
Marco forense de respuesta a incidentes

Aplicación personalizada para la presentación asíncrona de datos forenses sobre un backend Elasticsearch.
Esta aplicación está diseñada para ingerir un archivo de "collections" de Mandiant Redline y ofrecer flexibilidad en búsqueda/apilado y etiquetado.
La aplicación nació de la imposibilidad de controlar múltiples investigaciones (o cientos de endpoints) en un solo panel de control.
Para ingerir auditorías de Redline, creamos nightHawkResponse, una aplicación GOpher completamente funcional diseñada para acompañar a este framework. El código fuente de la aplicación está disponible en este repositorio; se ha compilado un binario que se ejecuta dentro del ISO listo para ingerir desde el primer arranque.
Actualmente estamos desarrollando una nueva versión importante y la lanzaremos en marzo de 2020. La nueva versión tiene como objetivo lograr lo siguiente:
Nos dimos cuenta de que había demasiadas partes móviles para operar eficazmente todo el repositorio, gestionar fácilmente las entidades y mantener todo actualizado. También creemos que los datos centrales que residen en Elastic deberían ser utilizados de manera más efectiva por Kibana, por lo que decidimos hacer esto realidad desarrollando un plugin que haga esto junto al increíble flujo de trabajo de Kibana.
Instalación
La documentación de la API se encontrará en la Wiki
01/09/2016: Versión 1.0.3
Funcionalidades:
Demostración en video: nightHawk Response Platform
Para facilitar las cosas a los usuarios de nightHawk, creamos un ISO con todo configurado listo para usar. Eso significa que obtienes lo siguiente:
/opt/nighthawk/etc/nightHawk.json. Iniciando el sistema:
Antes de construir su máquina virtual con el ISO proporcionado, tenga en cuenta lo siguiente:
Pendiente: Configurar el servicio Elastic como nodos duales con 1/4 de la memoria del sistema asignada por nodo. Esto significa que si le asignas 2GB de RAM, cada nodo ES tendrá 512mb y el sistema se quedará con 1GB para operar.
Si deseas configurarlo de otra manera, ingresa por SSH a la máquina y configúralo a tu gusto.
Se debe considerar un mínimo de 20GB. Un archivo de auditoría puede ser grande, por lo que se recomienda asignar mucho almacenamiento para manejar la ingesta de muchas colecciones.
Pendiente: Configuración de almacenamiento basado en usuario para instancias a gran escala. Si deseas configurar particiones adicionales, puedes hacerlo tú mismo; se pueden realizar algunos cambios para apuntar el almacenamiento de datos de ES a tu nueva partición.
Instalación:
Descargar ISO: nightHawk v1.0.3
Configure el hardware, monte el ISO en la VM, inicie el script de instalación.
Una vez completado, en su navegador (Chrome/FireFox), vaya a; https://192.168.42.173.
Inicie sesión en el sistema con 'nighthawk/nighthawk' - haga clic en 'goto site' para acceder a la aplicación
Si necesita acceder a Kibana, vaya a; https://192.168.42.173:8443.
Si necesita conectarse por SSH a la máquina, los detalles de inicio de sesión son; admin/nightHawk.
Si desea cambiar la dirección IP (reflejada en toda la aplicación); /opt/nighthawk/bin/nighthawkctl set-ip <new_ipaddress>
El script de recolección de auditorías de Redline se puede encontrar en la raíz de este repositorio. Úselo cuando utilice el recolector independiente de Redline, ya que devolverá los documentos que necesita para poblar nightHawk correctamente.
Carga:
IMPORTANTE:
Creación del archivo zip de auditoría para cargar (Recolector independiente de Redline):
paso_1: Navegue a Sessions\AnalysisSessionX\Audits<NombreDelEquipo> donde X es el número de análisis, que es 1 en la mayoría de los casos.
paso_2: Cree un zip de la carpeta que contiene los archivos de auditoría, por ejemplo, 20160708085733
paso_3: Cargue 20160708085733.zip
IMPORTANTE: Use el archivo de auditoría HX existente (Colector HX): Las auditorías de FireEye HX tienen una extensión que termina en .mans. La auditoría de HX difiere del recolector de Redline porque el .mans que devuelve es en realidad un archivo zip. Esto significa que se puede cargar directamente a diferencia de la auditoría de Redline, para la cual debe seguir las instrucciones anteriores.