
🦅 ZeroScout: 자율형 로컬 및 클라우드 위협 헌터. 라이브 워룸에서 공격을 시각화하고, 유전자 분석을 통해 APT 그룹을 식별하며, 방어 규칙(YARA/SIGMA)을 자동 생성합니다. DFIR 및 악성코드 분석 프레임워크.
ZeroScout은 사고 대응 담당자(DFIR), SOC 분석가, 악성코드 연구원을 위해 설계된 차세대 위협 헌팅 프레임워크입니다.
전통적인 안티바이러스 스캐너가 "블랙박스"처럼 작동하는 것과 달리, ZeroScout은 **사이버 방어 본부(Cyber Defense HQ)**처럼 작동합니다. 실시간 **워룸(War Room)**에서 공격 표면을 시각화하고, 유전자 코드 분석(ImpHash/SSDeep)을 통해 APT 그룹을 식별하며, YARA 및 SIGMA 방어 규칙을 자동으로 생성합니다.
하이브리드 아키텍처로 작동합니다:
ZeroScout은 바이너리에서 C2(Command & Control) IP를 추출하여 터미널에서 바로 실시간 ASCII 세계 지도에 네트워크 트래픽을 시각화합니다.
공격이 어디에서 오는지 실시간으로 확인하세요.
새로운 악성코드 변종인가요? ZeroScout은 코드 DNA(ImpHash) 및 TTP 행동을 분석하여 파일 뒤에 있는 공격 주체를 식별합니다.
"이 파일은 알려지지 않았지만, 그 DNA는 92%의 신뢰도로 Lazarus Group과 일치합니다."
탐지 규칙을 수동으로 작성하는 것을 멈추세요. ZeroScout은 즉시 배포 가능한 방어 코드를 생성합니다:
전체 디렉터리(예: 다운로드 폴더, USB 드라이브)를 몇 초 만에 스캔합니다. ZeroScout은 노이즈를 걸러내고 특정 이유(예: "높은 엔트로피", "프로세스 인젝션")와 함께 고위험 아티팩트만 강조합니다.
ZeroScout은 여러 인텔리전스 스트림을 결합한 포괄적인 대화형 터미널 대시보드를 제공합니다.
대시보드의 동적 특성상, README에서 이 기능을 비디오 또는 GIF로 보여줄 것을 적극 권장합니다.
예시 비디오: ZeroScout 실시간 워룸 동작 확인하기
╭──────────────────────────────────── 🧬 GENETIC ATTRIBUTION ─────────────────────────────────────╮
│ ACTOR: [High-Risk Threat Actor] │
│ CONFIDENCE: 92% [██████████████████░] │
│ Analysis: Code DNA (ImpHash) and TTP behaviors match known APT28 profiles. │
╰─────────────────────────────────────────────────────────────────────────────────────────────────╯
이 프로젝트를 Python 패키지로 설치하면 모든 종속성이 자동으로 설치되어 CLI 도구를 바로 사용할 수 있습니다.
# 1. Clone the repository
git clone https://github.com/SUmidcyber/ZeroScout.git
cd ZeroScout
# 2. Install dependencies (Kurulum için burayı kullan)
# Bu, ZeroScout'u sisteminizde bir komut olarak erişilebilir kılar.
pip install .
# Veya sadece test için:
# pip install -r requirements.txt
# 3. Ready to hunt!
python -m zeroscout.cli scan "malware.exe"
단일 파일을 분석하여 워룸을 열고 방어 규칙을 생성합니다.
python -m zeroscout.cli scan "C:\Users\Admin\Desktop\suspicious.exe"
수천 개의 파일 사이에 숨겨진 위협을 찾기 위해 폴더를 빠르게 스캔합니다.
python -m zeroscout.cli scan "C:\Windows\System32"
ZeroScout Cloud Engine을 사용하려면 ZEROSCOUT_API_KEY 환경 변수를 설정해야 합니다. 키를 찾을 수 없으면 시스템이 자동으로 로컬 헌터 모드로 전환됩니다.
# Windows (PowerShell)
$env:ZEROSCOUT_API_KEY="your_api_key_here"
# Linux / Mac
export ZEROSCOUT_API_KEY="your_api_key_here"
ZeroScout은 교육 및 방어 목적으로만 사용해야 합니다. 저자는 이 도구의 오용에 대해 책임을 지지 않습니다. 항상 격리된 환경(VM)에서 악성코드를 분석하세요.
개발자: Umid Mammadov
ZeroScout Technologies
| 구성 요소 | 기술 | 용도 |
|---|
| 코어 엔진 | Python 3 | 주요 로직 및 CLI 처리. |
| 시각화 | Rich 라이브러리 | 대시보드 스타일의 터미널 인터페이스. |
| 정적 분석 | Pefile & Math | 엔트로피 계산, 헤더 분석, ImpHash. |
| 시그니처 | YARA & Regex | 문자열, IP 주소, 패턴 식별. |
| 클라우드 브리지 | REST API | 샌드박스 엔진 연결. |