Size: a a a

2020 April 03

v

virars in MaxPatrol SIEM
кавычки вот такие "
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
И можно ли в формуле, в тексте экранировать спецсимволы, например { если встречается ?
источник

E

EИ0Ʇ in MaxPatrol SIEM
virars
Коллеги, доброго дня! Подскажите с использованием символа "Кавычки" в нормализации

Как написать подобное:

{datafield1=UNTIL(тут должен быть символ кавычки)}
попробуй ("/"") кажется работало
источник

E

EИ0Ʇ in MaxPatrol SIEM
Maxim Gaydukov
И можно ли в формуле, в тексте экранировать спецсимволы, например { если встречается ?
решал {LITERAL}
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Спасибо
источник

v

virars in MaxPatrol SIEM
EИ0Ʇ
попробуй ("/"") кажется работало
сначала попробовал по-разному, прежде чем сюда писать) не работает(
источник

v

virars in MaxPatrol SIEM
решил через костыльный путь)))
источник

v

virars in MaxPatrol SIEM
сделал string и потом обрезал кавычки в substr
источник

ММ

Михаил Малышев... in MaxPatrol SIEM
virars
сначала попробовал по-разному, прежде чем сюда писать) не работает(
В случае двойных кавычек должен работать двойной экран
("//"")
источник

m

max in MaxPatrol SIEM
virars
Коллеги, доброго дня! Подскажите с использованием символа "Кавычки" в нормализации

Как написать подобное:

{datafield1=UNTIL(тут должен быть символ кавычки)}
UNTIL("\\"") ?
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Коллеги, а как лучше поступить в таком случае: у меня в событии json, но он идёт в одинарных кавычках и не распознаётся в утилите. Если их заменить на " то формула отрабатывает
источник

MM

Mikhail M in MaxPatrol SIEM
Maxim Gaydukov
Коллеги, а как лучше поступить в таком случае: у меня в событии json, но он идёт в одинарных кавычках и не распознаётся в утилите. Если их заменить на " то формула отрабатывает
Если внутри plain/text события встречается json структура, самый корректный способ ее разобрать - это использование сабформул
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Mikhail M
Если внутри plain/text события встречается json структура, самый корректный способ ее разобрать - это использование сабформул
Я так и делаю. Но она не распознаётся из-за того, что внутри структуры одинарные кавычки
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Если в событии кавычки заменить на " то все работает
источник

A

Alex in MaxPatrol SIEM
replace?
источник

A

Alex in MaxPatrol SIEM
в качестве костыля
источник

MM

Mikhail M in MaxPatrol SIEM
Maxim Gaydukov
Если в событии кавычки заменить на " то все работает
Закиньте мне в личку пример события в конверте и форматную строку из формулы, попробую посмотреть
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Mikhail M
Закиньте мне в личку пример события в конверте и форматную строку из формулы, попробую посмотреть
Ок, ща придумаю как пример вытащить, буфер обмена по рдп отключен
источник

MM

Mikhail M in MaxPatrol SIEM
Alex
replace?
В целом должно прокатить
источник