
Automatisiert Incident-Response-Aufgaben über die Carbon Black Response API: Löschen von Dateien/Registrierungsschlüsseln, Beenden von Prozessen, Sensor-Isolation, Binärsammlung und THOR-APT-Scanning.

AutoResponder ist ein Tool, das Menschen dabei helfen soll, ihre Incident-Response-Aufgaben MIT den fantastischen Fähigkeiten von Carbon Black Response und OHNE große Belästigung der IT-/System-/Netzwerkteams durchzuführen.
| Modul | ✔️ / ❌ |
|---|---|
| Dateien löschen | ✔️ |
| Registrierungswerte löschen | ✔️ |
| Win32-Diensteinträge löschen | ✔️ |
| Geplante Aufgaben löschen | ✔️ |
| Detaillierter Sensorlisten-Export | ✔️ |
| Dateien suchen | ✔️ |
| Registrierungswerte suchen | ✔️ |
| Dateien herunterladen | ✔️ |
| Liste von Win32-Diensteinträgen herunterladen | ✔️ |
| Liste von geplanten Aufgabeneinträgen herunterladen | ✔️ |
| Liste von WMI-Einträgen herunterladen | ✔️ |
| Sensoren isolieren/isolieren aufheben | ✔️ |
| Laufende Prozesse beenden | ✔️ |
| Sensoren neu starten | ✔️ |
| Endpunkte neu starten | ✔️ |
| CSV-Berichte erstellen | ✔️ |
| Gesammelte Binärdateien mit THOR APT Scanner scannen | ✔️ |
| WMI-Einträge löschen | ❌ |
| Den gesamten Fall lösen und einen schönen Bericht erstellen, damit wir alle ein kaltes Bier trinken können | ❌ |

Für diejenigen, die nicht mit Carbon Black Response vertraut sind – es ist ein ziemlich erstaunliches Produkt, das eine Lösung für Incident-Response-Fälle auf seine eigene einzigartige und großartige Weise bietet. Carbon Black Response verfügt über eine Python-API-Integration, die es den Benutzern ermöglicht, ihre Aufgaben zu automatisieren – das spart viel Zeit. Alles, was Sie in diesem Projekt sehen, ist also nur Python-API-Magie – nicht mehr, nicht weniger.
In den letzten Monaten gab es viele Incident-Response-Fälle, mit denen sich unser Team befassen musste. Obwohl wir wie ein Champion durchgekommen sind, ist mir aufgefallen, dass unser Team Schwierigkeiten hatte, mit den IT-/System-/Netzwerkteams des Kunden zu kommunizieren, und wenn sie es taten, dauerte eine einzelne Dateisuche Wochen. Da wir Carbon Blacks Incident-Response-Partner sind und Carbon Black Response in den meisten Fällen, in die wir involviert sind, stark nutzen, habe ich beschlossen, ein Tool zu schreiben, das unserem Team hilft, sehr GROSSE Aufgaben in kürzester Zeit mit minimaler Hilfe von anderen zu erledigen.
Okay, stellen Sie sich nun ein Szenario vor, in dem Hunderte von Endpunkten kompromittiert wurden, der Angreifer auf allen eine dauerhafte Präsenz aufgebaut und eine Menge Dateien abgelegt hat. Und was für ein Zufall – das gesamte IT-Team beschließt, in den Urlaub zu fahren, und niemand ist im Büro, um sich mit dem Vorfall zu befassen, und der Domänenadministrator möchte für jeden Tastendruck auf seiner Tastatur ein Formular ausfüllen – was Ihre Fähigkeit, Bedrohungen auf kompromittierten Systemen zu identifizieren und zu beseitigen, zunichte macht. Viel Glück! (Übrigens eine wahre Geschichte)
Der Code ist in Python3 geschrieben, also funktioniert jede Version ab 3.4 einwandfrei.
git clone auspip3 install -r requirements.txtUm das Binär-Repository mit THOR zu scannen, müssen Sie lediglich
Vielen Dank an https://twitter.com/harunglec für die Hilfe beim Multithreading-Modul.
Sie können das gesamte Binär-Repository, das von CBR gesammelte ausführbare Dateien enthält, mit dem THOR APT Scanner scannen. https://twitter.com/thor_scanner
Dies ist nur ein Python-Code – das bedeutet, Sie können ihn nach Ihren Bedürfnissen anpassen. Bitte melden Sie Probleme unter => https://github.com/lawiet47/autoresponder/issues
Alle aktuellen Module wurden mit Sensoren getestet, die Windows als Betriebssystemumgebung haben. Sie können es aber auch unter Linux versuchen.
| Sie sind ein/e | ✔️ / ❌ |
|---|
| Behörde | ✔️ |
| Landesbehörde | ✔️ |
| Bank | ✔️ |
| Öffentliche/Private Einrichtung | ✔️ |
| Unternehmen, das Carbon Black Response als EDR-Produkt in der Umgebung installiert hat | ✔️ |
| Ein Unternehmen, das Incident Response durchführt | ✔️ |
| Startup? (Bezweifle ich) | ✔️ |
| Person, die keine Ahnung hat, was Carbon Black ist | ❌ |