Size: a a a

2020 April 23

Z

Zer🦠way in MaxPatrol SIEM
🤣
источник

m

max in MaxPatrol SIEM
Zer🦠way
сначало чужой домен.....потом свой
Отлично просканировал)
источник

Z

Zer🦠way in MaxPatrol SIEM
max
Отлично просканировал)
Не могу не согласиться)
источник

Z

Zer🦠way in MaxPatrol SIEM
домен не прилягет?
источник

RS

Roman Sergeev in MaxPatrol SIEM
Zer🦠way
домен не прилягет?
От ldap запроса? Не должен. Наши не ложатся)
источник

Z

Zer🦠way in MaxPatrol SIEM
началось изменение сообщений
источник

Z

Zer🦠way in MaxPatrol SIEM
)))
источник

R

RB in MaxPatrol SIEM
max
А елси добавить динамическую группу в активах c фильтром DirectoryService или ActiveDirectory?
Это пробовал, пусто.
источник

R

RB in MaxPatrol SIEM
Roman Sergeev
Начните с редактирования фильтра по активам
удалите всё связанное с узлом, включая @Host
Наберите @ActiveDirectory
А вот так не пробовал, завтра опробую, спасибо)
источник

m

max in MaxPatrol SIEM
RB
А вот так не пробовал, завтра опробую, спасибо)
Без динамической группы не поможет(AFAIR)
источник

Z

Zer🦠way in MaxPatrol SIEM
ребята
источник

Z

Zer🦠way in MaxPatrol SIEM
а зачем в профиле аудита дц - ds.cisco_nxos.instance.ssh.Host и прочие
источник

Z

Zer🦠way in MaxPatrol SIEM
может вопрос не корректен, речь вот об этом
источник

RS

Roman Sergeev in MaxPatrol SIEM
Это артефакты внутреннего устройства сканера mp10. Оно сложнее сиема устроено внутри, так что лучше даже не вникать
источник

Z

Zer🦠way in MaxPatrol SIEM
+
источник

D

Dips in MaxPatrol SIEM
Ну отлично) разобрались вроде)

Подведу итог.. чтобы увидеть сам ад надо:
1. Создать Дин группу с фильтром activedirectory
2. PDQL запрос над гридом поменять на select(@activedirectory)

Компы из AD как активы создадутся автоматически, за исключением тех, которые не обновлялись больше 30 дней.
источник

Z

Zer🦠way in MaxPatrol SIEM
Dips
Ну отлично) разобрались вроде)

Подведу итог.. чтобы увидеть сам ад надо:
1. Создать Дин группу с фильтром activedirectory
2. PDQL запрос над гридом поменять на select(@activedirectory)

Компы из AD как активы создадутся автоматически, за исключением тех, которые не обновлялись больше 30 дней.
сделал так же но у меня не получилось
источник

Z

Zer🦠way in MaxPatrol SIEM
пишет 0
источник

Z

Zer🦠way in MaxPatrol SIEM
хотя аудит прошел=/
источник

e

e6e6e in MaxPatrol SIEM
Dips
Ну отлично) разобрались вроде)

Подведу итог.. чтобы увидеть сам ад надо:
1. Создать Дин группу с фильтром activedirectory
2. PDQL запрос над гридом поменять на select(@activedirectory)

Компы из AD как активы создадутся автоматически, за исключением тех, которые не обновлялись больше 30 дней.
Ещё не видел, но спрошу - профиль можно же кастомизировать, например, указать типа аккаунта AD User, чтобы не было аккаунтов Computer? То есть профиль аудита имеет понятный синтаксис запросов в AD?
источник