Size: a a a

MaxPatrol SIEM & VM

2021 February 01

VS

Vladimir Soloviev in MaxPatrol SIEM & VM
Коллеги, привет!

Может ли быть печальный исход, если агента привязать к коре без ввода в домен, а ввести позже?
источник

S

Sergey in MaxPatrol SIEM & VM
Alexander Stepanov
относится, это он и есть
еще раз пересмотрел.
вот уже Событие с кореляцией.
и тут нет кнопки "Добавить в исключение"
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
могло быть так, что вы до 23 обновились, а пак "Linux. Подозрительная сетевая активность" не переустановили?
источник

S

Sergey in MaxPatrol SIEM & VM
Roman Sergeev
могло быть так, что вы до 23 обновились, а пак "Linux. Подозрительная сетевая активность" не переустановили?
да вроде как все паки переустанавливал.
источник

S

Sergey in MaxPatrol SIEM & VM
Roman Sergeev
могло быть так, что вы до 23 обновились, а пак "Linux. Подозрительная сетевая активность" не переустановили?
или например узел на Windows.
аналогично нет кнопки исключения
источник

S

Sergey in MaxPatrol SIEM & VM
Поробовать еще раз переустановить паки?
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
для начала посмотрите в сием на список Auditd_reverse_shell_whitelist
в нём что-то есть?
источник

S

Sergey in MaxPatrol SIEM & VM
Roman Sergeev
для начала посмотрите в сием на список Auditd_reverse_shell_whitelist
в нём что-то есть?
Есть кое что
источник

S

Sergey in MaxPatrol SIEM & VM
Roman Sergeev
для начала посмотрите в сием на список Auditd_reverse_shell_whitelist
в нём что-то есть?
источник

S

Sergey in MaxPatrol SIEM & VM
Roman Sergeev
для начала посмотрите в сием на список Auditd_reverse_shell_whitelist
в нём что-то есть?
источник

S

Sergey in MaxPatrol SIEM & VM
вероятно что то сам напутал.
еще раз обновил пакеты.
перезапустил сбор событий.
посмотрю как будет обрабатываться
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Sergey
Есть кое что
это системный контент, он и должен быть
источник

S

Sergey in MaxPatrol SIEM & VM
Roman Sergeev
это системный контент, он и должен быть
еще раз...
пакеты были обновлены.
сбор событий перезапустил.
вот свежий сбор.
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Sergey
а вот на этой картинке повыше написано "Исключения из правила "Detect_run_reverse_shell_by_something"?
источник

S

Sergey in MaxPatrol SIEM & VM
Roman Sergeev
а вот на этой картинке повыше написано "Исключения из правила "Detect_run_reverse_shell_by_something"?
не вижу в упор, если что...
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Sergey
не вижу в упор, если что...
не, другая картинка
интерфейс отображения списка в SIEM
источник

S

Sergey in MaxPatrol SIEM & VM
Roman Sergeev
не, другая картинка
интерфейс отображения списка в SIEM
табличный список Auditd_reverse_shell_whitelist ?
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Sergey
табличный список Auditd_reverse_shell_whitelist ?
да
источник

S

Sergey in MaxPatrol SIEM & VM
источник

S

Sergey in MaxPatrol SIEM & VM
источник