Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
adversary_emulation_library — 실제 TTP를 기반으로 조직이 자체 방어 체계를 테스트할 수 있도록 설계된 공개형 적대자 에뮬레이션 계획 라이브러리입니다. | Kitploit
도구/GitHubGitHub/center-for-threat-informed-defense/adversary_emulation_library
Defensive ToolsExploitationWeb Application ExploitationData ExfiltrationPost-ExploitationThreat IntelligenceRed TeamingCurated Resources

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
center-for-threat-informed-defense/adversary_emulation_library

adversary_emulation_library

실제 TTP를 기반으로 조직이 자체 방어 체계를 테스트할 수 있도록 설계된 공개형 적대자 에뮬레이션 계획 라이브러리입니다.

저장소 보기웹사이트
2.1k3681년 전Kitploit 검토 완료

적대자 모의 라이브러리

센터 참여자들과의 협력을 통해, MITRE 위협 정보 기반 방어 센터(센터)는 조직들이 실제로 직면한 위협에 대한 방어 능력을 평가할 수 있도록 적대자 모의 계획 라이브러리를 유지 관리합니다. 모의 계획은 실제 적대자 행동을 중심으로 방어 우선순위를 정하고자 하는 조직들이 현재 방어 체계를 테스트하는 데 필수적인 구성 요소입니다. 모든 사람이 사용할 수 있는 공통 모의 계획 세트를 개발하는 데 에너지를 집중하는 것은 조직들이 제한된 시간과 자원을 사용하여 실제 위협에 대해 자신의 방어 체계가 실제로 어떻게 대응하는지 이해하는 데 집중할 수 있음을 의미합니다.

라이브러리에는 두 가지 유형의 적대자 모의 계획이 포함되어 있습니다: 전체 모의와 마이크로 모의.

전체 모의 계획은 특정 적대자(예: FIN6)를 초기 접근부터 데이터 유출까지 전방위적으로 모의하는 포괄적인 접근 방식입니다. 이 계획은 광범위한 ATT&CK 전술 및 기술을 모의하며, 지정된 적대자의 실제 침해를 모의하도록 설계되었습니다.

마이크로 모의 계획은 여러 적대자에 걸쳐 나타나는 복합 행동(예: 웹셸)을 모의하는 데 초점을 맞춘 접근 방식입니다. 이 계획은 일반적으로 하나의 적대자 행동의 일부로 수행되는 소량의 ATT&CK 기술을 모의합니다.

또한 적대자 모의 라이브러리와 마이크로 모의 계획에 관한 블로그도 참조하세요.

사용 가능한 적대자 모의 계획은 아래에 나열되어 있습니다:

전체 모의 계획정보 요약
APT29APT29는 러시아 연방의 이익과 일치하는 정보 수집 목표를 가진, 조직적이고 자원이 풍부한 사이버 위협 행위자로 추정됩니다...
Blind EagleBlind Eagle는 금융, 제조, 석유 부문의 기업을 포함하여 콜롬비아에 기반을 둔 기관을 표적으로 삼는 남미 위협 행위자입니다. 동기는 대체로 기회주의적이며, Blind Eagle는 환경에 맞게 수정된 상용 RAT(원격 액세스 트로이 목마)를 활용합니다...
CarbanakCarbanak는 은행 계좌에서 자금을 이체하거나 ATM 인프라를 장악하는 등 금융 자산을 조작하는 것으로 확인된 위협 그룹입니다...
FIN6FIN6는 재정적 동기를 가진 사이버 범죄 그룹으로 추정됩니다. 이 그룹은 최소 2015년부터 숙박 및 소매 부문의 대용량 POS 시스템을 적극적으로 표적으로 삼아 침해해 왔습니다...
FIN7FIN7는 2015년 말로 거슬러 올라가는 악성 작업과 연관된 재정적 동기의 위협 그룹입니다. 이 그룹은 피해자 시스템에서 지불 카드 데이터를 지속적으로 표적으로 삼고 대규모로 탈취하는 특징이 있습니다...
menuPassmenuPass는 정보 수집 목표에 의해 동기가 부여된 위협 그룹으로, 중국의 전략적 목표와 일치하는 표적을 삼는 것으로 추정됩니다...
OceanLotus

철학

이러한 적대자 모의 계획은 알려진 적대자 행동에 기반하여, 위협 정보 기반 관점에서 방어 능력을 테스트하고 평가하기 위해 레드 팀이 특정 위협 행위자를 수동으로 모의할 수 있도록 설계되었습니다. 이 접근 방식은 방어자가 사이버 위협 인텔리전스를 작전에 활용하여 실제 적대자를 더 잘 이해하고 대처할 수 있게 합니다. 정적 시그니처에 초점을 맞추는 대신, 이러한 인텔리전스 기반 모의 계획은 위협 행위자와 악성코드의 진화하는 전술, 기법, 절차(TTP)에 맞춰 방어 기능과 제품을 테스트하고 조정할 수 있는 반복 가능한 수단을 제공합니다.

적대자 모의 배경

적대자 모의는 조직이 사이버 적대자의 관점에서 보안을 바라볼 수 있게 하여 적대자의 생애주기 전반에 걸쳐 방어를 개선하는 것을 목표로 합니다. 방어자로서 이는 적대자가 작전 목표를 달성하는 최종 행동에만 주의와 초점을 맞추는 대신, 그 시점에 이르기까지의 각각의 개별 행동(탐지 및/또는 완화될 수 있었던)을 이해하고 평가하도록 시야를 확장합니다.

각 모의 계획은 특정 명명된 위협 행위자에게 공개적으로 귀속된 침해 및 캠페인을 포착하고 설명하는 인텔리전스 보고서 및 기타 자료에 기반을 둡니다. 각 계획을 개발하기 위해 우리는 각 위협 행위자를 조사하고 모델링하며, 무엇을 하는지(예: 피해자로부터 자격 증명 수집)에 초점을 맞출 뿐만 아니라 어떻게(어떤 특정 도구/유틸리티/명령을 사용하는지), 언제(침해의 어떤 단계에서)에도 초점을 맞춥니다. 그런 다음 위협 행위자가 사용하는 기본 행동을 모방하는 모의 콘텐츠를 개발합니다(즉, 정확한 표현이 아니라 방어자에게 적절한 테스트 원격 측정을 정확히 생성하는 관련 요소를 포착). 이 접근 방식은 각각 위협 정보 기반 방어자로서 활용할 수 있는 고유한 시나리오와 관점을 포착하는 세밀한 모의 계획을 만들어 냅니다.

전체 적대자 모의 계획 시작하기

전통적인 레드 팀링 및 침투 테스트의 경우와 마찬가지로, 적대자 모의는 방어 체계를 테스트하고 조정하는 데 도움을 주기 위해 수행되는 특정 유형의 공격적 평가입니다. 이 경우 우리의 목표는 특정 캠페인 또는 악성코드 샘플에서 관찰된 행동을 설명하는 사이버 위협 인텔리전스를 작전에 활용하는 것입니다. 이 인텔리전스를 기반으로 특정 위협의 관점에서 방어 체계를 평가하기 위해 행동(및 그 변형)의 하위 집합을 선택하고 실행합니다.

다음 섹션에서 설명하는 대로, 각 모의 계획은 특정 위협 시나리오를 포착합니다. 이러한 시나리오는 종단 간 실행하거나 개별 행동을 테스트할 수 있습니다. 조직은 또한 각 모의 계획 내의 시나리오 및/또는 행동을 특정 환경, 우선순위에 더 잘 맞게 추가로 사용자 지정하거나 추가 인텔리전스에 따라 조정할 수 있습니다.

요약하면, 각 전체 모의 계획은 공격적 평가/레드 팀에 대한 입력으로 인식되어야 합니다. 콘텐츠는 따라야 할 엄격한 지침으로 사용하거나, 구축 및 개인화할 출발점으로만 사용할 수 있습니다.

전체 모의 계획 구조

각 모의 계획은 특정 명명된 위협 행위자에 초점을 맞춥니다. 각 개별 계획의 README는 행위자에 대한 인텔리전스 개요(누구를 표적으로 삼는지, 어떻게, 가능한 경우 왜를 설명)와 활동 범위(즉, 사용된 기술 및 악성코드의 범위)로 구성된 큐레이션된 사이버 위협 인텔리전스 요약을 제공합니다. 제시된 모든 정보는 관련 공개 사이버 위협 인텔리전스에 인용되며 ATT&CK를 통해 전달되고 주석이 달립니다.

각 모의 계획 내에서 운영 흐름은 포착된 시나리오에 대한 높은 수준의 요약을 제공합니다. 이러한 시나리오는 적대자와 사용 가능한 인텔리전스에 따라 다르지만, 일반적으로 행위자가 침해한 후 피해자 환경 내에서 작전 목표(스파이 활동, 데이터/시스템 파괴 등)를 달성하기 위해 작업하는 순차적 진행 과정을 따릅니다.

시나리오를 실행하기 위한 콘텐츠는 사람이 읽을 수 있는 형식과 기계가 읽을 수 있는 형식으로 제공되는 단계별 절차로 세분화됩니다. 시나리오는 종단 간 또는 개별 테스트로 실행할 수 있습니다. 사람이 읽을 수 있는 형식은 가능한 경우 추가 관련 배경과 설정 전제 조건을 제공하는 반면, 기계가 읽을 수 있는 형식은 프로그래밍 방식으로 구문 분석(예: 읽기, 재구성, CALDERA 및/또는 침해 시뮬레이션 프레임워크와 같은 자동화 에이전트에 입력)하도록 설계되었습니다.

전체 모의 계획 구조에 대한 자세한 문서는 여기.에서 확인할 수 있습니다.

마이크로 모의 계획 시작하기전체 에뮬레이션 계획과 유사하게, 마이크로 에뮬레이션 계획은 방어 체계를

테스트하고 조정하는 데 도움을 주기 위해 설계된 적대자 에뮬레이션의 한 유형입니다. 그러나 이러한 계획은 레드 팀 없이, 그리고 공격적 평가 없이도 실행할 수 있습니다. 각 계획은 여전히 에뮬레이션되는 행동에 대한 인텔리전스 개요로 구성되지만, 단일 적대자가 아닌 여러 적대자에 걸쳐 공통적인 행동을 에뮬레이션합니다.

이 계획들은 실행이 쉬우며, 필요한 종속 항목이나 환경의 특별한 구성이 없습니다. 모든 계획은 독립형 또는 네트워크 연결 머신에서 실행할 수 있습니다. 수동으로 실행하거나 자동화 소프트웨어에 통합할 수 있습니다. 우리는 CALDERA를 사용하여 계획을 실행하는 방법의 예를 제공했지만, 이 계획들은 다른 플랫폼에도 광범위하게 적용할 수 있습니다.

각 마이크로 계획에는 기본 런타임 옵션이 있지만, 특정 요구 사항에 맞게 실행을 사용자 지정하는 방법에 대한 자세한 지침은 각 계획의 README에서 확인할 수 있습니다. 각 계획의 소스 코드와 BUILD 지침을 포함하여 필요에 따라 수정하고 다시 컴파일할 수 있습니다.

마이크로 계획은 릴리스 페이지에서 다운로드할 수 있습니다.

향후 작업

위협 환경은 새로운 그룹/멀웨어가 등장하고 알려진 적대자들이 적응하고 진화함에 따라 매일 변화합니다. 센터는 특정 적대자를 기반으로 계획을 생성하거나 업데이트하는 것을 목표로 하는 전담 연구 노력을 통해 이러한 성장 곡선에 맞춰 이 라이브러리를 지속적으로 채우고 유지할 것입니다.

질문 및 피드백

기술적인 질문이나 우려 사항은 이슈를 제출하거나, 보다 일반적인 문의는 [email protected]로 직접 연락해 주십시오.

또한 기여에 관심이 있다면 기여자 지침을 참조하십시오.

책임 / 책임 있는 사용

이 콘텐츠는 보안 태세 평가 및/또는 연구 목적으로 사전에 적절하고 명시적인 승인을 받은 경우에만 사용해야 합니다.

고지

저작권 2020-2021 The MITRE Corporation. 공개 배포 승인됨. 문서 번호 CT0005

Apache License, Version 2.0(이하 "라이선스")에 따라 라이선스가 부여됩니다. 라이선스를 준수하지 않는 한 이 파일을 사용할 수 없습니다. 라이선스 사본은 다음에서 얻을 수 있습니다.

http://www.apache.org/licenses/LICENSE-2.0

해당 법률에서 요구하거나 서면으로 동의하지 않는 한, 라이선스에 따라 배포되는 소프트웨어는 명시적이든 묵시적이든 어떠한 종류의 보증이나 조건 없이 "있는 그대로" 배포됩니다. 라이선스에 따른 권리와 제한 사항을 규율하는 구체적인 내용은 라이선스를 참조하십시오.

이 프로젝트는 ATT&CK®를 사용합니다

ATT&CK 이용 약관

도구 다운로드
OceanLotus는 베트남 정부의 이익에 부합하는 사이버 위협 행위자입니다. 2012년에 처음 발견된 OceanLotus는 제조, 소비재, 숙박 부문의 민간 기업뿐만 아니라 외국 정부, 정치적 반체제 인사, 언론인을 표적으로 삼습니다....
OilRigOilRig는 이란 정부의 전략적 목표에 부합하는 작전을 수행하는 사이버 위협 행위자입니다. OilRig는 최소 2014년부터 활동해 왔으며 전 세계의 금융, 정부, 에너지, 화학, 통신 및 기타 부문을 대상으로 한 작전으로 광범위한 영향을 미친 이력이 있습니다...
SandwormSandworm Team는 러시아 군 총참모부 정보총국(GRU)으로 알려진 파괴적 위협 그룹으로, 2009년부터 활동한 것으로 보고되었습니다. Sandworm는 Olympic Destroyer, CrashOverride/Industroyer, NotPetya와 같은 대규모의 잘 자금이 지원되는 파괴적이고 공격적인 캠페인을 수행하는 것으로 유명합니다...
Turla최소 2000년대 초반부터 활동해 온 Turla는 50개국 이상의 피해자를 감염시킨 정교한 러시아 기반 위협 그룹입니다. Turla는 방어를 회피하고 대상 네트워크에 지속하기 위해 새로운 기술과 맞춤형 도구, 오픈소스 도구를 활용합니다...
Wizard SpiderWizard Spider는 원래 Trickbot 뱅킹 악성코드로 알려진 러시아 기반 전자 범죄 그룹입니다. 2018년 8월, Wizard Spider는 Trickbot 소프트웨어에 Ryuk 랜섬웨어 배포를 가능하게 하는 기능을 추가했습니다. 이로 인해 높은 몸값 수익률을 위해 대규모 조직을 표적으로 삼는 "빅 게임 헌팅" 캠페인이 발생했습니다...
마이크로 모의 계획정보 요약
Active Directory EnumerationActive Directory(AD)와 같이 일반적으로 악용되는 인터페이스와 서비스를 통해 여러 TA0007 Discovery 행동을 모의합니다.
Data ExfiltrationTA0010 Exfiltration에 설명된 대로, 적대자가 민감한 파일을 찾고, 준비하고, 보관하고, 추출하는 복합 행동을 모의합니다.
DLL SideloadingT1574.002 Hijack Execution Flow: DLL Side-Loading에 설명된 대로, 적대자가 정상적/무해한 애플리케이션을 실행하여 해당 모듈/라이브러리를 가로채고 대신 악성 페이로드를 주입하는 행동을 모의합니다.
File Access and File Modification일반적으로 TA0009 Collection 및 T1486 Data Encrypted for Impact와 관련된 파일 액세스 및 수정 행동을 모의합니다. (데이터 소스: DS0022 File)
Log ClearingT1070.001 Indicator Removal: Clear Windows Event Logs에 설명된 대로, 적대자가 Windows 이벤트 로그를 지우는 행동을 모의합니다.
Named Pipes악성코드에 의해 일반적으로 악용되는 명명된 파이프의 생성 및 사용을 모의합니다. (데이터 소스: DS0023 Named Pipe)
Process InjectionT1055 Process Injection 후 임의 명령을 실행하는 (T1059 Command and Scripting Interpreter) 복합 행동을 모의합니다.
Reflective LoadingT1620 Reflective Code Loading을 수행하기 위해 임의의 프로세스 내에서 악성 코드를 실행하는 적대자를 모의합니다.
Remote Code ExecutionT1190 Exploit Public-Facing Application에 문서화된 대로, 취약한 웹 서버에 대해 원격 코드 실행을 수행하는 적대자를 모의합니다.
User Execution악성 .one, .doc, .lnk 또는 .iso 파일을 전달하고(예: T1566.001 Phishing: Spearphishing Attachment를 통해) 사용자가 해당 파일을 실행한 후 임의 명령을 실행하는(T1204.002 User Execution: Malicious File 및 T1059 Command and Scripting Interpreter) 복합 행동을 모의합니다.
Web Shells웹 셸을 설치하고(T1505.003 Server Software Component: Web Shell) 이를 통해 임의 명령을 실행하는(T1059 Command and Scripting Interpreter) 복합 행동을 모의합니다.
Windows Registry적대자들이 Windows 레지스트리를 수정하는 데 사용하는 몇 가지 일반적인 방법을 모의합니다. (데이터 소스: DS0024 Windows Registry)