Intezer

Este documento fornece orientações sobre como integrar o Intezer ao módulo SOAR do Google Security Operations.

Versão da integração: 7.0

Integrar o Intezer ao Google SecOps

A integração requer os seguintes parâmetros:

Parâmetros Descrição
API Root Obrigatório

Raiz da API do serviço Intezer.

API Key Obrigatório

Chave de API do serviço Intezer.

Verify SSL Opcional

Se selecionada, o Google SecOps verifica se o certificado SSL da conexão com o servidor do Intezer é válido.

Não selecionada por padrão.

Para instruções detalhadas sobre como configurar uma integração no Google SecOps, consulte Configurar integrações.

Ações

Detonar arquivo

Use o Intezer para analisar um arquivo.

Essa ação é executada em todas as entidades.

Entradas de ação

Para configurar a ação, use os seguintes parâmetros:

Parâmetros Descrição
File Path Obrigatório

Os caminhos para os arquivos que você quer analisar.

É possível fornecer vários caminhos em uma string separada por vírgulas, como /tmp/example1.eml,/tmp/example2.eml.

Related Alert ID Opcional

O ID do alerta relacionado ao arquivo.

Saídas de ação

A tabela a seguir descreve os tipos de saída associados à ação "Detonar arquivo":

Tipo de saída da ação Disponibilidade
Anexo do Painel de Casos Indisponível
Link do Painel de Casos Indisponível
Tabela do painel de casos Indisponível
Tabela de enriquecimento Indisponível
Resultado JSON Disponível
Mensagens de saída Disponível
Resultado do script Disponível
Resultado JSON

O exemplo a seguir descreve a saída de resultado JSON recebida ao usar a ação "Detonar arquivo":

[
   {
      "analysis_id":"6cd3347b-f5b2-4c98-a0bc-039a6386dc34",
      "analysis_status":"created",
      "analysis_type":"file",
      "identifier":"/tmp/example.eml"
   }
]
Mensagens de saída

A ação "Detonar arquivo" fornece as seguintes mensagens de saída:

Mensagem de resposta Descrição da mensagem
Successfully fetched the analysis ids for the following file paths: PATH in Intezer A ação foi concluída.
Action wasn't able to fetch the analysis ids for the following file paths: PATH in Intezer

Falha na ação.

Verifique a conexão com o servidor, os parâmetros de entrada ou as credenciais.

Resultado do script

A tabela a seguir descreve os valores da saída do resultado do script ao usar a ação "Detonar arquivo":

Nome do resultado do script Valor
is_success True ou false

Detonate Hash

Analise um hash de arquivo (SHA-1, SHA-256 ou MD5) no Intezer Analyze.

Essa ação é executada em todas as entidades.

Entradas de ação

Para configurar a ação, use os seguintes parâmetros:

Parâmetros Descrição
File Hash Obrigatório

O hash dos relatórios que você quer analisar.

É possível fornecer vários hashes em uma string separada por vírgulas.

Saídas de ação

A tabela a seguir descreve os tipos de saída associados à ação "Detonar arquivo":

Tipo de saída da ação Disponibilidade
Anexo do Painel de Casos Indisponível
Link do Painel de Casos Indisponível
Tabela do painel de casos Indisponível
Tabela de enriquecimento Indisponível
Resultado JSON Disponível
Mensagens de saída Disponível
Resultado do script Disponível
Resultado do script

A tabela a seguir descreve os valores da saída do resultado do script ao usar a ação "Detonar hash":

Nome do resultado do script Valor
is_success True ou false
Resultado JSON

O exemplo a seguir descreve a saída do resultado JSON recebida ao usar a ação "Detonar hash":

[
   {
      "analysis_id":"7bbbec69-5764-479e-bb1c-c3686e992fbb",
      "analysis_status":"created",
      "analysis_type":"file",
      "identifier":"6be971118951786bc7be55ef5656149504008a3e"
   },
   {
      "analysis_id":"33ee6661-7435-4e0a-a606-0b7d1a644859",
      "analysis_status":"created",
      "analysis_type":"file",
      "identifier":"5b97c39d87ad627c53023bfebb0ea1b5227c3f4e86e3bf06b23f3e4b0d6726e2"
   }
]
Mensagens de saída

A ação "Detonar hash" fornece as seguintes mensagens de saída:

Mensagem de resposta Descrição da mensagem
Successfully fetched the analysis ids for the following hashes: HASH_LIST A ação foi concluída.
Action wasn't able to fetch the analysis ids for the following hashes: HASH_LIST

Falha na ação.

Verifique a conexão com o servidor, os parâmetros de entrada ou as credenciais.

Detonar URL

Analise um URL suspeito com o Intezer.

Essa ação é executada em todas as entidades.

Entradas de ação

Para configurar a ação, use os seguintes parâmetros:

Parâmetros Descrição
Url Opcional

O URL que você quer analisar, como https://www.example.com/.

É possível fornecer vários URLs em uma string separada por vírgulas.

Saídas de ação

A tabela a seguir descreve os tipos de saída associados à ação "Detonar URL":

Tipo de saída da ação Disponibilidade
Anexo do Painel de Casos Indisponível
Link do Painel de Casos Indisponível
Tabela do painel de casos Indisponível
Tabela de enriquecimento Indisponível
Resultado JSON Disponível
Mensagens de saída Disponível
Resultado do script Disponível
Resultado do script

A tabela a seguir descreve os valores da saída do resultado do script ao usar a ação "Detonar URL":

Nome do resultado do script Valor
is_success True ou false
Resultado JSON

O exemplo a seguir descreve a saída do resultado JSON recebida ao usar a ação "Detonar URL":

[
   {
      "analysis_id":"d99b7317-02a3-4282-81e9-d27528a575c0",
      "analysis_status":"created",
      "analysis_type":"url",
      "identifier":"www.example.com"
   },
   {
      "analysis_id":"ee8d2e7e-950b-43f2-b0b7-cbfc3c20dfc5",
      "analysis_status":"created",
      "analysis_type":"url",
      "identifier":"https://www.example.com/"
   }
]
Mensagens de saída

A ação "Detonar URL" fornece as seguintes mensagens de saída:

Mensagem de resposta Descrição da mensagem
Successfully fetched the analysis ids for the following urls: URL_LIST in Intezer A ação foi concluída.
Action wasn't able to fetch the analysis ids for the following urls: URL_LIST in Intezer

Falha na ação.

Verifique a conexão com o servidor, os parâmetros de entrada ou as credenciais.

Receber alerta

Receba informações sobre triagem e resposta de um alerta ingerido usando o ID do alerta.

Essa ação é executada em todas as entidades.

Entradas de ação

Para configurar a ação, use os seguintes parâmetros:

Parâmetros Descrição
Alert ID Obrigatório

O ID do alerta a ser consultado.

Wait For Completion Opcional

Se selecionada, a ação aguarda a conclusão da análise.

Saídas de ação

A tabela a seguir descreve os tipos de saída associados à ação "Receber alerta":

Tipo de saída da ação Disponibilidade
Anexo do Painel de Casos Indisponível
Link do Painel de Casos Indisponível
Tabela do painel de casos Indisponível
Tabela de enriquecimento Indisponível
Resultado JSON Disponível
Mensagens de saída Disponível
Resultado do script Disponível
Resultado do script

A tabela a seguir descreve os valores da saída do resultado do script ao usar a ação "Receber alerta":

Nome do resultado do script Valor
is_success True ou false
Resultado JSON

O exemplo a seguir descreve a saída do resultado JSON recebida ao usar a ação "Receber alerta":

{
   "result":{
      "alert_id":"ldt:91a1c5ef609ac479ba77f8ca5879c82fc:958686237274",
      "source":"cs",
      "sender":"cs",
      "raw_alert":{
         "cid":"27fe4e476ca3490b8476b2b6650e5a74",
         "alert_type":"identify",
         "created_timestamp":"2023-11-09T00:03:10.116556016Z",
         "detection_id":"ldt:91a1c5ef609ac479ba77f8ca5879c82fc:958686237274",
         "evidences":[
            {
               "evidence_type":"domain",
               "evidence_value":"domain"
            }
         ],
         "device":{
            "device_id":"6a1c5ef609ac479ba77f8ca5879c82fc",
            "cid":"67fe4e476ca3490b8476b2b6650e5a74",
            "agent_load_flags":"0",
            "agent_local_time":"2023-10-18T23:01:49.681Z",
            "agent_version":"7.03.15805.0",
            "bios_manufacturer":"Example Technologies LTD",
            "bios_version":"6.00",
            "config_id_base":"65994753",
            "config_id_build":"15805",
            "config_id_platform":"8",
            "external_ip":"35.246.203.0",
            "hostname":"example-hostname",
            "first_seen":"2023-06-14T10:50:40Z",
            "last_seen":"2023-11-09T00:01:56Z",
            "local_ip":"198.51.100.1",
            "mac_address":"02-42-48-a3-7f-29",
            "major_version":"3",
            "minor_version":"10",
            "os_version":"CentOS 7.9",
            "platform_id":"3",
            "platform_name":"Linux",
            "product_type_desc":"Server",
            "status":"normal",
            "system_manufacturer":"Example, Inc.",
            "system_product_name":"Example Virtual Platform",
            "groups":[
               "9489d65c343244169627d4a728389039"
            ],
            "modified_timestamp":"2023-11-09T00:02:06Z"
         },
         "behaviors":[
            {
               "device_id":"6a1c5ef609ac479ba77f8ca5879c82fc",
               "timestamp":"2023-11-09T00:03:02Z",
               "template_instance_id":"1359",
               "behavior_id":"10304",
               "filename":"bash",
               "filepath":"/usr/bin/bash",
               "alleged_filetype":"",
               "cmdline":"bash crowdstrike_test_high",
               "scenario":"suspicious_activity",
               "objective":"Falcon Detection Method",
               "tactic":"Falcon Overwatch",
               "tactic_id":"CSTA0006",
               "technique":"Malicious Activity",
               "technique_id":"CST0002",
               "display_name":"TestTriggerHigh",
               "description":"A high level detection was triggered on this process for testing purposes.",
               "severity":70,
               "confidence":100,
               "ioc_type":"",
               "ioc_value":"",
               "ioc_source":"",
               "ioc_description":"",
               "user_name":"root",
               "user_id":"0",
               "control_graph_id":"ctg:6a1c5ef609ac479ba77f8ca5879c82fc:958686237274",
               "triggering_process_graph_id":"pid:6a1c5ef609ac479ba77f8ca5879c82fc:46565404531105",
               "sha256":"00f8cbc5b3a6640af5ac18d01bc5a666f6f583b1379b9491e0bcc28ba78c92e9",
               "md5":"cfd65bed18a1fae631091c3a4c4dd533",
               "parent_details":{
                  "parent_sha256":"00f8cbc5b3a6640af5ac18d01bc5a666f6f583b1379b9491e0bcc28ba78c92e9",
                  "parent_md5":"cfd65bed18a1fae631091c3a4c4dd533",
                  "parent_cmdline":"/bin/sh -c ./alert.sh",
                  "parent_process_graph_id":"pid:6a1c5ef609ac479ba77f8ca5879c82fc:46565400489930"
               },
               "pattern_disposition":0,
               "pattern_disposition_details":{
                  "indicator":false,
                  "detect":false,
                  "inddet_mask":false,
                  "sensor_only":false,
                  "rooting":false,
                  "kill_process":false,
                  "kill_subprocess":false,
                  "quarantine_machine":false,
                  "quarantine_file":false,
                  "policy_disabled":false,
                  "kill_parent":false,
                  "operation_blocked":false,
                  "process_blocked":false,
                  "registry_operation_blocked":false,
                  "critical_process_disabled":false,
                  "bootup_safeguard_enabled":false,
                  "fs_operation_blocked":false,
                  "handle_operation_downgraded":false,
                  "kill_action_failed":false,
                  "blocking_unsupported_or_disabled":false,
                  "suspend_process":false,
                  "suspend_parent":false
               }
            }
         ],
         "email_sent":false,
         "first_behavior":"2023-11-09T00:03:02Z",
         "last_behavior":"2023-11-09T00:03:02Z",
         "max_confidence":100,
         "max_severity":70,
         "max_severity_displayname":"High",
         "show_in_ui":true,
         "status":"new",
         "hostinfo":{
            "domain":""
         },
         "seconds_to_triaged":0,
         "seconds_to_resolved":0,
         "behaviors_processed":[
            "pid:6a1c5ef609ac479ba77f8ca5879c82fc:46565404531105:10304"
         ],
         "date_updated":"2023-11-12T00:06:14Z"
      },
      "alert_sub_types":[

      ],
      "alert":{
         "alert_id":"ldt:91a1c5ef609ac479ba77f8ca5879c82fc:958686237274",
         "alert_url":null,
         "creation_time":"2023-11-12T00:06:14",
         "alert_title":"ldt:91a1c5ef609ac479ba77f8ca5879c82fc:958686237274",
         "device":{

         },
         "creation_time_display":"12 Nov 23 | 00:06 UTC"
      },
      "triage_result":{
         "alert_verdict":"audited",
         "risk_category":"audited",
         "risk_level":"informational",
         "risk_score":60,
         "risk_level_display":"Informational",
         "risk_category_display":"Audited",
         "alert_verdict_display":"Audited"
      },
      "response":{
         "status":"no_action_needed",
         "automated_response_actions":[

         ],
         "user_recommended_actions":[

         ],
         "user_recommended_actions_display":"",
         "status_display":"No Action Needed"
      },
      "note":"\ud83d\udfe6 Intezer Automated Triage\n===================================\nAudited - No Action Needed\n===================================\n\n- Title: ldt:alert-ID\n- Source: CrowdStrike\n- Creation time: 12 Nov 23 | 00:06 UTC\n\nView alert: \ud83d\udc49 https://analyze.intezer.com/alerts/ldt:alert_ID",
      "source_display":"CrowdStrike",
      "source_type":"edr",
      "intezer_alert_url":"https://analyze.intezer.com/alerts/ldt:alert-ID"
   },
   "status":"succeeded"
}
Mensagens de saída

A ação "Get Alert" fornece as seguintes mensagens de saída:

Mensagem de resposta Descrição da mensagem
Successfully fetched the alert details for the following alert id: ALERT_ID in Intezer A ação foi concluída.
Action wasn't able to fetch the alert detail for the following alert: ERROR_REASON in Intezer

Falha na ação.

Verifique a conexão com o servidor, os parâmetros de entrada ou as credenciais.

Acessar relatório de arquivo

Receba um relatório de análise de arquivo com base em um ID de análise ou um hash de arquivo.

Essa ação é executada em todas as entidades.

Entradas de ação

Para configurar a ação, use os seguintes parâmetros:

Parâmetros Descrição
Analysis ID Opcional

Uma lista separada por vírgulas dos IDs de análise de arquivos para executar a ação. Esse parâmetro diferencia maiúsculas de minúsculas. Se os parâmetros ID da análise e Hash do arquivo forem fornecidos, o valor Hash do arquivo terá prioridade.

File Hash Opcional

Uma lista separada por vírgulas de hashes de arquivo para executar a ação. Esse parâmetro diferencia maiúsculas de minúsculas. Se os parâmetros ID da análise e Hash do arquivo forem fornecidos, o valor Hash do arquivo terá prioridade.

Private Only Opcional

Se selecionada, a ação mostra apenas relatórios particulares (relevante apenas para hashes).

Wait For Completion Opcional

Se selecionada, a ação aguarda a conclusão da análise antes de retornar o relatório.

Saídas de ação

A tabela a seguir descreve os tipos de saída associados à ação "Gerar relatório":

Tipo de saída da ação Disponibilidade
Anexo do Painel de Casos Indisponível
Link do Painel de Casos Indisponível
Tabela do painel de casos Indisponível
Tabela de enriquecimento Indisponível
Resultado JSON Disponível
Mensagens de saída Disponível
Resultado do script Disponível
Resultado do script

A tabela a seguir descreve os valores da saída do resultado do script ao usar a ação "Extrair relatório":

Nome do resultado do script Valor
is_success True ou false
Resultado JSON

O exemplo a seguir descreve a saída do resultado JSON recebida ao usar a ação "Get Report":

[
   {
      "analysis_id":"fdc18702-e308-43e5-9476-554501fb2009",
      "analysis_type":"file",
      "analysis_status":"succeeded",
      "analysis_content":{
         "analysis":{
            "analysis_id":"fdc18702-e308-43e5-9476-554501fb2009",
            "analysis_time":"Fri, 16 Feb 2024 08:16:20 GMT",
            "analysis_url":"https://analyze.intezer.com/analyses/analysis-id",
            "file_name":"file_name",
            "is_private":true,
            "sha256":"9baf8bb61b9ab2e28d9a2599bc8f524489845782097464edd20ad7d0353c3b6d",
            "sub_verdict":"inconclusive",
            "tags":[
               "non_executable"
            ],
            "verdict":"unknown"
         },
         "iocs":{
            "files":[
               {
                  "analysis_id":"fdc18702-e308-43e5-9476-554501fb2009",
                  "family":null,
                  "path":"file_name",
                  "sha256":"9baf8bb61b9ab2e28d9a2599bc8f524489845782097464edd20ad7d0353c3b6d",
                  "type":"main_file",
                  "verdict":"unknown"
               }
            ],
            "network":[
               {
                  "classification":"suspicious",
                  "ioc":"198.51.100.161",
                  "source":[
                     "Network communication"
                  ],
                  "type":"ip"
               }
            ]
         },
         "ttps":[
            {
               "data":[
                  {
                     "cid":2793,
                     "pid":1996,
                     "type":"call"
                  },
                  {
                     "cid":5365,
                     "pid":1340,
                     "type":"call"
                  },
                  {
                     "cid":5366,
                     "pid":1340,
                     "type":"call"
                  },
                  {
                     "cid":5373,
                     "pid":1340,
                     "type":"call"
                  },
                  {
                     "cid":5375,
                     "pid":1340,
                     "type":"call"
                  }
               ],
               "description":"Guard pages use detected - possible anti-debugging.",
               "name":"antidebug_guardpages",
               "severity":2,
               "ttps":[
                  {
                     "name":"Native API",
                     "ttp":"Execution::Native API [T1106]"
                  }
               ]
            }
         ],
         "metadata":{
            "file_type":"non executable",
            "indicators":[
               {
                  "classification":"informative",
                  "name":"non_executable"
               }
            ],
            "md5":"a01073d047bd9bb151b8509570ea44d6",
            "sha1":"610742629fe7d7188042c8c427fc68723d53cd42",
            "sha256":"9baf8bb61b9ab2e28d9a2599bc8f524489845782097464edd20ad7d0353c3b6d",
            "size_in_bytes":21,
            "ssdeep":"3:H0shRFCZ:HlS"
         },
         "root-code-reuse":null
      }
   }
]
Mensagens de saída

A ação "Get File Report" (Receber relatório de arquivo) fornece as seguintes mensagens de saída:

Mensagem de resposta Descrição da mensagem
Successfully fetched the file analysis for the following items: ANALYSIS_ID_OR_HASH_LIST in Intezer A ação foi concluída.
No file analysis were found for the provided items

Falha na ação.

Verifique a conexão com o servidor, os parâmetros de entrada ou as credenciais.

Receber relatório de URL

Receba um relatório de análise de URL com base no ID de análise de URL.

Essa ação é executada em todas as entidades.

Entradas de ação

Para configurar a ação, use os seguintes parâmetros:

Parâmetros Descrição
Analysis ID Obrigatório

Uma lista separada por vírgulas dos IDs de análise de arquivos para executar a ação. Esse parâmetro diferencia maiúsculas de minúsculas.

O ID de análise é retornado ao enviar um URL para análise.

Wait For Completion Opcional

Se selecionada, a ação aguarda a conclusão da análise.

Saídas de ação

A tabela a seguir descreve os tipos de saída associados à ação "Receber relatório de URL":

Tipo de saída da ação Disponibilidade
Anexo do Painel de Casos Indisponível
Link do Painel de Casos Indisponível
Tabela do painel de casos Indisponível
Tabela de enriquecimento Indisponível
Resultado JSON Disponível
Mensagens de saída Disponível
Resultado do script Disponível
Resultado do script

A tabela a seguir descreve os valores da saída do resultado do script ao usar a ação "Receber relatório de URL":

Nome do resultado do script Valor
is_success True ou false
Resultado JSON

O exemplo a seguir descreve a saída do resultado JSON recebida ao usar a ação "Receber relatório de URL":

[
   {
      "analysis_id":"Aef96e22-e0b1-45de-b7fa-2b9596ecb922",
      "analysis_type":"url",
      "analysis_status":"succeeded",
      "analysis_content":{
         "analysis":{
            "analysis_id":"aef96e22-e0b1-45de-b7fa-2b9596ecb922",
            "analysis_time":"Wed, 07 Feb 2024 06:16:42 GMT",
            "analysis_url":"https://analyze.intezer.com/url/aef96e22-e0b1-45de-b7fa-2b9596ecb922",
            "api_void_risk_score":0,
            "certificate":{
               "issuer":"Example Secure Certificate Authority",
               "protocol":"TLS 1.3",
               "subject_name":"analyze.intezer.com",
               "valid_from":"2023-07-25 19:50:53.000000",
               "valid_to":"2024-08-25 19:50:53.000000"
            },
            "domain_info":{
               "creation_date":"2015-08-28 04:24:45.000000",
               "domain_name":"intezer.com",
               "registrar":"Example, LLC"
            },
            "indicators":[
               {
                  "classification":"informative",
                  "indicator_info":"text/html",
                  "indicator_type":"content_type",
                  "text":"Content type: text/html"
               },
               {
                  "classification":"informative",
                  "indicator_type":"valid_https",
                  "text":"Valid https"
               },
               {
                  "classification":"informative",
                  "indicator_type":"url_accessible",
                  "text":"URL is accessible"
               },
               {
                  "classification":"suspicious",
                  "indicator_type":"empty_page_title",
                  "text":"Has empty page title"
               },
               {
                  "classification":"informative",
                  "indicator_type":"domain_ipv4_assigned",
                  "text":"Assigned IPv4 domain"
               },
               {
                  "classification":"informative",
                  "indicator_type":"domain_ipv4_valid",
                  "text":"Valid IPv4 domain"
               },
               {
                  "classification":"informative",
                  "indicator_type":"uses_cloudflare",
                  "text":"Uses Cloudflare"
               }
            ],
            "ip":"203.0.113.201",
            "redirect_chain":[
               {
                  "response_status":200,
                  "url":"https://example.com/"
               }
            ],
            "scanned_url":"https://example.com/",
            "submitted_url":"https://example.com",
            "summary":{
               "description":"No suspicious activity was detected for this URL",
               "main_connection_gene_count":0,
               "main_connection_gene_percentage":0.0,
               "title":"No Threats",
               "verdict_name":"no_threats",
               "verdict_type":"no_threats"
            }
         }
      }
   }
]
Mensagens de saída

A ação "Gerar relatório de URL" fornece as seguintes mensagens de saída:

Mensagem de resposta Descrição da mensagem
Successfully fetched the url analysis for the following analysis ids: ANALYSIS_ID in Intezer A ação foi concluída.
No url analysis were found for the provided analysis ids

Falha na ação.

Verifique a conexão com o servidor, os parâmetros de entrada ou as credenciais.

Arquivo de índice

Indexe os genes do arquivo no banco de dados da organização.

Essa ação é executada em todas as entidades.

Entradas de ação

Para configurar a ação, use os seguintes parâmetros:

Parâmetros Descrição
Index As Obrigatório

Indexar como confiável ou malicioso.

SHA256 Opcional

O hash SHA-256 a ser indexado.

É possível fornecer vários hashes em uma string separada por vírgulas.

Family Name Opcional

O sobrenome a ser usado no índice.

Esse parâmetro é obrigatório se o valor do parâmetro Index As for malicious.

Saídas de ação

A tabela a seguir descreve os tipos de saída associados à ação "Indexar arquivo":

Tipo de saída da ação Disponibilidade
Anexo do Painel de Casos Indisponível
Link do Painel de Casos Indisponível
Tabela do painel de casos Indisponível
Tabela de enriquecimento Indisponível
Resultado JSON Disponível
Mensagens de saída Disponível
Resultado do script Disponível
Resultado do script

A tabela a seguir descreve os valores da saída do resultado do script ao usar a ação "Indexar arquivo":

Nome do resultado do script Valor
is_success True ou false
Resultado JSON

O exemplo a seguir descreve a saída do resultado JSON recebida ao usar a ação "Indexar arquivo":

[
   {
      "index_id":"091ed5aa-a94f-48d9-9b90-89ff434947b2",
      "status":"succeeded"
   }
]
Mensagens de saída

A ação "Indexar arquivo" fornece as seguintes mensagens de saída:

Mensagem de resposta Descrição da mensagem
Waiting for results for the following hashes: HASH_LIST A ação ainda está em andamento.

Successfully indexed the following file hashes: HASH_LIST in Intezer

Action wasn't able to index the following file hashes: HASH_LIST

A ação foi concluída.
None of the file hash got indexed

Falha na ação.

Verifique a conexão com o servidor, os parâmetros de entrada ou as credenciais.

Ping

Teste a conectividade com o Intezer.

Essa ação é executada em todas as entidades.

Entradas de ação

Nenhuma.

Saídas de ação

A tabela a seguir descreve os tipos de saída associados à ação "Ping":

Tipo de saída da ação Disponibilidade
Anexo do Painel de Casos Indisponível
Link do Painel de Casos Indisponível
Tabela do painel de casos Indisponível
Tabela de enriquecimento Indisponível
Resultado JSON Indisponível
Mensagens de saída Disponível
Resultado do script Disponível
Resultado do script

A tabela a seguir descreve os valores da saída do resultado do script ao usar a ação "Ping":

Nome do resultado do script Valor
is_success True ou false

Enviar alerta

Envie um novo alerta com as informações brutas para processamento pela Intezer.

Essa ação é executada em todas as entidades.

Entradas de ação

Para configurar a ação, use os seguintes parâmetros:

Parâmetros Descrição
Source Obrigatório

A origem do alerta.

Raw Alert Obrigatório

Dados brutos de alertas no formato JSON.

Alert Mapping Obrigatório

Mapeamento a ser usado para o alerta no formato JSON.

Saídas de ação

A tabela a seguir descreve os tipos de saída associados à ação "Enviar alerta":

Tipo de saída da ação Disponibilidade
Anexo do Painel de Casos Indisponível
Link do Painel de Casos Indisponível
Tabela do painel de casos Indisponível
Tabela de enriquecimento Indisponível
Resultado JSON Disponível
Mensagens de saída Disponível
Resultado do script Disponível
Resultado do script

A tabela a seguir descreve os valores da saída do resultado do script ao usar a ação "Enviar alerta":

Nome do resultado do script Valor
is_success True ou false
Resultado JSON

O exemplo a seguir descreve a saída do resultado JSON recebida ao usar a ação "Enviar alerta":

{
   "alert_id":"ccdt:2a1c5ef609ac479ba77f8ca5879c82fc:958686237274"
}
Mensagens de saída

A ação "Enviar alerta" fornece as seguintes mensagens de saída:

Mensagem de resposta Descrição da mensagem
Successfully submitted details about the following alert: ALERT_ID A ação foi concluída.
Error executing action "Submit Alert". Reason: Invalid parameter "Alert Mapping". The JSON structure is invalid. Wrong value provided: ALERT_ID

Falha na ação.

Verifique o valor do parâmetro Mapeamento de alertas.

Enviar arquivo

Envie um arquivo para análise.

Essa ação é executada em todas as entidades.

Entradas de ação

Para configurar a ação, use os seguintes parâmetros:

Parâmetros Descrição
File Paths Obrigatório

Os caminhos dos arquivos a serem analisados.

Saídas de ação

A tabela a seguir descreve os tipos de saída associados à ação "Enviar arquivo":

Tipo de saída da ação Disponibilidade
Anexo do Painel de Casos Indisponível
Link do Painel de Casos Indisponível
Tabela do painel de casos Indisponível
Tabela de enriquecimento Indisponível
Resultado JSON Disponível
Mensagens de saída Disponível
Resultado do script Disponível
Resultado do script

A tabela a seguir descreve os valores da saída do resultado do script ao usar a ação "Enviar arquivo":

Nome do resultado do script Valor
is_success True ou false
Resultado JSON

O exemplo a seguir descreve a saída do resultado JSON recebida ao usar a ação "Enviar arquivo":

{
    "C:\\\\Users\\\\User1\\\\Downloads\\test_file.exe":
      {
        "4e553bce90f0b39cd71ba633da5990259e185979c2859ec2e04dd8efcdafe356":
                {
                  "family_name": "Example",
                  "analysis_id": "548e6b8b-20b1-445c-9922-af6b52a8abc3",
                  "sub_verdict": "known_malicious",
                  "analysis_url": "https://analyze.intezer.com/#/analyses/analysis-ID",
                  "verdict": "malicious",
                  "sha256": "4e553bce90f0b39cd71ba633da5990259e185979c2859ec2e04dd8efcdafe356",
                  "is_private": true,
                  "analysis_time": "Thu, 14 Feb 2019 08:58:27 GMT"
                }
       }
}

Enviar hash

Envie um hash para análise à Intezer.

Essa ação é executada em uma entidade FileHash.

Entradas de ação

Nenhuma.

Saídas de ação

A tabela a seguir descreve os tipos de saída associados à ação "Enviar hash":

Tipo de saída da ação Disponibilidade
Anexo do Painel de Casos Indisponível
Link do Painel de Casos Indisponível
Tabela do painel de casos Indisponível
Tabela de enriquecimento de entidades Disponível
Resultado JSON Disponível
Mensagens de saída Indisponível
Resultado do script Disponível
Enriquecimento de entidade

A tabela a seguir descreve a lógica de enriquecimento de entidade associada à ação "Enviar hash":

Campo de aprimoramento Lógica
family_name Retorna se ele existe no resultado JSON
analysis_id Retorna se ele existe no resultado JSON
sub_verdict Retorna se ele existe no resultado JSON
analysis_url Retorna se ele existe no resultado JSON
verdict Retorna se ele existe no resultado JSON
sha256 Retorna se ele existe no resultado JSON
is_private Retorna se ele existe no resultado JSON
analysis_time Retorna se ele existe no resultado JSON
Resultado JSON

O exemplo a seguir descreve a saída do resultado JSON recebida ao usar a ação "Enviar hash":

[{
    "EntityResult":
      {
        "family_name": "Example",
        "analysis_id": "548e6b8b-20b1-445c-9922-af6b52a8abc3",
        "sub_verdict": "known_malicious",
        "analysis_url": "https://analyze.intezer.com/#/analyses/analysis-ID",
        "verdict": "malicious",
        "sha256": "4e553bce90f0b39cd71ba633da5990259e185979c2859ec2e04dd8efcdafe356",
        "is_private": true,
        "analysis_time": "Thu, 14 Feb 2019 08:58:27 GMT"
      },
   "Entity": "4e553bce90f0b39cd71ba633da5990259e185979c2859ec2e04dd8efcdafe356"
}]
Resultado do script

A tabela a seguir descreve os valores da saída do resultado do script ao usar a ação "Enviar hash":

Nome do resultado do script Valor
is_success True ou false

Enviar e-mail suspeito

Envie um e-mail de phishing suspeito no formato bruto (.msg ou .eml) para a Intezer processar.

Essa ação é executada em todas as entidades.

Entradas de ação

Para configurar a ação, use os seguintes parâmetros:

Parâmetros Descrição
Email File Path Obrigatório

O caminho para o arquivo de e-mail.

Saídas de ação

A tabela a seguir descreve os tipos de saída associados à ação "Enviar e-mail suspeito":

Tipo de saída da ação Disponibilidade
Anexo do Painel de Casos Indisponível
Link do Painel de Casos Indisponível
Tabela do painel de casos Indisponível
Tabela de enriquecimento Indisponível
Resultado JSON Disponível
Mensagens de saída Disponível
Resultado do script Disponível
Resultado JSON

O exemplo a seguir descreve a saída do resultado JSON recebida ao usar a ação "Enviar e-mail suspeito":

{
   "alert_id":"3385f4f9aec655dfac9d59d54e8ff1f12343501ebc62bf1a91ad1954bb6ae0b9"
}
Mensagens de saída

A ação "Enviar e-mail suspeito" fornece as seguintes mensagens de saída:

Mensagem de resposta Descrição da mensagem
Successfully submitted suspicious email EMAIL_FILE_PATH in Intezer A ação foi concluída.
Error executing action "Intezer". Reason: No such file or directory: EMAIL_FILE_PATH

Falha na ação.

Verifique a conexão com o servidor, os parâmetros de entrada ou as credenciais.

Resultado do script

A tabela a seguir descreve os valores da saída do resultado do script ao usar a ação "Enviar e-mail suspeito":

Nome do resultado do script Valor
is_success True ou false

Remover arquivo de índice

Remova arquivos do índice.

Essa ação é executada em todas as entidades.

Entradas de ação

Para configurar a ação, use os seguintes parâmetros:

Parâmetros Descrição
SHA256 Opcional

O hash SHA-256 a ser removido do índice.

É possível fornecer vários arquivos em uma string separada por vírgulas.

Saídas de ação

A tabela a seguir descreve os tipos de saída associados à ação "Remover arquivo de índice":

Tipo de saída da ação Disponibilidade
Anexo do Painel de Casos Indisponível
Link do Painel de Casos Indisponível
Tabela do painel de casos Indisponível
Tabela de enriquecimento Indisponível
Resultado JSON Indisponível
Mensagens de saída Disponível
Resultado do script Disponível
Mensagens de saída

A ação "Remover arquivo de índice" fornece as seguintes mensagens de saída:

Mensagem de resposta Descrição da mensagem

Successfully unset file index for the following hashes: HASH_LIST in Intezer

Action wasn't able to unset file index for the following hashes: HASH_LIST

A ação foi concluída.
Action wasn't able to unset file index for the following hashes: HASH_LIST

Falha na ação.

Verifique a conexão com o servidor, os parâmetros de entrada ou as credenciais.

Resultado do script

A tabela a seguir descreve os valores da saída do resultado do script ao usar a ação "Remover arquivo de índice":

Nome do resultado do script Valor
is_success True ou false

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.