跳转到主要内容

卡顿框架的MISP报告器

项目描述

卡顿-MISP推送器

监听卡顿管道中的新样本并将其上传到MISP。

使用mwdb-iocextract项目解析配置。这意味着,我们处理的是高于原始JSON配置的高级层面,使得关联不同的样本和活动(例如,通过使用的加密材料)成为可能。

作者:CERT.pl

维护者:nazywam

消耗

{
    "type": "config",
}

结果

config in misp

用法

首先,请确保您已设置核心系统:https://github.com/CERT-Polska/karton。更多信息请参见此处

然后从PyPi安装卡顿-MISP推送器

$ pip install karton-misp-pusher

$ karton-misp-pusher --misp-url https://misp.url --misp-key SECRET123

您还可以使用--mwdb-url添加可选的mwdb引用,或使用--misp-insecure跳过MISP验证。更多选项请参阅--help

添加银河系集群关系

可以使用映射文件将新事件链接到现有的MISP银河系集群。

映射文件是一个简单的JSON文档,为您的生态系统中的每个恶意软件家族分配一个集群UUID。

以下是一个使用Malpedia MISP银河系的示例

{
    "404keylogger": "6b87fada-86b3-449d-826d-a89858121b68",
    "agenttesla": "b88e29cf-79d9-42bc-b369-0383b5e04380",
    "amadey": "77f2c81f-be07-475a-8d77-f59b4847f696"
}

值可以为null,在这种情况下,将静默忽略该家族的配置而不是引发错误。如果您想忽略特定家族的配置,这将很有用。

准备好后,您可以使用--galaxy-clusters-mapping参数指向该文件来启动卡顿服务。

Co-financed by the Connecting Europe Facility by of the European Union

项目详情


下载文件

下载适用于您平台的文件。如果您不确定选择哪个,请了解更多关于安装软件包的信息。

源代码分发

此版本没有可用的源代码分发文件。请参阅有关生成分发存档的教程。

构建的分发

karton_misp_pusher-1.1.0-py3-none-any.whl (7.2 kB 查看哈希值)

上传时间 Python 3

支持

AWSAWS 云计算和安全赞助商 DatadogDatadog 监控 FastlyFastly CDN GoogleGoogle 下载分析 MicrosoftMicrosoft PSF赞助商 PingdomPingdom 监控 SentrySentry 错误日志 StatusPageStatusPage 状态页面