Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Fenrir — 간단한 Bash IOC 스캐너 | Kitploit
도구/GitHubGitHub/neo23x0/fenrir
Indicator of Compromise (IOC) ManagementVulnerability AnalysisForensicsThreat IntelligenceIncident Response
GitHubneo23x0/fenrir

Fenrir

간단한 Bash IOC 스캐너

저장소 보기
7761144년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Active Development

Fenrir

간단한 Bash 기반 IOC 스캐너

Fenrir는 간단한 IOC 스캐너 Bash 스크립트입니다. Linux/Unix/OSX 시스템에서 다음과 같은 침해 지표(IOC)를 스캔할 수 있습니다:

  • 해시

    MD5, SHA1 및 SHA256 (md5sum, sha1sum, sha -a 256 사용)

  • 파일 이름

    문자열 - 전체 경로의 하위 문자열을 확인합니다. 예: "/var/temp/p.exe"에서 "temp/p.exe"

  • 문자열

    파일 내 grep 검사

  • C2 서버

    'lsof -i' 및 'lsof -i -n' 출력에서 C2 서버 문자열 확인

  • Hot Time Frame

    다양한 모드의 stat 사용 - 최소 및 최대 에포크 타임스탬프를 정의하고 그 사이에 생성된 모든 파일을 가져옵니다

기본 특징:

  • Bash 스크립트
  • 설치나 에이전트 불필요
  • 공통 도구(예: md5sum, grep, 다양한 모드의 stat)를 사용하여 속성 추출
  • Bash가 설치된 모든 Linux/Unix/OS X에서 실행 가능
  • 낮은 풋프린트 - RAM 드라이브 솔루션을 사용한 Ansible 플레이북
  • 스마트 제외(파일 크기, 확장자, 특정 디렉터리)로 스캔 속도 향상

왜 Fenrir인가?

FENRIR는 THOR와 LOKI에 이은 세 번째 도구입니다. THOR는 기업 고객을 위한 다양한 모듈과 내보내기 유형을 갖춘 완전한 기능의 APT 스캐너입니다. LOKI는 YARA를 시그니처 형식으로 사용하는 무료 오픈 IOC 스캐너입니다.

두 전임자의 문제는 Linux 플랫폼에서 특정 요구 사항이 있다는 점입니다. THOR는 YARA 모듈에 필요한 올바른 libc를 맞추기 위해 특정 Linux 버전용으로 빌드합니다. LOKI는 Linux에서 실행하려면 Python과 YARA가 설치되어 있어야 합니다.

저희는 에이전트나 소프트웨어 패키지를 설치하지 않고 100개 이상의 다양한 Linux 시스템에서 특정 침해 지표(IOC)를 확인해야 하는 문제에 직면했습니다. 이미 정의된 Linux 원격 시스템 세트에 THOR를 배포하기 위한 Ansible 플레이북이 있었습니다. 이 플레이북은 원격 시스템에 RAM 드라이브를 생성하고, 로컬 프로그램 바이너리를 원격 시스템에 복사한 후 실행하고, 이후 로그를 검색합니다. 이렇게 하면 원격 시스템에서 프로그램의 풋프린트가 최소화됩니다. 저는 이 Ansible 플레이북을 Fenrir에 맞게 조정했습니다. (아직 테스트되지 않았습니다)

Fenrir는 아직 '테스트' 단계입니다. 오류(및 해결 방법)가 있으면 GitHub의 "Issues" 섹션을 통해 보고해 주세요.

스크립트의 평가에서 더 나은/더 안정적인/오류 가능성이 적은 솔루션을 찾으면 알려주세요. 저는 풀타임 Bash 프로그래머가 아니므로 개선의 여지가 있을 것으로 예상합니다.

사용법

root@kitploit:~
Usage: ./fenrir.sh DIRECTORY

DIRECTORY - 재귀 스캔의 시작 지점

모든 설정은 스크립트 헤더에서 구성할 수 있습니다.

Settings

단계별 설명

Fenrir가 수행하는 작업:

  • IOC 파일 읽기
  • 재귀 탐색의 시작 디렉터리로 매개변수 사용
  • lsof 출력에서 C2 서버 확인
  • 디렉터리 제외 확인(스크립트 헤더에서 구성 가능)
  • 확인할 특정 파일 확장자 확인(스크립트 헤더에서 구성 가능)
  • IOC 파일의 일치 항목에 대해 파일 이름(전체 경로) 확인
  • 파일 크기 제외 확인(스크립트 헤더에서 구성 가능)
  • 파일 내 특정 문자열 확인(grep 통해)
  • 특정 해시 값 확인
  • 변경/생성 시간 스탬프 확인

스크린샷

데모 디렉터리에서 다양한 일치 유형을 보여주는 스캔 실행.

Scan Run

C2 연결 탐지

Ansible Playbook

GZIP 압축 로그 파일에서 문자열 탐지

Strings in GZP Logs

설정

Configuration

Ansible 플레이북

Ansible Playbook

Stat 문제 (Linux 파일 시스템의 CREATED 파일 스탬프 관련)

Stat issue

알려진 문제

연락처

트위터 @Cyb3rOps

도구 다운로드