ЛЮБОЙ. Run Threat Intelligence (предварительная версия)

Соединитель обеспечивает безопасность и ИТ-команды для оптимизации своих операций путем включения ANY. Возможности аналитики угроз run в ручном и автоматизированном рабочих процессах с такими приложениями, как Defender для конечной точки и Sentinel.

Этот соединитель доступен в следующих продуктах и регионах:

Услуга Class Регионы
Copilot Studio Премия Все регионы Power Automate , кроме следующих:
     - Правительство США (GCC)
     - Правительство США (GCC High)
     — Облако Китая, управляемое 21Vianet
     - Министерство обороны США (DoD)
Логические приложения Стандарт Все регионы Logic Apps , кроме следующих:
     — Регионы Azure для государственных организаций
     — Регионы Azure Для Китая
     - Министерство обороны США (DoD)
Power Apps Премия Все регионы Power Apps , кроме следующих:
     - Правительство США (GCC)
     - Правительство США (GCC High)
     — Облако Китая, управляемое 21Vianet
     - Министерство обороны США (DoD)
Power Automate Премия Все регионы Power Automate , кроме следующих:
     - Правительство США (GCC)
     - Правительство США (GCC High)
     — Облако Китая, управляемое 21Vianet
     - Министерство обороны США (DoD)
Контакт
Имя ЛЮБОЙ. БЕЖАТЬ
URL https://app.any.run/contact-us
Адрес электронной почты support@any.run
Метаданные соединителя
Publisher ANYRUN FZCO
ЛЮБОЙ. Документация по API RUN https://any.run/api-documentation/
Веб-сайт https://any.run
Политика конфиденциальности https://any.run/privacy.pdf
Категории Безопасность; ИТ-операции

ЛЮБОЙ. RUN Threat Intelligence Connector

Соединитель обеспечивает безопасность и ИТ-команды для оптимизации своих операций путем включения ANY. Возможности аналитики угроз run в ручном и автоматизированном рабочих процессах с такими приложениями, как Defender для конечной точки и Sentinel.

Предпосылки

Чтобы использовать этот соединитель, необходимо иметь ANY. Учетная запись RUN, ключ API и подписка поиска TI.

Документация по API

https://any.run/api-documentation/

Инструкции по развертыванию

Используйте эти инструкции для развертывания этого соединителя в качестве пользовательского соединителя в Microsoft Power Automate и Power Apps.

Поддерживаемые операции

Соединитель поддерживает следующие операции:

  • Get threat intelligence data from ANY.RUN Threat Intelligence service: выполняет следственные действия в ANY. Запуск службы аналитики угроз

Создание подключения

Соединитель поддерживает следующие типы проверки подлинности:

По умолчанию Параметры для создания подключения. Все регионы Недоступен для совместного использования

По умолчанию

Применимо: все регионы

Параметры для создания подключения.

Это недоступно для общего доступа. Если приложение power предоставляется другому пользователю, пользователю будет предложено явно создать новое подключение.

Имя Тип Description Обязательно
API-Key securestring Ключ API для этого API (формат: API-Key <ключ>) True

Ограничения регулирования

Имя Вызовы Период обновления
Вызовы API для каждого подключения 100 60 секунд

Действия

Получение данных аналитики угроз из ANY. Запуск службы аналитики угроз

Выполняет следственные действия в ANY. Запуск службы аналитики угроз.

Получение данных аналитики угроз из ANY. Запуск службы аналитики угроз

Выполняет следственные действия в ANY. Запуск службы аналитики угроз.

Параметры

Имя Ключ Обязательно Тип Описание
query
query True string

Укажите поисковый запрос. Несколько запросов можно объединить вместе с оператором AND для получения более конкретных результатов.

startDate
startDate string

Укажите дату начала требуемого периода поиска. Должен быть в формате YYY-MM-DD.

Дата окончания
endDate string

Укажите дату окончания требуемого периода поиска. Должен быть в формате YYY-MM-DD.

Возвращаемое значение

Тело
ResponseApiDto

Определения

ResponseApiDto

Имя Путь Тип Описание
Порт назначенияПорт
destinationPort array of integer

Номера конечных портов.

destinationIPgeo
destinationIPgeo array of string

Географический IP-адрес назначения (страны).

destinationIpAsn
destinationIpAsn array of object

Ip-адрес назначения ASN (номер автономной системы).

асн
destinationIpAsn.asn string

Целевой IP-адрес ASN.

date
destinationIpAsn.date date-time

Дата НАЗНАЧЕНИЯ IP-адреса ASN.

связанныеtasks
relatedTasks array of string

Ссылки на связанные задачи в ANY. Запустите песочницу.

threatName
threatName array of string

Имена угроз.

threatLevel
summary.threatLevel integer
lastSeen
summary.lastSeen date-time
detectedType
summary.detectedType string
isTrial
summary.isTrial boolean
relatedIncidents
relatedIncidents array of RelatedIncidentApiDto

Связанные инциденты.

destinationIP
destinationIP array of DestinationIpApiDto

Ip-адреса назначения.

relatedFiles
relatedFiles array of RelatedFileApiDto

Связанные данные файлов.

relatedDNS
relatedDNS array of RelatedDnsApiDto

Связанный DNS.

связанные URL-адреса
relatedURLs array of RelatedUrlApiDto

Связанные URL-адреса.

sourceTasks
sourceTasks array of SourceTaskApiDto

Сведения о исходных задачах.

relatedSynchronizationObjects
relatedSynchronizationObjects array of RelatedSynchronizationObjectsApiDto

Связанные данные объектов синхронизации.

relatedNetworkThreats
relatedNetworkThreats array of RelatedNetworkThreatApiDto

Связанные данные сетевых угроз.

RelatedIncidentApiDto

Имя Путь Тип Описание
задача
task string

Ссылка на задачу в ANY. Запустите песочницу.

time
time date-time

Время создания.

МИТРА
MITRE array of string

Массив методов матрицы MITRE определяет идентификаторы вложенных методов.

threatName
threatName array of string

Имена угроз.

событие
event EventApiDto
процесс
process ProcessApiDto

EventApiDto

Имя Путь Тип Описание
название правила
ruleName string

Имя правила.

командная строка
commandLine string

Строка командной строки.

imagePath
imagePath string

Строка пути изображения.

pid
pid integer

Идентификатор процесса.

title
title array of string

Название типа события.

Порт назначенияПорт
destinationPort array of string

Номера конечных портов.

destinationIP
destinationIP string

IP-адрес назначения.

destinationIPgeo
destinationIPgeo array of string

Географический IP-адрес назначения (страны).

destinationIpAsn
destinationIpAsn array of string

Ip-адрес назначения ASN (номер автономной системы).

URL-адрес
url string

URL-адрес.

fileName
fileName string

Имя файла.

registryKey
registryKey string

Раздел реестра.

registryName
registryName array of string

Имя реестра.

registryValue
registryValue array of string

Значение реестра.

moduleImagePath
moduleImagePath string

Путь к образу модуля.

injectedFlag
injectedFlag boolean

Внедренный флаг.

domainName
domainName array of string

Доменное имя.

httpRequestContentType
httpRequestContentType string

Запрос типа контента.

httpRequestContentFile
httpRequestContentFile string

Запрос файла содержимого.

httpResponseContentType
httpResponseContentType string

Тип контента ответа.

httpResponseContentFile
httpResponseContentFile string

Файл содержимого ответа.

ruleThreatLevel
ruleThreatLevel string

Уровень угроз правила.

sha256
sha256 string

Хэш SHA256.

ProcessApiDto

Имя Путь Тип Описание
командная строка
commandLine string

Строка командной строки.

imagePath
imagePath string

Строка пути изображения.

threatName
threatName string

Имена угроз.

МИТРА
MITRE array of string

Массив методов матрицы MITRE определяет идентификаторы вложенных методов.

pid
pid integer

Идентификатор процесса.

Отзывов
scores ProcessScoresDto

Оценки процессов.

eventsCounters
eventsCounters EventsCountersDto

Счетчики событий.

threatLevel
threatLevel integer

Уровень угрозы.

ProcessScoresDto

Оценки процессов.

Имя Путь Тип Описание
очки
specs ProcessScoresSpecsDto

Обработка оценки спецификаций.

ProcessScoresSpecsDto

Обработка оценки спецификаций.

Имя Путь Тип Описание
known_threat
known_threat boolean

Указывает, является ли она известной угрозой.

network_loader
network_loader boolean

Указывает, обнаружена ли загрузка сети.

сеть
network boolean

Указывает, включена ли сетевая активность.

uac_request
uac_request boolean

Указывает, обнаружен ли запрос управления доступом пользователей (UAC).

Вводит
injects boolean

Указывает, используется ли угроза внедрением.

service_luncher
service_luncher boolean

Указывает, обнаружена ли новая регистрация службы.

executable_dropped
executable_dropped boolean

Указывает, использует ли угроза удаленные исполняемые файлы.

многопроцессорная обработка
multiprocessing boolean

Указывает, использует ли угроза многопроцессорную обработку.

crashed_apps
crashed_apps boolean

Указывает, произошел ли сбой приложения.

debug_output
debug_output boolean

Указывает, имеет ли приложение отладочное выходное сообщение.

воровство
stealing boolean

Указывает, является ли процесс кражей сведений из зараженного компьютера.

Эксплуатационные
exploitable boolean

Указывает, обнаружен ли любой известный эксплойт.

static_detections
static_detections boolean

Указывает, обнаружен ли какой-либо вредоносный шаблон статическим механизмом анализа.

susp_struct
susp_struct boolean

Является структурой susp.

автозапуск
autostart boolean

Указывает, было ли приложение добавлено в автозапуск.

low_access
low_access boolean

Указывает, использует ли угроза низкий уровень доступа.

скалистая вершина холма
tor boolean

Указывает, использовался ли TOR.

спам
spam boolean

Указывает, обнаружена ли спам.

malware_config
malware_config boolean

Указывает, извлекается ли конфигурация вредоносных программ из отправленного файла.

process_dump
process_dump boolean

Указывает, можно ли извлечь дамп памяти процесса.

EventsCountersDto

Счетчики событий.

Имя Путь Тип Описание
сырой
raw EventsCountersRawDto

Счетчики событий необработанные.

EventsCountersRawDto

Счетчики событий необработанные.

Имя Путь Тип Описание
registry
registry integer

Число или события реестра.

files
files integer

Число или файлы.

modules
modules integer

Число или модули.

Объектов
objects integer

Число или объекты.

rpc
rpc integer

Число или RPCs.

DestinationIpApiDto

Имя Путь Тип Описание
destinationIP
destinationIP string

IP-адрес назначения.

date
date date-time

Дата создания.

threatLevel
threatLevel integer

Уровень угрозы.

threatName
threatName array of string

Имена угроз.

isMalconf
isMalconf boolean

Указывает, извлекается ли IOC из конфигурации вредоносных программ.

RelatedFileApiDto

Имя Путь Тип Описание
задача
task string

Ссылка на задачу в ANY. Запустите песочницу.

title
title string

Название типа события.

fileLink
fileLink string

Ссылка на HTTP-файлы ответа.

time
time date-time

Дата создания.

fileName
fileName string

Имя файла.

fileExt
fileExt string

Расширение файла.

процесс
process ProcessApiDto
Хэши
hashes HashesApiDto

RelatedDnsApiDto

Имя Путь Тип Описание
domainName
domainName string

Доменное имя.

threatName
threatName array of string

Имя угрозы.

threatLevel
threatLevel integer

Уровень угрозы.

date
date date-time

Дата создания.

isMalconf
isMalconf boolean

Указывает, извлекается ли IOC из конфигурации вредоносных программ.

RelatedUrlApiDto

Имя Путь Тип Описание
URL-адрес
url string

URL-адрес.

date
date date-time

Дата создания.

threatLevel
threatLevel integer

Уровень угрозы.

threatName
threatName array of string

Имена угроз.

isMalconf
isMalconf boolean

Указывает, извлекается ли IOC из конфигурации вредоносных программ.

SourceTaskApiDto

Имя Путь Тип Описание
UUID (Универсальный уникальный идентификатор)
uuid string

Идентификатор UUID задачи.

родственный
related string

Ссылка на задачу в ANY. Запустите песочницу.

date
date date-time

Время создания задачи.

threatLevel
threatLevel integer

Уровень угрозы.

tags
tags array of string

Теги.

mainObject
mainObject MainObjectApiDto

Сведения о главном объекте.

MainObjectApiDto

Сведения о главном объекте.

Имя Путь Тип Описание
type
type string

Тип.

имя
name string

Имя.

Хэши
hashes HashesApiDto

RelatedSynchronizationObjectsApiDto

Имя Путь Тип Описание
syncObjectTime
syncObjectTime date-time

Время.

syncObjectType
syncObjectType string

Тип.

syncObjectOperation
syncObjectOperation string

Операция.

syncObjectName
syncObjectName string

Имя.

задача
task string

Ссылка на задачу.

процесс
process ProcessApiDto

RelatedNetworkThreatApiDto

Имя Путь Тип Описание
suricataClass
suricataClass string

Класс Suricata.

imagePath
imagePath string

Путь к изображению.

suricataID
suricataID string

Ид безопасности.

suricataMessage
suricataMessage string

Суриката сообщение.

tags
tags array of string

Теги.

МИТРА
MITRE array of string

Массив методов матрицы MITRE определяет идентификаторы вложенных методов.

suricataThreatLevel
suricataThreatLevel string

Уровень угроз Суриката.

задача
task string

Ссылка на задачу.

HashesApiDto

Имя Путь Тип Описание
md5
md5 string

Хэш-строка MD5.

sha1
sha1 string

Хэш-строка SHA1.

sha256
sha256 string

Хэш-строка SHA256.

ssdeep
ssdeep string

Хэш-строка Ssdeep.