
Documentación de Respuesta a Incidentes simplificada. Desarrollada por Respondedores de Incidentes para Respondedores de Incidentes.
Documentación de respuesta a incidentes hecha fácil. Desarrollado por respondedores de incidentes para respondedores de incidentes. Aurora lleva la 'Hoja de Cálculo del Apocalipsis' utilizada en la clase SANS FOR508 al siguiente nivel. Habiendo liderado muchos casos y enseñado a tantos estudiantes cómo hacer IR correctamente, me di cuenta de que muchos luchan por mantener el control sobre todos los hallazgos. Eso no solo les impide ver lo que ya tienen, sino aún menos lo que les falta.
Está pensado para ser utilizado en investigaciones de respuesta a incidentes pequeñas y grandes para rastrear hallazgos, tareas, facilitar la elaboración de informes y, en general, mantenerse al tanto del juego. La versión actual ha sido probada en batalla varias veces. Seguiré corrigiendo errores y agregando funciones sobre la marcha, pero recuerde, es un proyecto de tiempo libre. Por lo que cualquier ayuda es apreciada.
Movimiento Lateral
Línea de Tiempo Visual

Puede descargar la versión actual de Aurora Respuesta a Incidentes desde la Página de Lanzamientos. Aurora Respuesta a Incidentes está disponible para MacOS, Windows y Linux. Estamos trabajando para que también esté disponible para iPads y tabletas Android.
Aquí hay un video sobre cómo usar Aurora:
Si desea contribuir, le animamos a hacerlo. Me encantaría ver crecer la herramienta. Toda la aplicación está construida sobre una base de electron y escrita en Javascript y HTML simples. Aunque técnicamente podría haber usado módulos de node.js para funcionalidades como Webdav, me abstuve. La razón es que los módulos de node no se ejecutarán de inmediato al migrar el código a phonegap para iOS y Android. La buena noticia es que es muy rápido configurar su entorno de desarrollo. Personalmente uso Webstorm, pero debería funcionar con casi cualquier IDE.
Como se señaló en la descripción, Aurora Respuesta a Incidentes está construido sobre Electron, lo que permite la compatibilidad multiplataforma. Puede instalar fácilmente su cadena de herramientas de la siguiente manera.
Comience instalando node.js. Siga los enlaces a su página de descarga.
Con nodejs instalado, descargue el [repositorio de Aurora en Github](git clone https://github.com/cyb3rfox/Aurora-Incident-Response) (o haga un fork primero si desea contribuir).
git clone https://github.com/cyb3rfox/Aurora-Incident-Response
cd Aurora-Incident-Response/src
Ahora necesita instalar Electron usando node. Actualmente Aurora está configurado para funcionar con electron 4.0.6.
npm install [email protected]
Ahora puede ejecutar el código invocando:
node_modules/.bin/electron .
Es rápido, ¿verdad?
Los siguientes puntos ya están en la hoja de ruta. Simplemente publique un nuevo issue o envíe un mensaje en Twitter si tiene sugerencias para nuevas mejoras.
Puede ver las funciones planificadas para los próximos lanzamientos en projects.
Para compilar y compilar de forma cruzada, uso electron-packager.
npm install electron-packager
Compilar para Windows:
./node_modules/.bin/electron-packager . Aurora --asar --prune --platform=win32 --electron-version=4.0.6 --arch=x64 --icon=icon/aurora.ico --out=release-builds --ignore "node_modules/.bin"
Compilar para MacOS:
./node_modules/.bin/electron-packager ./src Aurora --overwrite --platform=darwin --arch=x64 --icon=icon/aurora.icns --prune=true --out=release-builds
Compilar para Linux:
./node_modules/.bin/electron-packager . Aurora --asar --prune --platform=linux --electron-version=4.0.6 --arch=x64 --icon=icon/aurora.ico --out=release-builds --ignore "node_modules/.bin"
Esta sección describe los diversos archivos de código fuente. Por ahora necesito mantener esta sección pequeña. Traté de comentar en el código lo mejor que pude. Si tiene alguna pregunta, solo contácteme. Si desea unirse a mí en el desarrollo de la herramienta, hay un canal de slack para comunicarse. Envíeme una nota y lo invitaré.
main.jsLas aplicaciones de Electron diferencian entre un proceso principal (background) y un proceso de renderizado (ventana del navegador chromium). Este archivo controla el proceso principal. Para Aurora, generalmente solo necesita ir allí si desea activar la consola de Javascript en la ventana de Aurora. Simplemente descomente la siguiente línea:
win.webContents.openDevTools()
La segunda cosa que se maneja allí es el guardado automático y el desbloqueo al salir del programa. Para eso, el proceso principal y el de renderizado comparten una variable global llamada global.Dirty.is_dirty que se usa para indicar al proceso principal si puede salir inmediatamente o si el archivo necesita ser sanitizado antes de salir. En realidad es un concepto muy similar al bit sucio de NTFS.
index.html` Este es el archivo principal de Aurora que enlaza todos los scripts y hojas de estilo. También inicia la GUI. Aparte de eso, no tiene funcionalidad.
gui_definitions.jsIntenté separar el código y el diseño lo mejor que pude. Este archivo contiene todo el json de definición para la GUI w2ui. Queda algo de código allí para los renderizadores que formatean ciertas columnas. No tenía sentido colocarlos en otro lugar.
controller.jsEl controlador inyecta las funciones de manejo de eventos de la GUI. Así que cada vez que se presiona un botón, o ocurre cualquier otro evento necesario, controller.js maneja lo que sucede.
gui_functions.jsDe vez en cuando ocurren operaciones que cambian algo en la GUI. Eso podría ser, por ejemplo, hacer que todos los campos de datos sean de solo lectura cuando no tiene el bloqueo o simplemente abrir una ventana emergente. Todas estas funciones se encuentran en este archivo, que es un archivo JSON simple.
data.jsSi bien los datos reales se almacenan en las estructuras de datos de w2ui, para guardar y algunas otras operaciones necesitamos llevarlos a nuestro formato. Transformaciones como esta y toda la lógica relacionada con guardar y abrir archivos se encuentra aquí.
data_template.jsEsto contiene plantillas para el formato de datos interno de esa versión. La versión de formato actual es 3.
misp.jsCódigo para la integración con MISP.
virustotal.jsCódigo para la integración con VT.
settings.jsConfiguraciones para diferentes librerías. Actualmente solo define el formato de campo de tiempo para w2ui.
helper_functions.jsPequeñas funciones auxiliares que no encajan en ningún otro lugar.
import.jsManeja importaciones CSV
exports.jsManeja exportaciones CSV
Aurora está licenciado bajo la Licencia Apache 2.
Proyectos como este solo pueden realizarse porque muchas personas invirtieron miles de horas en escribir bibliotecas geniales y otro software. Otros contribuyen con elementos profesionales de UI. Gracias por todo su excelente trabajo. Específicamente, construí Aurora basándome en las siguientes dependencias:
Además de la increíble cantidad de trabajo que las personas invirtieron en estos proyectos, también se necesita otro apoyo. Escribir el código es fácil, pero convertirlo en una herramienta que funcione en la realidad depende de una gran cantidad de experiencia de muchos respondedores de incidentes. Aquí quiero mencionar especialmente a los miembros de mi equipo de IR que contribuyeron con su conocimiento y ayudaron a probar la herramienta en casos del mundo real:
Aunque este es un proyecto paralelo y de fin de semana, sigue siendo bueno saber que mi empleador Infoguard AG me apoya en todo lo que puede. Gracias especialmente a:
Las siguientes personas han contribuido con cambios que tienen un impacto significativo en la herramienta: