Раньше была схема CARO (Computer Antivirus Research Organization) Naming Scheme, которая определяла формат названия вердикта антивируса
Например для Windows Defender,
HackTool:Python/Impacket.BA🔤 HackTool — тип угрозы (здесь: инструмент для взлома). Другие варианты: Trojan, Worm, Ransom.
🔤 Python — платформа/язык
🔤 Impacket — уникальное имя угрозы
🔤 BA — вариант или модификация детекта
Сейчас у разных вендоров данная схема немного изменена, но все стараются ее придерживаться
Нашел статью в которой автор собрал несколько ссылок с наименованиями вендоров
Понимание схемы названия вердиктов может помочь в приоритезации инцидентов.
За основу можно взять CheatSheet от Florian Roth
#detection@detectioneasy