オプション B は、最も効果的で正確な XQL クエリです。オプション A は範囲が広すぎるため、管理者以外のユーザーがこれらのツールを非特権タスクに正当に使用すると、多くの誤検出が発生します。オプション C は psexec に対して汎用的すぎるため、seclogon を見逃します。オプション D は具体的ですが、他の悪意のある使用を見逃します。オプション E は非常に範囲が広く、多くの誤検出が発生します。オプション B は、「pattern」コマンドを正確に使用して、特定のシーケンスを検索します。「seclogon.exe」または「psexec.exe」が管理者以外のユーザーによって呼び出され(ステージ 1)、その直後(10 秒以内、かつ同じホスト/ユーザーから)に特権昇格関連のコマンドを実行しようとする試み(ステージ 2)が行われます。「where stage_l -Process.Reputation != 'trusted' and stage_2.Process.Reputation != 'trusted'」は、既知の正当な実行可能ファイルを除外することで検出をさらに絞り込み、意図した動作を捉えながら誤検出を大幅に削減します。