Перейти к основному содержимому
  1. Блог/

Как атакующие отключают SIEM

·1 минута·

Как известно, самый надёжный способ обойти систему безопасности — это отключить систему безопасности. И вот практический пример.

Во время расследования одного из инцидентов наши эксперты обнаружили, что атакующие получили root-доступ к Linux-серверу заказчика. Исследование сервера позволило выявить выполнение следующей команды:

iptables -A OUTPUT -p udp --dport 5144 -j DROP

Оказалось, что в инфраструктуре заказчика был развернут SIEM, который собирал audit-лог Linux пассивным методом: с помощью агента-коннектора SIEM.

Именно на порт 5144 сервера-коллектора агент и отправлял с некоторым интервалом журнал аудита Linux. А с помощью команды, показанной выше, атакующие отключили данный узел от SIEM.

Что делать для предотвращения:

— создавать правила EDR/SIEM на изменение правил фаервола, в особенности в отношении портов, связанных с СЗИ,

— детектировать командные строки, содержащие в себе iptables, New-NetFirewallRule, netsh advfirewall и пр.

— проверять доступность агентов SIEM: если агент не отвечает длительное время, а сигнала о выключении системы не поступало — стоит поднимать алерт.

А вообще это был лишь один из поучительных кейсов, которые будут представлены на конференции OFFZONE 2026 в докладе Кирилла Магаськина “2025 GERT Recap: Самые интересные техники и громкие фейлы злоумышленников” (21 августа, 12:00 - 12:30).

Related