О релизе № 23 от 09.09.2026
Для использования актуального пакета экспертизы необходимо обновить R-Vision SIEM до версии 2.8 или 2.9.
| Дашборды, поставляемые в пакете экспертизы, совместимы только с версией 2.9. |
Кратко о релизе
-
-
ELMA365: low-code платформа для автоматизации бизнес-процессов и управления корпоративными приложениями. Типы обрабатываемых событий:
-
Создание, изменение и удаление: директорий, пользователей, групп, файлов и страниц.
-
Аутентификация и выход пользователя.
-
-
-
-
Linux: выявление эксплуатации трендовых уязвимостей семейства Dirty Frag (
CVE-2026-43500иCVE-2026-43284). -
Microsoft Windows: выявление эксплуатации 0day-уязвимости ShieldBreak, активности сканеров уязвимостей для разведки сети, скрытого запуска процессов (
conhost.exe), установки сторонних MSIX-пакетов, использования инструментов для сбора локальной почты (MailSniper, COM-объекты Outlook) и создания туннелей через coding agents или MCP. -
Sonatype Nexus Repository: выявление векторов атак, связанных с загрузкой проприетарных библиотек из внешних репозиториев.
-
-
Улучшения и исправления правил нормализации:
-
Доработка и исправление парсинга логов сетевых устройств Cisco (IOS, IOS XE) через расширение таблиц обогащения.
-
Технические исправления и доработки для системных логов Linux (
auditd), а также обновление схем дашбордов для поддержки SIEM версии 2.9.0 и выше.
-
-
Улучшения и исправления правил детектирования:
-
Расширение покрытия техник деобфускации PowerShell и декодирования Certutil Base64, а также детектирования уязвимости Copy Fail (
CVE-2026-31431). -
Расширение базы индикаторов и уточнение параметров для инструментов туннелирования трафика (
burrow,expose.sh).
-
Правила нормализации
Улучшения и исправления
-
Cisco:
-
RV-N-330: IOS, IOS XE — расширение таблиц обогащения, поддержка версий IOS XE c 17.6.x по 26.1.x.
-
-
Linux:
-
RV-N-186: auditd — исправлена логика обработки inet6-адресов. -
RV-N-187: auditd — добавлен парсинг JSON-поля msg.
-
-
Microsoft:
-
RV-N-392: Sharepoint — исправлена нормализация отдельных событий.
-
-
Sonatype:
-
RV-N-304: Nexus Repository — добавлена нормализация событийrepository.asset.
-
-
Дашборды:
-
Схемы дашбордов обновлены для работы с версией SIEM 2.9.0 и выше.
-
-
Инструменты и отладка:
-
RV-DBG-1: Debugger — добавлена поддержка полей после агрегации.
-
Правила детектирования
Новые правила
-
Linux:
-
RV-D-1879: ЭксплуатацияCVE-2026-43284Dirty Frag через XFRM/ESP — покрытие трендовой уязвимостиCVE-2026-43284Dirty Frag. -
RV-D-1882: ЭксплуатацияCVE-2026-43500Dirty Frag через RxRPC — покрытие трендовой уязвимостиCVE-2026-43500Dirty Frag через RxRPC.
-
-
Microsoft Windows:
-
RV-D-1793: Установка MSIX-пакета от стороннего разработчика — покрытие техники Installer Packages. -
RV-D-1878: Туннель от coding agent или MCP — покрытие техники Living off the coding agent. -
RV-D-1880: Обращение к COM-объекту Outlook — покрытие техники Local Email Collection. -
RV-D-1881: Использование утилиты MailSniper — покрытие техники Local Email Collection. -
RV-D-1885: Сканирование портов удаленного узла — покрытие активности сканеров уязвимости для разведки сети. -
RV-D-1886: Скрытый запуск процесса с помощьюconhost.exe— расширение подтехники Hidden Window. -
RV-D-1887: Эксплуатация ShieldBreak через Defender — покрытие 0day уязвимости ShieldBreak.
-
-
Sonatype:
-
RV-D-1863: Загрузка проприетарной библиотеки из внешнего Nexus-репозитория — покрытие вектора атаки по загрузке библиотек с внешних ресурсов.
-
Улучшения и исправления
-
Linux:
-
RV-D-1010: Использование средств туннелирования трафика Linux — добавлены индикаторы для инструментов туннелирования burrow и других. -
RV-D-1693: ЭксплуатацияCVE-2026-31431Copy Fail — добавлены аргументы для setsockopt. -
RV-D-1723: Использование публичных сервисов туннелирования через ssh — добавлен сервисexpose.sh.
-
-
Microsoft Windows:
-
RV-D-776: Использование обфускации PowerShell — расширение для покрытия техники деобфускации. -
RV-D-820: Неподписанная DLL загружена утилитой Windows — покрытие OctLurk и SilkLurk backdoor-фреймворков. -
RV-D-910: Изменение чувствительных значений реестра — покрытие отключения уведомлений от Windows Defender. -
RV-D-913: Обнаружение HTML/SVG Smuggling в Windows — добавление детектирования.xhtml. -
RV-D-980: Установлено ПО для удаленного доступа — расширен список ПО для удаленного доступа. -
RV-D-1006: Использование средств туннелирования трафика — добавлены средства туннелирования. -
RV-D-1329: Кодирование файла в Base64 с помощью Certutil — расширение для покрытия техники деобфускации/декодирования. -
RV-D-1728: Использование публичных сервисов туннелирования через ssh Windows — добавлен expose.sh. -
RV-D-1875: Скрытый запуск Chromium — добавлено покрытие создания окна за границами экрана.
-
Была ли полезна эта страница?