Size: a a a

MaxPatrol SIEM & VM

2021 October 13

L

Leonid in MaxPatrol SIEM & VM
С правилами все ок, есть контроль изменения файлов и блок execute. Сискол open /success я тоже вижу. А как сохранить аргументы echo?  Как увидеть, что именно было добавлено?
источник

L

Leonid in MaxPatrol SIEM & VM
Например 123 из примера выше
источник

L

Leonid in MaxPatrol SIEM & VM
Здесь мы просто видим факт изменения конфига, успешный / неуспешный
источник

m

max in MaxPatrol SIEM & VM
Вы хотите сохранять отдельно каждую строчку условного bash скрипта?
echo - встроенная команда, поэтому ничего дополнительно не вызывалось
источник

L

Leonid in MaxPatrol SIEM & VM
В целом я хочу логировать исполнение echo, с аргументами. Сисколл /exec этого не сохраняет к сожалению
источник

L

Leonid in MaxPatrol SIEM & VM
Дополнительно из этого хотелось бы брать изменения, которые вносятся в конфиг командами вроде неё
источник

m

max in MaxPatrol SIEM & VM
Потому как нет exec.
Поэтому я и задал вопрос про ожидаемое журналирование исполнения произвольного bash скрипта.
Так-то есть, например, pam_tty_audir и т.д.
источник

m

max in MaxPatrol SIEM & VM
факт изменения файлов и так есть
а вот сами изменения лучше собирать чем-то более подходящим для этой задачи
источник

L

Leonid in MaxPatrol SIEM & VM
из реального кейса - echo "user ALL=(ALL)NOPASSWD: ALL" » /etc/sudoers ... вот как это можно задетектить? другие примеры - echo "base64 encoded string" » config_file
источник
2021 October 14

B

Black Star Mafia in MaxPatrol SIEM & VM
Добрый день, поясните что за цифры в КБ рядом с ветками стоят?
источник

SR

Sergey Rybkin in MaxPatrol SIEM & VM
Добрый день, это количество доступных обновлений для ветки. Которые еще не инстарировали в конкретную ветку
источник

N

Natalia in MaxPatrol SIEM & VM
[Пакет экспертизы. Обновление]🕵️‍♂️

MaxPatrol SIEM выявляет больше подозрительных событий, связанных с подбором логина и пароля

Эксперты Positive Technologies обновили пакет экспертизы в MaxPatrol SIEM для выявления попыток брутфорса. Теперь попытки взлома учетных записей выявляются по макросам, которые проверяют сразу целый класс событий.

Макросы используются в конструкторе правил корреляции. С их помощью можно быстро подставить часто применяемые или сложные для самостоятельного написания фрагменты программного кода.

Плюс в пакет экспертизы добавлено два правила. Одно позволит выявлять атаки на контроллеры домена с использованием сеансовых билетов Kerberos, второе — фиксирует 10 и более попыток удаленного входа в систему с одного узла на несколько узлов в течение пяти минут.

Еще одно правило, выявляющее брутфорс в отношении OpenVPN, межсетевых экранов Cisco ASA, CheckPoint и Palo Alto, было переписано.

Обновите MaxPatrol SIEM до версий 6.1 или 6.2 и установите обновленные правила из пакета экспертизы.

👉🏻 Подробнее: https://www.ptsecurity.com/ru-ru/about/news/maxpatrol-siem-vyyavlyaet-bolshe-podozritelnyh-sobytij-svyazannyh-s-podborom-logina-i-parolya/
источник

RR

Roman Redikultsev in MaxPatrol SIEM & VM
Всем привет. Подскажите, как выполнить downgrade python 3.9 to 3.7 в debian 10.9?
источник

m

max in MaxPatrol SIEM & VM
но зачем?
источник

RR

Roman Redikultsev in MaxPatrol SIEM & VM
При обновлении на 24.1 ругается на python 3.9
источник
2021 October 15

A

Andrew in MaxPatrol SIEM & VM
Всем привет!
Подскажите, пожалуйста, доменная авторизация в MP SIEM через апи - это authtype: 1?
источник

A

Andrew in MaxPatrol SIEM & VM
Она работает?
источник

RS

Roman Sergeev in MaxPatrol SIEM & VM
источник

A

Andrew in MaxPatrol SIEM & VM
Спасибо 🙏
источник

m

max in MaxPatrol SIEM & VM
работает )
источник