Skip Navigation

EQL-Beispielabfragen für
CylanceOPTICS

DNS-Lookup-Abfrage für eine angegebene URL:
network where dns.questions.question_name == "
<URL>
"
Abfrage eines angegebenen WMI-Namespace:
application where event.subcategory == "wmi" and wmi_trace.namespace == "
<namespace>
"
Dateienabfrage mit einem der angegebenen SHA256-Werte:
file where file.sha256 in ("
<value>
", "
<value>
", "
<value>
")
Prozessabfrage mit dem angegebenen Prozessnamen:
process where process.name == "
<name>
"
Prozessabfrage, bei der die Befehlszeile eine angegebene Zeichenfolge enthält:
process where process.command_line like "
<string>
"
Informationsabfrage über Netzwerkverbindungen zu einer angegebenen IP-Adresse an einem angegebenen Port:
network where network.destination.ip_address == "
<IP>
" and network.destination.port == "
<port>
"