Size: a a a

2019 October 15

6

640kilobyte in MaxPatrol SIEM
Zer🦠way
в обоих событиях они одинаковые
Есть у меня плохое подозрение что uuid у сиема подвязан на таймштамп
источник

Z

Zer🦠way in MaxPatrol SIEM
источник

6

640kilobyte in MaxPatrol SIEM
И если да, то его дубликат возможен
источник

6

640kilobyte in MaxPatrol SIEM
Грепани по собаке настройки сислог демона
источник

6

640kilobyte in MaxPatrol SIEM
Мож реально mail дважды шлется
источник

6

640kilobyte in MaxPatrol SIEM
Один раз по явному фасилити в пассом, а второй скажем на *.*
источник

Z

Zer🦠way in MaxPatrol SIEM
ооокей
источник

RS

Roman Sergeev in MaxPatrol SIEM
Zer🦠way
в обоих событиях они одинаковые
Версия сиема и агента?
источник

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
Версия сиема и агента?
19.1
источник

6

640kilobyte in MaxPatrol SIEM
Zer🦠way
ооокей
Ну и последнее - если это постояено происходит, то tcpdump мож запустить и глянуть на дубликат?
источник

RS

Roman Sergeev in MaxPatrol SIEM
640kilobyte
Ну и последнее - если это постояено происходит, то tcpdump мож запустить и глянуть на дубликат?
Я думаю, что если там на самом деле 2 одинаковых uuid, то можно в сторону источника не смотреть особо пока что
источник

6

640kilobyte in MaxPatrol SIEM
Просто сием дважды нормализовать не может по логике работы и значит в очереди две записи - либо на агент прмшли дубликаты либо там очередь плющит на агенте (что менее вероятно)
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
640kilobyte
Просто сием дважды нормализовать не может по логике работы и значит в очереди две записи - либо на агент прмшли дубликаты либо там очередь плющит на агенте (что менее вероятно)
но если бы два события с источника приходили, то разве не были бы разными uuid?
источник

RS

Roman Sergeev in MaxPatrol SIEM
Было бы здорово взглянуть на количество RAW по этому uuid
источник

Z

Zer🦠way in MaxPatrol SIEM
все события по 2 с антиспама
источник

RS

Roman Sergeev in MaxPatrol SIEM
Zer🦠way
все события по 2 с антиспама
Ты в индекс смотрел эластиковский?
источник

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
Ты в индекс смотрел эластиковский?
в личку пишу)
источник

6

640kilobyte in MaxPatrol SIEM
KyKyLLIoHoK
но если бы два события с источника приходили, то разве не были бы разными uuid?
Если uuid привязан к таймштампу последними блоками и перехват примерно в одно и тоже время - будет и дубль по этому
источник

6

640kilobyte in MaxPatrol SIEM
Zer🦠way
все события по 2 с антиспама
Tcpdump глянь на этот источник по syslog
источник

Z

Zer🦠way in MaxPatrol SIEM
640kilobyte
Tcpdump глянь на этот источник по syslog
ща ваершаркну его)
источник