Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
grapl — 탐지 및 대응을 위한 그래프 플랫폼 | Kitploit
도구/GitHubGitHub/grapl-security/grapl
ReconnaissanceThreat Feeds & AggregatorsForensicsInformation GatheringNetwork SecurityDigital ForensicsCloud SecurityThreat IntelligenceIntrusion DetectionIncident ResponseLog AnalysisArchived
699783년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHubgrapl-security/grapl

grapl

탐지 및 대응을 위한 그래프 플랫폼

저장소 보기웹사이트

Grapl

Grapl은 침해 대응 엔지니어들이 만들고 침해 대응 엔지니어를 위한 그래프 기반 SIEM 플랫폼입니다.

공지

Grapl은 회사로서 운영을 중단했습니다. 이에 따라 이 코드는 더 이상 활발히 개발되지 않지만, 보관된 상태로 계속 사용할 수 있습니다.

상세 정보

Grapl은 핵심적으로 그래프 데이터 구조를 활용하여 데이터를 효율적으로 쿼리하고 연결하며, 탐지를 위해 복잡한 공격자 행동을 모델링하고, 의심스러운 행동을 쉽게 파고들어 진행 중인 침해의 전체 범위를 이해할 수 있도록 보장합니다.

Grapl에 대한 더 깊이 있는 개요는 이것을 읽어보세요.

기본적으로 Grapl은 원시 로그를 가져와 그래프로 변환하고, 해당 그래프를 마스터 그래프로 병합합니다. 그런 다음 공격 시그니처의 실행을 오케스트레이션하고 조사를 수행하기 위한 도구를 제공합니다.

일부 발표는 BSidesLV 또는 BSides San Francisco에서 시청할 수 있습니다.

Grapl은 기본적으로 다음 노드를 지원합니다:

  • 프로세스
  • 파일
  • 네트워킹

Grapl은 그래프 생성을 위해 다음 입력 형식을 기본적으로 지원합니다:

  • Sysmon 로그
  • osquery 로그
  • 일반 JSON 로그 형식

Grapl은 플러그인을 염두에 두고 개발되고 있습니다 - 운영자는 새로운 입력 로그 형식과 새로운 노드 유형을 쉽게 지원할 수 있습니다.

Grapl은 아직 안정적인 1.0 상태가 아니며 빠르게 움직이는 프로젝트라는 점을 명심하세요. 약간의 버그와 호환성 파괴 변경이 있을 수 있습니다!

주요 기능

설정

질문이 있으신가요? 이 저장소에 이슈를 열거나 Grapl 슬랙 채널(초대를 위해 클릭)에 가입해보세요.

주요 기능

식별

Sysmon과 같은 로그 소스에 익숙하다면, 가장 좋은 기능 중 하나는 프로세스에 식별자가 부여된다는 것입니다. Grapl은 지원되는 모든 로그 유형에 대해 동일한 개념을 적용하여 프로세스 ID와 같은 의사 식별자를 가져와 표준 식별자를 식별합니다.

그런 다음 Grapl은 이 식별 개념을 그래프 접근 방식과 결합하여 엔티티와 그 행동에 대해 추론하기 쉽게 만듭니다. 또한 이 식별 속성은 Grapl이 로그에서 고유한 정보만 저장한다는 것을 의미하며, 이는 데이터 저장이 로그 볼륨에 비해 아선형적으로 증가함을 의미합니다.

이를 통해 저장 비용이 절감되고 수천 개의 로그에 분산되는 대신 데이터를 볼 수 있는 중앙 위치를 제공합니다. 예를 들어, 프로세스의 표준 식별자가 주어지면 노드를 선택하여 해당 프로세스의 모든 정보를 볼 수 있습니다.

분석기 https://grapl.readthedocs.io/en/latest/analyzers/implementing.html

분석기는 공격자 시그니처입니다. Python 모듈로, Grapl의 S3 버킷에 배포되어 Grapl의 마스터 그래프 변경 시 실행되도록 오케스트레이션됩니다.

분석기가 공격 행동에 대해 이진적인 "좋음" 또는 "나쁨" 값을 결정하려고 시도하는 대신, Grapl은 위험 개념을 활용한 다음 위험을 자동으로 상호 연관시켜 환경에서 가장 위험한 부분을 표면화합니다.

분석기는 마스터 그래프가 업데이트됨에 따라 실시간으로 상수 시간 연산을 사용하여 실행됩니다. Grapl의 분석기 하네스는 자동으로 쿼리를 배치, 병렬화 및 최적화합니다. 상수 시간 및 아선형 연산을 활용함으로써 Grapl은 조직이 성장하고 데이터 볼륨도 함께 증가함에 따라 쿼리가 효율적으로 실행될 것이라고 보장합니다.

Grapl은 순수 Python을 사용하여 공격자 시그니처를 작성할 수 있는 분석기 라이브러리를 제공합니다. 예제는 이 저장소를 참조하세요.

다음은 svchost.exe의 의심스러운 실행을 탐지하는 간단한 예입니다.

root@kitploit:~
class SuspiciousSvchost(Analyzer):

    def get_queries(self) -> OneOrMany[ProcessQuery]:
        invalid_parents = [
            Not("services.exe"),
            Not("smss.exe"),
            Not("ngentask.exe"),
            Not("userinit.exe"),
            Not("GoogleUpdate.exe"),
            Not("conhost.exe"),
            Not("MpCmdRun.exe"),
        ]

        return (
            ProcessQuery()
            .with_process_name(eq=invalid_parents)
            .with_children(
                ProcessQuery().with_process_name(eq="svchost.exe")
            )
        )

    def on_response(self, response: ProcessView, output: Any):
        output.send(
            ExecutionHit(
                analyzer_name="Suspicious svchost",
                node_view=response,
                risk_score=75,
            )
        )

분석기를 코드로 유지하면 다음이 가능합니다:

  • 경고를 코드 리뷰할 수 있습니다.
  • 테스트를 작성하고 CI에 통합할 수 있습니다.
  • 추상화를 구축하고 로직을 재사용하며 일반적으로 소프트웨어 유지 관리를 위한 모범 사례를 따를 수 있습니다.

Grapl의 분석기 배포 플러그인을 확인하여 분석기를 git 저장소에 유지하고 마스터에 푸시할 때 자동으로 배포하는 방법을 확인하세요.

인게이지먼트

Grapl은 인게이지먼트라고 하는 조사 도구를 제공합니다. 인게이지먼트는 분석기가 의심스럽다고 판단한 서브그래프를 나타내는 격리된 그래프입니다.

AWS Sagemaker 호스팅 Jupyter Notebook과 Grapl이 제공하는 Python 라이브러리를 사용하여 의심스러운 서브그래프를 확장하여 공격의 전체 범위를 포함할 수 있습니다. Jupyter notebook으로 공격 범위를 확장함에 따라 인게이지먼트 그래프가 업데이트되어 공격 범위를 시각적으로 표시합니다.

이벤트 기반 및 확장 가능

Grapl은 확장 가능하도록 구축되었습니다. 어떤 서비스도 모든 조직의 요구를 충족시킬 수 없습니다. 모든 기본 Grapl 서비스는 이벤트를 보내고 받음으로써 작동하며, 이는 Grapl을 확장하기 위해 메시지 구독만 시작하면 된다는 것을 의미합니다.

이것은 Grapl을 기존 서비스에 확장하거나 통합하는 것을 간단하게 만듭니다.

Grapl은 또한 현재 베타 단계인 플러그인 시스템을 제공하여 플랫폼의 기능을 확장할 수 있습니다 - 사용자 정의 노드 및 쿼리 기능 추가.

설정

https://grapl.readthedocs.io/en/main/setup/

도구 다운로드