# Security Threat Intel

> A Claude skill from aldegad/security-threat-intel.

- **Type:** Skill
- **Install:** `agentstack add skill-aldegad-security-threat-intel-security-threat-intel`
- **Verified:** Yes — security-reviewed for prompt injection and unsafe behavior
- **Seller:** [aldegad](https://agentstack.voostack.com/s/aldegad)
- **Installs:** 0
- **Category:** [Agent Skills](https://agentstack.voostack.com/c/agent-skills)
- **Latest version:** 0.1.0
- **License:** MIT
- **Upstream author:** [aldegad](https://github.com/aldegad)
- **Source:** https://github.com/aldegad/security-threat-intel

## Install

```sh
agentstack add skill-aldegad-security-threat-intel-security-threat-intel
```

Requires the [AgentStack CLI](https://agentstack.voostack.com/docs/cli). Works with Claude Code, Cursor, and any MCP-compatible agent.

## About

# Security Threat Intelligence

Infostealer 및 credential theft 위협에 대한 지식 베이스. 보안 도구 리뷰, 침해 대응 스크립트 분석, 탐지 로직 검증에 사용한다.

## MITRE ATT&CK — Infostealer 관련 기법

### Initial Access (초기 침투)
| ID | 기법 | 설명 | 탐지 포인트 |
|----|------|------|------------|
| T1566.001 | Spearphishing Attachment | 악성 첨부파일 (DMG, ISO, ZIP) | 최근 다운로드 파일, 서명 검증 |
| T1566.002 | Spearphishing Link | 악성 URL (SEO poisoning, 가짜 다운로드) | 브라우저 히스토리, DNS 로그 |
| T1189 | Drive-by Compromise | 웹사이트 방문만으로 감염 | 브라우저 캐시, 의심 리디렉트 |
| T1204.002 | Malicious File Execution | 사용자가 직접 실행 (가짜 설치파일) | 실행 이력, 서명 안 된 바이너리 |

### Execution (실행)
| ID | 기법 | 설명 | 탐지 포인트 |
|----|------|------|------------|
| T1059.001 | PowerShell | 인코딩된 명령, 다운로드 크래들 | PS 히스토리, `-enc`, `IEX`, `DownloadString` |
| T1059.002 | AppleScript | macOS `osascript` 비밀번호 프롬프트 위장 | `osascript.*password`, `osascript.*keychain` |
| T1059.004 | Unix Shell | bash/curl 기반 페이로드 다운로드 | `curl.*pastebin`, `curl.*discord` 패턴 |
| T1204.001 | Malicious Link (ClickFix) | "이 명령어를 터미널에 붙여넣기" 소셜엔지니어링 | 클립보드 히스토리, 최근 쉘 명령 |

### Credential Access (자격 증명 탈취)
| ID | 기법 | 설명 | 탐지 포인트 |
|----|------|------|------------|
| T1555.001 | Keychain | macOS Keychain 데이터 추출 | Keychain 접근 로그, `security` CLI 사용 |
| T1555.003 | Credentials from Web Browsers | Chrome/Firefox 저장 비밀번호 DB 탈취 | `Login Data`, `logins.json` 접근 |
| T1539 | Steal Web Session Cookie | 세션 쿠키 탈취 → 계정 하이재킹 | `Cookies` DB 비정상 접근, Chrome 외 프로세스 |
| T1552.001 | Credentials in Files | `.env`, `credentials.json` 등 | 민감 파일 접근 패턴 |
| T1056.001 | Keylogging | 키 입력 기록 | 접근성(Accessibility) 권한 남용 |

### Collection (수집)
| ID | 기법 | 설명 | 탐지 포인트 |
|----|------|------|------------|
| T1005 | Data from Local System | 지갑, SSH 키, 문서 수집 | 암호화폐 지갑 경로, `.ssh/` 접근 |
| T1115 | Clipboard Data | 클립보드 감시 (암호화폐 주소 교체) | `clipboardRead` 권한, 클립보드 모니터링 |
| T1113 | Screen Capture | 스크린샷 촬영 | 화면 캡처 권한 남용 |

### Exfiltration (유출)
| ID | 기법 | 설명 | 탐지 포인트 |
|----|------|------|------------|
| T1567.001 | Exfil to Code Repository | GitHub/GitLab으로 데이터 유출 | 비정상 git push |
| T1567.002 | Exfil to Cloud Storage | Google Drive, Dropbox 등 | 비정상 업로드 트래픽 |
| T1567.004 | Exfil via Webhook | Discord/Telegram webhook으로 전송 | Discord/Telegram API 연결 |
| T1041 | Exfil Over C2 Channel | C2 서버로 직접 전송 | 의심 포트(4444, 1337 등) 연결 |

### Persistence (지속성)
| ID | 기법 | 설명 | 탐지 포인트 |
|----|------|------|------------|
| T1543.001 | Launch Agent (macOS) | LaunchAgent/Daemon plist 등록 | 비표준 plist, 최근 생성 파일 |
| T1547.001 | Registry Run Keys (Windows) | Run/RunOnce 레지스트리 등록 | 의심 경로 실행파일, Temp 폴더 참조 |
| T1053.005 | Scheduled Task | 예약 작업으로 재실행 | 비표준 예약 작업, 의심 명령 |
| T1176 | Browser Extensions | 악성 확장 프로그램 설치 | 고위험 권한, 최근 설치 확장 |

## 주요 Infostealer 패밀리 (2024-2026)

### macOS
| 이름 | 특징 | 주요 탈취 대상 |
|------|------|---------------|
| Atomic Stealer (AMOS) | DMG/가짜앱으로 배포, osascript 비밀번호 프롬프트 | Keychain, 브라우저, 암호화폐 지갑 |
| Poseidon Stealer | Google Ads 악성광고 경유 | 브라우저 자격증명, 파일, 지갑 |
| Banshee Stealer | Apple XProtect 탐지 우회 시도 | Keychain, 확장프로그램, 지갑 |
| Cuckoo Stealer | 가짜 음악 변환기 앱 | Keychain, SSH 키, iCloud 노트 |
| MetaStealer | 사회공학 + DMG | 비밀번호, 쿠키, 시스템 정보 |

### Windows
| 이름 | 특징 | 주요 탈취 대상 |
|------|------|---------------|
| RedLine | MaaS (서비스형 악성코드), 가장 널리 퍼짐 | 브라우저, VPN, 게임 자격증명 |
| Raccoon v2 | Telegram C2, 자체 패널 | 브라우저, 이메일, 암호화폐 |
| Vidar | 구성 파일로 탈취 대상 지정 | 2FA 코드, 브라우저, 지갑 |
| Lumma Stealer | 안티 분석 기법 강력, 구독형 | 브라우저, 확장프로그램, 쿠키 |
| StealC | 모듈형 구조 | 브라우저, 이메일, FTP |
| Rhadamanthys | 이미지 OCR로 시드 구문 추출 | 암호화폐 지갑, 문서 |
| ACR Stealer | Dead Drop Resolver 기법 (Steam/Google Forms) | 브라우저, FTP, 이메일 |
| Amatera Stealer | ACR Stealer 후속, InstallFix 캠페인 경유, 동적 API + CDN C2 | 브라우저, 쿠키, 세션 토큰, 시스템 정보 |

## 탐지 로직 검증 체크리스트

보안 탐지 스크립트를 리뷰할 때 이 체크리스트로 커버리지를 평가한다:

### 필수 탐지 항목 (P0)
- [ ] 의심 프로세스 이름/경로 매칭
- [ ] 자동실행 등록 (LaunchAgent/Registry Run)
- [ ] 브라우저 자격증명 DB 비정상 접근
- [ ] 의심 네트워크 연결 (C2 포트, webhook)
- [ ] 최근 설치된 서명 안 된 앱

### 권장 탐지 항목 (P1)
- [ ] 브라우저 확장 프로그램 권한 감사
- [ ] 예약 작업/cron 변조
- [ ] PowerShell/bash 히스토리 의심 명령
- [ ] 보안 소프트웨어 상태 (실시간 보호 on/off)
- [ ] 키체인/자격증명 관리자 접근 로그

### 고급 탐지 항목 (P2)
- [ ] DNS 쿼리 로그 (DGA 도메인 탐지)
- [ ] 파일시스템 타임라인 분석 (MAC 타임)
- [ ] 메모리 덤프 분석
- [ ] YARA 룰 기반 파일 스캐닝
- [ ] 네트워크 트래픽 페이로드 분석

### 자폭형 탐지 한계 (P3 — 탐지 어려움)
- 실행 후 자체 삭제하는 인포스틸러
- 정상 프로세스 인젝션 (Process Hollowing)
- 인메모리 전용 실행 (fileless)
- 타임스탬프 위조 (Timestomping)

## 보안 도구 리뷰 가이드라인

### 스크립트 자체 보안
1. **명령 주입**: 사용자 입력이 쉘 명령에 들어가는가?
2. **민감 정보 노출**: 보고서에 비밀번호/토큰이 포함되는가?
3. **임시 파일**: 안전한 권한(700)으로 생성하는가?
4. **에러 핸들링**: 권한 부족 시 graceful하게 처리하는가?
5. **경로 조작**: 파일명에 `../` 등 경로 순회 가능성?

### 탐지 품질
1. **ATT&CK 매핑**: 탐지 항목이 실제 공격 기법에 매핑되는가?
2. **False Positive**: 정상 프로세스를 잘못 탐지하지 않는가?
3. **False Negative**: 알려진 인포스틸러를 놓치지 않는가?
4. **최신성**: 최근 인포스틸러 패밀리가 반영되었는가?
5. **커버리지**: P0 항목을 모두 커버하는가?

### 삭제/격리 기능 판단
- **탐지 전용 권장**: 자동 삭제는 오탐 시 시스템 손상 위험
- **격리 옵션**: 파일을 삭제하지 않고 격리 폴더로 이동
- **보고서 우선**: 사용자가 판단할 수 있는 상세 보고서 제공
- **전문 도구 연계**: Malwarebytes, ClamAV 등 검증된 도구로 후속 처리 안내

## infostealer-check v2 탐지 모듈 (외부 프로젝트 참조)

> 주의: 아래 모듈/시그니처/실행 경로는 **이 skill repo 가 아니라** 별도 프로젝트
> [`infostealer-check`](https://github.com/aldegad/infostealer-check) 의 구조다.
> 이 repo 는 지식 베이스(`SKILL.md`)만 배포하며 실행 가능한 탐지 코드는 포함하지 않는다.
> 보안 도구를 리뷰할 때 "이런 모듈형 탐지 구조가 권장된다"는 참조 레이아웃으로 사용한다.

모듈형 탐지 프레임워크. 각 모듈은 MITRE ATT&CK 기법에 1:1 매핑.

### 실행 방법 (infostealer-check 프로젝트 기준)
```bash
# 전체 스캔
bash core/runner.sh

# 단일 모듈
bash core/runner.sh --module T1555.003

# JSON 출력
bash core/runner.sh --format json
```

### 모듈 레이아웃 (Phase 0)
| 모듈 | 기법 | 파일 |
|------|------|------|
| 브라우저 크레덴셜 | T1555.003 | `modules/credential-access/T1555.003-browser-creds.sh` |
| 크레덴셜 파일 | T1552.001 | `modules/credential-access/T1552.001-creds-in-files.sh` |
| 악성 파일 실행 | T1204.002 | `modules/execution/T1204.002-malicious-file.sh` |
| 셸 히스토리 | T1059.004 | `modules/execution/T1059.004-unix-shell.sh` |
| LaunchAgent 지속성 | T1543.001 | `modules/persistence/T1543.001-launch-agent.sh` |
| C2 채널 | T1041 | `modules/exfiltration/T1041-c2-channel.sh` |

### IOC 시그니처 (infostealer-check 프로젝트 기준)
| 파일 | 내용 |
|------|------|
| `signatures/process-names.json` | 패밀리 프로세스명 IOC |
| `signatures/network-iocs.json` | 웹훅, DDR, DoH, 의심 포트 |
| `signatures/file-paths.json` | 브라우저/지갑/크레덴셜/메신저 경로 |

### 모듈 작성 규칙 (infostealer-check 프로젝트 기준)
새 탐지 모듈은 `core/module-template.sh`를 복사하여 작성:
- `MODULE_ID`, `MODULE_TECHNIQUE`, `MODULE_DESCRIPTION` 필수
- `core/output.sh` 소스 → `emit_finding()`, `emit_clean()`, `emit_info()` 사용
- `run_checks()` 함수에 탐지 로직 구현

## 관련 도구

### CLI 보안 스캐너
- `semgrep --config auto .` — 코드 패턴 기반 취약점 탐지
- `trivy fs --scanners vuln,secret .` — 파일시스템 취약점 + 시크릿 스캔
- `grype ` — 컨테이너 이미지 취약점 스캔

### 위협 인텔리전스 API
- NVD API: `https://services.nvd.nist.gov/rest/json/cves/2.0?keywordSearch=infostealer`
- GitHub Advisory: `gh api graphql -f query='{ securityAdvisories(first:5) { nodes { summary } } }'`
- OSV.dev: `curl -X POST https://api.osv.dev/v1/query -d '{"package":{"name":"express","ecosystem":"npm"}}'`

### YARA / Sigma 룰
- YARA Rules: `github.com/Yara-Rules/rules` — 악성코드 시그니처
- Sigma Rules: `github.com/SigmaHQ/sigma` — 로그 기반 탐지 룰
- Elastic Detection Rules: `github.com/elastic/detection-rules` — SIEM 탐지 룰

## Source & license

This open-source skill is cataloged on AgentStack and links to its original source — we do not rehost the code.

- **Author:** [aldegad](https://github.com/aldegad)
- **Source:** [aldegad/security-threat-intel](https://github.com/aldegad/security-threat-intel)
- **License:** MIT

Install and usage instructions live in the source repository linked above.

## Pricing

- **Free** — Free

## Security capabilities

Automated source analysis of v0.1.0 — what this tool can access:

- **Network access:** yes
- **Filesystem access:** no
- **Shell / process execution:** no
- **Environment & secrets:** yes
- **Dynamic code execution:** no

*"Yes" means the capability is present in the source — more access means more to trust, not that it is unsafe.*


## Versions

- **0.1.0** — security scan: passed — Imported from the upstream source.

## Links

- Listing page: https://agentstack.voostack.com/l/skill-aldegad-security-threat-intel-security-threat-intel
- Seller: https://agentstack.voostack.com/s/aldegad
- Browse the marketplace: https://agentstack.voostack.com/browse

---
Listed on AgentStack — the marketplace for AI agent skills and MCP servers. Every listing is security-reviewed. Creators keep 70%.
