Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
QLOG — ETW 기반 Windows 프로세스 생성 로거로, 파일 해시, 서명 및 부모 프로세스 세부 정보를 추가하여 이벤트를 보강하며, 보안 모니터링을 위해 Windows 이벤트 로그 또는 콘솔에 출력합니다. | Kitploit
도구/GitHubGitHub/threathunters-io/qlog
Defensive ToolsForensicsIncident ResponseLog Analysis
GitHubthreathunters-io/qlog

QLOG

ETW 기반 Windows 프로세스 생성 로거로, 파일 해시, 서명 및 부모 프로세스 세부 정보를 추가하여 이벤트를 보강하며, 보안 모니터링을 위해 Windows 이벤트 로그 또는 콘솔에 출력합니다.

저장소 보기
4454년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

2022년 7월 업데이트

저희는 QLOG를 Windows ETW에 대해 더 배우기 위한 실험으로 시작했습니다. QLOG는 Windows에서 프로세스 생성 이벤트에 대한 강화된 로깅을 제공합니다. 그동안 ETW를 사용하여 텔레메트리를 제공하는 무료 도구들이 출시되었고 QLOG보다 훨씬 나은 성능을 보여주기 때문에 QLOG 개발을 중단했습니다. 궁금하신가요? Nextron의 Aurora Agent를 확인해보세요.

Qlog란?

QLOG는 API 후크를 사용하지 않으며 대상 시스템에 드라이버를 설치할 필요가 없습니다. QLOG는 오직 ETW만을 사용하여 텔레메트리를 검색합니다. 현재 QLOG는 "프로세스 생성" 이벤트만 지원합니다. QLOG는 Windows 서비스로 실행되지만, 강화된 이벤트를 콘솔로 직접 스트리밍하려면 콘솔 모드로도 실행할 수 있습니다.

어떻게 작동하나요?

QLOG는 ETW에서 읽고, 이벤트를 강화한 후, 강화된 이벤트를 이벤트 채널 "QLOG"에 씁니다. "QMonitor"라는 새 이벤트 소스를 생성하고 이를 사용하여 Windows 이벤트 로그에 씁니다.

개발 및 라이선스

QLOG는 threathunters.io 커뮤니티에 의해 개발되었으며, 프로덕션 등급에 도달하면 오픈 소스로 공개될 예정입니다.

사용법 및 설치

QLOG를 실행하려면 .NET Framework >=4.7.2가 설치되어 있어야 합니다.

대화형 콘솔 모드로 실행하려면 다음을 실행하세요.

root@kitploit:~
qlog.exe

Windows 서비스로 설치/제거하려면 다음을 실행하세요.

root@kitploit:~
#서비스 설치
qlog.exe -i 

#서비스 제거
qlog.exe -u 

강화된 프로세스 생성 이벤트의 예시 출력

root@kitploit:~
{
  "EventGuid": "630699d6-ec7b-4e93-8ff8-ebd34a4c1646",
  "StartTime": "2021-12-30T09:13:38.0867746+01:00",
  "QEventID": 100,
  "QType": "Process Create",
  "Username": "TESTPC\\TestUser",
  "UsernameSID": "S-1-5-21-2182592019-244663482-1304351222-1001",
  "Imagefilename": "NOTEPAD.EXE",
  "KernelImagefilename": "NOTEPAD.EXE",
  "OriginalFilename": "NOTEPAD.EXE",
  "Fullpath": "C:\\Program Files\\WindowsApps\\Microsoft.WindowsNotepad_10.2103.6.0_x64__8wekyb3d8bbwe\\Notepad\\Notepad.exe",
  "PID": 11272,
  "Commandline": "\"C:\\Program Files\\WindowsApps\\Microsoft.WindowsNotepad_10.2103.6.0_x64__8wekyb3d8bbwe\\Notepad\\Notepad.exe\" ",
  "Modulecount": 53,
  "TTPHash": "9A0227AC826AA2D8CBA9FCB92AD1465D2ACF8ECE1EF004EA4F36BE6939F253E5",
  "Imphash": "CA88689695B1E2B1E2A85FC73742E524",
  "sha256": "DEB5B0067E4AF84BB07FA3D84631CEE94787FB3BE7CDA11C0016992F54AB4DDA",
  "md5": "62F12AC2CE2C3E90C7D99809FF90AADA",
  "sha1": "48C2E57A9B5BB4D7277A70DD6F0BEFBDF5B23B6C",
  "ProcessIntegrityLevel": "Medium",
  "isOndisk": true,
  "isRunning": true,
  "Signed": "Not signed",
  "AuthenticodeHash": "",
  "Signatures": [],
  "isParent": false,
  "ParentProcess": {
    "EventGuid": null,
    "StartTime": "2021-12-29T12:22:13.6175162+01:00",
    "QEventID": 100,
    "QType": "Process Create",
    "Username": "TESTPC\\TestUser",
    "UsernameSID": "S-1-5-21-2182592019-244663482-1304351222-1001",
    "Imagefilename": "",
    "KernelImagefilename": "",
    "OriginalFilename": "EXPLORER.EXE",
    "Fullpath": "C:\\WINDOWS\\Explorer.EXE",
    "PID": 7008,
    "Commandline": "C:\\WINDOWS\\Explorer.EXE ",
    "Modulecount": 356,
    "TTPHash": "",
    "Imphash": "0DA09DC956F7D38FFB8EE50CCBA217BF",
    "sha256": "4C1D9F1CB41545DD46430130FC3F0E15665BD1948942B0B85410305DAA7AAA9C",
    "md5": "3F786F7D200D0530757B91C5C80BC049",
    "sha1": "FF02A95A759C1880FC580158062D43FDF3B85739",
    "ProcessIntegrityLevel": "Medium",
    "isOndisk": true,
    "isRunning": true,
    "Signed": "Signature valid",
    "AuthenticodeHash": "CD0E17F28F486759625C30A95E78BBC4BC0A3B697AF83B3E1C09267CAEEA51B3",
    "Signatures": [
      {
        "Subject": "CN=Microsoft Windows, O=Microsoft Corporation, L=Redmond, S=Washington, C=US",
        "Issuer": "CN=Microsoft Windows Production PCA 2011, O=Microsoft Corporation, L=Redmond, S=Washington, C=US",
        "NotBefore": "15.12.2020 22:29:13",
        "NotAfter": "02.12.2021 22:29:13",
        "DigestAlgorithmName": "SHA256",
        "Thumbprint": "F7C2F2C96A328C13CDA8CDB57B715BDEA2CBD1D9",
        "TimestampSignatures": [
          {
            "Subject": "CN=Microsoft Time-Stamp Service, OU=Thales TSS ESN:462F-E319-3F20, OU=Microsoft Operations Puerto Rico, O=Microsoft Corporation, L=Redmond, S=Washington, C=US",
            "Issuer": "CN=Microsoft Time-Stamp PCA 2010, O=Microsoft Corporation, L=Redmond, S=Washington, C=US",
            "NotBefore": "14.01.2021 20:02:14",
            "NotAfter": "11.04.2022 21:02:14",
            "DigestAlgorithmName": "SHA256",
            "Thumbprint": "A9C92B731AE7D10B21A6EA338E9FA5F8349F34BF",
            "Timestamp": "29.07.2021 11:39:24 +02:00"
          }
        ]
      }
    ],
    "isParent": false,
    "ParentProcess": null
  }
}
도구 다운로드