这是为 Splunk Phantom 开发的 Corelight 社区 Playbook 仓库。这些提供了一些示例,供你制作自己的 playbook。
本 playbook 从 Splunk 获取 DNS 的已保存搜索或警报机制,并提取警报的 Zeek UID。然后使用逻辑根据 DNS 应答结果识别误报。接着,逻辑获取 DNS IPv4/IPv6 地址,并查找具有匹配 IP 元组的 Conn 日志。随后使用服务来查找 HTTP 或 SSL 流量,并提取有趣的元数据。如果在这些连接期间看到文件,则使用文件 SHA1 在 VirusTotal 中进行文件查询。如果安装了带 Suricata 的 Corelight v19+,则将使用 UID 来收集给定流量的所有 Suricata 警报。此 playbook 的更改和改进仍在持续进行中。
请参考 Splunk 的 Phantom 文档,了解安装 Phantom 的所有选项,包括:
请使用 Splunk Phantom 的 import 功能上传 .tgz 格式的 playbook。
这些 playbook 由社区创建,旨在加快分析师的响应时间并可能减少误报。安全应该是团队协作!如有任何问题,请发送邮件至 [email protected],而不是在此处打开 Issues。希望这些能帮助你入门。