로그프레소 포렌식

다운로드 0
업데이트 2026. 10. 11.

관리

관리

탐지 규칙과 침해지표, 그리고 증거를 어떻게 읽을지 정하는 정의를 다루는 곳입니다. 네 화면이 관리 아래에 있습니다.

TTP 탐지 규칙

적재된 증거에서 침해 정황을 찾아내는 규칙입니다. 앱을 설치하면 기본 규칙이 회사별로 등록되어 있고, 여기서 고치거나 새로 만들 수 있습니다.

목록에서는 활성화 여부, 중요도, 이름, 설명, 수정 일시를 봅니다. 행을 클릭하면 오른쪽에 편집 패널이 열립니다.

항목내용
활성화꺼 두면 스캔에서 건너뜁니다
이름이벤트 목록의 룰 컬럼에 나옵니다
중요도상·중·하. 이벤트 목록의 막대로 표시됩니다
메시지 템플릿이벤트 메시지이자 묶음의 기준입니다. 아래 참조
MITRE 어택 기법T1562.001 같은 기법 ID를 쉼표로 구분해 적습니다
쿼리규칙의 본체

메시지 템플릿이 곧 묶음의 기준

템플릿에 쓴 필드 이름이 이벤트를 끊는 기준입니다. 스캔은 규칙 결과를 그 필드들로 정렬한 뒤, 조합이 바뀌는 지점마다 이벤트를 하나씩 끊습니다.

  • $필드 — 영문 필드 이름
  • $필드$ — 한글처럼 영문이 아닌 이름은 양쪽을 $로 감쌉니다

예를 들어 디펜더 실시간 보호 비활성화: $computer라고 쓰면 컴퓨터별로 이벤트가 하나씩 만들어지고, 같은 컴퓨터의 기록은 전부 그 한 건의 근거 내역에 들어갑니다. 템플릿에 필드가 하나도 없으면 규칙에 걸린 전체가 한 건이 됩니다.

쿼리

로그프레소 쿼리로 작성합니다. 테이블 이름은 직접 쓰지 않고 상수로 참조합니다 — 스캔이 실행될 때 그 이미지의 테이블 이름으로 바뀝니다.

상수가리키는 것
$("artifact")추출된 아티팩트
$("winevent")윈도우 이벤트 로그
$("reg")레지스트리
$("mft")NTFS 마스터 파일 테이블
$("web")웹 로그

윈도우 디펜더 실시간 보호가 꺼진 기록을 찾는 규칙은 이렇게 씁니다.

table $("winevent")
| fields time, computer, channel, provider, event_id, level, msg
| search provider == "Microsoft-Windows-Windows Defender" and event_id == 5001

저장할 때 쿼리를 파싱해 보고, 문법이 맞지 않으면 거부합니다. 테이블에 잘못된 쿼리가 들어가 스캔 중에야 실패하는 일을 막으려는 것입니다.

스캔 실행

적재가 끝나면 탐지는 자동으로 돌지만, 규칙을 고친 뒤에는 수동으로 실행합니다.

돌릴 규칙을 체크하고 스캔을 누릅니다. 체크하지 않으면 활성화된 전체가 실행됩니다. 대화상자에서 프로젝트와 이미지를 고르면 진행률이 표시됩니다.

Note
같은 이미지를 다시 스캔하면 이벤트가 **누적**됩니다. 규칙을 고쳐 가며 여러 번 돌렸다면 이전
결과가 함께 남아 있다는 점을 염두에 두세요.

침해지표

알려진 악성 해시·주소·도메인을 등록해 두는 곳입니다. 등록한 지표는 쿼리의 match_forensic_* 함수와 그리드의 셀 우클릭 메뉴가 대조 대상으로 씁니다.

Note
적재 중에 증거에서 **발견된** 값과는 다릅니다. 그쪽은 아티팩트의 **침해지표** 분류에 쌓이며,
발견되었다는 사실일 뿐 악성 여부와는 무관합니다. 여기 등록하는 것은 이미 악성으로 알려진
값입니다.

추가를 누르면 유형(IP·MD5·SHA1·DOMAIN·URL)과 값, 설명을 입력합니다. 값은 한 줄에 하나씩 여러 줄을 한 번에 넣을 수 있습니다. 보고서나 위협 인텔리전스 피드에서 받은 목록을 그대로 붙여넣으면 됩니다.

같은 유형에 이미 있는 값은 건너뛰고, 몇 건이 등록되고 몇 건이 중복이었는지 알려줍니다. 갱신된 목록을 통째로 다시 붙여넣어도 안전합니다.

등록한 뒤에는 값을 바꿀 수 없고 설명만 고칠 수 있습니다. 값이 곧 그 지표의 정체이기 때문입니다.

증거 유형

압축 안의 파일을 무엇으로 볼지 정하는 정의입니다. 앱이 기본 정의를 들고 있으므로 보통은 손댈 일이 없지만, 수집 도구가 만든 특이한 형식을 읽어야 할 때 추가합니다.

항목내용
파일 이름 정규표현식이 패턴에 맞는 엔트리를 이 유형으로 봅니다
파일 시그니처파일 헤더의 16진수 값. 이름이 달라도 내용으로 알아봅니다
압축 해제적재 쿼리가 실제 파일 경로를 필요로 하면 켭니다
적재 쿼리이 증거를 읽어 테이블에 넣는 쿼리
로그 스키마적재된 레코드의 필드 정의

내장 정의를 고치면 그 행은 사용자 정의로 표시되고, 이후 앱을 다시 시작해도 덮어쓰이지 않습니다.

아티팩트 추출규칙

적재된 증거에서 조사에 쓰이는 아티팩트를 뽑아내는 규칙입니다.

항목내용
분류아티팩트 트리에서 어느 공격 단계에 놓일지
증거 유형어느 증거에서 뽑을지
로그 스키마뽑아낸 아티팩트의 필드 정의
쿼리추출 쿼리

증거 유형을 바꾸면 그 규칙이 어느 증거에 붙는지가 달라집니다. 적재는 증거 유형이 인식될 때 거기에 딸린 추출규칙을 실행하므로, 연결을 잘못 걸면 규칙이 아예 실행되지 않습니다.

다음은 쿼리 명령어에서 쿼리로 조사하는 법입니다.