Перейти к основному содержимому

Сетевые уязвимости (CVE)

Плагин «Сетевые уязвимости (CVE)» воспроизводит сетевые сценарии из библиотеки PTI. Он используется для проверки IDS/IPS, NGFW, WAF, NDR и других средств обнаружения. Сценарии запускайте только в закрытом тестовом контуре.

Перед настройкой задачи загрузите или обновите базу в Библиотека → Сетевые уязвимости (PTI) (или через Настройки → Пакет сетевых уязвимостей (PTI)) и синхронизируйте агенты. В карточках CVE отображаются CVE ID, продукт, версия, протокол, CVSS, описание и варианты воспроизведения.

Рис. 19 — Параметры CVE Replay

Рис. 19 — Режим атаки / FP и выбор CVE в конструкторе

Табл. 186 – Параметры CVE Replay в конструкторе

НазваниеОписаниеЗначение
Режим эмуляции атак / Режим проверки ложных срабатыванийattack — эксплойт-трафик; false_positive — легитимный трафик, похожий на атаку (проверка FP IPS/IDS)Смена режима сбрасывает выбранные CVE
Первый сценарий / Все сценарииОхват: один поддерживаемый сценарий на CVE или все сценарии каждой CVERadio
Выбрать сетевые уязвимостиМодалка выбора из библиотеки PTIПоказывает «Выбрано CVE» и «Сценариев к запуску»
Таймаут шагаРазрыв соединения, если на текущем шаге нет прогресса дольше заданного времени; классифицируется как blocked_timeout. 0 — без лимита0–300 сек., по умолчанию 30
Параметры сессии / TLS / Длительность / ТуннелиОбщие stateful-вкладкиКак у других L7-плагинов

Плагин доступен как клиент и как сервер (two-arm). Клиент воспроизводит exploit/FP-обмен; сервер отвечает по сценарию на стороне Пересвет-СТ.

Дашборды CVE (режим × охват)

Вкладка Метрики показывает только дашборд, соответствующий комбинации параметров в задаче:

Дашборд в UIКлючУсловие
Сетевые уязвимости (CVE)cve_replayАтака + первый сценарий
Сетевые уязвимости (CVE, все сценарии)cve_replay_allАтака + все сценарии
Сетевые уязвимости (CVE, режим FP)cve_replay_fpЛожные срабатывания + первый сценарий
Сетевые уязвимости (CVE, режим FP, все сценарии)cve_replay_fp_allЛожные срабатывания + все сценарии

На дашбордах атаки смотрите сводку Пропущенных / Заблокированных CVE, таблицу пропущенных CVE и панели CVE Attempts (клиент / сервер). В режиме FP те же исходы показывают, прошёл ли FP-обмен до конца или был оборван.

Как читать результат

Полярность исходов у CVE Replay — зеркало Dynamic Applications, но перевёрнутое:

ИсходЧто означает для теста IPS/NGFW
completedСценарий дошёл до конца (steps_done) — эксплойт/обмен прошёл мимо защиты. Для теста IPS это обычно плохо
blocked_*Сценарий оборван до конца — защита (или путь) не дала завершить обмен. Для теста IPS это обычно хорошо

Не путайте «успех сценария Пересвет-СТ» с «успехом защиты». Итоговую оценку делайте по выбранному CVE-дашборду, событиям DUT и логам задачи.

Исходы попыток (outcome)

Каждая попытка получает один исход. На панелях CVE Attempts те же значения могут подписываться как Successful / RST / SYN drop / Timeout / Incomplete CVE / orphan.

Табл. 187 – Исходы CVE Replay

ИсходКогда выставляетсяКак читать
completedВсе шаги сценария выполненыОбмен воспроизведён до конца
blocked_rstПолучен RST до steps_doneЯвный обрыв со стороны пути/DUT (типичный RST-блок)
blocked_synТаймаут TCP handshake (SYN_TIMEOUT)Соединение не установилось — SYN/handshake отбит или потерян
blocked_timeoutСработал таймаут шага: STEP_TIMEOUT (TCP) или UDP_TIMEOUT (UDP)Нет прогресса на текущем шаге дольше значения Таймаут шага
blocked_orphanСценарий не дошёл до steps_done, но закрытие не RST и не step/UDP-таймаутНезавершённая попытка: исчерпание TCP-ретрансмиссий, «нормальное» закрытие без всех шагов, закрытие сокета без явной причины RST/timeout, сброс оставшихся соединений в конце задачи

blocked_timeout и blocked_orphan при silent-drop

Оба исхода часто означают «путь оборвали без RST», но это разные механизмы:

  • blocked_timeout — явный idle-таймер шага плагина. Пока соединение ещё «живо», на текущем шаге долго нет прогресса (нет продвижения сценария / ответа), срабатывает STEP_TIMEOUT или UDP_TIMEOUT.
  • blocked_orphan — сценарий не завершён, а соединение умерло иначе. Типичный случай silent-drop IPS: шаг уже отправлен, ACK/ответа нет, TCP исчерпал ретрансмиссии (RETX_CLOSE и аналоги) и закрыл сокет. Также сюда попадают «нормальные» FIN/закрытия без всех шагов, закрытие сокета без явного RST/timeout и зачистка незавершённых/незапущенных соединений в конце задачи.
Silent-drop: orphan ≠ step timeout

При silent-drop IPS смотрите оба счётчика: orphan ≈ обрыв через TCP RETX, timeout ≈ таймер шага из параметра Таймаут шага. Не суммируйте их как один и тот же сигнал и не считайте orphan «просто ещё одним timeout».

Как пользоваться дашбордами

  • Атака: рост completed / «Пропущенных CVE» — сценарии, которые защита пропустила; сумма blocked_* / «Заблокированных CVE» — сценарии, которые не дошли до конца.
  • CVE Attempts: разложение блокировок по причинам (blocked_rst, blocked_syn, blocked_timeout, blocked_orphan) на стороне клиента и сервера.
  • FP-режим: completed означает, что легитимный FP-обмен прошёл до конца; blocked_* — обмен оборван (возможное ложное срабатывание или обрыв тракта). Оценивайте вместе с политикой DUT.
  • Сопоставляйте исходы с логами/событиями DUT и, при необходимости, с захватом трафика (PCAP) на агентах: RST виден в blocked_rst, а silent-drop чаще проявляется как blocked_timeout или blocked_orphan.