Awesome 위협 탐지 및 헌팅

위협 탐지 및 헌팅을 위한 훌륭한 리소스의 엄선된 목록
목차
도구
- NRD-db - 새로 등록된 도메인을 자동으로 가져와 Redis 데이터베이스에 저장합니다.
- MITRE ATT&CK Navigator (소스 코드) - ATT&CK Navigator는 사람들이 이미 Excel과 같은 도구에서 수행하고 있는 ATT&CK 매트릭스의 기본 탐색 및 주석 기능을 제공하도록 설계되었습니다.
- HELK - 고급 분석 기능을 갖춘 헌팅 ELK(Elasticsearch, Logstash, Kibana)입니다.
- DetectionLab - 보안 도구와 로깅 모범 사례를 갖춘 랩 환경을 구축하기 위한 Vagrant 및 Packer 스크립트입니다.
- Revoke-Obfuscation - PowerShell 난독화 탐지 프레임워크입니다.
- Invoke-ATTACKAPI - 자체 API를 통해 MITRE ATT&CK 프레임워크와 상호작용하는 PowerShell 스크립트입니다.
- Unfetter - 참조 구현으로, 클라이언트 머신에서 이벤트(프로세스 생성, 네트워크 연결, Windows 이벤트 로그 등)를 수집하고 CAR 분석을 수행하여 잠재적인 적대자 활동을 탐지할 수 있는 프레임워크를 제공합니다.
- Flare - 네트워크 트래픽 및 행동 분석을 위한 분석 프레임워크입니다.
- RedHunt-OS - 적대자 에뮬레이션 및 위협 헌팅을 위한 가상 머신입니다. RedHunt는 공격자의 무기고와 방어자의 도구 모음을 통합하여 환경 내 위협을 능동적으로 식별함으로써 위협 에뮬레이션 및 위협 헌팅 요구를 위한 원스톱 상점을 목표로 합니다.
- Oriana - Django로 구축된 Windows 환경용 측면 이동 및 위협 헌팅 도구로, Docker를 지원합니다.
- Bro-Osquery - osquery와 Bro 통합
- Brosquery - Bro 로그를 테이블로 로드하기 위한 osquery 모듈입니다.
- DeepBlueCLI - Windows 이벤트 로그를 통한 헌트 팀 활동을 위한 PowerShell 모듈입니다.
- Uncoder - SIEM 저장 검색, 필터, 쿼리, API 요청, 상관 분석 및 Sigma 규칙을 위한 온라인 변환기입니다.
- CimSweep - 모든 Windows 버전에서 원격으로 침해 대응 및 헌팅 작업을 수행할 수 있게 해주는 CIM/WMI 기반 도구 모음입니다.
- Dispatch - 오픈소스 위기 관리 오케스트레이션 프레임워크입니다.
- EQL - 이벤트 쿼리 언어
- EQLLib - 이벤트 쿼리 언어 분석 라이브러리(eqllib)는 MITRE ATT&CK™에서 식별된 적대자 행동을 탐지하기 위해 EQL로 작성된 이벤트 기반 분석 라이브러리입니다.
- BZAR (Bro/Zeek ATT&CK 기반 분석 및 보고) - ATT&CK 기술을 탐지하는 Zeek 스크립트 모음입니다.
- Security Onion - 위협 헌팅, 보안 모니터링 및 로그 관리를 위한 오픈소스 Linux 배포판입니다. ELK, Snort, Suricata, Zeek, Wazuh, Sguil 및 기타 여러 보안 도구를 포함합니다.
- Varna - 이벤트 쿼리 언어(EQL)를 사용한 빠르고 저렴한 AWS CloudTrail 모니터링입니다.
- BinaryAlert - 서버리스 실시간 및 사후 악성코드 탐지입니다.
- hollows_hunter - 실행 중인 모든 프로세스를 스캔하고 다양한 잠재적 악성 임플란트(교체/삽입된 PE, 셸코드, 후크, 인메모리 패치)를 인식하여 덤프합니다.
- ThreatHunting - 위협 헌팅을 안내하는 MITRE ATT&CK에 매핑된 Splunk 앱입니다.
- Sentinel Attack - sysmon과 MITRE ATT&CK 프레임워크를 활용하는 Azure Sentinel 경보 및 헌팅 쿼리 저장소입니다.
- Brim - 대용량 패킷 캡처 및 Zeek 로그를 효율적으로 검색하는 데스크톱 애플리케이션입니다.
- Capa - 실행 파일의 기능을 식별하는 오픈소스 도구입니다.
- certgrep - 빠른 인증서 투명성 로그 정규식 도메인 조회 도구입니다.
- Have I Been Squatted - 빠른 도메인 타이포스쿼팅 탐지 도구입니다.
- Intel Owl - 특정 파일, IP 또는 도메인에 대한 위협 인텔리전스 데이터를 단일 API에서 대규모로 얻을 수 있는 OSINT(오픈소스 인텔리전스) 솔루션입니다.
- YARA - 패턴 매칭의 스위스 나이프
- Splunk Security Content Splunk가 선별한 탐지 콘텐츠로, 여러 SIEM에서 쉽게 사용할 수 있습니다(Uncoder Rule Converter 참조).
- Threat Bus - 분산형 발행/구독 메시지 브로커를 통해 보안 도구를 연결하는 위협 인텔리전스 전파 계층입니다.
- VAST - 데이터 기반 보안 조사를 위한 네트워크 텔레메트리 엔진입니다.
- zeek2es - Zeek 로그를 Elastic/OpenSearch로 변환하는 오픈소스 도구입니다. Zeek의 TSV 로그에서 순수 JSON을 출력할 수도 있습니다!
- LogSlash: 분석 기능을 희생하지 않고 로그 용량을 줄이기 위한 표준입니다.
- SOC-Multitool: 보안 전문가의 조사를 간소화하는 강력하고 사용자 친화적인 브라우저 확장 프로그램입니다.
- Zeek Analysis Tools (ZAT): Pandas, scikit-learn, Kafka 및 Spark를 사용하여 Zeek 네트워크 데이터를 처리하고 분석합니다.
- ProcMon for Linux
- Synthetic Adversarial Log Objects (SALO) - 로그 이벤트를 발생시키는 인프라나 작업 없이 로그 이벤트를 생성하는 프레임워크입니다.
탐지, 경보 및 자동화 플랫폼
더 많은 리소스를 보려면 Detection and Response Pipeline 저장소를 확인하세요. 이 저장소는 탐지 및 대응 파이프라인의 각 구성 요소에 대한 권장 도구/서비스와 실제 사례를 모아 놓은 것입니다. 목표는 효과적인 위협 탐지 및 대응 파이프라인을 설계하기 위한 참조 허브를 만드는 것입니다.
- ElastAlert - Elasticsearch 데이터의 이상 징후, 급증 또는 기타 관심 패턴에 대해 경보를 발생시키는 프레임워크입니다.
- StreamAlert - 서버리스 실시간 데이터 분석 프레임워크로, 사용자가 정의한 데이터 소스와 경보 로직을 사용하여 모든 환경의 데이터를 수집, 분석 및 경보할 수 있습니다.
- Matano: AWS에서 위협 헌팅, 탐지 및 대응을 위한 오픈소스 시큐리티 레이크 플랫폼(SIEM 대안)입니다. Matano를 사용하면 Python을 사용하여 고급 탐지를 코드로 작성하고 위협을 실시간으로 상관 분석 및 경보할 수 있습니다.
- Shuffle: 범용 보안 자동화 플랫폼입니다.
- Sublime: 이메일 환경에서 탐지, 대응 및 위협 헌팅을 위한 개방형 플랫폼입니다. Sublime을 사용하면 고급 탐지를 코드로 작성하여 피싱과 같은 위협에 실시간으로 경보하고 대응할 수 있습니다.
- Substation - 보안 팀을 위한 클라우드 네이티브 데이터 파이프라인 및 변환 툴킷입니다.
엔드포인트 모니터링
- osquery (github) - SQL 기반 운영 체제 계측, 모니터링 및 분석 도구입니다.
- Kolide Fleet - osquery 플릿을 위한 유연한 제어 서버입니다.
- Zeek Agent - Zeek에 호스트 활동을 제공하는 엔드포인트 모니터링 에이전트입니다.
- Velociraptor - 엔드포인트 가시성 및 수집 도구입니다.
- Sysdig - 컨테이너 네이티브 지원과 함께 Linux 시스템의 깊은 가시성을 제공하는 도구입니다. sysdig는 strace + tcpdump + htop + iftop + lsof + ... 멋진 소스(awesome sauce)라고 생각하면 됩니다.
- go-audit - Linux auditd 데몬의 대안입니다.
- Sysmon - Windows 시스템 활동을 모니터링하고 Windows 이벤트 로그에 기록하는 Windows 시스템 서비스 및 디바이스 드라이버입니다.
- Sysmon for Linux
- OSSEC - 오픈소스 호스트 기반 침입 탐지 시스템(HIDS)입니다.
- WAZUH - 오픈소스 보안 플랫폼입니다.
구성