Size: a a a

2019 January 27

A

Aleksandr in MaxPatrol SIEM
Так в итоге и не могу понять, почему формула не работает. И через ptkb, и через cli, нормализует. Сервис ошибок не выдает. Все обязательные поля тоже присутствуют...
источник

A

Aleksandr in MaxPatrol SIEM
TEXT="<{NUMBER}>{time=DATETIME} {event_src.hostname=HOSTNAME|event_src.ip=IPV4} {$kv=KEYVALUE('\\t','=')}"

COND=($kv['EventID']=="4624" or $kv['EventID']=="4625")
id="Domain_IBM_WinCollect_auth"
action="login"
object="host"
subject="account"
event_src.title="WinCollect"
event_src.vendor="IBM"
event_src.category="SIEM"
src.hostname=$kv['Computer']
src.ip=$kv['OriginatingComputer']
switch $kv['EventID']
case 4624 status="success"
case 4625 status="failure"
endswitch
submessage("TEXT","message",$kv['Message'])
subformula "message"
TEXT='An account was successfully logged on.  Subject:  Security ID:  {WORD|NUMBER} {WORD|}  Account Name:    {STRING}  Account Domain:  {STRING}  Logon ID:  {STRING}  Logon Type:   {NUMBER}  Impersonation Level:  {WORD} New Logon: Security ID:  {STRING}  Account Name:  {subject.name=STRING} Account Domain:  {WORD}  Logon ID:  {STRING}  Logon GUID:  {STRING}  Process Information:  Process ID:  {STRING}  Process Name:  {STRING}  Network Information:  Workstation Name: {STRING}   Source Network Address: {src.ip=IPV4|"-"} {REST}'
endsubformula
importance="medium"
msgid=$kv['EventID']
источник

A

Aleksandr in MaxPatrol SIEM
И еще при попытен использовать normalizer-cli.exe выдает, что formulas_graph.json - нераспознанный токен. Хотя синтаксис 1 в 1, как в видео
источник

К

Кац in MaxPatrol SIEM
Aleksandr
Так в итоге и не могу понять, почему формула не работает. И через ptkb, и через cli, нормализует. Сервис ошибок не выдает. Все обязательные поля тоже присутствуют...
в чем заключается "через пткб работает"?
источник

A

Aleksandr in MaxPatrol SIEM
компилируется граф, мне говорили, что может компилироваться через sdk или cli, но что будет работать 100% только если через ptkb
источник

A

Aleksandr in MaxPatrol SIEM
Переслано от Марина Воронина...
можно еще попробовать скомпилировать в другом сдк, например в ptkb (один раз такое наблюдала, с графом, собранным на моем ноуте, нормализатор не стартовал, собрала в ptkb, все ок)
источник

К

Кац in MaxPatrol SIEM
Aleksandr
компилируется граф, мне говорили, что может компилироваться через sdk или cli, но что будет работать 100% только если через ptkb
то есть не формула работает, а граф компилится?
источник

К

Кац in MaxPatrol SIEM
формула в неофициальном гуе работает?
источник

A

Aleksandr in MaxPatrol SIEM
ну, я не знаю способа проверки формулы через ptkb
источник

К

Кац in MaxPatrol SIEM
если да - поймали конфликт со встроенной формулой нормализации
источник

A

Aleksandr in MaxPatrol SIEM
формула работает через cli
источник

К

Кац in MaxPatrol SIEM
что значит "работает через cli"?
источник

A

Aleksandr in MaxPatrol SIEM
normalizer.exe
источник

К

Кац in MaxPatrol SIEM
и?
источник

A

Aleksandr in MaxPatrol SIEM
из состава sdk
источник

К

Кац in MaxPatrol SIEM
компилируется или нормализует исходные события?
источник

A

Aleksandr in MaxPatrol SIEM
можно запускать нефоициальный sdk, а можно через cli те же утилиты
источник

К

Кац in MaxPatrol SIEM
спасибо, кэп. вопрос был не в этом.
источник

К

Кац in MaxPatrol SIEM
Aleksandr
Так в итоге и не могу понять, почему формула не работает. И через ptkb, и через cli, нормализует. Сервис ошибок не выдает. Все обязательные поля тоже присутствуют...
вы тут пишите, что формула у вас нормализует после компиляции через ptkb
источник

К

Кац in MaxPatrol SIEM
тогда не ясно, что не работает. и если после компиляции через ptkb не нормализует, то где нормально компилируется и нормализует
источник