
Автоматизирует задачи реагирования на инциденты через Carbon Black Response API: удаление файлов/реестра, завершение процессов, изоляцию датчиков, сбор бинарных файлов и сканирование THOR APT.

AutoResponder — это инструмент, предназначенный для помощи в выполнении задач по реагированию на инциденты С ПОМОЩЬЮ потрясающих возможностей Carbon Black Response и БЕЗ особого беспокойства ИТ/системных/сетевых команд.
| Module | ✔️ / ❌ |
|---|---|
| Удаление файлов | ✔️ |
| Удаление значений реестра | ✔️ |
| Удаление записей служб Win32 | ✔️ |
| Удаление записей запланированных задач | ✔️ |
| Экспорт подробного списка сенсоров | ✔️ |
| Поиск файлов | ✔️ |
| Поиск значений реестра | ✔️ |
| Загрузка файлов | ✔️ |
| Загрузка списка записей служб Win32 | ✔️ |
| Загрузка списка записей запланированных задач | ✔️ |
| Загрузка списка записей WMI | ✔️ |
| Изолировать/Снять изоляцию сенсоров | ✔️ |
| Завершение запущенных процессов | ✔️ |
| Перезапуск сенсоров | ✔️ |
| Перезапуск конечных точек | ✔️ |
| Генерация CSV-отчетов | ✔️ |
| Сканирование собранных бинарных файлов с помощью THOR APT Scanner | ✔️ |
| Удаление записей WMI | ❌ |
| Решить весь инцидент и создать красивый отчет, чтобы мы все могли выпить холодного пива | ❌ |

Для тех, кто не знаком с Carbon Black Response, это довольно удивительный продукт, который предоставляет решение для случаев реагирования на инциденты своим уникальным и потрясающим способом. Carbon Black Response имеет интеграцию с Python API, которая помогает людям автоматизировать свои задачи — экономя много времени. Так что всё, что вы видите в этом проекте, — это просто магия Python API — не больше и не меньше.
За последние месяцы нашей команде пришлось столкнуться со множеством случаев реагирования на инциденты. Хотя мы справились с ними как чемпионы, я заметил, что наша команда испытывала трудности в общении с ИТ/системными/сетевыми командами клиента, и когда они выполняли поиск одного файла, это могло занять недели. Поскольку мы являемся партнёром Carbon Black по реагированию на инциденты и активно используем Carbon Black Response в большинстве дел, в которых участвуем, я решил написать инструмент, который поможет нашей команде выполнять ОЧЕНЬ БОЛЬШИЕ задачи за очень короткое время с минимальной помощью со стороны.
Справедливо. Теперь представьте сценарий, где сотни конечных точек скомпрометированы, злоумышленник установил постоянство на всех них и сбросил кучу файлов. И какое совпадение — вся ИТ-команда решила уйти в отпуск, не оставив никого в офисе для работы с инцидентом, а доменный администратор хочет подавать бумагу на каждое нажатие клавиши на своей клавиатуре — лишая вас возможности выявлять и устранять угрозы на скомпрометированных системах. Удачи! (Кстати, реальная история)
Код написан на Python3, поэтому подойдёт любая версия выше 3.4.
git clonepip3 install -r requirements.txtЧтобы сканировать репозиторий бинарных файлов с помощью THOR, вам нужно:
Большое спасибо https://twitter.com/harunglec за помощь с модулем многопоточности.
Вы можете сканировать весь репозиторий бинарных файлов, содержащий исполняемые файлы, собранные CBR, с помощью THOR APT Scanner. https://twitter.com/thor_scanner
Это просто код на Python — значит, не стесняйтесь изменять его под свои нужды. Пожалуйста, сообщайте о любых проблемах по адресу => https://github.com/lawiet47/autoresponder/issues
Все текущие модули были протестированы на сенсорах с ОС Windows. Но вы можете попробовать и на Linux.
| Вы являетесь | ✔️ / ❌ |
|---|
| Государственное учреждение | ✔️ |
| Государственное агентство | ✔️ |
| Банк | ✔️ |
| Государственное/частное учреждение | ✔️ |
| Компания, в среде которой установлен Carbon Black Response как продукт EDR | ✔️ |
| Компания, занимающаяся реагированием на инциденты | ✔️ |
| Стартап? (Сомневаюсь) | ✔️ |
| Человек, понятия не имеющий, что такое Carbon Black | ❌ |