更新时间:2022-12-20
安全事件专家模式帮助你更方便进行高威胁性事件调查或者进行特定类型事件调查。
1.调查网(N)端(E)关联安全事件
❕Tips |
filter 数据源 in { "NDR" } and 数据源 in {"EDR"} |
2.调查攻击定性事件
❕Tips |
filter NOT ( 标签 in {"恶意网站","木马","挖矿","僵尸网络","蠕虫","勒索","感染型病毒","流氓推广软件","钓鱼网站","Rootkit病毒"}) |
3.调查具体场景事件
❕Tips |
filter 事件名称 like "*下载*|*可疑*|*webshell*" |