↳ Source GitHubRègle analytiqueHigh
McAfee ePO - Unable to clean or delete infected file
Description
'Detects when McAfee failed to clean or delete infected file.'
- Type de règle
- Scheduled
- Version
- 1.0.2
- Statut déclaré
- Available
- Fréquence
- 1h
- Période analysée
- 1h
- Déclenchement
- gt 0
Couverture MITRE déclarée
Sources déclarées
Métadonnées du fichier source. Aucune dépendance déduite du KQL.
Connecteurs
Requête KQL
Requête originale, sans modification.
McAfeeEPOEvent
| where EventId in ('1026', '1028', '1298', '1310', '1055', '2002', '2004', '2009')
| extend EventMessage = case(EventId == '1026', 'Unable to clean infected file',
EventId == '1028', 'Unable to delete infected file',
EventId == '1298', 'File infected. Delete failed, quarantine failed',
EventId == '1310', 'Multiple extension heuristic detection - delete failed, quarantine failed',
EventId == '1055', 'Unable to delete infected file',
EventId == '2002', 'Unable to clean infected file',
EventId == '2004', 'Unable to delete infected file',
'Unable to move infected file to quarantine')
| project DvcIpAddr, EventId, EventMessage, DstFileName
| extend IPCustomEntity = DvcIpAddr
Entités déclarées
Contenus associés
Liens établis à partir des identifiants déclarés et des manifests des solutions.
Traçabilité de la source
GitHubLes valeurs affichées proviennent des fichiers du dépôt Azure/Azure-Sentinel. Elles décrivent le modèle publié, pas la configuration de votre workspace.
- Fichier
- Solutions/McAfee ePolicy Orchestrator/Analytic Rules/McAfeeEPOUnableCleanDeleteInfectedFile.yaml ↗
- Commit
9800e51↗- Identifiant source
9860e89f-72c8-425e-bac9-4a170798d3ea
GSTEP / SUIVI DU CATALOGUE
Ajouté au catalogue : 16 sept. 2026 · 05:49 UTC
Dernier changement observé : 16 sept. 2026 · 05:49 UTC