Size: a a a

SOС Технологии

2019 November 07

A

Aleksandr in SOС Технологии
Fr3ddy Luck
Либо по подписке можно пересылать лог на коллектор, а с него уже забирать любым удобным способом.
Уже, только это все та же проблема с нагрузкой на хосты и сеть
источник

y

yugoslavskiy in SOС Технологии
так вам же что в сисмон локигу делать, что в лог шиппере, один хрен ведь будет отъедать ресурсы на хосте)
источник

A

Aleksandr in SOС Технологии
Ну и + хотелось бы быть вендоронезависимым, те же битсы в проприетарный сием слать - головняк. А кто знает, что захочет закупить заказчик
источник

A

Aleksandr in SOС Технологии
yugoslavskiy
так вам же что в сисмон локигу делать, что в лог шиппере, один хрен ведь будет отъедать ресурсы на хосте)
Ну события или вообще не генерятся и на диск не пишутся, или фильтруются апосля. Не мерил пока, но есть подозрение, что разница по загрузке есть. Ну и опять же, привязка к битсам, как к сборщику. От привязки к генератору логов то точно не убежишь, а от сборщика было бы здорово
источник

y

yugoslavskiy in SOС Технологии
ну знач nxlog ваше решение
источник

A

Aleksandr in SOС Технологии
Я всегда думал о нем, как о сборщике на линуксе. Он платный еще и винду мониторит?
источник

ИК

Игорь Кубышко in SOС Технологии
Ну или rsyslog, одна фигня
источник

A

Anton in SOС Технологии
Aleksandr
Коллеги, раз уж пошла такая пьянка ;) кто-то знает агент, типа sysmon или osquery? В первом возможностей по комбинации фильтров пока маловато, второй вроде для вин7 не походит + не каждый согласится установить на пользовательские машины дополнительную БД.
Маловато возможностей sysmon? А можно пример "из жызни" ?
источник

A

Aleksandr in SOС Технологии
например, исполнение файла с параметрами командной строки: если параметр не позиционный, то его можно переставить на  любое место, поэтому надо искать строки, начинающиеся с filename.exe и содержащие опцию -c controloption. Это можно сделать в сисмоне 10, если для группы задать reletion=and, но если таких фильтров несколько, то их уже не объединишь (a and b) or (c and d) в  рамках одного event id
источник

y

yugoslavskiy in SOС Технологии
Aleksandr
Я всегда думал о нем, как о сборщике на линуксе. Он платный еще и винду мониторит?
он есть платный и бесплатный под винду
источник

A

Aleksandr in SOС Технологии
Или хочу я мониторить запись в реестр, но некоторые exe туда пишут на регулярной основе. Я не могу их исключить по хэшу, только по пути\части пути
источник

A

Aleksandr in SOС Технологии
И самый  облом,  что в сисмоне пока вайлдкардов нет, чем тот же osquery хорош
источник

A

Aleksandr in SOС Технологии
yugoslavskiy
он есть платный и бесплатный под винду
спасибо, будем смотреть!
источник

RI

Ruslan Ivanov in SOС Технологии
Aleksandr
Коллеги, раз уж пошла такая пьянка ;) кто-то знает агент, типа sysmon или osquery? В первом возможностей по комбинации фильтров пока маловато, второй вроде для вин7 не походит + не каждый согласится установить на пользовательские машины дополнительную БД.
Взять osquery и допилить - не вариант?
источник

A

Aleksandr in SOС Технологии
Допилить до поддержки Win7? Думаю не вариант ;)
источник

$

$t3v3;0) in SOС Технологии
Aleksandr
Допилить до поддержки Win7? Думаю не вариант ;)
источник

$

$t3v3;0) in SOС Технологии
x64 норм, 32 не держит. Сисмон тоже на w7 многое не поддерживает
источник

RI

Ruslan Ivanov in SOС Технологии
Aleksandr
Допилить до поддержки Win7? Думаю не вариант ;)
Win7 лучше на что-то мигрировать, всё-таки.
источник

A

Aleksandr in SOС Технологии
Невмоей власти мигрировать
источник

A

Aleksandr in SOС Технологии
Звучитздорово, буду посмотреть, спасибо
источник