Size: a a a

2019 October 15

il

ilya lorich in MaxPatrol SIEM
добрый день, не подскажите по сиемке, переодически бывают инциденты Windows_Malicious_system_like_process_started
с событиями типа: Подозрительный процесс C:\Windows\System32\ запущен из подозрительного каталога или не от имени пользователя SYSTEM на узле ....Пользователь ..... создал новый процесс "csrss.exe" на узле .....
то же самое с процесами winlogon.exe, lsass.exe, svchost.exe
на разных машинах, включая доменконтроллеры
источник

RS

Roman Sergeev in MaxPatrol SIEM
А из под кого у вас в действительности запущен lsass?
источник

DP

D P in MaxPatrol SIEM
ilya lorich
добрый день, не подскажите по сиемке, переодически бывают инциденты Windows_Malicious_system_like_process_started
с событиями типа: Подозрительный процесс C:\Windows\System32\ запущен из подозрительного каталога или не от имени пользователя SYSTEM на узле ....Пользователь ..... создал новый процесс "csrss.exe" на узле .....
то же самое с процесами winlogon.exe, lsass.exe, svchost.exe
на разных машинах, включая доменконтроллеры
Посмотри в табличный список для этого правила и посмотри в тригерящие события. Смутно помню, что-то там с путями для исключений
источник

il

ilya lorich in MaxPatrol SIEM
Пишет, что под пользователем ПК
источник

il

ilya lorich in MaxPatrol SIEM
Локальным админом
источник

RS

Roman Sergeev in MaxPatrol SIEM
ilya lorich
Пишет, что под пользователем ПК
можете показать нормализованное событие, на которое оно триггернулось?
секретные адреса замажьте
источник

RS

Roman Sergeev in MaxPatrol SIEM
можно в личку
источник

Z

Zer🦠way in MaxPatrol SIEM
Roman Sergeev
можно в личку
лучше в личку ага)
источник

RS

Roman Sergeev in MaxPatrol SIEM
Баг нашли. Обновление экспертизы выпустим
источник
2019 October 16

S

Shurli_Baburli in MaxPatrol SIEM
Всем добрый день! Подскажите пожалуйста, при обновлении SIEM, обновы ставить последовательно (если давно не обновлялись и там несколько версий накопилось) или сразу последнюю версию?
источник

IY

Ivan Yakushev in MaxPatrol SIEM
Shurli_Baburli
Всем добрый день! Подскажите пожалуйста, при обновлении SIEM, обновы ставить последовательно (если давно не обновлялись и там несколько версий накопилось) или сразу последнюю версию?
добрый день!
обычно в installation_guide на новую версию описано с каких версий можно обновиться
источник

S

Shurli_Baburli in MaxPatrol SIEM
Ivan Yakushev
добрый день!
обычно в installation_guide на новую версию описано с каких версий можно обновиться
Спасибо
источник

RS

Roman Sergeev in MaxPatrol SIEM
640kilobyte
Просто сием дважды нормализовать не может по логике работы и значит в очереди две записи - либо на агент прмшли дубликаты либо там очередь плющит на агенте (что менее вероятно)
Дубли шлет каспер. Uuid-ы разные оказались.
Пока рабочее решение по борьбе - сделать агрегацию
источник

6

640kilobyte in MaxPatrol SIEM
Roman Sergeev
Дубли шлет каспер. Uuid-ы разные оказались.
Пока рабочее решение по борьбе - сделать агрегацию
Интересненько
источник

Z

Zer🦠way in MaxPatrol SIEM
640kilobyte
Интересненько
так себе интерес....
источник

R

RB in MaxPatrol SIEM
Добрый вечер! Подскажите, пожалуйста, есть ли в каком - то из документов список/табличка поддерживаемых источников (включая версию) для 21 релиза?
источник

К

Капибара in MaxPatrol SIEM
Reference Guide?
источник

R

RB in MaxPatrol SIEM
Ага, можно составить табличку по данным оттуда
источник

R

RB in MaxPatrol SIEM
Спасибо!)
источник

R

RB in MaxPatrol SIEM
К вечеру голова уже не варит
источник