您可以使用通用变量来替代 Kaspersky Anti Targeted Attack Platform 中的当前值。您可以在以下设置中使用常用变量:
要将通用变量插入到输入字段中:
开始以 $ 字符开头输入变量的名称,然后从显示的列表中选择通用变量。
通用变量可用于不同设置中的插值,具体取决于变量的用途(见下表)。
用于替换值的常用变量
变量 |
描述 |
用法 |
|
网络交互描述字符串(每个网络交互一个字符串),指定网络包的协议以及发送者和接收者的地址 |
|
|
网络数据包接收者地址(根据协议提供的信息,可以是 IP 地址、端口号、 MAC 地址和/或其他地址信息) |
|
|
使用 |
|
|
其流量导致事件被注册的监控点的名称 |
|
|
注册的日期和时间 |
|
|
记录事件的应用程序层协议的名称 |
|
|
网络数据包发送方地址(根据协议提供的信息,可以是 IP 地址、端口号、 MAC 地址和/或其他地址信息) |
|
|
事件中规则的名称。 |
|
|
顶级协议的名称。 |
|
|
事件类型、应用程序消息或审计条目的代码。 |
|
|
分配“已解决”状态时的日期和时间或事件重新生成期间的日期和时间(对于非聚合事件的事件),或事故中包含的最后一个事件的注册日期和时间(对于聚合事件)。 |
|
|
嵌套事件或聚合事件被触发的次数 |
|
|
描述 |
|
|
已注册事件、应用程序消息或审计条目的唯一 ID。 |
|
|
已传输数据的类别(事件、应用程序消息或审计记录)。 |
|
|
传输的事件、应用程序消息或审计记录的数量。 |
|
|
由包含数据列表的块组成的模板。 |
|
|
电子邮件通知字符串模板 |
|
|
包含发送数据的已安装应用程序组件的节点。 |
|
|
审计条目中的操作结果。 |
|
|
事件分数值。 |
|
|
事件严重性级别。 |
|
|
应用程序消息状态 |
|
|
导致消息被注册的应用程序进程 |
|
|
与事件相关的技术。 |
|
|
事件标题、消息文本或已注册的操作。 |
|
|
执行注册操作的用户的名称。 |
|