Microsoft SQL Server: правила корреляции
Таблица содержит сведения о разработанных правилах корреляции, включая их краткое описание и перечень тактик и техник MITRE ATT&CK, которые они охватывают.
| ID правила | Название правила | Описание | Тактики и техники |
|---|---|---|---|
RV-D-784 |
Создание резервных копий MS SQL средствами PowerShell |
Данное правило направлено на обнаружение создания резервной копии базы данных через PowerShell. В случае срабатывания правила необходимо запросить информацию о причинах активности у ответственного за учетную запись. Если легитимность подтвердить не удалось, рекомендуется временно заблокировать учетную запись, ограничить доступ к узлу, на котором произошли подозрительные действия, и инициировать внутреннее расследование. |
|
RV-D-1401 |
Создание резервной копии БД MS SQL Server |
Атакующий может сохранить конфиденциальную информацию из базы данных для дальнейшей ее обработки на удаленном хосте. Правило обнаруживает попытку сохранения таблицы из базы данных Microsoft SQL Server в файл. |
|
RV-D-1402 |
Подбор пароля к MS SQL Server |
Правило обнаруживает множественные неудачные попытки подключения к СУБД Microsoft SQL Server от одной учетной записи, учитывая попытки с разных хостов. |
|
RV-D-1411 |
Атака Password Spraying на MS SQL Server |
Правило обнаруживает множественные неудачные попытки подключения к СУБД Microsoft SQL Server от одного хоста к множеству учетных записей. |
|
RV-D-1412 |
Успешный подбор пароля MS SQL Server |
Правило обнаруживает успешную попытку входа после множественных неудачных попыток подключения к СУБД Microsoft SQL Server от одной учетной записи, учитывая попытки с разных узлов. |
|
RV-D-1414 |
Получение хеша пароля пользователей MS SQL |
Атакующий может получить информацию о хешах паролей пользователей Microsoft SQL Server. Данная атака может помочь заполучить доступ к учетной записи с высокими привилегиями для дальнейшего закрепления. Детектирование происходит через выполнение запросов по определенным функциям. |
|
RV-D-1419 |
Попытка получить состояние службы Windows |
Атакующие могут злоупотреблять хранимыми процедурами SQL для установления постоянного доступа либо же в рамках выполнения разведки. В данном правиле отслеживается попытка получить состояние Windows-службы из базы данных с использованием расширенной хранимой процедуры |
|
RV-D-1439 |
Получение информации о версии MS SQL |
Атакующий может получить информацию о версии Microsoft SQL Server для эксплуатации потенциальных уязвимостей и последующего развития атаки. Обнаружение активности происходит на основании выполненных запросов, содержащих |
|
RV-D-1447 |
Получение информации о привилегиях пользователя MS SQL |
Атакующий может получить информацию о привилегиях пользователя Microsoft SQL Server. Данная атака может помочь в получении информации о системе для дальнейшего закрепления. Детектирование происходит через выполнение команд по определенным функциям и процедурам. |
|
RV-D-1449 |
Получение информации о пользователях ОС |
Атакующий может получить информацию о пользователях Windows средствами Microsoft SQL Server. Данная атака может помочь в получении информации о системе для дальнейшего развития атаки. Обнаружение активности происходит на основании выполненных запросов, содержащих определенные функции. |
|
RV-D-1450 |
Доступ к локальной файловой системе MS SQL |
Данное правило направлено на обнаружение поиска информации или изменения файлов в локальной файловой системе из СУБД Microsoft SQL Server. Обнаружение осуществляется на основании запроса, содержащего команду |
|
RV-D-1455 |
Получение информации об алгоритме шифрования БД |
Шифрование баз данных – это метод защиты информации, хранящейся в базе данных, посредством преобразования данных в нечитаемый формат. Transparent Data Encryption (TDE) обеспечивает защиту данных «на диске» от несанкционированного доступа в случае физической компрометации носителей. |
|
RV-D-1457 |
Поиск пользователей с административными правами в MS SQL |
Атакующий может получить информацию о пользователях с административными правами Microsoft SQL Server для последующего развития атаки. Обнаружение осуществляется на основании запроса, содержащего оператор |
|
RV-D-1461 |
Получение информации об аудите MS SQL Server |
Атакующий может получить информацию о текущем состоянии аудита на уровне сервера или базы данных. Правило отслеживает характерные запросы, которые содержат одно из представлений |
|
RV-D-1466 |
Чтение ключа реестра средствами MS SQL |
Атакующие могут читать ключи и значения реестра Windows для сбора информации о конфигурации системы и установленном ПО, используя встроенные процедуры Microsoft SQL Server — |
|
RV-D-1470 |
Поиск резервных копий базы данных |
Атакующие могут использовать встроенные механизмы Microsoft SQL Server для получения информации о расположении резервных копий баз данных. Доступ к этим данным позволяет подготовиться к компрометации критически важных резервных копий, их удалению, подмене или извлечению конфиденциальной информации. Данное правило корреляции отслеживает запросы типа |
|
RV-D-1471 |
Получение информации о пользователях MS SQL |
Атакующий может получить информацию о пользователях Microsoft SQL Server для последующего развития атаки. Обнаружение осуществляется на основании запроса, содержащего оператор |
|
RV-D-1480 |
Вход привилегированного пользователя в MS SQL Server |
Атакующий может получить привилегированные учетные данные и попытаться авторизоваться с контролируемого им хоста. Правило обнаруживает попытку авторизации привилегированного пользователя с неизвестного хоста в Microsoft SQL Server. |
|
RV-D-1481 |
Использование процедур для локального выполнения кода |
Хранимая процедура – это заранее скомпилированный набор SQL-операторов, который хранится в базе данных. Возможности, предоставляемые хранимыми процедурами, могут быть использованы не только для легитимных административных задач, но и для выполнения системных команд, позволяющих напрямую обращаться к операционной системе. |
|
RV-D-1482 |
Установка небезопасного свойства MS SQL |
Отключение шифрования базы данных и включение параметра |
|
RV-D-1483 |
Запись ключа реестра средствами MS SQL |
Использование хранимых процедур |
|
RV-D-1489 |
Попытка включить смешанную аутентификацию MS SQL |
Microsoft SQL Server поддерживает два основных режима аутентификации - только Windows-аутентификация и смешанный режим (Windows + SQL Server аутентификация). По умолчанию используется Windows-аутентификация, которая базируется на механизмах контроля доступа в домене и считается более безопасной. Смешанный режим же включает возможность входа через логины Microsoft SQL Server, включая встроенную учетную запись sa (System Administrator). При обнаружении активности требуется опросить владельца учетной записи инициатора активности о причинах смены режима аутентификации. В случае отсутствия подтверждения легитимности данной активности произвести блокировку учетной записи инициатора активности и восстановить прежнюю конфигурацию системы. |
|
RV-D-1490 |
Отключение политики входа пользователей MS SQL |
Отключение проверки срока действия пароля и политики сложности в Microsoft SQL Server делает пароли потенциально слабыми и бесконечно долгоживущими. Атакующий может воспользоваться этим, чтобы легко подобрать пароль и получить несанкционированный доступ к серверу. |
|
RV-D-1492 |
Изменение аудита базы данных MS SQL Server |
Атакующий может изменить состояния текущего аудита на уровне сервера или базы данных. Правило отслеживает характерные запросы, которые позволяет изменить действующую политику аудита. |
|
RV-D-1493 |
Включение небезопасных параметров в конфигурации MS SQL |
Включение потенциально опасных параметров конфигурации в Microsoft SQL Server может привести к эскалации привилегий, удаленному выполнению команд или обходу механизмов безопасности. Атакующие могут использовать эти параметры для закрепления в системе или выполнения вредоносных действий. |
|
RV-D-1497 |
Использование хранимых процедур |
Атакующие могут злоупотреблять хранимыми процедурами SQL для получения привилегий и выполнения команд от имени привилегированных учетных записей. Одним из таких механизмов является использование proxy-аккаунтов в SQL Server Agent. Proxy-аккаунты позволяют запускать задания SQL Server Agent с повышенными привилегиями, обходя стандартные ограничения учетных записей. Атакующий может создать или назначить proxy-аккаунт с привилегиями, которых нет у его основной учетной записи, и выполнить действия от имени этой учетной записи, тем самым обходя контроль доступа. Наибольшую опасность представляют proxy, привязанные к подсистемам CmdExec, PowerShell и SSIS, так как они позволяют выполнить произвольный код с привилегиями proxy-пользователя. Данное правило обнаруживает вызовы хранимых процедур |
|
RV-D-1498 |
Назначена роль администратора пользователю MS SQL Server |
Правило обнаруживает присвоение привилегированной роли для учетной записи в СУБД Microsoft SQL Server на основании событий, содержащих соответствующий SQL-запрос. При обнаружении события требуется уточнить у ответственного за учетную запись или сервер о причинах присвоения привилегированной роли. В случае если легитимность вышеуказанных действий подтвердить не удалось, требуется заблокировать учетную запись до определения обстоятельств инцидента. |
|
RV-D-1501 |
Изменение пароля привилегированной УЗ MS SQL Server |
Правило обнаруживает изменение паролей привилегированных учетных записей в СУБД Microsoft SQL Server на основе событий проверки парольной политики или событий, содержащих SQL-запрос на изменение пароля. |
|
RV-D-1504 |
Попытка изменить состояние службы Windows |
В данном правиле отслеживается попытка изменить состояние Windows-сервиса из базы данных с использованием расширенной хранимой процедуры |
|
RV-D-1506 |
Отправка результатов SQL-запроса почтой |
В Microsoft SQL Server существует встроенная функциональность — Database Mail, которая позволяет отправлять электронные письма прямо из базы данных. Это может быть полезно администраторам для автоматической отправки отчетов, результатов мониторинга или оповещений о сбоях. Но также она может использоваться атакующими для передачи информации. |
|
RV-D-1507 |
Удаление базы данных в MS SQL Server |
Данное правило направлено на обнаружение деструктивных операций в Microsoft SQL Server, связанных с удалением баз данных (команда |
|
RV-D-1508 |
Удаление нескольких таблиц в MS SQL Server |
Атакующий с целью нарушения функционирования системы может попытаться удалить значимые таблицы в базе данных. Правило обнаруживает удаление пяти таблиц в течении минуты в Microsoft SQL Server с помощью характерных запросов. |
|
RV-D-1510 |
Попытка подключения к СУБД через DAC |
Dedicated Admin Connection — это соединение в Microsoft SQL Server, которое резервируется для подключения администратора. |
Была ли полезна эта страница?