
Ferramentas de Segurança de Inteligência de Ameaças da Microsoft
Ferramentas de Segurança Python da Microsoft Threat Intelligence.
msticpy é uma biblioteca para investigação e busca (hunting) de InfoSec em Jupyter Notebooks. Inclui funcionalidades para:
Também inclui algumas ferramentas de notebook que economizam tempo, como widgets para definir limites temporais de consulta, selecionar e exibir itens de listas, e configurar o ambiente do notebook.

O pacote msticpy foi inicialmente desenvolvido para apoiar a criação de Jupyter Notebooks para Microsoft Sentinel. Embora o Azure Sentinel ainda seja um grande foco do nosso trabalho, estamos estendendo os componentes de consulta/aquisição de dados para obter dados de log de outras fontes (atualmente Splunk, Microsoft Defender for Endpoint e Microsoft Graph são suportados, mas estamos trabalhando ativamente no suporte a dados de outras plataformas SIEM). A maioria dos componentes também pode ser usada com dados de qualquer fonte. Pandas DataFrames são usados como o formato de entrada e saída ubíquo de quase todos os componentes. Há também um provedor de dados para facilitar o processamento de dados de arquivos CSV locais e DataFrames serializados (pickled).
O pacote atende a três necessidades centrais para investigadores e caçadores de segurança:
Aceitamos feedback, relatórios de bugs, sugestões de novas funcionalidades e contribuições.
Para instalação principal:
pip install msticpy
ou para a última versão de desenvolvimento
pip install git+https://github.com/microsoft/msticpy
Para atualizar o msticpy para a versão pública não-beta mais recente, execute:
pip install --upgrade msticpy
Nota: é uma boa prática copiar seu msticpyconfig.yaml e armazená-lo em seu disco, mas fora da sua pasta msticpy, referenciando-o em uma variável de ambiente. Isso evita que você perca suas configurações toda vez que atualizar sua instalação do msticpy.
A documentação completa está em ReadTheDocs
Notebooks de exemplo para muitos dos módulos estão na pasta docs/notebooks e notebooks acompanhantes.
Você também pode navegar pelos notebooks de exemplo referenciados no final deste documento para ver algumas das funcionalidades usadas em contexto. Você pode experimentar algumas das funções do pacote nesta demonstração interativa no mybinder.org.
QueryProvider é uma biblioteca de consulta extensível voltada para Microsoft Sentinel/Log Analytics, Microsoft XDR, Splunk, OData e outras fontes de dados de log. Também possui suporte especial para conjuntos de dados Mordor e uso de dados locais.
Consultas parametrizadas integradas permitem executar consultas complexas a partir de uma única chamada de função. Adicione suas próprias consultas usando um esquema YAML simples.
A classe TILookup pode consultar IoCs em vários provedores de TI. Os provedores integrados incluem AlienVault OTX, IBM XForce, VirusTotal e Azure Sentinel.
A entrada pode ser um único observável IoC ou um pandas DataFrame contendo múltiplos observáveis. Dependendo do provedor, pode ser necessário uma conta e uma chave de API. Alguns provedores também impõem limitação de taxa (especialmente em camadas gratuitas), o que pode afetar a realização de consultas em lote.
TIProviders e TILookup Usage Notebook
As classes de consulta GeoIP permitem que você corresponda as geolocalizações de endereços IP usando:

O módulo AzureData contém funcionalidades para enriquecer dados sobre detalhes de hosts do Azure com detalhes adicionais expostos pela API do Azure. O módulo AzureSentinel permite consultar incidentes, recuperar consultas de detecção e hunting. O AzureBlogStorage permite ler e escrever dados do armazenamento de blobs.
Azure Resource APIs, Azure Sentinel APIs, Azure Storage
Este subpacote contém vários módulos úteis para trabalhar em investigações de segurança e hunting:
Detecte sequências incomuns de eventos em seus dados de Office, Active Directory ou outros logs. Você pode extrair sessões (por exemplo, atividade iniciada pela mesma conta) e identificar e visualizar sequências incomuns de atividade. Por exemplo, detectar um invasor configurando uma regra de encaminhamento de e-mail na caixa de correio de alguém.
Anomalous Sessions e Anomalous Sequence Notebook
A análise de séries temporais permite identificar padrões incomuns em seus dados de log levando em consideração variações sazonais normais (por exemplo, o fluxo e refluxo regular de eventos ao longo das horas do dia, dias da semana, etc.). Usar tanto análise quanto visualização destaca fluxos de tráfego incomuns ou atividade de eventos para qualquer conjunto de dados.