О релизе № 21 от 12.08.2026

Для использования актуального пакета экспертизы необходимо обновить R-Vision SIEM до версии 2.7.0 и выше.

Кратко о релизе

Правила нормализации

Новые правила

  • Elastic:

    • Добавлено правило нормализации для Packetbeat.

  • Mattermost:

    • Добавлено правило нормализации событий аудита Mattermost.

  • Microsoft:

    • Microsoft-Windows-AppXDeploymentServer: частичное покрытие источника.

  • Открытая мобильная платформа:

    • Добавлено правило нормализации для Aurora Center.

  • Дашборды:

    • Базовый SOC: добавлен дашборд.

Улучшения и исправления

  • Microsoft:

    • Microsoft Active Directory Domain Services: добавлено покрытие событий event_id 2946.

    • Microsoft BITS: исправлено заполнение полей .description для событий.

  • MikroTik:

    • RouterOS: добавлена обработка новых типов событий.

  • MultiFactor:

    • MultiDirectory: добавлен разбор новых типов событий.

Правила детектирования

Новые правила

  • Kubernetes:

    • Возможная эксплуатация IngressNightmare.

  • Microsoft Windows:

    • Запуск нетипичного дочернего процесса компонентом обновления ViPNet: покрытие вредоносной активности в рамках кампании HelloNet.

    • Загрузка библиотеки через DLL Sideloading процессом ViPNet: покрытие вредоносной активности в рамках кампании HelloNet.

    • Утечка NTLM через Snipping Tool (CVE-2026-33829).

  • MikroTik:

    • Включение BTest Server.

    • Включение IPv6 на MikroTik.

    • Выключение Radius-аутентификации на MikroTik.

    • Выключение сервисов MikroTik.

    • Изменение DNS-резолверов на MikroTik.

    • Изменение настроек логирования на MikroTik.

    • Изменение настроек MAC-сервера на MikroTik.

    • Изменение настроек Neighbor Discovery на MikroTik.

    • Изменение настроек SNMP-сервера на MikroTik.

    • Создание сетевого туннеля на MikroTik.

    • Создание скриптов на MikroTik.

    • Создание файла supout.rif на MikroTik.

  • OpenVPN:

    • Изменение CRL или закрытого ключа сервера OpenVPN.

    • Изменение файлов Client Configuration Directory OpenVPN.

    • Использование одного сертификата OpenVPN с разных внешних IP-адресов.

    • Попытка подключения к OpenVPN из внутренней сети.

  • Positive Technologies:

    • Обнаружена атака системой PT Network Attack Discovery.

    • Обнаружена незаблокированная угроза в контейнере PT Container Security.

    • Обнаружен нежелательный или вредоносный объект PT Sandbox.

  • Общее:

    • Обращение к Blockchain API.

Улучшения и исправления

  • Kaspersky Security Center:

    • Массовое заражение хостов одним типом вредоносного ПО за сутки: исправление ошибок для предотвращения генерации корреляционного события после выполнения первого условия.

    • Множественное срабатывание вердиктов средств АВЗ на одном хосте за сутки: исправление ошибок для предотвращения генерации корреляционного события после выполнения первого условия.

  • Linux:

    • Загрузка файла сервисной учетной записью: добавлены поля dst в блоке on_correlate.

    • Остановка критичных сервисов в Linux: реализован механизм исключения перезапуска сервисов.

    • Создание интерактивной оболочки через GTFOBins: добавлены новые поля.

  • Microsoft Windows:

    • Неподписанная DLL загружена утилитой Windows: добавлена утилита, используемая APT XDSpy.

  • OpenVPN:

    • Доступ к файлу с ключами и сертификатами OpenVPN: добавлено поле dst_process_name.

    • Изменение конфигурации OpenVPN: расширен фильтр для версии CE.

    • Изменение конфигурации OpenVPN Access Server: добавлено поле dst_process_name.

  • Общее:

    • Таблица IoC: добавлены новые индикаторы компрометации ФСТЭК России в период с 30.07.2026 по 06.08.2026.

Была ли полезна эта страница?

Обратная связь