
Forensik-Framework für Incident Response

Maßgeschneiderte Anwendung zur asynchronen forensischen Datenpräsentation auf einem Elasticsearch-Backend.
Diese Anwendung ist dafür ausgelegt, eine Mandiant Redline "collections"-Datei zu importieren und Flexibilität bei Suche/Stapelung und Tagging zu bieten.
Die Anwendung entstand aus der Unfähigkeit, mehrere Untersuchungen (oder hunderte von Endpunkten) in einem einzigen Fenster zu verwalten.
Um Redline-Audits zu importieren, haben wir nightHawkResponse erstellt, eine vollwertige GOpher-Anwendung, die dieses Framework begleiten soll. Der Quellcode der Anwendung ist in diesem Repository verfügbar, eine Binärdatei wurde kompiliert und läuft innerhalb der ISO, bereit zum Importieren ab dem ersten Start.
Wir entwickeln derzeit eine neue Hauptversion und werden diese bis März 2020 veröffentlichen. Die neue Version zielt darauf ab, Folgendes zu erreichen.
Wir haben erkannt, dass es zu viele bewegliche Teile gab, um das gesamte Repository effektiv zu betreiben, Entitäten einfach zu verwalten und alles auf dem neuesten Stand zu halten. Wir glauben auch, dass die Kerndaten, die in Elastic gespeichert sind, von Kibana effektiver genutzt werden sollten, und so haben wir beschlossen, dies durch die Entwicklung eines Plugins zu verwirklichen, das dies neben Kibanas erstaunlichem Workflow tut.
Installation
API-Dokumentation folgt im Wiki
01/09/2016: Version 1.0.3
Features:
Video-Demonstration: nightHawk Response Platform
Um es den Benutzern von nightHawk einfach zu machen, haben wir eine ISO mit allem, was bereits eingerichtet ist, erstellt. Das bedeutet, Sie erhalten Folgendes;
/opt/nighthawk/etc/nightHawk.json. Systemstart:
Bevor Sie Ihre VM mit der mitgelieferten ISO erstellen, beachten Sie Folgendes;
Ausstehend: Einrichtung des Elastic-Dienstes als duale Knoten mit 1/4 des zugewiesenen Systemspeichers pro Knoten. Das bedeutet, wenn Sie 2 GB RAM zuweisen, hat jeder ES-Knoten 512 MB und dem System verbleibt 1 GB zum Betrieb.
Wenn Sie dies anders einstellen möchten, verbinden Sie sich per SSH mit der Box und konfigurieren Sie es nach Ihren Wünschen.
Es sollte mindestens 20 GB in Betracht gezogen werden. Eine Audit-Datei kann groß sein, daher wird empfohlen, viel Speicherplatz für die Aufnahme vieler Sammlungen bereitzustellen.
Ausstehend: Benutzerbasierte Speichereinrichtung für große Instanzen. Wenn Sie zusätzliche Partitionen einrichten möchten, können Sie dies selbst tun; einige Änderungen können vorgenommen werden, um den ES-Datenspeicher auf Ihre neue Partition zu verweisen.
Installation:
ISO herunterladen: nightHawk v1.0.3
Konfigurieren Sie die Hardware, mounten Sie die ISO in die VM, starten Sie das Installationsskript.
Sobald dies abgeschlossen ist, gehen Sie in Ihrem Browser (Chrome/FireFox) zu https://192.168.42.173.
Melden Sie sich mit 'nighthawk/nighthawk' am System an – klicken Sie auf "goto site", um zur Anwendung zu gelangen
Wenn Sie auf Kibana zugreifen müssen, gehen Sie zu https://192.168.42.173:8443.
Wenn Sie per SSH auf die Box zugreifen müssen, lauten die Anmeldedaten: admin/nightHawk.
Wenn Sie die IP-Adresse ändern möchten (anwendungsweit wirksam): /opt/nighthawk/bin/nighthawkctl set-ip <neue_ipadresse>
Das Redline Audit Collection Script befindet sich im Stammverzeichnis dieses Repos. Verwenden Sie es beim Einsatz des eigenständigen Redline-Collectors, da es die Dokumente zurückgibt, die Sie benötigen, um nightHawk korrekt zu befüllen.
Hochladen:
WICHTIG:
Erstellen einer Audit-Zip-Datei zum Hochladen (Eigenständiger Redline-Collector):
Schritt_1: Navigieren Sie zu Sessions\AnalysisSessionX\Audits<ComputerName>, wobei X die Analysenummer ist, die in den meisten Fällen 1 ist.
Schritt_2: Erstellen Sie ein Zip des Ordners, der die Audit-Dateien enthält, z.B. 20160708085733
Schritt_3: Laden Sie 20160708085733.zip hoch
WICHTIG: Verwendung einer vorhandenen HX-Audit-Datei (HX-Collector): FireEye HX-Audits haben eine Erweiterung, die auf .mans endet. Das Audit von HX unterscheidet sich vom Redline-Collector, da die zurückgegebene .mans-Datei tatsächlich eine Zip-Datei ist. Das bedeutet, es kann direkt hochgeladen werden, im Gegensatz zum Redline-Audit, bei dem Sie die obigen Anweisungen befolgen müssen.