Size: a a a

2020 April 01

RS

Roman Sergeev in MaxPatrol SIEM
не думаю
оно могло выглядеть иначе, но принцип один с 19.1, когда разработка переехала в PTKB
источник

e

e6e6e in MaxPatrol SIEM
e6e6e
Чем п.1 отличается от п.3 ?
@truerps
Рома, если не затруднит, то всё же ответь )
А то получается, как голосование за Конституцию.
источник

e

e6e6e in MaxPatrol SIEM
Roman Sergeev
не думаю
оно могло выглядеть иначе, но принцип один с 19.1, когда разработка переехала в PTKB
Я почему-то запомнил, что обновляется весь однотипный контент - весь граф нормализации, все корреляции и тд.
источник

RS

Roman Sergeev in MaxPatrol SIEM
в первом случае будет clean + insert
в третьем upsert
отличия в скорости и том, что случится с уже установленным
источник

e

e6e6e in MaxPatrol SIEM
Roman Sergeev
в первом случае будет clean + insert
в третьем upsert
отличия в скорости и том, что случится с уже установленным
Ну то есть концептуальная задумка была верная, но upset всей БД немного нарушает логику. Ваша позиция мне понятна.
Ещё раз спасибо за разъяснения!
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Добрый день коллеги, снова по нормализации вопрос, подскажите пожалуйста, можно ли (и как) у переменной отрезать 1 символ с конца?
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Substr вроде не подойдёт, т.к. там надо указывать длину строки, а она меняется
источник

v

virars in MaxPatrol SIEM
Коллеги, а эти события винды, получается, не парсятся из коробки?

109 - Kernel-Power: The kernel power manager has initiated a shutdown transition.
13 - Kernel-General: The operating system is shutting down at system time ‎2020‎-‎03‎-‎19T13:08:14.358587200Z.
12 - Kernel-General: The operating system started at system time ‎2020‎-‎03‎-‎19T13:08:20.484432800Z.
источник

v

virars in MaxPatrol SIEM
не могу найти в формулах нормализации их
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Maxim Gaydukov
Substr вроде не подойдёт, т.к. там надо указывать длину строки, а она меняется
Strip подошёл
источник

RS

Roman Sergeev in MaxPatrol SIEM
virars
Коллеги, а эти события винды, получается, не парсятся из коробки?

109 - Kernel-Power: The kernel power manager has initiated a shutdown transition.
13 - Kernel-General: The operating system is shutting down at system time ‎2020‎-‎03‎-‎19T13:08:14.358587200Z.
12 - Kernel-General: The operating system started at system time ‎2020‎-‎03‎-‎19T13:08:20.484432800Z.
Видимо нет. Их там over 9000, поэтому покрытие никогда не будет полным.
Если у вас есть внятный кейс, опишите его
источник

v

virars in MaxPatrol SIEM
Заказчик хочет поправить корреляцию Windows_Malicious_system_like_process_started
Подозрительный процесс C:\Windows\System32\ запущен из подозрительного каталога или не от имени пользователя SYSTEM на узле ХХХХ, добавив туда условие, что бы инцидент создавался, если это происходит не после перезагрузки (запуска) системы, то бишь не через некоторое время после данных событий (ID 12 13 109)
источник

m

max in MaxPatrol SIEM
Maxim Gaydukov
Strip подошёл
Фиксированный (удалить кавычки, например) - strip, а нужный кусок- length+substr.
Осторожно с length substr и т.д. Они считают в байтах, а не в символах
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
max
Фиксированный (удалить кавычки, например) - strip, а нужный кусок- length+substr.
Осторожно с length substr и т.д. Они считают в байтах, а не в символах
Спасибо
источник

v

virars in MaxPatrol SIEM
Roman Sergeev
Видимо нет. Их там over 9000, поэтому покрытие никогда не будет полным.
Если у вас есть внятный кейс, опишите его
Отбой, вроде нашел, просто в системном имени номер стоит 14, а в eventID = 12
источник

v

virars in MaxPatrol SIEM
Подскажите, как лучше вытащить сырые события журналов винды? если забираю прямиком с журналов, то они в xml, а в сием они поступают уже в eventlog (соответственно формулу нужно писать под eventlog)
но в куче ненормализованных событий в Элапстике я просто не могу найти физически те, которые мне нужны
источник

m

max in MaxPatrol SIEM
virars
Подскажите, как лучше вытащить сырые события журналов винды? если забираю прямиком с журналов, то они в xml, а в сием они поступают уже в eventlog (соответственно формулу нужно писать под eventlog)
но в куче ненормализованных событий в Элапстике я просто не могу найти физически те, которые мне нужны
export_data + grep?)
Ну или R22)
источник

e

e6e6e in MaxPatrol SIEM
virars
Подскажите, как лучше вытащить сырые события журналов винды? если забираю прямиком с журналов, то они в xml, а в сием они поступают уже в eventlog (соответственно формулу нужно писать под eventlog)
но в куче ненормализованных событий в Элапстике я просто не могу найти физически те, которые мне нужны
Ещё можно сохранить нужные события в отдельный журнал evtx и создать задачу сбора из этого журнала, потом найти по task_id.
Но я бы делал, как написал max.
источник

v

virars in MaxPatrol SIEM
max
export_data + grep?)
Ну или R22)
уже хочу обновить)))
источник

RS

Roman Sergeev in MaxPatrol SIEM
virars
уже хочу обновить)))
вот именно для этого сценария это просто must have
источник