Size: a a a

MaxPatrol SIEM & VM

2021 June 02

E

EИ0Ʇ in MaxPatrol SIEM & VM
может я тормоз, но я так понял что коллеги спрашивали про поток от агента по UDP
источник

К

Капибара in MaxPatrol SIEM & VM
Ну это если бы агент стоял в ЗК :)
источник

E

EИ0Ʇ in MaxPatrol SIEM & VM
ну тогда без внятного ТЗ результат ХЗ
источник
2021 June 03

K

KyKyLLIoHoK in MaxPatrol SIEM & VM
Добрый день, коллеги!
Подскажите, в чем может быть проблема при настройке windows event collector'а?

Используется HTTPS, сертификат подкинут, в состоянии подписки стоит зеленое "ОК", а в списке появились компьютеры, которые должны слать события. Но в конечном журнале событий так и нет.
В журнале ошибок ни на стороне коллектора, ни на стороне форвардера не вижу.
Подскажите, куда стоит посмотреть?
источник

I

Ikonnikov in MaxPatrol SIEM & VM
Привет всем.
Народ у кого есть правила корреляции для определения teamviewer и anydesk на сети?
Например по логам прокси
источник

K

KyKyLLIoHoK in MaxPatrol SIEM & VM
так из коробки же правило есть вроде...
TeamViewer_connection_detect
источник

I

Ikonnikov in MaxPatrol SIEM & VM
ммм, что то я упустил видимо
спасибо, сейчас посмотрю
источник

NT

Nikita Titov in MaxPatrol SIEM & VM
У меня такое было, когда в подписку устанавливал сразу много журналов для сбора
Когда журналов в подписке сделал меньше 10, то начали события прилетать
источник

K

KyKyLLIoHoK in MaxPatrol SIEM & VM
Спасибо!
Правда сам пять мин назад дошел до этого)
источник

I

Ikonnikov in MaxPatrol SIEM & VM
Помогите пожалуйста написать фильтр
есть object.path в котором ссылки, например
http://90.99.99.99/xxx/xxx
http://yandex.ru
мне нужно отфильтровать только те запросы в которых ссылается не на доменное имя а на ip
источник

M

Maksim in MaxPatrol SIEM & VM
match(object.path, “90.99.99.99”)?
источник

I

Ikonnikov in MaxPatrol SIEM & VM
не совсем правильно написал, отфильтровать любые ip
источник

I

Ikonnikov in MaxPatrol SIEM & VM
^(http|https)\:\/\/(([\d\.]{2,5}){3,8})
источник

I

Ikonnikov in MaxPatrol SIEM & VM
что то типо такого
источник

SS

Sergey Shtin in MaxPatrol SIEM & VM
Добрый день.
После установки SIEM (23.0) более недели уже висит предупреждение:
Компонент инициализуется. От Core Notification Management.
В логах NotificationsManagement.log увидел что при старте не видит БД, поэтому решает ее создать:

SqlJobsStorageCreator - Starting to create SQL job storage with name 'MaxPatrol_Scheduler' in dataSourse = 'localhost\MaxPatrolXCore'
SqlJobsStorageCreator - Data sourse 'localhost\MaxPatrolXCore' doesn`t contains dataBase = 'MaxPatrol_Scheduler'. Database going to created.

А потом не может ее создать, так как такой файл есть уже:

Data could not be migrated: Cannot create file 'D:\ProgramData\Positive Technologies\Data\SQLServer\MSSQL11.MAXPATROLXCORE\MSSQL\DATA\MaxPatrol_Scheduler.mdf' because it already exists. Change the file path or the file name, and retry the operation. CREATE DATABASE failed. Some file names listed could not be created. Check related errors.. Retry in 00:00:05

Данный файл действительно есть, по времени создания - в моменту установки SIEM. Кто-нибудь сталкивался?
источник

G

GenRockeR in MaxPatrol SIEM & VM
Переслано от Andrey Egorov
@e11ev3n с этим что делать
источник

G

GenRockeR in MaxPatrol SIEM & VM
Переслано от Andrey Egorov
если нажать эту кнопку, он выдаст список того, что хочет установить? или просто что то начнет устанавливать
источник

G

GenRockeR in MaxPatrol SIEM & VM
Коллеги, кто подскажет. Я не видел такой кнопки ранее
источник

i

int 0x80 in MaxPatrol SIEM & VM
переустановит всё, что должно быть установлено согласно статусу в базе данных в кб
источник

i

int 0x80 in MaxPatrol SIEM & VM
рекомендуется забэкапить содержимое табличек, за исключением справочников и нажать
источник