Size: a a a

MaxPatrol SIEM & VM

2021 March 05

v

virars in MaxPatrol SIEM & VM
Так в итоге никто не поделится местечком?)
источник

c

cinortoce in MaxPatrol SIEM & VM
virars
Так в итоге никто не поделится местечком?)
Да нет такого местечка, дебиан уже давно отказались от выкладивания старых iso образов. Jigdo в руки и вперёд
источник

AS

Alexander Stepanov in MaxPatrol SIEM & VM
virars
Можете помочь найти доверенное место откуда я могу скачать дистрибы двд версии? На сайте debian накопал только live версию, где ничего нет внутри
источник

v

virars in MaxPatrol SIEM & VM
размер по 34КБ, не оечнь похожу)
источник

v

virars in MaxPatrol SIEM & VM
уже скинули, всем спасибо!)
источник

m

max in MaxPatrol SIEM & VM
это только список того что унутре.
источник

AS

Alexander Stepanov in MaxPatrol SIEM & VM
max
это только список того что унутре.
Эхъ
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Max
Задача состоит в том, чтобы легализовать активность пользователя system и добавить его в исключения , ибо сыпется ложная сработка как инцидент. Якобы запуск svhost от имени этого пользователя нелегитимен
а чем у вас дело кончилось, кстати?
процесс как именно назывался? svchost или svhost?
источник

M

Max in MaxPatrol SIEM & VM
Roman Sergeev
а чем у вас дело кончилось, кстати?
процесс как именно назывался? svchost или svhost?
Правило прописал, все заработало. В вайтлист в исключения добавил, вроде в инцидентах пока нет
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
Кстати, как правильно формировать регулярку для proctitle_regex? Имеется ввиду экранирование спецсимволов
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
То что работает для событий на дашборде, не подходит в табличный список
Например "bash -c ls -lZdL /boot/initrd\.img\\*" работает в дашборде, а при установки этого же в ТС ошибка Unable to compile pattern list: Embedded end anchors not supported.
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
По идее ведь PCRE должен быть?
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
по идее, да
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
Roman Sergeev
по идее, да
А почему когда задаешь фильтр событий на дашборде, указывая в match "bash -c ls -lZdL /boot/initrd\.img\*" получаешь ничего?
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
А так "bash -c ls -lZdL /boot/initrd\.img\\*" работает
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
потому что там не PCRE, если вы про фильтрацию событий
эластик под регулярными выражениями понимает что-то очень своё, к сожалению
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
Roman Sergeev
потому что там не PCRE, если вы про фильтрацию событий
эластик под регулярными выражениями понимает что-то очень своё, к сожалению
Вон оно что
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
https://www.elastic.co/guide/en/elasticsearch/reference/7.x/regexp-syntax.html

Lucene’s regular expression engine does not use the Perl Compatible Regular Expressions (PCRE) library
источник

m

max in MaxPatrol SIEM & VM
Serg Feodor
А почему когда задаешь фильтр событий на дашборде, указывая в match "bash -c ls -lZdL /boot/initrd\.img\*" получаешь ничего?
если я не ошибаюсь , то тот заэкранировали * и, соответственно, ищем именно "*" в конце?
источник

🎅L

🎅 Klaudiusz Lapinski... in MaxPatrol SIEM & VM
source_hostname - что это за поле и что туда вводить?
источник