Microsoft Windows Sysmon: правила корреляции
Таблица содержит сведения о разработанных правилах корреляции, включая их краткое описание и перечень тактик и техник MITRE ATT&CK, которые они охватывают.
| ID правила | Название правила | Описание | Тактики и техники |
|---|---|---|---|
RV-AL-4 |
Обогащение активного списка |
Правило собирает данные о легитимных процессах |
- |
RV-D-812 |
Процесс загрузил модуль по UNC-пути |
Атакующие могут загружать вредоносные библиотеки напрямую с удаленных ресурсов, используя легитимные системные утилиты, такие как |
|
RV-D-813 |
Исходящее сетевое соединение PowerShell |
Обнаружение сетевого соединения, инициированного процессом |
|
RV-D-814 |
Использование PowerShell через сторонние инструменты |
Для выполнения команд PowerShell можно использовать только библиотеки, отвечающие за его функционал, при этом не будет запущен основной процесс |
|
RV-D-815 |
Использование библиотеки |
Использование библиотеки |
|
RV-D-816 |
Зафиксирована загрузка модуля WMI подозрительным процессом |
Это правило обнаруживает, когда подозрительный процесс загружает модуль WMI (Windows Management Instrumentation). WMI — это функция администрирования, которая позволяет получать доступ к компонентам системы Windows. WMI может быть использован атакующими для выполнения вредоносных команд и полезной нагрузки, а также для сбора информации о системе и перемещения по сети. Загрузка модуля WMI подозрительным процессом позволит ему выполнять функции WMI от своего имени. Если WMI-библиотека загружается процессом, не относящимся к системному ПО или известным агентам администрирования, это может указывать на попытку скрытного использования WMI. При срабатывании правила следует определить, что за процесс загрузил модуль, проверить, выполнялись ли через него команды, и опросить пользователя-инициатора. При отсутствии подтверждения — временно заблокировать учетную запись и инициировать расследование. |
|
RV-D-817 |
Манипулирование запланированными задачами через реестр |
Планировщик задач (Task Scheduler) — это служба в Windows, которая позволяет автоматизированно выполнять запланированные задачи на устройстве по заранее заданному триггеру (время, наступление определенного события и другие). Данная служба привлекает внимание атакующих, так как планировщик задач не будет отключен администраторами в связи с тем, что на нем строится работа всей системы. Данное правило направлено на детектирование подозрительных действий с запланированными задачами непосредственно через реестр. Оно может детектировать, например, манипуляции через службу |
|
RV-D-818 |
Загрузка несуществующей DLL для сервисов IKE, IKEEXT, SessionEnv |
Данное правило обнаруживает попытки загрузки устаревших или несуществующих DLL-библиотек ( |
|
RV-D-819 |
Загрузка модуля в процесс cmstp из нестандартного пути |
Атакующие могут использовать системную утилиту |
|
RV-D-820 |
Неподписанная DLL загружена утилитой Windows |
Атакующие часто используют доверенные утилиты Windows для выполнения произвольного кода, поскольку такие процессы могут быть исключены из контроля средствами защиты информации. Данное правило отслеживает случаи загрузки неподписанных или неподтвержденных DLL-библиотек такими системными утилитами, как |
|
RV-D-821 |
Изменение ветки реестра Provisioning_Commands |
Внесение изменений в ветку реестра |
|
RV-D-822 |
Загрузка модуля в процесс mmc из нестандартного пути |
В попытке избежать обнаружения атакующий может выполнять команды/запускать исполняемые файлы через "посредника" в виде системных программ. Системные исполняемые файлы зачастую подписаны, могут быть занесены в списки исключений средств защиты информации. Одной из таких программ является |
|
RV-D-823 |
Загрузка процессом mshta модулей для выполнения скриптов |
Данное правило предназначено для выявления случаев загрузки в процесс |
|
RV-D-824 |
Сетевое подключение из подозрительной директории |
Данное правило направлено на обнаружение сетевого подключения из подозрительных мест в файловой системе. Активность может быть вызвана вредоносным программным обеспечением, которое устанавливает связь с удаленным сервером для передачи или получения данных, а также легитимными утилитами, используемыми атакующими для организации прокси-доступа или туннелирования через скомпрометированный узел. Одним из таких примеров является MicroSocks — легковесный SOCKS5-прокси-сервер, который может быть переименован и запущен из пользовательского или нестандартного каталога. В отчете PT ESC по активности PhantomCore описано использование MicroSocks и других инструментов туннелирования для pivoting и создания плацдарма во внутренней инфраструктуре. Обнаружение сетевой активности из подозрительных директорий может быть признаком компрометации системы. Рекомендуется проверить путь запуска процесса, инициировавшего подключение, командную строку, хэш исполняемого файла и легитимность действий пользователя. При наличии признаков вредоносной активности следует изолировать хост и начать расследование. |
|
RV-D-825 |
Сетевое подключение, инициированное процессом Winlogon |
Процесс |
|
RV-D-826 |
Загрузка модуля в процесс odbcconf из нестандартного пути |
В попытке избежать обнаружения атакующий может выполнять команды/запускать исполняемые файлы через "посредника" в виде системных программ. Системные исполняемые файлы зачастую подписаны, могут быть занесены в списки исключений средств защиты информации. Одной из таких программ является |
|
RV-D-827 |
Загрузка модуля в процесс regsvr32 из нестандартного пути |
В попытке избежать обнаружения атакующий может выполнять команды/запускать исполняемые файлы через "посредника" в виде системных программ. Использование системной утилиты |
|
RV-D-828 |
Выполнение скриптов через regsvr32 |
В попытке избежать обнаружения команды могут выполняться через "посредника" — системные программы, подписанные Microsoft и нередко включенные в исключения средств защиты. Во время регистрации DLL и элементов OLE в реестре Windows через |
|
RV-D-829 |
Загрузка модуля в процесс rundll32 из нестандартного пути |
Атакующие часто используют легитимные системные исполняемые файлы (Living off the Land Binaries, LOLBins) для обхода защитных решений. Один из таких файлов — |
|
RV-D-830 |
Загрузка процессом rundll32 модулей для выполнения скриптов |
В попытке избежать обнаружения атакующий может выполнять команды или запускать исполняемые файлы через "посредника" — легитимные системные программы, которые часто подписаны и считаются доверенными. Одной из таких программ является |
|
RV-D-831 |
Запросы к API Telegram подозрительным процессом |
В рамках своей работы ВПО может взаимодействовать с ботами Telegram, которые могут использоваться в качестве сервера управления (далее C2). К примеру, бэкдор RingSpy отправляет файлы на управляющий сервер с использованием сетевого ресурса |
|
RV-D-832 |
Подозрительные DNS-запросы к localtoNet домену |
Данное правило обнаруживает подозрительные DNS-запросы к доменам, связанным с туннелированием трафика через утилиту |
|
RV-D-833 |
Загрузка |
Детектирование загрузки |
|
RV-D-834 |
Маскировка запуска PowerShell |
PowerShell — это мощный интерактивный интерфейс командной строки и среда написания сценариев в Windows. Атакующие могут использовать PowerShell для выполнения ряда действий, включая сбор информации, загрузку вредоносного кода и выполнение команд. В рамках техники маскировки (masquerading) PowerShell может быть переименован, перемещен в другую директорию или запущен через сторонние оболочки, чтобы скрыть свое истинное происхождение. Такое поведение часто используется для обхода защитных решений, которые ориентируются на известные пути запуска. Обнаружение запуска PowerShell вне стандартного каталога |
|
RV-D-835 |
Создание запланированной задачи через FileCreation |
Запланированные задачи — это один из встроенных механизмов Windows, позволяющий выполнять действия по расписанию или при наступлении определенных условий. Атакующие могут использовать планировщик задач для закрепления в системе (persistence) или выполнения вредоносного кода с повышенными привилегиями. В нормальных условиях задачи создаются с использованием интерфейсов ОС, таких как |
|
RV-D-836 |
Эксплуатация уязвимости в WinRAR — CVE-2023-38831 |
CVE-2023-38831 — это критическая уязвимость в программе сжатия WinRAR, которая позволяет атакующим выполнить произвольный код на компьютере пользователя. Уязвимость заключается в запуске файла с произвольными командами при открытии легитимного файла из архива, в результате чего может быть произведено выполнение полезной нагрузки. Данное правило детектирует подобную эксплуатацию. При срабатывании правила следует проанализировать события на целевом хосте. Если выявленная активность окажется подозрительной, необходимо инициировать внутреннее расследование и временно заблокировать учетную запись инициатора до завершения проверки. |
|
RV-D-837 |
Изменение ключа реестра Debugger отладчика AeDebug |
Правило нацелено на обнаружение изменения значения ключа реестра |
|
RV-D-838 |
Смена ассоциации запуска файла |
Атакующие могут закрепиться в системе, запустив вредоносное содержимое, инициируемое ассоциацией типов файлов. При открытии файла проверяется программа по умолчанию, используемая для открытия файла (также называемая ассоциацией файлов). Выбранные ассоциации файлов хранятся в реестре Windows и могут редактироваться пользователями, администраторами с помощью встроенной утилиты |
|
RV-D-839 |
Добавление в AppCert DLL полезной нагрузки |
Атакующие могут закрепиться в системе и/или повысить привилегии, запустив вредоносный контент, запускаемый библиотеками DLL AppCedevice_time, загруженными в процессы. Библиотеки динамических ссылок (DLL), указанные в разделе AppCertDLLs в разделе |
|
RV-D-840 |
Добавление в Appinit DLL полезной нагрузки |
Атакующие могут закрепиться в системе и/или повысить привилегии, выполняя вредоносный код, запускаемый библиотеками DLL AppInit, загруженными в процессы. Dynamic Link Libraries (DLLs), указанные в значении AppInit_DLLs в разделах реестра |
|
RV-D-841 |
Подмена системных файлов специальных возможностей |
Атакующие могут закрепиться в системе и/или повышать привилегии, выполняя вредоносный код, запускаемый с помощью функций специальных возможностей Windows. Например, заменяя исполняемые файлы, отвечающие за "залипание клавиш" ( |
|
RV-D-842 |
Обход UAC с помощью ключа реестра DelegateExecute |
С помощью изменения ключей реестра |
|
RV-D-843 |
Отключение CrashDump через изменение реестра |
Данное правило выявляет изменения в параметре реестра, отвечающем за включение создания CrashDump — дампа памяти при аварийном завершении процесса. Отключение этой функции через запись в ветке реестра |
|
RV-D-844 |
Создание подозрительного потока в |
Процесс |
|
RV-D-845 |
Создание и удаление файла за короткий промежуток времени |
Атакующие могут использовать командную строку ( |
|
RV-D-846 |
Изменение чувствительных параметров RDP |
Атакующие могут изменять чувствительные параметры службы удаленного рабочего стола (RDP) через реестр для обхода настроек безопасности, скрытого подключения к сессиям пользователей (shadowing), запуска программ при установлении RDP-сессии или замены служебной библиотеки TermService, что позволяет закрепиться в системе или выполнить произвольный код. Эти действия могут быть частью сценариев persistence и defense evasion. Детектирование основано на фиксации изменений в ключевых ветках реестра, связанных с RDP. При срабатывании правила необходимо установить пользователя, от имени которого были внесены изменения в реестр, и оценить легитимность этой активности. Если действия не связаны с административными задачами или групповыми политиками, следует изолировать хост от сети, сменить пароль учетной записи, от имени которой производились изменения, и провести анализ на наличие следов компрометации. |
|
RV-D-847 |
Порт RDP по умолчанию изменен на нестандартный |
Удаленный рабочий стол (RDP) — это распространенная функция в операционных системах. Она позволяет пользователю входить в удаленную систему, используя интерактивный сеанс с графическим интерфейсом пользователя. Microsoft называет свою реализацию протокола удаленного рабочего стола (RDP) службами удаленного рабочего стола (RDS). Когда атакующий изменяет порт RDP на нестандартный, это может помочь ему обойти стандартные механизмы защиты и проникнуть в систему без обнаружения. Обнаружение таких изменений важно для обеспечения безопасности, так как это может указывать на потенциальные попытки атакующих получить несанкционированный доступ к системе. |
|
RV-D-848 |
Изменена очередь загрузки драйвера Sysmon |
Обнаружены изменения в очереди загрузки драйвера Sysmon. Если драйвер Sysmon настроен на загрузку после другого зарегистрированного сервиса, он не сможет загрузиться вместе с ним. Это может указывать на попытку атакующих изменить приоритет загрузки драйвера Sysmon, что может привести к его неправильной работе или отключению. Подобная атака может использоваться для обхода мониторинга безопасности, который осуществляется драйвером Sysmon, и скрыть свои действия на зараженной системе. При срабатывании правила рекомендуется проверить, кем и при каких условиях было изменено значение Altitude в соответствующем ключе реестра, сопоставить его с эталонной конфигурацией, восстановить корректное значение и перезапустить службу Sysmon, а также проанализировать журналы на предмет других признаков компрометации. |
|
RV-D-849 |
Изменение разрешения доступа к каналу Winevt через реестр |
Изменение разрешений доступа к каналу Winevt через реестр представляет собой потенциальную тактику атакующих для изменения настроек безопасности и получения несанкционированного доступа к системным событиям Windows. Атакующие могут попытаться вмешаться в ключ реестра |
|
RV-D-850 |
Изменение фона рабочего стола через реестр |
Обнаружение изменения фонового изображения рабочего стола через модификацию ключей реестра. Такая техника часто применяется вредоносными программами для демонстрации записки с требованием выкупа или другого навязчивого изображения на фоне рабочего стола пользователя. При сработке правила рекомендуется определить, какой процесс инициировал изменение, проверить наличие других признаков вредоносной активности (загрузка исполняемых файлов, сетевые подключения), и при необходимости — изолировать хост для дальнейшего анализа. |
|
RV-D-851 |
Отключение в реестре HECI |
Обнаруживает изменения ключа реестра HypervisorEnforcedCodeIntegrity (HECI) и установку значения |
|
RV-D-852 |
Отключение Административных общих ресурсов при запуске |
Правило детектирует отключение Административных общих ресурсов через реестр. Административные общие ресурсы — это скрытые сетевые ресурсы, созданные операционными системами Microsoft Windows NT, которые предоставляют системным администраторам удаленный доступ к каждому дисковому тому в системе, подключенному к сети. При срабатывании правила рекомендуется проверить, каким пользователем и процессом было изменено значение параметра, определить, является ли это частью штатных административных действий или результатом потенциальной вредоносной активности, восстановить исходное значение параметра для обеспечения доступа администратора и проанализировать журналы событий на наличие других признаков попыток скрыть активность или ограничить удаленное администрирование. |
|
RV-D-853 |
Отключение контроля учетных записей пользователей |
Данное правило обнаруживает изменение системных настроек, влияющих на работу контроля привилегий через реестр. Подобные модификации могут быть использованы для обхода встроенных средств защиты и выполнения несанкционированных действий с повышенными правами. При выявлении события рекомендуется проверить инициатора изменения, связанные процессы и общий контекст активности, чтобы определить, является ли действие легитимным. Если установлено, что изменение выполнено несанкционированно, следует начать расследование и сбросить пароль учетной записи, инициировавшей активность. |
|
RV-D-854 |
Включение в реестре DNS-over-HTTPS |
Правило детектирует изменения в ветках реестра, отвечающих за функции включения DNS-over-HTTPS. Атакующие могут использовать DNS-over-HTTPS для маскировки интернет-активности или процесса утечки данных. При включении этой функции теряется возможность видеть такие данные, как тип запроса, ответ и IP-адрес источника, которые часто используются для выявления подозрительной активности. При срабатывании рекомендуется проверить, кто и каким процессом внес изменения, проанализировать сопутствующую сетевую активность на предмет необычных DNS-запросов, оценить необходимость использования DNS-over-HTTPS в текущей среде, а при выявлении подозрительных действий — рассмотреть возможность отключения данной функции и начать расследование на предмет выявления других индикаторов компрометации или подозрительных действий. |
|
RV-D-855 |
Установка нового значения DNS ServerLevelPluginDll |
Данное правило выявляет изменение параметра реестра |
|
RV-D-856 |
Разрешение удаленного соединения между анонимными компьютерами |
В Windows существуют параметры реестра, изменение которых может ослабить встроенные механизмы безопасности и открыть возможности для удаленного взаимодействия с системой. Включение значений |
|
RV-D-857 |
Модификация скрытых ключей Проводника |
Данное правило выявляет попытки изменения параметров отображения скрытых и системных файлов в проводнике Windows через модификацию соответствующих ключей реестра. Этот прием нередко используется вредоносными программами для сокрытия своей активности от пользователя. Атакующий может изменить значение ключей Hidden и ShowSuperHidden, чтобы скрыть вредоносные файлы и затруднить их обнаружение. Такие изменения могут указывать на попытку уклонения от обнаружения и свидетельствовать о компрометации системы. При срабатывании правила необходимо проанализировать процесс, инициировавший изменение реестра, и установить, соответствует ли оно легитимной пользовательской или административной активности. В случае отсутствия объяснимых причин следует инициировать дополнительное расследование на наличие вредоносного ПО, включая проверку автозагрузки, задач планировщика и сетевой активности. Также рекомендуется временно изолировать систему от сети до завершения анализа. |
|
RV-D-858 |
Скрытие запланированной задачи через реестр |
Атакующие могут скрывать запланированные задачи в системе, изменяя значение параметра |
|
RV-D-859 |
Подозрительный путь DLL в IME реестре |
Атакующие могут использовать механизм Windows Input Method Editor (IME) для незаметной загрузки вредоносных библиотек. Для этого они регистрируют путь к DLL в значении Ime File под ключами |
|
RV-D-860 |
Включение хранение хеша LM |
Изменение значения реестра |
|
RV-D-861 |
Создание билета TGT при помощи хакерской утилиты |
Атакующие, обладающие хешем пароля учетной записи KRBTGT, могут подделывать билеты Kerberos, осуществляя атаку, известную как "золотой билет" (Golden Ticket). Золотые билеты позволяют генерировать билеты TGT для любой учетной записи в Active Directory и использовать их для запроса билетов службы (TGS), которые предоставляют доступ к различным ресурсам. Для получения TGS атакующие вынуждены взаимодействовать с Центром распространения ключей (KDC), который работает на всех контроллерах домена, входящих в состав Active Directory. Учетная запись KRBTGT используется службой KDC и отвечает за шифрование и подписание всех Kerberos-билетов. Для ликвидации последствий атаки Golden Ticket необходимо дважды сменить пароль учетной записи KRBTGT. В случае, если билет не выгружается в виде файла, а загружается напрямую в память, события в журнале Windows отсутствуют — в таком случае данное правило не сможет обнаружить активность. |
|
RV-D-862 |
Дамп LSASS с помощью Python-утилит |
Атакующий может попытаться получить данные других учетных записей с помощью дампа системного процесса LSASS (Local Security Authority Subsystem Service), который хранит в своей памяти учетные данные авторизованных пользователей на узле. Данное правило обнаруживает попытку дампа процесса с помощью мониторинга обращения к процессу lsass с маской доступа 0x1fffff и с использованием библиотек python. При срабатывании правила и отсутствии подтвержденной легитимной активности необходимо завершить активные сеансы на пораженном узле, сбросить пароли всех пользователей, активных в момент события, а также провести проверку на наличие инструментов удаленного доступа или подключения к внешним управляющим серверам. При обнаружении признаков внешнего взаимодействия следует заблокировать соответствующий IP-адрес и изолировать хост от сети до завершения расследования. |
|
RV-D-863 |
Подозрительный доступ к памяти процесса LSASS |
Атакующий может попытаться получить данные других учетных записей с помощью дампа системного процесса LSASS (Local Security Authority Subsystem Service), который хранит в своей памяти учетные данные авторизованных пользователей на узле. Данное правило обнаруживает предоставление доступа на чтение виртуальной памяти LSASS подозрительным процессам. Существует системное/легитимное ПО, которое обращается к процессу LSASS с правами на чтение виртуальной памяти; данные процессы внесены в исключения в поле |
|
RV-D-864 |
Дамп LSASS с помощью Диспетчера задач |
Правило обнаруживает создание файла |
|
RV-D-865 |
Использование утилиты RDPStrike |
Утилита RDPStrike предназначена для извлечения паролей в открытом виде из процесса mstsc.exe. После внедрения вредоносного кода в указанный процесс она устанавливает аппаратные точки останова (hardware breakpoints) на три API-функции - SspiPrepareForCredRead, CryptProtectMemory и CredIsMarshaledCredentialW, что позволяет перехватывать учетные данные и сохранять их в файл во временной директории. Утилита отслеживает создание новых процессов и при обнаружении запуска mstsc.exe автоматически внедряет код с целью кражи данных. При срабатывании правила корреляции и отсутствии подтвержденной легитимной активности рекомендуется завершить активные сессии с зараженного хоста, сбросить пароль учетной записи, активной на данном устройстве, а также проверить наличие подключений к серверам управления. В случае, если сервер управления расположен внутри инфраструктуры, следует изолировать хост, при нахождении во внешней сети — заблокировать соответствующий адрес. |
|
RV-D-866 |
Отключение системы восстановления через реестр |
Правило нацелено на обнаружение модификации веток реестра, которые отвечают за функцию восстановления системы. Мониторинг веток реестра имеет критическое значение для обеспечения безопасности и целостности компьютерных систем. Подобный мониторинг позволяет оперативно выявлять и реагировать на любые изменения направленные на отключение или модификацию функции восстановления системы, что может привести к серьезным последствиям, таким как потеря данных, угрозы безопасности и нарушение нормального функционирования системы. При срабатывании правила необходимо проверить легитимность изменения, установить, каким пользователем и каким процессом оно было выполнено, проанализировать систему на наличие признаков вредоносной активности и, при необходимости, восстановить настройки восстановления и инициировать дальнейшее расследование. |
|
RV-D-867 |
Создание WMI-подписки |
Подписка на события Windows Management Instrumentation (WMI Event Subscription) представляет собой механизм в Windows для отслеживания событий, происходящих в системе, с использованием WMI. Когда происходит событие, система может реагировать, выполняя предопределенные действия. Использование WMI Event Subscription может иметь потенциальные риски безопасности, так как атакующие могут использовать этот механизм для создания скрытых механизмов слежения или выполнения вредоносных действий в системе. В рамках реагирования на данный инцидент необходимо связаться с ответственным за узел/учетную запись и выяснить чем вызвана данная активность. В случае отсутствия подтверждения легитимности необходимо заблокировать узел/учетную запись до выяснения обстоятельств. |
|
RV-D-878 |
Закрепление через изменения ключей автозапуска в реестре |
Атакующий, с целью обеспечения своего закрепления может изменить ключи запуска в реестре. Указанная активность позволит потенциальному ВПО запускаться каждый раз при включении системы. Данная активность является аномальной и может говорить об активности ВПО. |
|
RV-D-885 |
Удаление метки MOTW Windows |
Атакующий может удалить метку безопасности Mark-of-the-Web, которая указывает, что файл был загружен из Интернета, с целью избежать предупреждений или блокировок в Windows. При срабатывании данного правила корреляции необходимо проверить какие процессы запускались на хосте ранее, от какой учетной записи и в каком контексте. Запросить подтверждение легитимности действий у владельца УЗ и при не подтверждении — заблокировать данную УЗ, по возможности изучить источник происхождения файла, у которого удаляют метку MOTW, проверить события на предмет компрометации сети. |
|
RV-D-887 |
Создание удаленного потока в процессе lsass |
Данное правило направлено на детектирование выполнения кода в процессе lsass.exe с помощью создания удаленного потока. Такое поведение позволяет атакующему извлекать учетные данные из памяти процесса или выполнять произвольный код с привилегиями системного процесса. Успешная эксплуатация может привести к компрометации учетных данных, повышению привилегий или дальнейшему распространению в сети. В случае срабатывания правила необходимо запросить разъяснения о причине данной активности у ответственного за учетную запись. При отсутствии объяснений — заблокировать учетную запись, изолировать узел и провести внутреннее расследование. |
|
RV-D-888 |
Закрепление через Microsoft Office Add-ins |
Атакующие могут использовать надстройки Microsoft Office, чтобы закрепиться в скомпрометированной системе. Надстройки Microsoft Office (Office Add-ins) представляют собой дополнительные модули, которые расширяют функциональность приложений Office, таких, как Word, Excel, PowerPoint, и Outlook. Они используются для автоматизации задач, интеграции с внешними сервисами или добавления пользовательских функций. При срабатывании правила следует запросить у пользователя цели добавления файла надстройки. При подтверждении инцидента следует заблокировать УЗ инициатора и удалить добавленные файлы надстроек, по возможности изучить их в изолированной среде. |
|
RV-D-889 |
Закрепление в системе через ключ реестра MyComputer |
Это правило обнаруживает изменение значения (Default) в ключе реестра MyComputer и его подразделах, указывающее на назначение исполняемого файла, который будет запускаться при соответствующем действии, например, при очистке диска или других системных операциях. Такая модификация часто используется атакующими для закрепления вредоносного кода в системе (Persistence), позволяя автоматически запускать вредоносные программы при взаимодействии с функциями Windows Explorer. При срабатывании необходимо проверить инициирующий процесс и пользователя, а также провести расследование на предмет возможной активности атакующих. |
|
RV-D-891 |
Закрепление через Office Test |
Атакующие могут использовать ключ реестра Office Test для Microsoft Office, чтобы закрепиться в скомпрометированной системе. В реестре существует ключ Office Test, где пользователь может указать произвольную DLL-библиотеку, которая будет выполняться при каждом запуске приложения Office. Считается, что этот ключ реестра используется Microsoft для загрузки DLL-библиотек в целях тестирования и отладки при разработке приложений Office. Этот ключ реестра не создается по умолчанию при установке Office. При срабатывании правила следует запросить у пользователя объяснение своих действий о вмешательстве в данную ветку реестра. При подтверждении инцидента следует вернуть настройки системы в исходное состояние, заблокировать УЗ инициатора и изолировать добавленные файлы, по возможности изучить их в изолированной среде. |
|
RV-D-895 |
Создание токена и имперсонация учетной записи |
Атакующие могут создавать новые токены и выдавать себя за существующих пользователей, чтобы повысить привилегии и обойти контроль доступа. Правило предназначено для выявления случаев запуска cmd.exe, где в качестве пользователя указана системная учетная запись, а инициатором запуска выступает пользовательская учетная запись. Такое поведение может указывать на попытку атакующего выполнить команды с повышенными привилегиями через манипуляцию токеном. В случае срабатывания правила, рекомендуется уточнить активность с пользователем, инициировавший ее. Если активность подозрительная, то рекомендуется изолировать хост и проанализировать цепочку событий, приведших к запуску команды. |
|
RV-D-897 |
Эксплуатация Mark-of-the-Web bypass |
Уязвимость в 7-Zip позволяет обойти механизм безопасности Windows Mark-of-the-Web (MOTW), предназначенный для защиты пользователей от потенциально опасных файлов, загруженных из интернета. Проблема возникает из-за того, что при извлечении файлов из специально подготовленного архива с меткой MOTW, программа не сохраняет метку для извлеченных файлов. Это создает возможность для атакующих выполнять произвольный код от имени текущего пользователя без активации защитных механизмов. При срабатывании правила уточнить у пользователя, который открыл архив, происхождение архива и способ его получения. Проверить были ли внесены в систему изменения, при наличии подозрительной активности и сомнениях в источнике, откуда был получен архив - рекомендуется изолировать хост. |
|
RV-D-898 |
Использование ssh.exe для кражи NTLM-хеша |
Данное правило направлено на детектирование атаки, связанной с использованием ssh.exe для кражи NTLM-хеша через принудительную аутентификацию. Атакующий может запустить ssh.exe с параметром -i, указывая путь к закрытому ключу через UNC, что позволяет инициировать аутентификацию и перехват NTLM-хеша. Успешная эксплуатация данной техники может привести к компрометации учетных данных и дальнейшему распространению атаки в сети. В случае срабатывания правила необходимо уточнить легитимность использования ssh.exe у владельца учетной записи. При отсутствии обоснованного объяснения рекомендуется заблокировать учетную запись, ограничить доступ к узлу, с которого зафиксирована активность, и провести расследование возможного компрометации инфраструктуры. |
|
RV-D-899 |
Обход UAC через COM-объекты |
Атакующие могут использовать COM-модель Windows для обхода контроля учетных записей (UAC) и выполнения кода с повышенными привилегиями. COM (Component Object Model) обеспечивает межпроцессное взаимодействие, позволяя объектам в разных процессах обмениваться данными и вызывать методы друг друга. Этот механизм активно используется в Windows и им можно злоупотребить для эскалации привилегий. Данное правило корреляции нацелено на выявление попыток эксплуатации COM-объектов для повышения прав без взаимодействия с пользователем (UAC bypass). При срабатывании правила рекомендуется в процессе расследования обратить внимание на наличие события Sysmon 7, в котором неизвестный процесс загрузил системную библиотеку cmlua.dll (часто используется в UAC bypass). Если процесс действительно неизвестен, рекомендуется изолировать хост. |
|
RV-D-900 |
Использование DNS туннеля |
DNS Tunneling — это метод кодирования передаваемой информации в DNS запросах. Данный метод может использоваться атакующими для обхода правил межсетевого экранирования и эксфильтрации данных. Правило отслеживает уникальные запросы для одного домена (значения после первой точки). При достижении заданного порога генерируются корреляционные события. В случае возникновения активности рекомендуется изучить процесс, выполняющий DNS запросы, а также проверить легитимность домена. В случае если легитимность подтвердить не удалось — заблокировать домен и изолировать хост. При легитимности домена требуется добавить его в список исключений "excludeDomain". |
|
RV-D-904 |
Удаленная эксплуатация DCOM объекта IMsiServer |
Правило обнаруживает удаленный запуск процессов с помощью DCOM IMsiServer. После получения первоначального доступа атакующий начинает горизонтальное перемещение по корпоративной сети жертвы, используя DCOM IMsiServer, который позволяет удаленно транспортировать полезную нагрузку на удаленный хост и выполнить ее. При срабатывании данного правила необходимо проанализировать, какой объект был передан, под какой учетной записью и в какое время. Опросить ответственного за учетную запись пользователя и при неподтверждении активности — заблокировать учетную запись, по возможности изолировать атакованный хост от сетевого окружения и проанализировать переданную нагрузку в изолированной среде. Проверить активность на атакованном хосте после передачи полезной нагрузки. |
|
RV-D-905 |
Утечка NTLM через library-ms (CVE-2025-24071) |
Уязвимость CVE-2025-24071 связана с механизмом обработки файлов в Windows Explorer и системой индексирования. Эти компоненты автоматически анализируют файлы с расширением .library-ms, которые могут быть извлечены при распаковке вредоносных архивов. При этом файл может содержать ссылку на SMB-ресурс, что приводит к автоматической NTLM-аутентификации на атакующем SMB-сервере без взаимодействия с пользователем. Это вызывает утечку хеша NTLMv2 учетной записи жертвы, что может быть использовано для дальнейших атак. Данное правило отслеживает создание файлов с данным расширением и подключение по SMB к неизвестному ресурсу - что может быть признаком эксплуатации этой уязвимости. При срабатывании правила, необходимо уточнить, кто инициировал создание файла .library-ms и подключение к SMB-ресурсу, а также проверить, соответствует ли подключение назначению хоста. Если активность выглядит подозрительной, следует изолировать хост, расследовать происхождение файла и проанализировать связанные события для подтверждения или опровержения возможного инцидента. |
|
RV-D-910 |
Изменение чувствительных значений реестра |
Правило обнаруживает изменение чувствительных значений реестра, которые могут использоваться для ухода от обнаружения или ослабления защиты при компрометации узла. |
|
RV-D-911 |
Добавление в Netsh Helper DLL потенциальной полезной нагрузки |
Атакующие могут использовать вспомогательные DLL-файлы netsh.exe для запуска произвольного кода при закреплении. Этот запуск будет происходить каждый раз, когда выполняется netsh.exe, что может происходить автоматически, с другой техникой закрепления доступа или если в системе присутствует программное обеспечение (например, VPN), которое использует netsh.exe в рамках своей нормальной функциональности. Netsh.exe — это утилита командной строки, используемая для взаимодействия с настройками сети системы. Она содержит функционал для добавления вспомогательных DLL-файлов, расширяющих возможности утилиты. Пути к зарегистрированным вспомогательным DLL-файлам netsh.exe находятся в реестре Windows по адресу |
|
RV-D-912 |
Кража токена доступа из системного процесса |
Кража токена доступа SYSTEM полезна в случаях, когда определенные привилегии были отозваны у учетной записи локального администратора через групповую политику. Например, привилегия SeDebugPrivilege может быть удалена из группы локальных администраторов, чтобы затруднить атакующему сброс учетных данных или взаимодействие с памятью других процессов. Однако привилегии не могут быть отозваны у учетной записи SYSTEM, поскольку они необходимы для работы операционной системы. Это делает токены доступа SYSTEM чрезвычайно ценными для атакующих в условиях усиленной безопасности. Некоторые системные процессы обладают такими токенами, и атакующие могут получить этот токен, создав поток к системному процессу, при помощи функции DuplicateTokenEx() дублировать токен и использовать его в своих процессах с правами SYSTEM. При возникновении данной активности необходимо опросить владельца учетной записи (УЗ) инициатора активности на предмет совершаемых действий. В случае если подтвердить легитимность не удалось, следует заблокировать УЗ инициатора активности. |
|
RV-D-913 |
Обнаружение HTML/SVG Smuggling в Windows |
Правило предназначено для выявления техники HTML/SVG Smuggling, при которой вредоносные файлы в формате |
|
RV-D-933 |
Создание удаленного потока с использованием функции LoadLibrary |
Обнаружение потенциального использования API CreateRemoteThread и функции LoadLibrary для внедрения DLL в процесс. |
|
RV-D-934 |
Создание удаленного потока подозрительным процессом |
Правило направлено на обнаружение нестандартных процессов, создающих удаленные потоки. |
|
RV-D-935 |
Кража токена доступа при помощи именованных каналов |
Именованные каналы — это форма межпроцессного взаимодействия (IPC), которая позволяет взаимодействовать процессам, изначально не предназначенным для взаимодействия друг с другом. Кража токена доступа при помощи именованных каналов — техника, позволяющая повысить привилегии до локальной системы. Техника реализована за счет функции API ImpersonateNamedPipeClient, которая позволяет серверу именованного канала (тому, кто инициировал взаимодействие) олицетворить токен клиента (тот, к кому было осуществлено подключение через именованные каналы). Стоит отметить, что для кражи токена доступа клиента, процесс сервера должен обладать привилегией SeImpersonatePrivilege. Техника Named Pipe Token Impersonation используется различными фреймворками и утилитами, такими как Cobalt Strike, Metasploit (getsystem command), PoshC2 При возникновении данной активности необходимо опросить владельца учетной записи (УЗ) инициатора активности на предмет совершаемых действий. В случае если подтвердить легитимность не удалось, то следует заблокировать УЗ инициатора активности. |
|
RV-D-936 |
Использование утилиты TikiTorch |
Данное правило направлено на детектирование использования утилиты TikiTorch, применяемой для выполнения инъекций в процессы с помощью такого метода, как создание удаленного потока. Утилита позволяет атакующему внедрять произвольный код в адресное пространство доверенных процессов, что может использоваться для обхода механизмов защиты, маскировки вредоносной активности и выполнения команд с привилегиями целевого процесса. Успешная эксплуатация может привести к повышению привилегий, выполнению вредоносного кода в контексте целевого процесса или последующему распространению в сети. В случае срабатывания правила необходимо получить разъяснения о причине данной активности от ответственного за учетную запись. В случае отсутствия обратной связи — провести внутреннее расследование, заблокировать учетную запись сотрудника, временно изолировать узел, на котором произошел инцидент. |
|
RV-D-937 |
Подмена PID родительского процесса |
Атакующие могут использовать технику подмены идентификатора родительского процесса (Parent Process ID Spoofing), чтобы скрыть истинное происхождение вредоносного процесса и обойти механизмы обнаружения, основанные на анализе цепочек родитель-потомок. Правило предназначено для выявления попыток подмены PID родительского процесса через анализ событий Sysmon, связанных с созданием процессов (Event ID 1) и загрузкой библиотек (Event ID 7). При обнаружении процесса с неподписанными библиотеками или подозрительными цепочками запуска рекомендуется провести анализ активности, связанной с данным процессом. Проверить параметры запуска подозрительного процесса и его родителя. Уточнить активность с пользователем, указанным в инициирующем процессе (если применимо). Если активность подозрительная, изолировать хост и провести углубленный анализ. |
|
RV-D-938 |
Внедрение стороннего ПО через отладчик IFEO |
Атакующие могут закрепиться в системе и/или повысить привилегии, запустив вредоносный код, запускаемый отладчиками Image File Execution Options (IFEO). IFEO позволяют разработчику подключать отладчик к приложению. При создании процесса к его имени добавляется отладчик, присутствующий в IFEO-приложениях, что позволяет запускать новый процесс под управлением отладчика. Правило нацелено на добавление исполняемого файла в виде "хелпера" к другому файлу через реестр. |
|
RV-D-939 |
Закрепление через Office Template Macros |
Атакующие могут использовать шаблоны Microsoft Office, чтобы закрепиться в скомпрометированной системе. Microsoft Office содержит шаблоны, которые входят в состав распространенных приложений Office и используются для настройки стилей. Базовые шаблоны приложения используются при каждом его запуске. Данное правило фиксирует три способа эксплуатации макросов в шаблонах, при частых срабатываний правила, обращайте внимание на сообщение, которое выводит оповещение. При срабатывании правила следует запросить у пользователя объяснение своих действий с шаблоном Word или Excel, а также если был изменен ключ реестра. При подтверждении инцидента следует вернуть настройки системы в исходное состояние, заблокировать УЗ инициатора и изолировать добавленные файлы, по возможности изучить их в изолированной среде. |
|
RV-D-940 |
Закрепление через COM Hijacking |
COM (Component Object Model)- это стандарт, позволяющий разработчикам повторно использовать в своем коде независимые компоненты ПО. При этом им не нужно знать внутреннее устройство данных компонентов, заниматься их совместимостью на разных языках программирования и повторной компиляцией. Атакующие могут закрепиться в системе, выполняя полезную нагрузку, вызванную перехваченными ссылками на объекты Component Object Model (COM). Ссылки на различные объекты COM хранятся в реестре. Для захвата COM-объекта требуется внести изменения в реестре, чтобы заменить ссылку на легитимный системный компонент, что может привести к тому, что этот компонент не будет работать при выполнении. Когда этот системный компонент будет вызван в ходе обычной работы системы, вместо него будет выполнена полезная нагрузка. В случае возникновения активности требуется опросить ответственного за учетную запись инициатора активности. В случае если легитимность подтвердить не удалось, убрать добавленный/измененный ключ реестра и заблокировать УЗ инициатора активности на время выяснения обстоятельств инцидента ИБ. |
|
RV-D-941 |
Включение переменных среды COR Profiler |
Это правило обнаруживает изменение в реестре, связанное с установкой переменных среды для .NET Framework и .NET Core CLR, таких, как "COR_ENABLE_PROFILING" и "COR_PROFILER". Эти переменные могут использоваться атакующими для внедрения вредоносных CLR профайлеров с целью закрепления, повышения привилегий и обхода защитных механизмов. Настройка подобных переменных указывает на потенциально нежелательную или вредоносную активность. При срабатывании необходимо проверить легитимность изменений, определить инициирующий процесс и пользователя, а также провести анализ системы на предмет угроз. Без подтверждения легитимности рекомендуется ограничить права пользователя и начать расследование инцидента. |
|
RV-D-942 |
Изменение настроек администратора Winget |
Обнаружение изменений в настройках администратора приложения AppInstaller (winget). Winget — это инструмент командной строки для управления пакетами в операционной системе Windows. Он предоставляет удобный способ установки, удаления и обновления приложений через командную строку. Атакующий может изменить конфигурацию и параметры инструмента управления пакетами на операционной системе Windows, чтобы осуществить внедрение вредоносного программного обеспечения, модифицировать источники пакетов для загрузки поддельных приложений или изменить поведение winget с целью нарушения безопасности системы. При срабатывании правила корреляции следует проверить активность с пользователем, который указан как инициатор (src_user_name). В случае подтверждения несанкционированных изменений рекомендуется восстановить исходные настройки Winget и провести проверку системы на наличие вредоносного ПО, начать расследование. |
|
RV-D-943 |
Зафиксирована подмена файлов экрана заставки Windows |
Атакующие могут закрепиться в системе и\или повышать привилегии, выполняя вредоносный код, запускаемый с помощью различных функций Windows. Например, заменяя файлы, отвечающие за заставку Windows (screensaver), на "командную строку" (cmd.exe), полезную нагрузку или ВПО, можно вызвать их исполнение при включении экрана заставки в Windows. |
|
RV-D-957 |
Использование rsockstun клиента |
Rsockstun — это инструмент для создания обратного SOCKS5-туннеля с поддержкой SSL и прокси, позволяющий устройствам за NAT или брандмауэром безопасно подключаться к удаленному серверу и перенаправлять трафик. Данная утилита используется атакующими для обхода сетевых ограничений и создания защищенных каналов связи. Ранее в отчете от Лаборатории Касперского отмечалось применение rsockstun группировкой Head Mare (в атаках на государственные структуры России и Беларуси. При срабатывании правила необходимо проверить и уточнить у пользователя для чего запускалась данная утилита. Если активность подтвердить не удалось, следует заблокировать IP-адрес указанный в src_ip, сменить пароль пользователя и начать расследование. |
|
RV-D-1120 |
Подозрительные обращения к trycloudflare.com |
Данное правило выявляет обращения к доменам в зоне trycloudflare.com на основе событий DNS-запросов (Sysmon EventID 22). Такие домены используются при создании временных туннелей через Cloudflare Tunnel, что позволяет атакующим обходить сетевые ограничения и скрывать C2-каналы или доставку полезной нагрузки. Обнаружение DNS-запроса к подобному ресурсу может свидетельствовать о подозрительной активности. |
|
RV-D-1123 |
Исходящее подключение SYSTEM-процессов к нестандартным портам |
Атакующие могут использовать подключения с нестандартными сочетаниями протоколов и портов. Например, протокол HTTPS через порт 8088 или порт 587 вместо традиционного порта 443. Чаще всего к данной технике прибегают для обхода фильтрации или чтобы усложнить анализ сетевого трафика. В качестве реального примера применения подобной техники можно привести группировку OceanLotus. В своих атаках они доставляют бэкдор через документы-ловушки, затем загружают полезную нагрузку, используют side-loading библиотек и запускают бэкдор с привилегиями SYSTEM. Далее связь с C2-сервером устанавливается через TCP на нестандартный порт (14146), что не выглядит как легитимный системный трафик. |
|
RV-D-1140 |
Произошло выполнение полезной нагрузки при наступлении WMI события |
Данное правило детектирует выполнение полезной нагрузки при срабатывании WMI Event Subscription. WMI Event Subscription (подписка на события в Windows Management Instrumentation) представляет собой механизм в операционной системе Windows, который позволяет отслеживать и реагировать на различные события, происходящие в системе. Атакующие могут использовать WMI Event Subscription для выполнения вредоносных действий при наступлении определенного системного события, что обеспечивает закрепление в системе. Для получения дополнительной информации о том, какой процесс был запущен, можно использовать события Sysmon с Event ID 1 и 10. В рамках реагирования на данный инцидент необходимо связаться с ответственным за узел/учетную запись и выяснить, чем вызвана данная активность. В случае отсутствия подтверждения легитимности необходимо заблокировать узел/учетную запись до выяснения обстоятельств. |
|
RV-D-1141 |
Загрузка процессом cmstp модулей для выполнения скриптов |
В попытке избежать обнаружения атакующий может выполнять команды или запускать исполняемые файлы через «посредника» — системные утилиты. Такие исполняемые файлы, как правило, подписаны и могут быть внесены в списки исключений средств защиты информации (далее — СЗИ). Одним из таких инструментов является cmstp.exe, предназначенный для добавления и удаления профилей службы диспетчера подключений. Для добавления профилей используется INF-файл, в котором можно указать в секции [UnRegisterOCXSection] путь к COM-объекту в виде .sct-файла. При обработке такого файла cmstp.exe загружает модули jscript.dll или vbscript.dll в зависимости от используемого языка сценария. Такая активность может указывать на попытку обхода механизмов защиты и выполнения произвольного кода с использованием доверенного процесса. При срабатывании правила рекомендуется проверить источник и содержимое используемого INF-файла, установить, запускался ли он пользователем или сторонним ПО, и уточнить действия у пользователя. При отсутствии подтверждений — изолировать хост, сменить пароль пользователя и инициировать расследование. |
|
RV-D-1142 |
Загрузка DLL системным процессом из подозрительного места |
Данное правило отслеживает событие загрузки dll системным процессом (например, расположенным в System32, SysWOW64 и т.д.) из подозрительного местоположения или из папки с особыми разрешениями, такой как |
|
RV-D-1143 |
Загрузка RstrtMgr.dll необычным процессом |
Правило обнаруживает загрузку библиотеки RstrtMgr.dll процессами, не относящимися к стандартным системным. RstrtMgr.dll — динамическая библиотека, которую атакующие используют в программах-вымогателях для завершения процессов, мешающих шифрованию файлов (например, Conti ransomware, Cactus ransomware). Библиотека используется вредоносным ПО BiBi wiper для Windows. Кроме того, RstrtMgr.dll может применяться для обхода средств анализа, блокируя определенные процессы. При обнаружении события необходимо проверить его легитимность и исследовать хост на наличие аномалий. |
|
RV-D-1147 |
Создание дампа NTDS.dit |
Правило предназначено для выявления попыток создания дампа базы данных NTDS.dit с использованием утилиты ntdsutil, применяемой для управления доменными службами Active Directory. В правиле фиксируются события, связанные с созданием файла |
|
RV-D-1163 |
Изменение политики выполнения PowerShell |
PowerShell — командная оболочка Windows, активно используемая как администраторами, так и атакующими. По умолчанию политика выполнения PowerShell ограничивает запуск неподписанных скриптов. Однако атакующие могут изменить эту политику на менее строгую (например, |
|
RV-D-1186 |
Инъекция AppDomain Manager |
AppDomain Manager Injection — техника подмены логики загрузки сборок в .NET Framework. Атакующий размещает рядом с исполняемым файлом конфигурацию |
|
RV-D-1208 |
Удаленный контроль через Chrome Remote Desktop |
Chrome Remote Desktop (CRD) — официальное программное обеспечение от Google для удаленного управления компьютером. Замечено, что атакующие устанавливают CRD для скрытого удаленного контроля через инфраструктуру Google, таким образом минуя ограничения NAT и сетевые фильтры. Данное правило выявляет обращения к доменам в зоне googleapis.com на основе событий DNS-запросов (Sysmon EventID 22) и запуск процесса с хешем, принадлежащий бинарному файлу |
|
RV-D-1252 |
Попытка дампа LSASS с помощью утилиты HandleKatz |
Атакующий может попытаться получить данные других учетных записей с помощью дампа системного процесса LSASS (Local Security Authority Subsystem Service), который хранит в своей памяти учетные данные авторизованных пользователей на узле. Данное правило обнаруживает попытку дампа процесса с помощью мониторинга обращения к процессу LSASS с маской доступа 0x1440. |
|
RV-D-1356 |
Закрепление в системе через Narrator.exe |
Атакующие могут злоупотреблять встроенными средствами специальных возможностей Windows (Accessibility Features), такими как |
|
RV-D-1572 |
Запуск неподписанного установочного файла TrueConf |
TrueConf Server — программная платформа для видеоконференцсвязи (ВКС). Используется для организации корпоративных коммуникаций, вебинаров и удаленного взаимодействия. В рамках атак, подобных CVE-2026-3502 (операция TrueChaos), атакующие могут использовать механизм обновления для доставки модифицированных или неподписанных установочных файлов клиентской части. Данное правило детектирует запуск установочного файла TrueConf с отсутствующей или недействительной цифровой подписью, что может указывать на попытку эксплуатации скомпрометированного канала обновлений или подмену дистрибутива. |
|
RV-D-1697 |
Возможная эксплуатация MiniPlasma |
Правило выявляет возможную эксплуатацию MiniPlasma/WER-подобной цепочки локального повышения привилегий. Детектируется изменение значения |
|
RV-D-1724 |
Возможная эксплуатация RoguePlanet |
Правило выявляет файловые артефакты PoC RoguePlanet для локального повышения привилегий через Windows Defender. Детектируется создание поддельного |
|
RV-D-1741 |
SMTP-соединение от процесса Windows из нетипичного каталога |
Атакующие могут применять почтовые протоколы для связи с сервером управления, через который получают команды, передают сведения о скомпрометированной системе, загружают дополнительные инструменты и отправляют результаты выполнения команд. Использование SMTP позволяет маскировать такой обмен под легитимный почтовый трафик и затрудняет его обнаружение сетевыми средствами защиты. |
|
RV-D-1785 |
Загрузка уязвимого драйвера для обхода средств защиты |
Правило выявляет загрузку в ядро Windows драйвера, MD5-хеш которого содержится в перечне известных уязвимых или используемых в атаках драйверов проекта LOLDrivers. Такая активность может указывать на применение техники BYOVD, при которой легитимный подписанный драйвер с известной уязвимостью используется для выполнения привилегированных операций в режиме ядра, отключения средств защиты, завершения защищенных процессов или обхода механизмов безопасности. |
|
RV-D-1790 |
Загрузка DynWrapX.dll процессами Windows Script Host |
Правило выявляет загрузку библиотеки DynWrapX.dll процессами Windows Script Host или MSHTA. DynWrapX представляет собой COM-компонент, позволяющий сценариям VBScript и JScript выполнять вызовы WinAPI. Подобная активность может использоваться вредоносным ПО, включая DarkWatchman, для выполнения системных вызовов, обхода ограничений языка сценариев и последующего выполнения вредоносных действий. |
|
RV-D-1804 |
DNS-запрос с маркером relay |
Правило выявляет DNS-запросы с маркером |
|
RV-D-1808 |
Создание OCX командным интерпретатором |
Правило выявляет успешное создание файла с расширением .ocx в пользовательском временном каталоге процессами PowerShell, PowerShell Core или cmd.exe. Такая активность может указывать на копирование, размещение или подготовку PE- либо ActiveX-модуля для последующей модификации, загрузки или выполнения. |
|
RV-D-1826 |
Запуск подозрительного процесса после создания LNK-файла |
Правило выявляет создание LNK-файла с последующим запуском командного интерпретатора, сценарного движка или системной утилиты процессом |
|
RV-D-1848 |
Загрузка библиотеки через DLL Sideloading процессом ViPNet |
Правило выявляет загрузку библиотеки wtsapi32.dll из каталога ViPNet Update System процессами обновления Itcsrvup64.exe или Itcsrvup.exe при отсутствии действительной цифровой подписи либо информации о производителе InfoTeCS в данных подписи. Такая активность может указывать на использование техники DLL Sideloading для выполнения вредоносного кода в контексте доверенного процесса ViPNet, закрепления в системе и сокрытия активности. |
|
RV-D-1849 |
Запуск нетипичного дочернего процесса компонентом обновления ViPNet |
Правило выявляет запуск нетипичного дочернего процесса компонентами обновления ViPNet Itcsrvup64.exe или Itcsrvup.exe. В штатном режиме данные процессы должны запускать ограниченный набор компонентов ViPNet. Создание командной оболочки, интерпретатора, системной утилиты или другого стороннего процесса может указывать на выполнение вредоносного кода после загрузки подмененной библиотеки через DLL Sideloading. Само по себе срабатывание не подтверждает компрометацию и требует проверки назначения дочернего процесса. |
Была ли полезна эта страница?