Size: a a a

2019 January 23

A

Aleksandr in MaxPatrol SIEM
вернул все обратно, к вашему виду, перестало ругаться на скобки
источник

A

Aleksandr in MaxPatrol SIEM
странно
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
для начала 0x99E6818F0 не {NUMBER}x{NUMBER}
источник

IY

Ivan Yakushev in MaxPatrol SIEM
{"{"NUMBER"-"NUMBER"-"NUMBER"-"NUMBER"-"NUMBER"}"}
источник

IY

Ivan Yakushev in MaxPatrol SIEM
у меня вот так работает
источник

A

Aleksandr in MaxPatrol SIEM
KyKyLLIoHoK
для начала 0x99E6818F0 не {NUMBER}x{NUMBER}
изменил а string
источник

A

Aleksandr in MaxPatrol SIEM
теперь проблема распарсить domain\\user
источник

A

Aleksandr in MaxPatrol SIEM
{WORD}"\\"{WORD}
источник

A

Aleksandr in MaxPatrol SIEM
yt hf,jnftn
источник

A

Aleksandr in MaxPatrol SIEM
не работает
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
ip2 не прочитается через IPV4 (похоже, там на самом деле должен был быть адрес...)
источник

О

Оксана in MaxPatrol SIEM
KyKyLLIoHoK
кстати, раз уж зашел разговор про CP... Сдавал в конце года, получил серт, после изменения сроков действия сертов он обновился на партнерском портале и стал действительным 2 года. Сегодня же зашел на портал, а серт опять стал на год. Как так?)
Напишите мне номер сертификата - перепроверю
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
просто для первоначального шаблона, чтобы можно было дальше норм дописать формулу...
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
TEXT='An account was successfully logged on.  Subject:  Security ID:  {STRING} {STRING}  Account Name:    {STRING}  Account Domain:  {STRING}  Logon ID:  {STRING}  Logon Type:   {NUMBER}  Impersonation Level:  {WORD} New Logon: Security ID:  {WORD}  Account Name:  {subject.name=WORD} Account Domain:  {WORD}  Logon ID:  {STRING}  Logon GUID:  {STRING}  Process Information:  Process ID:  {STRING}  Process Name:  {STRING}  Network Information:  Workstation Name: {WORDDASH}   Source Network Address: {$src_ip = STRING} {REST}'
источник

K

KyKyLLIoHoK in MaxPatrol SIEM
Оксана
Напишите мне номер сертификата - перепроверю
секунду, в лс
источник

К

Кац in MaxPatrol SIEM
Aleksandr
теперь проблема распарсить domain\\user
а вот для этого у позитива точно есть лайфхак. посмотрите в их формулах нормализации
источник

A

Aleksandr in MaxPatrol SIEM
заменил все что мог на string
источник

A

Aleksandr in MaxPatrol SIEM
распарсило
источник

A

Aleksandr in MaxPatrol SIEM
спасибо всем большое
источник

A

Aleksandr in MaxPatrol SIEM
еще бы почитать где про string, string+ и until, потому что пробелов много и боюсь, обычный стринг тоже требует много гемороя
источник