Cyber Triage 3.14 发布,带来全新用户界面、Hayabusa 集成、基线设定等功能

简介: Cyber Triage 3.14 发布,带来全新用户界面、Hayabusa 集成、基线设定等功能

Cyber Triage 3.14 发布,带来全新用户界面、Hayabusa 集成、基线设定等功能

Cyber Triage 3.14 for Windows - 面向事件响应的数字取证软件

Digital Forensics Specialized For Incident Response

请访问原文链接:https://sysin.org/blog/cybertriage-3/ 查看最新版。原创作品,转载请保留出处。

作者主页:sysin.org


唯一专门用于事件响应的数字取证工具
快速、准确和简单地完成入侵调查

sysin

Cyber Triage 是一款自动化的数字取证与事件响应(DFIR)软件,旨在帮助安全运营中心(SOCs)、托管安全服务提供商(MSSPs)、顾问和执法机构快速调查网络入侵事件,如恶意软件、勒索软件和账户接管等。

Cyber Triage 3.14 Release - Brings New UIs, Hayabusa, Baselining, and Much More

2025 年 5 月 5 日

Cyber Triage 3.14 版本现已发布,此次更新堪称重磅!

  • 新增用户界面,助您快速了解主机情况。
  • 集成 Hayabusa,以获取更多应用层评分和 Sigma 规则。
  • 新增基线功能,可抑制来自黄金镜像的误报。
  • 收集器更新 (sysin),支持公钥加密。
  • 评分机制变更,您现在可以将某些项目标记为 “未知”,而非 “正常”。
  • 新增功能:可为旧事件设置参考日期。
  • 标准专业版恶意软件扫描限制现改为每周限制,而非每日限制。

全新用户界面,助您更快上手

打开 Cyber Triage 中的主机时,您首先会看到的变化如下。我们将在下文描述部分变更内容,您也可以在 YouTube 上观看变更视频。

顶层导航

首先,新增了顶层导航:

sysin

这些选项代表了我们教授的调查执行阶段:

  1. 摘要:获取被调查系统的基本概况。
  2. 查看重要项目:查看 Cyber Triage 通过自动化分析管道评定为不良或可疑的项目。
  3. 检查所有项目:深入查看所有收集到的工件。
  4. 报告:为其他检查员或系统生成报告。

我们对部分视图进行了调整,使其按照我们期望您使用的顺序排列。从 “摘要” 开始,然后进入 “查看重要项目” 等。

MITRE ATT&CK 战术

在 “摘要” 部分,新增了一个视图,用于显示被评定为 “不良” 的项目,并按其 MITRE ATT&CK 映射进行组织 (sysin)。这将帮助您更轻松地识别攻击的哪些阶段已被发现。

sysin

例如,您可以查找 “数据窃取” 标题以查找相关迹象。

使用过滤器查看重要项目

端点分诊的第二个主要阶段是查看 Cyber Triage 自动评定为不良或可疑的项目。我们过去为此提供了两个视图(一个用于不良项目,一个用于可疑项目)。现在,我们将它们合并并按时间排序。

sysin

这一新视图使调查更加轻松,因为:

  • 时间对于判断项目是否为误报至关重要。
  • 我们添加了过滤功能,使您能够更轻松地关注或忽略特定类型的结果。

要访问过滤器,请使用左上角的按钮,这将允许您按评分、类型、日期等进行过滤。

sysin

摘要视图包含旧版仪表盘控件

如果您正在寻找过去在主机仪表盘上找到的某些控件,它们现在可能位于 “摘要” 面板上。

  • 要重新启动恶意软件扫描,请转到 “摘要 / 分析任务”。
  • 要查找收集错误,请转到 “摘要 / 数据问题”。
  • 要查看文件是否已收集,请转到 “摘要 / 收集信息”。

sysin

Hayabusa 集成,用于应用层攻击和 Sigma 规则

Cyber Triage 现在将在收集的事件日志上运行 Hayabusa,以提供更广泛的应用层攻击检测覆盖范围 (sysin)。Hayabusa 附带了一套强大的规则,Cyber Triage 用户现在可以从中受益。

sysin

Hayabusa 将自动在所有传入数据上运行。您无需执行任何特殊操作即可启用它。

您还可以使用 Sigma 规则扩展 Hayabusa 的功能,这些规则随后将在事件日志上运行(但并非所有信息工件都适用)。

使用基线和黄金镜像减少误报

您现在可以配置 Cyber Triage 以了解您的黄金镜像,并将其用作基线。在这些镜像中发现的任何工件都不会被后续评定为不良或可疑。这将节省分析师的时间,因为他们无需手动将项目添加到 “正常列表” 中。

要将项目添加为基线:

  1. 导入黄金镜像。
  2. 转到选项面板并指定其为基线。

sysin

使用公钥加密收集器输出

Cyber Triage 收集器现在可以使用公钥加密来保护其输出。过去它支持密码保护,但这种方法容易出错且风险更高,因为密码必须在目标系统上提供。

现在,收集器可以加密数据,并且只有主 Cyber Triage 应用程序才能解密。

您可以从选项面板生成 RSA 密钥对。

sysin

新评分选项:未知

如果某个项目可能来自攻击者或正常系统活动,Cyber Triage 会将其评定为可疑。用户现在可以将正常活动标记为 “未知”,而非 “正常”。

将项目标记为 “未知” 仅表示它并非 Cyber Triage 最初认为的可疑项目,但最终可能因其他原因而可疑或不良。而将项目标记为 “正常” 则表示您知道它是正常的,并且永远不应被视为不良或可疑。

sysin

设置事件参考日期

在理想情况下,您会在事件发生后迅速从主机收集并分析数据。但有时,时间会过去数周。

如果发生这种情况,您现在可以在添加主机时设置参考日期 (sysin)。这将使基于时间的分析能够基于该过去日期进行。例如,它将关注您指定日期之前的 30 天,而非您收集数据之前的 30 天。

您可以在添加任何主机时指定此日期:

sysin

标准专业版恶意软件扫描限制现为每周限制

最后,我们始终希望确保您能够迅速完成调查,并且永远不必因达到恶意软件扫描限制而等待恢复。

标准专业版(这是具有批处理和更高恶意软件扫描限制的桌面版本)现在具有每周限制,而非每日限制。这意味着,如果您在一天内有很多案例,您可以在一天内全部使用完,而无需在 5 天内分散使用。

无需进行任何更改。Cyber Triage 将自动应用此更改。

尝试一下吧

Cyber Triage 3.14 Release - Brings New UIs, Hayabusa, Baselining, and Much More

May 5, 2025

更多:HTTP 协议与安全

目录
相关文章
|
1月前
|
测试技术 数据处理 调度
Dataphin功能Tips系列(57)「预览」vs「运行」:离线集成的神奇按钮
在数据开发过程中,使用Dataphin处理离线集成任务时,可能遇到数据过滤和字段计算组件配置正确性的验证问题。通过「预览」功能,可快速验证处理逻辑而不影响目标表;对于需要调度的任务,担心资源占用和耗时超出预期时,可使用「运行」功能进行全流程测试,评估实际耗时与资源消耗。「预览」适合逻辑验证,「运行」用于真实环境模拟,两者结合助力高效开发与调试。
|
1月前
|
SQL Java 关系型数据库
Dataphin功能Tips系列(53)-离线集成任务如何合理配置JVM资源
本文探讨了将MySQL数据同步至Hive时出现OOM问题的解决方案。
|
4月前
|
存储 NoSQL 关系型数据库
PolarDB开源数据库进阶课17 集成数据湖功能
本文介绍了如何在PolarDB数据库中接入pg_duckdb、pg_mooncake插件以支持数据湖功能, 可以读写对象存储的远程数据, 支持csv, parquet等格式, 支持delta等框架, 并显著提升OLAP性能。
203 3
|
1月前
|
传感器 供应链 物联网
农业单亩价值创造功能技术集成的概念与内涵
农业单亩价值创造的技术集成,通过系统性创新打破传统单一模式,融合现代科技与生态理念,提升资源效率、经济效益和生态价值。其核心在于技术协同,实现精准农业、智能装备和生物强化等多维联动,推动经济、生态和社会价值统一。同时,注重资源集约化与循环化利用,延伸产业链并升级价值链,从短期高产转向长期可持续发展。政策与制度创新支撑技术普惠,未来需因地制宜解决技术适配性和成本收益平衡问题,重塑农业评价体系,实现高质量发展。
|
1月前
|
存储 分布式计算 供应链
Dataphin功能Tips系列(51)-支持增全量一体实时集成
本文介绍了基于增全量一体实时集成的库存管理与分析解决方案。通过将业务中台的库存表同步至MaxCompute Delta表,实现离线与实时分析的统一支持。相比传统方案,该方法确保数据一致性,优化存储成本,降低维护复杂度,并大幅提升实时性,满足高效库存管理需求。
|
2月前
|
缓存 前端开发 API
(网页系统集成CAD功能)在线CAD中配置属性的使用教程
本文介绍了Mxcad SDK在线预览和编辑CAD图纸的功能及配置方法。通过Vite、CDN或Webpack实现集成,用户可自定义设置以满足项目需求。主要内容包括:1)`createMxCad()`方法的初始属性配置,如画布ID、WASM文件路径、字体加载路径等;2)`MxFun.setIniset()`方法提供的更多CAD初始配置;3)`McObject`对象API用于动态调整视图背景色、浏览模式等。此外,还提供了在线Demo(https://demo2.mxdraw3d.com:3000/mxcad/)供用户测试实时效果。
|
3月前
|
关系型数据库 MySQL 数据库
|
8月前
|
传感器 监控 搜索推荐
智能服装:集成健康监测功能的纺织品——未来穿戴科技的新篇章
【10月更文挑战第7天】智能服装作为穿戴科技的重要分支,正以其独特的技术优势和广泛的应用前景,成为未来科技发展的亮点之一。它不仅改变了我们对服装的传统认知,更将健康监测、运动训练、医疗康复等功能融为一体,为我们的生活带来了更多的便利和可能。随着技术的不断进步和市场的日益成熟,我们有理由相信,智能服装将成为未来穿戴科技的新篇章,引领我们走向更加健康、智能、可持续的生活方式。
|
8月前
|
前端开发 JavaScript UED
探索Python Django中的WebSocket集成:为前后端分离应用添加实时通信功能
通过在Django项目中集成Channels和WebSocket,我们能够为前后端分离的应用添加实时通信功能,实现诸如在线聊天、实时数据更新等交互式场景。这不仅增强了应用的功能性,也提升了用户体验。随着实时Web应用的日益普及,掌握Django Channels和WebSocket的集成将为开发者开启新的可能性,推动Web应用的发展迈向更高层次的实时性和交互性。
207 1
|
3月前
|
SQL 分布式计算 关系型数据库

热门文章

最新文章