Size: a a a

MaxPatrol SIEM & VM

2021 September 02

R

Roman_ in MaxPatrol SIEM & VM
как то так. Явно идет eventlog ? но экранирование кавычек сбивает с толку
источник

E

EИ0Ʇ in MaxPatrol SIEM & VM
это соломенная подстилка для нормализатора. вам для чего надо их убрать?
источник

R

Roman_ in MaxPatrol SIEM & VM
Не совсем понял про соломку :)
источник

R

Roman_ in MaxPatrol SIEM & VM
Нужно разобрать событие, а вот с ним как то напряг вышел
источник

m

max in MaxPatrol SIEM & VM
а целиком событие можно? может это кранирвоание в выгрузке а нев  событии?
и это точно не обычный eventlog который и атк разбирается?
источник

R

Roman_ in MaxPatrol SIEM & VM
да, это в выгрузке такое получили.
источник

R

Roman_ in MaxPatrol SIEM & VM
пример тут
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
А в поле body как выглядит?
источник

m

max in MaxPatrol SIEM & VM
пока это очень похоже на обычный eventlog и будет нормализовываться коробочными формулами, елси забирается MP SIEM по eventlog
источник

R

Roman_ in MaxPatrol SIEM & VM
Полностью при экспорте это выглядело примерно так ( за исключением поля rcv_ipv4) 😊
источник

SF

Serg Feodor in MaxPatrol SIEM & VM
Как уже выше указали, должно работать без танцев с бубном. В правиле нормализации только ключевое слово EVENTLOG используйте.

Например
EVENTLOG = 'EventID.text="777"'
COND = ($Data["lastName"]=="Ivanov" and month(datetime($Data["birthDate"]))>=5)
datafield1 = $Data["phoneNumbers"][0]
источник

m

max in MaxPatrol SIEM & VM
нормализуется из коробки формулой
PT_Microsoft_Windows_eventlog_4798_A_users_local_group_membership_was_enumerated
источник
2021 September 03

R

Roman_ in MaxPatrol SIEM & VM
то есть , в принципе на экранирование внимания обращать не стоит?
источник

R

Roman_ in MaxPatrol SIEM & VM
Вот только такого коробочного правила у меня в системе нет 😩(
источник

m

max in MaxPatrol SIEM & VM
В общем случае - стоит. В данном случае никакого дополнительного экранирования и нет.
источник

m

max in MaxPatrol SIEM & VM
А какая версия?
Время обновиться?)
источник

R

Roman_ in MaxPatrol SIEM & VM
23.0.3539 вроде бы с данной ветки одна из последних. Переход на более свежие версии 24 не рассматривается
источник

R

Roman_ in MaxPatrol SIEM & VM
база знаний тоже актуальная, последняя
источник

E

EИ0Ʇ in MaxPatrol SIEM & VM
я бы на 23.1 апнул. правда не уверен что туда уже принесли нужную формулу
источник

R

Roman_ in MaxPatrol SIEM & VM
Ну, в крайнем случае сами допишем что либо подобное. А насчет 23.1  пока не знаю особенностей перехода ( в том числе и того, как легально это сделать, не слетит ли лицензия (покупалась то 23.0 версия))
источник