選項部分語法

支援的國家/地區:

YARA-L 查詢的 options 區段僅適用於規則。

您可以使用 key = value 語法指定選項,其中 key 必須是預先定義的選項名稱,value 則必須是該選項的有效值:

rule RuleOptionsExample {
  // Other rule sections

  options:
    allow_zero_values = true
}

選項值

可用的選項值如下:

「允許零值」選項

allow_zero_values 選項的有效值為 true 和 false (預設),可決定是否啟用該選項。如果查詢中未指定 allow_zero_values 選項,該選項就會停用。

如要啟用 allow_zero_values 設定,請在查詢的 options 區段中加入下列內容: allow_zero_values = true

如「比對區段中的零值」所述,這項動作可防止查詢隱含地篩除 match 區段中使用的預留位置零值。

suppression_window 選項

suppression_window 選項提供可擴充的機制,可控管快訊量並簡化發現項目,特別適合從 Splunk (和其他平台) 轉移的使用者,這些平台也採用類似的快訊節流功能。

suppression_window 採用滾動式時間區間方法,也就是固定大小且不重疊的時間區間,可抑制重複偵測。您可以視需要提供 suppression_key,進一步縮小 suppression window 中要停用的查詢例項範圍。簡化鍵 (suppression_key) 是系統用來判斷事件是否重複的特定資料點,會因規則類型而異:

  • 單一事件查詢會使用名為 suppression_key 的 outcome 變數,定義簡化範圍。如未指定 suppression_key,系統會在時間範圍內全面禁止所有查詢例項。

範例:單一事件查詢的禁止顯示視窗選項

在以下範例中,suppression_window 設為 5m,suppression_key 則設為 $hostname 變數。查詢觸發 $hostname 的偵測後,接下來五分鐘內,系統會抑制 $hostname 的任何後續偵測。不過,如果查詢觸發的事件具有不同的主機名稱,系統就會建立偵測結果。

rule SingleEventSuppressionWindowExample {
  // Other rule sections

  outcome:
    $suppression_key = $hostname

  options:
    suppression_window = 5m
}
  • 多事件查詢會使用 match 區段中定義的變數,判斷應隱藏的內容。suppression_window 值也必須大於 match 視窗。

範例:多事件查詢的抑制時間範圍選項

在以下範例中,suppression_window 設為 1h。查詢在 10m 視窗中觸發 ($hostname、$ip) 的偵測後,接下來一小時內,系統會抑制 ($hostname、$ip) 的任何後續偵測。不過,如果查詢觸發的事件組合不同,系統就會建立偵測結果。

rule MultipleEventSuppressionWindowExample {
  // Other rule sections

  match:
    $hostname, $ip over 10m

  options:
    suppression_window = 1h
}

其他資訊

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。