Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
columbo — ML 기반 포렌식 분석 도구로, Volatility 3, autorunsc, sigcheck를 사용하여 Windows에서 메모리, 디스크 및 실시간 시스템 트라이지를 자동화하고 적대자 행위 및 손상된 아티팩트를 탐지합니다. | Kitploit
도구/GitHubGitHub/visma-prodsec/columbo
Memory ForensicsForensicsDigital ForensicsBinary AnalysisMachine LearningAnomaly Detection
GitHubvisma-prodsec/columbo

columbo

ML 기반 포렌식 분석 도구로, Volatility 3, autorunsc, sigcheck를 사용하여 Windows에서 메모리, 디스크 및 실시간 시스템 트라이지를 자동화하고 적대자 행위 및 손상된 아티팩트를 탐지합니다.

저장소 보기
61154년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Columbo

Columbo는 손상된 데이터셋에서 특정 패턴을 식별하고 단순화하는 데 사용되는 컴퓨터 포렌식 분석 도구입니다. 데이터를 작은 섹션으로 나누고 패턴 인식 및 머신 러닝 모델을 사용하여 손상된 Windows 플랫폼에서 공격자의 행동과 가능한 위치를 제안 형태로 식별합니다. 현재 Columbo는 Windows 플랫폼에서 작동합니다.

종속성 및 고수준 아키텍처

Columbo는 데이터를 추출하기 위해 volatility 3, autorunsc.exe 및 sigcheck.exe에 의존합니다. 따라서 사용자는 이러한 종속 도구를 다운로드하여 \Columbo\bin 폴더에 배치해야 합니다. 무엇을 다운로드하기 전에 라이선스 섹션(또는 License.txt 파일)을 읽고 이해했는지 확인하십시오. 이러한 도구에서 생성된 출력(데이터)은 자동으로 Columbo의 메인 엔진으로 파이프됩니다. 데이터를 작은 섹션으로 나누고, 전처리한 후 머신 러닝 모델을 적용하여 손상된 시스템, 실행 파일 및 기타 행동의 위치를 분류합니다.

Columbo 시작하기

동영상

  1. Columbo 시작 전 시청
  2. Columbo를 사용한 메모리 포렌식 메모리 포렌식
  3. 자동화된 메모리 분석 자동화된 메모리 분석

설치 및 구성

실행 파일 - 바이너리

  1. Python 3.9를 다운로드하여 설치합니다. 설치 중에 python.exe를 PATH에 추가해야 합니다.
  2. 최신 바이너리 Columbo 릴리스를 Releases에서 다운로드합니다.
  3. 다음 각 항목을 다운로드하여 \Columbo\bin 아래에 배치합니다.
  • Volatility 3 소스 코드. Columbo는 Volatility 2를 지원하지 않습니다. Windows용 Symbol 테이블 팩도 다운로드하고, 압축을 풀어 \Columbo\bin\volatility3-master\volatility\symbols 아래에 넣으십시오.
  • autorunsc.exe와 sigcheck.exe를 모두 다운로드합니다.

참고: 오류를 방지하려면 디렉터리 구조가 \Columbo\bin\volatility3-master, \Columbo\bin\autorunsc.exe 및 \Columbo\bin\sigcheck.exe와 같아야 합니다.

마지막으로 \Columbo 아래의 "main.exe" 를 더블 클릭합니다.

소스 코드

  1. Python 3.9를 다운로드하여 설치합니다. 설치 중에 python.exe를 PATH에 추가해야 합니다.
  2. Columbo의 최신 릴리스 버전(소스 코드)을 다운로드합니다.
  3. install-prerequisites.bat를 더블 클릭하여 필요한 모든 패키지를 설치합니다.
  4. 다음 각 항목을 다운로드하여 \Columbo\bin 아래에 배치합니다.
  • Volatility 3 소스 코드. Columbo는 Volatility 2를 지원하지 않습니다. Windows용 Symbol 테이블 팩도 다운로드하고, 압축을 풀어 \Columbo\bin\volatility3-master\volatility\symbols 아래에 넣으십시오.
  • autorunsc.exe와 sigcheck.exe를 모두 다운로드합니다.

참고: 오류를 방지하려면 디렉터리 구조가 \Columbo\bin\volatility3-master, \Columbo\bin\autorunsc.exe 및 \Columbo\bin\sigcheck.exe와 같아야 합니다.

마지막으로 cmd로 이동하여 python.exe \Columbo\main.py를 실행합니다.

Columbo와 머신 러닝

Columbo는 데이터를 구성하기 위해 데이터 전처리와 의심스러운 행동을 식별하기 위해 머신 러닝 모델을 사용합니다. 출력은 디지털 포렌식 조사관의 의사 결정을 지원하기 위한 순수한 제안 형태로 1(의심) 또는 0(진짜)입니다. 정확도를 최대화하기 위해 다양한 예제로 모델을 훈련했으며, 오탐지를 최소화하기 위해 다양한 접근 방식을 사용했습니다. 그러나 오탐지(잘못된 탐지)는 여전히 발생하므로 주기적으로 모델을 업데이트할 것을 약속합니다.

오탐지

특히 머신 러닝을 다룰 때 오탐지(잘못된 탐지)를 줄이는 것은 쉽지 않습니다. 머신 러닝 모델이 생성하는 출력은 모델 훈련에 사용된 데이터의 품질에 따라 오탐지일 수 있습니다. 그러나 포렌식 조사관의 조사를 돕기 위해 Columbo는 각 1(의심) 및 0(진짜)에 대해 백분율 점수를 생성합니다. 이러한 접근 방식은 조사관이 Columbo가 의심스러운 것으로 분류하는 경로, 명령 또는 프로세스를 선택하는 데 도움이 됩니다.

선택 옵션

옵션 2

라이브 분석 - 파일 및 프로세스 추적 가능성. 이 옵션은 실행 중인 Windows 프로세스를 분석하여 실행 중인 악성 활동이 있는지 식별합니다. Columbo는 autorunsc.exe를 사용하여 시스템에서 데이터를 추출하고, 출력은 머신 러닝 모델 및 패턴 인식 엔진으로 파이프되어 의심스러운 활동을 분류합니다. 그런 다음 출력은 추가 분석을 위해 Excel 파일 형태로 \Columbo\ML\Step-2-results 아래에 저장됩니다. 또한 사용자에게 실행 중인 프로세스를 검사할 수 있는 옵션이 제공됩니다. 결과에는 프로세스 추적 가능성, 각 프로세스와 관련된 명령(해당되는 경우), 프로세스가 새 프로세스를 실행하는지 여부와 같은 정보가 포함됩니다.

옵션 3

하드 디스크 이미지 파일(.vhdx) 스캔 및 분석: 이 옵션은 마운트된 Windows 하드 디스크 이미지의 경로를 사용합니다. sigcheck.exe를 사용하여 파일 시스템에서 데이터를 추출합니다. 그런 다음 결과는 머신 러닝 모델로 파이프되어 의심스러운 활동을 분류합니다. 추가로 출력은 Excel 파일 형태로 \Columbo\ML\Step-3-results 아래에 저장됩니다.

옵션 4

자동 또는 수동 메모리 이미지 분석

수동 메모리 이미지 분석

메모리 포렌식. 이 옵션에서 Columbo는 메모리 이미지의 경로를 입력받고 사용자가 선택할 수 있는 다음 옵션을 생성합니다.

  1. 메모리 정보: Volatility 3을 사용하여 이미지에 대한 정보를 추출합니다.

  2. 프로세스 스캔: Volatility 3을 사용하여 각 프로세스의 프로세스, dll 및 핸들 정보를 추출합니다. 그런 다음 Columbo는 그룹화 및 클러스터링 메커니즘을 사용하여 각 프로세스를 해당 모 프로세스에 따라 그룹화합니다. 이 옵션은 나중에 이상 탐지 옵션 아래의 프로세스 추적 가능성에서 사용됩니다.

  3. 프로세스 트리: Volatility 3을 사용하여 프로세스의 프로세스 트리를 추출합니다.

  4. 이상 탐지 및 프로세스 추적 가능성: Volatility 3을 사용하여 이상 탐지 프로세스 목록을 추출합니다. 그러나 Columbo는 프로세스 추적 가능성이라는 옵션을 제공하여 각 프로세스를 개별적으로 검사하고 다음 정보를 종합적으로 생성합니다.

  • 실행 파일의 경로 및 관련 명령.
  • 머신 러닝 모델을 사용하여 식별된 프로세스의 적법성 판단.
  • 각 프로세스를 루트 프로세스까지 추적(전체 경로) 및 실행 날짜 및 시간.
  • 프로세스가 다른 프로세스를 실행하는지 여부(즉, 새 프로세스의 모 프로세스가 될 것인지 여부) 식별.
  • 각 프로세스의 핸들 및 dll 정보를 추출하여 나머지 정보와 함께 표시.

자동 메모리 이미지 분석

위의 모든 것을 자동화된 방식으로 수행합니다.

라이선스

MIT 라이선스

Columbo

Copyright 2020 Visma

이 소프트웨어 및 관련 문서 파일("소프트웨어")의 사본을 얻은 모든 사람에게는 제한 없이 소프트웨어를 다룰 수 있는 권한이 무료로 부여됩니다. 여기에는 소프트웨어의 사용, 복사, 수정, 병합, 게시, 배포, 서브라이선스 및/또는 판매 권리와 소프트웨어를 제공받은 사람이 그렇게 할 수 있도록 허용하는 권리가 포함되며, 단 다음 조건을 충족해야 합니다.

위의 저작권 고지 및 이 허가 고지는 소프트웨어의 모든 사본 또는 상당 부분에 포함되어야 합니다.

소프트웨어는 "있는 그대로" 제공되며, 상품성, 특정 목적에의 적합성 및 비침해에 대한 보증을 포함하여 명시적이든 묵시적이든 어떠한 종류의 보증도 없이 제공됩니다. 어떠한 경우에도 저작권자 또는 저작권 보유자는 계약, 불법 행위 또는 기타 행위로 인해 발생하는 모든 청구, 손해 또는 기타 책임에 대해 책임을 지지 않습니다. 이는 소프트웨어와 관련하여 발생하거나 소프트웨어의 사용 또는 기타 거래에서 발생하는 경우에도 마찬가지입니다.

타사 도구

  • Columbo가 아닌 사용자가 Columbo에 필요한 타사 도구를 다운로드하고 사용하는 것은 사용자의 책임입니다.
  • 타사 도구에서 제공하는 라이선스 계약에 동의하거나 동의하지 않는 것도 Columbo가 아닌 사용자의 책임입니다.
  • MS SysInternal 도구와 관련하여 Columbo는 비대화식으로 작동하기 위해 명령줄에 옵션/인수 -accepteula를 전달합니다. MS SysInternal 도구에서 제공하는 라이선스 계약에 동의하거나 동의하지 않는 것도 Columbo가 아닌 사용자의 책임입니다.
도구 다운로드