О релизе № 20 от 28.07.2026
Для использования актуального пакета экспертизы необходимо обновить R-Vision SIEM до версии 2.7.0 и выше.
Кратко о релизе
-
Внесены улучшения и исправления в правила нормализации для Suricata, Kaspersky Anti Targeted Attack Platform и Microsoft Exchange.
-
Внесены улучшения и исправления в правила детектирования для Microsoft Windows, Linux, Kubernetes и Kaspersky.
-
Поддержаны новые источники: OpenBao, Код Безопасности vGate, MultiFactor Multidirectory, Positive Technologies NGFW и Passbolt.
-
Добавлены новые правила детектирования для Microsoft Windows, VMware, Linux, Kubernetes, Код Безопасности, MariaDB, Apache HTTP Server и Nginx.
Правила нормализации
Новые правила
-
OpenBao:
-
Добавлено правило нормализации для OpenBao.
-
-
Код Безопасности:
-
Добавлено правило нормализации для vGate.
-
-
MultiFactor:
-
Добавлено правило нормализации для Multidirectory.
-
-
Positive Technologies:
-
Добавлено правило нормализации для NGFW.
-
-
Passbolt:
-
Добавлено правило нормализации для Passbolt.
-
Правила детектирования
Новые правила
-
Microsoft Windows:
-
Доступ к процессу из пользовательской директории.
-
Установка приложения в скрытом режиме.
-
Повышение привилегий через процесс
audiodg. -
Повышение привилегий через эксплуатацию
CVE-2026-24291. -
Загрузка
.tmpкак исполняемого модуля. -
Запись LNK в Startup через
ADSи Path Traversal. -
Запуск командной оболочки с помощью
RunDLL32. -
Загрузка подозрительной DLL в headless-процесс
Chromium. -
Создание MSIX-файла в пользовательской директории.
-
-
VMware:
-
VMware ESXi: использование
VMkatzдля извлечения учетных данных.
-
-
Linux:
-
Использование
tmateдля удаленного доступа к терминалу.
-
-
Kubernetes:
-
Изменение Admission Webhook.
-
Анонимная операция записи K8s.
-
Удаление Secret Kubernetes.
-
Создание CronJob.
-
Доступ к Pod через API proxy.
-
Прямой доступ к Pod Kubernetes.
-
Выпуск токена ServiceAccount.
-
-
Код Безопасности:
-
Создание роли с критическими привилегиями.
-
-
MariaDB:
-
Потенциальная попытка переполнения кучи в MariaDB.
-
-
Apache HTTP Server и Nginx:
-
Доступ без информации браузера.
-
Использование устаревшей версии протокола
HTTP. -
Попытка эксплуатации SQL-инъекции через веб-сервер.
-
Попытка Reflected XSS через веб-сервер.
-
Эксплуатация Path Traversal через веб-сервер.
-
Перебор веб-страниц на веб-сервере.
-
Поиск артефактов веб-приложения.
-
Улучшения и исправления
-
Microsoft Windows:
-
Возможное сокрытие запланированной задачи: добавлены дополнительные команды в фильтр.
-
Добавление в Netsh Helper DLL потенциальной полезной нагрузки: добавлена поддержка событий Security
4657. -
Установлено ПО для удаленного доступа: добавлен NetSupport Manager.
-
-
Linux:
-
Изменение файлов в домашнем каталоге другим пользователем: добавлена проверка нахождения пользователя в домене.
-
-
Kubernetes:
-
Создание сервисного аккаунта K8s: оптимизирован фильтр.
-
-
Kaspersky:
-
Массовое заражение хостов одним типом вредоносного ПО за сутки.
-
Множественное срабатывание вердиктов средств АВЗ на одном хосте за сутки.
-
Была ли полезна эта страница?