Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
agentic-threat-hunting-framework — ATHF는 에이전틱 위협 헌팅을 위한 프레임워크입니다 - 기억하고, 학습하며, 점진적 자율성을 가지고 행동하는 시스템을 구축합니다. | Kitploit
도구/GitHubGitHub/nebulock-inc/agentic-threat-hunting-framework
ReconnaissanceVulnerability AnalysisScripting & AutomationInformation GatheringUtilities & FrameworksThreat IntelligenceLearning & EducationIncident ResponseLearning Paths & Courses

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
AI Security
GitHubnebulock-inc/agentic-threat-hunting-framework

agentic-threat-hunting-framework

ATHF는 에이전틱 위협 헌팅을 위한 프레임워크입니다 - 기억하고, 학습하며, 점진적 자율성을 가지고 행동하는 시스템을 구축합니다.

저장소 보기
359492일 전Kitploit 검토 완료

에이전틱 위협 헌팅 프레임워크 (ATHF)

ATHF Logo

PyPI version PyPI downloads Python Version License: MIT GitHub stars

빠른 시작 • 설치 • 문서 • 예시

위협 헌팅 프로그램에 메모리와 자율성을 부여하세요.

**에이전틱 위협 헌팅 프레임워크(ATHF)**는 위협 헌팅 프로그램을 위한 메모리 및 자동화 계층입니다. 헌트에 구조, 영속성, 맥락을 부여하여 과거의 모든 조사를 인간과 AI 모두가 활용할 수 있게 합니다.

ATHF는 모든 헌팅 방법론(PEAK, TaHiTI 또는 자체 프로세스)과 함께 작동합니다. 대체재가 아니라 기존 프로세스를 AI에 대비시키는 계층입니다.

ATHF란 무엇인가?

ATHF는 위협 헌팅 프로그램에 구조와 영속성을 제공합니다. 다음을 수행하는 마크다운 기반 프레임워크입니다:

  • LOCK 패턴(학습 → 관찰 → 확인 → 유지)을 사용하여 헌트 문서화
  • 과거 조사의 검색 가능한 저장소 유지
  • AI 어시스턴트가 환경과 이전 작업을 참조할 수 있게 지원
  • 모든 SIEM/EDR 플랫폼과 호환
  • 새로운 기능: AI 기반 연구 및 가설 생성 에이전트 포함 (v0.3.0+)

문제점

대부분의 위협 헌팅 프로그램은 헌트가 끝나면 귀중한 맥락을 잃습니다. 메모는 Slack이나 티켓에 흩어져 있고, 쿼리는 한 번 작성되면 잊히며, 교훈은 분석가의 머릿속에만 존재합니다.

AI 도구조차도 환경, 데이터, 과거 헌트에 접근할 수 없으면 매번 처음부터 시작해야 합니다.

ATHF는 헌트에 구조, 영속성, 맥락을 부여하여 이러한 문제를 해결합니다.

더 읽어보기: docs/why-athf.md

LOCK 패턴

모든 위협 헌트는 동일한 기본 루프를 따릅니다: 학습 → 관찰 → 확인 → 유지.

The LOCK Pattern

  • 학습: 위협 인텔리전스, 알림 또는 이상 징후에서 맥락 수집
  • 관찰: 공격자 행동에 대한 가설 수립
  • 확인: 목표화된 쿼리로 가설 검증
  • 유지: 발견 사항과 교훈 기록

왜 LOCK인가? 사용하기에 충분히 단순하고 에이전트가 해석하기에 충분히 엄격합니다. 모든 헌트를 이 형식으로 기록함으로써 ATHF는 AI 어시스턴트가 이전 작업을 기억하고 과거 결과를 바탕으로 개선된 쿼리를 제안할 수 있게 합니다.

더 읽어보기: docs/lock-pattern.md

에이전틱 헌팅의 5단계

ATHF는 간단한 성숙도 모델을 정의합니다. 각 단계는 이전 단계를 기반으로 합니다.

대부분의 팀은 1~2단계에 머물게 됩니다. 그 이후의 단계는 모두 선택적 성숙도입니다.

The Five Levels

1단계: 하루 안에 운영 가능 2단계: 일주일 안에 운영 가능 3단계: 2-4주 (선택 사항) 4단계: 1-3개월 (선택 사항)

더 읽어보기: docs/maturity-model.md

🚀 빠른 시작

옵션 1: PyPI에서 설치 (권장)

root@kitploit:~
# Install ATHF
pip install agentic-threat-hunting-framework

# Initialize your hunt program
athf init

# NEW: Conduct research before hunting (5-skill methodology)
athf research new --topic "LSASS dumping" --technique T1003.001

# Create your first hunt (link to research)
athf hunt new --technique T1003.001 --title "LSASS Credential Dumping" --research R-0001

옵션 2: 소스에서 설치 (개발)

root@kitploit:~
# Clone and install from source
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
pip install -e .

# Initialize and start hunting
athf init
athf hunt new --technique T1003.001

옵션 3: 순수 마크다운 (설치 불필요)

root@kitploit:~
# Clone the repository
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework

# Copy a template and start documenting
mkdir -p hunts
cp athf/data/templates/HUNT_LOCK.md hunts/H-0001.md

# Customize AGENTS.md with your environment
# Add your SIEM, EDR, and data sources

AI 어시스턴트 선택: Claude Code, GitHub Copilot 또는 Cursor - 저장소 파일을 읽을 수 있는 모든 도구.

전체 가이드: docs/getting-started.md

🔧 CLI 명령어

ATHF에는 헌트 관리를 위한 완전한 기능의 CLI가 포함되어 있습니다. 빠른 참조입니다:

워크스페이스 초기화

root@kitploit:~
athf init                           # Interactive setup
athf init --non-interactive         # Use defaults

연구 및 가설 생성 (v0.3.0의 새로운 기능)

root@kitploit:~
# Conduct thorough pre-hunt research (15-20 min)
athf research new --topic "LSASS dumping" --technique T1003.001

# Quick research for urgent hunts (5 min)
athf research new --topic "Pass-the-Hash" --depth basic

# Generate AI-powered hypothesis from threat intel
athf agent run hypothesis-generator --threat-intel "APT29 targeting SaaS"

# List research and agents
athf research list
athf agent list

헌트 생성

root@kitploit:~
athf hunt new                       # Interactive mode
athf hunt new \
  --technique T1003.001 \
  --title "LSASS Dumping Detection" \
  --platform windows \
  --research R-0001                 # Link to research document

목록 및 검색

root@kitploit:~
athf hunt list                      # Show all hunts
athf hunt list --status completed   # Filter by status
athf hunt list --directory test     # Filter by environment (test/production)
athf hunt list --output json        # JSON output
athf hunt search "kerberoasting"    # Full-text search
athf hunt search "credential" --directory production  # Search with directory filter
athf research search "credential"   # Search research docs

검증 및 통계

root@kitploit:~
athf hunt validate                  # Validate all hunts
athf hunt validate H-0001           # Validate specific hunt
athf hunt stats                     # Show statistics
athf hunt coverage                  # MITRE ATT&CK coverage
athf research stats                 # Research metrics

ATT&CK 데이터 관리 (v0.11.0의 새로운 기능)

root@kitploit:~
# Install STIX support (optional)
pip install 'agentic-threat-hunting-framework[attack]'

# Download live ATT&CK data (835+ techniques with full metadata)
athf attack update

# Check provider status
athf attack status

# Look up technique metadata
athf attack lookup T1003.001

# List techniques for a tactic
athf attack techniques credential-access

mitreattack-python이 없으면 ATHF는 하드코딩된 v14 폴백(14개 전술, 대략적인 수)을 사용합니다. 이를 사용하면 전체 기술 메타데이터(플랫폼, 데이터 소스, 하위 기술, 정확한 수)를 얻을 수 있습니다.

MCP 서버 (v0.11.0의 새로운 기능)

root@kitploit:~
# Install MCP dependencies
pip install 'agentic-threat-hunting-framework[mcp]'

# Start MCP server (for Claude Code, Copilot, Cursor, etc.)
athf mcp serve --workspace /path/to/hunts

~/.claude/mcp-servers.json에 구성:

root@kitploit:~
{
  "athf": {
    "command": "athf-mcp",
    "env": { "ATHF_WORKSPACE": "/path/to/your/hunts" }
  }
}

독립형 athf-mcp 엔트리 포인트는 cwd 또는 ATHF_WORKSPACE 환경 변수에서 워크스페이스를 자동 감지합니다. 명시적 경로를 지정하려면 athf mcp serve --workspace /path를 사용하세요.

보안 참고 사항: sse 및 streamable-http 전송 방식은 127.0.0.1에 바인딩되며 인증되지 않습니다. 모든 도구는 전체 워크스페이스를 읽고 일부는 비용 부담으로 LLM 에이전트를 호출합니다. 라우팅 가능한 인터페이스에 바인딩하려는 경우에만 --host를 전달하고, 그럴 때는 인증 프록시를 앞에 배치하세요. 기본 stdio 전송 방식은 소켓을 전혀 열지 않습니다.

17가지 도구를 제공합니다: 헌트 관리, 의미론적 검색, ATT&CK 커버리지, 연구, 조사, AI 기반 가설 생성 — 모두 AI 코딩 어시스턴트에서 직접 사용할 수 있습니다.

전체 문서: CLI 참조

📺 직접 확인하기

ATHF Demo

ATHF의 작동을 확인하세요: 60초 안에 워크스페이스를 초기화하고, 헌트를 생성하고, 위협 헌팅 카탈로그를 탐색할 수 있습니다.

예시 헌트 보기 →

설치

설치 옵션(PyPI, 소스 또는 순수 마크다운)은 위의 빠른 시작 섹션을 참조하세요.

전제 조건:

  • Python 3.8-3.13 (CLI 옵션용)
  • 선호하는 AI 코드 어시스턴트

문서

핵심 개념

  • ATHF가 존재하는 이유 - 문제와 해결책
  • LOCK 패턴 - 모든 헌트를 위한 구조
  • 성숙도 모델 - 5단계 설명
  • 시작하기 - 단계별 온보딩

단계별 가이드

  • 1단계: 문서화된 헌트
  • 2단계: 검색 가능한 메모리
  • 3단계: 생성형 기능
  • 4단계: 에이전틱 워크플로우

통합 및 사용자 지정

  • 설치 및 개발 - 설정, 포크 사용자 지정, 테스트
  • MCP 카탈로그 - 사용 가능한 도구 통합
  • 빠른 시작 가이드 - 특정 도구 설정
  • ATHF 사용하기 - 도입 및 사용자 지정

🎖️ 주요 헌트

H-0001: macOS 정보 탈취 스틸러 탐지

AppleScript를 통해 Safari 쿠키를 수집하는 Atomic Stealer를 탐지했습니다. 결과: 진양성 1건, 데이터 유출 전에 호스트 격리.

핵심 통찰: 시그니처 기반 접근 방식보다 행동 기반 탐지가 더 우수했습니다. 프로세스 서명 검증을 통해 데이터 수집을 시도하는 서명되지 않은 악성코드를 식별했습니다.

전체 헌트 보기 → | 더 많은 예시 보기 →

이것이 중요한 이유

이 프레임워크가 PEAK 같은 프레임워크와 어떻게 상호작용하는지 궁금할 수 있습니다. PEAK는 헌팅 방법에 대한 견고한 방법론을 제공합니다. ATHF는 구조, 메모리, 연속성을 부여하여 그 기반 위에 구축됩니다. PEAK가 작업을 안내하고, ATHF는 작업을 포착·체계화하여 향후 헌트에서 재사용할 수 있게 보장합니다.

에이전틱 위협 헌팅은 분석가를 대체하는 것이 아닙니다. 다음을 수행할 수 있는 시스템을 구축하는 것입니다:

  • 이전에 수행한 작업 기억
  • 과거의 성공과 실패에서 학습
  • 맥락적 회상을 통해 인간의 판단 지원

프레임워크에 메모리가 있으면 이직이나 잊힌 메모로 인한 지식 손실이 멈춥니다. AI 어시스턴트가 그 메모리를 참조할 수 있게 되면 전력 배가 요인이 됩니다.

💬 커뮤니티 및 도입

  • GitHub Discussions: 질문하고 헌트 공유하기
  • Issues: 버그 신고 또는 기능 요청
  • LinkedIn: Nebulock Inc. - 업데이트를 팔로우하세요

조직에서 ATHF 사용하기: ATHF는 확장할 플랫폼이 아니라 내재화할 프레임워크입니다. 포크하여 사용자 지정하고 자신만의 것으로 만드세요. 도입 지침은 USING_ATHF.md를 참조하세요. 헌트는 계속 여러분의 것입니다. 다시 공유하는 것은 선택 사항이지만 환영합니다.

저장소: https://github.com/Nebulock-Inc/agentic-threat-hunting-framework

목표는 모든 위협 헌팅 팀이 임시(ad-hoc) 메모리에서 구조화된 에이전틱 역량으로 전환하도록 돕는 것입니다.


🛠️ 개발 및 사용자 지정

ATHF는 조직에 맞게 포크하고 사용자 지정할 수 있도록 설계되었습니다.

다음 내용은 docs/INSTALL.md#development--customization을 참조하세요:

  • 개발을 위한 포크 설정
  • 코드 품질을 위한 pre-commit 훅
  • 테스트 및 타입 검사
  • 사용자 지정 예시
  • CI/CD 통합

빠른 시작:

root@kitploit:~
pip install -e ".[dev]"       # Install dev dependencies
pre-commit install            # Set up quality checks
pytest tests/ -v              # Run tests

👤 저자

Sydney Marrone 제작 © 2025


작게 시작하세요. 헌트 하나를 문서화하세요. 구조를 추가하세요. 메모리를 구축하세요.

메모리는 배가 요소이고, 자율성은 원동력입니다. 프로그램이 기억할 수 있게 되면 다른 모든 것이 가능해집니다.

즐거운 헌팅 되세요!

도구 다운로드
단계기능제공 사항
0임시(Ad-hoc)헌트가 Slack, 티켓 또는 분석가 메모에만 존재
1문서화LOCK을 사용한 영구 헌트 기록
2검색 가능AI가 헌트를 읽고 기억
3생성형AI가 MCP 도구를 통해 쿼리를 실행하고 연구 수행
4에이전틱자율 에이전트가 모니터링·대응하고 가설 생성