로그프레소 포렌식

다운로드 0
업데이트 2026. 10. 11.

이벤트

이벤트

이벤트는 TTP 탐지 규칙이 적재된 증거에서 찾아낸 침해 정황입니다. 규칙이 일치시킨 레코드를 사람이 읽을 수 있는 한 건으로 묶어 놓은 것이라고 보면 됩니다.

조회

상단 필터에서 프로젝트/호스트를 고르고 조회합니다. 호스트를 고르지 않으면 결과가 나오지 않습니다.

목록은 다음 순서로 표시됩니다.

컬럼내용
중요도규칙에 지정된 심각도. 막대 3칸이 상, 2칸이 중, 1칸이 하
최초시각 · 최근시각이벤트로 묶인 레코드들의 시간 범위
캠페인 · 호스트명 · 이미지어느 사건의 어느 호스트, 어느 증거에서 나왔는지
메시지규칙의 메시지 템플릿에 실제 값을 채운 문장
룰이 이벤트를 만든 규칙 이름

기간 필터는 이벤트의 시간 범위와 비교합니다. 구간이 조회 범위를 벗어나면 목록에서 빠지므로, 찾는 것이 보이지 않으면 범위를 넓혀 보세요. 시각을 특정할 수 없는 이벤트는 기간과 무관하게 항상 표시됩니다.

근거 내역

행을 클릭하면 하단에 근거 내역이 열립니다. 그 이벤트가 어떤 레코드들을 근거로 만들어졌는지 원본 필드 그대로 보여주는 곳입니다.

값은 필드=값 형태로 줄바꿈되어 표시되며, 아무것도 생략하지 않습니다. 규칙이 어떤 필드를 내보내는지는 규칙마다 다르기 때문에 고정된 컬럼으로는 담을 수 없고, 잘라내면 판단에 필요한 값이 보이지 않을 수 있기 때문입니다.

Note
탐지는 출발점이지 결론이 아닙니다. 근거를 읽고 정상 동작인지 아닌지 판단한 다음, 아티팩트
화면으로 넘어가 주변 시각에 무슨 일이 있었는지 확인하세요.

이벤트가 묶이는 기준

규칙의 메시지 템플릿에 들어 있는 필드 이름이 곧 묶음의 기준입니다.

예를 들어 템플릿이 $컴퓨터$에서 $이벤트ID$ 발생이라면, 규칙 결과를 그 두 필드로 정렬한 뒤 조합이 바뀌는 지점마다 이벤트를 끊습니다. 같은 컴퓨터에서 같은 이벤트 ID가 백 번 기록되었다면 이벤트는 한 건이고, 근거 내역에 백 건이 들어 있습니다.

템플릿에 필드가 하나도 없으면 규칙에 걸린 전체가 한 건의 이벤트가 됩니다.

이 동작 때문에 템플릿을 어떻게 쓰느냐가 결과의 읽기 쉬움을 좌우합니다. 자세한 것은 관리에서 다룹니다.

시각 주변 살펴보기

최초시각이나 최근시각 셀을 우클릭하면 최근 10분 검색이 나옵니다. 상단 필터의 기간을 그 시각 ±10분으로 바꿔 다시 조회하므로, 탐지 시점 전후에 무엇이 있었는지 빠르게 볼 수 있습니다.

기간은 공유되므로 그 상태로 아티팩트나 로그 화면으로 옮기면 같은 구간을 다른 각도에서 볼 수 있습니다.

탐지를 다시 실행하기

적재가 끝나면 탐지는 자동으로 돕니다. 다음 경우에는 수동으로 실행합니다.

  • 규칙을 새로 등록했거나 고친 경우
  • 일부 규칙만 다시 돌려 보고 싶은 경우

관리 → TTP 탐지 규칙에서 돌릴 규칙을 체크하고 스캔을 누릅니다. 체크하지 않으면 활성화된 전체 규칙이 실행됩니다. 대화상자에서 프로젝트와 이미지를 고르면 진행률이 표시됩니다.

Note
같은 이미지를 다시 스캔하면 이벤트가 **누적**됩니다. 이전 결과를 지우지 않으므로, 같은 규칙을
두 번 돌리면 같은 이벤트가 두 벌 쌓입니다. 증거를 다시 적재하는 경우에는 테이블을 새로 만들기
때문에 이벤트도 함께 초기화됩니다.

다음은 아티팩트에서 증거를 파고드는 법입니다.