Синтаксис правил типа List

Значение поля condition данного типа правил:

condition:
type: list

Поле bool в правилах данного типа может содержать вложенные условия поиска, отбора и фильтрации, например:

bool:
must:
- term: {wlb.event_id: 7045}
- bool:
should:
- match_phrase: {wlb.event_data.ServiceName: WCESERVICE}
- match_phrase: {wlb.event_data.ServiceName: WCE SERVICE}
- wildcard: {wlb.event_data.ServiceFileName: '*/PAExec*'}
- wildcard: {wlb.event_data.ServiceFileName: winexesvc.exe*}
- wildcard: {wlb.event_data.ServiceFileName: '*/DumpSvc.exe'}
- match_phrase: {wlb.event_data.ServiceName: mssecsvc2.0}
- wildcard: {wlb.event_data.ServiceFileName: '* net user *'}
- wildcard: {wlb.event_data.ServiceName: pwdump*}
- wildcard: {wlb.event_data.ServiceName: gsecdump*}
- wildcard: {wlb.event_data.ServiceName: cachedump*}