Контакты
Подписка 2025
ITSEC 2025
Интеграция безопасности в процессы внутренней разработки. 17-18 июня на Форуме ITSEC 2025
Регистрируйтесь и участвуйте!

MaxPatrol SIEM получил свыше 60 новых правил для обнаружения актуальных атак

07/04/25

PT-Apr-07-2025-09-12-55-4873-AM

Система мониторинга событий ИБ MaxPatrol SIEM дополнена новыми правилами обнаружения угроз. Обновления коснулись 18 пакетов экспертизы, помогающих выявлять актуальные техники атак на Microsoft Active Directory и Microsoft Exchange, а также активность хакерских фреймворков, действия злоумышленников с применением тактик по матрице MITRE ATT&CK[1] и сетевые аномалии во время удаленной работы.

Ежедневно хакеры изобретают новые методы нападений, совершенствуют и модифицируют уже известные и ищут аналоги тем своим инструментам, которые уже покрыты детектами систем безопасности. Чтобы обеспечивать результативную защиту и оперативно предупреждать инциденты ИБ, специалисты Positive Technologies следят за трендами и новейшими подходами киберпреступников и непрерывно расширяют экспертный контент MaxPatrol SIEM. Суммарно в рамках масштабного обновления экспертизы было разработано 60 правил корреляции и нормализации. С их помощью система среди прочего теперь выявляет:

  • современные сетевые аномалии при удаленной работе, среди которых нетипичные для корпоративной инфраструктуры подключения по VPN или RDG не из России, подозрительные действия на узлах, исходящие от специализированных программ для удаленного администрирования, а также создание посредством их файлов, которые нарушители могут отправить на целевой узел для дальнейшего развития атаки;
  • дополнительные признаки работы ранее детектируемых хакерских утилит Cobalt Strike и Covenant: их продолжают задействовать для постэксплуатации и сокрытия нелегитимной активности на конечных точках;
  • новейшие сценарии атак на Microsoft Active Directory, службу каталогов для операционных систем семейства Windows: с обновленным пакетом экспертизы MaxPatrol SIEM сообщит оператору о попытках получения сертификатов для целевой учетной записи в результате ретрансляции NTLM-аутентификации[2], выпуска TGT-билетов[3] на имя другого пользователя вследствие злоупотребления сопоставлением сертификатов и других угрозах, связанных с переоформлением сертификатов;
  • способы атак на корпоративный почтовый сервер Miсrosoft Exchange: среди добавленных детектируемых событий — скачивание с помощью функции Microsoft ActiveSync содержимого почтового ящика пользователя, учетные данные которого уже находятся в распоряжении злоумышленников, а также получение перечня опубликованных каталогов Microsoft Exchange с последующими попытками подключения по протоколу SMB[4] к каждому из них.

«Хакеры не теряют интереса к службе сертификации Microsoft: в последние месяцы атаки на Active Directory обрели большую популярность и, как и прежде, остаются в числе самых опасных для компаний. Обусловлено это тем, что служба играет важную роль в работе домена, но при этом имеет множество слабых мест в защите, которые активно эксплуатируются как до выхода патчей, так и после, если намеченные жертвы не установили исправленные версии приложения. Успешная реализация атаки, как правило, позволяет злоумышленникам получить максимальные привилегии и достичь поставленных целей в кратчайший срок, — отмечает Сергей Щербаков, старший специалист группы обнаружения продвинутых атак, Positive Technologies. — Этот пакет экспертизы — один из первых загруженных в MaxPatrol SIEM — не раз получал обновления. Мы серьезно переработали его, объединив предыдущие правила корреляции с новыми и выделив отдельный пакет для атак на службу сертификации Active Directory. Это позволит компаниям еще эффективнее выявлять и своевременно останавливать вредоносную активность, нацеленную на Active Directory».

Дополнительно специалисты Positive Technologies актуализировали выпущенные ранее пакеты для обнаружения техник атакующих, относящихся по матрице MITRE ATT&CK к тактикам «Получение учетных данных» (Credential Access), «Разведка» (Discovery), «Повышение привилегий» (Privilege Escalation), «Закрепление» (Persistence) и другим.

Чтобы начать использовать новые правила, необходимо обновить MaxPatrol SIEM до версии 8.2 и установить обновления пакетов экспертизы.

Темы:Пресс-релизPositive TechnologiesОтрасльMITREMaxPatrol SIEM
КИИ
Защита контейнеров и микросервисной разработки на Форуме ITSEC 2025
Регистрируйтесь и участвуйте 18 июня 2025 →
Статьи по темеСтатьи по теме

  • Щедрость владельцев инфраструктуры не победить! Часть 3
    Денис Гойденко, руководитель PT ESC IR, Positive Technologies
    Киберинциденты – это не всегда про громкие утечки, сложные APT-группировки и технологии будущего. Иногда это про человеческие ошибки, странные управленческие решения и неожиданные повороты, которые могли бы стать отличным сюжетом для комедии, если бы не реальные последствия.
  • Как технологии EDR помогают SOC: теория и практика
    Рассмотрим, почему традиционные SOC могут не справляться с потоком событий ИБ и как современные технологии и продукты класса Endpoint Detection and Response (EDR) способны упростить работу аналитиков.
  • Зачем SIEM-системе машинное обучение: реальные сценарии использования
    Почему хорошая SIEM не может обойтись без машинного обучения? Какие модели уже применяются в реальных продуктах? И что ждет этот симбиоз в будущем?
  • Управление уязвимостями в 2024 году: что изменилось и как перестроить процесс
    Павел Попов, лидер продуктовой практики MaxPatrol VM, Positive Technologies
    В условиях всплеска числа кибератак, ухода зарубежных вендоров, импортозамещения ПО и обновления нормативно-правовой базы у процесса управления уязвимостями в России есть ряд важных особенностей
  • Пять главных ошибок при выборе NGFW
    Анна Комша, руководитель практики NGFW в Positive Technologies
    Как, не допустив ошибок, подойти к выбору NGFW, чтобы он стал основным средством сетевой обороны и успешно справлялся с базовыми сетевыми задачами?
  • SIEM: рекомендательный инструмент для результативной кибербезопасности
    Иван Прохоров, руководитель продукта MaxPatrol SIEM, Positive Technologies
    SIEM из экспертного инструмента в руках высококвалифицированных специалистов становятся ядром построения результативной кибербезопасности. Для этого они должны научиться выдавать оператору рекомендации на каждом этапе эксплуатации, транслировать заложенную в них экспертизу.

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Проектирование и защита API на Форуме ITSEC 2025
Посетите 17-18 июня →

Еще темы...

More...