История версий пакетов экспертиз
Пакет экспертиз Multifactor (27.06.2025)
Фильтры:
ETECS. MULTIFACTOR. Windows. Остановлен RADIUS адаптерETECS. MULTIFACTOR. Windows. Произошла какая-то ошибка во время работы Radius адаптераETECS. MULTIFACTOR. Windows. Произошла ошибка при отправке запросаETECS. MULTIFACTOR. Linux. Остановлен Radius адаптерETECS. MULTIFACTOR. Linux. Произошла ошибка при отправке запросаETECS. MULTIFACTOR. Linux. Второй фактор подтвержден (MobileApp)ETECS. MULTIFACTOR. Windows. RRAS. Не удалось войтиETECS. MULTIFACTOR. Windows. Остановка RADIUS адаптера на сервереETECS. MULTIFACTOR. Linux. Второй фактор подтвержден (Telegram)ETECS. MULTIFACTOR. Превышены квота пользователей лицензии MultifactorETECS. MULTIFACTOR. Windows. Пользователь добавил новый способ аутентификацииETECS. MULTIFACTOR. Не удалось войти в системуETECS. MULTIFACTOR. Linux. Произошла какая-то ошибка во время работы Radius адаптераETECS. MULTIFACTOR. Windows. RRAS. Пользователь ввел верный логин и парольETECS. MULTIFACTOR. Windows. RRAS. Неправильно введен логин или парольETECS. MULTIFACTOR. Windows. Первый шаг входаETECS. MULTIFACTOR. Windows. Второй фактор подтвержден (OTP-токены и приложения)ETECS. MULTIFACTOR. Windows. Второй фактор подтвержден (Telegram)ETECS. MULTIFACTOR. Windows. Второй фактор подтвержден (MobileApp)ETECS. MULTIFACTOR. Windows. Потеряна связь клиента с Radius адаптеромETECS. MULTIFACTOR. Linux. Пользователь добавил новый способ аутентификацииETECS. MULTIFACTOR. Linux. Второй фактор подтвержден (OTP-токены и приложения)ETECS. MULTIFACTOR. Linux. Первый шаг входа
Директивы:
ETECS. MULTIFACTOR. Windows. Потеряна связь клиента с Radius адаптеромETECS. MULTIFACTOR. Linux. Произошла какая-то ошибка во время работы Radius адаптераETECS. MULTIFACTOR. Windows. RRAS. Успешная аутентификация с использованием 2FA (MobileApp)ETECS. MULTIFACTOR. Windows. Второй фактор подтвержден (Telegram)ETECS. MULTIFACTOR. Не удалось войти в систему. Превышены квота пользователей лицензии MultifactorETECS. MULTIFACTOR. Windows. Выключение RADIUS адаптера на сервереETECS. MULTIFACTOR. Linux. Успешная аутентификация с использованием 2FA (OTP-токены и приложения)ETECS. MULTIFACTOR. Windows. Второй фактор подтвержден (OTP-токены и приложения)ETECS. MULTIFACTOR. Windows. Произошла ошибка во время работы Radius адаптераETECS. MULTIFACTOR. Linux. Произошла ошибка при отправке запросаETECS. MULTIFACTOR. Linux. Успешная аутентификация с использованием 2FA (MobileApp)ETECS. MULTIFACTOR. Windows. RRAS. Не удалось войти. Пользователя с такими данными не существуетETECS. MULTIFACTOR. Linux. Успешная аутентификация с использованием 2FA (Telegram)ETECS. MULTIFACTOR. Windows. Пользователь самостоятельно добавил новый способ аутентификацииETECS. MULTIFACTOR. Linux. Пользователь самостоятельно добавил новый способ аутентификацииETECS. MULTIFACTOR. Windows. Второй фактор подтвержден (MobileApp)ETECS. MULTIFACTOR. Windows. Произошла ошибка при отправке запросаETECS. MULTIFACTOR. Linux. Выключение RADIUS адаптера на сервереETECS. MULTIFACTOR. Windows. RRAS. Успешная аутентификация с использованием 2FA (Telegram)ETECS. MULTIFACTOR. Не удалось войти в систему. Закончилось время подтверждения второго фактораETECS. MULTIFACTOR. Windows. RRAS. Не удалось войти. Неправильно введен логин или пароль
Плагин:
Plugin for Multifactor
Пакет экспертиз ECP VeiL (17.10.2024)
Фильтры:
ETECS. Veil. USB устройство примонтировано к виртуальной машинеETECS. Veil. Вход для пользователя ограничен из-за превышения лимита попыток аутентификацииETECS. Veil. Выключение всех виртуальных машин кластера/вычислительного узлаETECS. Veil. Выключение питания виртуальной машиныETECS. Veil. Действие запрещено. Возможная потеря связи между вычислительным узлом и контроллеромETECS. Veil. Достигнут критический уровень загрузки дисковETECS. Veil. Достигнут критический уровень загрузки памятиETECS. Veil. Достигнут критический уровень загрузки процессораETECS. Veil. Достигнут лимит добавления виртуальных машинETECS. Veil. Задача завершилась с неизвестной ошибкойETECS. Veil. Задача завершилась с ошибкойETECS. Veil. Запуск виртуальной машиныETECS. Veil. Изменение параметров распределенного коммутатораETECS. Veil. Изменение пароля пользователяETECS. Veil. Изменение сетевой конфигурацииETECS. Veil. Клонирование виртуальной машиныETECS. Veil. Конфигурация сервиса веб-сервера успешно обновленаETECS. Veil. Миграция виртуальной машины невозможнаETECS. Veil. Обновление параметров пула ресурсовETECS. Veil. Очищен журнал событий безопасностиETECS. Veil. Ошибка клонирования виртуальной машиныETECS. Veil. Ошибка обновления конфигурации сервиса веб-сервераETECS. Veil. Перезапуск брандмауэра на узлеETECS. Veil. Перезапуск сетевых служб виртуальной сетиETECS. Veil. Перезапуск службы DHCP виртуальной сетиETECS. Veil. Перезапуск службы брандмауэра виртуальной сетиETECS. Veil. Пользователь заблокирован в системе. Ошибка аутентификацииETECS. Veil. Пользователь удален из системыETECS. Veil. Сервис неожиданно завершил работу. Выполняется перезапускETECS. Veil. Создан пул ресурсовETECS. Veil. Создание виртуального коммутатораETECS. Veil. Создание виртуальной машиныETECS. Veil. Создание пользователяETECS. Veil. Создание пользователя с правами администратораETECS. Veil. Создание распределенного коммутатораETECS. Veil. Удален снимок виртуальной машиныETECS. Veil. Удаление виртуального коммутатораETECS. Veil. Удаление виртуальной машиныETECS. Veil. Удаление распределенного коммутатораETECS. Veil. Удален пул ресурсовETECS. Veil. Указан неверный пароль. Ошибка аутентификации
Директивы:
ETECS. Veil. USB устройство примонтировано к виртуальной машинеETECS. Veil. Вход для пользователя ограничен из-за превышения лимита попыток аутентификацииETECS. Veil. Выключение всех виртуальных машин кластера/вычислительного узлаETECS. Veil. Выключение питания виртуальной машиныETECS. Veil. Действие запрещено. Возможная потеря связи между вычислительным узлом и контроллеромETECS. Veil. Достигнут критический уровень загрузки дисковETECS. Veil. Достигнут критический уровень загрузки памятиETECS. Veil. Достигнут критический уровень загрузки процессораETECS. Veil. Достигнут лимит добавления виртуальных машинETECS. Veil. Задача завершилась с неизвестной ошибкойETECS. Veil. Задача завершилась с ошибкойETECS. Veil. Запуск виртуальной машиныETECS. Veil. Изменение параметров распределенного коммутатораETECS. Veil. Изменение пароля пользователяETECS. Veil. Изменение сетевой конфигурацииETECS. Veil. Клонирование виртуальной машиныETECS. Veil. Конфигурация сервиса веб-сервера успешно обновленаETECS. Veil. Миграция виртуальной машины невозможнаETECS. Veil. Обновление параметров пула ресурсовETECS. Veil. Очищен журнал событий безопасностиETECS. Veil. Ошибка клонирования виртуальной машиныETECS. Veil. Ошибка обновления конфигурации сервиса веб-сервераETECS. Veil. Перезапуск брандмауэра на узлеETECS. Veil. Перезапуск сетевых служб виртуальной сетиETECS. Veil. Перезапуск службы DHCP виртуальной сетиETECS. Veil. Перезапуск службы брандмауэра виртуальной сетиETECS. Veil. Пользователь заблокирован в системе. Ошибка аутентификацииETECS. Veil. Пользователь удален из системыETECS. Veil. Сервис неожиданно завершил работу. Выполняется перезапускETECS. Veil. Создан пул ресурсовETECS. Veil. Создание виртуального коммутатораETECS. Veil. Создание виртуальной машиныETECS. Veil. Создание пользователяETECS. Veil. Создание пользователя с правами администратораETECS. Veil. Создание распределенного коммутатораETECS. Veil. Удален снимок виртуальной машиныETECS. Veil. Удаление виртуального коммутатораETECS. Veil. Удаление виртуальной машиныETECS. Veil. Удаление распределенного коммутатораETECS. Veil. Удалён пул ресурсовETECS. Veil. Указан неверный пароль. Ошибка аутентификации
Плагин:
ECP VeiL
Пакет экспертиз KSC Linux (01.10.2024)
Фильтры:
ETECS. KSC Linux. Аудит (изменение объекта)ETECS. KSC Linux. Аудит (изменения в группах администрирования)ETECS. KSC Linux. Аудит (изменения состояния объектов)ETECS. KSC Linux. Аудит подключения к Серверу администрированияETECS. KSC Linux. Аудит: пользователь отключён от Сервера.ETECS. KSC Linux. Базы обновлены.ETECS. KSC Linux. Базы приложения примененыETECS. KSC Linux. Базы устарелиETECS. KSC Linux. Задача не запущенаETECS. KSC Linux. Задача проверки по требованию прерванаETECS. KSC Linux. Задача созданаETECS. KSC Linux. Задача удаленаETECS. KSC Linux. Обнаружена сетевая атакаETECS. KSC Linux. Обнаружена угрозаETECS. KSC Linux. Обнаружен защищённый паролем архивETECS. KSC Linux. Обнаружен недоверенный сертификатETECS. KSC Linux. Объект не вылеченETECS. KSC Linux. Ошибка при обработке объектаETECS. KSC Linux. Параметры задачи измененыETECS. KSC Linux. Параметры сети измененыETECS. KSC Linux. Программа удаленаETECS. KSC Linux. Прокси-сервер KSN был запущен. Проверка доступности KSN прошла успешно.ETECS. KSC Linux. Прокси-сервер KSN остановлен.ETECS. KSC Linux. Сетевая активность заблокированаETECS. KSC Linux. Состояние задачи измененоETECS. KSC Linux. Установлена программаETECS. KSC Linux. Установлено новое приложениеETECS. KSC Linux. Функциональность недоступна по действующей лицензии
Директивы:
ETECS. KSC Linux. Аудит (изменение объекта)ETECS. KSC Linux. Базы приложения примененыETECS. KSC Linux. Базы устарелиETECS. KSC Linux. Задача не запущенаETECS. KSC Linux. Задача проверки по требованию прерванаETECS. KSC Linux. Задача созданаETECS. KSC Linux. Задача удаленаETECS. KSC Linux. Обнаружена сетевая атакаETECS. KSC Linux. Обнаружена угрозаETECS. KSC Linux. Обнаружен защищённый паролем архивETECS. KSC Linux. Обнаружен недоверенный сертификатETECS. KSC Linux. Объект не вылеченETECS. KSC Linux. Ошибка при обработке объектаETECS. KSC Linux. Программа удаленаETECS. KSC Linux. Прокси-сервер KSN был запущен. Проверка доступности KSN прошла успешно.ETECS. KSC Linux. Прокси-сервер KSN остановлен.ETECS. KSC Linux. Сетевая активность заблокированаETECS. KSC Linux. Установлена программаETECS. KSC Linux. Установлено новое приложениеETECS. KSC Linux. Функциональность недоступна по действующей лицензии
Пользовательские поля нормализации:
ECS.Log.Syslog.Event23668.EtECS.Log.Syslog.Event23668.EtdnECS.Log.Syslog.Event23668.GnECS.Log.Syslog.Event23668.HdnECS.Log.Syslog.Event23668.Hip
Пакет экспертиз Windows (26.07.2024)
Фильтры:
ETECS. WMI. DCOM InternetExplorer.Application предотвратило взлом библиотеки DLLETECS. WMI. DiagTrackEoP - имя пользователя для входа по умолчаниюETECS. WMI. Hacktool RulerETECS. WMI. Reverce RDPETECS. WMI. Активность сбросчика паролей в LSASSETECS. WMI. Атака на понижение статуса NetNTLMETECS. WMI. Аудит входа в учетную запись Windows 10ETECS. WMI. Аудит входа в учетную запись Windows Server 2016ETECS. WMI. Аудит выхода Windows 10ETECS. WMI. Блокирования учетной записи после многочисленных неуспешных попытокETECS. WMI. Блокировка учётной записи пользователя доменаETECS. WMI. Были установлены службы инструмента удаленного доступаETECS. WMI. Бэкдоры пользователей Active DirectoryETECS. WMI. Взлом учетной записи - Подозрительные причины неудачного входа в системуETECS. WMI. Включение прав пользователя в AD для управления пользовательскими объектамиETECS. WMI. Включение учётной записи пользователя доменаETECS. WMI. Внешний дисковый накопитель или USB-накопитель был распознан системойETECS. WMI. Все событияETECS. WMI. Вход в систему по протоколу NTLMv1 между клиентом и cерверомETECS. WMI. Вход по протоколу RDP с локального хостаETECS. WMI. Выполнение службы инструментов сброса учетных данныхETECS. WMI. Для домена было создано новое доверительное управлениеETECS. WMI. Добавление пользователя в глобальную группу безопасностиETECS. WMI. Добавление пользователя в локальную группу безопасностиETECS. WMI. Добавление пользователя в универсальную группу безопасностиETECS. WMI. Доступ к общему сетевому ресурсу ADMIN$ETECS. WMI. Доступ к объекту AD WriteDACETECS. WMI. Заблокированная рабочая станцияETECS. WMI. Запрос доступа на чтение служебного раздела реестраETECS. WMI. Извлечение ключа резервной копии DPAPI доменаETECS. WMI. Изменение глобальной группы безопасностиETECS. WMI. Изменение локальной группы безопасностиETECS. WMI. Изменение типа группы безопасностиETECS. WMI. Изменение универсальной группы безопасностиETECS. WMI. Изменение учётной записи компьютера входящего в доменETECS. WMI. Изменение учётной записи пользователя доменаETECS. WMI. Исполняемый файл добавлен в планировщик задачETECS. WMI. Модификация ветвей реестраETECS. WMI. Монтированный образ ISOETECS. WMI. Необычное исходящее соединение KerberosETECS. WMI. Неправильный ввод пароля учётной записи ОС Windows (Контроллер домена)ETECS. WMI. Неправильный ввод пароля учётной записи ОС Windows (Локальный WMI-агент)ETECS. WMI. Несанкционированное изменение системного времениETECS. WMI. Неудачная попытка изменения пароля учётной записи пользователя домена. Введен неверный старый парольETECS. WMI. Неудачная попытка изменения пароля учётной записи пользователя домена. Пароль не соответствует политике паролейETECS. WMI. Неудачная попытка сброса пароля учётной записи пользователя доменаETECS. WMI. Неудачная проверка целостности кодаETECS. WMI. Новая или переименованная учетная запись пользователя с символом "$"ETECS. WMI. Обнаружение Shellcode Base64ETECS. WMI. Обнаружение smbexec.pyETECS. WMI. Обнаружение важных антивирусных событийETECS. WMI. Обнаружение включения прав для управления объектамиETECS. WMI. Обнаружение возможного обхода ApplockerETECS. WMI. Обнаружение вредоносной серверной установкиETECS. WMI. Обнаружение входа в систему с использованием протокола NTLMETECS. WMI. Обнаружение доступа к LSASSETECS. WMI. Обнаружение доступа к WCEaux.dllETECS. WMI. Обнаружение доступа к групповым политикамETECS. WMI. Обнаружение запуска PsExecETECS. WMI. Обнаружение запуска скрипта PowerShell в AppDataETECS. WMI. Обнаружение изменения пароля для учетной записи режима восстановления службы каталогов (DSRM)ETECS. WMI. Обнаружение инъекции MavinjectETECS. WMI. Обнаружение использования MimikatzETECS. WMI. Обнаружение использования PlugX из необычного расположенияETECS. WMI. Обнаружение использования истории SIDETECS. WMI. Обнаружение операций с учетными записями пользователейETECS. WMI. Обнаружение передачи пользователю прав локального администратораETECS. WMI. Обнаружение подозрительного дескриптора процесса в LSASSETECS. WMI. Обнаружение подозрительного процесса MSIEXECETECS. WMI. Обнаружение подозрительного шифрования Kerberos RC4 TickerETECS. WMI. Обнаружение подозрительной активности Rundll32ETECS. WMI. Обнаружение подозрительной командной строки PowerShellETECS. WMI. Обнаружение подозрительных SVCHOST процессовETECS. WMI. Обнаружение подозрительных мест запуска процессаETECS. WMI. Обнаружение попытки входа под заблокированной учетной записью.ETECS. WMI. Обнаружение сброса/удаления журналов событийETECS. WMI. Обнаружение синхронизации Mimikatz DCETECS. WMI. Обнаружение слабого шифрования в учетных записяхETECS. WMI. Обнаружение удаления бекаповETECS. WMI. Обнаружение установки модуля собственного кода IISETECS. WMI. Обнаружение флагов WannaCryETECS. WMI. Обнаружения вызова средства диагностики Active Directory -ntdsutilETECS. WMI. Обнаруживает удаление правила аудитаETECS. WMI. Отказано в доступе к удаленному рабочему столуETECS. WMI. Отключен аудит важных событий WindowsETECS. WMI. Отключение учётной записи пользователя доменаETECS. WMI. Открыт ZIP-файл, защищенный паролем. Подозрительные имена файлов (Windows Server 2019)ETECS. WMI. Открыт защищенный паролем ZIP-файл (Windows Server 2019)ETECS. WMI. Передача хэша деятельности (Pass the Hash Activity)ETECS. WMI. Подозрительная активность RASdialETECS. WMI. Подозрительное обновление запланированной задачиETECS. WMI. Подозрительный доступ к конфиденциальным расширениям файловETECS. WMI. Поиск привилегированных пользователей или групп объявленийETECS. WMI. Процессы доступа к микрофону и веб-камереETECS. WMI. Разблокирована учётная запись пользователя доменаETECS. WMI. Разведывательная деятельностьETECS. WMI. Регистрация нового процесса входа в систему от RubeusETECS. WMI. Репликация Active Directory из учетной записи, не относящейся к компьютеруETECS. WMI. Сбой механизма защиты от вредоносных программ MicrosoftETECS. WMI. Служба была установлена необычным клиентомETECS. WMI. Событие обработки объектов, связанных с подозрительными командами и приложениямиETECS. WMI. Создана подозрительная локальная учетная запись Windows ANONYMOUS LOGONETECS. WMI. Создание глобальной группы безопасностиETECS. WMI. Создание пользователяETECS. WMI. Создание локальной группы безопасностиETECS. WMI. Создание новой учётной записи компьютера в доменеETECS. WMI. Создание скрытого локального пользователяETECS. WMI. Создание универсальной группы безопасностиETECS. WMI. Схема атаки KrbRelayUpETECS. WMI. Схема атаки, похожая на RottenPotatoETECS. WMI. Сценарии PowerShell, установленные в качестве службETECS. WMI. Удаление глобальной группы безопасностиETECS. WMI. Удаление локальной группы безопасностиETECS. WMI. Удаление пользователя из глобальной группы безопасностиETECS. WMI. Удаление пользователя из локальной группы безопасностиETECS. WMI. Удаление пользователя из универсальной группы безопасностиETECS. WMI. Удаление универсальной группы безопасностиETECS. WMI. Удаление учётной записи компьютера входящего в доменETECS. WMI. Удаление учётной записи пользователя доменаETECS. WMI. Удаленное создание задачи с помощью именованного канала ATSVCETECS. WMI. Удаленные сеансы PowerShell сетевые подключения (WinRM)ETECS. WMI. Удаленный вход пользователя-администратораETECS. WMI. Удачная попытка изменения пароля учётной записи пользователя доменаETECS. WMI. Удачная попытка сброса пароля учётной записи пользователя доменаETECS. WMI. Указана политика паролейETECS. WMI. Успешная попытка входа в учетную запись локального администратораETECS. WMI. Успешная попытка обхода хэшаETECS. WMI. Установка сервиса HybridConnectionManagerETECS. WMI. Установка устройства заблокирована
Директивы:
ETECS. Windows. DCOM InternetExplorer.Application предотвратило взлом библиотеки DLLETECS. Windows. Hacktool RulerETECS. Windows. Reverce RDPETECS. Windows. Активность сбросчика паролей в LSASSETECS. Windows. Атака на понижение статуса NetNTLMETECS. Windows. Блокировка учётной записи пользователя доменаETECS. Windows. Были установлены службы инструмента удаленного доступаETECS. Windows. Бэкдоры пользователей Active DirectoryETECS. Windows. Взлом учетной записи - Подозрительные причины неудачного входа в системуETECS. Windows. Включение прав пользователя в AD для управления пользовательскими объектамиETECS. Windows. Включение учётной записи пользователя доменаETECS. Windows. Внешний дисковый накопитель или USB-накопитель был распознан системой. Подключено новое устройствоETECS. Windows. Вход в доменную учетную запись без административных прав (Windows 10)ETECS. Windows. Вход в учетную запись (Windows 10)ETECS. Windows. Вход в учётную запись администратора контроллера домена на Windows Server 2016ETECS. Windows. Вход по протоколу RDP с localhostETECS. Windows. Выполнение службы инструментов сброса учетных данныхETECS. Windows. Выход из учётной записи WindowsETECS. Windows. Для домена было создано новое доверительное управлениеETECS. Windows. Добавление пользователя в глобальную группу безопасностиETECS. Windows. Добавление пользователя в локальную группу безопасностиETECS. Windows. Добавление пользователя в универсальную группу безопасностиETECS. Windows. Доступ к общему сетевому ресурсу ADMIN$ETECS. Windows. Доступ к объекту AD WriteDACETECS. Windows. Заблокированная рабочая станцияETECS. Windows. Запрос доступа на чтение служебного раздела реестраETECS. Windows. Извлечение ключа резервной копии DPAPI доменаETECS. Windows. Изменение глобальной группы безопасностиETECS. Windows. Изменение локальной группы безопасностиETECS. Windows. Изменение пароля учётной записи пользователя доменаETECS. Windows. Изменение типа группы безопасностиETECS. Windows. Изменение универсальной группы безопасностиETECS. Windows. Изменение учётной записи компьютера в доменеETECS. Windows. Изменение учётной записи пользователя доменаETECS. Windows. Исполняемый файл добавлен в планировщик задачETECS. Windows. Модификация ветвей реестраETECS. Windows. Монтированный образ ISOETECS. Windows. Необычное исходящее соединение KerberosETECS. Windows. Несанкционированное изменение системного времениETECS. Windows. Неудачная проверка целостности кодаETECS. Windows. Новая или переименованная учетная запись пользователя с символом "$"ETECS. Windows. Обнаружение Shellcode Base64ETECS. Windows. Обнаружение smbexec.pyETECS. Windows. Обнаружение блокирования учетной записи после многочисленных неуспешных попытокETECS. Windows. Обнаружение важных антивирусных событийETECS. Windows. Обнаружение включения прав для управления объектамиETECS. Windows. Обнаружение возможного обхода ApplockerETECS. Windows. Обнаружение вредоносной серверной установкиETECS. Windows. Обнаружение входа в систему с использованием NTLMETECS. Windows. Обнаружение доступа к LSASSETECS. Windows. Обнаружение доступа к WCEaux.dllETECS. Windows. Обнаружение доступа к групповым политикамETECS. Windows. Обнаружение запуска PsExecETECS. Windows. Обнаружение запуска скрипта PowerShell в AppDataETECS. Windows. Обнаружение изменения пароля для учетной записи режима восстановления службы каталогов (DSRM)ETECS. Windows. Обнаружение инъекции MavinjectETECS. Windows. Обнаружение использования MimikatzETECS. Windows. Обнаружение использования PlugX из необычного расположенияETECS. Windows. Обнаружение использования истории SIDETECS. Windows. Обнаружение передачи пользователю прав локального администратораETECS. Windows. Обнаружение подозрительного дескриптора процесса в LSASSETECS. Windows. Обнаружение подозрительного процесса MSIEXECETECS. Windows. Обнаружение подозрительного шифрования Kerberos RC4 TickerETECS. Windows. Обнаружение подозрительной активности Rundll32ETECS. Windows. Обнаружение подозрительной командной строки PowerShellETECS. Windows. Обнаружение подозрительных SVCHOST процессовETECS. Windows. Обнаружение подозрительных мест запуска процессаETECS. Windows. Обнаружение попытки входа под заблокированной учетной записьюETECS. Windows. Обнаружение сброса/удаления журналовETECS. Windows. Обнаружение синхронизации Mimikatz DCETECS. Windows. Обнаружение слабого шифрования в учетных записяхETECS. Windows. Обнаружение удаления бекаповETECS. Windows. Обнаружение установки модуля собственного кода IISETECS. Windows. Обнаружение флагов WannaCryETECS. Windows. Обнаружения вызова средства диагностики Active Directory -ntdsutilETECS. Windows. Обнаружен скрипт PowerShell, установленный в качестве службыETECS. Windows. Обнаруживает удаление правила аудитаETECS. Windows. Операции с учетными записямиETECS. Windows. Определяет "имя пользователя" по умолчанию, используемое POC DiagTrackEoPETECS. Windows. Отказано в доступе к удаленному рабочему столуETECS. Windows. Отключен аудит важных событий WindowsETECS. Windows. Отключение учётной записи пользователя доменаETECS. Windows. Открыт ZIP-файл, защищенный паролем. Подозрительные имена файлов (Windows Server 2019)ETECS. Windows. Открыт защищенный паролем ZIP-файл (Windows Server 2019)ETECS. Windows. Передача хэша деятельности (Pass the Hash Activity)ETECS. Windows. Подозрительная активность RASdialETECS. Windows. Подозрительное обновление запланированной задачиETECS. Windows. Подозрительный доступ к конфиденциальным расширениям файловETECS. Windows. Поиск привилегированных пользователей или групп объявленийETECS. Windows. Попытка изменения пароля учётной записи пользователя доменаETECS. Windows. Попытка подбора пароля учётной записи Windows (локальный WMI-агент)ETECS. Windows. Попытка подбора пароля учётной записи Windows (Отслеживается с Контроллера домена)ETECS. Windows. Попытка сброса пароля учётной записи пользователя доменаETECS. Windows. Процессы доступа к микрофону и веб-камереETECS. Windows. Разблокирование учётной записи пользователя доменаETECS. Windows. Разведывательная деятельностьETECS. Windows. Регистрация нового процесса входа в систему от RubeusETECS. Windows. Репликация Active Directory из учетной записи, не относящейся к компьютеруETECS. Windows. Сбой механизма защиты от вредоносных программ MicrosoftETECS. Windows. Сброс пароля учётной записи пользователя доменаETECS. Windows. Служба была установлена необычным клиентомETECS. Windows. Событие обработки объектов, связанных с подозрительными командами и приложениямиETECS. Windows. Создана подозрительная локальная учетная запись Windows ANONYMOUS LOGONETECS. Windows. Создание глобальной группы безопасностиETECS. Windows. Создание пользователяETECS. Windows. Создание локальной группы безопасностиETECS. Windows. Создание новой учётной записи компьютера в доменеETECS. Windows. Создание скрытого локального пользователяETECS. Windows. Создание универсальной группы безопасностиETECS. Windows. Схема атаки KrbRelayUpETECS. Windows. Схема атаки, похожая на RottenPotatoETECS. Windows. Удаление глобальной группы безопасностиETECS. Windows. Удаление локальной группы безопасностиETECS. Windows. Удаление пользователя из глобальной группы безопасностиETECS. Windows. Удаление пользователя из локальной группы безопасностиETECS. Windows. Удаление пользователя из универсальной группы безопасностиETECS. Windows. Удаление универсальной группы безопасностиETECS. Windows. Удаление учётной записи компьютера в доменеETECS. Windows. Удаление учётной записи пользователя доменаETECS. Windows. Удаленное создание задачи с помощью именованного канала ATSVCETECS. Windows. Удаленные сеансы PowerShell сетевые подключения (WinRM)ETECS. Windows. Удаленный вход пользователя-администратораETECS. Windows. Указана политика паролейETECS. Windows. Успешная попытка входа в учетную запись локального администратораETECS. Windows. Успешная попытка обхода хэшаETECS. Windows. Установка сервиса HybridConnectionManagerETECS. Windows. Установка устройства заблокирована
Пакет экспертиз СОА Forpost (20.07.2024)
Фильтры:
ETECS. СОА Forpost. Выполнен вход в системуETECS. СОА Forpost. Выполнен выход из системыETECS. СОА Forpost. Запущена автоматическая очистка устаревших записей журналовETECS. СОА Forpost. Запущена автоматическая очистка устаревших записей журналов СОА по расписаниюETECS. СОА Forpost. Запущено сканирование портовETECS. СОА Forpost. Зарегистрирован новый компонентETECS. СОА Forpost. Компонент отключилсяETECS. СОА Forpost. Компонент отключился с ошибкойETECS. СОА Forpost. Компонент подключилсяETECS. СОА Forpost. Компонент успешно стартовалETECS. СОА Forpost. Лицензия не найденаETECS. СОА Forpost. Неудачная попытка входа под пользователемETECS. СОА Forpost. Операция загрузки правил сетевого датчика успешно завершенаETECS. СОА Forpost. Операция остановки и/или запуска компонента завершилась с ошибкойETECS. СОА Forpost. Отправлена операция 'Остановка' для компонентаETECS. СОА Forpost. Отправлена операция 'Остановка и запуск' для компонентаETECS. СОА Forpost. Произведена автоматическая очистка устаревших записей из журналовETECS. СОА Forpost. Произведена автоматическая очистка устаревших записей из журналов СОАETECS. СОА Forpost. Редактор правил сетевого датчика для этого компонента уже открытETECS. СОА Forpost. Сканирование портов остановленоETECS. СОА Forpost. Сработало правило на сетевом датчике с уровнем критичности 5 и болееETECS. СОА Forpost. Форпост Агент запустился
Директивы:
ETECS. СОА Forpost. Выполнен вход в системуETECS. СОА Forpost. Выполнен выход из системыETECS. СОА Forpost. Зарегистрирован новый компонентETECS. СОА Forpost. Компонент отключилсяETECS. СОА Forpost. Компонент отключился с ошибкойETECS. СОА Forpost. Компонент подключилсяETECS. СОА Forpost. Компонент успешно стартовалETECS. СОА Forpost. Лицензия не найденаETECS. СОА Forpost. Неудачная попытка входа под пользователемETECS. СОА Forpost. Операция остановки и/или запуска компонента завершилась с ошибкойETECS. СОА Forpost. Произведена автоматическая очистка устаревших записей из журналов СОАETECS. СОА Forpost. Сработало правило на сетевом датчике с уровнем критичности 5 и более
Плагин:
СОА Forpost
Пакет экспертиз KSC (19.07.2024)
Фильтры:
ETECS.KSC. Загрузка объекта запрещенаETECS.KSC. Соединение заблокированоETECS.KSC. Обнаружен вредоносный объектETECS.KSC. Не удалось выполнить задачуETECS.KSC. Компоненты защиты выключеныETECS.KSC. Отсутствовала связь KSC с SIEM-системойETECS.KSC. На устройстве обнаружен вредоносный объектETECS.KSC. Не удалось выполнить адаптивный контроль аномалийETECS.KSC. Статус устройства изменилсяETECS.KSC. Остановлена защита "Защита от сетевых угроз"ETECS.KSC. Неактивное устройство было автоматически удаленоETECS.KSC. Пользователь подключился к серверу администрированияETECS.KSC. Серверы KSN недоступныETECS.KSC. Остановлена защита "Сетевой экран"ETECS.KSC. Остановлена защита "Защита от веб-угроз"ETECS.KSC. Остановлена защита "Контроль устройств"ETECS.KSC. Остановлена защита "Анализ поведения"ETECS.KSC. Остановлена защита "Защита от почтовых угроз"ETECS.KSC. Остановлена защита "AMSI-защита"ETECS.KSC. Остановлена защита "Защита от файловых угроз"ETECS.KSC. Остановлена защита "Веб-Контроль"ETECS.KSC. Остановлена защита "Предотвращение вторжений"ETECS.KSC. Остановлена защита "Защита от эксплойтов"ETECS.KSC. Политика "Kaspersky Endpoint Security для Windows" была изменена пользователемETECS.KSC. Задача для набора устройств была удалена пользователемETECS.KSC. Политика "Сервер администрирования Kaspersky Security Center" была удалена пользователемETECS.KSC. Ошибка взаимодействия с Kaspersky Security CenterETECS.KSC. Ошибка обработки
Директивы:
ETECS. KSC. Остановлена защита "Предотвращение вторжений"ETECS. KSC. Остановлена защита "Защита от эксплойтов"ETECS. KSC. Остановлена защита "Веб-Контроль"ETECS. KSC. Остановлена защита "Защита от файловых угроз"ETECS. KSC. Остановлена защита "AMSI-защита"ETECS. KSC. Остановлена защита "Анализ поведения"ETECS. KSC. Остановлена защита "Контроль устройств"ETECS. KSC. Остановлена защита "Сетевой экран"ETECS. KSC. Серверы KSN недоступныETECS. KSC. Пользователь подключился к серверу администрированияETECS. KSC. Неактивное устройство было автоматически удаленоETECS. KSC. Остановлена защита "Защита от сетевых угроз"ETECS. KSC. Статус устройства изменилсяETECS. KSC. Не удалось выполнить адаптивный контроль аномалийETECS. KSC. Отсутствовала связь KSC с SIEM-системойETECS. KSC. Компоненты защиты выключеныETECS. KSC. Не удалось выполнить задачуETECS. KSC. Обнаружен вредоносный объектETECS. KSC. Ошибка обработкиETECS. KSC. На устройстве обнаружен вредоносный объектETECS. KSC. Загрузка объекта запрещенаETECS. KSC. Ошибка взаимодействия с Kaspersky Security CenterETECS. KSC. Политика "Kaspersky Endpoint Security для Windows" была изменена пользователемETECS. KSC. Задача для набора устройств была удалена пользователемETECS. KSC. Остановлена защита "Защита от веб-угроз"ETECS. KSC. Политика "Сервер администрирования Kaspersky Security Center" была удалена пользователемETECS. KSC. Остановлена защита "Защита от почтовых угроз"ETECS. KSC. Было заблокировано соединение
Пакет экспертиз Blitz Identity Provider (21.05.2024)
Фильтры:
ETECS.Blitz IDP.Атрибут подтвержденETECS.Blitz IDP.Восстановление доступа не выполненоETECS.Blitz IDP.Выдан маркер доступаETECS.Blitz IDP.Выдано OAuth-разрешениеETECS.Blitz IDP.Выполнен входETECS.Blitz IDP.Выполнен выходETECS.Blitz IDP.Выполнен запрос на восстановление доступаETECS.Blitz IDP.Выполнен запрос на регистрациюETECS.Blitz IDP.Выполнена аутентификация (при OAuth 2.0 Resource Owner Password Credentials)ETECS.Blitz IDP.Выход с устройств (сброс сессий)ETECS.Blitz IDP.Группа пользователей удаленаETECS.Blitz IDP.Группа пользователей созданаETECS.Blitz IDP.Добавлен администраторETECS.Blitz IDP.Добавлен ключ безопасностиETECS.Blitz IDP.Добавлен, изменён или удалён атрибутETECS.Blitz IDP.Доступ к учётной записи восстановленETECS.Blitz IDP.Задан пароль для приложенияETECS.Blitz IDP.Запрос на аутентификациюETECS.Blitz IDP.Запрос на выходETECS.Blitz IDP.Отвязан TOTP-генераторETECS.Blitz IDP.Отзыв прав доступаETECS.Blitz IDP.Отозвано OAuth-разрешениеETECS.Blitz IDP.Ошибка аутентификацииETECS.Blitz IDP.Ошибка входаETECS.Blitz IDP.Пароль установлен администраторомETECS.Blitz IDP.Пользователь включен в группу пользователейETECS.Blitz IDP.Пользователь исключен из группы пользователейETECS.Blitz IDP.Привязан HOTP-генераторETECS.Blitz IDP.Привязан TOTP-генераторETECS.Blitz IDP.Произведён обмен маркера доступаETECS.Blitz IDP.У группы пользователей изменён или удалён атрибутETECS.Blitz IDP.Удалён администраторETECS.Blitz IDP.Удалён ключ безопасностиETECS.Blitz IDP.Удалён контрольный вопросETECS.Blitz IDP.Установлен признак необходимости смены пароляETECS.Blitz IDP.Учётная запись заблокированаETECS.Blitz IDP.Учётная запись зарегистрированаETECS.Blitz IDP.Учётная запись отвязана от внешнейETECS.Blitz IDP.Учётная запись привязана к внешнейETECS.Blitz IDP.Учётная запись разблокированаETECS.Blitz IDP.Учётная запись удаленаETECS.Blitz IDP.Изменён контрольный вопросETECS.Blitz IDP.Изменён пароль пользователяETECS.Blitz IDP.Изменён режим аутентификации пользователяETECS.Blitz IDP.Изменён список заблокированных методов аутентификацииETECS.Blitz IDP.Изменены настройки конфигурацииETECS.Blitz IDP.Изменены роли администратораETECS.Blitz IDP.Изменён пароль администратораETECS.Blitz IDP.Код подтверждения отправлен в PushETECS.Blitz IDP.Код подтверждения отправлен на emailETECS.Blitz IDP.Код подтверждения отправлен по SMSETECS.Blitz IDP.Мобильное приложение Duo Mobile отвязаноETECS.Blitz IDP.Мобильное приложение Duo Mobile привязаноETECS.Blitz IDP.Назначение прав доступаETECS.Blitz IDP.Неуспешный входETECS.Blitz IDP.Отвязан HOTP-генераторETECS.Blitz IDP.Отказано в выдаче OAuth-разрешенияETECS.Blitz IDP.Отказано в обмене маркера доступа
Директивы:
ETECS.Blitz IDP.Атрибут подтвержденETECS.Blitz IDP.Восстановление доступа не выполненоETECS.Blitz IDP.Выдан маркер доступаETECS.Blitz IDP.Выдано OAuth-разрешениеETECS.Blitz IDP.Выполнен входETECS.Blitz IDP.Выполнен выходETECS.Blitz IDP.Выполнен запрос на восстановление доступаETECS.Blitz IDP.Выполнен запрос на регистрациюETECS.Blitz IDP.Выполнена аутентификация (при OAuth 2.0 Resource Owner Password Credentials)ETECS.Blitz IDP.Выход с устройств (сброс сессий)ETECS.Blitz IDP.Группа пользователей удаленаETECS.Blitz IDP.Группа пользователей созданаETECS.Blitz IDP.Добавлен администраторETECS.Blitz IDP.Добавлен ключ безопасностиETECS.Blitz IDP.Добавлен, изменён или удалён атрибутETECS.Blitz IDP.Доступ к учётной записи восстановленETECS.Blitz IDP.Задан пароль для приложенияETECS.Blitz IDP.Запрос на аутентификациюETECS.Blitz IDP.Запрос на выходETECS.Blitz IDP.Отвязан TOTP-генераторETECS.Blitz IDP.Отзыв прав доступаETECS.Blitz IDP.Отозвано OAuth-разрешениеETECS.Blitz IDP.Ошибка аутентификацииETECS.Blitz IDP.Ошибка входаETECS.Blitz IDP.Пароль установлен администраторомETECS.Blitz IDP.Пользователь включен в группу пользователейETECS.Blitz IDP.Пользователь исключен из группы пользователейETECS.Blitz IDP.Привязан HOTP-генераторETECS.Blitz IDP.Привязан TOTP-генераторETECS.Blitz IDP.Произведён обмен маркера доступаETECS.Blitz IDP.У группы пользователей изменён или удалён атрибутETECS.Blitz IDP.Удалён администраторETECS.Blitz IDP.Удалён ключ безопасностиETECS.Blitz IDP.Удалён контрольный вопросETECS.Blitz IDP.Установлен признак необходимости смены пароляETECS.Blitz IDP.Учётная запись заблокированаETECS.Blitz IDP.Учётная запись зарегистрированаETECS.Blitz IDP.Учётная запись отвязана от внешнейETECS.Blitz IDP.Учётная запись привязана к внешнейETECS.Blitz IDP.Учётная запись разблокированаETECS.Blitz IDP.Учётная запись удаленаETECS.Blitz IDP.Изменён контрольный вопросETECS.Blitz IDP.Изменён пароль пользователяETECS.Blitz IDP.Изменён режим аутентификации пользователяETECS.Blitz IDP.Изменён список заблокированных методов аутентификацииETECS.Blitz IDP.Изменены настройки конфигурацииETECS.Blitz IDP.Изменены роли администратораETECS.Blitz IDP.Изменён пароль администратораETECS.Blitz IDP.Код подтверждения отправлен в PushETECS.Blitz IDP.Код подтверждения отправлен на emailETECS.Blitz IDP.Код подтверждения отправлен по SMSETECS.Blitz IDP.Мобильное приложение Duo Mobile отвязаноETECS.Blitz IDP.Мобильное приложение Duo Mobile привязаноETECS.Blitz IDP.Назначение прав доступаETECS.Blitz IDP.Неуспешный входETECS.Blitz IDP.Отвязан HOTP-генераторETECS.Blitz IDP.Отказано в выдаче OAuth-разрешенияETECS.Blitz IDP.Отказано в обмене маркера доступа
Плагин:
Blitz IDP
Пользовательские поля нормализации:
IP
Пакет экспертиз Secret Net LSP (01.04.2024)
Фильтры:
ETECS. Secret Net LSP. Успешное добавление пользователя в "whitelist".ETECS. Secret Net LSP. Политика "memory" плагина "control" была выключена.ETECS. Secret Net LSP. Политика плагина "firewall" была выключена.ETECS. Secret Net LSP. Успешное добавление нового пользователя.ETECS. Secret Net LSP. Параметр "alg" политики плагина "aide" был изменен.ETECS. Secret Net LSP. Один из параметров политики плагина "aec" был выключен.ETECS. Secret Net LSP. Политика "authentication" плагина "token_mgr" успешно изменена.ETECS. Secret Net LSP. Один из параметров плагина "system" был выключен.ETECS. Secret Net LSP. Изменение атрибутов объекта.ETECS. Secret Net LSP. Ошибка инициализации ПАК Соболь.ETECS. Secret Net LSP. Ранее созданное правило удалено.ETECS. Secret Net LSP. Один из параметров политики плагина "service_mgr" был выключен.ETECS. Secret Net LSP. Политика "access_control" плагина "control" была выключена.ETECS. Secret Net LSP. Изменения правила контроля устройств.ETECS. Secret Net LSP. Обнаружено новое устройство.ETECS. Secret Net LSP. Политика плагина "cups" была выключена.ETECS. Secret Net LSP. Параметр "state" плагина "aide" был выключен.ETECS. Secret Net LSP. Параметр "state" плагина "devices" был выключен.ETECS. Secret Net LSP. Один из параметров политики плагина для "users" был изменен.ETECS. Secret Net LSP. Параметр "verbose" политики плагина "devices" был изменен.
Директивы:
ETECS. Secret Net LSP. Успешное добавление пользователя в "whitelist".ETECS. Secret Net LSP. Политика "memory" плагина "control" была выключена.ETECS. Secret Net LSP. Политика плагина "firewall" была выключена.ETECS. Secret Net LSP. Успешное добавление нового пользователя.ETECS. Secret Net LSP. Параметр "alg" политики плагина "aide" был изменен.ETECS. Secret Net LSP. Один из параметров политики плагина "aec" был выключен.ETECS. Secret Net LSP. Политика "authentication" плагина "token_mgr" успешно изменена.ETECS. Secret Net LSP. Один из параметров плагина "system" был выключен.ETECS. Secret Net LSP. Изменение атрибутов объекта.ETECS. Secret Net LSP. Ошибка инициализации ПАК Соболь.ETECS. Secret Net LSP. Ранее созданное правило удалено.ETECS. Secret Net LSP. Один из параметров политики плагина "service_mgr" был выключен.ETECS. Secret Net LSP. Политика "access_control" плагина "control" была выключена.ETECS. Secret Net LSP. Изменения правила контроля устройств.ETECS. Secret Net LSP. Обнаружено новое устройство.ETECS. Secret Net LSP. Политика плагина "cups" была выключена.ETECS. Secret Net LSP. Параметр "state" плагина "aide" был выключен.ETECS. Secret Net LSP. Параметр "state" плагина "devices" был выключен.ETECS. Secret Net LSP. Один из параметров политики плагина для "users" был изменен.ETECS. Secret Net LSP. Параметр "verbose" политики плагина "devices" был изменен.
Пакет экспертиз MikroTik OS (27.03.2024)
Фильтры:
ETECS. MikroTik. Изменение настроек proxyETECS. MikroTik. Изменение или добавление нового DNS staticETECS. MikroTik. Добавлен Radius-клиентETECS. MikroTik. Обнаружен неизвестный DHCP-серверETECS. MikroTik. Работа со скриптамиETECS. MikroTik. Изменение NAT-правилETECS. MikroTik. Не удалось получить допустимое предложение IPSecETECS. MikroTik. Узел удаленETECS. MikroTik. Установка TCP соединенияETECS. MikroTik. Запуск консоли в графическом интерфейсеETECS. MikroTik. Изменение правил логированияETECS. MikroTik. Перезагрузка роутераETECS. MikroTik. Неудачная попытка входаETECS. MikroTik. Изменение правил МЭETECS. MikroTik. Изменение или добавление интерфейсаETECS. MikroTik. Добавление новой учетной записи
Директивы:
ETECS. MikroTik. Изменение настроек proxyETECS. MikroTik. Изменение или добавление нового DNS staticETECS. MikroTik. Добавлен Radius-клиентETECS. MikroTik. Обнаружен неизвестный DHCP-серверETECS. MikroTik. Работа со скриптамиETECS. MikroTik. Изменение NAT-правилETECS. MikroTik. Не удалось получить допустимое предложение IPSecETECS. MikroTik. Узел удаленETECS. MikroTik. Изменение правил логированияETECS. MikroTik. Перезагрузка роутераETECS. MikroTik. Множественная неудачная попытка входаETECS. MikroTik. Изменение правил МЭETECS. MikroTik. Изменение или добавление интерфейсаETECS. MikroTik. Добавление новой учетной записи
Пакет экспертиз S-Terra IDS (22.03.2024)
Фильтры:
ETECS. S-Terra IDS. Обнаружено внешнее SSH-подключениеETECS. S-Terra IDS. Обнаружены ошибки в пакетах TCPETECS. S-Terra IDS. Сработало правилоETECS. S-Terra IDS. Сработало правило на обнаружение TCP-соединенийETECS. S-Terra IDS. Сработало правило на обнаружение вредоносного ПОETECS. S-Terra IDS. Сработало правило на обнаружение вредоносных редиректовETECS. S-Terra IDS. Сработало правило на обнаружение подозрительных имён файловETECS. S-Terra IDS. Сработало правило на обнаружение попыток получения привилегий администратораETECS. S-Terra IDS. Сработало правило на обнаружение попыток получения привилегий пользователяETECS. S-Terra IDS. Сработало правило на обнаружение попыток разведкиETECS. S-Terra IDS. Сработало правило на обнаружение попыток эксплуатацииETECS. S-Terra IDS. Сработало правило на обнаружение потенциально плохого трафикаETECS. S-Terra IDS. Сработало правило на обнаружение туннелирования трафикаETECS. S-Terra IDS. Сработало правило на обнаружение утечки большого количества информацииETECS. S-Terra IDS. Сработало правило на обнаружение шелл-кода в трафикеETECS. S-Terra IDS. Сработало правило на попытки DoS-атакиETECS. S-Terra IDS. Сработало правило на потенциальное нарушение конфиденциальности информацииETECS. S-Terra IDS. Сработало правило обнаружения атак на веб-приложенияETECS. S-Terra IDS. Статистика соединений
Директивы:
ETECS. S-Terra IDS. Обнаружено внешнее SSH-подключениеETECS. S-Terra IDS. Обнаружены ошибки в пакетах TCPETECS. S-Terra IDS. Сработало правилоETECS. S-Terra IDS. Сработало правило на обнаружение TCP-соединенийETECS. S-Terra IDS. Сработало правило на обнаружение вредоносного ПОETECS. S-Terra IDS. Сработало правило на обнаружение вредоносных редиректовETECS. S-Terra IDS. Сработало правило на обнаружение подозрительных имён файловETECS. S-Terra IDS. Сработало правило на обнаружение попыток получения привилегий пользователяETECS. S-Terra IDS. Сработало правило на обнаружение попыток разведкиETECS. S-Terra IDS. Сработало правило на обнаружение попыток эксплуатацииETECS. S-Terra IDS. Сработало правило на обнаружение потенциально плохого трафикаETECS. S-Terra IDS. Сработало правило на обнаружение туннелирования трафикаETECS. S-Terra IDS. Сработало правило на обнаружение успешного получения привилегий администратораETECS. S-Terra IDS. Сработало правило на обнаружение утечки большого количества информацииETECS. S-Terra IDS. Сработало правило на обнаружение шелл-кода в трафикеETECS. S-Terra IDS. Сработало правило на попытки DoS-атакиETECS. S-Terra IDS. Сработало правило на потенциальное нарушение конфиденциальности информацииETECS. S-Terra IDS. Сработало правило обнаружения атак на веб-приложения
Пакет экспертиз Continent TLS server (05.03.2024)
Фильтры:
ETECS. Continent TLS. Включение SSH на сервереETECS. Continent TLS. Добавление нового списка TSLETECS. Continent TLS. Ошибка аутентификацииETECS. Continent TLS. Неудачная попытка авторизации с неверным сертификатомETECS. Continent TLS. Изменение настроек TLS-туннеляETECS. Continent TLS. Блокировка сервераETECS. Continent TLS. Удаление сертификата УЦETECS. Continent TLS. Изменение настроек сетиETECS. Continent TLS. Отключение защиты от брутфорсаETECS. Continent TLS. Изменение настроек логирования
Директивы:
ETECS. Continent TLS. Включение SSH на сервереETECS. Continent TLS. Добавление нового списка TSLETECS. Continent TLS. Множественная ошибка аутентификацииETECS. Continent TLS. Неудачная попытка авторизации с неверным сертификатомETECS. Continent TLS. Изменение настроек TLS-туннеляETECS. Continent TLS. Блокировка сервераETECS. Continent TLS. Удаление сертификата УЦETECS. Continent TLS. Изменение настроек сетиETECS. Continent TLS. Отключение защиты от брутфорсаETECS. Continent TLS. Изменение настроек логирования
Плагин:
Continent TLS server
Бесплатный пакет экспертиз (29.02.2024)
Фильтры:
ETECS.Cyberprotect Backup and RecoveryETECS.Dr.Web 13 Esuite Server.Вход в графический интерфейсETECS.Dr.Web 13 Esuite Server.Выход из графического интерфейсаETECS.Dr.Web 13 Esuite Server.Обнаружение вредоносного файлаETECS.File.Все событияETECS.HTTP.Все событияETECS.Internal.Все событияETECS.Internal.Неуспешная попытка входа в КОМРАДETECS.KSC.Сбой обновленияETECS.KSC.Срабатывание защитыETECS.KSC.Срабатывание самозащитыETECS.KSC.Сторонний источник баз САВЗETECS.KSC.Устарели базы данных САВЗETECS.Linux.SSH подключениеETECS.Linux.Неправильный ввод пароляETECS.Linux.Очистка правил в iptablesETECS.Linux.Ошибка аутентификации при попытке входа от учётной записи администратораETECS.Linux.Пароль для root был изменёнETECS.Linux.Пользователь добавлен в группуETECS.Linux.Пользователь удалён из группыETECS.Linux.Создание нового пользователяETECS.Linux.Удаление пользователяETECS.SNMP.Все событияETECS.SQL.Все событияETECS.Syslog.Все событияETECS.VipNet EPP.Системная активностьETECS.VipNet HW.Изменился IP-aдрес сетевого узлаETECS.Windows.Активность Windows PowerShellETECS.Windows.Антивирусная защита была отключенаETECS.Windows.Все событияETECS.Windows.Запуск нового процессаETECS.Windows.Изменение конфигурации межсетевого экранаETECS.Windows.Использование истории SIDETECS.Windows.Неуспешная попытка входа в системуETECS.Windows.Обнаружение всех операций с учётными записями пользователейETECS.Windows.Обнаружение передачи пользователю прав локального администратораETECS.Windows.Очистка журналовETECS.Windows.Подключение и отключение сетиETECS.Windows.Политика аудита системы была изменена.ETECS.Windows.Создание нового пользователяETECS.Windows.Удаление пользователяETECS.xFlow.Все событияETECS.Обнаружение важных антивирусных событийETECS.Рубикон.Вход пользователя в веб-интерфейсETECS.Рубикон.Вход пользователя в терминалеETECS.Рубикон.Запуск/остановка СОВ обнаружения сканированияETECS.Рубикон.Критически мало места на жёстком дискеETECS.Рубикон.Ошибка входа пользователя в терминалеETECS.Рубикон.Ошибка контрольные суммыETECS.Рубикон.СОВ не запущенаETECS.Рубикон.СОВ.Срабатывание СОВETECS.Рубикон.Срабатывание МЭETECS.Сканер-ВС 6.Выход пользователя из графического интерфейсаETECS.Сканер-ВС 6.Добавлен новый активETECS.Сканер-ВС 6.Инвентаризация актива успешно завершенаETECS.Сканер-ВС 6.Найдены критические уязвимостиETECS.Сканер-ВС 6.Найдены уязвимостиETECS.Сканер-ВС 6.Найдены уязвимости с высокой критичностьюETECS.Сканер-ВС 6.Найдены уязвимости с низкой критичностьюETECS.Сканер-ВС 6.Найдены уязвимости со средней критичностьюETECS.Сканер-ВС 6.Не удалось изменить пароль пользователюETECS.Сканер-ВС 6.Не удалось создать нового пользователяETECS.Сканер-ВС 6.Ошибка авторизации в графический интерфейсETECS.Сканер-ВС 6.Ошибка инвентаризации активаETECS.Сканер-ВС 6.Пароль пользователя успешно изменёнETECS.Сканер-ВС 6.Создан новый пользовательETECS.Сканер-ВС 6.Удалён активETECS.Сканер-ВС 6.Успешный вход пользователя
Директивы корреляции:
ETECS.Cyberprotect Backup and RecoveryETECS.Dr.Web 13 Esuite Server.Вход в графический интерфейсETECS.Dr.Web 13 Esuite Server.Выход из графического интерфейсаETECS.Dr.Web 13 Esuite Server.Обнаружение вредоносного файлаETECS.Internal.Неуспешная попытка входа в КОМРАДETECS.KSC.Сбой обновленияETECS.KSC.Срабатывание защитыETECS.KSC.Срабатывание самозащитыETECS.KSC.Сторонний источник баз САВЗETECS.KSC.Устарели базы данных САВЗETECS.Linux.SSH подключениеETECS.Linux.Неправильный ввод пароляETECS.Linux.Очистка правил в iptablesETECS.Linux.Ошибка аутентификации при попытке входа от учётной записи администратораETECS.Linux.Пароль для root был изменёнETECS.Linux.Пользователь добавлен в группуETECS.Linux.Пользователь удалён из группыETECS.Linux.Создание нового пользователяETECS.Linux.Удаление пользователяETECS.VipNet EPP.Системная активностьETECS.VipNet HW.Изменился IP-aдрес сетевого узлаETECS.Windows.Активность Windows PowerShellETECS.Windows.Антивирусная защита была отключенаETECS.Windows.Изменение конфигурации межсетевого экранаETECS.Windows.Использование истории SIDETECS.Windows.Неуспешная попытка входа в системуETECS.Windows.Обнаружение всех операций с учётными записями пользователейETECS.Windows.Обнаружение передачи пользователю прав локального администратораETECS.Windows.Очистка журналовETECS.Windows.Политика аудита системы была измененаETECS.Windows.Создание нового пользователяETECS.Windows.Удаление пользователяETECS.Обнаружение важных антивирусных событийETECS.Рубикон.Запуск/остановка СОВ обнаружения сканированияETECS.Рубикон.Критически мало места на жёстком дискеETECS.Рубикон.Ошибка входа пользователя в терминалеETECS.Рубикон.Ошибка контрольные суммыETECS.Рубикон.СОВ не запущенаETECS.Рубикон.СОВ.Сработало правилоETECS.Рубикон.Срабатывание МЭETECS.Сканер-ВС 6.Выход пользователя из графического интерфейсаETECS.Сканер-ВС 6.Добавлен новый активETECS.Сканер-ВС 6.Инвентаризация актива успешно завершенаETECS.Сканер-ВС 6.На активах найдены критические уязвимостиETECS.Сканер-ВС 6.Не удалось изменить пароль пользователюETECS.Сканер-ВС 6.Не удалось создать нового пользователяETECS.Сканер-ВС 6.Ошибка авторизации в графический интерфейсETECS.Сканер-ВС 6.Ошибка инвентаризации активаETECS.Сканер-ВС 6.Пароль пользователя успешно изменёнETECS.Сканер-ВС 6.Создан новый пользовательETECS.Сканер-ВС 6.Удалён активETECS.Сканер-ВС 6.Успешный вход пользователя
Плагины:
РубиконСканер-ВС 6
Пользовательские поля нормализации:
DescriptionEvent.ActionEvent.ModuleEvent.OutcomeMessageOperationScanner.Packages.CountStatusSubjectVulnerability.Severity
Пакет экспертиз Microsoft-Windows-Sysmon Event (16.02.2024)
Фильтры:
ETECS. Microsoft-Windows-Sysmon Event id 1ETECS. Microsoft-Windows-Sysmon Event id 2ETECS. Microsoft-Windows-Sysmon Event id 3ETECS. Microsoft-Windows-Sysmon Event id 4ETECS. Microsoft-Windows-Sysmon Event id 5ETECS. Microsoft-Windows-Sysmon Event id 6ETECS. Microsoft-Windows-Sysmon Event id 7ETECS. Microsoft-Windows-Sysmon Event id 8ETECS. Microsoft-Windows-Sysmon Event id 9ETECS. Microsoft-Windows-Sysmon Event id 10ETECS. Microsoft-Windows-Sysmon Event id 11ETECS. Microsoft-Windows-Sysmon Event id 12ETECS. Microsoft-Windows-Sysmon Event id 13ETECS. Microsoft-Windows-Sysmon Event id 14ETECS. Microsoft-Windows-Sysmon Event id 15ETECS. Microsoft-Windows-Sysmon Event id 16ETECS. Microsoft-Windows-Sysmon Event id 17ETECS. Microsoft-Windows-Sysmon Event id 18ETECS. Microsoft-Windows-Sysmon Event id 19ETECS. Microsoft-Windows-Sysmon Event id 20ETECS. Microsoft-Windows-Sysmon Event id 21ETECS. Microsoft-Windows-Sysmon Event id 22ETECS. Microsoft-Windows-Sysmon Event id 23ETECS. Microsoft-Windows-Sysmon Event id 24ETECS. Microsoft-Windows-Sysmon Event id 25ETECS. Microsoft-Windows-Sysmon Event id 26ETECS. Microsoft-Windows-Sysmon Event id 27ETECS. Microsoft-Windows-Sysmon Event id 28ETECS. Microsoft-Windows-Sysmon Event id 255
Директивы:
ETECS. Microsoft-Windows-Sysmon Event id 8ETECS. Microsoft-Windows-Sysmon Event id 16ETECS. Microsoft-Windows-Sysmon Event id 27ETECS. Microsoft-Windows-Sysmon Event id 255ETECS. Microsoft-Windows-Sysmon Event id 4ETECS. Microsoft-Windows-Sysmon Event id 6
Пакет экспертиз Dallas Lock 8.0-K (24.10.2023)
Фильтры:
ETECS. DallasLock. Отключение МЭETECS. DallasLock. Включение МЭETECS. DallasLock. Неправильный ввод пароля на клиентеETECS. DallasLock. Включение СОВETECS. DallasLock. Все события журнала пакетов МЭETECS. DallasLock. Отключение СОВETECS. DallasLock. Вход в ОСETECS. DallasLock. Деактивация правила МЭETECS. DallasLock. Редактирование общего правила МЭETECS. DallasLock. Изменение политики аудитаETECS. DallasLock. Активирован антивирусETECS. DallasLock. Срабатывание запрещающего правила МЭETECS. DallasLock. Все события журнала трафикаETECS. DallasLock. Запись параметров аудитаETECS. DallasLock. Сканирование портов КлиентаETECS. DallasLock. Добавление нового пользователяETECS. DallasLock. Изменение списка групп пользователяETECS. DallasLock. Создание группы учетных записейETECS. DallasLock. Удаление группы учетных записейETECS. DallasLock. Удаление пользователяETECS. DallasLock. Изменение пароля пользователяETECS. DallasLock. Редактирование сессии-исключенияETECS. DallasLock. Удаление сессии-исключенияETECS. DallasLock. Создание новой сессии-исключенияETECS. DallasLock. Все события журнала управления учетными записямиETECS. DallasLock. Все события журнала входовETECS. DallasLock. Запись параметров дискреционного доступаETECS. DallasLock. Все события журнала ресурсовETECS. DallasLock. Все события журнала процессовETECS. DallasLock. Все события журнала резервного копированияETECS. DallasLock. Все события журнала соединений МЭETECS. DallasLock. Отправка документа на печатьETECS. DallasLock. Изменение политик контроля целостностиETECS. DallasLock. Удаление параметра у ветки реестраETECS. DallasLock. Создание ветки реестраETECS. DallasLock. Удаление ветки реестраETECS. DallasLock. Изменение ветки реестраETECS. DallasLock. Запрос ветки реестраETECS. DallasLock. Редактирование настроек безопасной среды СОВETECS. DallasLock. Изменение сигнатур журналов СОВETECS. DallasLock. Обновление СОВETECS. DallasLock. Нарушена целостность реестраETECS. DallasLock. Доступ запрещен (журнал трафика МЭ)ETECS. DallasLock. Открытие ветки реестраETECS. DallasLock. Актуальны сетевые сигнатуры и блок лист
Директивы:
ETECS. DallasLock. Вход в ОСETECS. DallasLock. Включение СОВETECS. DallasLock. Деактивация правила МЭETECS. DallasLock. Срабатывание запрещающего правила МЭETECS. DallasLock. Неправильный ввод пароля на клиентеETECS. DallasLock. Включение МЭETECS. DallasLock. Редактирование общего правила МЭETECS. DallasLock. Изменение политики аудитаETECS. DallasLock. Сканирование портов КлиентаETECS. DallasLock. Добавление нового пользователяETECS. DallasLock. Изменение списка групп пользователяETECS. DallasLock. Создание группы учетных записейETECS. DallasLock. Отключение МЭETECS. DallasLock. Отключение СОВETECS. DallasLock. Удаление группы учетных записейETECS. DallasLock. Удаление пользователяETECS. DallasLock. Изменение пароля пользователяETECS. DallasLock. Редактирование сессии-исключенияETECS. DallasLock. Удаление сессии-исключенияETECS. DallasLock. Создание новой сессии-исключенияETECS. DallasLock. Запись параметров дискреционного доступаETECS. DallasLock. Отправка документа на печатьETECS. DallasLock. Изменение политик контроля целостностиETECS. DallasLock. Удаление параметра у ветки реестраETECS. DallasLock. Удаление ветки реестраETECS. DallasLock. Редактирование настроек безопасной среды СОВETECS. DallasLock. Изменение сигнатур журналов СОВETECS. DallasLock. Нарушена целостность реестраETECS. DallasLock. Доступ запрещен (журнал трафика МЭ)ETECS. DallasLock. Запись параметров аудита
Пакет экспертиз Linux Auditd (11.10.2023)
Фильтры:
ETECS. Linux Auditd. Все события auditdETECS. Linux Auditd. Отключение межсетевого экранаETECS. Linux Auditd. Изменение настроек межсетевого экранаETECS. Linux Auditd. Proctitle (служебный)ETECS. Linux Auditd. Использование скрипта для внесения изменений в конфигурационные файлы ufwETECS. Linux Auditd. Изменение конфигурации аудита системыETECS. Linux Auditd. Nano vimETECS. Linux Auditd. Внесение изменений в конфигурационные файлы ufwETECS. Linux Auditd. Proctitle 2ETECS. Linux Auditd. Перезапись файла с помощью Dev Zero или Dev NullETECS. Linux Auditd. Создание учетной записи пользователяETECS. Linux Auditd. Перехват сетевого трафикаETECS. Linux Auditd. Обнаружение владельца системы или пользователяETECS. Linux Auditd. Завершение работы системы/перезагрузкаETECS. Linux Auditd. Удалён неизменяемый атрибут файлаETECS. Linux Auditd. Перезагрузка или запуск службы SystemdETECS. Linux Auditd. Изменение атрибута времени файлаETECS. Linux Auditd. Изменение прав доступа к файлам или папкамETECS. Linux Auditd. Изменение конфигурации оболочки UnixETECS. Linux Auditd. Успешное SSH-подключениеETECS. Linux Auditd. Ошибка аутентификации при попытке входа от учётной записи администратораETECS. Linux Auditd. Обнаружение попыток извлечения паролей с помощью grepETECS. Linux Auditd. Остановка службы SystemdETECS. Linux Auditd. Служба успешно остановленаETECS. Linux Auditd. Служба успешно запущенаETECS. Linux Auditd. Попытка обнаружения файлов с возможностью setuid/setgidETECS. Linux Auditd. Возможное использование параметра приоритета процессора для майнераETECS. Linux Auditd. Очистка логов LinuxETECS. Linux Auditd. Удаление файлаETECS. Linux Auditd. Редактирование репозиториев LinuxETECS. Linux Auditd. Неправильный ввод пароля через графический интерфейс LinuxETECS. Linux Auditd. Неправильный ввод пароля от учётной записи пользователя
Директивы:
ETECS. Linux Auditd. Внесение изменений в конфигурационные файлы ufwETECS. Linux Auditd. Обнаружение владельца системы или пользователяETECS. Linux Auditd. Использование скрипта для внесения изменения в конфигурационные файлы ufwETECS. Linux Auditd. Остановка службы SystemdETECS. Linux Auditd. Изменение атрибута времени файлаETECS. Linux Auditd. Изменение конфигурации аудита системыETECS. Linux Auditd. Изменение настроек межсетевого экранаETECS. Linux Auditd. Перехват сетевого трафикаETECS. Linux Auditd. Создание учетной записи пользователяETECS. Linux Auditd. Перезапись файла с помощью Dev Zero или Dev NullETECS. Linux Auditd. Удалён неизменяемый атрибут файлаETECS. Linux Auditd. Перезагрузка или запуск службы SystemdETECS. Linux Auditd. Завершение работы системы/перезагрузкаETECS. Linux Auditd. Изменение прав доступа к файлам или папкамETECS. Linux Auditd. Изменение конфигурации оболочки UnixETECS. Linux Auditd. Неправильный ввод пароля от учётной записи пользователяETECS. Linux Auditd. Ошибка аутентификации при попытке входа от учётной записи администратораETECS. Linux Auditd. Отключение межсетевого экранаETECS. Linux Auditd. Обнаружение попыток извлечения паролей с помощью grepETECS. Linux Auditd. Успешное SSH-подключениеETECS. Linux Auditd. Попытка обнаружения файлов с возможностью setuid/setgidETECS. Linux Auditd. Возможное использование параметра приоритета процессора для майнераETECS. Linux Auditd. Очистка логов LinuxETECS. Linux Auditd. Удаление файлаETECS. Linux Auditd. Редактирование репозиториев LinuxETECS. Linux Auditd. Неправильный ввод пароля через графический интерфейс Linux
Пакет экспертиз Dr.Web Enterprise Security Suite 13 (05.10.2023)
Фильтры:
ETECS. Dr.Web. Server обнаружил эпидемию в сетиETECS. Dr.Web. Доступ к Серверу Dr.Web для новой станции запрещён автоматическиETECS. Dr.Web. Доступ к Серверу Dr.Web для новой станции запрещён вручную администраторомETECS. Dr.Web. Зафиксировано большое количество разрывов соединений с клиентамиETECS. Dr.Web. Количество зарегистрированных станций приближается к лицензионному ограничениюETECS. Dr.Web. Лицензионный ключ был заблокирован на ВСО Dr.WebETECS. Dr.Web. На станции заканчивается свободное дисковое пространствоETECS. Dr.Web. Не удалось выполнить авторизацию администратораETECS. Dr.Web. Не удалось выполнить авторизацию станцииETECS. Dr.Web. Невозможно зарегистрировать новую станциюETECS. Dr.Web. Необходима перезагрузка станцииETECS. Dr.Web. Новая станция ожидает подтвержденияETECS. Dr.Web. Обнаружена угроза безопасностиETECS. Dr.Web. Обнаружены множественные блокировки Контролем приложенийETECS. Dr.Web. Обновление лицензионного ключа прошло успешноETECS. Dr.Web. Окончание срока действия лицензионного ключаETECS. Dr.Web. Ошибка запроса данных о продлении лицензионных ключейETECS. Dr.Web. Ошибка обновления продуктаETECS. Dr.Web. Ошибка обновления репозиторияETECS. Dr.Web. Ошибка сканирования на станцииETECS. Dr.Web. Попытка авторизации за неизвестного администратораETECS. Dr.Web. Продукт в репозитории обновленETECS. Dr.Web. Продукт имеет актуальную версиюETECS. Dr.Web. Сканирование на станции завершеноETECS. Dr.Web. Создан суммарный отчёт Превентивной защитыETECS. Dr.Web. Сработала блокировка Контролем приложенийETECS. Dr.Web. Сработала превентивная защитаETECS. Dr.Web. Станция давно не подключалась к СерверуETECS. Dr.Web. Станция не зарегистрирована в базе данныхETECS. Dr.Web. Станция подтверждена администраторомETECS. Dr.Web. Станция уже зарегистрированаETECS. Dr.Web. Требуется перезагрузка станции для применения обновленийSQL. Сбор оповещений антивирусной сети
Директивы:
ETECS. Dr.Web. Server обнаружил эпидемию в сетиETECS. Dr.Web. Доступ к Серверу Dr.Web для новой станции запрещён автоматическиETECS. Dr.Web. Доступ к Серверу Dr.Web для новой станции запрещён вручную администраторомETECS. Dr.Web. Зафиксировано большое количество разрывов соединений с клиентамиETECS. Dr.Web. Количество зарегистрированных станций приближается к лицензионному ограничениюETECS. Dr.Web. Лицензионный ключ был заблокирован на ВСО Dr.WebETECS. Dr.Web. На станции заканчивается свободное дисковое пространствоETECS. Dr.Web. Не удалось выполнить авторизацию администратораETECS. Dr.Web. Не удалось выполнить авторизацию станцииETECS. Dr.Web. Невозможно зарегистрировать новую станциюETECS. Dr.Web. Новая станция ожидает подтвержденияETECS. Dr.Web. Обнаружена угроза безопасностиETECS. Dr.Web. Обнаружены множественные блокировки Контролем приложенийETECS. Dr.Web. Обновление лицензионного ключа прошло успешноETECS. Dr.Web. Окончание срока действия лицензионного ключаETECS. Dr.Web. Ошибка запроса данных о продлении лицензионных ключейETECS. Dr.Web. Ошибка обновления продуктаETECS. Dr.Web. Ошибка обновления репозиторияETECS. Dr.Web. Ошибка сканирования на станцииETECS. Dr.Web. Попытка авторизации за неизвестного администратораETECS. Dr.Web. Продукт в репозитории обновленETECS. Dr.Web. Сканирование на станции завершеноETECS. Dr.Web. Создан суммарный отчёт Превентивной защитыETECS. Dr.Web. Сработала блокировка Контролем приложенийETECS. Dr.Web. Сработала превентивная защитаETECS. Dr.Web. Станция давно не подключалась к СерверуETECS. Dr.Web. Станция не зарегистрирована в базе данныхETECS. Dr.Web. Станция подтверждена администраторомETECS. Dr.Web. Станция уже зарегистрированаETECS. Dr.Web. Требуется перезагрузка станции
Пользовательские поля нормализации:
AlertNameBodySubject
Плагин:
Dr.Web
Пакет экспертиз ГОСТ 57580.1 -2017 (02.10.2023)
Экспертиза по ГОСТ 57580.1 -2017. Это первая часть экспертизы по данному ГОСТу, в будущем планируется продолжить её разработку.
Покрываемый мониторинг из ГОСТ 57580.1–2017:
Пункт 7.2.1.2
- Мониторинг доступа пользователей в учетные записи (аудит входа/выхода)
- Мониторинг создания новых учетных записей (аудит управления учетными записями пользователей, аудит учетных записей компьютеров)
- Мониторинг удаления старых учетных записей (аудит управления учетными записями пользователей, аудит учетных записей компьютеров)
Пункт 7.2.1.3
- Мониторинг блокирование учетных записей (аудит управления учетными записями пользователей, аудит управления учетных записей компьютеров)
- Мониторинг изменения прав по предоставлению логического доступа (аудит управления группами безопасности)
Фильтры:
- 2000 – неправильный ввод пароля учётной записи ОС Windows (локальный WMI-агент)
- 2001 – аудит входа в учетную запись Win10
- 2002 – неправильный ввод пароля учётной записи ОС Windows
- 2003 – аудит выхода WinServer 2012r2
- 2004 – аудит выхода Windows 10 (Локальный WMI-агент)
- 2005 – создание новой учётной записи компьютера в домене
- 2006 – изменение учётной записи компьютера входящего в домен
- 2007 - удаление учётной записи компьютера входящего в домен
- 2008 – создание учётной записи пользователя домена
- 2009 – включение учётной записи пользователя домена
- 2010 – неудачная попытка изменения пароля учётной записи пользователя домена. Пароль не соответствует политике паролей
- 2011 - неудачная попытка изменения пароля учётной записи пользователя домена. Введен неверный старый пароль
- 2012 - удачная попытка изменения пароля учётной записи пользователя домена
- 2013 - удачная попытка сброса пароля учётной записи пользователя домена
- 2014 - неудачная попытка сброса пароля учётной записи пользователя домена
- 2015 - отключение учётной записи пользователя домена
- 2016 - удаление учётной записи пользователя домена
- 2017 - изменение учётной записи пользователя домена
- 2018 - блокировка учётной записи пользователя домена
- 2019 - разблокирована учётная запись пользователя домена
- 2020 - создание локальной группы безопасности
- 2021 - добавление пользователя в локальную группу безопасности
- 2022 - удаление пользователя из локальной группы безопасности
- 2023 - удаление локальной группы безопасности
- 2024 - изменение локальной группы безопасности
- 2025 - изменение типа группы безопасности
- 2026 - создание глобальной группы безопасности
- 2027 - изменение глобальной группы безопасности
- 2028 - добавление пользователя в глобальную группу безопасности
- 2029 - удаление пользователя из глобальной группы безопасности
- 3030 - удаление глобальной группы безопасности
- 2031 - создание универсальной группы безопасности
- 2032 - изменение универсальной группы безопасности
- 2033 - добавление пользователя в универсальную группу безопасности
- 2034 - удаление пользователя из универсальной группы безопасности
- 2035 - удаление универсальной группы безопасности
Директивы корреляции:
Вход в учетную запись Win10- позволяет отслеживать вход в учетную запись пользователя домена на компьютере с ОС Windows 10 (Блокировка, Выход из системы, Сменить пользователя)Вход в учётную запись WinServer 2012r2- позволяет отслеживать вход в учётную запись контроллера домена на компьютере с WinServer 2012r2Выход из учётной записи Windows- позволяет отслеживать выход из учётной записи (работает только на "Выход" из учётной записи через "Пуск"). Директива не сработает в случае выключения ОСПопытка подбора пароля Windows- позволяет отследить неправильный ввод пароля на Контроллере домена и Клиенте Домена от 3 и более раз. Регистрация событий происходит на локальных WMI-агентахПопытка подбора пароля учётной записи Windows (отслеживается с Контроллера домена)- позволяет отследить неправильный ввод пароля на Клиенте домена от 3-х раз. Регистрация событий происходит на Контроллере доменаСоздание новой учётной записи компьютера в домене- позволяет отслеживать создание новой учётной записи компьютера в домен, в том числе при вводе нового компьютера в доменИзменение учётной записи компьютера в домене- позволяет отслеживать изменение учётной записи компьютера в доменеУдаление учётной записи компьютера в домене- позволяет отслеживать удаление учётной записи компьютера в доменеСоздание новой учётной записи пользователя домена- позволяет отслеживать создание новой учётной записи пользователя домена на Контроллере доменаВключение учётной записи пользователя домена- позволяет отслеживать включение учётной записи пользователя домена на Контроллере доменаИзменение пароля учётной записи пользователя домена- позволяет отследить удачное изменение пароля Пользователем домена на клиентеПопытка сброса пароля учётной записи пользователя домена- позволяет отследить неудачную попытку сброса пароля (смены пароля) учётной записи пользователя доменаСброс пароля учётной записи пользователя домена- позволяет отследить удачную попытку сброса пароля учётной записи пользователя домена на Контроллере доменаОтключение учётной записи пользователя домена- позволяет отследить успешную попытку отключение учётной записи пользователя домена на Контроллере доменаУдаление учётной записи пользователя домена- позволяет отследить успешное удаление учётной записи пользователя домена на Контроллере доменаИзменение учётной записи пользователя домена- позволяет отследить изменения учётной записи пользователя домена. Все изменения перечислены в пункте «Примечание»Блокировка учётной записи пользователя домена- позволяет отследить блокировку учётной записи пользователя домена на Контроллере доменаРазблокирование учётной записи- позволяет отследить разблокирование учётной записи пользователя домена на Контроллере доменаСоздание локальной группы безопасности- позволяет отследить создание локальной группы безопасности на Контроллере доменаДобавление пользователя в локальную группу безопасности- позволяет отслеживать добавление пользователя в локальную группу безопасности домена на Контроллере доменаУдаление пользователя из локальной группы безопасности- позволяет отслеживать удаление пользователя из локальной группы безопасности домена на Контроллере доменаУдаление локальной группы политики безопасности- позволяет отследить удаление локальной группы политики безопасности домена на Контроллере доменаИзменение локальной группы безопасности- позволяет отследить изменение локальной группы безопасности домена на Контроллере доменаИзменение типа группы безопасности- позволяет отследить изменение типа группы безопасности домена на Контроллере доменаСоздание глобальной группы безопасности- позволяет отследить создание глобальной группы безопасности домена на Контроллере доменаИзменение глобальной группы безопасности- позволяет отследить изменение глобальной группы безопасности домена на Контроллере домена. Срабатывает при добавлении и удалении пользователя в глобальную группу безопасностиДобавление пользователя в глобальную группу безопасности- позволяет отследить добавление пользователя в глобальную группу безопасности на Контроллере доменаУдаление пользователя из глобальной группы безопасности- позволяет отследить удаление пользователя из глобальной группы безопасности на Контроллере доменаУдаление глобальной группы безопасности- позволяет отследить удаление глобальной группы безопасности на Контроллере доменаСоздание универсальной группы безопасности- позволяет отследить создание универсальной группы безопасности на Контроллере доменаИзменение универсальной группы безопасности- позволяет отследить изменение универсальной группы безопасности на Контроллере доменаДобавление пользователя в универсальную группу безопасности- позволяет отследить добавление пользователя в универсальную группу безопасности на Контроллере доменаУдаление пользователя из универсальной группы безопасности- позволяет отследить удаление пользователя из универсальной группы безопасности на Контроллере доменаУдаление универсальной группы безопасности- позволяет отследить удаление универсальной группы безопасности на Контроллере домена
Пакет экспертиз СКДПУ НТ (25.09.2023)
Фильтры:
ETECS. IT-Bastion. Skdpu-nt. Блокировка в карточке пользователяETECS. IT-Bastion. Skdpu-nt. Выход из учётной записиETECS. IT-Bastion. Skdpu-nt. Изменение инцидентаETECS. IT-Bastion. Skdpu-nt. Изменение конфигурации LDAP-сервераETECS. IT-Bastion. Skdpu-nt. Изменение настроек детекторов аномалийETECS. IT-Bastion. Skdpu-nt. Изменение ограничений учётной записиETECS. IT-Bastion. Skdpu-nt. Изменение парольной политикиETECS. IT-Bastion. Skdpu-nt. Изменение пароля или почтового адреса аккаунта учётной записиETECS. IT-Bastion. Skdpu-nt. Изменение роли аккаунта учётной записиETECS. IT-Bastion. Skdpu-nt. Изменение системных и основных настроекETECS. IT-Bastion. Skdpu-nt. Неуспешная авторизацияETECS. IT-Bastion. Skdpu-nt. Новый инцидентETECS. IT-Bastion. Skdpu-nt. Обзор сессииETECS. IT-Bastion. Skdpu-nt. Отключение сеанса сессииETECS. IT-Bastion. Skdpu-nt. Ошибка аутентификации подключения по RDPETECS. IT-Bastion. Skdpu-nt. Передача файловETECS. IT-Bastion. Skdpu-nt. Перезапуск сервисаETECS. IT-Bastion. Skdpu-nt. Попытка авторизации по несуществующей учётной записиETECS. IT-Bastion. Skdpu-nt. Попытка входа по неправильному паролюETECS. IT-Bastion. Skdpu-nt. Попытка входа при истечении срока действия учётной записиETECS. IT-Bastion. Skdpu-nt. Попытка входа при истечении срока действия пароляETECS. IT-Bastion. Skdpu-nt. Разблокировка в карточке пользователяETECS. IT-Bastion. Skdpu-nt. Сессия подключения установлена успешноETECS. IT-Bastion. Skdpu-nt. Создание аккаунта учётной записиETECS. IT-Bastion. Skdpu-nt. Создание или удаление роли учётной записиETECS. IT-Bastion. Skdpu-nt. Создание инцидента вручную по RDP-подключениюETECS. IT-Bastion. Skdpu-nt. Удаление аккаунта учётной записиETECS. IT-Bastion. Skdpu-nt. Успешная авторизацияETECS. IT-Bastion. Блокировка карточки пользователя по превышению попыток входаETECS. IT-Bastion. Создание, изменение, рассылка, удаление отчета
Директивы:
ETECS. IT-Bastion. Skdpu-nt. Блокировка в карточке пользователяETECS. IT-Bastion. Skdpu-nt. Выход из учётной записиETECS. IT-Bastion. Skdpu-nt. Изменение инцидентаETECS. IT-Bastion. Skdpu-nt. Изменение конфигурации LDAP-сервераETECS. IT-Bastion. Skdpu-nt. Изменение настроек детекторов аномалийETECS. IT-Bastion. Skdpu-nt. Изменение ограничений учётной записиETECS. IT-Bastion. Skdpu-nt. Изменение парольной политикиETECS. IT-Bastion. Skdpu-nt. Изменение пароля или почтового адреса аккаунта учётной записиETECS. IT-Bastion. Skdpu-nt. Изменение роли аккаунта учётной записиETECS. IT-Bastion. Skdpu-nt. Изменение системных и основных настроекETECS. IT-Bastion. Skdpu-nt. Неуспешная авторизацияETECS. IT-Bastion. Skdpu-nt. Новый инцидентETECS. IT-Bastion. Skdpu-nt. Обзор сессииETECS. IT-Bastion. Skdpu-nt. Отключение сеансаETECS. IT-Bastion. Skdpu-nt. Ошибка аутентификации подключения по RDPETECS. IT-Bastion. Skdpu-nt. Передача файловETECS. IT-Bastion. Skdpu-nt. Перезапуск сервисаETECS. IT-Bastion. Skdpu-nt. Попытка авторизации по несуществующей учётной записиETECS. IT-Bastion. Skdpu-nt. Попытка входа по неправильному паролюETECS. IT-Bastion. Skdpu-nt. Попытка входа при истечении срока действия учётной записиETECS. IT-Bastion. Skdpu-nt. Попытка входа при истечении срока действия пароляETECS. IT-Bastion. Skdpu-nt. Разблокировка в карточке пользователяETECS. IT-Bastion. Skdpu-nt. Сессия подключения установлена успешноETECS. IT-Bastion. Skdpu-nt. Создание аккаунта учётной записиETECS. IT-Bastion. Skdpu-nt. Создание или удаление роли учётной записиETECS. IT-Bastion. Skdpu-nt. Создание инцидента вручную по RDP-подключениюETECS. IT-Bastion. Skdpu-nt. Удаление аккаунта учётной записиETECS. IT-Bastion. Skdpu-nt. Успешная авторизацияETECS. IT-Bastion. Блокировка карточки пользователя по превышению попыток входаETECS. IT-Bastion. Создание, изменение, рассылка, удаление отчёта
Пакет экспертиз UserGate (07.09.2023)
Фильтры:
ETECS.UserGate.Включение удаленного помощникаETECS.UserGate.Выключение защиты от спуфинга в зоне сетиETECS.UserGate.Выключение правила СОВETECS.UserGate.Добавление новой статической DNS-записиETECS.UserGate.Добавление правила, открывающего FWETECS.UserGate.Добавление учетной записи администратораETECS.UserGate.Запущено правило создание отчетаETECS.UserGate.Изменение лимита DNS-запросов от одного пользователя в секундуETECS.UserGate.Изменение шлюза по умолчаниюETECS.UserGate.Использование устаревшего алгоритма криптографического хеширования SHA-1ETECS.UserGate.Не удалось обновить элементETECS.UserGate.Неправильный ввод пароля или логина для входа в административный интерфейсETECS.UserGate.Неправильный ввод пароля(CLI)ETECS.UserGate.Обнаружена активность троянских вирусных программETECS.UserGate.Обнаружена попытка использовать уязвимостьETECS.UserGate.Обнаружено использование сканера уязвимости в сетиETECS.UserGate.Обнаружено сканирование сети утилитой NMAPETECS.UserGate.Отключение BATV в настройках антиспамаETECS.UserGate.Отключение журналирования диагностики устройстваETECS.UserGate.Отключение правила защиты от DosETECS.Usergate.Отключение работы сценарияETECS.UserGate.Очистка журналов диагностикиETECS.UserGate.Потеряна связь с LDAP-серверомETECS.UserGate.Разрешение потенциального Dos-трафика в правиле защиты от DosETECS.UserGate.Срабатывание правила СОВETECS.UserGate.Сработала блокировка доступа к ресурсу по правилу фильтрации контентаETECS.UserGate.Сработала защита от IP-спуфингаETECS.UserGate.Сработало правило защиты от DosETECS.UserGate.Удаление сертификатаETECS.UserGate.Экспорт номеров телефоновETECS.UserGate.Экспорт почтовых адресов
Директивы:
ETECS.UserGate.Включение удаленного помощникаETECS.UserGate.Выключение защиты от спуфинга в зоне сетиETECS.UserGate.Выключение правила СОВETECS.UserGate.Добавление новой статической DNS-записиETECS.UserGate.Добавление правила, открывающего FWETECS.UserGate.Добавление учетной записи администратораETECS.UserGate.Запущено правило создание отчетаETECS.UserGate.Изменение лимита DNS-запросов от одного пользователя в секундуETECS.UserGate.Изменение шлюза по умолчаниюETECS.UserGate.Использование устаревшего алгоритма криптографического хеширования SHA-1ETECS.UserGate.Не удалось обновить элементETECS.UserGate.Неправильный ввод пароля или логина для входа в административный интерфейсETECS.UserGate.Неправильный ввод пароля(CLI)ETECS.UserGate.Обнаружена активность троянских вирусных программETECS.UserGate.Обнаружена попытка использовать уязвимостьETECS.UserGate.Обнаружено использование сканера уязвимости в сетиETECS.UserGate.Обнаружено сканирование сети утилитой NMAPETECS.UserGate.Отключение BATV в настройках антиспамаETECS.UserGate.Отключение журналирования диагностики устройстваETECS.UserGate.Отключение правила защиты от DosETECS.Usergate.Отключение работы сценарияETECS.UserGate.Очистка журналов диагностикиETECS.UserGate.Потенциальная Dos-атакаETECS.UserGate.Потеряна связь с LDAP-серверомETECS.UserGate.Разрешение потенциального Dos-трафика в правиле защиты от DosETECS.UserGate.Срабатывание правила СОВETECS.UserGate.Сработала блокировка доступа к ресурсу по правилу фильтрации контентаETECS.UserGate.Сработала защита от IP-спуфингаETECS.UserGate.Удаление сертификатаETECS.UserGate.Экспорт номеров телефоновETECS.UserGate.Экспорт почтовых адресов
Пакет экспертиз САЗ RedCheck (16.08.2023)
Фильтры:
ETECS.RedCheck. Все событияETECS.RedCheck. Задание "Инвентаризация" завершеноETECS.RedCheck. Задание "Фиксация" завершеноETECS.RedCheck. Найден уязвимый портETECS.RedCheck. Найдены критические уязвимостиETECS.RedCheck. Найдены уязвимостиETECS.RedCheck. Найдены уязвимости высокого уровня критичностиETECS.RedCheck. Ошибка в работе службы синхронизацииETECS.RedCheck. Ошибка в работе службы сканированияETECS.RedCheck. Проверка доступности хоста прошла успешноETECS.RedCheck. Сканирование завершилось с ошибкойETECS.RedCheck. Хост недоступен
Директивы:
ETECS.RedCheck. Задание "Инвентаризация" завершеноETECS.RedCheck. Задание "Фиксация" завершеноETECS.RedCheck. Найден уязвимый портETECS.RedCheck. Найдены критические уязвимостиETECS.RedCheck. Найдены уязвимостиETECS.RedCheck. Найдены уязвимости высокого уровня критичностиETECS.RedCheck. Ошибка в работе службы синхронизацииETECS.RedCheck. Ошибка в работе службы сканированияETECS.RedCheck. Проверка доступности хоста прошла успешноETECS.RedCheck. Сканирование завершилось с ошибкойETECS.RedCheck. Хост недоступен
Пользовательские поля нормализации:
ECS.RedCheck.AccountNameECS.RedCheck.CriticalSeverityECS.RedCheck.HighSeverityECS.RedCheck.InformationalSeverityECS.RedCheck.LowSeverityECS.RedCheck.MediumSeverityECS.RedCheck.OpenPortECS.RedCheck.ScanResultECS.RedCheck.ScanSettingsECS.RedCheck.ScanTypeECS.RedCheck.TaskNameECS.RedCheck.UnknownSeverityECS.RedCheck.VulnerabilityNumber
Пакет экспертиз Ideco UTM (15.08.2023)
Фильтры:
ETECS.Ideco UTM.Предотвращение вторжений. Авторизация с подозрительным логиномETECS.Ideco UTM. Предотвращение вторжений. АнонимайзерыETECS.Ideco UTM. Предотвращение вторжений. Атаки на получение прав пользователяETECS.Ideco UTM. Предотвращение вторжений. Атаки на получение привилегий администратораETECS.Ideco UTM. Предотвращение вторжений. Атаки на web-приложенияETECS.Ideco UTM. Предотвращение вторжений. Блокирование активности троянских программETECS.Ideco UTM. Предотвращение вторжений. Блокирование атакETECS.Ideco UTM. Предотвращение вторжений. Блокирование крупных утечек информацииETECS.Ideco UTM. Предотвращение вторжений. Блокирование некорректных попыток получения привилегий пользователяETECS.Ideco UTM. Предотвращение вторжений. Блокирование подозрительных RPС-запросовETECS.Ideco UTM. Предотвращение вторжений. Блокирование попыток запуска исполняемого кодаETECS.Ideco UTM. Предотвращение вторжений. Блокирование утечек информацииETECS.Ideco UTM. Предотвращение вторжений. Запросы на скомпрометированные ресурсыETECS.Ideco UTM. Предотвращение вторжений. Защита SMTP протоколаETECS.Ideco UTM. Предотвращение вторжений. Использование DNS трафика для управления вредоносным ПОETECS.Ideco UTM. Предотвращение вторжений. Нежелательное программное обеспечениеETECS.Ideco UTM. Предотвращение вторжений. Неизвестный тип трафикаETECS.Ideco UTM. Предотвращение вторжений. Нецелевое использование стандартных портовETECS.Ideco UTM. Предотвращение вторжений. Обнаружение нарушений стандартов сетевых протоколовETECS.Ideco UTM. Предотвращение вторжений. Обнаружение подозрительной сетевой активностиETECS.Ideco UTM. Предотвращение вторжений. Обнаружение подозрительных командETECS.Ideco UTM. Предотвращение вторжений. Обнаружение успешных краж учетных данныхETECS.Ideco UTM. Предотвращение вторжений. Обнаружение DoS-атакETECS.Ideco UTM. Предотвращение вторжений. Обновления AdobeETECS.Ideco UTM. Предотвращение вторжений. Обновления CiscoETECS.Ideco UTM.Предотвращение вторжений.Обновления WindowsETECS.Ideco UTM. Предотвращение вторжений. Определение внешнего IP-адресаETECS.Ideco UTM. Предотвращение вторжений. Ошибки в сетевых протоколахETECS.Ideco UTM. Предотвращение вторжений. Подключения к потенциально уязвимым web-приложениямETECS.Ideco UTM. Предотвращение вторжений .Подозрительное обращение к файламETECS.Ideco UTM. Предотвращение вторжений. Попытки авторизации с логином и паролем по умолчаниюETECS.Ideco UTM. Предотвращение вторжений. Попытки выполнить системный вызовETECS.Ideco UTM. Предотвращение вторжений. Попытки использования социальной инженерииETECS.Ideco UTM. Предотвращение вторжений. Попытки получения привилегий администратораETECS.Ideco UTM. Предотвращение вторжений. Попытки получения привилегий пользователяETECS.Ideco UTM. Предотвращение вторжений. Попытки получения системных файловETECS.Ideco UTM. Предотвращение вторжений. Попытки проведения DoS-атакETECS.Ideco UTM. Предотвращение вторжений. Попытки сканирования сетиETECS.Ideco UTM. Предотвращение вторжений. Потенциально опасный трафикETECS.Ideco UTM. Предотвращение вторжений. Пулы криптомайнеровETECS.Ideco UTM. Предотвращение вторжений. Телеметрия WindowsETECS.Ideco UTM. Предотвращение вторжений. Трафик устаревшего уязвимого ПОETECS.Ideco UTM. Предотвращение вторжений. Управление вредоносным ПОETECS.Ideco UTM. Предотвращение вторжений. Целевое использование вредоносного ПОETECS.Ideco UTM. Предотвращение вторжений. Чёрный список IP-адресовETECS.Ideco UTM. Предотвращение вторжений. ЭксплойтыETECS.Ideco UTM. Предотвращение вторжений. DNS поверх HTTPSETECS.Ideco UTM. Предотвращение вторжений. GeoIP защита от удаленных подключенийETECS.Ideco UTM. Предотвращение вторжений. GeoIP Страны Восточной ЕвропыETECS.Ideco UTM. Предотвращение вторжений. GeoIP Страны Юго-Восточной АзииETECS.Ideco UTM. Предотвращение вторжений. GeoIP Территории Африки и зависимые территорииETECS.Ideco UTM. Предотвращение вторжений. GeoIP Южная Америка и зависимые территорииETECS.Ideco UTM. Предотвращение вторжений. PT OpenETECS.Ideco UTM. Предотвращение вторжений. SSL-сертификаты используемые вредоносным ПО и ботнетамиETECS.Ideco UTM. Ошибка аутентификации при входе в веб-интерфейсETECS.Ideco UTM. Файрвол. Сработало правило блокировки трафикаETECS.Ideco UTM. Контроль приложений. Сработало правило блокировки
Директивы:
ETECS.Ideco UTM. Предотвращение вторжений. Авторизация с подозрительным логиномETECS.Ideco UTM. Предотвращение вторжений. АнонимайзерыETECS.Ideco UTM. Предотвращение вторжений. Атаки на получение прав пользователяETECS.Ideco UTM. Предотвращение вторжений. Атаки на получение привилегий администратораETECS.Ideco UTM. Предотвращение вторжений. Атаки на web-приложенияETECS.Ideco UTM. Предотвращение вторжений. Блокирование активности троянских программETECS.Ideco UTM. Предотвращение вторжений. Блокирование атакETECS.Ideco UTM. Предотвращение вторжений. Блокирование крупных утечек информацииETECS.Ideco UTM. Предотвращение вторжений. Блокирование некорректных попыток получения привилегий пользователяETECS.Ideco UTM. Предотвращение вторжений. Блокирование подозрительных RPС-запросовETECS.Ideco UTM. Предотвращение вторжений. Блокирование попыток запуска исполняемого кодаETECS.Ideco UTM. Предотвращение вторжений. Блокирование утечек информацииETECS.Ideco UTM. Предотвращение вторжений. Запросы на скомпрометированные ресурсыETECS.Ideco UTM. Предотвращение вторжений. Защита SMTP-протоколаETECS.Ideco UTM. Предотвращение вторжений. Использование DNS-трафика для управления вредоносным ПОETECS.Ideco UTM. Предотвращение вторжений. Нежелательное программное обеспечениеETECS.Ideco UTM. Предотвращение вторжений. Неизвестный тип трафикаETECS.Ideco UTM. Предотвращение вторжений. Нецелевое использование стандартных портовETECS.Ideco UTM. Предотвращение вторжений. Обнаружение нарушений стандартов сетевых протоколовETECS.Ideco UTM. Предотвращение вторжений. Обнаружение подозрительной сетевой активностиETECS.Ideco UTM. Предотвращение вторжений. Обнаружение подозрительных командETECS.Ideco UTM. Предотвращение вторжений. Обнаружение успешных краж учетных данныхETECS.Ideco UTM. Предотвращение вторжений. Обнаружение DoS-атакETECS.Ideco UTM. Предотвращение вторжений. Обновления AdobeETECS.Ideco UTM. Предотвращение вторжений. Обновления CiscoETECS.Ideco UTM. Предотвращение вторжений. Обновления WindowsETECS.Ideco UTM. Предотвращение вторжений. Определение внешнего IP-адресаETECS.Ideco UTM. Предотвращение вторжений. Ошибки в сетевых протоколахETECS.Ideco UTM. Предотвращение вторжений. Подключения к потенциально уязвимым web-приложениямETECS.Ideco UTM. Предотвращение вторжений. Подозрительное обращение к файламETECS.Ideco UTM. Предотвращение вторжений. Попытки авторизации с логином и паролем по умолчаниюETECS.Ideco UTM. Предотвращение вторжений. Попытки выполнить системный вызовETECS.Ideco UTM. Предотвращение вторжений. Попытки использования социальной инженерииETECS.Ideco UTM. Предотвращение вторжений. Попытки получения привилегий администратораETECS.Ideco UTM. Предотвращение вторжений. Попытки получения привилегий пользователяETECS.Ideco UTM. Предотвращение вторжений .Попытки получения системных файловETECS.Ideco UTM. Предотвращение вторжений. Попытки проведения DoS-атакETECS.Ideco UTM. Предотвращение вторжений. Попытки сканирования сетиETECS.Ideco UTM. Предотвращение вторжений. Потенциально опасный трафикETECS.Ideco UTM. Предотвращение вторжений. Пулы криптомайнеровETECS.Ideco UTM. Предотвращение вторжений. Телеметрия WindowsETECS.Ideco UTM. Предотвращение вторжений. Трафик устаревшего уязвимого ПОETECS.Ideco UTM. Предотвращение вторжений. Управление вредоносным ПОETECS.Ideco UTM. Предотвращение вторжений. Целевое использование вредоносного ПОETECS.Ideco UTM. Предотвращение вторжений. Чёрный список IP-адресовETECS.Ideco UTM. Предотвращение вторжений. ЭксплойтыETECS.Ideco UTM. Предотвращение вторжений. DNS поверх HTTPSETECS.Ideco UTM. Предотвращение вторжений. GeoIP защита от удаленных подключенийETECS.Ideco UTM. Предотвращение вторжений. GeoIP Страны Восточной ЕвропыETECS.Ideco UTM. Предотвращение вторжений. GeoIP Страны Юго-Восточной АзииETECS.Ideco UTM. Предотвращение вторжений. GeoIP Территории Африки и зависимые территорииETECS.Ideco UTM. Предотвращение вторжений. GeoIP Южная Америка и зависимые территорииETECS.Ideco UTM. Предотвращение вторжений. PT OpenETECS.Ideco UTM. Предотвращение вторжений. SSL-сертификаты, используемые вредоносным ПО и ботнетамиETECS.Ideco UTM. Ошибка аутентификации при входе в веб-интерфейсETECS.Ideco UTM. Файрвол. Сработало правило блокировки трафикаETECS.Ideco UTM. Контроль приложений. Сработало правило блокировки
Пакет экспертиз Microsoft Exchange Server 2010 (17.07.2023)
Фильтры:
ETECS.Microsoft Exchange Server 2010. Создание группы рассылкиETECS.Microsoft Exchange Server 2010. Попытка изменения свойств клиентского доступа к Панели управления Exchange (ECP)ETECS.Microsoft Exchange Server 2010. Изменение свойств ведения журнала диагностикиETECS.Microsoft Exchange Server 2010. Включение ранее отключенного почтового ящикаETECS.Microsoft Exchange Server 2010. Изменение политики почтовых ящиковETECS.Microsoft Exchange Server 2010. Удаление почтового ящикаETECS.Microsoft Exchange Server 2010. Включение почты (добавление почты по уже созданному пользователю)ETECS.Microsoft Exchange Server 2010. Создание нового почтового контактаETECS.Microsoft Exchange Server 2010. Неудачная попытка создания группы рассылкиETECS.Microsoft Exchange Server 2010. Попытка выполнения командлета Set-OrganizationConfigETECS.Microsoft Exchange Server 2010. Отключение почтового ящикаETECS.Microsoft Exchange Server 2010. Создание нового почтового ящикаETECS.Microsoft Exchange Server 2010. Неудачная попытка создания динамической группы рассылокETECS.Microsoft Exchange Server 2010. Неудачная попытка удаления почтового ящикаETECS.Microsoft Exchange Server 2010. Создание базы данных почтовых ящиковETECS.Microsoft Exchange Server 2010. Неудачная попытка переключений активных копий базы данных сервераETECS.Microsoft Exchange Server 2010. Отключение шлюза IP единой системы обмена сообщениямиETECS.Microsoft Exchange Server 2010. Удаление базы данных почтовых ящиковETECS.Microsoft Exchange Server 2010. Переключение активных копий базы данных сервераETECS.Microsoft Exchange Server 2010. Включение Outlook AnywhereETECS.Microsoft Exchange Server 2010. Выключение Outlook AnywhereETECS.Microsoft Exchange Server 2010. Попытка выполнения командлета Get-UserETECS.Microsoft Exchange Server 2010. Изменение свойств клиентского доступа к OWAETECS.Microsoft Exchange Server 2010. Взаимодействие пользователя с консолью управления ExchangeETECS.Microsoft Exchange Server 2010. Создание динамической группы рассылокETECS.Microsoft Exchange Server 2010. Неудачная попытка просмотра политики почтовых ящиковETECS.Microsoft Exchange Server 2010. Неудачная попытка создания нового соединителя полученияETECS.Microsoft Exchange Server 2010. Создание нового соединителя полученияETECS.Microsoft Exchange Server 2010. Изменение параметров транспорта на транспортном сервере-концентратореETECS.Microsoft Exchange Server 2010. Попытка выполнения командлета Test-SystemHealth
Директивы:
ETECS. Microsoft Exchange Server 2010. Создание группы рассылкиETECS. Microsoft Exchange Server 2010. Неудачная попытка удаления почтового ящикаETECS. Microsoft Exchange Server 2010. Изменение свойств ведения журнала диагностикиETECS. Microsoft Exchange Server 2010. Отключение почтового ящикаETECS. Microsoft Exchange Server 2010. Неудачная попытка создания группы рассылкиETECS. Microsoft Exchange Server 2010. Создание нового почтового ящикаETECS. Microsoft Exchange Server 2010. Изменение параметров транспорта на транспортном сервере-концентратореETECS. Microsoft Exchange Server 2010. Удаление почтового ящикаETECS. Microsoft Exchange Server 2010. Сбор данных о работоспособности организации через консоль управления ExchangeETECS. Microsoft Exchange Server 2010. Попытка изменения свойств клиентского доступа к Панели управления Exchange (ECP)ETECS. Microsoft Exchange Server 2010. Включение почты (добавление почты по уже созданному пользователю)ETECS. Microsoft Exchange Server 2010. Создание базы данных почтовых ящиковETECS. Microsoft Exchange Server 2010. Включение ранее отключенного почтового ящикаETECS. Microsoft Exchange Server 2010. Изменение политики почтовых ящиковETECS. Microsoft Exchange Server 2010. Взаимодействие пользователя с консолью управления ExchangeETECS. Microsoft Exchange Server 2010. Включение Outlook AnywhereETECS. Microsoft Exchange Server 2010. Отключение шлюза IP единой системы обмена сообщениямиETECS. Microsoft Exchange Server 2010. Создание динамической группы рассылокETECS. Microsoft Exchange Server 2010. Неудачная попытка создания динамической группы рассылокETECS. Microsoft Exchange Server 2010. Удаление базы данных почтовых ящиковETECS. Microsoft Exchange Server 2010. Выключение Outlook AnywhereETECS. Microsoft Exchange Server 2010. Переключение активных копий базы данных сервераETECS. Microsoft Exchange Server 2010. Создание нового почтового контактаETECS. Microsoft Exchange Server 2010. Создание нового соединителя полученияETECS. Microsoft Exchange Server 2010. Неудачная попытка просмотра политики почтовых ящиковETECS. Microsoft Exchange Server 2010. Неудачная попытка создания нового соединителя полученияETECS. Microsoft Exchange Server 2010. Неудачная попытка переключений активных копий базы данных сервераETECS. Microsoft Exchange Server 2010. Изменение свойств клиентского доступа к OWA
Пакет экспертиз Secret Net Studio (27.06.2023)
Фильтры:
ETECS. Secret Net Studio. Отключён защитный компонент системыETECS. Secret Net Studio. Базы СОВ устарелиETECS. Secret Net Studio. Сервер обновлений недоступенETECS. Secret Net Studio. Компьютер заблокирован системой защитыETECS. Secret Net Studio. Изменена аппаратная конфигурация компьютераETECS. Secret Net Studio. Подсистема сетевой защиты перешла в аварийный режимETECS. Secret Net Studio. Нарушение целостности ресурсаETECS. Secret Net Studio. Обнаружено нарушение целостности при обработке заданияETECS. Secret Net Studio. СОВ заблокировала удалённый узелETECS. Secret Net Studio. Запрет доступа к конфиденциальному ресурсуETECS. Secret Net Studio. Запрет подключения устройстваETECS. Secret Net Studio. Антивирусные базы устарелиETECS. Secret Net Studio. Запрет доступа к файлу или каталогуETECS. Secret Net Studio. Запрет изменения параметров конфиденциальности ресурсаETECS. Secret Net Studio. Запрет доступа к устройствуETECS. Secret Net Studio. Режим ЗПС. Запрет запуска программыETECS. Secret Net Studio. Обнаружено новое устройствоETECS. Secret Net Studio. Устройство удалено из системыETECS. Secret Net Studio. Ошибка при печати документаETECS. Secret Net Studio. Обнаружены изменения в процессе контроля аппаратной конфигурацииETECS. Secret Net Studio. Изменение параметров устройства
Директивы:
ETECS. Secret Net Studio. Режим ЗПС. Запрет запуска программыETECS. Secret Net Studio. Ошибка при печати документаETECS. Secret Net Studio. Сервер обновлений недоступенETECS. Secret Net Studio. Изменена аппаратная конфигурация компьютераETECS. Secret Net Studio. Компьютер заблокирован системой защитыETECS. Secret Net Studio. Нарушение целостности ресурсаETECS. Secret Net Studio. Обнаружено нарушение целостности при обработке заданияETECS. Secret Net Studio. СОВ заблокировала удалённый узелETECS. Secret Net Studio. Запрет доступа к конфиденциальному ресурсуETECS. Secret Net Studio. Запрет подключения устройстваETECS. Secret Net Studio. Антивирусные базы устарелиETECS. Secret Net Studio. Запрет доступа к файлу или каталогуETECS. Secret Net Studio. Базы СОВ устарелиETECS. Secret Net Studio. Отключён защитный компонент системыETECS. Secret Net Studio. Подсистема сетевой защиты перешла в аварийный режимETECS. Secret Net Studio. Запрет изменения параметров конфиденциальности ресурсаETECS. Secret Net Studio. Запрет доступа к устройствуETECS. Secret Net Studio. Изменение параметров устройства
Пакет экспертиз Continent4 (16.06.2023)
Фильтры:
ETECS.Continent4. Удаление правила из БРПETECS.Continent4. Обновлена конфигурация узловETECS.Continent4. Обнаружена Dos-атакаETECS.Continent4. Ошибка при загрузке файлаETECS.Continent4. Ошибка авторизации администратора в локальной консоли управленияETECS.Continent4. Ошибка подключения к ЦУС через менеджер конфигурацииETECS.Continent4. Неудачная попытка подключения по SSHETECS.Continent4. Обнаружен потенциально опасный трафикETECS.Continent4. Обнаружена активность вредоносного ПО для мобильных приложенийETECS.Continent4. Обнаружена попытка воспользоваться бэкдоромETECS.Continent4. Обнаружена веб-атакаETECS.Continent4. Обнаружена активность сканеров сетиETECS.Continent4. Обнаружена активность эксплойтовETECS.Continent4. Произошло нарушение политики безопасностиETECS.Continent4. Обнаружено рекламное ПОETECS.Continent4. В инфраструктуре обнаружено шпионское ПОETECS.Continent4. Обнаружена активность программы загрузчика вредоносных файловETECS.Continent4. Обнаружена утечка информацииETECS.Continent4. Потеряна связь ЦУСа с узлом безопасностиETECS.Continent4. Экспорт резервной копииETECS.Continent4. Выполнена загрузка нового бэкапаETECS.Continent4. Изменен срок действия для пароля администратораETECS.Continent4. Firewall заблокировал трафикETECS.Continent4. Выключения устройства из локального менюETECS.Continent4. Инициирована очистка журнала из консоли управленияETECS.Continent4. Очистка журнала завершенаETECS.Continent4. Обнаружено новое USB-устройство подключенное к платформеETECS.Continent4. Модуль tlsvpn_monit не отвечаетETECS.Continent4. Инициализирован запрос на выключение узла безопасностиETECS.Continent4. Администратор отвязал лицензию от хостаETECS.Continent4. Добавлен администратор с правами встроенной роли администратораETECS.Continent4. Добавление роли администратораETECS.Continent4. Обновлена настройка роли администратораETECS.Continent4. Сервер мониторинга остановленETECS.Continent4. Создана задача на создание резервной копииETECS.Continent4. Добавление новой УЗ администратораETECS.Continent4. Обновлена политика паролей
Директивы:
ETECS. Continent4. Firewall заблокировал трафикETECS. Continent4. Администратор отвязал лицензию от хостаETECS. Continent4. В инфраструктуре обнаружено шпионское ПОETECS. Continent4. Выключения устройства из локального менюETECS. Continent4. Загрузка нового бэкапаETECS. Continent4. Добавление новой УЗ администратораETECS. Continent4. Добавление роли администратораETECS. Continent4. Изменен срок действия для пароля администратораETECS. Continent4. Инициализирован запрос на выключение узла безопасностиETECS. Continent4. Инициирована очистка журнала из консоли управленияETECS. Continent4. Модуль tlsvpn_monit не отвечаетETECS. Continent4. Обнаружена утечка информацииETECS. Continent4. Обнаружена Dos-атакаETECS. Continent4. Обнаружена активность вредоносного ПО для мобильных приложенийETECS. Continent4. Обнаружена активность программы загрузчика вредоносных файловETECS. Continent4. Обнаружена активность сканеров сетиETECS. Continent4. Обнаружена активность эксплойтовETECS. Continent4. Обнаружена веб-атакаETECS. Continent4. Произошло нарушение политики безопасности (СОВ)ETECS. Continent4. Обнаружена попытка воспользоваться бэкдоромETECS. Continent4. Обнаружено новое USB-устройство, подключенное к платформеETECS. Continent4. Обнаружено рекламное ПОETECS. Continent4. Обновлена конфигурация узловETECS. Continent4. Обновлена настройка роли администратораETECS. Continent4. Обновлена политика паролейETECS. Continent4. Ошибка авторизации администратора в локальной консоли управленияETECS. Continent4. Неудачная попытка подключения по SSHETECS. Continent4. Ошибка подключения к ЦУС через менеджер конфигурацииETECS. Continent4. Ошибка при загрузке файла обновленияETECS. Continent4. Потеряна связь ЦУСа с узлом безопасностиETECS. Continent4. Сервер мониторинга остановленETECS. Continent4. Экспортирована новая резервная копияETECS. Continent4. Удаление правила из БРПETECS. Contitent4. Обнаружен потенциально опасный трафик
Пакет экспертиз Cyber Protego (24.05.2023)
Фильтры:
ETECS. Cyber Protego. Запрещенный поисковый запросETECS. Cyber Protego. Web-поиск запрещёнETECS. Cyber Protego. Запрет на исходящий контентETECS. Cyber Protego. Запрет на входящий контентETECS. Cyber Protego. Запрет на копированиеETECS. Cyber Protego. Создание снимка экранаETECS. Cyber Protego. Печать документаETECS. Cyber Protego. Ошибка чтенияETECS. Cyber Protego. Монтирование/размонтирование дискаETECS. Cyber Protego. Добавление/удаление устройствETECS. Cyber Protego. Keylogger обнаруженETECS. Cyber Protego. Подключение стороннего модема
Директивы:
ETECS. Cyber Protego. Web-поиск запрещёнETECS. Cyber Protego. Запрещенный поисковый запросETECS. Cyber Protego. Запрет на копированиеETECS. Cyber Protego. Запрет на исходящий файл/сообщениеETECS. Cyber Protego. Запрет на входящий файл/сообщениеETECS. Cyber Protego. Создание снимка экранаETECS. Cyber Protego. Печать документаETECS. Cyber Protego. Ошибка чтенияETECS. Cyber Protego. Монтирование/размонтирование дискаETECS. Cyber Protego. Добавление/удаление устройствETECS. Cyber Protego. Keylogger обнаруженETECS. Cyber Protego. Подключение стороннего модема
Пакет экспертиз Staffcop Enterprise (14.02.2023)
Фильтры:
ETECS. Staffcop Enterprise. Любое событиеETECS. Staffcop Enterprise. Запуск OneDriveETECS. Staffcop Enterprise. Запуск PowerShellETECS.Staffcop Enterprise. Изменение файлов в системеETECS.Staffcop Enterprise. Удалённое подключение администратораETECS. Staffcop Enterprise. Работа программ для удалённого доступаETECS. Staffcop Enterprise. АрхиваторыETECS. Staffcop Enterprise. Работа программ для майнингаETECS. Staffcop Enterprise. Обход мониторинга событийETECS. Staffcop Enterprise. Блокировка экранаETECS. Staffcop Enterprise. Ввод с клавиатурыETECS. Staffcop Enterprise. Информационная безопасностьETECS. Staffcop Enterprise. ФайлообменникиETECS. Staffcop Enterprise. ИнцидентETECS. Staffcop Enterprise. Системное manage
Директивы:
ETECS. Staffcop Enterprise. Запуск OneDriveETECS. Staffcop Enterprise. Запуск PowerShellETECS. Staffcop Enterprise. Изменение файлов в системеETECS. Staffcop Enterprise. Удалённое подключение администратораETECS. Staffcop Enterprise. Работа программ для удалённого доступаETECS. Staffcop Enterprise. АрхиваторыETECS. Staffcop Enterprise. Работа программ для майнингаETECS. Staffcop Enterprise. Обход мониторинга событийETECS. Staffcop Enterprise. Блокировка экранаETECS. Staffcop Enterprise. Информационная безопасностьETECS. Staffcop Enterprise. ФайлообменникиETECS. Staffcop Enterprise. Системное manage
Пакет экспертиз ПК «Стахановец» (28.09.2024)
Фильтры:
ETECS.Stakhanovets. Запуск программы из списка угрозETECS.Stakhanovets. Запуск сайта из списка угрозETECS.Stakhanovets. Ввод текста из списка угрозETECS.Stakhanovets. Печать документаETECS.Stakhanovets. Копирование на flash-дискETECS.Stakhanovets. Копирование в выбранные папкиETECS.Stakhanovets. Отправка файла " 107: " вставка flash-дискаETECS.Stakhanovets. Изображение в буфере обменаETECS.Stakhanovets. DLP: чтение документаETECS.Stakhanovets. DLP: документ в буфере обменаETECS.Stakhanovets. DLP: текст в буфере обменаETECS.Stakhanovets. DLP: снимок экранаETECS.Stakhanovets. DLP: копирование на flash-дискETECS.Stakhanovets. DLP: копирование в выбранные папкиETECS.Stakhanovets. DLP: отправка документаETECS.Stakhanovets. DLP: голосETECS.Stakhanovets. Нетипичное поведениеETECS.Stakhanovets. Изменение оборудования/софтаETECS.Stakhanovets. Возможное удаление клиентаETECS.Stakhanovets. Нет лица перед веб-камеройETECS.Stakhanovets. Чужое лицо перед веб-камеройETECS.Stakhanovets. Более 1-го лица перед веб-камеройETECS.Stakhanovets. Отсрочка выключения ПКETECS.Stakhanovets. Проблема на клиентеETECS.Stakhanovets. Изменение состояния микрофонаETECS.Stakhanovets. Критическое приложение/сайтETECS.Stakhanovets. Вход пользователя в системуETECS.Stakhanovets. Запуск программы из черного спискаETECS.Stakhanovets. DLP: печать документаETECS.Stakhanovets. Запуск запрещенной команды в терминале LinuxETECS.Stakhanovets. USB-устройство было заблокировано
Директивы:
ETECS.Stakhanovets. Запуск программы из списка угрозETECS.Stakhanovets. Запуск сайта из списка угрозETECS.Stakhanovets. Ввод текста из списка угрозETECS.Stakhanovets. Печать документаETECS.Stakhanovets. Копирование на flash-дискETECS.Stakhanovets. Копирование в выбранные папкиETECS.Stakhanovets. Отправка файла " 107: " вставка flash-дискаETECS.Stakhanovets. Изображение в буфере обменаETECS.Stakhanovets. DLP: чтение документаETECS.Stakhanovets. DLP: документ в буфере обменаETECS.Stakhanovets. DLP: текст в буфере обменаETECS.Stakhanovets. DLP: снимок экранаETECS.Stakhanovets. DLP: копирование на flash-дискETECS.Stakhanovets. DLP: копирование в выбранные папкиETECS.Stakhanovets. DLP: отправка документаETECS.Stakhanovets. DLP: голосETECS.Stakhanovets. Нетипичное поведениеETECS.Stakhanovets. Изменение оборудования/софтаETECS.Stakhanovets. Возможное удаление клиентаETECS.Stakhanovets. Нет лица перед веб-камеройETECS.Stakhanovets. Чужое лицо перед веб-камеройETECS.Stakhanovets. Более 1-го лица перед веб-камеройETECS.Stakhanovets. Отсрочка выключения ПКETECS.Stakhanovets. Проблема на клиентеETECS.Stakhanovets. Изменение состояния микрофонаETECS.Stakhanovets. Критическое приложение/сайтETECS.Stakhanovets. Вход пользователя в системуETECS.Stakhanovets. Запуск программы из черного спискаETECS.Stakhanovets. DLP: печать документаETECS.Stakhanovets. Запуск запрещенной команды в терминале LinuxETECS.Stakhanovets. USB-устройство было заблокировано
Пакет экспертиз (март 2022)
Поля событий
При сборе с различных систем поля событий разнятся и не всегда могут быть верно определены, для того чтобы из полученного события корректно отобразилось поле, мы включаем в пакет экспертиз поля событий:
Description- описание
Фильтры
Фильтрация является ключевым параметром поиска и выявления инцидентов. Для упрощения мы предоставляем набор фильтров, которые помогут эффективно искать события с ключевых систем защиты информации.
WMI. Блокирование учетной записи после многочисленных неуспешных попытокWMI. Обнаруживает удаление правила аудитаWMI. Модификация ветвей реестраWMI. Обнаружение Shellcode Base64WMI. Обнаружение доступа к LSASSWMI. Обнаружение запуска скрипта PowerShell в AppDataSQL. Kaspersky. Не установлено антивирусное ПОSQL. Kaspersky. Остановка задачиSQL. Kaspersky. Ошибка активацииSQL. Kaspersky. Срабатывание защитыSQL. Kaspersky. Срабатывание самозащитыWMI. Обнаружение инъекции MavinjectSQL. Все событияWMI. Обнаружение операций с учетными записями пользователейWMI. Обнаружение подозрительного дескриптора процесса в LSASSWMI. Блокирования учетной записи после многочисленных неуспешных попытокWMI. Обнаружение входа в систему с использованием протокола NTLMWMI. Обнаружение подозрительных SVCHOST процессовWMI. Обнаружение попытки входа под заблокированной учетной записьюWMI. Обнаружение сброса/удаления журналов событийWMI. Обнаружение установки модуля собственного кода IISWMI. Обнаружение удаления бекаповWMI. Обнаружения вызова средства диагностики Active Directory -ntdsutilWMI. Подозрительная активность RASdialSyslog. Запуск NetCatWMI. Обнаружение возможной разведывательной деятельностиWMI. Обнаружение запуска PsExecWMI. Обнаружение использования истории SIDWMI. Обнаружение доступа к WCEaux.dllWMI. Обнаружение слабого шифрования в учетных записяхWMI. Обнаружение использования PlugX из необычного расположенияWMI. Обнаружение подозрительного процесса MSIEXECWMI. Обнаружение подозрительной активности Rundll32WMI. Обнаружение синхронизации Miimikatz DCWMI. Обнаружение smbexec.pyWMI. Обнаружение подозрительной командной строки PowerShellWMI. Все событияWMI. Обнаружение возможного обхода ApplockerWMI. Обнаружение доступа к групповым политикамWMI. Обнаружение подозрительного шифрования Kerberos RC4 TickerWMI. Обнаружение флагов WannaCryWMI. Обнаружение включения прав для управления объектамиSQL. Kaspersky. Режим ограниченной функциональностиSQL. Kaspersky. Устарели базы САВЗSQL. Kaspersky. Неполная комплектация САВЗSQL. Kaspersky. Сбой обновленияSQL. Kaspersky. Сторонний источник баз САВЗAll. Обнаружение важных антивирусных событий Linux. Ошибка аутентификации при попытке входа от учетной записи администратораWMI. Reverce RDPWMI. Обнаружение атаки - Понижение версии NetNTLMWMI. Обнаружение взлома - RULERWMI. Обнаружение вредоносной серверной установкиWMI. Обнаружение изменения пароля для учетной записи режима восстановления службы каталогов (DSRM)WMI. Обнаружение использования MimikatzWMI. Обнаружение передачи пользователю прав локального администратораWMI. Обнаруживает удаление правила аудитаWMI. Обнаружение подозрительных мест запуска процесса
Представленный набор фильтров является шаблоном. Для работы их необходимо настроить под свою сеть или цели. Добавить IP и/или код события.
Директивы корреляции
Директива определяет, что является инцидентом, а что нет. Мы берём кейсы наших заказчиков, ориентируемся на MITRE ATT&CK® и БДУ ФСТЭК и оформляем их как шаблоны для ваших директив.
Kaspersky: Базы устарелиKaspersky: Сбой обновленияKaspersky: Остановка задачиKaspersky: Срабатывание самозащитыKaspersky: Не установлено антивирусное ПОKaspersky: Срабатывание защитыKaspersky: Ошибка активацииWindows. Обнаружение слабого шифрования в учетных записяхWindows. Обнаружение взлома - RULERWindows. Обнаружение доступа к LSASSWindows. Обнаружение использования MimikatzWindows. Обнаружение синхронизации Miimikatz DCWindows. Обнаружение удаления правила аудитаWindows. Обнаружение вредоносной серверной установкиWindows. Обнаружение доступа к WCEaux.dllWindows. Обнаружение атаки - Понижение версии NetNTLMWindows. Обнаружение запуска PsExecWindows. Обнаружение использования истории SIDWindows. Обнаружение удаления бекаповWindows. Обнаружение установки модуля собственного кода IISWindows. Обнаружение smbexec.pyWindows. Обнаружение использования PlugX из необычного расположенияWindows. Обнаружение возможного обхода ApplockerWindows. Обнаружение Shellcode Base64Windows. Обнаружение подозрительного процесса MSIEXECWindows. Обнаружение возможной разведывательной деятельностиWindows. Обнаружения вызова средства диагностики Active Directory -ntdsutilWindows. Обнаружение входа в систему с использованием NTLMWindows. Обнаружение подозрительной командной строки PowerShellWindows. Обнаружение запуска скрипта PowerShell в AppDataWindows. Обнаружение подозрительной активности Rundll32Windows. Обнаружение подозрительных мест запуска процессаWindows. Обнаружение подозрительных SVCHOST процессовWindows. Обнаружение передачи пользователю прав локального администратораWindows. Обнаружение флагов WannaCryWindows. Обнаружение попытки входа под заблокированной учетной записьюWindows. Операции с учетными записямиKaspersky: Неполная комплектация антивирусного средстваKaspersky: Сторонний источник базKaspersky: Режим ограниченной функциональностиWindows. Обнаружение инъекции MavinjectWindows. Обнаружение изменения пароля для учетной записи режима восстановления службы каталогов (DSRM)Windows. Обнаружение подозрительного дескриптора процесса в LSASSWindows. Обнаружение подозрительного шифрования Kerberos RC4 TickerWindows. Обнаружение доступа к групповым политикамWindows. Обнаружение блокирования учетной записи после многочисленных неуспешных попытокWindows. Reverce RDPWindows. Модификация ветвей реестраSyslog. Запуск NetCatWindows. Попытка входа от учетной записи администратораWindows. Подозрительная активность RASdialWindows. Обнаружение включения прав для управления объектамиAll. Обнаружение важных антивирусных событийWindows. Обнаружение сброса/удаления журналов
Представленный набор директив является шаблоном. Для работы их необходимо настроить под свою сеть или цели. Добавить IP и/или код события.
Пакет экспертиз Infotecs ViPNet
Поля событий
При сборе с различных систем поля событий разнятся и не всегда могут быть верно определены, для того чтобы из полученного события корректно отобразилось поле, мы включаем в пакет экспертиз поля событий:
CEFX.InfotecsEPPModule- ViPNet. МодульCEFX.InfotecsEPPHost- ViPNet. Имя источникаECS.Log.Syslog.IdsSDID10812.Rev- ViPNet. RevECS.Log.Syslog.IdsSDID10812.Gid- ViPNet. GidECS.Log.Syslog.IdsSDID10812.Sid- ViPNet. SidECS.Log.Syslog.IdsSDID10812.Desc- ViPNet. DescECS.Source.ProcessName- ViPNet. Имя процессаECS.Source.UserName- ViPNet. Активная учетная запись пользователяCEFX.InfotecsEPPThreatCat- ViPNet. Категория угрозыCEFX.InfTIASRecommendations- ViPNet. Рекомендации от TIAS
Фильтры
Фильтрация является ключевым параметром поиска и выявления инцидентов. Для упрощения мы предоставляем набор фильтров, которые помогут эффективно искать события с ключевых систем защиты информации.
ViPNet IDS NS. Действия пользователя. Вход/выход в системуViPNet IDS NS. Изменение правил анализа. Добавление правилаViPNet IDS NS. Информационный уровень важностиViPNet IDS NS. AM CURRENT_EVENTS Possible %41%41 Heap Spray AttemptViPNet IDS NS. ET MALWARE Webhancer Data UploadViPNet IDS NS. Резервное копированиеViPNet IDS NS. Управление учетными записямиViPNet IDS NS. Изменение правил анализаViPNet IDS NS. Изменения конфигурацииViPNet IDS NS. Состояния модулейViPNet HW. ШаблонViPNet IDS NS. ARPSPOOF ARP CACHE OVERWRITE ATTACKViPNet IDS NS. Шаблон для CEFViPNet IDS NS. Шаблон для RFC 3164ViPNet TIAS. Важность 7 и вышеViPNet TIAS. Сообщение об изменении статуса ранее выявленного инцидентаViPNet TIAS. Сообщение об обнаружении нового инцидентаViPNet TIAS. ШаблонViPNet EPP. Контроль приложенийViPNet EPP. Неизвестный источникViPNet TIAS. Сообщение об обновлении информации об инциденте в результате агрегацииViPNet EPP. Мониторинг системных обновленийViPNet IDS NS. Высокий уровень важностиViPNet IDS NS. Низкий уровень важностиViPNet IDS NS. Средний уровень важностиViPNet EPP. Контроль реестраViPNet EPP. Контроль установки приложенийViPNet EPP. Логины пользователейViPNet EPP. Системная активностьViPNet EPP. Обнаружение вредоносной активности RemSec. 900 000 - 999 999ViPNet EPP. Опасное событиеViPNet EPP. Сетевая активность /Правила обнаружения сетевых атакViPNet EPP. Информационное событиеViPNet EPP. Критическое событиеViPNet EPP. Важное событиеViPNet EPP. Изменения учетных записейViPNet EPP. Контроль выполняемых командViPNet EPP. Контроль процессовViPNet EPP. Контроль файлаViPNet EPP. Обнаружение бесфайловых атак.380 000 - 399 999ViPNet EPP. Шаблон по источнику/журналу событийViPNet HW. Изменился IP-адрес сетевого узлаViPNet IDS NS. AM CURRENT_EVENTS Base64 - Landing Page Received - base64encodeViPNet IDS NS. AM CURRENT_EVENTS Possible shellcode %u0a0a.ViPNet IDS NS. Анализ трафикаViPNet IDS NS. Действия пользователейViPNet IDS NS. Очистка журнала событий. НеудачаViPNet IDS NS. Очистка журнала событий. УспехViPNet IDS NS. СамотестированиеViPNet IDS NS. Управление учетными записями. Изменение логина и пароляViPNet IDS NS. Шаблон для RFC 5424
Представленный набор фильтров является шаблоном. Для работы их необходимо настроить под свою сеть или цели. Добавить IP и/или код события.
Директивы корреляции
ViPNet EPP. Важное событиеViPNet EPP. Опасное событиеViPNet IDS NS. Средний уровень важностиViPNet IDS NS. Информационный уровень важностиViPNet IDS NS. AM CURRENT_EVENTS Base64 - Landing Page Received - base64encodeViPNet IDS NS. AM CURRENT_EVENTS Possible %41%41 Heap Spray AttemptViPNet IDS NS. ARPSPOOF ARP CACHE OVERWRITE ATTACKViPNet IDS NS. Действия пользователя. Вход/выход в системуViPNet IDS NS. Высокий уровень важностиViPNet IDS NS. Низкий уровень важностиViPNet IDS NS. Очистка журнала событий. УспехViPNet IDS NS. Управление учетными записями. Изменение логина и пароляViPNet EPP. Обнаружение вредоносной активности RemSec. 900 000 - 999 999ViPNet EPP. Информационное событиеViPNet EPP. Критическое событиеViPNet EPP. Обнаружение бесфайловых атак.380 000 - 399 999ViPNet TIAS. Важность 7 и вышеViPNet TIAS. Сообщение об обнаружении нового инцидентаViPNet TIAS. Сообщение об обновлении информации об инциденте в результате агрегацииViPNet TIAS. Сообщение об изменении статуса ранее выявленного инцидента