Size: a a a

MaxPatrol SIEM & VM

2021 October 08

RS

Roman Sergeev in MaxPatrol SIEM & VM
время попадания в коррелятор не равно recv_time
оно нигде явным образом не фиксируется
recv_time проставляет агент в момент получения события
до коррелятора от него могут быть секунды, минуты или даже часы
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
если у вас time совпадает, то перейдите с -> на and
источник

К

Кац in MaxPatrol SIEM & VM
это разве что-то даст? цепочка на событии с not один черт не откроется, то есть в ней окажется только первое событие, инфицирования
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
я пока до терминов хочу договориться
на recv_time не надо смотреть
источник

К

Кац in MaxPatrol SIEM & VM
в целом там не имеет смысла смотреть time, потому что эти события даже в ксц могут прилететь в random order, то есть сначала удаление, а потом обнаружение
источник

К

Кац in MaxPatrol SIEM & VM
а время там будет временем вставки события
источник

К

Кац in MaxPatrol SIEM & VM
то есть вообще говоря, событие удаления и по штампу времени может оказаться раньше
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
то есть даже повышение разрешения в сиеме не поможет?
источник

К

Кац in MaxPatrol SIEM & VM
так точно
источник

SS

Sergey Shtin in MaxPatrol SIEM & VM
с этим пока все ок, удаление на пару секунд позже. но все равно не работает
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
тогда надо через ТС с TTL костылить (если порядок нарушен)
источник

К

Кац in MaxPatrol SIEM & VM
ну вот если  у вас кашмарский, то не всегда с этим ок будет)
источник

SS

Sergey Shtin in MaxPatrol SIEM & VM
ну не всегда это уже следующий вопрос. сделать чтобы хотя бы  работало. и этого пока не получается
источник

К

Кац in MaxPatrol SIEM & VM
попробуйте через ТС, как рекомендовал Роман:
query AV_Action($scope_id, $host, $path, $name, $time) from Malware_history_lst {
 scopeid == $scope_id and hostname == $host and path == $path
   and (family == $name or family == null)
   and eventtimestamp > $time
   and action != "found"
}

event KAV_found:
key: event_src.host
filter {
   find_substr(category.generic, "AV/Detect") != null
   and not exec_query("AV_Action", [scope_id, lower(event_src.hostname), lower(object.path), lower(object.name), datetime_to_epoch(datetime(time))-1320])
}

event KAV_action:
key: event_src.host
filter {
 find_substr(category.generic, "AV/Action/blocked") != null
   or find_substr(category.generic, "AV/Action/cured") != null
   or find_substr(category.generic, "AV/Action/quarantined") != null
   or find_substr(category.generic, "AV/Action/deleted") != null
}

rule Malware_not_cured: KAV_found -> KAV_action* timer 22m
источник

К

Кац in MaxPatrol SIEM & VM
обратите внимание, что таймер здесь фигурирует дважды - в правиле и в запросе к табличному списку. значение подбирается исходя из статистики
источник

SS

Sergey Shtin in MaxPatrol SIEM & VM
большое спасибо. буду анализировать
источник

R

Rick in MaxPatrol SIEM & VM
Всем добрый день!
Подскажите пожалуйста, какие минимальные характеристики нужны для виртуальной машины mp siem?
Работать будет с 10-30 хостами.
источник

e

e6e6e in MaxPatrol SIEM & VM
А так нельзя чтоль? (Конструкции накидал по памяти :) )

rule XXX_1: ((virus_found or virus_delete) and not (virus_delete)) timer 2h

rule XXX_2: (virus_found or virus_delete) timer 2h

on virus_delete:
{
 close
}

ЗЫ
timer 2h - часто же бывает так, что задача регулярного сканирования что-то нашла, но удаляет ВПО только после завершения
источник

К

Кац in MaxPatrol SIEM & VM
у нас такой вариант фолсил, причем без видимых на то причин
источник

e

e6e6e in MaxPatrol SIEM & VM
:)

У вас и через ТС хорошо 👍
Правда чуть сложнее в реализации, что важно для новичков.
источник