О релизе № 14 от 05.05.2026

Для использования актуального пакета экспертизы необходимо обновить R-Vision SIEM до версии 2.5.0 и выше.

Кратко о релизе

  • Добавлены новые индикаторы компрометации ФСТЭК России от 16.04.2026, 23.04.2026 и 29.04.2026.

  • Внесены улучшения и исправления в правила нормализации для Ansible, Nexus, Microsoft, Nextcloud, Cisco, Eltex, Xello, Oracle, Solar, VMWare, Код Безопасности.

  • Внесены улучшения и исправления в правила детектирования для Windows, Exchange.

  • Поддержаны новые источники: Citrix VAD, XenApp, WinRM, WMI, Suricata, zVirt, DistKontrolUSB, Solar Inrights.

  • Добавлены новые правила детектирования для VMware vCenter, Континент 4, Cisco ASA, Yandex Cloud, Windows, Solar Web Proxy, Linux, Microsoft SQL Server, Eltex vESR, Oracle Database.

Правила нормализации

Новые правила

  • Citrix:

    • Добавлено правило нормализации для Citrix VAD.

    • Добавлено правило нормализации для XenApp.

  • Windows:

    • Добавлено правило нормализации для WinRM.

  • Microsoft:

    • Добавлено правило нормализации для WMI.

  • Suricata:

    • Добавлено правило нормализации для Suricata.

  • zVirt:

    • Добавлено правило нормализации для zVirt.

  • DistKontrolUSB:

    • Добавлено правило нормализации для DistKontrolUSB.

  • Solar:

    • Добавлено правило нормализации для Solar Inrights.

Улучшения и исправления

  • Ansible:

    • AWX: исправлена категоризация, уточнены события входа, исправлено описание событий.

  • Nexus:

    • Nexus Repository: исправление категоризации и поля description.

  • Microsoft:

    • SQL Server: внесены правки в парсинг поля is_dac.

    • Exchange: исправлены условия для событий аутентификации для POP3.

    • Windows Security: добавлена нормализация события 4888.

    • DNS Server: добавлена нормализация событий eventid 525, eventid 569.

  • Nextcloud:

    • Nextcloud: исправление категоризации и полей description.

  • Cisco:

    • IOS XE: правки категоризации.

    • NetFlow v9: удалено неиспользуемое условие, поправлено description.

    • ASA: нормализованы новые типы событий 411003, 733100.

  • Eltex:

    • Eltex ESR: добавлены поля нормализации.

  • Xello:

    • Deception: исправлены поля device.

  • Oracle:

    • Database: небольшие правки в нормализации.

  • Solar:

    • Dozor: добавлена обработка событий ИБ.

  • VMWare:

    • Horizon: нормализованы новые типы событий.

    • vCenter: добавлена нормализация новых типов событий.

  • Код Безопасности:

    • Континент 4: расширен частный маппинг.

Правила детектирования

Новые правила

  • VMware vCenter:

    • Назначение административных или глобальных прав vCenter.

  • Континент 4:

    • Изменение правил межсетевого экранирования Континент.

    • Добавление пользователя в критическую группу Континент TLS.

    • Изменение административной УЗ Континент TLS.

  • Cisco ASA:

    • Потенциальная атака DoS на Cisco ASA.

    • Множественное выполнение команды show.

    • Изменение правил ACL на Cisco ASA.

  • Yandex Cloud:

    • Создание, изменение и удаление групп безопасности.

  • Windows:

    • Выполнение скриптов через проксирование PubPrn.

  • Solar Web Proxy:

    • Изменены параметры внешних подключений на Solar Web Proxy.

    • Изменены критичные параметры системы Solar Web Proxy.

    • Изменение правил межсетевого экранирования и доступа в Solar Web Proxy.

  • Linux:

    • Запуск процесса из нестандартной директории.

  • Microsoft SQL Server:

    • Попытка подключения к СУБД через DAC.

  • Eltex vESR:

    • Создание пользователя на Eltex vESR.

    • Изменение парольной политики на Eltex vESR.

    • Отключение межсетевого экрана на Eltex vESR.

    • Срабатывание функции защиты на Eltex vESR.

    • Журналирование отключено на Eltex vESR.

    • Успешный подбор пароля к маршрутизатору Eltex vESR.

    • Подбор пароля к маршрутизатору Eltex vESR.

    • Атака Password Spraying на Eltex vESR.

    • Вход привилегированного пользователя на Eltex vESR с неизвестного хоста.

  • Oracle Database:

    • Экспорт базы данных Oracle.

    • Вход привилегированного пользователя в СУБД Oracle.

    • Манипуляция с учетными данными СУБД Oracle.

    • Подбор пароля к СУБД Oracle.

    • Поиск информации о структуре в OracleDB.

    • Успешный подбор пароля к СУБД Oracle.

    • Атака Password Spraying на OracleDB.

    • Поиск информации о конфигурации OracleDB.

    • Получение информации о пользователях СУБД Oracle.

Улучшения и исправления

  • Windows:

    • Закрепление через изменения ключей автозапуска в реестре: добавлена проверка изменения переменной path.

    • Подгрузка подозрительного пакета процессом lsass: добавлено исключение для библиотеки SFAPM.dll.

    • Несистемный процесс повысил привилегии до системы: корректировка фильтра для исключения ложных срабатываний.

  • Exchange:

    • Сбор адресов электронной почты: добавлены новые команды разведки.

  • Общее:

    • Таблица IoC: добавлены новые индикаторы компрометации ФСТЭК России от 16.04.2026, 23.04.2026 и 29.04.2026.

Была ли полезна эта страница?

Обратная связь