Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
awesome-soc-analyst — SOC Analyst 및 SOC Analyst 지망생을 위한 유용한 자료 | Kitploit
도구/GitHubGitHub/letsdefend/awesome-soc-analyst
PhishingMalware AnalysisDigital ForensicsThreat IntelligenceLearning & EducationIncident ResponseCurated ResourcesLog AnalysisLabs & Practice
GitHubletsdefend/awesome-soc-analyst

awesome-soc-analyst

SOC Analyst 및 SOC Analyst 지망생을 위한 유용한 자료

98616033년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기

awesome-soc-analyst

SOC 분석가와 SOC 분석가 지망생을 위한 유용한 자료를 모았습니다.

이 저장소는 LetsDefend에서 관리합니다. 자유롭게 새로운 자료를 추가해 주세요.

Table of Contents

  • Books
  • Malware Analysis
  • Practice Labs
  • Phishing Analysis
  • Tools for Investigation
  • Network Log Sources
    • Network Devices Logs
    • Linux Firewall Logs
    • SMB Logs
    • Windows Firewall Logs
  • Network Security Devices Logs
    • IDS/IPS Logs
    • Network Firewall Logs
    • Web Application Firewall (WAF) Logs
  • Web Server Logs
    • Apache Logs
    • IIS Logs
    • Nginx Logs
  • Forensics Artifacts
    • Browser History and Cache
    • DNS Cache/History
    • Hosts File
    • Remote Desktop Protocol (RDP) Cache/History/Logs
  • Important Windows Logs for Investigation
    • DLP Logs
    • Endpoint Security Solutions Logs
    • Event Logs
    • File Integrity Monitoring Logs
    • Event Logs
    • Honeypot Logs
    • MSSQL Logs
    • Powershell Logs
    • Task Scheduler Logs
    • Windows Defender
    • WMI Logs
  • Linux System Logs
    • Auth Log
    • Kernel Log
    • Syslog

Books

  • Practical Malware Analysis: The Hands-On Guide to Dissecting Malicious Software
  • Blue Team Field Manual (BTFM)
  • Applied Network Security Monitoring: Collection, Detection, and Analysis
  • Blue Team Handbook: Incident Response Edition: A condensed field guide for the Cyber Security Incident Responder
  • The Practice of Network Security Monitoring: Understanding Incident Detection and Response
  • Jump-start Your SOC Analyst Career: A Roadmap to Cybersecurity Success

Malware Analysis

  • VirusTotal - 의심스러운 파일, 도메인, IP, URL을 분석하여 멀웨어 및 기타 침해를 탐지하고, 자동으로 보안 커뮤니티와 공유합니다.
  • Hybrid Analysis - 고유한 Hybrid Analysis 기술을 사용하여 알려지지 않은 위협을 탐지하고 분석하는 무료 멀웨어 분석 서비스입니다.
  • YARA - YARA는 Windows, Linux, Mac OS X에서 실행되는 멀티플랫폼 프로그램입니다.
  • Malware Analysis Fundamentals
  • Cuckoo Sandbox - 의심스러운 파일을 제출하면 몇 분 안에 Cuckoo가 실제 환경과 유사하지만 격리된 환경에서 파일이 실행될 때의 동작을 상세히 설명하는 보고서를 제공합니다.
  • IDA - IDA Pro는 디스어셈블러로서 실행 맵을 생성하여 프로세서가 실제로 실행하는 바이너리 명령어를 기호 표현으로 보여줍니다.
  • DOCGuard - Office 멀웨어 위협에 대한 Zero Miss
  • Immunity Debugger - Immunity Debugger는 역공학 기술을 사용하여 실행 파일을 어셈블리 언어 수준에서 분석할 수 있는 동적 분석 도구입니다.

Practice Labs

  • DetectionLab - DetectionLab은 Packer, Vagrant, Powershell, Ansible, Terraform 스크립트 모음으로, 다양한 플랫폼을 사용하여 로깅 및 보안 도구를 갖춘 ActiveDirectory 환경을 자동으로 구축할 수 있게 해줍니다.
  • LetsDefend - Hands-on SOC 분석가 교육
  • attack_range - Splunk Attack Range는 Splunk 위협 연구팀이 유지 관리하는 오픈 소스 프로젝트입니다. 계측된 클라우드 및 로컬 환경을 구축하고, 공격을 시뮬레이션하며, 데이터를 Splunk 인스턴스로 전달합니다.
  • BlueTeam.Lab - 이 프로젝트의 목표는 레드 팀과 블루 팀이 최신 Windows 환경에서 다양한 공격 및 포렌식 아티팩트를 테스트하기 위해 임시 탐지 랩을 배포하고, 생성된 데이터를 'SOC와 유사한' 관점에서 확인할 수 있도록 하는 것입니다.

Phishing Analysis

  • MxToolbox - 도메인의 MX 레코드를 우선순위 순서대로 나열합니다.
  • Phishing email analysis course - FREE - 사이버 보안 업계에서 가장 흔한 공격 벡터를 분석하는 방법을 배웁니다.

Tools for Investigation

  • Process Hacker - 시스템 모니터링 및 의심스러운 상황 탐지에 탁월한 도구입니다. 무료입니다.
  • Procmon - Procmon(Process Monitor)은 Windows에서 프로세스의 활동을 모니터링하여 실시간 정보를 제공하는 유용한 도구입니다.
  • Volatility - Volatility는 침해 대응 과정에서 손상된 시스템에서 수집된 메모리 덤프를 분석할 수 있는 도구입니다.
  • Wireshark - Wireshark는 시스템의 네트워크 인터페이스를 통과하는 네트워크 패킷을 캡처, 분석 및 기록할 수 있는 도구입니다.
  • BrowsingHistoryView - 여러 브라우저의 방문 기록을 하나의 테이블로 보여줍니다.

Network Log Sources

Network Devices Logs

네트워크 장치는 라우터, 스위치 등 패킷 라우팅이 가능하기 때문에 공격자의 표적이 될 수 있습니다. 공격자가 이러한 장치의 관리에 간섭하여 기존 리스트를 변경하면 공격의 경로와 영향이 달라질 수 있습니다. 이러한 상황을 탐지하기 위해 네트워크 장치의 리스트를 정기적으로 확인하는 것이 유용합니다. 또한 장치에서 생성된 로그가 있다면 해당 기록도 함께 조사해야 합니다.

Linux Firewall Logs

UFW(Uncomplicated Firewall)는 콘솔과 GUI(그래픽 인터페이스) 모두에서 포트 및 방화벽 작업을 수행할 수 있는 방화벽 도구입니다. Linux 시스템에 기본 설치되어 있지만 활성화가 필요합니다. 다른 방화벽 소프트웨어와 동일한 방식으로 작동합니다. Linux 시스템을 분석할 때는 Linux 방화벽 로그를 반드시 확인해야 합니다.

SMB Logs

Server Message Block(SMB)은 서버와 클라이언트 간의 통신을 가능하게 하는 네트워크 프로토콜입니다. SMB 프로토콜은 공유 파일, 네트워크 통신, 프린터 공유 및 다양한 연결에 대한 액세스를 제공합니다. Windows 시스템에서 자주 사용되며, 특히 도메인 환경에서 그 중요성이 부각됩니다. 공격자에게 중요한 취약점 원천으로 간주되는 SMB 프로토콜은 방어 측에서 분석가가 신중히 추적해야 합니다. 따라서 SMB 프로토콜 로그는 우선순위를 높여 검토해야 합니다.

Windows Firewall Logs

Windows 방화벽은 Microsoft에서 개발한 방화벽 소프트웨어로, 운영 체제에 기본 설치되어 있습니다. Windows 방화벽은 수신 및 발신 트래픽을 구성할 수 있으며, 이 구성은 규칙을 통해 제공됩니다. Windows 방화벽 로그는 네트워크 분석 시 확인할 수 있는 리소스 중 하나입니다.

Network Security Devices Logs

IDS/IPS Logs

조직 내부 또는 외부 인터페이스에 배치된 침입 탐지 및 방지(IDS/IPS) 장치는 탐지한 위반 사항에 대한 정보를 기록합니다. 분석가가 이러한 로그를 검토하면 공격 유형 및 공격과 관련된 일부 네트워크 움직임을 파악할 수 있습니다.

Network Firewall Logs

하드웨어 방화벽 장치는 기관에 대한 공격을 최초로 마주하고 패킷을 특정 규칙에 따라 필터링하는 곳입니다. 조직의 외부 측면에 사용되거나 조직 내에서 특정 네트워크 세분화를 수행하고 보안을 유지하는 데 사용될 수 있습니다. 두 경우 모두 이러한 장치의 로그에서 공격자의 네트워크 움직임을 감지할 가능성이 있습니다. 반드시 확인해야 할 지점 중 하나입니다.

Web Application Firewall (WAF) Logs

애플리케이션 계층에서 발생할 수 있는 위협에 대응하는 웹 측 방화벽입니다. 애플리케이션 수준 공격 위반에 대한 중요한 기록을 이 섹션에서 얻을 수 있습니다.

Web Server Logs

Apache Logs

Apache는 무료로 액세스할 수 있는 오픈 소스 웹 서버 소프트웨어입니다. IT 업계에서 널리 사용되며, Unix와 Windows 서버 모두에서 작동하기 때문에 선호됩니다. Apache 웹 서버 소프트웨어는 수신된 요청의 액세스 로그를 기록하고 오류 로그도 유지합니다. 웹 서버에 대한 외부 위협을 확인하기 위해 이러한 로그를 반드시 검토해야 합니다.

IIS Logs

IIS(Internet Information Services)는 Microsoft에서 개발하여 Windows 시스템에 포함된 웹 서버입니다. 오래전부터 Microsoft에서 개발하여 사용되어 왔습니다. IT 업계에서의 사용을 고려할 때 매우 자주 사용된다고 볼 수 있습니다. IIS 웹 서버에 시도된 공격과 위반 사항을 확인하기 위해 IIS 로그를 검토해야 합니다.

Nginx Logs

Nginx는 경쟁사보다 훨씬 높은 성능, 더 빠른 속도, 적은 리소스 소비를 자랑하는 웹 서버 소프트웨어입니다. 선호도와 광범위한 사용으로 인해 이 웹 서버를 대상으로 많은 공격이 개발될 수 있습니다. 이러한 공격을 확인하고 분석하기 위해 Apache 및 IIS 웹 서버에서 하는 것처럼 웹 서버 로그를 처리하고 검토해야 합니다.

Forensics Artifacts

Browser History and Cache

브라우저는 웹 페이지를 볼 수 있는 소프트웨어입니다. 압수된 시스템에서 공격자가 사용했을 수 있으므로, 분석 단계에서 공격자의 흔적을 포함할 수 있는 스캐너에 연결된 주소와 같은 중요한 부분을 검토해야 합니다.

DNS Cache/History

DNS 캐시는 시스템에서 조회된 DNS 쿼리가 기록되는 섹션입니다. 공격자가 사용한 명령 및 제어(C2) 서버의 위치를 찾는 데 도움이 될 수 있습니다. 공격에 관한 중요한 정보를 포함할 수 있으므로 반드시 확인해야 합니다.

Hosts File

hosts 파일은 DNS 서버를 참조하기 전에 IP 주소를 찾기 위해 DNS 분석을 시작하는 첫 번째 장소 중 하나입니다. 압수된 시스템에서 공격자가 이 파일에 새 레코드를 추가했을 수 있습니다. 공격자의 도메인 이름 또는 명령 제어 서버 IP 주소를 포함할 수 있으므로 포렌식 분석 단계에서 확인해야 할 파일 중 하나입니다.

Remote Desktop Protocol (RDP) Cache/History/Logs

RDP 프로토콜은 대상 시스템에 원격으로 연결할 수 있는 프로토콜입니다. 분석 중인 시스템에서는 RDP 연결이 이루어진 시스템에 대한 정보가 RDP 캐시에 저장됩니다. 공격자가 RDP 연결을 한 경우 캐시에서 공격자의 IP 주소 정보를 얻을 수 있습니다. 시스템 분석 시 반드시 확인해야 할 지점 중 하나입니다.

Important Windows Logs for Investigation

Application Logs

Windows 운영 체제에 설치된 애플리케이션은 고유한 특수 로그를 가질 수 있으며, 이러한 로그는 해당 애플리케이션에 대해 분석가가 검토해야 할 소스입니다.

DLP (Data Loss Prevention) Logs

DLP 소프트웨어는 데이터 유출을 방지하기 위해 시스템에 설치되는 보안 소프트웨어입니다. 이 소프트웨어는 수행하는 트랜잭션에 대한 로그를 유지할 수 있으며, 이러한 로그는 위반 사항을 탐지하기 위해 분석가가 검토해야 할 지점 중 하나입니다.

Endpoint Security Solutions Logs

엔드포인트 보안 솔루션은 최종 사용자 장치의 보안을 보장하고 데이터 침해를 줄이기 위해 설치된 보안 소프트웨어입니다. 이 소프트웨어는 위반 발생 시 중요하고 포괄적인 로그를 생성할 수 있습니다. 위반이 발생했는지 여부와 세부 사항을 확인하기 위해 분석가는 이러한 로그를 검토해야 합니다.

Event Logs

이벤트 로그는 Windows 운영 체제에 포함된 시스템의 여러 지점에서 로그를 수집하는 포괄적인 리소스입니다. 이러한 로그에는 매우 다양한 로그 유형이 포함됩니다. 보안 분석가가 검토해야 할 가장 중요한 로그 소스입니다.

File Integrity Monitoring (FIM) Logs

파일 무결성 모니터링 소프트웨어는 시스템 내 파일의 변경 및 액세스를 추적하는 보안 소프트웨어입니다. 공격 위반 시 어떤 파일이 변경되었는지에 대한 정보를 얻기 위해 분석가는 이러한 소프트웨어의 로그를 검토해야 합니다.

Honeypot Logs

허니팟 시스템은 공격자를 위해 특별히 설치된 실제 시스템의 복사본인 함정 시스템입니다. 허니팟 시스템에 대한 공격 방법은 공격자가 실제 시스템에 사용할 수 있는 공격 벡터일 수 있으므로, 이 시스템을 통해 얻은 로그는 중요한 공격에 대한 대책을 마련할 수 있게 해줍니다. 따라서 이러한 로그는 중요한 정보를 포함할 수 있습니다.

MSSQL Logs

MSSQL은 Microsoft의 관계형 데이터베이스 관리 시스템입니다. 데이터베이스로 자주 사용됩니다. MSSQL 데이터베이스에 대한 무단 액세스를 확인하거나 오류 메시지를 확인하기 위해 MSSQL 데이터베이스의 로그를 검토하는 것이 중요합니다.

Powershell Logs

PowerShell은 명령줄 셸, 스크립트 언어, 구성 관리 프레임워크로 구성된 플랫폼 간 작업 자동화 솔루션입니다. PowerShell은 Windows, Linux, macOS에서 실행됩니다. 공격자는 PowerShell을 사용할 때 공격이 더 효과적일 수 있기 때문에 자주 선호합니다. 시스템에서 실행된 유해한 명령을 탐지하고 공격을 밝혀내기 위해 PowerShell 로그를 검토해야 합니다.

Task Scheduler Logs

예약된 작업은 Windows에서 특정 시간에 특정 작업을 수행하는 데 사용됩니다. 시스템에 침투한 침입자는 이를 사용하여 지속성을 확보할 수 있습니다. 분석가는 시스템을 보호하고 공격을 탐지하는 과정에서 예약된 작업의 로그를 검토할 수 있습니다.

Windows Defender

Windows Defender는 Windows 운영 체제에 포함된 기본 보호 구조로, 시스템을 공격자와 멀웨어로부터 보호합니다. Windows Defender의 검사 또는 결과와 관련된 로그에는 중요한 세부 정보가 포함될 수 있습니다. 따라서 이 섹션의 로그를 검토하면 공격 세부 정보와 관련된 새로운 정보를 얻을 수 있습니다.

WMI Logs

WMI(Windows Management Instrumentation)는 Windows 운영 체제에서 거의 모든 객체를 제어할 수 있게 해주는 기술로, 운영 체제에서 작업 및 관리 기능을 수행할 수 있습니다. WMI 명령으로 시스템에서 수행할 수 있는 작업은 매우 많으며, 공격자가 시스템에서 WMI 명령을 실행한 경우 WMI 로그를 검토하고 평가해야 합니다.

Linux System Logs

Auth Log

성공 또는 실패한 로그인 및 인증 프로세스가 기록되는 로그 파일을 인증 로그(auth log)라고 합니다. 중요한 계정에 대한 공격 시도를 확인할 수 있는 인증 로그 파일은 Linux 시스템 분석에서 중요한 위치를 차지합니다.

Kernel Log

커널의 경고, 정보 및 오류 기록이 보관되는 파일입니다. 일반적으로 커널 관련 오류 상황에서 검토됩니다.

Syslog

Linux 시스템에서 시스템에 대한 일반 정보 및 메시지를 보여주는 로그 소스를 syslog라고 합니다. Linux 시스템 연구에서 가장 먼저 확인하는 지점 중 하나입니다.

도구 다운로드