Size: a a a

MaxPatrol SIEM & VM

2021 August 05

R

RB in MaxPatrol SIEM & VM
Но, оно будет требовать oauthlib, насколько помню с этим могут быть проблемы в сборке питона SIEM`а.
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
Не заведется siem. Эластик не  будет работать
источник

m

max in MaxPatrol SIEM & VM
если найдется pure python реализация - не будет (ок, не должно быть )
источник

R

RB in MaxPatrol SIEM & VM
источник

А

Александр in MaxPatrol SIEM & VM
Возможно. Демо SIEM у меня был помощнее на 4х Xeon, 32Gb ОЗУ и обычных SATA6 HDD в RAID 10  ~300Gb, Win SRV 2016. Все лабы при подготовке к тестам делал на нем.
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
32 ок, да
источник

m

max in MaxPatrol SIEM & VM
ну вот конкретно  этим могут быть проблемы из-за gevent/eventlet/etc
Но можно ж обойтись и без них для работы с REST
источник

R

RB in MaxPatrol SIEM & VM
Наверное. Это просто примеры от MS
источник

R

RB in MaxPatrol SIEM & VM
Это, кстати, в общем по Security Center. Если нужна только Azure AD (например нет подписок соответствующих, только база Azure AD), то можно через хаб - https://docs.microsoft.com/ru-ru/azure/active-directory/reports-monitoring/tutorial-azure-monitor-stream-logs-to-event-hub
источник

К

Кац in MaxPatrol SIEM & VM
источник

K

Kir in MaxPatrol SIEM & VM
Коллеги, а кто как борется с "Suspicious_process_execution_sequence" и chrome.exe который вызывает плагин для банка, например вот таким образом: "C:\Windows\system32\cmd.exe /d /c "C:\Users\buh04\AppData\Roaming\SignalCOM\BCO System Cryptographic Plugin\FireWyrmNativeMessageHost.exe" chrome-extension://fahheakdhoeoigmafejkehdoeikpgdfp/ --parent-window=0 < \\.\pipe\chrome.nativeMessaging.in.2cc1f378b05051e2 > \\.\pipe\chrome.nativeMessaging.out.2cc1f378b05051e2"?

Такое в исключения просто так не занесешь, а разрешать запускать хрому все подряд очень не хочется.
источник

Z

Zer🦠way in MaxPatrol SIEM & VM
Ад какой
источник

Z

Zer🦠way in MaxPatrol SIEM & VM
Cmd чтобы вызвать бинарь 😀
источник

Z

Zer🦠way in MaxPatrol SIEM & VM
Тут только регуляркой разрешать этот конкретный плагин
источник

K

Kir in MaxPatrol SIEM & VM
Ну честно говоря у меня есть даже еще более альтернативная реальность, например
iexplorer.exe который вызывает "C:\Windows\system32\rundll32.exe C:\Windows\system32\inetcpl.cpl,ClearMyTracksByProcess Flags:142607307 WinX:0 WinY:0 IEFrame:0000000000000000"
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
+
источник

K

Kir in MaxPatrol SIEM & VM
Просто не ужели никто не сталкивался с таким? Правило мало популярное?
источник

Z

Zer🦠way in MaxPatrol SIEM & VM
Оно очень важное
источник

Z

Zer🦠way in MaxPatrol SIEM & VM
Просто вот такие костыли от разрабов дбо это….
источник

K

Kir in MaxPatrol SIEM & VM
А получается его переписывать надо
источник