X-Force

Versão da integração: 14.0

Configure o X-Force para funcionar com o Google Security Operations

  1. Para obter a sua chave da API pessoal, inicie sessão no Website do IBM X-Force Exchange com um ID IBM ativo.

  2. Veja o seu perfil de utilizador no canto superior direito do ecrã e, de seguida, aceda à página Definições abaixo para criar um novo par de chave/palavra-passe da API.

  3. Na página Definições, clique em Acesso à API e, de seguida, no botão Gerar na secção Geração de chaves da API.

Configure a integração do X-Force no Google SecOps

Para obter instruções detalhadas sobre como configurar uma integração no Google SecOps, consulte o artigo Configure integrações.

Ações

Get Hash Info

Descrição

Consultar o X-Force para obter informações de hash.

Parâmetros

Parâmetro Tipo Valor predefinido Descrição
Limite de string N/A O valor do limite pode ser: baixo, médio ou alto.

Exemplos de utilização

N/A

Executar em

Esta ação é executada na entidade Filehash.

Resultados da ação

Enriquecimento de entidades
Nome do campo de enriquecimento Lógica: quando aplicar
programas maliciosos Devolve se existir no resultado JSON
etiquetas Devolve se existir no resultado JSON
Estatísticas

Se a pontuação de risco da entidade exceder o limite, a estatística é adicionada para avisar que o hash está marcado como software malicioso.

Resultado do script
Nome do resultado do script Opções de valor Exemplo
is_risk Verdadeiro/Falso is_risk:False
Resultado JSON
[
    {
        "EntityResult":
        {
            "malware":
            {
                "hash": "0x474B9CCF5AB9D72CA8A333889BBB34F0",
                "family": ["tsunami"],
                "origins":
                {
                    "downloadServers": {},
                    "subjects": {},
                    "CnCServers":
                    {
                        "count": 1,
                        "rows":
                        [{
                            "count": 483,
                            "origin": "CnC",
                            "domain": "pc-guard.net",
                            "filepath": "v.html",
                            "ip": "1.1.1.1",
                            "uri": "http://pc-guard.net/v.html",
                            "lastseen": "2014-10-20T23:19:00Z",
                            "md5": "474B9CCF5AB9D72CA8A333889BBB34F",
                            "type": "CnC",
                            "firstseen": "2014-10-20T23:19:00Z",
                            "schema": "http"
                        }]},
                    "emails": {},
                    "external":
                    {
                        "detectionCoverage": 46,
                        "family": ["heuristic", "trojan"]
                    }},
                "created": "2014-10-20T23:19:00Z",
                "familyMembers":
                {
                    "tsunami":
                    {
                        "count": 61
                    }},
                "md5": "0x474B9CCF5AB9D72CA8A333889BBB34F0",
                "type": "md5",
                "risk": "high"
            },
            "tags": []
        },
        "Entity": "474B9CCF5AB9D72CA8A333889BBB34F0"
    }
]

Obtenha IP por categoria

Descrição

Obtenha IPs por categoria.

Parâmetros

Parâmetro Tipo Valor predefinido Descrição
Categoria de string N/A Categoria para IP.

Exemplos de utilização

N/A

Executar em

Esta ação é executada em todas as entidades.

Resultados da ação

Enriquecimento de entidades

N/A

Estatísticas

N/A

Resultado do script
Nome do resultado do script Opções de valor Exemplo
is_success Verdadeiro/Falso is_success:False
Resultado JSON
[
    {
        "ip": "string",
        "score": "integer",
        "created": "string"
    }
]

Obtenha informações de IP

Descrição

Consultar o X-Force para obter informações de IP.

Parâmetros

Parâmetro Tipo Valor predefinido Descrição
Limite de string N/A O limite tem de ser um número inteiro (exemplo: 3).

Exemplos de utilização

N/A

Executar em

Esta ação é executada na entidade de endereço IP.

Resultados da ação

Enriquecimento de entidades

As entidades são marcadas como suspeitas se excederem o limite. Caso contrário: False.

Nome do campo de enriquecimento Lógica: quando aplicar
sub-redes Devolve se existir no resultado JSON
reasonDescription Devolve se existir no resultado JSON
etiquetas Devolve se existir no resultado JSON
ip Devolve se existir no resultado JSON
motivo Devolve se existir no resultado JSON
pontuação Devolve se existir no resultado JSON
categoryDescriptions Devolve se existir no resultado JSON
gatos Devolve se existir no resultado JSON
geo Devolve se existir no resultado JSON
história Devolve se existir no resultado JSON
Estatísticas

Se a pontuação de risco exceder o limite, adicione a estatística e marque-a como suspeita.

Resultado do script
Nome do resultado do script Opções de valor Exemplo
is_risky Verdadeiro/Falso is_risky:False
Resultado JSON
[
    {
        "EntityResult":
        {
            "subnets":
            [{
                "subnet": "1.1.1.1/14",
                "reasonDescription": "One of the five RIRs announced a (new) location mapping of the IP.",
                "created": "2017-10-18T06:23:00.000Z",
                "ip": "1.1.1.1",
                "asns":
                {
                    "8359":
                    {
                        "Company": "MTS, RU",
                        "cidr": 14
                    }},
                "reason": "Regional Internet Registry",
                "score": 1,
                "categoryDescriptions": {},
                "cats": {},
                "geo":
                {
                    "country": "Russia",
                    "countrycode": "RU"
                }}, {
                    "subnet": "1.1.1.1/20",
                    "reasonDescription": "Based on statistical DNS analysis.",
                    "created": "2014-01-22T19:56:00.000Z",
                    "ip": "1.1.1.1",
                    "reason": "DNS heuristics",
                    "score": 1,
                    "categoryDescriptions":
                    {
                        "Dynamic IPs": "This category contains IP addresses of dialup hosts and DSL lines."
                    },
                    "cats":
                    {
                        "Dynamic IPs": 71
                    }}],
            "reasonDescription": "One of the five RIRs announced a (new) location mapping of the IP.",
            "tags": [],
            "ip": "1.1.1.1",
            "reason": "Regional Internet Registry",
            "score": 1,
            "categoryDescriptions":
            {
                "Dynamic IPs": "This category contains IP addresses of dialup hosts and DSL lines."
            },
            "cats":
            {
                "Dynamic IPs": 71
            },
            "geo":
            {
                "country": "Russia",
                "countrycode": "RU"
            },
            "history":
            [{
                "reasonDescription": "One of the five RIRs announced a (new) location mapping of the IP.",
                "created": "2012-03-22T07:26:00.000Z",
                "ip": "1.1.1.1/14",
                "reason": "Regional Internet Registry",
                "score": 1,
                "categoryDescriptions": {},
                "cats": {},
                "geo":
                {
                    "country": "Russia",
                    "countrycode": "RU"
                }}, {
                    "reasonDescription": "Based on statistical DNS analysis.",
                    "created": "2012-04-13T13:34:00.000Z",
                    "ip": "1.1.1.1/14",
                    "reason": "DNS heuristics",
                    "score": 1,
                    "categoryDescriptions":
                    {
                        "Dynamic IPs": "This category contains IP addresses of dialup hosts and DSL lines."
                    },
                    "cats":
                    {
                        "Dynamic IPs": 100
                    },
                    "geo":
                    {
                        "country": "Russia",
                        "countrycode": "RU"
                    }}, {
                        "reasonDescription": "Based on statistical DNS analysis.",
                        "created": "2014-01-22T19:56:00.000Z",
                        "ip": "1.1.1.1/20",
                        "reason": "DNS heuristics",
                        "score": 1,
                        "categoryDescriptions":
                        {
                            "Dynamic IPs\": "This category contains IP addresses of dialup hosts and DSL lines."
                        },
                        "cats":
                        {
                            "Dynamic IPs": 71
                        },
                        "geo":
                        {
                            "country": "Russia",
                            "countrycode": "RU"
                        }}]},
        "Entity": "1.1.1.1"
    }
]

Obtenha software malicioso de IP

Descrição

Consultar o X-Force para o software malicioso associado a um endereço IP.

Parâmetros

Parâmetro Tipo Valor predefinido Descrição
Limite de string N/A O limite tem de ser um número inteiro (exemplo: 3).

Exemplos de utilização

N/A

Executar em

Esta ação é executada na entidade de endereço IP.

Resultados da ação

Enriquecimento de entidades

As entidades são marcadas como suspeitas se malware_count for superior a 0.

Nome do campo de enriquecimento Lógica: quando aplicar
programas maliciosos Devolve se existir no resultado JSON
Estatísticas

Adicione uma estatística detalhada de aviso de que a entidade foi associada a software malicioso e marque-a como suspeita se malware_count > 0.

Resultado do script
Nome do resultado do script Opções de valor Exemplo
is_malware Verdadeiro/Falso is_malware:False
Resultado JSON
[
    {
        "EntityResult":
        {
            "malware":
            [{
                "count": 13,
                "origin": "CnC",
                "domain": "l33t-milf.info",
                "last": "2016-10-29T06:31:00Z",
                "family": ["kasidet"],
                "filepath": "dom/tasks.php",
                "ip": "0x00000000000000000000ffff08080808",
                "uri": "http://example.com/dom/tasks.php",
                "first": "2016-10-29T06:31:00Z",
                "host": "dom",
                "lastseen": "2016-10-29T06:31:00Z",
                "md5": "4C10F74CE20328B7CC4207245BC9D725",
                "type": "CnC",
                "firstseen": "2016-10-29T06:31:00Z",
                "schema": "http"
            }]},
        "Entity": "1.1.1.1"
    }
]

Obter informações do URL

Descrição

Consultar o X-Force para obter informações sobre o URL.

Parâmetros

Parâmetro Tipo Valor predefinido Descrição
Limite de string N/A O limite tem de ser um número inteiro(exemplo: 3).

Exemplos de utilização

N/A

Executar em

Esta ação é executada na entidade URL.

Resultados da ação

Enriquecimento de entidades

As entidades são marcadas como suspeitas se excederem o limite. Caso contrário: False.

Nome do campo de enriquecimento Lógica: quando aplicar
associado Devolve se existir no resultado JSON
result Devolve se existir no resultado JSON
etiquetas Devolve se existir no resultado JSON
Estatísticas

Adicione uma estatística de aviso e marque-a como suspeita se a pontuação de risco exceder o limite.

Resultado do script
Nome do resultado do script Opções de valor Exemplo
is_risk Verdadeiro/Falso is_risk:False
Resultado JSON
[
    {
        "EntityResult":
        {
            "associated":
            [{
                "url": "markossolomon.com",
                "cats": {},
                "score": null,
                "categoryDescriptions": {}
            }],
            "result":
            {
                "url": "markossolomon.com/f1q7qx.php",
                "cats":
                {
                    "Botnet Command and Control Server": true
                },
                "score": 10,
                "categoryDescriptions":
                {
                    "Botnet Command and Control Server": "This category contains Web sites or domains that host a botnet command and control server."
                }},
            "tags": []
        },
        "Entity": "HTTP://MARKOSSOLOMON.COM/F1Q7QX.PHP"
    }
]

Tchim-tchim

Descrição

Teste a conetividade ao X-Force.

Parâmetros

N/A

Exemplos de utilização

N/A

Executar em

Esta ação é executada em todas as entidades.

Resultados da ação

Enriquecimento de entidades

N/A

Estatísticas

N/A

Resultado do script
Nome do resultado do script Opções de valor Exemplo
is_connected Verdadeiro/Falso is_connected:False
Resultado JSON
N/A

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais da Google SecOps.