condition:
type: listСинтаксис правил типа List
Значение поля condition данного типа правил:
Поле bool в правилах данного типа может содержать вложенные условия поиска, отбора и фильтрации, например:
bool:
must:
- term: {wlb.event_id: 7045}
- bool:
should:
- match_phrase: {wlb.event_data.ServiceName: WCESERVICE}
- match_phrase: {wlb.event_data.ServiceName: WCE SERVICE}
- wildcard: {wlb.event_data.ServiceFileName: '*/PAExec*'}
- wildcard: {wlb.event_data.ServiceFileName: winexesvc.exe*}
- wildcard: {wlb.event_data.ServiceFileName: '*/DumpSvc.exe'}
- match_phrase: {wlb.event_data.ServiceName: mssecsvc2.0}
- wildcard: {wlb.event_data.ServiceFileName: '* net user *'}
- wildcard: {wlb.event_data.ServiceName: pwdump*}
- wildcard: {wlb.event_data.ServiceName: gsecdump*}
- wildcard: {wlb.event_data.ServiceName: cachedump*}Была ли эта страница полезной?
Спасибо за отзыв!
Спасибо, мы учтём это для улучшения документации.