
Windows 호스트 DFIR 트리아지 콘솔로, 아티팩트 수집, Sigma 상관 타임라인, YARA 스캔, 소켓 및 계정 검사, 지표 강화, 그리고 보정된 위험 점수를 연쇄적으로 수행합니다.
의심스러운 Windows 호스트에 Point Kage를 지정하면 하나의 체인으로 전체 트리아지를 실행합니다: CyLR이 아티팩트를 수집하고, Hayabusa가 이벤트 로그를 Sigma와 상관 분석하며, THOR Lite가 YARA 매치를 스캔하고, VirusTotal과 AbuseIPDB가 지표를 검증하며, 원하는 AI 제공자가 보고서 초안을 작성합니다. 모든 단계는 실시간으로 스트리밍되고, 생성한 결과물을 봉인하며, 단독으로 재실행할 수 있습니다.```bash pip install -r requirements.txt python -m dfirconsole # → http://127.0.0.1:8787
<p align="center">
<img src="https://assets.kitploit.com/production/public/readmes/55114/7d59d87cd6f41f9d8dc66e4da743e6c6728a7156a06f9de9bdc18cdfd1fbb5cd/de22d9f23b6327fc806bbd1febb370cdca42f33eff3718eca9a0864eeb7d87e2-display-v1.webp" alt="Kage overview" width="100%">
<br><sub>개요: 왼쪽에는 열한 개의 봉인된 단계, 스트리밍되는 실행 로그,
그리고 네 가지 구성 요소로 분해된 점수.</sub>
</p>
---
## 📑 목차
- [설치](#-installation)
- [첫 스캔 실행하기](#-running-your-first-scan)
- [THOR Lite 수동 추가하기](#-adding-thor-lite-manually)
- [체인](#-the-chain)
- [위험 점수](#-risk-score)
- [경고](#-alerts)
- [시스템 컨텍스트](#-system-context)
- [로깅 및 감사](#-logging--audit)
- [YARA](#-yara)
- [봉인](#-seals)
- [뷰](#-views)
- [구성](#-configuration)
- [CLI 레퍼런스](#-cli-reference)
- [문제 해결](#-troubleshooting)
- [Linux 버전](#-linux-version--in-progress)
- [크레딧](#-credits)
---
## 📦 설치
### 요구 사항
| | |
|---|---|
| OS | Windows 10 / 11 또는 Windows Server |
| Python | [python.org](https://www.python.org/downloads/)에서 제공하는 3.10+, **모든 사용자용으로 설치** |
| 권한 | **관리자** |
| 디스크 | 수집을 위한 몇 GB의 여유 공간 |
### 설치```powershell
# 1. Extract Kage anywhere — Desktop, C:\Kage, a USB stick, it does not matter
cd C:\Kage
# 2. Install the dependencies
pip install -r requirements.txt
# 3. Check the environment before touching a host
python preflight.py
preflight.py는 무엇이 준비되었고 무엇이 누락되었는지 보고합니다.```
Workspace : C:\Kage
System : Windows 11
Python : 3.12.3
Dependencies [ok] module fastapi [ok] module uvicorn [ok] module httpx
Rights and disk space [ok] console running as administrator [ok] free space: 84.2 GB
Tooling [!] CyLR in C:\Kage\tools\cylr → the "Locate the tooling" step downloads it [!] THOR Lite → optional step — it will simply be skipped
### 실행 — 관리자 권한으로```powershell
python -m dfirconsole
또는 **launch.bat**을 마우스 오른쪽 버튼으로 클릭 → 관리자 권한으로 실행하면
virtualenv, 설치를 처리하고 브라우저를 열어줍니다.```
Kage DFIR Toolkit 1.5.0
code C:\Kage\dfirconsole
workspace C:\Kage
open http://127.0.0.1:8787
> **작업 공간은 실행한 위치입니다.** 설정할 것이 없습니다. 도구,
> 증거, 출력물 모두 콘솔 옆에 생성됩니다.
### 먼저 위험 없이 사용해 보세요```powershell
python -m dfirconsole --demo
데모 모드는 합성 침입 — 악성 첨부 파일, 인코딩된 PowerShell, Defender 비활성화, 자격 증명 탈취, 지속성, C2, 섀도 복사본 삭제 — 을 구성하고 전체 체인을 실행합니다. 여러분의 컴퓨터는 전혀 건드리지 않습니다. 실제 사고 전에 인터페이스를 익히는 가장 좋은 방법입니다.
관리자 권한으로 실행하고 http://127.0.0.1:8787을 열어 상태 표시줄이
**live run · Windows**로 표시되는지, demonstration mode가 아닌지
확인하세요.
Settings를 클릭하세요:
| 필드 | 예시 | 중요한 이유 |
|---|---|---|
| Case reference | INC-2026-0042 | 보고서, 로그, 아카이브의 이름을 지정합니다 |
| Analyst | N. Delaunay | 보고서 헤더에 표시됩니다 |
Workspace folder는 비워 두세요. 실행 폴더를 자체적으로 추적합니다. Save를 클릭하세요.
왼쪽 열은 증거 보존 체인입니다. 모든 단계에는 체크박스가 있으며, YARA 스캔을 제외한 모든 항목이 기본적으로 체크되어 있습니다.
첫 실행에서는 다음을 제외한 모든 항목의 체크를 해제하세요:``` ☑ Prepare the workspace ☑ Exclude the folder from Defender ☑ Locate the tooling ☑ Update the Sigma rules
**4단계 실행**을 클릭합니다. 약 1분 정도 걸립니다. 이 단계에서는 CyLR과 Hayabusa를 다운로드하고, 긴 작업이 시작되기 *전에* 권한 상승이 실제로 작동하는지 확인합니다.
### 4단계 — 수집 및 분석
이 네 가지가 봉인되면 나머지를 체크합니다:```
☑ Collect the artefacts CyLR — a few minutes, several GB
☑ Capture the system context accounts, sockets, disk root, log coverage
☑ Build the timeline Hayabusa correlates against Sigma
☑ Analyse the timeline score, alert families, indicators
Run을 클릭하고 실행 로그가 스트리밍되는 것을 지켜보세요. 완료된 각 단계에는 나중에 검증할 수 있는 seal(SHA-256)이 부여됩니다.
| 위치 | 얻을 수 있는 것 |
|---|---|
| Overview | 네 가지 구성 요소가 포함된 위험 점수, 패밀리별 경고 |
| Alerts | 심각도와 패밀리로 필터링 가능한 모든 경고 |
| System |
아무 테이블 행이나 클릭하면 읽기 창이 열립니다: 모든 필드, 전체 명령
줄, 모든 원시 데이터. ← →로 항목 간 이동, Esc로 닫기.
API 키가 구성된 경우:``` ☑ Enrich the indicators VirusTotal + AbuseIPDB reputation ☑ Write the summary the AI drafts the report
키가 없으면 둘 다 *건너뜀*으로 표시되고 대신 **로컬 분석 보고서**가 생성됩니다 — 동일한 구조이며 네트워크 호출은 없습니다.
### 7단계 — 내보내기
대시보드 오른쪽 상단:
- **Report** — 인쇄 가능한 HTML, 13개의 번호가 매겨진 섹션, PDF로 바로 사용 가능
- **JSON** — 봉인(seal)을 포함한 전체 상태
- **Log** — 콘솔이 생성한 모든 내용
> 💡 **단일 단계 재실행:** 왼쪽 열에서 해당 태그를 더블클릭하세요. Hayabusa는 실패했지만 수집은 정상일 때 유용합니다 — 두 번 수집할 필요가 없습니다.
---
## 🔦 THOR Lite 수동 추가
YARA 스캔은 Kage가 **설정해 줄 수 없는** 유일한 단계입니다. Nextron은 등록을 요구하므로 스크립트로 바이너리를 가져올 수 없습니다. CyLR과 Hayabusa는 스스로 다운로드하지만, THOR는 그렇지 않습니다.
### 1. 아카이브 받기
[nextron-systems.com/thor-lite](https://www.nextron-systems.com/thor-lite/)에서 등록하고 다운로드하세요. 스캐너 **와 라이선스 파일**(`.lic`)을 받게 됩니다 — 보통 이메일로 전송됩니다.
### 2. `tools\thor\`에 넣기
Kage는 첫 실행 시 이미 해당 폴더를 만들어 두었습니다. 아카이브의 내용을 그 안에 복사하되, **모든 파일을 함께 유지**하세요:```
C:\Kage\
└── tools\
└── thor\ ← everything goes here
├── thor64-lite.exe the scanner
├── yourname.lic the licence — THOR will not start without it
├── config\ from the archive
├── signatures\ from the archive — the YARA rules themselves
└── custom-signatures\ from the archive
왜 함께 보관해야 할까요? THOR는 실행 파일이 있는 디렉터리에서 실행되며, 해당 디렉터리를 기준으로 시그니처를 찾습니다. 바이너리만 복사하면 스캔할 대상이 없는 스캐너만 얻게 됩니다.
나머지 두 도구는 각각 자체 폴더에 나란히 위치합니다:```
tools
├── cylr\ CyLR.exe ← downloaded automatically
├── hayabusa\ hayabusa-.exe ← downloaded automatically
└── thor\ thor64-lite.exe + .lic ← you place this one
### 3. 확인```powershell
python preflight.py
라이선스 줄에 `[!]`가 표시되면 THOR는 즉시 시작하고 중지합니다.
### 4. 범위 선택 — 이것이 모든 것을 결정합니다
**Settings → YARA scan folder:**
| 값 | 스캔 대상 | 소요 시간 |
|---|---|---|
| *(비어 있음)* | CyLR이 방금 수집한 아티팩트 | 몇 분 |
| `C:\Users\target` | 사용자 프로필 하나 | 몇 분 |
| `C:\` | 전체 시스템 볼륨 | **몇 시간** |
체인에서 **YARA scan**을 체크하고 실행하세요. 파일이 검사됨에 따라 판정이 실시간으로 나타납니다 — 경고, 주의, 알림 *그리고* 깨끗한 파일까지, 각각의 해시와 함께.
**기본적으로 시간 제한이 없습니다.** 3시간짜리 스윕은 결정이지, 이상 징후가 아닙니다. 상한을 원한다면 분 단위로 설정하세요.
> THOR가 없으면 이 단계는 *건너뜀*으로 보고되고 체인은 계속 진행됩니다.
> 점수의 YARA 축을 잃을 뿐 — 그 외에는 아무것도 아닙니다.
---
## 🔗 체인
열한 단계. 필요한 것을 체크하고, 태그를 더블클릭하면 하나만 단독으로 재실행할 수 있습니다.
| # | 단계 | 실제로 실행되는 것 |
|---|---|---|
| 01 | 작업 공간 준비 | 폴더 트리, 권한 상승 및 여유 공간 확인 |
| 02 | Defender에서 제외 | `Add-MpPreference -ExclusionPath <workspace>` |
| 03 | 도구 위치 확인 | GitHub 릴리스에서 CyLR + Hayabusa를 확인하고 다운로드 |
| 04 | 아티팩트 수집 | `CyLR.exe -od evidence\ -of <case>.zip -v` |
| 05 | 시스템 컨텍스트 캡처 | `systeminfo` · `Get-LocalUser` · `netstat -ano` · `tasklist` · `auditpol` |
| 06 | Sigma 규칙 업데이트 | `hayabusa update-rules` |
| 07 | 타임라인 구축 | `hayabusa <csv\|dfir>-timeline -d <Logs> -o hayabusa-output.csv -r <rules>` |
| 08 | 타임라인 분석 | 점수, 경보 패밀리, 지표 추출 |
| 09 | YARA 스캔 *(선택 사항)* | `thor64-lite.exe --nocsv -p <chosen folder>` |
| 10 | 지표 강화 | VirusTotal v3 · AbuseIPDB v2 |
| 11 | 요약 작성 | 사용자의 AI 제공자 또는 로컬 작성 |
Hayabusa 하위 명령은 자체 도움말 출력에서 읽어오므로 v3
(`csv-timeline`)와 v4 (`dfir-timeline`) 모두 작동하며, 지원되지 않는 플래그는
명령을 실패시키는 대신 제거됩니다.
---
## 🎯 위험 점수
**증명이 아닌 분류 우선순위** — 그리고 그 분석 내역 없이는 절대 공개되지 않습니다.```
80 / 100 Compromise confirmed by multiple sources
CONFIDENCE HIGH · 441 events analysed
SEVERITY 45 / 45 8 critical, 10 high, 3 medium
KILL CHAIN 25 / 25 10 ATT&CK tactics, 7 decisive
REPUTATION 0 / 20 no indicator confirmed externally
CORROBORATION 10 / 10 3 YARA detections · 3 active connections to public hosts
네 개의 독립적인 축, 각각 상한이 정해져 있다. 이것이 하나의 시끄러운 규칙이 삼백 번 발생해도 진짜 다단계 침입과 같은 판정에 도달하지 못하게 막는 것이다.
신뢰도는 심각도와 별개다. 얼마나 많은 독립적인 출처가 일치하는지, 그리고 로깅 커버리지가 충분했는지를 계산한다 — 따라서 Sigma만으로 구축된 높은 점수는 강력한 단서로 읽히며, 결코 확정으로 읽히지 않는다:
새로운 출처가 들어올 때마다 재계산된다 — 타임라인 이후, YARA 이후, enrichment 이후.

심각도는 얼마나 긴급한지를 말한다. 패밀리는 어떤 종류인지를 말한다.``` FAMILIES AUTHENTICATION 4 INFECTION 1 EXECUTION 6 NETWORK 5 EVASION 5 OTHER 0
TIMESTAMP LEVEL FAMILY RULE ID 09/09 10:26 CRITICAL EVASION Windows Defender Disabled 5001 09/09 11:09 CRITICAL EVASION Volume Shadow Copies Deleted 4688 09/09 11:15 CRITICAL EVASION Security Event Log Cleared 1102 09/09 10:32 CRITICAL AUTH LSASS Memory Access 10
이벤트 ID를 기준으로 먼저 분류하고, 문구는 그다음이다. **둘이 서로 어긋나면 텍스트가 이긴다**: `4688`은 프로세스 생성이지만, `vssadmin delete shadows`는 Evasion 아래에 속한다. 분석가가 그것을 찾을 곳이 바로 거기이기 때문이다.
**패밀리 개수는 항상 표와 일치한다.** 실제로 목록에 도달한 경보를 기준으로 계산된다 — 찾을 수 없는 행을 약속하는 배지는 세부 사항이 아니라 버그다.
**히스토그램은 선택을 따른다.** 하나의 패밀리가 활성화되면, 관측된 창은 그 패밀리의 색으로 다시 그려지고 눈금이 가장 바쁜 순간을 표시한다.
**트리아지는 스스로를 플래그하지 않는다.** THOR는 실행되는 동안 Windows 이벤트 로그에 기록하며, 공격용 바이너리가 들어 있는 폴더를 스캔하면 Hayabusa가 우리 스캐너 자체를 플래그한다. 그 이벤트들은 제외되고, 따로 집계되며, 총계가 보고된다.
---
## 🖥️ 시스템 컨텍스트

어떤 이벤트 로그도 알려주지 않는 것, 읽기 전용으로 캡처:```
NETWORK — 7 listening, 4 established, 8 flagged
RISK PROTO LOCAL REMOTE PROCESS
HIGH TCP 10.20.4.11:52233 45.155.205.233:8443 powershell.exe
→ active connection to the Internet · powershell.exe should not
open a socket · remote port 8443 associated with offensive tooling
HIGH TCP 0.0.0.0:3389 — TermService.exe
→ exposed listener on RDP
ROOT C:\ — 3 flagged entries
HIGH C:\Tools folder created 0 day(s) ago
→ non-standard entry at the disk root · name suggests tooling
HIGH C:\Temp folder → frequently abused location
모든 소켓은 PID를 기준으로 소유 프로세스와 매칭된다 — 이 상호 참조가
공용 호스트에 연결을 유지하고 있는 powershell.exe를 한눈에 읽을 수 있게
해주는 핵심이다.
로컬 계정은 Administrators 멤버십, 휴면 상태이지만 활성화된 상태, 마지막 로그온 여부를 검사한다. established 연결에서 나온 공용 주소는 자동으로 지표 목록에 포함된다: 트리아지 중에 통신하고 있는 주소는 사흘 전 로그 항목에서 읽어낸 주소만큼의 가치가 있다.
트리아지는 머신이 기록하기로 동의한 만큼의 가치만 있다.``` LOGGING & AUDIT — coverage 51/100 · partial coverage
Blind spots: Sysmon · PowerShell (script blocks) · Process creation · Credential validation
STATE CHANNEL IMPORTANCE EVENTS ACTIVE Security critical 84 213 MISSING Sysmon critical — EMPTY PowerShell (script blocks) critical — ACTIVE System important 12 045 DISABLED WinRM important —
16개 채널이 **활성 / 비어 있음 / 비활성화됨 / 누락됨**으로 분류됩니다 — 이 구분이 중요합니다. 비어 있는 채널은 명령 하나면 고칠 수 있지만, 누락된 채널은 배포가 필요합니다. 13개의 `auditpol` 하위 범주도 함께 읽습니다.
커버리지 점수는 위험 점수 옆에 위치합니다. *위험 80, 커버리지 51*은 판정이 사용 가능한 정보의 절반에 의존한다는 뜻이며, 보고서는 그렇게 명시합니다.
---
## 🔬 YARA
```
8 verdicts
VERDICT DETECTION FILE HASH SCORE
ALERT YARA rule HKTL_Rubeus C:\AD\Tools\Rubeus.exe 9c4133ee… 100
ALERT YARA rule HKTL_AmsiTrigger C:\AD\Tools\AmsiTrigger.exe af7af55c… 95
ALERT YARA rule PS_Reverse_Shell C:\AD\Tools\PowerShellTcp… ab1e98e8… 80
WARNING Suspicious filename C:\AD\Tools\svchost32.exe 6b6f1901… —
NOTICE File checked - signed C:\AD\Tools\chrome.exe c5a10bff… —
CLEAN Clean C:\AD\Tools\notepad.exe 20eded6a… —
페이지는 무언가 발견되었을 때뿐만 아니라 스캔 중에도 채워진다. 이것이 아무것도 발견하지 못함과 아무것도 살펴보지 않음을 구분한다.
스캔은 첫 번째 실제 발견에서 시작된다. THOR는 모든 실행을 버전, 빌드, 호스트 이름, 작업 디렉터리, 인수 목록, 가동 시간 등 십여 줄의 배너로 시작하고 요약으로 마무리한다. 이 중 어느 것도 검사 대상 호스트를 설명하지 않으므로 뷰에 도달하지 않는다. 경고에서 나온 해시는 VirusTotal을 위해 인디케이터 목록에 푸시된다.
완료된 각 단계는 SHA-256으로 봉인되며, 봉인은 무엇을 포함하는지 명시한다:``` ✔ Analyse the timeline SEALED 0.1s seal 31d1991a65598de8 — content of hayabusa-output.csv
✔ Exclude the folder from Defender SEALED 6.2s seal 8f2c04b71ae93d55 — execution record (no file produced)
단계가 파일을 생성한 경우, 봉인은 **파일 내용의** 해시이다 — 나중에 다시 실행하면 해당 아티팩트가 변경되지 않았음을 증명할 수 있다. 파일을 생성하지 않은 경우, 봉인은 실행 기록만을 포함하며, 그 이상을 암시하지 않고 그대로 명시한다.
---
## 🧭 뷰
모든 뷰는 자체 URL을 가지며, 아무것도 다시 로드하지 않고 아무것도 잃지 않는다 — 분석은 서버 측에 존재하며 전체 새로고침으로 복원된다.
| 주소 | 내용 |
|---|---|
| `/` | 파이프라인, 실행 로그, 패밀리별 분석 |
| `/alerts` | 심각도 및 패밀리별 경고 |
| `/indicators` | VirusTotal / AbuseIPDB 평판이 포함된 지표 |
| `/system` | 머신, 계정, 네트워크, 디스크 루트, 커버리지 |
| `/yara` | THOR 판정, 스캔 중 실시간 |
| `/attack` | 추론된 ATT&CK 전술 |
| `/summary` | 작성된 보고서 |
| `/log` | 전체 로그, 다운로드 가능 |
### 실시간 실행

모든 명령이 실행되는 대로 스트리밍된다. 단계는 하나씩 봉인되며, 체인이 끝나면 시계도 멈춘다.
### 지표

타임라인, 활성 소켓, YARA 적중에서 추출된 해시, IP, 도메인 — 각각은 강화가 실행된 후 평판이 함께 표시된다.
### ATT&CK 전술

### 읽기 창

어디서든 어떤 행이든 전체가 열린다: 모든 필드, 전체 명령줄, 원시 THOR 데이터. `←` `→`로 항목 간 이동, `Esc`로 닫기, **Copy**로 JSON 복사.
### 작성된 요약

관찰된 사실과 평가된 사실을 분리하고, 신중한 언어를 사용하며, 로깅이 보여줄 수 없었던 것을 명시하는 증거 공백 섹션을 포함한다.
### 설정

### 실행 로그

---
## 📄 보고서
`/api/report.html` — 자체 포함, 다크 테마, 13개의 번호가 매겨진 섹션, PDF로 인쇄할 준비 완료. 외부 리소스 없음: 오프라인 머신에서 10년 후에도 읽을 수 있다.
### 판정 및 점수

점수는 네 가지 구성 요소 없이 절대 표시되지 않으므로, 독자는 불투명한 숫자 대신 하나의 축에 의문을 제기할 수 있다.
### 발견 사항 및 격리

### 증거 공백 및 증거 보관 체인

각 단계는 봉인과 **그 봉인이 포함하는 것** — 명명된 파일의 내용, 또는 실행 기록만 — 을 함께 표시한다.
> PDF로 인쇄할 때 브라우저 옵션에서 *배경 그래픽*을 체크하라, 그렇지 않으면 다크 배경이 제거된다.
---
## ⚙️ 구성
### 도구 레이아웃
각 도구는 폴더를 소유하며, 각각에는 무엇을 넣어야 하는지 설명하는 README가 함께 제공된다.```
<workspace>/
├── tools/
│ ├── cylr/ CyLR.exe ← downloaded automatically
│ ├── hayabusa/ hayabusa-<version>.exe ← downloaded automatically
│ └── thor/ thor64-lite.exe + .lic ← manual, registration required
├── evidence/ collection archive, unpacked
└── output/ timeline, logs, enrichment cache
CyLR와 Hayabusa는 스스로 설치합니다. 도구 위치 확인 단계는 GitHub releases API를 조회하여 현재 Windows x64 에셋을 선택하고 올바른 폴더에 압축을 풉니다. 버전을 고정하면 업스트림이 변경되는 날 다운로드가 깨집니다. 버전을 해석하면 콘솔이 무인으로 계속 작동합니다. API에 연결할 수 없는 경우 고정 URL이 대신 사용됩니다.
키가 하나도 없어도 모든 것이 작동합니다. 구성되지 않은 단계는 실패가 아니라 건너뜀으로 표시됩니다.
자격 증명이 들어가는 위치. 저장소에는 빈 값이 들어 있는 템플릿인 apikeys.env.example이 포함되어 있습니다. 이를 복사하고 복사본을 로컬에 보관하십시오:```powershell
copy apikeys.env.example apikeys.env
notepad apikeys.env
I'll analyze the provided content and translate it from English to Korean, following the specified rules.
The content appears to be a README chunk (43/49) for a Kitploit tool. However, I notice that the actual content to translate was not included in your message. The "INPUT:" section is empty.
Please provide the actual Markdown content you'd like me to translate, and I'll return only the translated text with all Markdown structure, code blocks, commands, paths, URLs, and technical identifiers preserved exactly as-is.```ini
# apikeys.env — sits next to launch.bat
VT_API_KEY=your_virustotal_key
ABUSEIPDB_API_KEY=your_abuseipdb_key
AI_PROVIDER=groq
AI_API_KEY=your_provider_key
AI_MODEL=
어디서 얻을 수 있나요
파일 대신 환경 변수로 설정할 수도 있으며, 이는 보통 컨테이너나 공용 대응 워크스테이션에서 원하는 방식입니다:```powershell $env:VT_API_KEY = "..." python -m dfirconsole
### Summary providers
각 제공자는 자체 엔드포인트를 가지며 명시적으로 연결되므로, Groq를 선택해도 키가 OpenAI로 전송되지 않습니다.
| 제공자 | 엔드포인트 | 기본 모델 |
|---|---|---|
| Anthropic | `api.anthropic.com` | `claude-sonnet-4-6` |
| OpenAI | `api.openai.com/v1` | `gpt-4o` |
| Groq | `api.groq.com/openai/v1` | `llama-3.3-70b-versatile` |
| Mistral | `api.mistral.ai/v1` | `mistral-large-latest` |
| OpenRouter | `openrouter.ai/api/v1` | `anthropic/claude-sonnet-4` |
| Ollama | `localhost:11434/v1` | `llama3.1` — 키 불필요 |
| None | — | 로컬 작성 |
소규모 무료 티어도 처리됩니다: Groq는 분당 12,000 토큰을 허용하므로, 페이로드는 이 한도에 맞춰 측정되며 크기 거부가 발생하면 더 적은 알림과 더 짧은 세부 정보로 재전송됩니다. 판정은 유지되며, 지원 증거만 줄어듭니다.
모델은 표준을 준수합니다 — 관찰된 것과 평가된 것의 분리, 교정된 언어, 수량화된 진술, 명시적 증거 공백, 그리고 무해한 설명에 대한 고려.
---
## 📟 CLI 레퍼런스```
python -m dfirconsole console on 127.0.0.1:8787
python -m dfirconsole --port 9000 custom port
python -m dfirconsole --demo synthetic data, no collection
python preflight.py environment check
python preflight.py D:\CASE42 check another workspace
python -m pytest tests/ -q 115 tests
python tests/ui_check.py browser: full chain, reading pane
python tests/ui_nav.py browser: navigation, counts, histogram
python tests/ui_flood.py browser: 6000 log lines at once
브라우저 실행에는 pip install playwright && playwright install chromium이 필요합니다.
"관리자 권한이 필요합니다" / Defender 제외 항목이 거부됨
Kage가 관리자 권한으로 실행되지 않았습니다. 종료한 뒤 launch.bat을 마우스 오른쪽 버튼으로 클릭 → 관리자 권한으로 실행하거나, 먼저 PowerShell을 관리자 권한으로 여십시오.
did not find executable … python.exe
사용 중인 Python이 Microsoft Store에서 설치된 것으로, 사용자별로 설치되어 관리자 세션에서는 사라집니다. python.org에서 모든 사용자용으로 다시 설치하십시오.
CyLR이 아카이브를 생성하지 않음 / 수집 결과가 비어 있음
설정 → CyLR 인수에 --force-native를 추가하십시오. 이 옵션은 원시 NTFS 읽기를 Windows API로 대체하며, 디스크에서 파티션 감지가 실패할 때 작동합니다.
THOR가 시작된 후 조용해짐
라이선스가 없거나 만료되었거나, signatures\가 바이너리 옆에 복사되지 않은 경우입니다. preflight.py를 실행하여 확인하십시오.
Linux 트리아지 체인이 동일한 콘솔, 동일한 뷰, 동일한 스코어링 모델 위에서 구축되고 있습니다. 파서는 이미 플랫폼에 독립적이며, 변경되는 것은 증거 계층입니다:
릴리스를 확인하려면 저장소에 Star를 누르거나 Watch하십시오.
Kage는 콘솔이며, 수집기나 스캐너가 아닙니다. 무거운 작업은 다음 프로젝트들이 담당하며, 이 저장소보다 훨씬 더 Star를 받을 자격이 있습니다:
각 프로젝트의 자체 라이선스와 이용 약관을 준수하십시오 — 특히 THOR Lite는 Nextron에 등록이 필요하며 재배포할 수 없습니다.
| 도구 | 도메인 | |
|---|---|---|
| ☁️ | Kumo 蜘蛛 | 도메인 OSINT 및 정찰 |
| 🌑 | Kage 影 | DFIR 호스트 트리아지 |
⚠️ 승인된 사고 대응 전용입니다. 본인이 소유하거나 명시적인 서면 허가를 받은 호스트에서만 Kage를 실행하십시오.
나중에 도착하는 이들을 위해 만들어졌습니다. 影
| 계정, 프로세스에 연결된 소켓, 이상한 폴더, 로그 커버리지 |
| Indicators | 타임라인에서 추출된 해시, IP 및 도메인 |
| 점수 | 신뢰도 높음 | 신뢰도 낮음 |
|---|
| ≥ 70 | 여러 출처에 의해 침해 확인됨 | 침해 가능성 매우 높음 — 교차 검증은 아직 제한적 |
| ≥ 45 | 침해 가능성 있음 — 격리 권장 | 단일 출처에서 나온 강한 징후 |
| ≥ 25 | 검증이 필요한 의심스러운 활동 | |
| ≥ 10 | 약한 신호, 확립된 침해 없음 | |
| < 10 | 결론적인 내용 없음 |
| 키 | 무료 티어 | 가입 |
|---|
VT_API_KEY | 분당 4회 요청, 하루 500회 | virustotal.com |
ABUSEIPDB_API_KEY | 하루 1,000회 조회 | abuseipdb.com |
AI_API_KEY | 다양함 — Groq와 Ollama는 무료 | 아래 제공자 표 참조 |
| Windows | Linux (진행 중) |
|---|
| CyLR 수집 | UAC / CyLR Linux 수집 |
| EVTX + Hayabusa Sigma | journald / auth.log / syslog + Sigma |
Get-LocalUser · auditpol | /etc/passwd · /etc/shadow · auditd 규칙 |
netstat -ano + tasklist | ss -tunap |
| 디스크 루트 이상 징후 | /tmp · /dev/shm · /var/tmp · cron · systemd 유닛 |
| THOR Lite | THOR Lite for Linux |
| 도구 | 저장소 | 체인에서의 역할 |
|---|
| CyLR | orlikoski/CyLR | 원시 NTFS를 통한 라이브 아티팩트 수집 |
| Hayabusa | Yamato-Security/hayabusa | Sigma 상관 분석, 타임라인 생성 |
| Sigma | SigmaHQ/sigma | 모든 경보의 기반이 되는 탐지 규칙 |
| THOR Lite | NextronSystems/thor-lite | YARA 및 IOC 스캐닝 |
| VirusTotal | virustotal.com | 해시, IP 및 도메인 평판 |
| AbuseIPDB | abuseipdb.com | IP 악용 점수 |
| MITRE ATT&CK | attack.mitre.org | 킬체인 축의 기반이 되는 전술 프레임워크 |