Size: a a a

2020 April 03

К

Кац in MaxPatrol SIEM
когда винда умеет всё искаропки
источник

v

virars in MaxPatrol SIEM
max
Ну да. Чтобы подтвердить. что пакеты пришли. А то были случаи
вот мне тоже кажется что не доходит
источник

К

Кац in MaxPatrol SIEM
virars
вот мне тоже кажется что не доходит
со стороны заказчика пули вылетели
источник

RS

Roman Sergeev in MaxPatrol SIEM
В профиле маски как надо прописаны?
источник

v

virars in MaxPatrol SIEM
Roman Sergeev
В профиле маски как надо прописаны?
0.0.0.0/0
по-другому у меня не заработало
источник

v

virars in MaxPatrol SIEM
я писал пару дней назад
источник

v

virars in MaxPatrol SIEM
хотел сделать несколько задач по syslog'у с разными адресами в профилях, что бы потом искать по id задачи, но фокус не удался
источник

m

max in MaxPatrol SIEM
Кац
netsh trace
Это отдельное кунг-фу. Но да, можно и так
источник

m

max in MaxPatrol SIEM
virars
хотел сделать несколько задач по syslog'у с разными адресами в профилях, что бы потом искать по id задачи, но фокус не удался
нельзя сделать разные задачи, котоыре будут слушать один порт.
источник

A

Anryal in MaxPatrol SIEM
max
Это отдельное кунг-фу. Но да, можно и так
Можно лог агента в трейс поставить
источник

A

Anryal in MaxPatrol SIEM
Там все что прилетело будет напечатано в логе
источник

m

max in MaxPatrol SIEM
Anryal
Там все что прилетело будет напечатано в логе
Все, что прилетело на тот порт, который мы слушаем. А это не всегда так.
источник

v

virars in MaxPatrol SIEM
max
нельзя сделать разные задачи, котоыре будут слушать один порт.
думал что они будут слушать порт, но одна задача будет отсеивать одни входящие, а другая - другие
источник

v

virars in MaxPatrol SIEM
получается, что задача на syslog по udp стандартного порта все равно должна быть одна?
источник

К

Кац in MaxPatrol SIEM
virars
получается, что задача на syslog по udp стандартного порта все равно должна быть одна?
ну да. это - отдельный процесс, который слушает порт
источник

RS

Roman Sergeev in MaxPatrol SIEM
Одна задача - один процесс от агента - один открытый порт
источник

m

max in MaxPatrol SIEM
virars
думал что они будут слушать порт, но одна задача будет отсеивать одни входящие, а другая - другие
так работает несколько инпутов.  id задачи - одинаковый, id инпута - разный. Все инпуты обслуживаются одним процессом.
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Коллеги, а как лучше поступить, если в сыром событии в строке передается 2 массива {json1}, {json2} ?
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
О, может попробовать найти последовательность }, { и заменить на запятую 🧐
источник

MG

Maxim Gaydukov in MaxPatrol SIEM
Коллеги, засунул в ptkb 11 правил, выделил все - ошибка при валидации. По одному если - валидация нормально проходит. Почему так?
источник