העשרה
סקירה כללית
העשרה היא קבוצה של פעולות שנועדו לחדד את היכולות של תוכנית הפעולה.
Configuration
במסך ההגדרות, מוסיפים את Chronicle SOAR API כדי להעשיר ישויות מ-Explorer. כדי לאחזר מפתח API, עוברים אל 'הגדרות' -> 'מתקדם' -> 'מפתחות API'.
| פרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
| מפתח API | String | לא רלוונטי | לא | מציינים את מפתח ה-API של Chronicle SOAR, שנדרש כדי להוסיף מידע לישויות מ-Explorer. |
פעולות
העשרת ישות משדה אירוע
תיאור
מחילוץ שדות מאירוע והוספה שלהם לשדות של הישות.
פרמטרים
| פרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
| שדות להעשרה | String | לא רלוונטי | כן | מציינים את השם של השדה או השדות באירוע שישמשו להעשרת הישות. אפשר להשתמש ברשימה מופרדת בפסיקים. |
דוגמה
בתרחיש הזה, השדות payload_id ו-event_description מחולצים מאירוע של מקרה ומוסיפים לשדות של ישויות לכל ישויות שמות הקבצים.
הגדרות של פעולות
| פרמטר | ערך |
| ישויות | כל הישויות של שמות הקבצים |
| שדות להעשרה | payload_id, event_description |
תוצאות הפעולה
- תוצאת הסקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
| ScriptResult | מספר הפריטים שעברו העשרה בהצלחה | 1 |
העשרת ישות ממאפייני החוקר
תיאור
העשרת ישויות בנתוני העשרה היסטוריים באמצעות הכלי לחקר ישויות.
פרמטרים
| פרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
| שם השדה | String | לא רלוונטי | לא | מציינים את השדות בכלי לבחירת ישויות שישמשו להעשרת הישות המטרה. תמיכה במחרוזת מופרדת בפסיקים. |
| שימוש בשם השדה כרשימת היתרים | תיבת סימון | סימן אישור | לא | אם תיבת הסימון מסומנת, הישויות יועשרו בשדות מהפרמטר Field Name (שם השדה). אם לא מסמנים את התיבה, הרשימה תשמש כרשימת חסימה ויתווספו שדות אחרים. |
דוגמה
בתרחיש הזה, אנחנו מעשירים את כל הישויות בנתונים מתוך הכלי לבדיקת ישויות. כל השדות הזמינים מפורטים בקטע Entity Details (פרטי הישות) בכלי Entity Explorer. מחזירה תוצאת JSON של צמדי מפתח/ערך בפרטי הישות.
הגדרות של פעולות
| פרמטר | ערך |
| ישויות | כל הישויות |
| שם השדה | ריק |
| שם שדה המשתמש כרשימת היתרים | לא מסומן |
תוצאות הפעולה
- תוצאת הסקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
| ScriptResult | תוצאת JSON | התוצאה מוצגת למטה |
-
תוצאה ב-JSON
{ "193.0.0.44": {}, "ATTACHMENT.TXT": {"Source": "Added by", "size": "64", "extension": "txt", "hash_md5": "6529d73ba8183760ad174644e75684fe", "hash_sha1": "dd88508cda7bcfc71ffdbc0e26afe97d3fb9a0b6", "hash_sha256": "1f209f1560df8cb6e983dff99d7a7d2db8dc3e439226abd38ef34facdffd82ec", "hash_sha512": "310d2df6f770dafdf4f84d9851e3fad011d4eb0c5a8af9a5f6d237fb733bca41d41ad6b00efdc2b5c218207 f1a1ac99339923d3c389368f0c1d2ba58e8e1893a", "mime_type": "ASCII text, with no line terminators", "mime_type_short": "text/plain", "ole_data_1_id": "ftype", "ole_data_1_value": "Unknown file type", "ole_data_1_name": "File format", "ole_data_1_description": "", "ole_data_1_risk": "info", "ole_data_1_hide_if_false": "true", "ole_data_2_id": "container", "ole_data_2_value": "Unknown Container", "ole_data_2_name": "Container format", "ole_data_2_description": "Container type", "ole_data_2_risk": "info", "ole_data_2_hide_if_false": "true", "ole_data_3_id": "encrypted", "ole_data_3_value": "", "ole_data_3_name": "Encrypted", "ole_data_3_description": "The file is not encrypted", "ole_data_3_risk": "none", "ole_data_3_hide_if_false": "", "ole_data_4_id": "vba", "ole_data_4_value": "Yes", "ole_data_4_name": "VBA Macros", "ole_data_4_description": "This file contains VBA macros. No suspicious keyword was found. Use olevba and mraptor for more info.", "ole_data_4_risk": "Medium", "ole_data_4_hide_if_false": "", "ole_data_5_id": "xlm", "ole_data_5_value": "No", "ole_data_5_name": "XLM Macros", "ole_data_5_description": "This file does not contain Excel 4/XLM macros.", "ole_data_5_risk": "none", "ole_data_5_hide_if_false": "", "ole_data_6_id": "ext_rels", "ole_data_6_value": "", "ole_data_6_name": "External Relationships", "ole_data_6_description": "External relationships such as remote templates, remote OLE objects, etc", "ole_data_6_risk": "none", "ole_data_6_hide_if_false": "", "ole_data_7_id": "ObjectPool", "ole_data_7_value": "", "ole_data_7_name": "ObjectPool", "ole_data_7_description": "Contains an ObjectPool stream, very likely to contain embedded OLE objects or files. Use oleobj to check it.", "ole_data_7_risk": "none", "ole_data_7_hide_if_false": "true", "ole_data_8_id": "flash", "ole_data_8_value": "", "ole_data_8_name": "Flash objects", "ole_data_8_description": "Number of embedded Flash objects (SWF files) detected in OLE streams. Not 100% accurate, there may be false positives.", "ole_data_8_risk": "none", "ole_data_8_hide_if_false": "true", "content_header_content-type_1": "text/plain; name=\"attachment.txt\"", "content_header_content-transfer-encoding_1": "base64", "content_header_content-disposition_1": "attachment; filename=\"attachment.txt\"", "level": "", "attachment_id": "18"} }
העשרת ישות מ-JSON
תיאור
מוסיף את קישורי המקור והיעד לכתובות IP ולשמות מארחים בהתראה.
פרמטרים
| פרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
| קובץ JSON של העשרה | JSON | לא רלוונטי | כן | מציינים את ה-JSON להעשרת ישות. |
| נתיב מפתח של מזהה | String | לא רלוונטי | כן | מציינים את נתיב המפתח למזהה הישות ב-JSON |
| מפריד | String | . | כן | מציינים את התו המפריד או את התו לסימון סוף הנתיב של המפתח. |
| PrefixForErichment | String | לא רלוונטי | לא | מציינים קידומת לשימוש בהעשרה. |
| נתיב JSON להעשרה | String | לא רלוונטי | לא | ציון קובץ ה-JSON |
דוגמה
בתרחיש הזה, אנחנו משתמשים במזהה ישות של ערך גיבוב (hash) עם השדה sha1 כדי להעשיר אותו בנתונים בשדה JSON של העשרה. חשוב לזכור שהישות צריכה להופיע בהתראה לפני שמריצים את הפעולה הזו.
הגדרות של פעולות
| פרמטר | ערך |
| ישויות | כל הישויות |
| JSON של העשרה | [ { "EntityResult": {"permalink":"https://www.virustotal.com/file/275a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c4538aabf651fd0f/analysis/1549381312", "sha1": "3395856ce81f267382dee72602f798b642f14140","resource":"275A021BBFB6489E54D471899F7DB9D1663FC695EC2FE2A24538AABF651FDOF","response_code":1,"scan_date":"2019-02-05 15:41:52","scan_id":"275a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c453Saab651fd0f-1549381312","verbose_msg" : "Scan finished,information embedded","total": 60,"positives": 54, "sha256":"75a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c4538aabf651fd0f","Mas":"44d88612fea8a8f36de82e1278abb02f","Bkav": {"detected": true,"result": "DOS. Eirac A.Trojan","MicroWorld-eScan": {"version": "14.0.297.0","update": "20190205""scans": {"version":"1.1.1.1","update": "20190201" "detected": true,"result*: "EICAR-Test-File","Entity": "275A021BBFB6489E54D471899F7DB9D1663FC695EC2 FE2A24538AABF651FD0F" }] |
| נתיב מפתח של מזהה | EntityResult.sha1 |
| מפריד | . |
| PrefixForEnrichment | ריק |
| נתיב JSON להעשרה | ריק |
תוצאות הפעולה
- תוצאת הסקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
| תוצאת סקריפט | מספר הישויות שהועשרו | 1 |
העשרת ישות מרשימה באמצעות שדה
תיאור
הפונקציה מוסיפה שדה וערך לרשימה של ישויות שסופקו. הפעולה הזו משמשת לעיתים קרובות עם הפעולה Entity Selection (בחירת ישות) כדי להציג את הישויות.
פרמטרים
| פרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
| רשימת ישויות | String | לא רלוונטי | כן | מציינים רשימה של ישויות מאותו סוג. |
| סוג ישות | String | לא רלוונטי | כן | מציינים את סוג הישות. |
| תו מפריד של ישות | String | , | כן | מציינים את התו המפריד של ישויות ברשימה. |
| שדה העשרה | String | לא רלוונטי | כן | מציינים את שם השדה שיוסף לישות. |
| ערך ההעשרה | String | לא רלוונטי | כן | מציינים את הערך של השדה שיועשר לישות. |
דוגמה
בתרחיש הזה, אנחנו בוחרים ישויות של כתובות IP באמצעות הפעולה EntitySelection ומעבירים את התוצאות לשדה List of Entities (רשימת ישויות) כדי להוסיף פרטים.
הגדרות פעולה (EntitySelection)
| פרמטר | מצב | ערך |
| Entity.Type | = | כתובת |
הגדרות של פעולות (העשרת ישויות מרשימה בשדה)
| פרמטר | ערך |
| ישויות | כל הישויות |
| רשימת ישויות | [Entity Selection_1.SelectedEntities] |
| סוג ישות | כתובת |
| תו מפריד של ישות | , |
| שדה העשרה | is_risky |
| ערך העשרה | כן |
תוצאות הפעולה
- תוצאת הסקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
| ScriptResult | מספר הפריטים שעברו העשרה בהצלחה | 3 |
Enrich Entity With Field
תיאור
הוספת שדות העשרה לישות על סמך רשימה של ערכי מפתח.
פרמטרים
| פרמטר | סוג | ערך ברירת המחדל | חובה | תיאור | דוגמה |
| שדות להעשרה | JSON | לא רלוונטי | כן | מציינים רשימה של צמדי מפתח/ערך שישמשו להעשרת הישות. הוא צריך להיות בפורמט JSON. | [ { "entity_field_name": "Title", "entity_field_value": "SalseManager" }, { "entity_field_name": "City", "entity_field_value": "NewYork" } ] |
דוגמה
בדוגמה הזו אנחנו מעשירים ישויות של משתמשים בשני שדות: Title (תואר) ו-City (עיר).
הגדרות של פעולות
| פרמטר | ערך |
| ישויות | כל הישויות של שמות הקבצים |
| שדות להעשרה | [ { "entity_field _name": "Title", "entity_field_value":
"Manager"}, { "entity_field _name": "City", "entity_field_value": "Newyork"}] |
תוצאות הפעולה
- תוצאת הסקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
| ScriptResult | מספר הישויות שהועשרו בהצלחה | 13 |
הוספת נתיב לישות FileName
תיאור
מנתח נתיב, שם קובץ וסיומת מישות ומעשיר אותה ב-file_path, file_name ו-file_extensions.
פרמטרים
מציינים את היקף ישות הקובץ שממנו רוצים לנתח את השדות.
דוגמה
בתרחיש הזה, אנחנו מבצעים לולאה על כל ישויות שמות הקבצים ומנתחים את כל הנתיבים, שמות הקבצים והתוספים ממזהה הישות.
הגדרות של פעולות
| פרמטר | ערך |
| ישויות | כל הישויות של שמות קבצים |
תוצאות הפעולה
- תוצאת הסקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
| ScriptResult | רשימה של ישויות שהועשרו. | WORD/THEME/THEME1.XML,WORD/DOCUMENT.XML |
העשרת המקורות והיעדים
תיאור
מוסיף את קישורי המקור והיעד לכתובות IP ולשמות מארחים בהתראה.
פרמטרים
מציינים את היקף הישות שממנה רוצים לנתח את השדות.
דוגמה
בתרחיש הזה, אנחנו מבצעים לולאה על כל הישויות של כתובות IP ושמות מארחים, ומעשירים אותן בקישורי מקור ויעד. גם אם היקף הישות מוגדר ל'כל הישויות', המערכת תבחר אוטומטית ישויות של כתובות IP ושמות מארחים.
הגדרות של פעולות
| פרמטר | ערך |
| ישויות | כל הישויות |
תוצאות הפעולה
- תוצאת הסקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
| לא רלוונטי | לא רלוונטי | לא רלוונטי |
סימון ישות כחשודה
תיאור
מסמן ישויות בהיקף כחשודות.
פרמטרים
מציינים את היקף הישות שרוצים לסמן כחשודה.
דוגמה
במקרה הזה, אנחנו מסמנים את כל ישויות ה-IP החיצוניות כחשודות. השדה 'is_suspicious' (חשודה) בישות בכלי לבדיקת ישויות מתעדכן לערך true.
הגדרות של פעולות
| פרמטר | ערך |
| ישויות | כתובות IP חיצוניות |
תוצאות הפעולה
- תוצאת הסקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
| ScriptResult | מספר המשתמשים עם הרשאה שסומנו כחשודים | 3 |
Whois
תיאור
שליחת שאילתות לשרתי WHOIS כדי לקבל מידע על רישום דומיין. תומך בכתובות IP, בכתובות URL, באימייל ובדומיינים. תמיכה ביצירת ישויות מסוג Domain שמקושרות לישות היעד, וסף גיל של דומיין להגדרת הישות כחשודה.
פרמטרים
| פרמטר | סוג | ערך ברירת המחדל | חובה | תיאור |
| יצירת ישויות | תיבת סימון | סימן אישור | לא | מציינים אם רוצים ליצור ולחבר ישויות דומיין לכתובת URL, לכתובת אימייל או לשמות משתמשים. |
| סף הגיל של הדומיין | מספר שלם | סימן אישור | לא | אם גיל הדומיין קטן ממספר הימים שצוין, הוא יסומן כחשוד. |
דוגמה
בתרחיש הזה, כל ישויות של שמות מארחים חיצוניים שמצורפות לכרטיס עם גיל דומיין של פחות מ-365 ימים יסומנו כחשודות.
הגדרות של פעולות
| פרמטר | ערך |
| ישויות | שמות מארחים חיצוניים |
| יצירת ישויות | סימן אישור |
| סף הגיל של הדומיין | 365 |
תוצאות הפעולה
- תוצאת הסקריפט
| שם תוצאת התסריט | אפשרויות ערך | דוגמה |
| ScriptResult | נכון/לא נכון | TRUE |
-
תוצאה ב-JSON
{ "Entity": "badsite.com", "EntityResult": {"id": ["32621649_DOMAIN_COM-VRSN"], "status": ["clientDeleteProhibited https://icann.org/epp#clientDeleteProhibited", "clientRenewProhibited https://icann.org/epp#clientRenewProhibited", "clientTransferProhibited https://icann.org/epp#clientTransferProhibited", "clientUpdateProhibited https://icann.org/epp#clientUpdateProhibited"], "creation_date": ["2000-08-09T11:17:46"], "expiration_date": ["2023-08-09T11:17:46"], "updated_date": ["2022-09-18T23:31:54"], "registrar": ["GoDaddy.com, LLC"], "whois_server": ["whois.godaddy.com"], "nameservers": ["NS49.DOMAINCONTROL.COM", "NS50.DOMAINCONTROL.COM"], "emails": ["abuse@godaddy.com"], "contacts": {"registrant": null, "tech": null, "admin": null, "billing": null}, "age_in_days": 8092} }
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.