Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
phantom-playbooks — Автоматизированные сценарии реагирования на инциденты безопасности для Splunk Phantom, интегрирующие журналы Zeek, анализ DNS и threat intelligence VirusTotal для расследования оповещений и снижения количества ложных срабатываний. | Kitploit
Инструменты/GitHubGitHub/corelight/phantom-playbooks
Оборонительные ИнструментыСкриптинг и автоматизацияСетевая безопасностьРазведка угрозОбнаружение ВторженийРеагирование на ИнцидентыАнализ Журналов
GitHubcorelight/phantom-playbooks

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

phantom-playbooks

Автоматизированные сценарии реагирования на инциденты безопасности для Splunk Phantom, интегрирующие журналы Zeek, анализ DNS и threat intelligence VirusTotal для расследования оповещений и снижения количества ложных срабатываний.

Репозиторий
9243 лет назадЕщё не проверено
Поделиться


Это репозиторий Corelight для плейбуков сообщества, разработанных для Splunk Phantom. Они содержат несколько примеров, которые помогут вам создавать собственные плейбуки.

Corelight: исследование DNS-оповещений

Этот плейбук берёт сохранённый поиск или механизм оповещений для DNS из Splunk и извлекает Zeek UID для этих оповещений. Затем он использует логику для выявления ложных срабатываний на основе результатов DNS-ответов. Далее логика берёт IPv4/IPv6-адрес DNS и выполняет поиск по журналам Conn с совпадающими IP-кортежами. Затем службы используются для поиска HTTP- или SSL-трафика и извлечения интересных метаданных. Если в ходе этих соединений обнаруживаются файлы, SHA1 файла используется для поиска файла в VirusTotal. Если установлена версия Corelight v19+ с Suricata, UID будет использоваться для сбора всех оповещений Suricata для данного потока. Изменения и улучшения этого плейбука продолжаются.

Установка и использование

Обратитесь к документации Splunk Phantom по всем вариантам установки Phantom, включая:

  • AWS
  • Виртуальное устройство
  • RPM
  • В системах с ограниченным доступом в Интернет
  • В качестве непривилегированного пользователя

Используйте функцию импорта Splunk Phantom для загрузки плейбуков в формате .tgz.

Благодарности

Эти плейбуки созданы сообществом, чтобы ускорить время реагирования аналитика и потенциально снизить количество ложных срабатываний. Безопасность — это командная работа! По любым вопросам обращайтесь по адресу [email protected], а не открывайте Issues здесь. Надеемся, эти плейбуки помогут вам начать.

Скачать инструмент