Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
LogonTracer — Windows 이벤트 로그를 시각화하고 분석하여 악성 Windows 로그온을 조사합니다. | Kitploit
도구/GitHubGitHub/jpcertcc/logontracer
Digital ForensicsThreat IntelligenceIncident ResponseAI SecurityLog Analysis
GitHubjpcertcc/logontracer

LogonTracer

Windows 이벤트 로그를 시각화하고 분석하여 악성 Windows 로그온을 조사합니다.

저장소 보기
3.2k48718일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Version Docker pull test

개념

LogonTracer v2는 Windows Active Directory 이벤트 로그를 시각화하고 분석하여 악성 로그온을 조사하는 도구입니다. 이 도구는 로그온 관련 이벤트에서 발견된 호스트 이름(또는 IP 주소)과 계정 이름을 연결하여 그래프로 표시합니다. 이를 통해 어떤 계정에서 로그인 시도가 발생하고 어떤 호스트가 사용되었는지 확인할 수 있습니다.

이 도구는 Windows 로그온과 관련된 다음 이벤트 ID를 시각화할 수 있습니다.

이벤트 ID설명
4624로그온 성공
4625로그온 실패
4662개체에 대한 작업 수행
4672특별 권한 할당
4719시스템 감사 정책 변경
4720사용자 계정 생성
4726사용자 계정 삭제
4728 / 4732 / 4756보안 사용 그룹에 멤버 추가
4729 / 4733 / 4757보안 사용 그룹에서 멤버 제거
4768Kerberos 인증(TGT 요청)
4769Kerberos 서비스 티켓(ST 요청)
4776NTLM 인증
5137디렉터리 서비스 개체 생성
5141디렉터리 서비스 개체 삭제

자세한 내용은 다음 문서에서 확인할 수 있습니다:

  • Visualise Event Logs to Identify Compromised Accounts - LogonTracer -
  • イベントログを可視化して不正使用されたアカウントを調査 (일본어)

LogonTracer 샘플


버전 2.0의 새로운 기능

AI 기반 보안 분석

LogonTracer v2.0은 OpenAI GPT 모델을 사용하는 AI 분석 엔진을 통합하여 기존의 규칙 기반 접근 방식을 넘어 지능형 위협 탐지를 제공합니다.

  • 보안 패턴 분석 — 그래프 쿼리 결과를 자동으로 해석하고 MITRE ATT&CK 전술 매핑을 포함한 위험 평가 생성
  • 자율 LLM 에이전트 — Neo4j 그래프에 대해 Cypher 쿼리를 자동으로 생성 및 실행하여 수동 개입 없이 위협을 발견하는 반복적 AI 에이전트
  • AI 생성 Sigma 규칙 — AI 분석 결과를 배포 가능한 Sigma 탐지 규칙으로 변환
  • 다국어 지원 — AI 응답을 영어, 일본어 또는 프랑스어로 생성 가능

Sigma 규칙 통합

  • 번들 Sigma 규칙 — EVTX 파일 스캔을 위한 전체 SigmaHQ 규칙 세트 포함
  • 업로드 시 Sigma 스캔 — EVTX 파일 업로드 중 선택적으로 Sigma 규칙 스캔 자동 실행
  • Sigma 재스캔 API — REST API를 통해 특정 Sigma 규칙 폴더로 이전에 업로드된 EVTX 파일 재스캔
  • Sigma 결과 보기 — 대화형 테이블에 Sigma 탐지 결과를 표시하는 전용 UI 페이지

추가 분석

LogonTracer는 PageRank, Hidden Markov Model 및 ChangeFinder를 사용하여 이벤트 로그에서 악성 호스트 및 계정을 탐지합니다.

PageRank 목록

LogonTracer를 사용하면 이벤트 로그를 시간순으로 표시할 수도 있습니다.

타임라인


요구 사항

  • Python 3.9 이상 (3.12 권장)

  • Neo4j 5.x (Community 또는 Enterprise)

  • OpenAI API 키 (선택 사항 — AI 분석 기능에만 필요)

  • Python 모듈

root@kitploit:~
numpy
evtx
lxml
scipy
changefinder
flask
hmmlearn>=0.2.8
scikit-learn
elasticsearch-dsl>=7.0.0,<8.0.0
pyyaml
flask-sqlalchemy
flask-login
flask_wtf
flask-limiter
wtforms
GitPython
pysigma>=0.11.0
pysigma-backend-sqlite
openai>=1.0.0
aiohttp
neo4j

설치

1. 저장소 복제

root@kitploit:~
git clone https://github.com/JPCERTCC/LogonTracer.git
cd LogonTracer

2. 의존성 설치

root@kitploit:~
pip3 install -r requirements.txt

3. Neo4j 시작

Neo4j를 다운로드하여 시작합니다. 초기 비밀번호를 설정하고 Bolt 포트(기본값: 7687)를 기록해 둡니다.

4. 설정 파일 편집

root@kitploit:~
vi config/config.yml

주요 설정:

root@kitploit:~
settings:
  logontracer:
    WEB_PORT: "8080"
    default_user: "neo4j"       # 기본 LogonTracer 계정의 Neo4j 사용자 이름
    default_password: "password" # 첫 실행 전에 변경하세요

  neo4j:
    NEO4J_USER: "neo4j"
    NEO4J_PASSWORD: "password"   # Neo4j 비밀번호
    NEO4J_SERVER: "localhost"
    WS_PORT: "7687"

5. 웹 애플리케이션 시작

root@kitploit:~
python3 logontracer.py --run

브라우저에서 http://localhost:8080을 엽니다.


사용법

이벤트 로그 가져오기

EVTX 파일 가져오기

root@kitploit:~
python3 logontracer.py -e <path/to/Security.evtx> -z <UTC offset> -s <Neo4j server> -u <user> -p <password>

XML 파일 가져오기

root@kitploit:~
python3 logontracer.py -x <path/to/event.xml> -z <UTC offset> -s <Neo4j server> -u <user> -p <password>

Elasticsearch에서 가져오기

root@kitploit:~
python3 logontracer.py --es -s <Neo4j server> -u <user> -p <password> --es-server <ES host:port>

Sigma 스캔과 함께 가져오기

가져오기 중 Sigma 규칙 탐지를 실행하려면 --sigma 플래그를 추가하세요:

root@kitploit:~
python3 logontracer.py -e <path/to/Security.evtx> -z 9 -s localhost -u neo4j -p password --sigma

추가 로그 추가 (기존 데이터 삭제 없이)

root@kitploit:~
python3 logontracer.py -e <path/to/Security.evtx> -z 9 -s localhost -u neo4j -p password --add

웹 GUI 업로드

웹 애플리케이션을 시작한 후 왼쪽 사이드바에서 Upload Event Log를 클릭합니다. 다음을 수행할 수 있습니다:

  • 하나 이상의 EVTX 또는 XML 파일 선택
  • 로그 시간대의 UTC 오프셋 선택
  • Add additional files를 활성화하여 데이터베이스를 지우지 않고 데이터를 추가
  • Run scan using Sigma rules를 활성화하여 가져오기 후 Sigma 탐지를 자동으로 실행

업로드

Sigma 스캔 결과

Sigma 스캔을 활성화하고 업로드한 후, 또는 API를 통해 재스캔을 트리거한 후 사이드바에서 Sigma Scan Results를 클릭하여 결과를 확인합니다.

AI 분석 (v2.0)

설정

  1. 탐색 모음에서 Settings → AI Settings로 이동
  2. AI 분석을 활성화하고 OpenAI API 키 입력
  3. GPT 모델과 선호하는 응답 언어 선택

AI 분석 사용

  • 상단 탐색에서 AI Analysis를 클릭하여 자율 LLM 에이전트 실행
  • 에이전트가 반복적으로 Cypher 쿼리를 생성하고 Neo4j 데이터베이스에 대해 실행하며 발견된 위협을 보고
  • AI History를 클릭하여 마지막 분석 결과 확인
  • AI 분석 결과 패널에서 Generate Sigma Rules를 클릭하여 결과를 Sigma 탐지 규칙으로 변환

웹 애플리케이션 스크린샷

로그인

로그인

메인 그래프 보기

샘플

다크 모드

다크 모드

타임라인

타임라인

탐색 모음

탐색 모음

사이드바

사이드바

필터 패널

필터 패널

차이 그래프

차이 패널


사례 관리 (Neo4j Enterprise)

Neo4j Enterprise Edition에서 LogonTracer는 여러 개의 독립적인 조사 사례를 지원합니다. 각 사례는 별도의 Neo4j 데이터베이스에 저장됩니다.

  • 새 사례 추가 — 새 조사를 위한 새 데이터베이스 생성
  • 사례 삭제 — 사례 데이터베이스 제거
  • 사례에 대한 액세스 추가/삭제 — 특정 사례에 대한 사용자별 액세스 권한 부여 또는 취소
  • 사례 변경 — 현재 세션에서 활성 사례 전환

Docker

Docker 사용 (단일 컨테이너)

root@kitploit:~
docker run \
  --detach \
  --publish=7474:7474 --publish=7687:7687 --publish=8080:8080 \
  -e LTHOSTNAME=<IP Address> \
  jpcertcc/docker-logontracer

Docker Compose 사용

root@kitploit:~
cd docker-compose
docker compose build
docker compose up -d

HTTPS (nginx)와 함께 Docker Compose 사용

root@kitploit:~
cd docker-compose-with-nginx
docker compose build
docker compose up -d

Elastic Stack과 함께 Docker Compose 사용

root@kitploit:~
cd docker-compose-with-elasticstack
docker compose build
docker compose up -d

명령줄 옵션


데모

다음 YouTube 동영상은 LogonTracer 사용 방법을 보여줍니다.

LogonTracer_Demonstration


문서

자세한 내용은 LogonTracer 위키를 확인하세요.


라이선스

LICENSE.txt

도구 다운로드
옵션설명
-r, --run웹 애플리케이션 시작
-o PORT웹 애플리케이션 포트 (기본값: 8080)
--host HOST바인드 주소 (기본값: 0.0.0.0)
-e EVTX [...]EVTX 파일 가져오기
-x XML [...]XML 이벤트 로그 파일 가져오기
-s SERVERNeo4j 서버 주소 (기본값: localhost)
-u USERNeo4j 사용자 이름 (기본값: neo4j)
-p PASSWORDNeo4j 비밀번호
--wsport PORTNeo4j Bolt 포트 (기본값: 7687)
-z UTC시간대 오프셋 (예: JST의 경우 9)
-f DATE이 날짜/시간부터 로그 구문 분석 (예: 2024-01-01T00:00:00)
-t DATE이 날짜/시간까지 로그 구문 분석
--add데이터베이스를 지우지 않고 데이터 추가
--delete가져오기 전에 데이터베이스 지우기
--sigma가져오기 중 Sigma 규칙 스캔 실행
--sigma-onlySigma 스캔만 실행 (Neo4j 처리 없음)
--sigma-rules PATHSigma 규칙 폴더 경로 (기본값: sigma)
--esElasticsearch에서 데이터 가져오기
--postes분석 결과를 Elasticsearch에 게시
--es-server HOST:PORTElasticsearch 서버
--es-index INDEXElasticsearch 인덱스 (기본값: winlogbeat-*)
--es-prefix PREFIXElasticsearch 이벤트 접두사 (기본값: winlog)
--case NAMENeo4j Enterprise 다중 데이터베이스 모드용 사례 이름
-c FILE설정 파일 경로 (기본값: config/config.yml)
--create_user USER새 Neo4j 사용자 생성
--create_password PASS새 Neo4j 사용자의 비밀번호
--role ROLE새 사용자의 역할 (admin, architect, reader)
--delete_user USERNeo4j 사용자 삭제
-l, --learn기계 학습 분석 실행 (Hidden Markov Model)