Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

피드문의개인정보© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
siem — Windows 권한 상승, 잘못 구성된 ACL, 서비스, 예약된 작업 및 취약한 드라이버의 공격적 탐색을 위한 선별된 SIEM 쿼리 및 기법. | Kitploit
도구/GitHubGitHub/ekitji/siem
Defensive ToolsPrivilege EscalationVulnerability AnalysisInformation GatheringPenetration TestingMisconfigurationLearning & EducationRed TeamingCurated ResourcesLog Analysis
GitHubekitji/siem
5857621일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

siem

Windows 권한 상승, 잘못 구성된 ACL, 서비스, 예약된 작업 및 취약한 드라이버의 공격적 탐색을 위한 선별된 SIEM 쿼리 및 기법.

저장소 보기

Offensive SIEM

SIEM을 공격적 발견 도구로 활용하는 실용적인 기법으로, 방어자가 공격자처럼 사고하여 내부에서 보안을 강화할 수 있도록 돕습니다.

쿼리

위 참조 - queries.md 파일.

필요할 때 계속 업데이트할 예정입니다. 아이디어는 서로 다른 event.codes/event.providers를 사용하여 레이어별로 커버리지를 확보하는 것입니다.

  • 2026년 2월에 환경 PATHS, 커널 드라이버 및 로그온/시작 스크립트 등에 대한 쿼리를 공개했습니다!
  • 2026년 3월에 OpenSSL 라이브러리 및 바이너리 경로가 누락된 예약 작업/서비스에 대한 쿼리를 공개했습니다!

취약점 관리

취약점 관리를 위한 쿼리는 vulnerabilitymanagement.md 파일에 있습니다.

다음과 같은 항목을 어떻게 열거할 수 있는지에 대한 아이디어를 제공합니다

  • Windows OS 버전 및 빌드 상태
  • ASR(Attack Surface Reduction) 규칙 및 잘못된 구성 찾기
  • Windows Defender 제외 항목 및 잘못된 구성 찾기
  • Windows Applocker 규칙 및 잘못된 구성 찾기

무언가를 발견하면 알려주세요

프레젠테이션이 마음에 드셨기를 바랍니다. 이 방법을 사용하여 취약점을 발견하면(발견하게 될 것이라고 말하고 싶습니다) 알려주세요. "당신의 쿼리 중 하나가 좋은 것을 잡았습니다"와 같은 간단한 메시지.. 그것으로 충분합니다 :) ping.md 파일에 커밋하거나 다른 방법으로 연락해 주세요! 여러분의 성공 사례를 공유하게 되어 기쁠 것입니다!

일반 정보

이 저장소는 공격적 사고방식을 갖추는 데 도움을 줄 것입니다. 저장소는 우리가 프레젠테이션에서 이야기한 자료와 쿼리를 공유하기 위한 것입니다:

Offensive SIEM - 블루 팀이 관점을 전환할 때

SEC-T 2025년 9월 ⭐ https://www.youtube.com/watch?v=5nfL_4ek4dY

x33fcon 2026년 6월 업데이트된 발표로 일부 새로운 영역을 다룹니다 ⭐ https://youtu.be/dD_7AdEoj0k?is=CMp22Q9evBcqZe7L

가장 흥미로운 ACL 관련 부분을 포함했으며 팁과 요령도 담았습니다.

Windows 로컬 권한 상승 및 Windows 엔드포인트 잘못된 구성에 관한 뛰어난 웨비나를 확인해 보세요. 더 많은 영역을 살펴볼 수 있습니다.. 이것은 시작점일 뿐입니다. 다른 영역에서 좋은 쿼리를 작성하셨다면 - 커뮤니티의 더 많은 사람들이 사용할 수 있도록 저희와 공유해 주세요.

⭐ 표시가 있는 쿼리는 특히 관련성이 높습니다. 아래 ⭐ 표시가 있는 주제는 정말 좋은 콘텐츠입니다.

웨비나

Oddvar Moes Windows 클라이언트 권한 상승 ⭐

반드시 시청해야 하며, 특히 바이너리, 서비스 및 예약 작업에 대한 ACL을 주목하세요.

  • https://www.youtube.com/watch?v=EG2Mbw2DVnU

Spencers Windows 엔드포인트 잘못된 구성 ⭐

주제 2 (안전하지 않게 설치된/구성된 소프트웨어) 및 주제 5 (안전하지 않은 서비스 및 작업)

  • https://go.spenceralessi.com/windowsmisconfigsreplay
password: P3yGQ+1y
  • https://www.youtube.com/watch?v=JWopwNVP_to

Windows 권한 상승과 관련된 기타 자료

  • https://github.com/swisskyrepo/PayloadsAllTheThings/blob/master/Methodology%20and%20Resources/Windows%20-%20Privilege%20Escalation.md
  • https://sushant747.gitbooks.io/total-oscp-guide/content/privilege_escalation_windows.html
  • https://www.absolomb.com/2018-01-26-Windows-Privilege-Escalation-Guide/

DLL 하이재킹

  • https://itm4n.github.io/windows-dll-hijacking-clarified/

시스템 PATH의 PATH 항목 및 사용자 쓰기 가능 디렉터리 --> DLL 하이재킹

  • https://www.expressvpn.com/blog/cybersecurity-lessons-a-path-vulnerability-in-windows/
  • https://www.praetorian.com/blog/red-team-local-privilege-escalation-writable-system-path-privilege-escalation-part-1/

SCCM / Software Center ⭐

  • https://blog.nviso.eu/2022/05/31/cve-farming-through-software-center-a-group-effort-to-flush-out-zero-day-privilege-escalations/
잘못 구성된 소프트웨어가 얼마나 많이 발견되었는지에 대한 흥미로운 읽을거리이며, Offensive SIEM을 사용하면 비슷한 비율을 발견할 가능성이 높습니다!

임의 파일 삭제 --> 로컬 권한 상승

  • https://cicada-8.medium.com/were-going-the-wrong-way-how-to-abuse-symlinks-and-get-lpe-in-windows-0c598b99125b
  • https://cloud.google.com/blog/topics/threat-intelligence/arbitrary-file-deletion-vulnerabilities/
  • https://github.com/ZeroMemoryEx/CVE-2025-68921
  • https://xmcyber.com/blog/jumpshot-xm-cyber-uncovers-critical-local-privilege-escalation-cve-2025-34352-in-jumpcloud-agent/
  • https://www.youtube.com/watch?v=EG2Mbw2DVnU 분: 34.45부터 (Intel Trusted Connect Service client)
  • https://www.zerodayinitiative.com/blog/2022/3/16/abusing-arbitrary-file-deletes-to-escalate-privilege-and-other-great-tricks
  • https://www.mdsec.co.uk/2026/02/total-recall-retracing-your-steps-back-to-nt-authoritysystem/
기타 파일 작업
  • https://troopers.de/downloads/troopers19/TROOPERS19_AD_Abusing_privileged_file_operations.pdf

로그온 스크립트

  • https://offsec.blog/hidden-menace-how-to-identify-misconfigured-and-dangerous-logon-scripts/
  • https://cyberthreatperspective.buzzsprout.com/1731753/episodes/13343207-episode-54-misconfigured-and-dangerous-logon-scripts
  • https://offsec.blog/wp-content/uploads/2024/06/How-to-Harden-Active-Directory-to-Prevent-Cyber-Attacks.pdf

커널 드라이버 및 권한 상승

  • https://www.youtube.com/watch?v=U36hAneQeZM

OpenSSL의 openssl.cnf 및 권한 상승

  • https://labs.infoguard.ch/advisories/cve-2025-13176_eset-inspect_edr_local-privilege-escalation/
  • https://blog.mirch.io/2019/06/10/cve-2019-12572-pia-windows-privilege-escalation-malicious-openssl-engine/
  • https://blog.pentryx.ch/local-privilege-escalation-in-lenovo-udc-19dc86d72142?gi=0fe882ea2355
  • https://www.triskelelabs.com/blog/cve-2025-2272-forcepoint-endpoint-dlp-privilege-escalation
  • https://hackerone.com/reports/622170

NSIS 설치 프로그램/제거 프로그램 취약점

  • https://blog.amberwolf.com/blog/2026/april/next-next-system/

DotLocal 리디렉션 취약점

  • https://web.archive.org/web/20230721193548/https://research.nccgroup.com/2023/07/03/technical-advisory-nullsoft-scriptable-installer-system-nsis-insecure-temporary-directory-usage/
  • https://blog.amberwolf.com/blog/2026/april/next-next-system/
  • https://youtu.be/Ik1xpsQEVwI?si=P7G1kmnSKdFldCAG
  • https://heegong.github.io/posts/Advaned-Installer-Local-Privilege-Escalation-Vulnerability/
  • https://www.synaptics.com/sites/default/files/nr-154525-tc-synaptics_displaylink_windows_driver_security_brief_-_oct2023.pdf
  • https://github.com/wixtoolset/issues/security/advisories/GHSA-7wh2-wxc7-9ph5

프레젠테이션에서 다루지 않았지만 일부에 대한 쿼리가 있는, 살펴볼 만한 흥미로운 영역의 예시

  • command_line의 취약한 비밀번호 - 모범 사례/정책을 따르지 않는 것
  • powershell 관리 스크립트 scriptblock 이벤트 코드 4104의 취약한 비밀번호 또는 민감한 정보. 다음 문자열 검색: "SecureString","PSCredential","Password", "passwd"......
  • 레지스트리의 취약한 비밀번호 - 모범 사례/정책을 따르지 않는 것
  • passwords.txt, passwords.xslx, unattend.xml 등과 같이 민감한 정보를 담는 일반적인 파일의 생성/삭제
  • 레지스트리의 AlwaysInstallElevated, Autologons (비밀번호가 설정되어 있는지 확인)
  • Windows 권한 - 4672(특수 권한으로 로그온) 및 4704/4705(권한 할당/제거) 확인
  • 이벤트 코드 5136 및 5137, AD 객체.. 다음 필드 확인: description, info 및 adminComment에 평문 비밀번호가 있는지.
  • 프로세스 생성 이벤트를 사용하여 sc.exe가 sdset을 사용하여 서비스 보안 설명자를 설정하는지 확인하거나 sysmon의 레지스트리 이벤트 코드 13을 확인하고 ACL 값(SDDL의 바이너리 형식)을 검사하여 읽을 수 있는 ACL로 변환하여 서비스 자체에 설정된 취약한 ACL 권한을 찾습니다.
  • Program Files 및 유사한 관리자 보호 디렉터리가 항상 올바른 ACL(Access Control Lists)을 가지고 있다고 가정하지 마세요. 애플리케이션이 잘못된 기본 권한을 설정하여 지나치게 허용적으로 되는 경우가 실제로 발생합니다. CWE-732, CWE-284, CWE-276
  • 사용자 쓰기 가능 경로에서 프로세스를 실행하는 "Network Service 또는 Local Service" 계정의 SeImpersonatePrivilege 토큰 --> SYSTEM을 얻기 위한 Potato류 공격
  • 등..

기타 유형의 취약점

  • 웹서버 로그에서 파일 포함을 나타내는 매개변수(language=en.html)를 검색하여 LFI/RFI 테스트
  • 애플리케이션 로그에서 잘못된 문자에 대한 오류를 나타내는 SQL 관련 오류 검색..
  • 일반적으로 악용되는 AD 속성(예: event.code:"5136" 및 Attribute:"msDS-KeyCredentialLink"). 잘못된 구성을 찾아 AD를 강화하세요.
  • Linux 등.. 등..

Filip Wozniaks의 ES|QL, OSQuery, EDR 등을 사용한 Offensive SIEM 워크플로우로, 이 사고방식을 사용하여 취약한 조건을 검증합니다. ⭐

  • https://filippwn.github.io/blog/2026/06/hunt-your-vulnerabilities-in-siem-at-scale/

기타 링크 ⭐

  • https://www.securit360.com/blog/securing-windows-common-misconfigurations-that-give-attackers-the-advantage/
  • https://offsec.blog/hidden-danger-how-to-identify-and-mitigate-insecure-windows-services/
  • https://www.youtube.com/watch?v=EG78PbCMWpY
  • https://cloud.google.com/blog/topics/threat-intelligence/privileges-third-party-windows-installers/

C-루트 드라이브에 설치된 소프트웨어. ⭐

SYSMON의 event.code 1 또는 event.code 4688(또는 서비스, 예약 작업, C-루트 하위 폴더의 DLL 로드에 대한 event.codes)을 사용하여 프로세스 생성 쿼리를 만드세요. C:\ 루트 드라이브에 설치된 애플리케이션을 찾으세요.

예시:
      C:\myapplication\myapplication.exe
      C:\myapp\subfolder\myapp.exe
      C:\SoftwareCompany\software.exe
      C:\myapplication\myapplication.dll
      C:\myapp\subfolder\myapp.dll
      C:\SoftwareCompany\software.dll
           

C-루트 폴더에 설치된 애플리케이션의 문제는 기본적으로 잘못된 ACL 권한을 가지고 있어 Authenticated Users가 폴더 및 해당 파일을 수정(M)할 수 있다는 것입니다. 소프트웨어 설치가 설치 과정에서 ACL을 수정하지 않으면, 서비스나 다른 높은 권한의 프로세스가 C-루트 하위 폴더의 설치 경로 중 하나에서 (예: myapplication.exe 또는 myapp.exe) 실행될 경우 권한 상승으로 이어질 가능성이 높습니다(확인 필요).

Microsoft CVE의 기회를 놓침 - 누군가 먼저 발견함: https://neodyme.io/en/advisories/cve-2025-47962/

서비스 - 공격적 사고방식 사용 ⭐

어떤 이벤트 코드를 사용해야 하는지, 이벤트 코드 자체에서 무엇을 볼 수 있는지에 대한 아이디어를 제공합니다.

  • https://detect.fyi/threat-hunting-suspicious-windows-service-names-2f0dceea204c
레지스트리 하이브
  • HKLM\SYSTEM\CurrentControlSet\Services<Service>\Security
도구 다운로드