Size: a a a

2020 May 23

S

Sergey in MaxPatrol SIEM
подскажите, где-то можно взять демо видео из вебинара про выявление сетевых аномалий при удаленной работе?
источник
2020 May 25

Z

Zer🦠way in MaxPatrol SIEM
Ребята,а в планах есть удаление/изменение правила Copy_mimikatz_to_share ?
источник

Z

Zer🦠way in MaxPatrol SIEM
я когда на него случайно попадаю - начинаю плакать и долго не могу остановиться
источник

Z

Zer🦠way in MaxPatrol SIEM
хоть в KB не заходи
источник

AT

Anton Tyurin in MaxPatrol SIEM
Привет, @i_zer0way
Расскажи подробнее
источник

Z

Zer🦠way in MaxPatrol SIEM
Anton Tyurin
Привет, @i_zer0way
Расскажи подробнее
Привет Антон
источник

Z

Zer🦠way in MaxPatrol SIEM
and find_substr(lower(datafield4), "mimikatz.exe") != null
источник

Z

Zer🦠way in MaxPatrol SIEM
это единственное что ищет правило
источник

Z

Zer🦠way in MaxPatrol SIEM
из имён файлов
источник

Z

Zer🦠way in MaxPatrol SIEM
бинарь мы можем переименовать как угодно. лично я видел в составе малвари mimi.exe
источник

Z

Zer🦠way in MaxPatrol SIEM
с mimidrv.sys и mimilib.dll сложнее дело будет
источник

Z

Zer🦠way in MaxPatrol SIEM
ну и если оно скачено с того же гитхаба, то имя архива со всем добром mimikatz_trunk.zip
источник

Z

Zer🦠way in MaxPatrol SIEM
понятно что тут обнаружение так себе
источник

Z

Zer🦠way in MaxPatrol SIEM
но это чуть больше чем просто mimikatz.exe
источник

Z

Zer🦠way in MaxPatrol SIEM
ну и object.name == "\\\\*\\C$" смущает)
источник

AT

Anton Tyurin in MaxPatrol SIEM
Справедливо, Денис
Возьмем в работу, чтобы улучшить детект
источник

Z

Zer🦠way in MaxPatrol SIEM
спасибо
источник

v

vbengin in MaxPatrol SIEM
Ну всё парни! Нам хана!
источник

A

Alexey in MaxPatrol SIEM
сам виноват
источник

A

Alexey in MaxPatrol SIEM
сам пригласил)
источник