Size: a a a

2019 October 04

RS

Roman Sergeev in MaxPatrol SIEM
alaniel
Добрый день, коллеги. Столкнулись с проблемой, что УЗ для сбора данных от DHCP блокирует службе DHCP доступ к файлу с логами, из-за чего мы перестаем получать события от DHCP. Есть ли какие-либо рекомендации по исправлению ситуации?
В поддержку обратитесь. Вроде бы сталкивались уже с таким
источник

a

alaniel in MaxPatrol SIEM
Roman Sergeev
В поддержку обратитесь. Вроде бы сталкивались уже с таким
Спасибо!
источник
2019 October 07

Z

Zer🦠way in MaxPatrol SIEM
источник

T

Timur in MaxPatrol SIEM
Добрый день, можете подсказать, почему не работает формула нормализации или показать схожий пример? Задумка вытащить текст из различных тегов. #2019-09-03T20:24:58.000Z - - <tag1><tag2>text1</tag2><tag3>text2</tag3><tag4>text3</tag4><tag5>text4</tag5><tag6>text5</tag6></tag1>

TEXT = '{time=DATETIME}{LITERAL}{LITERAL}{$f=REST}'

submessage("XML","Event_tag1",$f)
subformula "Event_tag1"
   XML = 'tag1'
 tag1field1 = $tag1["tag2"][0]
 tag1field2 = $tag1["tag3"][0]
 tag1field3 = $tag1["tag4"][0]
 tag1field4 = $tag1["tag5"][0]
 tag1field5 = $tag1["tag6"][0]
endsubformula

id = "PT_xml_test"
источник

Z

Zer🦠way in MaxPatrol SIEM
tag1field1
источник

Z

Zer🦠way in MaxPatrol SIEM
вот этого нет в таксономии
источник

Z

Zer🦠way in MaxPatrol SIEM
источник

T

Timur in MaxPatrol SIEM
#2019-10-03T22:24:58.000Z - - <tag1><tag2>text1</tag2><tag3>text2</tag3><tag4>text3</tag4><tag5>text4</tag5><tag6>text5</tag6></tag1>

TEXT = '{time=DATETIME}{LITERAL}{LITERAL}{$f=REST}'

submessage("XML","Event_tag1",$f)
subformula "Event_tag1"
   XML = 'tag1'
 datafield1 = $tag1["tag2"][0]
 datafield2 = $tag1["tag3"][0]
 datafield3 = $tag1["tag4"][0]
 datafield4 = $tag1["tag5"][0]
 datafield5 = $tag1["tag6"][0]
endsubformula

id = "PT_xml_test" так тоже не работает, может я неправильно понимаю логику парсинга XML
источник

Z

Zer🦠way in MaxPatrol SIEM
Timur
#2019-10-03T22:24:58.000Z - - <tag1><tag2>text1</tag2><tag3>text2</tag3><tag4>text3</tag4><tag5>text4</tag5><tag6>text5</tag6></tag1>

TEXT = '{time=DATETIME}{LITERAL}{LITERAL}{$f=REST}'

submessage("XML","Event_tag1",$f)
subformula "Event_tag1"
   XML = 'tag1'
 datafield1 = $tag1["tag2"][0]
 datafield2 = $tag1["tag3"][0]
 datafield3 = $tag1["tag4"][0]
 datafield4 = $tag1["tag5"][0]
 datafield5 = $tag1["tag6"][0]
endsubformula

id = "PT_xml_test" так тоже не работает, может я неправильно понимаю логику парсинга XML
эм я убрал ваши литерал
источник

Z

Zer🦠way in MaxPatrol SIEM
и у меня все работает
источник

Z

Zer🦠way in MaxPatrol SIEM
скрин выше
источник

m

max in MaxPatrol SIEM
PS. если там именно "- - ", а не что-то другое, то лучше так и писать формулу, чтобы не увеличивать вероятность конфликта с другими оходими источниками.
источник

Z

Zer🦠way in MaxPatrol SIEM
Timur
#2019-10-03T22:24:58.000Z - - <tag1><tag2>text1</tag2><tag3>text2</tag3><tag4>text3</tag4><tag5>text4</tag5><tag6>text5</tag6></tag1>

TEXT = '{time=DATETIME}{LITERAL}{LITERAL}{$f=REST}'

submessage("XML","Event_tag1",$f)
subformula "Event_tag1"
   XML = 'tag1'
 datafield1 = $tag1["tag2"][0]
 datafield2 = $tag1["tag3"][0]
 datafield3 = $tag1["tag4"][0]
 datafield4 = $tag1["tag5"][0]
 datafield5 = $tag1["tag6"][0]
endsubformula

id = "PT_xml_test" так тоже не работает, может я неправильно понимаю логику парсинга XML
источник

Z

Zer🦠way in MaxPatrol SIEM
все норм Тимур, пиши в формуле как я - -. Если у тебя там ничего другого не ожидается
источник

T

Timur in MaxPatrol SIEM
а в какой программе вы это проверяете? я использую отладчики sdk: xp.exe, normalizer-cli.exe, может в этом проблема
источник

Z

Zer🦠way in MaxPatrol SIEM
Timur
а в какой программе вы это проверяете? я использую отладчики sdk: xp.exe, normalizer-cli.exe, может в этом проблема
Sdkgui, полистайте в чате. У вас какая версия siem?
источник

T

Timur in MaxPatrol SIEM
Zer🦠way
Sdkgui, полистайте в чате. У вас какая версия siem?
21ая
источник

m

max in MaxPatrol SIEM
Timur
а в какой программе вы это проверяете? я использую отладчики sdk: xp.exe, normalizer-cli.exe, может в этом проблема
источник

Z

Zer🦠way in MaxPatrol SIEM
👍
источник

T

Timur in MaxPatrol SIEM
спасибо
источник