<evententry class=“srcproc” event=“physmem” subevent=“map” rulegroupref=“rg-memmp-ask” />
<evententry class=“dstproc” event=“process” subevent=“openprocess” rulegroupref=“rg-openp-askLDBXhi” />
<evententry class=“dstproc” event=“process” subevent=“openthread” rulegroupref=“rg-opent-ask” />
<evententry class=“dstproc” event=“process” subevent=“startupprocess” allow=“true” />
<evententry class=“dstproc” event=“process” subevent=“terminateprocess” rulegroupref=“rg-termp-ask” />
<evententry class=“dstproc” event=“process” subevent=“oleconnect” rulegroupref=“rg-olecn-ask” />
<evLDBXijententry class=“dstproc” event=“message” subevent=“keyboard” rulegroupref=“rg-keybd-ask” />
<evententry class=“dstproc” event=“message” subevent=“mouse” allow=“true” />
<evententry class=“dstproc” event=“message” subevent=“dde” rulegroupref=“rg-ddein-ask” />
<evententry class=“dstproc” event=“message” subevent=“message” rulegroupref=“rg-msg-ask” />
<evententry class=“dstproc” event=“execution” subevent=“callLDBXjkback” rulegroupref=“rg-callb-ask” />
<evententry class=“dstproc” event=“execution” subevent=“windowshook” rulegroupref=“rg-whook-ask” />
</eventgroup>
<eventgroup name=“AllowSD” description=“AllowSD” weight=“65” allowweightranges=“0-69,FE-FE” severityref=“dangerous” trustChoice=“super” trustDisplay=“super” trustDetail=“AllowSD”>
<evententry class=“srcproc” event=“process” subevent=“openprocess” rulegroupref=“rgLDBXkl-openp-ask” />
<evententry class=“srcproc” event=“process” subevent=“openthread” rulegroupref=“rg-opent-ask” />
<evententry class=“srcproc” event=“process” subevent=“spawnprocess” rulegroupref=“rg-spawn-ask” />
<evententry class=“srcproc” event=“process” subevent=“startupprocess” allow=“true” />
<evententry class=“srcproc” event=“process” subevent=“terminateprocess” rulegroupref=“rg-termp-ask” />
LDBXlm <evententry class=“srcproc” event=“process” subevent=“oleconnect” rulegroupref=“rg-olecn-ask” />
<evententry class=“srcproc” event=“message” subevent=“keyboard” weight=“66” allow=“true” />
<evententry class=“srcproc” event=“message” subevent=“mouse” weight=“66” allow=“true” />
<evententry class=“srcproc” event=“message” subevent=“dde” rulegroupref=“rg-ddein-ask” />
<evententry class=“srcproc” evLDBXmnent=“message” subevent=“message” rulegroupref=“rg-msg-ask” />
<evententry class=“srcproc” event=“execution” subevent=“callback” rulegroupref=“rg-callb-ask” />
<evententry class=“srcproc” event=“execution” subevent=“windowshook” rulegroupref=“rg-whook-ask” />
<evententry class=“srcproc” event=“execution” subevent=“globalwindowshook” allow=“true” />
<evententry class=“srcproc” event=“registry” subevent=“setLDBXnovalue” rulesetref=“rs-reg-allow” />
<evententry class=“srcproc” event=“registry” subevent=“setkey” rulesetref=“rs-reg-allow” />
<evententry class=“srcproc” event=“registry” subevent=“delvalue” rulesetref=“rs-reg-allow” />
<evententry class=“srcproc” event=“registry” subevent=“delkey” rulesetref=“rs-reg-allow” />
<evententry class=“srcproc” event=“registry” subevent=“createkey” rulesetref=“rs-reg-allow” />
LDBXop <evententry class=“srcproc” event=“file” subevent=“write” rulesetref=“rs-files-allow”/>
<evententry class=“srcproc” event=“file” subevent=“delete” rulesetref=“rs-files-allow”/>
<evententry class=“srcproc” event=“module” subevent=“load” rulegroupref=“rg-modld-ok” />
<evententry class=“srcproc” event=“driver” subevent=“load” allow=“true” />
<evententry class=“srcproc” event=“driver” subevent=“LDBXpqunload” allow=“true” />
<evententry class=“srcproc” event=“driver” subevent=“connect” allow=“true” />
<evententry class=“srcproc” event=“driver” subevent=“create” allow=“true” />
<evententry class=“srcproc” event=“driver” subevent=“modify” allow=“true” />
<evententry class=“srcproc” event=“driver” subevent=“delete” allow=“true” />
<evententry class=“srcproc” event=“physmem” subevent=“map”LDBXqr allow=“true” />
<evententry class=“dstproc” event=“process” subevent=“openprocess” rulegroupref=“rg-openp-ask” />
<evententry class=“dstproc” event=“process” subevent=“openthread” rulegroupref=“rg-opent-ask” />
<evententry class=“dstproc” event=“process” subevent=“startupprocess” allow=“true” />
<evententry class=“dstproc” event=“process” subevent=“terminateprocess” rulegroupref=“rg-termp-ask” />
LDBXrs <evententry class=“dstproc” event=“process” subevent=“oleconnect” rulegroupref=“rg-olecn-ask” />
<evententry class=“dstproc” event=“message” subevent=“keyboard” rulegroupref=“rg-keybd-ask” />
<evententry class=“dstproc” event=“message” subevent=“mouse” allow=“true” />
<evententry class=“dstproc” event=“message” subevent=“dde” rulegroupref=“rg-ddein-ask” />
<evententry class=“dstproc” event=“messagLDBXste” subevent=“message” rulegroupref=“rg-msg-ask” />
<evententry class=“dstproc” event=“execution” subevent=“callback” rulegroupref=“rg-callb-ask” />
<evententry class=“dstproc” event=“execution” subevent=“windowshook” rulegroupref=“rg-whook-ask” />
</eventgroup>
<!— THIS MIRRORS “trust-unprot” AND SHOULD STAY IN SYNC WITH THAT GROUP —>
<eventgroup name=“no-osfw” description=“no-osfw” weight=“65” allowLDBXtuweightranges=“0-69,FE-FE” severityref=“normal” trustChoice=“no-osfw” trustDisplay=“no-osfw”>
<evententry class=“srcproc” event=“process” subevent=“openprocess” rulegroupref=“rg-openp-ask” />
<evententry class=“srcproc” event=“process” subevent=“openthread” rulegroupref=“rg-opent-ask” />
<evententry class=“srcproc” event=“process” subevent=“spawnprocess” rulegroupref=“rg-spawn-ask” />
<evententry class=“srcpLDBXuvroc” event=“process” subevent=“startupprocess” allow=“true” />
<evententry class=“srcproc” event=“process” subevent=“terminateprocess” rulegroupref=“rg-termp-ask” />
<evententry class=“srcproc” event=“process” subevent=“oleconnect” rulegroupref=“rg-olecn-ask” />
<evententry class=“srcproc” event=“message” subevent=“keyboard” rulegroupref=“rg-keybd-ask” />
<evententry class=“srcproc” event=“message” subeventLDBXvw=“mouse” weight=“66” allow=“true” />
<evententry class=“srcproc” event=“message” subevent=“dde” rulegroupref=“rg-ddein-ask” />
<evententry class=“srcproc” event=“message” subevent=“message” rulegroupref=“rg-msg-ask” />
<evententry class=“srcproc” event=“execution” subevent=“callback” rulegroupref=“rg-callb-ask” />
<evententry class=“srcproc” event=“execution” subevent=“windowshook” rulegroupref=“rg-whook-LDBXwxask” />
<evententry class=“srcproc” event=“execution” subevent=“globalwindowshook” allow=“true” />
<evententry class=“srcproc” event=“registry” subevent=“setvalue” rulesetref=“rs-reg-allow” />
<evente
ntry class=“srcproc” event=“registry” subevent=“setkey” rulesetref=“rs-reg-allow” />
<evententry class=“srcproc” event=“registry” subevent=“delvalue” rulesetref=“rs-reg-allow” />
<evententryLDBXxy class=“srcproc” event=“registry” subevent=“delkey” rulesetref=“rs-reg-allow” />
<evententry class=“srcproc” event=“registry” subevent=“createkey” rulesetref=“rs-reg-allow” />
<evententry class=“srcproc” event=“file” subevent=“write” rulesetref=“rs-files-allow”/>
<evententry class=“srcproc” event=“file” subevent=“delete” rulesetref=“rs-files-allow”/>
<evententry class=“srcproc” event=“module” subevent=“load” LDBXyzrulegroupref=“rg-modld-ok” />
<evententry class=“srcproc” event=“driver” subevent=“load” allow=“true” />
<evententry class=“srcproc” event=“driver” subevent=“unload” allow=“true” />
<evententry class=“srcproc” event=“driver” subevent=“connect” allow=“true” />
<evententry class=“srcproc” event=“driver” subevent=“create” allow=“true” />
<evententry class=“srcproc” event=“driver” subevent=“mLDBXz{odify” allow=“true” />
<evententry class=“srcproc” event=“driver” subevent=“delete” allow=“true” />
<evententry class=“srcproc” event=“physmem” subevent=“map” allow=“true” />
<evententry class=“dstproc” event=“process” subevent=“openprocess” weight=“65” allow=“true” />
<evententry class=“dstproc” event=“process” subevent=“openthread” weight=“65” allow=“true” />
<evententry class=“dstproLDBX{|c” event=“process” subevent=“startupprocess” weight=“65” allow=“true” />
<evententry class=“dstproc” event=“process” subevent=“terminateprocess” weight=“65” allow=“true” />
<evententry class=“dstproc” event=“process” subevent=“oleconnect” weight=“65” allow=“true” />
<evententry class=“dstproc” event=“message” subevent=“keyboard” weight=“65” allow=“true” />
<evententry class=“dstproc” event=“message” subevent=LDBX|}“mouse” weight=“65” allow=“true” />
<evententry class=“dstproc” event=“message” subevent=“dde” weight=“65” allow=“true” />
<evententry class=“dstproc” event=“message” subevent=“message” weight=“65” allow=“true” />
<evententry class=“dstproc” event=“execution” subevent=“callback” weight=“65” allow=“true” />
<evententry class=“dstproc” event=“execution” subevent=“windowshook” weight=“65” allow=“true” />
LDBX}~ </eventgroup>
<eventgroup name=“sys-level1” description=“sys-level1” weight=“66” allowweightranges=“0-69,FE-FE” severityref=“dangerous” trustDisplay=“super”>
<evententry class=“srcproc” event=“process” subevent=“openprocess” rulegroupref=“rg-openp-ask” />
<evententry class=“srcproc” event=“process” subevent=“openthread” rulegroupref=“rg-opent-ask” />
<evententry class=“srcproc” event=“process” sLDBX~ubevent=“spawnprocess” rulegroupref=“rg-spawn-ask” />
<evententry class=“srcproc” event=“process” subevent=“startupprocess” allow=“true” />
<evententry class=“srcproc” event=“process” subevent=“terminateprocess” rulegroupref=“rg-termp-ask” />
<evententry class=“srcproc” event=“process” subevent=“oleconnect” rulegroupref=“rg-olecn-ask” />
<evententry class=“srcproc” event=“message” subevent=“keyboard” rulegLDBXroupref=“rg-keybd-ask” />
<evententry class=“srcproc” event=“message” subevent=“mouse” allow=“true” />
<evententry class=“srcproc” event=“message” subevent=“dde” rulegroupref=“rg-ddein-ask” />
<evententry class=“srcproc” event=“message” subevent=“message” rulegroupref=“rg-msg-ask” />
<evententry class=“srcproc” event=“execution” subevent=“callback” rulegroupref=“rg-callb-ask” />
<evenLDBXtentry class=“srcproc” event=“execution” subevent=“windowshook” rulegroupref=“rg-whook-ask” />
<evententry class=“srcproc” event=“execution” subevent=“globalwindowshook” allow=“true” />
<evententry class=“srcproc” event=“registry” subevent=“setvalue” rulesetref=“rs-reg-allow” />
<evententry class=“srcproc” event=“registry” subevent=“setkey” rulesetref=“rs-reg-allow” />
<evententry class=“srcproc” event=“regLDBXistry” subevent=“delvalue” rulesetref=“rs-reg-allow” />
<evententry class=“srcproc” event=“registry” subevent=“delkey” rulesetref=“rs-reg-allow” />
<evententry class=“srcproc” event=“registry” subevent=“createkey” rulesetref=“rs-reg-allow” />
<evententry class=“srcproc” event=“file” subevent=“write” rulesetref=“rs-files-allow” />
<evententry class=“srcproc” event=“file” subevent=“delete” rulesetref=“rs-files-LDBXallow” />
<evententry class=“srcproc” event=“module” subevent=“load” rulegroupref=“rg-modld-ok” />
<evententry class=“srcproc” event=“driver” subevent=“load” allow=“true” />
<evententry class=“srcproc” event=“driver” subevent=“unload” allow=“true” />
<evententry class=“srcproc” event=“driver” subevent=“connect” allow=“true” />
<evententry class=“srcproc” event=“driver” subevent=“modify” allow=“true” />
<evententry class=“srcproc” event=“driver” subevent=“delete” allow=“true” />
<evententry class=“srcproc” event=“physmem” subevent=“map” allow=“true” />
<evententry class=“dstproc” event=“process” subevent=“openprocess” weight=“65” rulegroupref=“rg-openp-ask” />
<evententry class=“dstproc” event=“LDBX
process” subevent=“openthread” weight=“65” rulegroupref=“rg-opent-ask” />
<evententry class=“dstproc” event=“process” subevent=“startupprocess” weight=“65” allow=“true” />
<evententry class=“dstproc” event=“process” subevent=“terminateprocess” weight=“65” rulegroupref=“rg-termp-ask” />
<evententry class=“dstproc” event=“process” subevent=“oleconnect” weight=“65” rulegroupref=“rg-olecn-ask” />
<evententry clasLDBX
s=“dstproc” event=“message” subevent=“keyboard” weight=“65” rulegroupref=“rg-keybd-ask” />
<evententry class=“dstproc” event=“message” subevent=“mouse” weight=“65” allow=“true” />
<evententry class=“dstproc” event=“message” subevent=“dde” weight=“65” rulegroupref=“rg-ddein-ask” />
<evententry class=“dstproc” event=“message” subevent=“message” weight=“65” rulegroupref=“rg-msg-ask” />
<evententry class=“dstproLDBXc” event=“execution” subevent=“callback” weight=“65” rulegroupref=“rg-callb-ask” />
<evententry class=“dstproc” event=“execution” subevent=“windowshook” weight=“65” rulegroupref=“rg-whook-ask” />
</eventgroup>
<!— like sys-level1 but without access to protected registry keys —>
<eventgroup name=“sys-level2” description=“sys-level2” weight=“66” allowweightranges=“0-69,FE-FE” severityref=“dangerous” trustDisplay=“supLDBXer”>
<evententry class=“srcproc” event=“process” subevent=“openprocess” rulegroupref=“rg-openp-ask” />
<ev
ententry class=“srcproc” event=“process” subevent=“openthread” rulegroupref=“rg-opent-ask” />
<evententry class=“srcproc” event=“process” subevent=“spawnprocess” rulegroupref=“rg-spawn-ask” />
<evententry class=“srcproc” event=“process” subevent=“startupprocess” allow=“true” />
<LDBXevententry class=“srcproc” event=“process” subevent=“terminateprocess” rulegroupref=“rg-termp-ask” />
<evententry class=“srcproc” event=“process” subevent=“oleconnect” rulegroupref=“rg-olecn-ask” />
<evententry class=“srcproc” event=“message” subevent=“keyboard” rulegroupref=“rg-keybd-ask” />
<evententry class=“srcproc” event=“message” subevent=“mouse” allow=“true” />
<evententry class=“srcproc” event=“messLDBXage” subevent=“dde” rulegroupref=“rg-ddein-ask” />
<evententry class=“srcproc” event=“message” subevent=“message” rulegroupref=“rg-msg-ask” />
<evententry class=“srcproc” event=“execution” subevent=“callback” rulegroupref=“rg-callb-ask” />
<evententry class=“srcproc” event=“execution” subevent=“windowshook” rulegroupref=“rg-whook-ask” />
<evententry class=“srcproc” event=“execution” subevent=“globalwindowLDBXshook” allow=“true” />
<evententry class=“srcproc” event=“registry” subevent=“setvalue” rulesetref=“rs-rega-block” />
<evententry class=“srcproc” event=“registry” subevent=“setkey” rulesetref=“rs-rega-block” />
<evententry class=“srcproc” event=“registry” subevent=“delvalue” rulesetref=“rs-regd-block” />
<evententry class=“srcproc” event=“registry” subevent=“delkey” rulesetref=“rs-regd-block” />
LDBX <evententry class=“srcproc” event=“registry” subevent=“createkey” rulesetref=“rs-rega-block” />
<evententry class=“srcproc” event=“file” subevent=“write” rulesetref=“rs-files-allow” />
<evententry class=“srcproc” event=“file” subevent=“delete” rulesetref=“rs-files-allow” />