Size: a a a

2020 April 03

v

virars in MaxPatrol SIEM
авто? видимо не работает значит
источник

Z

Zer🦠way in MaxPatrol SIEM
virars
авто? видимо не работает значит
+
источник

Z

Zer🦠way in MaxPatrol SIEM
Не работает
источник

Z

Zer🦠way in MaxPatrol SIEM
Или как то не так работает
источник

Z

Zer🦠way in MaxPatrol SIEM
Я перепроверяю и присуждаю фолс
источник

К

Кац in MaxPatrol SIEM
фолс позитив текнолоджиз
источник

К

Кац in MaxPatrol SIEM
Zer🦠way
Или как то не так работает
а сколько времени прошло?
источник

Z

Zer🦠way in MaxPatrol SIEM
Кац
а сколько времени прошло?
по разному бывает)
источник

К

Кац in MaxPatrol SIEM
просто первая мысль была, что не успела запись упасть в список
источник

RS

Roman Sergeev in MaxPatrol SIEM
Список Accounts_with_changed_password заполняется?
источник

v

virars in MaxPatrol SIEM
Ребят, подскажите, как затраблшутить момент поступления событий до SIEM, момент такой:

Подключили нестандартный источник по syslog -

заказчик показывает скрин настройки сислога, где стоит ip адрес агента
заказчик скидывает дамп трафика, там видно что пакет сислога отправляется на агент, порт стандартный протокол udp
я открываю экспорт датой сырые события ненормализованные полученные по сислогу - ничего
источник

v

virars in MaxPatrol SIEM
ну точнее не ничего, а есть, но не оттуда
источник

v

virars in MaxPatrol SIEM
по фильтру recv_ipv4 <адрес источника> - пусто
источник

m

max in MaxPatrol SIEM
Zer🦠way
Или как то не так работает
а подробности? что в ТС с учетккми у которых поменяли пароль?
источник

К

Кац in MaxPatrol SIEM
virars
Ребят, подскажите, как затраблшутить момент поступления событий до SIEM, момент такой:

Подключили нестандартный источник по syslog -

заказчик показывает скрин настройки сислога, где стоит ip адрес агента
заказчик скидывает дамп трафика, там видно что пакет сислога отправляется на агент, порт стандартный протокол udp
я открываю экспорт датой сырые события ненормализованные полученные по сислогу - ничего
послушать снифером на агенте не вариант?
источник

m

max in MaxPatrol SIEM
virars
Ребят, подскажите, как затраблшутить момент поступления событий до SIEM, момент такой:

Подключили нестандартный источник по syslog -

заказчик показывает скрин настройки сислога, где стоит ip адрес агента
заказчик скидывает дамп трафика, там видно что пакет сислога отправляется на агент, порт стандартный протокол udp
я открываю экспорт датой сырые события ненормализованные полученные по сислогу - ничего
tcpdump/wireshark?
источник

v

virars in MaxPatrol SIEM
max
tcpdump/wireshark?
на агенте поставить?
источник

m

max in MaxPatrol SIEM
virars
на агенте поставить?
Ну да. Чтобы подтвердить. что пакеты пришли. А то были случаи
источник

К

Кац in MaxPatrol SIEM
virars
на агенте поставить?
netsh trace
источник

К

Кац in MaxPatrol SIEM
и не надо ставить на агент левый софт
источник