Size: a a a

MaxPatrol SIEM & VM

2021 February 25

ВР

Влад Ременчик... in MaxPatrol SIEM & VM
источник

IY

Ivan Yakushev in MaxPatrol SIEM & VM
есть ещё токен KEYVALUE в котором третий параметр — это как раз символ экранирования
источник

ДБ

Денис Бакшун... in MaxPatrol SIEM & VM
Влад Ременчик
тоже об этом подумал, спасибо
а может расталкуете почему это не работает?
keyvalue не работает?
источник

ВР

Влад Ременчик... in MaxPatrol SIEM & VM
вот как раз у меня по нему пишет- "неизвестное 3 значение", не работает кейвэлью
источник

IY

Ivan Yakushev in MaxPatrol SIEM & VM
функция и токен, это разное, если что
источник

IY

Ivan Yakushev in MaxPatrol SIEM & VM
лучше всего пример сообщения
источник

ДБ

Денис Бакшун... in MaxPatrol SIEM & VM
Ivan Yakushev
функция и токен, это разное, если что
это да)
источник

ДБ

Денис Бакшун... in MaxPatrol SIEM & VM
Влад Ременчик
вот как раз у меня по нему пишет- "неизвестное 3 значение", не работает кейвэлью
Да, нужен пример ненормализованного события
источник

ВР

Влад Ременчик... in MaxPatrol SIEM & VM
так в функции, а именно в скрине что я сбросил(там как раз функция кейвелью), ведь тоже должна быть такая возможность, нет?
источник

ДБ

Денис Бакшун... in MaxPatrol SIEM & VM
То что вы сбросили это токен ключевого слова TEXT
источник

ВР

Влад Ременчик... in MaxPatrol SIEM & VM
перечитаю о разнице токена и функции, спасибо
ненормализованное примерно такое:
<924587> DATETIME IPV4 и дальше пары {ключ="значение",ключ="значение"}
источник

ВР

Влад Ременчик... in MaxPatrol SIEM & VM
попробую через стрип, потом вернусь к кейвелью
источник

ДБ

Денис Бакшун... in MaxPatrol SIEM & VM
такие лучше сразу keyvalue
источник

R

Roman in MaxPatrol SIEM & VM
Через kv можно порезать

datafield1 = $kv["\"key\""]
источник

ВР

Влад Ременчик... in MaxPatrol SIEM & VM
А что по этому думаете?

<924587> DATETIME IPV4 и дальше пары {ключ="значение",ключ="значение"}
TEXT = "<{NUMBER}> {time=DATETIME} {event_src.ip=IPV4} {WORD} {$f=REST}"
$f1 = "{"
$f2 = "}"
$g = strip($f, $f1, $f2)
$kv = keyvalue($g, ',', '=', '\\"')
источник

ВР

Влад Ременчик... in MaxPatrol SIEM & VM
всё понял, спасибо
источник

R

Roman in MaxPatrol SIEM & VM
А, невнимательно прочитал
источник

R

Roman in MaxPatrol SIEM & VM
Влад Ременчик
вот как раз у меня по нему пишет- "неизвестное 3 значение", не работает кейвэлью
В самом keyvalue нужно кавычку заэкранировать в 3
источник

ВР

Влад Ременчик... in MaxPatrol SIEM & VM
а как это правильно написать?
источник

ВР

Влад Ременчик... in MaxPatrol SIEM & VM
извините меня с моими глупыми вопросами))))
источник