Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
phantom-playbooks — Automatisierte Playbooks zur Reaktion auf Sicherheitsvorfälle für Splunk Phantom, die Zeek-Protokolle, DNS-Analysen und VirusTotal-Bedrohungsdaten integrieren, um Alarme zu untersuchen und Fehlalarme zu reduzieren. | Kitploit
Tools/GitHubGitHub/corelight/phantom-playbooks
DefensivwerkzeugeScripting & AutomatisierungNetzwerksicherheitBedrohungsanalyseEinbruchserkennungIncident ResponseLog-Analyse
GitHubcorelight/phantom-playbooks

phantom-playbooks

Automatisierte Playbooks zur Reaktion auf Sicherheitsvorfälle für Splunk Phantom, die Zeek-Protokolle, DNS-Analysen und VirusTotal-Bedrohungsdaten integrieren, um Alarme zu untersuchen und Fehlalarme zu reduzieren.

Repository anzeigen
92vor 3 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen


Dies ist das Corelight-Repository für Community-Playbooks, die für Splunk Phantom entwickelt wurden. Diese bieten einige Beispiele, mit denen Sie eigene Playbooks erstellen können.

Corelight Investigate DNS Alert

Dieses Playbook übernimmt eine gespeicherte Suche oder einen Warnmechanismus für DNS aus Splunk und ruft die Zeek-UID für die Warnung(en) ab. Anschließend nutzt es eine Logik, um False Positives anhand der Ergebnisse der DNS-Antworten zu identifizieren. Die Logik nimmt dann die DNS-IPv4/IPv6-Adresse und sucht in den Conn-Logs nach passenden IP-Tupeln. Die Dienste werden dann verwendet, um nach HTTP- oder SSL-Datenverkehr zu suchen und interessante Metadaten abzurufen. Wenn während dieser Verbindungen Dateien erkannt werden, wird die SHA1 der Datei verwendet, um eine Dateisuche in VirusTotal durchzuführen. Wenn Corelight v19+ mit Suricata installiert ist, wird die UID verwendet, um alle Suricata-Warnungen für einen bestimmten Flow zu sammeln. Änderungen und Verbesserungen an diesem Playbook werden fortlaufend vorgenommen.

Installation und Verwendung

Bitte beachten Sie die Dokumentation von Splunk Phantom für alle Optionen zur Installation von Phantom, einschließlich:

  • AWS
  • Virtuelle Appliance
  • RPM
  • Auf Systemen mit eingeschränktem Internetzugang
  • Als unprivilegierter Benutzer

Bitte verwenden Sie die Import-Funktion von Splunk Phantom, um Playbooks im .tgz-Format hochzuladen.

Danksagung

Diese Playbooks wurden von der Community erstellt, um die Reaktionszeit von Analysten zu verkürzen und potenziell False Positives zu reduzieren. Sicherheit sollte eine Teamleistung sein! Bei Fragen wenden Sie sich bitte an [email protected], anstatt hier Issues zu eröffnen. Wir hoffen, dass diese Ihnen beim Einstieg helfen.

Tool herunterladen