Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
BlueTeam-Tools — 블루팀 / 사고 대응을 위한 도구와 기술 | Kitploit
도구/GitHubGitHub/a-poc/blueteam-tools
Defensive ToolsVulnerability ScannersNetwork MappingData RecoveryMalware AnalysisDigital ForensicsThreat IntelligenceLearning & EducationIncident ResponseCurated ResourcesLabs & Practice
4.4k6751518일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
a-poc/blueteam-tools

BlueTeam-Tools

블루팀 / 사고 대응을 위한 도구와 기술

저장소 보기

BlueTeam-Tools

이 GitHub 저장소는 블루팀 활동에 유용할 수 있는 70개 이상의 도구와 리소스 모음을 포함하고 있습니다.

일부 도구는 블루팀을 위해 특별히 설계되었으며, 다른 도구는 더 일반적인 용도로 블루팀 맥락에서 사용하도록 조정될 수 있습니다.

🔗 레드팀이라면 RedTeam-Tools를 확인해보세요.

경고

이 저장소의 자료는 정보 제공 및 교육 목적으로만 제공됩니다. 불법 활동에 사용하기 위한 것이 아닙니다.

참고

화살표로 도구 목록 제목을 숨길 수 있습니다.

🔙을 클릭하면 목록으로 돌아갑니다.

도구 목록

블루팀 팁 5가지 팁
    • Process Hacker를 사용한 페이로드 추출 @embee_research
    • 더블 클릭을 통한 스크립트 실행 방지 기본 애플리케이션 GPO 변경
    • 프록시 로그로 암호화폐 채굴 악성코드 탐지 Dave Mckay
    • CyberChef 악성코드 분석에서 널 바이트 제거 @Securityinbits
    • PDF에서 삭제된 메타데이터 복구 @flakpaket
네트워크 발견 및 매핑 6가지 도구
    • Nmap 네트워크 스캐너
    • Nuclei 취약점 스캐너
    • Masscan 고속 네트워크 스캐너
    • Angry IP Scanner IP/포트 스캐너
    • ZMap 대규모 네트워크 스캐너
    • Shodan 인터넷 노출 자산 검색 엔진
취약점 관리 5가지 도구
    • OpenVAS 오픈 소스 취약점 스캐너
    • Nessus Essentials 취약점 스캐너
    • Nexpose 취약점 관리 도구
    • HackerOne 버그 바운티 관리 플랫폼
    • Lynis Linux, macOS 및 UNIX용 보안 감사 도구
보안 모니터링 11가지 도구
    • Sysmon Windows용 시스템 모니터
    • Kibana 데이터 시각화 및 탐색
    • Logstash 데이터 수집 및 처리
    • parsedmarc 이메일 DMARC 데이터 시각화
    • Phishing Catcher Certstream을 사용한 피싱 탐지 도구
    • maltrail 악성 트래픽 탐지 시스템
    • AutorunsToWinEventLog Windows AutoRuns 이벤트 파서
    • procfilter YARA 통합 프로세스 차단 프레임워크
    • velociraptor 엔드포인트 가시성 및 수집 도구
    • SysmonSearch Sysmon 이벤트 로그 시각화
    • Canary Tokens 기만용 허니팟 문서
위협 도구 및 기법 12가지 도구
    • lolbas-project.github.io Living Off The Land Windows 바이너리
    • gtfobins.github.io Living Off The Land Linux 바이너리
    • filesec.io 공격자 파일 확장자
    • KQL Search KQL 쿼리 수집기
    • Unprotect Project 악성코드 회피 기법 지식 베이스
    • chainsaw 고속 Windows 포렌식 아티팩트 검색기
    • freq 도메인 생성 알고리즘 악성코드 탐지
    • yarGen YARA 규칙 생성기
    • EmailAnalyzer 의심스러운 이메일 분석기
    • VCG 코드 보안 스캐닝 도구
    • CyberChef GCHQ 온라인 데이터 조작 플랫폼
    • PersistenceSniper Windows 머신에서 임플란트 찾기
위협 인텔리전스 4가지 도구
    • Maltego 위협 인텔리전스 플랫폼
    • MISP 악성코드 정보 공유 플랫폼
    • ThreatConnect 위협 데이터 수집
    • Adversary Emulation Library 공개된 적대적 에뮬레이션 계획 라이브러리
침해 대응 계획 5가지 도구
    • NIST 사이버 보안 프레임워크
    • 침해 대응 계획 침해 대응 프레임워크
    • 랜섬웨어 대응 계획 랜섬웨어 대응 프레임워크
    • 침해 대응 참조 가이드 침해 대비 지침 문서
    • Awesome Incident Response 침해 대응 도구 목록
악성코드 탐지 및 분석 11가지 도구
    • VirusTotal 악성 IOC 공유 플랫폼
    • IDA 악성코드 디스어셈블러 및 디버거
    • Ghidra 악성코드 리버스 엔지니어링 도구
    • decode-vbe 인코딩된 VBE 스크립트 디코더
    • pafish 가상 머신 샌드박스 탐지기
    • lookyloo 피싱 도메인 매핑
    • YARA 패턴 매칭을 통한 악성코드 식별
    • Cuckoo Sandbox 악성코드 분석 샌드박스
    • Radare2 리버스 엔지니어링 프레임워크
    • dnSpy .NET 디버거 및 어셈블리 편집기
    • malware-traffic-analysis.net 악성코드 및 패킷 캡처 샘플
데이터 복구 3가지 도구
    • Recuva 파일 복구
    • Extundelete Ext3 또는 ext4 파티션 복구
    • TestDisk 데이터 복구
디지털 포렌식 3가지 도구
    • SANS SIFT 포렌식 도구 모음
    • The Sleuth Kit 디스크 이미지 분석 도구
    • Autopsy 디지털 포렌식 플랫폼
보안 인식 교육 5가지 도구
    • TryHackMe 사이버 보안 챌린지 플랫폼
    • HackTheBox 사이버 보안 챌린지 플랫폼
    • CyberDefenders 블루팀 사이버 보안 챌린지 플랫폼
    • PhishMe 피싱 교육
    • kc7cyber 게임화된 사이버 보안 교육 플랫폼
커뮤니케이션 및 협업 2가지 도구
    • Twitter 사이버 보안 계정
    • Facebook ThreatExchange 악성 지표 공유 플랫폼

블루팀 팁

블루팀원들의 블루팀 팁 모음을 통해 배우세요. 이 팁들은 블루팀 능력을 향상시키기 위한 다양한 전술, 도구 및 방법론을 다룹니다.

🔙Process Hacker를 사용한 페이로드 추출

image

설명: '악성코드 분석 팁 – Process Hacker를 사용하여 새로 생성된 프로세스에서 의심스러운 .NET 어셈블리를 감시하세요. DnSpy와 결합하면 수동으로 난독화를 해제하지 않고도 악성 페이로드를 찾아 추출할 수 있습니다.'

출처: @embee_research

링크: Twitter

🔙더블 클릭을 통한 스크립트 실행 방지

image

설명: Windows에서 위협 행위자가 악성 스크립트 파일을 Microsoft Office 파일로 위장하여 초기 실행 단계를 수행하는 것이 일반적입니다. 이 공격 체인을 방지하는 좋은 방법은 이러한 파일(HTA, JS, VBA, VBS)의 기본 애플리케이션을 notepad.exe로 변경하는 것입니다. 이제 사용자가 디스크에 있는 HTA 파일을 클릭하도록 속아도 스크립트가 메모장에서 열리며 실행되지 않습니다.

출처: bluesoul

링크: 블로그

🔙프록시 로그로 암호화폐 채굴 악성코드 탐지

설명: 암호화폐 채굴 악성코드는 점점 더 정교해지고 있으며, DLL 사이드로딩을 활용하여 머신에 숨고 CPU 부하를 줄여 탐지 임계값 아래로 유지합니다. 그러나 이들 모두가 공통적으로 하는 일은 마이닝 풀에 연결해야 한다는 점입니다. 이것이 우리가 찾을 수 있는 부분입니다. 프록시 및 DNS 로그에서 일반적인 마이닝 풀 문자열(예: *xmr.* OR *pool.com OR *pool.org OR pool.*)을 포함하는 연결을 모니터링하세요.

출처: Dave Mckay

링크: 블로그

🔙CyberChef 악성코드 분석에서 널 바이트 제거

image

설명: '악성코드 분석 중 유니코드 문자열의 base64를 디코딩한 후 널 바이트를 만날 수 있습니다. CyberChef에서 "널 바이트 제거(Remove null bytes)" 작업을 사용하여 코드를 읽기 쉽게 유지하세요.'

출처: Ayush Anand

링크: Twitter

🔙PDF에서 삭제된 메타데이터 복구

image

설명: 제대로 삭제되지 않은 PDF에서 삭제된 메타데이터를 복구할 수 있다는 것을 알고 계셨나요? 변경 사항은 증분 방식으로 저장되며, 이력이 PDF에 남아 있습니다. 다음 명령은 PDF 메타데이터에 대한 "업데이트"를 제거합니다:

exiftool -PDF-update:all= file.pdf

출처: Jon Gorenflo

링크: Twitter 네트워크 발견 및 매핑

네트워크 스캔 및 매핑, 장치 및 서비스 발견, 잠재적 취약점 식별을 위한 도구입니다.

🔙Nmap

Nmap(Network Mapper의 약자)은 컴퓨터 네트워크에서 호스트와 서비스를 발견하고 그 특성에 대한 정보를 조사하는 데 사용되는 무료 오픈 소스 네트워크 스캐너 도구입니다.

네트워크에서 열려 있는 포트와 해당 포트에서 실행 중인 서비스를 확인하는 데 사용할 수 있습니다. 또한 네트워크의 보안 취약점을 식별하는 기능도 포함합니다.

설치:

최신 릴리즈는 여기에서 다운로드할 수 있습니다.

사용법:```bash

Scan a single IP

nmap 192.168.1.1

Scan a range

nmap 192.168.1.1-254

Scan targets from a file

nmap -iL targets.txt

Port scan for port 21

nmap 192.168.1.1 -p 21

Enables OS detection, version detection, script scanning, and traceroute

nmap 192.168.1.1 -A

root@kitploit:~
멋진 사용법 [치트 시트](https://www.stationx.net/nmap-cheat-sheet/).

![이미지](https://assets.kitploit.com/production/public/readmes/7314/014fec86a790aeec35338e84c1adc21260fbf04f3a8784b11dd07d83d2144d30.png)

*https://kirelos.com/nmap-version-scan-determining-the-version-and-available-services/에서 사용된 이미지*

### [🔙](#tool-list)[Nuclei](https://nuclei.projectdiscovery.io/nuclei/get-started/)

웹 애플리케이션, 네트워크 및 인프라에서 취약점을 탐지하는 과정을 자동화하도록 설계된 특화된 도구입니다.

Nuclei는 사전 정의된 템플릿을 사용하여 대상을 검사하고 잠재적인 취약점을 식별합니다. 단일 호스트 또는 여러 호스트를 테스트하는 데 사용할 수 있으며, 다양한 유형의 취약점을 확인하기 위해 여러 테스트를 실행하도록 구성할 수 있습니다.

**설치:**```bash
git clone https://github.com/projectdiscovery/nuclei.git; \
cd nuclei/v2/cmd/nuclei; \
go build; \
mv nuclei /usr/local/bin/; \
nuclei -version;

사용법:```bash

All the templates gets executed from default template installation path.

nuclei -u https://example.com

Custom template directory or multiple template directory

nuclei -u https://example.com -t cves/ -t exposures/

Templates can be executed against list of URLs

nuclei -list http_urls.txt

Excluding single template

nuclei -list urls.txt -t cves/ -exclude-templates cves/2020/CVE-2020-XXXX.yaml

root@kitploit:~
전체 사용법 정보는 [여기](https://nuclei.projectdiscovery.io/nuclei/get-started/#running-nuclei)에서 확인할 수 있습니다.

![image](https://assets.kitploit.com/production/public/readmes/7314/b1a83a7db97280c65749b75b94b23cbdaa58438c48bd44359a8bbe44d13b750b.png)

*이미지 출처: https://www.appsecsanta.com/nuclei*

### [🔙](#tool-list)[Masscan]()

nmap과 유사한 포트 스캐너이지만 훨씬 빠르며 짧은 시간에 많은 포트를 스캔할 수 있습니다.

Masscan은 'SYN 스캔'이라는 새로운 기술을 사용하여 네트워크를 스캔하므로 매우 빠르게 많은 포트를 스캔할 수 있습니다.

**설치: (Apt)**```bash
sudo apt install masscan

설치: (Git)```bash sudo apt-get install clang git gcc make libpcap-dev git clone https://github.com/robertdavidgraham/masscan cd masscan make

root@kitploit:~
**사용법:**```bash
# Scan for a selection of ports (-p22,80,445) across a given subnet (192.168.1.0/24)
masscan -p22,80,445 192.168.1.0/24

# Scan a class B subnet for ports 22 through 25
masscan 10.11.0.0/16 -p22-25

# Scan a class B subnet for the top 100 ports at 100,000 packets per second
masscan 10.11.0.0/16 ‐‐top-ports 100 ––rate 100000

# Scan a class B subnet, but avoid the ranges in exclude.txt
masscan 10.11.0.0/16 ‐‐top-ports 100 ‐‐excludefile exclude.txt

image

이미지 출처: https://kalilinuxtutorials.com/masscan/

🔙Angry IP Scanner

IP 주소와 포트를 스캔하기 위한 무료 오픈 소스 도구입니다.

크로스 플랫폼 도구로, 빠르고 사용하기 쉽게 설계되었으며, 전체 네트워크나 IP 주소 범위를 스캔하여 활성 호스트를 찾을 수 있습니다.

Angry IP Scanner는 장치의 호스트 이름과 MAC 주소를 감지할 수 있으며, 기본적인 핑 스윕 및 포트 스캔을 수행하는 데 사용할 수 있습니다.

설치:

최신 릴리스를 여기에서 다운로드할 수 있습니다.

사용법:

Angry IP Scanner는 GUI를 통해 사용할 수 있습니다.

전체 사용 정보와 문서는 여기에서 확인할 수 있습니다.

image

이미지 출처: https://angryip.org/screenshots/

🔙ZMap

ZMap은 IPv4 주소 공간 또는 그 일부를 전체적으로 스캔하도록 설계된 네트워크 스캐너입니다.

기가비트 이더넷 연결이 있는 일반 데스크탑 컴퓨터에서 ZMap은 45분 이내에 전체 공용 IPv4 주소 공간을 스캔할 수 있습니다.

설치:

최신 릴리스를 여기에서 다운로드할 수 있습니다.

사용법:```bash

Scan only 10.0.0.0/8 and 192.168.0.0/16 on TCP/80

zmap -p 80 10.0.0.0/8 192.168.0.0/16

root@kitploit:~
Full usage information can be found [here](https://github.com/zmap/zmap/wiki).

![image](https://assets.kitploit.com/production/public/readmes/7314/dae57c01a65e335a6b1dd1686030f2e2e9016795d4657d05cad939fec74cdcd6.png)

*Image used from https://www.hackers-arise.com/post/zmap-for-scanning-the-internet-scan-the-entire-internet-in-45-minutes*

### [🔙](#tool-list)[Shodan]()

Shodan is a search engine for internet-connected devices.

It crawls the internet for assets, allowing users to search for specific devices and view information about them. 

This information can include the device's IP address, the software and version it is running, and the type of device it is.

**Install:** 

The search engine can be accessed at [https://www.shodan.io/dashboard](https://www.shodan.io/dashboard).

**Usage:** 

[Shodan query fundamentals](https://help.shodan.io/the-basics/search-query-fundamentals)

[Shodan query examples](https://www.shodan.io/search/examples)

[Nice query cheatsheet](https://www.osintme.com/index.php/2021/01/16/ultimate-osint-with-shodan-100-great-shodan-queries/)

![image](https://assets.kitploit.com/production/public/readmes/7314/cae9becac2e328a62f66d768d1961568cfcfd2b682a9997d3bd64676f14aa624.png)

*Image used from https://www.shodan.io/*

Vulnerability Management
====================

*Tools for identifying, prioritizing, and mitigating vulnerabilities in the network and on individual devices.*

### [🔙](#tool-list)[OpenVAS](https://openvas.org/)

OpenVAS is an open-source vulnerability scanner that helps identify security vulnerabilities in software and networks.

It is a tool that can be used to perform network security assessments and is often used to identify vulnerabilities in systems and applications so that they can be patched or mitigated. 

OpenVAS is developed by the Greenbone Networks company and is available as a free and open-source software application.

**Install: (Kali)** 

전체 사용 정보는 [여기](https://github.com/zmap/zmap/wiki)에서 확인할 수 있습니다.

![이미지](https://assets.kitploit.com/production/public/readmes/7314/dae57c01a65e335a6b1dd1686030f2e2e9016795d4657d05cad939fec74cdcd6.png)

*이미지 출처: https://www.hackers-arise.com/post/zmap-for-scanning-the-internet-scan-the-entire-internet-in-45-minutes*

### [🔙](#tool-list)[Shodan]()

Shodan은 인터넷에 연결된 장치를 위한 검색 엔진입니다.

인터넷에서 자산을 크롤링하여 사용자가 특정 장치를 검색하고 해당 장치에 대한 정보를 볼 수 있도록 합니다.

이 정보에는 장치의 IP 주소, 실행 중인 소프트웨어 및 버전, 장치 유형이 포함될 수 있습니다.

**설치:** 

검색 엔진은 [https://www.shodan.io/dashboard](https://www.shodan.io/dashboard)에서 접속할 수 있습니다.

**사용법:** 

[Shodan 쿼리 기초](https://help.shodan.io/the-basics/search-query-fundamentals)

[Shodan 쿼리 예제](https://www.shodan.io/search/examples)

[유용한 쿼리 치트시트](https://www.osintme.com/index.php/2021/01/16/ultimate-osint-with-shodan-100-great-shodan-queries/)

![이미지](https://assets.kitploit.com/production/public/readmes/7314/cae9becac2e328a62f66d768d1961568cfcfd2b682a9997d3bd64676f14aa624.png)

*이미지 출처: https://www.shodan.io/*

취약점 관리
====================

*네트워크 및 개별 장치의 취약점을 식별, 우선 순위 지정 및 완화하기 위한 도구입니다.*

### [🔙](#tool-list)[OpenVAS](https://openvas.org/)

OpenVAS는 소프트웨어 및 네트워크의 보안 취약점을 식별하는 데 도움이 되는 오픈 소스 취약점 스캐너입니다.

네트워크 보안 평가를 수행하는 데 사용할 수 있는 도구이며, 시스템 및 애플리케이션의 취약점을 식별하여 패치하거나 완화하는 데 자주 사용됩니다.

OpenVAS는 Greenbone Networks 회사에서 개발했으며 무료 오픈 소스 소프트웨어 애플리케이션으로 제공됩니다.

**설치: (Kali)**```bash
apt-get update
apt-get dist-upgrade
apt-get install openvas
openvas-setup

사용법:```bash openvas-start

root@kitploit:~
Visit https://127.0.0.1:9392, accept the SSL certificate popup and login with admin credentials:

- username:admin
- password:(*Password in openvas-setup command output*)

![image](https://assets.kitploit.com/production/public/readmes/7314/53a64b7d7b96ad828c02273c721079b8b4f7c1968e5f8a095db13b0b8f09542f.png)

*Image used from https://www.kali.org/blog/openvas-vulnerability-scanning/*

### [🔙](#tool-list)[Nessus Essentials](https://www.tenable.com/products/nessus/nessus-essentials)

Nessus는 네트워크나 컴퓨터 시스템 내에 존재하는 취약점을 식별하고 평가하는 데 도움이 되는 취약점 스캐너입니다.

보안 평가를 수행하는 데 사용되는 도구로, 시스템과 애플리케이션의 취약점을 식별하여 패치하거나 완화할 수 있도록 합니다.

Nessus는 Tenable, Inc.에서 개발했으며 무료 버전과 유료 버전 모두 제공됩니다:

- 무료 버전인 Nessus Essentials는 개인용으로만 사용 가능하며 유료 버전에 비해 기능이 제한적입니다.
- 유료 버전인 Nessus Professional은 더 많은 기능을 갖추고 있으며 전문 환경에서 사용하도록 설계되었습니다.

**설치:** 

Nessus Essentials 활성화 코드를 [여기](https://www.tenable.com/products/nessus/nessus-essentials)에서 등록하고 다운로드하세요.

Nessus Professional은 [여기](https://www.tenable.com/products/nessus/nessus-professional)에서 구매하세요.

**사용법:** 

자세한 문서는 [여기](https://docs.tenable.com/nessus/Content/GetStarted.htm)에서 확인할 수 있습니다.

[Nessus Plugins Search](https://www.tenable.com/plugins/search)

[Tenable Community](https://community.tenable.com/)

![image](https://assets.kitploit.com/production/public/readmes/7314/71e59adbe278cec54be302a0a7f99e9bc0d5f10d496ac66f3155a9fe30300bd0.png)

*Image used from https://www.tenable.com*

### [🔙](#tool-list)[Nexpose](https://www.rapid7.com/products/nexpose/)

Nexpose는 Rapid7에서 개발한 취약점 관리 도구입니다. 조직이 시스템과 애플리케이션의 취약점을 식별하고 평가하여 위험을 완화하고 보안을 개선할 수 있도록 설계되었습니다.

Nexpose는 네트워크, 장치 및 애플리케이션을 스캔하여 취약점을 식별하고 수정 권장 사항을 제공하는 데 사용할 수 있습니다.

또한 자산 검색, 위험 우선 순위 지정 및 Rapid7 취약점 관리 플랫폼의 다른 도구와의 통합과 같은 기능을 제공합니다.

**설치:** 

자세한 설치 지침은 [여기](https://docs.rapid7.com/nexpose/install/)를 참조하세요.

**사용법:** 

전체 로그인 정보는 [여기](https://docs.rapid7.com/nexpose/log-in-and-activate)를 참조하세요.

사용법 및 스캔 생성 지침은 [여기](https://docs.rapid7.com/nexpose/create-and-scan-a-site)를 참조하세요.

![image](https://assets.kitploit.com/production/public/readmes/7314/83b308ce4e1f6ffd817868f93053790febcc54015856c4487689dce63055b2aa.png)

*Image used from https://www.rapid7.com/products/nexpose/*

### [🔙](#tool-list)[HackerOne](https://www.hackerone.com/)

HackerOne은 버그 바운티 관리 회사로, 비즈니스를 위한 버그 바운티 프로그램을 만들고 관리하는 데 사용할 수 있습니다.

버그 바운티 프로그램은 외부 취약점 평가를 아웃소싱할 수 있는 좋은 방법이며, 플랫폼은 프로그램 범위와 참여 규칙을 설정할 수 있는 비공개 및 공개 프로그램을 모두 제공합니다.

또한 HackerOne은 연구원의 외부 버그 보고서에 대한 초기 분류 및 관리를 제공하며, 플랫폼을 통해 연구원에게 직접 보상할 수 있습니다.

![image](https://assets.kitploit.com/production/public/readmes/7314/b23b848c3cf9eba2fbb27a4b6389783b373c11a620a97d14dd4acb94ba6e223e.png)

*Image used from https://www.hackerone.com/product/bug-bounty-platform*

### [🔙](#tool-list)[Lynis](https://github.com/cisofy/lynis)

Lynis는 Linux, macOS 및 UNIX 기반 시스템을 위한 보안 감사 도구입니다. 규정 준수 테스트(HIPAA/ISO27001/PCI DSS) 및 시스템 강화를 지원합니다.

심층 보안 스캔을 수행하며 시스템 자체에서 실행됩니다. 주요 목표는 보안 방어를 테스트하고 추가 시스템 강화를 위한 팁을 제공하는 것입니다. 또한 일반 시스템 정보, 취약한 소프트웨어 패키지 및 가능한 구성 문제를 스캔합니다.

**설치:**```bash
 git clone https://github.com/CISOfy/lynis

자세한 설치 지침은 here.

Usage:```bash cd lynis && ./lynis audit system

root@kitploit:~
문서는 [여기](https://cisofy.com/documentation/lynis/)에서 확인할 수 있습니다.

![이미지](https://assets.kitploit.com/production/public/readmes/7314/4df2d01077aa4939449d066aa61866c1d63b10dede5c06244359875f3ffd85fc.png)

*이미지 출처: https://cisofy.com/lynis/*

보안 모니터링
====================

*보안 로그 및 기타 데이터 소스를 수집하고 분석하여 잠재적인 위협과 비정상 활동을 식별하는 도구입니다.*

### [🔙](#tool-list)[Sysmon](https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon)

Sysmon은 시스템 활동을 추적하고 Windows 이벤트 로그에 기록하는 Windows 시스템 모니터입니다.

프로세스 생성 및 종료, 네트워크 연결, 파일 생성 시간 변경 등 시스템 활동에 대한 자세한 정보를 제공합니다.

Sysmon은 특정 이벤트나 프로세스를 모니터링하도록 구성할 수 있으며, 시스템에서 의심스러운 활동이 발생할 경우 관리자에게 경고하는 데 사용할 수 있습니다.

**설치:**

Sysmon 바이너리를 [여기](https://download.sysinternals.com/files/Sysmon.zip)에서 다운로드합니다.

**사용법:**```bash
# Install with default settings (process images hashed with SHA1 and no network monitoring)
sysmon -accepteula -i

# Install Sysmon with a configuration file (as described below)
sysmon -accepteula -i c:\windows\config.xml

# Uninstall
sysmon -u

# Dump the current configuration
sysmon -c

전체 이벤트 필터링 정보는 여기에서 확인할 수 있습니다.

Microsoft 문서 페이지는 여기에서 확인할 수 있습니다.

image

이미지 출처: https://nsaneforums.com/topic/281207-sysmon-5-brings-registry-modification-logging/

🔙Kibana

Kibana는 Elasticsearch와 함께 로그 분석에 자주 사용되는 오픈소스 데이터 시각화 및 탐색 도구입니다.

Kibana는 로그 데이터를 검색, 시각화 및 분석할 수 있는 사용자 친화적인 인터페이스를 제공하며, 보안 위협을 나타낼 수 있는 패턴과 추세를 식별하는 데 유용합니다.

Kibana는 시스템 로그, 네트워크 로그, 애플리케이션 로그를 포함한 다양한 데이터 소스를 분석하는 데 사용할 수 있습니다. 또한 보안 팀이 잠재적 위협에 대한 정보를 유지하고 사고에 신속하게 대응할 수 있도록 맞춤형 대시보드와 알림을 생성하는 데 사용할 수 있습니다.

설치:

Kibana는 여기에서 다운로드할 수 있습니다.

설치 지침은 여기에서 확인할 수 있습니다.

사용법: (로그 데이터 시각화 및 탐색)

Kibana는 로그 데이터의 패턴과 추세를 식별하는 데 도움이 되는 다양한 시각화 도구를 제공합니다. 이러한 도구를 사용하여 관련 메트릭과 알림을 표시하는 맞춤형 대시보드를 만들 수 있습니다.

사용법: (위협 알림)

Kibana는 로그 데이터에서 특정 패턴이나 이상 징후를 감지하면 알림을 보내도록 구성할 수 있습니다. 실패한 로그인 시도나 알려진 악성 IP 주소로의 네트워크 연결과 같은 잠재적 보안 위협에 대해 알림을 설정할 수 있습니다.

Kibana에서 데이터를 쿼리하고 시각화하는 방법에 대한 유용한 블로그입니다.

image

이미지 출처: https://www.pinterest.co.uk/pin/analysing-honeypot-data-using-kibana-and-elasticsearch--684758318328369269/

🔙Logstash

Logstash는 실시간 파이프라이닝 기능을 갖춘 오픈소스 데이터 수집 엔진입니다. 여러 소스에서 동시에 데이터를 수집하고 변환한 다음 Elasticsearch와 같은 '스태시'로 전송하는 서버 측 데이터 처리 파이프라인입니다.

Logstash는 다양한 소스에 연결하고 여러 방식으로 데이터를 처리할 수 있는 풍부한 플러그인 세트를 보유하고 있습니다. 로그를 구문 분석 및 변환하고, 데이터를 구조화된 형식으로 변환하거나, 추가 처리를 위해 다른 도구로 보낼 수 있습니다.

방대한 양의 데이터를 빠르게 처리할 수 있는 능력 덕분에 Logstash는 ELK 스택(Elasticsearch, Logstash, Kibana)의 필수적인 부분이며, 로그 데이터를 중앙 집중화, 변환 및 모니터링하는 데 자주 사용됩니다.

설치:

Logstash는 여기에서 다운로드할 수 있습니다.

사용법:

전체 Logstash 문서는 여기에서 확인할 수 있습니다.

구성 예제는 여기에서 확인할 수 있습니다.

image

이미지 출처: https://www.elastic.co/guide/en/logstash/current/logstash-modules.html

🔙parsedmarc

DMARC 보고서를 구문 분석하기 위한 Python 모듈 및 CLI 유틸리티입니다.

Elasticsearch 및 Kibana(또는 Splunk)와 함께 사용하면 Agari Brand Protection, Dmarcian, OnDMARC, ProofPoint Email Fraud Defense, Valimail과 같은 상용 DMARC 보고서 처리 서비스의 자체 호스팅 오픈소스 대안으로 작동합니다.

기능:

  • 드래프트 및 1.0 표준 aggregate/rua 보고서 구문 분석
  • 포렌식/실패/ruf 보고서 구문 분석
  • IMAP, Microsoft Graph 또는 Gmail API를 통해 받은 편지함에서 보고서 구문 분석
  • gzip 또는 zip 압축 보고서를 투명하게 처리
  • 일관된 데이터 구조
  • 간단한 JSON 및/또는 CSV 출력
  • 선택적으로 결과를 이메일로 전송
  • 선택적으로 결과를 Elasticsearch 및/또는 Splunk로 전송하여 미리 만들어진 대시보드와 함께 사용
  • 선택적으로 Apache Kafka로 보고서 전송

image

이미지 출처: https://github.com/domainaware/parsedmarc

🔙Phishing Catcher

비즈니스 입장에서 피싱은 귀사와 고객에게 평판 및 재정적 손실을 초래할 수 있습니다. 비즈니스를 대상으로 하는 피싱 인프라를 사전에 식별할 수 있다면 이러한 손상의 위험을 줄이는 데 도움이 됩니다.

Phish Catcher는 CertStream API를 통해 Certificate Transparency Log(CTL)에 보고된 의심스러운 TLS 인증서 발급을 찾아 피싱 도메인을 거의 실시간으로 포착할 수 있습니다.

"의심스러운" 발급은 구성 파일에 기반하여 도메인 이름 점수가 특정 임계값을 초과하는 경우입니다.

image

이미지 출처: https://github.com/x0rz/phishing_catcher

🔙maltrail

Maltrail은 공개된 악성 및/또는 일반적으로 의심스러운 트레일 목록과 다양한 AV 보고서 및 사용자 정의 목록에서 컴파일된 정적 트레일을 활용하는 악성 트래픽 탐지 시스템입니다. 트레일은 도메인 이름, URL, IP 주소 또는 HTTP User-Agent 헤더 값 등 무엇이든 될 수 있습니다.

이 도구의 데모 페이지는 여기에서 확인할 수 있습니다.

설치:```bash sudo apt-get install git python3 python3-dev python3-pip python-is-python3 libpcap-dev build-essential procps schedtool sudo pip3 install pcapy-ng git clone --depth 1 https://github.com/stamparm/maltrail.git cd maltrail

root@kitploit:~
**사용법:**```bash
sudo python3 sensor.py

image

https://github.com/stamparm/maltrail에서 사용된 이미지

🔙AutorunsToWinEventLog

Autoruns는 Sysinternals에서 개발한 도구로, Windows에서 애플리케이션이 부팅 시나 특정 애플리케이션이 열릴 때 자동으로 실행되도록 삽입할 수 있는 모든 위치를 볼 수 있게 해줍니다. 악성코드는 이러한 위치를 이용하여 컴퓨터가 부팅될 때마다 실행되도록 하는 경우가 많습니다.

Autoruns는 편리하게 비대화형 명령줄 유틸리티를 포함하고 있습니다. 이 코드는 Autoruns 항목의 CSV를 생성하고, JSON으로 변환한 후 최종적으로 사용자 지정 Windows 이벤트 로그에 삽입합니다. 이렇게 하면 기존 WEF 인프라를 활용하여 이러한 항목을 SIEM으로 가져오고 엔드포인트와 서버에서 악성 지속성의 징후를 찾기 시작할 수 있습니다.

설치:

다운로드 AutorunsToWinEventLog.

사용법:

관리자 PowerShell 콘솔에서 .\Install.ps1을 실행합니다.

이 스크립트는 다음을 수행합니다:

  • c:\Program Files\AutorunsToWinEventLog에 디렉터리 구조를 생성합니다.
  • 해당 디렉터리에 AutorunsToWinEventLog.ps1을 복사합니다.
  • https://live.sysinternals.com에서 Autorunsc64.exe를 다운로드합니다.
  • 매일 오전 11시에 스크립트를 실행하는 예약 작업을 설정합니다.

image

https://www.detectionlab.network/usage/autorunstowineventlog/에서 사용된 이미지

🔙procfilter

ProcFilter는 내장 YARA 통합 기능이 있는 Windows용 프로세스 필터링 시스템입니다. YARA 규칙은 규칙 일치에 대한 응답을 조정하는 사용자 지정 메타 태그로 계측할 수 있습니다. Windows 서비스로 실행되며 Microsoft의 ETW API와 통합되어 결과를 Windows 이벤트 로그에서 볼 수 있습니다. 설치, 활성화 및 제거는 동적으로 수행할 수 있으며 재부팅이 필요하지 않습니다.

ProcFilter의 의도된 용도는 맬웨어 분석가가 특정 위협으로부터 Windows 환경을 보호하는 YARA 시그니처를 만들 수 있도록 하는 것입니다. 대규모 시그니처 세트는 포함되어 있지 않습니다. 광범위하거나 포괄적이기보다는 경량, 정밀, 대상 지향적이라고 생각하세요. ProcFilter는 또한 사용자 지정 플러그인이 아티팩트별 작업을 수행할 수 있는 통제된 분석 환경에서 사용하기 위한 것입니다.

설치:

ProcFilter x86/x64 Release/Debug Installers

참고: 패치되지 않은 Windows 7 시스템은 드라이버 구성 요소를 로드하려면 핫픽스 3033929가 필요합니다. 자세한 내용은 여기에서 확인할 수 있습니다.

멋진 구성 템플릿 파일 여기.

사용법:``` procfilter -start

root@kitploit:~
사용법 스크린샷은 [여기](https://github.com/godaddy/procfilter#screenshots)에서 확인할 수 있습니다.

![image](https://assets.kitploit.com/production/public/readmes/7314/ccfe4dfcb7b1ae82dd076ee2792b81f7759d6d88a941860607f8f471a4a6a713.png)

*이미지는 https://github.com/godaddy/procfilter 에서 사용되었습니다.*

### [🔙](#tool-list)[velociraptor](https://github.com/Velocidex/velociraptor)

Velociraptor는 독특하고 고급스러운 오픈 소스 엔드포인트 모니터링, 디지털 포렌식 및 사이버 대응 플랫폼입니다.

이 플랫폼은 특정 아티팩트를 사냥하고 엔드포인트 플릿 전체의 활동을 모니터링할 수 있는 강력하고 효율적인 방법을 필요로 하는 디지털 포렌식 및 사고 대응(DFIR) 전문가들에 의해 개발되었습니다. Velociraptor는 다양한 디지털 포렌식 및 사이버 사고 대응 조사와 데이터 유출에 더 효과적으로 대응할 수 있는 능력을 제공합니다:

기능:

- 디지털 포렌식 분석을 통해 공격자 활동 재구성
- 정교한 적의 증거 찾기
- 멀웨어 발병 및 기타 의심스러운 네트워크 활동 조사
- USB 장치에 복사된 파일과 같은 의심스러운 사용자 활동 지속적 모니터링
- 네트워크 외부에서 기밀 정보 공개가 발생했는지 확인
- 시간 경과에 따른 엔드포인트 데이터 수집하여 위협 사냥 및 향후 조사에 사용

**설치:** 

바이너리는 [릴리스 페이지](https://github.com/Velocidex/velociraptor/releases)에서 다운로드하세요.

**사용법:**```
velociraptor gui

Full usage information can be found here.

image

Image used from https://docs.velociraptor.app

🔙SysmonSearch

SysmonSearch는 Microsoft의 Sysmon이 생성한 이벤트 로그를 집계하여 이벤트 로그 분석을 보다 효과적이고 시간을 덜 소모하게 만듭니다.

SysmonSearch는 Elasticserach와 Kibana(및 Kibana 플러그인)를 사용합니다.

  • Elasticserach
    Elasticsearch는 Sysmon의 이벤트 로그를 수집/저장합니다.
  • Kibana
    Kibana는 Sysmon 이벤트 로그 분석을 위한 사용자 인터페이스를 제공합니다. 다음 기능이 Kibana 플러그인으로 구현되어 있습니다.
    • Visualizes Function
      이 기능은 Sysmon 이벤트 로그를 시각화하여 프로세스와 네트워크의 상관 관계를 보여줍니다.
    • Statistical Function
      이 기능은 각 장치 또는 Sysmon 이벤트 ID의 통계를 수집합니다.
    • Monitor Function
      이 기능은 사전 구성된 규칙에 따라 들어오는 로그를 모니터링하고 경고를 트리거합니다.
  • StixIoC server
    STIX/IOC 파일을 업로드하여 검색/모니터 조건을 추가할 수 있습니다. StixIoC 서버 웹 UI에서 STIXv1, STIXv2 및 OpenIOC 형식 파일을 업로드할 수 있습니다.

설치: (Linux)```bash git clone https://github.com/JPCERTCC/SysmonSearch.git

root@kitploit:~
[Elasticsearch 설정 수정](https://github.com/JPCERTCC/SysmonSearch/wiki/Install#elasticsearch-server-setup)

[Kibana 설정 수정](https://github.com/JPCERTCC/SysmonSearch/wiki/Install#kibana-server-setup)

전체 설치 방법은 [여기](https://github.com/JPCERTCC/SysmonSearch/wiki/Install)에서 확인할 수 있습니다.

**사용 방법:** 

*Elasticsearch와 Kibana 설정을 수정한 후, 서비스를 다시 시작하고 Kibana 인터페이스로 이동합니다. SysmonSearch 리본이 표시되어야 합니다.*

[Sysmon 로그를 시각화하여 의심스러운 행동 조사](https://blogs.jpcert.or.jp/ja/2018/09/SysmonSearch.html)

![이미지](https://assets.kitploit.com/production/public/readmes/7314/949953c2e1463609cd7171065dc9202bfcfc2713c72ba92f2e67df004aef91d8.png)

*이미지 출처: https://blogs.jpcert.or.jp/ja/2018/09/SysmonSearch.html*

### [🔙](#tool-list)[Canary Tokens](https://canarytokens.org/nest/)

Canarytokens는 네트워크, 컴퓨터, 클라우드를 위한 모션 센서와 같습니다. 폴더, 네트워크 장치, 휴대폰에 배치할 수 있습니다.

아무도 건드리지 말아야 할 곳에 배치하여 접근 시 명확한 경보를 받을 수 있습니다. 공격자에게 매력적으로 보이도록 설계되어 열릴 가능성을 높입니다(그리고 완전 무료입니다).

**설치:** 

[토큰 페이지](https://canarytokens.org/nest/)를 방문하여 토큰 목록에서 선택하세요.

**사용 방법:** 

토큰 알림을 받을 이메일 주소를 추가한 후 기다리세요!

전체 사용 정보와 예제는 [여기](https://docs.canarytokens.org/guide/examples.html)에서 확인할 수 있습니다.

![이미지](https://assets.kitploit.com/production/public/readmes/7314/6509249cf72c4920be2432a0a13bcea5f65721fcabfbfe52033ef3f79a32dc0e.png)

*이미지 출처: https://canarytokens.org/nest/*

위협 도구 및 기술
====================

*위협 행위자가 사용하는 TTP에 대한 탐지를 식별하고 구현하는 도구.*

### [🔙](#tool-list)[lolbas-project.github.io](https://lolbas-project.github.io/)

Living off the land 바이너리(LOLBins)는 의심을 불러일으키지 않고 위협 행위자가 악성 활동을 수행하는 데 사용할 수 있는 합법적인 Windows 실행 파일입니다.

LOLBins를 사용하면 공격자가 정상적인 시스템 활동에 섞여 탐지를 회피할 수 있어 악의적인 행위자에게 인기 있는 선택입니다.

LOLBAS 프로젝트는 방어자를 위한 명령, 사용 방법 및 탐지 정보가 포함된 MITRE 매핑된 LOLBIN 목록입니다.

[https://lolbas-project.github.io/](https://lolbas-project.github.io/)를 방문하세요.

**사용 방법:** 

탐지 기회를 위해 정보를 사용하여 LOLBIN 사용에 대한 인프라를 강화하세요.

시작하기 위한 프로젝트 링크는 다음과 같습니다:

- [Bitsadmin.exe](https://lolbas-project.github.io/lolbas/Binaries/Bitsadmin/)
- [Certutil.exe](https://lolbas-project.github.io/lolbas/Binaries/Certutil/)
- [Cscript.exe](https://lolbas-project.github.io/lolbas/Binaries/Cscript/)

![이미지](https://assets.kitploit.com/production/public/readmes/7314/5cd303b0e34c512ac6a6291043fdc66e535eb723a77e3af30670f2cd84d9f5bf.png)

*이미지 출처: https://lolbas-project.github.io/*

### [🔙](#tool-list)[gtfobins.github.io](https://gtfobins.github.io/)

GTFOBins("Get The F* Out Binaries"의 약자)는 시스템에서 권한 상승, 제한 우회, 임의 명령 실행에 사용할 수 있는 Unix 바이너리 모음입니다.

위협 행위자가 시스템에 무단 액세스하여 악성 활동을 수행하는 데 사용될 수 있습니다.

GTFOBins 프로젝트는 공격자를 위한 명령 및 사용 정보가 포함된 Unix 바이너리 목록입니다. 이 정보를 사용하여 Unix 탐지를 구현할 수 있습니다.

[https://gtfobins.github.io/](https://gtfobins.github.io/)를 방문하세요.

**사용 방법:** 

시작하기 위한 프로젝트 링크는 다음과 같습니다:

- [base64](https://gtfobins.github.io/gtfobins/base64/)
- [curl](https://gtfobins.github.io/gtfobins/curl/)
- [nano](https://gtfobins.github.io/gtfobins/nano/)

![이미지](https://assets.kitploit.com/production/public/readmes/7314/c9d893bf583b2a98c2e0f1f46346f863be18f6109facefc6010b41d6d461fc16.png)

*이미지 출처: https://gtfobins.github.io/*

### [🔙](#tool-list)[filesec.io](https://filesec.io/)

Filesec는 피싱, 실행, 매크로 등에 공격자가 사용할 수 있는 파일 확장자 목록입니다.

일반적인 파일 확장자의 악성 사용 사례와 이에 대한 방어 방법을 이해하는 데 유용한 리소스입니다.

각 파일 확장자 페이지에는 설명, 관련 운영 체제 및 권장 사항이 포함되어 있습니다.

[https://filesec.io/](https://filesec.io/)를 방문하세요.

**사용 방법:** 

시작하기 위한 프로젝트 링크는 다음과 같습니다:

- [.Docm](https://filesec.io/docm)
- [.Iso](https://filesec.io/iso)
- [.Ppam](https://filesec.io/ppam)

![이미지](https://assets.kitploit.com/production/public/readmes/7314/a9b2063e5d65aeb0182dd2f26dc2c584b57d3f706de03d8a75138a8add590a3f.png)

*이미지 출처: https://filesec.io/*

### [🔙](#tool-list)[KQL Search](https://www.kqlsearch.com/)

KQL은 "Kusto Query Language"의 약자로, Azure Monitor 로그에서 데이터를 검색하고 필터링하는 데 사용되는 쿼리 언어입니다. SQL과 유사하지만 로그 분석 및 시계열 데이터에 더 최적화되어 있습니다.

KQL 쿼리 언어는 블루 팀에게 특히 유용합니다. 대량의 로그 데이터를 빠르고 쉽게 검색하여 위협을 나타낼 수 있는 보안 이벤트 및 이상 징후를 식별할 수 있기 때문입니다.

KQL Search는 [@ugurkocde](https://twitter.com/ugurkocde)가 만든 웹 앱으로, GitHub에서 공유된 KQL 쿼리를 집계합니다.

[https://www.kqlsearch.com/](https://www.kqlsearch.com/) 사이트를 방문할 수 있습니다.

Kusto Query Language(KQL)에 대한 자세한 정보는 [여기](https://learn.microsoft.com/en-us/azure/data-explorer/kusto/query/)에서 확인할 수 있습니다.

![이미지](https://assets.kitploit.com/production/public/readmes/7314/349f0bae13d06bb9309e49bc91ffffc871482db2d64256f208e873fb2ee39fe2.png)

*이미지 출처: https://www.kqlsearch.com/*

### [🔙](#tool-list)[Unprotect Project](https://unprotect.it/about/)

악성코드 작성자는 대상 시스템에 대해 악성 행위를 수행하기 위해 복잡한 코드를 개발하는 데 많은 시간과 노력을 투자합니다. 악성코드가 탐지되지 않고 샌드박스 분석, 안티바이러스 또는 악성코드 분석가를 회피하는 것이 중요합니다.

이러한 기술을 통해 악성코드는 레이더 아래로 지나가 시스템에서 탐지되지 않은 상태로 남을 수 있습니다. 이 무료 데이터베이스의 목표는 악성코드 회피 기술에 대한 정보를 중앙화하는 것입니다.

이 프로젝트는 악성코드 분석가와 방어자에게 실행 가능한 통찰력과 탐지 기능을 제공하여 대응 시간을 단축하는 것을 목표로 합니다.

프로젝트는 [https://unprotect.it/](https://unprotect.it/)에서 확인할 수 있습니다.

프로젝트에는 API가 있습니다 - 문서 [여기](https://unprotect.it/api/).

![이미지](https://assets.kitploit.com/production/public/readmes/7314/0d38df20e5161693f2c44a9a36d8f26c9f8db3599a85e2e498950343d484576b.png)

*이미지 출처: https://unprotect.it/map/*

### [🔙](#tool-list)[chainsaw](https://github.com/WithSecureLabs/chainsaw)

Chainsaw는 이벤트 로그 및 MFT와 같은 Windows 포렌식 아티팩트 내에서 위협을 신속하게 식별할 수 있는 강력한 '초기 대응' 기능을 제공합니다. Chainsaw는 이벤트 로그에서 키워드를 검색하고 Sigma 탐지 규칙에 대한 내장 지원 및 사용자 정의 Chainsaw 탐지 규칙을 통해 위협을 식별하는 일반적이고 빠른 방법을 제공합니다.

기능:

- Sigma 탐지 규칙 및 사용자 정의 Chainsaw 탐지 규칙을 사용하여 위협 헌팅
- 문자열 일치 및 정규식 패턴으로 포렌식 아티팩트 검색 및 추출
- @OBenamram의 EVTX 파서 라이브러리를 래핑한 Rust로 작성되어 매우 빠름
- 불필요한 부풀림 없는 깔끔하고 가벼운 실행 및 출력 형식
- TAU 엔진 라이브러리가 제공하는 문서 태깅(탐지 로직 매칭)
- ASCII 테이블 형식, CSV 형식, JSON 형식 등 다양한 형식으로 결과 출력
- MacOS, Linux 및 Windows에서 실행 가능

**설치:**```bash
git clone https://github.com/countercept/chainsaw.git
cargo build --release
git clone https://github.com/SigmaHQ/sigma
git clone https://github.com/sbousseaden/EVTX-ATTACK-SAMPLES.git

사용법:```bash ./chainsaw hunt EVTX-ATTACK-SAMPLES/ -s sigma/ --mapping mappings/sigma-event-logs-all.yml

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/7314/63dfaae9a49384a71a67ea1052d0fb88894d646c6a274075b9bed2344c42c3de.png)

*https://twitter.com/FranticTyping/status/1433386064429916162/에서 가져온 이미지*

### [🔙](#tool-list)[freq](https://github.com/MarkBaggett/freq)

공격자는 무작위 파일 이름, 서비스 이름, 워크스테이션 이름, 도메인, 호스트 이름, SSL 인증서 주체 및 발급자 주체 등을 도입하여 시그니처 기반/패턴 매칭/블랙리스트 기법을 우회하려고 시도합니다.

Freq는 Mark Baggett가 설계한 대량 엔트로피 테스트를 처리하기 위한 Python API입니다. SIEM 솔루션과 함께 사용하도록 설계되었지만 웹 요청을 제출할 수 있는 모든 것과 함께 작동할 수 있습니다.

이 도구는 한 문자가 다른 문자 뒤에 나타날 가능성을 매핑하는 빈도 테이블을 사용합니다.

**설치:**```bash
git clone https://github.com/MarkBaggett/freq
cd freq

사용법:```bash

Running freq_server.py on port 10004 and using a frequency table of /opt/freq/dns.freq

/usr/bin/python /opt/freq/freq_server.py 10004 /opt/freq/dns.freq

root@kitploit:~
### [🔙](#tool-list)[yarGen](https://github.com/Neo23x0/yarGen)

yarGen은 YARA 규칙 생성을 위한 도구입니다.

주요 원칙은 악성 파일에서 발견된 문자열로 YARA 규칙을 생성하되, 정상 파일(goodware)에도 나타나는 모든 문자열은 제거하는 것입니다. 따라서 yarGen에는 첫 사용 전에 압축을 풀어야 하는 대규모의 정상 파일 문자열 및 opcode 데이터베이스가 ZIP 아카이브로 포함되어 있습니다.

규칙 생성 과정은 또한 분석되는 파일 간의 유사성을 식별하여 문자열을 소위 슈퍼 규칙(super rule)으로 결합합니다. 슈퍼 규칙 생성은 단일 슈퍼 규칙에 결합된 파일들에 대한 단순 규칙을 제거하지 않습니다. 즉, 슈퍼 규칙이 생성될 때 약간의 중복성이 발생합니다. `--nosimple` 옵션을 사용하여 이미 슈퍼 규칙에 포함된 파일에 대한 단순 규칙을 억제할 수 있습니다.

**설치:**

최신 [릴리스](https://github.com/Neo23x0/yarGen/releases)를 다운로드하십시오.```bash
pip install -r requirements.txt
python yarGen.py --update

사용법:```bash

Create a new strings and opcodes database from an Office 2013 program directory

yarGen.py -c --opcodes -i office -g /opt/packs/office2013

Update the once created databases with the "-u" parameter

yarGen.py -u --opcodes -i office -g /opt/packs/office365

root@kitploit:~
사용 예제는 [여기](https://github.com/Neo23x0/yarGen#examples)에서 확인할 수 있습니다.

![image](https://assets.kitploit.com/production/public/readmes/7314/8393c73de90a1e6d03bb5ab3a7a044f5b269f3e7dfda5401f2e64e66537f12b4.png)

*이미지 출처: https://github.com/Neo23x0/yarGen*

### [🔙](#tool-list)[EmailAnalyzer](https://github.com/keraattin/EmailAnalyzer)

EmailAnalyzer를 사용하면 의심스러운 이메일을 분석할 수 있습니다. .eml 파일에서 헤더, 링크 및 해시를 추출할 수 있습니다.

**설치:**```bash
git clone https://github.com/keraattin/EmailAnalyzer
cd EmailAnalyzer

사용법:```bash

View headers in eml file

python3 email-analyzer.py -f --headers

Get hashes

python3 email-analyzer.py -f --digests

Get links

python3 email-analyzer.py -f --links

Get attachments

python3 email-analyzer.py -f --attachments

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/7314/e4eba4a0f12b8bab0543d3ea66a1828c82a48aad33b7027b24416a8b84e54191.png)

*출처: https://github.com/keraattin/EmailAnalyzer*

### [🔙](#tool-list)[VCG](https://github.com/nccgroup/VCG)

VCG는 C/C++, Java, C#, VB 및 PL/SQL을 지원하는 자동화된 코드 보안 검토 도구입니다. 코드 보안 검토를 수행하는 모든 사람, 특히 시간이 촉박한 상황에서 유용하게 사용할 수 있는 몇 가지 기능을 제공합니다.

- 더 복잡한 검사 외에도 각 언어에 대한 구성 파일이 있어 검색하려는 모든 위험한 함수(또는 기타 텍스트)를 추가할 수 있습니다.
- 주석 내에서 오류 코드를 나타낼 수 있는 약 20개의 구문(“ToDo”, “FixMe”, “Kludge” 등)을 찾으려고 시도합니다.
- 전체 코드베이스와 개별 파일에 대한 멋진 파이 차트를 제공하여 코드, 공백, 주석, ‘ToDo’ 스타일 주석 및 나쁜 코드의 상대적 비율을 보여줍니다.

**설치:** 

사전 컴파일된 바이너리를 여기에서 설치할 수 있습니다.

프로젝트 .sln을 열고, "Release"를 선택한 후 빌드하세요.

**사용법:**```
STARTUP OPTIONS:
	(Set desired starting point for GUI. If using console mode these options will set target(s) to be scanned.)
	-t, --target <Filename|DirectoryName>:	Set target file or directory. Use this option either to load target immediately into GUI or to provide the target for console mode.
	-l, --language <CPP|PLSQL|JAVA|CS|VB|PHP|COBOL>:	Set target language (Default is C/C++).
	-e, --extensions <ext1|ext2|ext3>:	Set file extensions to be analysed (See ReadMe or Options screen for language-specific defaults).
	-i, --import <Filename>:	Import XML/CSV results to GUI.

OUTPUT OPTIONS:
	(Automagically export results to a file in the specified format. Use XML or CSV output if you wish to reload results into the GUI later on.)
	-x, --export <Filename>:	Automatically export results to XML file.
	-f, --csv-export <Filename>:	Automatically export results to CSV file.
	-r, --results <Filename>:	Automatically export results to flat text file.

CONSOLE OPTIONS:
	-c, --console:		Run application in console only (hide GUI).
	-v, --verbose:		Set console output to verbose mode.
	-h, --help:		Show help.

🔙CyberChef

CyberChef는 사용자가 다양한 기술을 사용하여 데이터를 조작하고 변환할 수 있는 무료 웹 기반 도구입니다.

CyberChef를 사용하면 데이터 형식 간 변환(예: 16진수, base64, ASCII), 데이터 인코딩 및 디코딩, 텍스트 검색 및 바꾸기 등 다양한 데이터 작업을 수행할 수 있습니다.

이 도구에는 다른 사용자와 데이터 조작 워크플로를 저장하고 공유할 수 있는 레시피 시스템도 포함되어 있습니다.

이 도구는 여기에서 사용할 수 있습니다.

image

이미지 출처: https://gchq.github.io/CyberChef/

🔙PersistenceSniper

PersistenceSniper는 블루 팀, 사고 대응자 및 시스템 관리자가 Windows 시스템에 설치된 지속성을 사냥하는 데 사용할 수 있는 PowerShell 모듈입니다.

PersistenceSniper는 다양한 지속성 기술을 탐지할 수 있으며, 전체 목록은 여기에서 확인할 수 있습니다.

설치: (PowerShell Gallery)```bash Install-Module PersistenceSniper Import-Module PersistenceSniper

root@kitploit:~
**설치: (GitHub)**

[GitHub](https://github.com/last-byte/PersistenceSniper/releases)에서 .zip 파일을 다운로드한 후, 도구를 실행하려는 머신으로 이동하세요.```bash
Expand-Archive -Path .\PersistenceSniper-main.zip -Destination .\
Import-Module .\PersistenceSniper-main\PersistenceSniper\PersistenceSniper.psd1

전체 설치 정보는 여기에서 확인할 수 있습니다.

사용법:```bash

Run all persistence hunting techniques (Verbose Mode)

Find-AllPersistence -Verbose

Run single persistence hunting technique

Find-AllPersistence -PersistenceMethod RunAndRunOnce

root@kitploit:~
전체 사용 정보는 다음에서 확인할 수 있습니다 [here](https://github.com/last-byte/PersistenceSniper/wiki/2-%E2%80%90-Usage).

![image](https://assets.kitploit.com/production/public/readmes/7314/89e508d530f2b1be8ab3e89b02fb377e1b79f55c9964d31b61e15c1f224328ba.png)

*이미지 출처: https://hackers-arise.com/powershell-for-dfir-part-2-finding-persistence/*

위협 인텔리전스
====================

*현재 및 신흥 위협에 대한 인텔리전스를 수집하고 분석하며 잠재적 위협에 대한 경고를 생성하는 도구*

### [🔙](#tool-list)[Maltego](https://www.maltego.com/solutions/cyber-threat-intelligence/)

Maltego는 Paterva가 개발한 상용 위협 인텔리전스 및 포렌식 도구입니다. 보안 전문가가 도메인, IP 주소, 네트워크 및 개인에 대한 정보를 수집하고 분석하여 즉시 파악하기 어려운 관계와 연결을 식별하는 데 사용됩니다.

Maltego는 데이터를 엔터티로 표현하는 시각적 인터페이스를 사용하며, 이를 함께 연결하여 관계 네트워크를 형성할 수 있습니다. 또한 소셜 미디어, DNS 레코드, WHOIS 데이터 등 다양한 소스에서 데이터를 수집하는 데 사용할 수 있는 스크립트인 다양한 트랜스폼을 포함합니다.

Maltego는 포괄적인 위협 인텔리전스 및 사고 대응 전략의 일환으로 SIEM 및 취약점 스캐너와 같은 다른 보안 도구와 함께 자주 사용됩니다.

데모를 예약할 수 있습니다 [여기](https://www.maltego.com/get-a-demo/).

[Maltego 핸드북: 사이버 위협 인텔리전스를 위한 핸드북](https://static.maltego.com/cdn/Handbooks/Maltego-Handbook-for-Cyber-Threat-Intelligence.pdf)

![image](https://assets.kitploit.com/production/public/readmes/7314/35781118bb9ced93855fd42624dcea43ed01d9be2ed3a3b0db322c5543cb6f78.png)

*이미지 출처: https://www.maltego.com/reduce-your-cyber-security-risk-with-maltego/*

### [🔙](#tool-list)[MISP](https://www.misp-project.org/)

MISP(Malware Information Sharing Platform의 약자)는 표적 공격, 위협 및 악성 활동의 침해 지표(IOC)를 공유, 저장 및 연관시키기 위한 오픈소스 플랫폼입니다.

MISP는 IOC의 실시간 공유, 다양한 형식 지원, 다른 도구로의 데이터 가져오기 및 내보내기 기능 등 다양한 기능을 포함합니다.

또한 MISP는 다른 보안 시스템과의 통합을 용이하게 하기 위해 RESTful API 및 다양한 데이터 모델을 제공합니다. 위협 인텔리전스 플랫폼으로 사용되는 것 외에도 MISP는 사고 대응, 포렌식 분석 및 악성코드 연구에도 사용됩니다.

**설치:**```bash
# Kali
wget -O /tmp/misp-kali.sh https://raw.githubusercontent.com/MISP/MISP/2.4/INSTALL/INSTALL.sh && bash /tmp/misp-kali.sh

# Ubuntu 20.04.2.0-server
wget -O /tmp/INSTALL.sh https://raw.githubusercontent.com/MISP/MISP/2.4/INSTALL/INSTALL.sh
bash /tmp/INSTALL.sh

전체 설치 안내는 여기에서 확인할 수 있습니다.

사용법:

MISP 문서는 여기에서 확인할 수 있습니다.

MISP 사용자 가이드

MISP 교육 치트 시트

image

이미지 사용처: http://www.concordia-h2020.eu/blog-post/integration-of-misp-into-flowmon-ads/

🔙ThreatConnect

ThreatConnect는 조직이 위협 데이터를 수집, 분석 및 대응할 수 있도록 지원하는 위협 인텔리전스 플랫폼입니다. 이 플랫폼은 조직의 위협 환경에 대한 단일하고 통합된 보기를 제공하며 사용자가 위협에 대한 정보를 협업하고 공유할 수 있도록 설계되었습니다.

이 플랫폼은 사용자 정의 가능한 대시보드, 타사 데이터 소스와의 통합, 사용자 정의 보고서 및 알림 생성 기능 등 위협 인텔리전스를 수집, 분석 및 배포하기 위한 다양한 기능을 포함합니다.

이는 조직이 잠재적인 위협을 식별, 우선순위 지정 및 대응하는 데 필요한 정보를 제공하여 보안 태세를 개선하도록 돕기 위한 것입니다.

데모는 여기에서 요청할 수 있습니다.

ThreatConnect for Threat Intel Analysts - PDF

image

이미지 사용처: https://threatconnect.com/threat-intelligence-platform/

🔙Adversary Emulation Library

이는 실제 위협에 대한 방어 능력을 평가할 수 있도록 하는 적대자 모의 공격(Adversary Emulation) 계획 라이브러리입니다.

모의 공격 계획은 특정 위협의 행동에 대한 방어를 우선시하려는 조직에게 필수적인 구성 요소입니다.

이 리소스에 설명된 TTP는 특정 위협 행위자에 대한 조직의 방어를 테스트하기 위한 특정 위협 모의 활동을 설계하는 데 사용될 수 있습니다.

리소스는 여기에서 확인하세요.

예시 (sandworm)

  • Sandworm Emulated Software Source Code
  • Sandworm Detection Scenario Walkthrough
  • Sandworm Intelligence Summary

image

이미지 사용처: https://github.com/center-for-threat-informed-defense/adversary_emulation_library

Incident Response Planning

다양한 유형의 사고에 대응하기 위한 템플릿과 모범 사례를 포함하여 사고 대응 계획을 생성하고 유지 관리하는 도구입니다.

🔙NIST

NIST 사이버보안 프레임워크(CSF)는 NIST(국립표준기술연구소)가 조직의 사이버보안 위험 관리를 돕기 위해 개발한 프레임워크입니다. 강력한 사이버보안 프로그램을 구축하고 유지하기 위한 지침, 모범 사례 및 표준 세트를 제공합니다.

이 프레임워크는 식별(Identify), 보호(Protect), 탐지(Detect), 대응(Respond), 복구(Recover)의 다섯 가지 핵심 기능을 중심으로 구성됩니다. 이러한 기능은 사이버보안 위험의 다양한 요소를 이해하고 대처하기 위한 구조를 제공합니다.

CSF는 유연하고 적응 가능하도록 설계되었으며 조직의 특정 요구와 목표에 맞게 사용자 정의할 수 있습니다. 이 프레임워크는 조직의 사이버보안 태세를 개선하고 조직이 사이버보안 위험을 더 잘 이해하고 관리할 수 있도록 돕는 도구로 사용됩니다.

유용한 링크:

NIST Quickstart Guide

Framework for Improving Critical Infrastructure Cybersecurity

Data Breach Response: A Guide for Business

NIST Events and Presentations

Twitter - @NISTcyber

image

이미지 사용처: https://www.dell.com/en-us/blog/strengthen-security-of-your-data-center-with-the-nist-cybersecurity-framework/

🔙Incident Response Plan

사고 대응 계획(Incident Response Plan)은 기업이 데이터 유출이나 사이버 공격과 같은 보안 사고의 영향을 관리하고 완화하기 위해 마련하는 일련의 절차입니다.

사고 대응 계획의 이론적 배경은 기업이 보안 사고에 대비하고 효과적으로 대응하여 피해를 최소화하고 향후 재발 가능성을 줄이는 데 도움을 준다는 것입니다.

기업이 사고 대응 계획이 필요한 이유는 여러 가지가 있습니다:

  1. 보안 사고의 영향 최소화: 사고 대응 계획은 기업이 보안 사고의 원인을 가능한 한 빨리 식별하고 해결하여 피해를 최소화하고 확산 가능성을 줄이는 데 도움을 줍니다.

  2. 규제 요구 사항 충족: 많은 산업 분야에서 기업이 사고 대응 계획을 마련하도록 요구하는 규정이 있습니다. 예를 들어, PCI DSS(지불 카드 산업 데이터 보안 표준)는 신용 카드를 수락하는 가맹점 및 기타 조직이 사고 대응 계획을 갖추도록 요구합니다.

  3. 평판 보호: 보안 사고는 기업의 평판을 손상시켜 고객과 수익 손실로 이어질 수 있습니다. 사고 대응 계획은 기업이 상황을 관리하고 평판 손상을 최소화하는 데 도움을 줍니다.

  4. 보안 사고 비용 절감: 보안 사고의 비용은 수정 비용, 법적 수수료 및 영업 손실을 포함하여 상당할 수 있습니다. 사고 대응 계획은 사고 대응을 위한 로드맵을 제공하여 이러한 비용을 최소화하는 데 도움을 줍니다.

유용한 링크:

National Cyber Security Centre - Incident Response overview

SANS - Security Policy Templates

SANS - Incident Handler's Handbook

FRSecure - Incident Response Plan Template

Cybersecurity and Infrastructure Security Agency - CYBER INCIDENT RESPONSE

FBI - Incident Response Policy

image

이미지 사용처: https://www.ncsc.gov.uk/collection/incident-management/incident-response

🔙Ransomware Response Plan

랜섬웨어는 피해자의 파일을 암호화하는 악성 소프트웨어 유형입니다. 공격자는 이후 파일 접근을 복원해 주는 대가로 피해자에게 몸값을 요구하므로 랜섬웨어라는 이름이 붙었습니다.

랜섬웨어 대응 계획의 이론적 배경은 기업이 랜섬웨어 공격에 대비하고 효과적으로 대응하여 공격의 영향을 최소화하고 향후 재발 가능성을 줄이는 데 도움을 준다는 것입니다.

기업이 랜섬웨어 대응 계획이 필요한 이유는 여러 가지가 있습니다:

  1. 랜섬웨어 공격의 영향 최소화: 랜섬웨어 대응 계획은 기업이 랜섬웨어 공격을 가능한 한 빨리 식별하고 해결하여 피해를 최소화하고 랜섬웨어가 다른 시스템으로 확산될 가능성을 줄이는 데 도움을 줍니다.

  2. 데이터 손실 방지: 랜섬웨어 공격은 중요한 데이터 손실을 초래할 수 있으며, 이는 기업에 비용과 혼란을 초래할 수 있습니다. 랜섬웨어 대응 계획은 기업이 공격에서 회복하고 데이터 손실을 방지하는 데 도움을 줍니다.

  3. 평판 보호: 랜섬웨어 공격은 기업의 평판을 손상시켜 고객과 수익 손실로 이어질 수 있습니다. 랜섬웨어 대응 계획은 기업이 상황을 관리하고 평판 손상을 최소화하는 데 도움을 줍니다.

  4. 랜섬웨어 공격 비용 절감: 랜섬웨어 공격의 비용은 수정 비용, 법적 수수료 및 영업 손실을 포함하여 상당할 수 있습니다. 랜섬웨어 대응 계획은 사고 대응을 위한 로드맵을 제공하여 이러한 비용을 최소화하는 데 도움을 줍니다.

유용한 링크:

National Cyber Security Centre - Mitigating malware and ransomware attacks

NIST - Ransomware Protection and Response

Cybersecurity and Infrastructure Security Agency - Ransomware Guide

Microsoft Security - Ransomware response

Blog - Creating a Ransomware Response Plan

image

이미지 사용처: https://csrc.nist.gov/Projects/ransomware-protection-and-response

🔙Incident Response Reference Guide

이것은 위기 상황에 대비하고 잠재적 피해를 제한하는 데 도움이 되는 사이버보안을 위한 '응급 처치' 스타일의 지침입니다.

여기에는 주요 사이버보안 사고의 기술, 운영, 법적 및 커뮤니케이션 측면에 대한 팁과 지침이 포함됩니다.

주요 시사점

  • 준비가 성과를 거둔다 – 주요 사고에 대한 준비는 조직에 대한 피해를 줄일 뿐만 아니라 사고 비용과 관리 어려움을 줄일 수 있습니다.
  • 사고 관리 프로세스 운영화 – 주요 사이버보안 사고 관리는 표준 비즈니스 위험 관리 프로세스의 일부여야 합니다.
  • 조정이 중요하다 – 효과적인 사이버보안 사고 관리는 기술, 운영, 커뮤니케이션, 법률 및 거버넌스 기능의 협업과 조정이 필요합니다.
  • 침착하게 유지하고 사고에서 해를 끼치지 마라 – 과잉 반응은 과소 반응만큼 해로울 수 있습니다.

백서는 여기에서 읽을 수 있습니다.

image

이미지 사용처: https://info.microsoft.com/rs/157-GQE-382/images/EN-US-CNTNT-emergency-doc-digital.pdf

🔙Awesome Incident Response

보안 사고 대응을 위한 도구 및 리소스의 선별된 목록으로, 보안 분석가 및 DFIR 팀을 돕기 위한 것입니다.

사고 대응의 다양한 측면에 대한 링크로 가득한 훌륭한 리소스이며, 다음을 포함합니다:

  • Adversary Emulation
  • All-In-One Tools
  • Books
  • Communities
  • Disk Image Creation Tools

리소스는 여기에서 확인하세요.

image

이미지 사용처: https://github.com/meirwah/awesome-incident-response

Malware Detection and Analysis

바이러스 백신 소프트웨어 및 포렌식 분석 도구를 포함하여 악성코드를 탐지하고 분석하기 위한 도구입니다.

🔙VirusTotal

VirusTotal은 파일, URL 및 소프트웨어를 분석하고 스캔하여 바이러스, 웜 및 기타 유형의 악성코드를 탐지하는 웹사이트이자 클라우드 기반 도구입니다.

파일, URL 또는 소프트웨어가 VirusTotal에 제출되면 이 도구는 다양한 바이러스 백신 엔진 및 기타 도구를 사용하여 악성코드를 스캔하고 분석합니다. 그런 다음 분석 결과가 포함된 보고서를 제공하여 보안 전문가 및 블루 팀이 잠재적인 위협을 식별하고 대응하는 데 도움을 줍니다.

VirusTotal은 파일 또는 URL의 평판을 확인하고 네트워크에서 악성 활동을 모니터링하는 데에도 사용할 수 있습니다.

Visit https://www.virustotal.com/gui/home/search

사용법:```bash

Recently created documents with macros embedded, detected at least by 5 AVs

(type:doc OR type: docx) tag:macros p:5+ generated:30d+

Excel files bundled with powershell scripts and uploaded to VT for the last 10

days (type:xls OR type:xlsx) tag:powershell fs:10d+

Follina-like exploit payloads

entity:file magic:"HTML document text" tag:powershell have:itw_url

URLs related to specified parent domain/subdomain with a specific header in

the response entity:url header_value:"Apache/2.4.41 (Ubuntu)" parent_domain:domain.org

Suspicious URLs with a specific HTML title

entity:url ( title:"XY Company" or title:"X.Y. Company" or title:"XYCompany" ) p:5+

root@kitploit:~
전체 문서는 [여기](https://support.virustotal.com/hc/en-us/categories/360000162878-Documentation)에서 확인할 수 있습니다.

[VT 인텔리전스 치트 시트](https://storage.googleapis.com/vtpublic/reports/VTI%20Cheatsheet.pdf)

![image](https://assets.kitploit.com/production/public/readmes/7314/a3c4005f6692ced88b252f7ceb07f8859daade3bc123625942a30a2498712a3e.png)

*이미지 출처: https://www.virustotal.com/gui/home/search*

### [🔙](#tool-list)[IDA](https://hex-rays.com/ida-free/)

IDA(인터랙티브 디스어셈블러)는 컴파일된 코드와 실행 파일을 리버스 엔지니어링하고 분석하는 데 사용되는 강력한 도구입니다. 

악성코드를 포함한 소프트웨어의 내부 작동 방식을 조사하고, 그 기능을 이해하는 데 사용할 수 있습니다. IDA를 사용하면 코드를 디스어셈블하고, 상위 수준 프로그래밍 언어로 디컴파일하며, 결과 소스 코드를 보고 편집할 수 있습니다. 이는 취약점 식별, 악성코드 분석, 프로그램 작동 방식 이해에 유용합니다.

또한 IDA는 코드의 구조와 흐름을 시각화하는 그래프와 차트를 생성하여 분석과 이해를 더 쉽게 할 수 있습니다.

**설치:** 

IDA를 [여기](https://hex-rays.com/ida-free/#download)에서 다운로드하세요.

**사용법:** 

[IDA 실용 치트 시트](https://github.com/AdamTaguirov/IDA-practical-cheatsheet)

[IDAPython 치트 시트](https://gist.github.com/icecr4ck/7a7af3277787c794c66965517199fc9c)

[IDA Pro 치트 시트](https://hex-rays.com/products/ida/support/freefiles/IDA_Pro_Shortcuts.pdf)

![image](https://assets.kitploit.com/production/public/readmes/7314/10d26c4dbb1216b72908fcb1bf3405228135076cc296970801b37063b93bf8df.png)

*이미지 출처: https://www.newton.com.tw/wiki/IDA%20Pro*

### [🔙](#tool-list)[Ghidra](https://ghidra-sre.org/)

Ghidra는 미국 국가안보국(NSA)이 개발한 무료 오픈소스 소프트웨어 리버스 엔지니어링 도구입니다. 컴파일된 코드와 실행 파일(악성코드 포함)을 분석하는 데 사용됩니다.

Ghidra를 사용하면 코드를 디스어셈블하고, 상위 수준 프로그래밍 언어로 디컴파일하며, 결과 소스 코드를 보고 편집할 수 있습니다. 이는 취약점 식별, 악성코드 분석, 프로그램 작동 방식 이해에 유용합니다.

또한 Ghidra는 디버깅, 코드 그래프 작성, 데이터 시각화 등 SRE 작업을 지원하는 다양한 기능과 도구를 포함합니다. Ghidra는 Java로 작성되었으며 Windows, MacOS, Linux에서 사용할 수 있습니다.

**설치:** 

1. [여기](https://github.com/NationalSecurityAgency/ghidra/releases)에서 최신 릴리스를 다운로드합니다.
2. zip 파일을 압축 해제합니다.

전체 설치 및 오류 해결 정보는 [여기](https://ghidra-sre.org/InstallationGuide.html#Install)에서 확인할 수 있습니다.

**사용법:** 

1. 압축 해제된 폴더로 이동합니다.```bash
# Windows
ghidraRun.bat

# Linux
./ghidraRun

If Ghidra failed to launch, see the Troubleshooting link.

image

이미지 출처: https://www.malwaretech.com/2019/03/video-first-look-at-ghidra-nsa-reverse-engineering-tool.html

🔙decode-vbe

스크립트 인코딩은 Microsoft에서 (오래 전에) 사용자가 VBScript 파일을 읽고, 이해하고, 수정하지 못하도록 방지하기 위해 도입되었습니다.

인코딩된 스크립트는 읽을 수 없지만 여전히 실행 가능하므로, 악성 코드, IOC, 하드코딩된 C2 도메인 등을 숨기면서도 실행을 달성하려는 위협 행위자들에게 인기 있는 메커니즘이 되었습니다.

decode-vbe 스크립트는 인코딩된 VBE 파일을 분석을 위해 다시 일반 텍스트로 변환하는 데 사용할 수 있습니다.

VBE 파일에 대한 유용한 블로그는 여기에서 확인할 수 있습니다.

설치:```bash git clone https://github.com/DidierStevens/DidierStevensSuite/ cd DidierStevensSuite

root@kitploit:~
**사용법:**```bash
# Decode literal string
decode-vbe.py "##@~^DgAAAA==\ko$K6,JCV^GJqAQAAA==^#~@"

# Decode hexadecimal (prefix #h#)
decode-vbe.py #h#23407E5E4467414141413D3D5C6B6F244B362C4A437F565E474A7141514141413D3D5E237E40

# Decode base64 (prefix #b#)
decode-vbe.py #b#I0B+XkRnQUFBQT09XGtvJEs2LEpDf1ZeR0pxQVFBQUE9PV4jfkA=

🔙pafish

Pafish는 맬웨어 패밀리와 동일한 방식으로 가상 머신 및 맬웨어 분석 환경을 탐지하기 위해 다양한 기술을 사용하는 테스트 도구입니다.

이 프로젝트는 무료 오픈 소스이며, 모든 안티 분석 기술의 코드가 공개적으로 제공됩니다. Windows(x86 32비트 및 64비트)용 Pafish 실행 파일은 릴리스 페이지에서 다운로드할 수 있습니다.

설치: (빌드)

Pafish는 C로 작성되었으며 Mingw-w64와 make로 빌드할 수 있습니다.

위키 페이지 "빌드 방법"에 자세한 지침이 포함되어 있습니다.

사용법:```bash pafish.exe

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/7314/f10c8ceeeecbe5c6496fc46e4da5c6e4b4bd0ecac2eb8eaa9b5710b9377e8122.png)

*이미지 출처: https://github.com/a0rtega/pafish*

### [🔙](#tool-list)[lookyloo](https://github.com/Lookyloo/lookyloo)

Lookyloo는 웹 페이지를 캡처한 후, 서로 호출하는 도메인의 트리를 표시하는 웹 인터페이스입니다.

Lookyloo를 사용하여 웹사이트 페이지가 초기 URL 주소 입력부터 다양한 리디렉션을 거쳐 제3자 제휴 사이트에 도달하는 경로를 매핑하세요.

**설치:**```bash
git clone https://github.com/Lookyloo/lookyloo.git
cd lookyloo
poetry install
echo LOOKYLOO_HOME="'`pwd`'" > .env

전체 설치 지침은 여기에서 확인할 수 있습니다.

사용법:

일단 설치되어 실행되면, lookyloo는 로컬에 호스팅된 웹 인터페이스를 통해 작동할 수 있습니다.

image

이미지는 https://www.lookyloo.eu/ 에서 사용되었습니다.

🔙YARA

YARA는 (주로) 악성코드 연구자들이 악성코드 샘플을 식별하고 분류하는 데 도움을 주기 위한 도구입니다. YARA를 사용하면 텍스트 또는 바이너리 패턴을 기반으로 악성코드 패밀리(또는 설명하고자 하는 모든 것)에 대한 설명을 만들 수 있습니다.

각 설명(일명 규칙)은 문자열 집합과 그 논리를 결정하는 부울 표현식으로 구성됩니다.

설치:```bash tar -zxf yara-4.2.0.tar.gz cd yara-4.2.0 ./bootstrap.sh sudo apt-get install automake libtool make gcc pkg-config git clone https://github.com/VirusTotal/yara cd yara ./bootstrap.sh ./configure make sudo make install

root@kitploit:~
전체 설치 지침은 [여기](https://yara.readthedocs.io/en/stable/gettingstarted.html#compiling-and-installing-yara)에서 확인할 수 있습니다.

**사용법:**```bash
# Apply rule in /foo/bar/rules to all files in the current directory
yara /foo/bar/rules  .

# Scan all files in the /foo directory and its subdirectories:
yara /foo/bar/rules -r /foo

Nice YARA 치트시트 여기.

image

이미지 출처: https://virustotal.github.io/yara/

🔙Cuckoo Sandbox

Cuckoo는 오픈 소스 자동화된 악성코드 분석 시스템입니다.

이 시스템은 파일을 자동으로 실행 및 분석하여, 격리된 운영 체제 내에서 악성코드가 실행되는 동안 수행하는 동작에 대한 포괄적인 분석 결과를 수집합니다.

다음 유형의 결과를 얻을 수 있습니다:

  • 악성코드에 의해 생성된 모든 프로세스가 수행한 호출 추적.
  • 악성코드 실행 중 생성, 삭제 및 다운로드된 파일.
  • 악성코드 프로세스의 메모리 덤프.
  • PCAP 형식의 네트워크 트래픽 추적.
  • 악성코드 실행 중 촬영된 스크린샷.
  • 머신의 전체 메모리 덤프.

설치:

설치는 문서 여기를 참조하세요.

사용법:

사용법은 문서 여기를 참조하세요.

🔙radare2

Radare2는 리버스 엔지니어링 작업을 용이하게 하기 위한 라이브러리, 도구 및 플러그인 세트를 제공합니다.

r2는 스크립팅을 지원하는 다양한 기능을 갖춘 저수준 명령줄 도구입니다. r2는 로컬 하드 드라이브의 파일을 편집하고, 커널 메모리를 보며, 로컬 또는 원격 gdb 서버를 통해 프로그램을 디버깅할 수 있습니다. r2의 광범위한 아키텍처 지원을 통해 모든 바이너리를 분석, 에뮬레이트, 디버깅, 수정 및 디스어셈블할 수 있습니다.

설치:```bash git clone https://github.com/radareorg/radare2 radare2/sys/install.sh

root@kitploit:~
**사용법:**```bash
$ r2 /bin/ls   # open the binary in read-only mode
> aaa          # same as r2 -A, analyse the binary
> afl          # list all functions (try aflt, aflm)
> px 32        # print 32 byte hexdump current block
> s sym.main   # seek to the given offset (by flag name, number, ..)
> f~foo        # filter flags with ~grep (same as |grep)
> iS;is        # list sections and symbols (same as rabin2 -Ss)
> pdf; agf     # print function and show control-flow-graph in ascii-art
> oo+;w hello  # reopen in rw mode and write a string in the current offset
> ?*~...       # interactive filter all command help messages
> q            # quit

훌륭한 사용법 책 여기.

image

이미지 사용 출처: https://github.com/radareorg/radare2

🔙dnSpy

dnSpy는 디버거이자 .NET 어셈블리 편집기입니다. 이를 사용하여 어셈블리를 편집하고 디버그할 수 있습니다.

주요 기능:

  • .NET 및 Unity 어셈블리 디버그
  • .NET 및 Unity 어셈블리 편집

설치: (빌드)```bash git clone --recursive https://github.com/dnSpy/dnSpy.git cd dnSpy ./build.ps1 -NoMsbuild

root@kitploit:~
**사용법:**```bash
dnSpy.exe

Nice tutorial page here.

image

Image used from https://7d2dsdx.github.io/Tutorials/index.html?StartingdnSpy.html

🔙malware-traffic-analysis.net

This is a site with over 2,200 blog entries about malicious network traffic. Almost every post on the site has pcap files or malware samples (or both).

The site also contains a number of traffic analysis exercises, including technical blog posts outlining techniques being used by threat actors.

Usage:

Visit https://www.malware-traffic-analysis.net/.

image

Image used from https://www.malware-traffic-analysis.net/

Data Recovery

Tools for recovering data from damaged or corrupted systems and devices.

🔙Recuva

Recuva is a data recovery tool that can be used to recover deleted files from your computer.

It is often used to recover deleted files that may contain valuable information, such as deleted logs or documents that could be used to investigate a security incident.

Recuva can recover files from hard drives, USB drives, and memory cards, and it is available for Windows and Mac operating systems.

Install:

You can download the tool from here.

Usage:

Nice step by step guide.

image

Image used from https://www.softpedia.com/blog/recuva-explained-usage-video-and-download-503681.shtml

🔙Extundelete

Extundelete is a utility that can be used to recover deleted files from an ext3 or ext4 file system.

It works by searching the file system for blocks of data that used to belong to a file, and then attempting to recreate the file using those blocks of data. It is often used to recover important files that have been accidentally or maliciously deleted.

Install:

You can download the tool from here.

Usage:```bash

Prints information about the filesystem from the superblock.

--superblock

Attemps to restore the file which was deleted at the given filename, called as "--restore-file dirname/filename".

--restore-file path/to/deleted/file

Restores all files possible to undelete to their names before deletion, when possible. Other files are restored to a filename like "file.NNNN".

--restore-all

root@kitploit:~
전체 사용 정보는 [여기](https://extundelete.sourceforge.net/options.html)에서 확인할 수 있습니다.

![image](https://assets.kitploit.com/production/public/readmes/7314/e433f80132d9f598463a6e32376096cd55f1597917955f196e6d88e447375ee7.png)

*이미지 출처: https://theevilbit.blogspot.com/2013/01/backtrack-forensics-ext34-file-recovery.html*

### [🔙](#tool-list)[TestDisk](https://www.cgsecurity.org/wiki/TestDisk_Download)

TestDisk는 무료 오픈 소스 데이터 복구 소프트웨어 도구로, 손실된 파티션을 복구하고 부팅이 불가능한 디스크를 다시 부팅 가능하게 만들도록 설계되었습니다. 컴퓨터 포렌식 및 데이터 복구 모두에 유용합니다.

실수로 삭제, 포맷, 또는 파티션 테이블 손상 등 다양한 이유로 손실된 데이터를 복구하는 데 사용할 수 있습니다.

TestDisk는 손상된 부트 섹터 수리, 삭제된 파티션 복구, 손실된 파일 복구에도 사용할 수 있습니다. FAT, NTFS, ext2/3/4를 포함한 다양한 파일 시스템을 지원하며, 손상되었거나 원래 생성된 파일 시스템과 다른 파일 시스템으로 포맷된 디스크에서 데이터를 복구하는 데 사용할 수 있습니다.

**설치:** 

도구는 [여기](https://www.cgsecurity.org/wiki/TestDisk_Download)에서 다운로드할 수 있습니다.

**사용법:** 

전체 사용 예제는 [여기](https://www.cgsecurity.org/wiki/Data_Recovery_Examples)에서 확인할 수 있습니다.

[단계별 가이드](https://www.cgsecurity.org/wiki/TestDisk_Step_By_Step)

[TestDisk 문서 PDF - 60페이지](https://www.cgsecurity.org/testdisk.pdf)

![image](https://assets.kitploit.com/production/public/readmes/7314/4b722c6233d80da927c1c6cc9d7c87c1b053606ed6af9ea290945523ef8ddca6.png)

*이미지 출처: https://www.cgsecurity.org/wiki/*

Digital Forensics
====================

*디지털 기기 및 시스템에 대한 포렌식 조사를 수행하기 위한 도구로, 증거 수집 및 분석 도구를 포함합니다.*

### [🔙](#tool-list)[SANS SIFT](https://www.sans.org/tools/sift-workstation/)

SANS SIFT(SANS Investigative Forensic Toolkit)는 포렌식 분석 및 사고 대응을 위한 강력한 도구 키트입니다.

Windows, Linux, Mac OS X를 포함한 다양한 시스템에서 포렌식 분석을 수행하는 데 사용할 수 있는 오픈 소스 및 상용 도구 모음입니다. SANS SIFT 키트는 디지털 증거에 대한 포렌식 분석을 수행하는 데 사용되는 특수 컴퓨터인 포렌식 워크스테이션에서 실행되도록 설계되었습니다.

SANS SIFT 키트는 블루 팀 구성원에게 특히 유용하며, 사고 조사, 위협 대응, 손상된 시스템에 대한 포렌식 분석에 사용할 수 있는 다양한 도구와 리소스를 제공합니다.

**설치:** 

1. [https://www.sans.org/tools/sift-workstation/](https://www.sans.org/tools/sift-workstation/)를 방문하세요.

2. 'Login to Download' 버튼을 클릭하고 SANS 포털 계정 자격 증명을 입력(또는 생성)하여 가상 머신을 다운로드하세요.

3. 가상 머신을 부팅한 후 아래 자격 증명을 사용하여 액세스하세요.```
Login = sansforensics
Password = forensics

참고: 디스크 이미지를 마운트하는 동안 루트 권한으로 권한을 상승시키는 데 사용합니다.

추가 설치 옵션은 여기에서 확인하세요.

사용법:```bash

Registry Parsing - Regripper

rip.pl -r -f

Recover deleted registry keys

deleted.pl

Mount E01 Images

ewfmount image.E01 mountpoint mount -o

Stream Extraction

bulk_extractor -o output_dir

root@kitploit:~
전체 사용 가이드는 [여기](https://www.sans.org/posters/sift-cheat-sheet/)에서 확인하세요.

![image](https://assets.kitploit.com/production/public/readmes/7314/a140f864727d5a4558ea06c2295f97533064c49dccf0e539c82d32d165c1c1a4.png)

*이미지 출처: https://securityboulevard.com/2020/08/how-to-install-sift-workstation-and-remnux-on-the-same-system-for-forensics-and-malware-analysis/*

### [🔙](#tool-list)[The Sleuth Kit](https://sleuthkit.org/sleuthkit/)

The Sleuth Kit은 디스크 이미지를 분석하고 그로부터 파일을 복구하는 데 사용할 수 있는 명령줄 도구 모음입니다.

주로 법의학 조사관이 컴퓨터가 압수되거나 디스크 이미지가 생성된 후 디지털 증거를 조사하는 데 사용됩니다. 보안 사고 중에 어떤 일이 발생했는지 이해하고 악성 활동을 식별하는 데 도움이 될 수 있어 유용합니다.

The Sleuth Kit의 도구는 삭제된 파일을 추출하고, 디스크 파티션 구조를 분석하며, 변조 또는 비정상 활동의 증거가 있는지 파일 시스템을 검사하는 데 사용할 수 있습니다.

**설치:**

[여기](https://sleuthkit.org/sleuthkit/download.php)에서 도구를 다운로드하세요.

**사용법:**

[문서](https://sleuthkit.org/sleuthkit/docs.php) 링크.

![image](https://assets.kitploit.com/production/public/readmes/7314/5d1165337f8cfbd6fef7d73b1b3fbac706a1a67bb50965305d5ee9b5f3d936a1.png)

*이미지 출처: http://www.effecthacking.com/2016/09/the-sleuth-kit-digital-forensic-tool.html*

### [🔙](#tool-list)[Autopsy](https://www.autopsy.com/)

Autopsy는 디지털 포렌식 플랫폼이자 The Sleuth Kit 및 기타 디지털 포렌식 도구를 위한 그래픽 인터페이스입니다.

법 집행 기관, 군대 및 기업 조사관이 컴퓨터에서 발생한 일을 조사하는 데 사용됩니다. 디스크 이미지를 분석하고 파일을 복구할 뿐만 아니라 시스템 및 사용자 활동을 식별하는 데 사용할 수 있습니다.

Autopsy는 "블루팀"(조직을 공격으로부터 방어하는 사이버 보안 전문가)이 포렌식 분석 및 사고 대응을 수행하는 데 사용됩니다. 블루팀이 공격의 성격과 범위를 이해하고 컴퓨터나 네트워크에서 발생할 수 있는 악성 활동을 식별하는 데 도움이 될 수 있습니다.

**설치:**

[여기](https://www.autopsy.com/download/)에서 도구를 다운로드하세요.

**사용법:**

[Autopsy 사용자 가이드](http://sleuthkit.org/autopsy/docs/user-docs/4.19.3//)

[SANS - AUTOPSY 포렌식 브라우저 사용 소개](https://www.sans.org/blog/a-step-by-step-introduction-to-using-the-autopsy-forensic-browser/)

![image](https://assets.kitploit.com/production/public/readmes/7314/fb0bc8f3e482fe0f7f7bbb0914abc30647f86fb1f8055e70dccfdb571032226a.png)

*이미지 출처: https://www.kitploit.com/2014/01/autopsy-digital-investigation-analysis.html*

보안 인식 교육
====================

*직원 및 기타 사용자가 잠재적인 보안 위협을 인식하고 예방하는 방법을 교육하기 위한 도구.*

### [🔙](#tool-list)[TryHackMe](https://tryhackme.com/dashboard)

TryHackMe는 "룸"으로 알려진 다양한 가상 머신을 제공하는 플랫폼으로, 실습을 통해 사이버 보안 개념과 기술을 가르치도록 설계되었습니다.

이러한 룸은 상호작용적이고 게임화되어 있어 사용자가 도전 과제를 해결하고 작업을 완료함으로써 웹 취약점, 네트워크 보안, 암호화와 같은 주제에 대해 배울 수 있습니다.

이 플랫폼은 사용자가 기술을 연습하고 다양한 유형의 사이버 위협과 이를 방어하는 방법에 대해 배울 수 있는 안전하고 통제된 환경을 제공하므로 보안 인식 교육에 자주 사용됩니다.

[https://tryhackme.com/](https://tryhackme.com/)을 방문하여 계정을 만드세요.

[TryHackMe - 시작 가이드](https://docs.tryhackme.com/docs/teaching/teaching-getting-started/)

**유용한 링크:**

[Pre-Security 학습 경로](https://tryhackme.com/path-action/presecurity/join)

[사이버 보안 소개 학습 경로](https://tryhackme.com/path-action/introtocyber/join)

사용 가능한 룸과 모듈의 전체 목록은 [hacktivities](https://tryhackme.com/hacktivities) 탭을 방문하세요.

![image](https://assets.kitploit.com/production/public/readmes/7314/ea5d36d21d03d419886222514743bf4fb2c07d43c00dde50e91a6bc5e3339e0b.png)

*이미지 출처: https://www.hostingadvice.com/blog/learn-cybersecurity-with-tryhackme/*

### [🔙](#tool-list)[HackTheBox](https://www.hackthebox.com/)

HackTheBox는 해킹 기술을 연습하고 향상시키기 위한 플랫폼입니다.

실제 시나리오를 시뮬레이션하는 일련의 도전 과제로 구성되어 있으며, 이를 해결하기 위해 다양한 해킹 기술에 대한 지식을 사용해야 합니다. 이러한 도전 과제는 네트워크 보안, 암호화, 웹 보안 등과 같은 주제에 대한 지식을 테스트하도록 설계되었습니다.

HackTheBox는 보안 전문가가 기술을 연습하고 향상시키는 방법으로 자주 사용되며, 보안 인식 교육에도 유용한 자료가 될 수 있습니다. 도전 과제를 수행하고 해결 방법을 배움으로써 개인은 일반적인 보안 위협을 식별하고 완화하는 방법을 더 잘 이해할 수 있습니다.

[https://app.hackthebox.com/login](https://app.hackthebox.com/login)을 방문하여 계정을 만드세요.

**유용한 링크:**

[블로그 - Hack The Box 소개](https://help.hackthebox.com/en/articles/5185158-introduction-to-hack-the-box)

[블로그 - Hack The Box로 해킹 배우기: 초보자 성경](https://www.hackthebox.com/blog/learn-to-hack-beginners-bible)

[블로그 - Starting Point 소개](https://help.hackthebox.com/en/articles/6007919-introduction-to-starting-point)

![image](https://assets.kitploit.com/production/public/readmes/7314/de8b0b620fbe5ab7786b22db3e1ddae242e42b554b9f38b4591445cafa812249.png)

*이미지 출처: https://www.hackthebox.com/login*

### [🔙](#tool-list)[CyberDefenders](https://cyberdefenders.org/)

CyberDefenders는 블루팀 전문가가 사이버 보안 기술을 향상시킬 수 있도록 설계된 전용 플랫폼입니다.

이 플랫폼은 다양한 분야를 포괄하는 실제 블루팀 랩을 제공합니다. 참가자는 사고 대응, 디지털 포렌식, 위협 헌팅과 같은 분야에서 지식을 적용하여 이러한 시나리오를 탐색하도록 권장됩니다.

목표는 보안 운영 센터에서 수비수가 직면하는 복잡성을 반영하는 실용적인 학습 환경을 제공하는 것입니다.

[https://cyberdefenders.org/](https://cyberdefenders.org/)을 방문하여 계정을 만드세요.

**유용한 링크:**

[블루팀 랩](https://cyberdefenders.org/blue-team-labs/)

[Certified CyberDefender 인증](https://cyberdefenders.org/blue-team-training/courses/certified-cyberdefender-certification/)

![image](https://assets.kitploit.com/production/public/readmes/7314/10490d422ced189bafe8cb690bfd71a0808382efd498f3540641c1afa079a6da.png)

### [🔙](#tool-list)[PhishMe](https://cofense.com/product-services/phishme/)

PhishMe는 조직이 직원들에게 피싱 공격을 식별하고 예방하는 방법을 교육하도록 보안 인식 교육을 제공하는 회사입니다.

PhishMe의 교육 프로그램은 직원들이 피싱 시도를 인식하고 보고하는 방법과 개인 및 업무 계정을 이러한 유형의 공격으로부터 보호하는 방법을 가르치는 것을 목표로 합니다.

회사의 교육 프로그램은 다양한 조직의 필요에 맞게 맞춤 설정할 수 있으며, 온라인 과정, 대면 교육, 시뮬레이션 등 다양한 매체를 통해 제공될 수 있습니다.

[여기](https://go.cofense.com/live-demo/)에서 데모를 요청하세요.

**유용한 링크:**

[Cofense 블로그](https://cofense.com/blog/)

[Cofense 지식 센터](https://cofense.com/knowledge-center-hub/)

![image](https://assets.kitploit.com/production/public/readmes/7314/d963bfd967017665cc29530811383046f69206ca01125b71c267e5c8fd4f2615.png)

*이미지 출처: https://cofense.com/product-services/phishme/*

### [🔙](#tool-list)[kc7cyber](https://kc7cyber.com/)

KC7은 무료 게임화된 사이버 보안 교육 플랫폼으로, 사용자가 디지털 탐정 역할을 하며 시뮬레이션된 사이버 공격을 조사할 수 있게 해줍니다.

해커를 추적하고, 실제 로그를 확인하며, 사전 기술 경험 없이도 악성 활동을 발견할 수 있습니다.

업계에 새로 입문했거나 실습 중인 개인에게 적합합니다.

[대시보드](https://kc7cyber.com/dashboard)에 접속하여 "Continue as Guest"를 선택하고 플레이를 시작하세요.

![image](https://assets.kitploit.com/production/public/readmes/7314/fc65329679b6339d5fa690f5c3222ba0f8ab5498d24de4f6843322a57529f148.png)

*이미지 출처: https://kc7cyber.com/*

커뮤니케이션 및 협업
====================

사고 중 팀원 간 조정 및 커뮤니케이션을 위한 도구(채팅, 이메일, 프로젝트 관리 소프트웨어 포함).

### [🔙](#tool-list)[Twitter](https://twitter.com/)

Twitter는 사이버 보안에 관한 정보를 공유하기에 훌륭한 플랫폼입니다.

보안 전문가, 연구원, 전문가들이 널리 사용하는 플랫폼으로, 끝없는 새로운 정보에 접근할 수 있습니다.

팔로우할 만한 좋은 계정:

- [@vxunderground](https://twitter.com/vxunderground)
- [@Alh4zr3d](https://twitter.com/Alh4zr3d)
- [@3xp0rtblog](https://twitter.com/3xp0rtblog)
- [@C5pider](https://twitter.com/C5pider)
- [@_JohnHammond](https://twitter.com/_JohnHammond)
- [@mrd0x](https://twitter.com/mrd0x)
- [@TheHackersNews](https://twitter.com/TheHackersNews)
- [@pancak3lullz](https://twitter.com/pancak3lullz)
- [@GossiTheDog](https://twitter.com/GossiTheDog)
- [@briankrebs](https://twitter.com/briankrebs)
- [@SwiftOnSecurity](https://twitter.com/SwiftOnSecurity)
- [@schneierblog](https://twitter.com/schneierblog)
- [@mikko](https://twitter.com/mikko)
- [@campuscodi](https://twitter.com/campuscodi)

### [🔙](#tool-list)[Facebook ThreatExchange](https://developers.facebook.com/docs/threat-exchange/getting-started)

Facebook ThreatExchange는 보안 전문가가 사이버 위협에 대한 정보를 공유하고 분석할 수 있는 플랫폼입니다.

조직이 비공개적이고 안전한 방식으로 위협 인텔리전스를 서로 공유할 수 있도록 하여 위협을 더 잘 방어할 수 있도록 설계되었습니다.

조직의 보안을 책임지고 사이버 위협을 예방, 탐지 및 대응하는 "블루팀"이 사용하도록 고안되었습니다.

**사용법:**

ThreatExchange에 대한 액세스를 요청하려면 [https://developers.facebook.com/products/threat-exchange/](https://developers.facebook.com/products/threat-exchange/)를 통해 신청서를 제출해야 합니다.

**유용한 링크:**

[ThreatExchange에 오신 것을 환영합니다!](https://developers.facebook.com/docs/threat-exchange/getting-started)

[ThreatExchange UI 개요](https://developers.facebook.com/docs/threat-exchange/ui)

[ThreatExchange API 참조](https://developers.facebook.com/docs/threat-exchange/reference/apis)

[GitHub - ThreatExchange](https://github.com/facebook/ThreatExchange/tree/main/python-threatexchange)
도구 다운로드