
사고 대응 문서화를 쉽게 만듭니다. 사고 대응자가 사고 대응자를 위해 개발했습니다.
사고 대응 문서 작성을 쉽게 만들어 주는 도구입니다. 사고 대응 담당자들이 사고 대응 담당자를 위해 개발했습니다. Aurora는 SANS FOR508 과정에서 사용되는 "Spreadsheet of Doom"을 한 단계 더 발전시킵니다. 많은 사례를 지휘하고 수많은 학생들에게 올바른 IR 방법을 가르쳐 오면서, 많은 사람들이 모든 발견 사항을 체계적으로 관리하는 데 어려움을 겪는다는 것을 깨달았습니다. 이는 현재 무엇을 알고 있는지 파악하지 못하게 할 뿐만 아니라, 무엇을 놓치고 있는지 인식하는 것을 더욱 어렵게 만듭니다.
이 도구는 소규모 및 대규모 사고 대응 조사에서 발견 사항과 작업을 추적하고, 보고를 쉽게 하며, 전반적으로 상황을 통제하는 데 사용하도록 설계되었습니다. 현재 버전은 여러 차례 실제 환경에서 검증되었습니다. 계속해서 버그를 수정하고 기능을 추가할 예정이지만, 이는 여가 시간에 진행하는 프로젝트임을 기억해 주세요. 따라서 어떤 도움도 환영합니다.
Lateral Movement
Visual Timeline

Aurora Incident Response의 최신 릴리즈는 Releases Page에서 다운로드할 수 있습니다. Aurora Incident Response는 MacOS, Windows 및 Linux에서 사용 가능합니다. 또한 iPad와 Android 태블릿에서도 사용할 수 있도록 작업 중입니다.
다음은 Aurora 사용 방법에 대한 동영상입니다:
기여하고 싶다면 언제든지 환영합니다. 이 도구가 더 성장하는 모습을 보고 싶습니다. 전체 애플리케이션은 Electron 기반으로 구축되었으며, 순수 Javascript와 HTML로 작성되었습니다. 기술적으로 Webdav와 같은 기능을 위해 node.js 모듈을 사용할 수도 있었지만, 그렇게 하지 않았습니다. 그 이유는 node 모듈은 코드를 IOS 및 Android용 phonegap으로 마이그레이션할 때 바로 실행되지 않기 때문입니다. 좋은 소식은 개발 환경을 설정하는 것이 매우 빠르다는 것입니다. 저는 개인적으로 Webstorm을 사용하지만, 대부분의 IDE에서도 잘 작동할 것입니다.
설명에서 언급했듯이, Aurora Incident Response는 Electron을 기반으로 구축되어 멀티 플랫폼 호환성을 제공합니다. 다음과 같이 도구 체인을 쉽게 설치할 수 있습니다.
먼저 node.js를 설치합니다. 다운로드 페이지로 이동하세요.
nodejs가 설치되면, [Aurora Github 저장소](git clone https://github.com/cyb3rfox/Aurora-Incident-Response)를 체크아웃합니다 (기여하려면 먼저 포크하세요).
git clone https://github.com/cyb3rfox/Aurora-Incident-Response
cd Aurora-Incident-Response/src
이제 node를 사용하여 Electron을 설치해야 합니다. 현재 Aurora는 electron 4.0.6과 함께 실행되도록 구성되어 있습니다.
npm install [email protected]
이제 다음 명령어로 코드를 실행할 수 있습니다:
node_modules/.bin/electron .
빠르죠?
다음 항목들은 이미 로드맵에 포함되어 있습니다. 새로운 개선 사항에 대한 제안이 있으면 Twitter로 이슈를 게시하거나 메시지를 보내주세요.
다음 릴리즈를 위해 계획된 기능은 projects에서 확인할 수 있습니다.
빌드 및 크로스 빌드를 위해 electron-packager를 사용합니다.
npm install electron-packager
Windows용 빌드:
./node_modules/.bin/electron-packager . Aurora --asar --prune --platform=win32 --electron-version=4.0.6 --arch=x64 --icon=icon/aurora.ico --out=release-builds --ignore "node_modules/.bin"
MacOS용 빌드:
./node_modules/.bin/electron-packager ./src Aurora --overwrite --platform=darwin --arch=x64 --icon=icon/aurora.icns --prune=true --out=release-builds
Linux용 빌드:
./node_modules/.bin/electron-packager . Aurora --asar --prune --platform=linux --electron-version=4.0.6 --arch=x64 --icon=icon/aurora.ico --out=release-builds --ignore "node_modules/.bin"
이 섹션에서는 다양한 소스코드 파일에 대해 설명합니다. 현재는 이 섹션을 간략하게 유지해야 합니다. 코드 내에서 최대한 주석을 달아 놓았습니다. 질문이 있으면 언제든지 연락해 주세요. 도구 개발에 참여하고 싶다면 소통할 수 있는 슬랙 채널이 있습니다. 메모를 보내주시면 초대하겠습니다.
main.jsElectron 앱은 메인(백그라운드) 프로세스와 렌더 프로세스(크로미움 브라우저 창)를 구분합니다. 이 파일은 메인 프로세스를 제어합니다. Aurora의 경우 일반적으로 Aurora 창에서 Javascript 콘솔을 켜고 싶을 때만 이 파일을 수정하면 됩니다. 다음 줄의 주석을 해제하세요:
win.webContents.openDevTools()
두 번째로 처리되는 것은 프로그램 종료 시 자동 저장 및 잠금 해제입니다. 이를 위해 메인 프로세스와 렌더 프로세스는 global.Dirty.is_dirty라는 전역 변수를 공유합니다. 이 변수는 메인 프로세스에 즉시 종료할 수 있는지, 아니면 종료 전에 파일을 정리해야 하는지 신호를 보내는 데 사용됩니다.
이는 NTFS 더티 비트와 매우 유사한 개념입니다.
index.html이것은 모든 스크립트와 스타일시트를 연결하는 Aurora의 메인 파일입니다. 또한 GUI를 초기화합니다. 그 외에는 기능이 없습니다.
gui_definitions.js코드와 디자인을 최대한 분리하려고 노력했습니다. 이 파일은 w2ui GUI에 대한 모든 정의 JSON을 보유합니다. 특정 열의 형식을 지정하는 렌더러에 대한 코드가 일부 남아 있습니다.
이 코드를 다른 곳에 배치하는 것은 의미가 없었습니다.
controller.js컨트롤러는 GUI 이벤트에 대한 처리 함수를 주입합니다. 따라서 버튼이 눌리거나 다른 필요한 이벤트가 발생할 때 controller.js가 수행할 작업을 처리합니다.
gui_functions.js때때로 GUI에서 무언가를 변경하는 작업이 발생합니다. 예를 들어 잠금이 없을 때 모든 데이터 필드를 읽기 전용으로 만들거나 팝업을 여는 것이 있습니다. 이러한 모든 함수는 이 파일에 있으며, 이 파일은 일반 JSON 파일입니다.
data.js실제 데이터는 w2ui 데이터 구조에 저장되지만, 저장 및 기타 작업을 위해 데이터를 우리의 형식으로 변환해야 합니다.
이와 같은 변환 및 파일 저장/열기에 관련된 모든 로직은 여기에 있습니다.
data_template.js이 파일은 해당 버전의 내부 데이터 형식에 대한 템플릿을 보유합니다. 현재 데이터 형식 버전은 3입니다.
misp.jsMISP 통합을 위한 코드입니다.
virustotal.jsVT 통합을 위한 코드입니다.
settings.js다양한 라이브러리에 대한 설정입니다. 현재는 w2ui의 시간 필드 형식만 정의합니다.
helper_functions.js다른 곳에 적합하지 않은 작은 도우미 함수들입니다.
import.jsCSV 가져오기를 처리합니다.
exports.jsCSV 내보내기를 처리합니다.
Aurora는 Apache 2 라이선스에 따라 라이선스가 부여됩니다.
이와 같은 프로젝트는 많은 사람들이 훌륭한 라이브러리와 기타 소프트웨어를 작성하는 데 수천 시간을 투자했기 때문에 가능합니다. 다른 사람들은 전문적인 UI 아이템을 기여합니다. 여러분의 훌륭한 작업에 감사드립니다. 구체적으로 Aurora는 다음 의존성을 기반으로 구축되었습니다:
이러한 프로젝트에 투자된 엄청난 양의 작업 외에도 다른 지원도 필요합니다. 코드를 작성하는 것은 쉽지만, 실제로 작동하는 도구를 만드는 것은 많은 사고 대응 담당자들의 방대한 경험에 달려 있습니다. 특히 제 IR 팀 구성원들, 그들의 지식을 기여하고 실제 사례에서 도구를 테스트하는 데 도움을 준 다음 분들에게 감사를 전합니다:
이것은 부업 및 주말 프로젝트이지만, 제 고용주인 Infoguard AG가 가능한 모든 방법으로 저를 지원한다는 사실은 여전히 좋은 일입니다. 특히 다음 분들께 감사드립니다:
다음 분들은 도구에 큰 영향을 미치는 변경 사항을 기여했습니다: