Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
BTPS-SecPack — 중소기업을 위한 PowerShell 기반 보안 툴킷으로, 자동 알림, Active Directory 강화, Windows 이벤트 포워딩, Sysmon 통합, 및 가시성과 방어를 강화하는 사고 대응 스크립트를 제공합니다. | Kitploit
도구/GitHubGitHub/osbornepro/btps-secpack
Defensive ToolsConfiguration AuditingIntrusion DetectionLearning & EducationIncident ResponseLog Analysis
GitHubosbornepro/btps-secpack

BTPS-SecPack

중소기업을 위한 PowerShell 기반 보안 툴킷으로, 자동 알림, Active Directory 강화, Windows 이벤트 포워딩, Sysmon 통합, 및 가시성과 방어를 강화하는 사고 대응 스크립트를 제공합니다.

저장소 보기
521134일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

블루 팀 PowerShell 보안 패키지

OsbornePro

경고에 이메일 대신 Microsoft Teams 사용하기

이메일 대신 Microsoft Teams를 사용하여 경고를 보내려면 이 리포지토리의 microsoft-teams 브랜치를 로드해야 합니다. 해당 브랜치에는 Teams 경고 수정 사항이 포함되어 있습니다. 설치 스크립트에서 이를 구성 옵션으로 구현하는 데 시간이 조금 걸릴 것입니다. Microsoft Teams를 경고 게시에 사용한다고 해서 이 리포지토리의 특정 이메일 알림이 필요 없어지는 것은 아닙니다. 일부 작업에는 여전히 이메일이 사용됩니다. 이러한 Teams 게시물은 먼저 웹훅을 만든 후에 완료할 수 있습니다. 소위 웹훅은 Microsoft Teams 채널에 경고나 기타 알림을 보낼 수 있는 기능을 제공합니다. 개인적으로는 이 메시지를 사용한 후에도 여전히 이메일을 선호합니다. 이유는 제 생각에 이메일이 분류하기 더 쉽기 때문입니다.

  • 웹훅 생성을 위한 Microsoft 문서
  • 웹훅 사용에 관한 Microsoft 문서

다음 단계를 사용하여 웹훅을 만들 수 있습니다(관리자인 경우).

  1. Microsoft Teams 애플리케이션을 엽니다.
  2. 왼쪽 창에서 'Teams'를 클릭합니다.
  3. 원하는 Teams 채널 옆에 있는 세 개의 점 '...'으로 표시된 추가 옵션 아이콘을 클릭합니다. 예시 채널 이름: 일반
  4. 해당 세 개의 점을 클릭하면 드롭다운 메뉴가 나타납니다. '커넥터'를 클릭합니다.
  5. '수신 웹훅' 옆에 있는 '추가' 버튼을 클릭합니다.
  6. 수신 웹훅 팝업 화면에서 '추가'를 클릭합니다.
  7. 수신 웹훅 화면에서 다음 작업을 수행합니다. a. 웹훅의 이름을 정의합니다. 아래 이미지에서 이 값은 'PowerShell-TeamsMessagePost'입니다. b. '만들기'를 클릭합니다. c. 선택적으로 '이미지 업로드'를 사용하여 수신 웹훅의 이미지를 선택할 수도 있습니다. 아래 이미지에서는 흰색 배경에 연한 파란색 삼각형인 기본 아이콘을 그대로 두었습니다. d. '만들기'를 클릭합니다.
  8. 수신 웹훅 URL이 생성됩니다. URL을 복사하고 '완료'를 클릭합니다.

이제 위 URL을 제가 제공하는 B.T.P.S 보안 패키지 스크립트에서 사용할 수 있습니다. 아래 명령을 실행하여 스크립트의 값을 빠르게 업데이트할 수 있습니다.

root@kitploit:~
$WebHook = Read-Host -Prompt "Paster your Webhook URL here: "
$SIEM = Read-Host -Prompt "If you have a SIEM in your environment enter the link here: "
$BTPSHome = Read-Host -Prompt "Where did you save the BTPS Security Pacakge git repo? EXAMPLE: C:\Users\Administrator\Downloads\BTPS-SecPack-microsoft-teams"
$Files = (Get-ChildItem -Path $BTPSHome -Include "AttemptedPasswordChange.ps1","AttemptedPasswordReset.ps1","Failed.Username.and.Password.ps1","User.Account.Created.ps1 ","User.Account.Locked.ps1","User.Account.Unlocked.ps1","DNSZoneTransferAlert.ps1","NewComputerAlert.ps1","Query-InsecureLDAPBinds.ps1","UnusualUserSignInAlert.ps1","Watch-PortScan.ps1 " -Recurse -ErrorAction SilentlyContinue -Force).FullName
ForEach ($File in $Files) {

    ((Get-Content -Path $File -Raw) -Replace "WEBHOOK_URL_REPLACE","$WebHook") | Set-Content -Path $File -Force
    ((Get-Content -Path $File -Raw) -Replace "SIEM TOOL LINK","$SIEM") | Set-Content -Path $File -Force

}  # End ForEach

Microsoft Teams의 경고는 다음과 같이 표시됩니다.

프로젝트 기여하기

이 프로젝트의 내용에 기여하고 싶다면 언제든지 [email protected]으로 의견과 아이디어를 보내주세요. 이에 대한 일반적인 정보는 CONTRIBUTING 문서를 참조하세요.

후원

이 프로젝트에 기부하여 문서 사이트를 멋지게 유지하는 데 도움을 주시면 감사히 받겠습니다.
이더리움 보내는 주소: 0xBeDbCfA5366fF1187957BB3ed8811c51B4dBe4D4

B.T.P.S. 보안 패키지

이 리포지토리에는 Microsoft의 권장 사항을 기반으로 환경을 보호하고 방어하는 데 사용할 수 있는 PowerShell 도구 모음이 포함되어 있습니다.
또한 이 리포지토리는 사용자가 환경에서 로깅을 위해 Windows 이벤트 로깅 치트 시트를 참조했다고 가정합니다. LOG-MD 또는 CIS-CAT를 사용하여 권장 로깅이 구성되었는지 확인하세요.

Installer.ps1

가능한 한 많은 보호 조치를 자동으로 설정하기 위해 초기 설치 스크립트를 작성했습니다. 대부분의 스크립트는 이메일 경고입니다. Installer.ps1을 실행하면 SMTP 서버에 인증하는 방법에 대한 질문을 받게 됩니다. 자격 증명 파일을 사용하거나 IP 주소 인증을 사용하여 수행할 수 있습니다. 이 스크립트는 많은 경고가 위치한 도메인 컨트롤러에서 실행해야 합니다. 환경에서 HTTPS를 통한 WinRM을 사용하는 것이 좋습니다. 이 프로젝트 사이트에 WinRM over HTTPS에 대한 비디오 및 설정 지침이 있습니다 여기. 이 스크립트는 환경에서 LDAP over SSL이 사용되고 있는지 알려줍니다. 환경에서 LDAP over SSL을 구성하려는 경우(매우 권장합니다), 안전하게 수행하는 방법에 대한 비디오를 제공했습니다 여기. Installer.ps1 스크립트는 이 패키지의 각 섹션을 설정하는 데 도움을 주며, 필요한 경우 작업을 완료할 때까지 기다리는 일시 중지가 포함되어 있습니다. 예를 들어, 푸시할 그룹 정책을 설정하는 동안 기다리는 경우가 있습니다. 실행 후 아래 보호 조치의 대부분이 환경에 적용됩니다. "비정상 로그인 경고"는 UserComputerList.csv 파일을 수정하여 환경에서 어떤 사용자가 어떤 장치에 로그인할 것으로 예상되는지 내용을 포함해야 합니다.

Installer.ps1 실행 후 포함되는 보호 조치

  • Canary 실행 파일 미끼 공격자가 실행을 참지 못할 수 있는 몇 가지 실행 파일을 포함했습니다. 이 실행 파일은 원본 실행 파일의 도움말 메시지를 출력하여 실행 시 파일이 합법적인 것처럼 보이게 하는 가짜 바이너리입니다. 이 실행 파일은 Canary Tokens에 업로드되도록 설계되었으며, 파일이 실행될 때마다 이메일 경고를 보냅니다. 이에 대한 지침은 여기에서 확인할 수 있습니다.
  • RemediateCompromisedOfficeAccount.ps1 VIEW는 Office365 비밀번호가 손상된 사용자에 대응하는 데 사용됩니다. 비밀번호를 재설정(세션 종료)하고, 사서함 대리자를 제거하고, 외부 도메인으로의 메일 전달 규칙을 제거하고, 사서함의 글로벌 메일 전달 속성을 제거하고, 계정의 비밀번호 복잡성을 높게 설정하고, 사서함 감사를 활성화하고, 관리자가 검토할 감사 로그를 생성합니다.
  • 계정 및 비밀번호 경고 VIEW
    • 계정이 2주 이내에 만료될 때 경고 수신
    • 비밀번호가 2주 이내에 만료되는 모든 사용자의 테이블이 포함된 경고 수신
    • 사용자가 비밀번호 변경을 시도할 때 경고 수신
    • 한 계정이 다른 계정의 비밀번호를 변경하려고 시도할 때 경고 수신
    • 계정이 서버에 로그온하지 못할 때 경고 수신
    • 새 사용자 계정이 생성될 때 경고 수신
    • 사용자 계정이 잠겼을 때 경고 수신
    • 사용자 계정이 잠금 해제되었을 때 경고 수신
    • 관리자 자격 증명이 상승된 권한으로 프로세스를 실행하는 데 사용될 때 경고 수신. 이는 IT 권장 사항에 반하여 관리자 자격 증명을 부여받은 사용자를 모니터링하기 위한 것입니다. 원한다면 관리자의 악의적인 활동을 모니터링하는 데에도 사용할 수 있습니다. 아마도 __MonitorAdminEscalation.ps1__을 구현할 필요가 없을 것입니다.
  • AutoRunsToWinEvent ORIGINAL VIEW
    • 기본적으로 AutoRuns 해시를 포함하는 이벤트 뷰어에 이벤트 로그 항목을 생성합니다. 저는 이 기능의 작성자가 아닙니다. 추적해야 할 중요한 사항이므로 패키지에 포함시킬 뿐입니다.
  • 장치 검색 VIEW
    • 이전에 네트워크에 연결된 적이 없는 장치가 DHCP 서버 중 하나에서 IP 주소를 받을 때마다 경고를 수신합니다.
  • 이벤트 경고 VIEW
    • DNS 영역 전송이 발생할 때 경고 수신
    • Windows Defender 업그레이드가 아닌 장치에 새 서비스가 설치될 때 경고 수신
    • 새 컴퓨터가 도메인에 가입될 때 경고 수신
    • 안전하지 않은 LDAP 바인드가 발생할 때 경고 수신(바인드가 LDAP over SSL이 아닌 경우)
    • 사용자가 할당되지 않은 장치에 로그인할 때 경고 수신
  • 강화 cmdlet VIEW
도구 다운로드
  • 사용자의 Azure 로그인에 대한 일일 정보 수신
  • 클라이언트 또는 IIS 서버에서 취약한 TLS 및 SSL 프로토콜 비활성화
  • 사용 가능한 경우 DNS over HTTPS 활성화
  • 로컬 IIS 서버에서 HSTS 활성화
  • 디렉터리 이름에 공백이 포함되어 있지만 삽입된 페이로드 실행을 방지하기 위해 따옴표가 사용되지 않은 서비스 경로 수정
  • 원격 또는 로컬 컴퓨터에서 PowerShell 버전 2 제거
  • 스팸으로 신고된 이메일을 수신하는 모든 받은 편지함에서 제거
  • 온라인 Exchange 환경에서 사용되는 Kerberos 키 순환
  • 장치에서 SMB 서명 활성화 또는 비활성화, SMBv1 또는 SMBv2 및 SMBv3 비활성화 또는 활성화
  • 도메인이 아닌 컴퓨터가 클라이언트에 RDP로 연결하지 못하도록 RDP 네트워크 수준 인증 활성화
  • 로컬 또는 원격 컴퓨터에서 사용 가능한 드라이버 업데이트 업데이트
  • 보낸 사람 이름이 회사 내 이름과 일치하고 이메일 주소가 내부 도메인이 아닌 경우 사용자가 Outlook에서 받는 이메일에 알림 배너 추가
  • Microsoft Exchange 서버가 DMARC 실패 이메일 메시지를 거부하도록 하는 전송 규칙 만들기
  • 로컬 포트 스캔 모니터 VIEW
    • 로컬 장치에서 포트 스캔이 감지될 때 경고 수신
    • 바인드 셸이 열릴 때 경고를 수신하고 사용된 포트 및 프로토콜을 포함하여 장치에 대한 모든 설정된 연결의 기록을 유지
  • Sysmon VIEW
    • 기본 사용자 지정 sysmon 구성 파일을 사용하여 환경에서 Sysmon 로깅 활성화
    • WHOIS 도메인 조회를 사용하여 연결된 지 2년 미만인 도메인을 발견하고 클라이언트 연결이 발생할 때 경고 수신
    • 연결된 IP 주소에 대해 블랙리스트 확인을 수행하고 클라이언트 연결이 발생할 때 경고 수신
    • Windows 프로세스에 대한 해시 유효성 검사를 수행하여 Virus Total이 결과를 반환하는 MD5 해시를 발견
  • WEF 애플리케이션 VIEW
    • 침해의 명확한 징후인 이벤트를 수집하도록 Windows 이벤트 전달 구성
    • 중앙 집중식 Windows 이벤트 수집기가 침해 지표를 기록할 때 경고 수신
    • 수집된 경고를 보기 위해 서버에 로그인할 필요가 없도록 애플리케이션 내에서 로그 파일 보기
  • Windows 업데이트 cmdlet VIEW
    • 사용 가능한 모든 Windows 업데이트를 설치하는 데 사용할 수 있는 cmdlet
    • 어떤 이유로 업데이트되지 않는 단일 KB 업데이트를 제거할 수 있는 cmdlet. 제거한 후 Update-Windows를 사용하여 발행된 업데이트를 다시 설치할 수 있습니다.
  • Import-ScheduledTask VIEW
    • 이것은 위의 모든 것을 구성하는 데 사용할 수 있는 Install.ps1 파일을 완료할 때 사용할 cmdlet입니다. 지금은 제가 제공한 README를 사용하여 원하는 기능을 설치하세요.