Intezer

Este documento fornece orientações sobre como integrar o Intezer com o módulo SOAR do Google Security Operations.

Versão da integração: 7.0

Integre o Intezer com o Google SecOps

A integração requer os seguintes parâmetros:

Parâmetros Descrição
API Root Obrigatório

Raiz da API do serviço Intezer.

API Key Obrigatório

Chave da API do serviço Intezer.

Verify SSL Opcional

Se selecionada, o Google SecOps verifica se o certificado SSL para a ligação ao servidor da Intezer é válido.

Não selecionado por predefinição.

Para obter instruções detalhadas sobre como configurar uma integração no Google SecOps, consulte o artigo Configure integrações.

Ações

Detonar ficheiro

Use o Intezer para analisar um ficheiro.

Esta ação é executada em todas as entidades.

Dados de ações

Para configurar a ação, use os seguintes parâmetros:

Parâmetros Descrição
File Path Obrigatório

Os caminhos para os ficheiros que quer analisar.

Pode fornecer vários caminhos numa string separada por vírgulas, como /tmp/example1.eml,/tmp/example2.eml.

Related Alert ID Opcional

O ID do alerta relacionado com o ficheiro.

Resultados da ação

A tabela seguinte descreve os tipos de saída associados à ação Detonate File:

Tipo de saída da ação Disponibilidade
Fixação à parede da caixa Não disponível
Link da parede da caixa Não disponível
Mesa de parede para caixas Não disponível
Tabela de enriquecimento Não disponível
Resultado JSON Disponível
Mensagens de saída Disponível
Resultado do script Disponível
Resultado JSON

O exemplo seguinte descreve o resultado JSON recebido quando usa a ação Detonate File:

[
   {
      "analysis_id":"6cd3347b-f5b2-4c98-a0bc-039a6386dc34",
      "analysis_status":"created",
      "analysis_type":"file",
      "identifier":"/tmp/example.eml"
   }
]
Mensagens de saída

A ação Detonate File (Detonar ficheiro) fornece as seguintes mensagens de saída:

Mensagem de saída Descrição da mensagem
Successfully fetched the analysis ids for the following file paths: PATH in Intezer Ação efetuada com êxito.
Action wasn't able to fetch the analysis ids for the following file paths: PATH in Intezer

Falha na ação.

Verifique a ligação ao servidor, os parâmetros de entrada ou as credenciais.

Resultado do script

A tabela seguinte descreve os valores do resultado do script quando usa a ação Detonate File:

Nome do resultado do script Valor
is_success Verdadeiro ou falso

Hash de detonação

Analise um hash de ficheiro (SHA-1, SHA-256 ou MD5) no Intezer Analyze.

Esta ação é executada em todas as entidades.

Dados de ações

Para configurar a ação, use os seguintes parâmetros:

Parâmetros Descrição
File Hash Obrigatório

O hash dos relatórios que quer analisar.

Pode fornecer vários hashes numa string separada por vírgulas.

Resultados da ação

A tabela seguinte descreve os tipos de resultados associados à ação Detonate File:

Tipo de saída da ação Disponibilidade
Fixação à parede da caixa Não disponível
Link da parede da caixa Não disponível
Mesa de parede para caixas Não disponível
Tabela de enriquecimento Não disponível
Resultado JSON Disponível
Mensagens de saída Disponível
Resultado do script Disponível
Resultado do script

A tabela seguinte descreve os valores do resultado do script quando usa a ação Detonate Hash:

Nome do resultado do script Valor
is_success Verdadeiro ou falso
Resultado JSON

O exemplo seguinte descreve o resultado JSON recebido quando usa a ação Detonate Hash:

[
   {
      "analysis_id":"7bbbec69-5764-479e-bb1c-c3686e992fbb",
      "analysis_status":"created",
      "analysis_type":"file",
      "identifier":"6be971118951786bc7be55ef5656149504008a3e"
   },
   {
      "analysis_id":"33ee6661-7435-4e0a-a606-0b7d1a644859",
      "analysis_status":"created",
      "analysis_type":"file",
      "identifier":"5b97c39d87ad627c53023bfebb0ea1b5227c3f4e86e3bf06b23f3e4b0d6726e2"
   }
]
Mensagens de saída

A ação Detonate Hash fornece as seguintes mensagens de saída:

Mensagem de saída Descrição da mensagem
Successfully fetched the analysis ids for the following hashes: HASH_LIST Ação efetuada com êxito.
Action wasn't able to fetch the analysis ids for the following hashes: HASH_LIST

Falha na ação.

Verifique a ligação ao servidor, os parâmetros de entrada ou as credenciais.

Detonar URL

Analise um URL suspeito com o Intezer.

Esta ação é executada em todas as entidades.

Dados de ações

Para configurar a ação, use os seguintes parâmetros:

Parâmetros Descrição
Url Opcional

O URL que quer analisar, como https://www.example.com/.

Pode fornecer vários URLs numa string separada por vírgulas.

Resultados da ação

A tabela seguinte descreve os tipos de resultados associados à ação Detonate URL:

Tipo de saída da ação Disponibilidade
Fixação à parede da caixa Não disponível
Link da parede da caixa Não disponível
Mesa de parede para caixas Não disponível
Tabela de enriquecimento Não disponível
Resultado JSON Disponível
Mensagens de saída Disponível
Resultado do script Disponível
Resultado do script

A tabela seguinte descreve os valores do resultado do script quando usa a ação Detonate URL:

Nome do resultado do script Valor
is_success Verdadeiro ou falso
Resultado JSON

O exemplo seguinte descreve o resultado JSON recebido quando usa a ação Detonate URL:

[
   {
      "analysis_id":"d99b7317-02a3-4282-81e9-d27528a575c0",
      "analysis_status":"created",
      "analysis_type":"url",
      "identifier":"www.example.com"
   },
   {
      "analysis_id":"ee8d2e7e-950b-43f2-b0b7-cbfc3c20dfc5",
      "analysis_status":"created",
      "analysis_type":"url",
      "identifier":"https://www.example.com/"
   }
]
Mensagens de saída

A ação de URL Detonate fornece as seguintes mensagens de saída:

Mensagem de saída Descrição da mensagem
Successfully fetched the analysis ids for the following urls: URL_LIST in Intezer Ação efetuada com êxito.
Action wasn't able to fetch the analysis ids for the following urls: URL_LIST in Intezer

Falha na ação.

Verifique a ligação ao servidor, os parâmetros de entrada ou as credenciais.

Receber alerta

Obtenha informações de triagem e resposta de alertas carregados através do ID do alerta.

Esta ação é executada em todas as entidades.

Dados de ações

Para configurar a ação, use os seguintes parâmetros:

Parâmetros Descrição
Alert ID Obrigatório

O ID do alerta a consultar.

Wait For Completion Opcional

Se estiver selecionada, a ação aguarda a conclusão da análise.

Resultados da ação

A tabela seguinte descreve os tipos de saída associados à ação Get Alert:

Tipo de saída da ação Disponibilidade
Fixação à parede da caixa Não disponível
Link da parede da caixa Não disponível
Mesa de parede para caixas Não disponível
Tabela de enriquecimento Não disponível
Resultado JSON Disponível
Mensagens de saída Disponível
Resultado do script Disponível
Resultado do script

A tabela seguinte descreve os valores do resultado do script quando usa a ação Get Alert:

Nome do resultado do script Valor
is_success Verdadeiro ou falso
Resultado JSON

O exemplo seguinte descreve o resultado JSON recebido quando usa a ação Get Alert:

{
   "result":{
      "alert_id":"ldt:91a1c5ef609ac479ba77f8ca5879c82fc:958686237274",
      "source":"cs",
      "sender":"cs",
      "raw_alert":{
         "cid":"27fe4e476ca3490b8476b2b6650e5a74",
         "alert_type":"identify",
         "created_timestamp":"2023-11-09T00:03:10.116556016Z",
         "detection_id":"ldt:91a1c5ef609ac479ba77f8ca5879c82fc:958686237274",
         "evidences":[
            {
               "evidence_type":"domain",
               "evidence_value":"domain"
            }
         ],
         "device":{
            "device_id":"6a1c5ef609ac479ba77f8ca5879c82fc",
            "cid":"67fe4e476ca3490b8476b2b6650e5a74",
            "agent_load_flags":"0",
            "agent_local_time":"2023-10-18T23:01:49.681Z",
            "agent_version":"7.03.15805.0",
            "bios_manufacturer":"Example Technologies LTD",
            "bios_version":"6.00",
            "config_id_base":"65994753",
            "config_id_build":"15805",
            "config_id_platform":"8",
            "external_ip":"35.246.203.0",
            "hostname":"example-hostname",
            "first_seen":"2023-06-14T10:50:40Z",
            "last_seen":"2023-11-09T00:01:56Z",
            "local_ip":"198.51.100.1",
            "mac_address":"02-42-48-a3-7f-29",
            "major_version":"3",
            "minor_version":"10",
            "os_version":"CentOS 7.9",
            "platform_id":"3",
            "platform_name":"Linux",
            "product_type_desc":"Server",
            "status":"normal",
            "system_manufacturer":"Example, Inc.",
            "system_product_name":"Example Virtual Platform",
            "groups":[
               "9489d65c343244169627d4a728389039"
            ],
            "modified_timestamp":"2023-11-09T00:02:06Z"
         },
         "behaviors":[
            {
               "device_id":"6a1c5ef609ac479ba77f8ca5879c82fc",
               "timestamp":"2023-11-09T00:03:02Z",
               "template_instance_id":"1359",
               "behavior_id":"10304",
               "filename":"bash",
               "filepath":"/usr/bin/bash",
               "alleged_filetype":"",
               "cmdline":"bash crowdstrike_test_high",
               "scenario":"suspicious_activity",
               "objective":"Falcon Detection Method",
               "tactic":"Falcon Overwatch",
               "tactic_id":"CSTA0006",
               "technique":"Malicious Activity",
               "technique_id":"CST0002",
               "display_name":"TestTriggerHigh",
               "description":"A high level detection was triggered on this process for testing purposes.",
               "severity":70,
               "confidence":100,
               "ioc_type":"",
               "ioc_value":"",
               "ioc_source":"",
               "ioc_description":"",
               "user_name":"root",
               "user_id":"0",
               "control_graph_id":"ctg:6a1c5ef609ac479ba77f8ca5879c82fc:958686237274",
               "triggering_process_graph_id":"pid:6a1c5ef609ac479ba77f8ca5879c82fc:46565404531105",
               "sha256":"00f8cbc5b3a6640af5ac18d01bc5a666f6f583b1379b9491e0bcc28ba78c92e9",
               "md5":"cfd65bed18a1fae631091c3a4c4dd533",
               "parent_details":{
                  "parent_sha256":"00f8cbc5b3a6640af5ac18d01bc5a666f6f583b1379b9491e0bcc28ba78c92e9",
                  "parent_md5":"cfd65bed18a1fae631091c3a4c4dd533",
                  "parent_cmdline":"/bin/sh -c ./alert.sh",
                  "parent_process_graph_id":"pid:6a1c5ef609ac479ba77f8ca5879c82fc:46565400489930"
               },
               "pattern_disposition":0,
               "pattern_disposition_details":{
                  "indicator":false,
                  "detect":false,
                  "inddet_mask":false,
                  "sensor_only":false,
                  "rooting":false,
                  "kill_process":false,
                  "kill_subprocess":false,
                  "quarantine_machine":false,
                  "quarantine_file":false,
                  "policy_disabled":false,
                  "kill_parent":false,
                  "operation_blocked":false,
                  "process_blocked":false,
                  "registry_operation_blocked":false,
                  "critical_process_disabled":false,
                  "bootup_safeguard_enabled":false,
                  "fs_operation_blocked":false,
                  "handle_operation_downgraded":false,
                  "kill_action_failed":false,
                  "blocking_unsupported_or_disabled":false,
                  "suspend_process":false,
                  "suspend_parent":false
               }
            }
         ],
         "email_sent":false,
         "first_behavior":"2023-11-09T00:03:02Z",
         "last_behavior":"2023-11-09T00:03:02Z",
         "max_confidence":100,
         "max_severity":70,
         "max_severity_displayname":"High",
         "show_in_ui":true,
         "status":"new",
         "hostinfo":{
            "domain":""
         },
         "seconds_to_triaged":0,
         "seconds_to_resolved":0,
         "behaviors_processed":[
            "pid:6a1c5ef609ac479ba77f8ca5879c82fc:46565404531105:10304"
         ],
         "date_updated":"2023-11-12T00:06:14Z"
      },
      "alert_sub_types":[

      ],
      "alert":{
         "alert_id":"ldt:91a1c5ef609ac479ba77f8ca5879c82fc:958686237274",
         "alert_url":null,
         "creation_time":"2023-11-12T00:06:14",
         "alert_title":"ldt:91a1c5ef609ac479ba77f8ca5879c82fc:958686237274",
         "device":{

         },
         "creation_time_display":"12 Nov 23 | 00:06 UTC"
      },
      "triage_result":{
         "alert_verdict":"audited",
         "risk_category":"audited",
         "risk_level":"informational",
         "risk_score":60,
         "risk_level_display":"Informational",
         "risk_category_display":"Audited",
         "alert_verdict_display":"Audited"
      },
      "response":{
         "status":"no_action_needed",
         "automated_response_actions":[

         ],
         "user_recommended_actions":[

         ],
         "user_recommended_actions_display":"",
         "status_display":"No Action Needed"
      },
      "note":"\ud83d\udfe6 Intezer Automated Triage\n===================================\nAudited - No Action Needed\n===================================\n\n- Title: ldt:alert-ID\n- Source: CrowdStrike\n- Creation time: 12 Nov 23 | 00:06 UTC\n\nView alert: \ud83d\udc49 https://analyze.intezer.com/alerts/ldt:alert_ID",
      "source_display":"CrowdStrike",
      "source_type":"edr",
      "intezer_alert_url":"https://analyze.intezer.com/alerts/ldt:alert-ID"
   },
   "status":"succeeded"
}
Mensagens de saída

A ação Get Alert apresenta as seguintes mensagens de saída:

Mensagem de saída Descrição da mensagem
Successfully fetched the alert details for the following alert id: ALERT_ID in Intezer Ação efetuada com êxito.
Action wasn't able to fetch the alert detail for the following alert: ERROR_REASON in Intezer

Falha na ação.

Verifique a ligação ao servidor, os parâmetros de entrada ou as credenciais.

Receba o relatório de ficheiros

Obtenha um relatório de análise de ficheiros com base num ID de análise ou num hash de ficheiro.

Esta ação é executada em todas as entidades.

Dados de ações

Para configurar a ação, use os seguintes parâmetros:

Parâmetros Descrição
Analysis ID Opcional

Uma lista separada por vírgulas dos IDs de análise de ficheiros nos quais executar a ação. Este parâmetro é sensível a maiúsculas e minúsculas. Se forem fornecidos os parâmetros Analysis ID e File Hash, o valor File Hash tem prioridade.

File Hash Opcional

Uma lista separada por vírgulas de hashes de ficheiros sobre os quais executar a ação. Este parâmetro é sensível a maiúsculas e minúsculas. Se forem fornecidos os parâmetros Analysis ID e File Hash, o valor de File Hash tem prioridade.

Private Only Opcional

Se selecionada, a ação mostra apenas relatórios privados (relevante apenas para hashes).

Wait For Completion Opcional

Se estiver selecionada, a ação aguarda a conclusão da análise antes de devolver o relatório.

Resultados da ação

A tabela seguinte descreve os tipos de saída associados à ação Get Report:

Tipo de saída da ação Disponibilidade
Fixação à parede da caixa Não disponível
Link da parede da caixa Não disponível
Mesa de parede para caixas Não disponível
Tabela de enriquecimento Não disponível
Resultado JSON Disponível
Mensagens de saída Disponível
Resultado do script Disponível
Resultado do script

A tabela seguinte descreve os valores do resultado do script quando usa a ação Get Report:

Nome do resultado do script Valor
is_success Verdadeiro ou falso
Resultado JSON

O exemplo seguinte descreve a saída do resultado JSON recebida quando usa a ação Get Report:

[
   {
      "analysis_id":"fdc18702-e308-43e5-9476-554501fb2009",
      "analysis_type":"file",
      "analysis_status":"succeeded",
      "analysis_content":{
         "analysis":{
            "analysis_id":"fdc18702-e308-43e5-9476-554501fb2009",
            "analysis_time":"Fri, 16 Feb 2024 08:16:20 GMT",
            "analysis_url":"https://analyze.intezer.com/analyses/analysis-id",
            "file_name":"file_name",
            "is_private":true,
            "sha256":"9baf8bb61b9ab2e28d9a2599bc8f524489845782097464edd20ad7d0353c3b6d",
            "sub_verdict":"inconclusive",
            "tags":[
               "non_executable"
            ],
            "verdict":"unknown"
         },
         "iocs":{
            "files":[
               {
                  "analysis_id":"fdc18702-e308-43e5-9476-554501fb2009",
                  "family":null,
                  "path":"file_name",
                  "sha256":"9baf8bb61b9ab2e28d9a2599bc8f524489845782097464edd20ad7d0353c3b6d",
                  "type":"main_file",
                  "verdict":"unknown"
               }
            ],
            "network":[
               {
                  "classification":"suspicious",
                  "ioc":"198.51.100.161",
                  "source":[
                     "Network communication"
                  ],
                  "type":"ip"
               }
            ]
         },
         "ttps":[
            {
               "data":[
                  {
                     "cid":2793,
                     "pid":1996,
                     "type":"call"
                  },
                  {
                     "cid":5365,
                     "pid":1340,
                     "type":"call"
                  },
                  {
                     "cid":5366,
                     "pid":1340,
                     "type":"call"
                  },
                  {
                     "cid":5373,
                     "pid":1340,
                     "type":"call"
                  },
                  {
                     "cid":5375,
                     "pid":1340,
                     "type":"call"
                  }
               ],
               "description":"Guard pages use detected - possible anti-debugging.",
               "name":"antidebug_guardpages",
               "severity":2,
               "ttps":[
                  {
                     "name":"Native API",
                     "ttp":"Execution::Native API [T1106]"
                  }
               ]
            }
         ],
         "metadata":{
            "file_type":"non executable",
            "indicators":[
               {
                  "classification":"informative",
                  "name":"non_executable"
               }
            ],
            "md5":"a01073d047bd9bb151b8509570ea44d6",
            "sha1":"610742629fe7d7188042c8c427fc68723d53cd42",
            "sha256":"9baf8bb61b9ab2e28d9a2599bc8f524489845782097464edd20ad7d0353c3b6d",
            "size_in_bytes":21,
            "ssdeep":"3:H0shRFCZ:HlS"
         },
         "root-code-reuse":null
      }
   }
]
Mensagens de saída

A ação Get File Report fornece as seguintes mensagens de saída:

Mensagem de saída Descrição da mensagem
Successfully fetched the file analysis for the following items: ANALYSIS_ID_OR_HASH_LIST in Intezer Ação efetuada com êxito.
No file analysis were found for the provided items

Falha na ação.

Verifique a ligação ao servidor, os parâmetros de entrada ou as credenciais.

Obtenha o relatório de URL

Obtenha um relatório de análise de URL com base no ID de análise de URL.

Esta ação é executada em todas as entidades.

Dados de ações

Para configurar a ação, use os seguintes parâmetros:

Parâmetros Descrição
Analysis ID Obrigatório

Uma lista separada por vírgulas dos IDs de análise de ficheiros nos quais executar a ação. Este parâmetro é sensível a maiúsculas e minúsculas.

O ID da análise é devolvido quando envia um URL para análise.

Wait For Completion Opcional

Se estiver selecionada, a ação aguarda a conclusão da análise.

Resultados da ação

A tabela seguinte descreve os tipos de saída associados à ação Get URL Report:

Tipo de saída da ação Disponibilidade
Fixação à parede da caixa Não disponível
Link da parede da caixa Não disponível
Mesa de parede para caixas Não disponível
Tabela de enriquecimento Não disponível
Resultado JSON Disponível
Mensagens de saída Disponível
Resultado do script Disponível
Resultado do script

A tabela seguinte descreve os valores do resultado do script quando usa a ação Get URL Report:

Nome do resultado do script Valor
is_success Verdadeiro ou falso
Resultado JSON

O exemplo seguinte descreve o resultado JSON recebido quando usa a ação Get URL Report:

[
   {
      "analysis_id":"Aef96e22-e0b1-45de-b7fa-2b9596ecb922",
      "analysis_type":"url",
      "analysis_status":"succeeded",
      "analysis_content":{
         "analysis":{
            "analysis_id":"aef96e22-e0b1-45de-b7fa-2b9596ecb922",
            "analysis_time":"Wed, 07 Feb 2024 06:16:42 GMT",
            "analysis_url":"https://analyze.intezer.com/url/aef96e22-e0b1-45de-b7fa-2b9596ecb922",
            "api_void_risk_score":0,
            "certificate":{
               "issuer":"Example Secure Certificate Authority",
               "protocol":"TLS 1.3",
               "subject_name":"analyze.intezer.com",
               "valid_from":"2023-07-25 19:50:53.000000",
               "valid_to":"2024-08-25 19:50:53.000000"
            },
            "domain_info":{
               "creation_date":"2015-08-28 04:24:45.000000",
               "domain_name":"intezer.com",
               "registrar":"Example, LLC"
            },
            "indicators":[
               {
                  "classification":"informative",
                  "indicator_info":"text/html",
                  "indicator_type":"content_type",
                  "text":"Content type: text/html"
               },
               {
                  "classification":"informative",
                  "indicator_type":"valid_https",
                  "text":"Valid https"
               },
               {
                  "classification":"informative",
                  "indicator_type":"url_accessible",
                  "text":"URL is accessible"
               },
               {
                  "classification":"suspicious",
                  "indicator_type":"empty_page_title",
                  "text":"Has empty page title"
               },
               {
                  "classification":"informative",
                  "indicator_type":"domain_ipv4_assigned",
                  "text":"Assigned IPv4 domain"
               },
               {
                  "classification":"informative",
                  "indicator_type":"domain_ipv4_valid",
                  "text":"Valid IPv4 domain"
               },
               {
                  "classification":"informative",
                  "indicator_type":"uses_cloudflare",
                  "text":"Uses Cloudflare"
               }
            ],
            "ip":"203.0.113.201",
            "redirect_chain":[
               {
                  "response_status":200,
                  "url":"https://example.com/"
               }
            ],
            "scanned_url":"https://example.com/",
            "submitted_url":"https://example.com",
            "summary":{
               "description":"No suspicious activity was detected for this URL",
               "main_connection_gene_count":0,
               "main_connection_gene_percentage":0.0,
               "title":"No Threats",
               "verdict_name":"no_threats",
               "verdict_type":"no_threats"
            }
         }
      }
   }
]
Mensagens de saída

A ação Get URL Report (Obter relatório de URLs) fornece as seguintes mensagens de saída:

Mensagem de saída Descrição da mensagem
Successfully fetched the url analysis for the following analysis ids: ANALYSIS_ID in Intezer Ação efetuada com êxito.
No url analysis were found for the provided analysis ids

Falha na ação.

Verifique a ligação ao servidor, os parâmetros de entrada ou as credenciais.

Ficheiro de índice

Indexar os genes dos ficheiros na base de dados organizacional.

Esta ação é executada em todas as entidades.

Dados de ações

Para configurar a ação, use os seguintes parâmetros:

Parâmetros Descrição
Index As Obrigatório

Indexar como fidedigno ou malicioso.

SHA256 Opcional

O hash SHA-256 a indexar.

Pode fornecer vários hashes numa string separada por vírgulas.

Family Name Opcional

O apelido a usar no índice.

Este parâmetro é obrigatório se o valor do parâmetro Index As for malicious.

Resultados da ação

A tabela seguinte descreve os tipos de saída associados à ação Index File:

Tipo de saída da ação Disponibilidade
Fixação à parede da caixa Não disponível
Link da parede da caixa Não disponível
Mesa de parede para caixas Não disponível
Tabela de enriquecimento Não disponível
Resultado JSON Disponível
Mensagens de saída Disponível
Resultado do script Disponível
Resultado do script

A tabela seguinte descreve os valores do resultado do script quando usa a ação Index File:

Nome do resultado do script Valor
is_success Verdadeiro ou falso
Resultado JSON

O exemplo seguinte descreve o resultado JSON recebido quando usa a ação Index File:

[
   {
      "index_id":"091ed5aa-a94f-48d9-9b90-89ff434947b2",
      "status":"succeeded"
   }
]
Mensagens de saída

A ação de ficheiro de índice apresenta as seguintes mensagens de saída:

Mensagem de saída Descrição da mensagem
Waiting for results for the following hashes: HASH_LIST A ação ainda está em curso.

Successfully indexed the following file hashes: HASH_LIST in Intezer

Action wasn't able to index the following file hashes: HASH_LIST

Ação efetuada com êxito.
None of the file hash got indexed

Falha na ação.

Verifique a ligação ao servidor, os parâmetros de entrada ou as credenciais.

Tchim-tchim

Teste a conetividade com a Intezer.

Esta ação é executada em todas as entidades.

Dados de ações

Nenhum.

Resultados da ação

A tabela seguinte descreve os tipos de saída associados à ação Ping:

Tipo de saída da ação Disponibilidade
Fixação à parede da caixa Não disponível
Link da parede da caixa Não disponível
Mesa de parede para caixas Não disponível
Tabela de enriquecimento Não disponível
Resultado JSON Não disponível
Mensagens de saída Disponível
Resultado do script Disponível
Resultado do script

A tabela seguinte descreve os valores do resultado do script quando usa a ação Ping:

Nome do resultado do script Valor
is_success Verdadeiro ou falso

Envie um alerta

Envie um novo alerta que inclua as informações de alerta não processadas para processamento à Intezer.

Esta ação é executada em todas as entidades.

Dados de ações

Para configurar a ação, use os seguintes parâmetros:

Parâmetros Descrição
Source Obrigatório

A origem do alerta.

Raw Alert Obrigatório

Dados não processados de alertas no formato JSON.

Alert Mapping Obrigatório

Mapeamento a usar para o alerta no formato JSON.

Resultados da ação

A tabela seguinte descreve os tipos de saída associados à ação Submit Alert:

Tipo de saída da ação Disponibilidade
Fixação à parede da caixa Não disponível
Link da parede da caixa Não disponível
Mesa de parede para caixas Não disponível
Tabela de enriquecimento Não disponível
Resultado JSON Disponível
Mensagens de saída Disponível
Resultado do script Disponível
Resultado do script

A tabela seguinte descreve os valores do resultado do script quando usa a ação de envio de alerta:

Nome do resultado do script Valor
is_success Verdadeiro ou falso
Resultado JSON

O exemplo seguinte descreve o resultado JSON recebido quando usa a ação Submit Alert:

{
   "alert_id":"ccdt:2a1c5ef609ac479ba77f8ca5879c82fc:958686237274"
}
Mensagens de saída

A ação Enviar alerta fornece as seguintes mensagens de saída:

Mensagem de saída Descrição da mensagem
Successfully submitted details about the following alert: ALERT_ID Ação efetuada com êxito.
Error executing action "Submit Alert". Reason: Invalid parameter "Alert Mapping". The JSON structure is invalid. Wrong value provided: ALERT_ID

Falha na ação.

Verifique o valor do parâmetro Mapeamento de alertas.

Enviar ficheiro

Envie um ficheiro para análise.

Esta ação é executada em todas as entidades.

Dados de ações

Para configurar a ação, use os seguintes parâmetros:

Parâmetros Descrição
File Paths Obrigatório

Os caminhos dos ficheiros a analisar.

Resultados da ação

A tabela seguinte descreve os tipos de saída associados à ação Submit File:

Tipo de saída da ação Disponibilidade
Fixação à parede da caixa Não disponível
Link da parede da caixa Não disponível
Mesa de parede para caixas Não disponível
Tabela de enriquecimento Não disponível
Resultado JSON Disponível
Mensagens de saída Disponível
Resultado do script Disponível
Resultado do script

A tabela seguinte descreve os valores do resultado do script quando usa a ação Submit File:

Nome do resultado do script Valor
is_success Verdadeiro ou falso
Resultado JSON

O exemplo seguinte descreve o resultado JSON recebido quando usa a ação Submit File:

{
    "C:\\\\Users\\\\User1\\\\Downloads\\test_file.exe":
      {
        "4e553bce90f0b39cd71ba633da5990259e185979c2859ec2e04dd8efcdafe356":
                {
                  "family_name": "Example",
                  "analysis_id": "548e6b8b-20b1-445c-9922-af6b52a8abc3",
                  "sub_verdict": "known_malicious",
                  "analysis_url": "https://analyze.intezer.com/#/analyses/analysis-ID",
                  "verdict": "malicious",
                  "sha256": "4e553bce90f0b39cd71ba633da5990259e185979c2859ec2e04dd8efcdafe356",
                  "is_private": true,
                  "analysis_time": "Thu, 14 Feb 2019 08:58:27 GMT"
                }
       }
}

Hash de envio

Envie um hash para análise à Intezer.

Esta ação é executada numa entidade FileHash.

Dados de ações

Nenhum.

Resultados da ação

A tabela seguinte descreve os tipos de saída associados à ação Submit Hash:

Tipo de saída da ação Disponibilidade
Fixação à parede da caixa Não disponível
Link da parede da caixa Não disponível
Mesa de parede para caixas Não disponível
Tabela de enriquecimento de entidades Disponível
Resultado JSON Disponível
Mensagens de saída Não disponível
Resultado do script Disponível
Enriquecimento de entidades

A tabela seguinte descreve a lógica de enriquecimento de entidades associada à ação Submit Hash:

Campo de enriquecimento Lógica
family_name Devolve se existir no resultado JSON
analysis_id Devolve se existir no resultado JSON
sub_verdict Devolve se existir no resultado JSON
analysis_url Devolve se existir no resultado JSON
verdict Devolve se existir no resultado JSON
sha256 Devolve se existir no resultado JSON
is_private Devolve se existir no resultado JSON
analysis_time Devolve se existir no resultado JSON
Resultado JSON

O exemplo seguinte descreve o resultado JSON recebido quando usa a ação Submit Hash:

[{
    "EntityResult":
      {
        "family_name": "Example",
        "analysis_id": "548e6b8b-20b1-445c-9922-af6b52a8abc3",
        "sub_verdict": "known_malicious",
        "analysis_url": "https://analyze.intezer.com/#/analyses/analysis-ID",
        "verdict": "malicious",
        "sha256": "4e553bce90f0b39cd71ba633da5990259e185979c2859ec2e04dd8efcdafe356",
        "is_private": true,
        "analysis_time": "Thu, 14 Feb 2019 08:58:27 GMT"
      },
   "Entity": "4e553bce90f0b39cd71ba633da5990259e185979c2859ec2e04dd8efcdafe356"
}]
Resultado do script

A tabela seguinte descreve os valores do resultado do script quando usa a ação Submit Hash:

Nome do resultado do script Valor
is_success Verdadeiro ou falso

Envie um email suspeito

Envie um email de phishing suspeito no formato não processado (.msg ou .eml) para processamento à Intezer.

Esta ação é executada em todas as entidades.

Dados de ações

Para configurar a ação, use os seguintes parâmetros:

Parâmetros Descrição
Email File Path Obrigatório

O caminho para o ficheiro de email.

Resultados da ação

A tabela seguinte descreve os tipos de resultados associados à ação Enviar email suspeito:

Tipo de saída da ação Disponibilidade
Fixação à parede da caixa Não disponível
Link da parede da caixa Não disponível
Mesa de parede para caixas Não disponível
Tabela de enriquecimento Não disponível
Resultado JSON Disponível
Mensagens de saída Disponível
Resultado do script Disponível
Resultado JSON

O exemplo seguinte descreve o resultado JSON recebido quando usa a ação Enviar email suspeito:

{
   "alert_id":"3385f4f9aec655dfac9d59d54e8ff1f12343501ebc62bf1a91ad1954bb6ae0b9"
}
Mensagens de saída

A ação Enviar email suspeito apresenta as seguintes mensagens de saída:

Mensagem de saída Descrição da mensagem
Successfully submitted suspicious email EMAIL_FILE_PATH in Intezer Ação efetuada com êxito.
Error executing action "Intezer". Reason: No such file or directory: EMAIL_FILE_PATH

Falha na ação.

Verifique a ligação ao servidor, os parâmetros de entrada ou as credenciais.

Resultado do script

A tabela seguinte descreve os valores do resultado do script quando usa a ação Enviar email suspeito:

Nome do resultado do script Valor
is_success Verdadeiro ou falso

Anular definição de ficheiro de índice

Remova ficheiros do índice.

Esta ação é executada em todas as entidades.

Dados de ações

Para configurar a ação, use os seguintes parâmetros:

Parâmetros Descrição
SHA256 Opcional

O hash SHA-256 a remover do índice.

Pode fornecer vários ficheiros numa string separada por vírgulas.

Resultados da ação

A tabela seguinte descreve os tipos de saída associados à ação Unset Index File:

Tipo de saída da ação Disponibilidade
Fixação à parede da caixa Não disponível
Link da parede da caixa Não disponível
Mesa de parede para caixas Não disponível
Tabela de enriquecimento Não disponível
Resultado JSON Não disponível
Mensagens de saída Disponível
Resultado do script Disponível
Mensagens de saída

A ação Unset Index File (Anular definição do ficheiro de índice) apresenta as seguintes mensagens de saída:

Mensagem de saída Descrição da mensagem

Successfully unset file index for the following hashes: HASH_LIST in Intezer

Action wasn't able to unset file index for the following hashes: HASH_LIST

Ação efetuada com êxito.
Action wasn't able to unset file index for the following hashes: HASH_LIST

Falha na ação.

Verifique a ligação ao servidor, os parâmetros de entrada ou as credenciais.

Resultado do script

A tabela seguinte descreve os valores do resultado do script quando usa a ação Unset Index File:

Nome do resultado do script Valor
is_success Verdadeiro ou falso

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais da Google SecOps.