Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
varc — Volatile Artifact Collector는 시스템에서 휘발성 데이터의 스냅샷을 수집합니다. 시스템에서 무슨 일이 일어나고 있는지 알려주며, 보안 사고를 조사할 때 특히 유용합니다. | Kitploit
도구/GitHubGitHub/cado-security/varc
Container SecurityMemory ForensicsForensicsDigital ForensicsCloud SecurityIncident ResponseArchived
GitHubcado-security/varc

varc

Volatile Artifact Collector는 시스템에서 휘발성 데이터의 스냅샷을 수집합니다. 시스템에서 무슨 일이 일어나고 있는지 알려주며, 보안 사고를 조사할 때 특히 유용합니다.

저장소 보기
254141년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

varc (휘발성 아티팩트 수집기)

ci PyPI version

varc는 시스템에서 휘발성 데이터의 스냅샷을 수집합니다. 시스템에서 발생하는 상황을 알려주며, 특히 보안 사고를 조사할 때 유용합니다.

시스템에서 발생하는 상황을 이해하기 위해 다양한 데이터 조각을 포함하는 zip 파일을 생성합니다:

  • JSON 파일 (예: 실행 중인 프로세스와 해당 프로세스가 만드는 네트워크 연결)
  • 실행 중인 프로세스의 메모리 (프로세스별). 또한 메모리에서 로그 및 텍스트 데이터를 추출하기 위해 캐버링됩니다.
  • 활성 연결의 Netstat 데이터
  • 열린 파일의 내용 (예: 실행 중인 바이너리)
  • 제공된 컴파일된 YARA 규칙 파일을 트리거한 프로세스의 세부 정보

다음 환경에서 성공적으로 실행했습니다:

  • Windows
  • Linux
  • OSX
  • 클라우드 환경 (예: AWS EC2)
  • 컨테이너화된 Docker/Kubernetes 환경 (예: AWS ECS/EKS/Fargate 및 Azure AKS)
  • 서버리스 환경 (예: AWS Lambda)

"릴리스" 탭에서 예시 캡처를 확인하여 놀라운 데이터를 확인하세요! 아래 화면 녹화는 Docker 컨테이너(왼쪽)에서의 수집과 Xmrig를 배포한 AWS Lambda 함수 내부에서 실행한 출력(오른쪽)을 보여줍니다:

휘발성 순서에 따라 프로세스 메모리를 가장 먼저 수집합니다. varc 및 시스템 내부에서 실행되는 다른 도구는 시스템 메모리에 영향을 미칩니다.

컴파일된 바이너리로 사용하기

릴리스 탭에서 Windows, Linux 및 OSX용 컴파일된 바이너리를 찾을 수 있습니다. 실행만 하면 출력물이 포함된 zip 파일이 생성됩니다. 일부 데이터에 접근하려면 상승된 권한(예: Linux의 sudo 또는 root)으로 실행해야 합니다.

root@kitploit:~
usage: varc [-h] [--skip-memory] [--skip-open] [--dump-extract] ...

optional arguments:
  -h, --help      show this help message and exit
  --skip-memory   Skip collecting process memory, which can be slow
  --skip-open     Skip collecting open files, which can be slow
  --dump-extract  Extract process memory dumps, which can be slow

Python 라이브러리로 사용하기

pip로 설치:

root@kitploit:~
pip3 install varc

또는 이 저장소를 클론한 후 설치:

root@kitploit:~
python3 setup.py install

그런 다음 호출:

root@kitploit:~
from varc import acquire_system
output_file_path = acquire_system().zip_path

자동화된 조사 및 대응

varc는 휘발성 데이터의 수집 및 분석을 크게 간소화합니다. 임시로 수동으로 사용할 수 있지만, 보안 탐지에 대응하여 자동 배포하는 데 매우 적합합니다. varc의 출력은 가능한 표준 JSON 형식으로 다른 도구에서 쉽게 소비할 수 있도록 설계되었습니다.

일반적인 파이프라인은 다음과 같습니다:

  • 탐지 도구에서 탐지가 트리거됩니다.
  • varc를 배포하여 추가 활동을 수집하고 식별합니다.
  • varc 출력 분석을 기반으로 추가 조치가 취해집니다.

수집된 메모리 파일이 비어 있는 이유는 무엇인가요?

OSX에서는 현재 프로세스 메모리 수집이 지원되지 않습니다.

Ptrace 커널 기능이 활성화되지 않은 Linux 시스템에서 varc를 실행하면 빈 메모리 파일이 생성됩니다. 그래도 상세한 시스템 출력은 얻을 수 있습니다.

예를 들어, 테스트에서:

  • AWS Lambda는 기본적으로 프로세스 메모리를 성공적으로 덤프했습니다.
  • EC2의 EKS는 기본적으로 프로세스 메모리를 성공적으로 덤프했습니다.
  • Fargate의 ECS는 작업 정의에서 CAP_SYS_PTRACE를 활성화해야 했습니다.

수집된 데이터 사용하기

모든 데이터는 오픈 소스 비독점 형식으로 저장되어 다른 커뮤니티 도구에서 쉽게 처리될 수 있기를 바랍니다.

무료 도구인 Cado Community Edition은 이 zip 파일을 파싱하고 JSON 데이터 테이블을 의도한 대로 표시합니다.

상용 도구인 Cado Response는 Cado Host를 통해 시스템에서 정적 및 휘발성 데이터를 자동으로 캡처할 수 있게 해줍니다. API를 사용하면 SentinelOne과 같은 EDR 또는 GuardDuty와 같은 클라우드 탐지 도구와 같은 타사 도구의 탐지를 자동으로 조사하고 대응할 수 있습니다.

다음은 Cado Community Edition에서 본 xmrig를 실행하는 Lambda 함수에 대한 varc 출력 예시입니다:

라이선스

이 소프트웨어는 GPL 라이선스에 따라 제공됩니다. 사용 사례에 적합하지 않은 경우 문의해 주세요. Apache 라이선스와 같은 비카피레프트 라이선스로 대체 라이선스를 제공할 수 있습니다. 친절하게 대응하겠습니다! 이 소프트웨어는 GPL 라이선스로 제공되며 당사의 상용 제품에 사용되므로, 기여자분들께 간단한 기여자 라이선스 동의서(CLA)에 서명해 주실 것을 요청드립니다.

라이선스

풀 리퀘스트나 버그 리포트를 환영합니다!

도구 다운로드