О релизе № 22 от 25.08.2026

Для использования актуального пакета экспертизы необходимо обновить R-Vision SIEM до версии 2.7.0 и выше.

Кратко о релизе

  • Индикаторы компрометации: новые индикаторы компрометации ФСТЭК России от 13.08.2026 и 21.08.2026.

  • Новые источники:

    • IT Expertise Sakura: решение для мониторинга и контроля действий пользователей, а также выявления нарушений политик безопасности на рабочих станциях и инфраструктурных объектах. Типы обрабатываемых событий: нарушения политик безопасности, аномалии и ошибки работы агентов.

    • Microsoft SharePoint: система совместной работы на внутренних сайтах компаний (интранет), используемая для хранения и обмена документами, а также автоматизации рабочих процессов. Типы обрабатываемых событий: события встроенной системы аудита.

    • Sboard: онлайн-доска для совместной работы. Типы обрабатываемых событий: события аудита.

  • Новые правила детектирования:

    • HTTP-серверы: обнаружение попыток внедрения системных команд (Command Injection) и серверных шаблонов (SSTI).

    • Microsoft Windows: выявление активности APT-группировок (SiribClone, SideWinder), эксплуатации уязвимостей (CVE-2025-53779, CVE-2026-54121), техник обхода защиты браузера (MITRE ATT&CK T1497) и использования легитимных утилит во вредоносных целях (LOLBins, KDU).

    • OpenVPN: выявление попыток подключения с использованием отозванных или недоверенных сертификатов.

    • Код Безопасности vGate: контроль учетных записей — детектирование подбора паролей, включая Password Spraying, эскалации привилегий и подозрительных массовых операций с пользователями.

  • Улучшения и исправления правил нормализации:

    • Поддержка локализованных на русский язык событий для Kaspersky Security Center.

    • Расширение покрытия и донормализация событий: аутентификация (MFA, авторизация), LDAP-поиск и операции с учетными записями.

    • Технические исправления: корректировка структуры парсинга логов (full_log), устранение опечаток в описаниях и метаполях.

  • Улучшения и исправления правил детектирования:

    • Снижение уровня ложных срабатываний: корректировка фильтров и исключения для Microsoft Defender, R-Vision Endpoint и легитимных процессов.

    • Расширение покрытия: обнаружение активности APT CloudAtlas, агентов туннелирования (ligolo-ng), инструментов сбора данных (rusthound) и веб-шеллов.

Правила нормализации

Новые правила

  • IT Expertise:

    • RV-N-393: Sakura — добавлено правило нормализации.

  • Microsoft:

    • RV-N-392: SharePoint — добавлено правило нормализации.

  • Sboard:

    • RV-N-388: Sboard — добавлено правило нормализации.

Улучшения и исправления

  • Kaspersky:

    • RV-N-183: Kaspersky Security Center — добавлена поддержка русской локали для событий gnrl_ev_virus_found_and_blocked и reported, а также исправлены кавычки для события klsrv_host_status_critical.

  • Microsoft:

    • RV-N-222: Windows Security — добавлена нормализация событий 4740 и 5137.

    • RV-N-277: Active Directory Domain Services — изменен нижний регистр поля и исправлены метаполя.

    • RV-N-277: Active Directory Domain Services — исправлены имя правила и описание события LDAP-поиска.

    • RV-N-353: Microsoft WMI — исправлена структура full_log.

    • RV-N-387: Microsoft-Windows-AppXDeployment-Server — исправлены поля action и description в событиях 603 и 855.

  • MultiFactor:

    • RV-N-365: MultiDirectory — исправлены опечатки в поле description.

  • OpenVPN:

    • RV-N-226: OpenVPN — проведена донормализация новых типов событий.

  • Veeam:

    • RV-N-246: Veeam Backup & Replication — добавлена нормализация событий MFA и авторизации.

  • Код Безопасности:

    • RV-N-385: vGate — добавлена обработка событий, связанных с учетной записью.

Правила детектирования

Новые правила

  • HTTP-серверы:

    • RV-D-1865: Попытка внедрения шаблонов на стороне сервера (SSTI).

    • RV-D-1868: Попытка внедрения системных команд (Command Injection).

  • Microsoft Windows:

    • RV-D-1826: Запуск подозрительного процесса после создания LNK-файла — обнаружены действия группировки SiribClone.

    • RV-D-1853: Создание процесса от EQNEDT32.EXE — обнаружены действия группировки SideWinder APT.

    • RV-D-1864: Запуск интерпретатора командной строки системной утилитой Windows — обнаружены LOLBins.

    • RV-D-1866: Подозрительное копирование/чтение файлов данных Outlook.

    • RV-D-1867: Загрузка драйвера в память ядра с помощью KDU — обнаружено использование Kernel Driver Utility.

    • RV-D-1869: Использование уязвимости BadSuccessor — обнаружена эксплуатация уязвимости CVE-2025-53779.

    • RV-D-1870: Отложенный запуск через ping — обнаружены действия, направленные на усложнение корреляции событий.

    • RV-D-1872: Прямое чтение тома Windows с помощью HiveOracle.

    • RV-D-1873: Уклонение от анализа за счет задержки — обнаружены действия, направленные на усложнение корреляции событий.

    • RV-D-1874: Запуск Chromium с флагом отключения защиты — покрытие техники MITRE ATT&CK T1497.

    • RV-D-1875: Скрытый запуск Chromium — покрытие техники MITRE ATT&CK T1497.

    • RV-D-1876: Запуск Chromium с флагом подготовки окружения — покрытие техники MITRE ATT&CK T1497.

    • RV-D-1877: Подозрительное соединение службы AD CS — покрытие уязвимости CVE-2026-54121.

  • OpenVPN:

    • RV-D-1856: Попытка подключения к OpenVPN с отозванным сертификатом.

    • RV-D-1859: Попытка подключения к OpenVPN с сертификатом недоверенного CA.

  • Код Безопасности:

    • RV-D-1852: Потенциальный подбор пароля пользователя в vGate.

    • RV-D-1854: Успешный подбор пароля пользователя в vGate.

    • RV-D-1855: Атака Password Spraying в vGate.

    • RV-D-1857: Создание привилегированного пользователя vGate.

    • RV-D-1860: Массовое удаление пользователей в vGate.

    • RV-D-1862: Массовая смена паролей пользователей в vGate.

Улучшения и исправления

  • Linux:

    • RV-D-906: Создание туннелей и перенаправление трафика — исправлен фильтр для исключения ложных срабатываний.

    • RV-D-923: Создание/изменение скрытых файлов Linux — исправлен фильтр для исключения ложных срабатываний.

    • RV-D-1010: Использование средств туннелирования трафика Linux — расширен детект агента ligolo-ng.

    • RV-D-1333: Загрузка веб-шелла в Linux — расширен каталог веб-приложений для детекта веб-шелла.

  • Microsoft Windows:

    • RV-D-824: Сетевое подключение из подозрительной директории — исключен процесс Microsoft Defender для исключения ложных срабатываний.

    • RV-D-863: Подозрительный доступ к памяти процесса LSASS — исключен процесс R-Vision Endpoint для исключения ложных срабатываний.

    • RV-D-1164: Запуск файла без расширения — проведена корректировка фильтра для исключения ложных срабатываний.

    • RV-D-1232: Потенциальное выполнение скрипта через WScript или CScript — расширен фильтр для покрытия активности APT CloudAtlas.

    • RV-D-1499: Использование инструмента SharpHound — добавлен фильтр для детектирования rusthound.

  • Общее:

    • Таблица IoC: добавлены новые индикаторы компрометации ФСТЭК России от 13.08.2026 и 21.08.2026.

Была ли полезна эта страница?

Обратная связь