Size: a a a

2020 July 03

Z

Zer🦠way in MaxPatrol SIEM
эт спамеры
источник

Z

Zer🦠way in MaxPatrol SIEM
5145 нормализацию
источник

Z

Zer🦠way in MaxPatrol SIEM
переделывали?
источник

Z

Zer🦠way in MaxPatrol SIEM
имя файла было в d2
источник

Z

Zer🦠way in MaxPatrol SIEM
на днях заметил оно внезапно в d4
источник

e

e6e6e in MaxPatrol SIEM
При этом в часть системных корреляций внесли эти изменения, но не везде.
 ¯\_ツ_/¯
источник

e

e6e6e in MaxPatrol SIEM
object.path - ReadData...
Так и должно быть!
источник

e

e6e6e in MaxPatrol SIEM
Как раз после этого я зарёкся не устанавливать обновы ПТКБ без предварительного диффа всего контента.
источник

Z

Zer🦠way in MaxPatrol SIEM
object.path == "\\??\\C:\\Windows" and
string(regex(lower(datafield2), ".*exe$", 0)) != null
источник

Z

Zer🦠way in MaxPatrol SIEM
и тут я отправился нахер)))
источник

Z

Zer🦠way in MaxPatrol SIEM
источник

MM

Mikhail M in MaxPatrol SIEM
e6e6e
object.path - ReadData...
Так и должно быть!
Подскажи название правила, пожалуйста
источник

e

e6e6e in MaxPatrol SIEM
Mikhail M
Подскажи название правила, пожалуйста
Привет!
На скрине правило - Unusual_AdminShare_or_NamedPipe_Access
Но оно не одно такое.
источник

e

e6e6e in MaxPatrol SIEM
Например, ещё Remoting_Possibly_malicious_file_copied
источник

e

e6e6e in MaxPatrol SIEM
В фильтре - норм
источник

MM

Mikhail M in MaxPatrol SIEM
e6e6e
Привет!
На скрине правило - Unusual_AdminShare_or_NamedPipe_Access
Но оно не одно такое.
Спасибо! Обязательно посмотрим
источник

e

e6e6e in MaxPatrol SIEM
e6e6e
В фильтре - норм
А в On - не очень норм
источник

e

e6e6e in MaxPatrol SIEM
Mikhail M
Спасибо! Обязательно посмотрим
Хотел отправить вам в виде дока, но ув Zer0way опередил с оповещением )
источник

Z

Zer🦠way in MaxPatrol SIEM
e6e6e
А в On - не очень норм
Упс
источник

Z

Zer🦠way in MaxPatrol SIEM
Все фигня, обидно что не предупредили
источник