MariaDB: правила корреляции
Таблица содержит сведения о разработанных правилах корреляции, включая их краткое описание и перечень тактик и техник MITRE ATT&CK, которые они охватывают.
| ID правила | Название правила | Описание | Тактики и техники |
|---|---|---|---|
RV-D-1763 |
Удаление базы данных в MariaDB |
Правило срабатывает при выполнении запроса DROP DATABASE в MariaDB, который приводит к полному удалению базы данных. Это может указывать на злонамеренное уничтожение данных, ошибку администратора или плановую очистку. |
|
RV-D-1765 |
Создание новой базы данных в MariaDB |
Правило срабатывает при создании новой базы данных в MariaDB пользователем. Данное действие само по себе не является злонамеренным, однако может свидетельствовать о неавторизованной активности или подготовке к дальнейшим атакам. |
|
RV-D-1766 |
Создание новой таблицы в базе данных MariaDB |
Правило срабатывает при выполнении команды CREATE TABLE в MariaDB, которая создает новую таблицу в существующей базе данных. Данное действие может свидетельствовать о неавторизованной активности, подготовке к хранению данных или изменениях в схеме БД. |
|
RV-D-1768 |
Создание нового пользователя в MariaDB |
Правило срабатывает при выполнении команды CREATE USER в MariaDB, которая создает новую учетную запись пользователя. Это может свидетельствовать о добавлении нового административного или сервисного аккаунта, возможно, неавторизованного. |
|
RV-D-1771 |
Создание привилегированного пользователя в MariaDB |
Правило срабатывает при предоставлении высоких привилегий (ALL PRIVILEGES, SUPER, FILE и другие) пользователю в MariaDB через команду GRANT. Это может свидетельствовать о создании нового привилегированного аккаунта. |
|
RV-D-1773 |
Массовое удаление пользователей в MariaDB |
Правило срабатывает при массовом удалении пользователей в MariaDB (пять и более успешных операций DROP USER) от одного пользователя за короткое время. Это может указывать на злонамеренное уничтожение учетных записей. |
|
RV-D-1796 |
Изменение пароля или свойств пользователя в MariaDB |
Правило срабатывает при изменении свойств пользователя в MariaDB (смена пароля, переименование, блокировка/разблокировка учетной записи). Это может указывать на попытку закрепления в системе, скрытие следов или нарушение доступа к учетной записи. |
|
RV-D-1797 |
Выдача повышенных привилегий пользователю в MariaDB |
Правило срабатывает при выдаче высоких привилегий (ALL PRIVILEGES, SUPER, FILE и другие) существующему пользователю в MariaDB через команду GRANT. Это может свидетельствовать о попытке атакующего повысить свои права или другого пользователя. |
|
RV-D-1799 |
Отзыв повышенных привилегий у пользователя в MariaDB |
Правило срабатывает при отзыве высоких привилегий (ALL PRIVILEGES, SUPER, FILE и другие) у пользователя в MariaDB через команду REVOKE. Это может свидетельствовать о попытке атакующего ограничить доступ администратора. |
|
RV-D-1801 |
Экспорт базы данных в MariaDB |
Правило срабатывает при выполнении запроса SELECT … INTO OUTFILE/DUMPFILE в MariaDB, который экспортирует данные из базы в файл на сервере. Это может свидетельствовать о попытке эксфильтрации данных атакующим. |
|
RV-D-1802 |
Массовое удаление или очистка таблиц в MariaDB |
Правило срабатывает при массовом удалении или очистке таблиц в MariaDB от одного пользователя за короткое время. Это может указывать на злонамеренное уничтожение данных. |
|
RV-D-1803 |
Создание пользовательских функций в MariaDB |
Правило срабатывает при создании пользовательской функции (UDF) в MariaDB. UDF могут использоваться для выполнения системных команд, что может свидетельствовать о попытке злоумышленника закрепиться в системе, выполнить произвольный код или повысить привилегии. |
|
RV-D-1805 |
Потенциальный подбор пароля пользователя в MariaDB |
Правило срабатывает при множественных неудачных попытках аутентификации к MariaDB от одного пользователя с одного хоста за короткое время. Это может указывать на попытку подбора пароля или использование устаревших учетных данных. |
|
RV-D-1806 |
Потенциальная атака Password Spraying в MariaDB |
Правило срабатывает при множественных неудачных попытках аутентификации к MariaDB от разных пользователей с одного хоста за короткое время. Это может указывать на попытку атаки типа Password Spraying или использование устаревших учетных данных. |
|
RV-D-1807 |
Успешный подбор пароля пользователя в MariaDB |
Правило срабатывает при успешном входе после множественных неудачных попытках аутентификации к MariaDB от одного пользователя с одного хоста за короткое время. Это может указывать на успешную попытку подбора пароля. |
Была ли полезна эта страница?