<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Приложения on Alertix</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/admin-guide/appendix/</link><description>Recent content in Приложения on Alertix</description><generator>Hugo</generator><language>ru-RU</language><atom:link href="https://help.ngrsoftlab.ru/alertix/3.9.1/admin-guide/appendix/index.xml" rel="self" type="application/rss+xml"/><item><title>Стандартный конфигурационный файл Winlogbeat</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/admin-guide/appendix/standard_configuration_file_winlogbeat/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.9.1/admin-guide/appendix/standard_configuration_file_winlogbeat/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;&lt;strong&gt;Для ОС Windows:&lt;/strong&gt;&lt;/p&gt;
&lt;/div&gt;
&lt;div class="listingblock"&gt;
&lt;div class="content"&gt;
&lt;pre class="highlight"&gt;&lt;code class="language-text" data-lang="text"&gt;processors:
- add_host_metadata:
 netinfo.enabled: true

winlogbeat.event_logs:
 - name: Application
 ignore_older: 72h
 - name: Security
 ignore_older: 72h
 - name: System
 ignore_older: 72h
 - name: Microsoft-Windows-Sysmon/Operational
 ignore_older: 72h
 - name: Microsoft-Windows-Windows Defender/Operational
 ignore_older: 72h
 - name: Microsoft-Windows-PowerShell/Operational
 event_id: 4104
 ignore_older: 72h
 - name: Microsoft-Windows-Windows Firewall With Advanced Security/Firewall
 ignore_older: 72h
 - name: Kaspersky Event Log
 ignore_older: 72h
 - name: Kaspersky Endpoint Security
 ignore_older: 72h
 - name: Kaspersky Security for Exchange Servers
 ignore_older: 72h
 - name: Microsoft-Windows-TaskScheduler/Operational
 ignore_older: 72h

output.logstash:
 ssl.enabled: true
 ssl.verification_mode: none&lt;/code&gt;&lt;/pre&gt;
&lt;/div&gt;</description></item><item><title>Стандартный конфигурационный файл Sysmon</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/admin-guide/appendix/standard_configuration_file_sysmon/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.9.1/admin-guide/appendix/standard_configuration_file_sysmon/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Подробно с параметрами конфигурационного файла для загружаемой версии Sysmon можно ознакомиться в &lt;a href="https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon"&gt;документации производителя&lt;/a&gt;.&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;&lt;strong&gt;Для ОС Windows:&lt;/strong&gt;&lt;/p&gt;
&lt;/div&gt;
&lt;div class="listingblock"&gt;
&lt;div class="content"&gt;
&lt;pre class="highlight"&gt;&lt;code class="language-text" data-lang="text"&gt;&amp;lt;!-- Based on Sysmon-modular --&amp;gt;
&amp;lt;Sysmon schemaversion=&amp;#34;4.90&amp;#34;&amp;gt;
 &amp;lt;HashAlgorithms&amp;gt;*&amp;lt;/HashAlgorithms&amp;gt;
 &amp;lt;!-- This now also determines the file names of the files preserved (String) --&amp;gt;
 &amp;lt;CheckRevocation&amp;gt;False&amp;lt;/CheckRevocation&amp;gt;
 &amp;lt;!-- Setting this to true might impact performance --&amp;gt;
 &amp;lt;DnsLookup&amp;gt;False&amp;lt;/DnsLookup&amp;gt;
 &amp;lt;!-- Disables lookup behavior, default is True (Boolean) --&amp;gt;
 &amp;lt;ArchiveDirectory&amp;gt;Sysmon&amp;lt;/ArchiveDirectory&amp;gt;
 &amp;lt;!-- Sets the name of the directory in the C:\ root where preserved files will be saved (String)--&amp;gt;
 &amp;lt;EventFiltering&amp;gt;
 &amp;lt;!-- Event ID 1 == Process Creation - Includes --&amp;gt;
 &amp;lt;RuleGroup groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;ProcessCreate onmatch=&amp;#34;include&amp;#34;&amp;gt;
 &amp;lt;Rule name=&amp;#34;Eventviewer Bypass UAC&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1548.002,technique_name=Bypass User Access Control&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;eventvwr.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;Image condition=&amp;#34;is not&amp;#34;&amp;gt;c:\windows\system32\mmc.exe&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;technique_id=T1021.003,technique_name=Distributed Component Object Model&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;ParentCommandLine condition=&amp;#34;contains&amp;#34;&amp;gt;-Embedding&amp;lt;/ParentCommandLine&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;is&amp;#34;&amp;gt;c:\windows\system32\mmc.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;contains&amp;#34;&amp;gt;Set-MpPreference&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;contains any&amp;#34;&amp;gt;-DisableRealTimeMonitoring $true;-DisableBehaviorMonitoring $true;-DisableBlockAtFirstSeen $true;-DisableIOAVProtection $true;-DisablePrivacyMode $true;-SignatureDisableUpdateOnStartupWithoutEngine $true;-DisableArchiveScanning $true;-DisableIntrusionPreventionSystem $true;-DisableScriptScanning $true&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;Fltmc&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1562.006,technique_name=Indicator Blocking&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;fltMC.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1562.006,technique_name=Indicator Blocking&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;unload;detach&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1518.001,technique_name=Security Software Discovery&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;fltMC.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1518.001,technique_name=Security Software Discovery&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;misc::mflt&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;InstallUtil&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218.004,technique_name=InstallUtil&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;InstallUtil.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1218.004,technique_name=InstallUtil&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;/logfile=;/LogToConsole=false;/U&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;technique_id=T1027.004,technique_name=Compile After Delivery&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;is&amp;#34;&amp;gt;csc.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;contains&amp;#34;&amp;gt;-target:library&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;contains&amp;#34;&amp;gt;.cs&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;technique_id=T1027.004,technique_name=Compile After Delivery&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;is&amp;#34;&amp;gt;csc.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;contains&amp;#34;&amp;gt;-out:&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;contains&amp;#34;&amp;gt;.cs&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;technique_id=T1003,technique_name=Credential Dumping&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName condition=&amp;#34;is&amp;#34;&amp;gt;esentutl.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;contains all&amp;#34;&amp;gt;/y;/vss/d&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;technique_id=T1003,technique_name=Credential Dumping&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName condition=&amp;#34;is&amp;#34;&amp;gt;ntdsutil.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;contains&amp;#34;&amp;gt;ifm&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;technique_id=T1003,technique_name=Credential Dumping (Likely)&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName condition=&amp;#34;image&amp;#34;&amp;gt;rpcping.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;contains any&amp;#34;&amp;gt;-u;\u;-t;\t&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;contains any&amp;#34;&amp;gt;NTLM;ncacn_np&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;contains any&amp;#34;&amp;gt;\s;-s&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;Ingress Tool Transfer&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1105,technique_name=Ingress Tool Transfer&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;IEExec.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1105,technique_name=Ingress Tool Transfer&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;Print.Exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1105,technique_name=Ingress Tool Transfer&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;curl.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1105,technique_name=Ingress Tool Transfer&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;expand&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique=T1105,technique_name=Ingress Tool Transfer&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;ftp.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;technique_id=T1564.004,technique_name=NTFS File Attributes&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName condition=&amp;#34;is&amp;#34;&amp;gt;print.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;contains&amp;#34;&amp;gt;:&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;technique_id=T1564.004,technique_name=NTFS File Attributes&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName condition=&amp;#34;is&amp;#34;&amp;gt;regedit.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;contains&amp;#34;&amp;gt;:&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;NTFS File Attributes&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1564.004,technique_name=NTFS File Attributes&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;esentutl.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1564.004,technique_name=NTFS File Attributes&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;extrac32.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;Scheduled Task/Job&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1053.005,technique_name=Scheduled Task/Job&amp;#34; condition=&amp;#34;contains any&amp;#34;&amp;gt;schtasks.exe;sctasks.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique=T1053.002,technique_name=At&amp;#34; condition=&amp;#34;contains any&amp;#34;&amp;gt;at.exe;At.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1053,technique_name=Scheduled Task/Job&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;taskeng.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;File Permissions Modification&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1222.001,technique_name=File Permissions Modification&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;takeown.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1222.001,technique_name=File Permissions Modification&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;forfiles.exe&amp;lt;/Image&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1222.001,technique_name=File Permissions Modification&amp;#34; condition=&amp;#34;contains any&amp;#34;&amp;gt;icacls.exe;cacls.exe;xcacls.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;Access Token Manipulation&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1134,technique_name=Access Token Manipulation&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;runas.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1134,technique_name=Access Token Manipulation&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;runas&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;Bypass User Access Control&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1548.002,technique_name=Bypass User Access Control&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;WSReset.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1548.002,technique_name=Bypass User Access Control&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;computerdefaults.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1548.002,technique_name=Bypass User Access Control&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;dism.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1548.002,technique_name=Bypass User Access Control&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;fodhelper.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1548.002,technique_name=Bypass User Access Control&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;xwizard.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1548.002,technique_name=Bypass User Account Control&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;computerdefaults.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1548.002,technique_name=Bypass User Account Control&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;dism.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1548.002,technique_name=Bypass User Account Control&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;fodhelper.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;technique_id=T1490,technique_name=Inhibit System Recovery&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName condition=&amp;#34;contains any&amp;#34;&amp;gt;vssadmin.exe;wbadmin.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;contains&amp;#34;&amp;gt;delete&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;technique_id=T1490,technique_name=Inhibit System Recovery&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName condition=&amp;#34;is&amp;#34;&amp;gt;bcdedit.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;contains&amp;#34;&amp;gt;/set&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;Inhibit System Recovery&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1490,technique_name=Inhibit System Recovery&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;vssadmin.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1490,technique_name=Inhibit System Recovery&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;bcedit;set&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1490,technique_name=Inhibit System Recovery&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;vssadmin;delete&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1490,technique_name=Inhibit System Recovery&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;wbadmin;delete&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1490,technique_name=Inhibit System Recovery&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;wmic;delete&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;Windows Management Instrumentation&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1047,technique_name=Windows Management Instrumentation&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;mofcomp.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1047,technique_name=Windows Management Instrumentation&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\WINDOWS\system32\wbem\scrcons.exe&amp;lt;/Image&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1047,technique_name=Windows Management Instrumentation&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;ScrCons&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1047,technique_name=Windows Management Instrumentation&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;wmiprvse.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1047,technique_name=Windows Management Instrumentation&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;wmiprvse.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;Account Discovery&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1087,technique_name=Account Discovery&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;klist.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1087,technique_name=Account Discovery&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;cmdkey.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1087.001,technique_name=Local Account&amp;#34; condition=&amp;#34;contains any&amp;#34;&amp;gt;net localgroup;net user;net group&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1087.001,technique_name=Local Account&amp;#34; condition=&amp;#34;contains any&amp;#34;&amp;gt;dir C:\users;ls C:\users;dir C:\Users;ls C:\Users&amp;lt;/CommandLine&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1078.002,technique_name=Domain Accounts&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;djoin.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;System Owner/User Discovery&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1033,technique_name=System Owner/User Discovery&amp;#34; condition=&amp;#34;contains any&amp;#34;&amp;gt;systeminfo.exe;sysinfo.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1033,technique_name=System Owner/User Discovery&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;whoami.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1033,technique_name=System Owner/User Discovery&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;quser.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1033,technique_name=System Owner/User Discovery&amp;#34; condition=&amp;#34;contains any&amp;#34;&amp;gt;nltest.exe;nltestk.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;System Network Configuration Discovery&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1016,technique_name=System Network Configuration Discovery&amp;#34; condition=&amp;#34;contains any&amp;#34;&amp;gt;nbtstat.exe;nbtinfo.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1016,technique_name=System Network Configuration Discovery&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;ipconfig.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1016,technique_name=System Network Configuration Discovery&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;nslookup.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1016,technique_name=System Network Configuration Discovery&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;route.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1016,technique_name=System Network Configuration Discovery&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;tracert.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;Security Software Discovery&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1518.001,technique_name=Security Software Discovery&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;netsh.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1518.001,technique_name=Security Software Discovery&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;netsh advfirewall&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;Remote System Discovery&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1018,technique_name=Remote System Discovery&amp;#34; condition=&amp;#34;contains any&amp;#34;&amp;gt;net.exe;net1.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1018,technique_name=Remote System Discovery&amp;#34; condition=&amp;#34;contains any&amp;#34;&amp;gt;ping.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1018,technique_name=Remote System Discovery&amp;#34; condition=&amp;#34;contains any&amp;#34;&amp;gt;dsquery.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1018,technique_name=Remote System Discovery&amp;#34; condition=&amp;#34;contains any&amp;#34;&amp;gt;net view;net group&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;Process Discovery&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1057,technique_name=Process Discovery&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;qprocess.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1057,technique_name=Process Discovery&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;query.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1057,technique_name=Process Discovery&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;qwinsta.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1057,technique_name=Process Discovery&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;rwinsta.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1057,technique_name=Process Discovery&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;tasklist.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;File and Directory Discovery&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1083,technique_name=File and Directory Discovery&amp;#34; condition=&amp;#34;contains any&amp;#34;&amp;gt;tree.com;findstr.exe;where.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1083,technique_name=File and Directory Discovery&amp;#34; condition=&amp;#34;contains any&amp;#34;&amp;gt;ls;dir&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;System Network Connections Discovery&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1049,technique_name=System Network Connections Discovery&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;netstat.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;technique_id=T1482,technique_name=Domain Trust Discovery&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName condition=&amp;#34;is&amp;#34;&amp;gt;nltestrk.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;contains&amp;#34;&amp;gt;/domain_trusts&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;Domain Trust Discovery&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1482,technique_name=Domain Trust Discovery&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;nltest.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;Query Registry&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1012,technique_name=Query Registry&amp;#34; condition=&amp;#34;is any&amp;#34;&amp;gt;reg.exe;regedit.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;technique_id=T1070.001,technique_name=Clear Windows Event Logs&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName condition=&amp;#34;is&amp;#34;&amp;gt;wevtutil.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;contains any&amp;#34;&amp;gt;cl;clear-log&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;Indicator Removal&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;Event Log Access&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;wevtutil.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1070,technique_name=Indicator Removal&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;fsutil.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;technique_id=T1112,technique_name=Modify Registry&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName condition=&amp;#34;is any&amp;#34;&amp;gt;reg.exe;regedit.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;contains any&amp;#34;&amp;gt;/i;.reg&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;technique_id=T1112,technique_name=Modify Registry&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName condition=&amp;#34;is any&amp;#34;&amp;gt;reg.exe;regedit.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;contains any&amp;#34;&amp;gt;hklm;HKLM;hkey_local_machine&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;contains any&amp;#34;&amp;gt;\system;\sam;\security&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;technique_id=T1202,technique_name=Indirect Command Execution&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;is&amp;#34;&amp;gt;hh.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;contains&amp;#34;&amp;gt;.exe&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;Indirect Command Execution&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1202,technique_name=Indirect Command Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;pcalua.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1202,technique_name=Indirect Command Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;cscript.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1202,technique_name=Indirect Command Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;wscript.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1202,technique_name=Indirect Command Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;pcalua.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1202,technique_name=Indirect Command Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;cscript.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1202,technique_name=Indirect Command Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;wscript.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1202,technique_name=Indirect Command Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;bash.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1202,technique_name=Indirect Command Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;certutil.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1202,technique_name=Indirect Command Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;winrs.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1202,technique_name=Indirect Command Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;control.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1202,technique_name=Indirect Command Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;desktopimgdownldr.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1202,technique_name=Indirect Command Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;wsl.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;System Script Proxy Execution&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1216.001,technique_name=PubPrn&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;pubprn&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1216,technique_name=System Script Proxy Execution&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;CL_Invocation&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1216,technique_name=System Script Proxy Execution&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;CL_Mutexverifiers&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1216,technique_name=System Script Proxy Execution&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;manage-bde&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1216,technique_name=System Script Proxy Execution&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;slmgr&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1216,technique_name=System Script Proxy Execution&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;winrm&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;technique_id=T1216,technique_name=System Script Proxy Execution&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName condition=&amp;#34;is&amp;#34;&amp;gt;cscript.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;contains&amp;#34;&amp;gt;.js&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;System Binary Proxy Execution&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;diskshadow.exe;-s&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;diskshadow.exe;/s&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;Scriptrunner.exe -appvscript&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;bginfo&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;cbd&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;ieexec.exe http&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;runscripthelper.exe surfacecheck&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;xwizard RunWizard&amp;lt;/CommandLine&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;appcmd.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;jjs.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;diskshadow.exe&amp;lt;/Image&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;Scriptrunner.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;Appvlp.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;InfDefaultInstall.EXE&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;PresentationHost.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;Register-cimprovider.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;RegisterCimProvider.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;RegisterCimProvider2.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;ScriptRunner.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;csi.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;extexport.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;msconfig.EXE&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;msdt.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;msiexec.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;odbcconf.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;rasautou.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;rasdlui.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;replace.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;tttracer.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;verclsid.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;wab.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;ParentCommandLine name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;csi.exe&amp;lt;/ParentCommandLine&amp;gt;
 &amp;lt;ParentCommandLine name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;devtoolslauncher.exe LaunchForDeploy&amp;lt;/ParentCommandLine&amp;gt;
 &amp;lt;ParentCommandLine name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;bginfo&amp;lt;/ParentCommandLine&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;devtoolslauncher.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;wab.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;wsreset.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;Trusted Developer Utilities Proxy Execution&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;dxcap.exe;-c&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;dxcap.exe;/c&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;squirrel.exe;--update&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;update.exe;--ProcessStart&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;update.exe;--update&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;dnx.exe&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;ilasm&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;msdeploy.exe -verb:sync -source:RunCommand&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;rundll32.exe dfshim.dll,ShOpenVerbApplication http://&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;vbc.exe /target:exe&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;vsjitdebugger&amp;lt;/CommandLine&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;vbc.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;Microsoft.Workflow.Compiler.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;Microsoft.Workflow.Compiler.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;csc.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;dfsvc.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;ilasm.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;jsc.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;jsc.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;rcsi.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;te.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;tracker.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;vbc.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;dxcap.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;mftrace.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;vsjitdebugger.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;Mavinject&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218,technique_name=Signed Binary Proxy Execution&amp;#34; condition=&amp;#34;contains any&amp;#34;&amp;gt;Mavinject.exe;mavinject64.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1218,technique_name=Signed Binary Proxy Execution&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;/INJECTRUNNING&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;CMSTP&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218.003,technique_name=CMSTP&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;CMSTP.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1218.003,technique_name=CMSTP&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;/ni;/s&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;Windows Command Shell&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1059.003,technique_name=Windows Command Shell&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;cmd.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1059.003,technique_name=Windows Command Shell&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;cmd.exe&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;PowerShell&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1059.001,technique_name=PowerShell&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;powershell.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1059.001,technique_name=PowerShell&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;powershell_ise.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1059.001,technique_name=PowerShell&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;Sqlps.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1059.001,technique_name=PowerShell&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;pester&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;technique_id=T1218,technique_name=System Binary Proxy Execution&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName condition=&amp;#34;is&amp;#34;&amp;gt;ATBroker.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;contains&amp;#34;&amp;gt;start&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1490,technique_name=Inhibit System Recovery&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;vssadmin.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1490,technique_name=Inhibit System Recovery&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;delete;shadow&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1490,technique_name=Inhibit System Recovery&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;vssadmin.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1490,technique_name=Inhibit System Recovery&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;resize;shadowstorage&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1490,technique_name=Inhibit System Recovery&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;wmic.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1490,technique_name=Inhibit System Recovery&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;delete;shadowcopy&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1490,technique_name=Inhibit System Recovery&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;wbadmin.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1490,technique_name=Inhibit System Recovery&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;delete;catalog&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1490,technique_name=Inhibit System Recovery&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;bcdedit.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1490,technique_name=Inhibit System Recovery&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;recoveryenabled;no&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1490,technique_name=Inhibit System Recovery&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;bcdedit.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1490,technique_name=Inhibit System Recovery&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;bootstatuspolicy;ignoreallfailures&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;Control Panel Items&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1218.002,technique_name=Control Panel Items&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;control;/name&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1218.002,technique_name=Control Panel Items&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;rundll32.exe;shell32.dll;Control_RunDLL&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;Windows Defender tampering&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;MpCmdRun.exe&amp;lt;/Image&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;contains any&amp;#34;&amp;gt;Add-MpPreference;RemoveDefinitions;DisableIOAVProtection&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;Remote Copy via wsl&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1202,technique_name=Remote File Copy&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;wsl.exe;--exec bash&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1202,technique_name=Remote File Copy&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;/dev/tcp&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1003,technique_name=Credential Dumping&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;-ma lsass.exe&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1027,technique_name=Obfuscated Files or Information&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;../../&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1027,technique_name=Obfuscated Files or Information&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;FromBase64&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1027,technique_name=Obfuscated Files or Information&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;^&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1027,technique_name=Obfuscated Files or Information&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;decompress&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1027,technique_name=Obfuscated Files or Information&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;gzip&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1027,technique_name=Obfuscated Files or Information&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;http&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1027,technique_name=Obfuscated Files or Information&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;replace&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1036,technique_name=Process Evasion&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;-accepteula -ma&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1105,technique_name=Remote File Copy&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;squirrel;--download&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1105,technique_name=Remote File Copy&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;update;--download&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1218,technique_name=Trusted Binary Proxy Execution&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;wsl.exe;--exec bash&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1218,technique_name=Trusted Binary Proxy Execution&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;wsl.exe;-e&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1218,technique_name=Trusted Binary Proxy Execution&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;wsl.exe;-u root&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1218,technique_name=Trusted Binary Proxy Execution&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;wsl.exe;/e&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine name=&amp;#34;technique_id=T1218,technique_name=Trusted Binary Proxy Execution&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;wsl.exe;/u root&amp;lt;/CommandLine&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1021.006,technique_name=Windows Remote Management&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;winrm.cmd&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\$Recycle.bin\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Intel\Logs\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\PerfLogs\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Users\Default\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Users\NetworkService\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Users\Public\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\Debug\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\Fonts\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\Help\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\Media\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\addins\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\repair\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\security\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\system32\config\systemprofile\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;VolumeShadowCopy&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\Appdata\Local\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\Desktop\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\Downloads\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\Temp\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\htdocs\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\wwwroot\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1218,technique_name=Signed Binary Proxy Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;SyncAppvPublishingServer.exe&amp;lt;/Image&amp;gt;
 &amp;lt;OriginalFileName condition=&amp;#34;contains&amp;#34;&amp;gt;\&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1003,technique_name=Credential Dumping&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;ProcDump&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1003,technique_name=Credential Dumping&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;ProcDump&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1003,technique_name=Credential Dumping&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;TTTracer.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1003,technique_name=Credential Dumping&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;rpcping.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1003,technique_name=Credential Dumping&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;sqldumper.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1005,technique_name=Data from Local System&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;PsLogList.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1007,technique_name=System Service Discovery&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;LoadOrd&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1007,technique_name=System Service Discovery&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;PsService.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1012,technique_name=Query Registry&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;Regsize&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1012,technique_name=Query Registry&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;ru.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1021.006,technique_name=Windows Remote Management&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;winrshost.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1021.006,technique_name=Windows Remote Management&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;wsmprovhost.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1033,technique_name=System Owner/User Discovery&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;LogonSessions.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1033,technique_name=System Owner/User Discovery&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;PsGetSID.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1033,technique_name=System Owner/User Discovery&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;PsLoggedOn.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1040,technique_name=Network Sniffing&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;PktMon.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1057,technique_name=Process Discovery&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;PipeList.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1057,technique_name=Process Discovery&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;PsInfo.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1057,technique_name=Process Discovery&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;PsList.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1074,technique_name=Data Staged&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;robocopy.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1074,technique_name=Data Staged&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;xcopy.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1083,technique_name=File and Directory Discovery&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;AccessChk.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1083,technique_name=File and Directory Discovery&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;AccessEnum.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1098,technique_name=Account Manipulation&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;PsPasswd.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1105,technique_name=Ingress Tool Transfer&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;PsFile.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1105,technique_name=Remote File Copy&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;GfxDownloadWrapper.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1105,technique_name=Remote File Copy&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;expand.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;MSBuild.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1197,technique_name=BITS Jobs&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;bitsadmin.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218.001,technique_name=Compiled HTML File&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;hh.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218.004,technique_name=InstallUtil&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;installutil.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218.005,technique_name=Mshta&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;mshta.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218.009,technique_name=Regsvcs/Regasm&amp;#34; condition=&amp;#34;contains any&amp;#34;&amp;gt;regsvcs.exe;regasm.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218.010,technique_name=Regsvr32&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;regsvr32.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218.011,technique_name=rundll32.exe&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;rundll32.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1489,technique_name=Service Stop&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;taskkill.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1543.003,technique_name=Windows Service&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;sc.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1543.003,technique_name=Windows Service&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;sc.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1546.008,technique_name=Windows Error Reporting&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;werfault.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1546.011,technique_name=Application Shimming&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;sdbinst.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1548.002,technique_name=Bypass User Access Control&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;ShellRunas&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;PKill.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;PsKill.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1564.001,technique_name=Hidden Files and Directories&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;attrib.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1564.001,technique_name=Hidden Files and Directories&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;attrib.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1569.002,technique_name=Service Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;PsExec.c&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1569.002,technique_name=Service Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;PsExec.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1569.002,technique_name=Service Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;dnscmd.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1574.002,technique_name=DLL Side-Loading&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;odbcconf.exe&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;ParentCommandLine name=&amp;#34;technique_id=T1204,technique_name=User Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\explorer.exe&amp;lt;/ParentCommandLine&amp;gt;
 &amp;lt;ParentCommandLine name=&amp;#34;technique_id=T1218,technique_name=Trusted Binary Proxy Execution&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;wsl.exe;-e&amp;lt;/ParentCommandLine&amp;gt;
 &amp;lt;ParentCommandLine name=&amp;#34;technique_id=T1218,technique_name=Trusted Binary Proxy Execution&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;wsl.exe;/e&amp;lt;/ParentCommandLine&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1003,technique_name=Credential Dumping&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;diskshadow.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1137,technique_name=Office Application Startup&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;excel.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1137,technique_name=Office Application Startup&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;msaccess.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1137,technique_name=Office Application Startup&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;mspub.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1137,technique_name=Office Application Startup&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;outlook.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1137,technique_name=Office Application Startup&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;powerpnt.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1137,technique_name=Office Application Startup&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;winword.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1204,technique_name=User Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\explorer.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1218,technique_name=Trusted Binary Proxy Execution&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;wsl.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1218.001,technique_name=Compiled HTML File&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;hh.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1218.005,technique_name=Mshta&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;mshta.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1546.008,technique_name=Accessibility Features&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;AtBroker.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1546.008,technique_name=Accessibility Features&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;DisplaySwitch.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1546.008,technique_name=Accessibility Features&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;Magnify.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1546.008,technique_name=Accessibility Features&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;Narrator.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1546.008,technique_name=Accessibility Features&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;osk.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1546.008,technique_name=Accessibility Features&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;sethc.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1546.008,technique_name=Accessibility Features&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;utilman.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage name=&amp;#34;technique_id=T1548.002,technique_name=Bypass User Access Control&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;fodhelper.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;/ProcessCreate&amp;gt;
 &amp;lt;/RuleGroup&amp;gt;
 &amp;lt;!-- Event ID 1 == Process Creation - Excludes --&amp;gt;
 &amp;lt;RuleGroup groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;ProcessCreate onmatch=&amp;#34;exclude&amp;#34;&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;AcroRd32.exe&amp;lt;/Image&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;contains any&amp;#34;&amp;gt;/CR;channel=&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;C:\Program Files (x86)\Adobe\Acrobat DC\Acrobat\AcroCEF\AcroCEF.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;C:\Program Files (x86)\Adobe\Acrobat DC\Acrobat\LogTransport2.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;C:\Program Files (x86)\Adobe\Acrobat Reader DC\Reader\AcroCEF\RdrCEF.exe&amp;lt;/Image&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;end with&amp;#34;&amp;gt;C:\Program Files (x86)\Common Files\Adobe\AdobeGCClient\AGSService.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;/Rule&amp;gt;
		&amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;Yandex\YandexBrowser\Application\browser.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;C:\Program Files (x86)\Adobe\Acrobat DC\Acrobat\AdobeCollabSync.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;C:\Program Files (x86)\Adobe\Adobe Creative Cloud\ACC\Creative Cloud.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\armsvc.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;C:\Program Files (x86)\Common Files\Adobe\Adobe Desktop Common\HEX\Adobe CEF Helper.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;C:\Program Files (x86)\Common Files\Adobe\AdobeGCClient\AdobeGCClient.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;C:\Program Files (x86)\Common Files\Adobe\OOBE\PDApp\P6\adobe_licutil.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;C:\Program Files (x86)\Common Files\Adobe\OOBE\PDApp\P7\adobe_licutil.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;C:\Program Files (x86)\Common Files\Adobe\OOBE\PDApp\UWA\updaterstartuputility.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;C:\Windows\SysWOW64\Macromed\Flash\FlashPlayerUpdateService.exe&amp;lt;/Image&amp;gt;
 &amp;lt;ParentCommandLine condition=&amp;#34;is&amp;#34;&amp;gt;&amp;#34;C:\Program Files\Microsoft Monitoring Agent\Agent\MonitoringHost.exe&amp;#34; -Embedding&amp;lt;/ParentCommandLine&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;end with&amp;#34;&amp;gt;C:\Program Files (x86)\Adobe\Adobe Creative Cloud\ACC\Creative Cloud.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;end with&amp;#34;&amp;gt;C:\Program Files (x86)\Adobe\Adobe Creative Cloud\CCXProcess\CCXProcess.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;end with&amp;#34;&amp;gt;C:\Program Files (x86)\Adobe\Adobe Creative Cloud\CoreSync\CoreSync.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;end with&amp;#34;&amp;gt;C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;end with&amp;#34;&amp;gt;C:\Program Files (x86)\Common Files\Adobe\OOBE\PDApp\P7\adobe_licutil.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Common Files\Adobe\OOBE\PDApp\UWA\updaterstartuputility.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;is&amp;#34;&amp;gt;&amp;#34;C:\Program Files\Microsoft Monitoring Agent\Agent\MonitoringHost.exe&amp;#34;&amp;lt;/ParentImage&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;&amp;#34;C:\Windows\system32\cscript.exe&amp;#34; /nologo &amp;#34;MonitorKnowledgeDiscovery.vbs&amp;#34;&amp;lt;/CommandLine&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;begin with&amp;#34;&amp;gt;&amp;#34;C:\Program Files (x86)\Google\Chrome\Application\chrome.exe&amp;#34; --type=&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;begin with&amp;#34;&amp;gt;&amp;#34;C:\Program Files (x86)\Mozilla Firefox\plugin-container.exe&amp;#34; --channel&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;begin with&amp;#34;&amp;gt;&amp;#34;C:\Program Files\Google\Chrome\Application\chrome.exe&amp;#34; --type=&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;begin with&amp;#34;&amp;gt;&amp;#34;C:\Program Files\Mozilla Firefox\plugin-container.exe&amp;#34; --channel&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\Microsoft.NET\Framework\v4.0.30319\ngen.exe&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\system32\DllHost.exe /Processid&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\WINDOWS\System32\svchost.exe -k LocalSystemNetworkRestricted -p -s WdiSystemHost&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\WINDOWS\System32\svchost.exe -k wsappx -p -s ClipSVC&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\WINDOWS\system32\svchost.exe -k appmodel -p -s tiledatamodelsvc&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\WINDOWS\system32\svchost.exe -k netsvcs -p -s wlidsvc&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\WINDOWS\system32\svchost.exe -k wsappx -p -s AppXSvc&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\SearchIndexer.exe /Embedding&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k appmodel -s StateRepository&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k appmodel&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k camera -s FrameServer&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k dcomlaunch -s LSM&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k dcomlaunch -s PlugPlay&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k defragsvc&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k devicesflow -s DevicesFlowUserSvc&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k imgsvc&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k localService -s EventSystem&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k localService -s bthserv&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k localService -s nsi&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k localService -s w32Time&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k localServiceAndNoImpersonation -s SensrSvc&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k localServiceAndNoImpersonation&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k localServiceNetworkRestricted -s Dhcp&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k localServiceNetworkRestricted -s EventLog&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k localServiceNetworkRestricted -s TimeBrokerSvc&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k localServiceNetworkRestricted -s WFDSConMgrSvc&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k localServiceNetworkRestricted&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k localServiceNoNetwork&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted -p -s WPDBusEnum&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted -p -s fhsvc&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted -s DeviceAssociationService&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted -s NcbService&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted -s SensorService&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted -s TabletInputService&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted -s UmRdpService&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted -s WPDBusEnum&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted -s WdiSystemHost&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k netsvcs -p -s ncaSvc&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k netsvcs -s BDESVC&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k netsvcs -s BITS&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k netsvcs -s CertPropSvc&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k netsvcs -s DsmSvc&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k netsvcs -s Gpsvc&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k netsvcs -s ProfSvc&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k netsvcs -s SENS&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k netsvcs -s SessionEnv&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k netsvcs -s Themes&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k netsvcs -s Winmgmt&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k netsvcs&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k networkService -p -s DoSvc&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k networkService -s Dnscache&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k networkService -s LanmanWorkstation&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k networkService -s NlaSvc&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k networkService -s TermService&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k networkService&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k networkServiceNetworkRestricted&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k rPCSS&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k secsvcs&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k swprv&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k unistackSvcGroup&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k utcsvc&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k wbioSvcGroup&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k werSvcGroup&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k wsappx -s ClipSVC&amp;lt;/CommandLine&amp;gt;
 &amp;lt;CommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k wsappx&amp;lt;/CommandLine&amp;gt;
 &amp;lt;Image condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Program Files (x86)\Google\Update\&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Program Files\NVIDIA Corporation\&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Program Files\Realtek\&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Program Files\SplunkUniversalForwarder\bin\&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Program Files\Splunk\bin\&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Program Files\Windows Defender\&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\SoftwareDistribution\Download\Install\AM_&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\program files (x86)\desktopcentral_agent\bin\&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\program files\desktopcentral_server\bin\&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;begin with&amp;#34;&amp;gt;D:\Program Files\SplunkUniversalForwarder\bin\&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;begin with&amp;#34;&amp;gt;D:\Program Files\Splunk\bin\&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt; C:\Users\;\AppData\Local\Microsoft\OneDrive;\FileCoAuth.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;C:\Program Files (x86)\Dropbox\Update\DropboxUpdate.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;C:\Windows\System32\CompatTelRunner.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Microsoft Office\Office16\MSOSYNC.EXE&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Sophos\AutoUpdate\ALsvc.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Sophos\Remote Management System\ManagementAgentNT.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Sophos\Remote Management System\RouterNT.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Sophos\Sophos Anti-Virus\SAVAdminService.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Sophos\Sophos Anti-Virus\Web Control\swc_service.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Sophos\Sophos Anti-Virus\Web Intelligence\swi_service.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Sophos\Sophos System Protection\ssp.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Trend Micro\BM\TMBMSRV.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Trend Micro\OfficeScan Client\TmExtIns.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Trend Micro\OfficeScan Client\TmListen.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Trend Micro\OfficeScan Client\TmopExtIns32.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Common Files\Microsoft Shared\ClickToRun\OfficeC2RClient.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Common Files\Microsoft Shared\OfficeSoftwareProtectionPlatform\OSPPSVC.EXE&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\ESET\ESET Nod32 Antivirus\ekrn.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Malwarebytes\Anti-Malware\mbam.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Malwarebytes\Anti-Malware\mbamservice.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Malwarebytes\Anti-Malware\mbamtray.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Microsoft Security Client\MpCmdRun.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Trend Micro\Deep Security Agent\Notifier.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Trend Micro\Deep Security Agent\ds_monitor.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Trend Micro\Deep Security Agent\dsa.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Trend Micro\Deep Security Agent\dsuam.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Trend Micro\Deep Security Agent\lib\Patch.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\Microsoft.Net\Framework64\v3.0\WPF\PresentationFontCache.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\Microsoft.Net\Framework64\v3.0\WPF\PresentationFontCache.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\SysWOW64\wermgr.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\MusNotification.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\MusNotificationUx.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\audiodg.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\conhost.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\powercfg.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\wbem\WmiApSrv.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\wermgr.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\MpSigStub.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\sppsvc.exe&amp;lt;/Image&amp;gt;
 &amp;lt;IntegrityLevel condition=&amp;#34;is&amp;#34;&amp;gt;AppContainer&amp;lt;/IntegrityLevel&amp;gt;
 &amp;lt;ParentCommandLine condition=&amp;#34;begin with&amp;#34;&amp;gt;%%SystemRoot%%\system32\csrss.exe ObjectDirectory=\Windows&amp;lt;/ParentCommandLine&amp;gt;
 &amp;lt;ParentCommandLine condition=&amp;#34;contains&amp;#34;&amp;gt;C:\Windows\Microsoft.NET\Framework64\v4.0.30319\ngentask.exe&amp;lt;/ParentCommandLine&amp;gt;
 &amp;lt;ParentCommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted&amp;lt;/ParentCommandLine&amp;gt;
 &amp;lt;ParentCommandLine condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\svchost.exe -k netsvcs&amp;lt;/ParentCommandLine&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Program Files (x86)\Google\Update\&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;end with&amp;#34;&amp;gt;C:\Program Files (x86)\Cisco\Cisco AnyConnect Secure Mobility Client\vpnagent.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;end with&amp;#34;&amp;gt;C:\Program Files (x86)\Dropbox\Update\DropboxUpdate.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;end with&amp;#34;&amp;gt;C:\Program Files\Common Files\Microsoft Shared\ClickToRun\OfficeClickToRun.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;end with&amp;#34;&amp;gt;C:\Program Files\Realtek\Audio\HDA\RtkAudioService64.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Ivanti\Workspace Control\pfwsmgr.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\RES Software\Workspace Manager\ResPesvc64.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\RES Software\Workspace Manager\pfwsmgr.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\RES Software\Workspace Manager\respesvc64.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Common Files\Microsoft Shared\ClickToRun\OfficeC2RClient.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Ivanti\Workspace Control\ResPesvc.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\RES Software\Workspace Manager\respesvc.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\SplunkUniversalForwarder\bin\splunk.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\SplunkUniversalForwarder\bin\splunkd.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Splunk\bin\splunk.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Splunk\bin\splunkd.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\Microsoft.NET\Framework64\v4.0.30319\ngentask.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\Microsoft.NET\Framework\v4.0.30319\ngentask.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\Microsoft.NET\Framework\v4.0.30319\ngentask.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\SearchIndexer.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;is&amp;#34;&amp;gt;D:\Program Files\SplunkUniversalForwarder\bin\splunk.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;is&amp;#34;&amp;gt;D:\Program Files\SplunkUniversalForwarder\bin\splunkd.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;is&amp;#34;&amp;gt;D:\Program Files\Splunk\bin\splunk.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;ParentImage condition=&amp;#34;is&amp;#34;&amp;gt;D:\Program Files\Splunk\bin\splunkd.exe&amp;lt;/ParentImage&amp;gt;
 &amp;lt;/ProcessCreate&amp;gt;
 &amp;lt;/RuleGroup&amp;gt;
 &amp;lt;!-- Event ID 2 == File Creation Time - Includes --&amp;gt;
 &amp;lt;RuleGroup groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;FileCreateTime onmatch=&amp;#34;include&amp;#34;&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1070.006,technique_name=Timestomp&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Temp&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1070.006,technique_name=Timestomp&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Tmp&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1070.006,technique_name=Timestomp&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Users&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1070.006,technique_name=Timestomp&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\Temp&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1099,technique_name=Timestomp&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;\Device\HarddiskVolumeShadowCopy&amp;lt;/Image&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1099,technique_name=Timestomp&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;.exe&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;/FileCreateTime&amp;gt;
 &amp;lt;/RuleGroup&amp;gt;
 &amp;lt;!-- Event ID 2 == File Creation Time - Excludes --&amp;gt;
 &amp;lt;RuleGroup groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;FileCreateTime onmatch=&amp;#34;exclude&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains&amp;#34;&amp;gt;setup&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;AppData\Local\Google\Chrome\Application\chrome.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;AppData\Local\Microsoft\Teams\current\Teams.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;Root\VFS\ProgramFilesX86\Google\Chrome\Application\chrome.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;slack.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;image&amp;#34;&amp;gt;OneDrive.exe&amp;lt;/Image&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains&amp;#34;&amp;gt;\NVIDIA\NvBackend\ApplicationOntology\&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;/FileCreateTime&amp;gt;
 &amp;lt;/RuleGroup&amp;gt;
 &amp;lt;!-- Event ID 3 == Network Connection - Includes --&amp;gt;
 &amp;lt;RuleGroup groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;NetworkConnect onmatch=&amp;#34;include&amp;#34;&amp;gt;
 &amp;lt;DestinationPort name=&amp;#34;technique_id=T1571,technique_name=Non-Standard Port&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;31337&amp;lt;/DestinationPort&amp;gt;
 &amp;lt;DestinationPort name=&amp;#34;technique_id=T1571,technique_name=Non-Standard Port&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;4444&amp;lt;/DestinationPort&amp;gt;
 &amp;lt;DestinationPort name=&amp;#34;technique_id=T1571,technique_name=Non-Standard Port&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;5353&amp;lt;/DestinationPort&amp;gt;
 &amp;lt;DestinationPort name=&amp;#34;technique_id=T1571,technique_name=Non-Standard Port&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;5555&amp;lt;/DestinationPort&amp;gt;
 &amp;lt;DestinationPort name=&amp;#34;technique_id=T1571,technique_name=Non-Standard Port&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;6667&amp;lt;/DestinationPort&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1021,technique_name=Remote Services&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;hpsmhd.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1021,technique_name=Remote Services&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;omniinet.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1021,technique_name=Remote Services&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;vnc.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1021,technique_name=Remote Services&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;vncservice.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1021,technique_name=Remote Services&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;vncviewer.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1102,technique_name=Web Service&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Program Files\Microsoft\HybridConnectionManager&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1197,technique_name=BITS Jobs&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;bitsadmin.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1569.002,technique_name=Service Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;winexesvc.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Rule name=&amp;#34;Unusual Connection&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;image&amp;#34;&amp;gt;dllhost.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;image&amp;#34;&amp;gt;hh.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;image&amp;#34;&amp;gt;klist.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;image&amp;#34;&amp;gt;schtasks.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;image&amp;#34;&amp;gt;taskkill.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1069,technique_name=Permission Groups Discovery&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;net1.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1070,technique_name=Indicator Removal on Host&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;wevtutil.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1112,technique_name=Modify Registry&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;reg.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1134,technique_name=Access Token Manipulation&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;runas.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1218.005,technique_name=Mshta&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;mshta.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1218.010,technique_name=Regsvr32&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;regsvr32.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1518.001,technique_name=Security Software Discovery&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;netsh.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1548.002,technique_name=Bypass User Access Control&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;xwizard.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1564.004,technique_name=NTFS File Attributes&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;esentutl.exe&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1003,technique_name=Credential Dumping&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;RpcPing.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Rule name=&amp;#34;Discovery&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1016,technique_name=System Network Configuration Discovery&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;ipconfig.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1016,technique_name=System Network Configuration Discovery&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;nbtstat.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1016,technique_name=System Network Configuration Discovery&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;nslookup.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1018,technique_name=Remote System Discovery&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;net.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1018,technique_name=Remote System Discovery&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;nslookup.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1033,technique_name=System Owner/User Discovery&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;nltest.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1033,technique_name=System Owner/User Discovery&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;quser.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1049,technique_name=System Network Connections Discovery&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;netstat.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1057,technique_name=Process Discovery&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;qprocess.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1057,technique_name=Process Discovery&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;query.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1057,technique_name=Process Discovery&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;qwinsta.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1057,technique_name=Process Discovery&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;rwinsta.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1057,technique_name=Process Discovery&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;tasklist.exe&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;Ingress Tool Transfer&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1105,technique_name=Ingress Tool Transfer&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;expand.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1105,technique_name=Ingress Tool Transfer&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;extrac32.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1105,technique_name=Ingress Tool Transfer&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;IEExec.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1105,technique_name=Ingress Tool Transfer&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;Print.Exe&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;Execution&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;dfsvc.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1202,technique_name=Indirect Command Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;cscript.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1202,technique_name=Indirect Command Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;desktopimgdownldr.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1202,technique_name=Indirect Command Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;pcalua.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1202,technique_name=Indirect Command Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;winrs.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1202,technique_name=Indirect Command Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;wscript.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1218,technique_name=Signed Binary Proxy Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;Msdt.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1218,technique_name=Signed Binary Proxy Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;RegisterCimProvider.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1218,technique_name=Signed Binary Proxy Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;ScriptRunner.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1218,technique_name=Signed Binary Proxy Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;msiexec.exe&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;Services&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1053,technique_name=Scheduled Task/Job&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;taskeng.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1543.003,technique_name=Windows Service&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;sc.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1569.002,technique_name=Service Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;dnscmd.exe&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;Shells and Terminals&amp;#34; groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1059.001,technique_name=PowerShell&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;OpenConsole.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1059.001,technique_name=PowerShell&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;WindowsTerminal.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1059.001,technique_name=PowerShell&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;powershell.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1059.003,technique_name=Windows Command Shell&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;cmd.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1202,technique_name=Indirect Command Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;bash.exe&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;DestinationPort name=&amp;#34;technique_id=T1021,technique_name=Remote Services&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;88&amp;lt;/DestinationPort&amp;gt;
 &amp;lt;Image condition=&amp;#34;is not&amp;#34;&amp;gt;C:\Windows\System32\lsass.exe&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;SourcePort name=&amp;#34;technique_id=T1557,technique_name=Adversary-in-the-Middle&amp;#34; condition=&amp;#34;is any&amp;#34;&amp;gt;445;389;8492;636;3268;3269&amp;lt;/SourcePort&amp;gt;
 &amp;lt;Image condition=&amp;#34;is not&amp;#34;&amp;gt;C:\Windows\System32\lsass.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is not&amp;#34;&amp;gt;c:\Windows\System32\dsamain.exe&amp;lt;/Image&amp;gt;
 &amp;lt;ProcessId condition=&amp;#34;is not&amp;#34;&amp;gt;4&amp;lt;/ProcessId&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;DestinationPort name=&amp;#34;technique_id=T1021,technique_name=Remote Services&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;22&amp;lt;/DestinationPort&amp;gt;
 &amp;lt;DestinationPort name=&amp;#34;technique_id=T1021,technique_name=Remote Services&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;23&amp;lt;/DestinationPort&amp;gt;
 &amp;lt;DestinationPort name=&amp;#34;technique_id=T1021,technique_name=Remote Services&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;3389&amp;lt;/DestinationPort&amp;gt;
 &amp;lt;DestinationPort name=&amp;#34;technique_id=T1021,technique_name=Remote Services&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;5800&amp;lt;/DestinationPort&amp;gt;
 &amp;lt;DestinationPort name=&amp;#34;technique_id=T1021,technique_name=Remote Services&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;5900&amp;lt;/DestinationPort&amp;gt;
 &amp;lt;DestinationPort name=&amp;#34;technique_id=T1021,technique_name=Remote Services&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;5985&amp;lt;/DestinationPort&amp;gt;
 &amp;lt;DestinationPort name=&amp;#34;technique_id=T1021,technique_name=Remote Services&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;5986&amp;lt;/DestinationPort&amp;gt;
 &amp;lt;DestinationPort name=&amp;#34;technique_id=T1021.006,technique_name=Windows Remote Management&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;5985&amp;lt;/DestinationPort&amp;gt;
 &amp;lt;DestinationPort name=&amp;#34;technique_id=T1021.006,technique_name=Windows Remote Management&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;5986&amp;lt;/DestinationPort&amp;gt;
 &amp;lt;DestinationPort name=&amp;#34;technique_id=T1087.002,technique_name=Account Discovery: Domain Account&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;9389&amp;lt;/DestinationPort&amp;gt;
 &amp;lt;DestinationPort name=&amp;#34;technique_id=T1571,technique_name=Non-Standard Port&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;1080&amp;lt;/DestinationPort&amp;gt;
 &amp;lt;DestinationPort name=&amp;#34;technique_id=T1571,technique_name=Non-Standard Port&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;1723&amp;lt;/DestinationPort&amp;gt;
 &amp;lt;DestinationPort name=&amp;#34;technique_id=T1571,technique_name=Non-Standard Port&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;25&amp;lt;/DestinationPort&amp;gt;
 &amp;lt;DestinationPort name=&amp;#34;technique_id=T1571,technique_name=Non-Standard Port&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;3128&amp;lt;/DestinationPort&amp;gt;
 &amp;lt;DestinationPort name=&amp;#34;technique_id=T1571,technique_name=Non-Standard Port&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;4500&amp;lt;/DestinationPort&amp;gt;
 &amp;lt;DestinationPort name=&amp;#34;technique_id=T1571,technique_name=Non-Standard Port&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;8080&amp;lt;/DestinationPort&amp;gt;
 &amp;lt;DestinationPort name=&amp;#34;technique_id=T1571,technique_name=Non-Standard Port&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;9001&amp;lt;/DestinationPort&amp;gt;
 &amp;lt;DestinationPort name=&amp;#34;technique_id=T1571,technique_name=Non-Standard Port&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;9030&amp;lt;/DestinationPort&amp;gt;
 &amp;lt;Image condition=&amp;#34;image&amp;#34;&amp;gt;driverquery.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;image&amp;#34;&amp;gt;hh.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;image&amp;#34;&amp;gt;infDefaultInstall.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;image&amp;#34;&amp;gt;java.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;image&amp;#34;&amp;gt;javaw.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;image&amp;#34;&amp;gt;javaws.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;image&amp;#34;&amp;gt;tor.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1012,technique_name=Query Registry&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;reg.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1016,technique_name=System Network Configuration Discovery&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;nbtstat.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1018,technique_name=Remote System Discovery&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;nslookup.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\$Recycle.bin\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Intel\Logs\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\PerfLogs\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\ProgramData&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Temp&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Users&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Users\Default\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Users\NetworkService\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Users\Public\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\Debug\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\Fonts\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\Help\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\Media\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\Temp&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\addins\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\repair\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\security\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\system32\config\systemprofile\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;C:\Windows\SysWOW64&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\AppData\LocalLow\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\AppData\Local\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\AppData\Local\Temp\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\AppData\Roaming\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\htdocs\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\wwwroot\&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1047,technique_name=Windows Management Instrumentation&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;wmic.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1053,technique_name=Scheduled Task&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;at.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1053,technique_name=Scheduled Task/Job&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;schtasks.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1057,technique_name=Process Discovery&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;qprocess.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1057,technique_name=Process Discovery&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;qwinsta.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1057,technique_name=Process Discovery&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;rwinsta.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1069,technique_name=Permission Groups Discovery&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;AdFind.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1069,technique_name=Permission Groups Discovery&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;dsquery.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1069,technique_name=Permission Groups Discovery&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;net.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1218,technique_name=Regsvr32&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;regsvr32.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1218,technique_name=Signed Binary Proxy Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;Mavinject.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1218,technique_name=Signed Binary Proxy Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;SyncAppvPublishingServer.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1218,technique_name=Signed Binary Proxy Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;certutil.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1218,technique_name=Signed Binary Proxy Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;msbuild.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1218,technique_name=Signed Binary Proxy Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;msiexec.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1218,technique_name=Signed Binary Proxy Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;notepad.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1218,technique_name=Signed Binary Proxy Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;replace.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1218,technique_name=Signed Script Proxy Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;cscript.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1218,technique_name=Signed Script Proxy Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;wscript.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1218.005,technique_name=Mshta&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;mshta.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1218.009,technique_name=Regsvcs/Regasm&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;regsvcs.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1218.011,technique_name=Rundll32&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;rundll32.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1543.003,technique_name=Windows Service&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;mmc.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1543.003,technique_name=Windows Service&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;sc.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;taskkill.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1569.002,technique_name=Service Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;psexec.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1569.002,technique_name=Service Execution&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;psexesvc.exe&amp;lt;/Image&amp;gt;
 &amp;lt;/NetworkConnect&amp;gt;
 &amp;lt;/RuleGroup&amp;gt;
 &amp;lt;!-- Event ID 3 == Network Connection - Excludes --&amp;gt;
 &amp;lt;RuleGroup groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;NetworkConnect onmatch=&amp;#34;exclude&amp;#34;&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\lsass.exe&amp;lt;/Image&amp;gt;
 &amp;lt;DestinationPort condition=&amp;#34;is&amp;#34;&amp;gt;88&amp;lt;/DestinationPort&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Protocol condition=&amp;#34;is&amp;#34;&amp;gt;udp&amp;lt;/Protocol&amp;gt;
 &amp;lt;DestinationPort condition=&amp;#34;is&amp;#34;&amp;gt;3389&amp;lt;/DestinationPort&amp;gt;
 &amp;lt;/Rule&amp;gt;
		&amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;GoogleUpdate.exe&amp;lt;/Image&amp;gt;
		&amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;OfficeClickToRun.exe&amp;lt;/Image&amp;gt;
		&amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;Skype.exe&amp;lt;/Image&amp;gt;
		&amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;Skype\Browser\SkypeBrowserHost.exe&amp;lt;/Image&amp;gt;
		&amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;System32\backgroundTaskHost.exe&amp;lt;/Image&amp;gt;
		&amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;Windows\System32\svchost.exe&amp;lt;/Image&amp;gt;
		&amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;Windows\SystemApps\Microsoft.Windows.Cortana&amp;lt;/Image&amp;gt;
		&amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;Yandex\YandexBrowser\Application\browser.exe&amp;lt;/Image&amp;gt;
		&amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;chrome.exe&amp;lt;/Image&amp;gt;
		&amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;firefox.exe&amp;lt;/Image&amp;gt;
		&amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;iexplore.exe&amp;lt;/Image&amp;gt;
		&amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;lync.exe&amp;lt;/Image&amp;gt;
		&amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;opera.exe&amp;lt;/Image&amp;gt;
		&amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;outlook.exe&amp;lt;/Image&amp;gt;
 &amp;lt;DestinationHostname condition=&amp;#34;end with&amp;#34;&amp;gt;.update.microsoft.com&amp;lt;/DestinationHostname&amp;gt;
 &amp;lt;DestinationHostname condition=&amp;#34;end with&amp;#34;&amp;gt;.windowsupdate.com&amp;lt;/DestinationHostname&amp;gt;
 &amp;lt;DestinationHostname condition=&amp;#34;end with&amp;#34;&amp;gt;.windowsupdate.microsoft.com&amp;lt;/DestinationHostname&amp;gt;
 &amp;lt;DestinationHostname condition=&amp;#34;end with&amp;#34;&amp;gt;download.microsoft.com&amp;lt;/DestinationHostname&amp;gt;
 &amp;lt;DestinationHostname condition=&amp;#34;end with&amp;#34;&amp;gt;go.microsoft.com&amp;lt;/DestinationHostname&amp;gt;
 &amp;lt;DestinationHostname condition=&amp;#34;end with&amp;#34;&amp;gt;microsoft.com.akadns.net&amp;lt;/DestinationHostname&amp;gt;
 &amp;lt;DestinationHostname condition=&amp;#34;end with&amp;#34;&amp;gt;microsoft.com.nsatc.net&amp;lt;/DestinationHostname&amp;gt;
 &amp;lt;DestinationHostname condition=&amp;#34;end with&amp;#34;&amp;gt;wustat.windows.com&amp;lt;/DestinationHostname&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;AppData\Local\SynologyDrive\SynologyDrive.app\bin\cloud-drive-daemon.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;AppData\Local\SynologyDrive\SynologyDrive.app\bin\cloud-drive-ui.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;AppData\Roaming\Dropbox\bin\Dropbox.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;AppData\Roaming\Spotify\Spotify.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;ownCloud\owncloud.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;packetbeat.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;winlogbeat.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;image&amp;#34;&amp;gt;OneDrive.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;image&amp;#34;&amp;gt;OneDriveStandaloneUpdater.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Sophos\AutoUpdate\ALsvc.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Sophos\Remote Management System\RouterNT.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Sophos\Sophos Anti-Virus\Web Control\swc_service.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Sophos\Sophos Anti-Virus\Web Intelligence\swi_service.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Sophos\Sophos Anti-Virus\Web Intelligence\swi_service.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Trend Micro\BM\TMBMSRV.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\ESET\ESET Nod32 Antivirus\ekrn.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Palo Alto Networks\Traps\cyserver.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Sophos\Sophos Network Threat Protection\bin\SntpService.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program files (x86)\Trend Micro\OfficeScan Client\tmlisten.exe&amp;lt;/Image&amp;gt;
 &amp;lt;/NetworkConnect&amp;gt;
 &amp;lt;/RuleGroup&amp;gt;
 &amp;lt;!-- Event ID 5 == Process Terminated - Includes --&amp;gt;
 &amp;lt;RuleGroup groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;ProcessTerminate onmatch=&amp;#34;include&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Users&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Temp&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\Temp&amp;lt;/Image&amp;gt;
 &amp;lt;/ProcessTerminate&amp;gt;
 &amp;lt;/RuleGroup&amp;gt;
 &amp;lt;!-- Event ID 6 == Driver Loaded - Excludes --&amp;gt;
 &amp;lt;RuleGroup groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;!--Default to log all and exclude only valid signed Microsoft or Intel drivers--&amp;gt;
 &amp;lt;DriverLoad onmatch=&amp;#34;exclude&amp;#34;&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Signature condition=&amp;#34;begin with&amp;#34;&amp;gt;Intel &amp;lt;/Signature&amp;gt;
 &amp;lt;SignatureStatus condition=&amp;#34;is&amp;#34;&amp;gt;Valid&amp;lt;/SignatureStatus&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Signature condition=&amp;#34;contains&amp;#34;&amp;gt;Microsoft&amp;lt;/Signature&amp;gt;
 &amp;lt;SignatureStatus condition=&amp;#34;is&amp;#34;&amp;gt;Valid&amp;lt;/SignatureStatus&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;/DriverLoad&amp;gt;
 &amp;lt;/RuleGroup&amp;gt;
 &amp;lt;!-- Event ID 7 == Image Loaded - Includes --&amp;gt;
 &amp;lt;RuleGroup groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;ImageLoad onmatch=&amp;#34;include&amp;#34;&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1059.001,technique_name=PowerShell&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;amsi.dll&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;Image condition=&amp;#34;excludes any&amp;#34;&amp;gt;powershell.exe;powershell_ise.exe&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1037.005,technique_name=Boot or Logon Initialization Scripts - Startup Items&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;bginfo.exe&amp;lt;/Image&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;contains any&amp;#34;&amp;gt;System.ni.dll;System.Core.ni.dll&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;ImageLoaded name=&amp;#34;technique_id=T1197,technique_name=BITS&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;bitsproxy.dll&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1055,technique_name=Process Injection&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;clr.dll&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;Image condition=&amp;#34;excludes&amp;#34;&amp;gt;C:\Windows\Microsoft.NET\&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1055,technique_name=Process Injection&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;clrjit.dll&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;Image condition=&amp;#34;excludes&amp;#34;&amp;gt;C:\Windows\Microsoft.NET\&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1055,technique_name=Process Injection&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;mscoreei.dll&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;Image condition=&amp;#34;excludes&amp;#34;&amp;gt;C:\Windows\Microsoft.NET\&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1055,technique_name=Process Injection&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;mscoree.dll&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;Image condition=&amp;#34;excludes&amp;#34;&amp;gt;C:\Windows\Microsoft.NET\&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1055,technique_name=Process Injection&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;mscoreeis.dll&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;Image condition=&amp;#34;excludes&amp;#34;&amp;gt;C:\Windows\Microsoft.NET\&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1055,technique_name=Process Injection&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;mscorlib.dll&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;Image condition=&amp;#34;excludes&amp;#34;&amp;gt;C:\Windows\Microsoft.NET\&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1055,technique_name=Process Injection&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;mscorlib.ni.dll&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;Image condition=&amp;#34;excludes&amp;#34;&amp;gt;C:\Windows\Microsoft.NET\&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;ImageLoaded name=&amp;#34;technique_id=T1047,technique_name=Windows Scheduled Tasks&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;mstask.dll&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded name=&amp;#34;technique_id=T1059,technique_name=Command and Scripting Interpreter&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;wshom.ocx&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;OriginalFileName condition=&amp;#34;is&amp;#34;&amp;gt;scrrun.dll&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName condition=&amp;#34;is&amp;#34;&amp;gt;vbscript.dll&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218.005,technique_name=MSHTA with AMSI Bypass&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;jscript.dll&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;mshta.exe&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218.005,technique_name=MSHTA with AMSI Bypass&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;jscript9.dll&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;mshta.exe&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;ImageLoaded name=&amp;#34;technique_id=T1137,technique_name=Office Application Startup&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;.wll&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded name=&amp;#34;technique_id=T1137,technique_name=Office Application Startup&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;.xll&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Microsoft Office\root\Office&amp;lt;/Image&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1559.001,technique_name=Component Object Model&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;combase.dll&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Microsoft Office\root\Office&amp;lt;/Image&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1559.001,technique_name=Component Object Model&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;coml2.dll&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Microsoft Office\root\Office&amp;lt;/Image&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1559.001,technique_name=Component Object Model&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;comsvcs.dll&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34; name=&amp;#34;technique_id=T1055,technique_name=Process Injection&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Microsoft Office\root\Office&amp;lt;/Image&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\assembly\&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34; name=&amp;#34;technique_id=T1055,technique_name=Process Injection&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Microsoft Office\root\Office&amp;lt;/Image&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\Microsoft.NET\assembly\GAC_MSIL&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34; name=&amp;#34;technique_id=T1055,technique_name=Process Injection&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Microsoft Office\root\Office&amp;lt;/Image&amp;gt;
 &amp;lt;OriginalFileName condition=&amp;#34;is&amp;#34;&amp;gt;clr.dll&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34; name=&amp;#34;technique_id=T1059.005,technique_name=Command and Scripting Interpreter VBScript&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Microsoft Office\root\Office&amp;lt;/Image&amp;gt;
 &amp;lt;OriginalFileName condition=&amp;#34;is&amp;#34;&amp;gt;VBE7INTL.DLL&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34; name=&amp;#34;technique_id=T1059.005,technique_name=Command and Scripting Interpreter VBScript&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Microsoft Office\root\Office&amp;lt;/Image&amp;gt;
 &amp;lt;OriginalFileName condition=&amp;#34;is&amp;#34;&amp;gt;VBE7.DLL&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34; name=&amp;#34;technique_id=T1059.005,technique_name=Command and Scripting Interpreter VBScript&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Microsoft Office\root\Office&amp;lt;/Image&amp;gt;
 &amp;lt;OriginalFileName condition=&amp;#34;is&amp;#34;&amp;gt;VBEUI.DLL&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34; name=&amp;#34;technique_id=T1137.001,technique_name=Office Application Startup - Office Template Macros&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Microsoft Office\root\Office&amp;lt;/Image&amp;gt;
 &amp;lt;OriginalFileName condition=&amp;#34;is&amp;#34;&amp;gt;OUTLVBA.DLL&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1137,technique_name=Office Application Startup&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;VSTOInstaller.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1047,technique_name=Windows Management Instrumentation&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Microsoft Office\root\Office&amp;lt;/Image&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\SysWOW64\wbem\wbemdisp.dll&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;rundll32.exe&amp;lt;/Image&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1003.004,technique_name=LSASS Memory&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;comsvcs.dll&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;OriginalFileName condition=&amp;#34;is&amp;#34;&amp;gt;urlmon.dll&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;begin with&amp;#34; name=&amp;#34;technique_id=T1574.002,technique_name=DLL Side-Loading&amp;#34;&amp;gt;C:\Intel\Logs\&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;begin with&amp;#34; name=&amp;#34;technique_id=T1574.002,technique_name=DLL Side-Loading&amp;#34;&amp;gt;C:\PerfLogs\&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;begin with&amp;#34; name=&amp;#34;technique_id=T1574.002,technique_name=DLL Side-Loading&amp;#34;&amp;gt;C:\Temp&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;begin with&amp;#34; name=&amp;#34;technique_id=T1574.002,technique_name=DLL Side-Loading&amp;#34;&amp;gt;C:\Windows\Debug\&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;begin with&amp;#34; name=&amp;#34;technique_id=T1574.002,technique_name=DLL Side-Loading&amp;#34;&amp;gt;C:\Windows\Fonts\&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;begin with&amp;#34; name=&amp;#34;technique_id=T1574.002,technique_name=DLL Side-Loading&amp;#34;&amp;gt;C:\Windows\Help\&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;begin with&amp;#34; name=&amp;#34;technique_id=T1574.002,technique_name=DLL Side-Loading&amp;#34;&amp;gt;C:\Windows\Media\&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;begin with&amp;#34; name=&amp;#34;technique_id=T1574.002,technique_name=DLL Side-Loading&amp;#34;&amp;gt;C:\Windows\Temp&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;begin with&amp;#34; name=&amp;#34;technique_id=T1574.002,technique_name=DLL Side-Loading&amp;#34;&amp;gt;C:\Windows\addins\&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;begin with&amp;#34; name=&amp;#34;technique_id=T1574.002,technique_name=DLL Side-Loading&amp;#34;&amp;gt;C:\Windows\repair\&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;begin with&amp;#34; name=&amp;#34;technique_id=T1574.002,technique_name=DLL Side-Loading&amp;#34;&amp;gt;C:\Windows\security\&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;begin with&amp;#34; name=&amp;#34;technique_id=T1574.002,technique_name=DLL Side-Loading&amp;#34;&amp;gt;C:\Windows\system32\config\systemprofile\&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;begin with&amp;#34; name=&amp;#34;technique_id=T1574.002,technique_name=DLL Side-Loading&amp;#34;&amp;gt;c:\programdata\&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;begin with&amp;#34; name=&amp;#34;technique_id=T1574.002,technique_name=DLL Side-Loading&amp;#34;&amp;gt;file:&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;contains&amp;#34; name=&amp;#34;technique_id=T1574.002,technique_name=DLL Side-Loading&amp;#34;&amp;gt;Documents&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;contains&amp;#34; name=&amp;#34;technique_id=T1574.002,technique_name=DLL Side-Loading&amp;#34;&amp;gt;Downloads&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;contains&amp;#34; name=&amp;#34;technique_id=T1574.002,technique_name=DLL Side-Loading&amp;#34;&amp;gt;Music&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;contains&amp;#34; name=&amp;#34;technique_id=T1574.002,technique_name=DLL Side-Loading&amp;#34;&amp;gt;Public&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;contains&amp;#34; name=&amp;#34;technique_id=T1574.002,technique_name=DLL Side-Loading&amp;#34;&amp;gt;Video&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded name=&amp;#34;technique_id=T1047,technique_name=Windows Management Instrumentation&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;wmiutils.dll&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded name=&amp;#34;technique_id=T1059.001,technique_name=PowerShell&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;Microsoft.PowerShell.Commands.Diagnostics.dll&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded name=&amp;#34;technique_id=T1059.001,technique_name=PowerShell&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;Microsoft.PowerShell.Commands.Management.dll&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded name=&amp;#34;technique_id=T1059.001,technique_name=PowerShell&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;Microsoft.PowerShell.Commands.Utility.dll&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded name=&amp;#34;technique_id=T1059.001,technique_name=PowerShell&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;Microsoft.PowerShell.ConsoleHost.dll&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded name=&amp;#34;technique_id=T1059.001,technique_name=PowerShell&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;Microsoft.PowerShell.Security.dll&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded name=&amp;#34;technique_id=T1059.001,technique_name=PowerShell&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;system.management.automation.dll&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded name=&amp;#34;technique_id=T1059.001,technique_name=PowerShell&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;system.management.automation.ni.dll&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded name=&amp;#34;technique_id=T1210,technique_name=Exploitation of Remote Services&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\System32\spool\drivers\&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded name=&amp;#34;technique_id=T1218.010,technique_name=Regsvr32&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;scrobj.dll&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded name=&amp;#34;technique_id=T1574.002,technique_name=DLL Side-Loading&amp;#34; condition=&amp;#34;contains any&amp;#34;&amp;gt;admin$;c$;\\;\appdata\;\temp\&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded name=&amp;#34;technique_id=T1574.002,technique_name=DLL Side-Loading&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;$Recycle.bin\&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;ImageLoaded name=&amp;#34;technique_id=T1574.002,technique_name=DLL Side-Loading&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\Windows\IME\&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1053,technique_name=Scheduled Task&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;taskschd.dll&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1112,technique_name=Modify Registry&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;regsvc.dll&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;OriginalFileName name=&amp;#34;technique_id=T1218.010,technique_name=Regsvr32&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;scrobj.dll&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;/ImageLoad&amp;gt;
 &amp;lt;/RuleGroup&amp;gt;
 &amp;lt;!-- Event ID 7 == Image Loaded - Excludes --&amp;gt;
 &amp;lt;RuleGroup groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;ImageLoad onmatch=&amp;#34;exclude&amp;#34;&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\cscript.exe&amp;lt;/Image&amp;gt;
 &amp;lt;OriginalFileName condition=&amp;#34;is&amp;#34;&amp;gt;scrobj.dll&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;powershell.exe&amp;lt;/Image&amp;gt;
 &amp;lt;OriginalFileName condition=&amp;#34;excludes all&amp;#34;&amp;gt;mscoree.dll;mscoreei.dll;mscoreeis.dll;clr.dll;clrjit.dll&amp;lt;/OriginalFileName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1137,technique_name=Office Application Startup&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;VSTOInstaller.exe&amp;lt;/Image&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt; C:\Users\;\AppData\Local\Microsoft\OneDrive;\FileCoAuth.exe&amp;lt;/Image&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Users\;\AppData\Local\Microsoft\OneDrive\;\FileSyncTelemetryExtensions.dll&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt; C:\Users\;\AppData\Local\Microsoft\OneDrive;\FileCoAuth.exe&amp;lt;/Image&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Users\;\AppData\Local\Microsoft\OneDrive\;\FileCoAuthLib.dll&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt; C:\Users\;\AppData\Local\Microsoft\OneDrive;\FileCoAuth.exe&amp;lt;/Image&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Users\;\AppData\Local\Microsoft\OneDrive\;\OneDriveTelemetryStable.dll&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt; C:\Users\;\AppData\Local\Microsoft\OneDrive;\FileCoAuth.exe&amp;lt;/Image&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Users\;\AppData\Local\Microsoft\OneDrive\;\vcruntime140.dll&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt; C:\Users\;\AppData\Local\Microsoft\OneDrive;\FileCoAuth.exe&amp;lt;/Image&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Users\;\AppData\Local\Microsoft\OneDrive\;\UpdateRingSettings.dll&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt; C:\Users\;\AppData\Local\Microsoft\OneDrive;\FileCoAuth.exe&amp;lt;/Image&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Users\;\AppData\Local\Microsoft\OneDrive\;\LoggingPlatform.dll&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt; C:\Users\;\AppData\Local\Microsoft\OneDrive;\FileCoAuth.exe&amp;lt;/Image&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Users\;\AppData\Local\Microsoft\OneDrive\;\FileCoAuth.exe&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\svchost.exe&amp;lt;/Image&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\netapi32.dll&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\svchost.exe&amp;lt;/Image&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\msvcp110_win.dll&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\svchost.exe&amp;lt;/Image&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\dsreg.dll&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\svchost.exe&amp;lt;/Image&amp;gt;
 &amp;lt;ImageLoaded condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\perfctrs.dll&amp;lt;/ImageLoaded&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;/ImageLoad&amp;gt;
 &amp;lt;/RuleGroup&amp;gt;
 &amp;lt;!-- Event ID 8 == CreateRemoteThread - Excludes --&amp;gt;
 &amp;lt;RuleGroup groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;!--Default to log all and exclude a few common processes--&amp;gt;
 &amp;lt;CreateRemoteThread onmatch=&amp;#34;exclude&amp;#34;&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\dwm.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;TargetImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\csrss.exe&amp;lt;/TargetImage&amp;gt;
 &amp;lt;/Rule&amp;gt;
		&amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\audiodg.exe&amp;lt;/SourceImage&amp;gt;
		&amp;lt;StartModule condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\kernel32.dll&amp;lt;/StartModule&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Webroot\WRSA.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\csrss.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\services.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\svchost.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\wbem\WmiPrvSE.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\wininit.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\winlogon.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;TargetImage condition=&amp;#34;end with&amp;#34;&amp;gt;Google\Chrome\Application\chrome.exe&amp;lt;/TargetImage&amp;gt;
 &amp;lt;/CreateRemoteThread&amp;gt;
 &amp;lt;/RuleGroup&amp;gt;
 &amp;lt;!-- Event ID 9 == RawAccessRead - Includes --&amp;gt;
 &amp;lt;RuleGroup groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;RawAccessRead onmatch=&amp;#34;include&amp;#34; /&amp;gt;
 &amp;lt;/RuleGroup&amp;gt;
 &amp;lt;!-- Event ID 10 == ProcessAccess - Includes --&amp;gt;
 &amp;lt;RuleGroup groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;ProcessAccess onmatch=&amp;#34;include&amp;#34;&amp;gt;
 &amp;lt;CallTrace name=&amp;#34;technique_id=T1003,technique_name=Credential Dumping&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;dbghelp.dll&amp;lt;/CallTrace&amp;gt;
 &amp;lt;CallTrace name=&amp;#34;technique_id=T1003,technique_name=Credential Dumping&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;dbgcore.dll&amp;lt;/CallTrace&amp;gt;
 &amp;lt;TargetImage condition=&amp;#34;contains&amp;#34;&amp;gt;Desktop&amp;lt;/TargetImage&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetImage name=&amp;#34;technique_id=T1003,technique_name=Credential Dumping&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\csrss.exe&amp;lt;/TargetImage&amp;gt;
 &amp;lt;GrantedAccess&amp;gt;0x1F1FFF&amp;lt;/GrantedAccess&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetImage name=&amp;#34;technique_id=T1003,technique_name=Credential Dumping&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\wininit.exe&amp;lt;/TargetImage&amp;gt;
 &amp;lt;GrantedAccess&amp;gt;0x1F1FFF&amp;lt;/GrantedAccess&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetImage name=&amp;#34;technique_id=T1003,technique_name=Credential Dumping&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\winlogon.exe&amp;lt;/TargetImage&amp;gt;
 &amp;lt;GrantedAccess&amp;gt;0x1F1FFF&amp;lt;/GrantedAccess&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetImage name=&amp;#34;technique_id=T1003,technique_name=Credential Dumping&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\services.exe&amp;lt;/TargetImage&amp;gt;
 &amp;lt;GrantedAccess&amp;gt;0x1F1FFF&amp;lt;/GrantedAccess&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;GrantedAccess name=&amp;#34;technique_id=T1055.012,technique_name=Process Hollowing&amp;#34;&amp;gt;0x21410&amp;lt;/GrantedAccess&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetImage name=&amp;#34;technique_id=T1003,technique_name=Credential Dumping&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\lsass.exe&amp;lt;/TargetImage&amp;gt;
 &amp;lt;GrantedAccess&amp;gt;0x1FFFFF&amp;lt;/GrantedAccess&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetImage name=&amp;#34;technique_id=T1003,technique_name=Credential Dumping&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\lsass.exe&amp;lt;/TargetImage&amp;gt;
 &amp;lt;GrantedAccess&amp;gt;0x1F1FFF&amp;lt;/GrantedAccess&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetImage name=&amp;#34;technique_id=T1003,technique_name=Credential Dumping&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\lsass.exe&amp;lt;/TargetImage&amp;gt;
 &amp;lt;GrantedAccess&amp;gt;0x1010&amp;lt;/GrantedAccess&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetImage name=&amp;#34;technique_id=T1003,technique_name=Credential Dumping&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\lsass.exe&amp;lt;/TargetImage&amp;gt;
 &amp;lt;GrantedAccess&amp;gt;0x143A&amp;lt;/GrantedAccess&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetImage name=&amp;#34;technique_id=T1003,technique_name=Credential Dumping&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;lsass.exe&amp;lt;/TargetImage&amp;gt;
 &amp;lt;SourceImage name=&amp;#34;technique_id=T1003,technique_name=Credential Dumping&amp;#34; condition=&amp;#34;image&amp;#34;&amp;gt;wsmprovhost.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34; name=&amp;#34;technique_id=T1055,technique_name=Process Injection&amp;#34;&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Microsoft Office\Root\Office&amp;lt;/SourceImage&amp;gt;
 &amp;lt;CallTrace condition=&amp;#34;contains&amp;#34;&amp;gt;\Microsoft Shared\VBA&amp;lt;/CallTrace&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;CallTrace name=&amp;#34;technique_id=T1055.001,technique_name=Dynamic-link Library Injection&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Windows\SYSTEM32\ntdll.dll;C:\Windows\System32\kernelbase.dll;UNKNOWN&amp;lt;/CallTrace&amp;gt;
 &amp;lt;GrantedAccess name=&amp;#34;technique_id=T1055.001,technique_name=Dynamic-link Library Injection&amp;#34; condition=&amp;#34;contains any&amp;#34;&amp;gt;0x1F0FFF;0x1F1FFF;0x143A;0x1410;0x1010;0x1F2FFF;0x1F3FFF;0x1FFFFF;0x147A&amp;lt;/GrantedAccess&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;SourceImage name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\AppData\&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;not end with&amp;#34;&amp;gt;\AppData\Local\Microsoft\Teams\current\Teams.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;CallTrace name=&amp;#34;technique_id=T1059.001,technique_name=PowerShell&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;System.Management.Automation.ni.dll&amp;lt;/CallTrace&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is not&amp;#34;&amp;gt;C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;CallTrace name=&amp;#34;technique_id=T1055,technique_name=Process Injection&amp;#34; condition=&amp;#34;not begin with&amp;#34;&amp;gt;C:\Windows\SYSTEM32\ntdll.dll&amp;lt;/CallTrace&amp;gt;
 &amp;lt;CallTrace name=&amp;#34;technique_id=T1055,technique_name=Process Injection&amp;#34; condition=&amp;#34;not begin with&amp;#34;&amp;gt;C:\Windows\SYSTEM32\win32u.dll&amp;lt;/CallTrace&amp;gt;
 &amp;lt;CallTrace name=&amp;#34;technique_id=T1055,technique_name=Process Injection&amp;#34; condition=&amp;#34;not begin with&amp;#34;&amp;gt;C:\Windows\SYSTEM32\wow64win.dll&amp;lt;/CallTrace&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;GrantedAccess name=&amp;#34;technique_id=T1003,technique_name=Credential Dumping&amp;#34;&amp;gt;0x0810&amp;lt;/GrantedAccess&amp;gt;
 &amp;lt;GrantedAccess name=&amp;#34;technique_id=T1003,technique_name=Credential Dumping&amp;#34;&amp;gt;0x810&amp;lt;/GrantedAccess&amp;gt;
 &amp;lt;GrantedAccess name=&amp;#34;technique_id=T1055,technique_name=Process Injection&amp;#34;&amp;gt;0x0820&amp;lt;/GrantedAccess&amp;gt;
 &amp;lt;GrantedAccess name=&amp;#34;technique_id=T1055,technique_name=Process Injection&amp;#34;&amp;gt;0x820&amp;lt;/GrantedAccess&amp;gt;
 &amp;lt;GrantedAccess name=&amp;#34;technique_id=T1055.012,technique_name=Process Hollowing&amp;#34;&amp;gt;0x0800&amp;lt;/GrantedAccess&amp;gt;
 &amp;lt;GrantedAccess name=&amp;#34;technique_id=T1055.012,technique_name=Process Hollowing&amp;#34;&amp;gt;0x800&amp;lt;/GrantedAccess&amp;gt;
 &amp;lt;SourceImage name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\$Recycle.bin\&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Intel\Logs\&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\PerfLogs\&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Users\Default\&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Users\NetworkService\&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Users\Public\&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\Debug\&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\Fonts\&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\Help\&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\Media\&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\addins\&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\repair\&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\security\&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\system32\config\systemprofile\&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;VolumeShadowCopy&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\Temp\&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\htdocs\&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage name=&amp;#34;technique_id=T1036,technique_name=Masquerading&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\wwwroot\&amp;lt;/SourceImage&amp;gt;
 &amp;lt;/ProcessAccess&amp;gt;
 &amp;lt;/RuleGroup&amp;gt;
 &amp;lt;!-- Event ID 10 == ProcessAccess - Excludes --&amp;gt;
 &amp;lt;RuleGroup groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;ProcessAccess onmatch=&amp;#34;exclude&amp;#34;&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Microsoft Monitoring Agent\Agent\MonitoringHost.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;TargetImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\cscript.exe&amp;lt;/TargetImage&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;Exclude Chrome SW Reporter into Reporter&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;image&amp;#34;&amp;gt;software_reporter_tool.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;TargetImage condition=&amp;#34;image&amp;#34;&amp;gt;software_reporter_tool.exe&amp;lt;/TargetImage&amp;gt;
 &amp;lt;GrantedAccess condition=&amp;#34;is&amp;#34;&amp;gt;0x1410&amp;lt;/GrantedAccess&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;Exclude Chrome SW Reporter into Chrome&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;image&amp;#34;&amp;gt;software_reporter_tool.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;TargetImage condition=&amp;#34;image&amp;#34;&amp;gt;chrome.exe&amp;lt;/TargetImage&amp;gt;
 &amp;lt;GrantedAccess condition=&amp;#34;is&amp;#34;&amp;gt;0x1410&amp;lt;/GrantedAccess&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;Exclude Chrome SW Reporter Accessing Anything&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;image&amp;#34;&amp;gt;software_reporter_tool.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;GrantedAccess condition=&amp;#34;is&amp;#34;&amp;gt;0x1410&amp;lt;/GrantedAccess&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Users\;\AppData\Local\Microsoft\Teams\current\Teams.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;TargetImage condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Users\;\AppData\Local\Microsoft\Teams\current\Teams.exe&amp;lt;/TargetImage&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Microsoft VS Code\Code.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;TargetImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Microsoft VS Code\Code.exe&amp;lt;/TargetImage&amp;gt;
 &amp;lt;GrantedAccess condition=&amp;#34;is&amp;#34;&amp;gt;0x100000&amp;lt;/GrantedAccess&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Microsoft VS Code\Code.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;TargetImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Microsoft VS Code\Code.exe&amp;lt;/TargetImage&amp;gt;
 &amp;lt;GrantedAccess condition=&amp;#34;is&amp;#34;&amp;gt;0x1401&amp;lt;/GrantedAccess&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Users\;\AppData\Local\Programs\Microsoft VS Code\Code.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;TargetImage condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Users\;\AppData\Local\Programs\Microsoft VS Code\Code.exe&amp;lt;/TargetImage&amp;gt;
 &amp;lt;GrantedAccess condition=&amp;#34;is&amp;#34;&amp;gt;0x1401&amp;lt;/GrantedAccess&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;GrantedAccess&amp;gt;0x1000&amp;lt;/GrantedAccess&amp;gt;
 &amp;lt;GrantedAccess&amp;gt;0x101000&amp;lt;/GrantedAccess&amp;gt;
 &amp;lt;GrantedAccess&amp;gt;0x101400&amp;lt;/GrantedAccess&amp;gt;
 &amp;lt;GrantedAccess&amp;gt;0x1400&amp;lt;/GrantedAccess&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Program Files (x86)\Symantec\Symantec Endpoint Protection&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Common Files\Adobe\AdobeGCClient\AGMService.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\FireEye\xagt\xagt.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files\Cisco\AMP\;sfc.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files\Elastic\Agent\data\;\metricbeat.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection\;\OpenHandleCollector.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\ProgramData\Microsoft\Windows Defender\Platform\;\MsMpEng.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Users\;\AppData\Local\Citrix\ICA Client\receiver\Receiver.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Users\;\AppData\Local\Microsoft\OneDrive\StandaloneUpdater\OneDriveSetup.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\WindowsAzure\GuestAgent_;CollectGuestLogs.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;end with&amp;#34;&amp;gt;GoogleUpdate.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;end with&amp;#34;&amp;gt;LTSVC.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;end with&amp;#34;&amp;gt;Microsoft.Identity.AadConnect.Health.AadSync.Host.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;end with&amp;#34;&amp;gt;VBoxService.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;end with&amp;#34;&amp;gt;\Citrix\System32\wfshell.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;end with&amp;#34;&amp;gt;taskmgr.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;end with&amp;#34;&amp;gt;vmtoolsd.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;end with&amp;#34;&amp;gt;wmiprvse.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Adobe\Acrobat DC\Acrobat\AcroCEF\AcroCEF.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Adobe\Acrobat DC\Acrobat\Acrobat.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Citrix\ICA Client\Receiver\Receiver.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARMHelper.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Ivanti\Workspace Control\cpushld.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Mobatek\MobaXterm\MobaXterm.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\RES Software\Workspace Manager\cpushld.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Razer Chroma SDK\bin\RzSDKService.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\VMware\VMWare Player\vmware-authd.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\VMware\VMware Workstation\vmware-authd.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Adobe\Adobe Creative Cloud Experience\libs\node.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Adobe\Adobe Photoshop 2021\Photoshop.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Ivanti\Workspace Control\cpushld.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\McAfee\Agent\x86\macompatsvc.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\McAfee\Endpoint Security\Endpoint Security Platform\mfeesp.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Microsoft Monitoring Agent\Agent\HealthService.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Microsoft Office\root\Office16\OUTLOOK.EXE&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Microsoft Security Client\MsMpEng.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Palo Alto Networks\Traps\cyserver.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\PowerToys\modules\KeyboardManager\KeyboardManagerEngine\PowerToys.KeyboardManagerEngine.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Qualys\QualysAgent\QualysAgent.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\RES Software\Workspace Manager\cpushld.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Splunk\bin\splunkd.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\WinZip\FAHWindow64.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Windows Defender Advanced Threat Protection\MsSense.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Windows Defender\MsMpEng.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\WINDOWS\CCM\CcmExec.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\CarbonBlack\cb.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\lsm.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;SourceImage condition=&amp;#34;is&amp;#34;&amp;gt;c:\Program Files\Couchbase\Server\bin\sigar_port.exe&amp;lt;/SourceImage&amp;gt;
 &amp;lt;TargetImage condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Program Files (x86)\Autodesk\Autodesk Desktop App&amp;lt;/TargetImage&amp;gt;
 &amp;lt;TargetImage condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Program Files\Autodesk\Autodesk Desktop App&amp;lt;/TargetImage&amp;gt;
 &amp;lt;/ProcessAccess&amp;gt;
 &amp;lt;/RuleGroup&amp;gt;
 &amp;lt;!-- Event ID 11 == FileCreate - Includes --&amp;gt;
 &amp;lt;RuleGroup groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;FileCreate onmatch=&amp;#34;include&amp;#34;&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;\WINWORD.EXE&amp;lt;/Image&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains any&amp;#34;&amp;gt;.cab;.inf&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.js&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains&amp;#34;&amp;gt;Appdata\Local\whatsapp\&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;Image condition=&amp;#34;excludes&amp;#34;&amp;gt;Appdata\Local\whatsapp\&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.js&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains&amp;#34;&amp;gt;Appdata\Local\Microsoft\Teams\&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;Image condition=&amp;#34;excludes&amp;#34;&amp;gt;Appdata\Local\Microsoft\Teams\&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.js&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains&amp;#34;&amp;gt;Appdata\Local\slack\&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;Image condition=&amp;#34;excludes&amp;#34;&amp;gt;Appdata\Local\slack\&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.js&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains&amp;#34;&amp;gt;Appdata\Local\discord\&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;Image condition=&amp;#34;excludes&amp;#34;&amp;gt;Appdata\Local\discord\&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.js&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains&amp;#34;&amp;gt;Appdata\Local\signal\&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;Image condition=&amp;#34;excludes&amp;#34;&amp;gt;Appdata\Local\signal\&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule name=&amp;#34;technique_id=T1003.001,technique_name=OS Credential Dumping: LSASS Memory&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains&amp;#34;&amp;gt;lsass&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains any&amp;#34;&amp;gt;dmp;DMP&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;Image condition=&amp;#34;image&amp;#34;&amp;gt;taskmgr.exe&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify tools&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\System32\CodeIntegrity\CIPolicies\Active\&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify tools&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;.cip&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify tools&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\System32\CodeIntegrity\&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify tools&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;.p7b&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Image condition=&amp;#34;image&amp;#34;&amp;gt;rundll32.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image name=&amp;#34;technique_id=T1047,technique_name=Windows Management Instrumentation&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\WINDOWS\system32\wbem\scrcons.exe&amp;lt;/Image&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Users\Default&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\SysWOW64\Drivers&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\System32\Drivers&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\System32\GroupPolicy\Machine\Scripts&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\System32\GroupPolicy\User\Scripts&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\System32\Tasks&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\Tasks\&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Users\;\.alibabacloud\credentials&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Users\;\.aws\credentials&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Users\;\.azure\accesstokens.json&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Users\;\.kube\config&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Users\;\.ssh\&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Users\;\config\gcloud&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains&amp;#34;&amp;gt;Desktop&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains&amp;#34;&amp;gt;Roaming\Microsoft\Outlook\Outlook.xml&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains&amp;#34;&amp;gt;Roaming\Microsoft\Outlook\VbaProject.OTM&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains&amp;#34;&amp;gt;\Content.Outlook\&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains&amp;#34;&amp;gt;\Downloads\&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains&amp;#34;&amp;gt;\Start Menu&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains&amp;#34;&amp;gt;\Startup&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.ace&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.application&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.appref-ms&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.asp&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.aspx&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.bat&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.cmd&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.docm&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.dotm&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.exe&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.img&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.iqy&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.iso&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.jsp&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.jspx&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.kirbi&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.php&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.potm&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.ppsm&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.pptm&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.py&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.pyc&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.pyw&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.rdp&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.rft&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.rwz&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.settingcontent-ms&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.sldm&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.slk&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.sys&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.url&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.vb&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.vbe&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.vbs&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.war&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.xla&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.xlam&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.xlm&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.xlsm&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.xltm&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1047,technique_name=File System Permissions Weakness&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\PerfLogs\&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1047,technique_name=File System Permissions Weakness&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Temp\&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1047,technique_name=File System Permissions Weakness&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Users\Public\&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1047,technique_name=File System Permissions Weakness&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\AppData\Temp\&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1047,technique_name=Windows Management Instrumentation&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\SysWOW64\Wbem&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1047,technique_name=Windows Management Instrumentation&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\System32\Wbem&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1059,technique_name=Command and Scripting Interpreter&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;.chm&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1059.001,technique_name=PowerShell&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\SysWOW64\WindowsPowerShell&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1059.001,technique_name=PowerShell&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\System32\WindowsPowerShell&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1059.001,technique_name=PowerShell&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;.ps1&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1059.001,technique_name=PowerShell&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;.ps2&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1059.007,technique_name=JavaScript&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;.javascript&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1059.007,technique_name=JavaScript&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;.js&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;.*proj&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1127,technique_name=Trusted Developer Utilities Proxy Execution&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;.sln&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1187,technique_name=Forced Authentication&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;.lnk&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1187,technique_name=Forced Authentication&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;.scf&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1218,technique_name=Office Signed Binary Proxy Execution&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;AppData\Local\Microsoft\CLR_v2.0\UsageLogs\&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1218,technique_name=Office Signed Binary Proxy Execution&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;\UsageLogs\cscript.exe.log&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1218,technique_name=Office Signed Binary Proxy Execution&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;\UsageLogs\mshta.exe.log&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1218,technique_name=Office Signed Binary Proxy Execution&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;\UsageLogs\regsvr32.exe.log&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1218,technique_name=Office Signed Binary Proxy Execution&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;\UsageLogs\rundll32.exe.log&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1218,technique_name=Office Signed Binary Proxy Execution&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;\UsageLogs\svchost.exe.log&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1218,technique_name=Office Signed Binary Proxy Execution&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;\UsageLogs\wmic.exe.log&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1218,technique_name=Office Signed Binary Proxy Execution&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;\UsageLogs\wscript.exe.log&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1218.005,technique_name=Mshta&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;.hta&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1546.008,technique_name=Services File Permissions Weakness&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Program\&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1546.008,technique_name=Services File Permissions Weakness&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\Temp\&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1546.011,technique_name=Application Shimming&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;C:\Windows\AppPatch\Custom&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1574.010,technique_name=Services File Permissions Weakness&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1574.010,technique_name=Services File Permissions Weakness&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\SysWoW64&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1574.010,technique_name=Services File Permissions Weakness&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\System32&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;/FileCreate&amp;gt;
 &amp;lt;/RuleGroup&amp;gt;
 &amp;lt;!-- Event ID 11 == FileCreate - Excludes --&amp;gt;
 &amp;lt;RuleGroup groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;FileCreate onmatch=&amp;#34;exclude&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Dell\CommandUpdate\InvColPC.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Elastic\Endpoint\elastic-endpoint.exe&amp;lt;/Image&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Elastic\Endpoint\state\last-document-id.json&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Program Files\Elastic\Agent\data\&amp;lt;/Image&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files\Elastic\Agent\data\;.ndjson&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;image&amp;#34;&amp;gt;Outlook.exe&amp;lt;/Image&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains&amp;#34;&amp;gt;Roaming\Microsoft\Outlook\Outlook.xml&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\wsmprovhost.exe&amp;lt;/Image&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Users\;\AppData\Local\Temp;__PSScriptPolicyTest;.ps1&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\WindowsPowerShell\v1.0\powershell.exe&amp;lt;/Image&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Windows\Temp;__PSScriptPolicyTest;.ps1&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;User condition=&amp;#34;is&amp;#34;&amp;gt;NT AUTHORITY\SYSTEM&amp;lt;/User&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\svchost.exe&amp;lt;/Image&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\ServiceProfiles\LocalService\AppData\Local\lastalive0.dat&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\svchost.exe&amp;lt;/Image&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\ServiceProfiles\LocalService\AppData\Local\lastalive1.dat&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Image condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\WINDOWS\winsxs\amd64_microsoft-windows&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Ivanti\Workspace Control\pfwsmgr.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\RES Software\Workspace Manager\pfwsmgr.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Common Files\Microsoft Shared\ClickToRun\OfficeC2RClient.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\WINDOWS\CCM\CcmExec.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\smss.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\CompatTelRunner.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\igfxCUIService.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\wbem\WMIADAP.EXE&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;c:\Program Files\Microsoft Security Client\MsMpEng.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;c:\windows\system32\provtool.exe&amp;lt;/Image&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\$WINDOWS.~BT\Sources\SafeOS\SafeOS.Mount\&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\CCM&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\System32\DriverStore\Temp\&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\System32\Tasks\Microsoft\Windows\Customer Experience Improvement Program\Server\ServerCeipAssistant&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\System32\Tasks\Microsoft\Windows\Customer Experience Improvement Program\Server\ServerRoleUsageCollector&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\System32\Tasks\Microsoft\Windows\PLA\FabricTraces&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\System32\Tasks\Microsoft\Windows\SoftwareProtectionPlatform\SvcRestartTask&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Windows\System32\wbem\Performance\&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Windows\Prefetch;.pf&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains&amp;#34;&amp;gt;\AppData\Roaming\Microsoft\Windows\Recent\&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;WRITABLE.TST&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;/FileCreate&amp;gt;
 &amp;lt;/RuleGroup&amp;gt;
 &amp;lt;!-- Event ID 12,13,14 == RegObject added/deleted, RegValue Set, RegObject Renamed - Includes --&amp;gt;
 &amp;lt;RuleGroup groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;RegistryEvent onmatch=&amp;#34;include&amp;#34;&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1125,technique_name=Video Capture&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\SOFTWARE\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\webcam&amp;lt;/TargetObject&amp;gt;
 &amp;lt;Image condition=&amp;#34;excludes any&amp;#34;&amp;gt;Google\Chrome\Application\chrome.exe;Zoom\bin\Zoom.exe;slack\slack.exe;Mozilla Firefox\firefox.exe&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1123,technique_name=Audio Capture&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\SOFTWARE\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\microphone&amp;lt;/TargetObject&amp;gt;
 &amp;lt;Image condition=&amp;#34;excludes any&amp;#34;&amp;gt;Google\Chrome\Application\chrome.exe;Zoom\bin\Zoom.exe;slack\slack.exe;Mozilla Firefox\firefox.exe&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1123,technique_name=Audio Capture&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\SOFTWARE\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\bluetooth&amp;lt;/TargetObject&amp;gt;
 &amp;lt;Image condition=&amp;#34;excludes any&amp;#34;&amp;gt;Google\Chrome\Application\chrome.exe;Zoom\bin\Zoom.exe;slack\slack.exe;Mozilla Firefox\firefox.exe&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1005,technique_name=Data from Local System&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\SOFTWARE\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\usb&amp;lt;/TargetObject&amp;gt;
 &amp;lt;Image condition=&amp;#34;excludes any&amp;#34;&amp;gt;Google\Chrome\Application\chrome.exe;Zoom\bin\Zoom.exe;slack\slack.exe;Mozilla Firefox\firefox.exe&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1005,technique_name=Data from Local System&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\SOFTWARE\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\location&amp;lt;/TargetObject&amp;gt;
 &amp;lt;Image condition=&amp;#34;excludes any&amp;#34;&amp;gt;Google\Chrome\Application\chrome.exe;Zoom\bin\Zoom.exe;slack\slack.exe;Mozilla Firefox\firefox.exe&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1005,technique_name=Data from Local System&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\SOFTWARE\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\contacts&amp;lt;/TargetObject&amp;gt;
 &amp;lt;Image condition=&amp;#34;excludes any&amp;#34;&amp;gt;Google\Chrome\Application\chrome.exe;Zoom\bin\Zoom.exe;slack\slack.exe;Mozilla Firefox\firefox.exe&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1056.001,technique_name=Input Capture - Keylogging&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\SOFTWARE\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\humanInterfaceDevice&amp;lt;/TargetObject&amp;gt;
 &amp;lt;Image condition=&amp;#34;excludes any&amp;#34;&amp;gt;Google\Chrome\Application\chrome.exe;Zoom\bin\Zoom.exe;slack\slack.exe;Mozilla Firefox\firefox.exe&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Services\Sense&amp;lt;/TargetObject&amp;gt;
 &amp;lt;Details condition=&amp;#34;contains&amp;#34;&amp;gt;DWORD (0x00000004)&amp;lt;/Details&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Services\WinDefend&amp;lt;/TargetObject&amp;gt;
 &amp;lt;Details condition=&amp;#34;contains&amp;#34;&amp;gt;DWORD (0x00000004)&amp;lt;/Details&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Services\MsMpSvc&amp;lt;/TargetObject&amp;gt;
 &amp;lt;Details condition=&amp;#34;contains&amp;#34;&amp;gt;DWORD (0x00000004)&amp;lt;/Details&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Services\NisSrv&amp;lt;/TargetObject&amp;gt;
 &amp;lt;Details condition=&amp;#34;contains&amp;#34;&amp;gt;DWORD (0x00000004)&amp;lt;/Details&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Services\WdBoot&amp;lt;/TargetObject&amp;gt;
 &amp;lt;Details condition=&amp;#34;contains&amp;#34;&amp;gt;DWORD (0x00000004)&amp;lt;/Details&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Services\WdNisDrv&amp;lt;/TargetObject&amp;gt;
 &amp;lt;Details condition=&amp;#34;contains&amp;#34;&amp;gt;DWORD (0x00000004)&amp;lt;/Details&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Services\WdNisSvc&amp;lt;/TargetObject&amp;gt;
 &amp;lt;Details condition=&amp;#34;contains&amp;#34;&amp;gt;DWORD (0x00000004)&amp;lt;/Details&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Services\wscsvc&amp;lt;/TargetObject&amp;gt;
 &amp;lt;Details condition=&amp;#34;contains&amp;#34;&amp;gt;DWORD (0x00000004)&amp;lt;/Details&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Services\SecurityHealthService&amp;lt;/TargetObject&amp;gt;
 &amp;lt;Details condition=&amp;#34;contains&amp;#34;&amp;gt;DWORD (0x00000004)&amp;lt;/Details&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Services\wuauserv&amp;lt;/TargetObject&amp;gt;
 &amp;lt;Details condition=&amp;#34;contains&amp;#34;&amp;gt;DWORD (0x00000004)&amp;lt;/Details&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Services\UsoSvc&amp;lt;/TargetObject&amp;gt;
 &amp;lt;Details condition=&amp;#34;contains&amp;#34;&amp;gt;DWORD (0x00000004)&amp;lt;/Details&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1548.002,technique_name=Bypass User Access Control&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System&amp;lt;/TargetObject&amp;gt;
 &amp;lt;Image condition=&amp;#34;is not&amp;#34;&amp;gt;C:\Windows\System32\svchost.exe&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1548.002,technique_name=Bypass User Access Control&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System&amp;lt;/TargetObject&amp;gt;
 &amp;lt;Image condition=&amp;#34;is not&amp;#34;&amp;gt;C:\Windows\System32\svchost.exe&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Clients\Mail\Microsoft Outlook\DllPath&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Clients\Mail\Microsoft Outlook\DllPathEx&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\NetworkList\Profiles&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\Control.exe&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Authentication\Credential Provider&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Authentication\Plap Providers&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WINEVT&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Auto Update\PostRebootReporting\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Auto Update\RebootRequired\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Services\Pending\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\WOW6432Node\Microsoft\Windows NT\CurrentVersion\Drivers32&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Control\Lsa&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Control\NetworkProvider\Order&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Control\Safeboot&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Control\Winlogon&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Services&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Services\WinSock&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\setup\cmdline&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\setup\upgrade&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\Software\Classes\protocols\filter\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\Software\Classes\protocols\handler\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\DontDisplayLastUsername&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\Software\Microsoft\Windows\CurrentVersion\explorer\ShellExecuteHooks&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\Software\Microsoft\Windows\CurrentVersion\explorer\ShellServiceObject&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;hklm\software\microsoft\windows script\settings\amsienable&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;hklm\system\mounteddevices\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains all&amp;#34;&amp;gt;SOFTWARE\Microsoft\Office\;\Outlook\Profiles\;\9375CFF0413111d3B88A00104B2A6676\;\Account Name&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains all&amp;#34;&amp;gt;SOFTWARE\Microsoft\Office\;\Outlook\Profiles\;\9375CFF0413111d3B88A00104B2A6676\;\Display Name&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains all&amp;#34;&amp;gt;SOFTWARE\Microsoft\Office\;\Outlook\Profiles\;\9375CFF0413111d3B88A00104B2A6676\;\Email&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains all&amp;#34;&amp;gt;SOFTWARE\Microsoft\Office\;\Outlook\Profiles\;\9375CFF0413111d3B88A00104B2A6676\;\HTTP Password&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains all&amp;#34;&amp;gt;SOFTWARE\Microsoft\Office\;\Outlook\Profiles\;\9375CFF0413111d3B88A00104B2A6676\;\HTTP User&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains all&amp;#34;&amp;gt;SOFTWARE\Microsoft\Office\;\Outlook\Profiles\;\9375CFF0413111d3B88A00104B2A6676\;\IMAP Password&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains all&amp;#34;&amp;gt;SOFTWARE\Microsoft\Office\;\Outlook\Profiles\;\9375CFF0413111d3B88A00104B2A6676\;\IMAP User&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains all&amp;#34;&amp;gt;SOFTWARE\Microsoft\Office\;\Outlook\Profiles\;\9375CFF0413111d3B88A00104B2A6676\;\MAPI Provider&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains all&amp;#34;&amp;gt;SOFTWARE\Microsoft\Office\;\Outlook\Profiles\;\9375CFF0413111d3B88A00104B2A6676\;\POP3 Password&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains all&amp;#34;&amp;gt;SOFTWARE\Microsoft\Office\;\Outlook\Profiles\;\9375CFF0413111d3B88A00104B2A6676\;\POP3 User&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains all&amp;#34;&amp;gt;SOFTWARE\Microsoft\Office\;\Outlook\Profiles\;\9375CFF0413111d3B88A00104B2A6676\;\SMTP Password&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains all&amp;#34;&amp;gt;SOFTWARE\Microsoft\Office\;\Outlook\Profiles\;\9375CFF0413111d3B88A00104B2A6676\;\SMTP User&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains all&amp;#34;&amp;gt;Software\microsoft\ctf\langbaraddin\;\Enable&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains all&amp;#34;&amp;gt;Software\microsoft\ctf\langbaraddin\;\FilePath&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains all&amp;#34;&amp;gt;hklm\system\;\enum\usb\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains all&amp;#34;&amp;gt;software\;microsoft\office\;\Common\COM Compatibility&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains all&amp;#34;&amp;gt;software\;microsoft\office\;\addins\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains all&amp;#34;&amp;gt;software\microsoft\office\;\Options\OPEN&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains all&amp;#34;&amp;gt;software\microsoft\office\;\common\internet\server cache\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains all&amp;#34;&amp;gt;software\microsoft\office\;\word\options\globaldotname&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;HKLM\software\wow6432node\microsoft\internet explorer\urlsearchhooks\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;Software\policies\microsoft\windows\control panel\desktop\scrnsave.exe&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;\Browser Helper Objects&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;\Classes\AllFilesystemObjects&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;\Classes\Directory&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;\Classes\Drive&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;\Classes\Folder&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;\CurrentVersion\Shell&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;\Group Policy\Scripts&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;\Internet Explorer\Extensions&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;\Internet Explorer\Toolbar&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;\Security\Trusted Documents\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;\Security\Trusted Documents\TrustRecords&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;\ShellEx\ContextMenuHandlers&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;\shell\install\command&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;\shell\open\command&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;\shell\open\ddeexec&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;\software\microsoft\internet explorer\Styles\MaxScriptStatements&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;\software\microsoft\internet explorer\desktop\components\Source&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;\software\microsoft\internet explorer\explorer bars\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;\software\microsoft\internet explorer\toolbar\WebBrowser\ITBarLayout&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;\software\microsoft\internet explorer\urlsearchhooks\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;\software\microsoft\windows script\settings\amsienable&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;\software\wow6432node\microsoft\internet explorer\toolbar\WebBrowser\ITBarLayout&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;software\microsoft\Office test\special\perf\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;software\microsoft\windows\currentversion\explorer\recentdocs\.docx\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;software\microsoft\windows\currentversion\explorer\recentdocs\.xlsx\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;{AB8902B4-09CA-4bb6-B78D-A8F59079A8D5}&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\FriendlyName&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\ImagePath&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\ProxyServer&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\ServiceDll&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\Start&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\UrlUpdateInfo&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;is&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\InProgress\(Default)&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;is&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Setup\ServiceStartup&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;T1559.002,office&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;\Excel\Security\DisableDDEServerLaunch&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;T1559.002,office&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;\Excel\Security\DisableDDEServerLookup&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;T1559.002,office&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;\Word\Security\AllowDDE&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;T1562,office&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;\DisableAttachementsInPV&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;T1562,office&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;\DisableInternetFilesInPV&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;T1562,office&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;\DisableUnsafeLocationsInPV&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;T1562,office&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;\VBAWarnings&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;UACMe Dir Prep&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;HKLM;Environment&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;UACMe Dir Prep&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;HKU;Environment&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1003,technique_name=Credential Dumping&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1003,technique_name=Credential Dumping&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\Control\SecurityProviders\WDigest&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1003.002,technique_name=Security Account Manager&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;System\CurrentControlSet\Services\VSS&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1021.001,technique_name=Remote Desktop Protocol&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services\MaxInstanceCount&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1021.001,technique_name=Remote Desktop Protocol&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services\RaunSolicit&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1033,technique_name=System Owner/User Discovery&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;\PsGetSID\EulaAccepted&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1033,technique_name=System Owner/User Discovery&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;\PsLoggedOn\EulaAccepted&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1037,technique_name=Boot or Logon Initialization Scripts&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\Windows\System\Scripts&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1047,technique_name=Windows Management Instrumentation&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;HKLM\SYSTEM\;Control\WMI\EtwMaxLoggers&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1047,technique_name=Windows Management Instrumentation&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;HKLM\SYSTEM\;Control\WMI\Security&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1047,technique_name=Windows Management Instrumentation&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;HKLM\SYSTEM\;Control\WMI\autologger\senseauditlogger&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1047,technique_name=Windows Management Instrumentation&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;HKLM\SYSTEM\;Control\WMI\autologger\senseeventlog&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1047,technique_name=Windows Management Instrumentation&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;SYSTEM\CurrentControlSet\Control\CrashControl&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1053,technique_name=Scheduled Task&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1053,technique_name=Scheduled Task&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SilentProcessExit\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1053,technique_name=Scheduled Task&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks;Actions&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1057,technique_name=Process Discovery&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;\PsInfo\EulaAccepted&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1057,technique_name=Process Discovery&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;\PsList\EulaAccepted&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1098,technique_name=Account Manipulation&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\services\Netlogon\Parameters\DisablePasswordChange&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1098,technique_name=Account Manipulation&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;\PsPasswd\EulaAccepted&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1105,technique_name=Ingress Tool Transfer&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;\PsFile\EulaAccepted&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1112,technique_name=Modify Registry&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services\Shadow&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1112,technique_name=Modify Registry&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\fDenyTSConnections&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1112,technique_name=Modify Registry&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\fSingleSessionPerUser&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1112,technique_name=Modify Registry&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\services\TermService\Parameters\ServiceDll&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1137.004,technique_name=Outlook Home Page&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;software\microsoft\office\;\outlook\security\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1137.004,technique_name=Outlook Home Page&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;software\microsoft\office\;\outlook\today\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1137.004,technique_name=Outlook Home Page&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;software\microsoft\office\;\outlook\webview\;\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1137.006,technique_name=Office Add-ins&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;\Microsoft\Office;\Outlook\Addins&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1137.006,technique_name=Office Add-ins&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;\Microsoft\Office;\PowerPoint\Addins&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1137.006,technique_name=Office Add-ins&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\Software\Microsoft\VSTO\Security\Inclusion&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1137.006,technique_name=Office Add-ins&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\Software\Microsoft\VSTO\SolutionMetadata&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1210,technique_name=Exploitation of Remote Services&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows;\CurrentVersion\Print\Connections&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1210,technique_name=Exploitation of Remote Services&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;HKLM\System;\control\print\monitors&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1218,technique_name=Signed Binary Proxy Execution&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\Software\Microsoft\WAB\DLLPath&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1546.001,technique_name=Change Default File Association&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\Explorer\FileExts&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1546.007,technique_name=Netsh Helper DLL&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;SOFTWARE\Microsoft\Netsh&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1546.008,technique_name=Accessibility Features&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\Environment\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1546.009,technique_name=AppCert DLLs&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1546.010,technique_name=Appinit DLLs&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;HKLM\SOFTWARE\;Microsoft\Windows NT\CurrentVersion\Windows\Appinit_Dlls&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1546.010,technique_name=Appinit DLLs&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;HKLM\SOFTWARE\;Microsoft\Windows NT\CurrentVersion\Windows\loadappinit_dlls&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1546.010,technique_name=Appinit DLLs&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;\SYSTEM\;\Services\DNS\Parameters\ServerLevelPluginDll&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1546.011,technique_name=Application Shimming&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Custom&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1546.011,technique_name=Application Shimming&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\InstalledSDB&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1546.012,technique_name=Image File Execution Options Injection&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Image File Execution Options&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1546.012,technique_name=Image File Execution Options Injection&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1546.015,technique_name=Component Object Model Hijacking&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;Classes\CLSID\;TreatAs&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1546.015,technique_name=Component Object Model Hijacking&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;Software\Classes\CLSID;inprocserver32&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1546.015,technique_name=Component Object Model Hijacking&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;Software\Classes\CLSID;localserver32&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1546.015,technique_name=Component Object Model Hijacking&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;software\classes\clsid\{083863f1-70de-11d0-bd40-00a0c911ce86}\instance&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1546.015,technique_name=Component Object Model Hijacking&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;software\classes\clsid\{7ed96837-96f0-4812-b211-f13c24117ed3}\instance&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1547.001,technique_name=Registry Run Keys / Start Folder&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp\InitialProgram&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1547.001,technique_name=Registry Run Keys / Start Folder&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;hklm\software\microsoft\command processor\autorun&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1547.001,technique_name=Registry Run Keys / Start Folder&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;HKLM\SYSTEM\;Control\Session Manager\BootExecute&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1547.001,technique_name=Registry Run Keys / Start Folder&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;HKLM\SYSTEM\;Control\Session Manager\excludefromknowndlls&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1547.001,technique_name=Registry Run Keys / Start Folder&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;HKLM\SYSTEM\;Control\Session Manager\safedllsearchmode&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1547.001,technique_name=Registry Run Keys / Start Folder&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;HKLM\SYSTEM\;Control\Session Manager\setupexecute&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1547.001,technique_name=Registry Run Keys / Start Folder&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;software\microsoft\windows nt\currentversion\accessibility\ATs\;\StartExe&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1547.001,technique_name=Registry Run Keys / Start Folder&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders\Startup&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1547.001,technique_name=Registry Run Keys / Start Folder&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1547.001,technique_name=Registry Run Keys / Start Folder&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\CurrentVersion\Run&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1547.001,technique_name=Registry Run Keys / Start Folder&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\Policies\Explorer\Run&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1547.001,technique_name=Registry Run Keys / Start Folder&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;software\microsoft\windows nt\currentversion\windows\run\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1547.001,technique_name=Registry Run Keys / Start Folder&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;software\microsoft\windows\currentversion\explorer\shell folders\common startup&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1547.001,technique_name=Registry Run Keys / Start Folder&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;software\microsoft\windows\currentversion\explorer\shell folders\startup&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1547.002,technique_name=Authentication Package&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Control\Lsa\Authentication&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1547.002,technique_name=Authentication Package&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Control\Lsa\NtlmMinClientSec&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1547.002,technique_name=Authentication Package&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Control\Lsa\RunAsPPL&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1547.003,technique_name=Time Providers&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;HKLM\System\CurrentControlSet\Services\W32Time\TimeProviders&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1547.004,technique_name=Winlogon Helper DLL&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1547.004,technique_name=Winlogon Helper DLL&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1547.004,technique_name=Winlogon Helper DLL&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Specialaccounts\userlist&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1547.004,technique_name=Winlogon Helper DLL&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Uihostl&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1547.004,technique_name=Winlogon Helper DLL&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1547.004,technique_name=Winlogon Helper DLL&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\VmApplet&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1547.005,technique_name=Security Support Provider&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\LSASS.exe&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1547.010,technique_name=Boot or Logon Autostart Execution - Port Monitors&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Ports&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1547.010,technique_name=Boot or Logon Autostart Execution - Port Monitors&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Ports&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1547.010,technique_name=Port Monitors&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1548.002,technique_name=Bypass User Access Control&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Security Center\UacDisableNotify&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1548.002,technique_name=Bypass User Access Control&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1548.002,technique_name=Bypass User Access Control&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\EnableLUA&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1548.002,technique_name=Bypass User Access Control&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\LocalAccountTokenFilterPolicy&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1548.002,technique_name=Bypass User Access Control&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;Classes\exefile\shell\runas\command\isolatedCommand&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1548.002,technique_name=Bypass User Access Control&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\Software\Classes\AppX82a6gwre4fdg3bt635tn5ctqjf8msdd2\Shell\open\command&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1548.002,technique_name=Bypass User Access Control&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\mscfile\shell\open\command&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1548.002,technique_name=Bypass User Access Control&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;ms-settings\shell\open\command&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1553.003,technique_name=SIP and Trust Provider Hijacking&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Cryptography\OID&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1553.003,technique_name=SIP and Trust Provider Hijacking&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Cryptography\Offload\ExpoOffload&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1553.003,technique_name=SIP and Trust Provider Hijacking&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Cryptography\Providers\Trust&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1553.003,technique_name=SIP and Trust Provider Hijacking&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\WOW6432Node\Microsoft\Cryptography\OID&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1553.003,technique_name=SIP and Trust Provider Hijacking&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\WOW6432Node\Microsoft\Cryptography\Providers\Trust&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1553.004,technique_name=Install Root Certificate&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\EnterpriseCertificates\Root\Certificates&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1553.004,technique_name=Install Root Certificate&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\Microsoft\SystemCertificates\CA\Certificates&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1553.004,technique_name=Install Root Certificate&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;\Microsoft\SystemCertificates\Root\Certificates&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Security Center\AllAlertsDisabled&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Security Center\DisableMonitoring&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Security Center\FirewallOverride&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Policies\Microsoft\Windows Defender&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\DisableAntiSpyware&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\DisableAntiVirus&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection\DisableBehaviorMonitoring&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection\DisableIOAVProtection&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection\DisableOnAccessProtection&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection\DisableRealtimeMonitoring&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection\DisableScanOnRealtimeEnable&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet\SpyNetReporting&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ModuleLogging&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Policies\Microsoft\Windows\PowerShell\Transcription&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\software\microsoft\Windows Advanced Threat Protection\TelLib&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\software\policies\microsoft\windows advanced threat protection\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\software\policies\microsoft\windowsfirewall\;\authorizedapplications&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\software\policies\microsoft\windowsfirewall\;\authorizedapplications\list&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\software\policies\microsoft\windowsfirewall\;\globallyopenports&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;HKLM\software\microsoft\microsoft antimalware\exclusions\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;software\microsoft\powershell\;\shellids\microsoft.powershell\executionpolicy&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;SYSTEM\CurrentControlSet\services\Sysmon&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;SYSTEM\CurrentControlSet\services\SysmonDrv&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.001,technique_name=Disable or Modify Tools&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;\PsKill\EulaAccepted&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.002,technique_name=Disable Windows Event Logging&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;\SYSTEM\;\Service\EventLog;MaxSize&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.002,technique_name=Disable Windows Event Logging&amp;#34; condition=&amp;#34;contains all&amp;#34;&amp;gt;\SYSTEM\;\Service\EventLog;Retention&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1562.006,technique_name=Impair Defenses - Indicator Blocking&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;SOFTWARE\Microsoft\.NETFramework\ETWEnabled&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1569.002,technique_name=Service Execution&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;\PsExec\EulaAccepted&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1569.002,technique_name=Service Execution&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;\PsLogList\EulaAccepted&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_id=T1569.002,technique_name=Service Execution&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;\PsService\EulaAccepted&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;technique_name=Outlook Server 95/98 Identity Keys&amp;#34; condition=&amp;#34;contains&amp;#34;&amp;gt;Identities&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;undefined&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;\PsShutDown\EulaAccepted&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject name=&amp;#34;undefined&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;\PsSuspend\EulaAccepted&amp;lt;/TargetObject&amp;gt;
 &amp;lt;/RegistryEvent&amp;gt;
 &amp;lt;/RuleGroup&amp;gt;
 &amp;lt;!-- Event ID 12,13,14 == RegObject added/deleted, RegValue Set, RegObject Renamed - Excludes --&amp;gt;
 &amp;lt;RuleGroup groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;RegistryEvent onmatch=&amp;#34;exclude&amp;#34;&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;image&amp;#34;&amp;gt;svchost.exe&amp;lt;/Image&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\System\CurrentControlSet\Services\Tcpip\Parameters\DNSRegisteredAdapters&amp;lt;/TargetObject&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;image&amp;#34;&amp;gt;svchost.exe&amp;lt;/Image&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\System\CurrentControlSet\Services\Tcpip\Parameters\Interfaces&amp;lt;/TargetObject&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Microsoft Monitoring Agent\Agent\HealthService.exe&amp;lt;/Image&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\System\CurrentControlSet\Services\HealthService\Parameters\Management Groups&amp;lt;/TargetObject&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;image&amp;#34;&amp;gt;svchost.exe&amp;lt;/Image&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks&amp;lt;/TargetObject&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\VMware\VMware Tools\vmtoolsd.exe&amp;lt;/Image&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;is&amp;#34;&amp;gt;HKLM\System\CurrentControlSet\Services\Tcpip\Parameters&amp;lt;/TargetObject&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\system32\lsass.exe&amp;lt;/Image&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;HKLM\System\CurrentControlSet\Services&amp;lt;/TargetObject&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;SOFTWARE\Microsoft\Windows\CurrentVersion\DeliveryOptimization&amp;lt;/TargetObject&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\System32\svchost.exe&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;EventType condition=&amp;#34;is&amp;#34;&amp;gt;CreateKey&amp;lt;/EventType&amp;gt;
 &amp;lt;Image condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\$WINDOWS.~BT\&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Program Files (x86)\Kaspersky Lab\Kaspersky Internet Security &amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Program Files\Common Files\McAfee\Engine\scanners&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Program Files\Kaspersky Lab\Kaspersky Internet Security &amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;begin with&amp;#34;&amp;gt;C:\Program Files\SentinelOne\Sentinel Agent&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;Office\root\integration\integrator.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Cisco\Cisco AnyConnect Secure Mobility Client\aciseposture.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Cisco\Cisco AnyConnect Secure Mobility Client\vpnagent.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Ivanti\Workspace Control\pfwsmgr.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\Webroot\WRSA.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files (x86)\ownCloud\owncloud.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Common Files\McAfee\AVSolution\mcshield.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Common Files\McAfee\Engine\AMCoreUpdater\amupdate.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Common Files\Microsoft Shared\ClickToRun\OfficeClickToRun.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Cylance\Desktop\CylanceSvc.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Cylance\Optics\CyOptics.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\McAfee\Agent\masvc.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\McAfee\Agent\x86\McScript_InUse.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\McAfee\Agent\x86\macompatsvc.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\McAfee\Agent\x86\mfemactl.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\McAfee\Endpoint Encryption Agent\MfeEpeHost.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\McAfee\Endpoint Security\Adaptive Threat Protection\mfeatp.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\McAfee\Endpoint Security\Endpoint Security Platform\mfeesp.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\McAfee\Endpoint Security\Threat Prevention\mfeensppl.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Microsoft Application Virtualization\Client\AppVClient.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\RES Software\Workspace Manager\pfwsmgr.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\WIDCOMM\Bluetooth Software\btwdins.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Windows Defender Advanced Threat Protection\MsSense.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Windows Defender Advanced Threat Protection\SenseCncProxy.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Windows Defender Advanced Threat Protection\SenseIR.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Windows Defender\MsMpEng.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\ownCloud\owncloud.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\WINDOWS\system32\backgroundTaskHost.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\SystemApps\Microsoft.Windows.Cortana_cw5n1h2txyewy\SearchUI.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Windows\SystemApps\Microsoft.Windows.Cortana_cw5n1h2txyewy\SearchUI.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;System&amp;lt;/Image&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\COMPONENTS&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;begin with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WINEVT\Publishers\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains all&amp;#34;&amp;gt;SOFTWARE;\Microsoft\EnterpriseCertificates\Disallowed&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains all&amp;#34;&amp;gt;SOFTWARE;\Microsoft\SystemCertificates\Disallowed&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;Software\Microsoft\Windows\CurrentVersion\WinTrust\Trust Providers\Software Publishing&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;\Control\WMI\Autologger\&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;\OpenWithProgids&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;\{CAFEEFAC-&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;contains&amp;#34;&amp;gt;_Classes\AppX&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Audit&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Control\Lsa\Audit&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Control\Lsa\Audit\AuditPolicy&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Control\Lsa\Audit\PerUserAuditing\System&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Domains&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Control\Lsa\SspiCache&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;HKLM\SYSTEM\CurrentControlSet\Services\UsoSvc\Start&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;Internet Explorer\Toolbar\Locked&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;ShellBrowser&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;Toolbar\ShellBrowser\ITBar7Layout&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;Toolbar\WebBrowser&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;Toolbar\WebBrowser\ITBar7Height&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\Components\TrustedInstaller&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\Components\TrustedInstaller\Events&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\Components\Wlansvc&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\Components\Wlansvc\Events&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\CurrentVersion\App Paths&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\CurrentVersion\Image File Execution Options&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\CurrentVersion\Shell Extensions\Approved&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\CurrentVersion\Shell Extensions\Cached&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\Directory\shellex&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\Directory\shellex\DragDropHandlers&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\Drive\shellex&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\Drive\shellex\DragDropHandlers&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\Lsa\OfflineJoin\CurrentValue&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\OpenWithList&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\OpenWithList\MRUList&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\UserChoice&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\UserChoice\Hash&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\UserChoice\ProgId&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\services\BITS\Start&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\services\DeviceAssociationService\Start&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\services\TrustedInstaller\Start&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\services\UsoSvc\Start&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\services\clr_optimization_v2.0.50727_32\Start&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\services\clr_optimization_v2.0.50727_64\Start&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\services\clr_optimization_v4.0.30319_32\Start&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\services\clr_optimization_v4.0.30319_64\Start&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;\services\tunnel\Start&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;} 0xFFFF&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;end with&amp;#34;&amp;gt;}\PreviousPolicyAreas&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;is&amp;#34;&amp;gt;HKLM\SOFTWARE\Policies\Microsoft\SystemCertificates\Root\Certificates&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;is&amp;#34;&amp;gt;HKLM\System\CurrentControlSet\Services\SmsRouter\State\Registration\Ids&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;is&amp;#34;&amp;gt;HKLM\System\CurrentControlSet\Services\Tcpip\Parameters&amp;lt;/TargetObject&amp;gt;
 &amp;lt;TargetObject condition=&amp;#34;is&amp;#34;&amp;gt;HKLM\System\CurrentControlSet\Services\W32Time\Config\LastKnownGoodTime&amp;lt;/TargetObject&amp;gt;
 &amp;lt;/RegistryEvent&amp;gt;
 &amp;lt;/RuleGroup&amp;gt;
 &amp;lt;!-- Event ID 15 == FileStream Created - Includes --&amp;gt;
 &amp;lt;RuleGroup groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;FileCreateStreamHash onmatch=&amp;#34;include&amp;#34;&amp;gt;
 &amp;lt;Rule name=&amp;#34;technique_id=T1189,technique_name=Drive-by Compromise&amp;#34; groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;:Zone.Identifier&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;Contents condition=&amp;#34;contains any&amp;#34;&amp;gt;blob:;about:internet&amp;lt;/Contents&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains&amp;#34;&amp;gt;AppData&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains&amp;#34;&amp;gt;Content.Outlook&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains&amp;#34;&amp;gt;Downloads&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains&amp;#34;&amp;gt;ProgramData&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains&amp;#34;&amp;gt;Temp&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains&amp;#34;&amp;gt;Temp\7z&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;contains&amp;#34;&amp;gt;Users&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.bat&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.cmd&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.dll&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.exe&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.hta&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.lnk&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.reg&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.vb&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.vbe&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;.vbs&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename condition=&amp;#34;end with&amp;#34;&amp;gt;Temp\debug.bin&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1059.001,technique_name=PowerShell&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;.ps1&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;TargetFilename name=&amp;#34;technique_id=T1059.001,technique_name=PowerShell&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;.ps2&amp;lt;/TargetFilename&amp;gt;
 &amp;lt;/FileCreateStreamHash&amp;gt;
 &amp;lt;/RuleGroup&amp;gt;
 &amp;lt;!-- Event ID 17,18 == PipeEvent. Log Named pipe created &amp;amp; Named pipe connected - Includes --&amp;gt;
 &amp;lt;RuleGroup groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;PipeEvent onmatch=&amp;#34;include&amp;#34;&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;begin with&amp;#34;&amp;gt;\&amp;lt;/PipeName&amp;gt;
 &amp;lt;EventType&amp;gt;CreatePipe&amp;lt;/EventType&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;PipeName name=&amp;#34;technique_id=T1021.002,technique_name=SMB/Windows Admin Shares&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;\msse-&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName name=&amp;#34;technique_id=T1021.002,technique_name=SMB/Windows Admin Shares&amp;#34; condition=&amp;#34;end with&amp;#34;&amp;gt;-server&amp;lt;/PipeName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;PipeName name=&amp;#34;technique_id=T1059.001,technique_name=PowerShell&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;\PSHost&amp;lt;/PipeName&amp;gt;
 &amp;lt;Image condition=&amp;#34;is not&amp;#34;&amp;gt;powershell.exe&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;PipeName name=&amp;#34;technique_id=T1059.001,technique_name=PowerShell&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;\PSHost&amp;lt;/PipeName&amp;gt;
 &amp;lt;Image condition=&amp;#34;is not&amp;#34;&amp;gt;powershell_ise.exe&amp;lt;/Image&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;begin with&amp;#34;&amp;gt;\TSVCPIPE&amp;lt;/PipeName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;PipeName name=&amp;#34;technique_id=T1021.002,technique_name=SMB/Windows Admin Shares&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;\PSEXESVC&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName name=&amp;#34;technique_id=T1021.002,technique_name=SMB/Windows Admin Shares&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;\atsvc&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName name=&amp;#34;technique_id=T1021.002,technique_name=SMB/Windows Admin Shares&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;\gruntsvc&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName name=&amp;#34;technique_id=T1021.002,technique_name=SMB/Windows Admin Shares&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;\msagent_&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName name=&amp;#34;technique_id=T1021.002,technique_name=SMB/Windows Admin Shares&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;\msf-pipe&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName name=&amp;#34;technique_id=T1021.002,technique_name=SMB/Windows Admin Shares&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;\status_&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName name=&amp;#34;technique_id=T1021.002,technique_name=SMB/Windows Admin Shares&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;\svcctl&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName name=&amp;#34;technique_id=T1021.004,technique_name=Remote Services: SSH&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;\postex_ssh_&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName name=&amp;#34;technique_id=T1033,technique_name=System Owner/User Discovery&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;\winreg&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName name=&amp;#34;technique_id=T1049,technique_name=System Network Connections Discovery&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;\srvsvc&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName name=&amp;#34;technique_id=T1055; Possible Cobalt Strike post-exploitation jobs.&amp;#34; condition=&amp;#34;begin with&amp;#34;&amp;gt;\postex_&amp;lt;/PipeName&amp;gt;
 &amp;lt;/PipeEvent&amp;gt;
 &amp;lt;/RuleGroup&amp;gt;
 &amp;lt;!-- Event ID 17,18 == PipeEvent. Log Named pipe created &amp;amp; Named pipe connected - Excludes --&amp;gt;
 &amp;lt;RuleGroup groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;PipeEvent onmatch=&amp;#34;exclude&amp;#34;&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Common Files\Adobe\ARM\1.0\AdobeARM.exe&amp;lt;/Image&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;begin with&amp;#34;&amp;gt;\32B6B37A-4A7D-4e00-95F2-&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;end with&amp;#34;&amp;gt;thsnYaVieBoda&amp;lt;/PipeName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Adobe\Acrobat Reader DC\Reader\AcroCEF\RdrCEF.exe&amp;lt;/Image&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;begin with&amp;#34;&amp;gt;\com.adobe.reader.rna.;\mojo&amp;lt;/PipeName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Common Files\Adobe\AdobeGCClient\AGMService.exe&amp;lt;/Image&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;begin with&amp;#34;&amp;gt;\gc_pipe_&amp;lt;/PipeName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Common Files\Adobe\Creative Cloud Libraries\libs\node.exe&amp;lt;/Image&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;begin with&amp;#34;&amp;gt;\uv\&amp;lt;/PipeName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt; C:\Users\;\AppData\Local\Programs\Call Manager\Call Manager.exe&amp;lt;/Image&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;begin with&amp;#34;&amp;gt;\crashpad_;\mojo.;\uv\&amp;lt;/PipeName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Google\Update\Install\;setup.exe&amp;lt;/Image&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;begin with&amp;#34;&amp;gt;\crashpad_&amp;lt;/PipeName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Google\Chrome\Application\chrome.exe&amp;lt;/Image&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;begin with&amp;#34;&amp;gt;\mojo.&amp;lt;/PipeName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Google\Chrome\Application\;\Installer\chrmstp.exe&amp;lt;/Image&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;begin with&amp;#34;&amp;gt;\crashpad_&amp;lt;/PipeName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Microsoft\Edge\Application\msedge.exe&amp;lt;/Image&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;begin with&amp;#34;&amp;gt;\LOCAL\mojo.&amp;lt;/PipeName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Microsoft\Edge\Application\msedge.exe&amp;lt;/Image&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;begin with&amp;#34;&amp;gt;\LOCAL\chrome.sync.&amp;lt;/PipeName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Microsoft\Edge\Application\msedge.exe&amp;lt;/Image&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;begin with&amp;#34;&amp;gt;\LOCAL\crashpad_&amp;lt;/PipeName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Microsoft Office\root\Office16\OUTLOOK.EXE&amp;lt;/Image&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;is&amp;#34;&amp;gt;\MsFteWds&amp;lt;/PipeName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Users\;\AppData\Local\Microsoft\Teams\current\Teams.exe&amp;lt;/Image&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;begin with&amp;#34;&amp;gt;\mojo.&amp;lt;/PipeName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Users\;\AppData\Local\Microsoft\Teams\current\Teams.exe&amp;lt;/Image&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;begin with&amp;#34;&amp;gt;\chrome.sync.&amp;lt;/PipeName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Mozilla Firefox\firefox.exe&amp;lt;/Image&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;begin with&amp;#34;&amp;gt;\cubeb-pipe-&amp;lt;/PipeName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Mozilla Firefox\firefox.exe&amp;lt;/Image&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;begin with&amp;#34;&amp;gt;\chrome.&amp;lt;/PipeName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Mozilla Firefox\firefox.exe&amp;lt;/Image&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;begin with&amp;#34;&amp;gt;\gecko-crash-server-pipe.&amp;lt;/PipeName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Citrix\ICA Client\Receiver\Receiver.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Citrix\ICA Client\SelfServicePlugin\SelfService.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Citrix\ICA Client\concentr.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Citrix\ICA Client\wfcrun32.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\FireEye\xagt\xagt.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files;\Qualys\QualysAgent\QualysAgent.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Users\;\AppData\Local\Citrix\ICA Client\SelfServicePlugin\SelfService.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Users\;\AppData\Local\Citrix\ICA Client\receiver\Receiver.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;PostgreSQL\9.6\bin\postgres.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\CMAgent\OfcCMAgent.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\LWCS\LWCSService.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\WEB_OSCE\WEB\CGI\cgiOnClose.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\WEB_OSCE\WEB\CGI\cgiRqHotFix.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\WSS\iCRCService.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\Web\Service\DbServer.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\web\service\OfcLogReceiverSvc.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\web\service\ofcservice.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\web\service\osceintegrationservice.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\web\service\verconn.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;Program Files\SplunkUniversalForwarder\bin\splunk-MonitorNoHandle.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;Program Files\SplunkUniversalForwarder\bin\splunk.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;Program Files\SplunkUniversalForwarder\bin\splunkd.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;Program Files\Trend\SPROTECT\x64\tsc.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;end with&amp;#34;&amp;gt;Program Files\Trend\SPROTECT\x64\tsc64.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;&amp;#34;C:\Program Files\Microsoft Monitoring Agent\Agent\MonitoringHost.exe&amp;#34;&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;Program Files (x86)\Microsoft SQL Server\110\DTS\binn\dtexec.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;Program Files\Qlik\Sense\Engine\Engine.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;c:\windows\system32\inetsrv\w3wp.exe&amp;lt;/Image&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;begin with&amp;#34;&amp;gt;\Vivisimo Velocity&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;contains&amp;#34;&amp;gt;Anonymous Pipe&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;contains&amp;#34;&amp;gt;\pgsignal_&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;is&amp;#34;&amp;gt;\OfcServerNamePipe&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;is&amp;#34;&amp;gt;\SQLLocal\COMMVAULT&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;is&amp;#34;&amp;gt;\SQLLocal\INSTANCE01&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;is&amp;#34;&amp;gt;\SQLLocal\MSSQLSERVER&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;is&amp;#34;&amp;gt;\SQLLocal\RTC&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;is&amp;#34;&amp;gt;\SQLLocal\RTCLOCAL&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;is&amp;#34;&amp;gt;\SQLLocal\SQLEXPRESS&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;is&amp;#34;&amp;gt;\SQLLocal\TMSM&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;is&amp;#34;&amp;gt;\Trend Micro Endpoint Encryption ToolBox Command Handler Manager&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;is&amp;#34;&amp;gt;\Trend Micro OSCE Command Handler Manager&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;is&amp;#34;&amp;gt;\Trend Micro OSCE Command Handler2 Manager&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;is&amp;#34;&amp;gt;\lsass&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;is&amp;#34;&amp;gt;\ntapvsrq&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;is&amp;#34;&amp;gt;\spoolss&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;is&amp;#34;&amp;gt;\srvsvc&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;is&amp;#34;&amp;gt;\winreg&amp;lt;/PipeName&amp;gt;
 &amp;lt;PipeName condition=&amp;#34;is&amp;#34;&amp;gt;\wkssvc&amp;lt;/PipeName&amp;gt;
 &amp;lt;/PipeEvent&amp;gt;
 &amp;lt;/RuleGroup&amp;gt;
 &amp;lt;!-- Event ID 19,20,21, == WmiEvent. Log all WmiEventFilter, WmiEventConsumer, WmiEventConsumerToFilter activity - Includes --&amp;gt;
 &amp;lt;RuleGroup groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;WmiEvent onmatch=&amp;#34;include&amp;#34;&amp;gt;
 &amp;lt;Operation name=&amp;#34;technique_id=T1047,technique_name=Windows Management Instrumentation&amp;#34; condition=&amp;#34;is&amp;#34;&amp;gt;Created&amp;lt;/Operation&amp;gt;
 &amp;lt;/WmiEvent&amp;gt;
 &amp;lt;/RuleGroup&amp;gt;
 &amp;lt;!-- Event ID 22 == DNS Queries and their results Excludes --&amp;gt;
 &amp;lt;RuleGroup groupRelation=&amp;#34;or&amp;#34;&amp;gt;
 &amp;lt;!--Default to log all and exclude a few common processes--&amp;gt;
 &amp;lt;DnsQuery onmatch=&amp;#34;exclude&amp;#34;&amp;gt;
 &amp;lt;Rule groupRelation=&amp;#34;and&amp;#34;&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\ProgramData\LogiShrd\LogiOptions\Software\Current\updater.exe&amp;lt;/Image&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.logitech.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;/Rule&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Program Files\SentinelOne\Sentinel Agent;\SentinelAgent.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;contains all&amp;#34;&amp;gt;C:\Windows\SystemApps\Microsoft.Windows.Search;SearchApp.exe&amp;lt;/Image&amp;gt;
 &amp;lt;Image condition=&amp;#34;is&amp;#34;&amp;gt;C:\Program Files\Windows Defender Advanced Threat Protection\MsSense.exe&amp;lt;/Image&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;-pushp.svc.ms&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.1rx.io&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.2mdn.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.activedirectory.windowsazure.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.adadvisor.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.adap.tv&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.addthis.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.adform.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.adnxs.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.adroll.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.adrta.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.adsafeprotected.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.adsrvr.org&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.advertising.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.akadns.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.amazon-adsystem.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.amazon-adsystem.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.amazontrust.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.analytics.yahoo.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.aol.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.aria.microsoft.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.arpa.&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.arpa&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.aspnetcdn.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.b-msedge.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.betrad.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.bidswitch.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.bing.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.casalemedia.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.chartbeat.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.cnn.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.convertro.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.criteo.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.criteo.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.crwdcntrl.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.demdex.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.digicert.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.domdex.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.dotomi.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.doubleclick.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.doubleverify.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.emxdgt.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.exelator.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.fp.measure.office.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.globalsign.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.globalsign.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.google-analytics.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.googleadservices.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.googlesyndication.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.googletagmanager.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.googlevideo.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.gstatic.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.gvt1.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.gvt2.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.hotmail.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.ib-ibi.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.jivox.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.live.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.live.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.localmachine&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.mathtag.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.microsoft.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.microsoftonline.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.microsoftstore.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.moatads.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.moatpixel.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.mookie1.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.mozaws.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.mozilla.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.mozilla.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.mozilla.org&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.ms-acdc.office.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.msauth.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.msedge.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.msftauth.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.msftncsi.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.msn.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.msocdn.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.myvisualiq.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.netflix.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.netmng.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.nexac.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.openx.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.opinsights.azure.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.optimizely.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.outbrain.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.pardot.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.phx.gbl&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.pinterest.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.pki.goog&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.pubmatic.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.quantcount.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.quantserve.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.revsci.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.rfihub.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.rlcdn.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.rubiconproject.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.s-microsoft.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.scdn.co&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.scorecardresearch.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.serving-sys.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.sharethrough.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.simpli.fi&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.sitescout.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.skype.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.skype.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.smartadserver.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.snapads.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.spotify.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.spotify.map.fastly.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.spotxchange.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.stackassets.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.steamcontent.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.taboola.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.taboola.map.fastly.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.tapad.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.tidaltv.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.trafficmanager.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.tremorhub.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.tribalfusion.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.turn.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.twimg.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.tynt.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.typekit.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.usertrust.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.w55c.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.windows.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.windows.net.nsatc.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.windowsupdate.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.xboxlive.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.ytimg.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;.zorosrv.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;ocsp.identrust.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;end with&amp;#34;&amp;gt;office365.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;1rx.io&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;acdc-direct.office.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;adservice.google.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;ajax.googleapis.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;amazontrust.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;ampcid.google.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;cdnjs.cloudflare.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;cdnjs.cloudflare.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;clients1.google.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;clients2.google.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;clients3.google.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;clients4.google.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;clients5.google.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;clients6.google.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;clientservices.googleapis.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;crl.verisign.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;cscasha2.ocsp-certum.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;fonts.googleapis.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;googleadapis.l.google.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;imasdk.googleapis.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;l.google.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;localhost&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;login.windows.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;management.azure.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;ml314.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;msocsp.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;mtalk.google.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;ocsp.comodoca.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;ocsp.entrust.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;ocsp.godaddy.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;ocsp.int-x3.letsencrypt.org&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;ocsp.msocsp.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;ocsp.sectigo.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;ocsp.verisign.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;osi.office.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;outlook.office.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;outlook.office365.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;pki-goog.l.google.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;pki.goog&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;portal.azure.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;safebrowsing.googleapis.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;statics.teams.cdn.office.net&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;status.rapidssl.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;status.thawte.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;subca.ocsp-certum.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;substrate.office.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;update.googleapis.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;QueryName condition=&amp;#34;is&amp;#34;&amp;gt;www.googletagservices.com&amp;lt;/QueryName&amp;gt;
 &amp;lt;/DnsQuery&amp;gt;
 &amp;lt;/RuleGroup&amp;gt;

	&amp;lt;!--SYSMON EVENT ID 255 : ERROR--&amp;gt;
		&amp;lt;!--&amp;#34;This event is generated when an error occurred within Sysmon. They can happen if the system is under heavy load
			and certain tasked could not be performed or a bug exists in the Sysmon service. You can report any bugs on the
			Sysinternals forum or over Twitter (@markrussinovich).&amp;#34;--&amp;gt;
		&amp;lt;!--Cannot be filtered.--&amp;gt;

	&amp;lt;/EventFiltering&amp;gt;
&amp;lt;/Sysmon&amp;gt;&lt;/code&gt;&lt;/pre&gt;
&lt;/div&gt;</description></item><item><title>Стандартный конфигурационный файл Filebeat</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/admin-guide/appendix/standard_configuration_file_filebeat/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.9.1/admin-guide/appendix/standard_configuration_file_filebeat/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;&lt;strong&gt;Для ОС Windows:&lt;/strong&gt;&lt;/p&gt;
&lt;/div&gt;
&lt;div class="listingblock"&gt;
&lt;div class="content"&gt;
&lt;pre class="highlight"&gt;&lt;code class="language-text" data-lang="text"&gt;filebeat.inputs:
 # MS IIS
 - type: log
 enabled: true
 paths:
 - C:\inetpub\logs\LogFiles\*\*.log
 exclude_lines: [&amp;#39;^#&amp;#39;]
 tags: [&amp;#34;ms-iis&amp;#34;, &amp;#34;access-full&amp;#34;]
 ignore_older: 72h

 # MS EXCHANGE
 - type: log
 paths:
 # Mailbox servers:
 # - MSGTRK files for the Transport service
 # - MSGTRMD files for the Mailbox Transport Delivery service
 # - MSGTRMS files for the Mailbox Transport Submission service

 # Transport service on Edge Transport servers:
 - C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\MessageTracking\*

 enabled: true
 exclude_lines: [&amp;#34;^#&amp;#34;]
 tags: [&amp;#34;exchange&amp;#34;, &amp;#34;msgtrk&amp;#34;]

 - type: log
 paths:
 # Mailbox servers:
 # Front End Transport service Receive connectors:
 - C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\FrontEnd\ProtocolLog\SmtpReceive\*
 # Front End Transport service Send connectors:
 - C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\FrontEnd\ProtocolLog\SmtpSend\*

 # Transport service Receive connectors:
 - C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\Hub\ProtocolLog\SmtpReceive\*
 # Transport service Send connectors:
 - C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\Hub\ProtocolLog\SmtpSend\*

 # Mailbox Transport Delivery service (Receive Connectors):
 - C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\Mailbox\ProtocolLog\SmtpReceive\Delivery\*

 # Mailbox Transport Submission service Send connectors:
 - C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\Mailbox\ProtocolLog\SmtpSend\Submission\*
 # Mailbox Transport Submission service Side effect messages:
 - C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\Mailbox\ProtocolLog\SmtpSend\Delivery\*

 # Transport service on Edge Transport servers Receive connectors:
 - C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\Edge\ProtocolLog\SmtpReceive\*
 # Transport service on Edge Transport servers Receive connectors:
 - C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\Edge\ProtocolLog\SmtpSend\*

 enabled: true
 exclude_lines: [&amp;#34;^#&amp;#34;]
 tags: [&amp;#34;exchange&amp;#34;, &amp;#34;smtp&amp;#34;]

 - type: log
 paths:
 - C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\Egde\AgentLog\*

 enabled: true
 exclude_lines: [&amp;#34;^#&amp;#34;]
 tags: [&amp;#34;exchange&amp;#34;, &amp;#34;antispam&amp;#34;]

output.logstash:
 ssl.enabled: true
 ssl.verification_mode: none&lt;/code&gt;&lt;/pre&gt;
&lt;/div&gt;</description></item><item><title>Стандартный конфигурационный файл Packetbeat</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/admin-guide/appendix/standard_configuration_file_packetbeat/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.9.1/admin-guide/appendix/standard_configuration_file_packetbeat/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;&lt;strong&gt;Для ОС Windows:&lt;/strong&gt;&lt;/p&gt;
&lt;/div&gt;
&lt;div class="listingblock"&gt;
&lt;div class="content"&gt;
&lt;pre class="highlight"&gt;&lt;code class="language-text" data-lang="text"&gt;# On Windows, you must also download and install a packet sniffing library, such as Npcap, that implements the libpcap interfaces.
packetbeat.interfaces.device: pcap

output.logstash:
 ssl.enabled: true
 ssl.verification_mode: none&lt;/code&gt;&lt;/pre&gt;
&lt;/div&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;&lt;strong&gt;Для ОС Linux:&lt;/strong&gt;&lt;/p&gt;
&lt;/div&gt;
&lt;div class="listingblock"&gt;
&lt;div class="content"&gt;
&lt;pre class="highlight"&gt;&lt;code class="language-text" data-lang="text"&gt;packetbeat.interfaces.device: any

output.logstash:
 ssl.enabled: true
 ssl.verification_mode: none&lt;/code&gt;&lt;/pre&gt;
&lt;/div&gt;
&lt;/div&gt;</description></item><item><title>Стандартный конфигурационный файл Auditbeat</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/admin-guide/appendix/standard_configuration_file_auditbeat/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.9.1/admin-guide/appendix/standard_configuration_file_auditbeat/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;&lt;strong&gt;Для ОС Windows:&lt;/strong&gt;&lt;/p&gt;
&lt;/div&gt;
&lt;div class="listingblock"&gt;
&lt;div class="content"&gt;
&lt;pre class="highlight"&gt;&lt;code class="language-text" data-lang="text"&gt;auditbeat.modules:
- module: file_integrity
 paths:
 - &amp;#34;C:\\Windows\\System32&amp;#34;
 include_files: []
 scan_at_start: true
 scan_rate_per_sec: 50 MiB
 max_file_size: 100 MiB
 hash_types: [sha1]
 recursive: false

output.logstash:
 ssl.enabled: true
 ssl.verification_mode: none&lt;/code&gt;&lt;/pre&gt;
&lt;/div&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;&lt;strong&gt;Для ОС Linux:&lt;/strong&gt;&lt;/p&gt;
&lt;/div&gt;
&lt;div class="listingblock"&gt;
&lt;div class="content"&gt;
&lt;pre class="highlight"&gt;&lt;code class="language-text" data-lang="text"&gt;# =========================== Modules configuration ============================
auditbeat.modules:

- module: auditd
 # Load audit rules from separate files. Same format as audit.rules(7).
 audit_rule_files: [&amp;#39;${path.config}/audit.rules.d/*.conf&amp;#39;]
 audit_rules: |
 # https://github.com/bfuzzy/auditd-attack/blob/master/auditd-attack.rules
 # https://github.com/Neo23x0/auditd/blob/master/audit.rules

 # Self Auditing ---------------------------------------------------------------

 ## Audit the audit logs
 ### Successful and unsuccessful attempts to read information from the audit records
 -w /var/log/audit/ -p wra -k auditlog
 -w /var/log/audit/ -p wra -k T1005_Data_From_Local_System_audit_log
 -w /var/audit/ -p wra -k T1005_Data_From_Local_System_audit_log

 ## Auditd configuration
 ### Modifications to audit configuration that occur while the audit collection functions are operating
 -w /etc/audit/ -p wa -k auditconfig
 -w /etc/libaudit.conf -p wa -k auditconfig
 -w /etc/audisp/ -p wa -k audispconfig

 ## Monitor for use of audit management tools
 -w /sbin/auditctl -p x -k audittools
 -w /sbin/auditd -p x -k audittools
 -w /usr/sbin/auditd -p x -k audittools
 -w /usr/sbin/augenrules -p x -k audittools

 ## Access to all audit trails

 -a always,exit -F path=/usr/sbin/ausearch -F perm=x -k T1005_Data_From_Local_System_audit_log
 -a always,exit -F path=/usr/sbin/aureport -F perm=x -k T1005_Data_From_Local_System_audit_log
 -a always,exit -F path=/usr/sbin/aulast -F perm=x -k T1005_Data_From_Local_System_audit_log
 -a always,exit -F path=/usr/sbin/aulastlogin -F perm=x -k T1005_Data_From_Local_System_audit_log
 -a always,exit -F path=/usr/sbin/auvirt -F perm=x -k T1005_Data_From_Local_System_audit_log

 # Filters ---------------------------------------------------------------------

 ### We put these early because audit is a first match wins system.

 ## Ignore SELinux AVC records
 -a always,exclude -F msgtype=AVC

 ## Ignore current working directory records
 -a always,exclude -F msgtype=CWD

 ## Ignore EOE records (End Of Event, not needed)
 -a always,exclude -F msgtype=EOE

 ## Cron jobs fill the logs with stuff we normally don&amp;#39;t want (works with SELinux)
 -a never,user -F subj_type=crond_t
 -a never,exit -F subj_type=crond_t

 ## This prevents chrony from overwhelming the logs (if chrony installed)
 #-a never,exit -F arch=b32 -S adjtimex -F auid=unset -F uid=chrony -F subj_type=chronyd_t
 #-a never,exit -F arch=b64 -S adjtimex -F auid=unset -F uid=chrony -F subj_type=chronyd_t

 ## This is not very interesting and wastes a lot of space if the server is public facing
 -a always,exclude -F msgtype=CRYPTO_KEY_USER

 ## VMware tools
 -a never,exit -F arch=b32 -S fork -F success=0 -F path=/usr/lib/vmware-tools -F subj_type=initrc_t -F exit=-2
 -a never,exit -F arch=b64 -S fork -F success=0 -F path=/usr/lib/vmware-tools -F subj_type=initrc_t -F exit=-2

 -a never,exit -F arch=b32 -S all -F exe=/usr/bin/vmtoolsd
 -a never,exit -F arch=b64 -S all -F exe=/usr/bin/vmtoolsd

 ### High Volume Event Filter (especially on Linux Workstations)
 -a never,exit -F arch=b32 -F dir=/dev/shm -k sharedmemaccess
 -a never,exit -F arch=b64 -F dir=/dev/shm -k sharedmemaccess
 # if LVM installed
 # -a never,exit -F arch=b32 -F dir=/var/lock/lvm -k locklvm
 # -a never,exit -F arch=b64 -F dir=/var/lock/lvm -k locklvm

 ## FileBeat
 -a never,exit -F arch=b32 -F path=/opt/filebeat -k filebeat
 -a never,exit -F arch=b64 -F path=/opt/filebeat -k filebeat

 ## More information on how to filter events
 ### https://access.redhat.com/solutions/2482221

 # Rules -----------------------------------------------------------------------

 ## Kernel parameters
 -w /etc/sysctl.conf -p wa -k sysctl
 -w /etc/sysctl.d -p wa -k sysctl

 ## Kernel module loading and unloading
 -a always,exit -F perm=x -F auid!=-1 -F path=/sbin/insmod -k modules -k T1215_Kernel_Modules_and_Extensions
 -a always,exit -F perm=x -F auid!=-1 -F path=/sbin/modprobe -k modules -k T1215_Kernel_Modules_and_Extensions
 -a always,exit -F perm=x -F auid!=-1 -F path=/sbin/rmmod -k modules -k T1215_Kernel_Modules_and_Extensions
 -a always,exit -F arch=b64 -S finit_module -S init_module -S delete_module -F auid!=-1 -k modules -k T1215_Kernel_Modules_and_Extensions
 -a always,exit -F arch=b32 -S finit_module -S init_module -S delete_module -F auid!=-1 -k modules -k T1215_Kernel_Modules_and_Extensions

 ## Modprobe configuration
 -w /etc/modprobe.conf -p wa -k modprobe -k T1215_Kernel_Modules_and_Extensions
 -w /etc/modprobe.d -p wa -k modprobe -k T1215_Kernel_Modules_and_Extensions

 ## KExec usage (all actions)
 -a always,exit -F arch=b64 -S kexec_load -k KEXEC
 -a always,exit -F arch=b32 -S sys_kexec_load -k KEXEC

 ## Special files
 -a always,exit -F arch=b32 -S mknod -S mknodat -k specialfiles
 -a always,exit -F arch=b64 -S mknod -S mknodat -k specialfiles

 ## Mount operations (only attributable)
 ## Media Export Related Events
 #-a always,exit -F arch=b32 -S mount -F auid&amp;gt;=500 -F auid!=4294967295
 #-a always,exit -F arch=b64 -S mount -F auid&amp;gt;=500 -F auid!=4294967295
 -a always,exit -F arch=b64 -S mount -S umount2 -F auid&amp;gt;=1000 -F auid!=-1 -k mount -k T1052_Exfiltration_Over_Physical_Medium
 -a always,exit -F arch=b32 -S mount -S umount -S umount2 -F auid&amp;gt;=1000 -F auid!=-1 -k mount -k T1052_Exfiltration_Over_Physical_Medium

 ## Change swap (only attributable)
 -a always,exit -F arch=b64 -S swapon -S swapoff -F auid!=-1 -k swap
 -a always,exit -F arch=b32 -S swapon -S swapoff -F auid!=-1 -k swap

 ## Time Related Events
 -a always,exit -F arch=b32 -S adjtimex -S settimeofday -S clock_settime -k time -k T1099_Timestomp
 -a always,exit -F arch=b64 -S adjtimex -S settimeofday -S clock_settime -k time -k T1099_Timestomp
 # if NTP daemon is installed
 # -a always,exit -F arch=b32 -F uid!=ntp -S adjtimex -S settimeofday -S clock_settime -k time -k T1099_Timestomp
 # -a always,exit -F arch=b64 -F uid!=ntp -S adjtimex -S settimeofday -S clock_settime -k time -k T1099_Timestomp
 ### Local time zone
 -w /etc/localtime -p wa -k localtime -k T1099_Timestomp

 ## Stunnel
 -w /usr/sbin/stunnel -p x -k stunnel -k T1079_Multilayer_Encryption
 -w /usr/bin/stunnel -p x -k stunnel -k T1079_Multilayer_Encryption

 ## Cron configuration &amp;amp; scheduled jobs related events
 -w /etc/cron.allow -p wa -k cron -k T1168_Local_Job_Scheduling
 -w /etc/cron.deny -p wa -k cron -k T1168_Local_Job_Scheduling
 -w /etc/cron.d/ -p wa -k cron -k T1168_Local_Job_Scheduling
 -w /etc/cron.daily/ -p wa -k cron -k T1168_Local_Job_Scheduling
 -w /etc/cron.hourly/ -p wa -k cron -k T1168_Local_Job_Scheduling
 -w /etc/cron.monthly/ -p wa -k cron -k T1168_Local_Job_Scheduling
 -w /etc/cron.weekly/ -p wa -k cron -k T1168_Local_Job_Scheduling
 -w /etc/crontab -p wa -k cron -k T1168_Local_Job_Scheduling
 -w /var/spool/cron/ -p wa -k cron -k T1168_Local_Job_Scheduling
 -w /var/spool/cron/crontabs/ -k cron -k T1168_Local_Job_Scheduling
 -w /etc/inittab -p wa -k cron -k T1168_Local_Job_Scheduling
 -w /etc/init.d/ -p wa -k cron -k T1168_Local_Job_Scheduling
 -w /etc/init/ -p wa -k cron -k T1168_Local_Job_Scheduling
 -w /etc/at.allow -p wa -k cron -k T1168_Local_Job_Scheduling
 -w /etc/at.deny -p wa -k cron -k T1168_Local_Job_Scheduling
 -w /var/spool/at/ -p wa -k cron -k T1168_Local_Job_Scheduling
 -w /etc/anacrontab -p wa -k cron -k T1168_Local_Job_Scheduling

 ## User, group, password databases
 -w /etc/group -p wa -k T1087_Account_Discovery
 -w /etc/passwd -p wa -k TT1087_Account_Discovery
 -w /etc/gshadow -k T1087_Account_Discovery
 -w /etc/shadow -k T1087_Account_Discovery
 -w /etc/security/opasswd -k T1087_Account_Discovery

 ## Account Related Events
 ## Sudoers file changes
 -w /etc/sudoers -p wa -k actions -k T1078_Valid_Accounts
 -w /etc/sudoers.d/ -p wa -k actions -k T1078_Valid_Accounts

 ## Passwd
 -w /usr/bin/passwd -p x -k passwd_modification -k T1078_Valid_Accounts

 ## Tools to change group identifiers
 -w /usr/sbin/groupadd -p x -k group_modification -k T1078_Valid_Accounts
 -w /usr/sbin/groupmod -p x -k group_modification -k T1078_Valid_Accounts
 -w /usr/sbin/addgroup -p x -k group_modification -k T1078_Valid_Accounts
 -w /usr/sbin/useradd -p x -k user_modification -k T1078_Valid_Accounts
 -w /usr/sbin/userdel -p x -k user_modification -k T1078_Valid_Accounts
 -w /usr/sbin/usermod -p x -k user_modification -k T1078_Valid_Accounts
 -w /usr/sbin/adduser -p x -k user_modification -k T1078_Valid_Accounts

 ## Login configuration and information
 ## Login Related Events
 -w /etc/login.defs -p wa -k login -k T1082_System_Information_Discovery
 -w /etc/securetty -p wa -k login -k T1082_System_Information_Discovery
 -w /var/log/faillog -p wa -k login -k T1021_Remote_Services -k T1082_System_Information_Discovery
 -w /var/log/lastlog -p wa -k login -k T1021_Remote_Services -k T1082_System_Information_Discovery
 -w /var/log/tallylog -p wa -k login -k T1082_System_Information_Discovery -k T1021_Remote_Services

 ## Network Environment
 ### Changes to hostname
 -a always,exit -F arch=b32 -S sethostname -S setdomainname -k network_modifications
 -a always,exit -F arch=b64 -S sethostname -S setdomainname -k network_modifications

 ### Detect Remote Shell Use
 -a always,exit -F arch=b32 -F exe=/bin/bash -F success=1 -S connect -k &amp;#34;remote_shell&amp;#34;
 -a always,exit -F arch=b64 -F exe=/bin/bash -F success=1 -S connect -k &amp;#34;remote_shell&amp;#34;
 -a always,exit -F arch=b32 -F exe=/usr/bin/bash -F success=1 -S connect -k &amp;#34;remote_shell&amp;#34;
 -a always,exit -F arch=b64 -F exe=/usr/bin/bash -F success=1 -S connect -k &amp;#34;remote_shell&amp;#34;

 ### Successful IPv4 Connections
 -a always,exit -F arch=b64 -S connect -F a2=16 -F success=1 -F key=network_connect_4
 -a always,exit -F arch=b32 -S connect -F a2=16 -F success=1 -F key=network_connect_4

 ### Successful IPv6 Connections
 -a always,exit -F arch=b64 -S connect -F a2=28 -F success=1 -F key=network_connect_6
 -a always,exit -F arch=b32 -S connect -F a2=28 -F success=1 -F key=network_connect_6

 ### Changes to other files
 # RHEL style configuration
 # -w /etc/sysconfig/network -p wa -k network_modifications
 # -w /etc/sysconfig/network-scripts -p w -k network_modifications
 -w /etc/hosts -p wa -k network_modifications
 -w /etc/network/ -p wa -k network
 -a always,exit -F dir=/etc/NetworkManager/ -F perm=wa -k network_modifications

 ### Changes to issue
 -w /etc/issue -p wa -k etcissue
 -w /etc/issue.net -p wa -k etcissue

 ## System startup scripts
 -w /etc/inittab -p wa -k init
 -w /etc/init.d/ -p wa -k init
 -w /etc/init/ -p wa -k init

 ## Library search paths
 -w /etc/ld.so.conf -p wa -k libpath
 -w /etc/ld.so.conf.d -p wa -k libpath

 ## Systemwide library preloads (LD_PRELOAD)
 -w /etc/ld.so.preload -p wa -k systemwide_preloads

 ## Pam configuration
 ## Pam Related Events
 -w /etc/pam.d/ -p wa -k pam -k T1071_Standard_Application_Layer_Protocol
 -w /etc/security/limits.conf -p wa -k pam -k T1071_Standard_Application_Layer_Protocol
 -w /etc/security/limits.d -p wa -k pam -k T1071_Standard_Application_Layer_Protocol
 -w /etc/security/pam_env.conf -p wa -k pam -k T1071_Standard_Application_Layer_Protocol
 -w /etc/security/namespace.conf -p wa -k pam -k T1071_Standard_Application_Layer_Protocol
 -w /etc/security/namespace.d -p wa -k pam -k T1071_Standard_Application_Layer_Protocol
 -w /etc/security/namespace.init -p wa -k pam -k T1071_Standard_Application_Layer_Protocol
 -w /etc/pam.d/common-password -p wa -k T1201_Password_Policy_Discovery

 ## Mail configuration
 -w /etc/aliases -p wa -k mail
 -w /etc/postfix/ -p wa -k mail
 -w /etc/exim4/ -p wa -k mail

 ## SSH configuration
 ## SSH Related Events
 -w /etc/ssh/sshd_config -k sshd -k T1021_Remote_Services
 -w /etc/ssh/sshd_config.d -k sshd -k T1021_Remote_Services

 ## root ssh key tampering
 -w /root/.ssh -p wa -k rootkey

 # Systemd
 -w /bin/systemctl -p x -k systemd
 -w /etc/systemd/ -p wa -k systemd
 -w /usr/lib/systemd -p wa -k systemd

 ## SELinux events that modify the system&amp;#39;s Mandatory Access Controls (MAC)
 -w /etc/selinux/ -p wa -k mac_policy

 ## Critical elements access failures
 -a always,exit -F arch=b64 -S open -F dir=/etc -F success=0 -k unauthedfileaccess
 -a always,exit -F arch=b64 -S open -F dir=/bin -F success=0 -k unauthedfileaccess
 -a always,exit -F arch=b64 -S open -F dir=/sbin -F success=0 -k unauthedfileaccess
 -a always,exit -F arch=b64 -S open -F dir=/usr/bin -F success=0 -k unauthedfileaccess
 -a always,exit -F arch=b64 -S open -F dir=/usr/sbin -F success=0 -k unauthedfileaccess
 -a always,exit -F arch=b64 -S open -F dir=/var -F success=0 -k unauthedfileaccess
 -a always,exit -F arch=b64 -S open -F dir=/home -F success=0 -k unauthedfileaccess
 -a always,exit -F arch=b64 -S open -F dir=/srv -F success=0 -k unauthedfileaccess

 ## Process ID change (switching accounts) applications
 -w /bin/su -p x -k priv_esc -k T1169_Sudo
 -w /usr/bin/sudo -p x -k priv_esc -k T1169_Sudo
 -w /etc/sudoers -p rw -k priv_esc -k T1169_Sudo
 -w /etc/sudoers.d -p rw -k priv_esc -k T1169_Sudo

 ## Power state
 -w /sbin/shutdown -p x -k power
 -w /sbin/poweroff -p x -k power
 -w /sbin/reboot -p x -k power
 -w /sbin/halt -p x -k power

 ## Session initiation information
 ## Session Related Events
 -w /var/run/utmp -p wa -k session -k T1108_Redundant_Access
 -w /var/log/btmp -p wa -k session -k T1108_Redundant_Access
 -w /var/log/wtmp -p wa -k session -k T1108_Redundant_Access

 ## Discretionary Access Control (DAC) modifications
 -a always,exit -F arch=b32 -S chmod -F auid&amp;gt;=1000 -F auid!=-1 -k perm_mod -k T1166_Seuid_and_Setgid
 #-a always,exit -F arch=b32 -S chmod -F auid&amp;gt;=500 -F auid!=4294967295
 -a always,exit -F arch=b32 -S chown -F auid&amp;gt;=1000 -F auid!=-1 -k perm_mod -k T1166_Seuid_and_Setgid
 #-a always,exit -F arch=b32 -S chown -F auid&amp;gt;=500 -F auid!=4294967295
 -a always,exit -F arch=b32 -S fchmod -F auid&amp;gt;=1000 -F auid!=-1 -k perm_mod -k T1166_Seuid_and_Setgid
 #-a always,exit -F arch=b32 -S fchmod -F auid&amp;gt;=500 -F auid!=4294967295
 -a always,exit -F arch=b32 -S fchmodat -F auid&amp;gt;=1000 -F auid!=-1 -k perm_mod -k T1166_Seuid_and_Setgid
 #-a always,exit -F arch=b32 -S fchmodat -F auid&amp;gt;=500 -F auid!=4294967295
 -a always,exit -F arch=b32 -S fchown -F auid&amp;gt;=1000 -F auid!=-1 -k perm_mod -k T1166_Seuid_and_Setgid
 #-a always,exit -F arch=b32 -S fchown -F auid&amp;gt;=500 -F auid!=4294967295
 -a always,exit -F arch=b32 -S fchownat -F auid&amp;gt;=1000 -F auid!=-1 -k perm_mod -k T1166_Seuid_and_Setgid
 #-a always,exit -F arch=b32 -S fchownat -F auid&amp;gt;=500 -F auid!=4294967295
 -a always,exit -F arch=b32 -S fremovexattr -F auid&amp;gt;=1000 -F auid!=-1 -k perm_mod -k T1166_Seuid_and_Setgid
 #-a always,exit -F arch=b32 -S fremovexattr -F auid&amp;gt;=500 -F auid!=4294967295
 -a always,exit -F arch=b32 -S fsetxattr -F auid&amp;gt;=1000 -F auid!=-1 -k perm_mod -k T1166_Seuid_and_Setgid
 #-a always,exit -F arch=b32 -S fsetxattr -F auid&amp;gt;=500 -F auid!=4294967295
 -a always,exit -F arch=b32 -S lchown -F auid&amp;gt;=1000 -F auid!=-1 -k perm_mod -k T1166_Seuid_and_Setgid
 #-a always,exit -F arch=b32 -S lchown -F auid&amp;gt;=500 -F auid!=4294967295
 -a always,exit -F arch=b32 -S lremovexattr -F auid&amp;gt;=1000 -F auid!=-1 -k perm_mod -k T1166_Seuid_and_Setgid
 #-a always,exit -F arch=b32 -S lremovexattr -F auid&amp;gt;=500 -F auid!=4294967295
 -a always,exit -F arch=b32 -S lsetxattr -F auid&amp;gt;=1000 -F auid!=-1 -k perm_mod -k T1166_Seuid_and_Setgid
 #-a always,exit -F arch=b32 -S lsetxattr -F auid&amp;gt;=500 -F auid!=4294967295
 -a always,exit -F arch=b32 -S removexattr -F auid&amp;gt;=1000 -F auid!=-1 -k perm_mod -k T1166_Seuid_and_Setgid
 #-a always,exit -F arch=b32 -S removexattr -F auid&amp;gt;=500 -F auid!=4294967295
 -a always,exit -F arch=b32 -S setxattr -F auid&amp;gt;=1000 -F auid!=-1 -k perm_mod -k T1166_Seuid_and_Setgid
 #-a always,exit -F arch=b32 -S setxattr -F auid&amp;gt;=500 -F auid!=4294967295
 -a always,exit -F arch=b64 -S chmod -F auid&amp;gt;=1000 -F auid!=-1 -k perm_mod -k T1166_Seuid_and_Setgid
 #-a always,exit -F arch=b64 -S chmod -F auid&amp;gt;=500 -F auid!=4294967295
 -a always,exit -F arch=b64 -S chown -F auid&amp;gt;=1000 -F auid!=-1 -k perm_mod -k T1166_Seuid_and_Setgid
 #-a always,exit -F arch=b64 -S chown -F auid&amp;gt;=500 -F auid!=4294967295
 -a always,exit -F arch=b64 -S fchmod -F auid&amp;gt;=1000 -F auid!=-1 -k perm_mod -k T1166_Seuid_and_Setgid
 #-a always,exit -F arch=b64 -S fchmod -F auid&amp;gt;=500 -F auid!=4294967295
 -a always,exit -F arch=b64 -S fchmodat -F auid&amp;gt;=1000 -F auid!=-1 -k perm_mod -k T1166_Seuid_and_Setgid
 #-a always,exit -F arch=b64 -S fchmodat -F auid&amp;gt;=500 -F auid!=4294967295
 -a always,exit -F arch=b64 -S fchown -F auid&amp;gt;=1000 -F auid!=-1 -k perm_mod -k T1166_Seuid_and_Setgid
 #-a always,exit -F arch=b64 -S fchown -F auid&amp;gt;=500 -F auid!=4294967295
 -a always,exit -F arch=b64 -S fchownat -F auid&amp;gt;=1000 -F auid!=-1 -k perm_mod -k T1166_Seuid_and_Setgid
 #-a always,exit -F arch=b64 -S fchownat -F auid&amp;gt;=500 -F auid!=4294967295
 -a always,exit -F arch=b64 -S fremovexattr -F auid&amp;gt;=1000 -F auid!=-1 -k perm_mod -k T1166_Seuid_and_Setgid
 #-a always,exit -F arch=b64 -S fremovexattr -F auid&amp;gt;=500 -F auid!=4294967295
 -a always,exit -F arch=b64 -S fsetxattr -F auid&amp;gt;=1000 -F auid!=-1 -k perm_mod -k T1166_Seuid_and_Setgid
 #-a always,exit -F arch=b64 -S fsetxattr -F auid&amp;gt;=500 -F auid!=4294967295
 -a always,exit -F arch=b64 -S lchown -F auid&amp;gt;=1000 -F auid!=-1 -k perm_mod -k T1166_Seuid_and_Setgid
 #-a always,exit -F arch=b64 -S lchown -F auid&amp;gt;=500 -F auid!=4294967295
 -a always,exit -F arch=b64 -S lremovexattr -F auid&amp;gt;=1000 -F auid!=-1 -k perm_mod -k T1166_Seuid_and_Setgid
 #-a always,exit -F arch=b64 -S lremovexattr -F auid&amp;gt;=500 -F auid!=4294967295
 -a always,exit -F arch=b64 -S lsetxattr -F auid&amp;gt;=1000 -F auid!=-1 -k perm_mod -k T1166_Seuid_and_Setgid
 #-a always,exit -F arch=b64 -S lsetxattr -F auid&amp;gt;=500 -F auid!=4294967295
 -a always,exit -F arch=b64 -S removexattr -F auid&amp;gt;=1000 -F auid!=-1 -k perm_mod -k T1166_Seuid_and_Setgid
 #-a always,exit -F arch=b64 -S removexattr -F auid&amp;gt;=500 -F auid!=4294967295
 -a always,exit -F arch=b64 -S setxattr -F auid&amp;gt;=1000 -F auid!=-1 -k perm_mod -k T1166_Seuid_and_Setgid
 #-a always,exit -F arch=b64 -S setxattr -F auid&amp;gt;=500 -F auid!=4294967295

 # Special Rules ---------------------------------------------------------------

 ## Reconnaissance
 -w /usr/bin/whoami -p x -k recon -k T1033_System_Owner_User_Discovery
 -w /usr/bin/id -p x -k recon
 -w /bin/hostname -p x -k recon
 -w /bin/uname -p x -k recon
 -w /etc/issue -p r -k recon
 -w /etc/hostname -p r -k recon -k T1082_System_Information_Discovery

 ## Suspicious activity
 -w /usr/bin/ss -p x -k susp_activity
 -w /usr/bin/netstat -p x -k susp_activity
 -w /usr/bin/wireshark -p x -k T1049_System_Network_Connections_discovery
 -w /usr/bin/tshark -p x -k T1049_System_Network_Connections_discovery
 -w /usr/bin/rawshark -p x -k T1049_System_Network_Connections_discovery
 -w /usr/bin/nmap -p x -k susp_activity

 ## T1219 Remote Access Tools

 -w /usr/bin/wget -p x -k T1219_Remote_Access_Tools
 -w /usr/bin/curl -p x -k T1219_Remote_Access_Tools
 -w /usr/bin/base64 -p x -k T1219_Remote_Access_Tools
 -w /bin/nc -p x -k T1219_Remote_Access_Tools
 -w /bin/netcat -p x -k T1219_Remote_Access_Tools
 -w /usr/bin/ncat -p x -k T1219_Remote_Access_Tools
 -w /usr/bin/ssh -p x -k T1219_Remote_Access_Tools
 -w /usr/bin/socat -p x -k T1219_Remote_Access_Tools
 -w /usr/bin/rdesktop -p x -k T1219_Remote_Access_Tools
 -w /usr/local/bin/rdesktop -p x -k T1219_Remote_Access_Tools
 -w /usr/bin/xfreerdp -p x -k T1219_Remote_Access_Tools
 -w /usr/local/bin/xfreerdp -p x -k T1219_Remote_Access_Tools
 -w /usr/bin/wlfreerdp -p x -k T1219_Remote_Access_Tools

 ## T1105 remote file copy

 -w /usr/bin/scp -p x -k T1105_remote_file_copy
 -w /usr/bin/sftp -p x -k T1105_remote_file_copy
 -w /usr/bin/ftp -p x -k T1105_remote_file_copy

 ## T1002 Data Compressed

 -w /usr/bin/zip -p x -k T1002_Data_Compressed
 -w /usr/bin/gzip -p x -k T1002_Data_Compressed
 -w /usr/bin/tar -p x -k T1002_Data_Compressed
 -w /usr/bin/bzip2 -p x -k T1002_Data_Compressed

 -w /usr/bin/lzip -p x -k T1002_Data_Compressed
 -w /usr/local/bin/lzip -p x -k T1002_Data_Compressed

 -w /usr/bin/lz4 -p x -k T1002_Data_Compressed
 -w /usr/local/bin/lz4 -p x -k T1002_Data_Compressed

 -w /usr/bin/lzop -p x -k T1002_Data_Compressed
 -w /usr/local/bin/lzop -p x -k T1002_Data_Compressed

 -w /usr/bin/plzip -p x -k T1002_Data_Compressed
 -w /usr/local/bin/plzip -p x -k T1002_Data_Compressed

 -w /usr/bin/pbzip2 -p x -k T1002_Data_Compressed
 -w /usr/local/bin/pbzip2 -p x -k T1002_Data_Compressed

 -w /usr/bin/lbzip2 -p x -k T1002_Data_Compressed
 -w /usr/local/bin/lbzip2 -p x -k T1002_Data_Compressed

 -w /usr/bin/pixz -p x -k T1002_Data_Compressed
 -w /usr/local/bin/pixz -p x -k T1002_Data_Compressed

 -w /usr/bin/pigz -p x -k T1002_Data_Compressed
 -w /usr/local/bin/pigz -p x -k T1002_Data_Compressed
 -w /usr/bin/unpigz -p x -k T1002_Data_Compressed
 -w /usr/local/bin/unpigz -p x -k T1002_Data_Compressed

 -w /usr/bin/zstd -p x -k T1002_Data_Compressed
 -w /usr/local/bin/zstd -p x -k T1002_Data_Compressed

 ## Added to catch netcat on Ubuntu
 -w /bin/nc.openbsd -p x -k susp_activity
 -w /bin/nc.traditional -p x -k susp_activity

 ## Sbin suspicious activity
 -w /sbin/iptables -p x -k sbin_susp -k T1082_System_Information_Discovery
 -w /sbin/ip6tables -p x -k sbin_susp -k T1082_System_Information_Discovery
 -w /sbin/ifconfig -p x -k sbin_susp -k T1082_System_Information_Discovery
 -w /usr/sbin/arptables -p x -k sbin_susp -k T1082_System_Information_Discovery
 -w /usr/sbin/ebtables -p x -k sbin_susp
 -w /sbin/xtables-nft-multi -p x -k sbin_susp
 -w /usr/sbin/nft -p x -k sbin_susp
 -w /usr/sbin/tcpdump -p x -k T1049_System_Network_Connections_discovery
 -w /usr/sbin/traceroute -p x -k T1049_System_Network_Connections_discovery
 -w /usr/sbin/ufw -p x -k sbin_susp -k T1082_System_Information_Discovery

 ## dbus-send invocation
 ### may indicate privilege escalation CVE-2021-3560
 -w /usr/bin/dbus-send -p x -k dbus_send
 -w /usr/bin/gdbus -p x -k gdubs_call

 ## pkexec invocation
 ### may indicate privilege escalation CVE-2021-4034
 -w /usr/bin/pkexec -p x -k pkexec

 ## Suspicious shells
 -w /bin/ash -p x -k susp_shell
 -w /bin/bash -p x -k susp_shell
 -w /bin/csh -p x -k susp_shell
 -w /bin/dash -p x -k susp_shell
 -w /bin/busybox -p x -k susp_shell
 -w /bin/ksh -p x -k susp_shell
 -w /bin/fish -p x -k susp_shell
 -w /bin/tcsh -p x -k susp_shell
 -w /bin/tclsh -p x -k susp_shell
 -w /bin/zsh -p x -k susp_shell
 -w /bin/xonsh -p x -k susp_shell
 -w /usr/local/bin/xonsh -p x -k susp_shell
 -w /bin/open -p x -k susp_shell
 -w /bin/sh -p x -k susp_shell
 -w /bin/rbash -p x -k susp_shell

 ### https://clustershell.readthedocs.io/

 # -w /bin/clush -p x -k susp_shell
 # -w /usr/local/bin/clush -p x -k susp_shell
 # -w /etc/clustershell/clush.conf -p x -k susp_shell

 ### https://github.com/tmux/tmux

 -w /bin/tmux -p x -k susp_shell
 -w /usr/local/bin/tmux -p x -k susp_shell

 ### https://github.com/xxh/xxh

 -w /bin/xxh -p x -k susp_shell
 -w /usr/local/bin/xxh -p x -k susp_shell

 ## Shell/profile configurations
 -w /etc/profile.d/ -p wa -k shell_profiles
 -w /etc/profile -p wa -k shell_profiles
 -w /etc/shells -p wa -k shell_profiles
 -w /etc/bashrc -p wa -k shell_profiles
 -w /etc/csh.cshrc -p wa -k shell_profiles
 -w /etc/csh.login -p wa -k shell_profiles
 -w /etc/fish/ -p wa -k shell_profiles
 -w /etc/zsh/ -p wa -k shell_profiles

 ### https://github.com/xxh/xxh

 -w /usr/local/bin/xxh.bash -p x -k susp_shell
 -w /usr/local/bin/xxh.xsh -p x -k susp_shell
 -w /usr/local/bin/xxh.zsh -p x -k susp_shell

 ## Injection
 ### These rules watch for code injection by the ptrace facility.
 ### This could indicate someone trying to do something bad or just debugging
 -a always,exit -F arch=b32 -S ptrace -F a0=0x4 -k T1055_Process_Injection
 -a always,exit -F arch=b64 -S ptrace -F a0=0x4 -k T1055_Process_Injection
 -a always,exit -F arch=b32 -S ptrace -F a0=0x5 -k T1055_Process_Injection
 -a always,exit -F arch=b64 -S ptrace -F a0=0x5 -k T1055_Process_Injection
 -a always,exit -F arch=b32 -S ptrace -F a0=0x6 -k T1055_Process_Injection
 -a always,exit -F arch=b64 -S ptrace -F a0=0x6 -k T1055_Process_Injection
 -a always,exit -F arch=b32 -S ptrace -k T1055_Process_Injection
 -a always,exit -F arch=b64 -S ptrace -k T1055_Process_Injection

 ## Anonymous File Creation
 ### These rules watch the use of memfd_create
 ### &amp;#34;memfd_create&amp;#34; creates anonymous file and returns a file descriptor to access it
 ### When combined with &amp;#34;fexecve&amp;#34; can be used to stealthily run binaries in memory without touching disk
 -a always,exit -F arch=b64 -S memfd_create -F key=anon_file_create
 -a always,exit -F arch=b32 -S memfd_create -F key=anon_file_create


 ## Privilege Abuse
 ### The purpose of this rule is to detect when an admin may be abusing power by looking in user&amp;#39;s home dir.
 -a always,exit -F dir=/home -F uid=0 -F auid&amp;gt;=1000 -F auid!=-1 -C auid!=obj_uid -k power_abuse -k T1169_Sudo
 #-a always,exit -F dir=/home -F uid=0 -F auid&amp;gt;=1000 -F auid!=4294967295 -C auid!=obj_uid

 # Socket Creations
 # will catch both IPv4 and IPv6

 -a always,exit -F arch=b32 -S socket -F a0=2 -k T1011_Exfiltration_Over_Other_Network_Medium
 -a always,exit -F arch=b64 -S socket -F a0=2 -k T1011_Exfiltration_Over_Other_Network_Medium

 -a always,exit -F arch=b32 -S socket -F a0=10 -k T1011_Exfiltration_Over_Other_Network_Medium
 -a always,exit -F arch=b64 -S socket -F a0=10 -k T1011_Exfiltration_Over_Other_Network_Medium

 # Software Management ---------------------------------------------------------
 # RPM (Redhat/CentOS)
 -w /usr/bin/rpm -p x -k T1072_third_party_software
 -w /usr/bin/yum -p x -k T1072_third_party_software

 # DNF (Fedora/RedHat 8/CentOS 8)
 -w /usr/bin/dnf -p x -k T1072_third_party_softwared

 # YAST/Zypper/RPM (SuSE)
 -w /sbin/yast -p x -k T1072_third_party_software
 -w /sbin/yast2 -p x -k T1072_third_party_software
 -w /bin/rpm -p x -k T1072_third_party_software
 -w /usr/bin/zypper -k T1072_third_party_software

 # DPKG / APT-GET (Debian/Ubuntu)
 -w /usr/bin/dpkg -p x -k T1072_third_party_software
 -w /usr/bin/apt -p x -k T1072_third_party_software
 -w /usr/bin/apt-add-repository -p x -k T1072_third_party_software
 -w /usr/bin/apt-get -p x -k T1072_third_party_software
 -w /usr/bin/aptitude -p x -k T1072_third_party_software
 -w /usr/bin/wajig -p x -k T1072_third_party_software
 -w /usr/bin/snap -p x -k T1072_third_party_software

 # PIP(3) (Python installs)

 -w /usr/bin/pip -p x -k T1072_third_party_software
 -w /usr/local/bin/pip -p x -k T1072_third_party_software
 -w /usr/bin/pip3 -p x -k T1072_third_party_software
 -w /usr/local/bin/pip3 -p x -k T1072_third_party_software

 # npm
 ## T1072 third party software
 ## https://www.npmjs.com
 ## https://docs.npmjs.com/cli/v6/commands/npm-audit

 -w /usr/bin/npm -p x -k T1072_third_party_software

 # Comprehensive Perl Archive Network (CPAN) (CPAN installs)
 ## T1072 third party software
 ## https://www.cpan.org

 -w /usr/bin/cpan -p x -k T1072_third_party_software

 # Ruby (RubyGems installs)
 ## T1072 third party software
 ## https://rubygems.org

 -w /usr/bin/gem -p x -k T1072_third_party_software

 # LuaRocks (Lua installs)
 ## T1072 third party software
 ## https://luarocks.org

 # -w /usr/bin/luarocks -p x -k T1072_third_party_software

 # Pacman (Arch Linux)
 ## https://wiki.archlinux.org/title/Pacman
 ## T1072 third party software
 -w /etc/pacman.conf -p x -k T1072_third_party_software
 -w /etc/pacman.d -p x -k T1072_third_party_software

 # Special Software ------------------------------------------------------------

 ## GDS specific secrets
 # if Puppet installed
 # -w /etc/puppet/ssl -p wa -k puppet_ssl

 ## IBM Bigfix BESClient
 # -a always,exit -F arch=b64 -S open -F dir=/opt/BESClient -F success=0 -k soft_besclient
 # -w /var/opt/BESClient/ -p wa -k soft_besclient

 ## CHEF https://www.chef.io/chef/
 # -w /etc/chef -p wa -k soft_chef

 ## Salt
 ## https://saltproject.io/
 ## https://docs.saltproject.io/en/latest/ref/configuration/master.html
 # -w /etc/salt -p wa -k soft_salt
 # -w /usr/local/etc/salt -p wa -k soft_salt

 ## Otter
 ## https://inedo.com/otter
 # -w /etc/otter -p wa -k soft_otter

 ## T1081 Credentials In Files
 -w /usr/bin/grep -p x -k T1081_Credentials_In_Files
 -w /usr/bin/egrep -p x -k T1081_Credentials_In_Files
 -w /usr/bin/ugrep -p x -k T1081_Credentials_In_Files
 ### macOS
 -w /usr/local/bin/grep -p x -k T1081_Credentials_In_Files
 -w /usr/local/bin/egrep -p x -k T1081_Credentials_In_Files
 -w /usr/local/bin/ugrep -p x -k T1081_Credentials_In_Files

 ### https://github.com/tmbinc/bgrep
 -w /usr/bin/bgrep -p x -k T1081_Credentials_In_Files
 ### macOS
 -w /usr/local/bin/bgrep -p x -k T1081_Credentials_In_Files

 ### https://github.com/BurntSushi/ripgrep
 -w /usr/bin/rg -p x -k T1081_Credentials_In_Files
 ### macOS
 -w /usr/local/bin/rg -p x -k T1081_Credentials_In_Files

 ### https://github.com/monochromegane/the_platinum_searcher
 -w /usr/bin/pt -p x -k T1081_Credentials_In_Files
 ### macOS
 -w /usr/local/bin/pt -p x -k T1081_Credentials_In_Files

 ### https://github.com/gvansickle/ucg
 -w /usr/bin/ucg -p x -k T1081_Credentials_In_Files
 ### macOS
 -w /usr/local/bin/ucg -p x -k T1081_Credentials_In_Files

 ### https://github.com/ggreer/the_silver_searcher
 -w /usr/bin/ag -p x -k T1081_Credentials_In_Files
 ### macOS
 -w /usr/local/bin/ag -p x -k T1081_Credentials_In_Files

 ### https://github.com/beyondgrep/ack3
 ### https://beyondgrep.com
 -w /usr/bin/ack -p x -k T1081_Credentials_In_Files
 -w /usr/local/bin/ack -p x -k T1081_Credentials_In_Files
 -w /usr/bin/semgrep -p x -k T1081_Credentials_In_Files
 ### macOS
 -w /usr/local/bin/semgrep -p x -k T1081_Credentials_In_Files

 ## Docker
 # -w /usr/bin/dockerd -k docker
 # -w /usr/bin/docker -k docker
 # -w /usr/bin/docker-containerd -k docker
 # -w /usr/bin/docker-runc -k docker
 # -w /var/lib/docker -k docker
 # -w /etc/docker -k docker
 # -w /etc/sysconfig/docker -k docker
 # -w /etc/sysconfig/docker-storage -k docker
 # -w /usr/lib/systemd/system/docker.service -k docker
 # -w /usr/lib/systemd/system/docker.socket -k docker

 ## Virtualization stuff
 -w /usr/bin/qemu-system-x86_64 -p x -k qemu-system-x86_64 -k T1497_Virtualization_Sandbox_Evasion_System_Checks
 -w /usr/bin/qemu-img -p x -k qemu-img -k T1497_Virtualization_Sandbox_Evasion_System_Checks
 -w /usr/bin/qemu-kvm -p x -k qemu-kvm -k T1497_Virtualization_Sandbox_Evasion_System_Checks
 -w /usr/bin/qemu -p x -k qemu -k T1497_Virtualization_Sandbox_Evasion_System_Checks
 -w /usr/bin/virtualbox -p x -k virtualbox -k T1497_Virtualization_Sandbox_Evasion_System_Checks
 -w /usr/bin/virt-manager -p x -k virt-manager -k T1497_Virtualization_Sandbox_Evasion_System_Checks
 -w /usr/bin/VBoxManage -p x -k VBoxManage -k T1497_Virtualization_Sandbox_Evasion_System_Checks

 #### VirtualBox

 -w /usr/local/bin/VirtualBox -p x -k T1497_Virtualization_Sandbox_Evasion_System_Checks
 -w /usr/local/bin/VirtualBoxVM -p x -k T1497_Virtualization_Sandbox_Evasion_System_Checks
 -w /usr/local/bin/VBoxManage -p x -k T1497_Virtualization_Sandbox_Evasion_System_Checks
 -w /usr/local/bin/VBoxVRDP -p x -k T1497_Virtualization_Sandbox_Evasion_System_Checks
 -w /usr/local/bin/VBoxHeadless -p x -k T1497_Virtualization_Sandbox_Evasion_System_Checks
 -w /usr/local/bin/vboxwebsrv -p x -k T1497_Virtualization_Sandbox_Evasion_System_Checks
 -w /usr/local/bin/VBoxBugReport -p x -k T1497_Virtualization_Sandbox_Evasion_System_Checks
 -w /usr/local/bin/VBoxBalloonCtrl -p x -k T1497_Virtualization_Sandbox_Evasion_System_Checks
 -w /usr/local/bin/VBoxAutostart -p x -k T1497_Virtualization_Sandbox_Evasion_System_Checks
 -w /usr/local/bin/VBoxDTrace -p x -k T1497_Virtualization_Sandbox_Evasion_System_Checks
 -w /usr/local/bin/vbox-img -p x -k T1497_Virtualization_Sandbox_Evasion_System_Checks

 ### Parallels Desktop

 -w /usr/local/bin/prl_convert -p x -k T1497_Virtualization_Sandbox_Evasion_System_Checks
 -w /usr/local/bin/prl_disk_tool -p x -k T1497_Virtualization_Sandbox_Evasion_System_Checks
 -w /usr/local/bin/prl_perf_ctl -p x -k T1497_Virtualization_Sandbox_Evasion_System_Checks
 -w /usr/local/bin/prlcore2dmp -p x -k T1497_Virtualization_Sandbox_Evasion_System_Checks
 -w /usr/local/bin/prlctl -p x -k T1497_Virtualization_Sandbox_Evasion_System_Checks
 -w /usr/local/bin/prlexec -p x -k T1497_Virtualization_Sandbox_Evasion_System_Checks
 -w /usr/local/bin/prlsrvctl -p x -k T1497_Virtualization_Sandbox_Evasion_System_Checks

 ### qemu on macOS

 -w /usr/local/bin/qemu-edid -p x -k T1497_Virtualization_Sandbox_Evasion_System_Checks
 -w /usr/local/bin/qemu-img -p x -k T1497_Virtualization_Sandbox_Evasion_System_Checks
 -w /usr/local/bin/qemu-io -p x -k T1497_Virtualization_Sandbox_Evasion_System_Checks
 -w /usr/local/bin/qemu-nbd -p x -k T1497_Virtualization_Sandbox_Evasion_System_Checks
 -w /usr/local/bin/qemu-system-x86_64 -p x -k T1497_Virtualization_Sandbox_Evasion_System_Checks

 ## Kubelet
 -w /usr/bin/kubelet -k kubelet

 # ipc system call T1559_Inter-Process_Communication
 # /usr/include/linux/ipc.h

 ## msgctl (non x86)
 # -a always,exit -S ipc -F a0=14 -k T1559_Inter-Process_Communication
 ## msgget (non x86)
 # -a always,exit -S ipc -F a0=13 -k T1559_Inter-Process_Communication
 ## Use these lines on x86_64, ia64 instead
 -a always,exit -F arch=b64 -S msgctl -k T1559_Inter-Process_Communication
 -a always,exit -F arch=b64 -S msgget -k T1559_Inter-Process_Communication

 ## semctl (non x86)
 # -a always,exit -S ipc -F a0=3 -k T1559_Inter-Process_Communication
 ## semget (non x86)
 # -a always,exit -S ipc -F a0=2 -k T1559_Inter-Process_Communication
 ## semop (non x86)
 # -a always,exit -S ipc -F a0=1 -k T1559_Inter-Process_Communication
 ## semtimedop (non x86)
 # -a always,exit -S ipc -F a0=4 -k T1559_Inter-Process_Communication
 ## Use these lines on x86_64, ia64 instead
 -a always,exit -F arch=b64 -S semctl -k T1559_Inter-Process_Communication
 -a always,exit -F arch=b64 -S semget -k T1559_Inter-Process_Communication
 -a always,exit -F arch=b64 -S semop -k T1559_Inter-Process_Communication
 -a always,exit -F arch=b64 -S semtimedop -k T1559_Inter-Process_Communication

 ## shmctl
 # -a always,exit -S ipc -F a0=24 -k T1559_Inter-Process_Communication
 ## shmget
 # -a always,exit -S ipc -F a0=23 -k T1559_Inter-Process_Communication
 ## Use these lines on x86_64, ia64 instead
 -a always,exit -F arch=b64 -S shmctl -k T1559_Inter-Process_Communication
 -a always,exit -F arch=b64 -S shmget -k T1559_Inter-Process_Communication

 # High Volume Events ----------------------------------------------------------

 ## Remove them if they cause to much volume in your environment

 ## Root command executions
 -a always,exit -F arch=b64 -F euid=0 -F auid&amp;gt;=1000 -F auid!=4294967295 -S execve -k rootcmd
 -a always,exit -F arch=b32 -F euid=0 -F auid&amp;gt;=1000 -F auid!=4294967295 -S execve -k rootcmd

 ## File Deletion Events by User
 -a always,exit -F arch=b32 -S rmdir -S unlink -S unlinkat -S rename -S renameat -F auid&amp;gt;=1000 -F auid!=-1 -k delete
 -a always,exit -F arch=b64 -S rmdir -S unlink -S unlinkat -S rename -S renameat -F auid&amp;gt;=1000 -F auid!=-1 -k delete

 ## File Access
 ### Unauthorized Access (unsuccessful)
 -a always,exit -F arch=b32 -S creat -S open -S openat -S open_by_handle_at -S truncate -S ftruncate -F exit=-EACCES -F auid&amp;gt;=1000 -F auid!=-1 -k file_access
 -a always,exit -F arch=b32 -S creat -S open -S openat -S open_by_handle_at -S truncate -S ftruncate -F exit=-EPERM -F auid&amp;gt;=1000 -F auid!=-1 -k file_access
 -a always,exit -F arch=b64 -S creat -S open -S openat -S open_by_handle_at -S truncate -S ftruncate -F exit=-EACCES -F auid&amp;gt;=1000 -F auid!=-1 -k file_access
 -a always,exit -F arch=b64 -S creat -S open -S openat -S open_by_handle_at -S truncate -S ftruncate -F exit=-EPERM -F auid&amp;gt;=1000 -F auid!=-1 -k file_access

 ### Unsuccessful Creation
 -a always,exit -F arch=b32 -S creat,link,mknod,mkdir,symlink,mknodat,linkat,symlinkat -F exit=-EACCES -k file_creation
 -a always,exit -F arch=b64 -S mkdir,creat,link,symlink,mknod,mknodat,linkat,symlinkat -F exit=-EACCES -k file_creation
 -a always,exit -F arch=b32 -S link,mkdir,symlink,mkdirat -F exit=-EPERM -k file_creation
 -a always,exit -F arch=b64 -S mkdir,link,symlink,mkdirat -F exit=-EPERM -k file_creation

 ### Unsuccessful Modification
 -a always,exit -F arch=b32 -S rename -S renameat -S truncate -S chmod -S setxattr -S lsetxattr -S removexattr -S lremovexattr -F exit=-EACCES -k file_modification
 -a always,exit -F arch=b64 -S rename -S renameat -S truncate -S chmod -S setxattr -S lsetxattr -S removexattr -S lremovexattr -F exit=-EACCES -k file_modification
 -a always,exit -F arch=b32 -S rename -S renameat -S truncate -S chmod -S setxattr -S lsetxattr -S removexattr -S lremovexattr -F exit=-EPERM -k file_modification
 -a always,exit -F arch=b64 -S rename -S renameat -S truncate -S chmod -S setxattr -S lsetxattr -S removexattr -S lremovexattr -F exit=-EPERM -k file_modification

 ## File Deletion by User Related Events T1107_File_Deletion T1070_Indicator_Removal_on_Host
 -a always,exit -F arch=b32 -S rmdir -S unlink -S unlinkat -S rename -S renameat -F auid&amp;gt;=500 -F auid!=4294967295 -k T1107_File_Deletion
 -a always,exit -F arch=b64 -S rmdir -S unlink -S unlinkat -S rename -S renameat -F auid&amp;gt;=500 -F auid!=4294967295 -k T1107_File_Deletion
 -a always,exit -F arch=b32 -S rmdir -S unlink -S unlinkat -S rename -S renameat -F auid=0 -k T1070_Indicator_Removal_on_Host
 -a always,exit -F arch=b64 -S rmdir -S unlink -S unlinkat -S rename -S renameat -F auid=0 -k T1070_Indicator_Removal_on_Host

 ## 32bit API Exploitation
 ### If you are on a 64 bit platform, everything _should_ be running
 ### in 64 bit mode. This rule will detect any use of the 32 bit syscalls
 ### because this might be a sign of someone exploiting a hole in the 32
 ### bit API.
 -a always,exit -F arch=b32 -S all -k 32bit_api

 # Register incoming network connections
 -a always,exit -S accept -k network_connection

 #Log all commands (Noisy) T1059_CommandLine_Interface
 #-a always,exit -F arch=b64 -S execve -k T1059_CommandLine_Interface
 #-a always,exit -F arch=b32 -S execve -k T1059_CommandLine_Interface

 # Other techniques

 ## Shell configuration Persistence Related Events T1156_bash_profile_and_bashrc
 -w /etc/profile.d/ -k T1156_bash_profile_and_bashrc
 -w /etc/profile -k T1156_bash_profile_and_bashrc
 -w /etc/shells -k T1156_bash_profile_and_bashrc
 -w /etc/bashrc -k T1156_bash_profile_and_bashrc
 -w /etc/csh.cshrc -k T1156_bash_profile_and_bashrc
 -w /etc/csh.login -k T1156_bash_profile_and_bashrc

 ## Data Copy(Local) T1005_Data_from_Local_System
 -w /usr/bin/cp -p x -k T1005_Data_from_Local_System
 -w /usr/bin/dd -p x -k T1005_Data_from_Local_System

 ## Privleged Command Execution Related Events
 -a always,exit -F arch=b64 -F euid=0 -S execve -k T1078_Valid_Accounts
 -a always,exit -F arch=b32 -F euid=0 -S execve -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/sbin/userdel -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/bin/ping -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/bin/umount -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/bin/mount -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/bin/su -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/bin/chgrp -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/bin/ping6 -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/sbin/pam_timestamp_check -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/sbin/unix_chkpwd -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/sbin/pwck -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/sbin/suexec -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/sbin/usermod -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/sbin/newusers -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/sbin/groupdel -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/sbin/semanage -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/sbin/usernetctl -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/sbin/ccreds_validate -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/sbin/userhelper -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 ##-a always,exit -F path=/usr/libexec/openssh/ssh-keysign -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/bin/Xorg -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/bin/rlogin -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/bin/sudoedit -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/bin/at -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/bin/rsh -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/bin/gpasswd -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/bin/kgrantpty -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/bin/crontab -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/bin/sudo -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/bin/staprun -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/bin/rcp -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/bin/passwd -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/bin/chsh -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/bin/chfn -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/bin/chage -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/bin/setfacl -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/bin/chacl -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/bin/chcon -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/bin/newgrp -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/bin/newrole -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts
 -a always,exit -F path=/usr/bin/kpac_dhcp_helper -F perm=x -F auid&amp;gt;=500 -F auid!=4294967295 -k T1078_Valid_Accounts

 ##C2 Releated Events
 #Log 64 bit processes (a2!=6e filters local unix socket calls)
 -a always,exit -F arch=b64 -S connect -F a2!=110 -k T1043_Commonly_Used_Port

 #Log 32 bit processes (a0=3 means only outbound sys_connect calls)
 -a always,exit -F arch=b32 -S socketcall -F a0=3 -k T1043_Commonly_Used_Port

 ## Priv Escalation Related Events
 -a always,exit -F arch=b64 -C auid!=uid -S execve -k T1166_Seuid_and_Setgid
 -a always,exit -F arch=b32 -C auid!=uid -S execve -k T1166_Seuid_and_Setgid
 -a always,exit -F arch=b64 -S setuid -S setgid -S setreuid -S setregid -k T1166_Seuid_and_Setgid
 -a always,exit -F arch=b32 -S setuid -S setgid -S setreuid -S setregid -k T1166_Seuid_and_Setgid
 -a always,exit -F arch=b64 -S setuid -S setgid -S setreuid -S setregid -F exit=EPERM -k T1166_Seuid_and_Setgid
 -a always,exit -F arch=b32 -S setuid -S setgid -S setreuid -S setregid -F exit=EPERM -k T1166_Seuid_and_Setgid
 -w /usr/bin/ -p wa -k T1068_Exploitation_for_Privilege_Escalation

 ## Recon Related Events
 -w /usr/sbin/nologin -k T1087_Account_Discovery
 -w /sbin/nologin -k T1087_Account_Discovery
 -w /etc/resolv.conf -k T1016_System_Network_Configuration_Discovery
 -w /etc/hosts.allow -k T1016_System_Network_Configuration_Discovery
 -w /etc/hosts.deny -k T1016_System_Network_Configuration_Discovery
 -w /usr/bin/ps -p x -k T1057_Process_Discovery

- module: file_integrity
 paths:
 - /bin
 - /usr/bin
 - /sbin
 - /usr/sbin
 - /etc

# ================================= Processors =================================

# Configure processors to enhance or manipulate events generated by the beat.

processors:
 - add_host_metadata: ~
 - add_cloud_metadata: ~
 - add_docker_metadata: ~

output.logstash:
 ssl.enabled: true
 ssl.verification_mode: none&lt;/code&gt;&lt;/pre&gt;
&lt;/div&gt;</description></item><item><title>Стандартный конфигурационный файл Metricbeat</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/admin-guide/appendix/standard_configuration_file_metricbeat/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.9.1/admin-guide/appendix/standard_configuration_file_metricbeat/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;&lt;strong&gt;Для ОС Windows:&lt;/strong&gt;&lt;/p&gt;
&lt;/div&gt;
&lt;div class="listingblock"&gt;
&lt;div class="content"&gt;
&lt;pre class="highlight"&gt;&lt;code class="language-text" data-lang="text"&gt;metricbeat.modules:
- module: system
 metricsets:
 - cpu # CPU usage
 - memory # Memory usage
 - network # Network IO
 - process # Per process metrics
 - process_summary # Process summary
 - uptime # System Uptime
 - socket_summary # Socket summary
 # - core # Per CPU core usage
 # - diskio # Disk IO
 # - filesystem # File system usage for each mountpoint
 # - fsstat # File system summary metrics
 # - raid # Raid
 # - socket # Sockets and connection info (linux only)
 # - service # systemd service information
 enabled: true
 period: 10s
 processes: [&amp;#39;.*&amp;#39;]
 # Configure the metric types that are included by these metricsets.
 cpu.metrics: [&amp;#34;percentages&amp;#34;,&amp;#34;normalized_percentages&amp;#34;] # The other available option is ticks.
 core.metrics: [&amp;#34;percentages&amp;#34;] # The other available option is ticks.
 process.include_top_n:
 enabled: true
 by_cpu: 10
 by_memory: 10

output.logstash:
 ssl.enabled: true
 ssl.verification_mode: none&lt;/code&gt;&lt;/pre&gt;
&lt;/div&gt;</description></item><item><title>Стандартный конфигурационный файл Journalbeat</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/admin-guide/appendix/standard_configuration_file_journalbeat/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.9.1/admin-guide/appendix/standard_configuration_file_journalbeat/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;&lt;strong&gt;Для ОС Linux:&lt;/strong&gt;&lt;/p&gt;
&lt;/div&gt;
&lt;div class="listingblock"&gt;
&lt;div class="content"&gt;
&lt;pre class="highlight"&gt;&lt;code class="language-text" data-lang="text"&gt;journalbeat.inputs:
 paths: []

output.logstash:
 ssl.enabled: true
 ssl.verification_mode: none&lt;/code&gt;&lt;/pre&gt;
&lt;/div&gt;
&lt;/div&gt;</description></item><item><title>Метрики компонентов Платформы</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/admin-guide/appendix/platform_component_metrics/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.9.1/admin-guide/appendix/platform_component_metrics/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Список &lt;strong&gt;неспецифических метрик&lt;/strong&gt;, которые отслеживает сервис Watchdog и записывает в индекс core-кластера performance-*.&lt;/p&gt;
&lt;/div&gt;
&lt;table class="tableblock frame-all grid-all stretch"&gt;
&lt;colgroup&gt;
&lt;col style="width: 20%;"/&gt;
&lt;col style="width: 20%;"/&gt;
&lt;col style="width: 20%;"/&gt;
&lt;col style="width: 40%;"/&gt;
&lt;/colgroup&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th class="tableblock halign-left valign-top"&gt;&lt;strong&gt;Метрика&lt;/strong&gt;&lt;/th&gt;
&lt;th class="tableblock halign-left valign-top"&gt;&lt;strong&gt;Описание&lt;/strong&gt;&lt;/th&gt;
&lt;th class="tableblock halign-left valign-top"&gt;&lt;strong&gt;Тип компонента&lt;/strong&gt;&lt;/th&gt;
&lt;th class="tableblock halign-left valign-top"&gt;&lt;strong&gt;Имя компонента&lt;/strong&gt;&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="5"&gt;&lt;p class="tableblock"&gt;сontainer_status&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="5"&gt;&lt;p class="tableblock"&gt;состояние docker контейнера компонента. Возможные значения: created, restarting, running, paused, exited, dead, unknown&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;core&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;console, dashboards, database, frontend, broker&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;service&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;gateway, census, ioc-watcher, reporter, signal, ueba, watchdog&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;receiver&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;wec, jdbc, syslog, beats, netflow, snmp, custom&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;grabber&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;wec&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;cluster-node&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;&amp;lt;имя узла&amp;gt;&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="5"&gt;&lt;p class="tableblock"&gt;container_block_input&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="5"&gt;&lt;p class="tableblock"&gt;объем данных в байтах, записанных контейнером на блочные устройства хоста&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;core&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;console, dashboards, database, frontend, broker&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;service&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;gateway, census, ioc-watcher, reporter, signal, ueba, watchdog&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;receiver&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;wec, jdbc, syslog, beats, netflow, snmp, custom&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;grabber&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;wec&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;cluster-node&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;&amp;lt;имя узла&amp;gt;&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="5"&gt;&lt;p class="tableblock"&gt;container_block_output&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="5"&gt;&lt;p class="tableblock"&gt;объем данных в байтах, считанных контейнером на блочные устройства хоста&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;core&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;console, dashboards, database, frontend, broker&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;service&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;gateway, census, ioc-watcher, reporter, signal, ueba, watchdog&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;receiver&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;wec, jdbc, syslog, beats, netflow, snmp, custom&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;grabber&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;wec&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;cluster-node&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;&amp;lt;имя узла&amp;gt;&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="5"&gt;&lt;p class="tableblock"&gt;container_cpuperc&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="5"&gt;&lt;p class="tableblock"&gt;процент ЦПУ хоста, используемых контейнером&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;core&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;console, dashboards, database, frontend, broker&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;service&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;gateway, census, ioc-watcher, reporter, signal, ueba, watchdog&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;receiver&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;wec, jdbc, syslog, beats, netflow, snmp, custom&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;grabber&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;wec&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;cluster-node&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;&amp;lt;имя узла&amp;gt;&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="5"&gt;&lt;p class="tableblock"&gt;container_memperc&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="5"&gt;&lt;p class="tableblock"&gt;процент памяти хоста, используемых контейнером&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;core&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;console, dashboards, database, frontend, broker&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;service&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;gateway, census, ioc-watcher, reporter, signal, ueba, watchdog&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;receiver&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;wec, jdbc, syslog, beats, netflow, snmp, custom&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;grabber&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;wec&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;cluster-node&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;&amp;lt;имя узла&amp;gt;&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="5"&gt;&lt;p class="tableblock"&gt;container_memusage&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="5"&gt;&lt;p class="tableblock"&gt;общий объем памяти, который использует контейнер&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;core&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;console, dashboards, database, frontend, broker&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;service&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;gateway, census, ioc-watcher, reporter, signal, ueba, watchdog&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;receiver&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;wec, jdbc, syslog, beats, netflow, snmp, custom&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;grabber&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;wec&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;cluster-node&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;&amp;lt;имя узла&amp;gt;&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="5"&gt;&lt;p class="tableblock"&gt;container_pids&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="5"&gt;&lt;p class="tableblock"&gt;количество процессов или потоков, созданных контейнером&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;core&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;console, dashboards, database, frontend, broker&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;service&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;gateway, census, ioc-watcher, reporter, signal, ueba, watchdog&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;receiver&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;wec, jdbc, syslog, beats, netflow, snmp, custom&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;grabber&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;wec&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;cluster-node&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;&amp;lt;имя узла&amp;gt;&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="4"&gt;&lt;p class="tableblock"&gt;api_status &lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="4"&gt;&lt;p class="tableblock"&gt;проверка, что компонент запущен и отвечает по API&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;core&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;console, dashboards, frontend, broker&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;service&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;gateway, census, ioc-watcher, reporter, signal, ueba, watchdog&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;cluster-node&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;&amp;lt;имя узла&amp;gt;&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;receiver&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;wec, jdbc, syslog, beats, netflow, snmp, custom&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="5"&gt;&lt;p class="tableblock"&gt;errors_count&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="5"&gt;&lt;p class="tableblock"&gt;количество ошибок в журнале приложения компонента&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;core&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;console, dashboards, database, frontend, broker&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;service&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;gateway, census, ioc-watcher, reporter, signal, ueba, watchdog&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;receiver&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;wec, jdbc, syslog, beats, netflow, snmp, custom&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;grabber&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;wec&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;cluster-node&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;&amp;lt;имя узла&amp;gt;&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;eps&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;количество поступающих на ресивер событий в секунду&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;receiver&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;wec, jdbc, syslog, beats, netflow, snmp, custom&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;active_sources&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;количество уникальных хостов (по host.name), от которых были события на последние 7 дней&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;process_cpu_percent&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;процент потребления ЦПУ ресивером&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;process_cpu_load_average_1m&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;среднее потребление процессора за 1 минуту от количества поступающих от источников событий&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;process_cpu_load_average_5m&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;среднее потребление процессора за 5 минут от количества поступающих от источников событий&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;process_cpu_load_average_15m&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;среднее потребление процессора за 15 минут от количества поступающих от источников событий&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;reloads_failures&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;количество отказов при перезагрузке (количество неудачных попыток перезагрузки)&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;jvm_mem_heap_committed_in_bytes&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;объем памяти в байтах, доступный для использования кучей&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="2"&gt;&lt;p class="tableblock"&gt;jvm_mem_heap_max_in_bytes&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="2"&gt;&lt;p class="tableblock"&gt;максимальный объем памяти в байтах, доступный для использования кучей&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;receiver&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;wec, jdbc, syslog, beats, netflow, snmp, custom&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;cluster-node&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;&amp;lt;имя узла&amp;gt;&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="2"&gt;&lt;p class="tableblock"&gt;jvm_mem_heap_used_in_bytes&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="2"&gt;&lt;p class="tableblock"&gt;объем памяти в байтах, используемая в данный момент кучей&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;receiver&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;wec, jdbc, syslog, beats, netflow, snmp, custom&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;cluster-node&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;&amp;lt;имя узла&amp;gt;&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="2"&gt;&lt;p class="tableblock"&gt;jvm_mem_heap_used_percent&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="2"&gt;&lt;p class="tableblock"&gt;процент памяти, используемой в данный момент кучей&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;receiver&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;wec, jdbc, syslog, beats, netflow, snmp, custom&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;cluster-node&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;&amp;lt;имя узла&amp;gt;&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="2"&gt;&lt;p class="tableblock"&gt;jvm_uptime_in_millis&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="2"&gt;&lt;p class="tableblock"&gt;время работы jvm (Java Virtual Machine) в миллисекундах&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;receiver&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;wec, jdbc, syslog, beats, netflow, snmp, custom&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;cluster-node&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;&amp;lt;имя узла&amp;gt;&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;jvm_mem_non_heap_committed_in_bytes&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;объем доступной памяти без кучи в байтах&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;receiver&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;wec, jdbc, syslog, beats, netflow, snmp, custom&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;jvm_mem_non_heap_used_in_bytes&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;объем используемой памяти без кучи в байтах&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;os_available_processors&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;количество доступных процессоров&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;events_filtered&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;количество событий, прошедших через фильтры&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;events_in&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;события, принятый ресивером&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;events_out&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;события, отправленные ресивером во Opensearch и другие системы&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;events_queue_push_duration_in_millis&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;время ожидания событий в очереди ресивера в миллисекундах&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;events_duration_in_millis&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;время обработки событий в ресивере в миллисекундах&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;free_in_bytes&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;общее количество нераспределенных байт в кластере&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;cluster&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;&amp;lt;имя кластера&amp;gt;&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;total_in_bytes&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;общий размер всех файловых хранилищ в байтах в кластере&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;cluster_name&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;имя кластера&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;status&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;текущий статус кластера. Возможные значения: green, yellow, red&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;timed_out&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;булевое значение. Если false, то ответ возвращается в течение периода времени, заданного параметром timeout (по умолчанию 30 с)&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;number_of_nodes&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;количество узлов в кластере&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;number_of_data_nodes&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;количество узлов, являющихся выделенными узлами данных&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;active_primary_shards&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;количество активных первичных шардов&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;active_shards&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;общее количество активных первичных и реплик шардов&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;relocating_shards&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;количество перемещенных шардов&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;initializing_shards&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;количество шардов, находящихся в стадии инициализации&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;unassigned_shards&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;количество нераспределенных шардов&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;delayed_unassigned_shards&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;количество отложенных шардов&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;number_of_pending_tasks&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;количество изменений на уровне кластера, которые еще не были выполнены&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;number_of_in_flight_fetch&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;количество незавершенных операций&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;task_max_waiting_in_queue_millis&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;время в миллисекундах, прошедшее с момента ожидания выполнения самой ранней инициированной задачи&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;active_shards_percent_as_number&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;процент активных шардов&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;max_shard_size&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;максимальный размер шарда в кластере в байтах&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;indices_shards_total&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;общее количество шардов в кластере&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;indices_shards_primaries&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;количество первичных шардов в кластере&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;indices_shards_replicas&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;количество реплик шардов в кластере&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="2"&gt;&lt;p class="tableblock"&gt;indices_docs_count&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="2"&gt;&lt;p class="tableblock"&gt;количество документов в индексах в кластере&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;cluster&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;&amp;lt;имя кластера&amp;gt;&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;cluster-node&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;&amp;lt;имя узла&amp;gt;&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;indices_count&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;количество индексов в кластере&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;cluster&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;&amp;lt;имя кластера&amp;gt;&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;http_current_open&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;количество открытых в данный момент HTTP-соединений&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;cluster-node&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;&amp;lt;имя узла&amp;gt;&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;http_total_opened&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;общее количество HTTP-соединений, открытых за все время&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;fs_total_free_in_bytes&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;общее количество нераспределенных байт во всем файловом хранилище&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;fs_total_total_in_bytes&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;общий размер всех файловых хранилищ в байтах&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;fs_total_available_in_bytes&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;общее количество байт, доступных данной jvm (Java Virtual Machine) на всех файловых хранилищах. Это фактический объем свободного дискового пространства, который может использовать узел Opensearch&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;indices_merges_total_size_in_bytes&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;общий размер объединений документов в байтах&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;indices_fielddata_memory_size_in_bytes&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;общий объем памяти в байтах, используемый для кэша полевых данных во всех шардах, назначенных узлу&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;indices_indexing_index_time_in_millis&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;общее время в миллисекундах, затраченное на выполнение операций индексирования&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;indices_indexing_index_total&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;общее количество операций индексирования&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;indices_indexing_index_failed&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;количество неудачных операций индексирования&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;indices_indexing_throttle_time_in_millis&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;общее время в миллисекундах, затраченное на операции throttling&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;jvm_gc_collectors_old_collection_count&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;количество сборщиков мусора jvm (Java Virtual Machine), собирающих объекты старого поколения&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;jvm_gc_collectors_old_collection_time_in_millis&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;общее время в миллисекундах, затраченное jvm (Java Virtual Machine) на сбор объектов старого поколения&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;jvm_gc_collectors_young_collection_count&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;количество сборщиков мусора jvm (Java Virtual Machine), собирающих объекты молодого поколения&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;jvm_gc_collectors_young_collection_time_in_millis&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;общее время в миллисекундах, затраченное jvm (Java Virtual Machine) на сбор объектов молодого поколения&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;jvm_mem_pools_old_used_in_bytes&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;объем памяти в байтах, используемой кучей старого поколения&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;jvm_mem_pools_survivor_used_in_bytes&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;объем памяти в байтах, используемой пространством survivor (оставшимся пространством для узла)&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;jvm_mem_pools_young_used_in_bytes&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;объем памяти в байтах, используемой кучей молодого поколения&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;thread_pool_write_active&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;количество активных потоков на запись в пуле потоков&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;thread_pool_write_completed&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;количество задач, выполненных исполнителем пула потоков на запись&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;thread_pool_write_rejected&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;количество задач, невыполненных исполнителем пула потоков на запись&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;shards_count&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;количество шардов на узел кластера&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;primary_shards_count&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;количество шардов по всем первичным хранилищам&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;replica_shards_count&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;количество шардов по всем репликам&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;cpu_load_1m&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;потребление ЦПУ компонентами Alertix в течение 1 минуты&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;system&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;cpu&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;cpu_load_5m&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;потребление ЦПУ компонентами Alertix в течение 5 минут&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;cpu_load_15m&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;потребление ЦПУ компонентами Alertix в течение 15 минут&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;br/&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt; &lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;availability&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;доступность хоста по сети&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;system&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;network&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="2"&gt;&lt;p class="tableblock"&gt;total_bytes&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;весь объем оперативной памяти на хосте&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;system&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;memory&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;весь объем памяти в байтах, который есть на диске&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;disk&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;&amp;lt;имя диска&amp;gt;&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="2"&gt;&lt;p class="tableblock"&gt;used_bytes&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;используемый объем оперативной памяти на хосте&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;system&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;memory&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;занятый на диске объем памяти в байтах&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;disk&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;&amp;lt;имя диска&amp;gt;&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="2"&gt;&lt;p class="tableblock"&gt;used_percent&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;процент потребления оперативной памяти на хосте&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;system&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;memory&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;процент занятого места на диске&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;disk&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;&amp;lt;имя диска&amp;gt;&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;filebeat_status&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;активен ли процесс filebeat’а&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;system&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;process&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Список &lt;strong&gt;специфических метрик&lt;/strong&gt;, которые отслеживает сервис Watchdog и записывает в индекс core-кластера performance-*.&lt;/p&gt;
&lt;/div&gt;</description></item></channel></rss>