Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
phantom-playbooks | Kitploit
Outils/GitHubGitHub/corelight/phantom-playbooks
Outils DéfensifsScripting et AutomatisationSécurité RéseauRenseignement sur les MenacesDétection d'IntrusionRéponse aux IncidentsAnalyse de Journaux
GitHubcorelight/phantom-playbooks

phantom-playbooks

Voir le dépôt
92il y a 3 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager


Ceci est le dépôt Corelight des playbooks communautaires développés pour Splunk Phantom. Ceux-ci fournissent quelques exemples pour vous aider à créer vos propres playbooks.

Playbook Corelight d'investigation des alertes DNS

Ce playbook prend une recherche enregistrée ou un mécanisme d'alerte pour le DNS depuis Splunk et extrait le Zeek UID des alertes. Il utilise ensuite une logique pour identifier les faux positifs à partir des résultats des réponses DNS. La logique prend ensuite l'adresse IPv4/IPv6 du DNS et recherche les journaux Conn avec les tuples IP correspondants. Les services sont ensuite utilisés pour rechercher le trafic HTTP ou SSL et récupérer les métadonnées intéressantes. Si des fichiers sont observés lors de ces connexions, le SHA1 du fichier est ensuite utilisé pour effectuer une recherche de fichier dans VirusTotal. Si Corelight v19+ est installé avec Suricata, l'UID sera utilisé pour rassembler toutes les alertes Suricata pour un flux donné. Les modifications et améliorations de ce playbook sont en cours.

Installation et utilisation

Veuillez consulter la documentation de Phantom de Splunk pour toutes les options d'installation de Phantom, notamment :

  • AWS
  • Appliance virtuelle
  • RPM
  • Sur les systèmes avec un accès Internet limité
  • En tant qu'utilisateur non privilégié

Veuillez utiliser la fonction d'importation de Splunk Phantom pour télécharger les playbooks au format .tgz.

Remerciements

Ces playbooks sont créés par la communauté pour accélérer le temps de réponse des analystes et potentiellement réduire les faux positifs. La sécurité devrait être un effort d'équipe ! Pour toute question, veuillez contacter [email protected] plutôt que d'ouvrir des issues ici. Nous espérons que cela pourra vous aider à démarrer.

Télécharger l’outil