Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
FLAIR — Windows 호스트에서 핵심 포렌식 아티팩트를 반자동으로 수집하기 위한 경량 배치 스크립트로, OS 기본 도구만 사용하여 사고 대응 및 트라이지(triage)를 지원합니다. | Kitploit
도구/GitHubGitHub/withsecurelabs/flair
ForensicsDigital ForensicsThreat IntelligenceIncident ResponseLog Analysis
GitHubwithsecurelabs/flair

FLAIR

Windows 호스트에서 핵심 포렌식 아티팩트를 반자동으로 수집하기 위한 경량 배치 스크립트로, OS 기본 도구만 사용하여 사고 대응 및 트라이지(triage)를 지원합니다.

저장소 보기
1625년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

F-Secure 경량 인시던트 대응 수집 도구 (FLAIR)

이 문서는 FLAIR 수집 스크립트의 목적과 기본 작동 방식을 설명합니다.

목적

고객 환경에서 인시던트를 조사하는 동안 IR 팀이 환경 전반에 걸쳐 아티팩트를 수집하는 데 활용할 수 있는 EDR이 배포되지 않은 경우가 있습니다. FLAIR는 대상 호스트에서 여러 핵심 아티팩트를 반자동으로 수집하기 위해 만들어졌습니다. FLAIR는 호스트의 전체 포렌식 이미지에서 얻을 수 있는 심층 데이터 수준과 EDR 솔루션이 제공하는 보다 타겟팅되고 대화형 방식 사이의 격차를 메웁니다.

설계

FLAIR는 다음 원칙에 따라 제작되었습니다:

  • 가능한 한 Microsoft Windows 시스템에 기본 제공되는 도구만 사용합니다. 즉, OS에 '내장'된 프로그램만 사용
  • 타사 프로그램 없음. 즉, Microsoft 서명 실행 파일만 사용하면 민감한 고객 사이트에서 수집을 실행할 때 미치는 영향을 줄일 수 있습니다.
  • 최대 호환성과 최소 종속성을 위한 배치 파일 방식.
  • 지원이 종료된 시스템(예: IoT/ICS 환경)에서도 수집이 가능하도록 Windows XP를 최소 플랫폼 버전으로 지정합니다.

참고 사항

네, 여전히 MD5를 사용하며 충돌 가능성을 알고 있습니다. 하지만 a) 계산 비용이 낮아 실행 속도가 빠르고 b) 충돌이 발생하면 그 자체로 의미 있는 정보를 제공합니다 ;-)

여러 로케일에서 FLAIR를 사용하는 방식은 동일합니다(프랑스어, 독일어 등). 다만 많은 명령어의 출력이 실행 중인 시스템의 로케일로 일반 텍스트로 반환된다는 점에 유의해야 합니다. 예: "NETSTAT -ANO"

프랑스어

root@kitploit:~
Connexions actives

  Proto  Adresse locale         Adresse distante       État
  TCP    0.0.0.0:25             0.0.0.0:0              LISTENING       5788

독일어

root@kitploit:~
Aktive Verbindungen

  Proto  Lokale Adresse         Remoteadresse          Status           PID
  TCP    0.0.0.0:25             0.0.0.0:0              ABH™REN         4552

이름과 상태 필드는 대상 시스템의 로케일을 반영하지만 상대적 위치는 동일하게 유지됩니다. 그럼에도 불구하고 비영어권 대상을 처리할 때는 이 점을 고려해야 합니다.

작동 방식

외부 저장 장치(예: USB 드라이브) 또는 매핑된 네트워크 드라이브에서 'FLAIR.cmd'를 실행합니다.

많은 경우 처리에 30분 이상이 소요될 수 있는데, 이는 많은 파일을 검사하기 때문입니다.

분석

사용된 명령어의 출력은 대부분 일반 텍스트로 반환되므로 Yara 규칙을 사용하면 일반적인 IoC를 확인하는 간단한 솔루션을 제공할 수 있습니다.

여러 호스트에서 운영할 때 Elastic search, Logstash 및 Kibana(ELK 스택)를 사용하면 각 데이터 유형에 대한 가져오기 규칙을 만드는 초기 작업이 완료된 후 여러 호스트를 보다 효율적으로 처리할 수 있습니다.

도구 다운로드