Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
awesome-cybersecurity-blueteam — 💻🛡️ 사이버보안 블루 팀을 위한 멋진 리소스, 도구, 기타 유용한 자료들을 엄선해 모아 놓은 컬렉션입니다. | Kitploit
도구/GitHubGitHub/fabacab/awesome-cybersecurity-blueteam
Defensive ToolsContainer SecurityNetwork SecurityCloud SecurityDevSecOpsThreat IntelligenceIdentity & Access Management (IAM)Learning & EducationIncident Response

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Curated Resources
GitHubfabacab/awesome-cybersecurity-blueteam

awesome-cybersecurity-blueteam

💻🛡️ 사이버보안 블루 팀을 위한 멋진 리소스, 도구, 기타 유용한 자료들을 엄선해 모아 놓은 컬렉션입니다.

저장소 보기
5.5k8342년 전Kitploit 검토 완료

Awesome 사이버 보안 블루 팀 Awesome

사이버 보안 블루 팀을 위한 훌륭한 리소스, 도구 및 기타 반짝이는 것들의 모음입니다.

사이버 보안 블루 팀은 정보 기술 시스템의 보안 결함을 식별하고, 보안 조치의 효과를 검증하며, 구현된 방어 조치가 향후에도 계속 유효하도록 시스템을 모니터링하는 개인들의 그룹입니다. 이 목록은 독점적이지는 않지만 자유 소프트웨어 프로젝트에 크게 치우쳐 있으며, 독점 제품이나 기업 서비스에 대해서는 그렇지 않습니다. 공격적 TTP에 대해서는 awesome-pentest를 참조하십시오.

여러분의 기여와 제안을 진심으로 ♥ 환영합니다. (✿◕‿◕). 자세한 내용은 기여 지침을 확인해 주세요. 이 저작물은 크리에이티브 커먼즈 저작자표시 4.0 국제 라이선스에 따라 라이선스가 부여됩니다.

많은 사이버 보안 전문가들은 지방, 주, 연방 경찰 기관에 서비스를 제공하거나 그와 유사한 기관과 협력함으로써, 알게 모르게 인종차별적 국가 폭력을 가능하게 합니다. 이러한 악은 대부분 식량, 주거, 의료에 대한 접근 부족이라는 위협 속에서 고용이라는 강제적 메커니즘을 통해 발생합니다. 이 목록이 공개적으로 제공됨에도 불구하고, 유지관리자는 이 목록이 그러한 거대하지만 진부한 악에 맞서는 사람들과 조직을 지원하기를 의도하고 희망합니다.

납세자 자금으로 운영되는 인종차별적 경찰 폭력으로 살해된 흑인들의 이름으로 구성된 들어올려진 주먹 이미지.

얇은 파란 선이 벗겨져 그 아래 나치 스와스티카가 드러나는 "Blue Lives Matter" 깃발 이미지.

경찰 예산을 폐지하라.

목차

  • 자동화 및 규칙
    • 코드 라이브러리 및 바인딩
    • 보안 오케스트레이션, 자동화 및 대응(SOAR)
  • 클라우드 플랫폼 보안
    • 분산 모니터링
    • Kubernetes
    • 서비스 메시
  • 통신 보안(COMSEC)
  • DevSecOps
    • 애플리케이션 또는 바이너리 하드닝
    • 컴플라이언스 테스트 및 보고
    • 의존성 혼동
    • 퍼징
    • 정책 시행
    • 공급망 보안
  • 허니팟
    • 타르핏
  • 호스트 기반 도구
    • 샌드박스
  • 아이덴티티 및 인증(AuthN)/인가(AuthZ)
  • 침해 대응 도구
    • IR 관리 콘솔
    • 증거 수집
  • 네트워크 경계 방어
    • 방화벽 어플라이언스 또는 배포판
  • 운영 체제 배포판
  • 피싱 인식 및 신고
  • 대비 훈련 및 워게임
    • 활동 후 분석 및 보고
  • 보안 구성
  • 보안 모니터링
    • 엔드포인트 탐지 및 대응(EDR)
    • 네트워크 보안 모니터링(NSM)
    • 보안 정보 및 이벤트 관리(SIEM)
    • 서비스 및 성능 모니터링
    • 위협 헌팅
  • 위협 인텔리전스
    • 핑거프린팅

자동화 및 규칙

  • Ansible Lockdown - 검증되었고 적극적으로 유지 관리되는 정보 보안 테마 Ansible 역할의 엄선된 모음입니다.
  • Clevis - 자동 암호 해독을 위한 플러그 가능한 프레임워크로, 주로 Tang 클라이언트로 사용됩니다.
  • DShell - 네트워크 패킷 캡처 분석을 지원하는 플러그인을 신속하게 개발할 수 있게 해주는 Python 기반의 확장 가능한 네트워크 포렌식 분석 프레임워크입니다.
  • Dev-Sec.io - 다양한 기준 보안 구성의 Ansible, Chef, Puppet 구현을 제공하는 서버 하드닝 프레임워크입니다.
  • Password Manager Resources - 비밀번호 관리를 개선하기 위한 협업적 크라우드소싱 데이터 및 코드입니다.
  • peepdf - 스크립트 가능한 PDF 파일 분석기입니다.
  • PyREBox - QEMU 기반의 Python 스크립팅 가능한 리버스 엔지니어링 샌드박스입니다.
  • Watchtower - Docker 컨테이너 베이스 이미지 업데이트를 자동화하고 무인 업그레이드 경험을 제공하는 컨테이너 기반 솔루션입니다.

코드 라이브러리 및 바인딩

  • MultiScanner - 파일 집합에 대해 도구 모음을 자동으로 실행하고 출력을 집계하여 평가를 지원하는 Python 기반 파일 분석 프레임워크입니다.
  • Posh-VirusTotal - VirusTotal.com API용 PowerShell 인터페이스입니다.
  • censys-python - Censys REST API용 Python 래퍼입니다.
  • libcrafter - 고수준 C++ 네트워크 패킷 스니핑 및 크래프팅 라이브러리입니다.
  • python-dshield - Internet Storm Center/DShield API용 Pythonic 인터페이스입니다.
  • python-sandboxapi - 악성코드 샌드박스와의 통합 구축을 위한 최소한의 일관된 Python API입니다.
  • python-stix2 - 구조화된 위협 정보 표현(STIX) JSON 콘텐츠를 직렬화 및 역직렬화하기 위한 Python API와 일반적인 작업을 위한 고수준 API를 제공합니다.

보안 오케스트레이션, 자동화 및 대응(SOAR)

또한 보안 정보 및 이벤트 관리(SIEM) 및 IR 관리 콘솔을 참조하십시오.

  • Shuffle - IT 전문가와 블루 팀을 위한 그래픽 기반 일반 워크플로우(자동화) 빌더입니다.

클라우드 플랫폼 보안

또한 asecure.cloud/tools를 참조하십시오.

  • Aaia - Neo4j를 활용하여 AWS IAM 및 Organizations를 그래프 형식으로 시각화하는 데 도움을 줍니다.
  • Falco - Linux 커널 감사와 Kubernetes 메트릭과 같은 런타임 데이터로 강화하여 컨테이너화된 애플리케이션, 호스트 및 네트워크 패킷 흐름에서 비정상 활동을 탐지하도록 설계된 행동 활동 모니터입니다.
  • Kata Containers - 컨테이너처럼 느껴지고 성능을 발휘하지만 하드웨어 가상화 기술을 두 번째 방어 계층으로 사용하여 더 강력한 워크로드 격리를 제공하는 경량 가상 머신 기반의 보안 컨테이너 런타임입니다.
  • Principal Mapper (PMapper) - AWS 계정 또는 AWS 조직의 AWS Identity and Access Management(IAM) 구성에서 위험을 식별할 수 있는 스크립트 및 라이브러리를 통해 AWS의 IAM 권한을 신속하게 평가합니다.
  • Prowler - Amazon Web Services 계정 보안 평가 및 하드닝을 위한 AWS-CLI 명령 기반 도구입니다.
  • Scout Suite - 클라우드 환경의 보안 태세 평가를 가능하게 하는 오픈소스 멀티 클라우드 보안 감사 도구입니다.
  • gVisor - Go로 작성된 애플리케이션 커널로, Linux 시스템 표면의 상당 부분을 구현하여 애플리케이션과 호스트 커널 사이에 격리 경계를 제공합니다.

분산 모니터링

또한 § 서비스 및 성능 모니터링을 참조하십시오.

  • Cortex - Prometheus를 위한 수평 확장 가능, 고가용성, 다중 테넌트, 장기 스토리지를 제공합니다.
  • Jaeger - 마이크로서비스 기반 분산 시스템을 모니터링하고 문제를 해결하는 데 사용되는 분산 추적 플랫폼 백엔드입니다.
  • OpenTelemetry - 애플리케이션 성능 메트릭을 추적 백엔드로 내보내기 위한 도구, API 및 SDK 모음으로 구성된 클라우드 네이티브 소프트웨어용 관측 가능성 프레임워크입니다(이전에는 OpenTracing 및 OpenCensus 프로젝트에서 유지 관리).
  • Prometheus - 원래 SoundCloud에서 구축된 오픈소스 시스템 모니터링 및 경고 도구 키트입니다.
  • Zipkin - 서비스 아키텍처의 지연 시간 문제를 해결하는 데 필요한 타이밍 데이터 수집을 돕는 분산 추적 시스템 백엔드입니다.

Kubernetes

또한 Kubernetes-Security.info를 참조하십시오.

  • KubeSec - 로컬, Kubernetes 승인 컨트롤러 또는 자체 클라우드 서비스로 실행할 수 있는 Kubernetes 매니페스트의 정적 분석기입니다.
  • Kyverno - Kubernetes용으로 설계된 정책 엔진입니다.
  • Linkerd - 애플리케이션 자체를 수정할 필요 없이 Kubernetes 애플리케이션에 관측 가능성, 신뢰성 및 보안을 추가하는 초경량 Kubernetes 전용 서비스 메시입니다.
  • Managed Kubernetes Inspection Tool (MKIT) - 관리형 Kubernetes 클러스터 개체와 클러스터 내부에서 실행되는 워크로드/리소스의 몇 가지 일반적인 보안 관련 구성 설정을 쿼리하고 검증합니다.
  • Polaris - 코드 커밋, Kubernetes 승인 요청 또는 클러스터에서 이미 실행 중인 라이브 리소스에 대해 테스트를 실행하여 Kubernetes 모범 사례를 검증합니다.
  • Sealed Secrets - 단방향 암호화된 Secrets를 위한 Kubernetes 컨트롤러 및 도구입니다.
  • certificate-expiry-monitor - TLS 인증서 만료를 Prometheus 메트릭으로 노출하는 유틸리티입니다.
  • k-rail - Kubernetes용 워크로드 정책 시행 도구입니다.
  • kube-forensics - 클러스터 관리자가 실행 중인 Pod와 모든 컨테이너의 현재 상태를 덤프하여 보안 전문가가 오프라인 포렌식 분석을 수행할 수 있게 해줍니다.
  • kube-hunter - 클러스터 외부("공격자 관점") 또는 내부에서 Kubernetes 클러스터의 보안 문제를 위한 일련의 테스트("헌터")를 실행하는 오픈소스 도구입니다.
  • kubernetes-event-exporter - 종종 놓치기 쉬운 Kubernetes 이벤트를 다양한 출력으로 내보내 관측 가능성 또는 경고 목적으로 사용할 수 있게 해줍니다.

서비스 메시

또한 ServiceMesh.es를 참조하십시오.

  • Consul - 동적이고 분산된 인프라 전반에서 애플리케이션을 연결하고 구성하기 위한 솔루션으로, Consul Connect를 통해 자동 TLS 암호화와 ID 기반 인증을 사용하는 안전한 서비스 간 통신을 가능하게 합니다.
  • Istio - 마이크로서비스를 통합하고, 마이크로서비스 간 트래픽 흐름을 관리하며, 정책을 시행하고 텔레메트리 데이터를 집계하는 통일된 방법을 제공하는 오픈 플랫폼입니다.

통신 보안(COMSEC)

또한 전송 계층 방어를 참조하십시오.

  • GPG Sync - 조직 또는 팀의 모든 구성원 간 OpenPGP 공개 키 배포, 폐기 및 업데이트를 중앙 집중화하고 자동화합니다.
  • Geneva (Genetic Evasion) - 국가 차원의 검열에 맞서 패킷 조작 기반 검열 회피 전략을 진화시켜 차단된 콘텐츠의 가용성을 높이는 새로운 실험적 유전 알고리즘입니다.
  • GlobaLeaks - 누구나 쉽게 안전한 내부고발 플랫폼을 구축하고 유지할 수 있게 해주는 무료 오픈소스 소프트웨어입니다.
  • SecureDrop - 언론 기관과 NGO가 익명 출처의 문서를 안전하게 받기 위해 설치할 수 있는 오픈소스 내부고발자 제출 시스템입니다.
  • Teleport - 엔지니어와 보안 전문가가 모든 환경에서 SSH 서버, Kubernetes 클러스터, 웹 애플리케이션 및 데이터베이스에 대한 접근을 통합할 수 있게 해줍니다.

DevSecOps

또한 awesome-devsecops를 참조하십시오.

  • Bane - Docker 컨테이너용 맞춤형 개선된 AppArmor 프로필 생성기입니다.
  • BlackBox - GnuPG를 사용하여 "저장 상태"에서 비밀을 암호화함으로써 Git/Mercurial/Subversion에 안전하게 저장합니다.
  • Checkov - CIS 정책 위반을 탐지하고 클라우드 보안 잘못된 구성을 방지하는 데 도움이 되는 Terraform(코드형 인프라)용 정적 분석입니다.
  • Cilium - Docker 및 Kubernetes와 같은 Linux 컨테이너 관리 플랫폼을 사용하여 배포된 애플리케이션 서비스 간 네트워크 연결을 투명하게 보호하기 위한 오픈소스 소프트웨어입니다.
  • Clair - 애플리케이션 컨테이너(예: Docker) 이미지를 통해 도입된 취약점을 탐지하는 정적 분석 도구입니다.
  • CodeQL - 코드를 데이터처럼 취급하여 쿼리를 수행함으로써 코드베이스 전체에서 취약점을 발견합니다.
  • DefectDojo - DevOps 및 지속적인 보안 통합을 위해 구축된 애플리케이션 취약점 관리 도구입니다.
  • Gauntlt - 일상적인 지속적 통합 빌드 파이프라인 중에 애플리케이션을 펜테스트합니다.
  • Git Secrets - git 저장소에 비밀번호 및 기타 민감한 정보를 커밋하는 것을 방지합니다.
  • SOPS - YAML, JSON, ENV, INI 및 바이너리 형식을 지원하고 AWS KMS, GCP KMS, Azure Key Vault 및 PGP로 암호화하는 암호화 파일 편집기입니다.
  • Snyk - 오픈소스 종속성 및 컨테이너 이미지의 취약점과 라이선스 위반을 찾아 수정합니다.
  • SonarQube - 자동화된 테스트 중에 상세한 보고서를 제공하고 새로 도입된 보안 취약점에 대해 경고하는 지속적 검사 도구입니다.
  • Trivy - 컨테이너 및 기타 아티팩트를 위한 간단하고 포괄적인 취약점 스캐너로, 지속적 통합 파이프라인에 적합합니다.
  • Vault - 통합 인터페이스를 통해 API 키, 비밀번호 또는 인증서와 같은 비밀에 안전하게 접근하기 위한 도구입니다.
  • git-crypt - git에서 투명한 파일 암호화를 제공합니다. 보호하기로 선택한 파일은 커밋 시 암호화되고 체크아웃 시 복호화됩니다.
  • helm-secrets - Git 워크플로우로 비밀을 관리하고 SOPS 기반으로 어디에나 저장할 수 있도록 도와주는 Helm 플러그인입니다.
  • terrascan - 클라우드 네이티브 리소스를 프로비저닝하기 전에 위험을 완화하기 위해 컴플라이언스 및 보안 위반을 탐지하는 데 도움이 되는 코드형 인프라 도구용 정적 코드 분석기입니다.
  • tfsec - 로컬 및 CI 파이프라인에서 실행되도록 설계된 Terraform 코드용 정적 분석 보안 스캐너입니다.

애플리케이션 또는 바이너리 하드닝

  • DynInst - 바이너리 패칭에 유용한 바이너리 계측, 분석 및 수정 도구입니다.
  • DynamoRIO - 프로세스 수준 가상 머신으로 구현되어 프로그램의 모든 부분에서 실행 중 코드 변환을 지원하는 런타임 코드 조작 시스템입니다.
  • Egalito - 바이너리 하드닝 및 보안 연구를 위해 설계된 일반 Linux 바이너리를 완전히 디스어셈블하고 변환 및 재생성할 수 있는 바이너리 재컴파일러 및 계측 프레임워크입니다.
  • Valgrind - 동적 분석 도구 구축을 위한 계측 프레임워크입니다.

컴플라이언스 테스트 및 보고

  • Chef InSpec - 보안 및 컴플라이언스 규칙을 설명하는 언어로, IT 인프라에 대해 실행하여 비준수를 발견하고 보고할 수 있는 자동화된 테스트가 됩니다.
  • OpenSCAP Base - SCAP 기준 프로필에 대해 시스템을 평가하여 스캔된 시스템의 보안 태세를 보고하는 데 사용되는 라이브러리이자 명령줄 도구(oscap)입니다.

의존성 혼동

또한 § 공급망 보안을 참조하십시오.

  • Dependency Combobulator - 의존성 혼동 누출 및 잠재적 공격을 탐지하고 방지하기 위한 오픈소스, 모듈식 및 확장 가능한 프레임워크입니다.
  • Confusion checker - 저장소 간에 동일한 이름을 포함하는 아티팩트가 있는지 확인하는 스크립트입니다.
  • snync - 의존성 혼동 공급망 보안 공격에 취약한지 방지하고 탐지합니다.

퍼징

또한 Awesome-Fuzzing을 참조하십시오.

  • Atheris - libFuzzer 기반의 커버리지 가이드 Python 퍼징 엔진으로, Python 코드뿐만 아니라 CPython용으로 작성된 네이티브 확장도 퍼징할 수 있습니다.
  • FuzzBench - Google 규모의 다양한 실제 벤치마크에서 퍼저를 평가하는 무료 서비스입니다.
  • OneFuzz - 자체 호스팅형 Fuzzing-as-a-Service(FaaS) 플랫폼입니다.

정책 시행

  • AllStar - 조직 또는 저장소에 설치되어 보안 정책을 설정하고 시행하는 GitHub 앱입니다.
  • Conftest - 구조화된 구성 데이터에 대한 테스트 작성을 돕는 유틸리티입니다.
  • Open Policy Agent (OPA) - 클라우드 네이티브 스택 전반의 정책을 위한 통합 도구 세트 및 프레임워크입니다.
  • Regula - Open Policy Agent/Rego를 사용하여 AWS, Azure, Google Cloud 및 Kubernetes 보안과 컴플라이언스에 대해 코드형 인프라 템플릿(Terraform, CloudFormation, K8s 매니페스트)을 검사합니다.
  • Tang - 데이터를 네트워크 존재에 바인딩하는 서버로, 클라이언트가 특정(보안) 네트워크에 있을 때만 데이터를 제공합니다.

공급망 보안

또한 § 의존성 혼동을 참조하십시오.- Grafeas - 소프트웨어 공급망을 감사하고 관리하기 위한 오픈 아티팩트 메타데이터 API.

  • Helm GPG (GnuPG) Plugin - Helm에서 GnuPG를 사용한 차트 서명 및 검증.
  • Notary - 사람들이 콘텐츠를 쉽게 게시하고 검증할 수 있도록 하여 인터넷을 더 안전하게 만드는 것을 목표로 함.
  • in-toto - 소프트웨어 공급망의 무결성을 보호하기 위한 프레임워크.

허니팟(Honeypots)

awesome-honeypots도 참조.

  • CanaryTokens - 자체 호스팅 가능한 허니토큰 생성기 및 보고 대시보드; 데모 버전은 CanaryTokens.org에서 제공.
  • Kushtaka - 자원이 부족한 블루 팀을 위한 지속 가능한 올인원 허니팟 및 허니토큰 오케스트레이터.
  • Manuka - 위협 행위자의 정찰 시도를 모니터링하고 블루 팀을 위한 실행 가능한 인텔리전스를 생성하는 오픈소스 인텔리전스(OSINT) 허니팟.

타르핏(Tarpits)

  • Endlessh - 끝없는 배너를 천천히 보내는 SSH 타르핏.
  • LaBrea - 사용되지 않는 IP 공간에 대한 ARP 요청에 응답하여, 추가 요청에 매우 느리게 응답하는 가짜 머신이 있는 것처럼 보이게 함으로써 스캐너, 웜 등의 속도를 늦추는 프로그램.

호스트 기반 도구

  • Artillery - Linux 및 Windows 운영 체제를 보호하도록 설계된 허니팟, 파일 시스템 모니터, 경고 시스템의 결합체.
  • Crowd Inspect - 네트워크를 통해 통신할 수 있는 맬웨어의 존재를 경고하기 위한 Windows 시스템용 무료 도구.
  • Fail2ban - 컴퓨터 서버를 무차별 대입 공격으로부터 보호하는 침입 방지 소프트웨어 프레임워크.
  • Open Source HIDS SECurity (OSSEC) - 완전한 오픈소스이자 무료이며, 기능이 풍부한 호스트 기반 침입 탐지 시스템(HIDS).
  • Rootkit Hunter (rkhunter) - 호스트에서 다양한 맬웨어 징후를 검사하는 POSIX 호환 Bash 스크립트.
  • Shufflecake - Linux에서 여러 개의 숨겨진 파일 시스템에 대한 그럴듯한 부인 가능성 제공.
  • USB Keystroke Injection Protection - Linux 시스템에서 USB 키 입력 주입 장치를 차단하는 데몬.
  • chkrootkit - GNU/Linux 시스템에서 루트킷 징후를 로컬에서 확인.

샌드박스(Sandboxes)

  • Bubblewrap - 권한이 없는 Linux 사용자가 운영 체제 또는 사용자 데이터의 일부에 대한 접근을 제한할 수 있는 샌드박싱 도구.
  • Dangerzone - 잠재적으로 위험한 PDF, 오피스 문서 또는 이미지를 안전한 PDF로 변환.
  • Firejail - Linux 네임스페이스와 seccomp-bpf를 사용하여 신뢰할 수 없는 응용 프로그램의 실행 환경을 제한함으로써 보안 침해 위험을 줄이는 SUID 프로그램.

ID 및 인증/인가(Identity and AuthN/AuthZ)

  • Gluu Server - 클라우드 네이티브 커뮤니티 배포판인 무료 오픈소스 소프트웨어로 웹 및 모바일 응용 프로그램을 위한 중앙 집중식 인증 및 인가.

사고 대응 도구

awesome-incident-response도 참조.

  • LogonTracer - Windows 이벤트 로그를 시각화하고 분석하여 악성 Windows 로그온을 조사.
  • Volatility - 고급 메모리 포렌식 프레임워크.
  • aws_ir - 보안 준비 가정 없이 사고 대응을 자동화.

IR 관리 콘솔

보안 오케스트레이션, 자동화 및 대응(SOAR)도 참조.

  • CIRTKit - Viper 기반의 스크립트 가능한 디지털 포렌식 및 사고 대응(DFIR) 툴킷.
  • Fast Incident Response (FIR) - 사이버 보안 사고의 쉬운 생성, 추적 및 보고를 가능하게 하는 사이버 보안 사고 관리 플랫폼.
  • Rekall - 고급 포렌식 및 사고 대응 프레임워크.
  • TheHive - SOC, CSIRT 및 CERT의 업무를 더 쉽게 만들기 위해 설계된 확장 가능한 무료 보안 사고 대응 플랫폼으로, MISP와 긴밀한 통합 기능을 갖춤.
  • threat_note - Defense Point Security가 구축한 웹 응용 프로그램으로, 보안 연구원이 연구와 관련된 지표를 추가하고 검색할 수 있게 함.

증거 수집

  • AutoMacTC - macOS의 다양한 포렌식 아티팩트에 접근하여 구문 분석하고 분석에 적합한 형식으로 제공하도록 설계된 모듈식 자동 포렌식 트라이지 수집 프레임워크.
  • OSXAuditor - 무료 macOS 컴퓨터 포렌식 도구.
  • OSXCollector - macOS용 포렌식 증거 수집 및 분석 툴킷.
  • ir-rescue - 사고 대응 중 호스트 포렌식 데이터를 종합적으로 수집하는 Windows Batch 스크립트 및 Unix Bash 스크립트.
  • Margarita Shotgun - (Amazon EC2 인스턴스 유무와 관계없이 작동하는) 원격 메모리 획득을 병렬화하는 명령줄 유틸리티.
  • Untitled Goose Tool - SIEM에 수집된 로그가 부족하더라도 Azure/AzureAD/M365 환경에서 클라우드 아티팩트를 내보내 완전한 조사를 수행할 수 있도록 사고 대응 팀을 지원.

네트워크 경계 방어

  • Gatekeeper - 최초의 오픈소스 분산 서비스 거부(DDoS) 보호 시스템.
  • fwknop - 방화벽에서 SPA(Single Packet Authorization)를 통해 포트를 보호.
  • ssh-audit - SSH 서버의 보안 상태를 개선하기 위한 빠른 권장 사항을 제공하는 간단한 도구.

방화벽 어플라이언스 또는 배포판

Wikipedia: 라우터 및 방화벽 배포판 목록도 참조.

  • IPFire - IPCop에서 포크된 강화된 GNU/Linux 기반 라우터 및 방화벽 배포판.
  • OPNsense - pfSense에서 포크된 강화된 FreeBSD 기반 방화벽 및 라우팅 플랫폼.
  • pfSense - m0n0wall에서 포크된 FreeBSD 방화벽 및 라우터 배포판.

운영 체제 배포판

  • Computer Aided Investigative Environment (CAINE) - 다양한 디지털 포렌식 및 증거 수집 도구를 사전 패키지한 이탈리아 GNU/Linux 라이브 배포판.
  • Security Onion - 침입 탐지, 엔터프라이즈 보안 모니터링 및 로그 관리를 위한 무료 오픈소스 GNU/Linux 배포판.
  • Qubes OS - Xen 하이퍼바이저 프로젝트 위에 구축된 데스크톱 환경으로, 각 최종 사용자 프로그램을 자체 가상 머신에서 실행하여 성공적인 맬웨어 익스플로잇의 영향을 제한하는 엄격한 보안 제어를 제공합니다.

피싱 인식 및 신고

awesome-pentest § 사회 공학 도구도 참조.

  • CertSpotter - 도메인 중 하나에 대해 SSL/TLS 인증서가 발급될 때 경고하는 SSLMate의 인증서 투명성 로그 모니터.
  • Gophish - 조직의 피싱 노출을 쉽게 테스트할 수 있는 강력한 오픈소스 피싱 프레임워크.
  • King Phisher - 실제 피싱 공격을 시뮬레이션하여 사용자 인식을 테스트하고 향상시키는 도구.
  • NotifySecurity - 사용자가 의심스러운 이메일을 보안 팀에 신고하도록 돕는 Outlook 추가 기능.
  • Phishing Intelligence Engine (PIE) - 피싱 공격 탐지 및 대응을 지원하는 프레임워크.
  • Swordphish - 사람들이 의심스러운 메일을 식별하도록 훈련시키기 위한 (가짜) 피싱 캠페인을 생성하고 관리할 수 있는 플랫폼.
  • mailspoof - 이메일 스푸핑을 허용할 수 있는 문제가 있는지 SPF 및 DMARC 레코드를 검사.
  • phishing_catcher - CertStream 서비스를 사용하여 CTL(Certificate Transparency Log)에서 도메인 이름별 의심스러운 TLS 인증서 발급을 감시하는 구성 가능한 스크립트.

대비 훈련 및 워게이밍

(적대자 에뮬레이션, 위협 시뮬레이션 등으로도 알려짐.)

  • APTSimulator - 시스템이 APT 공격의 피해를 입은 것처럼 보이게 만드는 도구 세트.
  • Atomic Red Team - 보안 통제를 테스트하기 위해 실행하는 간단하고 자동화 가능한 테스트 라이브러리.
  • BadBlood - 테스트(비프로덕션) Windows 도메인을 데이터로 채워 보안 분석가와 엔지니어가 Active Directory 보안을 이해하고 강화하기 위한 도구 사용을 연습할 수 있게 함.
  • Caldera - MITRE가 개발한 확장 가능하고 자동화된 적대자 에뮬레이션 플랫폼.
  • Drool - 패킷 캡처 파일에서 DNS 트래픽을 재생하여 지정된 서버로 전송합니다. 예를 들어 DNS에 대한 DDoS 공격을 시뮬레이션하거나 일반 DNS 쿼리를 측정하는 데 사용.
  • DumpsterFire - 블루 팀 훈련 및 센서/알림 매핑을 위해 반복 가능하고, 시간 지연되며, 분산된 보안 이벤트를 구축하기 위한 모듈식, 메뉴 기반, 크로스 플랫폼 도구.
  • Infection Monkey - 기존 통제를 검증하고 공격자가 현재 네트워크 보안 격차를 어떻게 악용할 수 있는지 식별하는 데 도움이 되는 오픈소스 침해 및 공격 시뮬레이션(BAS) 플랫폼.
  • Metta - 적대적 시뮬레이션을 수행하기 위한 자동화된 정보 보안 대비 도구.
  • Network Flight Simulator (flightsim) - 악성 네트워크 트래픽을 생성하여 보안 팀이 보안 통제를 평가하고 네트워크 가시성을 감사하도록 돕는 유틸리티.
  • RedHunt OS - 여러 위협 에뮬레이션 도구와 방어자 툴킷이 사전 구성된 Ubuntu 기반 OVA(Open Virtual Appliance).
  • Stratus Red Team - 클라우드 환경을 대상으로 공격적 공격 기술을 세분화되고 자립적인 방식으로 에뮬레이션합니다. "클라우드용 Atomic Red Team™"이라고 생각하면 됩니다.
  • tcpreplay - 기존에 캡처한 네트워크 트래픽을 편집하고 재생하기 위한 무료 오픈소스 유틸리티 모음으로, 원래 침입 탐지/방지 시스템에 악성 트래픽 패턴을 재생하도록 설계되었습니다.

사후 분석 및 보고

  • RedEye - 레드 팀과 블루 팀 모두가 C2(command and control) 활동을 시각화하고 보고하며, 공격 경로를 재생하고 시연하며, 이해관계자에게 수정 권장 사항을 더 명확하게 전달할 수 있도록 지원하는 분석 도구.

보안 구성

(기본 보안 강화 베이스라인 및 구현된 모범 사례로도 알려짐.)

  • Bunkerized-nginx - 웹 사이트를 위한 많은 방어 기법을 구현하는 NginX 구성 및 스크립트의 Docker 이미지.

보안 모니터링

  • Crossfeed - 조직의 공개된 공격 표면을 지속적으로 열거하고 모니터링하여 자산을 발견하고 잠재적 보안 결함을 식별.
  • Starbase - 서비스와 시스템의 자산 및 관계를 직관적인 그래프 뷰로 수집하여 모든 사람이 그래프 기반 보안 분석을 사용할 수 있게 함.

엔드포인트 탐지 및 대응(EDR)

  • Wazuh - OSSEC HIDS의 포크를 기반으로 하는 오픈소스, 멀티 플랫폼 에이전트 기반 보안 모니터링.

네트워크 보안 모니터링(NSM)

awesome-pcaptools도 참조.

  • Arkime - 기존 보안 인프라를 보강하여 네트워크 트래픽을 표준 PCAP 형식으로 저장하고 인덱싱하여 빠르고 인덱싱된 액세스를 제공.
  • ChopShop - 분석가가 pynids 기반의 APT 트레이드크래프트 디코더 및 탐지기를 생성하고 실행할 수 있도록 지원하는 프레임워크.
  • Maltrail - 악성 네트워크 트래픽 탐지 시스템.
  • OwlH - Suricata, Zeek 및 Moloch 수명 주기를 시각화하여 네트워크 IDS를 대규모로 관리하는 데 도움.
  • Real Intelligence Threat Analysis (RITA) - Zeek 로그를 수집하고 비콘닝, DNS 터널링 등을 탐지하는 네트워크 트래픽 분석용 오픈소스 프레임워크.
  • Respounder - 네트워크에서 Responder LLMNR/NBT-NS/MDNS 포이즈너의 존재를 탐지.
  • Snort - 실시간 패킷 분석, 트래픽 로깅 및 사용자 지정 규칙 기반 트리거가 가능한 널리 배포된 자유 소프트웨어 IPS.
  • SpoofSpotter - 스푸핑된 NetBIOS Name Service(NBNS) 응답을 포착하여 이메일 또는 로그 파일에 경고.
  • Stenographer - 침입 탐지 및 사고 대응 목적으로 패킷을 디스크에 버퍼링하는 전체 패킷 캡처 유틸리티.
  • Suricata - 온라인 및 오프라인 분석 모드와 딥 패킷 검사 기능을 갖춘 무료 크로스 플랫폼 IDS/IPS로, Lua로 스크립팅할 수도 있음.
  • Tsunami - 높은 신뢰도로 심각도가 높은 취약점을 탐지하기 위한 확장 가능한 플러그인 시스템을 갖춘 범용 네트워크 보안 스캐너.
  • VAST - 데이터 기반 보안 조사를 위한 무료 오픈소스 네트워크 텔레메트리 엔진.
  • Wireshark - 네트워크 문제 해결 또는 포렌식 netflow 분석에 유용한 무료 오픈소스 패킷 분석기.
  • Zeek - 보안 모니터링에 중점을 둔 강력한 네트워크 분석 프레임워크로, 이전에는 Bro로 알려짐.
  • netsniff-ng - 연결 추적 도구(flowtop), 트래픽 생성기(trafgen), 자율 시스템(AS) 추적 경로 유틸리티(astraceroute) 등 다양한 유틸리티를 갖춘 무료 고속 GNU/Linux 네트워킹 툴킷.

보안 정보 및 이벤트 관리(SIEM)

  • AlienVault OSSIM - AlienVault Open Threat Exchange(OTX) 기반의 자산 검색, 자산 인벤토리, 동작 모니터링 및 이벤트 상관 분석 기능을 갖춘 단일 서버 오픈소스 SIEM 플랫폼.
  • Prelude SIEM OSS - 긴 역사와 여러 상용 변종을 가진 오픈소스 에이전트 없는 SIEM으로, 임의의 로그 입력 및 다양한 인기 모니터링 도구로부터 보안 이벤트 수집, 정규화 및 경고 기능을 제공.

서비스 및 성능 모니터링

awesome-sysadmin#monitoring도 참조.

  • Icinga - 플러그형 사용자 인터페이스와 확장된 데이터 커넥터, 수집기 및 보고 도구 세트를 갖춘 Nagios의 모듈식 재설계.
  • Locust - Python 코드로 사용자 동작을 정의하고 수백만 명의 동시 사용자로 시스템을 스웜할 수 있는 오픈소스 부하 테스트 도구.
  • Nagios - 널리 사용되는 네트워크 및 서비스 모니터링 솔루션이자 보고 플랫폼.
  • OpenNMS - 다양한 구성, 다양한 경고 메커니즘(이메일, XMPP, SMS) 및 다양한 데이터 수집 방법(SNMP, HTTP, JDBC 등)을 지원하는 무료 기능 풍부한 네트워킹 모니터링 시스템.
  • osquery - macOS, Windows 및 Linux용 운영 체제 계측 프레임워크로, OS를 SQL 유사 구문으로 쿼리할 수 있는 고성능 관계형 데이터베이스로 노출.
  • Zabbix - 대규모 IT 환경을 모니터링하기 위한 성숙한 엔터프라이즈급 플랫폼.

위협 헌팅

(헌트 팀 활동 및 위협 탐지로도 알려짐.)

awesome-threat-detection도 참조.

  • CimSweep - 모든 Windows 버전에서 원격 사고 대응 및 헌팅 작업을 가능하게 하는 CIM/WMI 기반 도구 모음.
  • DeepBlueCLI - Windows 이벤트 로그를 통한 헌트 팀 활동을 위한 PowerShell 모듈.
  • GRR Rapid Response - 자산에 설치되는 Python 에이전트와 Python 기반 서버 인프라로 구성된 원격 라이브 포렌식에 중점을 둔 사고 대응 프레임워크로, 분석가가 공격을 신속히 트라이지하고 원격으로 분석을 수행할 수 있게 함.
  • Hunting ELK (HELK) - Elasticsearch, Logstash, Kafka 및 Kibana를 기반으로 하며 Jupyter Notebook을 포함한 다양한 분석 통합 기능을 갖춘 올인원 자유 소프트웨어 위협 헌팅 스택.
  • Logging Made Easy (LME) - 무료 오픈소스 로깅 및 보호 모니터링 솔루션.
  • MozDef - 보안 사고 처리 프로세스를 자동화하고 사고 대응자의 실시간 활동을 지원.
  • PSHunt - 원격 엔드포인트에서 침해 지표를 검사하거나 해당 시스템 상태와 관련된 보다 포괄적인 정보를 조사하도록 설계된 PowerShell 모듈.
  • PSRecon - 원격 Windows 시스템을 분석하고 조사 결과에 대한 독립형 HTML 보고서를 생성하는 PSHunt 유사 도구.
  • PowerForensics - 라이브 하드 디스크 포렌식 분석을 수행하는 올인원 PowerShell 기반 플랫폼.
  • Redline - FireEye, Inc.가 제공하는 호스트 기반 조사 기능을 갖춘 프리웨어 엔드포인트 감사 및 분석 도구.
  • rastrea2r - 의심되는 IOC를 여러 엔드포인트에서 동시에 트라이지하고 안티바이러스 콘솔과 통합되는 멀티 플랫폼 도구.

위협 인텔리전스

awesome-threat-intelligence도 참조.- AttackerKB - 고위험 패치 적용의 우선순위를 정하고 취약성 피로에 대응하는 데 도움을 주는 무료 공개 크라우드소싱 취약성 평가 플랫폼.

  • DATA - 의심스러운 피싱 URL을 직접 입력받거나 해당 URL이 포함된 네트워크 트래픽이 관찰되면 트리거되는 자격 증명 피싱 분석 및 자동화 도구.
  • Forager - 사용 편의성과 데이터 이식성을 위해 간단한 텍스트 기반 구성 및 데이터 저장 기능을 갖춘 Python3 기반의 멀티스레드 위협 인텔리전스 수집 도구.
  • GRASSMARLIN - ICS/SCADA 네트워크 토폴로지와 엔드포인트를 수동적으로 매핑하고 파악·보고함으로써 산업 제어 시스템(ICS) 및 감시 제어와 데이터 수집(SCADA)에 대한 IP 네트워크 상황 인식을 제공한다.
  • MLSec Combine - 여러 위협 인텔리전스 피드 소스를 수집하여 맞춤 설정 가능한 단일 표준 CSV 기반 형식으로 결합한다.
  • Malware Information Sharing Platform and Threat Sharing (MISP) - 사이버 보안 지표를 수집, 저장, 배포 및 공유하기 위한 오픈소스 소프트웨어 솔루션.
  • Open Source Vulnerabilities (OSV) - 오픈소스 프로젝트를 위한 취약성 데이터베이스 및 트라이지(triage) 인프라로, 오픈소스 유지관리자와 오픈소스 사용자 모두를 돕는 것을 목표로 한다.
  • Sigma - 관련 로그 이벤트를 간단한 방식으로 기술할 수 있게 해주는 개방형 시그니처 형식을 제공하는 SIEM 시스템용 범용 시그니처 형식.
  • Threat Bus - 분산형 게시/구독 메시지 브로커를 통해 보안 도구를 연결하는 위협 인텔리전스 유포 계층.
  • ThreatIngestor - Twitter, RSS 피드 또는 기타 소스를 포함한 위협 피드에서 IOC를 추출하고 집계하는 확장 가능한 도구.
  • Unfetter - Mitre의 ATT&CK 프레임워크를 활용하여 보안 태세의 방어 공백을 식별한다.
  • Viper - 악성코드 및 익스플로잇 샘플을 쉽게 정리할 수 있게 해주는 바이너리 분석 및 관리 프레임워크.
  • YARA - 악성코드 연구자들이 악성코드 샘플을 식별하고 분류하는 데 도움을 주기 위해 만들어진(이에 국한되지 않음) 도구로, 파일 패턴과 시그니처를 위한 "패턴 매칭 스위스 아미 나이프"로 설명된다.

핑거프린팅

  • HASSH - 특정 클라이언트 및 서버 SSH 구현을 식별하는 데 사용할 수 있는 네트워크 핑거프린팅 표준.
  • JA3 - 특정 TLS 구현에 대한 핑거프린팅 및 정보 공유를 위해 SSL/TLS 핸드셰이크 설정을 추출한다.

위협 시그니처 패키지 및 컬렉션

  • ESET's Malware IoCs - ESET의 다양한 조사에서 파생된 침해 지표(IOC).
  • FireEye's Red Team Tool Countermeasures - FireEye가 2020년 12월 침해 사실을 공개한 이후 처음 공개된, FireEye 자체 레드팀 도구로 수행된 공격을 탐지하기 위한 Snort 및 YARA 규칙 모음.
  • FireEye's Sunburst Countermeasures - 백도어가 설치된 SolarWinds Orion NMS 활동 및 관련 취약성을 탐지하기 위한 다양한 언어로 작성된 IOC 모음.
  • YARA Rules - IT 보안 연구자들이 다양한 YARA 시그니처를 한곳에 모아 분류하고 최대한 최신 상태로 유지할 수 있는 단일 저장소의 필요를 충족하는 프로젝트.

Tor Onion 서비스 방어

참조: awesome-tor.

  • OnionBalance - 단일 실패 지점을 제거하여 Onion 서비스를 더욱 탄력적이고 안정적으로 만들면서 로드 밸런싱을 제공한다.
  • Vanguards - 버전 3 Onion 서비스 가드 발견 공격 완화 스크립트(향후 Tor 코어에 포함될 예정).

전송 계층 방어

  • Certbot - 다양한 웹 및 이메일 서버 소프트웨어를 구성하는 플러그인과 함께 LetsEncrypt 루트 CA의 TLS 인증서 발급 및 갱신을 자동화하는 무료 도구.
  • MITMEngine - TLS 가로채기 이벤트의 서버 측 탐지를 위한 Golang 라이브러리.
  • Tor - 게시자의 프라이버시와 서비스 가용성을 높이기 위해 분산되고 암호학적으로 검증된 이름 서비스(.onion 도메인)를 제공하는 검열 우회 및 익명화 오버레이 네트워크.

오버레이 및 가상 사설망(VPN)

  • Firezone - MFA와 SSO를 지원하는 WireGuard 기반의 자체 호스팅 VPN 서버.
  • Headscale - Tailscale 제어 서버의 오픈소스 자체 호스팅 구현.
  • IPsec VPN Server Auto Setup Scripts - IPsec/L2TP, Cisco IPsec 및 IKEv2를 지원하는 자체 IPsec VPN 서버 구축용 스크립트.
  • Innernet - 내부적으로 WireGuard를 사용하는 자유 소프트웨어 사설 네트워크 시스템으로, 자체 호스팅용으로 제작되었다.
  • Nebula - tinc에서 영감을 받은 완전한 오픈소스 및 자체 호스팅 방식의 확장 가능한 오버레이 네트워킹 도구로, 성능, 단순성, 보안에 중점을 둔다.
  • OpenVPN - 오랜 역사를 가진 자유 소프트웨어 기반의 전통적인 SSL/TLS 가상 사설망.
  • OpenZITI - 오버레이 네트워크, 애플리케이션 터널링, 다양한 SDK를 통해 모든 애플리케이션에 제로 트러스트를 도입하는 데 중점을 둔 오픈소스 이니셔티브.
  • Tailscale - WireGuard 위에 구축된 관리형 프리미엄(freemium) 메시 VPN 서비스.
  • WireGuard - 최첨단 암호화를 활용하는 매우 간단하면서도 빠르고 현대적인 VPN.
  • tinc - 확장 가능한 네트워크 공간, 브리지 이더넷 세그먼트 등을 지원하며 전적으로 사용자 공간에서 구현된 자유 소프트웨어 메시 VPN.

macOS 기반 방어

참조: drduh/macOS-Security-and-Privacy-Guide.

  • BlockBlock - 일반적인 지속성 위치를 모니터링하고 지속성 구성 요소가 추가될 때마다 경고하여 악성코드 설치를 탐지하고 방지하는 데 도움을 준다.
  • LuLu - 무료 macOS 방화벽.
  • Santa - macOS용 허용/차단 목록 시스템에서 "나쁜" 또는 "착한" 바이너리를 추적한다.
  • Stronghold - 터미널에서 macOS 보안 설정을 쉽게 구성한다.
  • macOS Fortress - macOS의 프록시 비공개 처리 및 안티바이러스 검사를 포함한 커널 수준, OS 수준, 클라이언트 수준 보안 기능의 자동 구성.

Windows 기반 방어

참조: awesome-windows#security 및 awesome-windows-domain-hardening.

  • CobaltStrikeScan - 파일 또는 프로세스 메모리에서 Cobalt Strike 비콘을 스캔하고 해당 구성을 파싱한다.
  • HardenTools - 다수의 위험한 Windows 기능을 비활성화하는 유틸리티.
  • NotRuler - Microsoft Exchange 서버를 손상시키려 할 때 Ruler 공격 도구가 사용하는 클라이언트 측 규칙과 VBScript 활성화 양식을 모두 탐지한다.
  • Sandboxie - 무료 오픈소스 범용 Windows 애플리케이션 샌드박싱 유틸리티.
  • Sigcheck - Microsoft의 인증서 신뢰 목록(CTL)을 기준으로 Windows 호스트의 루트 인증서 저장소를 감사한다.
  • Sticky Keys Slayer - 호스트 이름 목록에서 Windows RDP 세션을 수립하고 접근성 도구 백도어를 스캔하여 발견 시 경고한다.
  • Windows Secure Host Baseline - 최신 Windows 10 릴리스를 안전하게 배포하고 유지 관리하기 위한 자동화되고 유연한 방식을 제공하는 그룹 정책 개체, 규정 준수 검사 및 구성 도구.
  • WMI Monitor - 새로 생성된 WMI 소비자와 프로세스를 Windows 응용 프로그램 이벤트 로그에 기록한다.

Active Directory

  • Active Directory Control Paths - Active Directory 권한 구성("제어 관계")을 시각화하고 그래프로 표현하여 "누가 CEO의 이메일을 읽을 수 있는가?"와 같은 감사 질문을 다룬다.
  • PingCastle - Active Directory 취약성 탐지 및 보고 도구.
  • PlumHound - 경로 탐색 엔진을 활용하여 Active Directory 보안 취약성을 식별함으로써 지속적인 보안 수명 주기에서 BloodHoundAD를 더 효과적으로 사용한다.

라이선스

CC-BY

이 저작물은 크리에이티브 커먼즈 저작자표시 4.0 국제 라이선스에 따라 이용허락을 받았습니다.

도구 다운로드
위협 시그니처 패키지 및 컬렉션
  • Tor Onion 서비스 방어
  • 전송 계층 방어
    • 오버레이 및 가상 사설망(VPN)
  • macOS 기반 방어
  • Windows 기반 방어
    • Active Directory