Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Alienvault OSSIM: Alert wenn Domänenadmin-Gruppe verändert wird

Mitglied: SeaStorm

SeaStorm (Level 2) - Jetzt verbinden

12.07.2019 um 11:12 Uhr, 241 Aufrufe

Hallo zusammen,

Freitagsfrage \o/


ich beschäftige mich zZ mit OSSIM und versuche zu verstehen, wie ich hier eigene Alerts bauen kann.
z.B würde ich gerne spezielle AD-Gruppen überwachen, ob sich was ändert, so wie lokale Gruppen (Admins vor allem).

Das Auditing auf den Clients/DCs ist aktiviert und OSSIM bekommt die entsprechenden Events auch. Am "asset" sehe ich auch, das er das anhand der vorgefertigten rules auch sieht und protokolliert.
Eine Meldung in Form eines Alerts oÄ erhalte ich darüber allerdings leider nicht.
Also will ich das selbst basteln, finde aber keine vernünftigen Informationen wie das gehen soll.

Hat hier jemand Erfahrung mit OSSIM und kann mir einen Tipp geben?
Ich bin leicht irritiert über die Funktionalität des Systems. Scheinbar kann man mit den "Correlation Directives" das ganze machen, aber wie ich hier drin mein Event finden soll, erschliesst sich mir nicht.
Die IDs die hier angezeigt werden sind ja nicht die Event-IDs aus Windows, sondern kommen aus den "rules" (oder?). Aber auch da kann ich nicht suchen. Die Suche erfolgt hier nur auf den Beschreibungen des Events. Wie die allerdings heisen, kann ich ja nicht wissen. Von der Beschreibung her kann da vieles passen.

Ein paar Tipps oder brauchbare Anleitungen wären Super

Danke!

Mfg Sea
Ähnliche Inhalte
E-Mail

Postfix sender bbc nicht mit Header X-Amavis-Alert

Frage von Otto1699E-Mail

Hi, ich habe einen postfix der zu Archivzwecken alle mails per bcc versendet. Dazu habe ich in der main.cf ...

Webbrowser

Umleitung von IP-Adresse mit unbekanntem Verursacher und Ziel. (NETGEAR Security Alert)

Frage von ShakotaiWebbrowser13 Kommentare

Guten Morgen, Vielleicht weiß jemand von euch Rat? Vor einiger Zeit habe ich die Benachrichtigungsfunktion bei meinem alten Netgear ...

Utilities

Redmine Ticketsystem bzw. Bugtracker - Notification bei Ticketerstellung eines Users - SMS oder eine Alert-App?

gelöst Frage von hMuellerUtilities1 Kommentar

Hallo miteinander! Wir müssen demnächst einen Rundum-Support in einer gewissen Zeitspanne (08:00 Uhr - 17:00 Uhr) leisten. Wir sind ...

Neue Wissensbeiträge
Humor (lol)

"Linux und 5 Gründe Warum man kein Windows verwenden sollte sondern Ubuntu Linux"

Tipp von Snowbird vor 18 StundenHumor (lol)8 Kommentare

Gerade gefunden. Ja, ist etwas älter, aber irgendwie lustig?

Humor (lol)

"Warum Linux in einer vernetzten Welt einfach keinen Komfort bietet!"

Tipp von Snowbird vor 1 TagHumor (lol)13 Kommentare

Ein interessanter Einblick warum Linux nichts für Geräteübergreifende Arbeit ist :)

Humor (lol)
Zuviel Speicher ist ungesund. :-)
Tipp von Lochkartenstanzer vor 2 TagenHumor (lol)17 Kommentare

Moin Kollegen, Heute hatte ich ein ungewöhnliches Aha-Erlebnis: Über das Wochenende habe ich einen einen 6 Jahre alten Bare-Metal ...

Windows Update

KB4517297 verfügbar, behebt Fehler in VB6 VBA VBScript

Information von sabines vor 2 TagenWindows Update

Das Update behebt mögliche Fehler in VB6, VBA und VBScript, die durch das Update KB4512486 vom August entstanden sind. ...

Heiß diskutierte Inhalte
Router & Routing
Deinstalliertes Geräte wird in FritzBox noch immer als verbundenes Gerät angezeigt
gelöst Frage von imebroRouter & Routing18 Kommentare

Hallo, in meiner FritzBox 7490 wird im Bereich "Funknetz" ein Gereät bei den verbundenen Geräten angezeigt, wobei ich nicht ...

Humor (lol)
Zuviel Speicher ist ungesund. :-)
Tipp von LochkartenstanzerHumor (lol)17 Kommentare

Moin Kollegen, Heute hatte ich ein ungewöhnliches Aha-Erlebnis: Über das Wochenende habe ich einen einen 6 Jahre alten Bare-Metal ...

Sonstige Systeme
Ist es möglich ein ISDN-Telefon an einen analogen Anschluss anzuschließen?
Frage von cramtroniSonstige Systeme14 Kommentare

Also anders herum geht es ja, da gibt es ja diese Adapter von RJ11 auf TAE-F, aber gibt es ...

Windows 10
WIN10 erfordert Internetzugang bei Änderung von Einstellungen
Frage von SylviaWindows 1014 Kommentare

Hallo zusammen, wir haben WIN10 Enterprise. Wenn man als normaler Benutzer die Einstellungen (Zahnrad) und da z.B. System öffnet, ...