
Ceci est le dépôt Corelight des playbooks communautaires développés pour Splunk Phantom. Ceux-ci fournissent quelques exemples pour vous aider à créer vos propres playbooks.
Ce playbook prend une recherche enregistrée ou un mécanisme d'alerte pour le DNS depuis Splunk et extrait le Zeek UID des alertes. Il utilise ensuite une logique pour identifier les faux positifs à partir des résultats des réponses DNS. La logique prend ensuite l'adresse IPv4/IPv6 du DNS et recherche les journaux Conn avec les tuples IP correspondants. Les services sont ensuite utilisés pour rechercher le trafic HTTP ou SSL et récupérer les métadonnées intéressantes. Si des fichiers sont observés lors de ces connexions, le SHA1 du fichier est ensuite utilisé pour effectuer une recherche de fichier dans VirusTotal. Si Corelight v19+ est installé avec Suricata, l'UID sera utilisé pour rassembler toutes les alertes Suricata pour un flux donné. Les modifications et améliorations de ce playbook sont en cours.
Veuillez consulter la documentation de Phantom de Splunk pour toutes les options d'installation de Phantom, notamment :
Veuillez utiliser la fonction d'importation de Splunk Phantom pour télécharger les playbooks au format .tgz.
Ces playbooks sont créés par la communauté pour accélérer le temps de réponse des analystes et potentiellement réduire les faux positifs. La sécurité devrait être un effort d'équipe ! Pour toute question, veuillez contacter [email protected] plutôt que d'ouvrir des issues ici. Nous espérons que cela pourra vous aider à démarrer.