Size: a a a

2019 December 17

v

virars in MaxPatrol SIEM
Коллеги, вопрос по журналам Windows, хочу сделать задачи на сбор определенных журналов (в частности в отношении dhcp) столкнулся с непонимаением.

в самих журналах названия:
"Microsoft-Windows-DHCP Client Events/Admin"

в refguide названиея логов без слова  Events:
"Microsoft-Windows-DHCP Client/Admin"

причем  задача работает именно с таким названием, которое прописано в refguide...Иначе журнал он не находит
источник

v

virars in MaxPatrol SIEM
Так вот, меня интересуют именно урналы DHCP Server, но их, в отличие от DHCP-Client, сием не находит ни в первом ни во втором варианте
источник

v

virars in MaxPatrol SIEM
Машина-цель, на которой забираю журналы - та же на которой успешно забираю журнал "Microsoft-Windows-DHCP Client/Admin"
источник

v

virars in MaxPatrol SIEM
с тачки агента подключился через оснастку eventvwr к машине с DHCP - вижу эти журналы, они доступны и просматриваются...
источник

v

virars in MaxPatrol SIEM
источник

v

virars in MaxPatrol SIEM
ВОт в логах, Серверные журналы не находит, а клиентский - без проблем...
источник

m

max in MaxPatrol SIEM
DHCP Server или DHCP-Server в профиле?
источник

m

max in MaxPatrol SIEM
в refguide -
"file":"DhcpAdminEvents"
"file":"Microsoft-Windows-Dhcp-Server/Operational"
"file":"Microsoft-Windows-Dhcp-Server/FilterNotifications"
источник

c

cinortoce in MaxPatrol SIEM
Если зайти в свойства журнала, то там написано Full name: DhcpAdminEvents
источник

c

cinortoce in MaxPatrol SIEM
Его и надо использовать
источник

v

virars in MaxPatrol SIEM
пробую
источник

v

virars in MaxPatrol SIEM
max
DHCP Server или DHCP-Server в профиле?
пробовал и так и так, но именно с Microsoft-Windows-Dhcp-Server/Admins
источник

v

virars in MaxPatrol SIEM
virars
пробовал и так и так, но именно с Microsoft-Windows-Dhcp-Server/Admins
а такого, как оказалось, нет
источник

v

virars in MaxPatrol SIEM
cinortoce
Если зайти в свойства журнала, то там написано Full name: DhcpAdminEvents
да, спасибо, помогло!
источник

v

virars in MaxPatrol SIEM
Помогло, но... в общем журналы он вроде бы забирает, но событий не появляется..
источник

v

virars in MaxPatrol SIEM
события в журнале из оснастки винды - есть, свежие (сегодняшние), в сводке ненормализованных событий не прибавилось. В чем может быть проблема?
источник

m

max in MaxPatrol SIEM
по дефолту профиль забирает только новые события. Точно ли были ли события после запуска задачи?
источник

v

virars in MaxPatrol SIEM
max
по дефолту профиль забирает только новые события. Точно ли были ли события после запуска задачи?
хммм, после запуска возможно и не было, а можно ли как то забрать те, которые уже есть в журнале?
источник

m

max in MaxPatrol SIEM
virars
хммм, после запуска возможно и не было, а можно ли как то забрать те, которые уже есть в журнале?
конечно. или отдельнйо задачей, или этйо же, но изменив соотвествующий параметр в профиле (и возможно включив hostorical=true) и сбросив состояние источника
источник

m

max in MaxPatrol SIEM
но если задача собирает несколько журналов - то старые будут собраны из всех., соотвественно если каике-то были собраны ранее - то будут собраны второй раз
источник