
Документирование реагирования на инциденты стало проще. Разработано специалистами по реагированию на инциденты для специалистов по реагированию на инциденты.
Документация по реагированию на инциденты, сделанная простой. Разработано специалистами по реагированию для специалистов по реагированию. Aurora выводит на новый уровень «Таблицу гибели», используемую в курсе SANS FOR508. Проведя множество расследований и обучив так много студентов правильному реагированию на инциденты, я понял, что многие из них испытывают трудности с сохранением контроля над всеми находками. Это не только мешает им видеть, что у них уже есть, но и тем более понимать, чего им не хватает.
Инструмент предназначен для использования в небольших и крупных расследованиях инцидентов для отслеживания находок, задач, упрощения отчетности и в целом для сохранения контроля над ситуацией. Текущая версия прошла несколько боевых испытаний. Я буду продолжать исправлять ошибки и добавлять функции по мере продвижения, но, пожалуйста, помните, что это проект для досуга. Поэтому любая помощь приветствуется.
Lateral Movement
Visual Timeline

Вы можете загрузить текущий релиз Aurora Incident Response со страницы релизов. Aurora Incident Response доступна для MacOS, Windows и Linux. Мы работаем над тем, чтобы сделать ее доступной для iPad и планшетов на Android.
Вот видео о том, как использовать Aurora:
Если вы хотите внести свой вклад, мы вас поощряем. Я бы очень хотел, чтобы инструмент развивался. Все приложение построено на базе Electron и написано на простом Javascript и HTML. Хотя технически я мог использовать модули node.js для таких функций, как Webdav, я воздержался от этого. Причина в том, что модули node не будут работать «из коробки» при переносе кода на phonegap для IOS и Android. Хорошая новость в том, что настроить среду разработки очень быстро. Я лично использую Webstorm, но это должно работать практически с любой IDE.
Как указано в описании, Aurora Incident Response построена на базе Electron, что обеспечивает кроссплатформенную совместимость. Вы можете легко установить свой инструментарий следующим образом.
Начните с установки node.js. Перейдите по ссылкам на страницу загрузки.
После установки nodejs клонируйте [репозиторий Aurora Github](git clone https://github.com/cyb3rfox/Aurora-Incident-Response) (или сначала сделайте форк, если хотите внести свой вклад).
git clone https://github.com/cyb3rfox/Aurora-Incident-Response
cd Aurora-Incident-Response/src
Теперь вам нужно установить Electron с помощью node. В настоящее время Aurora настроена на работу с electron 4.0.6.
npm install [email protected]
Теперь вы можете запустить код, выполнив:
node_modules/.bin/electron .
Быстро, не правда ли?
Следующие пункты уже включены в план. Пожалуйста, просто создайте новый issue или отправьте сообщение в Twitter, если у вас есть предложения по улучшению.
Вы можете ознакомиться с запланированными функциями для следующих релизов в проектах.
Для сборки и кросс-сборки я использую electron-packager.
npm install electron-packager
Сборка для Windows:
./node_modules/.bin/electron-packager . Aurora --asar --prune --platform=win32 --electron-version=4.0.6 --arch=x64 --icon=icon/aurora.ico --out=release-builds --ignore "node_modules/.bin"
Сборка для MacOS:
./node_modules/.bin/electron-packager ./src Aurora --overwrite --platform=darwin --arch=x64 --icon=icon/aurora.icns --prune=true --out=release-builds
Сборка для Linux:
./node_modules/.bin/electron-packager . Aurora --asar --prune --platform=linux --electron-version=4.0.6 --arch=x64 --icon=icon/aurora.ico --out=release-builds --ignore "node_modules/.bin"
В этом разделе описаны различные файлы исходного кода. Пока мне нужно оставить этот раздел небольшим. Я постарался как можно лучше прокомментировать код. Если у вас есть вопросы, просто напишите мне. Если вы хотите присоединиться ко мне в разработке инструмента, есть Slack-канал для общения. Напишите мне, и я приглашу вас.
main.jsПриложения Electron различают основной (фоновый) процесс и процесс рендеринга (окно браузера Chromium). Этот файл управляет основным процессом. Для Aurora вам обычно нужно заходить туда, только если вы хотите включить консоль Javascript в окне Aurora. Просто раскомментируйте следующую строку:
win.webContents.openDevTools()
Вторая вещь, которая обрабатывается там, — это автоматическое сохранение и разблокировка при выходе из программы. Для этого основной процесс и процесс рендеринга обмениваются глобальной переменной global.Dirty.is_dirty, которая используется для сигнала основному процессу, можно ли выйти сразу или файл нужно очистить перед выходом.
На самом деле это очень похоже на концепцию «грязного бита» NTFS.
index.htmlЭто основной файл Aurora, который связывает воедино все скрипты и таблицы стилей. Он также инициирует графический интерфейс. Помимо этого, он не имеет никакой функциональности.
gui_definitions.jsЯ старался как можно лучше разделить код и дизайн. В этом файле хранятся все JSON-определения для графического интерфейса w2ui. В нем осталось немного кода для рендереров, которые форматируют определенные столбцы. Не было смысла размещать их где-то еще.
controller.jsКонтроллер внедряет функции обработки событий графического интерфейса. Таким образом, всякий раз, когда нажата кнопка или происходит любое другое необходимое событие, controller.js обрабатывает происходящее.
gui_functions.jsВремя от времени происходят операции, которые изменяют что-то в графическом интерфейсе. Это может быть, например, сделать все поля данных доступными только для чтения, когда у вас нет блокировки, или просто открыть всплывающее окно. Все эти функции находятся в этом файле, который представляет собой простой JSON-файл.
data.jsХотя фактические данные хранятся в структурах данных w2ui, для сохранения и некоторых других операций нам нужно привести их в наш формат.
Преобразования, подобные этому, а также вся логика, касающаяся сохранения и открытия файлов, находятся здесь.
data_template.jsЗдесь хранятся шаблоны для внутреннего формата данных этой версии. Текущая версия формата — 3.
misp.jsКод для интеграции MISP.
virustotal.jsКод для интеграции VT.
settings.jsНастройки для различных библиотек. В настоящее время определяет только формат поля времени для w2ui.
helper_functions.jsНебольшие вспомогательные функции, которые не подходят никуда больше.
import.jsОбрабатывает импорт CSV.
exports.jsОбрабатывает экспорт CSV.
Aurora лицензирована под лицензией Apache 2.
Такие проекты, как этот, могут быть реализованы только благодаря тому, что многие люди вложили тысячи часов в написание классных библиотек и другого программного обеспечения. Другие вносят вклад в профессиональные элементы интерфейса. Спасибо за всю вашу отличную работу. В частности, я построил Aurora на основе следующих зависимостей:
Помимо невероятного объема работы, который люди вложили в эти проекты, вам нужна и другая поддержка. Написать код легко, но сделать его инструментом, работающим в реальности, зависит от огромного опыта многих специалистов по реагированию на инциденты. Здесь я особенно хочу упомянуть членов моей команды IR, которые внесли свои знания и помогли протестировать инструмент в реальных ситуациях:
Хотя это и побочный проект выходного дня, все же приятно знать, что мой работодатель Infoguard AG поддерживает меня всеми возможными способами. Особая благодарность:
Следующие люди внесли изменения, которые оказали значительное влияние на инструмент: