Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
DeepBlueCLI — PowerShell 기반 위협 헌팅 도구로, Windows 이벤트 로그를 분석하여 자격 증명 공격, 난독화된 명령, 서비스 조작, Mimikatz 사용 등 악성 활동을 탐지합니다. | Kitploit
도구/GitHubGitHub/sans-blue-team/deepbluecli
Malware AnalysisDigital ForensicsIntrusion DetectionIncident ResponseLog Analysis
GitHubsans-blue-team/deepbluecli

DeepBlueCLI

PowerShell 기반 위협 헌팅 도구로, Windows 이벤트 로그를 분석하여 자격 증명 공격, 난독화된 명령, 서비스 조작, Mimikatz 사용 등 악성 활동을 탐지합니다.

저장소 보기
2.4k3763년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

DeepBlueCLI

DeepBlueCLI – 위협 헌팅을 위한 Windows 이벤트 로그 기반 PowerShell 모듈

Eric Conrad, Backshore Communications, LLC

deepblue at backshore dot net

트위터: @eric_conrad

http://ericconrad.com

샘플 EVTX 파일은 .\evtx 디렉터리에 있습니다.

참고 다운로드 후 바이러스 백신이 DeepBlueCLI에 반응하는 경우, 이는 .\evtx 디렉터리에 포함된 EVTX 파일(악성 공격의 명령줄 로그 등 아티팩트 포함) 때문일 가능성이 높습니다. EVTX 파일은 유해하지 않습니다. DeepBlueCLI 디렉터리를 바이러스 백신에서 무시하도록 설정해야 할 수 있습니다.

목차

  • 사용법
  • 처리되는 Windows 이벤트 로그
  • 탐지된 이벤트
  • 예제
  • 출력
  • 로깅 설정
  • DeepBlue.py 관련 정보는 DeepBlue.py Readme를 참조하세요.
  • DeepBlueHash (Sysmon 이벤트 로그를 사용한 수비적 세이프리스트) 관련 정보는 DeepBlueHash Readme를 참조하세요.

사용법:

.\DeepBlue.ps1 <이벤트 로그 이름> <evtx 파일 이름>

'시스템에서 스크립트 실행이 비활성화되었습니다' 오류가 발생하면 Set-ExecutionPolicy Readme를 참조하세요.

로컬 Windows 보안 이벤트 로그 처리 (PowerShell을 관리자 권한으로 실행):

.\DeepBlue.ps1

또는:

.\DeepBlue.ps1 -log security

로컬 Windows 시스템 이벤트 로그 처리:

.\DeepBlue.ps1 -log system

evtx 파일 처리:

.\DeepBlue.ps1 .\evtx\new-user-security.evtx

처리되는 Windows 이벤트 로그

  • Windows Security
  • Windows System
  • Windows Application
  • Windows PowerShell
  • Sysmon

처리되는 명령줄 로그

이 로그를 구성하는 방법은 아래 로깅 설정 섹션을 참조하세요.

  • Windows Security 이벤트 ID 4688
  • Windows PowerShell 이벤트 ID 4103 및 4104
  • Sysmon 이벤트 ID 1

탐지된 이벤트

  • 의심스러운 계정 행위
    • 사용자 생성
    • 사용자가 로컬/글로벌/유니버설 그룹에 추가됨
    • 비밀번호 추측 (여러 번의 로그온 실패, 단일 계정)
    • 실패한 로그온을 통한 비밀번호 스프레잉 (여러 번의 로그온 실패, 여러 계정)
    • 명시적 자격 증명을 통한 비밀번호 스프레잉
    • Bloodhound (동일 계정에 여러 보안 ID로 관리자 권한 할당)
  • 명령줄/Sysmon/PowerShell 감사
    • 긴 명령줄
    • 정규식 검색
    • 난독화된 명령
    • WMIC 또는 PsExec를 통해 실행된 PowerShell
    • PowerShell Net.WebClient Downloadstring
    • 압축/Base64 인코딩 명령 (자동 압축 해제/디코딩 포함)
    • 서명되지 않은 EXE 또는 DLL
  • 서비스 감사
    • 의심스러운 서비스 생성
    • 서비스 생성 오류
    • Windows 이벤트 로그 서비스 중지/시작 (잠재적 이벤트 로그 조작)
  • Mimikatz
    • lsadump::sam
  • EMET 및 AppLocker 차단

...그 외 여러

예제

출력

DeepBlueCLI는 PowerShell 객체를 출력하므로 JSON, HTML, CSV 등 다양한 출력 방법과 형식을 사용할 수 있습니다.

예:

로깅 설정

보안 이벤트 4688 (명령줄 감사):

Windows 명령줄 감사 활성화: https://support.microsoft.com/en-us/kb/3004375

보안 이벤트 4625 (실패한 로그온):

로그온 실패 감사 필요: https://technet.microsoft.com/en-us/library/cc976395.aspx

PowerShell 감사 (PowerShell 5.0):

DeepBlueCLI는 모듈 로깅(PowerShell 이벤트 4103) 및 스크립트 블록 로깅(4104)을 사용합니다. 전사(transcription)는 사용하지 않습니다.

참조: https://www.fireeye.com/blog/threat-research/2016/02/greater_visibilityt.html

Windows 7부터 Windows 8.1까지 PowerShell 명령줄(스크립트 블록뿐만 아니라)을 가져오려면 다음을 \Windows\System32\WindowsPowerShell\v1.0\profile.ps1에 추가하세요.

root@kitploit:~
$LogCommandHealthEvent = $true
$LogCommandLifecycleEvent = $true

자세한 내용은 다음을 참조하세요.

  • https://logrhythm.com/blog/powershell-command-line-logging/
  • http://hackerhurricane.blogspot.com/2014/11/i-powershell-logging-what-everyone.html

감사합니다: @heinzarelli 및 @HackerHurricane

Sysmon

Sysinternals에서 Sysmon 설치: https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon

DeepBlue와 DeepBlueHash는 현재 Sysmon 이벤트 1, 6, 7을 사용합니다.

SHA256 해시를 로깅하세요. 다른 해시도 괜찮지만 DeepBlueHash는 SHA256을 사용합니다.

도구 다운로드
이벤트명령
이벤트 로그 조작.\DeepBlue.ps1 .\evtx\disablestop-eventlog.evtx
Metasploit 네이티브 타겟 (보안).\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-security.evtx
Metasploit 네이티브 타겟 (시스템).\DeepBlue.ps1 .\evtx\metasploit-psexec-native-target-system.evtx
Metasploit PowerShell 타겟 (보안) .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-security.evtx
Metasploit PowerShell 타겟 (시스템) .\DeepBlue.ps1 .\evtx\metasploit-psexec-powershell-target-system.evtx
Mimikatz lsadump::sam.\DeepBlue.ps1 .\evtx\mimikatz-privesc-hashdump.evtx
새 사용자 생성.\DeepBlue.ps1 .\evtx\new-user-security.evtx
난독화 (인코딩).\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-encoding-menu.evtx
난독화 (문자열).\DeepBlue.ps1 .\evtx\Powershell-Invoke-Obfuscation-string-menu.evtx
비밀번호 추측.\DeepBlue.ps1 .\evtx\smb-password-guessing-security.evtx
비밀번호 스프레잉.\DeepBlue.ps1 .\evtx\password-spray.evtx
PowerSploit (보안).\DeepBlue.ps1 .\evtx\powersploit-security.evtx
PowerSploit (시스템).\DeepBlue.ps1 .\evtx\powersploit-system.evtx
PSAttack.\DeepBlue.ps1 .\evtx\psattack-security.evtx
사용자가 관리자 그룹에 추가됨.\DeepBlue.ps1 .\evtx\new-user-security.evtx
출력 형식구문
CSV.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Csv
Format list (기본값).\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-List
Format table.\DeepBlue.ps1 .\evtx\psattack-security.evtx | Format-Table
GridView.\DeepBlue.ps1 .\evtx\psattack-security.evtx | Out-GridView
HTML.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Html
JSON.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Json
XML.\DeepBlue.ps1 .\evtx\psattack-security.evtx | ConvertTo-Xml