Apache HTTP Server: правила корреляции
Таблица содержит сведения о разработанных правилах корреляции, включая их краткое описание и перечень тактик и техник MITRE ATT&CK, которые они охватывают.
| ID правила | Название правила | Описание | Тактики и техники |
|---|---|---|---|
RV-D-1760 |
Использование устаревшей версии протокола HTTP |
Правило выявляет факты обращения к веб-серверу (Apache HTTP Server) с использованием устаревших версий протокола (HTTP/0.9 или HTTP/1.0). Особенностью протокола HTTP/0.9 является поддержка исключительно метода GET без передачи HTTP-заголовков, что активно применяется атакующими для сокрытия полезной нагрузки и обхода современных средств защиты веб-приложений (WAF) или систем глубокого анализа трафика (Defense Evasion). Использование HTTP/1.0 также часто свидетельствует о работе автоматизированных сканеров уязвимостей, скриптов разведки (Active Scanning) или активности ботнетов. |
|
RV-D-1761 |
Перебор веб-страниц на веб-сервере Apache |
Правило выявляет попытки автоматизированного перебора скрытых директорий и файлов (Directory Brute-forcing) на веб-сервере Apache HTTP Server. Срабатывание происходит при фиксации более 100 обращений к уникальным URL-адресам с одного исходного IP-адреса, завершившихся ошибками клиента или сервера (HTTP-коды от 400 до 599). Подобная активность является высокодостоверным индикатором активной фазы разведки (Reconnaissance) с использованием специализированных утилит (например, |
|
RV-D-1764 |
Поиск артефактов веб-приложения |
Правило выявляет попытки целенаправленного поиска чувствительных артефактов, конфигурационных файлов, панелей администрирования популярных CMS (WordPress, Bitrix), СУБД ( |
|
RV-D-1779 |
Доступ без информации браузера |
Правило выявляет факты обращения к веб-серверу Apache HTTP Server с использованием специализированных консольных утилит (например, |
|
RV-D-1786 |
Попытка эксплуатации SQL-инъекции через веб-сервер Apache |
Правило выявляет попытки эксплуатации уязвимостей класса SQL Injection (SQLi) в веб-приложениях, обслуживаемых веб-серверами Apache HTTP Server. Срабатывание происходит при обнаружении характерных вредоносных полезных нагрузок (например, кавычки, операторы |
|
RV-D-1789 |
Эксплуатация Path Traversal через веб-сервер Apache |
Правило выявляет попытки эксплуатации уязвимости класса Path Traversal (Directory Traversal) в веб-приложениях, работающих под управлением веб-серверов Apache HTTP Server. Срабатывание происходит при обнаружении в строке запроса (URI) характерных последовательностей выхода из текущего каталога (например, |
|
RV-D-1791 |
Попытка Reflected XSS через веб-сервер Apache |
Правило выявляет попытки эксплуатации уязвимостей класса Cross-Site Scripting (преимущественно Reflected XSS) в веб-приложениях, работающих под управлением веб-серверов Apache HTTP Server. Срабатывание происходит при обнаружении в параметрах запроса (URI) характерных вредоносных полезных нагрузок, таких как HTML-теги ( |
Была ли полезна эта страница?