О релизе № 22 от 25.08.2026
Для использования актуального пакета экспертизы необходимо обновить R-Vision SIEM до версии 2.7.0 и выше.
Кратко о релизе
-
Индикаторы компрометации: новые индикаторы компрометации ФСТЭК России от 13.08.2026 и 21.08.2026.
-
-
IT Expertise Sakura: решение для мониторинга и контроля действий пользователей, а также выявления нарушений политик безопасности на рабочих станциях и инфраструктурных объектах. Типы обрабатываемых событий: нарушения политик безопасности, аномалии и ошибки работы агентов.
-
Microsoft SharePoint: система совместной работы на внутренних сайтах компаний (интранет), используемая для хранения и обмена документами, а также автоматизации рабочих процессов. Типы обрабатываемых событий: события встроенной системы аудита.
-
Sboard: онлайн-доска для совместной работы. Типы обрабатываемых событий: события аудита.
-
-
-
HTTP-серверы: обнаружение попыток внедрения системных команд (Command Injection) и серверных шаблонов (SSTI).
-
Microsoft Windows: выявление активности APT-группировок (SiribClone, SideWinder), эксплуатации уязвимостей (
CVE-2025-53779,CVE-2026-54121), техник обхода защиты браузера (MITRE ATT&CK T1497) и использования легитимных утилит во вредоносных целях (LOLBins, KDU). -
OpenVPN: выявление попыток подключения с использованием отозванных или недоверенных сертификатов.
-
Код Безопасности vGate: контроль учетных записей — детектирование подбора паролей, включая Password Spraying, эскалации привилегий и подозрительных массовых операций с пользователями.
-
-
Улучшения и исправления правил нормализации:
-
Поддержка локализованных на русский язык событий для Kaspersky Security Center.
-
Расширение покрытия и донормализация событий: аутентификация (MFA, авторизация), LDAP-поиск и операции с учетными записями.
-
Технические исправления: корректировка структуры парсинга логов (full_log), устранение опечаток в описаниях и метаполях.
-
-
Улучшения и исправления правил детектирования:
-
Снижение уровня ложных срабатываний: корректировка фильтров и исключения для Microsoft Defender, R-Vision Endpoint и легитимных процессов.
-
Расширение покрытия: обнаружение активности APT CloudAtlas, агентов туннелирования (ligolo-ng), инструментов сбора данных (rusthound) и веб-шеллов.
-
Правила нормализации
Новые правила
-
IT Expertise:
-
RV-N-393: Sakura — добавлено правило нормализации.
-
-
Microsoft:
-
RV-N-392: SharePoint — добавлено правило нормализации.
-
-
Sboard:
-
RV-N-388: Sboard — добавлено правило нормализации.
-
Улучшения и исправления
-
Kaspersky:
-
RV-N-183: Kaspersky Security Center — добавлена поддержка русской локали для событийgnrl_ev_virus_found_and_blockedиreported, а также исправлены кавычки для событияklsrv_host_status_critical.
-
-
Microsoft:
-
RV-N-222: Windows Security — добавлена нормализация событий4740и5137. -
RV-N-277: Active Directory Domain Services — изменен нижний регистр поля и исправлены метаполя. -
RV-N-277: Active Directory Domain Services — исправлены имя правила и описание события LDAP-поиска. -
RV-N-353: Microsoft WMI — исправлена структура full_log. -
RV-N-387: Microsoft-Windows-AppXDeployment-Server — исправлены поляactionиdescriptionв событиях603и855.
-
-
MultiFactor:
-
RV-N-365: MultiDirectory — исправлены опечатки в полеdescription.
-
-
OpenVPN:
-
RV-N-226: OpenVPN — проведена донормализация новых типов событий.
-
-
Veeam:
-
RV-N-246: Veeam Backup & Replication — добавлена нормализация событий MFA и авторизации.
-
-
Код Безопасности:
-
RV-N-385: vGate — добавлена обработка событий, связанных с учетной записью.
-
Правила детектирования
Новые правила
-
HTTP-серверы:
-
RV-D-1865: Попытка внедрения шаблонов на стороне сервера (SSTI). -
RV-D-1868: Попытка внедрения системных команд (Command Injection).
-
-
Microsoft Windows:
-
RV-D-1826: Запуск подозрительного процесса после создания LNK-файла — обнаружены действия группировки SiribClone. -
RV-D-1853: Создание процесса от EQNEDT32.EXE — обнаружены действия группировки SideWinder APT. -
RV-D-1864: Запуск интерпретатора командной строки системной утилитой Windows — обнаружены LOLBins. -
RV-D-1866: Подозрительное копирование/чтение файлов данных Outlook. -
RV-D-1867: Загрузка драйвера в память ядра с помощью KDU — обнаружено использование Kernel Driver Utility. -
RV-D-1869: Использование уязвимости BadSuccessor — обнаружена эксплуатация уязвимостиCVE-2025-53779. -
RV-D-1870: Отложенный запуск через ping — обнаружены действия, направленные на усложнение корреляции событий. -
RV-D-1872: Прямое чтение тома Windows с помощью HiveOracle. -
RV-D-1873: Уклонение от анализа за счет задержки — обнаружены действия, направленные на усложнение корреляции событий. -
RV-D-1874: Запуск Chromium с флагом отключения защиты — покрытие техники MITRE ATT&CK T1497. -
RV-D-1875: Скрытый запуск Chromium — покрытие техники MITRE ATT&CK T1497. -
RV-D-1876: Запуск Chromium с флагом подготовки окружения — покрытие техники MITRE ATT&CK T1497. -
RV-D-1877: Подозрительное соединение службы AD CS — покрытие уязвимостиCVE-2026-54121.
-
-
OpenVPN:
-
RV-D-1856: Попытка подключения к OpenVPN с отозванным сертификатом. -
RV-D-1859: Попытка подключения к OpenVPN с сертификатом недоверенного CA.
-
-
Код Безопасности:
-
RV-D-1852: Потенциальный подбор пароля пользователя в vGate. -
RV-D-1854: Успешный подбор пароля пользователя в vGate. -
RV-D-1855: Атака Password Spraying в vGate. -
RV-D-1857: Создание привилегированного пользователя vGate. -
RV-D-1860: Массовое удаление пользователей в vGate. -
RV-D-1862: Массовая смена паролей пользователей в vGate.
-
Улучшения и исправления
-
Linux:
-
RV-D-906: Создание туннелей и перенаправление трафика — исправлен фильтр для исключения ложных срабатываний. -
RV-D-923: Создание/изменение скрытых файлов Linux — исправлен фильтр для исключения ложных срабатываний. -
RV-D-1010: Использование средств туннелирования трафика Linux — расширен детект агента ligolo-ng. -
RV-D-1333: Загрузка веб-шелла в Linux — расширен каталог веб-приложений для детекта веб-шелла.
-
-
Microsoft Windows:
-
RV-D-824: Сетевое подключение из подозрительной директории — исключен процесс Microsoft Defender для исключения ложных срабатываний. -
RV-D-863: Подозрительный доступ к памяти процесса LSASS — исключен процесс R-Vision Endpoint для исключения ложных срабатываний. -
RV-D-1164: Запуск файла без расширения — проведена корректировка фильтра для исключения ложных срабатываний. -
RV-D-1232: Потенциальное выполнение скрипта через WScript или CScript — расширен фильтр для покрытия активности APT CloudAtlas. -
RV-D-1499: Использование инструмента SharpHound — добавлен фильтр для детектирования rusthound.
-
-
Общее:
-
Таблица IoC: добавлены новые индикаторы компрометации ФСТЭК России от 13.08.2026 и 21.08.2026.
-
Была ли полезна эта страница?