Security-Experts-Community / open-xp-rules

Открытый репозиторий с правилами на языке eXtraction and Processing (XP)
Apache License 2.0
20 stars 44 forks source link

[ДУБЛИКАТ] Дублирование логики в правилах на разведку локальных групп #347

Open aw350m33d opened 1 year ago

aw350m33d commented 1 year ago

Существует ли уже issue или обсуждение этого дубликата?

Тип контента

Корреляция

Описание дубликата

Дублирование обработки события 4799 в правилах Enumeration_Users_In_Groups и Local_Groups_Enumeration_Discovery.

Предложение

Возможны варианты: 1) Создать единое правило на локальную разведку групп на хосте 2) Разделить на два правила (убрав обработку события 4799 из первого правила)

Нужно понять хотим ли ограничивать корреляцию конкретными утилитами или будем отслеживать все запросы.

Дополнительные сведения и сслыки

No response