MariaDB: правила корреляции

Таблица содержит сведения о разработанных правилах корреляции, включая их краткое описание и перечень тактик и техник MITRE ATT&CK, которые они охватывают.

ID правила Название правила Описание Тактики и техники

RV-D-1763

Удаление базы данных в MariaDB

Правило срабатывает при выполнении запроса DROP DATABASE в MariaDB, который приводит к полному удалению базы данных. Это может указывать на злонамеренное уничтожение данных, ошибку администратора или плановую очистку.

RV-D-1765

Создание новой базы данных в MariaDB

Правило срабатывает при создании новой базы данных в MariaDB пользователем. Данное действие само по себе не является злонамеренным, однако может свидетельствовать о неавторизованной активности или подготовке к дальнейшим атакам.

RV-D-1766

Создание новой таблицы в базе данных MariaDB

Правило срабатывает при выполнении команды CREATE TABLE в MariaDB, которая создает новую таблицу в существующей базе данных. Данное действие может свидетельствовать о неавторизованной активности, подготовке к хранению данных или изменениях в схеме БД.

RV-D-1768

Создание нового пользователя в MariaDB

Правило срабатывает при выполнении команды CREATE USER в MariaDB, которая создает новую учетную запись пользователя. Это может свидетельствовать о добавлении нового административного или сервисного аккаунта, возможно, неавторизованного.

RV-D-1771

Создание привилегированного пользователя в MariaDB

Правило срабатывает при предоставлении высоких привилегий (ALL PRIVILEGES, SUPER, FILE и другие) пользователю в MariaDB через команду GRANT. Это может свидетельствовать о создании нового привилегированного аккаунта.

RV-D-1773

Массовое удаление пользователей в MariaDB

Правило срабатывает при массовом удалении пользователей в MariaDB (пять и более успешных операций DROP USER) от одного пользователя за короткое время. Это может указывать на злонамеренное уничтожение учетных записей.

RV-D-1796

Изменение пароля или свойств пользователя в MariaDB

Правило срабатывает при изменении свойств пользователя в MariaDB (смена пароля, переименование, блокировка/разблокировка учетной записи). Это может указывать на попытку закрепления в системе, скрытие следов или нарушение доступа к учетной записи.

RV-D-1797

Выдача повышенных привилегий пользователю в MariaDB

Правило срабатывает при выдаче высоких привилегий (ALL PRIVILEGES, SUPER, FILE и другие) существующему пользователю в MariaDB через команду GRANT. Это может свидетельствовать о попытке атакующего повысить свои права или другого пользователя.

RV-D-1799

Отзыв повышенных привилегий у пользователя в MariaDB

Правило срабатывает при отзыве высоких привилегий (ALL PRIVILEGES, SUPER, FILE и другие) у пользователя в MariaDB через команду REVOKE. Это может свидетельствовать о попытке атакующего ограничить доступ администратора.

RV-D-1801

Экспорт базы данных в MariaDB

Правило срабатывает при выполнении запроса SELECT …​ INTO OUTFILE/DUMPFILE в MariaDB, который экспортирует данные из базы в файл на сервере. Это может свидетельствовать о попытке эксфильтрации данных атакующим.

  • Collection (TA0009)

  • Exfiltration (TA0010)

  • Data from Local System (T1005)

  • Exfiltration Over Alternative Protocol (T1048)

  • Exfiltration Over Symmetric Encrypted Non-C2 Protocol (T1048.001)

RV-D-1802

Массовое удаление или очистка таблиц в MariaDB

Правило срабатывает при массовом удалении или очистке таблиц в MariaDB от одного пользователя за короткое время. Это может указывать на злонамеренное уничтожение данных.

RV-D-1803

Создание пользовательских функций в MariaDB

Правило срабатывает при создании пользовательской функции (UDF) в MariaDB. UDF могут использоваться для выполнения системных команд, что может свидетельствовать о попытке злоумышленника закрепиться в системе, выполнить произвольный код или повысить привилегии.

RV-D-1805

Потенциальный подбор пароля пользователя в MariaDB

Правило срабатывает при множественных неудачных попытках аутентификации к MariaDB от одного пользователя с одного хоста за короткое время. Это может указывать на попытку подбора пароля или использование устаревших учетных данных.

RV-D-1806

Потенциальная атака Password Spraying в MariaDB

Правило срабатывает при множественных неудачных попытках аутентификации к MariaDB от разных пользователей с одного хоста за короткое время. Это может указывать на попытку атаки типа Password Spraying или использование устаревших учетных данных.

RV-D-1807

Успешный подбор пароля пользователя в MariaDB

Правило срабатывает при успешном входе после множественных неудачных попытках аутентификации к MariaDB от одного пользователя с одного хоста за короткое время. Это может указывать на успешную попытку подбора пароля.

Была ли полезна эта страница?

Обратная связь