VMware ESXi: правила корреляции

Таблица содержит сведения о разработанных правилах корреляции, включая их краткое описание и перечень тактик и техник MITRE ATT&CK, которые они охватывают.

ID правила Название правила Описание Тактики и техники

RV-D-981

Создание ssh-туннелей на ESXi

При наличии прав на выполнение команд на хосте атакующий может использовать SSH для организации обратного доступа или скрытого взаимодействия с внешними и внутренними ресурсами через SSH-туннели. Данное правило направлено на выявление создания SSH-туннелей на ESXi-серверах. Оно срабатывает при обнаружении выполнения SSH-команд с аргументами, указывающими на проброс портов -L, -R или -D. Такой подход позволяет зафиксировать попытки организации обхода сетевых политик, удаленного доступа или скрытого трафика в обход мониторинга. При срабатывании правила следует проверить, кто последний осуществлял подключение к серверу и уточнить у ответственных лиц легитимность активности. Также можно использовать команду ps -c | grep ssh для анализа активных процессов на сервере ESXi. Если в выводе содержится процесс SSH с подозрительной командой, рекомендуется немедленно завершить этот процесс и начать полноценное расследование в случае отсутствия обоснования для использования туннелей.

RV-D-984

Использование утилит ESXi через CLI

Данное правило направлено на выявление использования административных утилит на серверах VMware ESXi. Эти утилиты включают команды, такие как vim-cmd, esxcli, esxcfg-advcfg и vmkfstools, которые могут использоваться для управления виртуализацией, пользователями и разрешениями, создания и удаления виртуальных машин, изменения настроек сети и других критичных операций на сервере ESXi. Использование этих утилит без соответствующего контекста может указывать на попытки злоупотреблений или несанкционированного доступа, особенно если действия выполняются через командную строку, а не через веб-панель управления. Правило срабатывает при обнаружении запуска указанных утилит с ключевыми параметрами get, set, kill, list, что позволяет зафиксировать попытки просмотра или изменения конфигурации, завершения процессов и других операций, влияющих на работу инфраструктуры виртуализации. При срабатывании правила необходимо проверить, кто последний выполнял команды на сервере, и уточнить у владельца УЗ легитимность действий. В случае подтверждения нелегитимной активности следует немедленно сменить пароль от УЗ администратора сервера.

RV-D-985

Вход под привилегированной учетной записью VMware

После получения доступа к привилегированной учетной записи атакующие, используя эту запись, могут зайти на сервер с повышенными правами для проведения дальнейших деструктивных действий. В случае срабатывания правила рекомендуется проверить, является ли хост инициатора входа легитимным (если да, то его можно внести в исключения через активный список privileged_users_and_hosts), в ином случае, в зависимости от возможностей, следует временно ограничить использование учетной записи, сменить пароль, заблокировать доступ с хоста инициатора к серверу.

RV-D-992

Множественные неуспешные попытки аутентификации пользователя

Для получения доступа к виртуальной инфраструктуре атакующие могут попытаться подобрать пароль к учетной записи. Данное правило фиксирует множественные неудачные попытки входа от имени одного пользователя. Рекомендуется проверить, является ли такая активность легитимной. В случае подтверждения инцидента следует заблокировать адрес, с которого выполнялись попытки аутентификации, и сменить пароль для соответствующей учетной записи. Также рекомендуется ограничить доступ из внешней сети к серверу vCenter. Если попытки входа зафиксированы из внутренней сети организации, необходимо провести внутреннее расследование.

RV-D-1002

Выгрузка файла с критичной виртуальной машины

После получения доступа к виртуальной инфраструктуре атакующие могут выгрузить данные, хранящиеся в хранилище гипервизора. Это могут быть как отдельные файлы, так и файлы, относящиеся к конкретной виртуальной машине, например, ее память или весь актуальный образ. После этого атакующие получают доступ к данным на машине, в том числе, к учетным данным.

RV-D-1003

Выгрузка нескольких файлов с критичной виртуальной машины

После получения доступа к виртуальной инфраструктуре атакующие могут выгрузить данные, хранящиеся в хранилище гипервизора. Это могут быть как отдельные файлы, так и файлы, относящиеся к конкретной виртуальной машине, например, ее память или весь актуальный образ. После этого атакующие получают доступ к данным на машине, в том числе, к учетным данным.

RV-D-1004

Обнаружение атаки Password Spraying

Для получения доступа к виртуальной инфраструктуре атакующие могут попробовать подбирать пароли для разных учетных записей. Данное правило обнаруживает множественные неудачные попытки входа из-под разных пользователей с одного хоста. Рекомендуется проверить, является ли данная активность легитимной или нет. В случае подтверждения инцидента рекомендуется заблокировать адрес, с которого происходят попытки аутентификации и сменить пароль для учетной записи. Также заблокировать доступ из внешней сети к серверу vCenter, если попытки были из внутренней сети организации, то провести внутреннее расследование.

RV-D-1005

Возможно успешный подбор пароля пользователя на VMware

Для получения доступа к виртуальной инфраструктуре атакующие могут попытаться подобрать пароль к учетной записи. Данное правило фиксирует множественные неудачные попытки входа под одним пользователем, за которыми следует успешная аутентификация. Рекомендуется проверить, является ли такая активность легитимной. В случае подтверждения инцидента следует заблокировать адрес, с которого выполнялись попытки аутентификации, и сменить пароль для соответствующей учетной записи. Также рекомендуется ограничить доступ из внешней сети к серверу vCenter. Если попытки входа зафиксированы из внутренней сети организации, необходимо провести внутреннее расследование.

RV-D-1007

Использование chmod в ESXi через CLI

Использование команды chmod через оболочку ESXi может указывать на попытку изменить права доступа к критически важным файлам или сделать доставленные скрипты исполняемыми, как это наблюдалось в атаках группировки Nevada, направленных на шифрование виртуальных машин. Правило также отслеживает запуск chmod с ключом +w, который позволяет редактировать файлы, изначально недоступные для изменения, например crontab, что может привести к добавлению заданий, выполняющихся от имени root. При срабатывании правила необходимо определить инициатора команды, проверить ее легитимность и, при отсутствии разрешения, провести расследование, сменить пароль соответствующей учетной записи и отключить SSH-доступ, если он не используется для администрирования.

  • Execution (TA0002)

  • Defense Evasion (TA0005)

  • Command and Scripting Interpreter (T1059)

  • Unix Shell (T1059.004)

  • File and Directory Permissions Modification (T1222)

  • Linux and Mac File and Directory Permissions Modification (T1222.002)

RV-D-1026

Изменение конфигурации критичной виртуальной машины

После получения доступа к виртуальной инфраструктуре нарушитель может изменить конфигурацию виртуальной машины (параметры памяти, хранилища или сети), чтобы нарушить работоспособность программного обеспечения, или использовать ее вычислительные мощности в своих целях. Правило предназначено для обнаружения изменений конфигурации виртуальной машины из списка critical_vm_cimv2. Для анализа подобного события требуется проверить в интерфейсе vCenter/ESXi измененные параметры, после чего запросить у ответственного за учетную запись пользователя пояснения о причинах внесенных изменений. Если легитимность действий не подтверждается, необходимо инициировать расследование инцидента.

RV-D-1029

Изменение конфигурации нескольких критичных виртуальных машин

После получения доступа к виртуальной инфраструктуре пользователь может изменить параметры виртуальных машин, например, настройки памяти, хранилища или сети, что может привести к сбоям в работе программного обеспечения или к использованию ресурсов системы в нештатных целях. Правило предназначено для обнаружения событий изменений конфигурации нескольких виртуальных машин из списка critical_vm_cimv2. При выявлении подобного события необходимо через интерфейс vCenter/ESXi проверить, какие параметры были изменены, и запросить у владельца учетной записи объяснение причин внесенных изменений. Если действия не подтверждаются как легитимные, следует инициировать расследование инцидента.

RV-D-1030

Удаление или отключение логирования команд

Удаление или отключение логирования команд является распространенной техникой сокрытия активности, особенно на платформах без полноценного агентского мониторинга, таких как VMware ESXi. Установив переменную окружения HISTFILE в значение 0, /dev/null или удалив файл истории (например, /.ash_history), атакующий может предотвратить запись вводимых команд в рамках интерактивной сессии shell. Такое поведение часто наблюдается во вредоносных инструментах, включая бэкдоры, использующие эту технику для минимизации следов присутствия. Данное правило отслеживает команды, отключающие ведение истории команд. При срабатывании правила рекомендуется незамедлительно проверить активные shell-сессии на хосте, приостановить подозрительную активность, инициировать изоляцию системы (если это возможно), заблокировать или временно ограничить доступ для затронутой учетной записи. Если активность не подтверждена как легитимная, стоит сменить пароль от УЗ, которые имеют привилегии администратора.

RV-D-1031

Изменение меток времени через touch

Атакующие могут изменять атрибуты времени файлов, чтобы скрыть новые файлы или изменения в существующих. Timestomping — это относительно простая, но эффективная техника сокрытия следов, активно применяемая в атакующих цепочках. На платформе ESXi она может быть реализована с использованием встроенной утилиты touch, которая может изменять значения atime и mtime, что и используется атакующими для сокрытия следов, для установки произвольных дат доступа и модификации файлов. При срабатывании правила рекомендуется незамедлительно проверить активные shell-сессии на хосте, приостановить подозрительную активность, инициировать изоляцию системы (если это возможно), заблокировать или временно ограничить доступ для затронутой учетной записи. Если активность не подтверждена как легитимная, стоит сменить пароль от УЗ, которые имеют привилегии администратора.

RV-D-1032

Маскировка через переименование/подмену index.html

Хосты VMware ESXi используют файл index.html в своем веб-интерфейсе для задач управления. Атакующие могут переименовывать этот файл, чтобы избежать обнаружения или заменить его вредоносной версией, что упрощает несанкционированный доступ или утечку данных. Данное правило на основе событий auditd отслеживает выполнение команд, которые могут привести к модификации или замене файла index.html. При срабатывании правила определите, какой пользователь или процесс выполнил действие, и проанализируйте журнал входов для выявления возможного несанкционированного доступа. При необходимости изолируйте хост и проверьте файлы на наличие признаков вредоносной активности.

  • Defense Evasion (TA0005)

  • Masquerading (T1036)

  • Match Legitimate Resource Name or Location (T1036.005)

RV-D-1033

Доступ к критичным файлам на сервере ESXi

Правило детектирует доступ к критичным файлам на сервере ESXi. К критичным файлам относятся /var/spool/cron/crontabs/root и /etc/rc.local.d/local.sh. Внося изменения в первый, атакующий может установить скрытые задачи, которые будут выполняться с повышенными правами, что позволяет обеспечить постоянный доступ или выполнение вредоносного кода. Второй файл используют для того, чтобы внедрить команды, автоматически исполняющиеся при загрузке системы, что также способствует сохранению контроля над системой. Данные действия могут указывать на активность шифровальщиков, которые ранее были замечены в атаках на ESXi. Подробнее в разделе reference. При срабатывании правила необходимо проверить, является ли доступ легитимным, если нет, то провести внутреннее расследование и временно ограничить доступ к серверам ESXi. Если возможно, отключите на сервере доступ по ssh и смените пароли от административных учетных записей.

RV-D-1041

Вызов и выполнение Guest API в гостевой ОС

Правило детектирует использование легитимного VMware Guest Operations API для выполнения операций внутри гостевой ОС. Атакующие могут вызывать такие методы, как запуск программ, передача файлов или получение списка процессов, при наличии доступа к ESXi/vCenter и установленным VMware Tools в виртуальной машине. Подобная активность может указывать на горизонтальное перемещение или скрытное взаимодействие с гостевой системой. При срабатывании правила рекомендуется проверить легитимность действий пользователя, вызвавшего API, а также проанализировать выполняемые команды, передаваемые файлы и связанные с ними процессы внутри гостевой ОС. Если легитимность активности подтвердить не удалось, следует сменить пароль пользователя, временно изолировать виртуальную машину и начать расследование.

  • Execution (TA0002)

  • ESXi Administration Command (T1675)

RV-D-1042

Использование find в ESXi

Использование команды find с ключом -exec позволяет выполнять команды для каждого найденного файла, что может быть использовано для запуска несанкционированных команд, таких как удаление файлов с расширением .log или поиск файлов, характерных для систем VMware ESXi, например, /etc/vmware/*, /usr/lib/vmware/*, /vmfs/*. Данное правило направлено на выявление использования команды find с параметром -exec или просто на поиск критичных для ESXi-файлов, что может быть признаком проведения разведки или подготовки к шифрованию виртуальной инфраструктуры и других вредоносных действий. При срабатывании этого правила рекомендуется проверить, что именно выполнялось через find -exec, либо для чего был осуществлен поиск файлов. Также установить, кто является инициатором действий. Если активность не является легитимной, следует сменить пароль администратора, отключить SSH на сервере и начать расследование.

RV-D-1043

Обнаружение уязвимой конфигурации ESXi

Правило предназначено для выявления потенциально уязвимой конфигурации на серверах VMware ESXi. Оно срабатывает в случаях, когда на узле запускается сервис slpd либо отключается встроенный межсетевой экран, что может свидетельствовать об изменении настроек безопасности. Особенно критичен запуск службы slpd, так как она ранее использовалась в атаках, связанных с уязвимостью CVE-2021-21974, которая позволяет выполнить удаленный код через компонент OpenSLP. Для успешной эксплуатации этой уязвимости необходимо, чтобы служба slpd была активна, а входящий трафик по порту 427 разрешен. Именно поэтому отключение межсетевого экрана также представляет опасность. Это может привести к открытию необходимого для атаки сетевого порта. При срабатывании правила необходимо определить, какое именно действие было выполнено — запуск slpd или отключение межсетевого экрана. Проверьте журнал событий ESXi и определите последнего пользователя, заходившего в систему. Уточните у него легитимность действий. Если активность оказалась нелегитимной, рекомендуется сменить пароль от учетной записи, с которой, вероятно, были внесены изменения, а также от всех учетных записей с привилегиями администратора или входящих в соответствующие группы.

  • Initial Access (TA0001)

  • Execution (TA0002)

  • Defense Evasion (TA0005)

  • Lateral Movement (TA0008)

  • Command and Scripting Interpreter (T1059)

  • Unix Shell (T1059.004)

  • Exploit Public-Facing Application (T1190)

  • Exploitation of Remote Services (T1210)

  • Impair Defenses (T1562)

  • Disable or Modify System Firewall (T1562.004)

  • System Services (T1569)

RV-D-1202

Лишение пользователя доступа к ESXi

Данное правило предназначено для выявления случаев удаления локальной учетной записи или ее прав доступа на гипервизорах VMware ESXi через веб-интерфейс (GUI). Такая активность может свидетельствовать о попытке атакующего закрепиться в инфраструктуре и устранить доступ легитимных администраторов, чтобы предотвратить вмешательство в дальнейшие вредоносные действия, например, шифрование виртуальных машин.

RV-D-1206

Остановка критичного сервиса ESXi

При наличии прав на выполнение команд на сервере ESXi атакующий может использовать бинарный файл для остановки критичной службы vpxa, что блокирует возможность управления сервером ESXi через сервер vCenter. Этот шаг может являться подготовительным этапом перед шифрованием ВМ, направленным на предотвращение вмешательства со стороны администраторов или специалистов по безопасности, обеспечивая атакующему возможность продолжить шифрование виртуальных машин без помех, как это делала вредоносная утилита MrAgent в атаках на ESXi. Данное правило направлено на выявление остановки службы vpxa путем отслеживания запуска команды через оболочку.

RV-D-1209

Создание множества виртуальных машин

После получения доступа к виртуальной инфраструктуре атакующие могут инициировать создание нескольких виртуальных машин. Такие действия позволяют массово разворачивать виртуальные экземпляры для дальнейшего перемещения внутри сети, интенсивного потребления серверных ресурсов, а также запускать виртуальные машины на основе шаблонов или образов с целью получения информации или доступа к учетным данным.

RV-D-1219

Отключено несколько критичных виртуальных машин

Получив доступ к виртуальной инфраструктуре, нарушители могут вывести из строя одну или несколько виртуальных машин, на которых размещены средства защиты, с целью обхода механизмов обнаружения, а также системы, обрабатывающие критически важную для организации информацию, что приводит к нарушению стабильной работы инфраструктуры.

RV-D-1222

Изменение аудита виртуальной инфраструктуры

После получения доступа к виртуальной инфраструктуре атакующие могут изменить конфигурацию аудита, чтобы нарушить отправку событий или полностью отключить логирование системы.

RV-D-1225

Удалена критичная виртуальная машина

Получив доступ к виртуальной инфраструктуре, атакующие могут удалить одну или несколько виртуальных машин, например, с целью отключения защитного программного обеспечения или нарушения стабильной работы инфраструктуры.

RV-D-1226

Удалено несколько критичных виртуальных машин

В случае компрометации виртуальной инфраструктуры атакующие могут удалить одну или несколько виртуальных машин, что может быть использовано для отключения средств защиты или нарушения функционирования инфраструктуры.

RV-D-1270

Отключена критичная виртуальная машина

После получения доступа к виртуальной инфраструктуре атакующие могут отключить одну или несколько виртуальных машин, на которых установлено защитное ПО, для дальнейшего обхода обнаружения, или машины, на которых обрабатывается критичная для организации информация, для нарушения работоспособности инфраструктуры.

RV-D-1726

Отключение компонентов VMware VMCI с помощью DevCon

Правило выявляет запуск DevCon с параметрами отключения устройства VMware Virtual Machine Communication Interface (VMCI). Детектирование основано на событии создания процесса Windows, где в командной строке присутствует команда отключения устройства и идентификаторы VMware VMCI (15AD&DEV_0740 или VMWVMCIHOSTDEV). Такая активность может быть легитимной при администрировании VMware Tools или устранении конфликтов драйверов, однако также может указывать на подготовку к эксплуатации уязвимостей VMware и попытку нарушения взаимодействия виртуальной машины с гипервизором.

RV-D-1743

Загрузка плагина из нестандартной директории

Правило выявляет факты загрузки плагинов гипервизора VMware ESXi из файловых путей, отличных от стандартных доверенных системных директорий (/usr/lib/vmware/plugin/ и /usr/lib64/vmware/plugin/). Загрузка модулей из временных или пользовательских папок является индикатором компрометации хоста. Атакующие используют вредоносные плагины (например, руткиты или бэкдоры) для скрытого закрепления на уровне гипервизора (Persistence), перехвата учетных данных администраторов и выполнения произвольного кода в обход стандартных средств мониторинга.

Была ли полезна эта страница?

Обратная связь