|
|
概述
强调。打猎。完毕。
每个分析师都知道这个舞蹈:从警报中复制 IP,修复 [.] 有人用它来破坏它,打开 VirusTotal,粘贴,搜索,打开 AbuseIPDB,再次粘贴,打开 Shodan,再次粘贴。在第十四个选项卡附近的某个地方,您忘记了您正在追逐哪个指标。
RAIN(右键单击分析师的 IOC 导航器)结束了这场舞蹈。在 Microsoft Edge 中突出显示一个指示器,RAIN 会对其进行清理、分类,并将其启动到您选择的安全研究工具中。它支持 17 种威胁情报服务,并且可以将可随时审核的 KQL 查询插入到 Microsoft Defender 高级狩猎中。
它以一只特别无情的迷你腊肠犬命名。和她一样,它体型小,速度快,而且不放过任何气味。
四种狩猎方式
1. 右键菜单:突出显示一个 IOC,然后选择“RAIN - Hunt IOC”。如果某个网站替换了本机上下文菜单,请按住 Shift 键并右键单击以打开 Microsoft Edge 的菜单。
2. 浮动搜索按钮:突出显示文本,其旁边会出现一个小 RAIN 按钮。一键打开狩猎菜单。
3. 搜寻热键(Alt+R,可重新绑定):无需触摸鼠标即可打开当前选择的搜寻菜单。
4. 侧边栏:当无法使用页内菜单时打开的停靠搜索工作区,包括浏览器内部页面、画布应用程序和隐藏其选择的门户。粘贴 IOC,选择其类型,然后进行搜索。
自动换牙和清洁
RAIN 本地重新定义了指示符,包括 hxxps:// 和 meow:// 协议、括号内或口头点([.]、(.)、{.}、[dot])、冒号和 at 符号,以及用 IOC 突出显示的杂散引号、方括号和标点符号。
智能分类
自动检测 IPv4 和 IPv6 地址、域和 URL、MD5/SHA-1/SHA-256 哈希值、电子邮件地址和 UPN、CVE 标识符以及常见的用户代理字符串。如果分类错误或无法识别,每个菜单都包含一键类型切换器。
MICROSOFT DEFENDER KQL 插入
选择 Defender 高级搜索查找,RAIN 将打开高级搜索并插入完整的 KQL 查询,并安全替换指示器。查询已插入,但从未执行:分析人员对其进行检查并选择是否按“运行”。模板可针对每种指标类型进行定制。
Yeet搜索(批量查找)
在每个受支持的工具中为其类别打开一个指标。选项卡在后台打开,并放置在一个折叠的、颜色编码的选项卡组中,以便可以一起查看或关闭它们。
分析控制中心
使用内置仪表板编辑自定义 KQL 模板、切换浮动按钮和 Shift+右键单击行为以及管理搜索快捷方式。
隐私,简单明了
RAIN 没有帐户、后端、广告、分析或遥测。一个小的内容脚本在页面和嵌入框架上本地运行,以便 RAIN 可以检测用户选择的文本并显示其搜索控件;它不会扫描其他页面内容或发出网络请求。设置和模板保留在 Microsoft Edge 扩展存储中。仅当用户故意选择指定服务或使用 Yeet 搜索后,指示器才会离开 Microsoft Edge。编程查询插入仅限于 security.microsoft.com,并且插入的查询永远不会由 RAIN 执行。
公共声誉服务机构接收提交给他们的指标。除非您的组织政策允许,否则请勿发送内部主机名、员工标识符或敏感事件指示器。 | .crx
| 2.1.2
|
| 支持
| | .zip
| 2.1.2
|
| 不支持
|
|
|