Détails avancés

Tous ou seulement quelques-uns des paramètres suivants apparaissent dans l’onglet Détails avancés des événements pour la classe Services. Les valeurs de ces paramètres peuvent vous aider à comprendre le déclenchement d’une signature.

Nom IUG
Explication
Exemples de valeurs
display names
Nom du service Windows tel qu'il apparaît dans le Panneau de configuration des services.
 
services
Nom système du service Windows (affiché dans HKLM\CurrentControlSet\Services\) ; il peut être différent du nom affiché dans le Panneau de configuration des services.
 
params
Applicables uniquement au démarrage d’un service. Paramètres transmis au service lors de l’activation.
 
old startup
Applicable uniquement à la création ou aux modifications du mode de démarrage d’un service : spécifie le mode de démarrage avant toute modification ou tentative de modification.
Zone système, Système, Automatique, Manuel, Désactivé
new startup
Applicable uniquement aux modifications du mode de démarrage d’un service : spécifie le mode de démarrage d’un service après modification réelle ou inachevée.
Zone système, Système, Automatique, Manuel, Désactivé
logon
Applicable uniquement aux modifications du mode de connexion d’un service : informations de connexion (système ou compte utilisateur) utilisées par le service.
 
 

La règle suivante vise à bloquer la mise en sommeil du service d’alerte.

Rule {

Class Services

Id 4001

level 4

Service { Include "Alerter" }

time { Include "*" }

application { Include "*"}

user_name { Include "*" }

directives -c -d service:stop

}

Les diverses sections de cette règle ont les significations suivantes :

Copyright © 2005 McAfee, Inc. Tous droits réservés.