MaxPatrol SIEM теперь выявляет атаки с тактикой Закрепление

MaxPatrol SIEM теперь выявляет атаки с тактикой Закрепление

MaxPatrol SIEM теперь выявляет атаки с тактикой Закрепление

В MaxPatrol SIEM загружен пакет экспертизы, предназначенный для выявления атак с применением тактик модели MITRE ATT&CK: теперь система сможет выявлять атаки с тактикой «Закрепление». Новые правила корреляции позволяют обнаруживать попытки закрепления атакующих в скомпрометированной Windows-инфраструктуре и таким образом не дать злоумышленникам получить постоянный доступ к сети.

Злоумышленники используют тактику закрепления для поддержания постоянного присутствия в атакуемой системе: им нужно быть уверенными, что даже после перезапуска системы или смены учетных данных их скрытый удаленный доступ будет работать. Так они смогут в любое время контролировать скомпрометированную систему, продвигаться по инфраструктуре и достигать своих целей.

В очередной пакет экспертизы вошли 16 правил корреляции, которые помогают выявить наиболее актуальные техники закрепления — нелегитимное создание учетных записей, установку и запуск средств удаленного доступа, внесение изменений в конфигурацию атакуемой системы, подписку на события в системе и выполнение вредоносного кода, когда такие события происходят.

Это третий пакет экспертизы из специальной серии для покрытия всех 12 тактик матрицы MITRE ATT&CK. До конца 2019 года экспертиза дополнится пакетами, нацеленными на выявление активности злоумышленников на этапах получения учетных данных (Credential Access) и разведки (Discovery).

«Наши расследования показывают, что злоумышленники могут оставаться незамеченными в скомпрометированной инфраструктуре годами. Зафиксированный нами рекорд – более 8 лет. Нередко в течение всего этого срока злоумышленники отслеживают почтовую переписку компании, собирают важные документы с закрытых сетевых ресурсов, — рассказывает Антон Тюрин, руководитель отдела экспертных сервисов PT Expert Security Center. — Именно для того, чтобы кардинально сократить время присутствия атакующего в чужой инфраструктуре, и был разработан этот набор правил корреляции».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Давно не обновляли libxml2? Ваши учетки уже украли из-за XXE-уязвимости

В уходящем году в популярной библиотеке libxml2 обнаружили и закрыли уязвимость XXE (возможность XML-инъекции), которая позволяет скомпрометировать систему и получить доступ к конфиденциальным данным.

Свободно распространяемая библиотека для парсинга XML-документов широко используется в качестве компонента веб-приложений и систем обработки данных. По этой причине патчинг libxml2 на местах — процесс долгий и трудоемкий.

Уязвимость CVE-2024-40896 возникла из-за неадекватности защиты от XXE-атак — некорректного ограничения ссылок на внешние сущности XML. Из-за этого возникла угроза раскрытия внешних сущностей в ходе работы парсера SAX.

Успешный эксплойт открывает доступ к содержимому системных файлов, включая /etc/passwd, что грозит кражей учетных данных пользователей. Атаки XXE также позволяют спровоцировать отказ в обслуживании (DoS) и выполнить вредоносный код с целью захвата контроля над системой.

Данную проблему американское агентство по кибербезопасности (CISA) оценило в 9,1 балла по шкале CVSS (как критическую), российский НКЦКИ — в 8,6 балла (как высокой опасности).

Пользователям и разработчикам настоятельно рекомендуется обновить libxml2 до версий 2.11.9, 2.12.9, 2.13.3 или выше, сисадминам — проверить подопечные системы на наличие уязвимых программ, полагающихся на эту библиотеку.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru