Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
attack_monitor — 엔드포인트 탐지 및 악성코드 분석 소프트웨어 | Kitploit
도구/GitHubGitHub/yarox24/attack_monitor
Defensive ToolsDynamic Analysis (Sandboxing)Malware AnalysisIncident Response
GitHubyarox24/attack_monitor

attack_monitor

엔드포인트 탐지 및 악성코드 분석 소프트웨어

저장소 보기
233586년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Attack Monitor

Attack Monitor는 Windows 7/2008(및 이후 모든 버전) 워크스테이션/서버의 보안 모니터링 기능을 강화하고 맬웨어의 동적 분석을 자동화하기 위해 작성된 Python 애플리케이션입니다.

현재 모드(상호 배타적):

  • 엔드포인트 탐지(ED)
  • 맬웨어 분석(전용 가상 머신에서)

다음 소스의 이벤트 기반:

  • Windows 이벤트 로그
  • Sysmon
  • Watchdog(파일 시스템 모니터링 Python 라이브러리)
  • TShark(맬웨어 분석 모드만 해당)

현재 버전

0.9.0(알파)

연락처

[email protected]

데모

demo/ed.gif

지원 OS

  • Windows 7, 8, 10 (x86 또는 x64)
  • Windows 2008, 2012, 2016 (x86 또는 x64)

사전 요구 사항

  • Powershell 5
  • Sysmon(installer.py에 의해 다운로드, 구성 및 설치됨)
  • Python 3.6 (64비트) - Python 3.x에서 작동해야 함
  • Tshark(맬웨어 분석만 해당)
  • 다양한 Python3 라이브러리(requirements.txt)
  • StoneEngine 라이브러리(포함됨, 처음 공개, 고급 Windows 이벤트 로그 인터페이스 - 알파 상태)

지원되는 시스템 이벤트

일부 이벤트는 맬웨어 분석 모드에서만 지원됩니다.

  • 파일 시스템 변경
  • 허용된 네트워크 연결
  • PowerShell 활동(PowerShell 5에서만 상세)
  • 프로세스 생성
  • SMB 활동
  • 예약된 작업
  • 로컬 계정 조작
  • 성공/실패 로그인
  • 드라이버 로드
  • 원시 디스크 액세스
  • 레지스트리 모니터링
  • 파이프 이벤트
  • 서비스
  • 감사 로그 지워짐
  • WMI 쿼리 모니터링 + WMI 지속성
  • DNS 요청 캡처(Tshark를 통해)

설치 - 엔드포인트 탐지 모드

맬웨어 분석 모드는 다음 섹션을 참조하세요.

root@kitploit:~
단계:
<최신 릴리스 다운로드>
cmd.exe (관리자 권한으로 실행)
pip3 install -U -r requirements.txt
python installer.py sysmon
  => 엔드포인트 탐지 모드 선택
python installer.py psaudit
python installer.py auditpol
python installer.py install
  => 엔드포인트 탐지 모드 선택
python installer.py exceptions
[적용 섹션] 설치 - WMI 감사를 활성화하는 방법?

설치 - 맬웨어 분석 모드

엔드포인트 탐지 모드는 이전 섹션을 참조하세요.

root@kitploit:~
단계:
<최신 릴리스 다운로드>
cmd.exe (관리자 권한으로 실행)
pip3 install -U -r requirements.txt
python installer.py sysmon
  => 맬웨어 분석 모드 선택
python installer.py psaudit
python installer.py auditpol
python installer.py install
  => 맬웨어 분석 모드 선택
[Tshark 설치] https://www.wireshark.org/download.html // 기본 위치에 설치
[적용 섹션] 설치 - 맬웨어 수신을 위한 네트워크 인터페이스를 선택하는 방법? // (현재는 DNS만 해당)
[적용 섹션] 설치 - WMI 감사를 활성화하는 방법?
[적용 섹션] 설치 - 특정 디렉터리를 모니터링하는 방법?

설치 - WMI 감사를 활성화하는 방법?

root@kitploit:~
compmgmt.msc
서비스 및 애플리케이션 -> WMI 제어 -> 속성
보안 -> 보안 -> 고급 -> 감사 -> 추가

보안 주체 선택: Everyone
유형: 모두
고급 사용 권한 표시:
  모두 선택(메서드 실행 ... 보안 편집)

왜 installer.py 스크립트에 포함되지 않았나요? 프로그래밍 방식으로 수행하기 어렵기 때문입니다.

설치 - 맬웨어 수신을 위한 네트워크 인터페이스를 선택하는 방법?

C:\Program Files\Attack Monitor\config\attack_monitor.cfg를 편집하세요.

[feeder_network_tshark] 섹션에서 다음을 변경하세요: network_interface=여기에 인터페이스 이름 입력 # 따옴표 없이

인터페이스 이름을 확인하는 방법?

TShark는 제어판\네트워크 및 인터넷\네트워크 연결(어댑터 설정 변경)의 이름을 사용합니다. 예: 이름: WiFi AC => 사용자가 정의한 사용자 지정 이름 예: 이름: Ethernet0

설치 - 특정 디렉터리를 모니터링하는 방법?

C:\Program Files\Attack Monitor\config\monitored_directories.json을 편집하세요.

맬웨어 분석의 경우 C:\ 드라이브에 대해 재귀 플래그를 활성화하여 모든 이벤트(dir_modified 제외)를 모니터링하는 것이 좋습니다. 해당되는 경우 추가 디렉터리도 추가하세요.

작동 방식?

  1. 소스(Windows 이벤트 로그, Sysmon, 파일 시스템 변경, TShark)에서 경고가 발생합니다.

  2. 경고는 무시해야 할 모든 경고가 포함된 config\exceptions\exception.json과 비교됩니다. A) 엔드포인트 탐지 - 사전 정의된 무시 경고 집합이 소프트웨어와 함께 제공됩니다. B) 맬웨어 분석 - 깨끗한 상태의 라이브 시스템에서 직접 예외를 추가해야 합니다.

  3. 경고가 exception.json에 있습니까? 예) 폐기됨 [1단계로 이동] 아니요) 다음 단계로 이동

  4. 학습 모드가 활성화되어 있습니까? (트레이 아이콘에서 활성화하거나 구성 파일에서 영구적으로 설정 가능) 예) 경고 창이 팝업되어 이 경고를 무시할지, 무시할 경우 이벤트를 무시된 것으로 간주하려면 어떤 필드가 일치해야 하는지(단순 비교, 부분 문자열, 정규식) 묻습니다.

    • 이 경고에 대한 예외를 추가하기로 결정한 경우 - 예외에 경고가 추가됨 [1단계로 이동]
    • 예외 창을 건너뛰기로 결정한 경우 - 다음 단계로 이동

    아니요) 다음 단계로 이동

  5. 캡처 이벤트에 대해 사용자에게 알립니다. 출력:

    • 시스템 트레이 풍선 알림(마우스를 움직이고 컴퓨터가 잠기지 않은 경우에만)
    • 경고가 logs\.txt에 저장됩니다.

알려진 버그

  • 종료가 정상적이지 않음
  • 트레이 아이콘이 나타났다 사라짐
도구 다운로드