Size: a a a

2019 March 26

VL

Vladislav L in MaxPatrol SIEM
e6e6e
События рядом, например, 4625 от той же УЗ.
Они успешные почему-то
источник

VL

Vladislav L in MaxPatrol SIEM
А именно 4776 рамные :(
источник

e

e6e6e in MaxPatrol SIEM
Вероятно, что от одного источника успешные, от другого не очень)
источник

RS

Roman Sergeev in MaxPatrol SIEM
сгруппировать по пользователю и узлу пробовали уже?
события смены пароля на этих УЗ перед появлением этого потока есть?
какая-то регулярность во временном расстоянии между последовательными 4776 по паре узел-УЗ есть?
источник

К

Кац in MaxPatrol SIEM
Roman Sergeev
сгруппировать по пользователю и узлу пробовали уже?
события смены пароля на этих УЗ перед появлением этого потока есть?
какая-то регулярность во временном расстоянии между последовательными 4776 по паре узел-УЗ есть?
есть подозрения, что у человека вообще не макс патрол)
источник

VL

Vladislav L in MaxPatrol SIEM
Roman Sergeev
сгруппировать по пользователю и узлу пробовали уже?
события смены пароля на этих УЗ перед появлением этого потока есть?
какая-то регулярность во временном расстоянии между последовательными 4776 по паре узел-УЗ есть?
Коллеги, я не пытаюсь вычислить "wtf", мне источник найти надо ;((
источник

VL

Vladislav L in MaxPatrol SIEM
e6e6e
Вероятно, что от одного источника успешные, от другого не очень)
У меня такая же гипотеза.
источник

RS

Roman Sergeev in MaxPatrol SIEM
Кац
есть подозрения, что у человека вообще не макс патрол)
Какая разница? Нет LM/SIEM - выгружаем данные из security логов dc's в csv и занимаемся выше описанным в Excel или чем-то подобным
источник

VL

Vladislav L in MaxPatrol SIEM
Сием есть, группировки проводили,
источник

VL

Vladislav L in MaxPatrol SIEM
Смены пароля нет
источник

VL

Vladislav L in MaxPatrol SIEM
Регулярность 4776 по паре уз- отсутствующий хост - есть.
источник

RS

Roman Sergeev in MaxPatrol SIEM
Vladislav L
Регулярность 4776 по паре уз- отсутствующий хост - есть.
Значит где-то сохранен кривой пароль и оно долбится
источник

RS

Roman Sergeev in MaxPatrol SIEM
На виндовой машине надо начать со стандартных хранилищ кредов
источник

RS

Roman Sergeev in MaxPatrol SIEM
Vault и браузеры
источник

RS

Roman Sergeev in MaxPatrol SIEM
Что значит "отсутствующий хост"?
источник

RS

Roman Sergeev in MaxPatrol SIEM
У вас код ошибки - кривой пароль
источник

VL

Vladislav L in MaxPatrol SIEM
Roman Sergeev
Значит где-то сохранен кривой пароль и оно долбится
Ага. Только где - непонятно
источник

VL

Vladislav L in MaxPatrol SIEM
Roman Sergeev
У вас код ошибки - кривой пароль
Сорса, где пароль кривой - нет ;) не указано (пустой он).
источник

RS

Roman Sergeev in MaxPatrol SIEM
ну дальше тогда ntlm audit включать и логирование netlogon
но это всё аккуратно на DC делать надо :(
источник

VL

Vladislav L in MaxPatrol SIEM
Roman Sergeev
ну дальше тогда ntlm audit включать и логирование netlogon
но это всё аккуратно на DC делать надо :(
А почему аккуратно?
источник