ReversingLabs A1000

ReversingLabs A1000 Malware Analysis Appliance integra la tecnologia di analisi statica automatizzata ReversingLabs IntuneCore e il database del servizio reputazione file TitaniumCloud. Le API dei servizi REST consentono agli analisti di immettere campioni, accedere ai file decompressi e visualizzare gli indicatori di minaccia proattivi estratti. La piattaforma esegue un'analisi statica approfondita di una serie completa di tipi di file, tra cui Windows, Linux, Mac OS, iOS, Android, allegati di posta elettronica, documenti e firmware.

Questo connettore è disponibile nei prodotti e nelle aree seguenti:

Servizio Class Regions
App per la logica Normale Tutte le aree di App per la logica , ad eccezione delle seguenti:
     - Aree di Azure per enti pubblici
     - Aree di Azure Cina
     - Dipartimento della Difesa degli Stati Uniti (DoD)
Contatto
Nome Supporto di ReversingLabs
URL https://support.reversinglabs.com/
Email support@reversinglabs.com
Metadati del connettore
Editore ReversingLabs
Sito web https://www.reversinglabs.com/
Informativa sulla privacy https://www.reversinglabs.com/privacy-policy
Categorie Security

Questo connettore consente agli utenti di ReversingLabs A1000 di accedere alle funzioni API dell'appliance. Sono supportate azioni come l'invio di un file per l'analisi, il recupero dei risultati e la verifica della reputazione di un file. Per altre informazioni sull'API, vedere la Guida dell'utente A1000 nell'interfaccia Web dell'appliance.

Prerequisiti

Per usare questo connettore, è necessario avere un A1000 raggiungibile dal cloud, l'URL dell'appliance A1000 e una chiave API A1000.

Come ottenere le credenziali

L'autenticazione all'API A1000 viene eseguita con una chiave API. Questa chiave può essere configurata dagli utenti con accesso amministrativo all'interfaccia Web dell'appliance. Per creare una chiave API, fare riferimento al file della Guida nell'interfaccia grafica Web di A1000.

Introduzione al connettore

Per iniziare a usare il connettore A1000, iniziare configurando una nuova connessione. La configurazione del connettore richiederà un nome di connessione e un valore di chiave API. Assicurarsi di immettere il valore della chiave API nel formato Token <apikey>, dove <apikey> è il token API effettivo.
Dopo aver configurato la connessione API, selezionare le azioni disponibili e fornire gli input necessari.

Errori e rimedi comuni

  • Errore 403: "Le credenziali di autenticazione non sono state fornite".
    • Assicurarsi di aver configurato la connessione API usando il formato indicato in precedenza.

Domande frequenti

  • D1. Quanto tempo è necessario attendere i risultati di un file inviato per l'analisi?

    • A1. Il tempo di elaborazione varia a seconda del carico dell'appliance, delle dimensioni e della complessità del file. È consigliabile creare un ciclo che sospendo e controlla lo stato.
  • D2. Dove è possibile trovare la documentazione sull'API A1000 o su qualsiasi altro argomento di A1000?

    • R2. La documentazione completa del prodotto è disponibile nell'interfaccia A1000. Dopo aver eseguito l'accesso all'interfaccia Web, fare clic sul menu ? nell'angolo in alto a destra. interfaccia. Dopo aver eseguito l'accesso all'interfaccia Web, fare clic sul menu ? nell'angolo in alto a destra.

Creazione di una connessione

Il connettore supporta i tipi di autenticazione seguenti:

Predefinita Parametri per la creazione della connessione. Tutte le aree geografiche Non condivisibile

Predefinito

Applicabile: tutte le aree

Parametri per la creazione della connessione.

Questa non è una connessione condivisibile. Se l'app power viene condivisa con un altro utente, verrà richiesto a un altro utente di creare una nuova connessione in modo esplicito.

Nome TIPO Description Obbligatorio
Token di accesso securestring Token A1000 Vero
A1000 host URL corda URL host A1000 (esempio: https://a1000.reversinglabs.com). Se non specificato, per impostazione predefinita https://a1000.reversinglabs.coml'URL host sarà .

Limiti per la limitazione delle richieste

Nome Chiamate Periodo di rinnovo
Chiamate API per connessione 100 60 secondi

Azioni

Abilitare o disabilitare un set di regole YARA

Abilita un set di regole YARA disabilitato in precedenza o disabilita un set di regole YARA attualmente abilitato.

Avviare o arrestare un'analisi retro locale YARA

Consente agli utenti di avviare l'analisi Retro locale nell'appliance A1000 e arrestare l'analisi Retro locale in corso sull'appliance.

Controllare lo stato di creazione del report PDF

Controllare lo stato di creazione di un report PDF richiesto.

Controllare lo stato di YARA Retro nell'appliance

Controllare lo stato di Retro locale nell'appliance A1000.

Creare o aggiornare un set di regole YARA

Crea un nuovo set di regole YARA, se non esiste. Se esiste già un set di regole con il nome specificato, viene creata una nuova revisione (aggiornamento) del set di regole.

Creare tag utente per un esempio

Aggiunge uno o più tag utente all'esempio richiesto, indipendentemente dal fatto che l'esempio contenga già tag.

Creare un report PDF

Creare un report di analisi di esempio PDF.

Elencare i contenitori per ogni hash richiesto

Ottenere un elenco di tutti i contenitori di primo livello da cui è stato estratto l'esempio richiesto durante l'analisi.

Eliminare la classificazione per un esempio

Eliminare la classificazione di un esempio.

Eliminare tag utente da un esempio

Rimuove uno o più tag utente dall'esempio richiesto.

Eliminare un esempio

Eliminare un esempio da A1000.

Eliminare un set di regole YARA

Eliminare il set di regole YARA specificato e le corrispondenze dall'appliance.

Eseguire una ricerca avanzata

Cercare esempi disponibili nell'istanza locale di A1000 e TitaniumCloud usando le funzionalità di Ricerca avanzata.

Gestire le analisi RETRO di YARA Cloud

Avviare e arrestare un'analisi Retro cloud per un set di regole specificato nell'appliance A1000, nonché per cancellare tutti i risultati di Cloud Retro per il set di regole.

Impostare l'ora di sincronizzazione del set di regole YARA

Modificare l'ora di sincronizzazione TitaniumCloud per i set di regole YARA abilitati per TitaniumCloud.

Impostare la classificazione per un esempio

Impostare la classificazione di un esempio.

Inviare un esempio per l'analisi

Inviare un esempio per l'analisi da una directory locale o da un URL.

Ottenere l'ora di sincronizzazione del set di regole YARA

Informazioni sullo stato di sincronizzazione corrente per i set di regole abilitati per TitaniumCloud.

Recuperare i tag utente per un esempio

Elenca i tag esistenti per l'esempio richiesto, se presenti.

Recuperare il contenuto di un set di regole YARA

Recuperare il contenuto completo del set di regole richiesto in formato testo non elaborato/normale.

Recuperare il report di analisi dettagliata

Recuperare un report di analisi dettagliato per esempi locali.

Recuperare il report di analisi di riepilogo

Recuperare un report di analisi di riepilogo per gli esempi locali.

Recuperare il report di analisi dinamica

Creare e scaricare un report PDF o HTLM per esempi sottoposti ad analisi dinamica in ReversingLabs Cloud Sandbox.

Recuperare il report di analisi statica

Recuperare i risultati dell'analisi TitaniumCore per un esempio locale.

Recuperare informazioni per un dominio

Restituisce l'intelligence sulle minacce di rete sul dominio fornito.

Recuperare informazioni per un indirizzo IP

Restituisce l'intelligence sulle minacce di rete sull'indirizzo IP specificato.

Recuperare informazioni per un URL

Restituisce l'intelligence sulle minacce di rete sull'URL fornito.

Recuperare l'URL ospitato nell'indirizzo IP

Restituisce un elenco di URL ospitati nell'indirizzo IP inviato.

Recuperare la classificazione per un esempio

Recuperare lo stato di classificazione per un esempio.

Recuperare le corrispondenze YARA per i set di regole specificati

Recuperare l'elenco delle corrispondenze YARA (sia locali che cloud) per i set di regole richiesti.

Recuperare le risoluzioni degli indirizzi IP

Fornisce un elenco di mapping da IP a dominio.

Recuperare lo stato di elaborazione per i file

Controllare lo stato dei file inviati.

Recuperare lo stato di elaborazione per URL-s

Controllare lo stato dell'URL inviato.

Recuperare un elenco di file dall'indirizzo IP

Fornisce un elenco di hash e classificazioni per i file trovati nell'indirizzo IP inviato.

Recuperare un elenco di set di regole YARA

Recuperare un elenco di set di regole YARA presenti nell'appliance A1000.

Rianalisi più campioni

Rianalisi più esempi con i servizi selezionati.

Scarica report PDF

Scaricare il report di analisi PDF generato.

Scaricare i file estratti da un esempio locale

Scaricare i file estratti dall'esempio richiesto nella risorsa di archiviazione locale.

Stato retro del cloud YARA

Controllare lo stato di Cloud Retro per il set di regole YARA specificato.

Abilitare o disabilitare un set di regole YARA

Abilita un set di regole YARA disabilitato in precedenza o disabilita un set di regole YARA attualmente abilitato.

Parametri

Nome Chiave Necessario Tipo Descrizione
abilitare o disabilitare
enable | disable True string

Se abilitare o disabilitare il set di regole specificato. Le opzioni sono: abilita, disabilita

Nome
name True string

Nome del set di regole da abilitare/disabilitare.

Publish
publish boolean

Determina se l'azione del set di regole deve essere sincronizzata con altre appliance nello stesso cluster C1000.

Avviare o arrestare un'analisi retro locale YARA

Consente agli utenti di avviare l'analisi Retro locale nell'appliance A1000 e arrestare l'analisi Retro locale in corso sull'appliance.

Parametri

Nome Chiave Necessario Tipo Descrizione
Operation
operation True string

Nome dell'operazione da eseguire per l'analisi retro locale YARA. Valori accettati: START, STOP

Controllare lo stato di creazione del report PDF

Controllare lo stato di creazione di un report PDF richiesto.

Parametri

Nome Chiave Necessario Tipo Descrizione
Hash
hash True string

Stringa hash

Controllare lo stato di YARA Retro nell'appliance

Controllare lo stato di Retro locale nell'appliance A1000.

Creare o aggiornare un set di regole YARA

Crea un nuovo set di regole YARA, se non esiste. Se esiste già un set di regole con il nome specificato, viene creata una nuova revisione (aggiornamento) del set di regole.

Parametri

Nome Chiave Necessario Tipo Descrizione
Nome
name True string

Nome del set di regole da creare o aggiornare

Contenuto
content True string

Contenuto del set di regole da creare o aggiornare.

Publish
publish boolean

Determina se il set di regole deve essere sincronizzato con altre appliance nello stesso cluster C1000.

TiCloud
ticloud boolean

Determina se il set di regole deve essere sincronizzato con TitaniumCloud o meno.

Creare tag utente per un esempio

Aggiunge uno o più tag utente all'esempio richiesto, indipendentemente dal fatto che l'esempio contenga già tag.

Parametri

Nome Chiave Necessario Tipo Descrizione
Hash di esempio
sample_hash True string

Hash dell'esempio a cui l'utente vuole aggiungere uno o più tag utente.

tags
tags True array of string

tags

Creare un report PDF

Creare un report di analisi di esempio PDF.

Parametri

Nome Chiave Necessario Tipo Descrizione
Hash
hash True string

Stringa hash

Elencare i contenitori per ogni hash richiesto

Ottenere un elenco di tutti i contenitori di primo livello da cui è stato estratto l'esempio richiesto durante l'analisi.

Parametri

Nome Chiave Necessario Tipo Descrizione
Valori hash
hash_values True array

Elenco di uno o più valori hash per i quali recuperare gli hash dei contenitori di primo livello.

Eliminare la classificazione per un esempio

Eliminare la classificazione di un esempio.

Parametri

Nome Chiave Necessario Tipo Descrizione
Valore hash
hash_value True string

Valore hash.

System
system True string

'local' o 'ticloud'.

Eliminare tag utente da un esempio

Rimuove uno o più tag utente dall'esempio richiesto.

Parametri

Nome Chiave Necessario Tipo Descrizione
Hash di esempio
sample_hash True string

Hash dell'esempio da cui l'utente vuole rimuovere uno o più tag utente.

tags
tags True array of string

tags

Eliminare un esempio

Eliminare un esempio da A1000.

Parametri

Nome Chiave Necessario Tipo Descrizione
Valore hash
hash_value True string

Hash dell'esempio che deve essere eliminato dall'appliance.

Eliminare un set di regole YARA

Eliminare il set di regole YARA specificato e le corrispondenze dall'appliance.

Parametri

Nome Chiave Necessario Tipo Descrizione
Nome
name True string

Nome del set di regole da eliminare.

Publish
publish boolean

Determina se l'eliminazione del set di regole deve essere sincronizzata con altre appliance nello stesso cluster C1000.

Eseguire una ricerca avanzata

Cercare esempi disponibili nell'istanza locale di A1000 e TitaniumCloud usando le funzionalità di Ricerca avanzata.

Parametri

Nome Chiave Necessario Tipo Descrizione
query
query string

query

page
page integer

Numero di pagina.

records_per_page
records_per_page integer

records_per_page

sort
sort string

Criteri di ordinamento.

Gestire le analisi RETRO di YARA Cloud

Avviare e arrestare un'analisi Retro cloud per un set di regole specificato nell'appliance A1000, nonché per cancellare tutti i risultati di Cloud Retro per il set di regole.

Parametri

Nome Chiave Necessario Tipo Descrizione
Nome set di regole
ruleset_name True string

Nome del set di regole YARA su cui deve essere eseguita l'analisi Retro cloud.

Operation
operation True string

Nome dell'operazione da eseguire per l'analisi YARA Cloud Retro. Valori accettati: START, STOP, CLEAR

Impostare l'ora di sincronizzazione del set di regole YARA

Modificare l'ora di sincronizzazione TitaniumCloud per i set di regole YARA abilitati per TitaniumCloud.

Parametri

Nome Chiave Necessario Tipo Descrizione
Time
time True string

Data e ora per la sincronizzazione YARA TitaniumCloud. Il formato deve essere UTC (AAAA-MM-DD hh:mm:ss) o l'ora dell'epoca Unix come numero di secondi dal 1970-01-01

Impostare la classificazione per un esempio

Impostare la classificazione di un esempio.

Parametri

Nome Chiave Necessario Tipo Descrizione
Valore hash
hash_value True string

Valore hash.

System
system True string

'local' o 'ticloud'.

Classification
classification True string

Classificazione dell'esempio : goodware, sospetto o dannoso

Punteggio di rischio
risk_score string

Se specificato, deve essere compreso nell'intervallo per la classificazione specificata. Se non specificato, viene usato un valore predefinito: goodware: 0, sospetto: 6, dannoso: 10

Piattaforma per le minacce
threat_platform string

Definire la piattaforma delle minacce.

Tipo di minaccia
threat_type string

Definire il tipo di minaccia.

Nome minaccia
threat_name string

Definire il nome della minaccia.

Inviare un esempio per l'analisi

Inviare un esempio per l'analisi da una directory locale o da un URL.

Parametri

Nome Chiave Necessario Tipo Descrizione
File
file file

Inviare un esempio da un file. Obbligatorio ma che si escludono a vicenda con il parametro 'url'.

URL
url string

Inviare un esempio da un URL. Obbligatorio ma che si escludono a vicenda con il parametro 'file'.

Filename
filename string

Nome file personalizzato. Funziona solo con il parametro 'file'.

Analisi
analysis string

Selezionare il tipo di analisi.

Etichette
tags string

Impostare tag personalizzati. Funziona solo con il parametro 'file'.

Comment
comment string

Impostare un commento personalizzato. Funziona solo con il parametro 'file'.

Leccapiedi
crawler string

Selezionare un tipo di crawler. Funziona solo con il parametro 'url'.

Password archivio
archive_password string

Password per un archivio.

Piattaforma sandbox cloud a livello di riga
rl_cloud_sandbox_platform string

Piattaforma sandbox cloud.

Ottenere l'ora di sincronizzazione del set di regole YARA

Informazioni sullo stato di sincronizzazione corrente per i set di regole abilitati per TitaniumCloud.

Recuperare i tag utente per un esempio

Elenca i tag esistenti per l'esempio richiesto, se presenti.

Parametri

Nome Chiave Necessario Tipo Descrizione
Hash di esempio
sample_hash True string

Hash dell'esempio per cui l'utente vuole elencare i tag utente esistenti.

Recuperare il contenuto di un set di regole YARA

Recuperare il contenuto completo del set di regole richiesto in formato testo non elaborato/normale.

Parametri

Nome Chiave Necessario Tipo Descrizione
Nome
name True string

Nome del set di regole YARA da recuperare.

Recuperare il report di analisi dettagliata

Recuperare un report di analisi dettagliato per esempi locali.

Parametri

Nome Chiave Necessario Tipo Descrizione
hash_values
hash_values True array of string

hash_values

fields
fields array of string

Campi che verranno restituiti nel report. Per i valori supportati nel parametro 'fields', vedere la documentazione dell'API A1000.

skip_reanalysis
skip_reanalysis string

Boolean stringa minuscolo

Recuperare un report di analisi di riepilogo per gli esempi locali.

Parametri

Nome Chiave Necessario Tipo Descrizione
hash_values
hash_values True array of string

hash_values

fields
fields array of string

Per i valori supportati nel parametro 'fields', vedere la documentazione dell'API A1000. Se il parametro 'include_networkthreatintelligence' è impostato su 'true', 'networkthreatintelligence' e 'domainthreatintelligence' devono essere inclusi nel parametro 'fields'.

include_networkthreatintelligence
include_networkthreatintelligence string

Boolean con stringa minuscola. Per i valori supportati nel parametro 'fields', vedere la documentazione dell'API A1000. Se il parametro 'include_networkthreatintelligence' è impostato su 'true', 'networkthreatintelligence' e 'domainthreatintelligence' devono essere inclusi nel parametro 'fields'.

skip_reanalysis
skip_reanalysis string

Boolean con stringa minuscola.

Recuperare il report di analisi dinamica

Creare e scaricare un report PDF o HTLM per esempi sottoposti ad analisi dinamica in ReversingLabs Cloud Sandbox.

Parametri

Nome Chiave Necessario Tipo Descrizione
Valore hash
hash_value True string

Il valore hash deve essere una stringa SHA-1.

Formato
format True string

Formato del report di analisi

Punto finale
endpoint True string

Selezionare un tipo di attività.

Recuperare il report di analisi statica

Recuperare i risultati dell'analisi TitaniumCore per un esempio locale.

Parametri

Nome Chiave Necessario Tipo Descrizione
Valore hash
hash_value True string

Stringa hash

Fields
fields array

Campi che verranno restituiti nel report. Per i valori supportati nel parametro 'fields', vedere la documentazione dell'API A1000.

Recuperare informazioni per un dominio

Restituisce l'intelligence sulle minacce di rete sul dominio fornito.

Parametri

Nome Chiave Necessario Tipo Descrizione
Dominio
domain True string

Stringa di dominio

Recuperare informazioni per un indirizzo IP

Restituisce l'intelligence sulle minacce di rete sull'indirizzo IP specificato.

Parametri

Nome Chiave Necessario Tipo Descrizione
Ip
ip True string

Stringa di indirizzo IP

Recuperare informazioni per un URL

Restituisce l'intelligence sulle minacce di rete sull'URL fornito.

Parametri

Nome Chiave Necessario Tipo Descrizione
URL
url True string

Stringa URL

Recuperare l'URL ospitato nell'indirizzo IP

Restituisce un elenco di URL ospitati nell'indirizzo IP inviato.

Parametri

Nome Chiave Necessario Tipo Descrizione
Ip
ip True string

Stringa di indirizzo IP

Pagina
page string

Hash SHA1 della pagina successiva dei risultati.

Dimensioni pagina
page_size integer

Risultati per pagina

Recuperare la classificazione per un esempio

Recuperare lo stato di classificazione per un esempio.

Parametri

Nome Chiave Necessario Tipo Descrizione
Valore hash
hash_value True string

Stringa hash

Localonly
localonly integer

Se impostato su 1, la richiesta cercherà solo esempi locali nell'appliance.

Scanner AV
av_scanners integer

Includere le informazioni di riepilogo degli scanner AV nella risposta.

Recuperare le corrispondenze YARA per i set di regole specificati

Recuperare l'elenco delle corrispondenze YARA (sia locali che cloud) per i set di regole richiesti.

Parametri

Nome Chiave Necessario Tipo Descrizione
Nome
name True string

Nome del set di regole YARA per cui recuperare le corrispondenze.

Pagina
page integer

Indicatore di pagina. Questo parametro non può essere utilizzato senza page_size.

Dimensioni della pagina
page_size integer

Numero di risultati per pagina. Questo parametro non può essere utilizzato senza pagina.

Recuperare le risoluzioni degli indirizzi IP

Fornisce un elenco di mapping da IP a dominio.

Parametri

Nome Chiave Necessario Tipo Descrizione
Ip
ip True string

Stringa di indirizzo IP

Pagina
page string

Hash SHA1 della pagina successiva dei risultati.

Dimensioni pagina
page_size integer

Risultati per pagina

Recuperare lo stato di elaborazione per i file

Controllare lo stato dei file inviati.

Parametri

Nome Chiave Necessario Tipo Descrizione
stato
status string

Filtra gli hash in base al relativo stato. Per i valori disponibili, vedere la documentazione.

hash_values
hash_values True array of string

hash_values

Recuperare lo stato di elaborazione per URL-s

Controllare lo stato dell'URL inviato.

Parametri

Nome Chiave Necessario Tipo Descrizione
id
ID True integer

Numero di identificazione dell'attività di invio url.

Recuperare un elenco di file dall'indirizzo IP

Fornisce un elenco di hash e classificazioni per i file trovati nell'indirizzo IP inviato.

Parametri

Nome Chiave Necessario Tipo Descrizione
Ip
ip True string

Stringa di indirizzo IP

Pagina
page string

Hash SHA1 della pagina successiva dei risultati,

Dimensioni pagina
page_size integer

Risultati per pagina

Esteso
extended boolean

Includere informazioni aggiuntive sui file scaricati.

Classification
classification string

Restituisce solo esempi con questa classificazione

Recuperare un elenco di set di regole YARA

Recuperare un elenco di set di regole YARA presenti nell'appliance A1000.

Parametri

Nome Chiave Necessario Tipo Descrizione
TIPO
type string

Nella risposta vengono restituiti solo i set di regole corrispondenti al tipo specificato. Valori supportati: my, user, system, all

stato
status string

Nella risposta vengono restituiti solo i set di regole corrispondenti allo stato specificato. Valori supportati: all, error, active, disabled, pending, invalid, capped

Source
source string

Nella risposta vengono restituiti solo i set di regole corrispondenti all'origine specificata. Valori supportati: tutti, locali, cloud

Pagina
page integer

Indicatore di pagina. Questo parametro non può essere utilizzato senza page_size.

Dimensioni della pagina
page_size integer

Numero di risultati per pagina. Questo parametro non può essere utilizzato senza pagina

Rianalisi più campioni

Rianalisi più esempi con i servizi selezionati.

Parametri

Nome Chiave Necessario Tipo Descrizione
Analisi
analysis True string

Tipi di analisi per cui devono essere accodati gli esempi richiesti. Se si specificano più valori, devono essere separati da virgole. Valori supportati: assemblyline, cloud, core, cape, cisco_secure_malware_analytics, cuckoo, fireeye, joe, rl_dynamic_analysis, vmray_tcbase

Valore hash
hash_value True array

Hash degli esempi che devono essere rianalisi.

Piattaforma sandbox cloud a livello di riga
rl_cloud_sandbox_platform string

Piattaforma da usare durante l'esecuzione dell'esempio nella sandbox cloud a livello di riga. Valori supportati: windows7, windows10, windows11, macos_11, ubuntu_20

Scarica report PDF

Scaricare il report di analisi PDF generato.

Parametri

Nome Chiave Necessario Tipo Descrizione
Hash
hash True string

Stringa hash

Scaricare i file estratti da un esempio locale

Scaricare i file estratti dall'esempio richiesto nella risorsa di archiviazione locale.

Parametri

Nome Chiave Necessario Tipo Descrizione
Valore hash
hash_value True string

Hash dell'esempio per cui scaricare i file estratti.

Stato retro del cloud YARA

Controllare lo stato di Cloud Retro per il set di regole YARA specificato.

Parametri

Nome Chiave Necessario Tipo Descrizione
Nome set di regole
ruleset_name True string

Nome del set di regole