Size: a a a

2020 July 13

Z

Zer🦠way in MaxPatrol SIEM
max
Это уже о дельная история, когда в тс лежат регекспы
Я ими решил вопрос
источник

A

Aleksandr in MaxPatrol SIEM
query Check_started_process_is_in_Blacklisted_Process($object.name) from Blacklisted_Process {
   match(object.name,column::proces_name)
}
источник

A

Aleksandr in MaxPatrol SIEM
так будет, если я верно понял идею
источник

Z

Zer🦠way in MaxPatrol SIEM
query Search_dangerous_command($f) from CITTO_powershell_dangerous_command {
 regex_match($f, column::command)
}
источник

Z

Zer🦠way in MaxPatrol SIEM
exec_query("Search_dangerous_command", [lower(object.value)])
источник

Z

Zer🦠way in MaxPatrol SIEM
вот так
источник

A

Aleksandr in MaxPatrol SIEM
а, точно, там же в виде пеерменной
источник

A

Aleksandr in MaxPatrol SIEM
спасибо большое!
источник
2020 July 14

A

Aleksandr in MaxPatrol SIEM
query Check_started_process_is_in_Blacklisted_Process($obj) from Blacklisted_Process {
   match($obj, column::process_name)
}
источник

A

Aleksandr in MaxPatrol SIEM
Добрался до своих баранов, в таком виде не компилируется, говорит что ( это очень неожиданно
источник

A

Aleksandr in MaxPatrol SIEM
а regex_match на моей версии, видимо, ещё просто нет
источник

Z

Zer🦠way in MaxPatrol SIEM
Aleksandr
а regex_match на моей версии, видимо, ещё просто нет
22
источник

A

Aleksandr in MaxPatrol SIEM
если кто-то свежим взглядом видит, где я напортачил, напишите плиз
источник

A

Aleksandr in MaxPatrol SIEM
у меня 21.1
источник

A

Aleksandr in MaxPatrol SIEM
но там match с wildcard работает, насколько вижу в инструкции
источник

A

Aleksandr in MaxPatrol SIEM
правда исторической кореляции тоже нет, так что проверить будет не так просто ;)
источник

У

Участковый in MaxPatrol SIEM
Приветствую! Никак не удаётся получить доступ в веб-интерфейсе к компоненту Knowledge Base. В центре окна браузера уведомление «Отключен». Как победить. Все компоненты установлены на Windows server 2012R2.
Как победить?
источник

Z

Zer🦠way in MaxPatrol SIEM
Участковый
Приветствую! Никак не удаётся получить доступ в веб-интерфейсе к компоненту Knowledge Base. В центре окна браузера уведомление «Отключен». Как победить. Все компоненты установлены на Windows server 2012R2.
Как победить?
тврщ участковый, браузер какой?
источник

Z

Zer🦠way in MaxPatrol SIEM
в дебаге браузера что показывает?
источник

У

Участковый in MaxPatrol SIEM
🙂
источник