Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
HTSOC — CVE-2024-4577 탐지 및 대응을 위한 재현 가능한 SOC 랩 | Kitploit
도구/GitHubGitHub/nktris/htsoc
Indicator of Compromise (IOC) ManagementThreat Feeds & AggregatorsVulnerability AnalysisScripting & AutomationThreat IntelligenceIntrusion DetectionLearning & EducationIncident ResponseLog AnalysisLabs & Practice
GitHubnktris/htsoc
22일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

HTSOC

CVE-2024-4577 탐지 및 대응을 위한 재현 가능한 SOC 랩

저장소 보기

HTSOC — Integrated Security Operations Center Lab

HTSOC는 로그 수집, 이벤트 탐지, 알림 생성, 조사 조정 및 결과를 분석가에게 전달하도록 구축된 통합 SOC 랩 시스템입니다. CVE-2024-4577은 시스템 내 탐지 사용 사례 중 하나이며, 전체 시스템이 아닙니다.

통합 처리 흐름

root@kitploit:~
Linux/Kali + Windows endpoints
        ↓ logs and events
Splunk Universal Forwarder / Apache / Sysmon
        ↓ indexes: linux, windows, web
Splunk detection + correlation + risk scoring
        ↓ alert webhook
TheHive case and Observable management
        ↓ analyst-selected Observable
n8n orchestration
        ├─ Telegram SOC alert and callback buttons
        └─ Cortex analyzer → MISP / VirusTotal → Telegram report

저장소 구조

root@kitploit:~
config/
  forwarder/     input/output cho Windows và Linux Universal Forwarder
  splunk/        saved-search installer, lookup và risk correlation
  sysmon/        process/file/registry/network telemetry
  n8n/           workflow template không chứa credential
  misp/          IOC mẫu để nhập vào event nội bộ
scripts/
  windows/       cài telemetry và target lab
  splunk/        cập nhật detection qua Splunk API
  validation/    kiểm tra sức khỏe toàn hệ thống
docs/            mô tả kiến trúc và Telegram callback
data/            dữ liệu mô phỏng không nhạy cảm

주요 구성 요소

  • 로그 수집: Windows Security, Sysmon, Apache access/error log 및 Linux auth/syslog.
  • Splunk: 무차별 대입(brute force), NTLM 네트워크 로그온, 권한 상승, 측면 이동, 서비스 생성, 인코딩된 PowerShell 및 2단계(phase) CVE-2024-4577 탐지 등의 기본 탐지.
  • TheHive: 알림 수신, Observable 유지 및 케이스 관리.
  • n8n: 웹훅 수신, Telegram 전송, 분석가가 Observable을 클릭할 때 콜백 처리 및 중복 전송 방지.
  • Cortex: Observable 유형별 분석기 실행.
  • MISP/VirusTotal: Cortex를 통해 호출되는 두 가지 피어 조회 소스.

설치

root@kitploit:~
Copy-Item .env.example .env

# Windows endpoint, PowerShell Administrator
.\scripts\windows\install-lab-telemetry.ps1

# Splunk, dùng secret từ biến môi trường
$env:SPLUNK_PASSWORD = '<local-secret>'
.\config\splunk\install-cve-detections.ps1
python .\scripts\splunk\update-correlation-searches.py

# Kiểm tra kết nối trước khi test
.\scripts\validation\check-system-readiness.ps1

config/n8n/thehive-telegram-cortex-workflow.json을 n8n으로 가져온 후 자격 증명을 자격 증명 저장소(credential store)로 교체하세요. 기본 SOC 탐지 계층에는 config/splunk/core-savedsearches.conf를 사용하고, 샘플 IOC 데이터가 필요하면 config/misp/cve-2024-4577-lab-observables.csv를 MISP 랩에 가져오세요.

CV에 사용할 간략한 설명

Splunk, TheHive, Cortex, MISP, n8n 및 Telegram을 통합한 SOC 랩 구축; Windows/Linux/Apache/Sysmon 텔레메트리 수집 구현, 위험 점수 기반 탐지 및 상관관계 검색 작성, 알림/케이스 자동 생성, 분석가가 Observable을 선택하여 VirusTotal/MISP 분석기를 실행하고 Telegram으로 결과를 수신할 수 있도록 지원. CVE-2024-4577은 HTTP 지표 → 프로세스 증거 → 트리아지(triage) 체인을 검증하는 사용 사례로 활용.

보안

  • 격리된 네트워크와 승인된 자산에서만 실행하세요.
  • API 키, 봇 토큰, 비밀번호, SSH 키, 데이터베이스, Docker 볼륨, 실제 로그 또는 익스플로잇 페이로드를 커밋하지 마세요.
  • 비밀 정보가 워크스페이스에 노출된 적이 있다면 공개 저장소로 사용하기 전에 반드시 교체/폐기하세요.
  • TheHive, Cortex, MISP 및 n8n 런타임은 별도로 백업해야 합니다. 저장소에는 재현 가능한 샘플 구성만 포함되어 있습니다.
도구 다운로드