ЛЮБОЙ. Run Threat Intelligence (предварительная версия)
Соединитель обеспечивает безопасность и ИТ-команды для оптимизации своих операций путем включения ANY. Возможности аналитики угроз run в ручном и автоматизированном рабочих процессах с такими приложениями, как Defender для конечной точки и Sentinel.
Этот соединитель доступен в следующих продуктах и регионах:
| Услуга | Class | Регионы |
|---|---|---|
| Copilot Studio | Премия | Все регионы Power Automate , кроме следующих: - Правительство США (GCC) - Правительство США (GCC High) — Облако Китая, управляемое 21Vianet - Министерство обороны США (DoD) |
| Логические приложения | Стандарт | Все регионы Logic Apps , кроме следующих: — Регионы Azure для государственных организаций — Регионы Azure Для Китая - Министерство обороны США (DoD) |
| Power Apps | Премия | Все регионы Power Apps , кроме следующих: - Правительство США (GCC) - Правительство США (GCC High) — Облако Китая, управляемое 21Vianet - Министерство обороны США (DoD) |
| Power Automate | Премия | Все регионы Power Automate , кроме следующих: - Правительство США (GCC) - Правительство США (GCC High) — Облако Китая, управляемое 21Vianet - Министерство обороны США (DoD) |
| Контакт | |
|---|---|
| Имя | ЛЮБОЙ. БЕЖАТЬ |
| URL | https://app.any.run/contact-us |
| Адрес электронной почты | support@any.run |
| Метаданные соединителя | |
|---|---|
| Publisher | ANYRUN FZCO |
| ЛЮБОЙ. Документация по API RUN | https://any.run/api-documentation/ |
| Веб-сайт | https://any.run |
| Политика конфиденциальности | https://any.run/privacy.pdf |
| Категории | Безопасность; ИТ-операции |
ЛЮБОЙ. RUN Threat Intelligence Connector
Соединитель обеспечивает безопасность и ИТ-команды для оптимизации своих операций путем включения ANY. Возможности аналитики угроз run в ручном и автоматизированном рабочих процессах с такими приложениями, как Defender для конечной точки и Sentinel.
Предпосылки
Чтобы использовать этот соединитель, необходимо иметь ANY. Учетная запись RUN, ключ API и подписка поиска TI.
Документация по API
https://any.run/api-documentation/
Инструкции по развертыванию
Используйте эти инструкции для развертывания этого соединителя в качестве пользовательского соединителя в Microsoft Power Automate и Power Apps.
Поддерживаемые операции
Соединитель поддерживает следующие операции:
-
Get threat intelligence data from ANY.RUN Threat Intelligence service: выполняет следственные действия в ANY. Запуск службы аналитики угроз
Создание подключения
Соединитель поддерживает следующие типы проверки подлинности:
| По умолчанию | Параметры для создания подключения. | Все регионы | Недоступен для совместного использования |
По умолчанию
Применимо: все регионы
Параметры для создания подключения.
Это недоступно для общего доступа. Если приложение power предоставляется другому пользователю, пользователю будет предложено явно создать новое подключение.
| Имя | Тип | Description | Обязательно |
|---|---|---|---|
| API-Key | securestring | Ключ API для этого API (формат: API-Key <ключ>) | True |
Ограничения регулирования
| Имя | Вызовы | Период обновления |
|---|---|---|
| Вызовы API для каждого подключения | 100 | 60 секунд |
Действия
| Получение данных аналитики угроз из ANY. Запуск службы аналитики угроз |
Выполняет следственные действия в ANY. Запуск службы аналитики угроз. |
Получение данных аналитики угроз из ANY. Запуск службы аналитики угроз
Выполняет следственные действия в ANY. Запуск службы аналитики угроз.
Параметры
| Имя | Ключ | Обязательно | Тип | Описание |
|---|---|---|---|---|
|
query
|
query | True | string |
Укажите поисковый запрос. Несколько запросов можно объединить вместе с оператором AND для получения более конкретных результатов. |
|
startDate
|
startDate | string |
Укажите дату начала требуемого периода поиска. Должен быть в формате YYY-MM-DD. |
|
|
Дата окончания
|
endDate | string |
Укажите дату окончания требуемого периода поиска. Должен быть в формате YYY-MM-DD. |
Возвращаемое значение
- Тело
- ResponseApiDto
Определения
ResponseApiDto
| Имя | Путь | Тип | Описание |
|---|---|---|---|
|
Порт назначенияПорт
|
destinationPort | array of integer |
Номера конечных портов. |
|
destinationIPgeo
|
destinationIPgeo | array of string |
Географический IP-адрес назначения (страны). |
|
destinationIpAsn
|
destinationIpAsn | array of object |
Ip-адрес назначения ASN (номер автономной системы). |
|
асн
|
destinationIpAsn.asn | string |
Целевой IP-адрес ASN. |
|
date
|
destinationIpAsn.date | date-time |
Дата НАЗНАЧЕНИЯ IP-адреса ASN. |
|
связанныеtasks
|
relatedTasks | array of string |
Ссылки на связанные задачи в ANY. Запустите песочницу. |
|
threatName
|
threatName | array of string |
Имена угроз. |
|
threatLevel
|
summary.threatLevel | integer | |
|
lastSeen
|
summary.lastSeen | date-time | |
|
detectedType
|
summary.detectedType | string | |
|
isTrial
|
summary.isTrial | boolean | |
|
relatedIncidents
|
relatedIncidents | array of RelatedIncidentApiDto |
Связанные инциденты. |
|
destinationIP
|
destinationIP | array of DestinationIpApiDto |
Ip-адреса назначения. |
|
relatedFiles
|
relatedFiles | array of RelatedFileApiDto |
Связанные данные файлов. |
|
relatedDNS
|
relatedDNS | array of RelatedDnsApiDto |
Связанный DNS. |
|
связанные URL-адреса
|
relatedURLs | array of RelatedUrlApiDto |
Связанные URL-адреса. |
|
sourceTasks
|
sourceTasks | array of SourceTaskApiDto |
Сведения о исходных задачах. |
|
relatedSynchronizationObjects
|
relatedSynchronizationObjects | array of RelatedSynchronizationObjectsApiDto |
Связанные данные объектов синхронизации. |
|
relatedNetworkThreats
|
relatedNetworkThreats | array of RelatedNetworkThreatApiDto |
Связанные данные сетевых угроз. |
RelatedIncidentApiDto
| Имя | Путь | Тип | Описание |
|---|---|---|---|
|
задача
|
task | string |
Ссылка на задачу в ANY. Запустите песочницу. |
|
time
|
time | date-time |
Время создания. |
|
МИТРА
|
MITRE | array of string |
Массив методов матрицы MITRE определяет идентификаторы вложенных методов. |
|
threatName
|
threatName | array of string |
Имена угроз. |
|
событие
|
event | EventApiDto | |
|
процесс
|
process | ProcessApiDto |
EventApiDto
| Имя | Путь | Тип | Описание |
|---|---|---|---|
|
название правила
|
ruleName | string |
Имя правила. |
|
командная строка
|
commandLine | string |
Строка командной строки. |
|
imagePath
|
imagePath | string |
Строка пути изображения. |
|
pid
|
pid | integer |
Идентификатор процесса. |
|
title
|
title | array of string |
Название типа события. |
|
Порт назначенияПорт
|
destinationPort | array of string |
Номера конечных портов. |
|
destinationIP
|
destinationIP | string |
IP-адрес назначения. |
|
destinationIPgeo
|
destinationIPgeo | array of string |
Географический IP-адрес назначения (страны). |
|
destinationIpAsn
|
destinationIpAsn | array of string |
Ip-адрес назначения ASN (номер автономной системы). |
|
URL-адрес
|
url | string |
URL-адрес. |
|
fileName
|
fileName | string |
Имя файла. |
|
registryKey
|
registryKey | string |
Раздел реестра. |
|
registryName
|
registryName | array of string |
Имя реестра. |
|
registryValue
|
registryValue | array of string |
Значение реестра. |
|
moduleImagePath
|
moduleImagePath | string |
Путь к образу модуля. |
|
injectedFlag
|
injectedFlag | boolean |
Внедренный флаг. |
|
domainName
|
domainName | array of string |
Доменное имя. |
|
httpRequestContentType
|
httpRequestContentType | string |
Запрос типа контента. |
|
httpRequestContentFile
|
httpRequestContentFile | string |
Запрос файла содержимого. |
|
httpResponseContentType
|
httpResponseContentType | string |
Тип контента ответа. |
|
httpResponseContentFile
|
httpResponseContentFile | string |
Файл содержимого ответа. |
|
ruleThreatLevel
|
ruleThreatLevel | string |
Уровень угроз правила. |
|
sha256
|
sha256 | string |
Хэш SHA256. |
ProcessApiDto
| Имя | Путь | Тип | Описание |
|---|---|---|---|
|
командная строка
|
commandLine | string |
Строка командной строки. |
|
imagePath
|
imagePath | string |
Строка пути изображения. |
|
threatName
|
threatName | string |
Имена угроз. |
|
МИТРА
|
MITRE | array of string |
Массив методов матрицы MITRE определяет идентификаторы вложенных методов. |
|
pid
|
pid | integer |
Идентификатор процесса. |
|
Отзывов
|
scores | ProcessScoresDto |
Оценки процессов. |
|
eventsCounters
|
eventsCounters | EventsCountersDto |
Счетчики событий. |
|
threatLevel
|
threatLevel | integer |
Уровень угрозы. |
ProcessScoresDto
Оценки процессов.
| Имя | Путь | Тип | Описание |
|---|---|---|---|
|
очки
|
specs | ProcessScoresSpecsDto |
Обработка оценки спецификаций. |
ProcessScoresSpecsDto
Обработка оценки спецификаций.
| Имя | Путь | Тип | Описание |
|---|---|---|---|
|
known_threat
|
known_threat | boolean |
Указывает, является ли она известной угрозой. |
|
network_loader
|
network_loader | boolean |
Указывает, обнаружена ли загрузка сети. |
|
сеть
|
network | boolean |
Указывает, включена ли сетевая активность. |
|
uac_request
|
uac_request | boolean |
Указывает, обнаружен ли запрос управления доступом пользователей (UAC). |
|
Вводит
|
injects | boolean |
Указывает, используется ли угроза внедрением. |
|
service_luncher
|
service_luncher | boolean |
Указывает, обнаружена ли новая регистрация службы. |
|
executable_dropped
|
executable_dropped | boolean |
Указывает, использует ли угроза удаленные исполняемые файлы. |
|
многопроцессорная обработка
|
multiprocessing | boolean |
Указывает, использует ли угроза многопроцессорную обработку. |
|
crashed_apps
|
crashed_apps | boolean |
Указывает, произошел ли сбой приложения. |
|
debug_output
|
debug_output | boolean |
Указывает, имеет ли приложение отладочное выходное сообщение. |
|
воровство
|
stealing | boolean |
Указывает, является ли процесс кражей сведений из зараженного компьютера. |
|
Эксплуатационные
|
exploitable | boolean |
Указывает, обнаружен ли любой известный эксплойт. |
|
static_detections
|
static_detections | boolean |
Указывает, обнаружен ли какой-либо вредоносный шаблон статическим механизмом анализа. |
|
susp_struct
|
susp_struct | boolean |
Является структурой susp. |
|
автозапуск
|
autostart | boolean |
Указывает, было ли приложение добавлено в автозапуск. |
|
low_access
|
low_access | boolean |
Указывает, использует ли угроза низкий уровень доступа. |
|
скалистая вершина холма
|
tor | boolean |
Указывает, использовался ли TOR. |
|
спам
|
spam | boolean |
Указывает, обнаружена ли спам. |
|
malware_config
|
malware_config | boolean |
Указывает, извлекается ли конфигурация вредоносных программ из отправленного файла. |
|
process_dump
|
process_dump | boolean |
Указывает, можно ли извлечь дамп памяти процесса. |
EventsCountersDto
Счетчики событий.
| Имя | Путь | Тип | Описание |
|---|---|---|---|
|
сырой
|
raw | EventsCountersRawDto |
Счетчики событий необработанные. |
EventsCountersRawDto
Счетчики событий необработанные.
| Имя | Путь | Тип | Описание |
|---|---|---|---|
|
registry
|
registry | integer |
Число или события реестра. |
|
files
|
files | integer |
Число или файлы. |
|
modules
|
modules | integer |
Число или модули. |
|
Объектов
|
objects | integer |
Число или объекты. |
|
rpc
|
rpc | integer |
Число или RPCs. |
DestinationIpApiDto
| Имя | Путь | Тип | Описание |
|---|---|---|---|
|
destinationIP
|
destinationIP | string |
IP-адрес назначения. |
|
date
|
date | date-time |
Дата создания. |
|
threatLevel
|
threatLevel | integer |
Уровень угрозы. |
|
threatName
|
threatName | array of string |
Имена угроз. |
|
isMalconf
|
isMalconf | boolean |
Указывает, извлекается ли IOC из конфигурации вредоносных программ. |
RelatedFileApiDto
| Имя | Путь | Тип | Описание |
|---|---|---|---|
|
задача
|
task | string |
Ссылка на задачу в ANY. Запустите песочницу. |
|
title
|
title | string |
Название типа события. |
|
fileLink
|
fileLink | string |
Ссылка на HTTP-файлы ответа. |
|
time
|
time | date-time |
Дата создания. |
|
fileName
|
fileName | string |
Имя файла. |
|
fileExt
|
fileExt | string |
Расширение файла. |
|
процесс
|
process | ProcessApiDto | |
|
Хэши
|
hashes | HashesApiDto |
RelatedDnsApiDto
| Имя | Путь | Тип | Описание |
|---|---|---|---|
|
domainName
|
domainName | string |
Доменное имя. |
|
threatName
|
threatName | array of string |
Имя угрозы. |
|
threatLevel
|
threatLevel | integer |
Уровень угрозы. |
|
date
|
date | date-time |
Дата создания. |
|
isMalconf
|
isMalconf | boolean |
Указывает, извлекается ли IOC из конфигурации вредоносных программ. |
RelatedUrlApiDto
| Имя | Путь | Тип | Описание |
|---|---|---|---|
|
URL-адрес
|
url | string |
URL-адрес. |
|
date
|
date | date-time |
Дата создания. |
|
threatLevel
|
threatLevel | integer |
Уровень угрозы. |
|
threatName
|
threatName | array of string |
Имена угроз. |
|
isMalconf
|
isMalconf | boolean |
Указывает, извлекается ли IOC из конфигурации вредоносных программ. |
SourceTaskApiDto
| Имя | Путь | Тип | Описание |
|---|---|---|---|
|
UUID (Универсальный уникальный идентификатор)
|
uuid | string |
Идентификатор UUID задачи. |
|
родственный
|
related | string |
Ссылка на задачу в ANY. Запустите песочницу. |
|
date
|
date | date-time |
Время создания задачи. |
|
threatLevel
|
threatLevel | integer |
Уровень угрозы. |
|
tags
|
tags | array of string |
Теги. |
|
mainObject
|
mainObject | MainObjectApiDto |
Сведения о главном объекте. |
MainObjectApiDto
Сведения о главном объекте.
| Имя | Путь | Тип | Описание |
|---|---|---|---|
|
type
|
type | string |
Тип. |
|
имя
|
name | string |
Имя. |
|
Хэши
|
hashes | HashesApiDto |
RelatedSynchronizationObjectsApiDto
| Имя | Путь | Тип | Описание |
|---|---|---|---|
|
syncObjectTime
|
syncObjectTime | date-time |
Время. |
|
syncObjectType
|
syncObjectType | string |
Тип. |
|
syncObjectOperation
|
syncObjectOperation | string |
Операция. |
|
syncObjectName
|
syncObjectName | string |
Имя. |
|
задача
|
task | string |
Ссылка на задачу. |
|
процесс
|
process | ProcessApiDto |
RelatedNetworkThreatApiDto
| Имя | Путь | Тип | Описание |
|---|---|---|---|
|
suricataClass
|
suricataClass | string |
Класс Suricata. |
|
imagePath
|
imagePath | string |
Путь к изображению. |
|
suricataID
|
suricataID | string |
Ид безопасности. |
|
suricataMessage
|
suricataMessage | string |
Суриката сообщение. |
|
tags
|
tags | array of string |
Теги. |
|
МИТРА
|
MITRE | array of string |
Массив методов матрицы MITRE определяет идентификаторы вложенных методов. |
|
suricataThreatLevel
|
suricataThreatLevel | string |
Уровень угроз Суриката. |
|
задача
|
task | string |
Ссылка на задачу. |
HashesApiDto
| Имя | Путь | Тип | Описание |
|---|---|---|---|
|
md5
|
md5 | string |
Хэш-строка MD5. |
|
sha1
|
sha1 | string |
Хэш-строка SHA1. |
|
sha256
|
sha256 | string |
Хэш-строка SHA256. |
|
ssdeep
|
ssdeep | string |
Хэш-строка Ssdeep. |