Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
browser-identity-attacks-matrix — 공격적 보안은 방어적 보안을 추진합니다. 우리는 방어자들이 직면한 위협을 이해할 수 있도록 SaaS 공격 기법 모음을 공유합니다. #nolockdown | Kitploit
도구/GitHubGitHub/pushsecurity/browser-identity-attacks-matrix
OSINT (Open Source Intelligence)ReconnaissancePhishingWeb SecurityPenetration TestingIdentity & Access Management (IAM)Learning & EducationRed TeamingCurated Resources

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHubpushsecurity/browser-identity-attacks-matrix

browser-identity-attacks-matrix

공격적 보안은 방어적 보안을 추진합니다. 우리는 방어자들이 직면한 위협을 이해할 수 있도록 SaaS 공격 기법 모음을 공유합니다. #nolockdown

저장소 보기웹사이트
1.4k1094개월 전Kitploit 검토 완료

badge badge badge badge badge

브라우저 및 ID 공격 매트릭스

이 저장소는 SaaS 앱, 브라우저 기반 공격, ID 공급자, 피싱을 포괄하는 브라우저 및 ID 공격 기법 모음입니다. 보안 연구자, 레드/블루 팀, 침투 테스터가 이러한 공격 기법을 배우고 공유할 수 있는 리소스로 제공됩니다.

이름 변경 공지: 이 프로젝트는 이전에 SaaS 공격 매트릭스로 알려져 있었습니다. 브라우저 기반 공격 기법(악성 확장 프로그램 및 피싱 등)과 'SaaS'라는 레이블에 깔끔하게 맞지 않는 ID 계층 공격을 포함하도록 범위를 확장함에 따라 브라우저 및 ID 공격 매트릭스로 이름을 변경했습니다. 기존의 모든 링크와 참조는 계속 작동하며, 이름만 변경되었습니다.

빠른 참고: 가능한 한 빨리 공유를 시작하고 싶었기 때문에 이 자료는 매우 진행 중인 작업입니다. 앞으로의 모습을 엿볼 수 있을 만한 내용이 있겠지만, 분명히 빈틈이 있을 것입니다. 앞으로 몇 주와 몇 달에 걸쳐 채워 나갈 예정입니다. 참고 자료를 추가하거나, 예제를 보충하거나, 누락된 기법을 알려주실 수 있다면 이슈(또는 PR)를 열어주세요! 반드시 크레딧을 표시하겠습니다.

이 프로젝트의 배경에 대한 자세한 내용은 다음 블로그 게시물을 확인하세요.

이 연구의 많은 부분을 다루는 Microsoft BlueHat 2023 "새로운 SaaS 사이버 킬 체인" 발표는 아래에서 확인할 수 있습니다:

BlueHat - 새로운 SaaS 사이버 킬 체인

이 주제를 다루는 팟캐스트는 아래 SpectreOps의 DCP 팟캐스트를 확인하세요:

DCP 팟캐스트 - 에피소드 35

브라우저 및 ID 공격 매트릭스

우리는 MITRE ATT&CK 프레임워크에서 영감을 얻었지만(가장 진심 어린 아첨으로 의도), 엔드포인트 중심의 ATT&CK 기법에서 의도적으로 벗어나 브라우저, ID 시스템, SaaS 애플리케이션을 대상으로 하는 기법에 초점을 맞추고자 했습니다. 실제로 이러한 기법 중 어느 것도 엔드포인트나 고객 네트워크에 닿지 않으므로, 우리는 이를 '네트워크 없는 공격(Networkless Attacks)'이라고 부릅니다.

ATT&CK 프레임워크와의 또 다른 차이점은 이러한 기법이 전적으로 관찰에 기반하지 않는다는 점입니다. 대신, 야생에서 아직 관찰되지 않은 보다 탐색적인 기법을 허용합니다. 이는 SaaS와 ID가 비교적 새로운 공격 표면이며, 보안 연구자들이 이들이 어떻게 악용될 수 있는지 창의적으로 사고하여 미래의 공격을 더 잘 예측하도록 장려하고자 하기 때문에 중요하다고 생각합니다.

또한 MITRE 스타일 프레임워크에서 흔히 볼 수 있는 몇몇 열을 제거했습니다. 일부(예: Impact)는 매우 유사하여 중복할 가치가 없습니다. 다른 것들(아마도 가장 두드러진 것은 Command & Control 단계)은 더 이상 적용되지 않기 때문에 제거했습니다. SaaS는 인터넷을 통해 직접 제공되므로, 공격자가 웹 게이트웨이를 통해 접근하도록 강제할 수 없습니다. 자체 직원을 게이트웨이를 통해 강제할 수는 있지만, 공격자는 다른 모든 사람과 마찬가지로 직접 접근할 수 있습니다(여기에는 드문 에지 케이스가 있습니다). 이는 일반적으로 C2 기술이 필요하지 않음을 의미합니다.

마지막으로, 일부는 약간 더 넓은 정의가 필요합니다. 예를 들어, 실행 단계에는 엔드포인트에서의 엄격한 코드 실행이 아니지만 SaaS, ID 또는 브라우저 컨텍스트에서 동등한 결과를 달성하는 기법이 포함됩니다.

범위

이 연구 프로젝트를 시작할 때 첫 번째 과제는 초기 범위를 선택하는 것이었습니다. 모든 좋은 레드 팀원처럼 우리는 저비용 기법부터 시작하고 싶었습니다. 따라서 다음과 같은 기법을 찾고 있었습니다:

  • 우회 비용이 많이 드는 고효율 방어 통제, 특히 EDR과 같은 엔드포인트 통제를 피하는 기법 — 따라서 엔드포인트 멀웨어 기반 기법은 제외
  • 빠르게 패치될 버그가 아니라 장기적으로 악용될 수 있는 기능을 찾는 기법 — 따라서 제로데이는 없음
  • O365, Google Workspace와 같은 핵심 SaaS 앱 12개 정도를 넘어서서 — 기본적인 보안 통제가 있고 민감한 데이터를 저장하거나 접근할 수 있는 수백 개의 다른 앱을 살펴봄

SaaS, ID 또는 브라우저 침해로 이어지는 엔드포인트 기반 공격 기법(MITRE가 이러한 기법을 잘 다루고 있음)은 제외했지만, SaaS, ID 또는 브라우저에서 엔드포인트로 돌아가는 반대 방향의 기법을 여기에 추가하는 것이 합리적일 수 있다고 생각합니다.

도구 다운로드
정찰초기 접근실행지속성권한 상승방어 회피자격 증명 접근탐색수평 이동탈취
SAML enumerationConsent phishingShadow workflowsAPI keysLink backdooringAPI keysPassword scrapingEmail discoveryLink backdooringTakeout services
Subdomain tenant discoveryPoisoned tenantsOAuth tokensOAuth tokensAbuse existing OAuth integrationsOAuth tokensAPI secret theftApp directory lookupAbuse existing OAuth integrationsWebhooks
Slug tenant enumerationSAMLjackingClient-side app spoofingEvil twin integrationsMalicious mail rulesEvil twin integrationsOAuth token enumerationAPI secret theftShadow workflows
DNS reconnaissanceAccount ambushingMalicious mail rulesMalicious mail rulesPasswordless logins
Username enumerationCredential stuffingLink sharingLink sharingAccount recovery
App sprayingSystem integrationsSystem integrationsIn-app phishing
Email phishingGhost loginsGhost loginsIM user spoofing
IM phishingClient-side app spoofingClient-side app spoofingAutomation workflow sharing
IM user spoofingInbound federationDevice code phishingSAMLjacking
nOAuthDevice enrollmentSession cookie theftInbound federation
MFA fatigueCross-idp impersonationConsentFixSession cookie theft
Device code phishingApp-specific password phishing
Hijack OAuth flows
AiTM Phishing
Device enrollment
Ghost logins
MFA downgrade
Guest access abuse
Cross-idp impersonation
Verification phishing
UI redressing
App-specific password phishing
ConsentFix