Size: a a a

MaxPatrol SIEM & VM

2020 December 16

e

e6e6e in MaxPatrol SIEM & VM
источник

e

e6e6e in MaxPatrol SIEM & VM
Экспертная инсталляция AiO R23.1
источник

i

int 0x80 in MaxPatrol SIEM & VM
e6e6e
Экспертная инсталляция AiO R23.1
а в эту выборку вообще хоть один адрес 192.168 попал?
источник

e

e6e6e in MaxPatrol SIEM & VM
int 0x80
а в эту выборку вообще хоть один адрес 192.168 попал?
Неа
источник

i

int 0x80 in MaxPatrol SIEM & VM
полнотекстовый поиск лишь условно - например, "user-name" - найдется, если вокруг него были определенные символы-отделители, а вот "user" или "user-" - уже нет
источник

i

int 0x80 in MaxPatrol SIEM & VM
e6e6e
Неа
сейчас мы узнали, что точка не является подходящим разделителем. надо сказать, что я удивлен.
источник

i

int 0x80 in MaxPatrol SIEM & VM
так же, возможно, что есть ограничение на длину токена. 192.168 тоже не находится?
источник

e

e6e6e in MaxPatrol SIEM & VM
int 0x80
полнотекстовый поиск лишь условно - например, "user-name" - найдется, если вокруг него были определенные символы-отделители, а вот "user" или "user-" - уже нет
А я узнал, что такой поиск можно называть "полнотекстовым поиском" =)
источник

e

e6e6e in MaxPatrol SIEM & VM
int 0x80
так же, возможно, что есть ограничение на длину токена. 192.168 тоже не находится?
Не находится, пробовал без экранирования точки и с ним.
источник

i

int 0x80 in MaxPatrol SIEM & VM
e6e6e
Не находится, пробовал без экранирования точки и с ним.
нет, экранирование здесь ни при чем
источник

GK

Gri Kos in MaxPatrol SIEM & VM
e6e6e
Коллеги, подскажите, пожалуйста, фильтр:
body contains "XXX"
должен выполнить поиск "ХХХ" по всем raw-событиям, так?
При поиске по "body contains ..." реализован не поиск по подстроке, а поиск по токенам, на которые разбивается строка. Токенизация проводится по алгоритму, описанному вот тут: https://unicode.org/reports/tr29/
источник

i

int 0x80 in MaxPatrol SIEM & VM
Gri Kos
При поиске по "body contains ..." реализован не поиск по подстроке, а поиск по токенам, на которые разбивается строка. Токенизация проводится по алгоритму, описанному вот тут: https://unicode.org/reports/tr29/
а как по body искать по подстроке?
источник

e

e6e6e in MaxPatrol SIEM & VM
Gri Kos
При поиске по "body contains ..." реализован не поиск по подстроке, а поиск по токенам, на которые разбивается строка. Токенизация проводится по алгоритму, описанному вот тут: https://unicode.org/reports/tr29/
Спасибо за подробности. Может, тогда скорректировать формулировку "полнотекстовый поиск" на что-то более подходящее?
источник

GK

Gri Kos in MaxPatrol SIEM & VM
int 0x80
а как по body искать по подстроке?
У меня, к сожалению, нет ответа на этот вопрос. Может быть кто-то из коллег лучше подскажет.
источник

e

e6e6e in MaxPatrol SIEM & VM
int 0x80
а как по body искать по подстроке?
По-старинке - сохранять весь RAW в datafieldN =)
источник

i

int 0x80 in MaxPatrol SIEM & VM
e6e6e
По-старинке - сохранять весь RAW в datafieldN =)
и ждать, пока ластик сдохнет нахрен?)
источник

i

int 0x80 in MaxPatrol SIEM & VM
ещё можно событие нормализовывать в обогащении. неудобно, но можно
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
нам был важен сценарий фильтрации по полностью заданному ip или fqdn
поэтому токенизатор для body не делит по точкам
источник

e

e6e6e in MaxPatrol SIEM & VM
Roman Sergeev
нам был важен сценарий фильтрации по полностью заданному ip или fqdn
поэтому токенизатор для body не делит по точкам
Можно хоть в ЛС получить такие подробности, чтобы лишний раз не копаться в логах?
источник
2020 December 17

v

virars in MaxPatrol SIEM & VM
Коллеги, у кого есть опыт в проведении аудита средствами MP SIEM? Интересует аудит cisco, кто может помочь с настройкой задачи?
источник