Size: a a a

2020 August 12

i

int 0x80 in MaxPatrol SIEM
ещё было бы круто иметь возможность генерить отчет в виде таблицы в html или экселевского файла, где группой событий является отдельный лист
источник

A

Anryal in MaxPatrol SIEM
int 0x80
мы пользуемся. не хватает возможности пробрасывать группы в отчет.
а какими именно из списка ?
источник

i

int 0x80 in MaxPatrol SIEM
Anryal
а какими именно из списка ?
90% случаев - детальный отчет по всем событиям. 10% - отчет по статистике.
источник

i

int 0x80 in MaxPatrol SIEM
это из тех кейсов, которые в принципе закрываются позитивными отчетами. есть ещё некоторое количество самописных отчетов, которые дергают ластик или фронтэнд
источник

i

int 0x80 in MaxPatrol SIEM
их порядка 40% от общего числа
источник

v

virars in MaxPatrol SIEM
Коллеги, пытаюсь протюнить правило корреляции, которое ругается на службы kaspersky, запускаемые из каталога temp, добавил исключение в фильтр ивента, но они всё равно проскакивают
источник

v

virars in MaxPatrol SIEM
object.name такого плана
источник

v

virars in MaxPatrol SIEM
добавил and not (object.name, "KL Deployment Wrapper%%")")
источник

И

Иван in MaxPatrol SIEM
virars
добавил and not (object.name, "KL Deployment Wrapper%%")")
нужно использовать ? или *
источник

v

virars in MaxPatrol SIEM
да, перепутал с pdql в активах
источник

v

virars in MaxPatrol SIEM
ммм, а может подскажете тогда, если сузить правило...
там не просто любой символ, а именно 2 символа из 16ричного разряда
источник

v

virars in MaxPatrol SIEM
это можно как-то описать?
источник

RS

Roman Sergeev in MaxPatrol SIEM
substr
источник

m

max in MaxPatrol SIEM
regex?
источник

v

virars in MaxPatrol SIEM
это будет сравнение без 2 имволов?
источник

v

virars in MaxPatrol SIEM
max
regex?
вот может кто точно делал подобное?
источник

RS

Roman Sergeev in MaxPatrol SIEM
virars
это будет сравнение без 2 имволов?
это будет как вы сделаете
судя по вашим событиям, служба имеет шаблон имени X$1$2, где $1 и $2 - символ 0-9,a-f,A-F, а X всегда постоянное
источник

m

max in MaxPatrol SIEM
virars
вот может кто точно делал подобное?
например системные правила корреляции
.... regex(lower(subject.name), "^umfd-\d{1,3}$", 0) == null ...
источник

R

RB in MaxPatrol SIEM
Хм, кстати, а match можно использовать в рамках query в табличные списки при корреляции? Или там только regexp при соответствуещем типе поля в табличном работает? Не подскажете?
источник

m

max in MaxPatrol SIEM
RB
Хм, кстати, а match можно использовать в рамках query в табличные списки при корреляции? Или там только regexp при соответствуещем типе поля в табличном работает? Не подскажете?
в query некоторое время назад появился regex_match
query TestQuery ($check_object) from Tabular_List_Service_Names {
   regex_match($check_object, column::Object)
}
зачем еще и match?
источник