Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
spyre — 간단한 YARA 기반 IOC 스캐너 | Kitploit
도구/GitHubGitHub/spyre-project/spyre
Indicator of Compromise (IOC) ManagementForensicsMalware AnalysisIncident Response
GitHubspyre-project/spyre

spyre

간단한 YARA 기반 IOC 스캐너

저장소 보기
181305개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Spyre

Build Status

...간단하고 자체 포함된 모듈식 호스트 기반 IOC 스캐너

_Spyre_는 YARA 패턴 매칭 엔진 및 기타 스캔 모듈을 기반으로 구축된 간단한 호스트 기반 IOC 스캐너입니다. 이 프로젝트의 주요 목표는 YARA 규칙 및 기타 침해 지표를 쉽게 운영화하는 데 있습니다.

사용자는 자신의 규칙 세트를 준비해야 합니다. awesome-yara 저장소는 무료 YARA 규칙 세트에 대한 좋은 개요를 제공합니다.

_Spyre_는 침해 대응자가 조사 도구로 사용하기 위한 것입니다. 어떤 종류의 엔드포인트 보호 서비스로 발전하도록 설계되지 않았습니다.

시작하기

Spyre 사용은 간단합니다:

  1. YARA 시그니처를 추가합니다. 기본 구성에서 Spyre는 파일 및 프로세스 스캔을 위한 YARA 규칙을 각각 filescan.yar 및 procscan.yar에서 읽습니다. _Spyre_에 규칙 파일을 제공하는 방법은 다음과 같습니다(이 순서대로 시도됨):

    1. 규칙 파일을 ZIP 파일에 추가하고 해당 ZIP 파일을 바이너리에 추가합니다.
    2. 규칙 파일을 스캐너 바이너리의 기본 이름과 동일한 기본 이름의 ZIP 파일에 추가합니다. 즉, Spyre 바이너리가 spyre 또는 spyre.exe인 경우 spyre.zip을 사용합니다.
    3. 규칙 파일과 스캐너 바이너리를 동일한 디렉터리에 넣습니다.

    ZIP 파일 내용은 암호 infected(AV 업계 표준)를 사용하여 암호화할 수 있으며, 이는 안티바이러스 소프트웨어가 규칙 세트를 스캔하여 악성 콘텐츠로 분류하고 스캔을 방지하는 것을 막습니다.

    YARA 규칙 파일에는 include 문이 포함될 수 있습니다.

  2. 배포하고 스캐너를 실행합니다.

  3. 보고서 및 증거를 수집합니다.

구성

런타임 구성은 선택적 파일 spyre.yaml을 통해 수행됩니다.

ZIP 파일이 Spyre 바이너리에 추가된 경우, 구성 및 YARA 규칙과 같은 기타 파일은 이 ZIP 파일에서만 읽힙니다. 그렇지 않으면 바이너리가 배치된 디렉터리에서 읽힙니다.

예제는 example-configuration/ 하위 디렉터리를 참조하십시오.

전역 구성

  • hostname / 명령줄 스위치 --set-hostname: 로그 파일 및 보고서에 사용될 호스트 이름을 명시적으로 설정합니다. 일반적으로 필요하지 않습니다.

  • max-file-size / 명령줄 스위치 --max-file-size: YARA와 같은 비용이 많이 드는 파일 스캔 모듈을 사용하여 스캔할 파일의 최대 크기입니다. 기본값: 32MB

  • proc-ignore-names / 명령줄 스위치 --proc-ignore: 프로세스 메모리 스캔 모듈을 사용하여 스캔하지 않을 프로세스 이름입니다.

  • paths / 명령줄 스위치 --path: 파일 스캔 모듈을 사용하여 스캔할 경로입니다. 기본값: / (Unix) 또는 모든 고정 드라이브(Windows).

  • report / 명령줄 스위치 --report: 하나 이상의 보고서 대상을 설정합니다. 기본값: 현재 작업 디렉터리에 있는 spyre_${hostname}_${time}.log, 일반 형식 사용. ,format=FORMAT을 추가하여 다른 출력 형식을 지정할 수 있습니다.

모듈별 구성

현재 스캔 모듈을 구현할 수 있는 세 가지 영역이 있습니다: 시스템 수준 검사, 파일 스캔, 프로세스 스캔.

아래는 현재 구현된 모듈과 지원되는 구성 매개변수입니다.

  • system
    • eventobj (Windows)
      • iocs
    • registry (Windows)
      • iocs
    • winkernelobj (Windows)
      • iocs
      • conficker, 부울: 동적(호스트/프로세스 기반) Conficker IOC를 IOC 목록에 추가해야 합니까? (기본값: false)
    • findwindow (Windows)
      • iocs
  • file
    • yara
      • rule-files
      • fail-on-warnings

각 모듈에 대한 침해 지표 설명 방법에 대한 힌트는 예제 구성 파일 example-spyre.yaml을 참조하십시오.

YARA 규칙에 대한 참고 사항

YARA는 기본 설정에 다음 명시적 스위치를 추가하여 구성됩니다(3rdparty.mk 참조):

  • --disable-magic
  • --disable-cuckoo
  • --enable-dotnet
  • --enable-macho
  • --enable-dex

파일 스캔의 경우 다음 변수가 정의됩니다:

  • filename,
  • filepath,
  • extension,
  • filetype (스캔 중에는 현재 채워지지 않음)

프로세스 스캔의 경우 pid 및 executable 변수가 정의됩니다.

spyre_collect_limit 메타 변수를 사용하면 일치하는 파일에서 수집되는 쓰기 수를 제한하거나 파일 수집을 완전히 금지할 수 있습니다. 이는 증거 패키지의 크기를 제한하고 민감한 정보 수집을 방지하는 데 유용할 수 있습니다.

빌드

Spyre는 32비트 및 64비트 Linux 및 Windows 대상으로 빌드할 수 있습니다.

Debian Buster (10.x) 이상

다음 패키지가 설치된 Debian/buster 시스템(또는 chroot)에서:

  • make
  • gcc
  • gcc-multilib
  • gcc-mingw-w64
  • autoconf
  • automake
  • libtool
  • pkg-config
  • wget
  • patch
  • sed
  • golang-$VERSION-go, 예: golang-1.8-go. Makefile은 GOROOT가 설정되지 않은 경우 최신 버전을 자동으로 선택합니다.
  • git-core
  • ca-certificates
  • zip

이는 CI를 통해 정기적으로 테스트되는 빌드 환경을 설명합니다.

Fedora 30 이상

동일한 빌드가 Fedora 30에서도 다음 패키지를 설치하여 성공적으로 시도되었습니다:

  • make
  • gcc
  • mingw{32,64}-gcc
  • mingw{32,64}-winpthreads-static
  • autoconf
  • automake
  • libtool
  • pkgconf-pkg-config
  • wget
  • patch
  • sed
  • golang
  • git-core
  • ca-certificates
  • zip

모든 것이 설치된 후에는 make를 입력하기만 하면 됩니다. 그러면 musl-libc, openssl, _yara_의 아카이브가 다운로드되고 빌드된 다음 _spyre_가 빌드됩니다.

기본 spyre 바이너리는 _build/<triplet>/에 생성됩니다.

make release를 실행하면 지원되는 모든 아키텍처에 대한 바이너리가 포함된 ZIP 파일이 생성됩니다.

오래된 Windows XP, Windows Server 2003과 호환되는 바이너리 생성

이러한 시스템과의 호환성은 Go 1.11에서 제거되었으므로 Go 1.10 툴체인이 필요합니다. Go 1.10은 Go 모듈을 지원하지 않으므로 타사 Go 종속성을 vendor에 추가해야 합니다: 최신 Go 버전을 사용하여 이 작업을 수행하고(go vendor 실행) make를 실행하기 전에 GOROOT를 Go 1.10 툴체인을 가리키도록 설정합니다.

MacOSX

현재 크로스 컴파일은 지원되지 않습니다.

  • Xcode의 GCC
  • Homebrew의 빌드 종속성:
    • gnu-make
    • autoconf
    • automake
    • libtool
    • pkg-config
    • wget
    • gpatch
    • gnu-sed
    • gnu-tar
    • go
    • git
    • ca-certificates
    • zip

Apple이 GPLv3에 알레르기가 있기 때문에 시스템 제공 make가 너무 오래되었습니다. Homebrew의 gmake가 잘 작동합니다.

코딩

HACKING.md 참조

저작권

Copyright 2018-2020 DCSO Deutsche Cyber-Sicherheitsorganisation GmbH

Copyright 2020-2021 Spyre Project Authors (참조: AUTHORS.txt)

라이선스

이 프로그램은 자유 소프트웨어입니다: 자유 소프트웨어 재단(Free Software Foundation)이 발행한 GNU Lesser General Public License의 버전 3 또는 (선택에 따라) 이후 버전의 조건에 따라 이를 재배포 및/또는 수정할 수 있습니다.

전체 라이선스 텍스트는 LICENSE 파일을 참조하십시오.

도구 다운로드

현재 지원되는 형식:

  • plain, 기본값, 간단한 사람이 읽을 수 있는 텍스트 형식
  • tsjson, Timesketch로 가져올 수 있는 JSON 문서

hostname 및 time 변수는 대상 파일 이름에서만 확장됩니다.

참고: 보고서 대상 구성은 다음 릴리스 중 하나에서 변경될 가능성이 있습니다.

  • high-priority / 명령줄 스위치 --high-priority: 기본 구성(이 설정이 비활성화된 상태)에서는 _Spyre_가 OS 스케줄러에 CPU 시간 및 I/O 작업의 우선순위를 낮추도록 지시하여 정상적인 시스템 작동 중단을 방지합니다.

  • 명령줄 스위치 --loglevel=LEVEL: 로그 수준을 설정합니다. 유효 값: trace, debug, info, notice, warn, error, quiet.

  • proc
    • yara
      • rule-files
      • fail-on-warnings