Size: a a a

SOС Технологии

2019 December 27

A

Aleksandr in SOС Технологии
$instanceFilter = ([wmiclass]"\\.\root\subscription:__EventFilter").CreateInstance()
$instanceFilter.QueryLanguage = "WQL"
$instanceFilter.Query = "select * from __instanceModificationEvent within 5 where targetInstance isa 'win32_Service'"
$instanceFilter.Name = "ServiceFilter"
$instanceFilter.EventNamespace = 'root\cimv2'
$result = $instanceFilter.Put()
$newFilter = $result.Path
$instanceConsumer = ([wmiclass]"\\.\root\subscription:LogFileEventConsumer").CreateInstance()
$instanceConsumer.Name = 'ServiceConsumer'
$instanceConsumer.Filename = "C:\test.log"
$instanceConsumer.Text = 'A change has occurred on the service: %TargetInstance.DisplayName%'
$result = $instanceConsumer.Put()
$newConsumer = $result.Path
$instanceBinding = ([wmiclass]"\\.\root\subscription:__FilterToConsumerBinding").CreateInstance()
$instanceBinding.Filter = $newFilter
$instanceBinding.Consumer = $newConsumer
$result = $instanceBinding.Put()
$newBinding = $result.Path
источник

A

Aleksandr in SOС Технологии
честно утащил с итернетов
источник

A

Aleksandr in SOС Технологии
$t3v3;0)
Там же с ps ещё ограничения
?
источник

$

$t3v3;0) in SOС Технологии
События от версии Windows зависят, ибо powerShell разный.
Глубже не копал, ибо теперь не моя ветка
источник

$

$t3v3;0) in SOС Технологии
Конкретно про эти события не говорю
источник

RS

Roman Sergeev in SOС Технологии
$t3v3;0)
События от версии Windows зависят, ибо powerShell разный.
Глубже не копал, ибо теперь не моя ветка
это к PS отношения иметь не должно
регистрация изменений в WMI подписках штатным трекингом у меня работала даже на семёрке
источник

A

Aleksandr in SOС Технологии
Ну, в данном случает и там, и там 5.1
источник

$

$t3v3;0) in SOС Технологии
Roman Sergeev
это к PS отношения иметь не должно
регистрация изменений в WMI подписках штатным трекингом у меня работала даже на семёрке
Ниже сообщения
источник

RS

Roman Sergeev in SOС Технологии
Aleksandr
честно утащил с итернетов
ну и оно в файлик пишет, так?
источник

A

Aleksandr in SOС Технологии
так точно
источник

A

Aleksandr in SOС Технологии
все везде идентично, кроме того, что на 12 нет событий, а на 16 есть
источник

A

Aleksandr in SOС Технологии
по своей традиции даже сисмон переустановил, а вдруг опять
источник

A

Aleksandr in SOС Технологии
но нет
источник

RS

Roman Sergeev in SOС Технологии
в общем, конечно, нельзя исключать того, что они тупо забили на тестирование на старых версиях
источник

SR

Sergey Rublev in SOС Технологии
Свел результаты обоих сравнений по коммерческим SOC в огромный эксель. Может еще кому пригодится для аналитики
источник

$

$t3v3;0) in SOС Технологии
Sergey Rublev
Свел результаты обоих сравнений по коммерческим SOC в огромный эксель. Может еще кому пригодится для аналитики
Спасибо, Сереж
источник

A

Aleksandr in SOС Технологии
Roman Sergeev
это к PS отношения иметь не должно
регистрация изменений в WMI подписках штатным трекингом у меня работала даже на семёрке
штатный трекинг это сисмон или виндовый?
источник

RS

Roman Sergeev in SOС Технологии
Виндовый
источник

A

Aleksandr in SOС Технологии
тоже через фильтр-консьюмер сбор идет, или это какой-то etl винды?
источник

RS

Roman Sergeev in SOС Технологии
Тоже. Логируйте в файл или эвентлог
источник