Elastic EQL
process where process.name == "cmd.exe" and process.parent.name == "winword.exe"
Consulta EQL do Elastic que correlaciona processos pela relação pai-filho, detectando execução a partir do Office (macro) ou de processos inesperados.
Execute quando quiser detectar execução encadeada: EQL (Event Query Language) expressa sequências e relações entre eventos — a query do exemplo procura cmd.exe cujo pai seja winword.exe, o padrão da macro maliciosa de um documento Office. EQL permite o que queries planas não: parentesco, sequências temporais e correlações entre processos. No Elastic Security, regras EQL são a forma de detectar cadeias de execução (Office → cmd → powershell, ou um processo legítimo lançando algo inesperado) que a análise de eventos individuais não vê. É a linguagem para perguntas 'o que lançou isso?'.
Não use se a telemetria de processos não incluir parentesco: EQL depende de o agente registrar parent.process.name — sem Sysmon ou integração do Windows com o campo pai, a query retorna vazio. EQL é poderoso e limitado ao mesmo tempo: sequências exigem que eventos cheguem ordenados e na mesma chave de agrupamento, e queries complexas são difíceis de depurar. Para correlação simples entre campos sem relação temporal, KQL ou ES|QL são mais diretos. E atenção: a sintaxe EQL (process where ...) é diferente do resto do Elastic — erros de sintaxe são comuns ao começar; valide com o editor EQL do Kibana antes de implantar a regra.