Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
KQL-threat-hunting-queries — Microsoft Sentinel 및 Microsoft XDR(구 Microsoft 365 Defender)을 위한 위협 헌팅 및 위협 탐지에 초점을 맞춘 KQL 쿼리 저장소입니다. | Kitploit
도구/GitHubGitHub/cyb3rmik3/kql-threat-hunting-queries
CTFIntrusion DetectionLearning & EducationCurated ResourcesLearning Paths & CoursesLog AnalysisLabs & Practice
GitHubcyb3rmik3/kql-threat-hunting-queries

KQL-threat-hunting-queries

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Microsoft Sentinel 및 Microsoft XDR(구 Microsoft 365 Defender)을 위한 위협 헌팅 및 위협 탐지에 초점을 맞춘 KQL 쿼리 저장소입니다.

저장소 보기
792982개월 전Kitploit 검토 완료

KQL 쿼리를 사용한 위협 헌팅/탐지

Share on X Follow @cyb3rmik3

root@kitploit:~
  _  _____  _       _____ _   _ ____  _____    _  _____   _   _ _   _ _   _ _____ ___ _   _  ____ 
 | |/ / _ \| |     |_   _| | | |  _ \| ____|  / \|_   _| | | | | | | | \ | |_   _|_ _| \ | |/ ___|
 | ' | | | | |       | | | |_| | |_) |  _|   / _ \ | |   | |_| | | | |  \| | | |  | ||  \| | |  _ 
 | . | |_| | |___    | | |  _  |  _ <| |___ / ___ \| |   |  _  | |_| | |\  | | |  | || |\  | |_| |
 |_|\__\_\_|_____|   |_| |_| |_|_| \_|_____/_/   \_|_|   |_| |_|\___/|_| \_| |_| |___|_| \_|\____|
                                                                                                         

[!NOTE]
1월 27일: 약 1년간의 기여 끝에, 이 저장소는 현재 커뮤니티 환경에 부응하고 보다 나은 맥락화를 제공하여 지속적인 기여를 이어가기 위해 대대적인 재구축을 진행 중입니다.

이 저장소는 분석가와 위협 헌터가 Microsoft Sentinel 및 Microsoft Defender XDR에서 KQL의 힘을 활용할 수 있도록 즉시 사용 가능한 탐지 및 헌팅 쿼리(및 그 이상)를 제공하기 위한 노력입니다.

  • KQL 교육
  • KQL 기초
  • 위협 헌팅 기초
  • KQL 커뮤니티

참고해 주세요:

  • 아래의 면책 조항을 읽어 주세요.
  • 여기에서 유용한 쿼리를 찾으셨다면 이 저장소에 ⭐을 남기는 것을 고려해 주세요.

즐겁게 사용하시고, 우려 사항이나 제안이 있으면 언제든지 연락해 주세요: cyb3rmik3.

제 작업이 마음에 드시나요? 커피 한 잔으로 힘을 실어 주세요! :)

Buy Me a Coffee at ko-fi.com


KQL 교육

Microsoft 보안 운영 분석가 어소시에이트(SC-200)

Microsoft Sentinel과 Microsoft 365 Defender가 매일 사용하는 도구라면, Microsoft 공인 보안 운영 분석가 과정(시험 코드 SC-200)을 수강하는 것을 고려해 보세요. 데이터 제공, 보안 신호, 경고 및 인시던트 분석을 위해 Microsoft의 다양한 보안 제품과 그 사용 방법을 익힐 수 있습니다.

그렇긴 하지만, KQL에 초점을 맞춘 Microsoft 과정을 바로 시작할 수도 있습니다:

  • KQL을 활용한 Azure Sentinel 사용
  • Azure Sentinel 환경 구성

고급 모드에서 쿼리 만들기

Microsoft Defender XDR 고급 헌팅 전문가 교육은 보안 분석가와 위협 헌터가 고급 헌팅 기술을 향상시킬 수 있도록 포괄적인 가이드를 제공합니다. 이 교육은 "Tracking the Adversary" 및 "L33TSP3AK"라는 일련의 웹캐스트를 통해 제공됩니다.

  • 고급 헌팅에 대한 전문가 교육 받기

위협 헌팅 및 탐지 엔지니어링을 위한 실습 KQL

Mehmet Ergene(일명 cyb3rmonk)는 blu raven academy를 설립하여 초현실적인 랩 환경에서 실습 경험을 포함한 다음과 같은 KQL 교육 과정을 제공합니다.

  • "보안 분석을 위한 KQL 소개(무료)"
  • "위협 헌팅 및 탐지 엔지니어링을 위한 실습 KQL"
  • 보안 분석가를 위한 실습 Kusto Query Language(KQL)

Rod Trent의 MustLearnKQL

Rod Trent는 Kusto Query Language의 강력함과 단순함을 논의하고 교육하기 위한 일련의 블로그 게시물과 YouTube 동영상으로 구성된 MustLearnKQL 시리즈를 만들었습니다.

CTF 유사 학습

  • KC7 Cyber는 실습과 재미, 참여를 중심으로 한 새로운 사이버 보안 학습 방식입니다.
  • Kusto Detective Agency는 KQL 학습을 돕기 위해 설계된 일련의 챌린지입니다.

Microsoft 클라우드에서의 인시던트 대응

Invictus는 Microsoft Azure 및 Microsoft 365에서 인시던트 대응을 수행하는 방법을 다루는 Incident Response in the Microsoft Cloud 교육을 만들었습니다. 여기에는 KQL 기초뿐만 아니라 KQL 쿼리팩과 클라우드 공격에 대한 고급 사용 사례 및 KQL 쿼리도 포함됩니다.


KQL 기초

적절한 테이블 선택

데이터는 SQL과 유사하게 데이터베이스, 테이블 및 열의 계층 구조로 구성됩니다. 예를 들어 고급 헌팅 스키마의 DeviceNetworkEvents 테이블에는 네트워크 연결 및 관련 이벤트에 대한 정보가 포함됩니다.

where 연산자

where는 특정 조건(predicate)으로 필터링합니다.

root@kitploit:~
DeviceNetworkEvents
| where LocalIP == "192.168.0.1"

contains/has

  • Contains: 부분 문자열(substring) 일치를 찾습니다.
  • Has: 특정 단어를 검색합니다(더 나은 성능).
root@kitploit:~
DeviceNetworkEvents
| where DeviceName has "ComputerName"

ago

쿼리가 실행되는 시점을 기준으로 한 시간 오프셋을 반환합니다.

root@kitploit:~
DeviceNetworkEvents
| where Timestamp > ago(1d)

project

지정된 순서대로 포함할 열을 선택합니다.

root@kitploit:~
DeviceNetworkEvents
| where Timestamp > ago(1d)
| where DeviceName has "ComputerName"
| project Timestamp, ActionType, RemoteIP, RemotePort, RemoteUrl

위협 헌팅 기초

Microsoft 위협 헌팅

위협 헌팅은 지속적인 프로세스여야 합니다. 우리는 사이클의 최상단에서 가설(Hypothesis)을 세우며 시작합니다. 가설은 무엇을 사냥할지 계획하는 데 도움이 되며, 이를 위해서는 어디서 어떻게 사냥할지 이해해야 합니다. 즉, 보유한 데이터, 도구, 전문성 및 이를 활용하는 방법을 이해해야 합니다. 헌팅 사이클은 헌팅을 실행했다고 끝나지 않습니다. 이상 징후 대응을 포함하여 라이프사이클 전반에 걸쳐 수행해야 할 여러 단계가 여전히 남아 있습니다. 활성 위협을 찾지 못하더라도 수행할 활동은 있습니다. 더 보기.

MITRE ATT&CK

헌팅 접근 방식에는 악성 활동의 특성화(Characterization)와 헌팅 실행(Hunt Execution)이라는 두 가지 구성 요소가 있습니다. 이러한 구성 요소는 지속적인 활동이어야 하며, 적과 지형에 대한 새로운 정보를 바탕으로 지속적으로 업데이트되어야 합니다. 더 보기.


KQL 커뮤니티

커뮤니티 내에서 기여하고 공유하는 것은 우리 모두가 통찰력과 문제를 교환하고 집합적으로 전문성을 향상시킬 수 있는 협업 환경을 조성하므로 가장 중요합니다. 아래에서 제가 북마크한 커뮤니티 리소스 중 일부를 확인할 수 있습니다.

KQL Search

KQL Search는 Ugur Koc가 만든 프로젝트로, Microsoft Sentinel 및 Microsoft Defender XDR용 쿼리를 기여하는 KQL 커뮤니티 구성원들의 GitHub 저장소를 집계합니다. 이 저장소는 또한 Microsoft 보안 스택을 사용하여 더 나은 방어 체계를 구축하기 위한 다른 존경받는 구성원들의 노력과 함께 포함되어 있습니다.

북마크

  • KQL Cafe
  • Kusto Insights Newsletter
  • KQL Query Blog
  • KustoKing
  • Ashwin Patil
  • seccnet
  • ml58158, Demystiftying KQL

[!WARNING]
이 GitHub 저장소의 KQL 쿼리는 정보 제공 목적으로만 제공됩니다. 사용자는 사용에 대한 전적인 책임이 있으며 주의를 기울여야 합니다. 프로덕션 환경에서 구현하기 전에 쿼리를 완전히 이해하고 테스트하는 것이 좋습니다.

도구 다운로드