Nginx: правила корреляции
Таблица содержит сведения о разработанных правилах корреляции, включая их краткое описание и перечень тактик и техник MITRE ATT&CK, которые они охватывают.
| ID правила | Название правила | Описание | Тактики и техники |
|---|---|---|---|
RV-D-1760 |
Использование устаревшей версии протокола HTTP |
Правило выявляет факты обращения к веб-серверу (Nginx) с использованием устаревших версий протокола (HTTP/0.9 или HTTP/1.0). Особенностью протокола HTTP/0.9 является поддержка исключительно метода GET без передачи HTTP-заголовков, что активно применяется атакующими для сокрытия полезной нагрузки и обхода современных средств защиты веб-приложений (WAF) или систем глубокого анализа трафика (Defense Evasion). Использование HTTP/1.0 также часто свидетельствует о работе автоматизированных сканеров уязвимостей, скриптов разведки (Active Scanning) или активности ботнетов. |
|
RV-D-1761 |
Перебор веб-страниц на веб-сервере Nginx |
Правило выявляет попытки автоматизированного перебора скрытых директорий и файлов (Directory Brute-forcing) на веб-сервере Nginx. Срабатывание происходит при фиксации более 100 обращений к уникальным URL-адресам с одного исходного IP-адреса, завершившихся ошибками клиента или сервера (HTTP-коды от 400 до 599). Подобная активность является высокодостоверным индикатором активной фазы разведки (Reconnaissance) с использованием специализированных утилит (например, ffuf, Gobuster, DirBuster) для поиска административных интерфейсов, конфигурационных файлов, резервных копий или уязвимых эндпоинтов. |
|
RV-D-1764 |
Поиск артефактов веб-приложения |
Правило выявляет попытки целенаправленного поиска чувствительных артефактов, конфигурационных файлов, панелей администрирования популярных CMS (WordPress, Bitrix), СУБД (phpMyAdmin), систем мониторинга (Zabbix) и технической документации API (Swagger) на веб-сервере Nginx. Срабатывание происходит при фиксации пяти и более ответов с кодом 404 (Not Found) на запросы к специфичным путям с одного исходного IP-адреса. Данная активность является признаком проведения разведки (Reconnaissance) с целью определения технологического стека веб-приложения и поиска потенциальных точек входа для последующей эксплуатации. |
|
RV-D-1779 |
Доступ без информации браузера |
Правило выявляет факты обращения к веб-серверу Nginx с использованием специализированных консольных утилит (например, curl, wget), скриптовых языков (Python, Go, Java), headless-браузеров, фреймворков для парсинга (scrapy, beautifulsoup) или с отсутствующим (пустым) заголовком User-Agent. Атакующие активно применяют подобные автоматизированные инструменты на ранних этапах атаки для разведки, массового сбора данных (Web Scraping), поиска уязвимостей или перебора директорий. Отсутствие стандартного отпечатка легитимного браузера является характерным индикатором работы скриптов или зловредных ботов. |
|
RV-D-1786 |
Попытка эксплуатации SQL-инъекции Nginx |
Правило выявляет попытки эксплуатации уязвимостей класса SQL Injection (SQLi) в веб-приложениях, обслуживаемых веб-сервером Nginx. Срабатывание происходит при обнаружении характерных вредоносных полезных нагрузок (например, кавычки, операторы UNION SELECT, выражения 1=1, команды задержки времени WAITFOR) в параметрах HTTP-запросов, URI или заголовках. Успешная эксплуатация уязвимостей публично доступных приложений (Exploit Public-Facing Application) позволяет атакующему получить несанкционированный первоначальный доступ (Initial Access) к инфраструктуре, извлечь конфиденциальную информацию из базы данных, модифицировать записи или выполнить произвольный код на сервере СУБД. |
|
RV-D-1789 |
Эксплуатация Path Traversal через Nginx |
Правило выявляет попытки эксплуатации уязвимости класса Path Traversal (Directory Traversal) в веб-приложениях, работающих под управлением веб-сервера Nginx. Срабатывание происходит при обнаружении в строке запроса (URI) характерных последовательностей выхода из текущего каталога (например, |
|
RV-D-1791 |
Попытка Reflected XSS через Nginx |
Правило выявляет попытки эксплуатации уязвимостей класса Cross-Site Scripting (преимущественно Reflected XSS) в веб-приложениях, работающих под управлением веб-сервера Nginx. Срабатывание происходит при обнаружении в параметрах запроса (URI) характерных вредоносных полезных нагрузок, таких как HTML-теги (<script>, <iframe>, <svg>), обработчики событий (onerror, onload), вызовы JavaScript-функций (javascript:alert, document.cookie), а также их URL-кодированных вариаций. Успешная эксплуатация уязвимостей публично доступных приложений (Exploit Public-Facing Application) позволяет атакующему выполнить произвольный код в браузере жертвы, что ведет к краже сессионных cookie, перехвату учетных данных или выполнению несанкционированных действий от лица пользователя (Initial Access). |
Была ли полезна эта страница?