Cynet

במאמר הזה מוסבר איך לשלב את Cynet עם Google Security Operations.

הגדרת השילוב של Cynet ב-Google Security Operations

הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.

פעולות

מחיקת הגיבוב במארח

תיאור

מחיקה של פעולת התיקון של הקובץ.

פרמטרים

לא רלוונטי

תרחישים לדוגמה

לא רלוונטי

ריצה

הפעולה הזו מופעלת בישות Filehash.

תוצאות הפעולה

העשרה של ישויות
שם שדה ההעשרה לוגיקה – מתי להחיל
13590 הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
תובנות

לא רלוונטי

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[{
   "EntityResult": 13590,
   "Entity": "0DC213FE4551740E12CAC575A9880753A9DACD510533F31BD7F635E743A7605"
}]

שאילתת גיבוב

תיאור

אחזור כל המידע על קובץ מסוים.

פרמטרים

לא רלוונטי

תרחישים לדוגמה

לא רלוונטי

ריצה

הפעולה הזו מופעלת בישות Filehash.

תוצאות הפעולה

העשרה של ישויות
שם שדה ההעשרה לוגיקה – מתי להחיל
meta_copyright הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
common_filename הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
חזרות הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
meta_product_name_and_version הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
first_seen הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
is_whitelisted הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
imports_winsock הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
meta_description הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
meta_companyName הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
risk_level הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
has_autorun_occurrences הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
meta_original_filename הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
sha256 הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
has_program_files_folder_occurrences הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
common_path הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
certificate_thumbprint הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
certificate_name הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
certificate_root_name הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
alert_severity_level הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
ssdeep הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
md5 הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
sha1 הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
has_hidden_window_occurrences הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
alert_product_name הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
imports_wininet הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
דומיינים הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
last_seen הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
imports_ntdll הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
av_detections הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON
תובנות

לא רלוונטי

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
{
    "meta_copyright": "Copyright (C) 2000",
    "common_filename": "ipscan.exe",
    "has_sockets": "false",
    "occurrences": [{
        "file_type": "PROCESS",
        "creation_time": "2017-12-15T14:34:41Z",
        "owner_user": "builtin\\\\administrators",
        "last_run_time": "2017-12-15T14:34:41Z",
        "hostname": "host1",
        "commandline_parameters": "C:\\\\DocumenteD\\\\___soft\\\\IP_Tools\\\\IPscan\\\\ipscan.exe",
        "filename": "ipscan.exe",
        "parent_path": "c:\\\\windows\\\\explorer.exe",
        "sha256": "40DC213FE4551740E12CAC575A9880753A9DACD510533F31BD7F635E743A7605",
        "running_user": "cabuk\\\\r610739",
        "full_path":"c:\\\\documented\\\\___soft\\\\ip_tools\\\\ipscan\\\\ipscan.exe"
    }],
    "meta_product_name_and_version": " 0.0.0.0",
    "first_seen": "2016-12-27T15:07:53Z",
    "is_whitelisted": "false",
    "imports_winsock": "false",
    "meta_description": "Angry IP scanner",
    "meta_companyName": "Angryziber Software",
    "risk_level": 1000,
    "has_autorun_occurrences": "false",
    "meta_original_filename": "ipscan.exe",
    "sha256": "40DC213FE4551740E12CAC575A9880753A9DACD510533F31BD7F635E743A7605",
    "has_program_files_folder_occurrences": "false",
    "common_path": "c:\\\\documented\\\\___soft\\\\ip_tools\\\\ipscan\\\\ipscan.exe",
    "certificate_thumbprint": "0000000000000000000000000000000000000000",
    "certificate_name": "",
    "certificate_root_name": "",
    "alert_severity_level": "Critical",
    "ssdeep": "",
    "md5": "6C1BCF0B1297689C8C4C12CC70996A75",
    "sha1": "",
    "has_hidden_window_occurrences": "true",
    "alert_product_name": "Angry IP Scanner - Cynet.Scanner.Angry IP Scanner",
    "imports_wininet": "false",
    "domains": [],
    "last_seen": "2018-02-28T11:26:32Z",
    "imports_ntdll": "false",
    "av_detections": 22
}

Kill Hash in Host

תיאור

הפסקת הפעולה לתיקון קובץ בתהליך.

פרמטרים

לא רלוונטי

תרחישים לדוגמה

לא רלוונטי

ריצה

הפעולה הזו מופעלת בישות Filehash.

תוצאות הפעולה

העשרה של ישויות

לא רלוונטי

תובנות

לא רלוונטי

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[
    {
        "EntityResult": 13590,
        "Entity": "0DC213FE4551740E12CAC575A9880753A9DACD510533F31BD7F635E743A7605"
    }
]

פינג

תיאור

בדיקת הקישוריות.

פרמטרים

לא רלוונטי

תרחישים לדוגמה

לא רלוונטי

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

העשרה של ישויות

לא רלוונטי

תובנות

לא רלוונטי

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
N/A

גיבוב (Hash) של ההסגר במארח

תיאור

פעולה לתיקון הקובץ שבהסגר.

פרמטרים

לא רלוונטי

תרחישים לדוגמה

לא רלוונטי

ריצה

הפעולה הזו מופעלת בישות Filehash.

תוצאות הפעולה

העשרה של ישויות

לא רלוונטי

תובנות

לא רלוונטי

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
[
    {
        "EntityResult": 13590,
        "Entity": "0DC213FE4551740E12CAC575A9880753A9DACD510533F31BD7F635E743A7605"
    }
]

סטטוס הטיפול בבעיה

תיאור

קבלת סטטוס התיקון על סמך מזהה התיקון.

פרמטרים

פרמטר סוג ערך ברירת המחדל תיאור
מזהה התיקון String לא רלוונטי לדוגמה, 312.

תרחישים לדוגמה

לא רלוונטי

ריצה

הפעולה הזו מופעלת על כל הישויות.

תוצאות הפעולה

העשרה של ישויות

לא רלוונטי

תובנות

לא רלוונטי

תוצאת סקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
is_success נכון/לא נכון is_success:False
תוצאת JSON
{
  "status": 24,
  "statusInfo": "File does not exist",
  "id": 13592
}

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.