Active response · command = add|delete
Description
Active response: $(parameters.program) - $(command)
Query · wazuh
field command="add|delete"
Fires when
Wazuh evaluates a chain top-down. Every rule above this one must match on the same event before this rule is tested at all.
-
decoded_as=ar_log_json -
field command="add|delete"
Rule dependencies
Depends on
-
composes · Wazuh if_sid
650