העשרה

נתמך ב:

סקירה כללית

העשרה היא קבוצה של פעולות שנועדו לחדד את היכולות של תוכנית הפעולה.

Configuration

במסך ההגדרות, מוסיפים את Chronicle SOAR API כדי להעשיר ישויות מ-Explorer. כדי לאחזר מפתח API, עוברים אל 'הגדרות' -> 'מתקדם' -> 'מפתחות API'.

פרמטר סוג ערך ברירת המחדל חובה תיאור
מפתח API String לא רלוונטי לא מציינים את מפתח ה-API של Chronicle SOAR, שנדרש כדי להוסיף מידע לישויות מ-Explorer.

פעולות

העשרת ישות משדה אירוע

תיאור

מחילוץ שדות מאירוע והוספה שלהם לשדות של הישות.

פרמטרים

פרמטר סוג ערך ברירת המחדל חובה תיאור
שדות להעשרה String לא רלוונטי כן מציינים את השם של השדה או השדות באירוע שישמשו להעשרת הישות. אפשר להשתמש ברשימה מופרדת בפסיקים.

דוגמה

בתרחיש הזה, השדות payload_id ו-event_description מחולצים מאירוע של מקרה ומוסיפים לשדות של ישויות לכל ישויות שמות הקבצים.

הגדרות של פעולות

פרמטר ערך
ישויות כל הישויות של שמות הקבצים
שדות להעשרה payload_id, event_description

תוצאות הפעולה

  • תוצאת הסקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
ScriptResult מספר הפריטים שעברו העשרה בהצלחה 1


העשרת ישות ממאפייני החוקר

תיאור

העשרת ישויות בנתוני העשרה היסטוריים באמצעות הכלי לחקר ישויות.

פרמטרים

פרמטר סוג ערך ברירת המחדל חובה תיאור
שם השדה String לא רלוונטי לא מציינים את השדות בכלי לבחירת ישויות שישמשו להעשרת הישות המטרה. תמיכה במחרוזת מופרדת בפסיקים.
שימוש בשם השדה כרשימת היתרים תיבת סימון סימן אישור לא אם תיבת הסימון מסומנת, הישויות יועשרו בשדות מהפרמטר Field Name (שם השדה). אם לא מסמנים את התיבה, הרשימה תשמש כרשימת חסימה ויתווספו שדות אחרים.

דוגמה

בתרחיש הזה, אנחנו מעשירים את כל הישויות בנתונים מתוך הכלי לבדיקת ישויות. כל השדות הזמינים מפורטים בקטע Entity Details (פרטי הישות) בכלי Entity Explorer. מחזירה תוצאת JSON של צמדי מפתח/ערך בפרטי הישות.

הגדרות של פעולות

פרמטר ערך
ישויות כל הישויות
שם השדה ריק
שם שדה המשתמש כרשימת היתרים לא מסומן

תוצאות הפעולה

  • תוצאת הסקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
ScriptResult תוצאת JSON התוצאה מוצגת למטה
  • תוצאה ב-JSON
    {
    "193.0.0.44": {}, "ATTACHMENT.TXT": {"Source": "Added by ", "size": "64", "extension": "txt", "hash_md5": "6529d73ba8183760ad174644e75684fe", "hash_sha1": "dd88508cda7bcfc71ffdbc0e26afe97d3fb9a0b6", "hash_sha256": "1f209f1560df8cb6e983dff99d7a7d2db8dc3e439226abd38ef34facdffd82ec", "hash_sha512": "310d2df6f770dafdf4f84d9851e3fad011d4eb0c5a8af9a5f6d237fb733bca41d41ad6b00efdc2b5c218207
    f1a1ac99339923d3c389368f0c1d2ba58e8e1893a", "mime_type": "ASCII text, with no line terminators", "mime_type_short": "text/plain", "ole_data_1_id": "ftype", "ole_data_1_value": "Unknown file type", "ole_data_1_name": "File format", "ole_data_1_description": "", "ole_data_1_risk": "info", "ole_data_1_hide_if_false": "true", "ole_data_2_id": "container", "ole_data_2_value": "Unknown Container", "ole_data_2_name": "Container format", "ole_data_2_description": "Container type", "ole_data_2_risk": "info", "ole_data_2_hide_if_false": "true", "ole_data_3_id": "encrypted", "ole_data_3_value": "", "ole_data_3_name": "Encrypted", "ole_data_3_description": "The file is not encrypted", "ole_data_3_risk": "none", "ole_data_3_hide_if_false": "", "ole_data_4_id": "vba", "ole_data_4_value": "Yes", "ole_data_4_name": "VBA Macros", "ole_data_4_description": "This file contains VBA macros. No suspicious keyword was found. Use olevba and mraptor for more info.", "ole_data_4_risk": "Medium", "ole_data_4_hide_if_false": "", "ole_data_5_id": "xlm", "ole_data_5_value": "No", "ole_data_5_name": "XLM Macros", "ole_data_5_description": "This file does not contain Excel 4/XLM macros.", "ole_data_5_risk": "none", "ole_data_5_hide_if_false": "", "ole_data_6_id": "ext_rels", "ole_data_6_value": "", "ole_data_6_name": "External Relationships", "ole_data_6_description": "External relationships such as remote templates, remote OLE objects, etc", "ole_data_6_risk": "none", "ole_data_6_hide_if_false": "", "ole_data_7_id": "ObjectPool", "ole_data_7_value": "", "ole_data_7_name": "ObjectPool", "ole_data_7_description": "Contains an ObjectPool stream, very likely to contain embedded OLE objects or files. Use oleobj to check it.", "ole_data_7_risk": "none", "ole_data_7_hide_if_false": "true", "ole_data_8_id": "flash", "ole_data_8_value": "", "ole_data_8_name": "Flash objects", "ole_data_8_description": "Number of embedded Flash objects (SWF files) detected in OLE streams. Not 100% accurate, there may be false positives.", "ole_data_8_risk": "none", "ole_data_8_hide_if_false": "true", "content_header_content-type_1": "text/plain; name=\"attachment.txt\"", "content_header_content-transfer-encoding_1": "base64", "content_header_content-disposition_1": "attachment; filename=\"attachment.txt\"", "level": "", "attachment_id": "18"}
    }
    

העשרת ישות מ-JSON

תיאור

מוסיף את קישורי המקור והיעד לכתובות IP ולשמות מארחים בהתראה.

פרמטרים

פרמטר סוג ערך ברירת המחדל חובה תיאור
קובץ JSON של העשרה JSON לא רלוונטי כן מציינים את ה-JSON להעשרת ישות.
נתיב מפתח של מזהה String לא רלוונטי כן מציינים את נתיב המפתח למזהה הישות ב-JSON
מפריד String . כן מציינים את התו המפריד או את התו לסימון סוף הנתיב של המפתח.
PrefixForErichment String לא רלוונטי לא מציינים קידומת לשימוש בהעשרה.
נתיב JSON להעשרה String לא רלוונטי לא ציון קובץ ה-JSON

דוגמה

בתרחיש הזה, אנחנו משתמשים במזהה ישות של ערך גיבוב (hash) עם השדה sha1 כדי להעשיר אותו בנתונים בשדה JSON של העשרה. חשוב לזכור שהישות צריכה להופיע בהתראה לפני שמריצים את הפעולה הזו.

הגדרות של פעולות

פרמטר ערך
ישויות כל הישויות
‫JSON של העשרה ‪[ { "EntityResult": {"permalink":"https://www.virustotal.com/file/275a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c4538aabf651fd0f/analysis/1549381312", "sha1": "3395856ce81f267382dee72602f798b642f14140","resource":"275A021BBFB6489E54D471899F7DB9D1663FC695EC2FE2A24538AABF651FDOF","response_code":1,"scan_date":"2019-02-05 15:41:52","scan_id":"275a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c453Saab651fd0f-1549381312","verbose_msg" : "Scan finished,information embedded","total": 60,"positives": 54, "sha256":"75a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c4538aabf651fd0f","Mas":"44d88612fea8a8f36de82e1278abb02f","Bkav": {"detected": true,"result": "DOS. Eirac A.Trojan","MicroWorld-eScan": {"version": "14.0.297.0","update": "20190205""scans": {"version":"1.1.1.1","update": "20190201" "detected": true,"result*: "EICAR-Test-File","Entity": "275A021BBFB6489E54D471899F7DB9D1663FC695EC2 FE2A24538AABF651FD0F" }]
נתיב מפתח של מזהה EntityResult.sha1
מפריד .
PrefixForEnrichment ריק
נתיב JSON להעשרה ריק

תוצאות הפעולה

  • תוצאת הסקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
תוצאת סקריפט מספר הישויות שהועשרו 1

העשרת ישות מרשימה באמצעות שדה

תיאור

הפונקציה מוסיפה שדה וערך לרשימה של ישויות שסופקו. הפעולה הזו משמשת לעיתים קרובות עם הפעולה Entity Selection (בחירת ישות) כדי להציג את הישויות.

פרמטרים

פרמטר סוג ערך ברירת המחדל חובה תיאור
רשימת ישויות String לא רלוונטי כן מציינים רשימה של ישויות מאותו סוג.
סוג ישות String לא רלוונטי כן מציינים את סוג הישות.
תו מפריד של ישות String , כן מציינים את התו המפריד של ישויות ברשימה.
שדה העשרה String לא רלוונטי כן מציינים את שם השדה שיוסף לישות.
ערך ההעשרה String לא רלוונטי כן מציינים את הערך של השדה שיועשר לישות.

דוגמה

בתרחיש הזה, אנחנו בוחרים ישויות של כתובות IP באמצעות הפעולה EntitySelection ומעבירים את התוצאות לשדה List of Entities (רשימת ישויות) כדי להוסיף פרטים.

הגדרות פעולה (EntitySelection)

פרמטר מצב ערך
Entity.Type = כתובת

הגדרות של פעולות (העשרת ישויות מרשימה בשדה)

פרמטר ערך
ישויות כל הישויות
רשימת ישויות [Entity Selection_1.SelectedEntities]
סוג ישות כתובת
תו מפריד של ישות ,
שדה העשרה is_risky
ערך העשרה כן

תוצאות הפעולה

  • תוצאת הסקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
ScriptResult מספר הפריטים שעברו העשרה בהצלחה 3


Enrich Entity With Field

תיאור

הוספת שדות העשרה לישות על סמך רשימה של ערכי מפתח.

פרמטרים

פרמטר סוג ערך ברירת המחדל חובה תיאור דוגמה
שדות להעשרה JSON לא רלוונטי כן מציינים רשימה של צמדי מפתח/ערך שישמשו להעשרת הישות. הוא צריך להיות בפורמט JSON. ‪[ { "entity_field_name": "Title", "entity_field_value": "SalseManager" }, { "entity_field_name": "City", "entity_field_value": "NewYork" } ]

דוגמה

בדוגמה הזו אנחנו מעשירים ישויות של משתמשים בשני שדות: Title (תואר) ו-City (עיר).

הגדרות של פעולות

פרמטר ערך
ישויות כל הישויות של שמות הקבצים
שדות להעשרה ‪[ { "entity_field _name": "Title", "entity_field_value":

‪"Manager"}, { "entity_field _name": "City", "entity_field_value": "Newyork"}]

תוצאות הפעולה

  • תוצאת הסקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
ScriptResult מספר הישויות שהועשרו בהצלחה 13

הוספת נתיב לישות FileName

תיאור

מנתח נתיב, שם קובץ וסיומת מישות ומעשיר אותה ב-file_path,‏ file_name ו-file_extensions.

פרמטרים

מציינים את היקף ישות הקובץ שממנו רוצים לנתח את השדות.

דוגמה

בתרחיש הזה, אנחנו מבצעים לולאה על כל ישויות שמות הקבצים ומנתחים את כל הנתיבים, שמות הקבצים והתוספים ממזהה הישות.

הגדרות של פעולות

פרמטר ערך
ישויות כל הישויות של שמות קבצים

תוצאות הפעולה

  • תוצאת הסקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
ScriptResult רשימה של ישויות שהועשרו. WORD/THEME/THEME1.XML,WORD/DOCUMENT.XML

העשרת המקורות והיעדים

תיאור

מוסיף את קישורי המקור והיעד לכתובות IP ולשמות מארחים בהתראה.

פרמטרים

מציינים את היקף הישות שממנה רוצים לנתח את השדות.

דוגמה

בתרחיש הזה, אנחנו מבצעים לולאה על כל הישויות של כתובות IP ושמות מארחים, ומעשירים אותן בקישורי מקור ויעד. גם אם היקף הישות מוגדר ל'כל הישויות', המערכת תבחר אוטומטית ישויות של כתובות IP ושמות מארחים.

הגדרות של פעולות

פרמטר ערך
ישויות כל הישויות

תוצאות הפעולה

  • תוצאת הסקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
לא רלוונטי לא רלוונטי לא רלוונטי

סימון ישות כחשודה

תיאור

מסמן ישויות בהיקף כחשודות.

פרמטרים

מציינים את היקף הישות שרוצים לסמן כחשודה.

דוגמה

במקרה הזה, אנחנו מסמנים את כל ישויות ה-IP החיצוניות כחשודות. השדה 'is_suspicious' (חשודה) בישות בכלי לבדיקת ישויות מתעדכן לערך true.

הגדרות של פעולות

פרמטר ערך
ישויות כתובות IP חיצוניות

תוצאות הפעולה

  • תוצאת הסקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
ScriptResult מספר המשתמשים עם הרשאה שסומנו כחשודים 3

Whois

תיאור

שליחת שאילתות לשרתי WHOIS כדי לקבל מידע על רישום דומיין. תומך בכתובות IP, בכתובות URL, באימייל ובדומיינים. תמיכה ביצירת ישויות מסוג Domain שמקושרות לישות היעד, וסף גיל של דומיין להגדרת הישות כחשודה.

פרמטרים

פרמטר סוג ערך ברירת המחדל חובה תיאור
יצירת ישויות תיבת סימון סימן אישור לא מציינים אם רוצים ליצור ולחבר ישויות דומיין לכתובת URL, לכתובת אימייל או לשמות משתמשים.
סף הגיל של הדומיין מספר שלם סימן אישור לא אם גיל הדומיין קטן ממספר הימים שצוין, הוא יסומן כחשוד.

דוגמה

בתרחיש הזה, כל ישויות של שמות מארחים חיצוניים שמצורפות לכרטיס עם גיל דומיין של פחות מ-365 ימים יסומנו כחשודות.

הגדרות של פעולות

פרמטר ערך
ישויות שמות מארחים חיצוניים
יצירת ישויות סימן אישור
סף הגיל של הדומיין 365

תוצאות הפעולה

  • תוצאת הסקריפט
שם תוצאת התסריט אפשרויות ערך דוגמה
ScriptResult נכון/לא נכון TRUE
  • תוצאה ב-JSON
    {
    "Entity": "badsite.com", 
    "EntityResult": 
    {"id": ["32621649_DOMAIN_COM-VRSN"], 
    "status": ["clientDeleteProhibited https://icann.org/epp#clientDeleteProhibited", "clientRenewProhibited https://icann.org/epp#clientRenewProhibited", "clientTransferProhibited https://icann.org/epp#clientTransferProhibited", "clientUpdateProhibited https://icann.org/epp#clientUpdateProhibited"], "creation_date": ["2000-08-09T11:17:46"], 
    "expiration_date": ["2023-08-09T11:17:46"], 
    "updated_date": ["2022-09-18T23:31:54"], 
    "registrar": ["GoDaddy.com, LLC"], 
    "whois_server": ["whois.godaddy.com"], 
    "nameservers": ["NS49.DOMAINCONTROL.COM", "NS50.DOMAINCONTROL.COM"], 
    "emails": ["abuse@godaddy.com"], 
    "contacts": {"registrant": null, "tech": null, "admin": null, "billing": null}, "age_in_days": 8092}
    }

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.