О релизе № 21 от 12.08.2026
Для использования актуального пакета экспертизы необходимо обновить R-Vision SIEM до версии 2.7.0 и выше.
Кратко о релизе
-
Индикаторы компрометации: новые индикаторы компрометации ФСТЭК России в период с 30.07.2026 по 06.08.2026.
-
Новые источники: Aurora Center, Elastic Packetbeat, Mattermost и Microsoft-Windows-AppXDeploymentServer.
-
Новые правила детектирования: Kubernetes, Microsoft Windows, MikroTik, OpenVPN и Positive Technologies.
-
Улучшения и исправления правил нормализации: Microsoft, MikroTik и MultiFactor.
-
Улучшения и исправления правил детектирования: Kaspersky, Linux, Microsoft и OpenVPN.
Правила нормализации
Новые правила
-
Elastic:
-
Добавлено правило нормализации для Packetbeat.
-
-
Mattermost:
-
Добавлено правило нормализации событий аудита Mattermost.
-
-
Microsoft:
-
Microsoft-Windows-AppXDeploymentServer: частичное покрытие источника.
-
-
Открытая мобильная платформа:
-
Добавлено правило нормализации для Aurora Center.
-
-
Дашборды:
-
Базовый SOC: добавлен дашборд.
-
Улучшения и исправления
-
Microsoft:
-
Microsoft Active Directory Domain Services: добавлено покрытие событий
event_id 2946. -
Microsoft BITS: исправлено заполнение полей
.descriptionдля событий.
-
-
MikroTik:
-
RouterOS: добавлена обработка новых типов событий.
-
-
MultiFactor:
-
MultiDirectory: добавлен разбор новых типов событий.
-
Правила детектирования
Новые правила
-
Kubernetes:
-
Возможная эксплуатация IngressNightmare.
-
-
Microsoft Windows:
-
Запуск нетипичного дочернего процесса компонентом обновления ViPNet: покрытие вредоносной активности в рамках кампании HelloNet.
-
Загрузка библиотеки через DLL Sideloading процессом ViPNet: покрытие вредоносной активности в рамках кампании HelloNet.
-
Утечка NTLM через Snipping Tool (
CVE-2026-33829).
-
-
MikroTik:
-
Включение BTest Server.
-
Включение IPv6 на MikroTik.
-
Выключение Radius-аутентификации на MikroTik.
-
Выключение сервисов MikroTik.
-
Изменение DNS-резолверов на MikroTik.
-
Изменение настроек логирования на MikroTik.
-
Изменение настроек MAC-сервера на MikroTik.
-
Изменение настроек Neighbor Discovery на MikroTik.
-
Изменение настроек SNMP-сервера на MikroTik.
-
Создание сетевого туннеля на MikroTik.
-
Создание скриптов на MikroTik.
-
Создание файла
supout.rifна MikroTik.
-
-
OpenVPN:
-
Изменение CRL или закрытого ключа сервера OpenVPN.
-
Изменение файлов Client Configuration Directory OpenVPN.
-
Использование одного сертификата OpenVPN с разных внешних IP-адресов.
-
Попытка подключения к OpenVPN из внутренней сети.
-
-
Positive Technologies:
-
Обнаружена атака системой PT Network Attack Discovery.
-
Обнаружена незаблокированная угроза в контейнере PT Container Security.
-
Обнаружен нежелательный или вредоносный объект PT Sandbox.
-
-
Общее:
-
Обращение к Blockchain API.
-
Улучшения и исправления
-
Kaspersky Security Center:
-
Массовое заражение хостов одним типом вредоносного ПО за сутки: исправление ошибок для предотвращения генерации корреляционного события после выполнения первого условия.
-
Множественное срабатывание вердиктов средств АВЗ на одном хосте за сутки: исправление ошибок для предотвращения генерации корреляционного события после выполнения первого условия.
-
-
Linux:
-
Загрузка файла сервисной учетной записью: добавлены поля
dstв блокеon_correlate. -
Остановка критичных сервисов в Linux: реализован механизм исключения перезапуска сервисов.
-
Создание интерактивной оболочки через GTFOBins: добавлены новые поля.
-
-
Microsoft Windows:
-
Неподписанная DLL загружена утилитой Windows: добавлена утилита, используемая APT XDSpy.
-
-
OpenVPN:
-
Доступ к файлу с ключами и сертификатами OpenVPN: добавлено поле
dst_process_name. -
Изменение конфигурации OpenVPN: расширен фильтр для версии CE.
-
Изменение конфигурации OpenVPN Access Server: добавлено поле
dst_process_name.
-
-
Общее:
-
Таблица IoC: добавлены новые индикаторы компрометации ФСТЭК России в период с 30.07.2026 по 06.08.2026.
-
Была ли полезна эта страница?