Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Variables de evento y de coincidencia

5 tareas · 40 min · Principiante

Una regla de varios eventos necesita nombrar cada evento que busca y decir qué tienen en común. Para eso YARA-L usa variables: las de evento, que empiezan por $ y se refieren a un evento, y las de coincidencia, que unen eventos distintos por un valor compartido, como la misma cuenta. En la Mutual Pampa Austral lees una regla que busca el alta de una cuenta seguida de un cambio de permisos, y decides con diez eventos cuáles cuentas la activarían.

0 de 5 · 0%

Objetivo de la sala

Una regla de varios eventos necesita nombrar cada evento que busca y decir qué tienen en común. Para eso YARA-L usa variables: las de evento, que empiezan por $ y se refieren a un evento, y las de coincidencia, que unen eventos distintos por un valor compartido, como la misma cuenta. En la Mutual Pampa Austral lees una regla que busca el alta de una cuenta seguida de un cambio de permisos, y decides con diez eventos cuáles cuentas la activarían.

Una variable de evento nombra un evento: $e1 y $e2 son dos eventos distintos, cada uno con sus propias condiciones. Una variable de coincidencia (o marcador de posición) es un valor que se iguala entre campos de eventos, por ejemplo $user: si $e1.target.user.userid = $user y $e2.target.user.userid = $user, los dos eventos deben tener la misma cuenta. Esa igualdad es lo que ata un evento con el otro.

La variable que aparece en match es la clave por la que se agrupan los eventos; la ventana de tiempo se aplica dentro de cada grupo.

Responde para continuar

¿Qué hace una variable de coincidencia como `$user` cuando aparece en los dos eventos de una regla?

Abre la consola. regla_alta_y_elevacion muestra una regla con dos variables de evento y una variable de coincidencia que aparece en match. Las variables se escriben con el signo $; el signo forma parte del nombre.

Responde para continuar

Escribe la variable de coincidencia por la que agrupa la sección match, con su signo.

Ver pista de ayuda

Es la que va delante de `over` en la sección `match`.

eventos_de_la_manana trae diez eventos con su hora. La regla pide, para una misma cuenta, un alta y un cambio de permisos con menos de 30 minutos de diferencia entre ambos. Una cuenta con un solo evento, o con los dos muy separados, no alerta. Revisa cuenta por cuenta.

Responde para continuar

Escribe cuántas cuentas activan la regla con estos diez eventos.

Ver pista de ayuda

Para cada cuenta busca un USER_CREATION y un USER_CHANGE_PERMISSIONS y resta las horas.

Una de las cuentas tiene un cambio de permisos pero ningún alta registrada en la tabla. Para esta regla nunca coincide, porque falta uno de los dos eventos. En la práctica es un dato interesante: la cuenta pudo crearse antes, o en una fuente que no llega.

Responde para continuar

Escribe la cuenta que recibió un cambio de permisos sin que aparezca su alta en la tabla.

Ver pista de ayuda

Busca la cuenta que solo aparece con el tipo USER_CHANGE_PERMISSIONS.

Piensa en la idea, no en el mensaje que daría el validador. Si el segundo evento dejara de compartir la cuenta con el primero, la regla ya no diría «la misma cuenta fue creada y elevada», diría solo «hubo un alta y hubo un cambio de permisos». Son dos afirmaciones muy distintas, y la segunda cubre muchas más combinaciones de eventos.

Responde para continuar

¿Qué se pierde cuando los dos eventos de la regla dejan de compartir la variable de la cuenta?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad