Size: a a a

MaxPatrol SIEM & VM

2021 May 29

RS

Roman Sergeev in MaxPatrol SIEM & VM
64 hex chars
yes
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
case of letters matters
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
show the code of filter with query, please
источник

SA

Saeed Alloubani in MaxPatrol SIEM & VM
Yes have done that in TL as all small letters since rule uses lower..
источник

SA

Saeed Alloubani in MaxPatrol SIEM & VM
query CheckUnwantedSoftware($filename, $filepath, $meta_info, $hash) from Potentially_unwanted_software_copy {
   (filename == $filename or filename == "*")
   and (filepath == $filepath or filepath == "*")
   and (meta_description == $meta_info or meta_description == "*")
   and (hash == $hash or hash == "*")
}
источник

SA

Saeed Alloubani in MaxPatrol SIEM & VM
event PUS_started:
   key:
       event_src.host
   filter {
       (
           (
               msgid == "4688"
               and event_src.title == "windows"
           )
           or (
               msgid == "ProcessStarted"
               and event_src.title == "endpoint_monitor"
           )
           or (
               msgid == "1"
               and event_src.title == "sysmon"
           )
       )
       and exec_query("CheckUnwantedSoftware", [
               lower(object.name),
               lower(object.path),
               lower(object.value),
               lower(object.hash)
           ])
       and not exec_query("CheckSpecificValueWhitelist", [
           lower(event_src.host),
           lower(subject.id),
           lower(object.name),
           lower(object.hash)
       ])
   }
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Try to test it in SDK GUI first
источник

SA

Saeed Alloubani in MaxPatrol SIEM & VM
ok
источник
2021 May 31

PN

Pavel Nikulin in MaxPatrol SIEM & VM
Добрый день. В MaxPatrol 10 (SIEM) на данный момент имеет шаблон разбора syslog событий от FortiGate (FortiOS 7) ?
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
а они от 5 и 6 версии отличаются?
источник

PN

Pavel Nikulin in MaxPatrol SIEM & VM
Вот если бы я знал ответ на этот вопрос. У меня сейчас на стенде только FortiOS версии 7
источник

m

max in MaxPatrol SIEM & VM
если есть пример экспорта - можем глянуть.
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Ну парсеры для 5 и 6 версий точно есть. Вы можете сами посмотреть, есть ли что-то ненормализующееся. Практика показывает, что обычно меняется очень немногое
источник

PN

Pavel Nikulin in MaxPatrol SIEM & VM
Они не нормализируются
источник

PN

Pavel Nikulin in MaxPatrol SIEM & VM
источник

AK

Alexandr Kharchenko in MaxPatrol SIEM & VM
Добрый день!
А поделитесь, пожалуйста, описанием и / или примерами того, как писать сценарии для отладки поправил корреляции в sdk gui :)
источник

IY

Ivan Yakushev in MaxPatrol SIEM & VM
Скоро вебинар на эту тему будет
источник

AK

Alexandr Kharchenko in MaxPatrol SIEM & VM
Верю, уже записался :)
источник
2021 June 01

AK

Alexandr Kharchenko in MaxPatrol SIEM & VM
ну хоть образец для одного события, неужели ни у кого нету?
то есть 1 событие, 10 раз.
когда ещё этот вебинар :)
источник

ES

Eugene Sentemov in MaxPatrol SIEM & VM
Привет.
Подскажите по своему опыту, на Windows Server какого года SIEM для низконагруженных систем работает стабильнее, меньше конфликтов?
источник