Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
autoresponder — Automatiza tareas de respuesta a incidentes a través de la API de Carbon Black Response: eliminación de archivos/registros, finalización de procesos, aislamiento de sensores, recopilación de binarios y escaneo de APT con THOR. | Kitploit
Herramientas/GitHubGitHub/lawiet47/autoresponder
Análisis ForenseRespuesta a Incidentes
GitHublawiet47/autoresponder

autoresponder

Automatiza tareas de respuesta a incidentes a través de la API de Carbon Black Response: eliminación de archivos/registros, finalización de procesos, aislamiento de sensores, recopilación de binarios y escaneo de APT con THOR.

Ver Repositorio
56174hace 5 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

AutoResponder

Herramienta de IR de Carbon Black Response para la caza de amenazas en un entorno

autoresponder

¿Qué es?

AutoResponder es una herramienta diseñada para ayudar a las personas a realizar sus tareas de Respuesta a Incidentes CON la ayuda de las increíbles capacidades de Carbon Black Response y SIN molestar mucho a los equipos de TI/Sistemas/Redes

¿Qué puede hacer?

Módulo✔️ / ❌
Eliminar archivos✔️
Eliminar valores de registro✔️
Eliminar entradas de servicio Win32✔️
Eliminar entradas de tareas programadas✔️
Exportación detallada de lista de sensores✔️
Buscar archivos✔️
Buscar valores de registro✔️
Descargar archivos✔️
Descargar una lista de entradas de servicio Win32✔️
Descargar una lista de entradas de tareas programadas✔️
Descargar una lista de entradas WMI✔️
Aislar/Desaislar sensores✔️
Terminar procesos en ejecución✔️
Reiniciar sensores✔️
Reiniciar endpoints✔️
Generar informes CSV✔️
Escanear binarios recopilados con THOR APT Scanner✔️
Eliminar entradas WMI❌
Resolver todo el caso y generar un buen informe para que todos podamos tomarnos una cerveza fría❌

2019-11-17_01-55-34

¿Para quién es?

¿Cómo?

Para aquellos que no están familiarizados con Carbon Black Response, es un producto bastante increíble que ofrece una solución a los casos de Respuesta a Incidentes de una manera única y genial. Carbon Black Response tiene una integración con la API de Python que ayuda a las personas a automatizar sus tareas, ahorrando mucho tiempo. Así que todo lo que ves en este proyecto es solo magia de la API de Python, nada más, nada menos.

Pero, ¿por qué..?

Durante los últimos meses hubo muchos casos de Respuesta a Incidentes que nuestro equipo tuvo que manejar. Aunque lo superamos como unos campeones, noté que nuestro equipo estaba teniendo dificultades para comunicarse con los equipos de TI/Sistemas/Redes del cliente y cuando lo hacían, una simple búsqueda de archivos podía tomar semanas. Debido a que somos socios de Respuesta a Incidentes de Carbon Black y usamos mucho Carbon Black Response en la mayoría de los casos en los que estamos involucrados, decidí escribir una herramienta para ayudar a nuestro equipo a realizar tareas MUY grandes en muy poco tiempo con la mínima ayuda de otros.

¿Cuál es el problema? Hay otras herramientas y personas para ello

Bien, ahora imagina un escenario donde cientos de endpoints han sido comprometidos, el atacante ha establecido persistencia en todos ellos y ha dejado una tonelada de archivos. Y qué coincidencia, todo el equipo de TI decidió irse de vacaciones dejando a nadie en la oficina para manejar el incidente y el Administrador de Dominio quiere presentar un formulario por cada tecla que se presiona en su teclado, eliminando tu capacidad de identificar y erradicar amenazas en sistemas comprometidos. ¡Buena suerte! (Historia real, por cierto)

¿Cómo puedo usarlo?

El código está escrito en python3, por lo que cualquier versión superior a 3.4 servirá

  1. Descarga el archivo zip o haz un git clone
  2. Instala los módulos requeridos con pip3 install -r requirements.txt
  3. Configura la API de Carbon Black => https://cbapi.readthedocs.io/en/latest/
  4. Arrasa

Escaneo THOR

Para escanear el repositorio de binarios con THOR solo necesitas

  1. Obtén el paquete thor para linux
  2. Agrega la licencia válida (No se admite la licencia de prueba)
  3. Sube el directorio THOR al servidor CBR que deseas escanear (Maestro en un solo servidor y Minion en un entorno en clúster)
  4. Ejecuta el módulo run-thor

Agradecimientos especiales a

Muchas gracias a https://twitter.com/harunglec por ayudar con el módulo de múltiples hilos.

Puedes escanear todo el repositorio de binarios que contienen archivos ejecutables recopilados por CBR con THOR APT Scanner. https://twitter.com/thor_scanner

P.D.

Esto es solo código python, lo que significa que siéntete libre de modificarlo según tus necesidades. Por favor, reporta cualquier problema en => https://github.com/lawiet47/autoresponder/issues

Todos los módulos actuales han sido probados en sensores que tienen Windows como entorno de sistema operativo. Pero también puedes probarlo en linux.

Descargar herramienta
Eres un/una✔️ / ❌
Agencia gubernamental✔️
Agencia estatal✔️
Banco✔️
Institución pública/privada✔️
Empresa que tiene Carbon Black Response instalado en el entorno como producto EDR✔️
Una empresa que realiza Respuesta a Incidentes✔️
¿Startup? (Lo dudo)✔️
Persona que no tiene idea de qué es Carbon Black❌