
Framework Forense de Resposta a Incidentes

Aplicação personalizada para apresentação assíncrona de dados forenses em um backend Elasticsearch.
Esta aplicação foi projetada para ingerir um arquivo de "coleções" do Mandiant Redline e oferecer flexibilidade em pesquisa/empilhamento e marcação.
A aplicação nasceu da incapacidade de controlar múltiplas investigações (ou centenas de endpoints) em um único painel.
Para ingerir auditorias do Redline, criamos o nightHawkResponse, uma aplicação GOpher completa projetada para acompanhar este framework. O código fonte da aplicação está disponível neste repositório, um binário foi compilado e está em execução dentro da ISO, pronto para ingerir desde o primeiro boot.
Estamos atualmente desenvolvendo uma nova versão principal e a lançaremos até março de 2020. A nova versão tem como objetivo realizar o seguinte.
Percebemos que havia muitas partes móveis para operar efetivamente todo o repositório, gerenciar facilmente entidades e manter tudo atualizado. Acreditamos também que os dados principais que residem no Elastic devem ser usados de forma mais eficaz pelo Kibana e, por isso, decidimos tornar isso realidade desenvolvendo um plugin que faz isso junto com o incrível fluxo de trabalho do Kibana.
Instalação
Documentação da API a seguir na Wiki
01/09/2016: Versão 1.0.3
Funcionalidades:
Demonstração em vídeo: Plataforma nightHawk Response
Para facilitar para os usuários do nightHawk, construímos uma ISO com tudo configurado e pronto para uso. Isso significa que você obtém o seguinte;
/opt/nighthawk/etc/nightHawk.json. Iniciando o sistema:
Antes de construir sua VM com a ISO fornecida, considere o seguinte;
Pendente: Configurar o serviço Elastic como nós duplos com 1/4 da memória do sistema alocada por nó. Isso significa que se você der 2GB de RAM, cada nó ES terá 512MB e o sistema permanecerá com 1GB para operar.
Se você quiser configurar de forma diferente, faça SSH na máquina e configure da maneira desejada.
Um mínimo de 20GB deve ser considerado. Um arquivo de auditoria pode ser grande, portanto, é aconselhável alocar muito armazenamento para lidar com a ingestão de muitas coleções.
Pendente: Configuração de armazenamento baseada em usuário para instâncias de grande escala. Se desejar configurar partições extras, você pode fazer isso; algumas alterações podem ser feitas para apontar o armazenamento de dados do ES para sua nova partição.
Instalação:
Baixar ISO: nightHawk v1.0.3
Configure o hardware, monte a ISO na VM, inicie o script de instalação.
Uma vez concluído, no seu navegador (Chrome/FireFox), acesse; https://192.168.42.173.
Faça login no sistema com 'nighthawk/nighthawk' - clique em "goto site" para entrar na aplicação
Se precisar acessar o Kibana, acesse; https://192.168.42.173:8443.
Se precisar fazer SSH na máquina, os detalhes de login são; admin/nightHawk.
Se quiser alterar o endereço IP (refletido em toda a aplicação); /opt/nighthawk/bin/nighthawkctl set-ip <novo_endereco_ip>
O Script de Coleta de Auditoria Redline pode ser encontrado na raiz deste repositório. Use-o ao usar o coletor autônomo Redline, pois ele retornará os documentos necessários para preencher o nightHawk corretamente.
Upload:
IMPORTANTE:
Criando arquivo zip de auditoria para upload (Coletor autônomo Redline):
passo_1: Navegue até Sessions\AnalysisSessionX\Audits<ComputerName> onde X é o número da análise, que é 1 na maioria dos casos.
passo_2: Crie um zip da pasta contendo os arquivos de auditoria, ex: 20160708085733
passo_3: Faça upload de 20160708085733.zip
IMPORTANTE: Use o arquivo de auditoria HX existente (Coletor HX): As auditorias do FireEye HX são uma extensão que termina em .mans. A auditoria do HX difere do coletor Redline porque o .mans que ele retorna é na verdade um arquivo zip. Isso significa que pode ser enviado diretamente, ao contrário da auditoria Redline, para a qual você precisa seguir as instruções acima.
Navegue até o ícone "Upload" na barra de navegação, selecione um .zip de auditoria (ou vários), um nome de caso (caso contrário, o sistema fornecerá um) e envie. Se você usou nosso script de auditoria Redline para construir sua coleção, siga as instruções do "Coletor Redline" acima.