संक्षिप्ताक्षर¶
स्थान बचाने के लिए, हम स्तरों, MITRE ATT&CK रणनीतियों, चैनलों, प्रदाताओं, फ़ील्ड नामों आदि को संक्षिप्त करते हैं...
आप -b, --disable-abbreviations विकल्प के साथ इनमें से कुछ संक्षिप्ताक्षरों को बंद कर सकते हैं ताकि मूल चैनल नाम, प्रदाता नाम आदि देख सकें...
स्तर संक्षिप्ताक्षर¶
स्थान बचाने के लिए, हम अलर्ट level प्रदर्शित करते समय निम्नलिखित संक्षिप्ताक्षरों का उपयोग करते हैं।
emer:emergencycrit:criticalhigh:highmed:mediumlow:lowinfo:informationalundef:undefined
MITRE ATT&CK रणनीति संक्षिप्ताक्षर¶
स्थान बचाने के लिए, हम MITRE ATT&CK रणनीति टैग प्रदर्शित करते समय निम्नलिखित संक्षिप्ताक्षरों का उपयोग करते हैं।
आप ./config/mitre_tactics.txt कॉन्फ़िगरेशन फ़ाइल में इन संक्षिप्ताक्षरों को स्वतंत्र रूप से संपादित कर सकते हैं।
Recon: ReconnaissanceResDev: Resource DevelopmentInitAccess: Initial AccessExec: ExecutionPersis: PersistencePrivEsc: Privilege EscalationStealth: Stealth (formerly Defense Evasion)DefImpair: Defense ImpairmentCredAccess: Credential AccessDisc: DiscoveryLatMov: Lateral MovementCollect: CollectionC2: Command and ControlExfil: ExfiltrationImpact: Impact
चैनल संक्षिप्ताक्षर¶
स्थान बचाने के लिए, हम चैनल प्रदर्शित करते समय निम्नलिखित संक्षिप्ताक्षरों का उपयोग करते हैं।
आप ./rules/config/channel_abbreviations.txt कॉन्फ़िगरेशन फ़ाइल में इन संक्षिप्ताक्षरों को स्वतंत्र रूप से संपादित कर सकते हैं।
App:ApplicationAppLocker:Microsoft-Windows-AppLocker/*BitsCli:Microsoft-Windows-Bits-Client/OperationalCodeInteg:Microsoft-Windows-CodeIntegrity/OperationalDefender:Microsoft-Windows-Windows Defender/OperationalDHCP-Svr:Microsoft-Windows-DHCP-Server/OperationalDNS-Svr:DNS ServerDvrFmwk:Microsoft-Windows-DriverFrameworks-UserMode/OperationalExchange:MSExchange ManagementFirewall:Microsoft-Windows-Windows Firewall With Advanced Security/FirewallKeyMgtSvc:Key Management ServiceLDAP-Cli:Microsoft-Windows-LDAP-Client/DebugNTLMMicrosoft-Windows-NTLM/OperationalOpenSSH:OpenSSH/OperationalPrintAdm:Microsoft-Windows-PrintService/AdminPrintOp:Microsoft-Windows-PrintService/OperationalPwSh:Microsoft-Windows-PowerShell/OperationalPwShClassic:Windows PowerShellRDP-Client:Microsoft-Windows-TerminalServices-RDPClient/OperationalSec:SecuritySecMitig:Microsoft-Windows-Security-Mitigations/*SmbCliSec:Microsoft-Windows-SmbClient/SecuritySvcBusCli:Microsoft-ServiceBus-ClientSys:SystemSysmon:Microsoft-Windows-Sysmon/OperationalTaskSch:Microsoft-Windows-TaskScheduler/OperationalWinRM:Microsoft-Windows-WinRM/OperationalWMI:Microsoft-Windows-WMI-Activity/Operational
अन्य संक्षिप्ताक्षर¶
आउटपुट को यथासंभव संक्षिप्त बनाने के लिए नियमों में निम्नलिखित संक्षिप्ताक्षरों का उपयोग किया जाता है:
Acct-> AccountAddr-> AddressAuth-> AuthenticationCli-> ClientChan-> ChannelCmd-> CommandCnt-> CountComp-> ComputerConn-> Connection/ConnectedCreds-> CredentialsCrit-> CriticalDisconn-> Disconnection/DisconnectedDir-> DirectoryDrv-> DriverDst-> DestinationEID-> Event IDErr-> ErrorExec-> ExecutionFW-> FirewallGrp-> GroupImg-> ImageInj-> InjectionKrb-> KerberosLID-> Logon IDMed-> MediumNet-> NetworkObj-> ObjectOp-> Operational/OperationProto-> ProtocolPW-> PasswordReconn-> ReconnectionReq-> RequestRsp-> ResponseSess-> SessionSig-> SignatureSusp-> SuspiciousSrc-> SourceSvc-> ServiceSvr-> ServerTemp-> TemporaryTerm-> Termination/TerminatedTkt-> TicketTgt-> TargetUnkwn-> UnknownUsr-> UserPerm-> PermamentPkg-> PackagePriv-> PrivilegeProc-> ProcessPID-> Process IDPGUID-> Process GUID (Global Unique ID)Ver-> Version