
AutoResponder 是一个旨在帮助人们在 Carbon Black Response 强大功能的帮助下执行事件响应任务,而无需过多打扰 IT/系统/网络团队的的工具。
| 模块 | ✔️ / ❌ |
|---|---|
| 删除文件 | ✔️ |
| 删除注册表值 | ✔️ |
| 删除 Win32 服务项 | ✔️ |
| 删除计划任务项 | ✔️ |
| 详细传感器列表导出 | ✔️ |
| 查找文件 | ✔️ |
| 查找注册表值 | ✔️ |
| 下载文件 | ✔️ |
| 下载 Win32 服务项列表 | ✔️ |
| 下载计划任务项列表 | ✔️ |
| 下载 WMI 项列表 | ✔️ |
| 隔离/解除隔离传感器 | ✔️ |
| 终止运行进程 | ✔️ |
| 重启传感器 | ✔️ |
| 重启端点 | ✔️ |
| 生成 CSV 报告 | ✔️ |
| 使用 THOR APT 扫描器扫描收集的二进制文件 | ✔️ |
| 删除 WMI 项 | ❌ |
| 解决整个案件并生成一份漂亮的报告,这样我们都可以喝杯冰啤酒 | ❌ |

对于那些不熟悉 Carbon Black Response 的人来说,它是一个非常棒的产品,以其独特而令人惊叹的方式为事件响应案例提供解决方案。Carbon Black Response 有一个 Python API 集成,可以帮助人们自动化任务,节省大量时间。所以你在本项目中所看到的只是 Python API 的魔力——仅此而已。
在过去的几个月里,我们团队需要处理很多事件响应案例。虽然我们像冠军一样度过了难关,但我注意到我们的团队在与客户的 IT/系统/网络团队沟通时遇到了困难,而且当他们进行一次简单的文件搜索时,结果往往需要数周时间。因为我们是 Carbon Black 的事件响应合作伙伴,并且在我们参与的大多数案例中大量使用 Carbon Black Response,所以我决定编写一个工具来帮助我们的团队在非常短的时间内完成非常大的任务,并且几乎不需要别人的帮助。
说得对,现在,想象一个场景:数百个端点已被攻陷,攻击者在所有这些端点上建立了持久性,并投放了大量文件。多巧啊——整个 IT 团队决定去度假,办公室里没人处理事件,而域管理员要求为他键盘上的每一次按键都提交书面报告——这消除了你在受感染系统上识别和消除威胁的能力。祝你好运!(顺便说一句,真实故事)
代码使用 python3 编写,因此任何高于 3.4 的版本都可以正常运行
git clonepip3 install -r requirements.txt 安装所需模块要使用 THOR 扫描二进制仓库,你只需
特别感谢 https://twitter.com/harunglec 对多线程模块的帮助。
你可以使用 THOR APT 扫描器扫描由 CBR 收集的包含可执行文件的整个二进制仓库。https://twitter.com/thor_scanner
这只是 Python 代码——这意味着你可以根据需要进行修改。如有任何问题,请报告至 => https://github.com/lawiet47/autoresponder/issues
当前所有模块均已针对使用 Windows 作为操作系统的传感器进行过测试。但你也可以在 Linux 上试试。
| 你是 | ✔️ / ❌ |
|---|
| 政府机构 | ✔️ |
| 州/省级机构 | ✔️ |
| 银行 | ✔️ |
| 公共/私人机构 | ✔️ |
| 在环境中安装了 Carbon Black Response 作为 EDR 产品的公司 | ✔️ |
| 从事事件响应的公司 | ✔️ |
| 初创公司?(表示怀疑) | ✔️ |
| 完全不知道 Carbon Black 是什么的人 | ❌ |