Size: a a a

MaxPatrol SIEM & VM

2021 March 21

DD

Denis David in MaxPatrol SIEM & VM
Artorius
Всем привет, есть кто может в двух словах рассказать о лабе на сертификации PT-SIEM-CP?
источник

DD

Denis David in MaxPatrol SIEM & VM
Посмотри там.
источник
2021 March 22

ИБ

Иван Богучарский... in MaxPatrol SIEM & VM
Всем привет. Подскажите, плиз, по нормализации радиус сообщений Cisco:
- есть здоровенная строка из пар ключ=значение, разделенных между собой ","
- маленький кусочек этой строки содержит внутри себя атрибуты типа cisco-avpair вида:
  - cisco-av-pair=mdm-tlv=device-platform=win,
  - cisco-av-pair=mdm-tlv=device-mac=28-cd-c4-xx-xx-xx,
  - cisco-av-pair=mdm-tlv=device-platform-version=10.0.19042 ,
  - cisco-av-pair=mdm-tlv=device-public-mac=28-cd-c4-xx-xx-x,
  - cisco-av-pair=mdm-tlv=device-type=HP 250 G7 Notebook PC,
  - cisco-av-pair=mdm-tlv=ac-user-agent=AnyConnect Windows
Если использовать KEYVALUE токен для разбивки всего тела сообщения, то доступ к cisco-avpair полям будет по наибольшему совпадению? То есть ключом и значением будет, например:
$kv["cisco-av-pair=mdm-tlv=device-platform"] = "win"
так ?
источник

v

virars in MaxPatrol SIEM & VM
Мне кажется, что разбиение пары будет с появлением первого знака-разделителя (в этом случае, знака "=")
скорее всего, получится $kv["cisco-av-pair"] = "mdm-tlv=device-platform=win"
и там скорее всего будет проблема, тк ключ у всех пар будет одинаковый, соответственно, парсер будет их перезаписывать
источник

v

virars in MaxPatrol SIEM & VM
но я могу ошибаться, легче всего, конечно, прогнать это дело через SDK =)
источник

SS

Sergey Shtin in MaxPatrol SIEM & VM
Иван Богучарский
Всем привет. Подскажите, плиз, по нормализации радиус сообщений Cisco:
- есть здоровенная строка из пар ключ=значение, разделенных между собой ","
- маленький кусочек этой строки содержит внутри себя атрибуты типа cisco-avpair вида:
  - cisco-av-pair=mdm-tlv=device-platform=win,
  - cisco-av-pair=mdm-tlv=device-mac=28-cd-c4-xx-xx-xx,
  - cisco-av-pair=mdm-tlv=device-platform-version=10.0.19042 ,
  - cisco-av-pair=mdm-tlv=device-public-mac=28-cd-c4-xx-xx-x,
  - cisco-av-pair=mdm-tlv=device-type=HP 250 G7 Notebook PC,
  - cisco-av-pair=mdm-tlv=ac-user-agent=AnyConnect Windows
Если использовать KEYVALUE токен для разбивки всего тела сообщения, то доступ к cisco-avpair полям будет по наибольшему совпадению? То есть ключом и значением будет, например:
$kv["cisco-av-pair=mdm-tlv=device-platform"] = "win"
так ?
Вот так можно. Удалить из строки значение "cisco-av-pair=mdm-tlv="
источник

А.

Андрей ... in MaxPatrol SIEM & VM
Eugene Matveev
Помогло? Что было в итоге?
каспер блочил, и сием пришлось обновить
источник

M

Maksim in MaxPatrol SIEM & VM
Подскажите пожалуйста как сбросить пароль от встроенной учётной записи administrator в сием?
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Maksim
Подскажите пожалуйста как сбросить пароль от встроенной учётной записи administrator в сием?
админгайд
3.6. Смена пароля учетной записи Administrator с помощью
командной строки Microsoft Windows
источник

M

Maksim in MaxPatrol SIEM & VM
Roman Sergeev
админгайд
3.6. Смена пароля учетной записи Administrator с помощью
командной строки Microsoft Windows
Спасибо
источник

EM

Eugene Matveev in MaxPatrol SIEM & VM
Андрей ...
каспер блочил, и сием пришлось обновить
странно, что новую версию siem не блочит -)
источник

А.

Андрей ... in MaxPatrol SIEM & VM
Eugene Matveev
странно, что новую версию siem не блочит -)
для чистоты эксперимента буду на другом арм тестить еще)
источник

EM

Eugene Matveev in MaxPatrol SIEM & VM
ок
источник

ИБ

Иван Богучарский... in MaxPatrol SIEM & VM
Sergey Shtin
Вот так можно. Удалить из строки значение "cisco-av-pair=mdm-tlv="
Спасибо, идею понял.
источник

АД

Александр Данченков... in MaxPatrol SIEM & VM
Подскажите. Как правильно указать кодировку oem 866?
источник

И

Иван in MaxPatrol SIEM & VM
Александр Данченков
Подскажите. Как правильно указать кодировку oem 866?
"encoding": "cp866"
источник

АД

Александр Данченков... in MaxPatrol SIEM & VM
Иван
"encoding": "cp866"
Спасибо
источник

АД

Александр Данченков... in MaxPatrol SIEM & VM
Помогите. Как в правиле обогащения указать смотреть в 2 таблицы и если есть совпадение то выдавать определённое слово?
источник

IY

Ivan Yakushev in MaxPatrol SIEM & VM
Знакомо)
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
а в чём сложность? я как-то не понимаю сходу
источник