Linux Auditd: правила корреляции

Таблица содержит сведения о разработанных правилах корреляции, включая их краткое описание и перечень тактик и техник MITRE ATT&CK, которые они охватывают.

ID правила Название правила Описание Тактики и техники

RV-D-786

Большое количество подозрительных команд

Правило предназначено для выявления выполнения большого числа команд за короткий промежуток времени, что характерно для действий атакующего на этапе разведки. При первом подключении к хосту атакующий стремится получить максимум информации о системе, используя стандартные утилиты Linux. При срабатывании данного правила следует опросить пользователя, инициирующего активность, на предмет легитимности действий. Если инцидент подтверждается, необходимо заблокировать скомпрометированную учетную запись, провести анализ событий на целевом хосте на предмет возможных действий по закреплению в инфраструктуре, выяснить точку входа атакующего и устранить уязвимости. По возможности проанализировать сетевое окружение в поисках точек закрепления или оставленных утилит.

  • Discovery (TA0007)

  • System Network Configuration Discovery (T1016)

  • Process Discovery (T1057)

  • System Information Discovery (T1082)

  • Software Discovery (T1518)

RV-D-787

Получение информации о текущем пользователе

Информация о текущем пользователе является важной частью разведки и подготовки для атакующих. Обычно атакующий может пытаться получить данную информацию после получения доступа в результате эксплуатации уязвимости или повышения привилегий. В случае подтверждения нелегитимной активности необходимо незамедлительно изолировать хост и отключить скомпрометированную учетную запись. Далее — проверить возможные пути распространения атаки и осуществить поиск первопричины компрометации узла и учетной записи.

RV-D-788

Разведка доменных УЗ в Linux

Атакующие могут пытаться получить список учетных записей домена в среде Linux, используя такие утилиты, как ldapsearch или ldapdomaindump. Эта информация позволяет им определить существующие учетные записи, выявить привилегированные учетные записи и подготовиться к дальнейшим атакам, таким как подбор паролей или расширение прав доступа. Правило нацелено на выявление попыток получения списка учетных записей домена в Linux с использованием команд, характерных для разведки учетных записей. Если правило срабатывает, необходимо проверить, кто инициировал выполнение команды, и оценить легитимность активности. Если действие не санкционировано, рекомендуется провести расследование, определить потенциальные цели атакующих и принять меры по защите учетных записей, включая ограничение доступа, изменение учетных данных или мониторинг последующей активности.

RV-D-789

Разведка локальных УЗ в Linux

Важно отслеживать попытки получения списка учетных записей локальной системы, так как атакующие могут использовать эту информацию для определения привилегированных пользователей, а также для последующего перебора паролей или повышения привилегий. Данное правило детектирует выполнение команд, позволяющих просмотреть локальные учетные записи, такие как просмотр файла /etc/passwd, проверка sudoers или анализ активных пользователей. При срабатывании правила рекомендуется проверить, выполнялись ли данные команды уполномоченным пользователем. Если действия выглядят подозрительными, следует провести расследование, проверить логи на предмет других аномалий и при необходимости ограничить доступ подозрительной учетной записи.

RV-D-790

Разведка установленного ПО в Linux

Атакующие могут попытаться получить список установленного или используемого программного обеспечения (ПО). Эта информация может помочь атакующим сформировать последующее поведение для развития атаки. Правило детектирует использование легитимного ПО для получения списка программ, исполняемых файлов и средств защиты. При срабатывании правила рекомендуется уточнить легитимность активности пользователя, от имени которого выполнялись операции. Если активность не подтверждается, рекомендуется сразу заблокировать учетную запись и начать расследование инцидента.

RV-D-791

Поиск локализации системы Linux

Обнаружение использования команд настройки локализации Linux. Атакующие могут использовать полученную информацию для понимания специфики образа Linux и дальнейшего продвижения в инфраструктуре. В случае подтверждения нелегитимной активности необходимо незамедлительно изолировать хост и отключить скомпрометированную учетную запись. Далее — проверить возможные пути распространения атаки и осуществить поиск первопричины компрометации узла/учетной записи.

RV-D-792

Поиск сетевых конфигураций

Обнаружение использования команд для поиска сетевых конфигураций на узле Linux. Атакующий, попав на хост или повысив привилегии, может попытаться разведать сетевые настройки и окружение захваченного узла. В случае подтверждения нелегитимной активности необходимо незамедлительно изолировать хост и отключить скомпрометированную учетную запись. Далее — проверить возможные пути распространения атаки и осуществить поиск первопричины компрометации узла/учетной записи.

  • Reconnaissance (TA0043)

  • Discovery (TA0007)

  • System Network Configuration Discovery (T1016)

  • Internet Connection Discovery (T1016.001)

  • Gather Victim Network Information (T1590)

RV-D-793

Разведка запущенных процессов в Linux

Обнаружение использования команд для поиска процессов на узле Linux. Атакующий, попав на хост или повысив привилегии, может попытаться разведать текущие процессы узла. В случае подтверждения нелегитимной активности необходимо незамедлительно изолировать хост и отключить скомпрометированную учетную запись. Далее — проверить возможные пути распространения атаки и осуществить поиск первопричины компрометации узла/учетной записи.

RV-D-794

Поиск окружения контейнера через proc VFS

Обнаруживает потенциальный поиск окружения контейнера с помощью списка определенных функций ядра в виртуальной файловой системе /proc. При срабатывании правила рекомендуется уточнить легитимность активности пользователя, от имени которого выполнялись операции. Если активность не подтверждается, рекомендуется сразу заблокировать учетную запись и начать расследование инцидента.

  • Discovery (TA0007)

  • System Information Discovery (T1082)

RV-D-795

Обнаружение контейнеров через Inodes Listing

Правило предназначено для обнаружения попыток определения, выполняется ли процесс внутри контейнера. Детектируется запуск команды, которая выводит номер inode (индекса) корневого каталога / с помощью утилиты ls. При срабатывании правила рекомендуется уточнить легитимность активности пользователя, от имени которого выполнялись операции. Если активность не подтверждается, рекомендуется сразу заблокировать учетную запись и начать расследование инцидента.

  • Discovery (TA0007)

  • System Information Discovery (T1082)

RV-D-796

Использование утилит для сканирования сети

Обнаруживает использование инструментов для сетевого сканирования. Эти инструменты можно использовать, например, для поиска открытых локальных или удаленных портов. При срабатывании правила рекомендуется уточнить легитимность активности пользователя, от имени которого выполнялись операции. Если активность не подтверждается, рекомендуется сразу заблокировать учетную запись и начать расследование инцидента.

RV-D-797

Разведка Docker-контейнеров через Dockerenv

Обнаруживает чтение файла .dockerenv, что может быть признаком потенциального обнаружения контейнера. При срабатывании правила рекомендуется уточнить легитимность активности пользователя, от имени которого выполнялись операции. Если активность не подтверждается, рекомендуется сразу заблокировать учетную запись и начать расследование инцидента.

  • Discovery (TA0007)

  • System Information Discovery (T1082)

  • Container and Resource Discovery (T1613)

RV-D-798

Поиск файлов с suid/sgid-битом

Биты suid/sgid выставляются на файлах в Linux. Если файл содержит данный бит, то независимо от того, кто его запускает, он будет запускаться от имени пользователя, который владеет данным файлом. Атакующие зачастую проверяют подобные файлы, так как с помощью них можно повысить привилегии. Правило обнаруживает поиск файлов с suid/sgid-битом. При срабатывании правила рекомендуется уточнить легитимность активности пользователя, от имени которого выполнялись операции. Если активность не подтверждается, рекомендуется сразу заблокировать учетную запись и начать расследование инцидента.

RV-D-799

Подозрительное чтение домашней директории пользователя

Обнаружение чтения домашней директории другим пользователем. Атакующий, попав на хост под учетной записью пользователя, может попытаться читать директории других пользователей для поиска критичных файлов. В случае подтверждения нелегитимной активности необходимо незамедлительно изолировать хост и отключить скомпрометированную учетную запись. Далее — проверить возможные пути распространения атаки и осуществить поиск первопричины компрометации узла/учетной записи.

  • Discovery (TA0007)

  • File and Directory Discovery (T1083)

RV-D-800

Злоупотребление сырыми сокетами

Сырые сокеты позволяют реализовать в пользовательском пространстве новые протоколы стека IPv4. Сокеты raw принимают и передают необработанные дейтаграммы без добавления в них каких-либо заголовков. Сырые сокеты позволяют атакующим проводить атаки типа DoS или незаметно управлять руткитами. Правило обнаруживает использование сырых сокетов типа SOCK_RAW, что может быть признаком активности, связанной с перехватом или манипуляцией трафиком. Если активность была инициирована неизвестным процессом и/или в поле cmd содержится подозрительная команда, то следует начать расследование.

  • Command and Control (TA0011)

  • Non-Application Layer Protocol (T1095)

RV-D-801

Запуск утилиты msldapdump для разведки

Утилита msldapdump предназначена для сбора информации из службы LDAP. Она часто используется для аудита Active Directory (AD), так как LDAP является одним из ключевых протоколов, который AD использует для организации и хранения данных. Атакующие могут использовать утилиту msldapdump для разведки и сбора информации о структуре и объектах Active Directory (AD) с целью подготовки атак на сеть или системы организации. При срабатывании данного правила рекомендуется немедленно проверить учетную запись и действия пользователя, запустившего команду. При подтверждении нелегитимной активности — заблокировать УЗ инициатора и провести расследование на предмет возможной компрометации системы.

RV-D-802

Разведка парольной политики в Linux

Атакующие на этапе разведки могут получить доступ к сведениям о политике паролей, используемой локально или в корпоративной сети. Политики паролей — это способ принудительного использования сложных паролей, которые трудно угадать или взломать с помощью атаки brute-force. Полученная информация может помочь атакующему создать список распространенных паролей и запустить атаки brute-force, которые соответствуют установленной политике. При регистрации события требуется изучить активность учетной записи. В случае выявления признаков компрометации произвести ее блокировку и изоляцию хоста.

RV-D-803

Разведка системной информации Linux

Когда атакующие получают доступ к инфраструктуре, они начинают собирать информацию о системе. Это включает в себя получение сведений о конфигурации системы. В случае с Linux-устройствами атакующие могут получить такую информацию, как версии операционной системы, установленные пакеты, аппаратное обеспечение и другие параметры конфигурации. Эти сведения могут помочь им в дальнейших действиях, например при попытке проникновения или проведении атаки.

  • Discovery (TA0007)

  • System Information Discovery (T1082)

  • Gather Victim Host Information (T1592)

  • Client Configurations (T1592.004)

RV-D-804

Получена информация о системных службах на узле

Правило обнаруживает получение информации о системных службах на узле с помощью утилит systemctl, service и использования характерных ключей или с помощью чтения директорий, содержащих список сервисов. Эта информация необходима для формирования последующих действий атакующими. В случае обнаружения нелегитимной активности рекомендуется изолировать хост от локальной сети, проверить, откуда было произведено подключение, убедиться, что не были скомпрометированы другие узлы в сети. После этого — сбросить пароли учетных записей, обновить сертификаты, провести внутреннее расследование с целью установления возможных методов закрепления в системе и причин возникновения инцидента.

RV-D-805

Извлечение содержимого буфера в Linux

Атакующие могут использовать утилиты copyq, xclip, xsel и wl-paste для кражи данных из буфера обмена в системах Linux. Это правило отслеживает попытки запуска данных утилит с параметрами, указывающими на обращение к буферу обмена, что может свидетельствовать о попытках эксфильтрации данных. При срабатывании правила рекомендуется проверить легитимность действий пользователя, инициировавшего команду, и при выявлении подозрительной активности — принять меры для предотвращения дальнейшего сбора и передачи данных, а также провести расследование для выявления возможной компрометации системы.

RV-D-806

Чтение критичных файлов Linux

Правило обнаруживает чтение критичных файлов на узле Linux, в которых хранятся учетные данные и данные конфигурации системы. Атакующий, попав на хост, может попытаться прочитать данные файлы для дальнейшей эскалации атаки. В случае подтверждения нелегитимной активности рекомендуется изолировать хост, заблокировать пользователя, проверить, откуда было произведено подключение, убедиться, что не были скомпрометированы другие узлы и пользователи. После этого — сбросить пароли учетных записей, обновить сертификаты, провести внутреннее расследование с целью установления возможных методов закрепления в системе и причин возникновения инцидента.

RV-D-807

Загрузка файлов с удаленных ресурсов стандартными утилитами

Для развития атаки атакующие могут доставлять файлы с удаленных ресурсов. В целях маскировки и обхода политики безопасности для загрузки используются легитимные утилиты, которые предустановлены в системе по умолчанию или могут быть доставлены иным способом. В случае возникновения активности необходимо определить, к какому ресурсу осуществляется обращение. Если ресурс имеет признаки нелегитимности, необходимо опросить ответственного за учетную запись (УЗ) инициатора на предмет легитимности данной загрузки. Если легитимность подтвердить не удалось, необходимо заблокировать УЗ инициатора на время проведения расследования.

  • Command and Control (TA0011)

  • Ingress Tool Transfer (T1105)

RV-D-808

Использование утилиты SSHuttle для создания SSH-туннеля

Атакующие могут использовать туннелирование для сетевого взаимодействия с целевыми системами, чтобы избежать обнаружения или сетевой фильтрации и (или) получить доступ к недоступным другими способами системам. Правило детектирует попытки использования на устройстве sshuttle, написанной на Python. sshuttle — это утилита для создания прокси и пересылки пакетов через SSH. При обнаружении активности рекомендуется определить легитимность использования инструмента. Если легитимность подтвердить не удалось, необходимо изолировать хост и заблокировать учетную запись, от имени которой выявлена активность.

  • Command and Control (TA0011)

  • Protocol Tunneling (T1572)

RV-D-809

Загрузка файлов утилитой wget в директорию tmp

Правило направлено на обнаружение использования wget для загрузки файлов во временные директории, такие как /tmp или /var/tmp. При обнаружении активности рекомендуется определить легитимность загрузки файлов и их источника. Если легитимность подтвердить не удалось, необходимо изолировать хост и заблокировать учетную запись, от имени которой выявлена активность.

  • Command and Control (TA0011)

  • Ingress Tool Transfer (T1105)

RV-D-810

Отключение или модификация Syslog Linux

Служба Syslog является одним из основных инструментов для отслеживания событий безопасности. Атакующие, получившие доступ к системе, могут попытаться отключить службу Syslog или изменить ее конфигурацию с целью скрыть свою активность. При срабатывании данного правила необходимо связаться с владельцем учетной записи (УЗ), от имени которой произошло событие, для уточнения легитимности действий. Если действия не подтверждены владельцем, необходимо заблокировать скомпрометированную УЗ и закрыть все ее активные сессии, а также восстановить работу службы Syslog.

RV-D-811

Отключение службы firewalld

Отключение брандмауэра может позволить атакующим получить доступ к системе через открытые порты, что может привести к компрометации данных или установке вредоносного ПО. При срабатывании данного правила необходимо связаться с владельцем учетной записи, от имени которой произошло событие, для уточнения легитимности действий. Если действия не подтверждены владельцем, необходимо заблокировать скомпрометированную УЗ и восстановить работу firewalld.

RV-D-868

Отключение службы Auditd

Атакующие могут отключить систему аудита Linux, чтобы скрыть вредоносную активность и избежать обнаружения. Система аудита Linux работает на уровне ядра и ведет журналы событий для приложений и системной активности на основе предварительно настроенных правил. При срабатывании данного правила необходимо связаться с владельцем учетной записи, от имени которой произошло событие, для уточнения легитимности действий. Если действия не подтверждены владельцем, необходимо заблокировать скомпрометированную УЗ и восстановить работу службы auditd.

RV-D-869

Добавление файла в расширения браузера Linux

Данное правило направлено на обнаружение подозрительных действий, связанных с добавлением файлов в директорию расширений браузера в ОС Linux. Такие действия могут быть использованы атакующим для установки вредоносных или нежелательных расширений, которые могут изменять поведение браузера или собирать конфиденциальные данные. В случае срабатывания правила необходимо запросить информацию о причинах активности у ответственного за учетную запись. Если подтверждения легитимности не последовало, рекомендуется временно заблокировать учетную запись, ограничить доступ к узлу и инициировать внутреннее расследование.

RV-D-870

Добавление расширения в браузер через CLI Linux

Данное правило направлено на обнаружение подозрительных действий, связанных с добавлением расширений в браузер с использованием командной строки (CLI) в операционной системе Linux. В случае срабатывания правила необходимо запросить информацию у ответственного за учетную запись о причинах активности. Если подтверждения легитимности не последовало, рекомендуется временно заблокировать учетную запись, ограничить доступ к узлу и инициировать внутреннее расследование.

RV-D-871

Запуск процесса с помощью ld.so

Запуск процесса с помощью ld.so — это метод, который может быть использован для обхода стандартных механизмов загрузки программ и выполнения произвольного кода. Например, атакующие могут использовать подмену переменных окружения или указание нестандартных библиотек, чтобы внедрить вредоносный код. При срабатывании данного правила рекомендуется немедленно проанализировать процесс, вызвавший выполнение команды. Если обнаружены признаки компрометации, следует изолировать систему и инициировать процесс расследования.

RV-D-872

Изменение бинарных файлов Linux

Изменение бинарных файлов — это процесс, который может быть использован для компрометации системы или выполнения несанкционированных действий. Атакующие могут модифицировать или заменять исполняемые файлы, чтобы внедрить вредоносный код или скрыть свою активность. При срабатывании данного правила рекомендуется немедленно проверить учетную запись и действия пользователя, запустившего команду. При подтверждении нелегитимной активности — заблокировать УЗ инициатора и провести расследование.

  • Persistence (TA0003)

  • Compromise Host Software Binary (T1554)

RV-D-873

Изменение системных библиотек Linux

Изменение системных библиотек Linux — это процесс, который может быть использован для компрометации системы. Атакующие могут заменить или модифицировать системные библиотеки, чтобы внедрить вредоносный код. Например, в CVE-2024-3094 атакующие получали бэкдор в SSH благодаря изменению библиотеки liblzma. При срабатывании данного правила рекомендуется немедленно проверить учетную запись и действия пользователя. При подтверждении нелегитимной активности — заблокировать УЗ инициатора.

  • Persistence (TA0003)

  • Compromise Host Software Binary (T1554)

RV-D-874

Модификация файлов MOTD в Linux

В операционных системах Linux файл MOTD (Message of the Day) отображает сообщение при входе в систему. Файлы находятся в директории /etc/update-motd.d/. Атакующие могут использовать их модификацию для внедрения вредоносного кода, который будет выполняться при входе пользователя. Эта техника позволяет закрепиться в системе и потенциально повысить привилегии. При обнаружении такого события рекомендуется проверить внесенные изменения. При наличии признаков злоупотребления — ограничить доступ пользователя и инициировать расследование.

  • Persistence (TA0003)

  • Privilege Escalation (TA0004)

  • Event Triggered Execution (T1546)

  • Unix Shell Configuration Modification (T1546.004)

RV-D-875

Поиск данных в сетевых папках Linux

Атакующие после компрометации системы могут использовать сетевые ресурсы для поиска конфиденциальных файлов (документов, баз данных, архивов), которые могут содержать пароли или финансовую информацию. При срабатывании данного правила необходимо проанализировать время события, пользователя и критичность сетевого диска. При аномальной активности рекомендуется запросить подтверждение у инициатора. Если действия не подтверждаются — заблокировать учетную запись и провести расследование.

  • Discovery (TA0007)

  • Collection (TA0009)

  • Data from Network Shared Drive (T1039)

  • File and Directory Discovery (T1083)

RV-D-876

Использование утилит для создания снимков экрана Linux

Атакующие могут использовать различные утилиты для создания снимков экрана в Linux с целью кражи конфиденциальных документов, данных аутентификации или платежной информации. Полученная информация может помочь сформировать вектор для дальнейшего продвижения. При срабатывании правила требуется изучить активность учетной записи. В случае выявления признаков компрометации — произвести ее блокировку и изоляцию хоста.

RV-D-877

Туннелирование с использованием ngrok в Linux

Утилита ngrok позволяет организовать подключение к удаленному хосту из интернета без статического белого IP-адреса, что используется атакующими для создания каналов утечки данных или получения доступа к внутренним сервисам (RDP, SSH). Правило детектирует параметры запуска процесса ngrok, а также создание и изменение файла конфигурации. При обнаружении активности рекомендуется определить легитимность использования инструмента. Если она не подтверждена — изолировать хост и заблокировать учетную запись.

RV-D-879

Удаление файлов логирования в Linux

После выполнения ряда действий в системе атакующие могут попытаться удалить следы своего присутствия, уничтожая файлы логирования. Данное правило отслеживает попытки удаления журналов событий. При выявлении такой активности необходимо оперативно провести анализ действий атакующего, попытаться восстановить файлы из резервных копий и заблокировать учетную запись, от имени которой производились действия.

RV-D-880

Загрузка подозрительного eBPF-модуля

Правило обнаруживает использование системного вызова bpf. Данный вызов может использоваться атакующими для внедрения вредоносных eBPF-модулей для скрытого закрепления в системе. eBPF-модули работают в ядре и позволяют обходить средства защиты (скрывать процессы, сетевые подключения). При обнаружении активности рекомендуется определить ее легитимность. Если легитимность не подтверждена — необходимо заблокировать учетную запись и изолировать хост.

RV-D-881

Изменение критичных файлов конфигурации интерактивной оболочки

Изменение параметров ведения журнала и очистка истории команд в Linux могут быть использованы атакующими для сокрытия своей деятельности. Атакующий может изменить настройки оболочки, чтобы предотвратить запись своих действий. При обнаружении инцидента необходимо заблокировать учетную запись, закрыть ее сессии, по возможности изолировать хост и восстановить первичные настройки логирования команд.

RV-D-882

Изменение конфигурационных файлов служб журналирования

Конфигурационные файлы служб журналирования определяют, как собираются и обрабатываются журналы событий. Несанкционированное изменение этих файлов может скрыть следы злонамеренных действий. При срабатывании правила необходимо провести проверку легитимности действий. Если активность не санкционирована — необходимо заблокировать учетную запись и восстановить конфигурационные файлы из резервной копии.

  • Defense Evasion (TA0005)

  • Indicator Removal (T1070)

  • Clear Linux or Mac System Logs (T1070.002)

  • Clear Network Connection History and Configurations (T1070.007)

  • Impair Defenses (T1562)

  • Indicator Blocking (T1562.006)

  • Disable or Modify Linux Audit System (T1562.012)

RV-D-883

Компиляция исходного кода на Linux

Атакующие могут доставлять вредоносные файлы в виде исходного кода для обхода защиты. Такие файлы требуют компиляции с помощью утилит gcc, g++, cargo, rustc, go. Правило выявляет случаи компиляции на целевой системе. Рекомендуется проанализировать контекст выполнения команды и связаться с пользователем для уточнения назначения скомпилированного файла.

  • Defense Evasion (TA0005)

  • Obfuscated Files or Information (T1027)

  • Compile After Delivery (T1027.004)

RV-D-884

Копирование стандартных исполняемых файлов

Данное правило отслеживает открытие бинарных файлов стандартных утилит Unix для чтения. Атакующий может копировать эти файлы в другие директории с новыми именами для избегания обнаружения. При срабатывании правила рекомендуется проанализировать контекст выполнения и уточнить у пользователя причины копирования утилит.

RV-D-886

Отключение мандатного контроля целостности

Данное правило направлено на детектирование отключения механизмов контроля целостности (МКЦ) в Astra Linux за счет изменения файла fs-ilev.conf или через GUI/CLI. Такая активность может указывать на попытку отключить защитные механизмы. В случае срабатывания правила необходимо запросить информацию у ответственного за узел. Если легитимность не подтверждена — рекомендуется ограничить доступ к узлу и инициировать расследование.

RV-D-890

Создание пользователя или группы

Правило выявляет создание новой локальной учетной записи или группы на хосте. Такие действия могут выполняться атакующими для закрепления в системе или эскалации привилегий. Правило анализирует события из auth.log и auditd, отслеживая операции ADD_USER и ADD_GROUP.

RV-D-892

Модификация правил udev

udev — это утилита в Linux для управления событиями устройств. Управление происходит через правила в /etc/udev/rules.d/ и /usr/lib/udev/rules.d/. Атакующие могут использовать эти правила для автоматического запуска вредоносных процессов. Правило отслеживает создание и изменение файлов в данных директориях.

RV-D-893

Закрепление в системе с использованием записей автозагрузки XDG

Атакующие могут изменять записи автозагрузки XDG (файлы .desktop) для выполнения вредоносных программ при входе пользователя в систему. Правило детектирует создание и изменение файлов в директориях, содержащих записи автозагрузки по умолчанию.

RV-D-894

Подозрительное изменение директории /etc

Правило обнаруживает изменения файлов в каталоге /etc, где хранятся системные конфигурации. Атакующий может попытаться изменить данные файлы для закрепления в системе или проведения атаки.

RV-D-896

Размещение архивов в сетевой папке Linux

Атакующие могут объединять собранные данные в архивы и размещать их в сетевых папках перед эксфильтрацией. При срабатывании правила необходимо проанализировать пользователя и критичность диска. При аномальной активности рекомендуется запросить подтверждение у инициатора. Если действия не подтверждаются — заблокировать УЗ и провести расследование.

RV-D-901

Остановка критичных сервисов в Linux

Правило направлено на мониторинг остановки системных сервисов, что может нарушить работу системы или скрыть следы атаки. Детектируется системный вызов SERVICE_STOP для важных служб. При срабатывании следует уточнить легитимность действий пользователя. Если она не подтверждена — необходимо заблокировать УЗ и инициировать расследование.

RV-D-902

Уничтожение информации на диске в Linux

Атакующие могут удалять или портить данные для нанесения ущерба компании. Правило детектирует использование стандартных инструментов Linux для безвозвратного удаления данных. В рамках реагирования необходимо связаться с ответственным за узел. При отсутствии подтверждения легитимности — изолировать узел и заблокировать УЗ.

RV-D-906

Создание туннелей и перенаправление трафика

Правило отслеживает команды и процессы, которые могут использоваться для создания сетевых туннелей или перенаправления трафика. Атакующие часто применяют утилиты, такие как ssh, iptables, nc (netcat), redir, rinetd и sodevice_event_category, для обхода сетевых ограничений и скрытого взаимодействия с удаленными системами.

RV-D-907

Разведка под сервисным пользователем

Обнаружение использования утилит для разведки на узле Linux от имени сервисной учетной записи. Атакующий, получив доступ к сервисной УЗ, может попытаться собрать данные о хосте и окружении для дальнейшего продвижения.

  • Discovery (TA0007)

  • Lateral Movement (TA0008)

  • System Network Configuration Discovery (T1016)

  • Network Service Discovery (T1046)

  • System Information Discovery (T1082)

  • Account Discovery (T1087)

  • Lateral Tool Transfer (T1570)

RV-D-908

Загрузка файла сервисной учетной записью

Обнаружение использования утилит для загрузки файлов на узле Linux от имени сервисной учетной записи. Атакующий может использовать это для доставки вредоносных компонентов.

  • Lateral Movement (TA0008)

  • Lateral Tool Transfer (T1570)

RV-D-909

Загрузка файла с помощью утилит GTFOBins

Обнаружение использования утилит из списка GTFOBins для загрузки файлов. GTFOBins — каталог бинарных файлов Unix, которые могут применяться для обхода ограничений безопасности. Атакующий может использовать их для доставки дополнительных файлов на хост.

  • Lateral Movement (TA0008)

  • Lateral Tool Transfer (T1570)

RV-D-914

Доступ к критичным файлам SSSD

Служба SSSD управляет аутентификацией в Linux-системах. Файлы SSSD могут содержать критичные данные, включая хеши паролей пользователей. Атакующий может получить к ним доступ для последующего подбора паролей и компрометации доменных учетных записей.

RV-D-915

Подбор пароля пользователя Linux

Правило детектирует серию попыток подбора пароля (brute-force) для одного пользователя. При срабатывании рекомендуется выяснить необходимую информацию у владельца учетной записи.

RV-D-916

Успешный подбор пароля пользователя Linux

Правило детектирует успешный вход после серии попыток подбора пароля для одного пользователя. Это указывает на вероятную компрометацию учетной записи.

RV-D-919

Изменение конфигурационных файлов службы firewalld

Изменение конфигураций брандмауэра может позволить атакующим открыть порты для несанкционированного доступа. При срабатывании правила необходимо уточнить легитимность действий у владельца УЗ. Если действия не подтверждены — заблокировать УЗ и восстановить настройки firewalld.

  • Defense Evasion (TA0005)

  • Impair Defenses (T1562)

  • Disable or Modify System Firewall (T1562.004)

  • Network Boundary Bridging (T1599)

RV-D-920

Отключение или изменение службы SELinux

SELinux обеспечивает мандатный контроль доступа. Правило детектирует попытки отключения или изменения режима работы службы, что может указывать на попытку обхода защиты. При подтверждении нелегитимной активности — восстановить настройки и провести расследование.

RV-D-921

Изменение привилегий файлов Linux

Правило обнаруживает использование системных вызовов chmod/chown. Атакующие могут изменять права на файлы для обхода защиты или закрепления в системе. При срабатывании необходимо уточнить легитимность действий у владельца УЗ. Если она не подтверждена — заблокировать УЗ и провести расследование.

  • Defense Evasion (TA0005)

  • File and Directory Permissions Modification (T1222)

  • Linux and Mac File and Directory Permissions Modification (T1222.002)

RV-D-922

Изменение настроек для скрытия пользователей

Правило отслеживает выполнение команд (например, gsettings, crudini), используемых для сокрытия учетных записей из списков входа или системных служб. Это может быть признаком подготовки скрытых аккаунтов атакующими. При обнаружении таких команд рекомендуется проверить контекст выполнения и учетную запись инициатора.

RV-D-923

Создание/изменение скрытых файлов Linux

Скрытые файлы (начинающиеся с точки) могут использоваться атакующими для маскировки вредоносного ПО. Часто такие файлы создаются в общедоступных директориях: /tmp, /var/tmp, /dev/shm, /home. В случае подтверждения нелегитимной активности необходимо изолировать хост и отключить скомпрометированную учетную запись.

RV-D-924

Создание/изменение скрытых shared object-файлов

Правило обнаруживает создание или изменение скрытых .so-файлов (динамических библиотек). Атакующие используют их для маскировки и выполнения кода в системных процессах, что позволяет повышать привилегии и скрывать свое присутствие. При неподтвержденной активности следует удалить файл и заблокировать УЗ инициатора.

RV-D-925

Загрузка кода в процесс Linux

Правило обнаруживает использование системного вызова memfd_create в отношении критичных процессов. Данный вызов может применяться для внедрения вредоносного кода в память, обходя средства защиты и обеспечивая скрытое выполнение. При срабатывании необходимо проанализировать инициатора вызова и изолировать хост.

  • Defense Evasion (TA0005)

  • Reflective Code Loading (T1620)

RV-D-926

Изменение корневых сертификатов Linux

Корневые сертификаты используются для обеспечения доверия. Атакующие могут устанавливать собственные сертификаты, чтобы избежать предупреждений при соединении с контролируемыми ими серверами. При обнаружении таких действий рекомендуется проверить учетную запись инициатора и состояние системы.

RV-D-927

Обнаружение стеганографии в Linux

Правило обнаруживает запуск утилит steghide, stegpy, stegolsb, используемых для сокрытия или извлечения данных из медиафайлов. Это позволяет атакующим прятать вредоносный код, усложняя его выявление. При срабатывании рекомендуется уточнить легитимность действий у пользователя.

RV-D-928

Изменение tmp-файлов логирования Linux

Правило обнаруживает модификацию временных лог-файлов в директориях /tmp. Атакующий может изменять их, чтобы удалить записи о своих действиях и скрыть следы компрометации.

RV-D-929

Чтение файлов с историей команд

Команды в командной оболочке (shell) сохраняются в файлах истории. Атакующий может прочитать их для извлечения сведений об учетных записях или других конфиденциальных данных.

RV-D-930

Чтение файлов с пользовательскими учетными данными

Правило обнаруживает попытки прочитать файлы с данными учетных записей или использование инструментов (например, hashdump) для извлечения учетных данных из системных файлов.

RV-D-931

Подбор пароля на хосте Linux

Правило детектирует перебор паролей (brute-force) для разных пользователей на одном хосте. Атакующий может использовать этот метод для получения несанкционированного доступа.

RV-D-932

Успешный подбор пароля на хосте Linux

Правило детектирует перебор паролей (brute-force или password spraying) на одном хосте с последующим успешным входом. Это свидетельствует о компрометации доступа.

RV-D-944

Изменение задач cron

cron — планировщик задач Linux. Атакующий может создавать или изменять задачи для выполнения вредоносного кода по расписанию, обеспечивая себе закрепление в системе. Правило детектирует любые изменения в конфигурации планировщика.

RV-D-945

Изменение критичных файлов Linux

Правило обнаруживает изменения в критических конфигурационных файлах (auditd, ssh, systemd, PAM, BIND и др.). Изменения могут использоваться для отключения мониторинга, подмены DNS-записей, закрепления в системе или обхода аутентификации.

RV-D-946

Кратковременное существование учетной записи

Правило выявляет создание и последующее удаление УЗ или группы в течение короткого периода времени (менее 120 секунд). Такой сценарий характерен для атакующих, стремящихся скрыть следы своей активности.

RV-D-947

Изменение настроек пользователя

Правило обнаруживает изменения в профилях и привилегиях пользователей. Атакующие могут использовать утилиты usermod или groupmod для внесения изменений, позволяющих закрепиться в системе или повысить права.

  • Persistence (TA0003)

  • Account Manipulation (T1098)

  • Additional Local or Domain Groups (T1098.007)

  • Abuse Elevation Control Mechanism (T1548)

  • Sudo and Sudo Caching (T1548.003)

RV-D-967

Изменение файлов в домашнем каталоге другим пользователем

Правило обнаруживает изменения в домашнем каталоге, совершенные не его владельцем. Это может указывать на попытки атакующего закрепиться под чужим аккаунтом или получить контроль над его данными. В случае подтверждения нелегитимности — необходимо изолировать хост и заблокировать УЗ.

RV-D-970

Закрепление при помощи утилиты Trap

Атакующие могут использовать обработчик ошибок trap для выполнения полезной нагрузки при получении определенных системных сигналов (например, SIGINT). Это позволяет замаскировать вредоносные действия под легитимное прерывание программы. При срабатывании рекомендуется проверить команду в обработчике.

RV-D-973

Добавление/удаление модулей ядра Linux

Модули ядра расширяют функциональность системы без перезагрузки. Атакующий может внедрять свои модули (руткиты) для скрытого закрепления или удалять модули защиты. Правило детектирует соответствующие системные вызовы.

RV-D-974

Чтение файлов с закрытыми ключами SSH

Закрытые ключи SSH используются для аутентификации. Если атакующий получит доступ к ключу, он сможет аутентифицироваться на удаленных серверах от имени пользователя. Правило отслеживает попытки доступа к файлам закрытых ключей.

RV-D-975

Чтение памяти процессов на Linux

Правило обнаруживает попытки прочитать файлы /proc/[pid]/maps и /proc/[pid]/mem. Доступ к ним позволяет извлечь пароли из памяти процессов (техника, используемая MimiPenguin) или внедрить код в активные процессы.

RV-D-978

Создание/изменение правила nf_tables

nf_tables — подсистема ядра для фильтрации пакетов. Правило отслеживает вызовы сокета NETLINK_NETFILTER. Это может указывать на эксплуатацию уязвимостей (например, CVE-2024-1086) для повышения привилегий или обхода брандмауэра.

  • Privilege Escalation (TA0004)

  • Defense Evasion (TA0005)

  • Exploitation for Privilege Escalation (T1068)

  • Impair Defenses (T1562)

  • Disable or Modify System Firewall (T1562.004)

RV-D-979

Внедрение процесса в другой через ptrace

Системный вызов ptrace может использоваться для внедрения кода в активные процессы с целью обхода защиты или кражи данных (например, паролей SSH). В фоновом режиме вызов обычно не используется, поэтому активность может быть подозрительной.

RV-D-1010

Использование средств туннелирования трафика Linux

Правило отслеживает запуск утилит (ngrok, chisel, revsocks, rsockstun), используемых для создания обратных туннелей. Это позволяет атакующим обходить сетевые ограничения и устанавливать связь с командными серверами (C2).

RV-D-1015

Использование хакерской утилиты в Linux

Правило обнаруживает запуск утилит, идентифицируемых по имени целевого процесса, которые могут применяться для проведения атак (сканеры, инструменты эксфильтрации, прокси).

RV-D-1099

Reverse shell через Bash-сценарий

Reverse shell — метод получения контроля над системой через соединение от жертвы к атакующему. Правило отслеживает создание сетевого соединения напрямую командной оболочкой Bash.

RV-D-1100

Создан Reverse shell сторонней утилитой в Linux

Правило детектирует сетевые соединения с последующим запуском командной оболочки, выполненные сторонними утилитами (например, Python), что указывает на создание обратного подключения.

RV-D-1101

Создание подозрительного Named Pipe с помощью mkfifo

Обнаруживает создание нового именованного канала (pipe) с помощью утилиты mkfifo в потенциально подозрительных директориях, что может использоваться для скрытой передачи данных или выполнения команд.

  • Execution (TA0002)

  • Lateral Movement (TA0008)

  • Inter-Process Communication (T1559)

  • Lateral Tool Transfer (T1570)

RV-D-1104

Сетевое обращение от подозрительного скрипта в Linux

Запуск скриптов (.py, .php, .sh, .pl и др.), устанавливающих исходящие сетевые соединения, может указывать на передачу конфиденциальных данных или установку канала управления атакующим.

RV-D-1105

Эксплуатация уязвимости CVE-2023-46944 VSCode на Linux

Правило срабатывает при открытии Git-репозитория в VSCode, если в файле .git/config (функция fsmonitor) указана вредоносная команда. Это относится к уязвимости в расширении GitLens (CVE-2023-46944).

  • Execution (TA0002)

  • Exploitation for Client Execution (T1203)

RV-D-1106

Создание интерактивной оболочки через GTFOBins

Правило обнаруживает использование предустановленных утилит Unix для запуска интерактивной командной оболочки, что позволяет атакующим обходить локальные ограничения безопасности.

RV-D-1108

Повышение привилегий до root

Правило обнаруживает смену непривилегированного пользователя на root. Атакующие стремятся получить права суперпользователя для полного контроля над системой.

RV-D-1109

Повышение привилегий с помощью GTFOBins

При некорректных настройках безопасности утилиты из списка GTFOBins могут использоваться для обхода ограничений (например, через sudo или suid) и повышения привилегий в системе.

RV-D-1110

Использование утилиты fusermount

fusermount может использоваться для эксплуатации уязвимостей файловых систем (например, OverlayFS CVE-2023-0386), позволяя непривилегированным пользователям создавать SUID-файлы и получать права root. При подтверждении нелегитимности — заблокировать УЗ.

  • Privilege Escalation (TA0004)

  • Exploitation for Privilege Escalation (T1068)

RV-D-1111

Использование утилиты at

Утилита at используется для запуска задач в заданное время. Атакующие могут применять ее для автоматического выполнения вредоносного кода и закрепления в системе.

RV-D-1112

Изменение timers на хосте Linux

Timers в Linux позволяют периодически выполнять действия. Атакующие могут использовать этот механизм для регулярного запуска вредоносных скриптов и закрепления в системе.

RV-D-1114

Модификация разрешений системных файлов в Linux

Изменение прав доступа (например, установка SUID-бита) может использоваться атакующими для повышения привилегий или обхода механизмов контроля доступа. Рекомендуется тщательно проверить источники таких изменений.

  • Persistence (TA0003)

  • File and Directory Permissions Modification (T1222)

  • Linux and Mac File and Directory Permissions Modification (T1222.002)

  • Abuse Elevation Control Mechanism (T1548)

  • Setuid and Setgid (T1548.001)

RV-D-1115

Создание файла через Python/Ruby-сценарий

Правило обнаруживает создание новых файлов с помощью скриптов на Python или Ruby, что может указывать на сохранение полезной нагрузки или подготовку артефактов в рамках атаки.

RV-D-1116

Обнаружена команда Reverse/Bind shell

Правило обнаруживает команды, создающие Reverse или Bind shell (через Bash, Python и др.), что указывает на попытку получения удаленного контроля над системой. В случае подтверждения — необходимо ограничить доступ пользователя и инициировать расследование.

RV-D-1122

Вызов команды из модуля PAM

Обнаружение использования команд, выполненных напрямую из модуля PAM. Атакующий может внедрить вредоносный код в PAM для перехвата учетных данных или закрепления в системе.

  • Persistence (TA0003)

  • Credential Access (TA0006)

  • Modify Authentication Process (T1556)

  • Pluggable Authentication Modules (T1556.003)

RV-D-1132

Дамп памяти утилитой MimiPenguin на Linux

Правило детектирует попытки использования утилиты MimiPenguin для извлечения паролей из памяти активных процессов. Детектируются характерные команды для дампа памяти.

RV-D-1137

Построение образа в Linux

Правило обнаруживает команды для создания образов контейнеров на хосте, что может использоваться для обхода блокировок при загрузке вредоносных образов из публичных реестров.

RV-D-1138

Перехват SSH-сессии

Правило обнаруживает попытки чтения файла /proc/<pid>/environ чужого SSH-процесса для извлечения переменной SSH_AUTH_SOCK. Это позволяет атакующему использовать SSH-агент жертвы для аутентификации на удаленных системах без пароля.

RV-D-1156

Аномальное bind-монтирование

Bind-монтирование позволяет сопоставить каталог в другое место файловой системы. Атакующие могут использовать эту технику для сокрытия артефактов (процессов, файлов) от системных утилит мониторинга.

RV-D-1334

Атака regreSSHion

Уязвимость (CVE-2024-6387) в sshd, связанная с состоянием гонки (race condition) при обработке сигналов. Она позволяет неавторизованному атакующему выполнить произвольный код на сервере с правами root.

  • Initial Access (TA0001)

  • Exploit Public-Facing Application (T1190)

RV-D-1552

Отключение узла Linux

Детектируются команды (systemctl, reboot, shutdown) и вызовы init, инициирующие выключение или перезагрузку. Атакующие используют это для нарушения доступности (DoS) или сокрытия следов компрометации.

RV-D-1558

Удаление пользователя или группы

Выявление удаления УЗ или группы с помощью утилит userdel и groupdel. Это может указывать на попытки скрыть следы присутствия или дестабилизировать систему управления доступом.

RV-D-1566

Изменение меток времени через touch Linux

Атакующие могут использовать технику timestomping, изменяя атрибуты atime и mtime файлов через утилиту touch. Это позволяет скрыть факт создания или изменения вредоносных файлов от специалистов по расследованию.

RV-D-1603

Запуск процесса из нестандартной директории

Обнаружение запуска бинарных файлов из путей, не являющихся типовыми системными (например, из /tmp, /var/tmp или домашних директорий пользователей), что характерно для выполнения вредоносного ПО.

RV-D-1723

Использование публичных сервисов туннелирования через ssh

Правило выявляет запуск SSH-клиента с параметрами обратного проброса портов через публичные tunneling-сервисы, такие, как Pinggy, Serveo, Tuns.sh и аналогичные платформы. Такие сервисы позволяют публиковать локальные сервисы во внешнюю сеть с использованием SSH reverse port forwarding. Подобная активность может использоваться легитимно для удаленной поддержки и тестирования, однако в инфраструктуре организации может указывать на обход сетевых ограничений, организацию несанкционированного удаленного доступа или создание скрытого канала управления.

  • Command and Control (TA0011)

  • Remote Access Tools (T1219)

  • Protocol Tunneling (T1572)

RV-D-1751

Использование Tmate для удаленного доступа

Правило выявляет использование Tmate для организации удаленного интерактивного доступа к терминальной сессии Linux. Детектирование основано на запуске процесса tmate и последующем исходящем сетевом соединении, инициированном тем же процессом. Использование Tmate может быть легитимным при администрировании и технической поддержке, однако в инфраструктуре организации может указывать на несанкционированный удаленный доступ или организацию канала управления через внешнюю инфраструктуру.

  • Command and Control (TA0011)

  • Remote Access Tools (T1219)

RV-D-1755

Использование SOCKS5-прокси MicroSocks в Linux

Атакующий может использовать прокси-сервер MicroSocks для организации доступа к узлам внутренней инфраструктуры через скомпрометированную систему. Правило выявляет сетевую активность процесса Linux, запущенного с параметрами, характерными для MicroSocks. Детектирование основано на событии Auditd connect, где в командной строке процесса одновременно присутствуют параметры -i и -p, используемые для задания адреса привязки и порта SOCKS5-прокси.

Была ли полезна эта страница?

Обратная связь