$KeyIsServices = /"key":"\\\\REGISTRY\\\\MACHINE\\\\SYSTEM\\\\Contro lSet001\\\\Services\\\\.*"/ nocase
$ValueNameApp = /"app":"*smss\.exe"/ nocase /* Что не так с этой строчкой ?*/
condition:
$EventFromRegMonitor and $EventRegCreate and $KeyIsServices and not $ValueNameApp
}
Может кто подскажет что не так с этим правилом ?