jopohl / jopohl/sigma-rust

Support arrays as matching targets

Open
#9 8 comments 0 reactions 0 assignees View on GitHub
enhancement
Dominant language
Rust
Stars
24
Forks
12
PR merge metrics
No merged PRs in 30d

Description

The below rule works if the target field is not an array but fails when it is.

```
id: e781ae02-0d7b-4c3a-b1e3-d3b6b24f6c5b
title: Example Sigma Rule
description: Detects example log entries
status: experimental
author: Brian Kellogg
tags:
- test
logsource:
product: windows
service: sysmon
detection:
selection:
norm_keys.message|contains: 'error'
condition: selection
falsepositives:
- NA
level: high
```

Log:
```
{"count":5,"enabled":"true","lvl":"error","msg":["example","This is an error message"],"norm_keys":{"enabled":true,"level":"error","message":["example","This is an error message"]},"sigma_rules":[],"tags":["example","test"]}
```

Contributor guide

No contributing guide indexed for this repository

Assessment

This issue has not been assessed yet.

Get new issues in your inbox

A short digest of beginner-friendly GitHub issues.