Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
autoresponder — 自动响应任务通过Carbon Black Response API:文件/注册表删除、进程终止、传感器隔离、二进制文件收集和THOR APT扫描。 | Kitploit
工具/GitHubGitHub/lawiet47/autoresponder
取证分析事件响应
GitHublawiet47/autoresponder

autoresponder

自动响应任务通过Carbon Black Response API:文件/注册表删除、进程终止、传感器隔离、二进制文件收集和THOR APT扫描。

查看仓库
56175年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

AutoResponder

Carbon Black Response IR 工具,用于在环境中搜寻威胁

autoresponder

这是什么?

AutoResponder 是一个旨在帮助人们在 Carbon Black Response 强大功能的帮助下执行事件响应任务,而无需过多打扰 IT/系统/网络团队的的工具。

它能做什么?

模块✔️ / ❌
删除文件✔️
删除注册表值✔️
删除 Win32 服务项✔️
删除计划任务项✔️
详细传感器列表导出✔️
查找文件✔️
查找注册表值✔️
下载文件✔️
下载 Win32 服务项列表✔️
下载计划任务项列表✔️
下载 WMI 项列表✔️
隔离/解除隔离传感器✔️
终止运行进程✔️
重启传感器✔️
重启端点✔️
生成 CSV 报告✔️
使用 THOR APT 扫描器扫描收集的二进制文件✔️
删除 WMI 项❌
解决整个案件并生成一份漂亮的报告,这样我们都可以喝杯冰啤酒❌

2019-11-17_01-55-34

适用于谁?

如何实现?

对于那些不熟悉 Carbon Black Response 的人来说,它是一个非常棒的产品,以其独特而令人惊叹的方式为事件响应案例提供解决方案。Carbon Black Response 有一个 Python API 集成,可以帮助人们自动化任务,节省大量时间。所以你在本项目中所看到的只是 Python API 的魔力——仅此而已。

但为什么...?

在过去的几个月里,我们团队需要处理很多事件响应案例。虽然我们像冠军一样度过了难关,但我注意到我们的团队在与客户的 IT/系统/网络团队沟通时遇到了困难,而且当他们进行一次简单的文件搜索时,结果往往需要数周时间。因为我们是 Carbon Black 的事件响应合作伙伴,并且在我们参与的大多数案例中大量使用 Carbon Black Response,所以我决定编写一个工具来帮助我们的团队在非常短的时间内完成非常大的任务,并且几乎不需要别人的帮助。

有什么大不了的?有其他工具和人可以做到

说得对,现在,想象一个场景:数百个端点已被攻陷,攻击者在所有这些端点上建立了持久性,并投放了大量文件。多巧啊——整个 IT 团队决定去度假,办公室里没人处理事件,而域管理员要求为他键盘上的每一次按键都提交书面报告——这消除了你在受感染系统上识别和消除威胁的能力。祝你好运!(顺便说一句,真实故事)

我如何使用它?

代码使用 python3 编写,因此任何高于 3.4 的版本都可以正常运行

  1. 下载 zip 存档或执行 git clone
  2. 使用 pip3 install -r requirements.txt 安装所需模块
  3. 配置 Carbon Black API => https://cbapi.readthedocs.io/en/latest/
  4. 大展拳脚

THOR Scan

要使用 THOR 扫描二进制仓库,你只需

  1. 获取 thor linux 包
  2. 添加有效许可证(不支持试用许可证)
  3. 将 THOR 目录上传到你想要扫描的 CBR 服务器(单机环境上传到 Master,集群环境上传到 Minion)
  4. 运行 run-thor 模块

特别感谢

特别感谢 https://twitter.com/harunglec 对多线程模块的帮助。

你可以使用 THOR APT 扫描器扫描由 CBR 收集的包含可执行文件的整个二进制仓库。https://twitter.com/thor_scanner

附注

这只是 Python 代码——这意味着你可以根据需要进行修改。如有任何问题,请报告至 => https://github.com/lawiet47/autoresponder/issues

当前所有模块均已针对使用 Windows 作为操作系统的传感器进行过测试。但你也可以在 Linux 上试试。

下载工具
你是✔️ / ❌
政府机构✔️
州/省级机构✔️
银行✔️
公共/私人机构✔️
在环境中安装了 Carbon Black Response 作为 EDR 产品的公司✔️
从事事件响应的公司✔️
初创公司?(表示怀疑)✔️
完全不知道 Carbon Black 是什么的人❌