
कार्बन ब्लैक रिस्पॉन्स एपीआई के माध्यम से घटना प्रतिक्रिया कार्यों को स्वचालित करता है: फ़ाइल/रजिस्ट्री विलोपन, प्रक्रिया समाप्ति, सेंसर पृथक्करण, बाइनरी संग्रह, और THOR APT स्कैनिंग।

AutoResponder एक उपकरण है जिसका उद्देश्य Carbon Black Response की शानदार क्षमताओं की मदद से लोगों को अपने इंसिडेंट रिस्पॉन्स कार्यों को पूरा करने में सहायता करना है, बिना IT/सिस्टम/नेटवर्क टीमों को ज्यादा परेशान किए।
| मॉड्यूल | ✔️ / ❌ |
|---|
| फ़ाइलें हटाएं | ✔️ |
| रजिस्ट्री मान हटाएं | ✔️ |
| Win32 सेवा प्रविष्टियाँ हटाएं | ✔️ |
| अनुसूचित कार्य प्रविष्टियाँ हटाएं | ✔️ |
| विस्तृत सेंसर सूची निर्यात | ✔️ |
| फ़ाइलें खोजें | ✔️ |
| रजिस्ट्री मान खोजें | ✔️ |
| फ़ाइलें डाउनलोड करें | ✔️ |
| Win32 सेवा प्रविष्टियों की सूची डाउनलोड करें | ✔️ |
| अनुसूचित कार्य प्रविष्टियों की सूची डाउनलोड करें | ✔️ |
| WMI प्रविष्टियों की सूची डाउनलोड करें | ✔️ |
| सेंसर को आइसोलेट/अनआइसोलेट करें | ✔️ |
| चल रही प्रक्रियाओं को समाप्त करें | ✔️ |
| सेंसर पुनरारंभ करें | ✔️ |
| एंडपॉइंट पुनरारंभ करें | ✔️ |
| CSV रिपोर्ट जनरेट करें | ✔️ |
| THOR APT स्कैनर से एकत्रित बाइनरी स्कैन करें | ✔️ |
| WMI प्रविष्टियाँ हटाएं | ❌ |
| पूरे मामले को हल करें और एक अच्छी रिपोर्ट तैयार करें ताकि हम सब ठंडी बियर पी सकें | ❌ |

| आप हैं | ✔️ / ❌ |
|---|---|
| सरकारी एजेंसी | ✔️ |
| राज्य एजेंसी | ✔️ |
| बैंक | ✔️ |
| सार्वजनिक/निजी संस्थान | ✔️ |
| वह कंपनी जिसके वातावरण में EDR उत्पाद के रूप में Carbon Black Response स्थापित है | ✔️ |
| इंसिडेंट रिस्पॉन्स करने वाली कंपनी | ✔️ |
| स्टार्टअप? (संदेह है) | ✔️ |
| वह व्यक्ति जिसे पता नहीं है कि Carbon Black क्या है | ❌ |
जो लोग Carbon Black Response से परिचित नहीं हैं, उनके लिए यह एक काफी अद्भुत उत्पाद है जो इंसिडेंट रिस्पॉन्स मामलों का अपने अनोखे और शानदार तरीके से समाधान प्रदान करता है। Carbon Black Response में एक python API एकीकरण है जो लोगों को अपने कार्यों को स्वचालित करने में मदद करता है - जिससे बहुत समय बचता है। तो आप इस प्रोजेक्ट में जो कुछ भी देखते हैं, वह सिर्फ python API जादू है - इससे अधिक कुछ नहीं, कम भी नहीं।
पिछले कुछ महीनों में हमारी टीम को कई इंसिडेंट रिस्पॉन्स मामलों से निपटना पड़ा। हालांकि हम चैंपियन की तरह इससे पार पा गए, मैंने देखा कि हमारी टीम को ग्राहक की IT/सिस्टम/नेटवर्क टीमों के साथ संवाद करने में कठिनाई हो रही थी और जब वे एकल फ़ाइल खोज करते थे तो उसमें हफ्तों लग जाते थे। क्योंकि हम Carbon Black के इंसिडेंट रिस्पॉन्स पार्टनर हैं और क्योंकि हम अधिकांश मामलों में Carbon Black Response का भारी उपयोग करते हैं, मैंने एक उपकरण लिखने का निर्णय लिया ताकि हमारी टीम दूसरों से न्यूनतम सहायता के साथ बहुत बड़े कार्यों को बहुत कम समय में पूरा कर सके।
सही बात है, अब एक परिदृश्य की कल्पना करें जहां सैकड़ों एंडपॉइंट से समझौता किया गया है, हमलावर ने उन सभी पर स्थिरता स्थापित कर ली है और ढेर सारी फ़ाइलें छोड़ दी हैं। और क्या संयोग है - पूरी IT टीम ने छुट्टी पर जाने का फैसला किया है और कार्यालय में कोई नहीं बचा है जो घटना से निपट सके, और डोमेन एडमिन अपने कीबोर्ड पर दबाए जाने वाले हर कुंजी के लिए कागजी कार्रवाई दायर करना चाहता है - जिससे समझौता किए गए सिस्टम पर खतरों की पहचान और उन्मूलन करने की आपकी क्षमता समाप्त हो जाती है। शुभकामनाएँ! (वैसे यह सच्ची कहानी है)
कोड python3 में लिखा गया है, इसलिए 3.4 से ऊपर का कोई भी संस्करण काम करेगा
git clone करेंpip3 install -r requirements.txt के साथ आवश्यक मॉड्यूल स्थापित करेंTHOR के साथ बाइनरी रिपॉजिटरी को स्कैन करने के लिए आपको बस इतना करना होगा
मल्टी-थ्रेडिंग मॉड्यूल में मदद करने के लिए https://twitter.com/harunglec को बड़ा धन्यवाद।
आप CBR द्वारा एकत्रित निष्पादन योग्य फ़ाइलों वाले पूरे बाइनरी रिपॉजिटरी को THOR APT स्कैनर से स्कैन कर सकते हैं। https://twitter.com/thor_scanner
यह सिर्फ एक python कोड है - जिसका मतलब है कि अपनी आवश्यकताओं के अनुसार इसे संशोधित करने के लिए स्वतंत्र महसूस करें। कृपया किसी भी समस्या की रिपोर्ट करें => https://github.com/lawiet47/autoresponder/issues
वर्तमान मॉड्यूल सभी का परीक्षण उन सेंसरों पर किया गया है जिनका OS वातावरण Windows है। लेकिन आप इसे Linux पर भी आज़मा सकते हैं।