Diretrizes de melhores práticas para eventos LEEF

O LEEF é flexível e pode criar pares chave-valor customizados para eventos, porém deve-se seguir algumas boas práticas para evitar problemas de análise em potencial.

Os itens que são marcados como Permitidos podem ser incluídos em uma chave ou valor e não violam o LEEF, mas esses itens não são boas práticas ao criar chaves de eventos customizadas.

A lista a seguir contém as diretrizes gerais de chave e valor customizadas:

  • Use caracteres alfanuméricos (A-Z, a-z e 0-9), mas evite delimitadores por tabulação, barra vertical ou acento circunflexo nas chaves e nos valores de sua carga útil do evento (key=value).
    • Correto - usrName=Joe.Smith
    • Incorreto - usrName=Joe<tab>Smith
  • Contém uma única palavra para o atributo-chave (key=value).
    • Correto - file name=pic07720.gif
    • Permitido - file name=pic07720.gif
    • Permitido - file name=pic07720.gif
  • Uma chave definida pelo usuário não pode usar o mesmo nome de uma chave LEEF predefinida. Para obter mais informações, consulte Atributos de evento LEEF predefinidos.
  • Os valores da chave devem ser legíveis, se possível, para ajudar a investigar cargas úteis de evento.
    • Correto - deviceProcessHash=value
    • Correto - malwarename=value
    • Permitido - EBFDFBE14D4=value