MikroTik RouterOS: правила корреляции
Таблица содержит сведения о разработанных правилах корреляции, включая их краткое описание и перечень тактик и техник MITRE ATT&CK, которые они охватывают.
| ID правила | Название правила | Описание | Тактики и техники |
|---|---|---|---|
RV-D-1299 |
Атака Password Spraying в MikroTik |
Данное правило направлено на обнаружение атак типа Password Spraying на интерфейсы управления MikroTik (Winbox, SSH), которые могут свидетельствовать о попытке атакующего получить доступ с использованием распространенных паролей для различных учетных записей. В отличие от классического брутфорса, такие атаки характеризуются небольшим количеством попыток входа на каждую учетную запись, но охватывают множество пользователей, что затрудняет их обнаружение стандартными средствами защиты. Успешная реализация этой техники позволяет атакующему получить контроль над маршрутизатором с минимальным риском блокировки учетной записи. |
|
RV-D-1301 |
Подбор пароля пользователя MikroTik |
Данное правило направлено на выявление атак методом перебора пароля к интерфейсам управления MikroTik (Winbox, SSH), которые могут свидетельствовать о попытке атакующего подобрать учетные данные для несанкционированного доступа. Такие атаки характеризуются множественными неудачными попытками авторизации и являются аномальными для штатных операций администрирования. Эксплуатация этой атаки позволяет получить контроль над маршрутизатором, что открывает возможности для изменения сетевых настроек или перехвата трафика. |
|
RV-D-1304 |
Подключение к MikroTik с недоверенного IP |
Правило предназначено для обнаружения потенциально несанкционированного доступа к устройствам MikroTik с использованием привилегированной учетной записи. Оно срабатывает при установлении соединения с IP-адреса, не входящего в список доверенных хостов, что может указывать на компрометацию учетных данных или попытку обхода политики безопасности. |
|
RV-D-1375 |
Изменение групп в MikroTik |
Данное правило направлено на обнаружение несанкционированных изменений в составе критичных групп пользователей MikroTik, которые могут свидетельствовать о попытке атакующего повысить привилегии или ограничить доступ администраторов. Такие изменения являются аномальными для штатных операций администрирования и могут указывать на компрометацию учетных записей или злоупотребление легитимными правами. Эксплуатация этой техники позволяет атакующему получить полный контроль над сетевым оборудованием или заблокировать доступ легитимных администраторов. |
|
RV-D-1377 |
Изменение конфигураций фильтра в Mikrotik |
Данное правило направлено на выявление несанкционированных изменений конфигураций фильтров MikroTik, которые могут свидетельствовать о попытке атакующего перехватить или заблокировать сетевой трафик. Подобные модификации правил фаервола или NAT являются аномальными для стандартных операций администрирования и могут указывать на компрометацию учетных записей либо эксплуатацию уязвимостей. Использование этой техники позволяет атакующему перенаправлять данные через подконтрольные серверы, нарушать доступ к ресурсам или скрытно внедряться в сетевую инфраструктуру. |
|
RV-D-1828 |
Выключение сервисов MikroTik |
Правило срабатывает при отключении сервиса на устройстве MikroTik. Атакующий может отключить критичные сервисы, например, SSH, Winbox, API для затруднения администрирования или в рамках подготовки к атаке. |
|
RV-D-1829 |
Включение BTest Server |
Правило срабатывает при включении BTest Server (bandwidth-server) на устройстве MikroTik RouterOS. BTest Server используется для тестирования пропускной способности, но его включение может указывать на подготовку к атаке типа DoS или на несанкционированный сбор информации о сети. |
|
RV-D-1831 |
Включение IPv6 на MikroTik |
Правило срабатывает при включении IPv6 на устройстве MikroTik RouterOS. Включение IPv6 может использоваться атакующим для обхода ограничений IPv4, создания альтернативного канала связи или подготовки к атакам с использованием IPv6. |
|
RV-D-1833 |
Выключение Radius аутентификации на MikroTik |
Правило срабатывает при отключении или удалении RADIUS-сервера на устройстве MikroTik RouterOS. Отключение RADIUS может использоваться атакующим для ослабления аутентификации, обхода контроля доступа или подготовки к атаке с использованием учетных данных локальных пользователей. |
|
RV-D-1834 |
Изменение DNS-резолверов на MikroTik |
Правило срабатывает при изменении DNS-резолверов на устройстве MikroTik RouterOS. Атакующий может изменить DNS-серверы для перенаправления трафика на подконтрольные узлы, организации DNS-туннелирования или обхода сетевых ограничений. |
|
RV-D-1835 |
Изменение настроек SNMP-сервера на MikroTik |
Правило срабатывает при изменении настроек SNMP-сервера на устройстве MikroTik RouterOS. Атакующий может включить или отключить SNMP, изменить community-строки или параметры трапов для сбора информации о сети или скрытия своей активности. |
|
RV-D-1839 |
Создание сетевого туннеля на MikroTik |
Правило срабатывает при создании нового GRE-туннеля на устройстве MikroTik RouterOS. Атакующий может использовать туннели для организации скрытых каналов связи, обхода сетевых ограничений или создания бэкдоров для удаленного доступа. |
|
RV-D-1840 |
Создание файла supout.rif на MikroTik |
Правило срабатывает при создании файла supout.rif на устройстве MikroTik RouterOS. Файл supout.rif содержит конфигурацию, логи, дампы таблиц и другую диагностическую информацию. Атакующий может создать этот файл для сбора конфигурационных данных, учетных записей или для последующей эксфильтрации. |
|
RV-D-1841 |
Изменение настроек MAC-сервера на MikroTik |
Правило срабатывает при изменении настроек MAC-сервера на устройстве MikroTik RouterOS. MAC-сервер используется для обнаружения устройств в локальной сети и удаленного управления через MAC Telnet/WinBox. Атакующий может изменить эти настройки для скрытия своего присутствия, ограничения доступа или для сбора информации о сети. |
|
RV-D-1843 |
Изменение настроек Neighbor Discovery на MikroTik |
Правило срабатывает при изменении настроек Neighbor Discovery (обнаружения соседей) на устройстве MikroTik RouterOS. Neighbor Discovery используется для обнаружения других устройств в локальной сети (LLDP, CDP, MNDP). Атакующий может изменить эти настройки для скрытия устройства, ограничения обнаружения или для сбора информации о сети. |
|
RV-D-1847 |
Изменение настроек логирования на MikroTik |
Правило срабатывает при изменении настроек логирования на устройстве MikroTik RouterOS: отключение правил, удаление или изменение действий логирования. Атакующий может ослабить логирование для сокрытия своих действий, затруднения обнаружения или удаления следов своей активности. |
Была ли полезна эта страница?