
Automatiza tarefas de resposta a incidentes via API do Carbon Black Response: exclusão de arquivos/registros, eliminação de processos, isolamento de sensores, coleta de binários e varredura de APT THOR.

AutoResponder é uma ferramenta criada para ajudar as pessoas a realizar suas tarefas de Incident Response COM a ajuda das incríveis capacidades do Carbon Black Response e SEM incomodar muito as Equipes de TI/Sistemas/Rede.
| Módulo | ✔️ / ❌ |
|---|---|
| Excluir Arquivos | ✔️ |
| Excluir Valores de Registro | ✔️ |
| Excluir Entradas de Serviço Win32 | ✔️ |
| Excluir Entradas de Tarefas Agendadas | ✔️ |
| Exportação Detalhada da Lista de Sensores | ✔️ |
| Encontrar Arquivos | ✔️ |
| Encontrar Valores de Registro | ✔️ |
| Baixar Arquivos | ✔️ |
| Baixar Uma Lista de Entradas de Serviço Win32 | ✔️ |
| Baixar Uma Lista de Entradas de Tarefas Agendadas | ✔️ |
| Baixar Uma Lista de Entradas WMI | ✔️ |
| Isolar/Desisolar Sensores | ✔️ |
| Matar Processos em Execução | ✔️ |
| Reiniciar Sensores | ✔️ |
| Reiniciar Endpoints | ✔️ |
| Gerar Relatórios CSV | ✔️ |
| Escanear Binários Coletados com THOR APT Scanner | ✔️ |
| Excluir Entradas WMI | ❌ |
| Resolver todo o caso e gerar um relatório bacana para que todos possamos tomar uma cerveja gelada | ❌ |

Para quem não está familiarizado com o Carbon Black Response, é um produto bastante incrível que oferece uma solução para casos de Incident Response de uma maneira única e fantástica. O Carbon Black Response possui uma integração de API python que ajuda as pessoas a automatizar suas tarefas — economizando muito tempo. Então tudo que você vê neste projeto é apenas mágica da API python — nada mais, nada menos.
Nos últimos meses, houve muitos casos de Incident Response que nossa equipe teve que lidar. Embora tenhamos passado por isso como um campeão, percebi que nossa equipe estava com dificuldades para se comunicar com as Equipes de TI/Sistemas/Rede do cliente e, quando conseguiam, uma única busca de arquivo resultava em semanas. Como somos parceiros de Incident Response da Carbon Black e porque usamos intensamente o Carbon Black Response na maioria dos casos em que estamos envolvidos, decidi escrever uma ferramenta para ajudar nossa equipe a realizar tarefas MUITO grandes em um tempo muito curto com o mínimo de ajuda de outros.
Justo. Agora, imagine um cenário onde centenas de endpoints foram comprometidos, o atacante estabeleceu persistência em todos eles e deixou uma tonelada de arquivos. E que coincidência — toda a equipe de TI decidiu sair de férias sem deixar ninguém no escritório para lidar com o Incidente, e o Administrador de Domínio quer registrar um pedido para cada tecla pressionada em seu teclado — eliminando sua capacidade de identificar e erradicar ameaças em sistemas comprometidos. Boa sorte! (História verdadeira, a propósito)
O código foi escrito em python3, então qualquer versão acima da 3.4 funcionará bem.
git clonepip3 install -r requirements.txtPara escanear o repositório de binários com THOR, você só precisa:
Um grande agradecimento a https://twitter.com/harunglec por ajudar com o módulo de multithreading.
Você pode escanear todo o repositório de binários contendo arquivos executáveis coletados pelo CBR com o THOR APT Scanner. https://twitter.com/thor_scanner
Isto é apenas um código python — o que significa que sinta-se à vontade para modificá-lo conforme suas necessidades. Por favor, reporte quaisquer problemas em => https://github.com/lawiet47/autoresponder/issues
Os módulos atuais foram todos testados em sensores que possuem Windows como sistema operacional. Mas você pode tentar também no linux.
| Você é | ✔️ / ❌ |
|---|
| Agência governamental | ✔️ |
| Agência estadual | ✔️ |
| Banco | ✔️ |
| Instituição pública/privada | ✔️ |
| Empresa que possui Carbon Black Response instalado no ambiente como produto EDR | ✔️ |
| Uma empresa realizando Incident Response | ✔️ |
| Startup? (Duvido) | ✔️ |
| Pessoa que não tem ideia do que é Carbon Black | ❌ |