Warunki
| Postać | Znaczenie |
|---|---|
word | Dowolny tekst szukany w message i w surowym dokumencie. |
"quoted phrase" | Dokładna fraza. |
field:value | Pole ma podaną wartość. Wartości ze spacjami ujmij w cudzysłów. |
field:value* | Wartość zaczyna się od podanego ciągu. * można też umieścić na początku. |
field:>10 field:<=200 | Porównania liczb i dat. |
field:[a TO b] | Zakres wartości, łącznie z granicami. |
field:* | Pole istnieje. |
-field:value lub NOT field:value | Zaprzeczenie. |
a AND b, a OR b, (a OR b) AND c | Operatory logiczne (wielkimi literami) i nawiasy. Warunki wpisane obok siebie są łączone przez AND. |
Pola
Używaj nazw pól z kropkami ze słownika pól: host.name, user.name, process.command_line, source.ip. Pasek zapytania je uzupełnia i pokazuje typ oraz opis każdego pola. Skróty ze słownika też działają i są zamieniane na pełne nazwy: ;pe rozwija się do process.executable.
Przykłady
event.severity:high host.name:NL-WS-0* "failed logon"
event.module:sysmon event.code:1 process.parent.executable:*\cmd.exe
source.ip:[192.0.2.0 TO 192.0.2.255] AND NOT user.name:svc-*
event.type:logon_failed user.name:j.kowalski @timestamp:>now-1h
Czas
Czas względny zapisujesz jako now-15m, now-24h, now-7d, a bezwzględny w formacie ISO 8601. Zakres czasu wybrany w kontrolce i warunki na @timestamp działają łącznie.
W regułach detekcji
Reguły natywne używają tej samej składni. Reguły sekwencji i korelacji mają dodatkowo etapy i okna czasowe; zobacz Pisanie reguł.