PassiveTotal

Versão da integração: 10.0

Configurar o PassiveTotal para trabalhar com o Google Security Operations

Credenciais

Para mais informações sobre como conseguir chaves de API, consulte Introdução à API da comunidade do RiskIQ.

Rede

Função Porta padrão Direção Protocolo
API Multivalores Saída apikey

Configurar a integração do PassiveTotal no Google SecOps

Para instruções detalhadas sobre como configurar uma integração no Google SecOps, consulte Configurar integrações.

Ações

Ping

Descrição

Teste a conectividade.

Parâmetros

N/A

Casos de uso

N/A

Executar em

Essa ação é executada em todas as entidades.

Resultados da ação

Enriquecimento de entidades

N/A

Insights

N/A

Resultado do script
Nome do resultado do script Opções de valor Exemplo
is_succeed Verdadeiro/Falso is_succeed:False
Resultado do JSON
N/A

Reputação do endereço WhoIs

Descrição

Solicite uma reputação de endereço da RiskIQ.

Parâmetros

N/A

Casos de uso

N/A

Executar em

Essa ação é executada na entidade "Endereço IP".

Resultados da ação

Enriquecimento de entidades
Nome do campo de enriquecimento Lógica: quando aplicar
resultados Retorna se ele existe no resultado JSON
totalRecords Retorna se ele existe no resultado JSON
queryValue Retorna se ele existe no resultado JSON
pager Retorna se ele existe no resultado JSON
queryType Retorna se ele existe no resultado JSON
firstSeen Retorna se ele existe no resultado JSON
lastSeen Retorna se ele existe no resultado JSON
Insights

N/A

Resultado do script
Nome do resultado do script Opções de valor Exemplo
Entidade:Resultado N/A N/A
Resultado do JSON
[
    {
    "EntityResult": {
        "results": [{
            "recordHash": "1cb21131ee1c1be14c862d446d149d43296fa8bfa9678374f25ea9ab3c38b777",
            "resolve": "com-abhut.cricket",
            "recordType": "A",
            "resolveType": "domain",
            "value": "1.1.1.1",
            "source": ["virustotal"],
            "lastSeen": "2015-11-09 00:00:00",
            "collected": "2015-11-09 00:00:00",
            "firstSeen": "2015-11-09 00:00:00"
        }],
        "totalRecords": 6912,
        "queryValue": "1.1.1.1",
        "pager": "None",
        "queryType": "ip",
        "firstSeen": "1970-01-01 00:00:00",
        "lastSeen": "2019-01-24 09:43:20"
    },
        "Entity": "1.1.1.1"
    }
]

Endereço de verificação do WhoIs

Descrição

Consulta WHOIS de endereço da RiskIQ.

Parâmetros

N/A

Casos de uso

N/A

Executar em

Essa ação é executada na entidade "Endereço IP".

Resultados da ação

Enriquecimento de entidades
Nome do campo de enriquecimento Lógica: quando aplicar
contactEmail Retorna se ele existe no resultado JSON
domínio Retorna se ele existe no resultado JSON
nome Retorna se ele existe no resultado JSON
faturamento Retorna se ele existe no resultado JSON
administrador Retorna se ele existe no resultado JSON
texto Retorna se ele existe no resultado JSON
registrados Retorna se ele existe no resultado JSON
lastLoadedAt Retorna se ele existe no resultado JSON
whoisServer Retorna se ele existe no resultado JSON
telefone Retorna se ele existe no resultado JSON
registryUpdatedAt Retorna se ele existe no resultado JSON
nameServers Retorna se ele existe no resultado JSON
tec Retorna se ele existe no resultado JSON
organização Retorna se ele existe no resultado JSON
Registrador Retorna se ele existe no resultado JSON
zona Retorna se ele existe no resultado JSON
responsável pelo registro Retorna se ele existe no resultado JSON
Insights

N/A

Resultado do script
Nome do resultado do script Opções de valor Exemplo
Entidade:Resultado N/A N/A
Resultado do JSON
[
    {
        "EntityResult": {
            "contactEmail": "john_doe@example.com",
            "domain": "1.1.1.1",
            "name": "N/A",
            "billing": {},
            "admin": {
                "organization": "Abuse",
                "email": "john_doe@example.com",
                "telephone": "1-650-253-0000"
            },
            "text": "IANA WHOIS server for more information on IANA.",
            "registered": "2014-03-14T00:00:00.000-0700",
            "lastLoadedAt": "2018-06-22T10:35:52.694-0700",
            "whoisServer": "whois.arin.net",
            "telephone": "N/A",
            "registryUpdatedAt": "1991-11-02T00:00:00.000-0800",
            "nameServers": [],
            "tech": {
                "organization": "test LLC",
                "email": "john_doe@example.com",
                "telephone": "1-650-253-0000"
            },
            "organization": "test LLC",
            "registrar": "Administered by ARIN",
            "zone": {},
            "registrant": {
                "city": "Mountain View",
                "country": "US",
                "state": "CA",
                "street": "1600 Amphitheatre Parkway",
                "postalCode": "94043",
                "organization": "test LLC"
            }},
        "Entity": "1.1.1.1"
    }
]

Verificar domínio WhoIs

Descrição

Consulta WHOIS do domínio RiskIQ.

Parâmetros

N/A

Casos de uso

N/A

Executar em

Essa ação é executada na entidade "Hostname".

Resultados da ação

Enriquecimento de entidades
Nome do campo de enriquecimento Lógica: quando aplicar
domínio Retorna se ele existe no resultado JSON
nome Retorna se ele existe no resultado JSON
faturamento Retorna se ele existe no resultado JSON
administrador Retorna se ele existe no resultado JSON
texto Retorna se ele existe no resultado JSON
registrados Retorna se ele existe no resultado JSON
lastLoadedAt Retorna se ele existe no resultado JSON
whoisServer Retorna se ele existe no resultado JSON
telefone Retorna se ele existe no resultado JSON
registryUpdatedAt Retorna se ele existe no resultado JSON
nameServers Retorna se ele existe no resultado JSON
expiresAt Retorna se ele existe no resultado JSON
tec Retorna se ele existe no resultado JSON
organização Retorna se ele existe no resultado JSON
Registrador Retorna se ele existe no resultado JSON
zona Retorna se ele existe no resultado JSON
responsável pelo registro Retorna se ele existe no resultado JSON
Insights

N/A

Resultado do script
Nome do resultado do script Opções de valor Exemplo
Entidade:Resultado N/A N/A
Resultado do JSON
[
    {
        "EntityResult": {
            "domain": "example.com",
            "name": "N/A",
            "billing": {},
            "admin": {},
            "text": "Domain Name: test.COM   Registry Domain ID: 2138514_DOMAIN_COM-VRSN.",
            "registered": "1997-09-14T21:00:00.000-0700",
            "lastLoadedAt": "2018-10-01T15:38:19.795-0700",
            "whoisServer": "whois.markmonitor.com",
            "telephone": "N/A",
            "registryUpdatedAt": "2018-02-21T10:36:40.000-0800",
            "nameServers": ["ns1.example.com", "ns2.example.com", "ns3.example.com"],
            "expiresAt": "2020-09-13T21:00:00.000-0700",
            "tech": {},
            "organization": "N/A",
            "registrar": "MarkMonitor Inc.",
            "zone": {},
            "registrant": {
            }},
        "Entity": "example.com"
    }
]

Reputação do host WhoIs

Descrição

Solicitar reputação de host da RiskIQ.

Parâmetros

N/A

Casos de uso

N/A

Executar em

Essa ação é executada na entidade "Hostname".

Resultados da ação

Enriquecimento de entidades
Nome do campo de enriquecimento Lógica: quando aplicar
resultados Retorna se ele existe no resultado JSON
totalRecords Retorna se ele existe no resultado JSON
queryValue Retorna se ele existe no resultado JSON
pager Retorna se ele existe no resultado JSON
queryType Retorna se ele existe no resultado JSON
firstSeen Retorna se ele existe no resultado JSON
lastSeen Retorna se ele existe no resultado JSON
Insights

N/A

Resultado do script
Nome do resultado do script Opções de valor Exemplo
Entidade:Resultado N/A N/A
Resultado do JSON
[
    {
        "EntityResult": {
            "results": [
                {
                    "recordHash": "0aad10e23953813834d28098db21c0902f01190c3eba7e38869f798ca56abda7",
                    "resolve": "1.1.1.1",
                    "recordType": "A",
                    "resolveType": "ip",
                    "value": "example.com",
                    "source": ["riskiq"],
                    "lastSeen": "2013-09-12 13:08:07",
                    "collected": "2019-01-24 12:36:12",
                    "firstSeen": "2013-09-12 13:08:07"
                }],
            "totalRecords": 5099,
            "queryValue": "example.com",
            "pager": "None",
            "queryType": "domain",
            "firstSeen": "2009-09-01 19:59:32",
            "lastSeen": "2019-01-24 12:36:11"
        },
        "Entity": "example.com"
    }
]

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.