
Zeek 로그를 활용한 구조화된 위협 헌팅 가이드로, MITRE ATT&CK 프레임워크에 맞춰 공격자의 전술과 기법을 선제적으로 탐지합니다.
이 저장소는 Corelight 위협 헌팅 가이드의 작업 데이터 역할을 합니다. 여기에서 유지 관리되는 원본 텍스트는 주기적으로 편집, 레이아웃, 그래픽 디자인을 거친 후 PDF 파일로 게시되어 Corelight, Inc.(“Corelight”)에 의해 배포됩니다. 이러한 작업에 정해진 일정은 없지만, 역사적으로 6~12개월마다 새 릴리스가 이루어집니다.
Corelight 위협 헌팅 가이드의 최신 버전을 원한다면 여기에서 찾을 수 있습니다.
PDF 버전은 출판 시점의 콘텐츠 스냅샷이며 이 저장소의 모든 콘텐츠를 포함하지 않을 수 있습니다.
이 작업은 Corelight와 Corelight 커뮤니티 구성원에 의해 유지 관리되며, Zeek 프로젝트와 Zeek 로그를 참조하지만 Zeek 프로젝트의 일부는 아닙니다(단, Zeek 사용자 커뮤니티의 모든 구성원은 여기에 기여할 수 있습니다).
모든 작업은 크리에이티브 커먼즈 저작자표시-비영리-동일조건변경허락 라이선스 하에 유지됩니다. 이 라이선스를 읽고 이해한 후, 이 프로젝트에 기여할지 결정하기 전에 동의하는지 판단하시기 바랍니다. 프로젝트에 기여하는 경우 라이선스 조건에 동의하는 것으로 간주됩니다.
Corelight, Inc.는 여기의 작업을 소유하며, 이는 Corelight 마케팅 목적(예: 웨비나, 인쇄 자료, 웹사이트 텍스트)으로 사용됩니다. 여기에 기여하는 모든 콘텐츠는 이러한 목적으로 사용될 수 있습니다. 이 콘텐츠는 Corelight, Inc. 이외의 다른 조직에서 상업적 목적으로 사용할 수 없습니다.
Corelight, Inc.는 이 저장소의 CREDITS 파일에 나열된 기여자를 자유롭게 인정하고, GitHub에서 그들의 게시물, 초상, 이름을 전자적으로 및 인쇄물로 게시할 권리를 보유합니다. 기여에 대한 인정을 받고 싶다면 CREDITS 파일에 이름을 넣어 주시기 바랍니다.
여기의 콘텐츠는 자유롭게 공유할 수 있습니다.
Corelight, Inc.는 여기 콘텐츠에 대한 편집 통제권을 유지합니다. 모든 기여는 검토되지만, Corelight는 다음 권리를 보유합니다:
하지만 Corelight를 구성하는 사람들은 바로 그것, 즉 사람입니다. 우리는 커뮤니티의 참여를 원하기 때문에 이 콘텐츠를 세상과 공유합니다. 우리는 고객과 Zeek 커뮤니티 구성원이 기술적으로 부정확한 점이나 특정 위협 헌팅이 자신의 네트워크나 특정 규모에서 작동하지 않는 경우를 알려주기를 원합니다. 그 정보는 미래에 이 가이드를 읽는 모든 사람에게 도움이 될 것이기 때문입니다.
기여에는 두 가지 주요 방법이 있습니다:
가능한 경우 기여는 MITRE ATT&CK 프레임워크에 맞춰야 합니다. 각 ATT&CK 전술(목표 또는 단계)은 MITRE가 할당한 번호로 번호가 매겨진 자체 폴더에 보관됩니다. 각 전술 폴더 안에는 각 기법에 대한 파일이 있습니다. 기법 파일에는 MITRE가 할당한 기법 번호와 일치하는 접두사가 있어야 합니다.
| 섹션 |
|---|
| 제안 | Markdown | 결과 |
|---|
| 로그 이름은 모노스페이스 텍스트로 서식을 지정하고, 디스크의 파일 이름이 아닌 로그 이름으로 참조해야 합니다 | Check in the `conn` log... | Check in the conn log... |
| 필드 이름도 모노스페이스 텍스트로 서식을 지정해야 합니다 | The `cookie` field can sometimes contain a username... | The cookie field can sometimes contain a username... |
| 값 리터럴도 모노스페이스 텍스트로 서식을 지정해야 합니다 | If the number of bytes is `532` then... | If the number of bytes is 532 then... |