Linux Auditd: правила корреляции
Таблица содержит сведения о разработанных правилах корреляции, включая их краткое описание и перечень тактик и техник MITRE ATT&CK, которые они охватывают.
| ID правила | Название правила | Описание | Тактики и техники |
|---|---|---|---|
RV-D-786 |
Большое количество подозрительных команд |
Правило предназначено для выявления выполнения большого числа команд за короткий промежуток времени, что характерно для действий атакующего на этапе разведки. При первом подключении к хосту атакующий стремится получить максимум информации о системе, используя стандартные утилиты Linux. При срабатывании данного правила следует опросить пользователя, инициирующего активность, на предмет легитимности действий. Если инцидент подтверждается, необходимо заблокировать скомпрометированную учетную запись, провести анализ событий на целевом хосте на предмет возможных действий по закреплению в инфраструктуре, выяснить точку входа атакующего и устранить уязвимости. По возможности проанализировать сетевое окружение в поисках точек закрепления или оставленных утилит. |
|
RV-D-787 |
Получение информации о текущем пользователе |
Информация о текущем пользователе является важной частью разведки и подготовки для атакующих. Обычно атакующий может пытаться получить данную информацию после получения доступа в результате эксплуатации уязвимости или повышения привилегий. В случае подтверждения нелегитимной активности необходимо незамедлительно изолировать хост и отключить скомпрометированную учетную запись. Далее — проверить возможные пути распространения атаки и осуществить поиск первопричины компрометации узла и учетной записи. |
|
RV-D-788 |
Разведка доменных УЗ в Linux |
Атакующие могут пытаться получить список учетных записей домена в среде Linux, используя такие утилиты, как |
|
RV-D-789 |
Разведка локальных УЗ в Linux |
Важно отслеживать попытки получения списка учетных записей локальной системы, так как атакующие могут использовать эту информацию для определения привилегированных пользователей, а также для последующего перебора паролей или повышения привилегий. Данное правило детектирует выполнение команд, позволяющих просмотреть локальные учетные записи, такие как просмотр файла |
|
RV-D-790 |
Разведка установленного ПО в Linux |
Атакующие могут попытаться получить список установленного или используемого программного обеспечения (ПО). Эта информация может помочь атакующим сформировать последующее поведение для развития атаки. Правило детектирует использование легитимного ПО для получения списка программ, исполняемых файлов и средств защиты. При срабатывании правила рекомендуется уточнить легитимность активности пользователя, от имени которого выполнялись операции. Если активность не подтверждается, рекомендуется сразу заблокировать учетную запись и начать расследование инцидента. |
|
RV-D-791 |
Поиск локализации системы Linux |
Обнаружение использования команд настройки локализации Linux. Атакующие могут использовать полученную информацию для понимания специфики образа Linux и дальнейшего продвижения в инфраструктуре. В случае подтверждения нелегитимной активности необходимо незамедлительно изолировать хост и отключить скомпрометированную учетную запись. Далее — проверить возможные пути распространения атаки и осуществить поиск первопричины компрометации узла/учетной записи. |
|
RV-D-792 |
Поиск сетевых конфигураций |
Обнаружение использования команд для поиска сетевых конфигураций на узле Linux. Атакующий, попав на хост или повысив привилегии, может попытаться разведать сетевые настройки и окружение захваченного узла. В случае подтверждения нелегитимной активности необходимо незамедлительно изолировать хост и отключить скомпрометированную учетную запись. Далее — проверить возможные пути распространения атаки и осуществить поиск первопричины компрометации узла/учетной записи. |
|
RV-D-793 |
Разведка запущенных процессов в Linux |
Обнаружение использования команд для поиска процессов на узле Linux. Атакующий, попав на хост или повысив привилегии, может попытаться разведать текущие процессы узла. В случае подтверждения нелегитимной активности необходимо незамедлительно изолировать хост и отключить скомпрометированную учетную запись. Далее — проверить возможные пути распространения атаки и осуществить поиск первопричины компрометации узла/учетной записи. |
|
RV-D-794 |
Поиск окружения контейнера через proc VFS |
Обнаруживает потенциальный поиск окружения контейнера с помощью списка определенных функций ядра в виртуальной файловой системе |
|
RV-D-795 |
Обнаружение контейнеров через Inodes Listing |
Правило предназначено для обнаружения попыток определения, выполняется ли процесс внутри контейнера. Детектируется запуск команды, которая выводит номер inode (индекса) корневого каталога |
|
RV-D-796 |
Использование утилит для сканирования сети |
Обнаруживает использование инструментов для сетевого сканирования. Эти инструменты можно использовать, например, для поиска открытых локальных или удаленных портов. При срабатывании правила рекомендуется уточнить легитимность активности пользователя, от имени которого выполнялись операции. Если активность не подтверждается, рекомендуется сразу заблокировать учетную запись и начать расследование инцидента. |
|
RV-D-797 |
Разведка Docker-контейнеров через Dockerenv |
Обнаруживает чтение файла |
|
RV-D-798 |
Поиск файлов с suid/sgid-битом |
Биты suid/sgid выставляются на файлах в Linux. Если файл содержит данный бит, то независимо от того, кто его запускает, он будет запускаться от имени пользователя, который владеет данным файлом. Атакующие зачастую проверяют подобные файлы, так как с помощью них можно повысить привилегии. Правило обнаруживает поиск файлов с suid/sgid-битом. При срабатывании правила рекомендуется уточнить легитимность активности пользователя, от имени которого выполнялись операции. Если активность не подтверждается, рекомендуется сразу заблокировать учетную запись и начать расследование инцидента. |
|
RV-D-799 |
Подозрительное чтение домашней директории пользователя |
Обнаружение чтения домашней директории другим пользователем. Атакующий, попав на хост под учетной записью пользователя, может попытаться читать директории других пользователей для поиска критичных файлов. В случае подтверждения нелегитимной активности необходимо незамедлительно изолировать хост и отключить скомпрометированную учетную запись. Далее — проверить возможные пути распространения атаки и осуществить поиск первопричины компрометации узла/учетной записи. |
|
RV-D-800 |
Злоупотребление сырыми сокетами |
Сырые сокеты позволяют реализовать в пользовательском пространстве новые протоколы стека IPv4. Сокеты raw принимают и передают необработанные дейтаграммы без добавления в них каких-либо заголовков. Сырые сокеты позволяют атакующим проводить атаки типа DoS или незаметно управлять руткитами. Правило обнаруживает использование сырых сокетов типа |
|
RV-D-801 |
Запуск утилиты msldapdump для разведки |
Утилита |
|
RV-D-802 |
Разведка парольной политики в Linux |
Атакующие на этапе разведки могут получить доступ к сведениям о политике паролей, используемой локально или в корпоративной сети. Политики паролей — это способ принудительного использования сложных паролей, которые трудно угадать или взломать с помощью атаки brute-force. Полученная информация может помочь атакующему создать список распространенных паролей и запустить атаки brute-force, которые соответствуют установленной политике. При регистрации события требуется изучить активность учетной записи. В случае выявления признаков компрометации произвести ее блокировку и изоляцию хоста. |
|
RV-D-803 |
Разведка системной информации Linux |
Когда атакующие получают доступ к инфраструктуре, они начинают собирать информацию о системе. Это включает в себя получение сведений о конфигурации системы. В случае с Linux-устройствами атакующие могут получить такую информацию, как версии операционной системы, установленные пакеты, аппаратное обеспечение и другие параметры конфигурации. Эти сведения могут помочь им в дальнейших действиях, например при попытке проникновения или проведении атаки. |
|
RV-D-804 |
Получена информация о системных службах на узле |
Правило обнаруживает получение информации о системных службах на узле с помощью утилит |
|
RV-D-805 |
Извлечение содержимого буфера в Linux |
Атакующие могут использовать утилиты |
|
RV-D-806 |
Чтение критичных файлов Linux |
Правило обнаруживает чтение критичных файлов на узле Linux, в которых хранятся учетные данные и данные конфигурации системы. Атакующий, попав на хост, может попытаться прочитать данные файлы для дальнейшей эскалации атаки. В случае подтверждения нелегитимной активности рекомендуется изолировать хост, заблокировать пользователя, проверить, откуда было произведено подключение, убедиться, что не были скомпрометированы другие узлы и пользователи. После этого — сбросить пароли учетных записей, обновить сертификаты, провести внутреннее расследование с целью установления возможных методов закрепления в системе и причин возникновения инцидента. |
|
RV-D-807 |
Загрузка файлов с удаленных ресурсов стандартными утилитами |
Для развития атаки атакующие могут доставлять файлы с удаленных ресурсов. В целях маскировки и обхода политики безопасности для загрузки используются легитимные утилиты, которые предустановлены в системе по умолчанию или могут быть доставлены иным способом. В случае возникновения активности необходимо определить, к какому ресурсу осуществляется обращение. Если ресурс имеет признаки нелегитимности, необходимо опросить ответственного за учетную запись (УЗ) инициатора на предмет легитимности данной загрузки. Если легитимность подтвердить не удалось, необходимо заблокировать УЗ инициатора на время проведения расследования. |
|
RV-D-808 |
Использование утилиты SSHuttle для создания SSH-туннеля |
Атакующие могут использовать туннелирование для сетевого взаимодействия с целевыми системами, чтобы избежать обнаружения или сетевой фильтрации и (или) получить доступ к недоступным другими способами системам. Правило детектирует попытки использования на устройстве |
|
RV-D-809 |
Загрузка файлов утилитой wget в директорию tmp |
Правило направлено на обнаружение использования |
|
RV-D-810 |
Отключение или модификация Syslog Linux |
Служба Syslog является одним из основных инструментов для отслеживания событий безопасности. Атакующие, получившие доступ к системе, могут попытаться отключить службу Syslog или изменить ее конфигурацию с целью скрыть свою активность. При срабатывании данного правила необходимо связаться с владельцем учетной записи (УЗ), от имени которой произошло событие, для уточнения легитимности действий. Если действия не подтверждены владельцем, необходимо заблокировать скомпрометированную УЗ и закрыть все ее активные сессии, а также восстановить работу службы Syslog. |
|
RV-D-811 |
Отключение службы firewalld |
Отключение брандмауэра может позволить атакующим получить доступ к системе через открытые порты, что может привести к компрометации данных или установке вредоносного ПО. При срабатывании данного правила необходимо связаться с владельцем учетной записи, от имени которой произошло событие, для уточнения легитимности действий. Если действия не подтверждены владельцем, необходимо заблокировать скомпрометированную УЗ и восстановить работу |
|
RV-D-868 |
Отключение службы Auditd |
Атакующие могут отключить систему аудита Linux, чтобы скрыть вредоносную активность и избежать обнаружения. Система аудита Linux работает на уровне ядра и ведет журналы событий для приложений и системной активности на основе предварительно настроенных правил. При срабатывании данного правила необходимо связаться с владельцем учетной записи, от имени которой произошло событие, для уточнения легитимности действий. Если действия не подтверждены владельцем, необходимо заблокировать скомпрометированную УЗ и восстановить работу службы |
|
RV-D-869 |
Добавление файла в расширения браузера Linux |
Данное правило направлено на обнаружение подозрительных действий, связанных с добавлением файлов в директорию расширений браузера в ОС Linux. Такие действия могут быть использованы атакующим для установки вредоносных или нежелательных расширений, которые могут изменять поведение браузера или собирать конфиденциальные данные. В случае срабатывания правила необходимо запросить информацию о причинах активности у ответственного за учетную запись. Если подтверждения легитимности не последовало, рекомендуется временно заблокировать учетную запись, ограничить доступ к узлу и инициировать внутреннее расследование. |
|
RV-D-870 |
Добавление расширения в браузер через CLI Linux |
Данное правило направлено на обнаружение подозрительных действий, связанных с добавлением расширений в браузер с использованием командной строки (CLI) в операционной системе Linux. В случае срабатывания правила необходимо запросить информацию у ответственного за учетную запись о причинах активности. Если подтверждения легитимности не последовало, рекомендуется временно заблокировать учетную запись, ограничить доступ к узлу и инициировать внутреннее расследование. |
|
RV-D-871 |
Запуск процесса с помощью ld.so |
Запуск процесса с помощью |
|
RV-D-872 |
Изменение бинарных файлов Linux |
Изменение бинарных файлов — это процесс, который может быть использован для компрометации системы или выполнения несанкционированных действий. Атакующие могут модифицировать или заменять исполняемые файлы, чтобы внедрить вредоносный код или скрыть свою активность. При срабатывании данного правила рекомендуется немедленно проверить учетную запись и действия пользователя, запустившего команду. При подтверждении нелегитимной активности — заблокировать УЗ инициатора и провести расследование. |
|
RV-D-873 |
Изменение системных библиотек Linux |
Изменение системных библиотек Linux — это процесс, который может быть использован для компрометации системы. Атакующие могут заменить или модифицировать системные библиотеки, чтобы внедрить вредоносный код. Например, в CVE-2024-3094 атакующие получали бэкдор в SSH благодаря изменению библиотеки |
|
RV-D-874 |
Модификация файлов MOTD в Linux |
В операционных системах Linux файл MOTD (Message of the Day) отображает сообщение при входе в систему. Файлы находятся в директории |
|
RV-D-875 |
Поиск данных в сетевых папках Linux |
Атакующие после компрометации системы могут использовать сетевые ресурсы для поиска конфиденциальных файлов (документов, баз данных, архивов), которые могут содержать пароли или финансовую информацию. При срабатывании данного правила необходимо проанализировать время события, пользователя и критичность сетевого диска. При аномальной активности рекомендуется запросить подтверждение у инициатора. Если действия не подтверждаются — заблокировать учетную запись и провести расследование. |
|
RV-D-876 |
Использование утилит для создания снимков экрана Linux |
Атакующие могут использовать различные утилиты для создания снимков экрана в Linux с целью кражи конфиденциальных документов, данных аутентификации или платежной информации. Полученная информация может помочь сформировать вектор для дальнейшего продвижения. При срабатывании правила требуется изучить активность учетной записи. В случае выявления признаков компрометации — произвести ее блокировку и изоляцию хоста. |
|
RV-D-877 |
Туннелирование с использованием ngrok в Linux |
Утилита |
|
RV-D-879 |
Удаление файлов логирования в Linux |
После выполнения ряда действий в системе атакующие могут попытаться удалить следы своего присутствия, уничтожая файлы логирования. Данное правило отслеживает попытки удаления журналов событий. При выявлении такой активности необходимо оперативно провести анализ действий атакующего, попытаться восстановить файлы из резервных копий и заблокировать учетную запись, от имени которой производились действия. |
|
RV-D-880 |
Загрузка подозрительного eBPF-модуля |
Правило обнаруживает использование системного вызова |
|
RV-D-881 |
Изменение критичных файлов конфигурации интерактивной оболочки |
Изменение параметров ведения журнала и очистка истории команд в Linux могут быть использованы атакующими для сокрытия своей деятельности. Атакующий может изменить настройки оболочки, чтобы предотвратить запись своих действий. При обнаружении инцидента необходимо заблокировать учетную запись, закрыть ее сессии, по возможности изолировать хост и восстановить первичные настройки логирования команд. |
|
RV-D-882 |
Изменение конфигурационных файлов служб журналирования |
Конфигурационные файлы служб журналирования определяют, как собираются и обрабатываются журналы событий. Несанкционированное изменение этих файлов может скрыть следы злонамеренных действий. При срабатывании правила необходимо провести проверку легитимности действий. Если активность не санкционирована — необходимо заблокировать учетную запись и восстановить конфигурационные файлы из резервной копии. |
|
RV-D-883 |
Компиляция исходного кода на Linux |
Атакующие могут доставлять вредоносные файлы в виде исходного кода для обхода защиты. Такие файлы требуют компиляции с помощью утилит |
|
RV-D-884 |
Копирование стандартных исполняемых файлов |
Данное правило отслеживает открытие бинарных файлов стандартных утилит Unix для чтения. Атакующий может копировать эти файлы в другие директории с новыми именами для избегания обнаружения. При срабатывании правила рекомендуется проанализировать контекст выполнения и уточнить у пользователя причины копирования утилит. |
|
RV-D-886 |
Отключение мандатного контроля целостности |
Данное правило направлено на детектирование отключения механизмов контроля целостности (МКЦ) в Astra Linux за счет изменения файла |
|
RV-D-890 |
Создание пользователя или группы |
Правило выявляет создание новой локальной учетной записи или группы на хосте. Такие действия могут выполняться атакующими для закрепления в системе или эскалации привилегий. Правило анализирует события из |
|
RV-D-892 |
Модификация правил udev |
|
|
RV-D-893 |
Закрепление в системе с использованием записей автозагрузки XDG |
Атакующие могут изменять записи автозагрузки XDG (файлы |
|
RV-D-894 |
Подозрительное изменение директории /etc |
Правило обнаруживает изменения файлов в каталоге |
|
RV-D-896 |
Размещение архивов в сетевой папке Linux |
Атакующие могут объединять собранные данные в архивы и размещать их в сетевых папках перед эксфильтрацией. При срабатывании правила необходимо проанализировать пользователя и критичность диска. При аномальной активности рекомендуется запросить подтверждение у инициатора. Если действия не подтверждаются — заблокировать УЗ и провести расследование. |
|
RV-D-901 |
Остановка критичных сервисов в Linux |
Правило направлено на мониторинг остановки системных сервисов, что может нарушить работу системы или скрыть следы атаки. Детектируется системный вызов |
|
RV-D-902 |
Уничтожение информации на диске в Linux |
Атакующие могут удалять или портить данные для нанесения ущерба компании. Правило детектирует использование стандартных инструментов Linux для безвозвратного удаления данных. В рамках реагирования необходимо связаться с ответственным за узел. При отсутствии подтверждения легитимности — изолировать узел и заблокировать УЗ. |
|
RV-D-906 |
Создание туннелей и перенаправление трафика |
Правило отслеживает команды и процессы, которые могут использоваться для создания сетевых туннелей или перенаправления трафика. Атакующие часто применяют утилиты, такие как |
|
RV-D-907 |
Разведка под сервисным пользователем |
Обнаружение использования утилит для разведки на узле Linux от имени сервисной учетной записи. Атакующий, получив доступ к сервисной УЗ, может попытаться собрать данные о хосте и окружении для дальнейшего продвижения. |
|
RV-D-908 |
Загрузка файла сервисной учетной записью |
Обнаружение использования утилит для загрузки файлов на узле Linux от имени сервисной учетной записи. Атакующий может использовать это для доставки вредоносных компонентов. |
|
RV-D-909 |
Загрузка файла с помощью утилит GTFOBins |
Обнаружение использования утилит из списка GTFOBins для загрузки файлов. GTFOBins — каталог бинарных файлов Unix, которые могут применяться для обхода ограничений безопасности. Атакующий может использовать их для доставки дополнительных файлов на хост. |
|
RV-D-914 |
Доступ к критичным файлам SSSD |
Служба SSSD управляет аутентификацией в Linux-системах. Файлы SSSD могут содержать критичные данные, включая хеши паролей пользователей. Атакующий может получить к ним доступ для последующего подбора паролей и компрометации доменных учетных записей. |
|
RV-D-915 |
Подбор пароля пользователя Linux |
Правило детектирует серию попыток подбора пароля (brute-force) для одного пользователя. При срабатывании рекомендуется выяснить необходимую информацию у владельца учетной записи. |
|
RV-D-916 |
Успешный подбор пароля пользователя Linux |
Правило детектирует успешный вход после серии попыток подбора пароля для одного пользователя. Это указывает на вероятную компрометацию учетной записи. |
|
RV-D-919 |
Изменение конфигурационных файлов службы firewalld |
Изменение конфигураций брандмауэра может позволить атакующим открыть порты для несанкционированного доступа. При срабатывании правила необходимо уточнить легитимность действий у владельца УЗ. Если действия не подтверждены — заблокировать УЗ и восстановить настройки |
|
RV-D-920 |
Отключение или изменение службы SELinux |
|
|
RV-D-921 |
Изменение привилегий файлов Linux |
Правило обнаруживает использование системных вызовов |
|
RV-D-922 |
Изменение настроек для скрытия пользователей |
Правило отслеживает выполнение команд (например, |
|
RV-D-923 |
Создание/изменение скрытых файлов Linux |
Скрытые файлы (начинающиеся с точки) могут использоваться атакующими для маскировки вредоносного ПО. Часто такие файлы создаются в общедоступных директориях: |
|
RV-D-924 |
Создание/изменение скрытых shared object-файлов |
Правило обнаруживает создание или изменение скрытых |
|
RV-D-925 |
Загрузка кода в процесс Linux |
Правило обнаруживает использование системного вызова |
|
RV-D-926 |
Изменение корневых сертификатов Linux |
Корневые сертификаты используются для обеспечения доверия. Атакующие могут устанавливать собственные сертификаты, чтобы избежать предупреждений при соединении с контролируемыми ими серверами. При обнаружении таких действий рекомендуется проверить учетную запись инициатора и состояние системы. |
|
RV-D-927 |
Обнаружение стеганографии в Linux |
Правило обнаруживает запуск утилит |
|
RV-D-928 |
Изменение tmp-файлов логирования Linux |
Правило обнаруживает модификацию временных лог-файлов в директориях |
|
RV-D-929 |
Чтение файлов с историей команд |
Команды в командной оболочке (shell) сохраняются в файлах истории. Атакующий может прочитать их для извлечения сведений об учетных записях или других конфиденциальных данных. |
|
RV-D-930 |
Чтение файлов с пользовательскими учетными данными |
Правило обнаруживает попытки прочитать файлы с данными учетных записей или использование инструментов (например, |
|
RV-D-931 |
Подбор пароля на хосте Linux |
Правило детектирует перебор паролей (brute-force) для разных пользователей на одном хосте. Атакующий может использовать этот метод для получения несанкционированного доступа. |
|
RV-D-932 |
Успешный подбор пароля на хосте Linux |
Правило детектирует перебор паролей (brute-force или password spraying) на одном хосте с последующим успешным входом. Это свидетельствует о компрометации доступа. |
|
RV-D-944 |
Изменение задач cron |
|
|
RV-D-945 |
Изменение критичных файлов Linux |
Правило обнаруживает изменения в критических конфигурационных файлах ( |
|
RV-D-946 |
Кратковременное существование учетной записи |
Правило выявляет создание и последующее удаление УЗ или группы в течение короткого периода времени (менее 120 секунд). Такой сценарий характерен для атакующих, стремящихся скрыть следы своей активности. |
|
RV-D-947 |
Изменение настроек пользователя |
Правило обнаруживает изменения в профилях и привилегиях пользователей. Атакующие могут использовать утилиты |
|
RV-D-967 |
Изменение файлов в домашнем каталоге другим пользователем |
Правило обнаруживает изменения в домашнем каталоге, совершенные не его владельцем. Это может указывать на попытки атакующего закрепиться под чужим аккаунтом или получить контроль над его данными. В случае подтверждения нелегитимности — необходимо изолировать хост и заблокировать УЗ. |
|
RV-D-970 |
Закрепление при помощи утилиты Trap |
Атакующие могут использовать обработчик ошибок |
|
RV-D-973 |
Добавление/удаление модулей ядра Linux |
Модули ядра расширяют функциональность системы без перезагрузки. Атакующий может внедрять свои модули (руткиты) для скрытого закрепления или удалять модули защиты. Правило детектирует соответствующие системные вызовы. |
|
RV-D-974 |
Чтение файлов с закрытыми ключами SSH |
Закрытые ключи SSH используются для аутентификации. Если атакующий получит доступ к ключу, он сможет аутентифицироваться на удаленных серверах от имени пользователя. Правило отслеживает попытки доступа к файлам закрытых ключей. |
|
RV-D-975 |
Чтение памяти процессов на Linux |
Правило обнаруживает попытки прочитать файлы |
|
RV-D-978 |
Создание/изменение правила nf_tables |
|
|
RV-D-979 |
Внедрение процесса в другой через ptrace |
Системный вызов |
|
RV-D-1010 |
Использование средств туннелирования трафика Linux |
Правило отслеживает запуск утилит ( |
|
RV-D-1015 |
Использование хакерской утилиты в Linux |
Правило обнаруживает запуск утилит, идентифицируемых по имени целевого процесса, которые могут применяться для проведения атак (сканеры, инструменты эксфильтрации, прокси). |
|
RV-D-1099 |
Reverse shell через Bash-сценарий |
Reverse shell — метод получения контроля над системой через соединение от жертвы к атакующему. Правило отслеживает создание сетевого соединения напрямую командной оболочкой Bash. |
|
RV-D-1100 |
Создан Reverse shell сторонней утилитой в Linux |
Правило детектирует сетевые соединения с последующим запуском командной оболочки, выполненные сторонними утилитами (например, Python), что указывает на создание обратного подключения. |
|
RV-D-1101 |
Создание подозрительного Named Pipe с помощью mkfifo |
Обнаруживает создание нового именованного канала (pipe) с помощью утилиты |
|
RV-D-1104 |
Сетевое обращение от подозрительного скрипта в Linux |
Запуск скриптов ( |
|
RV-D-1105 |
Эксплуатация уязвимости CVE-2023-46944 VSCode на Linux |
Правило срабатывает при открытии Git-репозитория в VSCode, если в файле |
|
RV-D-1106 |
Создание интерактивной оболочки через GTFOBins |
Правило обнаруживает использование предустановленных утилит Unix для запуска интерактивной командной оболочки, что позволяет атакующим обходить локальные ограничения безопасности. |
|
RV-D-1108 |
Повышение привилегий до root |
Правило обнаруживает смену непривилегированного пользователя на |
|
RV-D-1109 |
Повышение привилегий с помощью GTFOBins |
При некорректных настройках безопасности утилиты из списка GTFOBins могут использоваться для обхода ограничений (например, через |
|
RV-D-1110 |
Использование утилиты fusermount |
|
|
RV-D-1111 |
Использование утилиты at |
Утилита |
|
RV-D-1112 |
Изменение timers на хосте Linux |
|
|
RV-D-1114 |
Модификация разрешений системных файлов в Linux |
Изменение прав доступа (например, установка SUID-бита) может использоваться атакующими для повышения привилегий или обхода механизмов контроля доступа. Рекомендуется тщательно проверить источники таких изменений. |
|
RV-D-1115 |
Создание файла через Python/Ruby-сценарий |
Правило обнаруживает создание новых файлов с помощью скриптов на Python или Ruby, что может указывать на сохранение полезной нагрузки или подготовку артефактов в рамках атаки. |
|
RV-D-1116 |
Обнаружена команда Reverse/Bind shell |
Правило обнаруживает команды, создающие Reverse или Bind shell (через Bash, Python и др.), что указывает на попытку получения удаленного контроля над системой. В случае подтверждения — необходимо ограничить доступ пользователя и инициировать расследование. |
|
RV-D-1122 |
Вызов команды из модуля PAM |
Обнаружение использования команд, выполненных напрямую из модуля PAM. Атакующий может внедрить вредоносный код в PAM для перехвата учетных данных или закрепления в системе. |
|
RV-D-1132 |
Дамп памяти утилитой MimiPenguin на Linux |
Правило детектирует попытки использования утилиты |
|
RV-D-1137 |
Построение образа в Linux |
Правило обнаруживает команды для создания образов контейнеров на хосте, что может использоваться для обхода блокировок при загрузке вредоносных образов из публичных реестров. |
|
RV-D-1138 |
Перехват SSH-сессии |
Правило обнаруживает попытки чтения файла |
|
RV-D-1156 |
Аномальное bind-монтирование |
Bind-монтирование позволяет сопоставить каталог в другое место файловой системы. Атакующие могут использовать эту технику для сокрытия артефактов (процессов, файлов) от системных утилит мониторинга. |
|
RV-D-1334 |
Атака regreSSHion |
Уязвимость (CVE-2024-6387) в |
|
RV-D-1552 |
Отключение узла Linux |
Детектируются команды ( |
|
RV-D-1558 |
Удаление пользователя или группы |
Выявление удаления УЗ или группы с помощью утилит |
|
RV-D-1566 |
Изменение меток времени через touch Linux |
Атакующие могут использовать технику timestomping, изменяя атрибуты |
|
RV-D-1603 |
Запуск процесса из нестандартной директории |
Обнаружение запуска бинарных файлов из путей, не являющихся типовыми системными (например, из |
|
RV-D-1723 |
Использование публичных сервисов туннелирования через |
Правило выявляет запуск SSH-клиента с параметрами обратного проброса портов через публичные tunneling-сервисы, такие, как Pinggy, Serveo, Tuns.sh и аналогичные платформы. Такие сервисы позволяют публиковать локальные сервисы во внешнюю сеть с использованием SSH reverse port forwarding. Подобная активность может использоваться легитимно для удаленной поддержки и тестирования, однако в инфраструктуре организации может указывать на обход сетевых ограничений, организацию несанкционированного удаленного доступа или создание скрытого канала управления. |
|
RV-D-1751 |
Использование Tmate для удаленного доступа |
Правило выявляет использование Tmate для организации удаленного интерактивного доступа к терминальной сессии Linux. Детектирование основано на запуске процесса |
|
RV-D-1755 |
Использование SOCKS5-прокси MicroSocks в Linux |
Атакующий может использовать прокси-сервер MicroSocks для организации доступа к узлам внутренней инфраструктуры через скомпрометированную систему. Правило выявляет сетевую активность процесса Linux, запущенного с параметрами, характерными для MicroSocks. Детектирование основано на событии Auditd connect, где в командной строке процесса одновременно присутствуют параметры |
Была ли полезна эта страница?