Помимо добавления узлов и связей в граф вручную, Kaspersky CyberTrace может обогащать граф автоматически путем добавления информации об объектах, имеющих отношение к узлу. Источником этой информации может быть как собственно Kaspersky CyberTrace, так и внешние источники, такие как Kaspersky Threat Intelligence Portal или VirusTotal. Выполнение процесса обогащения графа называется трансформацией.
Большинство источников обогащения графов не поддерживают обработку индикаторов URL, содержащих символ «*
» в доменной части. Выполнение трансформации на узле с таким индикатором URL приведет к ошибке или пустому результату.
По умолчанию Kaspersky CyberTrace предоставляет следующие трансформации:
Получение индикаторов из тех же потоков данных с первоначальным стандартным индикатором Kaspersky CyberTrace:
Все связанные индикаторы (хеши, URL, IP-адреса).
Получение 100 последних обнаружений киберугроз, связанных со стандартным индикатором Kaspersky CyberTrace.
Kaspersky CyberTrace необходим токен доступа для подключения к Kaspersky Threat Intelligence Portal.
IP-адреса из разрешения DNS для данного URL.
Kaspersky CyberTrace необходим токен доступа для подключения к VirusTotal.
Информация о данном URL.
Список файлов, которые взаимодействуют с данным URL.
Список файлов, загруженных с данного URL.
Список файлов, содержащих указанный URL.
Список доменов, с которых данный URL загружает какой-либо ресурс.
Список URL, ссылающихся на данный URL.
Список URL, на которые перенаправляет данный URL.
Список URL, перенаправляющих на данный URL.
Список поддоменов для данного домена.
При таких трансформациях перед отправкой запроса в API VirusTotal Kaspersky CyberTrace определяет, действительно ли целевой узел определенно является доменом.
Если узел является не «чистым» доменом, а URL, возвращается пустой результат.
Список URL для данного домена.
Перед отправкой запроса в API VirusTotal Kaspersky CyberTrace определяет, действительно ли целевой узел определенно является доменом. Если узел является не «чистым» доменом, а URL, возвращается пустой результат.
Список IP-адресов, с которых данный URL загружает какой-либо ресурс.
Последнее разрешение IP-адреса для данного URL.
Сетевое местоположение для данного URL.
Список IP-адресов, на которые разрешается данный домен.
Перед отправкой запроса в API VirusTotal Kaspersky CyberTrace определяет, действительно ли целевой узел определенно является доменом. Если узел является не «чистым» доменом, а URL, возвращается пустой результат.
Информация о данном хеше.
Список файлов, входящих в тот же архив, что и файл с данным хешем.
Список файлов, которые являются дочерними по отношению к файлу с данным хешем.
Список файлов, которые являются родительскими по отношению к файлу с данным хешем.
Список файлов (архивов), содержащих файл с данным хешем.
Список файлов, которые удалил файл с данным хешем.
Список файлов, запускавших файл с данным хешем.
Список доменов, к которым обращался файл с данным хешем.
Список URL, к которым обращался файл с данным хешем.
Список IP-адресов, встроенных в файл с данным хешем.
Список URL, встроенных в файл с данным хешем.
Список доменов, с которых был загружен файл с данным хешем.
Список URL, с которых был загружен файл с данным хешем.
Список IP-адресов, к которым обращался файл с данным хешем.
Список IP-адресов, с которых был загружен файл с данным хешем.
Информация о данном IP-адресе.
Список файлов, которые взаимодействуют с данным IP-адресом.
Список файлов, загруженных с данного IP-адреса.
Список файлов, содержащих данный IP-адрес.
Список доменов, которые разрешаются на данный IP-адрес.
Список URL, ведущих на данный IP-адрес.