AgentStack
Browse Sign in
Browse Why AgentStack Sell Docs
Sign in
SKILL verified MIT Self-run

Security Threat Intel

skill-aldegad-security-threat-intel-security-threat-intel · by aldegad

A Claude skill from aldegad/security-threat-intel.

No reviews yet
0 installs
0 views
view→install

Install

$ agentstack add skill-aldegad-security-threat-intel-security-threat-intel

✓ scanned · ✓ verified, works with Claude Code, Cursor, and more.

Security review

✓ Passed

No issues found. Passed automated security review. · v0.1.0 How review works →

  • Prompt-injection patterns
  • Secret / credential exfiltration
  • Dangerous shell & filesystem operations
  • Untrusted network calls
  • Known-malicious package signatures

What it can access

  • Network access Used
  • Filesystem access No
  • Shell / process execution No
  • Environment & secrets Used
  • Dynamic code execution No

From automated source analysis of v0.1.0. “Used” means the capability is present in the source — more access means more to trust, not that it’s unsafe.

View the full security report →

Verified badge

Passed review? Show it. Paste this badge into your README, it links to the public security report.

AgentStack Verified badge Links to your public security report.
[![AgentStack Verified](https://agentstack.voostack.com/badges/verified.svg)](https://agentstack.voostack.com/security/report/skill-aldegad-security-threat-intel-security-threat-intel)

Reliability & compatibility

Security review passed
0 installs to date
no reviews yet
Archived

Declared compatibility

Claude CodeClaude Desktop

Compatibility is declared by the source manifest. End-to-end runtime verification is coming, see below.

Preview Execution monitoring

We're building live execution health for every listing: tool-call success rate, median latency, uptime, and last-checked timestamps, measured, not self-reported. It isn't live yet, so we don't show numbers we can't stand behind.

How agent discovery & health will work →
Are you the author of Security Threat Intel? Claim this listing to set pricing, connect Stripe payouts, and keep 70% of every sale.
Sign up to claim

About

Security Threat Intelligence

Infostealer 및 credential theft 위협에 대한 지식 베이스. 보안 도구 리뷰, 침해 대응 스크립트 분석, 탐지 로직 검증에 사용한다.

MITRE ATT&CK — Infostealer 관련 기법

Initial Access (초기 침투)

| ID | 기법 | 설명 | 탐지 포인트 | |----|------|------|------------| | T1566.001 | Spearphishing Attachment | 악성 첨부파일 (DMG, ISO, ZIP) | 최근 다운로드 파일, 서명 검증 | | T1566.002 | Spearphishing Link | 악성 URL (SEO poisoning, 가짜 다운로드) | 브라우저 히스토리, DNS 로그 | | T1189 | Drive-by Compromise | 웹사이트 방문만으로 감염 | 브라우저 캐시, 의심 리디렉트 | | T1204.002 | Malicious File Execution | 사용자가 직접 실행 (가짜 설치파일) | 실행 이력, 서명 안 된 바이너리 |

Execution (실행)

| ID | 기법 | 설명 | 탐지 포인트 | |----|------|------|------------| | T1059.001 | PowerShell | 인코딩된 명령, 다운로드 크래들 | PS 히스토리, -enc, IEX, DownloadString | | T1059.002 | AppleScript | macOS osascript 비밀번호 프롬프트 위장 | osascript.*password, osascript.*keychain | | T1059.004 | Unix Shell | bash/curl 기반 페이로드 다운로드 | curl.*pastebin, curl.*discord 패턴 | | T1204.001 | Malicious Link (ClickFix) | "이 명령어를 터미널에 붙여넣기" 소셜엔지니어링 | 클립보드 히스토리, 최근 쉘 명령 |

Credential Access (자격 증명 탈취)

| ID | 기법 | 설명 | 탐지 포인트 | |----|------|------|------------| | T1555.001 | Keychain | macOS Keychain 데이터 추출 | Keychain 접근 로그, security CLI 사용 | | T1555.003 | Credentials from Web Browsers | Chrome/Firefox 저장 비밀번호 DB 탈취 | Login Data, logins.json 접근 | | T1539 | Steal Web Session Cookie | 세션 쿠키 탈취 → 계정 하이재킹 | Cookies DB 비정상 접근, Chrome 외 프로세스 | | T1552.001 | Credentials in Files | .env, credentials.json 등 | 민감 파일 접근 패턴 | | T1056.001 | Keylogging | 키 입력 기록 | 접근성(Accessibility) 권한 남용 |

Collection (수집)

| ID | 기법 | 설명 | 탐지 포인트 | |----|------|------|------------| | T1005 | Data from Local System | 지갑, SSH 키, 문서 수집 | 암호화폐 지갑 경로, .ssh/ 접근 | | T1115 | Clipboard Data | 클립보드 감시 (암호화폐 주소 교체) | clipboardRead 권한, 클립보드 모니터링 | | T1113 | Screen Capture | 스크린샷 촬영 | 화면 캡처 권한 남용 |

Exfiltration (유출)

| ID | 기법 | 설명 | 탐지 포인트 | |----|------|------|------------| | T1567.001 | Exfil to Code Repository | GitHub/GitLab으로 데이터 유출 | 비정상 git push | | T1567.002 | Exfil to Cloud Storage | Google Drive, Dropbox 등 | 비정상 업로드 트래픽 | | T1567.004 | Exfil via Webhook | Discord/Telegram webhook으로 전송 | Discord/Telegram API 연결 | | T1041 | Exfil Over C2 Channel | C2 서버로 직접 전송 | 의심 포트(4444, 1337 등) 연결 |

Persistence (지속성)

| ID | 기법 | 설명 | 탐지 포인트 | |----|------|------|------------| | T1543.001 | Launch Agent (macOS) | LaunchAgent/Daemon plist 등록 | 비표준 plist, 최근 생성 파일 | | T1547.001 | Registry Run Keys (Windows) | Run/RunOnce 레지스트리 등록 | 의심 경로 실행파일, Temp 폴더 참조 | | T1053.005 | Scheduled Task | 예약 작업으로 재실행 | 비표준 예약 작업, 의심 명령 | | T1176 | Browser Extensions | 악성 확장 프로그램 설치 | 고위험 권한, 최근 설치 확장 |

주요 Infostealer 패밀리 (2024-2026)

macOS

| 이름 | 특징 | 주요 탈취 대상 | |------|------|---------------| | Atomic Stealer (AMOS) | DMG/가짜앱으로 배포, osascript 비밀번호 프롬프트 | Keychain, 브라우저, 암호화폐 지갑 | | Poseidon Stealer | Google Ads 악성광고 경유 | 브라우저 자격증명, 파일, 지갑 | | Banshee Stealer | Apple XProtect 탐지 우회 시도 | Keychain, 확장프로그램, 지갑 | | Cuckoo Stealer | 가짜 음악 변환기 앱 | Keychain, SSH 키, iCloud 노트 | | MetaStealer | 사회공학 + DMG | 비밀번호, 쿠키, 시스템 정보 |

Windows

| 이름 | 특징 | 주요 탈취 대상 | |------|------|---------------| | RedLine | MaaS (서비스형 악성코드), 가장 널리 퍼짐 | 브라우저, VPN, 게임 자격증명 | | Raccoon v2 | Telegram C2, 자체 패널 | 브라우저, 이메일, 암호화폐 | | Vidar | 구성 파일로 탈취 대상 지정 | 2FA 코드, 브라우저, 지갑 | | Lumma Stealer | 안티 분석 기법 강력, 구독형 | 브라우저, 확장프로그램, 쿠키 | | StealC | 모듈형 구조 | 브라우저, 이메일, FTP | | Rhadamanthys | 이미지 OCR로 시드 구문 추출 | 암호화폐 지갑, 문서 | | ACR Stealer | Dead Drop Resolver 기법 (Steam/Google Forms) | 브라우저, FTP, 이메일 | | Amatera Stealer | ACR Stealer 후속, InstallFix 캠페인 경유, 동적 API + CDN C2 | 브라우저, 쿠키, 세션 토큰, 시스템 정보 |

탐지 로직 검증 체크리스트

보안 탐지 스크립트를 리뷰할 때 이 체크리스트로 커버리지를 평가한다:

필수 탐지 항목 (P0)

  • [ ] 의심 프로세스 이름/경로 매칭
  • [ ] 자동실행 등록 (LaunchAgent/Registry Run)
  • [ ] 브라우저 자격증명 DB 비정상 접근
  • [ ] 의심 네트워크 연결 (C2 포트, webhook)
  • [ ] 최근 설치된 서명 안 된 앱

권장 탐지 항목 (P1)

  • [ ] 브라우저 확장 프로그램 권한 감사
  • [ ] 예약 작업/cron 변조
  • [ ] PowerShell/bash 히스토리 의심 명령
  • [ ] 보안 소프트웨어 상태 (실시간 보호 on/off)
  • [ ] 키체인/자격증명 관리자 접근 로그

고급 탐지 항목 (P2)

  • [ ] DNS 쿼리 로그 (DGA 도메인 탐지)
  • [ ] 파일시스템 타임라인 분석 (MAC 타임)
  • [ ] 메모리 덤프 분석
  • [ ] YARA 룰 기반 파일 스캐닝
  • [ ] 네트워크 트래픽 페이로드 분석

자폭형 탐지 한계 (P3 — 탐지 어려움)

  • 실행 후 자체 삭제하는 인포스틸러
  • 정상 프로세스 인젝션 (Process Hollowing)
  • 인메모리 전용 실행 (fileless)
  • 타임스탬프 위조 (Timestomping)

보안 도구 리뷰 가이드라인

스크립트 자체 보안

  1. 명령 주입: 사용자 입력이 쉘 명령에 들어가는가?
  2. 민감 정보 노출: 보고서에 비밀번호/토큰이 포함되는가?
  3. 임시 파일: 안전한 권한(700)으로 생성하는가?
  4. 에러 핸들링: 권한 부족 시 graceful하게 처리하는가?
  5. 경로 조작: 파일명에 ../ 등 경로 순회 가능성?

탐지 품질

  1. ATT&CK 매핑: 탐지 항목이 실제 공격 기법에 매핑되는가?
  2. False Positive: 정상 프로세스를 잘못 탐지하지 않는가?
  3. False Negative: 알려진 인포스틸러를 놓치지 않는가?
  4. 최신성: 최근 인포스틸러 패밀리가 반영되었는가?
  5. 커버리지: P0 항목을 모두 커버하는가?

삭제/격리 기능 판단

  • 탐지 전용 권장: 자동 삭제는 오탐 시 시스템 손상 위험
  • 격리 옵션: 파일을 삭제하지 않고 격리 폴더로 이동
  • 보고서 우선: 사용자가 판단할 수 있는 상세 보고서 제공
  • 전문 도구 연계: Malwarebytes, ClamAV 등 검증된 도구로 후속 처리 안내

infostealer-check v2 탐지 모듈 (외부 프로젝트 참조)

> 주의: 아래 모듈/시그니처/실행 경로는 이 skill repo 가 아니라 별도 프로젝트 > infostealer-check 의 구조다. > 이 repo 는 지식 베이스(SKILL.md)만 배포하며 실행 가능한 탐지 코드는 포함하지 않는다. > 보안 도구를 리뷰할 때 "이런 모듈형 탐지 구조가 권장된다"는 참조 레이아웃으로 사용한다.

모듈형 탐지 프레임워크. 각 모듈은 MITRE ATT&CK 기법에 1:1 매핑.

실행 방법 (infostealer-check 프로젝트 기준)

# 전체 스캔
bash core/runner.sh

# 단일 모듈
bash core/runner.sh --module T1555.003

# JSON 출력
bash core/runner.sh --format json

모듈 레이아웃 (Phase 0)

| 모듈 | 기법 | 파일 | |------|------|------| | 브라우저 크레덴셜 | T1555.003 | modules/credential-access/T1555.003-browser-creds.sh | | 크레덴셜 파일 | T1552.001 | modules/credential-access/T1552.001-creds-in-files.sh | | 악성 파일 실행 | T1204.002 | modules/execution/T1204.002-malicious-file.sh | | 셸 히스토리 | T1059.004 | modules/execution/T1059.004-unix-shell.sh | | LaunchAgent 지속성 | T1543.001 | modules/persistence/T1543.001-launch-agent.sh | | C2 채널 | T1041 | modules/exfiltration/T1041-c2-channel.sh |

IOC 시그니처 (infostealer-check 프로젝트 기준)

| 파일 | 내용 | |------|------| | signatures/process-names.json | 패밀리 프로세스명 IOC | | signatures/network-iocs.json | 웹훅, DDR, DoH, 의심 포트 | | signatures/file-paths.json | 브라우저/지갑/크레덴셜/메신저 경로 |

모듈 작성 규칙 (infostealer-check 프로젝트 기준)

새 탐지 모듈은 core/module-template.sh를 복사하여 작성:

  • MODULE_ID, MODULE_TECHNIQUE, MODULE_DESCRIPTION 필수
  • core/output.sh 소스 → emit_finding(), emit_clean(), emit_info() 사용
  • run_checks() 함수에 탐지 로직 구현

관련 도구

CLI 보안 스캐너

  • semgrep --config auto . — 코드 패턴 기반 취약점 탐지
  • trivy fs --scanners vuln,secret . — 파일시스템 취약점 + 시크릿 스캔
  • grype — 컨테이너 이미지 취약점 스캔

위협 인텔리전스 API

  • NVD API: https://services.nvd.nist.gov/rest/json/cves/2.0?keywordSearch=infostealer
  • GitHub Advisory: gh api graphql -f query='{ securityAdvisories(first:5) { nodes { summary } } }'
  • OSV.dev: curl -X POST https://api.osv.dev/v1/query -d '{"package":{"name":"express","ecosystem":"npm"}}'

YARA / Sigma 룰

  • YARA Rules: github.com/Yara-Rules/rules — 악성코드 시그니처
  • Sigma Rules: github.com/SigmaHQ/sigma — 로그 기반 탐지 룰
  • Elastic Detection Rules: github.com/elastic/detection-rules — SIEM 탐지 룰

Source & license

This open-source skill is cataloged on AgentStack and links to its original source — we do not rehost the code.

Install and usage instructions live in the source repository linked above.

Reviews

No reviews yet, be the first.

Versions

  • v0.1.0 Imported from the upstream source.