Awesome 위협 탐지 및 헌팅

위협 탐지 및 헌팅을 위한 훌륭한 리소스의 엄선된 목록
목차
도구
- NRD-db - 새로 등록된 도메인을 자동으로 가져와 Redis 데이터베이스에 저장합니다.
- MITRE ATT&CK Navigator (소스 코드) - ATT&CK Navigator는 사람들이 이미 Excel과 같은 도구에서 수행하고 있는 ATT&CK 매트릭스의 기본 탐색 및 주석 기능을 제공하도록 설계되었습니다.
- HELK - 고급 분석 기능을 갖춘 헌팅 ELK(Elasticsearch, Logstash, Kibana)입니다.
- DetectionLab - 보안 도구와 로깅 모범 사례를 갖춘 랩 환경을 구축하기 위한 Vagrant 및 Packer 스크립트입니다.
- Revoke-Obfuscation - PowerShell 난독화 탐지 프레임워크입니다.
- Invoke-ATTACKAPI - 자체 API를 통해 MITRE ATT&CK 프레임워크와 상호작용하는 PowerShell 스크립트입니다.
- Unfetter - 참조 구현으로, 클라이언트 머신에서 이벤트(프로세스 생성, 네트워크 연결, Windows 이벤트 로그 등)를 수집하고 CAR 분석을 수행하여 잠재적인 적대자 활동을 탐지할 수 있는 프레임워크를 제공합니다.
- Flare - 네트워크 트래픽 및 행동 분석을 위한 분석 프레임워크입니다.
- RedHunt-OS - 적대자 에뮬레이션 및 위협 헌팅을 위한 가상 머신입니다. RedHunt는 공격자의 무기고와 방어자의 도구 모음을 통합하여 환경 내 위협을 능동적으로 식별함으로써 위협 에뮬레이션 및 위협 헌팅 요구를 위한 원스톱 상점을 목표로 합니다.
- Oriana - Django로 구축된 Windows 환경용 측면 이동 및 위협 헌팅 도구로, Docker를 지원합니다.
- Bro-Osquery - osquery와 Bro 통합
- Brosquery - Bro 로그를 테이블로 로드하기 위한 osquery 모듈입니다.
- DeepBlueCLI - Windows 이벤트 로그를 통한 헌트 팀 활동을 위한 PowerShell 모듈입니다.
- Uncoder - SIEM 저장 검색, 필터, 쿼리, API 요청, 상관 분석 및 Sigma 규칙을 위한 온라인 변환기입니다.
- CimSweep - 모든 Windows 버전에서 원격으로 침해 대응 및 헌팅 작업을 수행할 수 있게 해주는 CIM/WMI 기반 도구 모음입니다.
- Dispatch - 오픈소스 위기 관리 오케스트레이션 프레임워크입니다.
- EQL - 이벤트 쿼리 언어
탐지, 경보 및 자동화 플랫폼
더 많은 리소스를 보려면 Detection and Response Pipeline 저장소를 확인하세요. 이 저장소는 탐지 및 대응 파이프라인의 각 구성 요소에 대한 권장 도구/서비스와 실제 사례를 모아 놓은 것입니다. 목표는 효과적인 위협 탐지 및 대응 파이프라인을 설계하기 위한 참조 허브를 만드는 것입니다.
- ElastAlert - Elasticsearch 데이터의 이상 징후, 급증 또는 기타 관심 패턴에 대해 경보를 발생시키는 프레임워크입니다.
- StreamAlert - 서버리스 실시간 데이터 분석 프레임워크로, 사용자가 정의한 데이터 소스와 경보 로직을 사용하여 모든 환경의 데이터를 수집, 분석 및 경보할 수 있습니다.
- Matano: AWS에서 위협 헌팅, 탐지 및 대응을 위한 오픈소스 시큐리티 레이크 플랫폼(SIEM 대안)입니다. Matano를 사용하면 Python을 사용하여 고급 탐지를 코드로 작성하고 위협을 실시간으로 상관 분석 및 경보할 수 있습니다.
- Shuffle: 범용 보안 자동화 플랫폼입니다.
- Sublime: 이메일 환경에서 탐지, 대응 및 위협 헌팅을 위한 개방형 플랫폼입니다. Sublime을 사용하면 고급 탐지를 코드로 작성하여 피싱과 같은 위협에 실시간으로 경보하고 대응할 수 있습니다.
- Substation - 보안 팀을 위한 클라우드 네이티브 데이터 파이프라인 및 변환 툴킷입니다.
엔드포인트 모니터링
- osquery (github) - SQL 기반 운영 체제 계측, 모니터링 및 분석 도구입니다.
- Kolide Fleet - osquery 플릿을 위한 유연한 제어 서버입니다.
- Zeek Agent - Zeek에 호스트 활동을 제공하는 엔드포인트 모니터링 에이전트입니다.
- Velociraptor - 엔드포인트 가시성 및 수집 도구입니다.
- Sysdig - 컨테이너 네이티브 지원과 함께 Linux 시스템의 깊은 가시성을 제공하는 도구입니다. sysdig는 strace + tcpdump + htop + iftop + lsof + ... 멋진 소스(awesome sauce)라고 생각하면 됩니다.
- go-audit - Linux auditd 데몬의 대안입니다.
- Sysmon - Windows 시스템 활동을 모니터링하고 Windows 이벤트 로그에 기록하는 Windows 시스템 서비스 및 디바이스 드라이버입니다.
- Sysmon for Linux
- OSSEC - 오픈소스 호스트 기반 침입 탐지 시스템(HIDS)입니다.
- WAZUH - 오픈소스 보안 플랫폼입니다.
구성
네트워크 모니터링
- Zeek (이전 이름: Bro) - 네트워크 보안 모니터링 도구입니다.
- ntopng - 웹 기반 네트워크 트래픽 모니터링 도구입니다.
- Suricata - 네트워크 위협 탐지 엔진입니다.
- Snort (github) - 네트워크 침입 탐지 도구입니다.
- Joy - 네트워크 연구, 포렌식 및 보안 모니터링을 위해 네트워크 플로우 데이터와 인트라플로우 데이터를 캡처하고 분석하는 패키지입니다.
- Netcap - 안전하고 확장 가능한 네트워크 트래픽 분석을 위한 프레임워크입니다.
- Arkime) - 대규모 오픈소스 전체 패킷 캡처 및 검색 도구입니다.
- Stenographer - 전체 패킷 캡처 도구입니다.
핑거프린팅 도구
- JA3 - SSL/TLS 클라이언트 및 서버 프로파일링 방법입니다.
- HASSH - SSH 클라이언트 및 서버 프로파일링 방법입니다.
- RDFP - FATT(Fingerprint All The Things) 기반 Zeek 원격 데스크톱 핑거프린팅 스크립트입니다.
- FATT - pcap 파일 및 실시간 네트워크 트래픽에서 네트워크 메타데이터와 핑거프린트를 추출하는 pyshark 기반 스크립트입니다.
- FingerprinTLS - TLS 핑거프린팅 방법입니다.
- Mercury - 네트워크 핑거프린팅 및 패킷 메타데이터 캡처입니다.
- GQUIC Protocol Analyzer for Zeek
- Recog - 다양한 네트워크 프로브에서 반환된 데이터와 핑거프린트를 대조하여 제품, 서비스, 운영 체제 및 하드웨어를 식별하는 프레임워크입니다.
- Hfinger - HTTP 요청 핑거프린팅입니다.
- JARM - 능동형 TLS(Transport Layer Security) 서버 핑거프린팅 도구입니다.
이메일 모니터링
탐지 규칙
데이터셋
리소스- Huntpedia - 위협 헌팅 지식 총람
프레임워크
Windows
Sysmon
PowerShell
MacOS
Osquery
DNS
핑거프린팅
데이터 사이언스
연구 논문
블로그
관련 Awesome 목록
팟캐스트- Google Cloud Security Podcast - Anton Chuvakin과 Timothy Peacock 제작
뉴스레터
동영상
교육
랩
- DetectionLab - 보안 도구와 로깅 모범 사례를 갖춘 랩 환경을 구축하기 위한 Vagrant & Packer 스크립트.
- Splunk Boss of the SOC - BOTS 및 기타 데이터셋을 사용하여 위협 헌팅을 연습하는 실습형 워크숍과 챌린지.
- HELK - 고급 분석 기능을 갖춘 헌팅 ELK(Elasticsearch, Logstash, Kibana).
- BlueTeam Lab - Azure에서 Terraform과 Ansible로 구축된 탐지 랩.
- attack_range - 취약하고 계측된 로컬 또는 클라우드 환경을 생성하여 공격을 시뮬레이션하고 데이터를 Splunk로 수집할 수 있는 도구.
위협 시뮬레이션 도구
- MITRE CALDERA - Windows 엔터프라이즈 네트워크 내에서 침해 후 적대적 행위를 수행하는 자동화된 적수 에뮬레이션 시스템.
- APTSimulator - 일련의 도구와 출력 파일을 사용하여 시스템이 침해된 것처럼 보이게 만드는 Windows Batch 스크립트.
- Atomic Red Team - Mitre ATT&CK 프레임워크에 매핑된 작고 이식성이 높은 탐지 테스트.
- Network Flight Simulator - flightsim은 악성 네트워크 트래픽을 생성하여 보안 팀이 보안 통제 및 네트워크 가시성을 평가하도록 돕는 경량 유틸리티입니다.
- Metta - 적대적 시뮬레이션을 위한 보안 대비 도구.
- Red Team Automation (RTA) - RTA는 MITRE ATT&CK를 모델로 한 악성 트레이드크래프트에 대해 블루팀이 탐지 역량을 테스트할 수 있도록 설계된 스크립트 프레임워크를 제공합니다.
- SharpShooter - 페이로드 생성 프레임워크.
- CACTUSTORCH - 적수 시뮬레이션을 위한 페이로드 생성.
- DumpsterFire - 반복 가능하고 시간 지연된 분산 보안 이벤트를 구축하기 위한 모듈식, 메뉴 기반, 크로스 플랫폼 도구.
- Empire(웹사이트) - PowerShell 및 Python 기반 사후 침투 에이전트.
- PowerSploit - PowerShell 사후 침투 프레임워크.
- RedHunt-OS - 적수 에뮬레이션 및 위협 헌팅을 위한 가상 머신. RedHunt는 공격자의 무기고와 방어자의 도구 키트를 통합하여 환경 내 위협을 능동적으로 식별함으로써 위협 에뮬레이션 및 위협 헌팅 요구를 위한 원스톱 솔루션을 목표로 합니다.
- Infection Monkey - 침해 후 공격과 측면 이동에 대한 프라이빗 및 퍼블릭 클라우드 환경의 복원력을 평가하는 오픈소스 침해 및 공격 시뮬레이션(BAS) 도구.
- Splunk Attack Range - 취약하고 계측된 로컬 또는 클라우드 환경을 생성하여 공격을 시뮬레이션하고 데이터를 Splunk로 수집할 수 있는 도구.
위협 시뮬레이션 리소스
기여
기여를 환영합니다! 먼저 기여 지침을 읽어주세요.
라이선스

법이 허용하는 한도 내에서 Adel "0x4D31" Karimi는 이 저작물에 대한 모든 저작권 및
관련 또는 인접 권리를 포기했습니다.