← 전체 글

태그: threat-hunting

Security

정상 도구를 정상적으로 안 쓰면 그게 흔적이다 — 위협 헌팅은 가설에서 시작한다

침입탐지는 흔히 "이 파일이 악성인가"를 묻지만, 실제 침해 사고의 상당수는 새 악성코드가 아니라 시스템에 원래 있던 정상 도구로 이뤄집니다. 이 글은 공개된 위협 인텔리전스 보고서 하나를 재구성해, "무엇을 찾을 것인가"라는 가설을 어떻게 세우고 로그 쿼리로 옮기는지 그 방법론만 짚어봅니다. 실제 탐지 규칙이나 쿼리 문법은 원문·공개 시그마룰 저장소를 참고하시고, 여기서는 사고방식만 다룹니다.

2026-08-31 #threat-hunting #apt