MikroTik RouterOS: правила корреляции

Таблица содержит сведения о разработанных правилах корреляции, включая их краткое описание и перечень тактик и техник MITRE ATT&CK, которые они охватывают.

ID правила Название правила Описание Тактики и техники

RV-D-1299

Атака Password Spraying в MikroTik

Данное правило направлено на обнаружение атак типа Password Spraying на интерфейсы управления MikroTik (Winbox, SSH), которые могут свидетельствовать о попытке атакующего получить доступ с использованием распространенных паролей для различных учетных записей. В отличие от классического брутфорса, такие атаки характеризуются небольшим количеством попыток входа на каждую учетную запись, но охватывают множество пользователей, что затрудняет их обнаружение стандартными средствами защиты. Успешная реализация этой техники позволяет атакующему получить контроль над маршрутизатором с минимальным риском блокировки учетной записи.

RV-D-1301

Подбор пароля пользователя MikroTik

Данное правило направлено на выявление атак методом перебора пароля к интерфейсам управления MikroTik (Winbox, SSH), которые могут свидетельствовать о попытке атакующего подобрать учетные данные для несанкционированного доступа. Такие атаки характеризуются множественными неудачными попытками авторизации и являются аномальными для штатных операций администрирования. Эксплуатация этой атаки позволяет получить контроль над маршрутизатором, что открывает возможности для изменения сетевых настроек или перехвата трафика.

RV-D-1304

Подключение к MikroTik с недоверенного IP

Правило предназначено для обнаружения потенциально несанкционированного доступа к устройствам MikroTik с использованием привилегированной учетной записи. Оно срабатывает при установлении соединения с IP-адреса, не входящего в список доверенных хостов, что может указывать на компрометацию учетных данных или попытку обхода политики безопасности.

RV-D-1375

Изменение групп в MikroTik

Данное правило направлено на обнаружение несанкционированных изменений в составе критичных групп пользователей MikroTik, которые могут свидетельствовать о попытке атакующего повысить привилегии или ограничить доступ администраторов. Такие изменения являются аномальными для штатных операций администрирования и могут указывать на компрометацию учетных записей или злоупотребление легитимными правами. Эксплуатация этой техники позволяет атакующему получить полный контроль над сетевым оборудованием или заблокировать доступ легитимных администраторов.

  • Privilege Escalation (TA0004)

  • Abuse Elevation Control Mechanism (T1548)

RV-D-1377

Изменение конфигураций фильтра в Mikrotik

Данное правило направлено на выявление несанкционированных изменений конфигураций фильтров MikroTik, которые могут свидетельствовать о попытке атакующего перехватить или заблокировать сетевой трафик. Подобные модификации правил фаервола или NAT являются аномальными для стандартных операций администрирования и могут указывать на компрометацию учетных записей либо эксплуатацию уязвимостей. Использование этой техники позволяет атакующему перенаправлять данные через подконтрольные серверы, нарушать доступ к ресурсам или скрытно внедряться в сетевую инфраструктуру.

RV-D-1828

Выключение сервисов MikroTik

Правило срабатывает при отключении сервиса на устройстве MikroTik. Атакующий может отключить критичные сервисы, например, SSH, Winbox, API для затруднения администрирования или в рамках подготовки к атаке.

RV-D-1829

Включение BTest Server

Правило срабатывает при включении BTest Server (bandwidth-server) на устройстве MikroTik RouterOS. BTest Server используется для тестирования пропускной способности, но его включение может указывать на подготовку к атаке типа DoS или на несанкционированный сбор информации о сети.

RV-D-1831

Включение IPv6 на MikroTik

Правило срабатывает при включении IPv6 на устройстве MikroTik RouterOS. Включение IPv6 может использоваться атакующим для обхода ограничений IPv4, создания альтернативного канала связи или подготовки к атакам с использованием IPv6.

RV-D-1833

Выключение Radius аутентификации на MikroTik

Правило срабатывает при отключении или удалении RADIUS-сервера на устройстве MikroTik RouterOS. Отключение RADIUS может использоваться атакующим для ослабления аутентификации, обхода контроля доступа или подготовки к атаке с использованием учетных данных локальных пользователей.

RV-D-1834

Изменение DNS-резолверов на MikroTik

Правило срабатывает при изменении DNS-резолверов на устройстве MikroTik RouterOS. Атакующий может изменить DNS-серверы для перенаправления трафика на подконтрольные узлы, организации DNS-туннелирования или обхода сетевых ограничений.

RV-D-1835

Изменение настроек SNMP-сервера на MikroTik

Правило срабатывает при изменении настроек SNMP-сервера на устройстве MikroTik RouterOS. Атакующий может включить или отключить SNMP, изменить community-строки или параметры трапов для сбора информации о сети или скрытия своей активности.

RV-D-1839

Создание сетевого туннеля на MikroTik

Правило срабатывает при создании нового GRE-туннеля на устройстве MikroTik RouterOS. Атакующий может использовать туннели для организации скрытых каналов связи, обхода сетевых ограничений или создания бэкдоров для удаленного доступа.

RV-D-1840

Создание файла supout.rif на MikroTik

Правило срабатывает при создании файла supout.rif на устройстве MikroTik RouterOS. Файл supout.rif содержит конфигурацию, логи, дампы таблиц и другую диагностическую информацию. Атакующий может создать этот файл для сбора конфигурационных данных, учетных записей или для последующей эксфильтрации.

  • Discovery (TA0007)

  • Collection (TA0009)

  • Exfiltration (TA0010)

  • System Information Discovery (T1082)

  • Data from Configuration Repository (T1602)

  • Network Device Configuration Dump (T1602.002)

RV-D-1841

Изменение настроек MAC-сервера на MikroTik

Правило срабатывает при изменении настроек MAC-сервера на устройстве MikroTik RouterOS. MAC-сервер используется для обнаружения устройств в локальной сети и удаленного управления через MAC Telnet/WinBox. Атакующий может изменить эти настройки для скрытия своего присутствия, ограничения доступа или для сбора информации о сети.

RV-D-1843

Изменение настроек Neighbor Discovery на MikroTik

Правило срабатывает при изменении настроек Neighbor Discovery (обнаружения соседей) на устройстве MikroTik RouterOS. Neighbor Discovery используется для обнаружения других устройств в локальной сети (LLDP, CDP, MNDP). Атакующий может изменить эти настройки для скрытия устройства, ограничения обнаружения или для сбора информации о сети.

RV-D-1847

Изменение настроек логирования на MikroTik

Правило срабатывает при изменении настроек логирования на устройстве MikroTik RouterOS: отключение правил, удаление или изменение действий логирования. Атакующий может ослабить логирование для сокрытия своих действий, затруднения обнаружения или удаления следов своей активности.

Была ли полезна эта страница?

Обратная связь