Offensive SIEM
SIEM을 공격적 발견 도구로 활용하는 실용적인 기법으로, 방어자가 공격자처럼 사고하여 내부에서 보안을 강화할 수 있도록 돕습니다.
쿼리
위 참조 - queries.md 파일.
필요할 때 계속 업데이트할 예정입니다. 아이디어는 서로 다른 event.codes/event.providers를 사용하여 레이어별로 커버리지를 확보하는 것입니다.
- 2026년 2월에 환경 PATHS, 커널 드라이버 및 로그온/시작 스크립트 등에 대한 쿼리를 공개했습니다!
- 2026년 3월에 OpenSSL 라이브러리 및 바이너리 경로가 누락된 예약 작업/서비스에 대한 쿼리를 공개했습니다!
취약점 관리
취약점 관리를 위한 쿼리는 vulnerabilitymanagement.md 파일에 있습니다.
다음과 같은 항목을 어떻게 열거할 수 있는지에 대한 아이디어를 제공합니다
- Windows OS 버전 및 빌드 상태
- ASR(Attack Surface Reduction) 규칙 및 잘못된 구성 찾기
- Windows Defender 제외 항목 및 잘못된 구성 찾기
- Windows Applocker 규칙 및 잘못된 구성 찾기
무언가를 발견하면 알려주세요
프레젠테이션이 마음에 드셨기를 바랍니다. 이 방법을 사용하여 취약점을 발견하면(발견하게 될 것이라고 말하고 싶습니다) 알려주세요. "당신의 쿼리 중 하나가 좋은 것을 잡았습니다"와 같은 간단한 메시지.. 그것으로 충분합니다 :) ping.md 파일에 커밋하거나 다른 방법으로 연락해 주세요! 여러분의 성공 사례를 공유하게 되어 기쁠 것입니다!
일반 정보
이 저장소는 공격적 사고방식을 갖추는 데 도움을 줄 것입니다.
저장소는 우리가 프레젠테이션에서 이야기한 자료와 쿼리를 공유하기 위한 것입니다:
Offensive SIEM - 블루 팀이 관점을 전환할 때
SEC-T 2025년 9월
⭐ https://www.youtube.com/watch?v=5nfL_4ek4dY
x33fcon 2026년 6월 업데이트된 발표로 일부 새로운 영역을 다룹니다
⭐ https://youtu.be/dD_7AdEoj0k?is=CMp22Q9evBcqZe7L
가장 흥미로운 ACL 관련 부분을 포함했으며 팁과 요령도 담았습니다.
Windows 로컬 권한 상승 및 Windows 엔드포인트 잘못된 구성에 관한 뛰어난 웨비나를 확인해 보세요. 더 많은 영역을 살펴볼 수 있습니다.. 이것은 시작점일 뿐입니다. 다른 영역에서 좋은 쿼리를 작성하셨다면 - 커뮤니티의 더 많은 사람들이 사용할 수 있도록 저희와 공유해 주세요.
⭐ 표시가 있는 쿼리는 특히 관련성이 높습니다.
아래 ⭐ 표시가 있는 주제는 정말 좋은 콘텐츠입니다.
웨비나
Oddvar Moes Windows 클라이언트 권한 상승 ⭐
반드시 시청해야 하며, 특히 바이너리, 서비스 및 예약 작업에 대한 ACL을 주목하세요.
Spencers Windows 엔드포인트 잘못된 구성 ⭐
주제 2 (안전하지 않게 설치된/구성된 소프트웨어) 및 주제 5 (안전하지 않은 서비스 및 작업)
password: P3yGQ+1y
Windows 권한 상승과 관련된 기타 자료
DLL 하이재킹
시스템 PATH의 PATH 항목 및 사용자 쓰기 가능 디렉터리 --> DLL 하이재킹
SCCM / Software Center ⭐
잘못 구성된 소프트웨어가 얼마나 많이 발견되었는지에 대한 흥미로운 읽을거리이며, Offensive SIEM을 사용하면 비슷한 비율을 발견할 가능성이 높습니다!
임의 파일 삭제 --> 로컬 권한 상승
기타 파일 작업
로그온 스크립트
커널 드라이버 및 권한 상승
OpenSSL의 openssl.cnf 및 권한 상승
NSIS 설치 프로그램/제거 프로그램 취약점
DotLocal 리디렉션 취약점
프레젠테이션에서 다루지 않았지만 일부에 대한 쿼리가 있는, 살펴볼 만한 흥미로운 영역의 예시
- command_line의 취약한 비밀번호 - 모범 사례/정책을 따르지 않는 것
- powershell 관리 스크립트 scriptblock 이벤트 코드 4104의 취약한 비밀번호 또는 민감한 정보. 다음 문자열 검색: "SecureString","PSCredential","Password", "passwd"......
- 레지스트리의 취약한 비밀번호 - 모범 사례/정책을 따르지 않는 것
- passwords.txt, passwords.xslx, unattend.xml 등과 같이 민감한 정보를 담는 일반적인 파일의 생성/삭제
- 레지스트리의 AlwaysInstallElevated, Autologons (비밀번호가 설정되어 있는지 확인)
- Windows 권한 - 4672(특수 권한으로 로그온) 및 4704/4705(권한 할당/제거) 확인
- 이벤트 코드 5136 및 5137, AD 객체.. 다음 필드 확인: description, info 및 adminComment에 평문 비밀번호가 있는지.
- 프로세스 생성 이벤트를 사용하여 sc.exe가 sdset을 사용하여 서비스 보안 설명자를 설정하는지 확인하거나 sysmon의 레지스트리 이벤트 코드 13을 확인하고 ACL 값(SDDL의 바이너리 형식)을 검사하여 읽을 수 있는 ACL로 변환하여 서비스 자체에 설정된 취약한 ACL 권한을 찾습니다.
- Program Files 및 유사한 관리자 보호 디렉터리가 항상 올바른 ACL(Access Control Lists)을 가지고 있다고 가정하지 마세요. 애플리케이션이 잘못된 기본 권한을 설정하여 지나치게 허용적으로 되는 경우가 실제로 발생합니다. CWE-732, CWE-284, CWE-276
- 사용자 쓰기 가능 경로에서 프로세스를 실행하는 "Network Service 또는 Local Service" 계정의 SeImpersonatePrivilege 토큰 --> SYSTEM을 얻기 위한 Potato류 공격
- 등..
기타 유형의 취약점
- 웹서버 로그에서 파일 포함을 나타내는 매개변수(language=en.html)를 검색하여 LFI/RFI 테스트
- 애플리케이션 로그에서 잘못된 문자에 대한 오류를 나타내는 SQL 관련 오류 검색..
- 일반적으로 악용되는 AD 속성(예: event.code:"5136" 및 Attribute:"msDS-KeyCredentialLink"). 잘못된 구성을 찾아 AD를 강화하세요.
- Linux
등.. 등..
Filip Wozniaks의 ES|QL, OSQuery, EDR 등을 사용한 Offensive SIEM 워크플로우로, 이 사고방식을 사용하여 취약한 조건을 검증합니다. ⭐
기타 링크 ⭐
C-루트 드라이브에 설치된 소프트웨어. ⭐
SYSMON의 event.code 1 또는 event.code 4688(또는 서비스, 예약 작업, C-루트 하위 폴더의 DLL 로드에 대한 event.codes)을 사용하여 프로세스 생성 쿼리를 만드세요.
C:\ 루트 드라이브에 설치된 애플리케이션을 찾으세요.
예시:
C:\myapplication\myapplication.exe
C:\myapp\subfolder\myapp.exe
C:\SoftwareCompany\software.exe
C:\myapplication\myapplication.dll
C:\myapp\subfolder\myapp.dll
C:\SoftwareCompany\software.dll
C-루트 폴더에 설치된 애플리케이션의 문제는 기본적으로 잘못된 ACL 권한을 가지고 있어 Authenticated Users가 폴더 및 해당 파일을 수정(M)할 수 있다는 것입니다. 소프트웨어 설치가 설치 과정에서 ACL을 수정하지 않으면, 서비스나 다른 높은 권한의 프로세스가 C-루트 하위 폴더의 설치 경로 중 하나에서 (예: myapplication.exe 또는 myapp.exe) 실행될 경우 권한 상승으로 이어질 가능성이 높습니다(확인 필요).
서비스 - 공격적 사고방식 사용 ⭐
어떤 이벤트 코드를 사용해야 하는지, 이벤트 코드 자체에서 무엇을 볼 수 있는지에 대한 아이디어를 제공합니다.
레지스트리 하이브
- HKLM\SYSTEM\CurrentControlSet\Services<Service>\Security