Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
awesome-incident-response — 침해 대응 및 DFIR 도구의 엄선된 목록으로, 메모리 및 디스크 포렌식, 증거 수집, 로그 분석, 플레이북, 보안 분석가를 위한 교육 자료를 포함합니다. | Kitploit
도구/GitHubGitHub/meirwah/awesome-incident-response
Disk ForensicsMemory ForensicsForensicsMalware AnalysisDigital ForensicsThreat IntelligencePapers & ResearchLearning & EducationIncident ResponseCurated ResourcesLearning Paths & CoursesLog Analysis
9.3k1.7k1개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Curated Resources #18위
Learning Paths & Courses #20위
Papers & Research #19위
GitHubmeirwah/awesome-incident-response

awesome-incident-response

침해 대응 및 DFIR 도구의 엄선된 목록으로, 메모리 및 디스크 포렌식, 증거 수집, 로그 분석, 플레이북, 보안 분석가를 위한 교육 자료를 포함합니다.

저장소 보기

Awesome Incident Response Awesome Check URLs

보안 사고 대응을 위한 도구와 리소스를 선별한 목록으로, 보안 분석가와 DFIR 팀을 돕기 위한 것입니다.

디지털 포렌식 및 사고 대응(DFIR) 팀은 조직 내에서 보안 사고에 대한 대응을 관리하는 담당자 그룹으로, 사고 증거 수집, 영향 제거, 그리고 향후 사고 재발을 방지하기 위한 통제 수단 구현을 포함합니다.

목차

  • 적대자 에뮬레이션
  • 올인원 도구
  • 도서
  • 커뮤니티
  • 디스크 이미지 생성 도구
  • 증거 수집
  • 사고 관리
  • 지식 베이스
  • Linux 배포판
  • Linux 증거 수집
  • 로그 분석 도구
  • 메모리 분석 도구
  • 메모리 이미징 도구
  • OSX 증거 수집
  • 기타 목록
  • 기타 도구
  • 플레이북
  • 프로세스 덤프 도구
  • 샌드박싱/리버싱 도구
  • 스캐너 도구
  • 타임라인 도구
  • 비디오
  • Windows 증거 수집

IR 도구 모음

적대자 에뮬레이션

  • APTSimulator - 일련의 도구와 출력 파일을 사용하여 시스템이 손상된 것처럼 보이게 만드는 Windows Batch 스크립트입니다.
  • Atomic Red Team (ART) - MITRE ATT&CK 프레임워크에 매핑된 작고 이식성이 뛰어난 탐지 테스트입니다.
  • AutoTTP - 자동화된 전술, 기법 및 절차(Automated Tactics Techniques & Procedures). 회귀 테스트, 제품 평가, 연구자용 데이터 생성을 위해 복잡한 시퀀스를 수동으로 다시 실행합니다.
  • Caldera - Windows 엔터프라이즈 네트워크 내에서 침해 후 적대적 행위를 수행하는 자동화된 공격자 에뮬레이션 시스템입니다. 운영 중에 계획 시스템과 사전 구성된 적대자 모델을 사용하여 계획을 생성하며, 이 모델은 Adversarial Tactics, Techniques & Common Knowledge(ATT&CK™) 프로젝트에 기반합니다.
  • DumpsterFire - 반복 가능하고 시간 지연되며 분산된 보안 이벤트를 구축하기 위한 모듈식, 메뉴 기반의 크로스 플랫폼 도구입니다. 블루 팀 훈련과 센서/알림 매핑을 위한 맞춤형 이벤트 체인을 쉽게 만들 수 있습니다. 레드 팀은 작전을 지원하고 확장하기 위해 유인 사고, 방해 요소, 미끼를 만들 수 있습니다.
  • Metta - 적대적 시뮬레이션을 수행하기 위한 정보 보안 대비 도구입니다.
  • Network Flight Simulator - 악성 네트워크 트래픽을 생성하여 보안 팀이 보안 통제 및 네트워크 가시성을 평가하는 데 도움을 주는 경량 유틸리티입니다.
  • Red Team Automation (RTA) - RTA는 MITRE ATT&CK를 모델로 하여 블루 팀이 악성 기법에 대한 탐지 능력을 테스트할 수 있도록 설계된 스크립트 프레임워크를 제공합니다.
  • RedHunt-OS - 적대자 에뮬레이션 및 위협 헌팅을 위한 가상 머신입니다.

올인원 도구

  • Belkasoft Evidence Center - 하드 드라이브, 드라이브 이미지, 메모리 덤프, iOS, Blackberry 및 Android 백업, UFED, JTAG 및 칩오프 덤프를 분석하여 여러 소스에서 디지털 증거를 신속하게 추출하는 툴킷입니다.
  • CimSweep - 모든 Windows 버전에서 원격으로 사고 대응 및 헌팅 작업을 수행할 수 있게 해주는 CIM/WMI 기반 도구 모음입니다.
  • CIRTkit - CIRTKit은 단순한 도구 모음이 아니라 사고 대응 및 포렌식 조사 프로세스의 지속적인 통합을 돕는 프레임워크이기도 합니다.
  • Cyber Triage - Cyber Triage는 호스트 데이터를 수집하고 분석하여 손상 여부를 판단합니다. 점수 시스템과 추천 엔진을 통해 중요한 아티팩트에 신속하게 집중할 수 있습니다. 자체 수집 도구, 디스크 이미지, 기타 수집 도구(예: KAPE)에서 데이터를 가져올 수 있습니다. 분석가의 데스크톱 또는 서버 모델로 실행할 수 있습니다. Autopsy를 만든 Sleuth Kit Labs에서 개발했습니다.
  • Cynative - 인프라를 위한 딥 리서치 에이전트 - 샌드박스 처리되고 읽기 전용이며 AWS, GCP, Azure, K8s, GitHub 및 GitLab을 지원합니다.
  • Dissect - Dissect는 Fox-IT(NCC Group의 일부)이 개발한 디지털 포렌식 및 사고 대응 프레임워크이자 도구 모음으로, 다양한 디스크 및 파일 형식에서 포렌식 아티팩트를 신속하게 접근하고 분석할 수 있게 해줍니다.
  • Doorman - 노드가 가져온 osquery 구성을 원격으로 관리할 수 있게 해주는 osquery 플릿 매니저입니다. osquery의 TLS 구성, 로거 및 분산 읽기/쓰기 엔드포인트를 활용하여 관리자에게 최소한의 오버헤드와 침입성으로 장치 플릿 전반에 대한 가시성을 제공합니다.
  • Falcon Orchestrator - 워크플로 자동화, 케이스 관리 및 보안 대응 기능을 제공하는 확장 가능한 Windows 기반 애플리케이션입니다.
  • Flare - 악성 코드 분석, 사고 대응, 침투 테스트를 위한 완전히 사용자 정의 가능한 Windows 기반 보안 배포판입니다.
  • Fleetdm - 보안 전문가를 위한 최첨단 호스트 모니터링 플랫폼입니다. Facebook의 검증된 osquery 프로젝트를 활용하여 Fleetdm은 지속적인 업데이트, 기능 및 큰 질문에 대한 빠른 답변을 제공합니다.
  • GRR Rapid Response - 원격 라이브 포렌식에 중점을 둔 사고 대응 프레임워크입니다. 대상 시스템에 설치되는 Python 에이전트(클라이언트)와 에이전트를 관리하고 통신하는 Python 서버 인프라로 구성됩니다. 포함된 Python API 클라이언트 외에도 PowerGRR은 Windows, Linux 및 macOS에서 작동하는 PowerShell 기반 API 클라이언트 라이브러리를 제공하여 GRR 자동화 및 스크립팅을 지원합니다.
  • IRIS - IRIS는 사고 대응 분석가를 위한 웹 협업 플랫폼으로, 기술적 수준에서 조사 내용을 공유할 수 있게 해줍니다.
  • Kuiper - 디지털 포렌식 조사 플랫폼
  • Limacharlie - 함께 작동하는 소규모 프로젝트 모음으로 구성된 엔드포인트 보안 플랫폼으로, Windows, OSX, Linux, Android 및 iOS에서 기능을 확장하기 위해 추가 모듈을 메모리에 관리하고 푸시할 수 있는 크로스 플랫폼 저수준 환경을 제공합니다.

도서

  • Applied Incident Response - 사고 대응에 관한 Steve Anson의 책입니다.
  • Art of Memory Forensics - Windows, Linux 및 Mac 메모리에서 악성 코드와 위협 탐지.
  • Crafting the InfoSec Playbook: Security Monitoring and Incident Response Master Plan - Jeff Bollinger, Brandon Enright, Matthew Valites 지음.
  • Digital Forensics and Incident Response: Incident response techniques and procedures to respond to modern cyber threats - Gerard Johansen 지음.
  • Introduction to DFIR - Scott J. Roberts 지음.
  • Incident Response & Computer Forensics, Third Edition - 사고 대응에 대한 가장 권위 있는 가이드입니다.
  • Incident Response Techniques for Ransomware Attacks - 랜섬웨어 공격에 대한 사고 대응 전략을 수립하는 데 유용한 훌륭한 가이드입니다. Oleg Skulkin 지음.
  • Incident Response with Threat Intelligence - 위협 인텔리전스에 기반한 사고 대응 계획을 수립하기 위한 훌륭한 참고 자료입니다. Roberto Martinez 지음.
  • Intelligence-Driven Incident Response - Scott J. Roberts, Rebekah Brown 지음.
  • Operator Handbook: Red Team + OSINT + Blue Team Reference - 사고 대응 담당자를 위한 훌륭한 참고 자료입니다.
  • Practical Memory Forensics - 메모리 포렌식 실무에 대한 가장 권위 있는 가이드입니다. Svetlana Ostrovskaya와 Oleg Skulkin 지음.
  • The Practice of Network Security Monitoring: Understanding Incident Detection and Response - IR에 관한 Richard Bejtlich의 책입니다.

커뮤니티

  • Digital Forensics Discord Server - 법 집행 기관, 민간 부문 및 포렌식 공급업체의 8,000명 이상의 현직 전문가 커뮤니티입니다. 또한 많은 학생과 취미 사용자도 있습니다! 가이드는 여기를 참조하세요.
  • Slack DFIR channel - Slack DFIR 커뮤니티 채널 - 여기서 가입.

디스크 이미지 생성 도구

  • AccessData FTK Imager - 주로 모든 종류의 디스크에서 복구 가능한 데이터를 미리 보는 것이 목적인 포렌식 도구입니다. FTK Imager는 32비트 및 64비트 시스템에서 라이브 메모리와 페이징 파일을 획득할 수도 있습니다.
  • Bitscout - Vitaly Kamluk의 Bitscout은 원격 디지털 포렌식(또는 원하는 다른 작업)에 사용할 수 있는 완전히 신뢰할 수 있는 맞춤형 LiveCD/LiveUSB 이미지를 구축하는 데 도움을 줍니다. 시스템 소유자가 투명하게 모니터링할 수 있고, 포렌식적으로 건전하며, 사용자 정의가 가능하고 컴팩트하게 설계되었습니다.
  • GetData Forensic Imager - 일반적인 포렌식 파일 형식 중 하나로 포렌식 이미지를 획득, 변환 또는 검증하는 Windows 기반 프로그램입니다.
  • Guymager - Linux에서 미디어 획득을 위한 무료 포렌식 이미저입니다.
  • Magnet ACQUIRE - Magnet Forensics의 ACQUIRE는 Windows, Linux, OS X 및 모바일 운영 체제에서 다양한 유형의 디스크 획득을 수행할 수 있게 해줍니다.

증거 수집

  • Acquire - Acquire는 디스크 이미지 또는 라이브 시스템에서 포렌식 아티팩트를 신속하게 수집하여 경량 컨테이너에 담는 도구입니다. 이로 인해 Acquire는 디지털 포렌식 트리아지(triage) 과정을 가속화하는 등 여러 용도로 탁월한 도구입니다. 가능한 경우 Dissect를 사용하여 원시 디스크에서 해당 정보를 수집합니다.
  • artifactcollector - artifactcollector 프로젝트는 시스템에서 포렌식 아티팩트를 수집하는 소프트웨어를 제공합니다.
  • bulk_extractor - 디스크 이미지, 파일 또는 파일 디렉터리를 스캔하고 파일 시스템이나 파일 시스템 구조를 구문 분석하지 않고 유용한 정보를 추출하는 컴퓨터 포렌식 도구입니다. 파일 시스템 구조를 무시하기 때문에 속도와 철저함 측면에서 차별화됩니다.
  • Cold Disk Quick Response - 포렌식 이미지 파일(dd, E01, .vmdk 등)을 신속하게 분석하고 9가지 보고서를 출력하는 간소화된 파서 목록입니다.
  • CyLR - CyLR 도구는 NTFS 파일 시스템을 사용하는 호스트에서 포렌식 아티팩트를 신속하고 안전하게 수집하며 호스트에 미치는 영향을 최소화합니다.
  • Forensic Artifacts - 디지털 포렌식 아티팩트 저장소
  • ir-rescue - 사고 대응 중 호스트 포렌식 데이터를 종합적으로 수집하기 위한 Windows Batch 스크립트 및 Unix Bash 스크립트입니다.
  • Live Response Collection - Windows, OSX 및 *nix 기반 운영 체제에서 휘발성 데이터를 수집하는 자동화 도구입니다.
  • Margarita Shotgun - 원격 메모리 획득을 병렬화하는 명령줄 유틸리티(Amazon EC2 인스턴스 유무에 관계없이 작동).
  • SPECTR3 - 휴대용 iSCSI 읽기 전용 액세스를 통해 원격 증거를 획득, 분류 및 조사합니다
  • UAC - UAC(Unix-like Artifacts Collector)는 네이티브 바이너리와 도구를 사용하여 AIX, Android, ESXi, FreeBSD, Linux, macOS, NetBSD, NetScaler, OpenBSD 및 Solaris 시스템 아티팩트 수집을 자동화하는 사고 대응용 라이브 응답 수집 스크립트입니다.

사고 관리

  • Catalyst - 알림 처리 및 사고 대응 프로세스 자동화를 돕는 무료 SOAR 시스템입니다.
  • CyberCPR - 민감한 사고를 처리하면서 GDPR 규정 준수를 지원하기 위해 Need-to-Know가 내장된 커뮤니티 및 상용 사고 관리 도구입니다.
  • Cyphon - Cyphon은 단일 플랫폼을 통해 많은 관련 작업을 간소화하여 사고 관리의 골칫거리를 없애줍니다. 이벤트를 수신, 처리 및 분류하여 데이터 집계, 알림 묶음 및 우선순위 지정, 분석가의 사고 조사 및 문서화 역량 강화 등 분석 워크플로를 위한 종합적인 솔루션을 제공합니다.
  • CORTEX XSOAR - 전체 사고 수명주기 관리와 자동화를 강화하는 다양한 통합 기능을 갖춘 Paloalto 보안 오케스트레이션, 자동화 및 대응 플랫폼입니다.
  • DFTimewolf - 포렌식 수집, 처리 및 데이터 내보내기를 오케스트레이션하기 위한 프레임워크입니다.
  • DFIRTrack - 많은 영향을 받은 시스템과 아티팩트를 포함하여 케이스 및 작업을 통해 하나 이상의 사고를 처리하는 사고 대응 추적 애플리케이션입니다.
  • Fast Incident Response (FIR) - 민첩성과 속도를 고려하여 설계된 사이버 보안 사고 관리 플랫폼입니다. 사이버 보안 사고를 쉽게 생성, 추적 및 보고할 수 있으며 CSIRT, CERT 및 SOC 모두에게 유용합니다.
  • RTIR - RTIR(Request Tracker for Incident Response)은 컴퓨터 보안 팀을 대상으로 하는 최고의 오픈소스 사고 처리 시스템입니다. 전 세계 12개 이상의 CERT 및 CSIRT 팀과 협력하여 계속 증가하는 사고 보고 물량을 처리할 수 있도록 지원합니다. RTIR은 Request Tracker의 모든 기능을 기반으로 구축되었습니다.
  • Sandia Cyber Omni Tracker (SCOT) - 유연성과 사용 편의성에 중점을 둔 사고 대응 협업 및 지식 캡처 도구입니다. 사용자에게 부담을 주지 않으면서 사고 대응 프로세스에 가치를 더하는 것이 목표입니다.
  • Shuffle - 접근성에 중점을 둔 범용 보안 자동화 플랫폼입니다.
  • threat_note - 보안 연구자가 자신의 연구와 관련된 지표를 등록하고 검색할 수 있는 경량 조사 노트입니다.
  • Zenduty - Zenduty는 엔드투엔드 사고 알림, 온콜 관리 및 대응 오케스트레이션을 제공하는 새로운 사고 관리 플랫폼으로, 팀이 사고 관리 수명주기를 더 효과적으로 제어하고 자동화할 수 있게 해줍니다.

지식 베이스* Digital Forensics Artifact Knowledge Base - 디지털 포렌식 아티팩트 지식 베이스

  • Windows Events Attack Samples - Windows 이벤트 공격 샘플
  • Windows Registry Knowledge Base - Windows 레지스트리 지식 베이스

Linux 배포판

  • The Appliance for Digital Investigation and Analysis (ADIA) - VMware 기반 어플라이언스로, 디지털 조사와 수집에 사용되며 전적으로 공개 도메인 소프트웨어로 구축되었습니다. ADIA에 포함된 도구로는 Autopsy, Sleuth Kit, Digital Forensics Framework, log2timeline, Xplico, Wireshark 등이 있습니다. 시스템 유지보수의 대부분은 Webmin을 사용합니다. 소규모에서 중간 규모의 디지털 조사 및 수집을 위해 설계되었습니다. 이 어플라이언스는 Linux, Windows, Mac OS에서 실행됩니다. i386(32비트) 및 x86_64(64비트) 버전이 모두 제공됩니다.
  • Computer Aided Investigative Environment (CAINE) - 분석 중 조사관을 돕는 다양한 도구를 포함하며, 포렌식 증거 수집 기능도 포함합니다.
  • CCF-VM - CyLR CDQR 포렌식 가상 머신(CCF-VM): 수집된 데이터를 파싱하고 기본 제공되는 일반 검색으로 쉽게 검색할 수 있게 해주는 올인원 솔루션으로, 단일 및 다중 호스트를 동시에 검색할 수 있습니다.
  • NST - Network Security Toolkit - 네트워크 보안 전문가에게 유용한 최고 수준의 오픈소스 네트워크 보안 애플리케이션을 방대하게 포함하는 Linux 배포판입니다.
  • NullSec Linux - 140개 이상의 사전 설치된 포렌식 및 공격적 보안 도구, 맞춤형 강화 커널, 통합된 사고 대응 워크플로우를 갖춘 보안 중심 Linux 배포판입니다.
  • PALADIN - 다양한 포렌식 작업을 포렌식적으로 건전한 방식으로 수행하도록 수정된 Linux 배포판입니다. 많은 오픈소스 포렌식 도구가 포함되어 있습니다.
  • Security Onion - 고급 분석 도구를 갖춘 네트워크 보안 모니터링을 목표로 하는 특수 Linux 배포판입니다.
  • SANS Investigative Forensic Toolkit (SIFT) Workstation - 고급 사고 대응 기능과 침입에 대한 심층 디지털 포렌식 기법이 무료로 제공되고 자주 업데이트되는 최첨단 오픈소스 도구를 사용하여 수행될 수 있음을 보여줍니다.

Linux 증거 수집

  • FastIR Collector Linux - Linux용 FastIR은 라이브 Linux에서 다양한 아티팩트를 수집하고 결과를 CSV 파일에 기록합니다.
  • MAGNET DumpIt - Rust로 작성된 Linux용 고속 메모리 수집 오픈소스 도구입니다. Linux 머신의 전체 메모리 크래시 덤프를 생성합니다.

로그 분석 도구

  • AppCompatProcessor - AppCompatProcessor는 기존의 스태킹 및 그리핑 기법을 넘어 기업 전체의 AppCompat/AmCache 데이터에서 추가 가치를 추출하도록 설계되었습니다.
  • APT Hunter - APT-Hunter는 Windows 이벤트 로그를 위한 위협 헌팅 도구입니다.
  • Chainsaw - Chainsaw는 Windows 이벤트 로그 내에서 위협을 신속하게 식별할 수 있는 강력한 ‘초동 대응’ 기능을 제공합니다.
  • Event Log Explorer - 로그 파일 및 기타 데이터를 신속하게 분석하도록 개발된 도구입니다.
  • Event Log Observer - 이 GUI 도구를 사용하여 Microsoft Windows 이벤트 로그에 기록된 이벤트를 보고, 분석하고, 모니터링할 수 있습니다.
  • Hayabusa - Hayabusa는 일본 Yamato Security 그룹이 만든 Windows 이벤트 로그 고속 포렌식 타임라인 생성기이자 위협 헌팅 도구입니다.
  • Kaspersky CyberTrace - 위협 데이터 피드를 SIEM 솔루션과 통합하는 위협 인텔리전스 융합 및 분석 도구입니다. 사용자는 기존 보안 운영 워크플로우에서 보안 모니터링 및 사고 보고(IR) 활동에 위협 인텔리전스를 즉시 활용할 수 있습니다.
  • Log Parser Lizard - 서버 로그, Windows 이벤트, 파일 시스템, Active Directory, log4net 로그, 쉼표/탭으로 구분된 텍스트, XML 또는 JSON 파일 등 구조화된 로그 데이터에 대해 SQL 쿼리를 실행합니다. 또한 구문 편집기, 데이터 그리드, 차트, 피벗 테이블, 대시보드, 쿼리 관리자 등 강력한 UI 요소를 갖춘 Microsoft LogParser 2.2용 GUI를 제공합니다.
  • Lorg - 고급 HTTPD 로그 파일 보안 분석 및 포렌식을 위한 도구입니다.
  • Logdissect - 로그 파일 및 기타 데이터를 분석하기 위한 CLI 유틸리티 및 Python API입니다.
  • NullSec LogReaper - 다중 형식 파싱, 패턴 매칭, 타임라인 재구성 및 이상 탐지를 갖춘 고속 로그 분석 및 포렌식 도구로, 사고 대응에 사용됩니다.
  • LogonTracer - Windows 이벤트 로그를 시각화하고 분석하여 악의적인 Windows 로그온을 조사하는 도구입니다.
  • Sigma - 이미 광범위한 규칙 집합을 포함하고 있는 SIEM 시스템용 범용 시그니처 형식입니다.
  • StreamAlert - 서버리스 실시간 로그 데이터 분석 프레임워크로, 사용자 정의 데이터 소스를 수집하고 사용자 정의 로직을 사용하여 알림을 트리거할 수 있습니다.
  • SysmonSearch - SysmonSearch는 이벤트 로그를 집계하여 Windows 이벤트 로그 분석을 더 효과적이고 시간 소모를 줄여줍니다.
  • WELA - Windows Event Log Analyzer는 Windows 이벤트 로그용 스위스 아미 나이프를 지향합니다.

메모리 분석 도구

  • AVML - Linux용 휴대용 휘발성 메모리 수집 도구입니다.
  • Evolve - Volatility 메모리 포렌식 프레임워크용 웹 인터페이스입니다.
  • inVtero.net - 중첩 하이퍼바이저 지원을 포함한 Windows x64용 고급 메모리 분석 도구입니다.
  • LiME - Linux 및 Linux 기반 장치에서 휘발성 메모리를 수집할 수 있는 로드 가능한 커널 모듈(LKM)입니다. 이전에는 DMD라고 불렸습니다.
  • MalConfScan - MalConfScan은 알려진 악성코드의 구성 데이터를 추출하는 Volatility 플러그인입니다. Volatility는 사고 대응 및 악성코드 분석을 위한 오픈소스 메모리 포렌식 프레임워크입니다. 이 도구는 메모리 이미지에서 악성코드를 검색하고 구성 데이터를 덤프합니다. 또한 악성 코드가 참조하는 문자열을 나열하는 기능이 있습니다.
  • Memoryze - 사고 대응자가 라이브 메모리에서 악성 활동을 찾을 수 있도록 돕는 무료 메모리 포렌식 소프트웨어입니다. Memoryze는 메모리 이미지를 수집 및/또는 분석할 수 있으며, 라이브 시스템에서는 페이지 파일도 분석에 포함할 수 있습니다.
  • Memoryze for Mac - Mac용 Memoryze는 Mac용으로 제공되는 Memoryze입니다. 다만 기능 수는 더 적습니다.
  • [MemProcFS] (https://github.com/ufrisk/MemProcFS) - MemProcFS는 물리 메모리를 가상 파일 시스템의 파일로 보는 쉽고 편리한 방법입니다.
  • Orochi - Orochi는 협업형 포렌식 메모리 덤프 분석을 위한 오픈소스 프레임워크입니다.
  • Rekall - 휘발성 메모리(RAM) 샘플에서 디지털 아티팩트를 추출하기 위한 오픈소스 도구(및 라이브러리)입니다.
  • Volatility - 고급 메모리 포렌식 프레임워크입니다.
  • Volatility 3 - 휘발성 메모리 추출 프레임워크(Volatility의 후속 버전)입니다.
  • VolatilityBot - 연구자를 위한 자동화 도구로, 바이너리 추출 단계에서 추측과 수동 작업을 모두 제거하거나 조사관이 메모리 분석 조사의 첫 단계를 수행하는 데 도움을 줍니다.
  • VolDiff - Volatility 기반 악성코드 메모리 풋프린트 분석 도구입니다.
  • WindowsSCOPE - 휘발성 메모리 분석에 사용되는 메모리 포렌식 및 리버스 엔지니어링 도구로, Windows 커널, 드라이버, DLL, 가상 및 물리 메모리를 분석하는 기능을 제공합니다.

메모리 이미징 도구

  • Belkasoft Live RAM Capturer - 활성 안티 디버깅 또는 안티 덤핑 시스템으로 보호되는 경우에도 컴퓨터의 휘발성 메모리 전체 내용을 안정적으로 추출하는 작고 무료인 포렌식 도구입니다.
  • Linux Memory Grabber - Linux 메모리를 덤프하고 Volatility 프로파일을 생성하는 스크립트입니다.
  • MAGNET DumpIt - Windows(x86, x64, ARM64)용 고속 메모리 수집 도구입니다. Windows 머신의 전체 메모리 크래시 덤프를 생성합니다.
  • Magnet RAM Capture - 용의자 컴퓨터의 물리 메모리를 캡처하도록 설계된 무료 이미징 도구입니다. 최신 버전의 Windows를 지원합니다.
  • OSForensics - 32비트 및 64비트 시스템에서 라이브 메모리를 수집하는 도구입니다. 개별 프로세스의 메모리 공간 덤프 또는 물리 메모리 덤프를 수행할 수 있습니다.

OSX 증거 수집

  • Knockknock - OSX에서 자동으로 실행되도록 설정된 지속성 항목(스크립트, 명령, 바이너리 등)을 표시합니다.
  • macOS Artifact Parsing Tool (mac_apt) - 라이브 머신, 디스크 이미지 또는 개별 아티팩트 파일에서 작동하는 빠른 Mac 트리아지를 위한 플러그인 기반 포렌식 프레임워크입니다.
  • OSX Auditor - 무료 Mac OS X 컴퓨터 포렌식 도구입니다.
  • OSX Collector - 라이브 대응을 위한 OSX Auditor의 파생 도구입니다.
  • The ESF Playground - Apple 엔드포인트 보안 프레임워크(ESF)의 이벤트를 실시간으로 볼 수 있는 도구입니다.

기타 목록

  • Awesome Event IDs - 디지털 포렌식 및 사고 대응에 유용한 이벤트 ID 리소스 모음입니다.
  • Awesome Forensics - 훌륭한 포렌식 분석 도구와 리소스의 선별된 목록입니다.
  • Didier Stevens Suite - 도구 모음
  • Eric Zimmerman Tools - SANS 연구소의 강사인 Eric Zimmerman이 만든 포렌식 도구의 업데이트된 목록입니다.
  • List of various Security APIs - 보안에 사용할 수 있는 공개 JSON API의 종합 목록입니다.

기타 도구

  • Cortex - Cortex를 사용하면 IP 및 이메일 주소, URL, 도메인 이름, 파일 또는 해시와 같은 관측 가능 항목을 웹 인터페이스를 통해 하나씩 또는 대량 모드로 분석할 수 있습니다. 분석가는 REST API를 사용하여 이러한 작업을 자동화할 수도 있습니다.
  • Crits - 분석 엔진과 사이버 위협 데이터베이스를 결합한 웹 기반 도구입니다.
  • Diffy - Netflix SIRT가 개발한 DFIR 도구로, 조사관이 사고 발생 시 클라우드 인스턴스(현재 AWS의 Linux 인스턴스) 전반의 침해 범위를 신속하게 파악하고, 기준선과의 차이를 보여줌으로써 후속 조치를 위해 해당 인스턴스를 효율적으로 트리아지할 수 있게 해줍니다.
  • domfind - 서로 다른 TLD 아래에서 동일한 도메인 이름을 찾기 위한 Python DNS 크롤러입니다.
  • Fileintel - 파일 해시별 인텔리전스를 가져옵니다.
  • HELK - 위협 헌팅 플랫폼입니다.
  • Hindsight - Google Chrome/Chromium의 인터넷 기록 포렌식 도구입니다.
  • Hostintel - 호스트별 인텔리전스를 가져옵니다.
  • IPASIS - 의심스러운 상호 작용을 조사하기 위한 실시간 IP 평판 및 이메일 검증 API입니다. 단일 API 호출에서 VPN/프록시/Tor 탐지와 이메일 위험 평가를 결합한 상호 작용 신뢰 점수(0-100)를 반환합니다.
  • imagemounter - 포렌식 디스크 이미지의 마운트/언마운트를 용이하게 하는 명령줄 유틸리티 및 Python 패키지입니다.
  • Kansa - PowerShell 기반 모듈식 사고 대응 프레임워크입니다.
  • MFT Browser - MFT 디렉터리 트리 재구성 및 레코드 정보 도구입니다.
  • Munin - VirusTotal 및 기타 서비스용 온라인 해시 검사기입니다.
  • PowerSponse - PowerSponse는 보안 사고 대응 중 표적 격리 및 복구에 중점을 둔 PowerShell 모듈입니다.
  • PyaraScanner - 악성코드 수집소 및 IR을 위한 매우 간단한 다중 스레드 다중 규칙-다중 파일 YARA 스캐닝 Python 스크립트입니다.
  • rastrea2r - Windows, Linux 및 OS X에서 YARA를 사용하여 디스크와 메모리에서 IOC를 스캔할 수 있습니다.
  • RaQet - 비전통적인 원격 수집 및 트리아징 도구로, 목적에 맞게 제작된 포렌식 운영 체제로 재시작된 원격 컴퓨터(클라이언트)의 디스크를 트리아지할 수 있습니다.
  • Raccine - 간단한 랜섬웨어 보호 도구

플레이북

  • AWS Incident Response Runbook Samples - 사용하는 각 조직에 맞게 사용자 지정하도록 만들어진 AWS IR 런북 샘플입니다. 세 가지 샘플은 'DoS 또는 DDoS 공격', '자격 증명 유출', 'Amazon S3 버킷에 대한 의도하지 않은 액세스'입니다.
  • Counteractive Playbooks - Counteractive 플레이북 모음입니다.
  • GuardSIght Playbook Battle Cards - 사이버 사고 대응 플레이북 배틀 카드 모음입니다.
  • IRM - CERT Societe Generale의 사고 대응 방법론입니다.
  • PagerDuty Incident Response Documentation - PagerDuty 사고 대응 프로세스의 일부를 설명하는 문서입니다. 사고 준비 방법뿐만 아니라 사고 중과 사고 후에 수행할 작업에 대한 정보도 제공합니다. 소스는 GitHub에서 확인할 수 있습니다.
  • Phantom Community Playbooks - Splunk용 Phantom 커뮤니티 플레이북이지만 다른 용도로도 사용자 지정할 수 있습니다.
  • ThreatHunter-Playbook - 헌팅 캠페인을 위한 기술 및 가설 개발을 지원하는 플레이북입니다.

프로세스 덤프 도구

  • Microsoft ProcDump - 실행 중인 모든 Win32 프로세스의 메모리 이미지를 즉석에서 덤프합니다.
  • PMDump - 프로세스를 중지하지 않고 프로세스의 메모리 내용을 파일로 덤프할 수 있는 도구입니다.

샌드박싱/리버싱 도구* Any Run - 대부분의 위협 유형을 모든 환경에서 동적 및 정적으로 연구할 수 있는 대화형 온라인 멀웨어 분석 서비스.

  • CAPA - 실행 파일의 기능을 탐지합니다. PE, ELF, .NET 모듈 또는 셸코드 파일에 대해 실행하면 프로그램이 수행할 수 있는 작업을 알려줍니다.
  • CAPEv2 - 멀웨어 구성 및 페이로드 추출.
  • Cuckoo - 오픈 소스 고도로 구성 가능한 샌드박싱 도구.
  • Cuckoo-modified - 커뮤니티에서 개발한 대대적으로 수정된 Cuckoo 포크.
  • Cuckoo-modified-api - cuckoo-modified 샌드박스를 제어하는 Python 라이브러리.
  • Cutter - rizin 기반의 무료 오픈 소스 리버스 엔지니어링 플랫폼.
  • Ghidra - 소프트웨어 리버스 엔지니어링 프레임워크.
  • Hybrid-Analysis - CrowdStrike가 제공하는 무료 강력한 온라인 샌드박스.
  • Intezer - Intezer Analyze는 Windows 바이너리를 분석하여 알려진 위협과의 마이크로코드 유사성을 탐지함으로써 정확하면서도 이해하기 쉬운 결과를 제공합니다.
  • Joe Sandbox (Community) - Joe Sandbox는 Windows, Android, Mac OS, Linux, iOS에서 잠재적 악성 파일과 URL을 탐지 및 분석하여 의심스러운 활동을 찾아내고, 포괄적이고 상세한 분석 보고서를 제공합니다.
  • Mastiff - 다양한 파일 형식에서 핵심 특성을 추출하는 프로세스를 자동화하는 정적 분석 프레임워크.
  • Metadefender Cloud - 파일에 대한 멀티스캐닝, 데이터 정화 및 취약점 평가를 제공하는 무료 위협 인텔리전스 플랫폼.
  • Radare2 - 리버스 엔지니어링 프레임워크 및 명령줄 도구 모음.
  • Reverse.IT - CrowdStrike가 제공하는 Hybrid-Analysis 도구의 대체 도메인.
  • Rizin - UNIX 계열 리버스 엔지니어링 프레임워크 및 명령줄 도구 모음.
  • StringSifter - 멀웨어 분석과의 관련성을 기준으로 문자열의 순위를 매기는 머신러닝 도구.
  • Threat.Zone - 연구자들을 위한 샌드박스, CDR 및 대화형 분석을 포함하는 클라우드 기반 위협 분석 플랫폼.
  • Valkyrie Comodo - Valkyrie는 런타임 동작과 파일의 수백 가지 특징을 사용하여 분석을 수행합니다.
  • Viper - Cuckoo 및 YARA와 잘 연동되는 Python 기반 바이너리 분석 및 관리 프레임워크.

스캐너 도구

  • Fenrir - 간단한 IOC 스캐너. 순수 bash로 Linux/Unix/OSX 시스템에서 IOC를 스캔할 수 있습니다. THOR와 LOKI 제작자가 만들었습니다.
  • LOKI - YARA 규칙 및 기타 지표(IOC)로 엔드포인트를 스캔하는 무료 IR 스캐너.
  • Spyre - Go로 작성된 간단한 YARA 기반 IOC 스캐너.

타임라인 도구

  • Aurora Incident Response - 사고에 대한 상세한 타임라인을 쉽게 구축하도록 개발된 플랫폼.
  • Highlighter - Fire/Mandiant에서 제공하는 무료 도구로, 로그/텍스트 파일을 그래픽으로 표시하고 특정 키워드나 구문에 해당하는 영역을 강조할 수 있습니다. 감염의 타임라인과 침해 후 수행된 작업을 시간순으로 정리하는 데 유용합니다.
  • Morgue - 포스트모템(사후 분석) 관리를 위한 Etsy의 PHP 웹 앱.
  • Plaso - log2timeline 도구용 Python 기반 백엔드 엔진.
  • Timesketch - 협업형 포렌식 타임라인 분석을 위한 오픈 소스 도구.

동영상

  • The Future of Incident Response - OWASP AppSecUSA 2015에서 Bruce Schneier가 발표.

Windows 증거 수집

  • AChoir - Windows용 라이브 수집 유틸리티 스크립팅 프로세스를 표준화하고 단순화하는 프레임워크/스크립팅 도구.
  • Crowd Response - 사고 대응 및 보안 작업을 위한 시스템 정보 수집을 돕도록 설계된 경량 Windows 콘솔 애플리케이션. 다양한 모듈과 출력 형식을 제공합니다.
  • Cyber Triage - Cyber Triage는 무료로 사용할 수 있는 경량 수집 도구를 제공합니다. 레지스트리 하이브 및 이벤트 로그와 같은 원본 파일을 수집할 뿐만 아니라 라이브 호스트에서 이를 파싱하여 시작 항목, 예약 작업 등이 참조하는 실행 파일도 수집할 수 있습니다. 출력은 Cyber Triage 무료 버전으로 가져올 수 있는 JSON 파일입니다. Cyber Triage는 Autopsy를 만든 Sleuth Kit Labs에서 제작했습니다.
  • DFIR ORC - DFIR ORC는 MFT, 레지스트리 하이브 또는 이벤트 로그와 같은 중요한 아티팩트를 안정적으로 파싱하고 수집하는 데 전념하는 특수 도구 모음입니다. DFIR ORC는 데이터를 수집하지만 분석하지는 않습니다. 즉, 머신 분류(triage)를 위한 도구가 아닙니다. Microsoft Windows를 실행하는 머신의 포렌식적으로 관련된 스냅샷을 제공합니다. 코드는 GitHub에서 찾을 수 있습니다.
  • FastIR Collector - 라이브 Windows 시스템에서 다양한 아티팩트를 수집하고 결과를 CSV 파일로 기록하는 도구. 이러한 아티팩트 분석을 통해 초기 침해를 탐지할 수 있습니다.
  • Fibratus - Windows 커널 탐색 및 추적 도구.
  • Hoarder - 포렌식 또는 사고 대응 조사를 위해 가장 가치 있는 아티팩트를 수집합니다.
  • IREC - RAM 이미지, $MFT, 이벤트 로그, WMI 스크립트, 레지스트리 하이브, 시스템 복원 지점 등을 수집하는 올인원 IR 증거 수집기. 무료이며 매우 빠르고 사용하기 쉽습니다.
  • Invoke-LiveResponse - Invoke-LiveResponse는 대상 수집을 위한 라이브 대응 도구입니다.
  • IOC Finder - 호스트 시스템 데이터를 수집하고 침해 지표(IOC)의 존재를 보고하는 Mandiant의 무료 도구. Windows만 지원하며 더 이상 유지 관리되지 않습니다. Windows 7 / Windows Server 2008 R2까지만 완전히 지원됩니다.
  • IRTriage - 사고 대응 트라이지(Triage) - 포렌식 분석을 위한 Windows 증거 수집.
  • KAPE - Eric Zimmerman이 만든 Kroll 아티팩트 파서 및 추출기(KAPE). 가장 널리 퍼진 디지털 아티팩트를 찾아 신속하게 파싱하는 트라이지 도구입니다. 시간이 촉박할 때 훌륭하고 철저합니다.
  • LOKI - YARA 규칙 및 기타 지표(IOC)로 엔드포인트를 스캔하는 무료 IR 스캐너.
  • MEERKAT - Windows용 PowerShell 기반 트라이지 및 위협 헌팅.
도구 다운로드
  • Matano: AWS에서 페타바이트 규모의 보안 데이터를 Apache Iceberg 데이터 레이크로 수집, 저장, 분석하고 실시간 Python 탐지를 코드로 실행할 수 있는 오픈소스 서버리스 보안 레이크 플랫폼입니다.
  • MozDef - 보안 사고 처리 프로세스를 자동화하고 사고 대응 담당자의 실시간 활동을 지원합니다.
  • MutableSecurity - 사이버 보안 솔루션의 설정, 구성 및 사용을 자동화하는 CLI 프로그램입니다.
  • nightHawk - ElasticSearch를 백엔드로 사용하여 비동기 포렌식 데이터 프레젠테이션을 위해 구축된 애플리케이션입니다. Redline 컬렉션을 수집하도록 설계되었습니다.
  • Open Computer Forensics Architecture - 또 다른 인기 있는 분산 오픈소스 컴퓨터 포렌식 프레임워크입니다. 이 프레임워크는 Linux 플랫폼에서 구축되었으며 데이터 저장에 PostgreSQL 데이터베이스를 사용합니다.
  • osquery - SQL과 유사한 쿼리 언어를 사용하여 Linux 및 macOS 인프라에 대해 쉽게 질문할 수 있습니다. 제공되는 incident-response pack은 침해를 탐지하고 대응하는 데 도움을 줍니다.
  • Redline - 메모리 및 파일 분석을 통해 악성 활동의 징후를 찾고 위협 평가 프로필을 개발할 수 있는 호스트 조사 기능을 사용자에게 제공합니다.
  • SOC Multi-tool - 보안 전문가의 조사 작업을 간소화하는 강력하고 사용자 친화적인 브라우저 확장 프로그램입니다.
  • The Sleuth Kit & Autopsy - 컴퓨터 포렌식 분석을 돕는 Unix 및 Windows 기반 도구입니다. 디지털 포렌식에 도움이 되는 다양한 도구가 포함되어 있습니다. 이러한 도구는 디스크 이미지 분석, 파일 시스템 심층 분석 및 기타 다양한 작업을 지원합니다.
  • TheHive - 신속한 조사와 대응이 필요한 보안 사고를 처리하는 SOC, CSIRT, CERT 및 모든 정보 보안 실무자의 업무를 더 쉽게 만들어 주도록 설계된 확장 가능한 3-in-1 오픈소스 무료 솔루션입니다.
  • VanGuard - 단일 무설치 바이너리에 28개의 사전 구축 사용 사례를 포함한 크로스 플랫폼 사고 대응 툴킷입니다. 자동 타임라인 생성과 함께 메모리, 디스크, 네트워크 및 클라우드 아티팩트를 수집합니다.
  • Velociraptor - 엔드포인트 가시성 및 수집 도구
  • X-Ways Forensics - 디스크 복제 및 이미징을 위한 포렌식 도구입니다. 삭제된 파일 찾기 및 디스크 분석에 사용할 수 있습니다.
  • Zentral - osquery의 강력한 엔드포인트 인벤토리 기능을 유연한 알림 및 작업 프레임워크와 결합합니다. 이를 통해 OS X 및 Linux 클라이언트의 변경 사항을 식별하고 대응할 수 있습니다.
  • Zircolite - EVTX 또는 JSON을 위한 독립형 고속 SIGMA 기반 탐지 도구입니다.
  • Stalk - 문제 발생 시 MySQL에 대한 포렌식 데이터를 수집합니다.
  • Scout2 - Amazon Web Services 관리자가 자신의 환경의 보안 상태를 평가할 수 있게 해주는 보안 도구입니다.
  • Stenographer - 모든 패킷을 신속하게 디스크에 스풀링한 다음 해당 패킷의 하위 집합에 대한 간단하고 빠른 액세스를 제공하는 것을 목표로 하는 패킷 캡처 솔루션입니다. 가능한 한 많은 기록을 저장하고 디스크 사용량을 관리하며 디스크 한도에 도달하면 삭제합니다. 모든 네트워크 트래픽을 명시적으로 저장할 필요 없이 사고 직전과 사고 중의 트래픽을 캡처하는 데 이상적입니다.
  • sqhunter - osquery와 Salt Open(SaltStack) 기반의 위협 헌터로, osquery의 TLS 플러그인 없이 임시 또는 분산 쿼리를 실행할 수 있습니다. sqhunter를 사용하면 열려 있는 네트워크 소켓을 쿼리하고 위협 인텔리전스 소스와 대조하여 확인할 수 있습니다.
  • sysmon-config - 기본 고품질 이벤트 추적을 포함하는 Sysmon 구성 파일 템플릿입니다.
  • sysmon-modular - Sysmon 구성 모듈 저장소입니다.
  • traceroute-circl - CSIRT(또는 CERT) 운영자의 활동을 지원하기 위해 확장된 traceroute입니다. 일반적으로 CSIRT 팀은 수신한 IP 주소를 기반으로 사고를 처리해야 합니다. 룩셈부르크 컴퓨터 응급 대응 센터(CIRCL)가 만들었습니다.
  • X-Ray 2.0 - 바이러스 샘플을 AV 벤더에 제출하는 Windows 유틸리티입니다(유지보수가 제대로 되지 않거나 더 이상 유지보수되지 않음).
  • Virustotal - 파일과 URL을 분석하여 바이러스, 웜, 트로이 목마 및 안티바이러스 엔진과 웹사이트 스캐너가 탐지한 기타 악성 콘텐츠를 식별할 수 있게 해주는 무료 온라인 서비스.
  • Visualize_Logs - 로그(Cuckoo, Procmon, 추후 추가 예정)를 위한 오픈 소스 시각화 라이브러리 및 명령줄 도구.
  • Yomi - Yoroi가 관리하고 호스팅하는 무료 MultiSandbox.
  • Panorama - 라이브 Windows 시스템에서 빠른 사고 개요를 제공합니다.
  • PowerForensics - PowerShell을 사용하는 라이브 디스크 포렌식 플랫폼.
  • PSRecon - PSRecon은 PowerShell(v2 이상)을 사용하여 원격 Windows 호스트에서 데이터를 수집하고, 데이터를 폴더로 구성하며, 추출된 모든 데이터를 해시하고, PowerShell 및 다양한 시스템 속성을 해시한 다음 보안 팀에 데이터를 전송합니다. 데이터는 공유 폴더로 푸시하거나 이메일로 보내거나 로컬에 보관할 수 있습니다.
  • RegRipper - 레지스트리에서 정보(키, 값, 데이터)를 추출/파싱하여 분석에 제공하는 Perl로 작성된 오픈 소스 도구.