Сетевые уязвимости (CVE)
Плагин «Сетевые уязвимости (CVE)» воспроизводит сетевые сценарии из библиотеки PTI. Он используется для проверки IDS/IPS, NGFW, WAF, NDR и других средств обнаружения. Сценарии запускайте только в закрытом тестовом контуре.
Перед настройкой задачи загрузите или обновите базу в Библиотека → Сетевые уязвимости (PTI) (или через Настройки → Пакет сетевых уязвимостей (PTI)) и синхронизируйте агенты. В карточках CVE отображаются CVE ID, продукт, версия, протокол, CVSS, описание и варианты воспроизведения.

Рис. 19 — Режим атаки / FP и выбор CVE в конструкторе
Табл. 186 – Параметры CVE Replay в конструкторе
| Название | Описание | Значение |
|---|---|---|
| Режим эмуляции атак / Режим проверки ложных срабатываний | attack — эксплойт-трафик; false_positive — легитимный трафик, похожий на атаку (проверка FP IPS/IDS) | Смена режима сбрасывает выбранные CVE |
| Первый сценарий / Все сценарии | Охват: один поддерживаемый сценарий на CVE или все сценарии каждой CVE | Radio |
| Выбрать сетевые уязвимости | Модалка выбора из библиотеки PTI | Показывает «Выбрано CVE» и «Сценариев к запуску» |
| Таймаут шага | Разрыв соединения, если на текущем шаге нет прогресса дольше заданного времени; классифицируется как blocked_timeout. 0 — без лимита | 0–300 сек., по умолчанию 30 |
| Параметры сессии / TLS / Длительность / Туннели | Общие stateful-вкладки | Как у других L7-плагинов |
Плагин доступен как клиент и как сервер (two-arm). Клиент воспроизводит exploit/FP-обмен; сервер отвечает по сценарию на стороне Пересвет-СТ.
Дашборды CVE (режим × охват)
Вкладка Метрики показывает только дашборд, соответствующий комбинации параметров в задаче:
| Дашборд в UI | Ключ | Условие |
|---|---|---|
| Сетевые уязвимости (CVE) | cve_replay | Атака + первый сценарий |
| Сетевые уязвимости (CVE, все сценарии) | cve_replay_all | Атака + все сценарии |
| Сетевые уязвимости (CVE, режим FP) | cve_replay_fp | Ложные срабатывания + первый сценарий |
| Сетевые уязвимости (CVE, режим FP, все сценарии) | cve_replay_fp_all | Ложные срабатывания + все сценарии |
На дашбордах атаки смотрите сводку Пропущенных / Заблокированных CVE, таблицу пропущенных CVE и панели CVE Attempts (клиент / сервер). В режиме FP те же исходы показывают, прошёл ли FP-обмен до конца или был оборван.
Как читать результат
Полярность исходов у CVE Replay — зеркало Dynamic Applications, но перевёрнутое:
| Исход | Что означает для теста IPS/NGFW |
|---|---|
completed | Сценарий дошёл до конца (steps_done) — эксплойт/обмен прошёл мимо защиты. Для теста IPS это обычно плохо |
blocked_* | Сценарий оборван до конца — защита (или путь) не дала завершить обмен. Для теста IPS это обычно хорошо |
Не путайте «успех сценария Пересвет-СТ» с «успехом защиты». Итоговую оценку делайте по выбранному CVE-дашборду, событиям DUT и логам задачи.
Исходы попыток (outcome)
Каждая попытка получает один исход. На панелях CVE Attempts те же значения могут подписываться как Successful / RST / SYN drop / Timeout / Incomplete CVE / orphan.
Табл. 187 – Исходы CVE Replay
| Исход | Когда выставляется | Как читать |
|---|---|---|
completed | Все шаги сценария выполнены | Обмен воспроизведён до конца |
blocked_rst | Получен RST до steps_done | Явный обрыв со стороны пути/DUT (типичный RST-блок) |
blocked_syn | Таймаут TCP handshake (SYN_TIMEOUT) | Соединение не установилось — SYN/handshake отбит или потерян |
blocked_timeout | Сработал таймаут шага: STEP_TIMEOUT (TCP) или UDP_TIMEOUT (UDP) | Нет прогресса на текущем шаге дольше значения Таймаут шага |
blocked_orphan | Сценарий не дошёл до steps_done, но закрытие не RST и не step/UDP-таймаут | Незавершённая попытка: исчерпание TCP-ретрансмиссий, «нормальное» закрытие без всех шагов, закрытие сокета без явной причины RST/timeout, сброс оставшихся соединений в конце задачи |
blocked_timeout и blocked_orphan при silent-drop
Оба исхода часто означают «путь оборвали без RST», но это разные механизмы:
blocked_timeout— явный idle-таймер шага плагина. Пока соединение ещё «живо», на текущем шаге долго нет прогресса (нет продвижения сценария / ответа), срабатываетSTEP_TIMEOUTилиUDP_TIMEOUT.blocked_orphan— сценарий не завершён, а соединение умерло иначе. Типичный случай silent-drop IPS: шаг уже отправлен, ACK/ответа нет, TCP исчерпал ретрансмиссии (RETX_CLOSEи аналоги) и закрыл сокет. Также сюда попадают «нормальные» FIN/закрытия без всех шагов, закрытие сокета без явного RST/timeout и зачистка незавершённых/незапущенных соединений в конце задачи.
При silent-drop IPS смотрите оба счётчика: orphan ≈ обрыв через TCP RETX, timeout ≈ таймер шага из параметра Таймаут шага. Не суммируйте их как один и тот же сигнал и не считайте orphan «просто ещё одним timeout».
Как пользоваться дашбордами
- Атака: рост
completed/ «Пропущенных CVE» — сценарии, которые защита пропустила; суммаblocked_*/ «Заблокированных CVE» — сценарии, которые не дошли до конца. - CVE Attempts: разложение блокировок по причинам (
blocked_rst,blocked_syn,blocked_timeout,blocked_orphan) на стороне клиента и сервера. - FP-режим:
completedозначает, что легитимный FP-обмен прошёл до конца;blocked_*— обмен оборван (возможное ложное срабатывание или обрыв тракта). Оценивайте вместе с политикой DUT. - Сопоставляйте исходы с логами/событиями DUT и, при необходимости, с захватом трафика (PCAP) на агентах: RST виден в
blocked_rst, а silent-drop чаще проявляется какblocked_timeoutилиblocked_orphan.