О релизе № 23 от 09.09.2026

Для использования актуального пакета экспертизы необходимо обновить R-Vision SIEM до версии 2.8 или 2.9.

Дашборды, поставляемые в пакете экспертизы, совместимы только с версией 2.9.

Кратко о релизе

  • Новые источники:

    • ELMA365: low-code платформа для автоматизации бизнес-процессов и управления корпоративными приложениями. Типы обрабатываемых событий:

      • Создание, изменение и удаление: директорий, пользователей, групп, файлов и страниц.

      • Аутентификация и выход пользователя.

  • Новые правила детектирования:

    • Linux: выявление эксплуатации трендовых уязвимостей семейства Dirty Frag (CVE-2026-43500 и CVE-2026-43284).

    • Microsoft Windows: выявление эксплуатации 0day-уязвимости ShieldBreak, активности сканеров уязвимостей для разведки сети, скрытого запуска процессов (conhost.exe), установки сторонних MSIX-пакетов, использования инструментов для сбора локальной почты (MailSniper, COM-объекты Outlook) и создания туннелей через coding agents или MCP.

    • Sonatype Nexus Repository: выявление векторов атак, связанных с загрузкой проприетарных библиотек из внешних репозиториев.

  • Улучшения и исправления правил нормализации:

    • Доработка и исправление парсинга логов сетевых устройств Cisco (IOS, IOS XE) через расширение таблиц обогащения.

    • Технические исправления и доработки для системных логов Linux (auditd), а также обновление схем дашбордов для поддержки SIEM версии 2.9.0 и выше.

  • Улучшения и исправления правил детектирования:

    • Расширение покрытия техник деобфускации PowerShell и декодирования Certutil Base64, а также детектирования уязвимости Copy Fail (CVE-2026-31431).

    • Расширение базы индикаторов и уточнение параметров для инструментов туннелирования трафика (burrow, expose.sh).

Правила нормализации

Новые правила

  • ELMA:

    • RV-N-394: ELMA365 — добавлено правило нормализации.

Улучшения и исправления

  • Cisco:

    • RV-N-330: IOS, IOS XE — расширение таблиц обогащения, поддержка версий IOS XE c 17.6.x по 26.1.x.

  • Linux:

    • RV-N-186: auditd — исправлена логика обработки inet6-адресов.

    • RV-N-187: auditd — добавлен парсинг JSON-поля msg.

  • Microsoft:

    • RV-N-392: Sharepoint — исправлена нормализация отдельных событий.

  • Sonatype:

    • RV-N-304: Nexus Repository — добавлена нормализация событий repository.asset.

  • Дашборды:

    • Схемы дашбордов обновлены для работы с версией SIEM 2.9.0 и выше.

  • Инструменты и отладка:

    • RV-DBG-1: Debugger — добавлена поддержка полей после агрегации.

Правила детектирования

Новые правила

  • Linux:

    • RV-D-1879: Эксплуатация CVE-2026-43284 Dirty Frag через XFRM/ESP — покрытие трендовой уязвимости CVE-2026-43284 Dirty Frag.

    • RV-D-1882: Эксплуатация CVE-2026-43500 Dirty Frag через RxRPC — покрытие трендовой уязвимости CVE-2026-43500 Dirty Frag через RxRPC.

  • Microsoft Windows:

    • RV-D-1793: Установка MSIX-пакета от стороннего разработчика — покрытие техники Installer Packages.

    • RV-D-1878: Туннель от coding agent или MCP — покрытие техники Living off the coding agent.

    • RV-D-1880: Обращение к COM-объекту Outlook — покрытие техники Local Email Collection.

    • RV-D-1881: Использование утилиты MailSniper — покрытие техники Local Email Collection.

    • RV-D-1885: Сканирование портов удаленного узла — покрытие активности сканеров уязвимости для разведки сети.

    • RV-D-1886: Скрытый запуск процесса с помощью conhost.exe — расширение подтехники Hidden Window.

    • RV-D-1887: Эксплуатация ShieldBreak через Defender — покрытие 0day уязвимости ShieldBreak.

  • Sonatype:

    • RV-D-1863: Загрузка проприетарной библиотеки из внешнего Nexus-репозитория — покрытие вектора атаки по загрузке библиотек с внешних ресурсов.

Улучшения и исправления

  • Linux:

    • RV-D-1010: Использование средств туннелирования трафика Linux — добавлены индикаторы для инструментов туннелирования burrow и других.

    • RV-D-1693: Эксплуатация CVE-2026-31431 Copy Fail — добавлены аргументы для setsockopt.

    • RV-D-1723: Использование публичных сервисов туннелирования через ssh — добавлен сервис expose.sh.

  • Microsoft Windows:

    • RV-D-776: Использование обфускации PowerShell — расширение для покрытия техники деобфускации.

    • RV-D-820: Неподписанная DLL загружена утилитой Windows — покрытие OctLurk и SilkLurk backdoor-фреймворков.

    • RV-D-910: Изменение чувствительных значений реестра — покрытие отключения уведомлений от Windows Defender.

    • RV-D-913: Обнаружение HTML/SVG Smuggling в Windows — добавление детектирования .xhtml.

    • RV-D-980: Установлено ПО для удаленного доступа — расширен список ПО для удаленного доступа.

    • RV-D-1006: Использование средств туннелирования трафика — добавлены средства туннелирования.

    • RV-D-1329: Кодирование файла в Base64 с помощью Certutil — расширение для покрытия техники деобфускации/декодирования.

    • RV-D-1728: Использование публичных сервисов туннелирования через ssh Windows — добавлен expose.sh.

    • RV-D-1875: Скрытый запуск Chromium — добавлено покрытие создания окна за границами экрана.

Была ли полезна эта страница?

Обратная связь