詳細

Registry クラスのイベントの [詳細] タブには、次のパラメータの一部またはすべてが表示されます。これらのパラメータの値は、シグネチャが呼び出された理由を理解する助けになります。

GUI での名前
説明
レジストリ キー
パス名を含め、影響を受けるレジストリ キーの名前です。プレフィックス \REGIS-TRY\MACHINE\ は HKEY_LOCAL_MACHINE\ を表し、\REGISTRY\CURRENT_USER\ は \HKEY_USER\ を表します。
レジストリ値
完全なキーの名前と連結されたレジストリ値の名前です。
old data
New Data
old data type
new data type (古いデータ 新しいデータ 古いデータ型 新しいデータ型)
レジストリ値の変更のみに使用できます。変更される前、または変更を試みられる前にレジストリ値に格納されていていたデータ。
レジストリ値の変更のみに使用できます。変更後にレジストリ値に格納されていたデータ、または変更が完了した場合にはレジストリ値に格納されていたはずのデータ。
レジストリ値の変更のみに使用できます。変更される前、または変更を試みられる前にレジストリ値に格納されていていたデータ型の種類。
レジストリ値の変更のみに使用できます。変更後にレジストリ値に格納されていたデータの型、または変更が完了した場合にはレジストリ値に格納されていたはずのデータの型。

次のルールでは、すべてのユーザおよびプロセスが、レジストリ キー "\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa" の下にあるレジストリ値 "abc" を削除できなくなります。

Rule {

Class Registry

Id 4001

level 1

value { Include "\\REGISTRY\\MACHINE\SYSTEM\\ControlSet\\Control\\Lsa\\abc" }

time { Include "*" }

application { Include "*"}

user_name { Include "*" }

directives -c -d registry:delete

}

このルールの各セクションの意味は次のとおりです。

Copyright © 2005 McAfee, Inc. All Rights Reserved.