Security-Experts-Community / open-xp-rules

Открытый репозиторий с правилами на языке eXtraction and Processing (XP)
Apache License 2.0
20 stars 44 forks source link

Добавлен детект закрепления с использованием механизма теневых копий #397

Closed driverenok closed 3 months ago

driverenok commented 3 months ago

Resolves #128

Детекты основываются на следующей логике:

При проверке прошу обратить внимание на прохождение второго теста. Нормализация для EventId 4698 отрабатывает некорректно - не заполняется поле object.value (предположительно проблема с вложенным XML). Это только у меня так?

aw350m33d commented 3 months ago

Судя по тестам для формулы нормализации, событие 4698 может быть в разных форматах. И в одном из форматов object.value действительно не извлекается. Попросил коллег посмотреть что с этим можно сделать.