Size: a a a

2020 September 21

Z

Zer🦠way in MaxPatrol SIEM
Кац
что, удалось подделать адрес отправителя в TCP сессии?..
а дело не в спуфинге, дело в доверии к событиям в сиеме (любом)
источник

Z

Zer🦠way in MaxPatrol SIEM
спуфинг это вишенка на торте syslogа
источник

Z

Zer🦠way in MaxPatrol SIEM
как сказал один человек, имея права админа кто тебе мешает штопать свои события в wineventlog)
источник

К

Кац in MaxPatrol SIEM
Zer🦠way
как сказал один человек, имея права админа кто тебе мешает штопать свои события в wineventlog)
о, там всё несколько хуже - если известно, что с хоста собираются события по подписке, можно просто модифицировать указатель на последнее собранное событие в сессии
источник

К

Кац in MaxPatrol SIEM
со всеми вытекающими
источник

Z

Zer🦠way in MaxPatrol SIEM
Кац
о, там всё несколько хуже - если известно, что с хоста собираются события по подписке, можно просто модифицировать указатель на последнее собранное событие в сессии
и куку)
источник

К

Кац in MaxPatrol SIEM
но с протоколом сислог (он же плейн текст) нужно держать ухо в остро, да... потому что события по нему изготовляются как нехрен делать
источник

Z

Zer🦠way in MaxPatrol SIEM
или перевести на tcp)
источник

RS

Roman Sergeev in MaxPatrol SIEM
Zer🦠way
или перевести на tcp)
И захлебнуться )))
источник

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
И захлебнуться )))
нормально же общались
источник

Z

Zer🦠way in MaxPatrol SIEM
😁
источник

m

max in MaxPatrol SIEM
Roman Sergeev
И захлебнуться )))
почему же сразу захлебнуться-то? )
источник

К

Кац in MaxPatrol SIEM
Zer🦠way
или перевести на tcp)
перевести на tcp - обязательно. в идеале - отказаться вовсе, что, увы, не всегда возможно.
источник

RS

Roman Sergeev in MaxPatrol SIEM
max
почему же сразу захлебнуться-то? )
ну не сразу )))
источник

Z

Zer🦠way in MaxPatrol SIEM
Кац
перевести на tcp - обязательно. в идеале - отказаться вовсе, что, увы, не всегда возможно.
у меня 9к событий по сислогу в секунду
источник

Z

Zer🦠way in MaxPatrol SIEM
от чего вы предлагаете мне отказаться)
источник

К

Кац in MaxPatrol SIEM
max
почему же сразу захлебнуться-то? )
а потому что ваш коллектор начинает события проебывать уже при 9-11к по сислогу, причем зачастую теряя со временем источник целиком.
источник

Z

Zer🦠way in MaxPatrol SIEM
Кац
а потому что ваш коллектор начинает события проебывать уже при 9-11к по сислогу, причем зачастую теряя со временем источник целиком.
))))))
источник

К

Кац in MaxPatrol SIEM
решается установкой сислог сервера посередине с получением по tcp с записью в файл и последующем чтением из файла агентом
источник

Z

Zer🦠way in MaxPatrol SIEM
Кац
решается установкой сислог сервера посередине с получением по tcp с записью в файл и последующем чтением из файла агентом
а что сислог сервер посередине не может потерять события по udp?
источник