PSOE#1(detection-engineering)

PSOE#1(detection-engineering)

YARA-L 2.0 ルールで、特定の親プロセスから生成された PowerShell プロセスを検知したい場合、必須となる構造はどれですか。

ディスカッション 0

正解:C

正解の根拠

YARA-L 2.0 では meta、events、condition の三つのセクションは必須です。events セクションでイベント条件と変数 (placeholder) の関連付けを記述します。

セクション必須/任意
meta必須
events必須
condition必須
match / outcome / options任意

不正解の理由

  • B は condition セクションが必須のため誤りです。条件記述なくしてルールは成立しません。
  • C は events セクションを書かないと検知ロジックが定義されず、ルールが動作しません。
  • D は match セクションが任意であり、24 時間固定という制約も存在しません。

参考:YARA-L 2.0 overview


コメント

コメント

コメントする

目次