PassiveTotal
במסמך הזה מוסבר איך לשלב את PassiveTotal עם Google SecOps.
הגדרה של PassiveTotal לעבודה עם Google Security Operations
פרטי כניסה
מידע נוסף על קבלת מפתחות API זמין במאמר תחילת השימוש ב-RiskIQ Community API.
רשת
| פונקציה | יציאה שמוגדרת כברירת מחדל | כיוון | פרוטוקול |
|---|---|---|---|
| API | ערכים מרובים | להעברת נתונים | apikey |
הגדרת שילוב של PassiveTotal ב-Google SecOps
הוראות מפורטות להגדרת שילוב ב-Google SecOps מופיעות במאמר הגדרת שילובים.
פעולות
פינג
תיאור
בודקים את הקישוריות.
פרמטרים
לא רלוונטי
תרחישים לדוגמה
לא רלוונטי
ריצה
הפעולה הזו מופעלת על כל הישויות.
תוצאות הפעולה
העשרה של ישויות
לא רלוונטי
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| is_succeed | נכון/לא נכון | is_succeed:False |
תוצאת JSON
N/A
המוניטין של כתובת ב-WHOIS
תיאור
שליחת בקשה ל-RiskIQ לקבלת מידע על המוניטין של כתובת.
פרמטרים
לא רלוונטי
תרחישים לדוגמה
לא רלוונטי
ריצה
הפעולה הזו מופעלת על ישות של כתובת IP.
תוצאות הפעולה
העשרה של ישויות
| שם שדה ההעשרה | לוגיקה – מתי להחיל |
|---|---|
| תוצאות | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| totalRecords | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| queryValue | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| כלי לדפדוף | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| queryType | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| firstSeen | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| lastSeen | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| ישות:תוצאה | לא רלוונטי | לא רלוונטי |
תוצאת JSON
[
{
"EntityResult": {
"results": [{
"recordHash": "1cb21131ee1c1be14c862d446d149d43296fa8bfa9678374f25ea9ab3c38b777",
"resolve": "com-abhut.cricket",
"recordType": "A",
"resolveType": "domain",
"value": "1.1.1.1",
"source": ["virustotal"],
"lastSeen": "2015-11-09 00:00:00",
"collected": "2015-11-09 00:00:00",
"firstSeen": "2015-11-09 00:00:00"
}],
"totalRecords": 6912,
"queryValue": "1.1.1.1",
"pager": "None",
"queryType": "ip",
"firstSeen": "1970-01-01 00:00:00",
"lastSeen": "2019-01-24 09:43:20"
},
"Entity": "1.1.1.1"
}
]
כתובת לסריקת WhoIs
תיאור
שאילתת WHOIS של כתובת RiskIQ.
פרמטרים
לא רלוונטי
תרחישים לדוגמה
לא רלוונטי
ריצה
הפעולה הזו מופעלת על ישות של כתובת IP.
תוצאות הפעולה
העשרה של ישויות
| שם שדה ההעשרה | לוגיקה – מתי להחיל |
|---|---|
| contactEmail | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| דומיין | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| name | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| חיוב | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| admin | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| טקסט | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| רשום | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| lastLoadedAt | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| whoisServer | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| טלפון | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| registryUpdatedAt | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| nameServers | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| טכנולוגיה | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| ארגון | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| רשם | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| תחום (zone) | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| רושם הדומיין | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| ישות:תוצאה | לא רלוונטי | לא רלוונטי |
תוצאת JSON
[
{
"EntityResult": {
"contactEmail": "john_doe@example.com",
"domain": "1.1.1.1",
"name": "N/A",
"billing": {},
"admin": {
"organization": "Abuse",
"email": "john_doe@example.com",
"telephone": "1-650-253-0000"
},
"text": "IANA WHOIS server for more information on IANA.",
"registered": "2014-03-14T00:00:00.000-0700",
"lastLoadedAt": "2018-06-22T10:35:52.694-0700",
"whoisServer": "whois.arin.net",
"telephone": "N/A",
"registryUpdatedAt": "1991-11-02T00:00:00.000-0800",
"nameServers": [],
"tech": {
"organization": "test LLC",
"email": "john_doe@example.com",
"telephone": "1-650-253-0000"
},
"organization": "test LLC",
"registrar": "Administered by ARIN",
"zone": {},
"registrant": {
"city": "Mountain View",
"country": "US",
"state": "CA",
"street": "1600 Amphitheatre Parkway",
"postalCode": "94043",
"organization": "test LLC"
}},
"Entity": "1.1.1.1"
}
]
סריקת דומיין WhoIs
תיאור
שאילתת WHOIS של דומיין RiskIQ.
פרמטרים
לא רלוונטי
תרחישים לדוגמה
לא רלוונטי
ריצה
הפעולה הזו מופעלת בישות Hostname (שם מארח).
תוצאות הפעולה
העשרה של ישויות
| שם שדה ההעשרה | לוגיקה – מתי להחיל |
|---|---|
| דומיין | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| name | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| חיוב | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| admin | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| טקסט | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| רשום | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| lastLoadedAt | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| whoisServer | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| טלפון | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| registryUpdatedAt | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| nameServers | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| expiresAt | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| טכנולוגיה | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| ארגון | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| רשם | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| תחום (zone) | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| רושם הדומיין | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| ישות:תוצאה | לא רלוונטי | לא רלוונטי |
תוצאת JSON
[
{
"EntityResult": {
"domain": "example.com",
"name": "N/A",
"billing": {},
"admin": {},
"text": "Domain Name: test.COM Registry Domain ID: 2138514_DOMAIN_COM-VRSN.",
"registered": "1997-09-14T21:00:00.000-0700",
"lastLoadedAt": "2018-10-01T15:38:19.795-0700",
"whoisServer": "whois.markmonitor.com",
"telephone": "N/A",
"registryUpdatedAt": "2018-02-21T10:36:40.000-0800",
"nameServers": ["ns1.example.com", "ns2.example.com", "ns3.example.com"],
"expiresAt": "2020-09-13T21:00:00.000-0700",
"tech": {},
"organization": "N/A",
"registrar": "MarkMonitor Inc.",
"zone": {},
"registrant": {
}},
"Entity": "example.com"
}
]
מוניטין המארח ב-WhoIs
תיאור
שליחת בקשה ל-RiskIQ לקבלת מידע על המוניטין של המארח.
פרמטרים
לא רלוונטי
תרחישים לדוגמה
לא רלוונטי
ריצה
הפעולה הזו מופעלת בישות Hostname (שם מארח).
תוצאות הפעולה
העשרה של ישויות
| שם שדה ההעשרה | לוגיקה – מתי להחיל |
|---|---|
| תוצאות | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| totalRecords | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| queryValue | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| כלי לדפדוף | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| queryType | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| firstSeen | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
| lastSeen | הפונקציה מחזירה את הערך אם הוא קיים בתוצאת ה-JSON |
תובנות
לא רלוונטי
תוצאת סקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
|---|---|---|
| ישות:תוצאה | לא רלוונטי | לא רלוונטי |
תוצאת JSON
[
{
"EntityResult": {
"results": [
{
"recordHash": "0aad10e23953813834d28098db21c0902f01190c3eba7e38869f798ca56abda7",
"resolve": "1.1.1.1",
"recordType": "A",
"resolveType": "ip",
"value": "example.com",
"source": ["riskiq"],
"lastSeen": "2013-09-12 13:08:07",
"collected": "2019-01-24 12:36:12",
"firstSeen": "2013-09-12 13:08:07"
}],
"totalRecords": 5099,
"queryValue": "example.com",
"pager": "None",
"queryType": "domain",
"firstSeen": "2009-09-01 19:59:32",
"lastSeen": "2019-01-24 12:36:11"
},
"Entity": "example.com"
}
]
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.