
Automatise les tâches de réponse aux incidents via l'API Carbon Black Response : suppression de fichiers/registres, arrêt de processus, isolation de capteurs, collecte de binaires et analyse THOR APT.

AutoResponder est un outil destiné à aider les personnes à effectuer leurs tâches de réponse aux incidents AVEC l'aide des capacités impressionnantes de Carbon Black Response et SANS trop déranger les équipes informatiques/systèmes/réseaux
| Module | ✔️ / ❌ |
|---|---|
| Supprimer des fichiers | ✔️ |
| Supprimer des valeurs de registre | ✔️ |
| Supprimer des entrées de service Win32 | ✔️ |
| Supprimer des entrées de tâches planifiées | ✔️ |
| Exportation détaillée de la liste des capteurs | ✔️ |
| Rechercher des fichiers | ✔️ |
| Rechercher des valeurs de registre | ✔️ |
| Télécharger des fichiers | ✔️ |
| Télécharger une liste d'entrées de service Win32 | ✔️ |
| Télécharger une liste d'entrées de tâches planifiées | ✔️ |
| Télécharger une liste d'entrées WMI | ✔️ |
| Isoler/Désisoler les capteurs | ✔️ |
| Terminer les processus en cours | ✔️ |
| Redémarrer les capteurs | ✔️ |
| Redémarrer les endpoints | ✔️ |
| Générer des rapports CSV | ✔️ |
| Analyser les binaires collectés avec THOR APT Scanner | ✔️ |
| Supprimer des entrées WMI | ❌ |
| Résoudre tout le cas et générer un joli rapport pour qu'on puisse tous boire une bière fraîche | ❌ |

Pour ceux qui ne connaissent pas Carbon Black Response, c'est un produit assez incroyable qui apporte une solution aux cas de réponse aux incidents de manière unique et impressionnante. Carbon Black Response dispose d'une intégration API Python qui aide les gens à automatiser leurs tâches - ce qui fait gagner beaucoup de temps. Donc tout ce que vous voyez dans ce projet n'est que de la magie de l'API Python - rien de plus, rien de moins.
Ces derniers mois, notre équipe a dû gérer de nombreux cas de réponse aux incidents. Bien que nous nous en soyons sortis comme des champions, j'ai remarqué que notre équipe avait du mal à communiquer avec les équipes informatiques/systèmes/réseaux du client et que la moindre recherche de fichier prenait des semaines. Parce que nous sommes le partenaire de réponse aux incidents de Carbon Black et parce que nous utilisons intensivement Carbon Black Response dans la plupart des cas où nous sommes impliqués, j'ai décidé d'écrire un outil pour aider notre équipe à accomplir de TRÈS GROS tâches en très peu de temps avec un minimum d'aide extérieure.
D'accord, imaginez un scénario où des centaines d'endpoints ont été compromis, l'attaquant a établi une persistance sur tous et a déposé une tonne de fichiers. Et quelle coïncidence - toute l'équipe informatique a décidé de partir en vacances en ne laissant personne au bureau pour gérer l'incident, et l'administrateur de domaine veut remplir un formulaire pour chaque touche pressée sur son clavier - éliminant votre capacité à identifier et éradiquer les menaces sur les systèmes compromis. Bonne chance ! (Histoire vraie d'ailleurs)
git clonepip3 install -r requirements.txtPour analyser le dépôt de binaires avec THOR, vous avez juste besoin de
Un grand merci à https://twitter.com/harunglec pour son aide avec le module de multi-threading.
Vous pouvez analyser l'ensemble du dépôt de binaires contenant les fichiers exécutables collectés par CBR avec THOR APT Scanner. https://twitter.com/thor_scanner
Ce n'est que du code Python - ce qui signifie que vous êtes libre de le modifier selon vos besoins. Veuillez signaler tout problème à => https://github.com/lawiet47/autoresponder/issues
Les modules actuels ont tous été testés sur des capteurs ayant Windows comme environnement OS. Mais vous pouvez aussi essayer sur Linux.
| Vous êtes un(e) | ✔️ / ❌ |
|---|
| Agence gouvernementale | ✔️ |
| Agence d'État | ✔️ |
| Banque | ✔️ |
| Institution publique/privée | ✔️ |
| Entreprise qui a installé Carbon Black Response dans l'environnement comme produit EDR | ✔️ |
| Une entreprise faisant de la réponse aux incidents | ✔️ |
| Startup ? (J'en doute) | ✔️ |
| Personne qui n'a aucune idée de ce qu'est Carbon Black | ❌ |