Size: a a a

2020 April 15

e

e6e6e in MaxPatrol SIEM
Zer🦠way
прогнал по одному паролю, загоняю другой пароль и так же гоняю по списку пользователей
password spraying 😱
Давай Community-ПАК Zer0way Edition )
источник

Z

Zer🦠way in MaxPatrol SIEM
e6e6e
password spraying 😱
Давай Community-ПАК Zer0way Edition )
Nope) я щас свою инфру ломать буду и писать правила
источник

Z

Zer🦠way in MaxPatrol SIEM
+ я бы сделал обогащение  для определения геоип подключающегося по впн пользователя (сделаю) + кореляцию если будет страна не та что я ожидаю
источник

Z

Zer🦠way in MaxPatrol SIEM
это то что касается асы
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Andrey Voitenko
Всем привет! Мы любим наших клиентов и партнеров, и поэтому по причине высокого спроса переписали правила пака для удаленки. Правила валидны для 19+ (не возраст). Пользуйтесь!
https://storage.ptsecurity.com/f/4742e536eb6d4216866e/?dl=1
А ведь кто-то меня отмодерировать хотел по этой теме )))))
источник

AV

Andrey Voitenko in MaxPatrol SIEM
Nikolai Arefiev
А ведь кто-то меня отмодерировать хотел по этой теме )))))
Отмодерировать тебя я собирался за настойчивый флейм!
источник

RS

Roman Sergeev in MaxPatrol SIEM
Nikolai Arefiev
А ведь кто-то меня отмодерировать хотел по этой теме )))))
Потому что в разговорах нет смысла. Мы чат читаем и выводы делаем. Результат в аттаче.
Распространения эта практика не получит. Просто тут всё совпало. Совсем свежий релиз и актуальная тема. Поэтому в силу осознания своей социальной ответственности…
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Рад что мой флейм внес скромную лепку в процесс обратной совместимости контента
источник

RS

Roman Sergeev in MaxPatrol SIEM
Nikolai Arefiev
Рад что мой флейм внес скромную лепку в процесс обратной совместимости контента
Это не процесс, но всё равно спасибо
источник

RS

Roman Sergeev in MaxPatrol SIEM
апдейты этого пака ещё несколько раз выйдут
критику учли
источник

e

e6e6e in MaxPatrol SIEM
Zer🦠way
Nope) я щас свою инфру ломать буду и писать правила
Прояви социальную ответственность - хоть идей накидай сообществу.
источник

AV

Andrey Voitenko in MaxPatrol SIEM
Nikolai Arefiev
Рад что мой флейм внес скромную лепку в процесс обратной совместимости контента
Ну могу только поблагодарить
источник

Z

Zer🦠way in MaxPatrol SIEM
e6e6e
Прояви социальную ответственность - хоть идей накидай сообществу.
тут сидят те кто зарабатывают на этом деньги, простите но нет ( речь не о пт)
источник

Z

Zer🦠way in MaxPatrol SIEM
ты сам можешь стопицот идей накидать) проявляй
источник

AP

Andrei Potseluev in MaxPatrol SIEM
Zer🦠way
ты сам можешь стопицот идей накидать) проявляй
Зачем ему? 😊 Он же вроде оттуда ушел уже давно, на вольные хлеба. 😊
источник

Z

Zer🦠way in MaxPatrol SIEM
Andrei Potseluev
Зачем ему? 😊 Он же вроде оттуда ушел уже давно, на вольные хлеба. 😊
ну он комунити как и я)
источник

Z

Zer🦠way in MaxPatrol SIEM
и у него багаж знаний поболе моего будет)
источник

v

virars in MaxPatrol SIEM
Коллеги, подключаю почтовик (2013), застрял на последних двух пунктах из ref_guide:
31.8.8. Создание задачи на выгрузку и сбор событий входа в
почтовые ящики
31.8.9. Создание задачи на выгрузку и сбор событий аудита
действий пользователей почтовых ящиков

В этих пунктах используются профили:
Microsoft Exchange 2013 mailbox logon
(userscript)
Microsoft Exchange 2010 mailbox audit
(userscript)

в итоге при запуске ошибка
"2020-04-15T16:24:45.5470000Z","PyEventCollector","Произошла ошибка PythonInterpreter.PythonError"
источник

Z

Zer🦠way in MaxPatrol SIEM
вот еще подкину...если я даю vpn доступ для дальнейшего подключения по rdp к арму, то думаю стоит сделать правило которое будет детектить соединения из сети vpn клиентов: соединение не по rdp - allert, соединение с одного src.ip из сети vpn к rdp на 2+ устройствах - алерт (сам собой всё с табличными списками для исключений). и еще детект сетевого входа в ОС под одной УЗ из сети vpn
источник

Z

Zer🦠way in MaxPatrol SIEM
киллчейны можно придумывать бесконечно долго)
источник