Size: a a a

2020 April 15

RS

Roman Sergeev in MaxPatrol SIEM
virars
окей, спасибо!
Ну вы только критично воспринимайте эти крайне общие "рекомендации". Только вы знаете специфику процессов в компании (хотя, надо сказать, специфика рабочих процессов, завязанных на почту является тайной для большей части компаний). И что, где и кому у вас по почте летит - важно
источник

e

e6e6e in MaxPatrol SIEM
e6e6e
Коллеги, привет!
У части системных ТС типа "Справочник" заблокирована возможность изменения содержимого. Например, у ТС "Malicious_Services". При этом в нём только одна запись с названием службы для WannaCry. Правило корреляции, которое проверяет название службы и путь до исполняемого файла по этому ТС, вроде, норм, но так как список практически пуст, то оно бесполезное.
Подскажите, пожалуйста, это баг, фича или есть какой-то альтернативный алгоритм работы с такими системными ТС?
Посыл "Системный (экспертный) контент не для изменения пользователем" понятен, хотел бы уточнить распространяется ли он на ТС Malicious_Services?
источник

RS

Roman Sergeev in MaxPatrol SIEM
в r23 должно стать лучше в этом отношении
сейчас есть большая боль, увы, в этом месте
источник

v

virars in MaxPatrol SIEM
Roman Sergeev
Ну вы только критично воспринимайте эти крайне общие "рекомендации". Только вы знаете специфику процессов в компании (хотя, надо сказать, специфика рабочих процессов, завязанных на почту является тайной для большей части компаний). И что, где и кому у вас по почте летит - важно
да, понимаю
источник

e

e6e6e in MaxPatrol SIEM
Roman Sergeev
в r23 должно стать лучше в этом отношении
сейчас есть большая боль, увы, в этом месте
Понятно, что-нибудь придумаем у себя)
Спасибо за ответ!
источник

AV

Andrey Voitenko in MaxPatrol SIEM
Всем привет! Мы любим наших клиентов и партнеров, и поэтому по причине высокого спроса переписали правила пака для удаленки. Правила валидны для 19+ (не возраст). Пользуйтесь!
https://storage.ptsecurity.com/f/4742e536eb6d4216866e/?dl=1
источник

Z

Zer🦠way in MaxPatrol SIEM
Критика принимается?
источник

Z

Zer🦠way in MaxPatrol SIEM
я сегодня для себя правила писал по тому же поводу..
источник

AP

Andrei Potseluev in MaxPatrol SIEM
Zer🦠way
Критика принимается?
Вас же отрицательный ответ не остановит. 😁
источник

Z

Zer🦠way in MaxPatrol SIEM
Andrei Potseluev
Вас же отрицательный ответ не остановит. 😁
нет, я промолчу
источник

AP

Andrei Potseluev in MaxPatrol SIEM
Zer🦠way
нет, я промолчу
Да ребята из Позитива, вроде, нормально на критику реагируют. 😊
источник

Z

Zer🦠way in MaxPatrol SIEM
ну тогда поехали
источник

Z

Zer🦠way in MaxPatrol SIEM
правило VPN_Bruteforce_ASA
источник

Z

Zer🦠way in MaxPatrol SIEM
key:
       subject.name
источник

Z

Zer🦠way in MaxPatrol SIEM
rule VPN_Bruteforce_ASA: ASA_session_start_failure[3,] timer 3m
источник

Z

Zer🦠way in MaxPatrol SIEM
вы смотрите по логину 3 плохих авторизации за 3 минуты
источник

Z

Zer🦠way in MaxPatrol SIEM
я беру список юзеров и гоню по одному паролю
источник

Z

Zer🦠way in MaxPatrol SIEM
и ваше правило это не видит
источник

Z

Zer🦠way in MaxPatrol SIEM
прогнал по одному паролю, загоняю другой пароль и так же гоняю по списку пользователей
источник

Z

Zer🦠way in MaxPatrol SIEM
2 пентеста за 2 дня. в обоих случаях вход имено через брут доменных учеток через впн
источник