Registry クラスのイベントの [詳細] タブには、次のパラメータの一部またはすべてが表示されます。これらのパラメータの値は、シグネチャが呼び出された理由を理解する助けになります。
例
次のルールでは、すべてのユーザおよびプロセスが、レジストリ キー "\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa" の下にあるレジストリ値 "abc" を削除できなくなります。
Rule {
Class Registry
Id 4001
level 1
value { Include "\\REGISTRY\\MACHINE\SYSTEM\\ControlSet\\Control\\Lsa\\abc" }
time { Include "*" }
application { Include "*"}
user_name { Include "*" }
directives -c -d registry:delete
}
このルールの各セクションの意味は次のとおりです。