Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
osquery-defense-kit — 프로덕션 준비된 osquery용 탐지 및 대응 쿼리 | Kitploit
도구/GitHubGitHub/chainguard-dev/osquery-defense-kit
Defensive ToolsConfiguration AuditingDigital ForensicsIntrusion DetectionIncident ResponseAnomaly Detection
GitHubchainguard-dev/osquery-defense-kit

osquery-defense-kit

프로덕션 준비된 osquery용 탐지 및 대응 쿼리

저장소 보기
610511개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

osquery-defense-kit

Actions Status Latest Release stable

탐지 및 사고 대응을 위한 osquery 쿼리 모음으로, 250개 이상의 프로덕션 준비 쿼리를 포함합니다.

osquery-defense-kit

ODK(osquery-defense-kit)는 쿼리가 프로덕션 탐지 및 대응 파이프라인의 일부로 사용되도록 설계되었다는 점에서 독특합니다. 탐지 쿼리는 정상적인 예상 동작 중에는 0행을 반환하도록 구성되어, 행이 반환될 때 알림이 생성되도록 설정할 수 있습니다.

현재 이러한 쿼리는 주로 POSIX 플랫폼(Linux 및 macOS)에서 실행되도록 설계되었습니다. 다른 플랫폼에 대한 지원을 개선하는 풀 리퀘스트는 언제든지 환영합니다.

요구 사항

  • osquery v5.7.0 이상
  • macOS 또는 Linux
  • 로컬 개발을 계획 중이라면 osqtool용 Go v1.20+도 필요합니다.

사용법

로컬 탐지

특정 시점 탐지를 위해 make detect를 실행하세요. 프로덕션 설치만큼 많은 것을 탐지하지는 못합니다. 과거 이벤트에 접근할 수 없기 때문입니다.

프로덕션 탐지

릴리스된 쿼리 팩을 편리한 위치에 다운로드하고, osquery.conf 파일의 packs 스탠자에서 해당 파일을 가리키세요.

사고 대응을 위한 로컬 데이터 수집

make collect를 실행하세요. 이는 특히 사전/사후 분석에 유용합니다.

로컬 팩 생성

make packs를 실행하세요. 더 세밀한 제어가 필요하면 osqtool을 직접 호출하여 기본 간격을 재정의하거나 검사를 제외할 수 있습니다.

로컬 검증 테스트

make verify를 실행하세요.

파일 구성

  • detection/ - 알림 생성에 맞게 조정된 위협 탐지 쿼리.
  • policy/ - 알림 생성에 맞게 조정된 보안 정책 쿼리.
  • incident_response/ - 가능한 위협에 대응하는 데 도움이 되는 데이터 수집. 주기적인 증거 수집에 맞게 조정됨.

탐지 쿼리는 MITRE ATT&CK 전술 범주별로 더 세분화됩니다.

릴리스 시점에 쿼리는 osquery query pack 형식으로 패키징됩니다. 언제든지 자체 팩을 생성하는 방법은 로컬 팩 생성을 참조하세요.

사례 연구

Linux: Shikitega (2022년 9월)

https://cybersecurity.att.com/blogs/labs-research/shikitega-new-stealthy-malware-targeting-linux

다음은 이러한 쿼리를 기반으로 어떤 쿼리가 알림을 발생시켰을지에 대한 일부 목록입니다.

  • 초기 드로퍼 실행, 감지 항목:
    • execution/tiny-executable-events.sql
    • execution/tiny-executable.sql
  • 다음 단계 드로퍼 실행, 감지 항목:
    • execution/tiny-executable-events.sql
    • execution/tiny-executable.sql
    • execution/unexpected-shell-parents.sql
  • 권한 상승 준비, 감지 항목:
    • execution/sketchy-fetchers.sql
    • execution/sketchy-fetcher-events.sql
    • c2/unexpected-talkers-linux.sql
    • c2/exotic-command-events.sql
    • c2/exotic-cmdline.sql
  • 권한 상승 도구 실행, 감지 항목:
    • execution/unexpected-executable-permissions.sql

macOS: CloudMensis (2022년 4월)

https://www.welivesecurity.com/2022/07/19/i-see-what-you-did-there-look-cloudmensis-macos-spyware/

다음은 특정 쿼리로 감지되었을 단계에 대한 일부 목록입니다.

  • 초기 드로퍼 실행, 감지 항목:

    • c2/unexpected-talkers-macos.sql
  • 2단계 실행, 감지 항목:

    • execution/unexpected-executable-directory-macos.sql
    • persistence/unexpected-launch-daemon-macos.sql
    • execution/unexpected-mounts.sql
  • TCC 우회, 감지 항목:

    • evasion/unexpected-env-values.sql
  • 스파이 에이전트 실행, 감지 항목:

    • c2/unexpected-talkers-macos.sql
    • execution/exotic-command-events.sql
    • execution/unexpected-executable-directory-macos.sql

정책

기여

도움을 환영합니다! 오탐(false positive)에 쉽게 대응할 수 있도록 업데이트될 수 있는 새 쿼리는 모두 지원합니다.

사용자는 널리 알려진 소프트웨어 패키지에 대한 오탐 예외를 제출할 수 있지만, 해당 동작에 대한 증거를 요청받을 수 있습니다.

플랫폼 지원

원래 Linux와 macOS에 중점을 두었지만, osquery가 지원하는 모든 플랫폼에서의 쿼리 추가를 환영합니다.

특히 Windows 지원에 대한 문의를 받았습니다: Chainguard에는 Windows 머신이 없지만, 유용하고 우리의 철학에 부합하는 Windows 쿼리가 있다면 기꺼이 수용하겠습니다!

오탐(false positive)

우리는 detection 쿼리에서 실제 오탐을 배제하기 위해 노력합니다.

오탐 관리는 말처럼 쉽지 않습니다. 풀 리퀘스트를 환영합니다!

CPU 오버헤드

집계 기준으로 쿼리는 배포 시스템에서 하루 동안 벽시계 시간의 2%를 초과해서는 안 됩니다.

간격

배포 간격은 팩 조립에 사용하는 osqtool이 지원하는 태그를 기반으로 자동 결정됩니다.

도구 다운로드
  • execution/unexpected-executable-directory-linux.sql
  • execution/unexpected-tmp-executables.sql
  • c2/exotic-command-events.sql
  • c2/exotic-cmdline.sql
  • initial_access/unexpected-shell-parents.sql
  • evasion/missing-from-disk-linux.sql
  • 권한 상승, 감지 항목:
    • privesc/unexpected-setxid-process.sql
    • privesc/unexpected-privilege-escalation.sql
    • privesc/events/unexpected-privilege-escalation-events.sql
    • evasion/name_path_mismatch.sql
  • 지속성, 감지 항목:
    • persistence/unexpected-cron-entries.sql
    • execution/unexpected-executable-directory-linux.sql