> For the complete documentation index, see [llms.txt](https://docs.plura.io/ko/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.plura.io/ko/v6/video/demo/web/xsl.md).

# XSL Script Processing \[T1220]

{% embed url="<https://youtu.be/1RoD8f8GYcw>" %}

{% hint style="warning" %}
※ 해당 영상은 PLURA 5.0 버전 기반의 시연 영상으로, \
PLURA 6.0에서는 화면 구성과 기능이 일부 변경될 수 있습니다.
{% endhint %}

### 1. XSL Script Processing \[T1220] <a href="#id-1" id="id-1"></a>

XSL Script Processing (MITRE ATT\&CK T1220) 기법은 공격자가 XSLT(Extensible Stylesheet Language Transformations) 파일에 악성 스크립트(JScript, VBScript 등)를 포함하여 실행하는 공격 방식입니다.

mshta.exe나 wmic.exe 같은 정상 신뢰 바이너리를 오용하여 응용 프로그램 화이트리스트 차단 정책(AppLocker 등)을 우회하고 악성 코드를 탐지 피해서 실행할 때 활용됩니다.

### 2. 데모 공격 시나리오 <a href="#id-2" id="id-2"></a>

1\) **XSLT 스크립트 실행 시연**: 악성 XSL 파일 주입을 통한 우회 공격 실행

2\) **PLURA 실시간 로그 수집 확인**: 호스트 및 프로세스 실행 로그 수집 검증

3\) **MITRE ATT\&CK 연계 분석**: PLURA 마이터 어택 매트릭스(T1220) 및 호스트 필터 분석을 통한 위협 추적
