Elastic EQL

process where process.name == "cmd.exe" and process.parent.name == "winword.exe"

Consulta EQL de Elastic que correlaciona procesos por su relación padre-hijo, detectando la ejecución desde Office (macro) o desde procesos inesperados.

Ejecútala cuando quieras detectar la ejecución encadenada: EQL (Event Query Language) expresa secuencias y relaciones entre eventos — la query del ejemplo busca cmd.exe cuyo padre sea winword.exe, el patrón de la macro maliciosa de un documento Office. EQL permite lo que las queries planas no: parentesco, secuencias temporales y correlaciones entre procesos. En Elastic Security, las reglas EQL son la forma de detectar las cadenas de ejecución (Office → cmd → powershell, o un proceso legítimo lanzando algo inesperado) que el análisis de eventos individuales no ve. Es el lenguaje para las preguntas '¿qué lanzó esto?'.

No la uses si la telemetría de procesos no incluye el parentesco: EQL depende de que el agente registre parent.process.name — sin Sysmon o la integración de Windows con el campo padre, la query devuelve vacío. EQL es potente y limitado a la vez: las secuencias (sequence) requieren que los eventos lleguen ordenados y en la misma clave de agrupación, y las queries complejas son difíciles de depurar. Para la correlación simple entre campos sin relación temporal, KQL o ES|QL son más directas. Y ojo: la sintaxis de EQL (process where ...) es distinta del resto de Elastic — los errores de sintaxis son comunes al empezar; valida con el editor de EQL de Kibana antes de desplegar la regla.