위협 헌팅 & IOC 분석
위협 보고서에서 IOC를 뽑아내고 MITRE ATT&CK에 매핑해 SIEM 탐지 쿼리와 Sigma 룰까지 만들어주는 보안 분석 스킬.
보안·리뷰고급★ 439⑂ 82AI 점수 8/10마지막 업데이트: 2026. 9. 7.
무엇을 해주나
- IOC 추출·정규화: 위협 보고서, 이메일(.eml), PDF, 로그 조각에서 IP·도메인·URL·해시(MD5/SHA1/SHA256)·CVE·레지스트리 키·파일 경로를 패턴으로 찾아내고,
hxxp://·[.]·[at]같은 디팽(defang) 표기를 원래 형태로 복원합니다. - 분류와 신뢰도 점수: 네트워크/파일/호스트/계정/취약점으로 분류하고 High·Medium·Low 신뢰도를 부여하며, JSON·CSV·STIX 2.1 포맷으로 출력합니다.
- MITRE ATT&CK 매핑: 관찰된 행위를 Tactic → Technique → Sub-technique(예: T1059 → T1059.001)로 매핑하고 ATT&CK Navigator 레이어 JSON을 생성합니다.
- 헌트 가설 생성: 가설 문장, 근거, 대상 기법, 필요한 로그 소스, 성공 판정 기준(발견/미발견/불확정)까지 포함한 표준 템플릿을 제공합니다.
- 탐지 룰 작성: Splunk SPL, Microsoft Sentinel KQL, Elastic EQL, Sigma YAML 예시를 기법별로 제공합니다(PowerShell 다운로드 크레이들, LSASS 덤프, Run 키 지속성, SMB 횡이동, 브루트포스 등).
- 위협 인텔 상관분석: 인프라 클러스터링(레지스트라, 인증서 SAN 등)과 위협 행위자 추정, 위협 평가 리포트 양식을 제공합니다.
이런 분께 추천
- SOC 분석가, 위협 헌터, 탐지 엔지니어(Detection Engineering)
- Splunk·Elastic·Sentinel·QRadar 중 하나라도 접근 권한이 있는 보안 담당자
- 위협 인텔 보고서를 받아 사내 탐지 룰로 전환하는 업무를 하는 분
- CTI(위협 인텔리전스) 입문자 중 ATT&CK 매핑 실습이 필요한 분
전제조건:
pip install requests pyyaml stix2 taxii2-client, 선택적으로 MISP/OpenCTI/Sigma CLI/SIEM 접근 권한이 필요합니다.
활용 예시
- CISA 권고문 처리: 새로 나온 랜섬웨어 권고문 텍스트를 붙여넣고 "IOC 전부 뽑아서 STIX로 만들어줘" → 정규화된 지표 목록 + STIX 2.1 JSON.
- 피싱 메일 조사:
.eml파일을 주고 "발신 인프라 IOC 추출하고 관련 ATT&CK 기법 매핑해줘" → 도메인·URL·해시 목록과 T1566.001 등 매핑 결과. - 탐지 룰 전환: "APT29 관련 헌트 가설 3개와 Sentinel KQL 쿼리 만들어줘" → 가설 템플릿 + 실행 가능한 KQL, 그리고 Sigma 룰 초안.
· · · 설치 가이드 · · ·
설치 없이 지금 한 번 써보기
아래를 Claude에 붙여넣으면 설치하지 않고도 이 스킬을 그대로 씁니다.
이 파일의 지시를 읽고 그대로 따라서 나를 도와줘: https://raw.githubusercontent.com/Masriyan/Claude-Code-CyberSecurity-Skill/HEAD/skills/06-threat-hunting/SKILL.md 내가 원하는 것: (여기에 하고 싶은 일을 쓰세요)
Claude가 링크를 열지 못하면, 링크를 직접 열어 내용을 복사해 붙여넣으세요.
↓ 쓸 만하면 아래에서 ZIP을 받아 설치하세요. 그러면 매번 붙여넣지 않아도 알아서 작동합니다.
Claude 앱에 설치 (터미널 필요 없음)
- 아래 버튼으로 ZIP 파일을 받으세요.
- Claude 설정 → Capabilities에서 '코드 실행 및 파일 생성'을 켭니다. (한 번만)
- Claude에서 Customize → Skills → + → '스킬 업로드'를 누르고 받은 ZIP을 올립니다.
Claude Code에 설치
Claude에게 맡기기 — 아래 문장을 Claude Code에 붙여넣으세요
클로드스킬마트에서 찾은 스킬을 설치해줘. GitHub 저장소 Masriyan/Claude-Code-CyberSecurity-Skill 의 skills/06-threat-hunting 폴더를 내 ~/.claude/skills/threat-hunting-ioc-analysis/ 에 그대로 복사해줘. 설치가 끝나면 이 스킬로 무엇을 할 수 있는지 한 줄로 알려줘.
직접 명령으로 설치하기
git clone https://github.com/Masriyan/Claude-Code-CyberSecurity-Skill.git && mkdir -p ~/.claude/skills && cp -r Claude-Code-CyberSecurity-Skill/skills/06-threat-hunting ~/.claude/skills/⚠ 제3자가 만든 스킬입니다. 설치 전 원본 저장소를 한 번 확인하세요.
- 터미널을 엽니다(Windows는 PowerShell 또는 WSL).
- 스킬 저장소를 내려받습니다:
git clone https://github.com/Masriyan/Claude-Code-CyberSecurity-Skill.git - 스킬 폴더를 만듭니다:
mkdir -p ~/.claude/skills - 이 스킬만 복사합니다:
cp -r Claude-Code-CyberSecurity-Skill/skills/06-threat-hunting ~/.claude/skills/ - 파이썬 의존성을 설치합니다:
pip install requests pyyaml stix2 taxii2-client - 복사한 폴더 안에
scripts/ioc_extractor.py,scripts/mitre_mapper.py가 있는지 확인합니다. 없으면 스크립트 호출 대신 Claude에게 직접 텍스트를 붙여넣어 분석을 요청하세요. - Claude Code를 재시작하고 "이 위협 보고서에서 IOC를 추출해줘"처럼 요청하면 스킬이 활성화됩니다.
- (선택) 조직 SIEM 자격증명은 스킬 파일에 적지 말고 각 플랫폼 CLI의 환경변수로 관리하세요.
GitHub에서 원본 보기 ↗라이선스: MIT