
엔드포인트 탐지 및 악성코드 분석 소프트웨어
Attack Monitor는 Windows 7/2008(및 이후 모든 버전) 워크스테이션/서버의 보안 모니터링 기능을 강화하고 맬웨어의 동적 분석을 자동화하기 위해 작성된 Python 애플리케이션입니다.
현재 모드(상호 배타적):
다음 소스의 이벤트 기반:
0.9.0(알파)

일부 이벤트는 맬웨어 분석 모드에서만 지원됩니다.
맬웨어 분석 모드는 다음 섹션을 참조하세요.
단계:
<최신 릴리스 다운로드>
cmd.exe (관리자 권한으로 실행)
pip3 install -U -r requirements.txt
python installer.py sysmon
=> 엔드포인트 탐지 모드 선택
python installer.py psaudit
python installer.py auditpol
python installer.py install
=> 엔드포인트 탐지 모드 선택
python installer.py exceptions
[적용 섹션] 설치 - WMI 감사를 활성화하는 방법?
엔드포인트 탐지 모드는 이전 섹션을 참조하세요.
단계:
<최신 릴리스 다운로드>
cmd.exe (관리자 권한으로 실행)
pip3 install -U -r requirements.txt
python installer.py sysmon
=> 맬웨어 분석 모드 선택
python installer.py psaudit
python installer.py auditpol
python installer.py install
=> 맬웨어 분석 모드 선택
[Tshark 설치] https://www.wireshark.org/download.html // 기본 위치에 설치
[적용 섹션] 설치 - 맬웨어 수신을 위한 네트워크 인터페이스를 선택하는 방법? // (현재는 DNS만 해당)
[적용 섹션] 설치 - WMI 감사를 활성화하는 방법?
[적용 섹션] 설치 - 특정 디렉터리를 모니터링하는 방법?
compmgmt.msc
서비스 및 애플리케이션 -> WMI 제어 -> 속성
보안 -> 보안 -> 고급 -> 감사 -> 추가
보안 주체 선택: Everyone
유형: 모두
고급 사용 권한 표시:
모두 선택(메서드 실행 ... 보안 편집)
왜 installer.py 스크립트에 포함되지 않았나요? 프로그래밍 방식으로 수행하기 어렵기 때문입니다.
C:\Program Files\Attack Monitor\config\attack_monitor.cfg를 편집하세요.
[feeder_network_tshark] 섹션에서 다음을 변경하세요: network_interface=여기에 인터페이스 이름 입력 # 따옴표 없이
TShark는 제어판\네트워크 및 인터넷\네트워크 연결(어댑터 설정 변경)의 이름을 사용합니다. 예: 이름: WiFi AC => 사용자가 정의한 사용자 지정 이름 예: 이름: Ethernet0
C:\Program Files\Attack Monitor\config\monitored_directories.json을 편집하세요.
맬웨어 분석의 경우 C:\ 드라이브에 대해 재귀 플래그를 활성화하여 모든 이벤트(dir_modified 제외)를 모니터링하는 것이 좋습니다. 해당되는 경우 추가 디렉터리도 추가하세요.
소스(Windows 이벤트 로그, Sysmon, 파일 시스템 변경, TShark)에서 경고가 발생합니다.
경고는 무시해야 할 모든 경고가 포함된 config\exceptions\exception.json과 비교됩니다. A) 엔드포인트 탐지 - 사전 정의된 무시 경고 집합이 소프트웨어와 함께 제공됩니다. B) 맬웨어 분석 - 깨끗한 상태의 라이브 시스템에서 직접 예외를 추가해야 합니다.
경고가 exception.json에 있습니까? 예) 폐기됨 [1단계로 이동] 아니요) 다음 단계로 이동
학습 모드가 활성화되어 있습니까? (트레이 아이콘에서 활성화하거나 구성 파일에서 영구적으로 설정 가능) 예) 경고 창이 팝업되어 이 경고를 무시할지, 무시할 경우 이벤트를 무시된 것으로 간주하려면 어떤 필드가 일치해야 하는지(단순 비교, 부분 문자열, 정규식) 묻습니다.
아니요) 다음 단계로 이동
캡처 이벤트에 대해 사용자에게 알립니다. 출력: