Size: a a a

2020 August 14

v

virars in MaxPatrol SIEM
у кого есть опыт использования? можно в приват пару вопросов?
источник

e

e6e6e in MaxPatrol SIEM
virars
Коллеги, вроде как ответ на мой вопрос- функция match?
Вам же ответили про регистронезависимый поиск в ES.
match работает нормально.
match(event_src.host,"[Hh][Oo][Ss][Tt]")
источник

e

e6e6e in MaxPatrol SIEM
virars
у кого есть опыт использования? можно в приват пару вопросов?
Можно пару вопросов в ЛС )
источник

v

virars in MaxPatrol SIEM
e6e6e
Вам же ответили про регистронезависимый поиск в ES.
match работает нормально.
match(event_src.host,"[Hh][Oo][Ss][Tt]")
В es понятно, я спросил про частный случай, когда нужно разово поискать "регистронезависимо"
источник

v

virars in MaxPatrol SIEM
в гайде написано что match ищет независимо
источник

v

virars in MaxPatrol SIEM
e6e6e
Можно пару вопросов в ЛС )
ок. спасибо
источник
2020 August 17

R

RB in MaxPatrol SIEM
Добрый день! Подскажите, пожалуйста, насчет tailcutter. В прошлых релизах (R18 и т.п.), когда еще про утилиту в доках не было указано, после настройки конфига надо было руками прописать в крон задачу. Сейчас в доке я не нашел ничего про создание задачи в кроне. Достаточно конфиг поправить и всё? R23.
источник

A

Anryal in MaxPatrol SIEM
Добрый день, начиная с R22 задачи в кроне создаются автоматически при установке.
источник

R

RB in MaxPatrol SIEM
Anryal
Добрый день, начиная с R22 задачи в кроне создаются автоматически при установке.
Ага, нашёл задачу. Спасибо) Немного не там искал
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM
Добрый день!
Какой запрос мне поможет найти в событиях все компьютеры у которых dst.ip входит в сеть 10.0.0.0\24 ?
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM
dst.ip = "192.168.19.0/24" - почему такой запрос не срабатывает?
источник

A

Anryal in MaxPatrol SIEM
какой у Вас релиз и какая версия ES ?
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM
все самое послднее
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM
Версия ядра системы: 23.0.3300
источник

A

Anryal in MaxPatrol SIEM
Es версии 7.x ?
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM
да
источник

A

Anryal in MaxPatrol SIEM
in_subnet(dst.ip, "192.168.19.0/24")
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM
Не удалось выполнить PDQL-запрос: условие некорректно
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM
все, дурак
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM
принял
источник