О релизе № 20 от 28.07.2026

Для использования актуального пакета экспертизы необходимо обновить R-Vision SIEM до версии 2.7.0 и выше.

Кратко о релизе

  • Внесены улучшения и исправления в правила нормализации для Suricata, Kaspersky Anti Targeted Attack Platform и Microsoft Exchange.

  • Внесены улучшения и исправления в правила детектирования для Microsoft Windows, Linux, Kubernetes и Kaspersky.

  • Поддержаны новые источники: OpenBao, Код Безопасности vGate, MultiFactor Multidirectory, Positive Technologies NGFW и Passbolt.

  • Добавлены новые правила детектирования для Microsoft Windows, VMware, Linux, Kubernetes, Код Безопасности, MariaDB, Apache HTTP Server и Nginx.

Правила нормализации

Новые правила

  • OpenBao:

    • Добавлено правило нормализации для OpenBao.

  • Код Безопасности:

    • Добавлено правило нормализации для vGate.

  • MultiFactor:

    • Добавлено правило нормализации для Multidirectory.

  • Positive Technologies:

    • Добавлено правило нормализации для NGFW.

  • Passbolt:

    • Добавлено правило нормализации для Passbolt.

Улучшения и исправления

  • Suricata:

    • Suricata: добавлено покрытие событий RDP.

  • Kaspersky:

    • Kaspersky Anti Targeted Attack Platform (KATA): изменено формирование полей src_user_email и dst_user_email.

  • Microsoft:

    • Microsoft Exchange Message Tracking: добавлена обработка событий FAIL.

Правила детектирования

Новые правила

  • Microsoft Windows:

    • Доступ к процессу из пользовательской директории.

    • Установка приложения в скрытом режиме.

    • Повышение привилегий через процесс audiodg.

    • Повышение привилегий через эксплуатацию CVE-2026-24291.

    • Загрузка .tmp как исполняемого модуля.

    • Запись LNK в Startup через ADS и Path Traversal.

    • Запуск командной оболочки с помощью RunDLL32.

    • Загрузка подозрительной DLL в headless-процесс Chromium.

    • Создание MSIX-файла в пользовательской директории.

  • VMware:

    • VMware ESXi: использование VMkatz для извлечения учетных данных.

  • Linux:

    • Использование tmate для удаленного доступа к терминалу.

  • Kubernetes:

    • Изменение Admission Webhook.

    • Анонимная операция записи K8s.

    • Удаление Secret Kubernetes.

    • Создание CronJob.

    • Доступ к Pod через API proxy.

    • Прямой доступ к Pod Kubernetes.

    • Выпуск токена ServiceAccount.

  • Код Безопасности:

    • Создание роли с критическими привилегиями.

  • MariaDB:

    • Потенциальная попытка переполнения кучи в MariaDB.

  • Apache HTTP Server и Nginx:

    • Доступ без информации браузера.

    • Использование устаревшей версии протокола HTTP.

    • Попытка эксплуатации SQL-инъекции через веб-сервер.

    • Попытка Reflected XSS через веб-сервер.

    • Эксплуатация Path Traversal через веб-сервер.

    • Перебор веб-страниц на веб-сервере.

    • Поиск артефактов веб-приложения.

Улучшения и исправления

  • Microsoft Windows:

    • Возможное сокрытие запланированной задачи: добавлены дополнительные команды в фильтр.

    • Добавление в Netsh Helper DLL потенциальной полезной нагрузки: добавлена поддержка событий Security 4657.

    • Установлено ПО для удаленного доступа: добавлен NetSupport Manager.

  • Linux:

    • Изменение файлов в домашнем каталоге другим пользователем: добавлена проверка нахождения пользователя в домене.

  • Kubernetes:

    • Создание сервисного аккаунта K8s: оптимизирован фильтр.

  • Kaspersky:

    • Массовое заражение хостов одним типом вредоносного ПО за сутки.

    • Множественное срабатывание вердиктов средств АВЗ на одном хосте за сутки.

Была ли полезна эта страница?

Обратная связь