Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
awesome-threat-detection — 위협 탐지 및 헌팅 리소스의 엄선된 목록: 탐지 규칙, SIEM 및 로그 분석 도구, 엔드포인트/네트워크 모니터링, 데이터셋, 교육 자료, 실습 환경. | Kitploit
도구/GitHubGitHub/0x4d31/awesome-threat-detection
Network SecurityThreat IntelligenceIntrusion DetectionPapers & ResearchLearning & EducationIncident ResponseCurated ResourcesLog AnalysisLabs & Practice
GitHub0x4d31/awesome-threat-detection

awesome-threat-detection

위협 탐지 및 헌팅 리소스의 엄선된 목록: 탐지 규칙, SIEM 및 로그 분석 도구, 엔드포인트/네트워크 모니터링, 데이터셋, 교육 자료, 실습 환경.

4.7k7577개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기웹사이트

Awesome 위협 탐지 및 헌팅

Awesome

위협 탐지 및 헌팅을 위한 훌륭한 리소스의 엄선된 목록

목차

  • 위협 탐지 및 헌팅
    • 🔨 도구
      • 탐지, 경보 및 자동화 플랫폼
      • 엔드포인트 모니터링
      • 네트워크 모니터링
      • 이메일 모니터링
    • 🔍 탐지 규칙
    • 📑 데이터셋
    • 📘 리소스
      • 프레임워크
      • Windows
      • MacOS
      • Osquery
      • DNS
      • 핑거프린팅
      • 데이터 사이언스
      • 연구 논문
      • 블로그
      • 관련 Awesome 목록
    • 🎙️ 팟캐스트
    • 🗞️ 뉴스레터
    • 🎥 동영상
    • 👩‍🎓 교육
    • 👩‍💻 랩
    • 🤖 Twitter
  • 위협 시뮬레이션
    • 🪓 도구
    • 📕 리소스
  • 기여하기
  • 라이선스

도구

  • NRD-db - 새로 등록된 도메인을 자동으로 가져와 Redis 데이터베이스에 저장합니다.
  • MITRE ATT&CK Navigator (소스 코드) - ATT&CK Navigator는 사람들이 이미 Excel과 같은 도구에서 수행하고 있는 ATT&CK 매트릭스의 기본 탐색 및 주석 기능을 제공하도록 설계되었습니다.
  • HELK - 고급 분석 기능을 갖춘 헌팅 ELK(Elasticsearch, Logstash, Kibana)입니다.
  • DetectionLab - 보안 도구와 로깅 모범 사례를 갖춘 랩 환경을 구축하기 위한 Vagrant 및 Packer 스크립트입니다.
  • Revoke-Obfuscation - PowerShell 난독화 탐지 프레임워크입니다.
  • Invoke-ATTACKAPI - 자체 API를 통해 MITRE ATT&CK 프레임워크와 상호작용하는 PowerShell 스크립트입니다.
  • Unfetter - 참조 구현으로, 클라이언트 머신에서 이벤트(프로세스 생성, 네트워크 연결, Windows 이벤트 로그 등)를 수집하고 CAR 분석을 수행하여 잠재적인 적대자 활동을 탐지할 수 있는 프레임워크를 제공합니다.
  • Flare - 네트워크 트래픽 및 행동 분석을 위한 분석 프레임워크입니다.
  • RedHunt-OS - 적대자 에뮬레이션 및 위협 헌팅을 위한 가상 머신입니다. RedHunt는 공격자의 무기고와 방어자의 도구 모음을 통합하여 환경 내 위협을 능동적으로 식별함으로써 위협 에뮬레이션 및 위협 헌팅 요구를 위한 원스톱 상점을 목표로 합니다.
  • Oriana - Django로 구축된 Windows 환경용 측면 이동 및 위협 헌팅 도구로, Docker를 지원합니다.
  • Bro-Osquery - osquery와 Bro 통합
  • Brosquery - Bro 로그를 테이블로 로드하기 위한 osquery 모듈입니다.
  • DeepBlueCLI - Windows 이벤트 로그를 통한 헌트 팀 활동을 위한 PowerShell 모듈입니다.
  • Uncoder - SIEM 저장 검색, 필터, 쿼리, API 요청, 상관 분석 및 Sigma 규칙을 위한 온라인 변환기입니다.
  • CimSweep - 모든 Windows 버전에서 원격으로 침해 대응 및 헌팅 작업을 수행할 수 있게 해주는 CIM/WMI 기반 도구 모음입니다.
  • Dispatch - 오픈소스 위기 관리 오케스트레이션 프레임워크입니다.
  • EQL - 이벤트 쿼리 언어

탐지, 경보 및 자동화 플랫폼

더 많은 리소스를 보려면 Detection and Response Pipeline 저장소를 확인하세요. 이 저장소는 탐지 및 대응 파이프라인의 각 구성 요소에 대한 권장 도구/서비스와 실제 사례를 모아 놓은 것입니다. 목표는 효과적인 위협 탐지 및 대응 파이프라인을 설계하기 위한 참조 허브를 만드는 것입니다.

  • ElastAlert - Elasticsearch 데이터의 이상 징후, 급증 또는 기타 관심 패턴에 대해 경보를 발생시키는 프레임워크입니다.
  • StreamAlert - 서버리스 실시간 데이터 분석 프레임워크로, 사용자가 정의한 데이터 소스와 경보 로직을 사용하여 모든 환경의 데이터를 수집, 분석 및 경보할 수 있습니다.
  • Matano: AWS에서 위협 헌팅, 탐지 및 대응을 위한 오픈소스 시큐리티 레이크 플랫폼(SIEM 대안)입니다. Matano를 사용하면 Python을 사용하여 고급 탐지를 코드로 작성하고 위협을 실시간으로 상관 분석 및 경보할 수 있습니다.
  • Shuffle: 범용 보안 자동화 플랫폼입니다.
  • Sublime: 이메일 환경에서 탐지, 대응 및 위협 헌팅을 위한 개방형 플랫폼입니다. Sublime을 사용하면 고급 탐지를 코드로 작성하여 피싱과 같은 위협에 실시간으로 경보하고 대응할 수 있습니다.
  • Substation - 보안 팀을 위한 클라우드 네이티브 데이터 파이프라인 및 변환 툴킷입니다.

엔드포인트 모니터링

  • osquery (github) - SQL 기반 운영 체제 계측, 모니터링 및 분석 도구입니다.
  • Kolide Fleet - osquery 플릿을 위한 유연한 제어 서버입니다.
  • Zeek Agent - Zeek에 호스트 활동을 제공하는 엔드포인트 모니터링 에이전트입니다.
  • Velociraptor - 엔드포인트 가시성 및 수집 도구입니다.
  • Sysdig - 컨테이너 네이티브 지원과 함께 Linux 시스템의 깊은 가시성을 제공하는 도구입니다. sysdig는 strace + tcpdump + htop + iftop + lsof + ... 멋진 소스(awesome sauce)라고 생각하면 됩니다.
  • go-audit - Linux auditd 데몬의 대안입니다.
  • Sysmon - Windows 시스템 활동을 모니터링하고 Windows 이벤트 로그에 기록하는 Windows 시스템 서비스 및 디바이스 드라이버입니다.
  • Sysmon for Linux
  • OSSEC - 오픈소스 호스트 기반 침입 탐지 시스템(HIDS)입니다.
  • WAZUH - 오픈소스 보안 플랫폼입니다.

구성

  • sysmon-DFIR - Microsoft Sysmon을 활용하여 악성 행위를 탐지하는 방법, 소스 및 구성입니다.
  • sysmon-config - 기본 고품질 이벤트 추적이 포함된 Sysmon 구성 파일 템플릿입니다.
  • sysmon-modular - Sysmon 구성 모듈 저장소입니다. 또한 Sysmon 구성을 MITRE ATT&CK 기술에 매핑한 매핑도 포함합니다.
  • auditd 구성
  • osquery-configuration - 침해 탐지 및 대응에 osquery를 사용하기 위한 저장소입니다.

네트워크 모니터링

  • Zeek (이전 이름: Bro) - 네트워크 보안 모니터링 도구입니다.
  • ntopng - 웹 기반 네트워크 트래픽 모니터링 도구입니다.
  • Suricata - 네트워크 위협 탐지 엔진입니다.
  • Snort (github) - 네트워크 침입 탐지 도구입니다.
  • Joy - 네트워크 연구, 포렌식 및 보안 모니터링을 위해 네트워크 플로우 데이터와 인트라플로우 데이터를 캡처하고 분석하는 패키지입니다.
  • Netcap - 안전하고 확장 가능한 네트워크 트래픽 분석을 위한 프레임워크입니다.
  • Arkime) - 대규모 오픈소스 전체 패킷 캡처 및 검색 도구입니다.
  • Stenographer - 전체 패킷 캡처 도구입니다.

핑거프린팅 도구

  • JA3 - SSL/TLS 클라이언트 및 서버 프로파일링 방법입니다.
  • HASSH - SSH 클라이언트 및 서버 프로파일링 방법입니다.
  • RDFP - FATT(Fingerprint All The Things) 기반 Zeek 원격 데스크톱 핑거프린팅 스크립트입니다.
  • FATT - pcap 파일 및 실시간 네트워크 트래픽에서 네트워크 메타데이터와 핑거프린트를 추출하는 pyshark 기반 스크립트입니다.
  • FingerprinTLS - TLS 핑거프린팅 방법입니다.
  • Mercury - 네트워크 핑거프린팅 및 패킷 메타데이터 캡처입니다.
  • GQUIC Protocol Analyzer for Zeek
  • Recog - 다양한 네트워크 프로브에서 반환된 데이터와 핑거프린트를 대조하여 제품, 서비스, 운영 체제 및 하드웨어를 식별하는 프레임워크입니다.
  • Hfinger - HTTP 요청 핑거프린팅입니다.
  • JARM - 능동형 TLS(Transport Layer Security) 서버 핑거프린팅 도구입니다.

이메일 모니터링

  • Sublime Platform - 이메일 위협 탐지 엔진입니다.

탐지 규칙

  • Sigma - SIEM 시스템용 범용 시그니처 형식입니다.
  • Splunk Detections 및 Analytic stories
  • Elastic Detection Rules
  • MITRE CAR - 사이버 분석 저장소(Cyber Analytics Repository)는 MITRE가 적대자 전술, 기술 및 공통 지식(ATT&CK™) 적대자 모델을 기반으로 개발한 분석 지식 베이스입니다.
  • Awesome YARA Rules
  • Chronicle Detection Rules - Chronicle Detection API용 YARA-L 2.0 샘플 규칙 모음입니다.
  • GCP Security Analytics - Community Security Analytics는 Google Cloud를 위한 커뮤니티 기반 감사 및 위협 쿼리 세트를 제공합니다.
  • ThreatHunter-Playbook - 탐지 개발을 더 효율적으로 만들기 위해 탐지 로직, 적대자 전술 및 리소스를 공유하는 커뮤니티 기반 오픈소스 프로젝트입니다.
  • Sublime Detection Rules - 이메일 공격 탐지, 대응 및 헌팅 규칙입니다.

데이터셋

  • Mordor - 시뮬레이션된 적대자 기술로 생성된 사전 녹음 보안 이벤트를 JSON(JavaScript Object Notation) 파일 형태로 제공합니다. 데이터는 Mitre ATT&CK 프레임워크에서 정의한 플랫폼, 적대자 그룹, 전술 및 기술별로 분류됩니다.
  • SecRepo.com(github 저장소) - 보안 관련 데이터 샘플입니다.
  • Boss of the SOC (BOTS) Dataset Version 1
  • Boss of the SOC (BOTS) Dataset Version 2
  • Boss of the SOC (BOTS) Dataset Version 3
  • EMBER (논문) - EMBER 데이터셋은 연구자를 위한 벤치마크 데이터셋 역할을 하는 PE 파일의 피처 모음입니다.
  • theZoo - 실제(LIVE) 악성코드 저장소입니다.
  • CIC Datasets - Canadian Institute for Cybersecurity 데이터셋입니다.
  • Netresec의 PCAP 저장소 목록 - 인터넷에서 무료로 이용 가능한 공개 패킷 캡처 저장소 목록입니다.
  • PCAP-ATTACK - 다양한 ATT&CK 기술에 대한 PCAP 샘플 저장소입니다.
  • EVTX-ATTACK-SAMPLES - ATT&CK 기술과 관련된 Windows 이벤트 샘플(EVTX) 저장소입니다 (EVTX-ATT&CK 시트).
  • 공개 보안 로그 공유 사이트
  • attack_data - 다양한 공격으로부터 선별된 데이터셋 저장소입니다.

리소스- Huntpedia - 위협 헌팅 지식 총람

  • Hunt Evil - 위협 헌팅을 위한 실전 가이드
  • The Hunter's Handbook - 적대자 헌팅에 관한 Endgame의 가이드
  • ThreatHunter-Playbook - 헌팅 캠페인을 위한 기법과 가설 개발을 돕는 위협 헌터의 플레이북
  • The ThreatHunting Project - 훌륭한 헌트 모음 및 위협 헌팅 리소스
  • CyberThreatHunting - 위협 헌터를 위한 리소스 모음
  • Hunt-Detect-Prevent - 악의적 행위자를 헌팅·탐지·예방하기 위한 소스 및 유틸리티 목록
  • Alerting and Detection Strategy Framework
  • Generating Hypotheses for Successful Threat Hunting
  • Expert Investigation Guide - Threat Hunting
  • Active Directory Threat Hunting
  • Threat Hunting for Fileless Malware
  • Windows Commands Abused by Attackers
  • Deception-as-Detection - MITRE의 ATT&CK 프레임워크에 매핑된 기만 기반 탐지 기법
  • On TTPs
  • Hunting On The Cheap (슬라이드)
  • Threat Hunting Techniques - AV, Proxy, DNS and HTTP Logs

프레임워크

  • MITRE ATT&CK - 사이버 적대자 행동에 대한 선별된 지식 기반이자 모델로, 적대자 수명주기의 다양한 단계와 공격 대상으로 알려진 플랫폼을 반영
  • Alerting and Detection Strategies Framework - 알림 및 탐지 전략 개발을 위한 프레임워크
  • A Simple Hunting Maturity Model - 헌팅 성숙도 모델(Hunting Maturity Model)은 조직의 헌팅 역량을 HMM0(가장 낮은 역량)부터 HMM4(가장 높은 역량)까지 5단계로 설명
  • The Pyramic of Pain - 적대자의 활동을 탐지하는 데 사용할 수 있는 지표 유형과, 해당 지표를 차단할 수 있을 때 적대자에게 가해지는 고통 사이의 관계
  • A Framework for Cyber Threat Hunting
  • The PARIS Model - 위협 헌팅을 위한 모델
  • Cyber Kill Chain - 사이버 침입 활동의 식별 및 예방을 위한 Intelligence Driven Defense® 모델의 일부. 이 모델은 적대자가 목표를 달성하기 위해 완료해야 하는 단계를 식별한다
  • The DML Model - 탐지 성숙도 수준(DML) 모델은 사이버 공격 탐지 성숙도를 가늠하기 위한 역량 성숙도 모델
  • NIST Cybersecurity Framework
  • OSSEM (Open Source Security Events Metadata) - 다양한 데이터 소스와 운영체제의 보안 이벤트 로그 문서화 및 표준화에 중점을 둔 커뮤니티 주도 프로젝트
  • Open Cybersecurity Schema Framework (OCSF) - 스키마 생성을 위한 프레임워크이자, 이 프레임워크로 구축된 사이버 보안 이벤트 스키마도 제공 (스키마 브라우저)
  • MITRE Engage - 적대자 관여 작전을 계획하고 논의하기 위한 프레임워크로, 적대자와 교전하여 사이버 보안 목표를 달성할 수 있게 지원
  • MaGMa Use Case Defintion Model - 위협 탐지 사용 사례를 계획하고 정의하기 위한 비즈니스 중심 접근 방식

Windows

  • Threat Hunting via Windows Event Logs
  • Windows Logging Cheat Sheets
  • Active Directory Threat Hunting
  • Windows Hunting - Windows 헌팅 쿼리 모음
  • Windows Commands Abused by Attackers
  • JPCERT - Detecting Lateral Movement through Tracking Event Logs
    • Tool Analysis Result Sheet

Sysmon

  • Splunking the Endpoint: Threat Hunting with Sysmon
    • Hunting with Sysmon
  • Threat Hunting with Sysmon: Word Document with Macro
  • Chronicles of a Threat Hunter: Hunting for In-Memory Mimikatz with Sysmon and ELK
    • Part I (Event ID 7)
    • Part II (Event ID 10)
  • Advanced Incident Detection and Threat Hunting using Sysmon (and Splunk) (botconf 2016 슬라이드, FIRST 2017 슬라이드)
  • The Sysmon and Threat Hunting Mimikatz wiki for the blue team
  • Splunkmon — Taking Sysmon to the Next Level
  • Sysmon Threat Detection Guide (PDF)

PowerShell

  • Revoke-Obfuscation: PowerShell Obfuscation Detection Using Science (논문, 슬라이드)
  • Hunting the Known Unknowns (With PowerShell)
  • HellsBells, Let's Hunt PowerShells!
  • Hunting for PowerShell Using Heatmaps

MacOS

  • A Guide to macOS Threat Hunting and Incident Response

Osquery

  • osquery Across the Enterprise
  • osquery for Security — Part 1
  • osquery for Security — Part 2 - 고급 osquery 기능, 파일 무결성 모니터링, 프로세스 감사 등
  • Tracking a stolen code-signing certificate with osquery
  • Monitoring macOS hosts with osquery
  • Kolide's Blog
  • The osquery Extensions Skunkworks Project

DNS

  • Detecting DNS Tunneling
  • Hunting the Known Unknowns (with DNS)
  • Detecting dynamic DNS domains in Splunk
  • Random Words on Entropy and DNS
  • Tracking Newly Registered Domains
  • Suspicious Domains Tracking Dashboard
  • Proactive Malicious Domain Search
  • DNS is NOT Boring - DNS를 사용한 공격 노출 및 저지
  • Actionable Detects - 블루팀 전술

핑거프린팅

  • JA3: SSL/TLS Client Fingerprinting for Malware Detection
  • TLS Fingerprinting with JA3 and JA3S
  • HASSH - a profiling method for SSH Clients and Servers
    • HASSH @BSides Canberra 2019 - Slides
  • Finding Evil on the Network Using JA3/S and HASSH
  • RDP Fingerprinting - Profiling RDP Clients with JA3 and RDFP
  • Effective TLS Fingerprinting Beyond JA3
  • TLS Fingerprinting in the Real World
  • HTTP Client Fingerprinting Using SSL Handshake Analysis (소스 코드: mod_sslhaf
  • TLS fingerprinting - Smarter Defending & Stealthier Attacking
  • JA3er - JA3 지문 데이터베이스
  • An Introduction to HTTP fingerprinting
  • TLS Fingerprints - 콜로라도 대학교 볼더 캠퍼스 네트워크에서 수집
  • The use of TLS in Censorship Circumvention
  • TLS Beyond the Browser: Combining End Host and Network Data to Understand Application Behavior
  • HTTPS traffic analysis and client identification using passive SSL/TLS fingerprinting

데이터 사이언스

  • data_hacking - 보안 데이터를 최대한 활용하기 위해 IPython, Pandas, Scikit Learn을 사용하는 예제
  • Reverse engineering the analyst: building machine learning models for the SOC
  • msticpy - Jupyter Notebook에서 InfoSec 조사 및 헌팅을 위한 라이브러리

연구 논문

  • Intelligence-Driven Computer Network Defense Informed by Analysis of Adversary Campaigns and Intrusion Kill Chains
  • The Diamond Model of Intrusion Analysis
  • EXPOSURE: Finding Malicious Domains Using Passive DNS Analysis
  • A Comprehensive Approach to Intrusion Detection Alert Correlation (논문, 학위 논문)
  • On Botnets that use DNS for Command and Control
  • Intelligent, Automated Red Team Emulation
  • Machine Learning for Encrypted Malware Traffic Classification

블로그

  • David Bianco's Blog
  • DFIR and Threat Hunting Blog
  • CyberWardog's Blog (이전)
  • Chris Sanders' Blog
  • Kolide Blog
  • Anton Chuvakin
  • Alexandre Teixeira

관련 Awesome 목록

  • Awesome Kubernetes Threat Detection
  • Awesome Incident Response
  • Awesome Forensics
  • Awesome Honeypots
  • Awesome Malware Analysis
  • Awesome YARA
  • Awesome Security
  • Awesome Cloud Security

팟캐스트- Google Cloud Security Podcast - Anton Chuvakin과 Timothy Peacock 제작

  • Detection: Challenging Paradigms - SpecterOps 제작
  • Darknet Diaries - Andy Greenberg 제작 - 인터넷의 어두운 면에 관한 실화.
  • Risky Business - Patrick Gray 제작

뉴스레터

  • Detection Engineering Weekly - Zack 'techy' Allen 발행
  • This Week in 4n6 - 디지털 포렌식 및 침해 대응 뉴스 주간 요약.

동영상

  • SANS Threat Hunting and IR Summit 2017
  • SANS Threat Hunting and IR Summit 2016
  • BotConf 2016 - Sysmon과 Splunk를 이용한 고급 침해 탐지 및 위협 헌팅
  • BSidesCharm 2017 - 찾기 어려운 것 탐지: Active Directory 위협 헌팅
  • BSidesAugusta 2017 - 머신러닝 기반 사이버 위협 헌팅
  • 스택 무너뜨리기: 위협 헌터를 위한 이상치 탐지
  • BSidesPhilly 2017 - 위협 헌팅: 기업 내 장애물을 우회하며 프로세스 정의하기
  • Black Hat 2017 - Revoke-Obfuscation: 과학을 이용한 PowerShell 난독화 탐지(및 회피)
  • DefCon 25 - MS가 블루팀에게 전술 핵무기를 쥐어줬다
  • BSides London 2017 - 사냥하거나 사냥당하거나
  • SecurityOnion 2017 - 더 많은 악당을 잡기 위한 효과적인 피보팅
  • SkyDogCon 2016 - 헌팅: 어둠의 마법 방어술
  • BSidesAugusta 2017 - 'PowerShell Hunting'을 구글링하지 마세요
  • BSidesAugusta 2017 - 조사 플레이북 & OpenCNA를 이용한 적수 헌팅
  • 연결 데이터를 이용한 시각적 헌팅
  • RVAs3c - 고통의 피라미드: 적의 비용을 높이는 인텔 기반 탐지/대응
  • BSidesLV 2016 - PowerShell로 엔드포인트 헌팅
  • Derbycon 2015 - 대중을 위한 침입 헌팅: 실용 가이드
  • BSides DC 2016 - 실용적 사이보그주의: 침해 탐지를 위한 머신러닝 시작하기
  • SANS Webcast 2018 - 이벤트 로그가 뭐라고? 1부: 공격자의 이벤트 로그 제거 기술

교육

  • Applied Network Defense - Chris Sanders의 강좌
    • 조사 이론, 실무 위협 헌팅, Sigma를 활용한 탐지 엔지니어링 등.
  • Security Blue Team (BTL1 및 BTL2 자격증)
  • LetsDefend - 실습형 SOC 분석가 교육
  • TryHackMe - 실제 시나리오를 통한 실습형 사이버 보안 교육.
  • 13Cubed, Investigating Windows Endpoints - Richard Davis 제작
  • HackTheBox - 위협 탐지와 직접적인 관련은 없지만, 주니어 SOC 분석가에게 유용한 일반 보안 및 공격 주제의 교육 모듈을 제공합니다.

랩

  • DetectionLab - 보안 도구와 로깅 모범 사례를 갖춘 랩 환경을 구축하기 위한 Vagrant & Packer 스크립트.
  • Splunk Boss of the SOC - BOTS 및 기타 데이터셋을 사용하여 위협 헌팅을 연습하는 실습형 워크숍과 챌린지.
  • HELK - 고급 분석 기능을 갖춘 헌팅 ELK(Elasticsearch, Logstash, Kibana).
  • BlueTeam Lab - Azure에서 Terraform과 Ansible로 구축된 탐지 랩.
  • attack_range - 취약하고 계측된 로컬 또는 클라우드 환경을 생성하여 공격을 시뮬레이션하고 데이터를 Splunk로 수집할 수 있는 도구.

Twitter

  • "Awesome Detection" Twitter 목록 - 위협 탐지, 헌팅 및 DFIR에 대해 트윗하는 Twitter 계정 모음.

위협 시뮬레이션 도구

  • MITRE CALDERA - Windows 엔터프라이즈 네트워크 내에서 침해 후 적대적 행위를 수행하는 자동화된 적수 에뮬레이션 시스템.
  • APTSimulator - 일련의 도구와 출력 파일을 사용하여 시스템이 침해된 것처럼 보이게 만드는 Windows Batch 스크립트.
  • Atomic Red Team - Mitre ATT&CK 프레임워크에 매핑된 작고 이식성이 높은 탐지 테스트.
  • Network Flight Simulator - flightsim은 악성 네트워크 트래픽을 생성하여 보안 팀이 보안 통제 및 네트워크 가시성을 평가하도록 돕는 경량 유틸리티입니다.
  • Metta - 적대적 시뮬레이션을 위한 보안 대비 도구.
  • Red Team Automation (RTA) - RTA는 MITRE ATT&CK를 모델로 한 악성 트레이드크래프트에 대해 블루팀이 탐지 역량을 테스트할 수 있도록 설계된 스크립트 프레임워크를 제공합니다.
  • SharpShooter - 페이로드 생성 프레임워크.
  • CACTUSTORCH - 적수 시뮬레이션을 위한 페이로드 생성.
  • DumpsterFire - 반복 가능하고 시간 지연된 분산 보안 이벤트를 구축하기 위한 모듈식, 메뉴 기반, 크로스 플랫폼 도구.
  • Empire(웹사이트) - PowerShell 및 Python 기반 사후 침투 에이전트.
  • PowerSploit - PowerShell 사후 침투 프레임워크.
  • RedHunt-OS - 적수 에뮬레이션 및 위협 헌팅을 위한 가상 머신. RedHunt는 공격자의 무기고와 방어자의 도구 키트를 통합하여 환경 내 위협을 능동적으로 식별함으로써 위협 에뮬레이션 및 위협 헌팅 요구를 위한 원스톱 솔루션을 목표로 합니다.
  • Infection Monkey - 침해 후 공격과 측면 이동에 대한 프라이빗 및 퍼블릭 클라우드 환경의 복원력을 평가하는 오픈소스 침해 및 공격 시뮬레이션(BAS) 도구.
  • Splunk Attack Range - 취약하고 계측된 로컬 또는 클라우드 환경을 생성하여 공격을 시뮬레이션하고 데이터를 Splunk로 수집할 수 있는 도구.

위협 시뮬레이션 리소스

  • MITRE의 적수 에뮬레이션 계획
  • Awesome Red Teaming - 훌륭한 레드 팀 리소스 목록
  • Red-Team Infrastructure Wiki - 레드 팀 인프라 강화 리소스를 수집하는 위키.
  • SharpShooter를 사용한 페이로드 생성
  • SpecterOps 블로그
    • 위협 헌팅
  • Advanced Threat Tactics - 레드 팀 운영 및 적수 시뮬레이션에 대한 무료 강좌.
  • Signal the ATT&CK: Part 1 - CALDERA에서 APT32 모델링
  • Red Teaming/Adversary Simulation Toolkit - 레드 팀 운영을 지원하는 오픈소스 및 상용 도구 모음.
  • C2 Matrix (Google Sheets)
  • adversary_emulation_library - 실제 TTP를 기반으로 방어 체계를 테스트할 수 있도록 조직을 지원하기 위해 설계된 적수 에뮬레이션 계획의 오픈 라이브러리.

기여

기여를 환영합니다! 먼저 기여 지침을 읽어주세요.

라이선스

CC0

법이 허용하는 한도 내에서 Adel "0x4D31" Karimi는 이 저작물에 대한 모든 저작권 및 관련 또는 인접 권리를 포기했습니다.

도구 다운로드
  • EQLLib - 이벤트 쿼리 언어 분석 라이브러리(eqllib)는 MITRE ATT&CK™에서 식별된 적대자 행동을 탐지하기 위해 EQL로 작성된 이벤트 기반 분석 라이브러리입니다.
  • BZAR (Bro/Zeek ATT&CK 기반 분석 및 보고) - ATT&CK 기술을 탐지하는 Zeek 스크립트 모음입니다.
  • Security Onion - 위협 헌팅, 보안 모니터링 및 로그 관리를 위한 오픈소스 Linux 배포판입니다. ELK, Snort, Suricata, Zeek, Wazuh, Sguil 및 기타 여러 보안 도구를 포함합니다.
  • Varna - 이벤트 쿼리 언어(EQL)를 사용한 빠르고 저렴한 AWS CloudTrail 모니터링입니다.
  • BinaryAlert - 서버리스 실시간 및 사후 악성코드 탐지입니다.
  • hollows_hunter - 실행 중인 모든 프로세스를 스캔하고 다양한 잠재적 악성 임플란트(교체/삽입된 PE, 셸코드, 후크, 인메모리 패치)를 인식하여 덤프합니다.
  • ThreatHunting - 위협 헌팅을 안내하는 MITRE ATT&CK에 매핑된 Splunk 앱입니다.
  • Sentinel Attack - sysmon과 MITRE ATT&CK 프레임워크를 활용하는 Azure Sentinel 경보 및 헌팅 쿼리 저장소입니다.
  • Brim - 대용량 패킷 캡처 및 Zeek 로그를 효율적으로 검색하는 데스크톱 애플리케이션입니다.
  • Capa - 실행 파일의 기능을 식별하는 오픈소스 도구입니다.
  • certgrep - 빠른 인증서 투명성 로그 정규식 도메인 조회 도구입니다.
  • Have I Been Squatted - 빠른 도메인 타이포스쿼팅 탐지 도구입니다.
  • Intel Owl - 특정 파일, IP 또는 도메인에 대한 위협 인텔리전스 데이터를 단일 API에서 대규모로 얻을 수 있는 OSINT(오픈소스 인텔리전스) 솔루션입니다.
  • YARA - 패턴 매칭의 스위스 나이프
  • Splunk Security Content Splunk가 선별한 탐지 콘텐츠로, 여러 SIEM에서 쉽게 사용할 수 있습니다(Uncoder Rule Converter 참조).
  • Threat Bus - 분산형 발행/구독 메시지 브로커를 통해 보안 도구를 연결하는 위협 인텔리전스 전파 계층입니다.
  • VAST - 데이터 기반 보안 조사를 위한 네트워크 텔레메트리 엔진입니다.
  • zeek2es - Zeek 로그를 Elastic/OpenSearch로 변환하는 오픈소스 도구입니다. Zeek의 TSV 로그에서 순수 JSON을 출력할 수도 있습니다!
  • LogSlash: 분석 기능을 희생하지 않고 로그 용량을 줄이기 위한 표준입니다.
  • SOC-Multitool: 보안 전문가의 조사를 간소화하는 강력하고 사용자 친화적인 브라우저 확장 프로그램입니다.
  • Zeek Analysis Tools (ZAT): Pandas, scikit-learn, Kafka 및 Spark를 사용하여 Zeek 네트워크 데이터를 처리하고 분석합니다.
  • ProcMon for Linux
  • Synthetic Adversarial Log Objects (SALO) - 로그 이벤트를 발생시키는 인프라나 작업 없이 로그 이벤트를 생성하는 프레임워크입니다.
  • Detecting Malware Beacons Using Splunk
  • Data Science Hunting Funnel
  • Use Python & Pandas to Create a D3 Force Directed Network Diagram
  • Syscall Auditing at Scale
  • Catching attackers with go-audit and a logging pipeline
  • The Coventry Conundrum of Threat Intelligence
  • Signal the ATT&CK: Part 1 - 문서화된 적대자 기법에 초점을 맞춘 Tanium 기반 실시간 위협 탐지 역량 구축
  • SANS 서밋 아카이브 (DFIR, Cyber Defense) - 위협 헌팅, 블루팀 및 DFIR 서밋 슬라이드
  • Bro-Osquery - 오픈소스 소프트웨어를 사용한 대규모 호스트 및 네트워크 모니터링
  • Malware Persistence - 악성코드 지속성에 초점을 맞춘 다양한 정보 모음: 탐지(기법), 대응, 함정 및 로그 수집(도구)
  • Threat Hunting with Jupyter Notebooks
  • How Dropbox Security builds tools for threat detection and incident response
  • Introducing Event Query Language
  • The No Hassle Guide to Event Query Language (EQL) for Threat Hunting (PDF)
  • Introducing the Funnel of Fidelity (PDF)
  • Detection Spectrum (PDF)
  • Capability Abstraction (PDF)
  • Awesome YARA - 훌륭한 YARA 규칙, 도구 및 리소스의 선별 목록
  • Defining ATT&CK Data Sources - ATT&CK의 현재 데이터 소스를 확장하기 위한 새로운 방법론을 설명하는 2부작 블로그 시리즈
  • DETT&CT: MAPPING YOUR BLUE TEAM TO MITRE ATT&CK™ - MITRE ATT&CK 기반 탐지 콘텐츠를 데이터 소스와 정렬하는 방법을 설명하는 블로그
  • Detection as Code in Splunk Part 1, Part 2, and Part 3 - detection as code를 Splunk 환경에 성공적으로 배포하는 방법을 설명하는 멀티파트 시리즈
  • Lessons Learned in Detection Engineering - 경험 많은 탐지 엔지니어가 효과적인 위협 탐지 프로그램 구축을 위한 관찰 내용, 과제 및 권장 사항을 자세히 설명
  • A Research-Driven process applied to Threat Detection Engineering Inputs.
  • Investigation Scenario Chris Sanders의 트윗
  • Oh My Malware - Elastic Security를 사용한 악성코드 실행 및 조사에 초점을 맞춘 비디오 시리즈
  • Markov Chain Fingerprinting to Classify Encrypted Traffic
  • HeadPrint: Detecting Anomalous Communications through Header-based Application Fingerprinting
  • JA3으로 모든 SSL 프로파일링 및 탐지
  • ACoD 2019 - HASSH SSH 클라이언트/서버 프로파일링
  • QueryCon 2018 - osquery 오픈소스 커뮤니티를 위한 연례 컨퍼런스 (querycon.io)
  • 연결 데이터 그래프를 이용한 시각적 헌팅
  • SecurityOnion Con 2018 - 데이터 분석 입문
  • 에어버스의 내부자 위협 탐지 – 데이터 유출 및 산업 스파이 행위에 맞서는 AI
  • Jupyter Notebook을 이용한 사이버 보안 조사