
Sysmon 구성을 Windows 엔드포인트에 에이전트리스(WMI/SMB) 또는 에이전트 기반 방식으로 관리 및 배포하기 위한 웹 기반 도구로, 원격 이벤트 로그 보기 및 잡음 분석 기능을 제공합니다.
Windows 엔드포인트에서 Sysmon 구성을 관리하는 웹 기반 도구 — 에이전트리스(WMI/SMB) 및 에이전트 기반 배포를 모두 지원합니다.
| 기능 | 설명 |
|---|---|
| 에이전트리스 배포 | WMI 및 SMB를 통해 Sysmon 바이너리와 구성을 푸시합니다 |
| 에이전트 지원 | 클라우드 VM 및 DMZ 서버용 경량 에이전트 |
| Docker 지원 | 에이전트 전용 배포를 위해 Linux/Docker에서 실행 |
| 웹 인터페이스 | 실시간 배포 진행률을 제공하는 최신 React UI |
| 이벤트 로그 뷰어 | 원격 호스트에서 Sysmon 로그를 조회합니다 |
| 노이즈 분석 | 구성을 조정하기 위해 대량 이벤트를 식별합니다 |
| 예약 배포 | 향후 실행을 위해 배포를 예약합니다 |
| 유연한 인증 | Windows 통합 인증 또는 API 키 |
| 대시보드 | 인벤토리 |
|---|---|
![]() | ![]() |
| 구성 보기 | 구성 편집기 |
|---|---|
![]() | ![]() |
| 배포 마법사 | 배포 진행 |
|---|---|
![]() | ![]() |
| 배포 예약 | 노이즈 분석 |
|---|---|
![]() | ![]() |
appsettings.json에서 변경 가능).docker run -d --name sysmonpusher \
-p 5001:5001 \
-v sysmonpusher-data:/data \
-e API_KEY_ADMIN="your-admin-key" \
-e AGENT_TOKEN="your-agent-token" \
ghcr.io/antonlovesdnb/sysmonconfigpusher2:latest
UI에 https://localhost:5001로 접속합니다 (자체 서명 인증서 경고가 나타날 수 있음).
전체 구성 옵션은 Docker 가이드를 참조하세요.
로컬에서 빌드하고 실행하는 방법은 개발 가이드를 참조하세요.
자세한 비교는 배포 모드를 참조하세요.
┌─────────────────────────────────────────────────────────────────────┐
│ 웹 브라우저 │
│ (Windows 인증 또는 API 키 인증) │
└─────────────────────────────┬───────────────────────────────────────┘
│ HTTPS
▼
┌─────────────────────────────────────────────────────────────────────┐
│ SysmonConfigPusher 서버 │
│ (Windows 서비스 또는 Docker 컨테이너) │
│ │
│ ┌─────────────┐ ┌──────────────┐ ┌────────────────────────────┐ │
│ │ REST API │ │ SignalR Hub │ │ 백그라운드 워커 │ │
│ │ (구성, │ │ (실시간 진행) │ │ (배포, 검색, │ │
│ │ 배포) │ │ │ │ 예약 작업) │ │
│ └─────────────┘ └──────────────┘ └────────────────────────────┘ │
│ ┌────────────────────────────────────────────────────────────────┐ │
│ │ SQLite 데이터베이스 │ │
│ │ (구성, 인벤토리, 배포, 감사 로그) │ │
│ └────────────────────────────────────────────────────────────────┘ │
└───────────────────┬─────────────────────────────┬───────────────────┘
│ │
WMI + SMB │ │ HTTPS (에이전트 API)
(전체 모드) │ │ (에이전트 전용 모드)
▼ ▼
┌───────────────────────────────┐ ┌───────────────────────────────┐
│ 도메인 엔드포인트 │ │ 클라우드/DMZ 엔드포인트 │
│ (에이전트리스) │ │ (경량 에이전트) │
│ │ │ │
│ • 직접 WMI 실행 │ │ • 에이전트가 명령을 폴링 │
│ • SMB 파일 전송 │ │ • 아웃바운드 HTTPS만 사용 │
│ • 원격 이벤트 로그 조회 │ │ • 인바운드 포트 불필요 │
└───────────────────────────────┘ └───────────────────────────────┘
이 도구를 랩 환경에서 시도해보고 싶으신가요? Constructing Defense Lab을 확인해보세요!
기여는 언제나 환영합니다! 자유롭게 Pull Request를 제출해 주세요.
이 프로젝트는 MIT 라이선스 하에 제공됩니다. 자세한 내용은 LICENSE 파일을 참조하세요.
이 프로젝트는 원본 SysmonConfigPusher WPF 애플리케이션을 현대화한 것입니다.
| 가이드 | 설명 |
|---|
| 설치 가이드 | Windows Server에 프로덕션 배포 |
| 사용 가이드 | 애플리케이션 사용 방법, 구성 태깅 (SCPTAG) |
| 에이전트 가이드 | 경량 에이전트 배포 및 관리 |
| Docker 가이드 | 컨테이너 배포, 백업 및 복구 |
| 인증서 가이드 | 서버 및 에이전트의 TLS 구성 |
| 배포 모드 | 전체 모드와 에이전트 전용 모드 비교 |
| 개발 가이드 | 소스에서 빌드, 로컬 실행 |
| 계층 | 기술 |
|---|
| 백엔드 | ASP.NET Core 8, Entity Framework Core, SQLite |
| 프론트엔드 | React 18, TypeScript, Tailwind CSS, Vite |
| 실시간 | SignalR WebSockets |
| 배포 | Windows Service, Docker, MSI Installer (WiX) |
| 에이전트 | .NET 8 자체 포함 Windows 서비스 |