes\clsid\" />
<condition component="RegistryItem" property="Key" condition="contains" value="\InprocServer32\" />
<condition component="RegistryItem" property="Key" condition="ends" value="\CodeBase" />
<condition component="RegistryItem" property="StringValue" condition="contains" value="http" />
</operator>
</operation>
</operations>
|
支援的作業
•RegDeleteKey
•RegDeleteValue
•RegRenameKey
•RegSetValue |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
RegSetValue
登錄機碼遭到變更。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
RegistryItem
傳回有關登錄檔事件的資訊。
屬性
|
類型
|
說明
|
範例
|
Key
|
Path
|
機碼的路徑,包含機碼的值名稱
|
HKLM\SOFTWARE\ESET\EnterpriseInspector\EIAgent\CurrentVersion\Info
|
ValueLength
|
Int
|
金鑰值的長度
|
16
|
StringValue
|
String
|
字串金鑰的值
|
「範例值」
|
IntValue
|
Int
|
int 鍵的值
|
32
|
範例
針對登錄機碼:"HKLM\SOFTWARE\Classes\CLSID\{12788EFC-0553-4126-A4E1-8AA0F5270615}\InprocServer32\CodeBase"
<operations>
<operation type="RegSetValue">
<operator type="AND">
<condition component="RegistryItem" property="Key" condition="starts" value="HKLM\software\classes\clsid\" />
<condition component="RegistryItem" property="Key" condition="contains" value="\InprocServer32\" />
<condition component="RegistryItem" property="Key" condition="ends" value="\CodeBase" />
<condition component="RegistryItem" property="StringValue" condition="contains" value="http" />
</operator>
</operation>
</operations>
|
支援的作業
•RegDeleteKey
•RegDeleteValue
•RegRenameKey
•RegSetValue |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
RenameFile
檔案已重新命名。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
FileItem
回傳關於目前檔案的資訊
屬性
|
類型
|
說明
|
範例
|
ADS
|
String
|
路徑中的 ADS 部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
檔案副檔名
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
包含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
不含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
包含檔名的檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名稱的長度
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
當該操作是由檔案對自身執行時觸發(惡意軟體常會自我刪除)
|
true/false
|
Canary 檔案
路徑屬性有一個專用於 Canary 檔案的特殊變數。指定 Canary 檔案路徑的值為 %CanaryFile%。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
支援的作業
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
ScheduledTaskAdded
已新增排程工作。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
FileItem
回傳關於目前檔案的資訊
屬性
|
類型
|
說明
|
範例
|
ADS
|
String
|
路徑中的 ADS 部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
檔案副檔名
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
包含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
不含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
包含檔名的檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名稱的長度
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
當該操作是由檔案對自身執行時觸發(惡意軟體常會自我刪除)
|
true/false
|
Canary 檔案
路徑屬性有一個專用於 Canary 檔案的特殊變數。指定 Canary 檔案路徑的值為 %CanaryFile%。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
支援的作業
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
ScheduledTask
回傳關於排程工作的資訊。
屬性
|
類型
|
說明
|
範例
|
Boundary
|
Date
|
排程的時間限制:開始/結束、時區,以及週期性執行的時間範圍/規則。
|
2025-07-31 16:10:00
|
Enabled
|
Bool
|
指出排程工作是否處於啟用狀態並將依其排程執行。
|
true/false
|
Location
|
String
|
Microsoft 工作排程器樹狀結構中從「工作排程器程式庫」節點開始的路徑
|
|
Name
|
String
|
工作名稱
|
|
Type
|
Symbol
|
排程工作作業類型
|
可能的值為:
•0—Create
•1—Unknown |
支援的作業
•ScheduledTaskAdded |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
Scripts
已執行由 AMSI 公開的指令碼。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
指令碼
「指令碼」元件可讓您根據 AMSI 公開的已執行指令碼屬性建立規則。
屬性
|
類型
|
說明
|
Script
|
String
|
ESET PROTECT 透過 AMSI 整合接收到的指令碼
|
ScriptLength
|
Int
|
指令碼長度(字元數)
|
ScriptSha1
|
Hash
|
指令碼片段的 SHA1 雜湊值
|
ScriptSha256
|
Hash
|
指令碼片段的 SHA256 雜湊值
|
範例
<rule>
<definition>
<operations>
<operation type="Scripts">
<condition component="Scripts" property="ScriptLength" condition="greaterOrEqual" value="15" />
</operation>
</operations>
</definition>
<description>
<name>amsiTriggerScriptLength</name>
<category>TEST</category>
</description>
</rule>
|
支援的作業
•Scripts |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
ServiceInstalled
已安裝服務。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
FileItem
回傳關於目前檔案的資訊
屬性
|
類型
|
說明
|
範例
|
ADS
|
String
|
路徑中的 ADS 部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
檔案副檔名
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
包含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
不含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
包含檔名的檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名稱的長度
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
當該操作是由檔案對自身執行時觸發(惡意軟體常會自我刪除)
|
true/false
|
Canary 檔案
路徑屬性有一個專用於 Canary 檔案的特殊變數。指定 Canary 檔案路徑的值為 %CanaryFile%。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
支援的作業
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
服務
服務元件可讓您根據 Windows 服務的屬性,以及服務控制管理員 (SCM) 所公開的服務控制事件來建立規則。
屬性
|
類型
|
說明
|
範例
|
LoadType
|
Symbol
|
服務啟動類型
|
可能的值為:
•0—BootLoad
•1—SystemLoad
•2—AutoLoad
•3—ManualLoad
•4—DisabledLoad |
Name
|
String
|
向 SCM 註冊的內部服務名稱
|
|
Type
|
Int
|
表示向 SCM 註冊的服務類型
|
可能的值為:
•1—DriverType
•2—FileSystemType
•4—AdapterType
•8—RecognizerType
•16—Win32ServiceOwnProcess
•32—Win32ServiceShareProcess
•272—InteractiveOwnProcess
•288—InteractiveShareProcess |
支援的作業
•ServiceInstalled
•ServiceStarted |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
ServiceStarted
服務已啟動。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
FileItem
回傳關於目前檔案的資訊
屬性
|
類型
|
說明
|
範例
|
ADS
|
String
|
路徑中的 ADS 部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
檔案副檔名
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
包含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
不含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
包含檔名的檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名稱的長度
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
當該操作是由檔案對自身執行時觸發(惡意軟體常會自我刪除)
|
true/false
|
Canary 檔案
路徑屬性有一個專用於 Canary 檔案的特殊變數。指定 Canary 檔案路徑的值為 %CanaryFile%。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
支援的作業
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
服務
服務元件可讓您根據 Windows 服務的屬性,以及服務控制管理員 (SCM) 所公開的服務控制事件來建立規則。
屬性
|
類型
|
說明
|
範例
|
LoadType
|
Symbol
|
服務啟動類型
|
可能的值為:
•0—BootLoad
•1—SystemLoad
•2—AutoLoad
•3—ManualLoad
•4—DisabledLoad |
Name
|
String
|
向 SCM 註冊的內部服務名稱
|
|
Type
|
Int
|
表示向 SCM 註冊的服務類型
|
可能的值為:
•1—DriverType
•2—FileSystemType
•4—AdapterType
•8—RecognizerType
•16—Win32ServiceOwnProcess
•32—Win32ServiceShareProcess
•272—InteractiveOwnProcess
•288—InteractiveShareProcess |
支援的作業
•ServiceInstalled
•ServiceStarted |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
SetFileAttribute
已設定檔案屬性。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
FileAttribute
FileAttribute 事件目前僅在 Linux 上回報。當屬性被設定時(例如透過 chmod 指令設定),即會觸發此規則。
屬性
|
類型
|
說明
|
範例
|
Attribute
|
Symbol
|
檔案的屬性
|
可能的值為:
•1—SUID
•2—SGID
•4—Sticky
•8—Immutable
•16—AppendOnly
•32—Undeletable
•64—Executable |
支援的作業
•SetFileAttribute |
•
FileItem
回傳關於目前檔案的資訊
屬性
|
類型
|
說明
|
範例
|
ADS
|
String
|
路徑中的 ADS 部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
檔案副檔名
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
包含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
不含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
包含檔名的檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名稱的長度
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
當該操作是由檔案對自身執行時觸發(惡意軟體常會自我刪除)
|
true/false
|
Canary 檔案
路徑屬性有一個專用於 Canary 檔案的特殊變數。指定 Canary 檔案路徑的值為 %CanaryFile%。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
支援的作業
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
SystemApiCall
已呼叫系統函式。
支援的元件:
•
ApiCall
傳回關於 API 呼叫的資訊。
屬性
|
類型
|
說明
|
範例
|
ApiName
|
Symbol
|
處理程序呼叫的 API 名稱
|
支援的值有:
•0—SetWinEventHook
•1—SetWindowsHookEx
•2—RegisterRawInputDevices
•3—GetAsyncKeyState
•4—UiLimitWriteClipboard
•5—UiWriteClipboard
•6—CredEnumerate
•7—CredReadDomainCredentials
•8—CredFindBestCredential
•9—CredBackupCredentials
•10—CredRead
•11—CredReadByTokenHandle
•12—VaultEnumerateCredentials
•21845—RawSocketCreated1
•21846—SocketFilterAttached1 |
1 僅限 Linux
範例
<operations>
<operation type="SystemApiCall">
<condition component="ApiCall" property="ApiName" condition="is" value="RegisterRawInputDevices"/>
</operation>
</operations>
|
支援的作業
•SystemApiCall |
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
TcpIpAccept
已接受一個傳入的 TCP/IP 連線。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
網路
回傳有關網路事件的資訊
屬性
|
類型
|
說明
|
範例
|
DestinationIpAddressV4
|
Ipv4 位址
|
防火牆偵測的 Ipv4 目的地位址。支援遮罩。
|
192.168.0.1,支援遮罩 - 192.168.0.0/16
|
DestinationIpAddressV6
|
Ipv6 位址
|
防火牆偵測的 Ipv6 目的地位址。支援遮罩。
|
2001:db8:85a3:8d3:1319:8a2e:370:0,支援遮罩 - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Hostname
|
String
|
目標主機名稱。
僅支援 TCP IP 事件。
|
server2.domain.lan
go.microsoft.com
weathermapdata.blob.core.windows.net
gitlab.com
|
Inbound
|
Bool
|
連線為輸入方向
|
true/false
|
IpAddressV4
|
Ipv4 位址
|
事件的 Ipv4 目標位址。支援遮罩。
|
192.168.0.1,支援遮罩 - 192.168.0.0/16
|
IpAddressV6
|
Ipv6 位址
|
此事件的 Ipv6 目標位址。支援遮罩。
|
2001:db8:85a3:8d3:1319:8a2e:370:0,支援遮罩 - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Port
|
Int
|
TCP/UDP 目標連接埠
|
8080
|
Protocol
|
String
|
連線所使用的通訊協定
|
HTTP, HTTPS 等。
|
SourceIpAddressV4
|
Ipv4 位址
|
防火牆偵測的 Ipv4 來源位址。支援遮罩。
|
192.168.0.1,支援遮罩 - 192.168.0.0/16
|
SourceIpAddressV6
|
Ipv6 位址
|
防火牆偵測的Ipv6來源位址。支援遮罩。
|
2001:db8:85a3:8d3:1319:8a2e:370:0,支援遮罩 - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Url
|
String
|
如果該請求涉及 URL(即 HTTP 請求)
支援 HTTP 請求與偵測。
|
目標 URL
|
範例
<definition>
<operations>
<operation type="TcpIpConnect">
<operator type="or">
<condition component="Network" property="IpAddressV4" condition="is" value="10.0.0.0/8" />
<condition component="Network" property="IpAddressV4" condition="is" value="172.16.0.0/12" />
<condition component="Network" property="IpAddressV4" condition="is" value="192.168.0.0/16" />
<condition component="Network" property="IpAddressV4" condition="is" value="127.0.0.0/8" />
<condition component="Network" property="IpAddressV6" condition="is" value="::1/128" />
<condition component="Network" property="IpAddressV6" condition="is" value="fc00::/7" />
</operator>
</operation>
</operations>
</definition>
|
支援的作業
•Detection
•HttpRequest
•TcpIpAccept
•TcpIpConnect
•TcpIpProtocolIdentified |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
TcpIpConnect
已建立輸出 TCP/IP 連線。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
網路
回傳有關網路事件的資訊
屬性
|
類型
|
說明
|
範例
|
DestinationIpAddressV4
|
Ipv4 位址
|
防火牆偵測的 Ipv4 目的地位址。支援遮罩。
|
192.168.0.1,支援遮罩 - 192.168.0.0/16
|
DestinationIpAddressV6
|
Ipv6 位址
|
防火牆偵測的 Ipv6 目的地位址。支援遮罩。
|
2001:db8:85a3:8d3:1319:8a2e:370:0,支援遮罩 - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Hostname
|
String
|
目標主機名稱。
僅支援 TCP IP 事件。
|
server2.domain.lan
go.microsoft.com
weathermapdata.blob.core.windows.net
gitlab.com
|
Inbound
|
Bool
|
連線為輸入方向
|
true/false
|
IpAddressV4
|
Ipv4 位址
|
事件的 Ipv4 目標位址。支援遮罩。
|
192.168.0.1,支援遮罩 - 192.168.0.0/16
|
IpAddressV6
|
Ipv6 位址
|
此事件的 Ipv6 目標位址。支援遮罩。
|
2001:db8:85a3:8d3:1319:8a2e:370:0,支援遮罩 - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Port
|
Int
|
TCP/UDP 目標連接埠
|
8080
|
Protocol
|
String
|
連線所使用的通訊協定
|
HTTP, HTTPS 等。
|
SourceIpAddressV4
|
Ipv4 位址
|
防火牆偵測的 Ipv4 來源位址。支援遮罩。
|
192.168.0.1,支援遮罩 - 192.168.0.0/16
|
SourceIpAddressV6
|
Ipv6 位址
|
防火牆偵測的Ipv6來源位址。支援遮罩。
|
2001:db8:85a3:8d3:1319:8a2e:370:0,支援遮罩 - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Url
|
String
|
如果該請求涉及 URL(即 HTTP 請求)
支援 HTTP 請求與偵測。
|
目標 URL
|
範例
<definition>
<operations>
<operation type="TcpIpConnect">
<operator type="or">
<condition component="Network" property="IpAddressV4" condition="is" value="10.0.0.0/8" />
<condition component="Network" property="IpAddressV4" condition="is" value="172.16.0.0/12" />
<condition component="Network" property="IpAddressV4" condition="is" value="192.168.0.0/16" />
<condition component="Network" property="IpAddressV4" condition="is" value="127.0.0.0/8" />
<condition component="Network" property="IpAddressV6" condition="is" value="::1/128" />
<condition component="Network" property="IpAddressV6" condition="is" value="fc00::/7" />
</operator>
</operation>
</operations>
</definition>
|
支援的作業
•Detection
•HttpRequest
•TcpIpAccept
•TcpIpConnect
•TcpIpProtocolIdentified |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
TcpIpProtocolIdentified
在 TCP/IP 連線之上,說明所使用的協定。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
網路
回傳有關網路事件的資訊
屬性
|
類型
|
說明
|
範例
|
DestinationIpAddressV4
|
Ipv4 位址
|
防火牆偵測的 Ipv4 目的地位址。支援遮罩。
|
192.168.0.1,支援遮罩 - 192.168.0.0/16
|
DestinationIpAddressV6
|
Ipv6 位址
|
防火牆偵測的 Ipv6 目的地位址。支援遮罩。
|
2001:db8:85a3:8d3:1319:8a2e:370:0,支援遮罩 - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Hostname
|
String
|
目標主機名稱。
僅支援 TCP IP 事件。
|
server2.domain.lan
go.microsoft.com
weathermapdata.blob.core.windows.net
gitlab.com
|
Inbound
|
Bool
|
連線為輸入方向
|
true/false
|
IpAddressV4
|
Ipv4 位址
|
事件的 Ipv4 目標位址。支援遮罩。
|
192.168.0.1,支援遮罩 - 192.168.0.0/16
|
IpAddressV6
|
Ipv6 位址
|
此事件的 Ipv6 目標位址。支援遮罩。
|
2001:db8:85a3:8d3:1319:8a2e:370:0,支援遮罩 - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Port
|
Int
|
TCP/UDP 目標連接埠
|
8080
|
Protocol
|
String
|
連線所使用的通訊協定
|
HTTP, HTTPS 等。
|
SourceIpAddressV4
|
Ipv4 位址
|
防火牆偵測的 Ipv4 來源位址。支援遮罩。
|
192.168.0.1,支援遮罩 - 192.168.0.0/16
|
SourceIpAddressV6
|
Ipv6 位址
|
防火牆偵測的Ipv6來源位址。支援遮罩。
|
2001:db8:85a3:8d3:1319:8a2e:370:0,支援遮罩 - 2001:db8:85a3:8d3:1319:8a2e:370:0/112
|
Url
|
String
|
如果該請求涉及 URL(即 HTTP 請求)
支援 HTTP 請求與偵測。
|
目標 URL
|
範例
<definition>
<operations>
<operation type="TcpIpConnect">
<operator type="or">
<condition component="Network" property="IpAddressV4" condition="is" value="10.0.0.0/8" />
<condition component="Network" property="IpAddressV4" condition="is" value="172.16.0.0/12" />
<condition component="Network" property="IpAddressV4" condition="is" value="192.168.0.0/16" />
<condition component="Network" property="IpAddressV4" condition="is" value="127.0.0.0/8" />
<condition component="Network" property="IpAddressV6" condition="is" value="::1/128" />
<condition component="Network" property="IpAddressV6" condition="is" value="fc00::/7" />
</operator>
</operation>
</operations>
</definition>
|
支援的作業
•Detection
•HttpRequest
•TcpIpAccept
•TcpIpConnect
•TcpIpProtocolIdentified |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
TruncateFile
檔案已遭截斷。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
FileItem
回傳關於目前檔案的資訊
屬性
|
類型
|
說明
|
範例
|
ADS
|
String
|
路徑中的 ADS 部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
檔案副檔名
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
包含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
不含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
包含檔名的檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名稱的長度
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
當該操作是由檔案對自身執行時觸發(惡意軟體常會自我刪除)
|
true/false
|
Canary 檔案
路徑屬性有一個專用於 Canary 檔案的特殊變數。指定 Canary 檔案路徑的值為 %CanaryFile%。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
支援的作業
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
UnloadDriver
已卸載驅動程式或核心模組。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
FileItem
回傳關於目前檔案的資訊
屬性
|
類型
|
說明
|
範例
|
ADS
|
String
|
路徑中的 ADS 部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
檔案副檔名
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
包含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
不含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
包含檔名的檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名稱的長度
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
當該操作是由檔案對自身執行時觸發(惡意軟體常會自我刪除)
|
true/false
|
Canary 檔案
路徑屬性有一個專用於 Canary 檔案的特殊變數。指定 Canary 檔案路徑的值為 %CanaryFile%。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
支援的作業
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
UserActivate
使用者已啟動。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
DoneByUser
遭鎖定的使用者。
屬性
|
類型
|
說明
|
範例
|
Sid
|
String
|
是哪個使用者(帳號 SID)造成該事件
|
|
SidNameUse
|
Symbol
|
該事件背後的群組(其 SID 類型)為何
|
群組為:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
該事件背後的使用者(帳號名稱)是哪一位
|
|
支援的作業
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
•
TargetUser
被鎖定為目標的使用者。
屬性
|
類型
|
說明
|
範例
|
Sid
|
String
|
該事件背後的使用者(帳號 SID)是哪一個
|
|
SidNameUse
|
Symbol
|
哪個群組(其 SID 類型)是該事件的來源
|
群組為:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
該事件背後的使用者(帳號名稱)是哪一位
|
|
支援的作業
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
UserAddToGroup
使用者已新增至群組。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
DoneByUser
遭鎖定的使用者。
屬性
|
類型
|
說明
|
範例
|
Sid
|
String
|
是哪個使用者(帳號 SID)造成該事件
|
|
SidNameUse
|
Symbol
|
該事件背後的群組(其 SID 類型)為何
|
群組為:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
該事件背後的使用者(帳號名稱)是哪一位
|
|
支援的作業
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
•
TargetUser
被鎖定為目標的使用者。
屬性
|
類型
|
說明
|
範例
|
Sid
|
String
|
該事件背後的使用者(帳號 SID)是哪一個
|
|
SidNameUse
|
Symbol
|
哪個群組(其 SID 類型)是該事件的來源
|
群組為:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
該事件背後的使用者(帳號名稱)是哪一位
|
|
支援的作業
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
UserGroupData
與 UserLogonData 相同,但具有關於群組資料的屬性。
屬性
|
類型
|
說明
|
範例
|
Sid
|
String
|
哪個使用者(帳號 SID)是該事件的發起者
|
|
SidNameUse
|
Symbol
|
該事件背後是哪個群組(其 SID 類型)
|
群組為:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
該事件背後的使用者(帳號名稱)是哪一位
|
|
支援的作業
•UserAddToGroup
•UserRemoveFromGroup |
UserCreate
已建立新使用者。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
DoneByUser
遭鎖定的使用者。
屬性
|
類型
|
說明
|
範例
|
Sid
|
String
|
是哪個使用者(帳號 SID)造成該事件
|
|
SidNameUse
|
Symbol
|
該事件背後的群組(其 SID 類型)為何
|
群組為:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
該事件背後的使用者(帳號名稱)是哪一位
|
|
支援的作業
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
•
TargetUser
被鎖定為目標的使用者。
屬性
|
類型
|
說明
|
範例
|
Sid
|
String
|
該事件背後的使用者(帳號 SID)是哪一個
|
|
SidNameUse
|
Symbol
|
哪個群組(其 SID 類型)是該事件的來源
|
群組為:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
該事件背後的使用者(帳號名稱)是哪一位
|
|
支援的作業
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
UserDisable
使用者已被停用。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
DoneByUser
遭鎖定的使用者。
屬性
|
類型
|
說明
|
範例
|
Sid
|
String
|
是哪個使用者(帳號 SID)造成該事件
|
|
SidNameUse
|
Symbol
|
該事件背後的群組(其 SID 類型)為何
|
群組為:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
該事件背後的使用者(帳號名稱)是哪一位
|
|
支援的作業
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
•
TargetUser
被鎖定為目標的使用者。
屬性
|
類型
|
說明
|
範例
|
Sid
|
String
|
該事件背後的使用者(帳號 SID)是哪一個
|
|
SidNameUse
|
Symbol
|
哪個群組(其 SID 類型)是該事件的來源
|
群組為:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
該事件背後的使用者(帳號名稱)是哪一位
|
|
支援的作業
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
UserLogin
使用者已登入。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
DoneByUser
遭鎖定的使用者。
屬性
|
類型
|
說明
|
範例
|
Sid
|
String
|
是哪個使用者(帳號 SID)造成該事件
|
|
SidNameUse
|
Symbol
|
該事件背後的群組(其 SID 類型)為何
|
群組為:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
該事件背後的使用者(帳號名稱)是哪一位
|
|
支援的作業
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
•
TargetUser
被鎖定為目標的使用者。
屬性
|
類型
|
說明
|
範例
|
Sid
|
String
|
該事件背後的使用者(帳號 SID)是哪一個
|
|
SidNameUse
|
Symbol
|
哪個群組(其 SID 類型)是該事件的來源
|
群組為:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
該事件背後的使用者(帳號名稱)是哪一位
|
|
支援的作業
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
UserLogonData
與使用者活動相關的事件(建立使用者、登入等),以及這些事件的相關資訊。
屬性
|
類型
|
說明
|
範例
|
Hostname
|
String
|
執行登入嘗試的來源電腦名稱
|
|
IpAddressV4
|
Ipv4 位址
|
執行登入嘗試之電腦的 IPv4 位址
|
|
IpAddressV6
|
Ipv6 位址
|
執行登入嘗試的電腦 IPv6 位址
|
|
LogonType
|
Symbol
|
登入類型
|
可能的值包括:
•0—Unknown
•2—Interactive
•3—Network
•4—Batch
•5—Service
•7—Unlock
•8—NetworkCleartext
•9—NewCredentials
•10—RemoteInteractive
•11—CachedInteractive
•12—CachedRemoteInteractive |
Port
|
Int
|
從遠端電腦嘗試登入時所使用的來源連接埠
|
|
支援的作業
•UserLogin
•UserLogout |
UserLogout
使用者已登出。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
DoneByUser
遭鎖定的使用者。
屬性
|
類型
|
說明
|
範例
|
Sid
|
String
|
是哪個使用者(帳號 SID)造成該事件
|
|
SidNameUse
|
Symbol
|
該事件背後的群組(其 SID 類型)為何
|
群組為:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
該事件背後的使用者(帳號名稱)是哪一位
|
|
支援的作業
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
•
TargetUser
被鎖定為目標的使用者。
屬性
|
類型
|
說明
|
範例
|
Sid
|
String
|
該事件背後的使用者(帳號 SID)是哪一個
|
|
SidNameUse
|
Symbol
|
哪個群組(其 SID 類型)是該事件的來源
|
群組為:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
該事件背後的使用者(帳號名稱)是哪一位
|
|
支援的作業
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
UserLogonData
與使用者活動相關的事件(建立使用者、登入等),以及這些事件的相關資訊。
屬性
|
類型
|
說明
|
範例
|
Hostname
|
String
|
執行登入嘗試的來源電腦名稱
|
|
IpAddressV4
|
Ipv4 位址
|
執行登入嘗試之電腦的 IPv4 位址
|
|
IpAddressV6
|
Ipv6 位址
|
執行登入嘗試的電腦 IPv6 位址
|
|
LogonType
|
Symbol
|
登入類型
|
可能的值包括:
•0—Unknown
•2—Interactive
•3—Network
•4—Batch
•5—Service
•7—Unlock
•8—NetworkCleartext
•9—NewCredentials
•10—RemoteInteractive
•11—CachedInteractive
•12—CachedRemoteInteractive |
Port
|
Int
|
從遠端電腦嘗試登入時所使用的來源連接埠
|
|
支援的作業
•UserLogin
•UserLogout |
UserRemove
使用者已移除。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
DoneByUser
遭鎖定的使用者。
屬性
|
類型
|
說明
|
範例
|
Sid
|
String
|
是哪個使用者(帳號 SID)造成該事件
|
|
SidNameUse
|
Symbol
|
該事件背後的群組(其 SID 類型)為何
|
群組為:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
該事件背後的使用者(帳號名稱)是哪一位
|
|
支援的作業
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
•
TargetUser
被鎖定為目標的使用者。
屬性
|
類型
|
說明
|
範例
|
Sid
|
String
|
該事件背後的使用者(帳號 SID)是哪一個
|
|
SidNameUse
|
Symbol
|
哪個群組(其 SID 類型)是該事件的來源
|
群組為:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
該事件背後的使用者(帳號名稱)是哪一位
|
|
支援的作業
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
UserRemoveFromGroup
使用者已從群組移除。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
DoneByUser
遭鎖定的使用者。
屬性
|
類型
|
說明
|
範例
|
Sid
|
String
|
是哪個使用者(帳號 SID)造成該事件
|
|
SidNameUse
|
Symbol
|
該事件背後的群組(其 SID 類型)為何
|
群組為:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
該事件背後的使用者(帳號名稱)是哪一位
|
|
支援的作業
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
•
TargetUser
被鎖定為目標的使用者。
屬性
|
類型
|
說明
|
範例
|
Sid
|
String
|
該事件背後的使用者(帳號 SID)是哪一個
|
|
SidNameUse
|
Symbol
|
哪個群組(其 SID 類型)是該事件的來源
|
群組為:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
該事件背後的使用者(帳號名稱)是哪一位
|
|
支援的作業
•UserActivate
•UserAddToGroup
•UserCreate
•UserDisable
•UserLogin
•UserLogout
•UserRemove
•UserRemoveFromGroup |
•
UserGroupData
與 UserLogonData 相同,但具有關於群組資料的屬性。
屬性
|
類型
|
說明
|
範例
|
Sid
|
String
|
哪個使用者(帳號 SID)是該事件的發起者
|
|
SidNameUse
|
Symbol
|
該事件背後是哪個群組(其 SID 類型)
|
群組為:
•1—User
•2—Group
•3—Domain
•4—Alias
•5—WellKnownGroup
•6—DeletedAccount
•7—Invalid
•8—Unknown
•9—Computer
•10—Label
•11—LogonSession |
UserName
|
String
|
該事件背後的使用者(帳號名稱)是哪一位
|
|
支援的作業
•UserAddToGroup
•UserRemoveFromGroup |
VirtualDiskMounted
已執行來自 VirtualDiskMount 的事件。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
FileItem
回傳關於目前檔案的資訊
屬性
|
類型
|
說明
|
範例
|
ADS
|
String
|
路徑中的 ADS 部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
檔案副檔名
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
包含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
不含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
包含檔名的檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名稱的長度
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
當該操作是由檔案對自身執行時觸發(惡意軟體常會自我刪除)
|
true/false
|
Canary 檔案
路徑屬性有一個專用於 Canary 檔案的特殊變數。指定 Canary 檔案路徑的值為 %CanaryFile%。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
支援的作業
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
WmiExecution
已觸發 Windows Management Instrumentation 執行事件。
支援的元件:
•
ClientEnterprise
ClientEnterprise 僅可搭配具有用戶端程序的 WmiExecution 與 WmiQuery 作業使用。用戶端處理程序是指實際執行 Windows Management Instrumentation 方法的處理程序。
支援的作業
•WmiExecution
•WmiQuery |
•
ClientFileItem
ClientFileItem 僅可搭配具有用戶端處理程序的 WmiExecution 和 WmiQuery 作業使用。用戶端處理程序是指實際執行 Windows Management Instrumentation (WMI) 方法的處理程序。
屬性
|
類型
|
說明
|
範例
|
ADS
|
String
|
路徑中的 ADS 部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
副檔名
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
包含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
不含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
包含檔名的檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名稱的長度
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
當該操作是由檔案對其自身執行時觸發(惡意軟體常會自我刪除)
|
true/false
|
支援的作業
•WmiExecution
•WmiQuery |
•
ClientLiveGrid
ClientLiveGrid 僅能與具有用戶端處理程序的 WmiExecution 和 WmiQuery 作業搭配使用。用戶端處理程序是指實際執行 Windows Management Instrumentation 方法的處理程序。
屬性
|
類型
|
說明
|
範例
|
Age
|
Int
|
自執行檔第一次出現在 ESET LiveGrid® 後的天數。這個數字會四捨五入到相當於週、月、半年、年等的數值。
|
|
Reputation
|
Int
|
信譽量表上的數字。數值越高,信任度越高
|
可能的值為:
•9、8—受信任
•7、6—OK
•5、4—有風險
•3—PUA,未知(ESET LiveGrid® 未曾見過)
•2, 1—惡意軟體 |
Popularity
|
Int
|
ESET LiveGrid® 偵測到該執行檔的電腦數量。它會四捨五入成 10、100、1000、10000 等數字。惡意軟體在被偵測到之前,其普及度通常不會超過 1000。
|
|
支援的作業
•WmiExecution
•WmiQuery |
•
ClientModule
ClientModule 僅能與具有用戶端程序的 WmiExecution 及 WmiQuery 作業搭配使用。用戶端處理程序是指實際執行 Windows Management Instrumentation 方法的處理程序。
屬性
|
類型
|
說明
|
範例
|
AugurScore
|
Int
|
由 ESET 機器學習引擎提供的分數。可能的值為 0 到 99
|
67
|
CompanyName
|
String
|
來自版本資訊,產生該檔案的公司名稱
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
自檔案被辨識為近似命中(nearmiss)以來的天數。
Nearmiss—此偵測是由惡意軟體所觸發,但可能為誤判(我們無法保證它確實是惡意軟體)
|
|
EmulationStatus
|
Int
|
檔案模擬的狀態(如果該檔案是由進階啟發式進行模擬)
|
0—未被模擬
1—已模擬
|
FileDescription
|
String
|
取自版本資訊,顯示給使用者的檔案說明
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
透過 RDP 傳送的檔案
|
可能的值為:
0—RDP
|
FileSize
|
Int
|
檔案大小(位元組)
|
41984
|
FileVersion
|
String
|
來自版本資訊,檔案的版本號碼
|
"10.0.14393.0"
|
InternalName
|
String
|
來自版本資訊,檔案的內部名稱
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
這個檔案是 PE DLL
|
true/false
|
IsElf
|
Bool
|
該檔案為 ELF 檔案
|
true/false
|
IsExe
|
Bool
|
該檔案是可執行檔
|
true/false
|
IsMacho
|
Bool
|
定義檔案是否為 Mach-O(macOS)檔案
|
true/false
|
IsNative
|
Bool
|
該檔案是原生 PE 執行檔
|
true/false
|
isPe
|
Bool
|
該檔案是 Windows 可執行檔
|
true/false
|
MD5
|
Hash
|
執行檔的 md5 雜湊值
|
|
MachoIsProtected
|
Bool
|
模組為受保護的 Mach-O 可執行檔
|
|
MachoSignatureId
|
String
|
簽章中存在的 Mach-O 檔案識別碼
|
"com.apple.ls"
|
MachoSignerCns
|
字串集合
|
Mach-O 檔案中憑證的通用名稱集合
|
|
MachoUserId
|
String
|
由 Apple 指派的唯一開發者 ID
|
|
OriginalFileName
|
String
|
根據版本資訊,檔案的原始名稱
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
惡意加殼名稱
|
"UPX"
|
ProductName
|
String
|
取自版本資訊中,此檔案所隨附的產品名稱
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
來自版本資訊,即該檔案所隨附產品的版本號碼
|
"10.0.14393"
|
SFXName
|
String
|
sfx 惡意加殼的名稱
|
"Zip"
|
Sha1
|
Hash
|
執行檔的 sha1 雜湊值
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 執行檔的雜湊值
|
|
SignatureType
|
Symbol
|
可執行檔的簽章類型
|
可能的值為:
•90—Trusted—端點信任該簽章
•80—Valid—此簽章受作業系統信任
•75—Adhoc—此憑證為自我簽署
•70—None—檔案中沒有簽章
•60—Invalid—簽章無效/已損毀/已撤銷
•50—Present—簽章存在,但憑證狀態不明
•50—Unknown—無法驗證憑證 |
SignerName
|
String
|
簽署者名稱(如有)
|
"Microsoft Windows"
|
Tags
|
String
|
允許使用者依據附加了指定標籤的模組進行篩選
|
|
Whitelist
|
Symbol
|
執行檔的白名單類型
|
可能的值包括:
•0—None—此檔案未加入白名單
•1—Authoritative—該檔案已被端點列入白名單
•2—LiveGrid—該檔案已列入 ESET LiveGrid 白名單
•3—Certificate—該檔案憑證已列入白名單 |
|

|
1惡意加殼的名稱未來可能會變更。因此,我們建議在此條件中使用 isnotempty 或 isempty 值。
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
•WmiExecution
•WmiQuery |
•
ClientProcessInfo
ClientProcessInfo 僅可搭配具有用戶端處理程序的 WmiExecution、WmiQuery 和 CodeInjection 作業使用。用戶端處理程序是指實際執行 Windows Management Instrumentation 方法的處理程序。
屬性
|
類型
|
說明
|
範例
|
CaseSensitiveCommandLine
|
String
|
允許為命令列建立區分大小寫的規則
|
|
CommandLine
|
String
|
處理程序指令列
|
file.txt
|
CommandLineLength
|
Int
|
命令列的長度
|
123
|
Compromised
|
Bool
|
該處理程序已由執行 MarkAsCompromised 動作的規則標記為遭入侵
|
true/false 或 1/0
|
IntegrityLevel
|
Symbol
|
程序的完整性層級。
|
可能的值為:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
包含捷徑執行的路徑
|
|
ProcessDistance
|
Int
|
該處理程序與目前處理程序的距離
|
123
|
ProcessLevel
|
Int
|
處理程序在處理程序階層中的深度
|
123
|
ProcessOwner
|
String
|
建立該處理程序的使用者
|
|
RiskScore
|
Int
|
系統會針對端點上的每個處理程序追蹤分數。您可以使用動作 IncreaseParentRiskScore 或 IncreaseRiskScore 將該值增加設定的數值。當達到風險分數閾值時,會觸發 KillParentProcess 或 KillProcess 動作。您可以透過原則 > ESET Inspect Connector > 進階設定來指定風險分數閾值。風險分數會在一段時間後重設,預設為 6 小時。
|
1000
|
支援的作業
•Codeinjection
•WmiExecution
•WmiQuery |
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
FileItem
回傳關於目前檔案的資訊
屬性
|
類型
|
說明
|
範例
|
ADS
|
String
|
路徑中的 ADS 部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
檔案副檔名
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
包含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
不含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
包含檔名的檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名稱的長度
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
當該操作是由檔案對自身執行時觸發(惡意軟體常會自我刪除)
|
true/false
|
Canary 檔案
路徑屬性有一個專用於 Canary 檔案的特殊變數。指定 Canary 檔案路徑的值為 %CanaryFile%。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
支援的作業
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
•
WmiExecutionInfo
Windows Management Instrumentation 執行事件僅在呼叫 Windows Management Instrumentation 方法 Win32_process.create() 時才會發生。
屬性
|
類型
|
說明
|
ClassName
|
String
|
包含觸發方法的類別
|
ClientMachineFQDN
|
String
|
用戶端電腦的完整網域名稱
|
CommandLine
|
String
|
以引數清單形式傳送給某個方法的指令列
|
IsLocal
|
Bool
|
判斷方法是以本機或遠端方式呼叫
|
MethodName
|
String
|
被觸發的方法
|
範例
<rule>
<definition>
<operations>
<operation type="WmiExecution" >
<condition component="WmiExecutionInfo" property="CommandLine" condition="is" value="notepad.exe"/>
</operation>
</operations>
</definition>
<description>
<name>WMI Execution event where argument is notepad.exe</name>
<category>Default</category>
</description>
</rule>
|
支援的作業
•WmiExecution |
WmiPersistence
當取用者繫結至篩選器時,會產生此事件。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
•
WmiPersistenceInfo
當取用者繫結至篩選器時,會產生此事件。
屬性
|
類型
|
說明
|
EventConsumerName
|
String
|
當特定事件到達時觸發動作的取用者名稱
|
EventFilterName
|
String
|
所使用的 EventFilter 名稱
|
Handler
|
String
|
由事件取用者執行的命令列
|
Query
|
String
|
事件篩選器中的查詢,用於擷取應執行動作的事件
|
TriggeringUserName
|
String
|
觸發與篩選器相符之事件的使用者名稱
|
TriggeringUserSid
|
String
|
觸發使用者的安全識別碼
|
TriggeringUserSidNameUse
|
Int
|
觸發使用者的 SID 類型
|
範例
<rule>
<definition>
<operations>
<operation type="WmiPersistence" >
<condition component="WmiPersistenceInfo" property="TriggeringUserName" condition="is" value="domain\user.name"/>
</operation>
</operations>
</definition>
<description>
<name>WMI Persistence event triggered by user.name</name>
<category>Default</category>
</description>
</rule>
|
支援的作業
•WmiPersistence |
WmiQuery
已在電腦上執行 Windows Management Instrumentation 查詢。
支援的元件:
•
ClientEnterprise
ClientEnterprise 僅可搭配具有用戶端程序的 WmiExecution 與 WmiQuery 作業使用。用戶端處理程序是指實際執行 Windows Management Instrumentation 方法的處理程序。
支援的作業
•WmiExecution
•WmiQuery |
•
ClientFileItem
ClientFileItem 僅可搭配具有用戶端處理程序的 WmiExecution 和 WmiQuery 作業使用。用戶端處理程序是指實際執行 Windows Management Instrumentation (WMI) 方法的處理程序。
屬性
|
類型
|
說明
|
範例
|
ADS
|
String
|
路徑中的 ADS 部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
副檔名
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
包含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
不含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
包含檔名的檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名稱的長度
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
當該操作是由檔案對其自身執行時觸發(惡意軟體常會自我刪除)
|
true/false
|
支援的作業
•WmiExecution
•WmiQuery |
•
ClientLiveGrid
ClientLiveGrid 僅能與具有用戶端處理程序的 WmiExecution 和 WmiQuery 作業搭配使用。用戶端處理程序是指實際執行 Windows Management Instrumentation 方法的處理程序。
屬性
|
類型
|
說明
|
範例
|
Age
|
Int
|
自執行檔第一次出現在 ESET LiveGrid® 後的天數。這個數字會四捨五入到相當於週、月、半年、年等的數值。
|
|
Reputation
|
Int
|
信譽量表上的數字。數值越高,信任度越高
|
可能的值為:
•9、8—受信任
•7、6—OK
•5、4—有風險
•3—PUA,未知(ESET LiveGrid® 未曾見過)
•2, 1—惡意軟體 |
Popularity
|
Int
|
ESET LiveGrid® 偵測到該執行檔的電腦數量。它會四捨五入成 10、100、1000、10000 等數字。惡意軟體在被偵測到之前,其普及度通常不會超過 1000。
|
|
支援的作業
•WmiExecution
•WmiQuery |
•
ClientModule
ClientModule 僅能與具有用戶端程序的 WmiExecution 及 WmiQuery 作業搭配使用。用戶端處理程序是指實際執行 Windows Management Instrumentation 方法的處理程序。
屬性
|
類型
|
說明
|
範例
|
AugurScore
|
Int
|
由 ESET 機器學習引擎提供的分數。可能的值為 0 到 99
|
67
|
CompanyName
|
String
|
來自版本資訊,產生該檔案的公司名稱
|
"Microsoft Corporation"
|
DaysSinceLastNearMiss
|
Int
|
自檔案被辨識為近似命中(nearmiss)以來的天數。
Nearmiss—此偵測是由惡意軟體所觸發,但可能為誤判(我們無法保證它確實是惡意軟體)
|
|
EmulationStatus
|
Int
|
檔案模擬的狀態(如果該檔案是由進階啟發式進行模擬)
|
0—未被模擬
1—已模擬
|
FileDescription
|
String
|
取自版本資訊,顯示給使用者的檔案說明
|
"Microsoft Windows Resource Leak Diagnostic"
|
FileOrigin
|
Symbol
|
透過 RDP 傳送的檔案
|
可能的值為:
0—RDP
|
FileSize
|
Int
|
檔案大小(位元組)
|
41984
|
FileVersion
|
String
|
來自版本資訊,檔案的版本號碼
|
"10.0.14393.0"
|
InternalName
|
String
|
來自版本資訊,檔案的內部名稱
|
"RdrLeakDiag.exe"
|
IsDLL
|
Bool
|
這個檔案是 PE DLL
|
true/false
|
IsElf
|
Bool
|
該檔案為 ELF 檔案
|
true/false
|
IsExe
|
Bool
|
該檔案是可執行檔
|
true/false
|
IsMacho
|
Bool
|
定義檔案是否為 Mach-O(macOS)檔案
|
true/false
|
IsNative
|
Bool
|
該檔案是原生 PE 執行檔
|
true/false
|
isPe
|
Bool
|
該檔案是 Windows 可執行檔
|
true/false
|
MD5
|
Hash
|
執行檔的 md5 雜湊值
|
|
MachoIsProtected
|
Bool
|
模組為受保護的 Mach-O 可執行檔
|
|
MachoSignatureId
|
String
|
簽章中存在的 Mach-O 檔案識別碼
|
"com.apple.ls"
|
MachoSignerCns
|
字串集合
|
Mach-O 檔案中憑證的通用名稱集合
|
|
MachoUserId
|
String
|
由 Apple 指派的唯一開發者 ID
|
|
OriginalFileName
|
String
|
根據版本資訊,檔案的原始名稱
|
"RdrLeakDiag.exe"
|
PackerName1
|
String
|
惡意加殼名稱
|
"UPX"
|
ProductName
|
String
|
取自版本資訊中,此檔案所隨附的產品名稱
|
"Microsoft Windows Operating System"
|
ProductVersion
|
String
|
來自版本資訊,即該檔案所隨附產品的版本號碼
|
"10.0.14393"
|
SFXName
|
String
|
sfx 惡意加殼的名稱
|
"Zip"
|
Sha1
|
Hash
|
執行檔的 sha1 雜湊值
|
fa7ebffd41bc44c47ea1b11928ee368c19f6d6a2
|
Sha256
|
Hash
|
sha256 執行檔的雜湊值
|
|
SignatureType
|
Symbol
|
可執行檔的簽章類型
|
可能的值為:
•90—Trusted—端點信任該簽章
•80—Valid—此簽章受作業系統信任
•75—Adhoc—此憑證為自我簽署
•70—None—檔案中沒有簽章
•60—Invalid—簽章無效/已損毀/已撤銷
•50—Present—簽章存在,但憑證狀態不明
•50—Unknown—無法驗證憑證 |
SignerName
|
String
|
簽署者名稱(如有)
|
"Microsoft Windows"
|
Tags
|
String
|
允許使用者依據附加了指定標籤的模組進行篩選
|
|
Whitelist
|
Symbol
|
執行檔的白名單類型
|
可能的值包括:
•0—None—此檔案未加入白名單
•1—Authoritative—該檔案已被端點列入白名單
•2—LiveGrid—該檔案已列入 ESET LiveGrid 白名單
•3—Certificate—該檔案憑證已列入白名單 |
|

|
1惡意加殼的名稱未來可能會變更。因此,我們建議在此條件中使用 isnotempty 或 isempty 值。
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
•WmiExecution
•WmiQuery |
•
ClientProcessInfo
ClientProcessInfo 僅可搭配具有用戶端處理程序的 WmiExecution、WmiQuery 和 CodeInjection 作業使用。用戶端處理程序是指實際執行 Windows Management Instrumentation 方法的處理程序。
屬性
|
類型
|
說明
|
範例
|
CaseSensitiveCommandLine
|
String
|
允許為命令列建立區分大小寫的規則
|
|
CommandLine
|
String
|
處理程序指令列
|
file.txt
|
CommandLineLength
|
Int
|
命令列的長度
|
123
|
Compromised
|
Bool
|
該處理程序已由執行 MarkAsCompromised 動作的規則標記為遭入侵
|
true/false 或 1/0
|
IntegrityLevel
|
Symbol
|
程序的完整性層級。
|
可能的值為:
•0—Untrusted
•4096—Low
•8192—Medium
•12288—High
•16384—System
•20480—Protected process |
LnkPath
|
String
|
包含捷徑執行的路徑
|
|
ProcessDistance
|
Int
|
該處理程序與目前處理程序的距離
|
123
|
ProcessLevel
|
Int
|
處理程序在處理程序階層中的深度
|
123
|
ProcessOwner
|
String
|
建立該處理程序的使用者
|
|
RiskScore
|
Int
|
系統會針對端點上的每個處理程序追蹤分數。您可以使用動作 IncreaseParentRiskScore 或 IncreaseRiskScore 將該值增加設定的數值。當達到風險分數閾值時,會觸發 KillParentProcess 或 KillProcess 動作。您可以透過原則 > ESET Inspect Connector > 進階設定來指定風險分數閾值。風險分數會在一段時間後重設,預設為 6 小時。
|
1000
|
支援的作業
•Codeinjection
•WmiExecution
•WmiQuery |
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
•
WmiQueryInfo
Windows Management Instrumentation 查詢事件發生於使用者或服務在系統上觸發查詢時。
屬性
|
類型
|
說明
|
ClientMachineFQDN
|
String
|
用戶端電腦的完整網域名稱
|
IsLocal
|
Bool
|
若為 false,表示查詢是從遠端電腦呼叫的(例如使用 WbemTest)
|
Query
|
String
|
系統中觸發了查詢
|
範例
<?xml version="1.0" encoding="utf-8"?>
<rule>
<definition>
<operations>
<operation type="WmiQuery">
<condition component="WmiQueryInfo" property="Query" condition="contains" value="win32_service" />
</operation>
</operations>
</definition>
<description>
<name>Example WMI query event</name>
<explanation>
This tag supports markdown and html syntax.
It is also true for maliciousCauses, benignCauses and recommendedActions tags.
</explanation>
<maliciousCauses>
Content of tags with HTML text must be surrounded with CDATA xml tag.
</maliciousCauses>
<category>
Default
</category>
</description>
</rule>
|
支援的作業
•WmiQuery |
WriteFile
有檔案被寫入。
支援的元件:
•
DateTime
可讓您撰寫僅在指定時間觸發的規則。
屬性
|
類型
|
說明
|
範例
|
DayOfWeek
|
Int
|
僅在一週中的特定日子觸發此規則
|
可能的值包括:
•0—Sunday
•1—Monday
•2—Tuesday
•3—Wednesday
•4—Thursday
•5—Friday
•6—Saturday |
Hour
|
Int
|
僅在一天中的特定時段觸發此規則。可能的值為 0 到 23
|
12
|
Minute
|
Int
|
僅在一天中的特定時段觸發此規則。
可能的值為 0 到 59
|
30
|
範例
此規則會在週一至週五上午 9 點至下午 5 點之間,每次開啟記事本時觸發。
<definition>
<process>
<operator type="and">
<condition component="FileItem" property="FileNameWithoutExtension" condition="is" value="Notepad" />
<condition component="DateTime" property="Hour" condition="greaterOrEqual" value="9" />
<condition component="DateTime" property="Hour" condition="lessOrEqual" value="17" />
<condition component="DateTime" property="DayOfWeek" condition="greaterOrEqual" value="1" />
<condition component="DateTime" property="DayOfWeek" condition="lessOrEqual" value="5" />
</operator>
</process>
</definition>
|
支援的作業
所有操作皆支援 DateTime 元件。
|
•
EnterpriseInspector
提供有關 Connector 的資訊。
屬性
|
類型
|
說明
|
範例
|
VersionString
|
String
|
連接器的版本字串。
|
1.9.2385
|
VersionMajor
|
Int
|
Connector 的主要版本。
|
1
|
VersionMinor
|
Int
|
Connector 的次要版本。
|
9
|
BuildNumber
|
Int
|
Connector 的組建編號。
|
2385
|
支援的作業
所有操作皆支援 EnterpriseInspector 元件。
|
•
FileItem
回傳關於目前檔案的資訊
屬性
|
類型
|
說明
|
範例
|
ADS
|
String
|
路徑中的 ADS 部分
|
C:\windows\system32\notepad.exe:example -> example
|
Extension
|
String
|
檔案副檔名
|
C:\windows\system32\notepad.exe -> exe
|
FileName
|
String
|
包含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad.exe
|
FileNameWithoutExtension
|
String
|
不含副檔名的檔案名稱
|
C:\windows\system32\notepad.exe -> notepad
|
FullPath
|
Path
|
包含檔名的檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\notepad.exe
|
NameLength
|
Int
|
名稱的長度
|
C:\windows\system32\notepad.exe -> 7
|
Path
|
Path
|
檔案路徑
|
C:\windows\system32\notepad.exe -> C:\windows\system32\
|
isSelf
|
Bool
|
當該操作是由檔案對自身執行時觸發(惡意軟體常會自我刪除)
|
true/false
|
Canary 檔案
路徑屬性有一個專用於 Canary 檔案的特殊變數。指定 Canary 檔案路徑的值為 %CanaryFile%。
<definition>
<operations>
<operation type="WriteFile">
<condition component="FileItem" property="Path" condition="is" value="%CanaryFile%" />
</operation>
</operations>
</definition>
|
支援的作業
•Codeinjection
•CreateNamedPipe
•CreateProcess
•DeleteFile
•LoadDLL
•LoadDriver
•ModuleDrop
•OpenProcess
•ReadFile
•RenameFile
•ScheduledTaskAdded
•ServiceInstalled
•ServiceStarted
•SetFileAttribute
•TruncateFile
•UnloadDriver
•VirtualDiskMounted
•WmiExecution
•WriteFile |
•
SystemInfo
關於事件來源系統的資訊。
屬性
|
類型
|
說明
|
範例
|
isServer
|
Bool
|
表示系統是否為伺服器
|
否——非伺服器
True—伺服器
|
SystemArchitecture
|
Symbol
|
系統架構類型
|
若要比對 32 位元架構,請使用下列其中一種:
•32
•32bit
•x86
•0
若要比對 64 位元架構,請使用下列其中一種:
•64
•x64
•64bit
•amd64
•x86-64
•1 |
SystemType
|
Symbol
|
觸發事件的作業系統類型
|
若要比對 Windows 系統,請使用下列其中一種方式:
•Windows
•Win
•0
若要比對 MacOS 系統,請使用下列其中一種:
•macOs
•macOsx
•Osx
•1
若要比對 Linux 系統,請使用以下方式:
•2 |
SystemVersion
|
String
|
包含主要版本號與次要版本號的完整系統版本
|
|
Tags
|
字串集合
|
指派給該特定系統的標籤
|
|
集合類型(Set of IPv4 addresses、Set of IPv6 addresses、Set of strings、Set of symbols)所支援的條件,列於 屬性類型與關係表中的 set of values 項下。
支援的作業
所有操作皆支援 SystemInfo 元件。
|
|

|
較早版本的 Windows 不會產生 Windows Management Instrumentation 事件。此功能自 Windows 10 1803 版起即已提供。
部分事件僅提供部分資訊:
•檔案寫入事件——僅記錄第一次檔案變更(這是以每個處理程序為單位。若兩個處理程序變更同一個檔案,則兩項變更皆會被記錄)
•登錄檔相關事件——僅記錄第一次的登錄機碼變更(由某個處理程序首次進行時)
•DLLLoad——僅記錄未被防毒軟體列入白名單的 DLL
•TcpIp 事件——僅記錄第一個連線(程序首次建立的連線)
•Http 事件——僅記錄第一個要求(處理程序的首次要求)
•ModuleDrop(又稱 PEDrop)——僅在特定模組首次被植入(在某台電腦上的第一次)時回報
•AmsiTriggerEvent—僅記錄第一次執行(在電腦上的首次執行) |