Size: a a a

2019 January 27

A

Aleksandr in MaxPatrol SIEM
скрипт отрезает 2\3 сообщения
источник

A

Aleksandr in MaxPatrol SIEM
остается только # <13>Jan 22 22:39:45 host AgentDevice=WindowsLog\tAgentLogFile=Security\tPluginVersion=7.2.8.145\tSource=Microsoft-Windows-Security-Auditing\tComputer=host\tOriginatingComputer=ip\tUser=\tDomain=\tEventID=4624\tEventIDCode=4624\tEventType=8\tEventCategory=12544\tRecordNumber=153259678\tTimeGenerated=1548185958\tTimeWritten=1548185958\tLevel=Log Always\tKeywords=Audit Success\tTask=SE_ADT_LOGON_LOGON\tOpcode=Info\tMessage=
источник

A

Aleksandr in MaxPatrol SIEM
разве в него падает не все, что в body лежит? в базу же попало в таком виде? нигде не слышал о таком преобразовании
источник

К

Кац in MaxPatrol SIEM
источник

К

Кац in MaxPatrol SIEM
чяднт?
источник

К

Кац in MaxPatrol SIEM
C:\test>python -V
Python 3.7.0
источник

К

Кац in MaxPatrol SIEM
источник

К

Кац in MaxPatrol SIEM
Aleksandr
остается только # <13>Jan 22 22:39:45 host AgentDevice=WindowsLog\tAgentLogFile=Security\tPluginVersion=7.2.8.145\tSource=Microsoft-Windows-Security-Auditing\tComputer=host\tOriginatingComputer=ip\tUser=\tDomain=\tEventID=4624\tEventIDCode=4624\tEventType=8\tEventCategory=12544\tRecordNumber=153259678\tTimeGenerated=1548185958\tTimeWritten=1548185958\tLevel=Log Always\tKeywords=Audit Success\tTask=SE_ADT_LOGON_LOGON\tOpcode=Info\tMessage=
вы, судя по всему, не прочитали, но на вход подается сообщение ВМЕСТЕ С КОНВЕРТОМ. а не то, что вы накопипастили из бади
источник

A

Aleksandr in MaxPatrol SIEM
Я подал все выгрузку export_data, версия пайтона та же
источник

A

Aleksandr in MaxPatrol SIEM
В любом случае, вырезает то он боди
источник

A

Aleksandr in MaxPatrol SIEM
Что вручную, что скриптом
источник

A

Aleksandr in MaxPatrol SIEM
1 в 1 на вашем скриншоте
источник

A

Aleksandr in MaxPatrol SIEM
Собственно в обучающем видео их вручную из боди и копируют
источник

A

Aleksandr in MaxPatrol SIEM
Может, символы какие специальные в конце строки должны остаться?
источник

К

Кац in MaxPatrol SIEM
вам удалось получить тело исходного события?
источник

К

Кац in MaxPatrol SIEM
обрезаться перестало?
источник

A

Aleksandr in MaxPatrol SIEM
А как оно перестанет, если я ему изначально полное, в обертке передавал, как вы мне и указали. Скрипт я не правил, да и у вас же все работает. Значит у меня какая-то ошибка, но ее я не нашел
источник
2019 January 28

IS

I S in MaxPatrol SIEM
Коллеги, в каком логе можно посмотреть почему не отрабатывает правило корреляции? События точно есть, вставляю фильтр из правила(естественно заменяя == на =) в поиск и события есть, а сработок по правилу нет. В логах в programdata\...\correlator ничего путного не нашел
источник

К

Кац in MaxPatrol SIEM
Aleksandr
А как оно перестанет, если я ему изначально полное, в обертке передавал, как вы мне и указали. Скрипт я не правил, да и у вас же все работает. Значит у меня какая-то ошибка, но ее я не нашел
событие в файле в одну строчку? переводов строки нет?
источник

RS

Roman Sergeev in MaxPatrol SIEM
I S
Коллеги, в каком логе можно посмотреть почему не отрабатывает правило корреляции? События точно есть, вставляю фильтр из правила(естественно заменяя == на =) в поиск и события есть, а сработок по правилу нет. В логах в programdata\...\correlator ничего путного не нашел
Лога такого нет и представить его себе довольно сложно. Сделайте табличный список и попробуйте вставлять в него из правила - это будет эмулятор лога
источник