
Carbon Black Response API를 통해 침해 대응 작업을 자동화합니다: 파일/레지스트리 삭제, 프로세스 종료, 센서 격리, 바이너리 수집, THOR APT 스캐닝.

AutoResponder는 Carbon Black Response의 놀라운 기능을 활용하여 IT/시스템/네트워크 팀을 크게 귀찮게 하지 않으면서 Incident Response 작업을 수행하는 데 도움을 주기 위한 도구입니다.
| 모듈 | ✔️ / ❌ |
|---|---|
| 파일 삭제 | ✔️ |
| 레지스트리 값 삭제 | ✔️ |
| Win32 서비스 항목 삭제 | ✔️ |
| 예약된 작업 항목 삭제 | ✔️ |
| 상세 센서 목록 내보내기 | ✔️ |
| 파일 찾기 | ✔️ |
| 레지스트리 값 찾기 | ✔️ |
| 파일 다운로드 | ✔️ |
| Win32 서비스 항목 목록 다운로드 | ✔️ |
| 예약된 작업 항목 목록 다운로드 | ✔️ |
| WMI 항목 목록 다운로드 | ✔️ |
| 센서 격리/격리 해제 | ✔️ |
| 실행 중인 프로세스 종료 | ✔️ |
| 센서 재시작 | ✔️ |
| 엔드포인트 재시작 | ✔️ |
| CSV 보고서 생성 | ✔️ |
| 수집된 바이너리를 THOR APT Scanner로 스캔 | ✔️ |
| WMI 항목 삭제 | ❌ |
| 전체 사례를 해결하고 좋은 보고서를 생성하여 모두가 시원한 맥주를 마실 수 있도록 | ❌ |

Carbon Black Response에 익숙하지 않은 분들을 위해 설명하자면, 이는 독특하고 멋진 방식으로 Incident Response 사례에 대한 솔루션을 제공하는 꽤 놀라운 제품입니다. Carbon Black Response에는 작업을 자동화하여 많은 시간을 절약하는 데 도움이 되는 Python API 통합 기능이 있습니다. 따라서 이 프로젝트에서 보는 모든 것은 단지 Python API 마법일 뿐입니다. 그 이상도 이하도 아닙니다.
지난 몇 달 동안 우리 팀이 처리해야 할 Incident Response 사례가 많았습니다. 챔피언처럼 헤쳐나갔지만, 우리 팀이 고객의 IT/시스템/네트워크 팀과의 의사소통에 어려움을 겪고 있었고, 단일 파일 검색조차 몇 주가 걸리는 경우가 많았습니다. 우리는 Carbon Black의 Incident Response 파트너이고 대부분의 사례에서 Carbon Black Response를 많이 사용하기 때문에, 다른 사람의 도움을 최소화하면서 매우 큰 작업을 매우 짧은 시간에 완료할 수 있는 도구를 작성하기로 결정했습니다.
그럴 만합니다. 이제, 수백 개의 엔드포인트가 손상되고 공격자가 모든 엔드포인트에 지속성을 확립하고 수많은 파일을 드롭한 시나리오를 상상해 보세요. 그리고 우연의 일치로, 전체 IT 팀이 휴가를 가기로 결정하여 사무실에 아무도 Incident를 처리할 사람이 없고, 도메인 관리자는 키보드에서 눌리는 모든 키에 대해 서류를 제출하려고 합니다. 이는 손상된 시스템에서 위협을 식별하고 제거하는 능력을 무력화시킵니다. 행운을 빕니다! (실화입니다)
코드는 python3로 작성되었으므로 3.4 이상의 모든 버전에서 잘 작동합니다.
git clone을 실행하세요pip3 install -r requirements.txt로 필요한 모듈을 설치하세요THOR로 바이너리 저장소를 스캔하려면 다음만 하면 됩니다.
멀티스레딩 모듈을 도와준 https://twitter.com/harunglec에게 큰 감사를 드립니다.
CBR이 수집한 실행 파일이 포함된 전체 바이너리 저장소를 THOR APT Scanner로 스캔할 수 있습니다. https://twitter.com/thor_scanner
이것은 단순한 Python 코드입니다. 필요에 따라 자유롭게 수정하세요. 문제가 있으면 => https://github.com/lawiet47/autoresponder/issues 로 보고해 주세요.
현재 모듈은 모두 Windows OS 환경의 센서에 대해 테스트되었습니다. 하지만 Linux에서도 시도해 볼 수 있습니다.
| 당신은 | ✔️ / ❌ |
|---|
| 정부 기관 | ✔️ |
| 주 기관 | ✔️ |
| 은행 | ✔️ |
| 공공/민간 기관 | ✔️ |
| 환경에 EDR 제품으로 Carbon Black Response를 설치한 회사 | ✔️ |
| Incident Response를 수행하는 회사 | ✔️ |
| 스타트업? (의심스럽지만) | ✔️ |
| Carbon Black이 무엇인지 전혀 모르는 사람 | ❌ |