Nginx: правила корреляции

Таблица содержит сведения о разработанных правилах корреляции, включая их краткое описание и перечень тактик и техник MITRE ATT&CK, которые они охватывают.

ID правила Название правила Описание Тактики и техники

RV-D-1760

Использование устаревшей версии протокола HTTP

Правило выявляет факты обращения к веб-серверу (Nginx) с использованием устаревших версий протокола (HTTP/0.9 или HTTP/1.0). Особенностью протокола HTTP/0.9 является поддержка исключительно метода GET без передачи HTTP-заголовков, что активно применяется атакующими для сокрытия полезной нагрузки и обхода современных средств защиты веб-приложений (WAF) или систем глубокого анализа трафика (Defense Evasion). Использование HTTP/1.0 также часто свидетельствует о работе автоматизированных сканеров уязвимостей, скриптов разведки (Active Scanning) или активности ботнетов.

RV-D-1761

Перебор веб-страниц на веб-сервере Nginx

Правило выявляет попытки автоматизированного перебора скрытых директорий и файлов (Directory Brute-forcing) на веб-сервере Nginx. Срабатывание происходит при фиксации более 100 обращений к уникальным URL-адресам с одного исходного IP-адреса, завершившихся ошибками клиента или сервера (HTTP-коды от 400 до 599). Подобная активность является высокодостоверным индикатором активной фазы разведки (Reconnaissance) с использованием специализированных утилит (например, ffuf, Gobuster, DirBuster) для поиска административных интерфейсов, конфигурационных файлов, резервных копий или уязвимых эндпоинтов.

RV-D-1764

Поиск артефактов веб-приложения

Правило выявляет попытки целенаправленного поиска чувствительных артефактов, конфигурационных файлов, панелей администрирования популярных CMS (WordPress, Bitrix), СУБД (phpMyAdmin), систем мониторинга (Zabbix) и технической документации API (Swagger) на веб-сервере Nginx. Срабатывание происходит при фиксации пяти и более ответов с кодом 404 (Not Found) на запросы к специфичным путям с одного исходного IP-адреса. Данная активность является признаком проведения разведки (Reconnaissance) с целью определения технологического стека веб-приложения и поиска потенциальных точек входа для последующей эксплуатации.

RV-D-1779

Доступ без информации браузера

Правило выявляет факты обращения к веб-серверу Nginx с использованием специализированных консольных утилит (например, curl, wget), скриптовых языков (Python, Go, Java), headless-браузеров, фреймворков для парсинга (scrapy, beautifulsoup) или с отсутствующим (пустым) заголовком User-Agent. Атакующие активно применяют подобные автоматизированные инструменты на ранних этапах атаки для разведки, массового сбора данных (Web Scraping), поиска уязвимостей или перебора директорий. Отсутствие стандартного отпечатка легитимного браузера является характерным индикатором работы скриптов или зловредных ботов.

RV-D-1786

Попытка эксплуатации SQL-инъекции Nginx

Правило выявляет попытки эксплуатации уязвимостей класса SQL Injection (SQLi) в веб-приложениях, обслуживаемых веб-сервером Nginx. Срабатывание происходит при обнаружении характерных вредоносных полезных нагрузок (например, кавычки, операторы UNION SELECT, выражения 1=1, команды задержки времени WAITFOR) в параметрах HTTP-запросов, URI или заголовках. Успешная эксплуатация уязвимостей публично доступных приложений (Exploit Public-Facing Application) позволяет атакующему получить несанкционированный первоначальный доступ (Initial Access) к инфраструктуре, извлечь конфиденциальную информацию из базы данных, модифицировать записи или выполнить произвольный код на сервере СУБД.

  • Initial Access (TA0001)

  • Exploit Public-Facing Application (T1190)

RV-D-1789

Эксплуатация Path Traversal через Nginx

Правило выявляет попытки эксплуатации уязвимости класса Path Traversal (Directory Traversal) в веб-приложениях, работающих под управлением веб-сервера Nginx. Срабатывание происходит при обнаружении в строке запроса (URI) характерных последовательностей выхода из текущего каталога (например, ../), а также их обфусцированных и закодированных вариаций (URL-encoding, Double URL-encoding, Unicode). Успешная эксплуатация публично доступных приложений (Exploit Public-Facing Application) позволяет злоумышленнику выйти за пределы корневой директории веб-сервера и получить несанкционированный доступ к критичным системным файлам (например, /etc/passwd, конфигурационным файлам БД или системным логам), что может привести к полной компрометации узла (Initial Access).

  • Initial Access (TA0001)

  • Exploit Public-Facing Application (T1190)

RV-D-1791

Попытка Reflected XSS через Nginx

Правило выявляет попытки эксплуатации уязвимостей класса Cross-Site Scripting (преимущественно Reflected XSS) в веб-приложениях, работающих под управлением веб-сервера Nginx. Срабатывание происходит при обнаружении в параметрах запроса (URI) характерных вредоносных полезных нагрузок, таких как HTML-теги (<script>, <iframe>, <svg>), обработчики событий (onerror, onload), вызовы JavaScript-функций (javascript:alert, document.cookie), а также их URL-кодированных вариаций. Успешная эксплуатация уязвимостей публично доступных приложений (Exploit Public-Facing Application) позволяет атакующему выполнить произвольный код в браузере жертвы, что ведет к краже сессионных cookie, перехвату учетных данных или выполнению несанкционированных действий от лица пользователя (Initial Access).

  • Initial Access (TA0001)

  • Exploit Public-Facing Application (T1190)

Была ли полезна эта страница?

Обратная связь