Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
home_SOC_suite — PowerShell로 구축된 개인용 Windows SOC 제품군 — 네트워크 연결, 리소스 사용량, 예약된 작업 및 전원 이벤트를 심각도 분류 및 기준 탐지와 함께 모니터링합니다. | Kitploit
도구/GitHubGitHub/nate-ryan-7690/home_soc_suite
Defensive ToolsNetwork MappingForensicsIntrusion DetectionLearning & EducationIncident ResponseDNS AnalysisAnomaly DetectionLog AnalysisLabs & Practice
GitHubnate-ryan-7690/home_soc_suite

home_SOC_suite

183개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

PowerShell로 구축된 개인용 Windows SOC 제품군 — 네트워크 연결, 리소스 사용량, 예약된 작업 및 전원 이벤트를 심각도 분류 및 기준 탐지와 함께 모니터링합니다.

저장소 보기

홈 SOC 제품군 — Night's Watch

응용 프로그램 개발(Anwendungsentwicklung) 재교육 과정 중에 처음부터 구축한 개인용 보안 운영 센터(SOC)입니다. 이 제품군은 Windows 엔드포인트에서 네트워크 이상, 리소스 급증, 프로세스 실행, 레지스트리 변경, 보안 이벤트 로그 활동, 예약된 작업 변경, DNS 쿼리 및 전원 이벤트를 모니터링하며, 모든 것을 구조화된 파일에 기록하여 Python 엔진을 통해 주간 분석 및 상관 분석을 수행합니다.

Night's Watch SOC 대시보드 — 전체 제품군 실행 중

단일 페이지 Flask 대시보드. 12개 수집기 + 상관 분석 엔진 활성화, 실시간 리소스 모니터, 아웃바운드 연결 피드, 수집기 이벤트 타일 및 스트리밍 엔진 알림.


배경

공식적인 IT 재교육과 병행하여 실용적인 학습 프로젝트로 구축된 이 제품군은 개인 Windows 머신에 실제 SOC 개념(기준 수집, 이상 탐지, 심각도 분류, 로그 집계 및 소스 간 상관 분석)을 적용합니다. 설계 프로세스는 처음부터 적대적이었으며, 각 단계는 다음 단계가 구축되기 전에 레드 팀 분석에 대해 스트레스 테스트를 거쳤고, 이러한 발견에서 정의된 48개의 상관 규칙이 Python 엔진의 아키텍처를 주도했습니다.


로드맵

개발은 roadmap.md에서 추적됩니다 — 현재 상태, 9단계 포렌식 엔진 계획 및 장기적인 강화 목표.


대시보드 설정

대시보드는 Flask 서버로 실행되며 수집기 프로세스 탐지를 위해 관리자 권한 상승이 필요합니다. 클론 후 바로 가기를 만드세요:

  1. 바탕 화면을 마우스 오른쪽 버튼으로 클릭 → 새로 만들기 → 바로 가기
  2. 위치를 다음으로 설정: ``` pwsh.exe -ExecutionPolicy Bypass -WindowStyle Minimized -File "C:\path\to\SOC\Dashboard\Launch_Dashboard.ps1"
    root@kitploit:~

C:\path\to\SOC를 실제 설치 경로로 바꾸세요. 3. 이름을 SOC Dashboard로 지정합니다. 4. 바로 가기를 마우스 오른쪽 버튼으로 클릭 → 속성 → 고급 → 관리자 권한으로 실행을 선택합니다. 5. 확인을 클릭합니다.

이 바로 가기는 Flask를 시작하고, 준비될 때까지 기다린 후 자동으로 브라우저를 엽니다. Flask가 이미 실행 중이면 시작을 건너뛰고 바로 브라우저를 엽니다. 상태 점은 바로 가기를 관리자 권한 없이 실행하면 회색으로 표시됩니다.


대시보드 생애주기

대시보드는 깨끗한 시작/중지 순서를 강제하여 감사자 모듈(아침 무결성 검사, 저녁 해시 체인 검증)이 항상 순서대로 실행되도록 합니다.

1. 시작 전 — 제품군이 시작되지 않은 상태

시작 전 대시보드

모든 수집기 하트비트가 빨간색입니다(상태 파일이 없거나 중지됨). 대시보드 종료 버튼이 숨겨져 있습니다. 대시보드는 End Day가 실행될 때까지 종료를 허용하지 않습니다.

2. Start Day — 제품군 실행 중

Start Day 후 제품군 시작

Start Day는 아침 감사자 모듈(SHA256 로그 확인, 아카이브 해시 체인 검증)을 실행하고 12개 수집기와 상관 엔진을 모두 시작합니다. 각 수집기가 보고되면 하트비트가 녹색으로 바뀝니다.

3. End Day — 저녁 감사자 실행 중

진행 중인 End Day 시퀀스

End Day는 모든 수집기를 순서대로 중지하고 저녁 감사자 모듈을 실행합니다. 시퀀스가 실행되는 동안 수집기 점은 녹색으로 유지됩니다. 상태 표시줄에는 *감사자 저녁 실행 중…*이 표시됩니다.

4. 종료 후 — 안전하게 닫을 수 있음

종료 후 — 대시보드 종료 버튼 표시

저녁 감사가 완료되면 모든 수집기 점이 빨간색으로 바뀌고, 상태 표시줄에는 *저녁 감사 완료. 안전하게 종료할 수 있습니다.*라고 표시되며, 대시보드 종료 버튼이 나타납니다. 이 버튼을 클릭하면 Flask 프로세스가 깨끗하게 종료됩니다.

종료 상태 확대

브라우저 탭은 수동으로 닫아야 합니다(브라우저는 외부 프로세스에 닫기 API를 노출하지 않음).


실시간 경고

수집기 이벤트 타일은 소스별로 가장 최근 심각도 태그가 지정된 이벤트를 보여줍니다. 엔진 경고 피드는 Python 엔진의 상관 결과를 실시간으로 스트리밍하며, 규칙 번호, 신뢰도 점수, 전체 증거 체인 및 SHA256 증거 해시를 포함합니다.

수집기 이벤트 타일 및 엔진 경고 피드

예시: 규칙 35(원시 디스크 읽기)가 powershell.exe에서 \Device\HarddiskVolume3에 대한 원시 핸들을 열 때 실행됨. 규칙 31(DLL 로드 이상)이 사용자 쓰기 가능 경로에서 Defender DLL을 로드하는 것을 플래깅. 모두 전체 프로세스 출처 및 파일 해시 포함.


아키텍처

제품군은 3계층 아키텍처를 따릅니다.

수집 계층 — 백그라운드에서 지속적으로 실행되는 PowerShell 수집기. 각 수집기는 특정 데이터 소스를 모니터링하고 구조화되고 심각도 태그가 지정된 로그 항목을 작성합니다. 모두 관리자 권한 상승이 필요합니다.

분석 계층 — 수집된 로그를 파싱하고 주간 요약 보고서를 생성하는 PowerShell 분석 스크립트. 일반 사용자로 실행됩니다.

상관 엔진(7단계 — 완료) — 모든 수집기 로그를 수집하고, 이벤트를 공통 스키마로 정규화하며, 모든 데이터 스트림에 대해 규칙 기반 및 위험 점수 기반 상관을 실행하는 Python 엔진. 세 가지 프로그램:


스크립트

수집기

분석기


상관 규칙

다중 라운드 레드 팀 분석을 통해 정의됨(문서 참조). 7단계에서 구현됨.


심각도 시스템

모든 수집기는 일관된 4단계 심각도 시스템을 사용합니다.

수준

로그 구조

모든 로그는 Python 파서 호환성을 위해 일관된 형식을 따릅니다.``` [yyyy-MM-dd HH:mm:ss] [SEVERITY] Event details

root@kitploit:~
**저장소 구조:**```
home_SOC_suite/
├── Analysts/           — PowerShell analyst scripts
├── Collectors/         — PowerShell collector scripts
├── Dashboard/          — Flask single-page SOC dashboard (Phase 8)
│   ├── app.py              — Flask server, all routes, process detection, DB reads
│   ├── Launch_Dashboard.ps1 — Launcher: checks if Flask running, starts it, opens browser
│   ├── templates/
│   │   └── index.html      — Single-page dashboard layout
│   └── static/
│       ├── style.css       — Dark terminal aesthetic, severity colours, bar graph tiers
│       └── dashboard.js    — All polling, Start Day / End Day sequence, session alert counter
├── Engine/             — Python correlation engine
│   ├── engine.py           — Main loop and orchestration
│   ├── log_parser.py       — Collector log ingestion
│   ├── normalizer.py       — Event normalisation to canonical schema
│   ├── correlator.py       — Correlation rules engine
│   ├── alert_manager.py    — Alert deduplication, flood detection, log writing
│   ├── db.py               — SQLite operations (batch ingest, query, retention)
│   ├── health_db.py        — Heartbeat SQLite store (collector_status, heartbeats tables)
│   ├── config.py           — All thresholds and time windows in one place
│   ├── test_parser.py      — Log parser test suite (7 tests)
│   ├── test_normalizer.py  — Normaliser test suite (32 tests)
│   └── test_correlator.py  — Correlator test suite (135 tests)
└── Documentation/      — Research documents, red team analysis, and dashboard screenshots

런타임에 생성됨 (리포지토리에서 추적되지 않음):``` Logs/ — Active collector log files │ └── Archives/ — 7-day rotated log archives Reports/ — Weekly analyst report output Config/ — Baseline JSON files and Sysmon config Engine/hocsoc.db — SQLite operational database Engine/hocsoc_health.db — Heartbeat and collector status store (engine correlation use only)

root@kitploit:~
---

## 지원되는 OS 언어

Steward는 다음 OS 언어에 대해 올바른 CPU 성능 카운터 경로를 자동으로 감지합니다:

| 언어 | 카운터 경로 |
|---|---|
| 영어 | \Process(*)\% Processor Time |
| 독일어 | \Prozess(*)\Prozessorzeit (%) |
| 프랑스어 | \Processus(*)\% temps processeur |
| 스페인어 | \Proceso(*)\% de tiempo de procesador |
| 이탈리아어 | \Processo(*)\% Tempo processore |
| 포르투갈어 | \Processo(*)\% de Tempo do Processador |
| 러시아어 | \Процесс(*)\% загруженности процессора |
| 중국어(간체) | \Process(*)\% Processor Time (일반적으로 영어) |

다른 언어를 지원하려면 `Steward.ps1`의 `Get-WorkingCounterPath` 함수에 있는 `$PathsToTry` 배열에 해당 언어의 카운터 경로를 추가하세요.

---

## 문서 및 연구

`Documentation/` 폴더에는 이 제품군 설계를 주도한 전체 연구 및 계획 기록이 포함되어 있습니다. 이 제품군은 적대적 방식으로 구축되었습니다. 각 계층은 구축 전에 위협 모델을 기준으로 계획되었고, 다음 계층이 시작되기 전에 레드팀 분석을 통해 스트레스 테스트를 거쳤습니다.

| 문서 | 목적 |
|---|---|
| `home_soc_pre_coding_architecture_guide.pdf` | 사전 구축 결정 프레임워크. 표준 데이터 모델, 신뢰 모델, 기준 라이프사이클, 테스트 전략, 교차 수집기 검증 기회. 단 한 줄의 코드도 작성되기 전에 작성됨. |
| `Home_Soc_Architecture_And_Engine_Design.pdf` | 대상 아키텍처 명세. 세 프로그램 Python 엔진 설계, SQLite 스키마, 하이브리드 탐지 모델(결정론적 규칙 + 위험 점수), 알림 승격 로직. |
| `HomSOC_Implementation_Guide.pdf` | 단계별 구축 계획. 모든 수집기의 스켈레톤 코드, 주간 작업 일정, PowerShell 빠른 참조 패턴. PowerShell 계층의 시공 매뉴얼. |
| `RedTeam_Analysis_HomSOC_Final.pdf` | 기본 레드팀 참고 자료. 11개의 적대적 라운드(Claude + Gemini + 실시간 참여 시뮬레이션), 전체 탐지 로직이 포함된 26개 상관 규칙 전부, 우회 발견 사항 및 구축에 적용된 완화 조치. |
| `Home_SOC_Red_Team_Analysis_Pro.pdf` | 아키텍처 레드팀. 구조적 취약점을 대상으로 한 11개 공격 시나리오: 기준 오염, 상관 회피, 노이즈 플러딩, 수집기 억제, 아카이브 변조, 로그 삽입, 재생 공격, 신원 남용. |
| `Home_SOC_Red_Team_Whitepaper.pdf` | 경영진 요약. 전체 공격 시나리오 표, 시스템 비교(기준 vs 강화), 주요 아키텍처 개선 사항, 탐지 모델 설계 개요. |

---

## 주요 기능

- **적대적 설계** — Python 엔진이 구축되기 전에 다중 라운드 레드팀 분석을 통해 48개의 상관 규칙이 정의되었습니다. 탐지 로직은 가상 시나리오가 아닌 실제 공격 체인에 기반합니다.
- **행동 기준 수집** — 모든 수집기가 시간이 지남에 따라 기준을 구축하여 정적 규칙이 아닌 관찰된 정상 상태를 기준으로 이상 징후를 탐지할 수 있습니다.
- **지리적 위치 모니터링** — 발신 연결, 수신 연결, 인증 소스 IP 및 DoH 연결을 국가별로 추적하며 지리적 위치 실패 시 TELEMETRY_GAP 알림을 발생시킵니다.
- **프로세스 지문 채취** — 모든 네트워크, 포트, 프로세스 및 인증 이벤트가 전체 프로세스 경로와 함께 기록되어 가장 및 LOLBin 공격을 탐지합니다.
- **제품군 자체 보호** — Warden이 SHA256 FIM을 통해 모든 스크립트와 구성을 모니터링하며, 3계층 보호 체인(매니페스트 무결성, 외부 예약 작업, CityGuard 작업 모니터링)을 갖추고 있습니다.
- **제로 트러스트 허용 목록** — 모든 허용 목록은 비어 있는 상태로 시작됩니다. 예외 승인 전에 30일 기준 수집이 선행됩니다.
- **심각도 태그가 지정된 로깅** — Python 파서 호환성 및 향후 SIEM 통합을 위해 설계된 구조화된 로그 항목.
- **7일 로그 순환** — Auditor.ps1을 통해 아침/저녁 책갈피에서 SHA256 검증 및 아카이브 해시 체인 무결성 검사와 함께 자동 보관.
- **다국어 Windows 호환성** — 시작 시 8개 OS 언어에 걸쳐 성능 카운터 경로가 자동 감지됩니다.
- **단일 페이지 SOC 대시보드** — Flask 기반 실시간 가시성으로 모든 개별 PowerShell 창을 대체합니다. 제품군 실행기(Start Day / End Day), 실시간 Steward 리소스 모니터, Sentinel 연결 피드, 3상태 하트비트 점(녹색 활성/주황색 미시작/빨간색 다운 — 엔진 상태와 무관하게 수집기 상태 JSON 파일에서 직접 읽음), SUSPICIOUS/CRITICAL 이벤트 카드, 스크롤 가능한 엔진 알림 피드, 세션 알림 카운터, 원 클릭 주간 보고서 생성을 포함합니다. End Day는 모든 수집기를 중지하고 저녁 Auditor 책갈피를 실행합니다. 그러면 Shutdown Dashboard 버튼이 나타나 Flask 프로세스를 정리 종료합니다. 브라우저 탭은 수동으로 닫아야 합니다(브라우저는 외부 프로세스에 닫기 API를 노출하지 않음).

---

## 현재 상태 — 8단계 완료

Python 상관 엔진이 구축되어 SysmonWatcher(Sysmon 커널 수준 이벤트)를 포함한 12개 수집기 모두에 대해 실시간으로 실행 중입니다.

**엔진 파이프라인:**

`log_parser.py` → `normalizer.py` → `correlator.py` → `alert_manager.py`

모든 수집, 정규화 및 상관 단계는 배치 SQLite 트랜잭션을 사용합니다. 세 개의 테스트 스위트에 걸쳐 174개의 테스트 — 모두 통과.

**구현된 규칙:** 1, 2, 3, 4, 5, 6, 7, 8, 9, 10, 11, 13, 16, 17, 18, 21, 22, 41, 42, 43, 44, 45, 46, 47, 48(계층 1 단일 이벤트 및 계층 2 윈도우 상관) 및 규칙 28–39(SysmonWatcher를 통한 Sysmon 커널 이벤트). 규칙 12, 14, 15, 20은 계층 4로 연기됨(30일 기준 데이터 필요). 규칙 23, 24, 25는 특수 수집기가 필요하여 차단됨.

**탐지 모델:** 하이브리드 — 명확한 공격 체인에 대한 결정론적 규칙, 누적 약한 신호에 대한 위험 점수, 수집기 침묵 및 수집 품질 저하에 대한 가시성 알림.

**다음 단계:**

| 단계 | 프로그램 | 상태 |
|---|---|---|
| 8 | SOC 대시보드 — Flask 단일 페이지 실시간 가시성 | 완료 |
| 9 | 포렌식 엔진 — 사후 조사, 추가 전용 증거 데이터 뱅크 | 예정 |
| 9 | 포렌식 대시보드 — 요약된 결과, 보고서 생성, 증거 탐색 | 예정 |

전체 개발 일정은 [`roadmap.md`](https://github.com/nate-ryan-7690/home_soc_suite/blob/main/roadmap.md)를 참조하세요.

---

## 알려진 잡음 경고 — 강화 전

새로 설치하면 특정 경고 유형이 정기적으로 발생합니다. 이는 예상된 현상이며 실제 탐지를 의미하지 않습니다.

| 수집기 | 경고 | 원인 |
|---|---|---|
| Sentinel | CRITICAL 환경 위반 | 기본 신뢰 영역 경로(Windows, Program Files) 외부에 설치된 타사 소프트웨어 — 클라우드 동기화 클라이언트, 통신 앱, AppData에 설치되는 공급업체 유틸리티가 일반적인 원인입니다. |
| Sentinel | SUSPICIOUS TELEMETRY_GAP | IPv6 루프백 및 링크-로컬 주소가 지리적 위치 조회에 실패함 — 현재 빌드에서 수정됨. |
| SysmonWatcher | 규칙 31, 33, 34에 대한 SUSPICIOUS/CRITICAL | 바이러스 백신 및 엔드포인트 보안 소프트웨어가 정상 작동의 일부로 정기적으로 LSASS 읽기, 원시 디스크 읽기를 수행하고 사용자 쓰기 가능 경로에서 DLL을 로드합니다. |
| SysmonWatcher | 규칙 28에 대한 SUSPICIOUS | 브라우저 프로세스에 연결되는 개발 도구가 브라우저 디버거 연결 규칙을 트리거합니다. |
| Bulwark | SUSPICIOUS GeoIP 실패 | 개인 및 예약 IP 범위의 연결은 지리적 위치를 파악할 수 없습니다. 허용 목록에 추가될 때까지 TELEMETRY_GAP이 발생합니다. |
| Bloodhound | SUSPICIOUS DGA 탐지 | 수명이 짧거나 샘플 수가 적은 DNS 쿼리는 롤링 기준이 안정화되기 전에 엔트로피 검사를 트리거합니다. |
| Warden | SUSPICIOUS MANIFEST_MISSING | 첫 실행 시 FIM 매니페스트가 없습니다. 초기 설정 후 `.\Warden.ps1 -BuildManifest`로 구축하세요. |
| Warden | SUSPICIOUS COLLECTOR_DOWN | 아직 배포되지 않은 수집기에는 하트비트 파일이 없습니다. 전체 제품군이 실행 중일 때까지 예상되는 현상입니다. |
| DoH_Detector | CRITICAL 브라우저 DoH의 경우 | DNS-over-HTTPS를 사용하도록 구성된 브라우저는 허용된 프로세스 목록에 추가될 때까지 경고가 발생합니다. |

머신별 강화(신뢰할 수 있는 프로세스 목록, 경로 허용 목록, 알려진 안전 항목)는 로컬에서 적용되며 이 저장소에 포함되지 않습니다.

---

## 참고 사항

- 각 스크립트의 `$RootPath`를 SOC 제품군을 설치한 폴더로 설정하세요. 기본값은 `Desktop\SOC`입니다.
- 스크립트에는 PowerShell 실행 정책을 Bypass로 설정해야 합니다.
- 수집기 스크립트는 전체 시스템 가시성을 위해 관리자 권한 상승이 필요합니다.
- 분석가 스크립트는 일반 사용자로 실행됩니다.
- 지리적 위치는 ip-api.com 무료 티어에서 제공합니다.
- Bloodhound.ps1을 실행하기 전에 DNS 클라이언트 이벤트 로그를 활성화해야 합니다:
  `wevtutil sl "Microsoft-Windows-DNS-Client/Operational" /e:true`

---

## 학습 맥락

독일 2026년 Fachinformatiker Anwendungsentwicklung 재교육 과정 중에 제작되었습니다.
사이버 방어 및 위협 인텔리전스 분야의 경력을 목표로 합니다.
AI 도움을 학습 도구로 활용하여 제작되었습니다. 모든 설계 결정,
디버깅 세션 및 아키텍처 선택은 개발자가 기본 개념을 완전히 이해한 상태에서 주도했습니다.
도구 다운로드
프로그램단계역할
상관 엔진7 — 완료수집, 정규화, 상관, 경고(SQLite 운영 저장소)
SOC 대시보드8 — 완료실시간 가시성 — 수집기 상태, 경고, 증거 체인(Flask)
포렌식 엔진9 — 계획사후 이벤트 조사 — 슈퍼 타임라인, 프로세스 계통, 비콘 분석, 지속성 감사, 추가 전용 증거 데이터뱅크
포렌식 대시보드9 — 계획요약된 포렌식 결론 — 색상 코드 상태, 보고서 생성, 증거 탐색
단계스크립트별명기능
1Sentinel.ps1네트워크 감시자지리적 위치 정보를 포함한 아웃바운드 TCP 연결, 프로세스 경로 확인 및 누적 전송 추적
1Bulwark.ps1야간 감시인바운드 수신 포트 — 기준선 차이, 새/닫힌 포트 탐지, 지리적 위치 이상
1Steward.ps1병참장교Windows 성능 카운터를 사용한 프로세스별 CPU, RAM 및 디스크 I/O (8개 언어 자동 감지)
1CityGuard.ps1도시 경비예약된 작업 추가, 삭제, 수정 — 작업 및 트리거 변경 탐지
1Watchman.ps1파수꾼전원 이벤트 — 부팅, 절전, 깨우기, 예기치 않은 종료 및 근무 시간 이후 활동
2ARegistry_Warden.ps1—레지스트리 실행 키, RunOnce, 서비스 기준선 및 차이, SAM RID 무결성 검사
2BHarbinger.ps1—WMI/CIM 이벤트 기반 프로세스 생성 모니터 — 고위험 경로 탐지, 부모 프로세스 추적
3Bloodhound.ps1—DNS 쿼리 모니터 — Shannon 엔트로피 기반 DGA 탐지, TXT 레코드 플래깅, ICMP 볼륨 급증 탐지
4Warden.ps1—제품군 감시 — SHA256 스크립트 FIM, 로그 크기 회귀, 수집기 상태, 유지 관리 플래그, 자체 감시 예약 작업
5SecEventLog.ps1—Windows 보안 이벤트 로그 — 로그온 이상, 계정 조작, 권한 상승, 서비스 설치, 무차별 대입 공격 탐지
6DoH_Detector.ps1—DNS-over-HTTPS 회피 탐지기 — 허용되지 않은 프로세스에서 28개의 알려진 DoH 확인자 IP로의 TCP 연결
7SysmonWatcher.ps1—Sysmon 커널 수준 이벤트 모니터 — 프로세스 인젝션, LSASS 액세스, 원시 디스크 읽기, 서명되지 않은 드라이버 로드, WMI 지속성 및 브라우저 디버거 연결(22개 이벤트 ID)
스크립트별명기능
Investigator.ps1감사 보고서Sentinel 아웃바운드 연결 로그의 주간 분석
Crow.ps1사령관Bulwark 인바운드 포트 로그의 주간 분석
Ledger.ps1학사RAM 추세 탐지를 포함한 Steward 리소스 로그의 주간 분석
Castellan.ps1성주CityGuard 예약 작업 로그의 주간 분석
Auditor.ps1—아침/저녁 모듈 무결성 감사 — SHA256 로그 확인, 아카이브 해시 체인 검증
#규칙심각도소스
1데이터 유출 의심HIGHSteward + Sentinel
2C2 비콘 의심HIGHSentinel + Bulwark
3지속성 + C2 콜백CRITICALCityGuard + Sentinel
4근무 시간 이후 침입CRITICALWatchman + Sentinel
5데이터 스테이징HIGHBulwark + Steward
6LOLBin 네트워크 활동CRITICALSentinel
7프로세스 할로잉 의심CRITICALHarbinger + Sentinel
8DoH 회피 의심CRITICALDoH_Detector
9WMI 지속성 의심HIGHHarbinger + CityGuard
10계정 조작CRITICALSecEventLog
11버스트 유출 패턴HIGHSentinel
12임계값 미만 지속적 프로세스SUSPICIOUSSentinel + Steward
13초기 액세스 의심CRITICALHarbinger + Sentinel
14신뢰할 수 있는 바이너리 이상SUSP→CRITSentinel
15통계적 지터 탐지기HIGHSentinel
16맥락적 무결성 위반CRITICALHarbinger + Sentinel
17ID / RID 하이재킹CRITICALRegistry_Warden + SecEventLog
18상관 엔진 상태MEDIUMPython Core
19자체 보호 / 스크립트 FIMCRITICALWarden
20통계적 시간적 드리프트MEDIUMSteward + Sentinel
21인터프리터 잠금 / BYOIHIGHHarbinger
22클라우드 API 이상HIGHSentinel
23HID 인젝션 탐지기CRITICALWMI 장치 이벤트
24이블 트윈 / WiFi 고스트CRITICAL네트워크 모니터
25포커스 도둑 / 창 하이재킹HIGHWin32 API
26방문 무결성 검사HIGH모든 수집기
27지연된 초기 액세스CRITICALHarbinger + Sentinel (SQLite 감시 목록)
28브라우저 디버거 연결CRITICALSysmonWatcher (이벤트 ID 10)
29커널 프로세스 인젝션CRITICALSysmonWatcher (이벤트 ID 8)
30서명되지 않은 드라이버 로드CRITICALSysmonWatcher (이벤트 ID 6)
31의심스러운 이미지 로드SUSPICIOUSSysmonWatcher (이벤트 ID 7)
32WMI 구독 바인딩CRITICALSysmonWatcher (이벤트 ID 19/20/21)
33LSASS 액세스 의심CRITICALSysmonWatcher (이벤트 ID 10)
34원시 디스크 읽기CRITICALSysmonWatcher (이벤트 ID 9)
35실행 파일 생성SUSPICIOUSSysmonWatcher (이벤트 ID 11)
36AMSI 공급자 변조CRITICALSysmonWatcher (이벤트 ID 12)
37명명된 파이프 의심SUSPICIOUSSysmonWatcher (이벤트 ID 17/18)
38다운로드된 실행 파일HIGHSysmonWatcher (이벤트 ID 15)
39프로세스 할로잉 확인CRITICALSysmonWatcher (이벤트 ID 25)
40지속적 임계값 미만 CPU 로드SUSPICIOUSSteward + Sentinel
41블라인드 창 악용HIGH/CRITICALPython 엔진 (수집기 DOWN + 동시 이벤트)
42조정된 수집기 억제CRITICALPython 엔진 (≥2 수집기 동시 DOWN)
43예기치 않은 스크립팅 엔진 생성SUSPICIOUSHarbinger (알려진 악성 부모 → 스크립팅 엔진)
44고위험 경로의 스크립트HIGHHarbinger (43 + 사용자 쓰기 가능 경로의 엔진 바이너리)
45스크립팅 엔진 네트워크 콜백CRITICALHarbinger + Sentinel (43 + 아웃바운드 연결)
46전체 공급망 실행 체인CRITICALHarbinger + Sentinel (악성 부모 + 드롭 + 콜백)
47난독화/인코딩된 실행HIGHHarbinger (-EncodedCommand / Hidden+Bypass 조합)
48알려진 악성 부모-자식 쌍CRITICALHarbinger (특정 고신뢰 쌍, 합법적 사용 없음)
색상
의미
OK녹색알려진 기준선과 일치, 조치 필요 없음
UNKNOWN노란색아직 기준선 설정되지 않음, 패턴 모니터링
SUSPICIOUS진한 노란색이상 감지, 조사 필요
CRITICAL빨간색임계값 위반, 즉시 검토 필요