Size: a a a

SOС Технологии

2020 September 03

DP

D P in SOС Технологии
Ну в части офисов вот стоит один edr. У него есть свои недостатки. Мягко говоря
источник

DP

D P in SOС Технологии
Но преимуществ больше, если не возлагать абсолютных надежд, это факт
источник

Т

Тimur in SOС Технологии
D P
Всем привет.
Есть вопрос по мониторингу самого sysmon нативными средствами винды: достаточно ли следить за событиями завершения процесса и изменением значения ключа реестра с конфигом? Ну и unload driver.
Или есть еще какие-то полезные хитрости?
1)Контролировать остановку драйвера сисмона через событие Sysmon EventID=1 по критерию "fltMC.exe unload".
2) Контролировать сбои в работе службы и драйвера Симона через событие Sysmon EventID=255
источник

Т

Тimur in SOС Технологии
Пишу по памяти, могу немного ошибаться с синтаксисом
источник

DP

D P in SOС Технологии
Это все то, что я сам и упомянул.
источник

T

Test in SOС Технологии
А если служба сбойнула, то откуда событие о сбое?) Или я чего-то не понял?
источник

DP

D P in SOС Технологии
Оно генерится когда драйвер падает, например
источник

DP

D P in SOС Технологии
То есть при влиянии на сисмон откуда-то "изподвыподверта"
источник

IM

Igor Mikhaylov in SOС Технологии
Test
А если служба сбойнула, то откуда событие о сбое?) Или я чего-то не понял?
Event ID 255: Error
This event is generated when an error occurred within Sysmon. They can happen if the system is under heavy load and certain tasked could not be performed or a bug exists in the Sysmon service
источник

T

Test in SOС Технологии
Круто, но из описания не следует, что это событие появится, если кильнуть процесс
источник

IM

Igor Mikhaylov in SOС Технологии
Тimur
1)Контролировать остановку драйвера сисмона через событие Sysmon EventID=1 по критерию "fltMC.exe unload".
2) Контролировать сбои в работе службы и драйвера Симона через событие Sysmon EventID=255
А вот это интересно. Контролировать остановку драйвера сисмона через ивент создания процесса. Прям респект.
источник

DP

D P in SOС Технологии
Test
Круто, но из описания не следует, что это событие появится, если кильнуть процесс
Оно и не появится
источник

DP

D P in SOС Технологии
Именно поэтому я писал что надо логи остановки процесса собирать. Стандартные
источник

DP

D P in SOС Технологии
Igor Mikhaylov
А вот это интересно. Контролировать остановку драйвера сисмона через ивент создания процесса. Прям респект.
Это ж собственно бест прэктис
источник
2020 September 05

K

Kevin in SOС Технологии
Коллеги, кто-нибудь нанимает стажёров? Asking for a friend.
источник

NA

Nikolai Arefiev in SOС Технологии
Вопрос провокационный? Тут недавно был материал про то, что СОКи нанимают стажеров и вот стажеры следят за вашей безопасностью... Фу-фу-фу так делать и все такое.
источник

I

Ivan in SOС Технологии
Ну с другой стороны эксперты тоже сразу не родятся😁
источник

NA

Nikolai Arefiev in SOС Технологии
Да ладно вам.. их сразу обученными в капусте находят, я видел )
источник

K

Kevin in SOС Технологии
Nikolai Arefiev
Вопрос провокационный? Тут недавно был материал про то, что СОКи нанимают стажеров и вот стажеры следят за вашей безопасностью... Фу-фу-фу так делать и все такое.
Нет, не провокационный. И материала я не видел, хотя не удивляюсь, что в ночь хотят только студенты работать.
источник

PK

Pavel Korostelev in SOС Технологии
Коллеги, а есть инфа про сок-форум в ноябре? Будет?
источник