📚 네트워크 · 패킷 분석 › 02. 포트 · 프로토콜 분석 — 97편
이전 글: 96. IDS Alert의 Port · 다음 글: 98. 포트·프로토콜 보안 점검 체크리스트

1. 개념

포트 기반 공격 징후란 패킷 내용을 보지 않고도 포트 번호, 방향, 빈도, 분포만으로 관찰할 수 있는 이상 신호를 말합니다. 방화벽 로그·NetFlow처럼 내용이 없는 로그만 있어도 확인할 수 있어서, 관제의 1차 선별(트리아지)에 많이 쓰입니다.

단, 징후는 증거가 아니라 조사를 시작할 이유입니다. 대부분의 징후에는 비슷하게 보이는 정상 원인이 있으므로, 이 글은 각 징후마다 "무엇을 더 확인해야 하는가"를 함께 정리합니다.

앞선 글과의 범위 구분은 다음과 같습니다.

주제다루는 글
노출되면 안 되는 포트가 열린 상태99. 서버 1대의 포트 노출 현황 종합 분석
서버에 불필요하게 LISTEN 중인 포트89. 비표준 포트에서 동작하는 서비스 식별
허용 포트(443)를 쓰는 비정상 외부 통신90. 정상 포트로 위장한 통신 — 443을 쓰는 비정상 트래픽
포트 스캔과 정상 접속 구분95. Firewall Log의 Port
트래픽 흐름에서 보이는 포트 패턴 전체 조망이 글

2. 동작 원리

공격 단계마다 쓰이는 포트와 방향이 달라, 포트 패턴을 보면 어느 단계의 흔적인지 추정할 수 있습니다.

 [정찰]      외부 → 우리 대역 : 여러 포트 / 한 포트 스윕
    ↓
 [초기 접근]  외부 → 노출 서비스 : 22·3389·웹 포트로 반복 시도
    ↓
 [실행·거점]  감염 호스트 → 외부 : 드문 목적지·비표준 포트 아웃바운드
    ↓
 [내부 확산]  내부 호스트 → 다른 내부 호스트 : 445·135·3389·5985·22
    ↓
 [유출·영향]  내부 → 외부 : 대용량 전송 / 내부 → 다수 : 파일 공유 대량 쓰기

같은 포트라도 어느 단계의 방향에서 나타났는지가 해석을 바꿉니다. 예를 들어 445는 외부 → 내부이면 노출 탐색, 내부 PC → PC이면 확산, 내부 → 외부이면 자격 증명 노출 위험 신호입니다.


3. 주요 특징

대표 징후를 포트 패턴 중심으로 정리합니다.

징후포트 패턴추가 확인흔한 오탐 원인
관리 포트 반복 시도외부 → 22·3389 다수 연결, 짧은 세션 반복서비스 인증 실패 로그, 이후 성공 여부사용자의 비밀번호 오입력, 자동화 스크립트 설정 오류
동일 포트 스윕1 출발지 → 여러 IP의 같은 포트(445, 3389, 22, 6379 등)출발지 자산, 시도한 IP 범위자산관리·백신·점검 서버
내부 확산내부 PC → 다른 PC의 445·135·3389·5985인증 이벤트(로그온 유형 3·10), 원격 서비스 생성관리자 원격 지원, 배포 솔루션
비정상 아웃바운드 포트내부 → 외부 비표준 포트, 25, 23, IRC류 포트연결 프로세스, 목적지 평판·도메인업무용 SaaS·원격 지원 도구
내부 DNS·NTP 우회일반 호스트 → 외부 53·123 직접설정된 DNS 서버, 질의 내용개발 PC 수동 설정, 일부 IoT 장비
외부로 나가는 445·139내부 → 외부 445링크·문서로 유도된 접속 여부거의 없음(대부분 차단 대상)
새 LISTEN 포트의 외부 연결서버의 이전에 없던 포트로 인바운드포트를 연 프로세스·생성 시각신규 서비스 배포
반사·증폭 공격 응답외부 → 우리 IP로 출발지 포트 53·123·1900·11211 UDP 대량 유입, 요청 없음우리가 보낸 요청이 있었는가대형 DNS 응답(정상 질의에 대한)
우리 자산이 반사기로 악용내부 서버가 53·123·161·1900 UDP 응답을 외부로 대량 송신해당 서비스의 외부 노출 여부정상 공개 DNS 서버

여러 징후가 시간 순서대로 이어지면 신뢰도가 크게 올라갑니다. 예를 들어 "외부 → 22 반복 시도 → 같은 출발지의 22 인증 성공 → 그 서버에서 내부 22 스윕"은 개별 징후 하나보다 훨씬 강한 근거입니다.


4. 예시

분석 방법 예시 — 방화벽 로그를 포트 패턴별로 선별하는 순서입니다. 아래 로그는 형식 예시(값은 환경마다 다름)이며, 실제 장비 필드명은 96. IDS Alert의 Port을 참고합니다.

time      action src_ip          src_port dst_ip          dst_port proto bytes
10:01:02  deny   203.0.113.50    51544    192.168.10.20   3389     TCP   60
10:01:03  deny   203.0.113.50    51545    192.168.10.21   3389     TCP   60
10:01:03  deny   203.0.113.50    51546    192.168.10.22   3389     TCP   60
10:14:40  allow  192.168.10.35   50110    192.168.10.36   445      TCP   18420
10:14:41  allow  192.168.10.35   50112    192.168.10.37   445      TCP   17990
10:14:41  allow  192.168.10.35   50114    192.168.10.38   445      TCP   18105
10:30:00  allow  192.168.10.40   49820    198.51.100.7    8443     TCP   1320
10:31:00  allow  192.168.10.40   49826    198.51.100.7    8443     TCP   1318
줄 묶음포트 패턴징후다음 확인
10:01, 외부 → 여러 IP의 3389동일 포트 스윕외부 정찰3389가 허용된 IP가 있는지, 같은 출발지의 후속 시도
10:14, PC → 여러 PC의 445, 허용·바이트 있음내부 확산 의심우선순위 높음.35의 로그온 이벤트, 원격 서비스 생성, .35의 이전 행위
10:30, 같은 목적지 8443에 1분 간격 비슷한 크기비정상 아웃바운드 + 주기성C2 의심연결 프로세스, 도메인·평판(90. 정상 포트로 위장한 통신 — 443을 쓰는 비정상 트래픽)

실습 예시 — 본인 실습 서버(Linux)에서 새로 생긴 LISTEN 포트를 확인하는 방법입니다(Rocky/Ubuntu 공통).

# 기준 목록 저장 후, 나중에 비교
ss -Htlnu | awk '{print $1, $5}' | sort > /tmp/listen_base.txt
ss -Htlnu | awk '{print $1, $5}' | sort | diff /tmp/listen_base.txt -

5. 보안 관점

  • 포트 징후는 내용이 암호화되어도 관찰 가능합니다. TLS·SSH 안의 명령은 보이지 않아도 누가 어디로 어떤 포트로 얼마나 자주 연결했는지는 남습니다.
  • 공격자는 징후를 줄이려고 허용 포트 사용, 느린 속도, 정상 도구 활용을 택합니다. 따라서 "이상한 포트가 없다"가 "공격이 없다"는 뜻은 아닙니다.
  • 반사·증폭 징후는 우리가 피해자일 때(대량 응답 유입)와 가해 경로일 때(우리 서버가 반사기) 모두 확인해야 합니다. 후자는 불필요하게 외부에 노출된 UDP 서비스가 원인입니다.
  • 스캔·무차별 대입의 세부 탐지는 05. 네트워크 스캔 징후 분석 영역(232. SSH Brute Force, 233. Brute Force와 Scan 구분)에서, 탐지 룰은 06 영역(294. 비정상 Network Traffic 탐지)에서 다룹니다.

6. SOC 관점

흔적 위치확인 가능한 징후
경계 방화벽 로그외부 스윕, 관리 포트 반복 시도, 비정상 아웃바운드 포트
내부 방화벽·NetFlowPC 간 445·3389·5985 확산
IDS임계치 기반 스캔·무차별 대입 Alert, 포트-프로토콜 불일치
호스트(EDR·Sysmon·ss)연결을 만든 프로세스, 새 LISTEN 포트
인증 로그반복 실패 후 성공, 새 출발지의 원격 로그온

관제자가 확인할 질문

  • 이 포트 패턴은 공격 흐름의 어느 단계(정찰·접근·확산·통신·유출)에 해당하는가?
  • 같은 출발지나 목적지에 앞뒤 단계의 징후가 이어지는가?
  • 출발지가 관리·점검·배포 솔루션 목록에 있는가?
  • 허용된 연결이라면 바이트·지속 시간으로 실제 데이터 교환이 있었는가?

오탐 주의: 단일 징후만으로 차단·격리를 결정하지 않습니다. 특히 내부 스윕·확산 패턴은 관리 솔루션과 모양이 같으므로 예외 목록과 변경 작업 일정을 먼저 대조합니다.


7. 핵심 정리

  • 포트 기반 징후는 포트 번호·방향·빈도·분포만으로 관찰하는 이상 신호이며, 조사를 시작할 이유입니다.
  • 같은 포트라도 외부 → 내부, 내부 → 내부, 내부 → 외부 중 어느 방향인지에 따라 공격 단계 해석이 달라집니다.
  • 대표 징후는 관리 포트 반복 시도, 동일 포트 스윕, 내부 확산, 비정상 아웃바운드, DNS·NTP 우회, 반사·증폭 흔적입니다.
  • 여러 징후가 시간 순서로 연결되면 신뢰도가 크게 높아집니다.
  • 관리 솔루션·점검 일정과 대조하지 않으면 같은 오탐이 반복됩니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글