
يقوم بأتمتة مهام الاستجابة للحوادث عبر واجهة برمجة تطبيقات Carbon Black Response: حذف الملفات/السجل، إنهاء العمليات، عزل المستشعر، جمع الثنائيات، وفحص THOR APT.

المستجيب التلقائي هو أداة تهدف إلى مساعدة الأشخاص في تنفيذ مهام الاستجابة للحوادث بمساعدة القدرات الرائعة لـ Carbon Black Response ودون إزعاج فرق تكنولوجيا المعلومات / النظام / الشبكة كثيرًا.
| الوحدة | ✔️ / ❌ |
|---|---|
| حذف الملفات | ✔️ |
| حذف قيم التسجيل | ✔️ |
| حذف إدخالات خدمات Win32 | ✔️ |
| حذف إدخالات المهام المجدولة | ✔️ |
| تصدير قائمة مفصلة بأجهزة الاستشعار | ✔️ |
| البحث عن الملفات | ✔️ |
| البحث عن قيم التسجيل | ✔️ |
| تنزيل الملفات | ✔️ |
| تنزيل قائمة بإدخالات خدمات Win32 | ✔️ |
| تنزيل قائمة بإدخالات المهام المجدولة | ✔️ |
| تنزيل قائمة بإدخالات WMI | ✔️ |
| عزل / إلغاء عزل أجهزة الاستشعار | ✔️ |
| قتل العمليات الجارية | ✔️ |
| إعادة تشغيل أجهزة الاستشعار | ✔️ |
| إعادة تشغيل نقاط النهاية | ✔️ |
| إنشاء تقارير CSV | ✔️ |
| فحص الملفات الثنائية المجمعة باستخدام ماسح THOR APT | ✔️ |
| حذف إدخالات WMI | ❌ |
| حل القضية بالكامل وإنشاء تقرير لطيف حتى نتمكن جميعًا من الاسترخاء مع بيرة باردة | ❌ |

بالنسبة لأولئك الذين ليسوا على دراية بـ Carbon Black Response، فهو منتج رائع يقدم حلاً لحالات الاستجابة للحوادث بطريقته الفريدة والرائعة. يحتوي Carbon Black Response على تكامل API بايثون يساعد الأشخاص في أتمتة مهامهم - مما يوفر الكثير من الوقت. لذا كل ما تراه في هذا المشروع هو مجرد سحر API بايثون - لا أكثر ولا أقل.
في الأشهر الماضية، كان هناك العديد من حالات الاستجابة للحوادث التي كان على فريقنا التعامل معها. على الرغم من أننا تجاوزناها بجدارة، لاحظت أن فريقنا كان يعاني من التواصل مع فرق تكنولوجيا المعلومات / النظام / الشبكة لدى العميل، وعندما تمكنوا من ذلك، كان البحث عن ملف واحد يستغرق أسابيع. نظرًا لأننا شريك Carbon Black للاستجابة للحوادث ولأننا نستخدم Carbon Black Response بشكل كبير في معظم الحالات التي نشارك فيها، قررت كتابة أداة لمساعدة فريقنا في إنجاز مهام كبيرة جدًا في وقت قصير جدًا بأقل قدر من المساعدة من الآخرين.
حسنًا، تخيل سيناريو حيث تم اختراق مئات نقاط النهاية، وأنشأ المخترق وجودًا مستمرًا على جميعها وأسقط عددًا كبيرًا من الملفات. ومن الصدفة - قرر فريق تكنولوجيا المعلومات بأكمله الذهاب في إجازة دون ترك أي شخص في المكتب للتعامل مع الحادث، ويريد مسؤول النطاق تقديم تقرير لكل ضغطة مفتاح على لوحة المفاتيح - مما يلغي قدرتك على تحديد التهديدات والقضاء عليها على الأنظمة المخترقة. حظًا موفقًا! (قصة حقيقية بالمناسبة)
الكود مكتوب بلغة بايثون 3 لذا أي إصدار أعلى من 3.4 سيعمل بشكل جيد
git clonepip3 install -r requirements.txtلفحص مستودع الملفات الثنائية باستخدام THOR، كل ما عليك فعله هو:
شكر كبير لـ https://twitter.com/harunglec للمساعدة في وحدة تعدد العمليات.
يمكنك فحص مستودع الملفات الثنائية بالكامل الذي يحتوي على الملفات القابلة للتنفيذ التي تم جمعها بواسطة CBR باستخدام ماسح THOR APT. https://twitter.com/thor_scanner
هذا مجرد كود بايثون - مما يعني أنه يمكنك تعديله حسب احتياجاتك. يرجى الإبلاغ عن أي مشكلات إلى => https://github.com/lawiet47/autoresponder/issues
تم اختبار جميع الوحدات الحالية ضد أجهزة استشعار تعمل بنظام Windows كبيئة نظام تشغيل. لكن يمكنك تجربتها على لينكس أيضًا.
| أنت | ✔️ / ❌ |
|---|
| وكالة حكومية | ✔️ |
| وكالة دولة | ✔️ |
| بنك | ✔️ |
| مؤسسة عامة / خاصة | ✔️ |
| شركة لديها Carbon Black Response مثبتة في البيئة كمنتج EDR | ✔️ |
| شركة تقوم بالاستجابة للحوادث | ✔️ |
| شركة ناشئة؟ (أشك في ذلك) | ✔️ |
| شخص ليس لديه فكرة عن ماهية Carbon Black | ❌ |