<itementry param=“key” operator=“equalnocase” type=“ansi” value=“HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogon” />
<itementry param=“value” operatLDBXT?or=“equalnocase” type=“ansi” value=“System” />
</ruleentry>
</rulegroup>
<rulegroup name=“protlogonSysU”>
<ruleentry event=“registry” match=“all” ask=“true” customtext=“4017”>
<itementry param=“key” operator=“equalnocase” type=“ansi” value=“HKCUSOFTWAREMicrosoftWindows NTCurrentVersionWinlogon” />
<itementry param=“value” operator=“equalnocase” type=“ansi” value=LDBX?r“System” />
</ruleentry>
</rulegroup>
<rulegroup name=“protlogonGina”>
<ruleentry event=“registry” match=“all” ask=“true” customtext=“4017”>
<itementry param=“key” operator=“equalnocase” type=“ansi” value=“HKLMSoftwareMicrosoftWindows NTCurrentVersionWinlogon” />
<itementry param=“value” operator=“equalnocase” type=“ansi” value=“GinaDLL” />
<LDBXra/ruleentry>
</rulegroup>
<rulegroup name=“protlogonTMan”>
<ruleentry event=“registry” match=“all” ask=“true” customtext=“4017”>
<itementry param=“key” operator=“equalnocase” type=“ansi” value=“HKLMSoftwareMicrosoftWindows NTCurrentVersionWinlogon” />
<itementry param=“value” operator=“equalnocase” type=“ansi” value=“Taskman” />
</ruleentry>
</rulLDBXaaegroup>
<rulegroup name=“protect-run6”>
<ruleentry event=“registry” match=“all” ask=“true” customtext=“4010”>
<itementry param=“key” operator=“equalnocase” type=“ansi” value=“HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogonNotify” />
</ruleentry>
</rulegroup>
<rulegroup name=“protImageFExec”>
<ruleentry event=“registry” match=“all” ask=“true” cLDBXaaustomtext=“4009”>
<itementry param=“key” operator=“equalnocase” type=“ansi” value=“HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Options” />
</ruleentry>
</rulegroup>
<rulegroup name=“protourExecs”>
<ruleentry event=“registry” match=“any” allow=“false” notify=“true” customtext=“2003”>
<itementry param=“key” operator=“equalnocase” type=“ansi” vLDBXaaalue=“HKLMSOFTWAREMicrosoft Windows NTCurrentVersionImage File Execution Optionsvsmon.exe” />
<itementry param=“key” operator=“equalnocase” type=“ansi” value=“HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Optionszlclient.exe” />
</ruleentry>
</rulegroup>
<rulegroup name=“protAvDatVersion”>
<ruleentry event=“registry” match=“all” allow=“false” notify=“true” customtLDBXalext=“2003”>
<itementry param=“key” operator=“equalnocase” type=“ansi” value=“HKLMSOFTWAREone Labs oneAlarm” />
<itementry param=“value” operator=“equalnocase” type=“ansi” value=“AVDatVersion” />
</ruleentry>
</rulegroup>
<rulegroup name=“protAvEngVersion”>
<ruleentry event=“registry” match=“all” allow=“false” notify=“true” customtext=“2003”>