클로드스킬마트스킬 둘러보기바로 쓰는 문장영상으로 배우기터미널 사용법스킬이 뭐예요?
 
목록으로

위협 헌팅 & IOC 분석

위협 보고서에서 IOC를 뽑아내고 MITRE ATT&CK에 매핑해 SIEM 탐지 쿼리와 Sigma 룰까지 만들어주는 보안 분석 스킬.

보안·리뷰고급43982AI 점수 8/10마지막 업데이트: 2026. 9. 7.

무엇을 해주나

  • IOC 추출·정규화: 위협 보고서, 이메일(.eml), PDF, 로그 조각에서 IP·도메인·URL·해시(MD5/SHA1/SHA256)·CVE·레지스트리 키·파일 경로를 패턴으로 찾아내고, hxxp://·[.]·[at] 같은 디팽(defang) 표기를 원래 형태로 복원합니다.
  • 분류와 신뢰도 점수: 네트워크/파일/호스트/계정/취약점으로 분류하고 High·Medium·Low 신뢰도를 부여하며, JSON·CSV·STIX 2.1 포맷으로 출력합니다.
  • MITRE ATT&CK 매핑: 관찰된 행위를 Tactic → Technique → Sub-technique(예: T1059 → T1059.001)로 매핑하고 ATT&CK Navigator 레이어 JSON을 생성합니다.
  • 헌트 가설 생성: 가설 문장, 근거, 대상 기법, 필요한 로그 소스, 성공 판정 기준(발견/미발견/불확정)까지 포함한 표준 템플릿을 제공합니다.
  • 탐지 룰 작성: Splunk SPL, Microsoft Sentinel KQL, Elastic EQL, Sigma YAML 예시를 기법별로 제공합니다(PowerShell 다운로드 크레이들, LSASS 덤프, Run 키 지속성, SMB 횡이동, 브루트포스 등).
  • 위협 인텔 상관분석: 인프라 클러스터링(레지스트라, 인증서 SAN 등)과 위협 행위자 추정, 위협 평가 리포트 양식을 제공합니다.

이런 분께 추천

  • SOC 분석가, 위협 헌터, 탐지 엔지니어(Detection Engineering)
  • Splunk·Elastic·Sentinel·QRadar 중 하나라도 접근 권한이 있는 보안 담당자
  • 위협 인텔 보고서를 받아 사내 탐지 룰로 전환하는 업무를 하는 분
  • CTI(위협 인텔리전스) 입문자 중 ATT&CK 매핑 실습이 필요한 분

전제조건: pip install requests pyyaml stix2 taxii2-client, 선택적으로 MISP/OpenCTI/Sigma CLI/SIEM 접근 권한이 필요합니다.

활용 예시

  1. CISA 권고문 처리: 새로 나온 랜섬웨어 권고문 텍스트를 붙여넣고 "IOC 전부 뽑아서 STIX로 만들어줘" → 정규화된 지표 목록 + STIX 2.1 JSON.
  2. 피싱 메일 조사: .eml 파일을 주고 "발신 인프라 IOC 추출하고 관련 ATT&CK 기법 매핑해줘" → 도메인·URL·해시 목록과 T1566.001 등 매핑 결과.
  3. 탐지 룰 전환: "APT29 관련 헌트 가설 3개와 Sentinel KQL 쿼리 만들어줘" → 가설 템플릿 + 실행 가능한 KQL, 그리고 Sigma 룰 초안.

· · · 설치 가이드 · · ·

설치 없이 지금 한 번 써보기

아래를 Claude에 붙여넣으면 설치하지 않고도 이 스킬을 그대로 씁니다.

이 파일의 지시를 읽고 그대로 따라서 나를 도와줘:
https://raw.githubusercontent.com/Masriyan/Claude-Code-CyberSecurity-Skill/HEAD/skills/06-threat-hunting/SKILL.md

내가 원하는 것: (여기에 하고 싶은 일을 쓰세요)

Claude가 링크를 열지 못하면, 링크를 직접 열어 내용을 복사해 붙여넣으세요.

쓸 만하면 아래에서 ZIP을 받아 설치하세요. 그러면 매번 붙여넣지 않아도 알아서 작동합니다.

Claude 앱에 설치 (터미널 필요 없음)
  1. 아래 버튼으로 ZIP 파일을 받으세요.
  2. Claude 설정 → Capabilities에서 '코드 실행 및 파일 생성'을 켭니다. (한 번만)
  3. Claude에서 Customize → Skills → + → '스킬 업로드'를 누르고 받은 ZIP을 올립니다.
ZIP 내려받기
Claude Code에 설치

Claude에게 맡기기 — 아래 문장을 Claude Code에 붙여넣으세요

클로드스킬마트에서 찾은 스킬을 설치해줘.
GitHub 저장소 Masriyan/Claude-Code-CyberSecurity-Skill 의 skills/06-threat-hunting 폴더를 내 ~/.claude/skills/threat-hunting-ioc-analysis/ 에 그대로 복사해줘.
설치가 끝나면 이 스킬로 무엇을 할 수 있는지 한 줄로 알려줘.

직접 명령으로 설치하기

git clone https://github.com/Masriyan/Claude-Code-CyberSecurity-Skill.git && mkdir -p ~/.claude/skills && cp -r Claude-Code-CyberSecurity-Skill/skills/06-threat-hunting ~/.claude/skills/

제3자가 만든 스킬입니다. 설치 전 원본 저장소를 한 번 확인하세요.

  1. 터미널을 엽니다(Windows는 PowerShell 또는 WSL).
  2. 스킬 저장소를 내려받습니다: git clone https://github.com/Masriyan/Claude-Code-CyberSecurity-Skill.git
  3. 스킬 폴더를 만듭니다: mkdir -p ~/.claude/skills
  4. 이 스킬만 복사합니다: cp -r Claude-Code-CyberSecurity-Skill/skills/06-threat-hunting ~/.claude/skills/
  5. 파이썬 의존성을 설치합니다: pip install requests pyyaml stix2 taxii2-client
  6. 복사한 폴더 안에 scripts/ioc_extractor.py, scripts/mitre_mapper.py가 있는지 확인합니다. 없으면 스크립트 호출 대신 Claude에게 직접 텍스트를 붙여넣어 분석을 요청하세요.
  7. Claude Code를 재시작하고 "이 위협 보고서에서 IOC를 추출해줘"처럼 요청하면 스킬이 활성화됩니다.
  8. (선택) 조직 SIEM 자격증명은 스킬 파일에 적지 말고 각 플랫폼 CLI의 환경변수로 관리하세요.