
Framework forensique de réponse aux incidents

Application conçue sur mesure pour la présentation asynchrone de données forensiques sur un backend Elasticsearch.
Cette application est conçue pour ingérer un fichier de « collections » Mandiant Redline et offrir une flexibilité dans la recherche, l'empilement et le marquage.
L'application est née de l'incapacité à contrôler de multiples investigations (ou des centaines de points de terminaison) dans un seul et même panneau de verre.
Pour ingérer les audits Redline, nous avons créé nightHawkResponse, une application GOpher complète conçue pour accompagner ce framework. Le code source de l'application est disponible dans ce dépôt, un binaire a été compilé et s'exécute à l'intérieur de l'ISO, prêt à ingérer dès le premier démarrage.
Nous développons actuellement une nouvelle version majeure et la publierons d'ici mars 2020. La nouvelle version vise à accomplir les éléments suivants.
Nous avons réalisé qu'il y avait trop de pièces mobiles pour opérer efficacement l'ensemble du dépôt, gérer facilement les entités et maintenir tout à jour. Nous croyons également que les données de base résidant dans Elastic devraient être utilisées plus efficacement par Kibana, et nous avons donc décidé de concrétiser cela en développant un plugin qui le fait aux côtés du flux de travail incroyable de Kibana.
Installation
La documentation de l'API suivra dans le Wiki
01/09/2016: Version 1.0.3
Fonctionnalités :
Vidéo de démonstration : Plateforme nightHawk Response
Pour simplifier l'utilisation pour les utilisateurs de nightHawk, nous avons construit une ISO avec tout prêt à l'emploi. Cela signifie que vous obtenez ce qui suit ;
/opt/nighthawk/etc/nightHawk.json. Démarrage du système :
Avant de construire votre VM avec l'ISO fournie, prenez en considération ce qui suit ;
En attente : Configurer le service Elastic pour être des nœuds doubles avec 1/4 de la mémoire système allouée par nœud. Cela signifie que si vous lui donnez 2 Go de RAM, chaque nœud ES aura 512 Mo et le système conservera 1 Go pour fonctionner.
Si vous souhaitez configurer cela différemment, connectez-vous en SSH à la machine et configurez selon vos souhaits.
Un minimum de 20 Go doit être envisagé. Un fichier d'audit peut être volumineux, il est donc conseillé d'allouer beaucoup d'espace de stockage pour gérer l'ingestion de nombreuses collections.
En attente : Configuration de stockage basée sur l'utilisateur pour les instances à grande échelle. Si vous souhaitez configurer des partitions supplémentaires, vous pouvez le faire vous-même, quelques modifications peuvent être apportées pour pointer le stockage de données ES vers votre nouvelle partition.
Installation :
Télécharger l'ISO : nightHawk v1.0.3
Configurez le matériel, montez l'ISO dans la VM, démarrez le script d'installation.
Une fois terminé, dans votre navigateur (Chrome/FireFox), allez à ; https://192.168.42.173.
Connectez-vous au système avec 'nighthawk/nighthawk' - cliquez sur "goto site" pour accéder à l'application
Si vous devez accéder à Kibana, allez à ; https://192.168.42.173:8443.
Si vous devez vous connecter en SSH à la machine, les identifiants sont ; admin/nightHawk.
Si vous souhaitez changer l'adresse IP (réfléchi dans toute l'application) ; /opt/nighthawk/bin/nighthawkctl set-ip <nouvelle_adresse_ip>
Le script de collecte d'audit Redline se trouve à la racine de ce dépôt. Utilisez-le lorsque vous utilisez le collecteur Redline autonome, car il renverra les documents nécessaires pour peupler correctement nightHawk.
Téléversement :
IMPORTANT :
Création d'un fichier zip d'audit à téléverser (Collecteur autonome Redline) :
étape_1 : Accédez à Sessions\AnalysisSessionX\Audits<NomOrdinateur> où X est le numéro d'analyse, généralement 1.
étape_2 : Créez un zip du dossier contenant les fichiers d'audit, par exemple 20160708085733
étape_3 : Téléversez 20160708085733.zip