Windows Defender informational event
Description
Windows Defender informational event
Query · wazuh
field win.system.severityValue="^INFORMATION$"
Fires when
Wazuh evaluates a chain top-down. Every rule above this one must match on the same event before this rule is tested at all.
-
decoded_as=windows_eventchannel AND field win.system.providerName="\.+" -
field win.system.channel="^Microsoft-Windows-Windows Defender/Operational$" -
field win.system.severityValue="^INFORMATION$"
Refined by
29 rules chain off this one, narrowing it further.
- Windows Defender: Antimalware scan started
- Windows Defender: Antimalware scan finished
- Windows Defender: Antimalware scan paused
- Windows Defender: Antimalware scan resumed
- Windows Defender: Antimalware platform performed an action to protect your system from malware or other potentially unwanted software
Rule dependencies
Depends on
-
composes · Wazuh if_sid
60005