Cynet
במאמר הזה מוסבר איך לשלב את Cynet עם Google Security Operations.
הגדרת השילוב של Cynet ב-Google Security Operations
הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
פעולות
מחיקת הגיבוב במארח
תיאור
מחיקה של פעולת התיקון של הקובץ.
פרמטרים
לא רלוונטי
תרחישים לדוגמה
לא רלוונטי
ריצה
הפעולה הזו מופעלת בישות Filehash.
תוצאות הפעולה
העשרה של ישויות
| שם שדה ההעשרה | לוגיקה – מתי להחיל |
|---|---|
| 13590 | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
[{
"EntityResult": 13590,
"Entity": "0DC213FE4551740E12CAC575A9880753A9DACD510533F31BD7F635E743A7605"
}]
שאילתת גיבוב
תיאור
אחזור כל המידע על קובץ מסוים.
פרמטרים
לא רלוונטי
תרחישים לדוגמה
לא רלוונטי
ריצה
הפעולה הזו מופעלת בישות Filehash.
תוצאות הפעולה
העשרה של ישויות
| שם שדה ההעשרה | לוגיקה – מתי להחיל |
|---|---|
| meta_copyright | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| common_filename | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| חזרות | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| meta_product_name_and_version | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| first_seen | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| is_whitelisted | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| imports_winsock | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| meta_description | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| meta_companyName | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| risk_level | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| has_autorun_occurrences | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| meta_original_filename | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| sha256 | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| has_program_files_folder_occurrences | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| common_path | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| certificate_thumbprint | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| certificate_name | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| certificate_root_name | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| alert_severity_level | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| ssdeep | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| md5 | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| sha1 | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| has_hidden_window_occurrences | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| alert_product_name | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| imports_wininet | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| דומיינים | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| last_seen | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| imports_ntdll | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| av_detections | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
{
"meta_copyright": "Copyright (C) 2000",
"common_filename": "ipscan.exe",
"has_sockets": "false",
"occurrences": [{
"file_type": "PROCESS",
"creation_time": "2017-12-15T14:34:41Z",
"owner_user": "builtin\\\\administrators",
"last_run_time": "2017-12-15T14:34:41Z",
"hostname": "host1",
"commandline_parameters": "C:\\\\DocumenteD\\\\___soft\\\\IP_Tools\\\\IPscan\\\\ipscan.exe",
"filename": "ipscan.exe",
"parent_path": "c:\\\\windows\\\\explorer.exe",
"sha256": "40DC213FE4551740E12CAC575A9880753A9DACD510533F31BD7F635E743A7605",
"running_user": "cabuk\\\\r610739",
"full_path":"c:\\\\documented\\\\___soft\\\\ip_tools\\\\ipscan\\\\ipscan.exe"
}],
"meta_product_name_and_version": " 0.0.0.0",
"first_seen": "2016-12-27T15:07:53Z",
"is_whitelisted": "false",
"imports_winsock": "false",
"meta_description": "Angry IP scanner",
"meta_companyName": "Angryziber Software",
"risk_level": 1000,
"has_autorun_occurrences": "false",
"meta_original_filename": "ipscan.exe",
"sha256": "40DC213FE4551740E12CAC575A9880753A9DACD510533F31BD7F635E743A7605",
"has_program_files_folder_occurrences": "false",
"common_path": "c:\\\\documented\\\\___soft\\\\ip_tools\\\\ipscan\\\\ipscan.exe",
"certificate_thumbprint": "0000000000000000000000000000000000000000",
"certificate_name": "",
"certificate_root_name": "",
"alert_severity_level": "Critical",
"ssdeep": "",
"md5": "6C1BCF0B1297689C8C4C12CC70996A75",
"sha1": "",
"has_hidden_window_occurrences": "true",
"alert_product_name": "Angry IP Scanner - Cynet.Scanner.Angry IP Scanner",
"imports_wininet": "false",
"domains": [],
"last_seen": "2018-02-28T11:26:32Z",
"imports_ntdll": "false",
"av_detections": 22
}
Kill Hash in Host
תיאור
הפסקת הפעולה לתיקון קובץ בתהליך.
פרמטרים
לא רלוונטי
תרחישים לדוגמה
לא רלוונטי
ריצה
הפעולה הזו מופעלת בישות Filehash.
תוצאות הפעולה
העשרה של ישויות
לא רלוונטי
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
[
{
"EntityResult": 13590,
"Entity": "0DC213FE4551740E12CAC575A9880753A9DACD510533F31BD7F635E743A7605"
}
]
פינג
תיאור
בדיקת הקישוריות.
פרמטרים
לא רלוונטי
תרחישים לדוגמה
לא רלוונטי
ריצה
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
העשרה של ישויות
לא רלוונטי
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
N/A
גיבוב (Hash) של ההסגר במארח
תיאור
פעולה לתיקון הקובץ שבהסגר.
פרמטרים
לא רלוונטי
תרחישים לדוגמה
לא רלוונטי
ריצה
הפעולה הזו מופעלת בישות Filehash.
תוצאות הפעולה
העשרה של ישויות
לא רלוונטי
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
[
{
"EntityResult": 13590,
"Entity": "0DC213FE4551740E12CAC575A9880753A9DACD510533F31BD7F635E743A7605"
}
]
סטטוס הטיפול בבעיה
תיאור
קבלת סטטוס התיקון על סמך מזהה התיקון.
פרמטרים
| פרמטר | סוג | ערך ברירת המחדל | תיאור |
|---|---|---|---|
| מזהה התיקון | String | לא רלוונטי | לדוגמה, 312. |
תרחישים לדוגמה
לא רלוונטי
ריצה
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
העשרה של ישויות
לא רלוונטי
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_success | נכון/לא נכון | is_success:False |
תוצאת JSON
{
"status": 24,
"statusInfo": "File does not exist",
"id": 13592
}
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.