Ad Widget

Collapse

Windows, журнал безопасности ID4625, сокращенный вид

Collapse
X
 
  • Time
  • Show
Clear All
new posts
  • 8_anton_8
    Junior Member
    • Nov 2023
    • 3

    #1

    Windows, журнал безопасности ID4625, сокращенный вид

    Добрый вечер Коллеги!
    Настроил мониторинг журнала безопасности Windows, на событие ID 4625 (неверный логин\пароль).
    Так же настроил отправку уведомлений через телеграмм бота, во время инцидента, он отправляет Всё событие из журнала windows, но там для меня много лишней инфы.
    Мне надо получать информацию:
    - Хост
    - Учетная запись, которой не удалось выполнить вход
    - Имя рабочей станции
    - Сетевой адрес источника

    Описание шаблона
    Ключ элемента данных: eventlog[Security,,,,4625,,]
    Выражение триггера: logeventid(/Advanced Windows Event Log/eventlog[Security,,,,4625,,])=1 and nodata(/Advanced Windows Event Log/eventlog[Security,,,,4625,,],5s)=0

    Как можно сократить отправляемую инфу?​
  • Kos
    Senior Member
    Zabbix Certified SpecialistZabbix Certified Professional
    • Aug 2015
    • 3404

    #2
    Как вариант, препроцессингом при помощи регулярных выражений вырезать только нужное.

    Comment

    • 8_anton_8
      Junior Member
      • Nov 2023
      • 3

      #3
      Подскажите где я могу про это прочитать и научится?
      Может есть примеры таких кейсов?

      Comment

      • Kos
        Senior Member
        Zabbix Certified SpecialistZabbix Certified Professional
        • Aug 2015
        • 3404

        #4
        Originally posted by 8_anton_8
        Подскажите где я могу про это прочитать и научится?
        Может есть примеры таких кейсов?
        Ну, почитать про предобработку можно, например, здесь (ссылка).
        Про регулярные выражения - начиная с Википедии (ссылка) и применительно к Zabbix-у (ссылка, тут, правда, больше про глобальные регулярны выражения, которые в данном случае не нужны).
        Примеры - например, здесь (как раз в предобработке) или здесь (в макрофункциях, но можно посмотреть на сами выражения).

        Comment

        • Alex_UUU
          Senior Member
          • Dec 2018
          • 541

          #5
          Ну или через предобработку и Джаваскрипт.
          Суть: сократить данные итема до нужного.
          Есть еще вариант - через "действие" и свой скрипт :-)

          Comment

          Working...