
일반적인 APT 공격 기술에 대한 실습 분석으로, 로그에 어떻게 나타나는지와 방어자가 현실적으로 이를 탐지할 수 있는 방법에 중점을 둡니다.
이 저장소는 실험실 테스트, 로그 분석 및 실제 SOC 워크플로에 기반한 실무 탐지 연구를 문서화합니다.
초점은 공격자 기술이 로그에 실제로 어떻게 나타나는지, 어떤 탐지 로직이 실제로 작동하는지, 무엇이 실패하는지, 그리고 오탐이 발생하는 위치에 맞춰져 있습니다. 모든 콘텐츠는 분석가와 탐지 엔지니어를 위한 방어적 관점에서 작성되었습니다.
이는 공격 도구나 익스플로잇 개발이 아닙니다.
Windows 시스템에서의 DLL 하이재킹 및 사이드 로딩 활동에 대한 분석 및 탐지 노트.
다루는 주제:
식별된 일반적인 오탐:
강조점은 예상되는 애플리케이션 동작과 실제 조사가 필요한 활동을 분리하는 데 있습니다.
인코딩된 PowerShell 명령이 로그에 어떻게 나타나는지, 그리고 공격자가 간단한 탐지를 우회하는 방법에 대한 연구.
포함 사항:
모든 테스트는 이상적인 엔터프라이즈 설정보다는 현실적인 텔레메트리로 수행됩니다.
효과적인 탐지는 단일 지표에 관한 경우가 거의 없습니다.
이 저장소는 다음에 중점을 둡니다:
지침 질문: 이 탐지가 실제 SOC 환경에서 살아남을 수 있을까요?
팀과 함께 다음에 관심이 있습니다:
어려운 탐지 문제를 해결하고 계시다면 이야기 나누세요.
이 저장소가 유용하거나 배운 점이 있다면 별표를 눌러 주세요.
연구가 더 많은 분석가에게 도달하고 계속된 작업을 장려하는 데 도움이 됩니다.
GitHub
https://github.com/Manishrawat21
LinkedIn
https://www.linkedin.com/in/manishrawat-soc/
Medium
탐지 기술 문서 및 실험실 기반 연구
모든 쿼리와 탐지 로직은 시작점이며 사용자 환경에 맞게 조정되어야 합니다.
이 저장소는 새로운 탐지 연구가 추가됨에 따라 발전합니다.