
Incident Response दस्तावेज़ीकरण को आसान बनाया गया। Incident Responders द्वारा Incident Responders के लिए विकसित।
घटना प्रतिक्रिया दस्तावेज़ीकरण को आसान बनाया गया। घटना प्रतिक्रियाकर्ताओं के लिए घटना प्रतिक्रियाकर्ताओं द्वारा विकसित। Aurora SANS FOR508 कक्षा में उपयोग किए जाने वाले "Spreadsheet of Doom" को अगले स्तर पर ले जाता है। कई मामलों का नेतृत्व करने और कई छात्रों को IR सही तरीके से करना सिखाने के बाद, मुझे एहसास हुआ कि कई लोग अपने सभी निष्कर्षों पर नियंत्रण रखने में संघर्ष करते हैं। यह न केवल उन्हें यह देखने से रोकता है कि उनके पास पहले से क्या है, बल्कि यह भी कि वे क्या खो रहे हैं।
इसका उपयोग छोटी और बड़ी घटना प्रतिक्रिया जांचों में निष्कर्षों, कार्यों को ट्रैक करने, रिपोर्टिंग को आसान बनाने और सामान्य रूप से खेल में शीर्ष पर बने रहने के लिए किया जाना है। वर्तमान संस्करण का कई बार युद्ध परीक्षण किया जा चुका है। मैं बग्स को ठीक करता रहूंगा और जैसे-जैसे हम आगे बढ़ेंगे, सुविधाएँ जोड़ता रहूंगा, लेकिन कृपया याद रखें, यह एक अवकाश समय परियोजना है। इसलिए कोई भी सहायता सराहनीय है।
Lateral Movement
Visual Timeline

आप Aurora Incident Response के वर्तमान रिलीज़ को रिलीज़ पेज से डाउनलोड कर सकते हैं। Aurora Incident Response MacOS, Windows और Linux के लिए उपलब्ध है। हम इसे iPads और Android टैबलेट के लिए भी उपलब्ध कराने पर काम कर रहे हैं।
यहाँ Aurora का उपयोग करने का एक वीडियो है:
यदि आप योगदान देना चाहते हैं, तो आपको ऐसा करने के लिए प्रोत्साहित किया जाता है। मैं पूरी तरह से टूल को बढ़ता देखना चाहूंगा। पूरा एप्लिकेशन एक इलेक्ट्रॉन बेस पर बनाया गया है और सादे Javascript और HTML में लिखा गया है। भले ही तकनीकी रूप से मैं Webdav जैसी कार्यक्षमता के लिए node.js मॉड्यूल का उपयोग कर सकता था, लेकिन मैंने इससे परहेज किया। इसका कारण यह है कि IOS और Android के लिए कोड को phonegap में माइग्रेट करने पर node मॉड्यूल बॉक्स से बाहर काम नहीं करेंगे। अच्छी खबर यह है कि अपना विकास वातावरण स्थापित करना वास्तव में तेज़ है। मैं व्यक्तिगत रूप से Webstorm का उपयोग करता हूं लेकिन यह लगभग किसी भी IDE के साथ काम करना चाहिए।
जैसा कि विवरण में बताया गया है, Aurora Incident Response Electron के शीर्ष पर बनाया गया है जो बहु-प्लेटफ़ॉर्म संगतता की अनुमति देता है। आप निम्नलिखित तरीके से अपनी टूल श्रृंखला आसानी से स्थापित कर सकते हैं।
node.js स्थापित करके शुरू करें। उनके डाउनलोड पेज के लिंक का पालन करें।
nodejs स्थापित होने के बाद, [Aurora Github रिपॉजिटरी](git clone https://github.com/cyb3rfox/Aurora-Incident-Response) को चेकआउट करें (या यदि आप योगदान देना चाहते हैं तो पहले फोर्क करें)।
git clone https://github.com/cyb3rfox/Aurora-Incident-Response
cd Aurora-Incident-Response/src
अब आपको node का उपयोग करके Electron स्थापित करने की आवश्यकता है। वर्तमान में Aurora electron 4.0.6 के साथ चलने के लिए कॉन्फ़िगर किया गया है।
npm install [email protected]
अब आप निम्नलिखित कॉल करके कोड चला सकते हैं:
node_modules/.bin/electron .
यह तेज़ है, है ना?
निम्नलिखित बिंदु पहले से ही रोडमैप पर हैं। कृपया बस एक नया मुद्दा पोस्ट करें या ट्विटर पर संदेश भेजें यदि आपके पास नए सुधारों के लिए कोई सुझाव है।
आप प्रोजेक्ट के तहत अगले रिलीज़ के लिए नियोजित सुविधा की जांच कर सकते हैं।
बिल्ड और क्रॉस बिल्ड के लिए मैं electron-packager का उपयोग करता हूं।
npm install electron-packager
Windows के लिए बनाएँ:
./node_modules/.bin/electron-packager . Aurora --asar --prune --platform=win32 --electron-version=4.0.6 --arch=x64 --icon=icon/aurora.ico --out=release-builds --ignore "node_modules/.bin"
MacOS के लिए बनाएँ:
./node_modules/.bin/electron-packager ./src Aurora --overwrite --platform=darwin --arch=x64 --icon=icon/aurora.icns --prune=true --out=release-builds
Linux के लिए बनाएँ:
./node_modules/.bin/electron-packager . Aurora --asar --prune --platform=linux --electron-version=4.0.6 --arch=x64 --icon=icon/aurora.ico --out=release-builds --ignore "node_modules/.bin"
यह खंड विभिन्न स्रोत कोड फ़ाइलों का वर्णन करता है। अभी के लिए मुझे इस खंड को छोटा रखना होगा। मैंने कोड में जितना हो सके उतना टिप्पणी करने की कोशिश की है। यदि आपके कोई प्रश्न हैं, तो बस मुझे संदेश भेजें। यदि आप टूल के विकास में मेरे साथ शामिल होना चाहते हैं, तो संचार के लिए एक स्लैक चैनल है। मुझे एक नोट भेजें और मैं आपको आमंत्रित करूंगा।
main.jsElectron ऐप्स एक मुख्य (पृष्ठभूमि) और एक रेंडर प्रक्रिया (क्रोमियम ब्राउज़र विंडो) के बीच अंतर करते हैं। यह फ़ाइल मुख्य प्रक्रिया को नियंत्रित करती है। Aurora के लिए आपको आमतौर पर वहां तभी जाना होगा जब आप Aurora विंडो में Javascript कंसोल चालू करना चाहते हैं। बस निम्नलिखित पंक्ति को अनकोट करें:
win.webContents.openDevTools()
दूसरी चीज़ जो वहां संभाली जाती है वह है ऑटोसेविंग और प्रोग्राम से बाहर निकलने पर अनलॉक करना। इसके लिए मुख्य और रेंडर प्रक्रिया global.Dirty.is_dirty नामक एक ग्लोबल वेरिएबल साझा करते हैं जिसका उपयोग मुख्य प्रक्रिया को संकेत देने के लिए किया जाता है कि क्या वह तुरंत छोड़ सकता है या बाहर निकलने से पहले फ़ाइल को साफ करने की आवश्यकता है।
यह वास्तव में NTFS गंदे बिट के समान एक अवधारणा है।
index.htmlयह मुख्य Aurora फ़ाइल है जो सभी स्क्रिप्ट्स और स्टाइलशीट्स को एक साथ जोड़ती है। यह GUI भी शुरू करती है। इसके अलावा इसकी कोई कार्यक्षमता नहीं है।
gui_definitions.jsमैंने कोड और डिज़ाइन को जितना हो सके अलग करने की कोशिश की। यह फ़ाइल w2ui GUI के लिए सभी परिभाषा json रखती है। कुछ कोड रेंडरर्स के लिए वहां बचा हुआ है जो कुछ कॉलम को फ़ॉर्मेट करते हैं। उन्हें कहीं और रखने का कोई मतलब नहीं था।
controller.jsकंट्रोलर GUI ईवेंट के लिए हैंडलिंग फ़ंक्शन इंजेक्ट करता है। इसलिए जब भी कोई बटन दबाया जाता है, या कोई अन्य आवश्यक ईवेंट होता है, controller.js संभालता है कि क्या होता है।
gui_functions.jsसमय-समय पर ऐसे ऑपरेशन होते हैं जो GUI में कुछ बदलते हैं। यह उदाहरण के लिए सभी डेटाफ़ील्ड को केवल-पढ़ने के लिए बनाना हो सकता है जब आपके पास लॉक नहीं है या बस एक पॉपअप खोलना है। ये सभी फ़ंक्शन इस फ़ाइल में स्थित हैं जो एक सादा JSON फ़ाइल है।
data.jsजबकि वास्तविक डेटा w2ui डेटास्ट्रक्चर में संग्रहीत होता है, सेविंग और कुछ अन्य ऑपरेशनों के लिए हमें इसे हमारे प्रारूप में लाने की आवश्यकता होती है।
इस तरह के परिवर्तन और फ़ाइलों को सहेजने और खोलने से संबंधित सभी तर्क यहां स्थित हैं।
data_template.jsयह उस संस्करण के आंतरिक डेटा प्रारूप के लिए टेम्पलेट रखता है। वर्तमान प्रारूप संस्करण 3 है।
misp.jsMISP एकीकरण के लिए कोड।
virustotal.jsVT एकीकरण के लिए कोड।
settings.jsविभिन्न पुस्तकालयों के लिए सेटिंग्स। वर्तमान में केवल w2ui के लिए समय फ़ील्ड प्रारूप को परिभाषित करता है।
helper_functions.jsछोटे सहायक फ़ंक्शन जो कहीं और फिट नहीं होते हैं।
import.jsCSV आयात को संभालता है
exports.jsCSV निर्यात को संभालता है
Aurora Apache 2 लाइसेंस के तहत लाइसेंस प्राप्त है।
इस तरह की परियोजनाएं केवल इसलिए संभव हो पाती हैं क्योंकि कई लोगों ने बेहतरीन पुस्तकालयों और अन्य सॉफ़्टवेयर लिखने में हजारों घंटे निवेश किए हैं। अन्य लोग पेशेवर UI आइटम प्रदान करते हैं। आपके सभी महान कार्य के लिए धन्यवाद। विशेष रूप से, मैंने Aurora को निम्नलिखित निर्भरताओं पर बनाया है:
लोगों द्वारा इन परियोजनाओं में निवेश किए गए अविश्वसनीय मात्रा में काम के अलावा, आपको अन्य समर्थन की भी आवश्यकता होती है। कोड लिखना आसान है, लेकिन इसे एक ऐसा उपकरण बनाना जो वास्तविकता में काम करता हो, कई घटना प्रतिक्रियाकर्ताओं से बड़ी मात्रा में अनुभव पर निर्भर करता है। यहां मैं विशेष रूप से अपनी IR टीम के सदस्यों का उल्लेख करना चाहता हूं जिन्होंने अपने ज्ञान का योगदान दिया और वास्तविक दुनिया के मामलों में उपकरण का परीक्षण करने में मदद की:
भले ही यह एक साइड और वीकेंड प्रोजेक्ट है, फिर भी यह जानकर अच्छा लगता है कि मेरा नियोक्ता Infoguard AG हर संभव तरीके से मेरा समर्थन करता है। विशेष रूप से धन्यवाद:
निम्नलिखित लोगों ने ऐसे बदलावों का योगदान दिया है जिनका टूल पर महत्वपूर्ण प्रभाव पड़ा है: