VMware vCenter Server: правила корреляции

Таблица содержит сведения о разработанных правилах корреляции, включая их краткое описание и перечень тактик и техник MITRE ATT&CK, которые они охватывают.

ID правила Название правила Описание Тактики и техники

RV-D-985

Вход под привилегированной учетной записью VMware

После получения доступа к привилегированной учетной записи атакующие, используя эту запись, могут зайти на сервер с повышенными правами для проведения дальнейших деструктивных действий. В случае срабатывания правила рекомендуется проверить, является ли хост инициатора входа легитимным (если да, то его можно внести в исключения через активный список privileged_users_and_hosts), в ином случае, в зависимости от возможностей, следует временно ограничить использование учетной записи, сменить пароль, заблокировать доступ с хоста инициатора к серверу.

RV-D-992

Множественные неуспешные попытки аутентификации пользователя

Для получения доступа к виртуальной инфраструктуре атакующие могут попытаться подобрать пароль к учетной записи. Данное правило фиксирует множественные неудачные попытки входа от имени одного пользователя. Рекомендуется проверить, является ли такая активность легитимной. В случае подтверждения инцидента следует заблокировать адрес, с которого выполнялись попытки аутентификации, и сменить пароль для соответствующей учетной записи. Также рекомендуется ограничить доступ из внешней сети к серверу vCenter. Если попытки входа зафиксированы из внутренней сети организации, необходимо провести внутреннее расследование.

RV-D-1000

Клонирование критичной виртуальной машины

После получения доступа к виртуальной инфраструктуре атакующие могут клонировать одну или несколько виртуальных машин, чтобы получить доступ к конфиденциальным данным, учетным записям пользователей, использовать их для дальнейшего перемещения по сети или закрепления в системе. При срабатывании данного правила необходимо проверить законность действий пользователя — уточнить, были ли они санкционированы. Если легитимность не подтверждается, следует временно заблокировать учетную запись и инициировать внутреннее расследование.

RV-D-1001

Клонирование критичных виртуальных машин

Получив доступ к виртуальной инфраструктуре, атакующие могут клонировать одну или несколько виртуальных машин с целью извлечения конфиденциальной информации, получения учетных данных для последующего горизонтального перемещения по сети или для устойчивого закрепления в инфраструктуре. При срабатывании правила следует установить легитимность выполняемых действий, связаться с ответственным за соответствующую учетную запись, при необходимости временно приостановить ее работу и инициировать внутреннее расследование.

RV-D-1002

Выгрузка файла с критичной виртуальной машины

После получения доступа к виртуальной инфраструктуре атакующие могут выгрузить данные, хранящиеся в хранилище гипервизора. Это могут быть как отдельные файлы, так и файлы, относящиеся к конкретной виртуальной машине, например, ее память или весь актуальный образ. После этого атакующие получают доступ к данным на машине, в том числе, к учетным данным.

RV-D-1003

Выгрузка нескольких файлов с критичной виртуальной машины

После получения доступа к виртуальной инфраструктуре атакующие могут выгрузить данные, хранящиеся в хранилище гипервизора. Это могут быть как отдельные файлы, так и файлы, относящиеся к конкретной виртуальной машине, например, ее память или весь актуальный образ. После этого атакующие получают доступ к данным на машине, в том числе, к учетным данным.

RV-D-1004

Обнаружение атаки Password Spraying

Для получения доступа к виртуальной инфраструктуре атакующие могут попробовать подбирать пароли для разных учетных записей. Данное правило обнаруживает множественные неудачные попытки входа из-под разных пользователей с одного хоста. Рекомендуется проверить, является ли данная активность легитимной или нет. В случае подтверждения инцидента рекомендуется заблокировать адрес, с которого происходят попытки аутентификации и сменить пароль для учетной записи. Также заблокировать доступ из внешней сети к серверу vCenter, если попытки были из внутренней сети организации, то провести внутреннее расследование.

RV-D-1005

Возможно успешный подбор пароля пользователя на VMware

Для получения доступа к виртуальной инфраструктуре атакующие могут попытаться подобрать пароль к учетной записи. Данное правило фиксирует множественные неудачные попытки входа под одним пользователем, за которыми следует успешная аутентификация. Рекомендуется проверить, является ли такая активность легитимной. В случае подтверждения инцидента следует заблокировать адрес, с которого выполнялись попытки аутентификации, и сменить пароль для соответствующей учетной записи. Также рекомендуется ограничить доступ из внешней сети к серверу vCenter. Если попытки входа зафиксированы из внутренней сети организации, необходимо провести внутреннее расследование.

RV-D-1026

Изменение конфигурации критичной виртуальной машины

После получения доступа к виртуальной инфраструктуре нарушитель может изменить конфигурацию виртуальной машины (параметры памяти, хранилища или сети), чтобы нарушить работоспособность программного обеспечения, или использовать ее вычислительные мощности в своих целях. Правило предназначено для обнаружения изменений конфигурации виртуальной машины из списка critical_vm_cimv2. Для анализа подобного события требуется проверить в интерфейсе vCenter/ESXi измененные параметры, после чего запросить у ответственного за учетную запись пользователя пояснения о причинах внесенных изменений. Если легитимность действий не подтверждается, необходимо инициировать расследование инцидента.

RV-D-1029

Изменение конфигурации нескольких критичных виртуальных машин

После получения доступа к виртуальной инфраструктуре пользователь может изменить параметры виртуальных машин, например, настройки памяти, хранилища или сети, что может привести к сбоям в работе программного обеспечения или к использованию ресурсов системы в нештатных целях. Правило предназначено для обнаружения событий изменений конфигурации нескольких виртуальных машин из списка critical_vm_cimv2. При выявлении подобного события необходимо через интерфейс vCenter/ESXi проверить, какие параметры были изменены, и запросить у владельца учетной записи объяснение причин внесенных изменений. Если действия не подтверждаются как легитимные, следует инициировать расследование инцидента.

RV-D-1035

Эксплуатация уязвимости CVE-2021-22005 на сервере vCenter

Правило детектирует эксплуатацию уязвимости CVE-2021-22005 на сервере vCenter, уязвимые версии указаны в reference. Уязвимость позволяет неавторизованным пользователям загружать произвольные данные на сервер через обращения по адресам, относящимся к сбору аналитики и телеметрии. Эксплуатацию можно провести с выключенным CEIP (Customer Experience Improvement Program). В случае подтверждения инцидента рекомендуется проверить места возможного размещения web-shell, нелегитимные запланированные задачи cron или другие методы закрепления в системе, обновить уязвимую версию vCenter или принять меры по закрытию доступа к уязвимым адресам.

  • Initial Access (TA0001)

  • Execution (TA0002)

  • Lateral Movement (TA0008)

  • Exploit Public-Facing Application (T1190)

  • Exploitation for Client Execution (T1203)

  • Exploitation of Remote Services (T1210)

RV-D-1036

Эксплуатация уязвимости CVE-2021-21972 на сервере vCenter

Правило детектирует эксплуатацию уязвимости CVE-2021-21972 на сервере vCenter, уязвимые версии указаны в reference. Данная уязвимость позволяет загружать неавторизованному пользователю произвольные данные на сервер через POST-запрос на адрес /ui/vropspluginui/rest/services/uploadova. Файл будет загружен от пользователя vsphere-ui. Таким образом, можно, например, загрузить свой ключ SSH на сервер vCenter для данного пользователя и подключиться к серверу по ключу. В случае подтверждения инцидента рекомендуется проверить места возможного размещения web-shell, нелегитимные запланированные задачи cron или другие методы закрепления в системе, обновить уязвимую версию vCenter или принять меры по закрытию доступа к уязвимым адресам.

  • Initial Access (TA0001)

  • Execution (TA0002)

  • Lateral Movement (TA0008)

  • Command and Control (TA0011)

  • Application Layer Protocol (T1071)

  • Web Protocols (T1071.001)

  • Exploit Public-Facing Application (T1190)

  • Exploitation for Client Execution (T1203)

  • Exploitation of Remote Services (T1210)

RV-D-1037

Доступ к критичным файлам на сервере vCenter

Правило детектирует доступ к критичным файлам на сервере vCenter. Данные действия могут указывать на попытку эксплуатацию уязвимости CVE-2022-22948, уязвимые версии указаны в reference. Уязвимость позволяет получить учетные данные для подключения к хостам ESXi с привилегиями пользователя vpxuser. Также отслеживаются изменения файлов /var/spool/cron/crontabs/root и /etc/rc.local.d/local.sh, которые были замечены в атаках на ESXi. Внося изменения в первый файл, атакующий может установить скрытые задачи, которые будут выполняться с повышенными правами, что позволяет обеспечить постоянный доступ или выполнение вредоносного кода. Второй файл используют для того, чтобы внедрить команды, автоматически исполняющиеся при загрузке системы, что также способствует сохранению контроля над системой. В случае срабатывания правила рекомендуется проверить, является ли доступ к файлу, содержащему ключ (symkey.dat) для пароля vpxuser или пароль (vcdb.properties) для подключения к базе данных PostgreSQL, легитимным, если нет, то провести внутреннее расследование и временно ограничить доступ к серверам ESXi и vCenter.

RV-D-1041

Вызов и выполнение Guest API в гостевой ОС

Правило детектирует использование легитимного VMware Guest Operations API для выполнения операций внутри гостевой ОС. Атакующие могут вызывать такие методы, как запуск программ, передача файлов или получение списка процессов, при наличии доступа к ESXi/vCenter и установленным VMware Tools в виртуальной машине. Подобная активность может указывать на горизонтальное перемещение или скрытное взаимодействие с гостевой системой. При срабатывании правила рекомендуется проверить легитимность действий пользователя, вызвавшего API, а также проанализировать выполняемые команды, передаваемые файлы и связанные с ними процессы внутри гостевой ОС. Если легитимность активности подтвердить не удалось, следует сменить пароль пользователя, временно изолировать виртуальную машину и начать расследование.

  • Execution (TA0002)

  • ESXi Administration Command (T1675)

RV-D-1130

Создание снапшота ВМ в vCenter

Атакующий может создать снапшот или резервную копию данных в облачной учетной записи, чтобы обойти защиту. Снапшот — это копия компонента облачной среды, такого как виртуальная машина (ВМ), виртуальный жесткий диск или том, по состоянию на определенный момент времени. Атакующий может воспользоваться полученными разрешениями, чтобы создать снапшот и обойти ограничения на доступ к существующей вычислительной инфраструктуре. Далее создать облачный экземпляр, смонтировать в нем один или несколько заготовленных снапшотов, а затем применить политику, которая предоставит доступ к экземпляру, например, политику межсетевого экрана, разрешающую входящий и исходящий доступ по SSH.

RV-D-1209

Создание множества виртуальных машин

После получения доступа к виртуальной инфраструктуре атакующие могут инициировать создание нескольких виртуальных машин. Такие действия позволяют массово разворачивать виртуальные экземпляры для дальнейшего перемещения внутри сети, интенсивного потребления серверных ресурсов, а также запускать виртуальные машины на основе шаблонов или образов с целью получения информации или доступа к учетным данным.

RV-D-1219

Отключено несколько критичных виртуальных машин

Получив доступ к виртуальной инфраструктуре, нарушители могут вывести из строя одну или несколько виртуальных машин, на которых размещены средства защиты, с целью обхода механизмов обнаружения, а также системы, обрабатывающие критически важную для организации информацию, что приводит к нарушению стабильной работы инфраструктуры.

RV-D-1225

Удалена критичная виртуальная машина

Получив доступ к виртуальной инфраструктуре, атакующие могут удалить одну или несколько виртуальных машин, например, с целью отключения защитного программного обеспечения или нарушения стабильной работы инфраструктуры.

RV-D-1226

Удалено несколько критичных виртуальных машин

В случае компрометации виртуальной инфраструктуры атакующие могут удалить одну или несколько виртуальных машин, что может быть использовано для отключения средств защиты или нарушения функционирования инфраструктуры.

RV-D-1270

Отключена критичная виртуальная машина

После получения доступа к виртуальной инфраструктуре атакующие могут отключить одну или несколько виртуальных машин, на которых установлено защитное ПО, для дальнейшего обхода обнаружения, или машины, на которых обрабатывается критичная для организации информация, для нарушения работоспособности инфраструктуры.

RV-D-1554

Назначение административных или глобальных прав vCenter

Правило отслеживает события в VMware vCenter, связанные с созданием ролей и назначением прав доступа, включая административные или глобальные привилегии. Атакующий, получив доступ к учетной записи с достаточными правами, может создать новую роль с расширенными привилегиями или назначить себе (или другой учетной записи) высокоуровневые права (например, на уровне vCenter или Datacenter). Это позволяет закрепиться в инфраструктуре, расширить зону контроля и получить полный доступ к управлению виртуальной инфраструктурой (виртуальные машины, сети, хранилища). Подобные действия являются критичными с точки зрения безопасности и должны подлежать контролю.

Была ли полезна эта страница?

Обратная связь