Skip to content

Latest commit

 

History

History
28 lines (19 loc) · 2.5 KB

GETTING_STARTED.md

File metadata and controls

28 lines (19 loc) · 2.5 KB

Getting started

Установить расширение можно очень быстро из маркетплейса VSCode: Установка расширения

Для упрощения создания правил используются наиболее популярные шаблоны: Создание правил из шаблонов

В расширении доступно автодополнение полей таксономии, ключевых слов, функций с их описанием. Также доступны сниппеты (шаблонные кусочки кода), ускоряющие и упрощающие добавление конструкций языка XP: Автодополнение и сниппеты

Тестирование правила - это залог его стабильной и точной работы без ложных срабатываний. Для этого необходимо создавать тесты. Вот так необходимо работать с интеграционными тестами для корреляций и обогащений: Интеграционные тесты

Проверять локализации правил, а также тестировать целые директории с правилами: Тестирование локализации и массовое тестирование правил

Если вы собираете события из журналов Windows, то их можно следующим образом преобразовать в нужный формат Добавление событий Windows в тесты

Если вы хотите коррелировать EVTX-файлы с использованием выбранного контента: Корреляция EVTX-файлов

Создавать табличный список можно очень простым образом: Создания табличного списка

Для загрузки полученного контента в продукт необходимо выполнить экспорт в KB-файл: Экспорт KB-файла