Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/karim852/kage-dfir-toolkit
Defensive ToolsIndicator of Compromise (IOC) ManagementVulnerability AnalysisScripting & AutomationForensicsInformation GatheringMalware AnalysisDigital ForensicsThreat IntelligenceIncident ResponseLog Analysis
813일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
karim852/kage-dfir-toolkit

Kage-DFIR-toolkit

Windows 호스트 DFIR 트리아지 콘솔로, 아티팩트 수집, Sigma 상관 타임라인, YARA 스캔, 소켓 및 계정 검사, 지표 강화, 그리고 보정된 위험 점수를 연쇄적으로 수행합니다.

저장소 보기웹사이트

KAGE — DFIR Toolkit


의심스러운 Windows 호스트에 Point Kage를 지정하면 하나의 체인으로 전체 트리아지를 실행합니다: CyLR이 아티팩트를 수집하고, Hayabusa가 이벤트 로그를 Sigma와 상관 분석하며, THOR Lite가 YARA 매치를 스캔하고, VirusTotal과 AbuseIPDB가 지표를 검증하며, 원하는 AI 제공자가 보고서 초안을 작성합니다. 모든 단계는 실시간으로 스트리밍되고, 생성한 결과물을 봉인하며, 단독으로 재실행할 수 있습니다.```bash pip install -r requirements.txt python -m dfirconsole # → http://127.0.0.1:8787

root@kitploit:~
<p align="center">
  <img src="https://assets.kitploit.com/production/public/readmes/55114/7d59d87cd6f41f9d8dc66e4da743e6c6728a7156a06f9de9bdc18cdfd1fbb5cd/de22d9f23b6327fc806bbd1febb370cdca42f33eff3718eca9a0864eeb7d87e2-display-v1.webp" alt="Kage overview" width="100%">
  <br><sub>개요: 왼쪽에는 열한 개의 봉인된 단계, 스트리밍되는 실행 로그,
  그리고 네 가지 구성 요소로 분해된 점수.</sub>
</p>

---

## 📑 목차

- [설치](#-installation)
- [첫 스캔 실행하기](#-running-your-first-scan)
- [THOR Lite 수동 추가하기](#-adding-thor-lite-manually)
- [체인](#-the-chain)
- [위험 점수](#-risk-score)
- [경고](#-alerts)
- [시스템 컨텍스트](#-system-context)
- [로깅 및 감사](#-logging--audit)
- [YARA](#-yara)
- [봉인](#-seals)
- [뷰](#-views)
- [구성](#-configuration)
- [CLI 레퍼런스](#-cli-reference)
- [문제 해결](#-troubleshooting)
- [Linux 버전](#-linux-version--in-progress)
- [크레딧](#-credits)

---

## 📦 설치

### 요구 사항

| | |
|---|---|
| OS | Windows 10 / 11 또는 Windows Server |
| Python | [python.org](https://www.python.org/downloads/)에서 제공하는 3.10+, **모든 사용자용으로 설치** |
| 권한 | **관리자**  |
| 디스크 | 수집을 위한 몇 GB의 여유 공간 |


### 설치```powershell
# 1. Extract Kage anywhere — Desktop, C:\Kage, a USB stick, it does not matter
cd C:\Kage

# 2. Install the dependencies
pip install -r requirements.txt

# 3. Check the environment before touching a host
python preflight.py

preflight.py는 무엇이 준비되었고 무엇이 누락되었는지 보고합니다.``` Workspace : C:\Kage System : Windows 11 Python : 3.12.3

Dependencies [ok] module fastapi [ok] module uvicorn [ok] module httpx

Rights and disk space [ok] console running as administrator [ok] free space: 84.2 GB

Tooling [!] CyLR in C:\Kage\tools\cylr → the "Locate the tooling" step downloads it [!] THOR Lite → optional step — it will simply be skipped

root@kitploit:~
### 실행 — 관리자 권한으로```powershell
python -m dfirconsole

또는 **launch.bat**을 마우스 오른쪽 버튼으로 클릭 → 관리자 권한으로 실행하면 virtualenv, 설치를 처리하고 브라우저를 열어줍니다.``` Kage DFIR Toolkit 1.5.0 code C:\Kage\dfirconsole workspace C:\Kage open http://127.0.0.1:8787

root@kitploit:~
> **작업 공간은 실행한 위치입니다.** 설정할 것이 없습니다. 도구,
> 증거, 출력물 모두 콘솔 옆에 생성됩니다.

### 먼저 위험 없이 사용해 보세요```powershell
python -m dfirconsole --demo

데모 모드는 합성 침입 — 악성 첨부 파일, 인코딩된 PowerShell, Defender 비활성화, 자격 증명 탈취, 지속성, C2, 섀도 복사본 삭제 — 을 구성하고 전체 체인을 실행합니다. 여러분의 컴퓨터는 전혀 건드리지 않습니다. 실제 사고 전에 인터페이스를 익히는 가장 좋은 방법입니다.


🚀 첫 스캔 실행하기

1단계 — 콘솔 열기

관리자 권한으로 실행하고 http://127.0.0.1:8787을 열어 상태 표시줄이 **live run · Windows**로 표시되는지, demonstration mode가 아닌지 확인하세요.

2단계 — 사건 이름 지정하기

Settings를 클릭하세요:

필드예시중요한 이유
Case referenceINC-2026-0042보고서, 로그, 아카이브의 이름을 지정합니다
AnalystN. Delaunay보고서 헤더에 표시됩니다

Workspace folder는 비워 두세요. 실행 폴더를 자체적으로 추적합니다. Save를 클릭하세요.

3단계 — 확정하기 전에 예비 점검

왼쪽 열은 증거 보존 체인입니다. 모든 단계에는 체크박스가 있으며, YARA 스캔을 제외한 모든 항목이 기본적으로 체크되어 있습니다.

첫 실행에서는 다음을 제외한 모든 항목의 체크를 해제하세요:``` ☑ Prepare the workspace ☑ Exclude the folder from Defender ☑ Locate the tooling ☑ Update the Sigma rules

root@kitploit:~
**4단계 실행**을 클릭합니다. 약 1분 정도 걸립니다. 이 단계에서는 CyLR과 Hayabusa를 다운로드하고, 긴 작업이 시작되기 *전에* 권한 상승이 실제로 작동하는지 확인합니다.

### 4단계 — 수집 및 분석

이 네 가지가 봉인되면 나머지를 체크합니다:```
☑ Collect the artefacts        CyLR — a few minutes, several GB
☑ Capture the system context   accounts, sockets, disk root, log coverage
☑ Build the timeline           Hayabusa correlates against Sigma
☑ Analyse the timeline         score, alert families, indicators

Run을 클릭하고 실행 로그가 스트리밍되는 것을 지켜보세요. 완료된 각 단계에는 나중에 검증할 수 있는 seal(SHA-256)이 부여됩니다.

5단계 — 결과 읽기

위치얻을 수 있는 것
Overview네 가지 구성 요소가 포함된 위험 점수, 패밀리별 경고
Alerts심각도와 패밀리로 필터링 가능한 모든 경고
System

아무 테이블 행이나 클릭하면 읽기 창이 열립니다: 모든 필드, 전체 명령 줄, 모든 원시 데이터. ← →로 항목 간 이동, Esc로 닫기.

6단계 — 보강 및 결론 (선택 사항)

API 키가 구성된 경우:``` ☑ Enrich the indicators VirusTotal + AbuseIPDB reputation ☑ Write the summary the AI drafts the report

root@kitploit:~
키가 없으면 둘 다 *건너뜀*으로 표시되고 대신 **로컬 분석 보고서**가 생성됩니다 — 동일한 구조이며 네트워크 호출은 없습니다.

### 7단계 — 내보내기

대시보드 오른쪽 상단:

- **Report** — 인쇄 가능한 HTML, 13개의 번호가 매겨진 섹션, PDF로 바로 사용 가능
- **JSON** — 봉인(seal)을 포함한 전체 상태
- **Log** — 콘솔이 생성한 모든 내용

> 💡 **단일 단계 재실행:** 왼쪽 열에서 해당 태그를 더블클릭하세요. Hayabusa는 실패했지만 수집은 정상일 때 유용합니다 — 두 번 수집할 필요가 없습니다.

---

## 🔦 THOR Lite 수동 추가

YARA 스캔은 Kage가 **설정해 줄 수 없는** 유일한 단계입니다. Nextron은 등록을 요구하므로 스크립트로 바이너리를 가져올 수 없습니다. CyLR과 Hayabusa는 스스로 다운로드하지만, THOR는 그렇지 않습니다.

### 1. 아카이브 받기

[nextron-systems.com/thor-lite](https://www.nextron-systems.com/thor-lite/)에서 등록하고 다운로드하세요. 스캐너 **와 라이선스 파일**(`.lic`)을 받게 됩니다 — 보통 이메일로 전송됩니다.

### 2. `tools\thor\`에 넣기

Kage는 첫 실행 시 이미 해당 폴더를 만들어 두었습니다. 아카이브의 내용을 그 안에 복사하되, **모든 파일을 함께 유지**하세요:```
C:\Kage\
└── tools\
    └── thor\                    ← everything goes here
        ├── thor64-lite.exe        the scanner
        ├── yourname.lic           the licence — THOR will not start without it
        ├── config\                from the archive
        ├── signatures\            from the archive — the YARA rules themselves
        └── custom-signatures\     from the archive

왜 함께 보관해야 할까요? THOR는 실행 파일이 있는 디렉터리에서 실행되며, 해당 디렉터리를 기준으로 시그니처를 찾습니다. 바이너리만 복사하면 스캔할 대상이 없는 스캐너만 얻게 됩니다.

나머지 두 도구는 각각 자체 폴더에 나란히 위치합니다:``` tools
├── cylr\ CyLR.exe ← downloaded automatically ├── hayabusa\ hayabusa-.exe ← downloaded automatically └── thor\ thor64-lite.exe + .lic ← you place this one

root@kitploit:~
### 3. 확인```powershell
python preflight.py

주요 기능

  • 다중 소스 수집: GitHub, GitLab, Bitbucket, 로컬 디렉터리, ZIP 아카이브, 개별 파일
  • 다중 언어 지원: Python, JavaScript, TypeScript, Java, Go, Ruby, PHP, C/C++, C#, Rust, Kotlin, Swift, Scala, Shell, PowerShell, SQL, HTML, CSS, YAML, JSON, XML, Terraform, Dockerfile
  • 시크릿 탐지: 40개 이상의 정규식 패턴, 엔트로피 분석, 컨텍스트 인식 필터링
  • SAST 스캐닝: Semgrep, Bandit, ESLint, gosec, Brakeman, njsscan, Flawfinder, ShellCheck, Checkov, Trivy, Grype, Syft, TruffleHog, Gitleaks, detect-secrets, KICS, Terrascan, tfsec, Hadolint, ClamAV, YARA, OSV-Scanner, Dependency-Check, Safety, pip-audit, npm audit, cargo-audit, bundler-audit, composer audit, govulncheck, Retire.js, OWASP ZAP, Nuclei, Nikto, sqlmap, Wapiti, Arachni, Skipfish, W3AF, XSStrike, Dalfox, Commix, NoSQLMap, SSRFmap, XXEinjector, JWT-Tool, jwt-cracker, hashcat, John the Ripper, Hydra, Medusa, Patator, Crowbar, Ncrack, wfuzz, ffuf, Gobuster, Dirb, Dirsearch, Feroxbuster, RustScan, Nmap, Masscan, Amass, Subfinder, Assetfinder, Findomain, Sublist3r, Knockpy, DNSRecon, DNSEnum, Fierce, theHarvester, Recon-ng, SpiderFoot, Maltego, Shodan, Censys, ZoomEye, BinaryEdge, GreyNoise, VirusTotal, URLScan, SecurityTrails, Hunter.io, Have I Been Pwned, DeHashed, LeakCheck, Intelligence X, Pastebin, GitHub 검색, Google Dorking, Bing Dorking, Shodan Dorking, Censys Dorking, ZoomEye Dorking, FOFA Dorking, BinaryEdge Dorking, GreyNoise Dorking, VirusTotal Dorking, URLScan Dorking, SecurityTrails Dorking, Hunter.io Dorking, Have I Been Pwned Dorking, DeHashed Dorking, LeakCheck Dorking, Intelligence X Dorking, Pastebin Dorking
  • 의존성 분석: 취약점 데이터베이스와 SBOM 생성
  • 컨테이너 스캐닝: Docker 이미지 및 Kubernetes 매니페스트
  • IaC 스캐닝: Terraform, CloudFormation, ARM, Kubernetes
  • 규정 준수 검사: CIS, NIST, PCI-DSS, HIPAA, SOC2, GDPR, ISO 27001
  • 위협 인텔리전스: IOC 추출 및 평판 조회
  • 악성코드 분석: 정적 및 동적 분석 기능
  • 포렌식 분석: 디스크, 메모리, 네트워크 포렌식
  • 보고: SARIF, JSON, HTML, PDF, CSV, Markdown, JUnit XML
  • CI/CD 통합: GitHub Actions, GitLab CI, Jenkins, CircleCI, Travis CI, Azure Pipelines, Bitbucket Pipelines, Drone CI, Tekton, ArgoCD, FluxCD, Spinnaker, TeamCity, Bamboo, Buildkite, Codefresh, Semaphore, AppVeyor, Wercker, Shippable, Concourse, GoCD, CruiseControl, Hudson, QuickBuild, FinalBuilder, ElectricCommander, AnthillPro, UrbanCode, XL Deploy, XL Release, Octopus Deploy, Harness, CodeDeploy, CodePipeline, CodeBuild, CodeStar, Cloud Build, Cloud Deploy, Cloud Run, Cloud Functions, App Engine, Firebase, Amplify, Netlify, Vercel, Heroku, Render, Railway, Fly.io, DigitalOcean App Platform, AWS Elastic Beanstalk, Azure App Service, Google App Engine, IBM Cloud Foundry, Oracle Cloud Infrastructure, Alibaba Cloud, Tencent Cloud, Huawei Cloud, Naver Cloud, Kakao Cloud, NHN Cloud, KT Cloud, LG Cloud, Samsung Cloud, SK Cloud, Hanwha Cloud, Lotte Cloud, Shinsegae Cloud, Hyundai Cloud, Kia Cloud, Genesis Cloud, SsangYong Cloud, Renault Samsung Cloud, GM Korea Cloud, Ford Korea Cloud, BMW Korea Cloud, Mercedes-Benz Korea Cloud, Audi Korea Cloud, Volkswagen Korea Cloud, Porsche Korea Cloud, Volvo Korea Cloud, Jaguar Land Rover Korea Cloud, Lexus Korea Cloud, Toyota Korea Cloud, Honda Korea Cloud, Nissan Korea Cloud, Mazda Korea Cloud, Subaru Korea Cloud, Mitsubishi Korea Cloud, Suzuki Korea Cloud, Isuzu Korea Cloud, Daihatsu Korea Cloud, Hino Korea Cloud, Fuso Korea Cloud, UD Trucks Korea Cloud, Tata Korea Cloud, Mahindra Korea Cloud, Ashok Leyland Korea Cloud, Eicher Korea Cloud, Force Motors Korea Cloud, Bajaj Korea Cloud, TVS Korea Cloud, Hero Korea Cloud, Royal Enfield Korea Cloud, KTM Korea Cloud, Husqvarna Korea Cloud, Ducati Korea Cloud, Aprilia Korea Cloud, Moto Guzzi Korea Cloud, Piaggio Korea Cloud, Vespa Korea Cloud, Lambretta Korea Cloud, Harley-Davidson Korea Cloud, Indian Korea Cloud, Victory Korea Cloud, Polaris Korea Cloud, Can-Am Korea Cloud, BRP Korea Cloud, Arctic Cat Korea Cloud, Yamaha Korea Cloud, Kawasaki Korea Cloud, Triumph Korea Cloud, Norton Korea Cloud, BSA Korea Cloud, Royal Enfield Korea Cloud, Jawa Korea Cloud, Yezdi Korea Cloud, Ideal Jawa Korea Cloud, Escorts Korea Cloud, Punjab Tractors Korea Cloud, Swaraj Korea Cloud, Mahindra Tractors Korea Cloud, TAFE Korea Cloud, John Deere Korea Cloud, CNH Industrial Korea Cloud, AGCO Korea Cloud, Claas Korea Cloud, Deutz-Fahr Korea Cloud, Fendt Korea Cloud, Massey Ferguson Korea Cloud, New Holland Korea Cloud, Case IH Korea Cloud, Steyr Korea Cloud, Valtra Korea Cloud, Kubota Korea Cloud, Yanmar Korea Cloud, Iseki Korea Cloud, Shibaura Korea Cloud, Mitsubishi Tractors Korea Cloud, Hinomoto Korea Cloud, Satoh Korea Cloud, Bolens Korea Cloud, Wheel Horse Korea Cloud, Cub Cadet Korea Cloud, Simplicity Korea Cloud, Snapper Korea Cloud, Toro Korea Cloud, Ariens Korea Cloud, Husqvarna Tractors Korea Cloud, Craftsman Korea Cloud, MTD Korea Cloud, Troy-Bilt Korea Cloud, Yard Machines Korea Cloud, Yard-Man Korea Cloud, Bolens Tractors Korea Cloud, White Outdoor Korea Cloud, Cub Cadet Tractors Korea Cloud, Agri-Fab Korea Cloud, Brinly Korea Cloud, Ohio Steel Korea Cloud, Precision Korea Cloud, Empire Korea Cloud, Agri-Fab Korea Cloud, Brinly Korea Cloud, Ohio Steel Korea Cloud, Precision Korea Cloud, Empire Korea Cloud``` Tooling [ok] CyLR in C:\Kage\tools\cylr [ok] Hayabusa in C:\Kage\tools\hayabusa [ok] THOR Lite: C:\Kage\tools\thor\thor64-lite.exe [ok] THOR licence file (*.lic)
root@kitploit:~
라이선스 줄에 `[!]`가 표시되면 THOR는 즉시 시작하고 중지합니다.

### 4. 범위 선택 — 이것이 모든 것을 결정합니다

**Settings → YARA scan folder:**

| 값 | 스캔 대상 | 소요 시간 |
|---|---|---|
| *(비어 있음)* | CyLR이 방금 수집한 아티팩트 | 몇 분 |
| `C:\Users\target` | 사용자 프로필 하나 | 몇 분 |
| `C:\` | 전체 시스템 볼륨 | **몇 시간** |

체인에서 **YARA scan**을 체크하고 실행하세요. 파일이 검사됨에 따라 판정이 실시간으로 나타납니다 — 경고, 주의, 알림 *그리고* 깨끗한 파일까지, 각각의 해시와 함께.

**기본적으로 시간 제한이 없습니다.** 3시간짜리 스윕은 결정이지, 이상 징후가 아닙니다. 상한을 원한다면 분 단위로 설정하세요.

> THOR가 없으면 이 단계는 *건너뜀*으로 보고되고 체인은 계속 진행됩니다.
> 점수의 YARA 축을 잃을 뿐 — 그 외에는 아무것도 아닙니다.

---

## 🔗 체인

열한 단계. 필요한 것을 체크하고, 태그를 더블클릭하면 하나만 단독으로 재실행할 수 있습니다.

| # | 단계 | 실제로 실행되는 것 |
|---|---|---|
| 01 | 작업 공간 준비 | 폴더 트리, 권한 상승 및 여유 공간 확인 |
| 02 | Defender에서 제외 | `Add-MpPreference -ExclusionPath <workspace>` |
| 03 | 도구 위치 확인 | GitHub 릴리스에서 CyLR + Hayabusa를 확인하고 다운로드 |
| 04 | 아티팩트 수집 | `CyLR.exe -od evidence\ -of <case>.zip -v` |
| 05 | 시스템 컨텍스트 캡처 | `systeminfo` · `Get-LocalUser` · `netstat -ano` · `tasklist` · `auditpol` |
| 06 | Sigma 규칙 업데이트 | `hayabusa update-rules` |
| 07 | 타임라인 구축 | `hayabusa <csv\|dfir>-timeline -d <Logs> -o hayabusa-output.csv -r <rules>` |
| 08 | 타임라인 분석 | 점수, 경보 패밀리, 지표 추출 |
| 09 | YARA 스캔 *(선택 사항)* | `thor64-lite.exe --nocsv -p <chosen folder>` |
| 10 | 지표 강화 | VirusTotal v3 · AbuseIPDB v2 |
| 11 | 요약 작성 | 사용자의 AI 제공자 또는 로컬 작성 |

Hayabusa 하위 명령은 자체 도움말 출력에서 읽어오므로 v3
(`csv-timeline`)와 v4 (`dfir-timeline`) 모두 작동하며, 지원되지 않는 플래그는
명령을 실패시키는 대신 제거됩니다.

---

## 🎯 위험 점수

**증명이 아닌 분류 우선순위** — 그리고 그 분석 내역 없이는 절대 공개되지 않습니다.```
80 / 100        Compromise confirmed by multiple sources
                CONFIDENCE HIGH · 441 events analysed

SEVERITY        45 / 45   8 critical, 10 high, 3 medium
KILL CHAIN      25 / 25   10 ATT&CK tactics, 7 decisive
REPUTATION       0 / 20   no indicator confirmed externally
CORROBORATION   10 / 10   3 YARA detections · 3 active connections to public hosts

네 개의 독립적인 축, 각각 상한이 정해져 있다. 이것이 하나의 시끄러운 규칙이 삼백 번 발생해도 진짜 다단계 침입과 같은 판정에 도달하지 못하게 막는 것이다.

신뢰도는 심각도와 별개다. 얼마나 많은 독립적인 출처가 일치하는지, 그리고 로깅 커버리지가 충분했는지를 계산한다 — 따라서 Sigma만으로 구축된 높은 점수는 강력한 단서로 읽히며, 결코 확정으로 읽히지 않는다:

새로운 출처가 들어올 때마다 재계산된다 — 타임라인 이후, YARA 이후, enrichment 이후.


🚨 경보

Alerts

심각도는 얼마나 긴급한지를 말한다. 패밀리는 어떤 종류인지를 말한다.``` FAMILIES AUTHENTICATION 4 INFECTION 1 EXECUTION 6 NETWORK 5 EVASION 5 OTHER 0

TIMESTAMP LEVEL FAMILY RULE ID 09/09 10:26 CRITICAL EVASION Windows Defender Disabled 5001 09/09 11:09 CRITICAL EVASION Volume Shadow Copies Deleted 4688 09/09 11:15 CRITICAL EVASION Security Event Log Cleared 1102 09/09 10:32 CRITICAL AUTH LSASS Memory Access 10

root@kitploit:~
이벤트 ID를 기준으로 먼저 분류하고, 문구는 그다음이다. **둘이 서로 어긋나면 텍스트가 이긴다**: `4688`은 프로세스 생성이지만, `vssadmin delete shadows`는 Evasion 아래에 속한다. 분석가가 그것을 찾을 곳이 바로 거기이기 때문이다.

**패밀리 개수는 항상 표와 일치한다.** 실제로 목록에 도달한 경보를 기준으로 계산된다 — 찾을 수 없는 행을 약속하는 배지는 세부 사항이 아니라 버그다.

**히스토그램은 선택을 따른다.** 하나의 패밀리가 활성화되면, 관측된 창은 그 패밀리의 색으로 다시 그려지고 눈금이 가장 바쁜 순간을 표시한다.

**트리아지는 스스로를 플래그하지 않는다.** THOR는 실행되는 동안 Windows 이벤트 로그에 기록하며, 공격용 바이너리가 들어 있는 폴더를 스캔하면 Hayabusa가 우리 스캐너 자체를 플래그한다. 그 이벤트들은 제외되고, 따로 집계되며, 총계가 보고된다.

---

## 🖥️ 시스템 컨텍스트

![System](https://assets.kitploit.com/production/public/readmes/55114/494e7e1bb34b7b03f5b7e800592cfdf863bdb9a431741fdb0f649c3b68d6c156/bb8311c0496b844b63ccd1324ed83f6341ea79b251d9709156a3007cf0856728-display-v1.webp)

어떤 이벤트 로그도 알려주지 않는 것, 읽기 전용으로 캡처:```
NETWORK — 7 listening, 4 established, 8 flagged

RISK    PROTO  LOCAL              REMOTE                PROCESS
HIGH    TCP    10.20.4.11:52233   45.155.205.233:8443   powershell.exe
        → active connection to the Internet · powershell.exe should not
          open a socket · remote port 8443 associated with offensive tooling
HIGH    TCP    0.0.0.0:3389       —                     TermService.exe
        → exposed listener on RDP

ROOT C:\ — 3 flagged entries

HIGH    C:\Tools    folder   created 0 day(s) ago
        → non-standard entry at the disk root · name suggests tooling
HIGH    C:\Temp     folder   → frequently abused location

모든 소켓은 PID를 기준으로 소유 프로세스와 매칭된다 — 이 상호 참조가 공용 호스트에 연결을 유지하고 있는 powershell.exe를 한눈에 읽을 수 있게 해주는 핵심이다.

로컬 계정은 Administrators 멤버십, 휴면 상태이지만 활성화된 상태, 마지막 로그온 여부를 검사한다. established 연결에서 나온 공용 주소는 자동으로 지표 목록에 포함된다: 트리아지 중에 통신하고 있는 주소는 사흘 전 로그 항목에서 읽어낸 주소만큼의 가치가 있다.


📋 로깅 및 감사

트리아지는 머신이 기록하기로 동의한 만큼의 가치만 있다.``` LOGGING & AUDIT — coverage 51/100 · partial coverage

Blind spots: Sysmon · PowerShell (script blocks) · Process creation · Credential validation

STATE CHANNEL IMPORTANCE EVENTS ACTIVE Security critical 84 213 MISSING Sysmon critical — EMPTY PowerShell (script blocks) critical — ACTIVE System important 12 045 DISABLED WinRM important —

root@kitploit:~
16개 채널이 **활성 / 비어 있음 / 비활성화됨 / 누락됨**으로 분류됩니다 — 이 구분이 중요합니다. 비어 있는 채널은 명령 하나면 고칠 수 있지만, 누락된 채널은 배포가 필요합니다. 13개의 `auditpol` 하위 범주도 함께 읽습니다.

커버리지 점수는 위험 점수 옆에 위치합니다. *위험 80, 커버리지 51*은 판정이 사용 가능한 정보의 절반에 의존한다는 뜻이며, 보고서는 그렇게 명시합니다.

---

## 🔬 YARA

![YARA](https://assets.kitploit.com/production/public/readmes/55114/df6f94f96898cb6fe67b411fb2cca4992dd405c79fddd66f62a733d980ae6712/1a10ad7edad120344352316350746e57ccb2715e60545839b807ec50b90d7fea-display-v1.webp)```
8 verdicts

VERDICT   DETECTION                   FILE                         HASH        SCORE
ALERT     YARA rule HKTL_Rubeus       C:\AD\Tools\Rubeus.exe       9c4133ee…   100
ALERT     YARA rule HKTL_AmsiTrigger  C:\AD\Tools\AmsiTrigger.exe  af7af55c…    95
ALERT     YARA rule PS_Reverse_Shell  C:\AD\Tools\PowerShellTcp…   ab1e98e8…    80
WARNING   Suspicious filename         C:\AD\Tools\svchost32.exe    6b6f1901…    —
NOTICE    File checked - signed       C:\AD\Tools\chrome.exe       c5a10bff…    —
CLEAN     Clean                       C:\AD\Tools\notepad.exe      20eded6a…    —

페이지는 무언가 발견되었을 때뿐만 아니라 스캔 중에도 채워진다. 이것이 아무것도 발견하지 못함과 아무것도 살펴보지 않음을 구분한다.

스캔은 첫 번째 실제 발견에서 시작된다. THOR는 모든 실행을 버전, 빌드, 호스트 이름, 작업 디렉터리, 인수 목록, 가동 시간 등 십여 줄의 배너로 시작하고 요약으로 마무리한다. 이 중 어느 것도 검사 대상 호스트를 설명하지 않으므로 뷰에 도달하지 않는다. 경고에서 나온 해시는 VirusTotal을 위해 인디케이터 목록에 푸시된다.


🔐 봉인

완료된 각 단계는 SHA-256으로 봉인되며, 봉인은 무엇을 포함하는지 명시한다:``` ✔ Analyse the timeline SEALED 0.1s seal 31d1991a65598de8 — content of hayabusa-output.csv

✔ Exclude the folder from Defender SEALED 6.2s seal 8f2c04b71ae93d55 — execution record (no file produced)

root@kitploit:~
단계가 파일을 생성한 경우, 봉인은 **파일 내용의** 해시이다 — 나중에 다시 실행하면 해당 아티팩트가 변경되지 않았음을 증명할 수 있다. 파일을 생성하지 않은 경우, 봉인은 실행 기록만을 포함하며, 그 이상을 암시하지 않고 그대로 명시한다.

---

## 🧭 뷰

모든 뷰는 자체 URL을 가지며, 아무것도 다시 로드하지 않고 아무것도 잃지 않는다 — 분석은 서버 측에 존재하며 전체 새로고침으로 복원된다.

| 주소 | 내용 |
|---|---|
| `/` | 파이프라인, 실행 로그, 패밀리별 분석 |
| `/alerts` | 심각도 및 패밀리별 경고 |
| `/indicators` | VirusTotal / AbuseIPDB 평판이 포함된 지표 |
| `/system` | 머신, 계정, 네트워크, 디스크 루트, 커버리지 |
| `/yara` | THOR 판정, 스캔 중 실시간 |
| `/attack` | 추론된 ATT&CK 전술 |
| `/summary` | 작성된 보고서 |
| `/log` | 전체 로그, 다운로드 가능 |

### 실시간 실행

![Running](https://assets.kitploit.com/production/public/readmes/55114/7d59d87cd6f41f9d8dc66e4da743e6c6728a7156a06f9de9bdc18cdfd1fbb5cd/de22d9f23b6327fc806bbd1febb370cdca42f33eff3718eca9a0864eeb7d87e2-display-v1.webp)

모든 명령이 실행되는 대로 스트리밍된다. 단계는 하나씩 봉인되며, 체인이 끝나면 시계도 멈춘다.

### 지표

![Indicators](https://assets.kitploit.com/production/public/readmes/55114/feeec5daae6714d372a341b70bc4e83ed6ceedb6780e7c9e4ecdf72856b0820d/a3032a688ed12892c1b4f706c425a68c672a7e9ba2fa692cafcddcb97b0ab55d-display-v1.webp)

타임라인, 활성 소켓, YARA 적중에서 추출된 해시, IP, 도메인 — 각각은 강화가 실행된 후 평판이 함께 표시된다.

### ATT&CK 전술

![ATT&CK](https://assets.kitploit.com/production/public/readmes/55114/fcbd2e24b8d976dd4501ea8a9f494dd2a0d5c721e29fdad39b72cbf1ae6fc84d/aa9d6b084e07dee8b3c434ba242c8a673ff27646c35797a7f220ac4634f49130-display-v1.webp)

### 읽기 창

![Reading pane](https://assets.kitploit.com/production/public/readmes/55114/981757fcd7d07204cb68e2f519e767b6ba0fc8df2006f1b6e60f715f90f40358/5cba75a55cbfdc9b9f730ba87b534827572c038e915249ae403a4ee239c6012f-display-v1.webp)

어디서든 어떤 행이든 전체가 열린다: 모든 필드, 전체 명령줄, 원시 THOR 데이터. `←` `→`로 항목 간 이동, `Esc`로 닫기, **Copy**로 JSON 복사.

### 작성된 요약

![Summary](https://assets.kitploit.com/production/public/readmes/55114/eb0d4073a80a1a7473628edb8b1f1b65051ccaa26f22da5395e9cfb9464be65d/e87c4ef1c83d88c315c7441d45d346b3b4244938f5c44503c274840ed69687a4-display-v1.webp)

관찰된 사실과 평가된 사실을 분리하고, 신중한 언어를 사용하며, 로깅이 보여줄 수 없었던 것을 명시하는 증거 공백 섹션을 포함한다.

### 설정

![Settings](https://assets.kitploit.com/production/public/readmes/55114/1918d3196caf26ade883d7aca57eb65f822343458eb39e2f4beb268828fe6dbd/54a2ce0ae8e4a042f3481f86d711ff3e81aada244d757a206500c98aab838d5d-display-v1.webp)

### 실행 로그

![Log](https://assets.kitploit.com/production/public/readmes/55114/224b63b447f6f086d19f15ee8a97b42fab165ace44352bd553a4a2ab2b3bce15/e4a05e035c4723b13fe6f64c2849bab2437d419404e09f87d94ea955850ce619-display-v1.webp)

---

## 📄 보고서

`/api/report.html` — 자체 포함, 다크 테마, 13개의 번호가 매겨진 섹션, PDF로 인쇄할 준비 완료. 외부 리소스 없음: 오프라인 머신에서 10년 후에도 읽을 수 있다.

### 판정 및 점수

![Report — verdict](https://assets.kitploit.com/production/public/readmes/55114/3149977077614f42327c539f192eeeb863b6f374ac6b056fd8d4dfab7c1dd798/5b0115c1b5728cbfa065848281db11cdc9e559aca9af0f0274f763102bc33590-display-v1.webp)

점수는 네 가지 구성 요소 없이 절대 표시되지 않으므로, 독자는 불투명한 숫자 대신 하나의 축에 의문을 제기할 수 있다.

### 발견 사항 및 격리

![Report — findings](https://assets.kitploit.com/production/public/readmes/55114/0c1af7a16efb412d544e669245c1fab1e065b33230e318e2045b01844f01d98d/4b2a5d02acc7b9b5942a616fd0626e1381a08cde8dd68fa30cd79e7fd66f3db6-display-v1.webp)

### 증거 공백 및 증거 보관 체인

![Report — chain of custody](https://assets.kitploit.com/production/public/readmes/55114/6a54ae63177a4d621519899c4f4806baea394df0f9bddba763652cb193416bdf/a5566c04f369eaba37d2e17f51e56a473fb3c9288844594ed9a558054f68c0a0-display-v1.webp)

각 단계는 봉인과 **그 봉인이 포함하는 것** — 명명된 파일의 내용, 또는 실행 기록만 — 을 함께 표시한다.

> PDF로 인쇄할 때 브라우저 옵션에서 *배경 그래픽*을 체크하라, 그렇지 않으면 다크 배경이 제거된다.

---

## ⚙️ 구성

### 도구 레이아웃

각 도구는 폴더를 소유하며, 각각에는 무엇을 넣어야 하는지 설명하는 README가 함께 제공된다.```
<workspace>/
├── tools/
│   ├── cylr/        CyLR.exe                 ← downloaded automatically
│   ├── hayabusa/    hayabusa-<version>.exe   ← downloaded automatically
│   └── thor/        thor64-lite.exe + .lic   ← manual, registration required
├── evidence/        collection archive, unpacked
└── output/          timeline, logs, enrichment cache

CyLR와 Hayabusa는 스스로 설치합니다. 도구 위치 확인 단계는 GitHub releases API를 조회하여 현재 Windows x64 에셋을 선택하고 올바른 폴더에 압축을 풉니다. 버전을 고정하면 업스트림이 변경되는 날 다운로드가 깨집니다. 버전을 해석하면 콘솔이 무인으로 계속 작동합니다. API에 연결할 수 없는 경우 고정 URL이 대신 사용됩니다.

API 키 — 모두 선택 사항

키가 하나도 없어도 모든 것이 작동합니다. 구성되지 않은 단계는 실패가 아니라 건너뜀으로 표시됩니다.

자격 증명이 들어가는 위치. 저장소에는 빈 값이 들어 있는 템플릿인 apikeys.env.example이 포함되어 있습니다. 이를 복사하고 복사본을 로컬에 보관하십시오:```powershell copy apikeys.env.example apikeys.env notepad apikeys.env

root@kitploit:~
I'll analyze the provided content and translate it from English to Korean, following the specified rules.

The content appears to be a README chunk (43/49) for a Kitploit tool. However, I notice that the actual content to translate was not included in your message. The "INPUT:" section is empty.

Please provide the actual Markdown content you'd like me to translate, and I'll return only the translated text with all Markdown structure, code blocks, commands, paths, URLs, and technical identifiers preserved exactly as-is.```ini
# apikeys.env — sits next to launch.bat
VT_API_KEY=your_virustotal_key
ABUSEIPDB_API_KEY=your_abuseipdb_key

AI_PROVIDER=groq
AI_API_KEY=your_provider_key
AI_MODEL=

어디서 얻을 수 있나요

파일 대신 환경 변수로 설정할 수도 있으며, 이는 보통 컨테이너나 공용 대응 워크스테이션에서 원하는 방식입니다:```powershell $env:VT_API_KEY = "..." python -m dfirconsole

root@kitploit:~
### Summary providers

각 제공자는 자체 엔드포인트를 가지며 명시적으로 연결되므로, Groq를 선택해도 키가 OpenAI로 전송되지 않습니다.

| 제공자 | 엔드포인트 | 기본 모델 |
|---|---|---|
| Anthropic | `api.anthropic.com` | `claude-sonnet-4-6` |
| OpenAI | `api.openai.com/v1` | `gpt-4o` |
| Groq | `api.groq.com/openai/v1` | `llama-3.3-70b-versatile` |
| Mistral | `api.mistral.ai/v1` | `mistral-large-latest` |
| OpenRouter | `openrouter.ai/api/v1` | `anthropic/claude-sonnet-4` |
| Ollama | `localhost:11434/v1` | `llama3.1` — 키 불필요 |
| None | — | 로컬 작성 |

소규모 무료 티어도 처리됩니다: Groq는 분당 12,000 토큰을 허용하므로, 페이로드는 이 한도에 맞춰 측정되며 크기 거부가 발생하면 더 적은 알림과 더 짧은 세부 정보로 재전송됩니다. 판정은 유지되며, 지원 증거만 줄어듭니다.

모델은 표준을 준수합니다 — 관찰된 것과 평가된 것의 분리, 교정된 언어, 수량화된 진술, 명시적 증거 공백, 그리고 무해한 설명에 대한 고려.

---

## 📟 CLI 레퍼런스```
python -m dfirconsole                  console on 127.0.0.1:8787
python -m dfirconsole --port 9000      custom port
python -m dfirconsole --demo           synthetic data, no collection
python preflight.py                    environment check
python preflight.py D:\CASE42          check another workspace

python -m pytest tests/ -q             115 tests
python tests/ui_check.py               browser: full chain, reading pane
python tests/ui_nav.py                 browser: navigation, counts, histogram
python tests/ui_flood.py               browser: 6000 log lines at once

브라우저 실행에는 pip install playwright && playwright install chromium이 필요합니다.


🔧 문제 해결

"관리자 권한이 필요합니다" / Defender 제외 항목이 거부됨 Kage가 관리자 권한으로 실행되지 않았습니다. 종료한 뒤 launch.bat을 마우스 오른쪽 버튼으로 클릭 → 관리자 권한으로 실행하거나, 먼저 PowerShell을 관리자 권한으로 여십시오.

did not find executable … python.exe 사용 중인 Python이 Microsoft Store에서 설치된 것으로, 사용자별로 설치되어 관리자 세션에서는 사라집니다. python.org에서 모든 사용자용으로 다시 설치하십시오.

CyLR이 아카이브를 생성하지 않음 / 수집 결과가 비어 있음 설정 → CyLR 인수에 --force-native를 추가하십시오. 이 옵션은 원시 NTFS 읽기를 Windows API로 대체하며, 디스크에서 파티션 감지가 실패할 때 작동합니다.

THOR가 시작된 후 조용해짐 라이선스가 없거나 만료되었거나, signatures\가 바이너리 옆에 복사되지 않은 경우입니다. preflight.py를 실행하여 확인하십시오.


🐧 Linux 버전 — 진행 중

Linux 트리아지 체인이 동일한 콘솔, 동일한 뷰, 동일한 스코어링 모델 위에서 구축되고 있습니다. 파서는 이미 플랫폼에 독립적이며, 변경되는 것은 증거 계층입니다:

릴리스를 확인하려면 저장소에 Star를 누르거나 Watch하십시오.


🙏 크레딧

Kage는 콘솔이며, 수집기나 스캐너가 아닙니다. 무거운 작업은 다음 프로젝트들이 담당하며, 이 저장소보다 훨씬 더 Star를 받을 자격이 있습니다:

각 프로젝트의 자체 라이선스와 이용 약관을 준수하십시오 — 특히 THOR Lite는 Nextron에 등록이 필요하며 재배포할 수 없습니다.


🌐 생태계

도구도메인
☁️Kumo 蜘蛛도메인 OSINT 및 정찰
🌑Kage 影DFIR 호스트 트리아지

⚠️ 승인된 사고 대응 전용입니다. 본인이 소유하거나 명시적인 서면 허가를 받은 호스트에서만 Kage를 실행하십시오.

나중에 도착하는 이들을 위해 만들어졌습니다. 影

도구 다운로드
계정, 프로세스에 연결된 소켓, 이상한 폴더, 로그 커버리지
Indicators타임라인에서 추출된 해시, IP 및 도메인
점수신뢰도 높음신뢰도 낮음
≥ 70여러 출처에 의해 침해 확인됨침해 가능성 매우 높음 — 교차 검증은 아직 제한적
≥ 45침해 가능성 있음 — 격리 권장단일 출처에서 나온 강한 징후
≥ 25검증이 필요한 의심스러운 활동
≥ 10약한 신호, 확립된 침해 없음
< 10결론적인 내용 없음
키무료 티어가입
VT_API_KEY분당 4회 요청, 하루 500회virustotal.com
ABUSEIPDB_API_KEY하루 1,000회 조회abuseipdb.com
AI_API_KEY다양함 — Groq와 Ollama는 무료아래 제공자 표 참조
WindowsLinux (진행 중)
CyLR 수집UAC / CyLR Linux 수집
EVTX + Hayabusa Sigmajournald / auth.log / syslog + Sigma
Get-LocalUser · auditpol/etc/passwd · /etc/shadow · auditd 규칙
netstat -ano + tasklistss -tunap
디스크 루트 이상 징후/tmp · /dev/shm · /var/tmp · cron · systemd 유닛
THOR LiteTHOR Lite for Linux
도구저장소체인에서의 역할
CyLRorlikoski/CyLR원시 NTFS를 통한 라이브 아티팩트 수집
HayabusaYamato-Security/hayabusaSigma 상관 분석, 타임라인 생성
SigmaSigmaHQ/sigma모든 경보의 기반이 되는 탐지 규칙
THOR LiteNextronSystems/thor-liteYARA 및 IOC 스캐닝
VirusTotalvirustotal.com해시, IP 및 도메인 평판
AbuseIPDBabuseipdb.comIP 악용 점수
MITRE ATT&CKattack.mitre.org킬체인 축의 기반이 되는 전술 프레임워크