
Automatizza le attività di risposta agli incidenti tramite l'API di Carbon Black Response: eliminazione di file/registro, uccisione di processi, isolamento del sensore, raccolta di binari e scansione THOR APT.

AutoResponder è uno strumento pensato per aiutare le persone a svolgere le loro attività di Incident Response CON l'aiuto delle fantastiche capacità di Carbon Black Response e SENZA disturbare troppo i team IT/Sistema/Rete
| Modulo | ✔️ / ❌ |
|---|---|
| Elimina file | ✔️ |
| Elimina valori del registro | ✔️ |
| Elimina voci di servizio Win32 | ✔️ |
| Elimina voci di attività pianificate | ✔️ |
| Esportazione elenco dettagliato sensori | ✔️ |
| Trova file | ✔️ |
| Trova valori del registro | ✔️ |
| Scarica file | ✔️ |
| Scarica un elenco di voci di servizio Win32 | ✔️ |
| Scarica un elenco di voci di attività pianificate | ✔️ |
| Scarica un elenco di voci WMI | ✔️ |
| Isola/Riattiva sensori | ✔️ |
| Termina processi in esecuzione | ✔️ |
| Riavvia sensori | ✔️ |
| Riavvia endpoint | ✔️ |
| Genera report CSV | ✔️ |
| Scansiona i binari raccolti con THOR APT Scanner | ✔️ |
| Elimina voci WMI | ❌ |
| Risolvi l'intero caso e genera un bel rapporto così possiamo berci una birra fresca | ❌ |

Per coloro che non hanno familiarità con Carbon Black Response, è un prodotto piuttosto straordinario che offre una soluzione ai casi di Incident Response in modo unico e fantastico. Carbon Black Response ha un'integrazione API Python che aiuta le persone ad automatizzare le loro attività, risparmiando molto tempo. Quindi tutto ciò che vedi in questo progetto è solo magia dell'API Python - niente di più, niente di meno.
Negli ultimi mesi ci sono stati molti casi di Incident Response con cui il nostro team ha dovuto fare i conti. Anche se siamo usciti come dei campioni, ho notato che il nostro team aveva difficoltà a comunicare con i team IT/Sistema/Rete del cliente e quando lo facevano, una semplice ricerca di file richiedeva settimane. Poiché siamo partner di Carbon Black per l'Incident Response e poiché utilizziamo pesantemente Carbon Black Response nella maggior parte dei casi in cui siamo coinvolti, ho deciso di scrivere uno strumento per aiutare il nostro team a portare a termine compiti MOLTO GRANDI in pochissimo tempo con il minimo aiuto degli altri.
D'accordo, ora immagina uno scenario in cui centinaia di endpoint sono stati compromessi, l'attaccante ha stabilito la persistenza su tutti e ha lasciato tonnellate di file. E che coincidenza - l'intero team IT ha deciso di andare in vacanza senza lasciare nessuno in ufficio per gestire l'incidente e l'Amministratore di Dominio vuole compilare un modulo per ogni tasto premuto sulla sua tastiera - eliminando la tua capacità di identificare ed eliminare le minacce sui sistemi compromessi. Buona fortuna! (Una storia vera tra l'altro)
Il codice è scritto in Python3, quindi qualsiasi versione superiore alla 3.4 andrà bene
git clonepip3 install -r requirements.txtPer scansionare il repository binario con THOR hai solo bisogno di
Un grande ringraziamento a https://twitter.com/harunglec per aver aiutato con il modulo di multi-threading.
Puoi scansionare l'intero repository binario contenente i file eseguibili raccolti da CBR con THOR APT Scanner. https://twitter.com/thor_scanner
Questo è solo codice Python - il che significa che sentiti libero di modificarlo per le tue esigenze. Segnala eventuali problemi a => https://github.com/lawiet47/autoresponder/issues
I moduli attuali sono stati tutti testati su sensori con Windows come sistema operativo. Ma puoi provarli anche su Linux.
| Sei un/una | ✔️ / ❌ |
|---|
| Agenzia governativa | ✔️ |
| Agenzia statale | ✔️ |
| Banca | ✔️ |
| Istituzione pubblica/privata | ✔️ |
| Azienda che ha Carbon Black Response installato nell'ambiente come prodotto EDR | ✔️ |
| Un'azienda che fa Incident Response | ✔️ |
| Startup? (Ne dubito) | ✔️ |
| Persona che non ha idea di cosa sia Carbon Black | ❌ |