Size: a a a

2019 December 13

Z

Zer🦠way in MaxPatrol SIEM
ну мы занимаемся тем что детектим то что противозаконно
источник

DP

D P in MaxPatrol SIEM
Sergey
400 правил?! Разве такое возможно? Я логических правил могу от силы пяток придумать, а заскриптовать это пока беда. С такой фантазией вам надо сео тексты писать)
Дофига, но возможно. Даже если тупо по фреймворку митры сидеть изобретать.
Были бы источники и события)
источник

k

kenig in MaxPatrol SIEM
слизать.. снять..кейлогеры и тд длп - если сетевой. если отдельно стоящий - зачем вообще его узнавать. вопрос - зачем нужно знать пароль если просто нужна инфа на этой машине?
источник

Z

Zer🦠way in MaxPatrol SIEM
источник

S

Sergey in MaxPatrol SIEM
Считаю, что ваш сборник кастомных правил должен стать достоянием общественности!) Хотя бы в этом чате)))
источник

Z

Zer🦠way in MaxPatrol SIEM
2 из двух
источник

Z

Zer🦠way in MaxPatrol SIEM
Sergey
Считаю, что ваш сборник кастомных правил должен стать достоянием общественности!) Хотя бы в этом чате)))
он для вас бесполезен
источник

Z

Zer🦠way in MaxPatrol SIEM
то что у меня работает на постоянке это все мое и написано для моей реализации инфраструктуры
источник

Z

Zer🦠way in MaxPatrol SIEM
и да это стоит очень много денег)))
источник

Z

Zer🦠way in MaxPatrol SIEM
CITTO_SIEM_detect_ssh_bruteforce - вот например правило которое детектит массовые коннекты по порту 22 на основе сетевых событий
источник

Z

Zer🦠way in MaxPatrol SIEM
разве оно не нужно? нужно
источник

Z

Zer🦠way in MaxPatrol SIEM
тоже самое по smb
источник

Z

Zer🦠way in MaxPatrol SIEM
можно все обьеденить в одно. Mysql,mssql,smb,ssh и т.д.
источник

Z

Zer🦠way in MaxPatrol SIEM
я одним правилом с детектом массовых smb коннектов выловил малвари штук 50 точно
источник

Z

Zer🦠way in MaxPatrol SIEM
сканирование портов, два субправила.детект сканирования 1 порта по инфраструктуре или детект сканирования нескольких портов по инфраструктуре/одному айпишнику
источник

Z

Zer🦠way in MaxPatrol SIEM
нужно? нужно
источник

Z

Zer🦠way in MaxPatrol SIEM
детект запусков в повершелле всякой криптованной херни, нужен? конечно да
источник

Z

Zer🦠way in MaxPatrol SIEM
загрузки файлов через повершелл и т.д. бесконечный список
источник

Z

Zer🦠way in MaxPatrol SIEM
а вы говорите 5)
источник

Z

Zer🦠way in MaxPatrol SIEM
если отталкиваться от мысли что сзи это дно и тлен (а так и есть на самом деле), то вас спасут только самостоятельные детекты всего и всех
источник