Расследование. Получение событий дерева родительских процессов и привязка событий к алертам

Развернуть все | Свернуть все

Предопределенный плейбук "Расследование. Получение событий дерева родительских процессов и привязка событий к алертам" позволяет просматривать дерево родительских процессов для подозрительного процесса, запрашивая KUMA и связывая полученные события с алертами. В результате выполнения плейбука к комментариям к алертам добавляется дополнительная информация, помогающая вам решить, закрыть ли алерт, выполнить дополнительное расследование или создать инцидент для дальнейшего реагирования.

Перед использованием плейбука вам нужно скачать скрипты и список зависимостей, которые требуются для правильной работы плейбука.

Нажмите здесь, чтобы узнать, как скачать и подготовить скрипты

Как создать плейбук, см. в статье Создание плейбуков.

Нажмите здесь, чтобы просмотреть полное выражение, которое содержит триггер плейбука.

Функции, используемые плейбуком: executeCustomScript, addCommentToAlert.

Во время выполнения этот плейбук запускает следующие действия по реагированию:

  1. Выполнение запроса KUMA для получения событий дерева родительских процессов с использованием параметров SourceProcessID для Linux и DeviceCustomString3 для Windows в качестве точек поворота вместе с именем устройства и меткой времени из деталей алерта. Временной интервал для запроса определяется во входных параметрах плейбука свойством timewindow.
  2. Добавляет комментарий к алерту с краткой информацией о дереве родительского процесса. Комментарий строится из полученных событий в обратном порядке (от корневого родительского процесса к текущему процессу) и включает уровень процесса, имя пользователя, идентификатор процесса и имя процесса из данных дерева родительского процесса.
  3. Привязывает события дерева родительских процессов к алерту с помощью скрипта xdr_link_events.py, который принимает в качестве входных данных внутренний идентификатор алерта и полученные события родительского процесса.

Нажмите здесь, чтобы увидеть последовательность действий по реагированию, которые содержит плейбук.

В начало