Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
autoresponder — Автоматизирует задачи реагирования на инциденты через Carbon Black Response API: удаление файлов/реестра, завершение процессов, изоляцию датчиков, сбор бинарных файлов и сканирование THOR APT. | Kitploit
Инструменты/GitHubGitHub/lawiet47/autoresponder
ФорензикаРеагирование на Инциденты
GitHublawiet47/autoresponder

autoresponder

Автоматизирует задачи реагирования на инциденты через Carbon Black Response API: удаление файлов/реестра, завершение процессов, изоляцию датчиков, сбор бинарных файлов и сканирование THOR APT.

Репозиторий
56175 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

AutoResponder

Carbon Black Response — инструмент для реагирования на инциденты и поиска угроз в среде

autoresponder

Что это такое?

AutoResponder — это инструмент, предназначенный для помощи в выполнении задач по реагированию на инциденты С ПОМОЩЬЮ потрясающих возможностей Carbon Black Response и БЕЗ особого беспокойства ИТ/системных/сетевых команд.

Что он умеет?

Module✔️ / ❌
Удаление файлов✔️
Удаление значений реестра✔️
Удаление записей служб Win32✔️
Удаление записей запланированных задач✔️
Экспорт подробного списка сенсоров✔️
Поиск файлов✔️
Поиск значений реестра✔️
Загрузка файлов✔️
Загрузка списка записей служб Win32✔️
Загрузка списка записей запланированных задач✔️
Загрузка списка записей WMI✔️
Изолировать/Снять изоляцию сенсоров✔️
Завершение запущенных процессов✔️
Перезапуск сенсоров✔️
Перезапуск конечных точек✔️
Генерация CSV-отчетов✔️
Сканирование собранных бинарных файлов с помощью THOR APT Scanner✔️
Удаление записей WMI❌
Решить весь инцидент и создать красивый отчет, чтобы мы все могли выпить холодного пива❌

2019-11-17_01-55-34

Для кого это?

Как?

Для тех, кто не знаком с Carbon Black Response, это довольно удивительный продукт, который предоставляет решение для случаев реагирования на инциденты своим уникальным и потрясающим способом. Carbon Black Response имеет интеграцию с Python API, которая помогает людям автоматизировать свои задачи — экономя много времени. Так что всё, что вы видите в этом проекте, — это просто магия Python API — не больше и не меньше.

Но зачем..?

За последние месяцы нашей команде пришлось столкнуться со множеством случаев реагирования на инциденты. Хотя мы справились с ними как чемпионы, я заметил, что наша команда испытывала трудности в общении с ИТ/системными/сетевыми командами клиента, и когда они выполняли поиск одного файла, это могло занять недели. Поскольку мы являемся партнёром Carbon Black по реагированию на инциденты и активно используем Carbon Black Response в большинстве дел, в которых участвуем, я решил написать инструмент, который поможет нашей команде выполнять ОЧЕНЬ БОЛЬШИЕ задачи за очень короткое время с минимальной помощью со стороны.

В чём проблема? Есть другие инструменты и люди для этого

Справедливо. Теперь представьте сценарий, где сотни конечных точек скомпрометированы, злоумышленник установил постоянство на всех них и сбросил кучу файлов. И какое совпадение — вся ИТ-команда решила уйти в отпуск, не оставив никого в офисе для работы с инцидентом, а доменный администратор хочет подавать бумагу на каждое нажатие клавиши на своей клавиатуре — лишая вас возможности выявлять и устранять угрозы на скомпрометированных системах. Удачи! (Кстати, реальная история)

Как я могу его использовать?

Код написан на Python3, поэтому подойдёт любая версия выше 3.4.

  1. Скачайте zip-архив или выполните git clone
  2. Установите необходимые модули с помощью pip3 install -r requirements.txt
  3. Настройте Carbon Black API => https://cbapi.readthedocs.io/en/latest/
  4. Наведите шороху

Сканирование THOR

Чтобы сканировать репозиторий бинарных файлов с помощью THOR, вам нужно:

  1. Получить пакет thor для Linux
  2. Добавить действующую лицензию (пробная лицензия не поддерживается)
  3. Загрузить каталог THOR на сервер CBR, который вы хотите сканировать (Master на одиночном и Minion на кластерном окружении)
  4. Запустить модуль run-thor

Особая благодарность

Большое спасибо https://twitter.com/harunglec за помощь с модулем многопоточности.

Вы можете сканировать весь репозиторий бинарных файлов, содержащий исполняемые файлы, собранные CBR, с помощью THOR APT Scanner. https://twitter.com/thor_scanner

P.S.

Это просто код на Python — значит, не стесняйтесь изменять его под свои нужды. Пожалуйста, сообщайте о любых проблемах по адресу => https://github.com/lawiet47/autoresponder/issues

Все текущие модули были протестированы на сенсорах с ОС Windows. Но вы можете попробовать и на Linux.

Скачать инструмент
Вы являетесь✔️ / ❌
Государственное учреждение✔️
Государственное агентство✔️
Банк✔️
Государственное/частное учреждение✔️
Компания, в среде которой установлен Carbon Black Response как продукт EDR✔️
Компания, занимающаяся реагированием на инциденты✔️
Стартап? (Сомневаюсь)✔️
Человек, понятия не имеющий, что такое Carbon Black❌