Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
ThreatHunting-Keywords — 위협 헌팅 세션을 위한 키워드 및 아티팩트 모음 | Kitploit
도구/GitHubGitHub/mthcht/threathunting-keywords
Defensive ToolsDigital ForensicsThreat IntelligenceIncident ResponseCurated ResourcesLog Analysis
GitHubmthcht/threathunting-keywords

ThreatHunting-Keywords

위협 헌팅 세션을 위한 키워드 및 아티팩트 모음

저장소 보기
66977131년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

ThreatHunting-Keywords

🎯 ThreatHunting 세션을 위한 키워드 목록

image

목차

  • Threat Hunting이란 무엇인가?
    • Threat Hunting의 장점
    • 핵심 서비스와 Threat Hunting 연결
    • 탐지 성숙도 수준
    • 정보 수집을 위한 주요 집중 영역
    • 표적형 Threat Hunting 프로세스
  • 파일
  • 블루팀을 위한 ThreatHunting-Keywords
  • 레드팀을 위한 ThreatHunting-Keywords
  • 룩업의 내용
  • SIEM으로 헌팅하기
    • 원시 로그
    • 특정 필드
    • 속도
    • 대시보드 예시
    • Splunk4DFIR
    • ELK는 다르다
    • 탐지를 위한 다른 멋진 목록들
  • SIEM 없이 헌팅
    • Windows에서 매우 큰 파일을 위한 더 나은 옵션
    • YARA 규칙
  • 웹사이트
  • 예상 오탐
  • SIGMA 규칙
  • 기여

Threat Hunting이란 무엇인가?

image

Threat hunting은 조직의 네트워크 또는 시스템 내에서 자동화된 보안 조치를 우회했을 수 있는 악성 활동을 탐지하기 위한 사전 예방적이고 반복적인 접근 방식입니다. 보안 알림에 의해 트리거되는 수동적 조사와 달리, threat hunting은 위협 인텔리전스(TI) 기반 점검과 체계적 및 기회주의적 분석에서 도출된 가설에 의해 추진됩니다. 이러한 가설 💡은 헌터가 알려지지 않은 위협, 잠재적 위협, 또는 보안 탐지를 회피했을 수 있는 알려진 위협뿐만 아니라 자동화된 시스템이 놓치거나 제외할 수 있는 취약점 또는 침해 지표(IoC)를 발견하는 데 도움을 줍니다. 이 프로세스는 또한 알림/대시보드의 선행 지표(precursor) 식별과 SOC/트리아지 워크플로 개선에 중점을 두면서 섀도우 자산 인벤토리 관리에 기여하고 추가 조사가 필요한 중/저신뢰도 이벤트를 에스컬레이션합니다. 주요 목표는 위협 행위자가 사용하는 전술, 기법, 절차(TTP)를 식별하여 조직이 잠재적 공격을 선제적으로 탐지하고 완화하는 능력을 향상시키는 것입니다.

Threat Hunting의 장점:

  • 🔍 가시성 공백 식별
    • 모니터링과 탐지가 부족한 영역을 감지하여 네트워크 또는 시스템의 사각지대를 해결하고 숨겨진 위협을 완화합니다.
  • 🛠️ 탐지 공백 메우기
    • 알림을 트리거하지 않을 수 있는 이상 징후, 선행 지표 및 TTP를 사전에 검색합니다.
  • ⚙️ SOC 효율성 향상
    • 정적 탐지가 놓칠 수 있는 이벤트를 발견하기 위해 threat hunting 인사이트를 SOC 워크플로에 통합합니다. 오탐을 줄이고 간과된 이벤트를 에스컬레이션함으로써 SOC 분석가가 중요 위협에 집중하고 향후 사용을 위한 탐지 로직을 개선할 수 있게 합니다.
  • 🚀 위협 탐지 강화 및 지속적 개선 지원
    • 자동화된 탐지 시스템을 우회하는 고급, 알려지지 않거나 숨겨진 위협을 식별하고 귀중한 데이터를 SOC 프로세스에 다시 공급하여 도구, 교육 및 향후 탐지 역량을 개선합니다.
  • 🛡️ 공격 표면 축소
    • 네트워크 내에서 관리되지 않거나 무단 시스템, 애플리케이션 및 섀도우 IT를 발견하여 조직이 보안 사각지대를 해결하고 잠재적 위협에 대한 노출을 줄일 수 있게 합니다.

핵심 서비스와 Threat Hunting 연결

image

SOC 운영에서의 Threat Hunting 수명주기

SOC 내에서 고품질 탐지 규칙을 유지하기 위해 부분적으로 자동화된 threat hunting 세션을 구성하는 프로세스 제안입니다.

SOC_Process_Threat_Hunting_to_detection

탐지 성숙도 수준

image SOC 팀은 탐지 성숙도 피라미드의 모든 수준에 걸쳐 최소한의 오탐으로 알려진 위협을 대상으로 하는 고신뢰도 탐지를 배포하는 데 중점을 둡니다. Threat hunting은 높은 오탐률이 발생하기 쉬운 알려지지 않은 위협, 고급 TTP 및 이상 징후를 처리하여 이러한 접근을 보완하고, 표준 SOC 역량을 넘어 탐지 범위의 공백을 메우고 확장합니다.

Threat Hunting 체크리스트 - 정보 수집을 위한 주요 집중 영역

image

표적형 Threat Hunting 방법론 예시

image

이상적으로 각 threat hunting 세션은 명확한 목표를 가져야 합니다. 이 순서도는 준비와 조사부터 실행 가능한 권장 사항까지 프로세스를 안내하는 체계적인 접근 방식을 제공합니다.


🎯 ThreatHunting 세션을 위한 키워드 목록

파일

  • ThreatHunting-Keywords
  • Greyware 도구 키워드
  • 공격 도구 키워드
  • 벤더 시그니처 키워드
  • 개별 도구(도구별 CSV 파일 1개)
  • 키워드만 전체
  • 키워드 정규식만 전체
  • 키워드 정규식만 전체(더 나은 성능)
  • 파일에서 헌팅하는 Powershell 스크립트
  • Yara 규칙
  • Sigma 규칙

블루팀을 위한:

ThreatHunting-Keywords 목록은 위협 행위자(또는 레드팀러 😆)가 로그에서 유명한 악용 도구의 기본 구성을 사용하는 것을 식별하는 데 도움이 되므로 SIEM에서 정적 분석을 수행하는 Threat Hunter, SOC 및 CERT 팀에게 유용할 수 있습니다. 이 목록은 지속적인 관련성 측면에서 IOC 피드와 다릅니다. 여기의 키워드에는 '만료 날짜'가 없으며 포함된 후 몇 년이 지나도 위협을 탐지할 수 있습니다. 또한 와일드카드와 대소문자를 구분하지 않는 매칭을 허용하는 유연성을 가지며 기본 키워드에만 집중합니다.

주로 Threat Hunting용으로 설계된 이 목록은 복잡한 시나리오에서 유용할 수 있습니다. 관리하지 않고 파싱되지 않은 데이터가 있는 SIEM에 접근할 수 있거나, 잘 관리되는 SIEM을 갖춘 SOC 팀의 일원인 경우, 여기에 제공된 예시는 아무것도 파싱할 필요 없이 악성 활동 탐지 프로세스를 신속하게 진행하는 데 도움이 될 수 있습니다. 로그가 이미 파싱된 경우 이 목록을 사용하여 데이터 내 필드를 매칭할 수 있으며, 선택한 키워드 유형 범주에 따라 오탐률이 충분히 낮다면 탐지 규칙으로 전환될 수 있습니다.

⚠️ 이 목록에는 모든 것이 추가될 수는 없습니다. 여기서는 복잡한 행동 탐지를 수행하지 않으며, 기본 구성을 탐지하는 것을 목표로 하는 필드 또는 원시 로그의 단순 키워드 탐지만 수행합니다.

⚠️ 목록의 많은 도구에는 전용 탐지 규칙, 임계값이 있는 이벤트 상관 관계 및 고유한 프로세스 관계가 있습니다... 여기서는 도구에 대한 모든 가능한 탐지를 다루지 않고 키워드 탐지만 다룹니다.

SOC(보안 운영 센터)의 일원으로서 필드 또는 이벤트 상관 관계 없이 단순 키워드 탐지에만 의존하는 수백 개의 탐지 규칙을 관리하고 있다면 접근 방식을 재고해 보십시오. 제 생각에는 이러한 규칙이 개별 탐지 규칙이 되어서는 안 됩니다. 대신 Splunk와 같은 플랫폼을 사용하지 않는 경우 구현이 더 어려울 수 있지만 이와 같은 통합 목록에 더 적합할 수 있습니다.

이 접근 방식은 단순 필드 키워드 탐지를 한곳에서 체계적으로 관리하면서 고품질의 목적 있는 규칙 생성을 장려합니다. 그 결과는 무엇일까요? 모든 것을 포괄하는 하나의 종합 탐지 규칙입니다. 이를 통해 프로세스를 간소화하고 탐지 역량을 최적화합니다.

Incident Responder의 경우 조사 중에 이 목록을 원시 로그나 파일에 사용하여 Yara 규칙, powershell 스크립트 또는 Splunk4DFIR로 로그를 신속하게 수집하여 알려진 악용 도구를 빠르게 식별할 수 있습니다.

레드팀을 위한:

단순 키워드 탐지에 의한 탐지를 회피하려면 작전 중 사용하는 도구와 연관될 수 있는 모든 사용자 정의 문자열, 클래스 또는 함수 이름, 변수 이름, 인수 이름, 실행 파일 이름, 기본 사용자 에이전트, 인증서 또는 기타 문자열을 다시 컴파일하고 이름을 바꾸는 것이 중요합니다. 정상 트래픽에 섞이도록 모든 것에 가장 일반적인 이름을 사용하십시오. 여기에 있는 스크립트는 이러한 항목 중 일부를 식별하는 데 도움이 될 수 있습니다.

그러나 공개 "레드팀 도구"를 개발하는 경우 고유한 이름을 사용하여 블루팀을 돕는 것을 고려하십시오. 이국적인 포트, 사용자 정의 인증서, 고유한 사용자 에이전트, 흔하지 않은 특정 함수 이름과 인수가 있는 기본 구성을 사용하십시오. 이는 단순 키워드 탐지에 사용할 수 있는 명확한 시그니처를 만드는 데 도움이 되므로 블루팀이 적어도 스크립트 키디를 쉽게 탐지할 수 있습니다.

Threat Hunting Keywords 파일의 내용:

  • 헤더: keyword,metadata_keyword_type,metadata_tool,metadata_description,metadata_tool_techniques,metadata_tool_tactics,metadata_malwares_name,metadata_groups_name,metadata_category,metadata_link,metadata_enable_endpoint_detection,metadata_enable_proxy_detection,metadata_tags,metadata_comment,metadata_severity_score,metadata_popularity_score,metadata_github_stars,metadata_github_forks,metadata_github_created_at,metadata_github_updated_at
도구 다운로드