convert_sigma_to_kql
Convert Sigma detection rules into Kibana Query Language (KQL) for Elastic Stack, applying ECS field mappings and supporting modifiers, wildcards, and complex conditions.
Instructions
Convert Sigma detection rules to Kibana Query Language (KQL) for Elastic Stack (Kibana, Elasticsearch). Uses Elastic Common Schema (ECS) field mappings and simple field:value syntax. Supports modifiers, wildcards, and complex conditions.
Input Schema
| Name | Required | Description | Default |
|---|---|---|---|
| timeframe | No | Time window for the query (default: 24h). Examples: 1h, 7d, 30d | |
| sigma_rule | Yes | The full Sigma rule in YAML format | |
| target_platform | No | Target platform: elastic (Elastic Stack/Kibana) - default: elastic | |
| include_comments | No | Include explanatory comments in KQL output (default: true) |