
Automatiza tareas de respuesta a incidentes a través de la API de Carbon Black Response: eliminación de archivos/registros, finalización de procesos, aislamiento de sensores, recopilación de binarios y escaneo de APT con THOR.

AutoResponder es una herramienta diseñada para ayudar a las personas a realizar sus tareas de Respuesta a Incidentes CON la ayuda de las increíbles capacidades de Carbon Black Response y SIN molestar mucho a los equipos de TI/Sistemas/Redes
| Módulo | ✔️ / ❌ |
|---|---|
| Eliminar archivos | ✔️ |
| Eliminar valores de registro | ✔️ |
| Eliminar entradas de servicio Win32 | ✔️ |
| Eliminar entradas de tareas programadas | ✔️ |
| Exportación detallada de lista de sensores | ✔️ |
| Buscar archivos | ✔️ |
| Buscar valores de registro | ✔️ |
| Descargar archivos | ✔️ |
| Descargar una lista de entradas de servicio Win32 | ✔️ |
| Descargar una lista de entradas de tareas programadas | ✔️ |
| Descargar una lista de entradas WMI | ✔️ |
| Aislar/Desaislar sensores | ✔️ |
| Terminar procesos en ejecución | ✔️ |
| Reiniciar sensores | ✔️ |
| Reiniciar endpoints | ✔️ |
| Generar informes CSV | ✔️ |
| Escanear binarios recopilados con THOR APT Scanner | ✔️ |
| Eliminar entradas WMI | ❌ |
| Resolver todo el caso y generar un buen informe para que todos podamos tomarnos una cerveza fría | ❌ |

Para aquellos que no están familiarizados con Carbon Black Response, es un producto bastante increíble que ofrece una solución a los casos de Respuesta a Incidentes de una manera única y genial. Carbon Black Response tiene una integración con la API de Python que ayuda a las personas a automatizar sus tareas, ahorrando mucho tiempo. Así que todo lo que ves en este proyecto es solo magia de la API de Python, nada más, nada menos.
Durante los últimos meses hubo muchos casos de Respuesta a Incidentes que nuestro equipo tuvo que manejar. Aunque lo superamos como unos campeones, noté que nuestro equipo estaba teniendo dificultades para comunicarse con los equipos de TI/Sistemas/Redes del cliente y cuando lo hacían, una simple búsqueda de archivos podía tomar semanas. Debido a que somos socios de Respuesta a Incidentes de Carbon Black y usamos mucho Carbon Black Response en la mayoría de los casos en los que estamos involucrados, decidí escribir una herramienta para ayudar a nuestro equipo a realizar tareas MUY grandes en muy poco tiempo con la mínima ayuda de otros.
Bien, ahora imagina un escenario donde cientos de endpoints han sido comprometidos, el atacante ha establecido persistencia en todos ellos y ha dejado una tonelada de archivos. Y qué coincidencia, todo el equipo de TI decidió irse de vacaciones dejando a nadie en la oficina para manejar el incidente y el Administrador de Dominio quiere presentar un formulario por cada tecla que se presiona en su teclado, eliminando tu capacidad de identificar y erradicar amenazas en sistemas comprometidos. ¡Buena suerte! (Historia real, por cierto)
El código está escrito en python3, por lo que cualquier versión superior a 3.4 servirá
git clonepip3 install -r requirements.txtPara escanear el repositorio de binarios con THOR solo necesitas
Muchas gracias a https://twitter.com/harunglec por ayudar con el módulo de múltiples hilos.
Puedes escanear todo el repositorio de binarios que contienen archivos ejecutables recopilados por CBR con THOR APT Scanner. https://twitter.com/thor_scanner
Esto es solo código python, lo que significa que siéntete libre de modificarlo según tus necesidades. Por favor, reporta cualquier problema en => https://github.com/lawiet47/autoresponder/issues
Todos los módulos actuales han sido probados en sensores que tienen Windows como entorno de sistema operativo. Pero también puedes probarlo en linux.
| Eres un/una | ✔️ / ❌ |
|---|
| Agencia gubernamental | ✔️ |
| Agencia estatal | ✔️ |
| Banco | ✔️ |
| Institución pública/privada | ✔️ |
| Empresa que tiene Carbon Black Response instalado en el entorno como producto EDR | ✔️ |
| Una empresa que realiza Respuesta a Incidentes | ✔️ |
| ¿Startup? (Lo dudo) | ✔️ |
| Persona que no tiene idea de qué es Carbon Black | ❌ |