Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Adversarial-Detection-Engineering-Framework — SIEM, EDR 및 XDR 규칙에서 탐지 로직 버그를 식별, 분류, 추론하기 위한 프레임워크 및 분류 체계로, 구체적인 예시와 실제 우회 사례를 포함합니다. | Kitploit
도구/GitHubGitHub/adversarial-detection-engineering/adversarial-detection-engineering-framework
Defensive ToolsVulnerability AnalysisIDS/IPS EvasionPenetration TestingThreat IntelligenceLearning & EducationRed TeamingIncident ResponseCurated Resources

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Log Analysis
GitHubadversarial-detection-engineering/adversarial-detection-engineering-framework

Adversarial-Detection-Engineering-Framework

SIEM, EDR 및 XDR 규칙에서 탐지 로직 버그를 식별, 분류, 추론하기 위한 프레임워크 및 분류 체계로, 구체적인 예시와 실제 우회 사례를 포함합니다.

저장소 보기
59846개월 전Kitploit 검토 완료

적대적 탐지 엔지니어링 (ADE) 프레임워크

Author GitHub Last Commit GitHub License

오탐지(False Negatives)를 앞서 대처하세요. 위협 행위자가 악용하기 전에 탐지 로직이 어떻게 실패하는지 이해함으로써.

웹사이트 확인: https://adeframework.org/

ADE란 무엇인가?

적대적 탐지 엔지니어링(ADE)은 탐지 규칙의 오탐지(False Negatives) 에 대해 추론하는 학문입니다. ADE 프레임워크는 탐지 로직 버그(Detection Logic Bugs) 에 대한 현대적인 오픈소스 공식화를 제공합니다. 이는 탐지 규칙이 의도한 탐지 대상과 실제로 탐지하는 대상 간의 불일치를 의미합니다.

ADE의 장점

실제 오탐지가 발생하기를 기다리는 대신, 탐지 엔지니어는 사전에 다음과 같이 질문할 수 있습니다:

"이 규칙의 탐지 로직이 의도한 대상을 놓치게 하는 변형은 무엇일까?"

이러한 적대적 추론 방식은 위협 행위자가 탐지 로직의 약점을 악용할 수 있는 방법을 반영합니다.

주요 기능

  • ✅ 재현 가능한 탐지 로직 버그 식별 및 공식 ADE 범주에 매핑
  • ✅ 공격자의 사고 모델을 탐지 로직 설계 및 검토 방식에 포함
  • ✅ 헌트 또는 프로덕션 MDR 도구(SIEM, XDR, EDR) 에 사용되는 규칙의 구조적 약점 노출
  • ✅ 보안 팀에 실행 가능한 탐지 로직 버그 인텔리전스 제공
  • ✅ 위협 행위자가 발견하고 악용하기 전에 오탐지(False Negatives)를 앞서 대처

ADE의 목적

ADE의 목적은 설계에 완벽을 강요하는 것이 아닙니다(비록 그것이 이상적인 목표이지만). 오히려 인식을 높이고 의도적인 경우라도 한계를 추적하는 것입니다:

  • ADE는 완벽한 탐지 규칙을 요구하는 것이 아닙니다. 오탐지의 위험을 가시화하는 것입니다.
  • 많은 규칙은 범위, 신호 품질 또는 운영 제약으로 인해 의도적으로 한계를 포함하며, 이러한 한계는 '잘못'되지 않더라도 여전히 ADE 버그 유형에 매핑될 수 있습니다.
  • ADE는 개별 규칙을 고립적으로 판단하는 것이 아니라, 규칙 세트 전반에 걸쳐 이러한 위험을 문서화, 수용, 완화 또는 보상하는 공유된 방법을 제공합니다.

ADE와 탐지 로직 노출(DLE)의 연결

  • ADE는 탐지 로직 버그에 대한 표준 분류 체계와 버그 클래스를 제공합니다.
  • DLE는 공개적으로 알려진 우회 기법 목록과 ADE 매핑을 제공합니다.

빠른 시작

ADE가 처음이신가요? 여기서 시작하세요:

  1. 소개 - ADE가 무엇이고 왜 중요한지 이해하기
  2. 핵심 개념 - 기본 용어 배우기
  3. 빠른 시작 가이드 - 첫 번째 탐지 규칙에 ADE 적용하기
  4. 버그 가능성 테스트 - 규칙의 버그를 평가하는 빠른 체크리스트

깊이 들어갈 준비가 되셨나요?

  • 탐지 로직 버그 이론 - 공식 기초
  • 분류 체계 개요 - 모든 버그 범주
  • 예제 - 실제 사례

ADE 탐지 로직 버그 분류 체계

프레임워크는 탐지 로직 버그의 4가지 주요 범주와 13가지 하위 범주를 식별합니다:

root@kitploit:~
🌳 ADE1 – Reformatting in Actions
    ├─ ADE1-01 Substring Manipulation
    └─ ADE1-02 Normalization Asymmetry

🌳 ADE2 – Omit Alternatives
    ├─ ADE2-01 Method/Binary
    ├─ ADE2-02 Versioning
    ├─ ADE2-03 Locations
    └─ ADE2-04 File Types

🌳 ADE3 – Context Development
    ├─ ADE3-01 Process Cloning
    ├─ ADE3-02 Aggregation Hijacking
    ├─ ADE3-03 Timing and Scheduling
    └─ ADE3-04 Event Fragmentation

🌳 ADE4 – Logic Manipulation
    ├─ ADE4-01 Gate Inversion
    ├─ ADE4-02 Conjunction Inversion
    └─ ADE4-03 Incorrect Expression

→ 전체 분류 체계 살펴보기

프레임워크가 제공하는 것

1. 탐지 로직 버그 이론

공식 정의 및 이론적 기초:

  • 탐지 로직 버그의 구성 요소
  • 버그가 오탐지를 생성하는 방법
  • 범위와 탐지 로직 간의 관계
  • 규칙 우회 개념

2. 공식 버그 분류 체계

포괄적 분류 및 명확한 용어:

  • 4가지 주요 범주
  • 13가지 상세 하위 범주
  • 일관된 레이블 시스템 (ADE1-01, ADE2-01 등)
  • 실제 탐지 규칙에 대한 매핑

3. 실제 사례

프로덕션 규칙 세트의 구체적인 예:

  • Sigma 탐지 규칙
  • Microsoft Sentinel 분석
  • Elastic Security SIEM 및 EDR 규칙

예제 범주:

  • ADE1 예제 - 문자열 조작 우회
  • ADE2 예제 - 누락된 대안
  • ADE3 예제 - 컨텍스트 개발
  • ADE4 예제 - 로직 조작

4. 실용 도구

  • 버그 가능성 테스트 - 빠른 사전 분석 체크리스트
  • 빠른 시작 가이드 - 단계별 적용 프로세스

ADE가 기존 프레임워크를 보완하는 방법

ADE는 기존 탐지 엔지니어링 관행과 통합되고 이를 향상시킵니다:

ADE의 고유 가치: 오탐지 원인에 대한 공식 논리 수준 분류

관리자

  • Nikolas Bielski - 프레임워크 작성자 및 수석 관리자
  • Daniel Koifman - 공동 관리자

기여하기

기여를 환영합니다! 활발히 개발 중인 영역은 다음과 같습니다:

높은 우선순위

  • 정적 분석기 개발 - 잠재적 로직 버그에 대한 탐지 규칙 분석 도구

    • Detection-as-Code CI/CD 파이프라인용 설계
    • IDE 통합 지원
  • 버그 저장소 확장 - 식별된 버그의 큐레이팅 컬렉션

    • 교차 플랫폼 규칙 분석
    • 벤더 규칙 세트 평가
    • 커뮤니티 제출 우회 기법

일반 기여

  • 문서 개선
  • 추가 벤더/플랫폼의 새로운 예제
  • 새로운 기술에 기반한 분류 체계 개선
  • 테스트 프레임워크 및 검증 도구

자세한 내용은 CONTRIBUTING.md 참조 →

사용 사례

탐지 엔지니어를 위한

  1. 배포 전 검토 - 새 규칙 배포 전에 ADE 분류 체계 적용
  2. 체계적 개선 - 버그 가능성 테스트를 사용하여 기존 규칙 감사
  3. 문서화 - 버그를 즉시 수정할 수 없을 때 알려진 한계 기록
  4. 우선순위 지정 - 심각도가 높은 버그에 노력 집중

보안 연구자를 위한

  1. 우회 기법 공식화 - 발견된 회피 방법을 ADE 범주에 매핑
  2. 발견 기여 - 새로운 버그 클래스로 분류 체계 확장
  3. 벤더 분석 - 탐지 기능 객관적 평가

레드 팀을 위한

  1. 현실적인 테스트 - ADE를 사용하여 블루 팀 탐지 능력 테스트
  2. 실행 가능한 피드백 - 구조화된 우회 인텔리전스 제공
  3. 훈련 시나리오 - 탐지 회피 훈련 개발

SOC/위협 헌터를 위한

  1. 근본 원인 분석 - 공격이 탐지되지 않은 이유 이해
  2. 커버리지 평가 - 모니터링의 공백 식별
  3. 벤더 평가 - ADE 분류 체계에 대한 도구 테스트

로드맵

계획된 개발 사항:

  • 🔨 정적 분석 도구 - CI/CD를 위한 자동 버그 탐지
  • 📚 확장된 버그 저장소 - 커뮤니티 주도 컬렉션

라이선스

면책 조항

⚠️ 중요: 이 프레임워크는 방어적 보안 연구, 탐지 엔지니어링 및 위험 평가만을 위해 설계되었습니다. 그 목적은 방어자가 탐지 로직 및 보안 모니터링 시스템의 약점을 식별, 추론 및 해결하는 데 도움을 주는 것입니다.

사용자는 자신의 사용이 모든 적용 가능한 법률, 규정 및 승인 요구 사항을 준수하도록 할 책임이 있습니다. 작성자와 협력자는 이 프레임워크 사용으로 인한 오용, 손해 또는 피해에 대해 어떠한 책임도 지지 않습니다.

승인 필요: 귀하가 소유하거나 운영하는 환경 외부에서 탐지, 시스템 또는 통제를 테스트하기 전에 항상 명시적인 서면 승인을 받으십시오.

책임 있는 공개: 예제는 책임 있는 공개 고려 사항과 함께 제공됩니다. 탐지 규칙 및 모니터링 콘텐츠는 일반적으로 벤더 취약점 공개 및 버그 바운티 프로그램의 범위를 벗어납니다.

보증 없음: 이 프레임워크는 명시적이든 묵시적이든 어떠한 종류의 보증 없이 "있는 그대로" 제공됩니다.

연락처

  • GitHub 이슈: 버그 신고 또는 기능 요청
  • LinkedIn: Nikolas Bielski | Daniel Koifman
도구 다운로드
프레임워크초점ADE 통합
MITRE ATT&CK공격 기술 및 전술ADE는 ATT&CK 기술에 대한 탐지 실패 이유를 설명합니다
MITRE CAR탐지 분석 저장소ADE는 CAR 분석에 대한 버그 분류 체계를 제공합니다
Detection Engineering Lifecycle엔지니어링 워크플로 단계ADE는 개선 단계에 대한 추론 프레임워크입니다
Sigma/YARA/KQL규칙 구문 및 형식ADE는 모든 쿼리 언어에서 의미론적 로직 버그를 분석합니다
특성값
기반MIT 라이선스
배포예
수정예
개인 사용예
상업적 사용예
책임아니요
보증아니요
라이선스 및 저작권 고지예
작성자 표시필수