Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
ESFang — ESF 모듈식 수집 도구로, 개발 및 연구용입니다. | Kitploit
도구/GitHubGitHub/withsecurelabs/esfang
ForensicsDigital ForensicsIncident ResponseLog Analysis
GitHubwithsecurelabs/esfang

ESFang

ESF 모듈식 수집 도구로, 개발 및 연구용입니다.

저장소 보기
3864년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

ESFang

이 도구는 macOS 환경에서 EndpointSecurity Framework(ESF) 이벤트를 모듈식으로 소비하기 위해 고안된 도구입니다. 기존 도구들에서 발생한 여러 문제(무음 데이터 드롭, 엄격한 이벤트 유형 소비, 대체 데이터 이벤트 유형 지원 부족, 파일 접근 핸들러 과부하 등)를 극복하기 위한 시도입니다.

이 도구는 Chris Ross, Omark-Ikram 및 Objective-See 팀이 만든 ProcessMonitor, Appmon 및 EndpointSecurityDemo 도구의 훌륭한 작업에 크게 의존합니다. ESF 데이터 수집에 대한 핵심 이해와 적용 가능성은 이러한 작업을 검토함으로써 크게 향상되었고 시작되었으며, 이 개발을 가능하게 만든 많은 핵심 작업을 수행했습니다. 이 도구는 이러한 도구들의 최상의 요소를 추출하여 확장하고, 조사자의 필요에 따라 사례별 ESF 소비 작업을 허용하려고 시도했습니다.

기존 도구들(FireEye의 Crescendo와 같은 더 정교한 도구 포함)은 ESF 자체와 관련된 여러 문제에 직면하며, 테스트 결과 ESF 클라이언트가 하위 시스템에서 데이터를 수집하는 방식과 관련이 있는 것으로 보입니다. 가장 주요한 문제는 데이터의 무음 손실이었습니다. 테스트에서 여러 이벤트 유형을 수집했을 때 단일 이벤트 유형 수집과 비교한 결과 축적된 데이터에 차이가 있음을 보여주었습니다. 테스트에서 악성 활동과 관련된 중요한 이벤트는 단일 이벤트 유형 수집에 존재했던 획득 데이터 세트에 포함되지 않았습니다.

이 도구의 주요 목적은 세 가지였습니다:

  • 무음 데이터 드롭 문제를 피하는 도구 만들기
  • 사례별 이벤트 수집 지정 허용
  • 모니터링 시스템으로 확장 및 통합 가능

이를 위해 이 도구는 사용자가 운영 중에 수집하려는 이벤트 유형을 사용 가능한 51개의 NOTIFY 이벤트 유형(AUTH 이벤트 유형은 이 도구에서 제외됨) 중에서 지정할 수 있게 합니다. 이는 연구자가 모니터링하려는 특정 작업과 관련된 특정 이벤트 유형을 대상으로 할 수 있게 하며, 클라이언트가 수집하는 전체 이벤트 유형을 줄여 관련 무음 데이터 손실을 줄이는 데도 도움이 됩니다.

데이터 출력은 개별 이벤트 유형 로그 파일로 분산되며, 이는 다시 프로세스, 파일, 소켓 등의 이벤트 장르 파일로 그룹화됩니다. 모든 로그는 쉬운 수집을 위해 JSON으로 작성되며, Apple이 제공하는 event_type 문서에 설명된 추가 필드를 수집하도록 소스 코드를 수정하여 사용자가 확장할 수 있습니다.

향후 참고 사항 -

무음 데이터 손실을 방지하기 위한 잠재적 해결책은 도구를 멀티스레드화하여 여러 ESF 클라이언트가 동시에 실행되고 각각 이벤트 유형의 하위 집합을 수집하도록 하는 것입니다. 이는 관찰된 데이터 손실을 유발하는 내부 임계값 도달을 잠재적으로 극복할 수 있습니다. 이를 위한 추가 제어를 구현할 시간이 없었습니다.

사용 방법

SIP 비활성화 필요!

  • 안타깝게도 이는 개발 POC 코드이므로 ESF 하위 시스템에 대한 접근이 서명된 바이너리로 제한되기 때문에 SIP가 활성화된 상태에서는 사용할 수 없습니다. 서명되지 않았으므로 사용하려면 SIP를 비활성화해야 합니다. 따라서 프로덕션이 아닌 머신에서만 사용하십시오.

  • 세 가지 실행 유형이 있습니다. 구성 파일에서 event_id의 ID를 지정하거나, 구성 파일에서 group_id를 지정하거나, 이벤트 유형 ID 또는 그룹의 줄이 주석 처리되지 않은 구성 파일을 참조할 수 있습니다.

  • 예제 1 = ES_EVENT_TYPE_NOTIFY_EXEC 이벤트만 수집: ./ESFang -id 2

  • 예제 2 = 파일 장르 이벤트 수집: ./ESFang -group 2

  • 예제 3 = 구성 파일에 지정된 이벤트 유형 또는 그룹 수집: ./ESFang -config ./ESF_config.txt

하드 코딩된 필터 참고 사항

소스 코드 내에는 460~469행에 있는 하드 코딩된 프로세스 필터가 있습니다. 이 필터는 특정 PID, PPID 또는 프로세스 이름을 캡처하도록 조작할 수 있습니다. 이는 특정 필터링 목적을 위한 "임시" 해결 방법으로 추가되었습니다. 명령줄에서 동적으로 만들어 Inspector에 전달하려는 시도는 모두 오류가 발생했습니다. 따라서 하드 코딩된 상태로 남겨두었습니다.

하드 코딩된 프로세스 뮤터 참고 사항

소스 코드 내에는 471~491행에 있는 하드 코딩된 프로세스 뮤팅 기능이 있습니다. 이 필터는 각각 프로세스 또는 부모 프로세스 경로를 기반으로 특정 이벤트의 캡처를 음소거하는 데 사용할 수 있습니다. 지정된 이름과 일치하는 모든 프로세스는 활동의 프로세스 또는 부모인 경우 음소거되므로 주의해서 사용해야 합니다. 이 기능은 출시 당시 베타 테스트 중이었습니다.

도구 다운로드