Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
autoresponder — Automatisiert Incident-Response-Aufgaben über die Carbon Black Response API: Löschen von Dateien/Registrierungsschlüsseln, Beenden von Prozessen, Sensor-Isolation, Binärsammlung und THOR-APT-Scanning. | Kitploit
Tools/GitHubGitHub/lawiet47/autoresponder
ForensikIncident Response
GitHublawiet47/autoresponder

autoresponder

Automatisiert Incident-Response-Aufgaben über die Carbon Black Response API: Löschen von Dateien/Registrierungsschlüsseln, Beenden von Prozessen, Sensor-Isolation, Binärsammlung und THOR-APT-Scanning.

Repository anzeigen
5617vor 5 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

AutoResponder

Carbon Black Response IR-Tool zur Bedrohungssuche in einer Umgebung

autoresponder

Was ist das?

AutoResponder ist ein Tool, das Menschen dabei helfen soll, ihre Incident-Response-Aufgaben MIT den fantastischen Fähigkeiten von Carbon Black Response und OHNE große Belästigung der IT-/System-/Netzwerkteams durchzuführen.

Was kann es tun?

Modul✔️ / ❌
Dateien löschen✔️
Registrierungswerte löschen✔️
Win32-Diensteinträge löschen✔️
Geplante Aufgaben löschen✔️
Detaillierter Sensorlisten-Export✔️
Dateien suchen✔️
Registrierungswerte suchen✔️
Dateien herunterladen✔️
Liste von Win32-Diensteinträgen herunterladen✔️
Liste von geplanten Aufgabeneinträgen herunterladen✔️
Liste von WMI-Einträgen herunterladen✔️
Sensoren isolieren/isolieren aufheben✔️
Laufende Prozesse beenden✔️
Sensoren neu starten✔️
Endpunkte neu starten✔️
CSV-Berichte erstellen✔️
Gesammelte Binärdateien mit THOR APT Scanner scannen✔️
WMI-Einträge löschen❌
Den gesamten Fall lösen und einen schönen Bericht erstellen, damit wir alle ein kaltes Bier trinken können❌

2019-11-17_01-55-34

Für wen ist es gedacht?

Wie?

Für diejenigen, die nicht mit Carbon Black Response vertraut sind – es ist ein ziemlich erstaunliches Produkt, das eine Lösung für Incident-Response-Fälle auf seine eigene einzigartige und großartige Weise bietet. Carbon Black Response verfügt über eine Python-API-Integration, die es den Benutzern ermöglicht, ihre Aufgaben zu automatisieren – das spart viel Zeit. Alles, was Sie in diesem Projekt sehen, ist also nur Python-API-Magie – nicht mehr, nicht weniger.

Aber warum..?

In den letzten Monaten gab es viele Incident-Response-Fälle, mit denen sich unser Team befassen musste. Obwohl wir wie ein Champion durchgekommen sind, ist mir aufgefallen, dass unser Team Schwierigkeiten hatte, mit den IT-/System-/Netzwerkteams des Kunden zu kommunizieren, und wenn sie es taten, dauerte eine einzelne Dateisuche Wochen. Da wir Carbon Blacks Incident-Response-Partner sind und Carbon Black Response in den meisten Fällen, in die wir involviert sind, stark nutzen, habe ich beschlossen, ein Tool zu schreiben, das unserem Team hilft, sehr GROSSE Aufgaben in kürzester Zeit mit minimaler Hilfe von anderen zu erledigen.

Was ist das große Problem? Es gibt andere Tools und Leute dafür

Okay, stellen Sie sich nun ein Szenario vor, in dem Hunderte von Endpunkten kompromittiert wurden, der Angreifer auf allen eine dauerhafte Präsenz aufgebaut und eine Menge Dateien abgelegt hat. Und was für ein Zufall – das gesamte IT-Team beschließt, in den Urlaub zu fahren, und niemand ist im Büro, um sich mit dem Vorfall zu befassen, und der Domänenadministrator möchte für jeden Tastendruck auf seiner Tastatur ein Formular ausfüllen – was Ihre Fähigkeit, Bedrohungen auf kompromittierten Systemen zu identifizieren und zu beseitigen, zunichte macht. Viel Glück! (Übrigens eine wahre Geschichte)

Wie kann ich es nutzen?

Der Code ist in Python3 geschrieben, also funktioniert jede Version ab 3.4 einwandfrei.

  1. Laden Sie das Zip-Archiv herunter oder führen Sie git clone aus
  2. Installieren Sie die erforderlichen Module mit pip3 install -r requirements.txt
  3. Konfigurieren Sie die Carbon Black API => https://cbapi.readthedocs.io/en/latest/
  4. Legen Sie los

THOR-Scan

Um das Binär-Repository mit THOR zu scannen, müssen Sie lediglich

  1. Besorgen Sie das THOR-Linux-Paket
  2. Fügen Sie die gültige Lizenz hinzu (Testlizenz wird nicht unterstützt)
  3. Laden Sie das THOR-Verzeichnis auf den CBR-Server hoch, den Sie scannen möchten (Master auf einem Einzelserver und Minion in einer Cluster-Umgebung)
  4. Führen Sie das run-thor-Modul aus

Besonderer Dank an

Vielen Dank an https://twitter.com/harunglec für die Hilfe beim Multithreading-Modul.

Sie können das gesamte Binär-Repository, das von CBR gesammelte ausführbare Dateien enthält, mit dem THOR APT Scanner scannen. https://twitter.com/thor_scanner

P.S.

Dies ist nur ein Python-Code – das bedeutet, Sie können ihn nach Ihren Bedürfnissen anpassen. Bitte melden Sie Probleme unter => https://github.com/lawiet47/autoresponder/issues

Alle aktuellen Module wurden mit Sensoren getestet, die Windows als Betriebssystemumgebung haben. Sie können es aber auch unter Linux versuchen.

Tool herunterladen
Sie sind ein/e✔️ / ❌
Behörde✔️
Landesbehörde✔️
Bank✔️
Öffentliche/Private Einrichtung✔️
Unternehmen, das Carbon Black Response als EDR-Produkt in der Umgebung installiert hat✔️
Ein Unternehmen, das Incident Response durchführt✔️
Startup? (Bezweifle ich)✔️
Person, die keine Ahnung hat, was Carbon Black ist❌