Size: a a a

2019 November 15

6

640kilobyte in MaxPatrol SIEM
Один раз было за все время
источник

DP

D P in MaxPatrol SIEM
ок, понаблюдаю еще и сбацаем
источник

DP

D P in MaxPatrol SIEM
Ну один раз не водолаз. Не повторится если то и леший с ним
источник

A

Aleksandr in MaxPatrol SIEM
Коллеги, никто виндовые логие инструментами *nix cli не забирал, например, curl-ом? Хочу проверить, система не работает или доступов нет. Все более простые проверки, типа tcpdump\ncat уже сделал. При попытке сбора вижу в tcpdump ошибку 401. Все остальные сервера подписок 1 в 1 настраивал, но вот в 1 сегменте из 6 косяк какой-то.
источник

К

Кац in MaxPatrol SIEM
Aleksandr
Коллеги, никто виндовые логие инструментами *nix cli не забирал, например, curl-ом? Хочу проверить, система не работает или доступов нет. Все более простые проверки, типа tcpdump\ncat уже сделал. При попытке сбора вижу в tcpdump ошибку 401. Все остальные сервера подписок 1 в 1 настраивал, но вот в 1 сегменте из 6 косяк какой-то.
Ви таки в каждый суемный чат решили написать?
источник

К

Кац in MaxPatrol SIEM
Aleksandr
Коллеги, никто виндовые логие инструментами *nix cli не забирал, например, curl-ом? Хочу проверить, система не работает или доступов нет. Все более простые проверки, типа tcpdump\ncat уже сделал. При попытке сбора вижу в tcpdump ошибку 401. Все остальные сервера подписок 1 в 1 настраивал, но вот в 1 сегменте из 6 косяк какой-то.
Сюда лучше идите: @ru_logs не реклама, если чо
источник
2019 November 16

ММ

Максим Максимович... in MaxPatrol SIEM
Aleksandr
Коллеги, никто виндовые логие инструментами *nix cli не забирал, например, curl-ом? Хочу проверить, система не работает или доступов нет. Все более простые проверки, типа tcpdump\ncat уже сделал. При попытке сбора вижу в tcpdump ошибку 401. Все остальные сервера подписок 1 в 1 настраивал, но вот в 1 сегменте из 6 косяк какой-то.
Через виндовый журнал событий удаленно подключается?
источник

A

Aleksandr in MaxPatrol SIEM
К сожалению нет больше виндовых машин в этом домене, а для виндовых машин в других доменах межсетевое взаимодействие заблокировано
источник

ММ

Максим Максимович... in MaxPatrol SIEM
А сием какой у вас?
источник

A

Aleksandr in MaxPatrol SIEM
К сожалению не местный ;)
источник

A

Aleksandr in MaxPatrol SIEM
Но, насколько я понимаю, скоро и mp будет на debian
источник

m

max in MaxPatrol SIEM
Aleksandr
К сожалению нет больше виндовых машин в этом домене, а для виндовых машин в других доменах межсетевое взаимодействие заблокировано
А цель - именно забрать с одинокого win-сервера строго по rpc, wmi или winrm? Вариант с выгрузкой на самом сервере и отправкой любым транспортом не рассматривается?
Или вопрос только в тесте транспорта?
источник

A

Aleksandr in MaxPatrol SIEM
А что понимается под выгрузкой? Это WEF, он за 2 часа журнал на 4 Гб забивает, поэтому если только выгрузка автоматизированная будет. Но это уже + доп ПО, вряд ли такое получится согласовать
источник

m

max in MaxPatrol SIEM
Выгрузка - скрипт на powershell, например. Запускать его можно как локально, так и удаленно, например через тот же winrm.
источник

m

max in MaxPatrol SIEM
Ps. Наверно оффтоп для данного чата)
источник

A

Aleksandr in MaxPatrol SIEM
Я боюсь, что в этом чате, как и в любом другом с проприетарным сиемом, такой неподдеживаемый костыль не будет одобрен ;) было бы опен сорс, было бы с этим проще ;) но спасибо за идею!
источник

M

Mike Vazovskii in MaxPatrol SIEM
Всех приветствую! Подскажите, может у кого была такая проблема, слетела лицензия на MP Siem, после повторной активации постоянно вот такая ошибка
источник

SR

Sergey Rybkin in MaxPatrol SIEM
Mike Vazovskii
Всех приветствую! Подскажите, может у кого была такая проблема, слетела лицензия на MP Siem, после повторной активации постоянно вот такая ошибка
Надо писать в техподдержку
источник

M

Mike Vazovskii in MaxPatrol SIEM
Sergey Rybkin
Надо писать в техподдержку
Да уже писали, и всё, что советовали делали, безрезультатно. Поэтому думал может есть тут у кого какие мысли)
источник

SR

Sergey Rybkin in MaxPatrol SIEM
Обновить драйвер guardian пробовали?
источник