📚 네트워크 · 패킷 분석 › 05. 네트워크 스캔 징후 분석 — 201편
이전 글: 200. SOC 관점의 네트워크 장비 이벤트 분석 · 다음 글: 202. 정찰(Reconnaissance)의 개념

1. 개념

네트워크 스캔(Network Scan) 은 어떤 호스트가 살아 있는지, 어떤 포트가 열려 있는지, 그 포트에서 어떤 서비스가 동작하는지를 확인하기 위해 여러 대상에 짧은 요청을 보내고 응답의 모양을 관찰하는 행위입니다.

같은 행위가 목적에 따라 전혀 다르게 해석됩니다. 관리자는 자기 네트워크의 자산 목록과 노출 포트를 점검하기 위해 스캔을 사용하고, 공격자는 침투할 대상을 고르기 위해 스캔을 사용합니다. 05 영역은 "공격자가 어떻게 탐색하고 어떤 흔적을 남기는가" 를 방어자(관제자) 입장에서 다루며, 이 글은 그 출발점으로 스캔의 정의와 기본 형태만 정리합니다. 포트 관점의 정상 접속과 스캔 구분은 95. Firewall Log의 Port에서 다뤘습니다.

탐색 단위알아내려는 것흔히 보이는 트래픽관련 글
호스트살아 있는 IPICMP Echo, ARP 요청, 특정 포트 SYN205. Host Discovery, 206. Ping Scan
포트열린 포트다수 포트로 SYN·UDP207. TCP Connect Scan~210. Port Range Scan
서비스·버전포트에서 동작하는 프로그램연결 후 배너·프로브 교환211편, 213편
운영체제OS 종류비정상 조합의 TCP·ICMP 프로브212편

2. 동작 원리

스캔은 "요청 → 응답 유형 → 상태 판단"의 반복입니다. 방어자에게 중요한 것은 이 반복이 여러 장비에 흔적을 남긴다는 점입니다.

[스캔 출발지] ── 요청(ICMP / SYN / UDP) ──→ [방화벽] ──→ [대상 호스트]
                                             │              │
                                   허용/차단 로그 기록      응답 생성
                                             │      (SYN/ACK, RST, ICMP, 무응답)
                                             ↓              ↓
                              [IDS/IPS] 임계치·시그니처 비교 → Alert
                                             ↓
                              [SIEM] 출발지별 목적지 IP·포트 수 집계
                                             ↓
                              관제자: 누가, 무엇을, 얼마나, 결과는?

스캔은 대상 배치에 따라 세 가지 형태로 나눠 볼 수 있습니다.

형태모양로그에서 보이는 특징
수직 스캔(Vertical)한 IP의 여러 포트같은 출발지·목적지 쌍에서 목적지 포트만 계속 바뀜
수평 스캔(Horizontal)여러 IP의 같은 포트같은 목적지 포트, 목적지 IP만 계속 바뀜
블록 스캔(Block)여러 IP의 여러 포트출발지 하나에 목적지 IP·포트 조합이 대량

수직·수평 패턴의 세부 분석은 226. 단일 IP에 대한 다중 Port 접근, 227. 다수 IP에 대한 Port 접근에서 다룹니다.


3. 주요 특징

  • 짧은 연결: 응답만 확인하면 목적을 달성하므로 데이터 교환이 거의 없습니다.
  • 실패 응답이 많음: 대부분의 포트는 닫혀 있으므로 RST/ACK, ICMP Unreachable, 방화벽 차단 로그가 대량으로 생깁니다.
  • 규칙성: 포트 번호나 IP가 순차적으로 증가하거나, 짧은 간격으로 일정하게 반복됩니다(무작위화된 경우는 224. Random Scan).
  • 단일 출발지 집중: 한 출발지에서 많은 목적지로 퍼지는 1:N 구조가 일반적입니다.
기준일반 사용자 트래픽스캔 트래픽
목적지 포트 수서비스에 필요한 소수수십~수천 개
연결당 바이트서비스에 맞는 양0 또는 매우 적음
차단·거부 비율낮음높음
시간 분포사람 행동에 따라 불규칙짧은 시간 집중 또는 일정 간격

4. 예시

실습 예시 — 본인 소유 실습망에서 방화벽(iptables/nftables LOG 규칙) 로그를 확인하는 방어 측 명령입니다. 값은 환경마다 다릅니다.

# 커널 방화벽 로그 위치: Rocky는 /var/log/messages, Ubuntu는 /var/log/kern.log (공통: journalctl -k)
# 출발지별로 시도한 서로 다른 목적지 포트 수 집계
sudo journalctl -k --since "1 hour ago" \
  | grep -o 'SRC=[0-9.]* .*DPT=[0-9]*' \
  | awk '{print $1, $NF}' | sort -u \
  | awk '{c[$1]++} END {for (s in c) print c[s], s}' | sort -rn | head

방화벽 로그 형식 예시(값은 환경마다 다름, 일부 필드 생략):

kernel: DROP IN=ens33 SRC=203.0.113.45 DST=192.168.10.20 PROTO=TCP SPT=51234 DPT=21 SYN
kernel: DROP IN=ens33 SRC=203.0.113.45 DST=192.168.10.20 PROTO=TCP SPT=51234 DPT=22 SYN
kernel: DROP IN=ens33 SRC=203.0.113.45 DST=192.168.10.20 PROTO=TCP SPT=51234 DPT=23 SYN
kernel: DROP IN=ens33 SRC=203.0.113.45 DST=192.168.10.20 PROTO=TCP SPT=51234 DPT=25 SYN

집계 결과 형식 예시:

    812 SRC=203.0.113.45
      3 SRC=192.168.10.15

한 출발지가 같은 목적지에 대해 출발지 포트를 고정한 채 목적지 포트만 바꾸며 SYN을 보내고, 모두 차단되었다는 점에서 수직 스캔 형태로 판단할 수 있습니다.


5. 보안 관점

  • 스캔은 공격 흐름의 정찰 단계입니다. 스캔 자체로 데이터가 유출되거나 서비스가 멈추는 경우는 드물지만, 공격자가 다음 단계에서 쓸 열린 포트 목록을 얻는다는 점이 위험합니다(202. 정찰(Reconnaissance)의 개념).
  • 인터넷에 노출된 주소는 연구 목적·자동화 봇의 스캔을 상시로 받습니다. 외부 스캔 하나하나보다 스캔에 대해 열림으로 응답한 포트가 의도된 노출인지가 더 중요합니다.
  • 내부 출발지의 스캔은 감염 단말이나 장악된 서버에서의 탐색일 수 있으므로 외부 스캔보다 우선순위가 높습니다(228. 내부망 정찰).
  • 허가받지 않은 타인 시스템 스캔은 법적 문제가 될 수 있으므로, 학습은 본인 소유 실습망에서만 합니다.

6. SOC 관점

흔적 위치확인할 수 있는 것
방화벽 로그출발지별 차단 건수, 목적지 IP·포트 분포
IDS/IPS스캔 탐지 룰(임계치 기반) Alert (235. IDS에서 Scan Alert 확인)
패킷 캡처응답 종류(SYN/ACK, RST, ICMP), 스캔 순서·속도
호스트·서비스 로그데이터 없이 끊긴 짧은 연결 기록

관제자가 확인할 질문

  • 출발지는 내부인가 외부인가, 승인된 점검·자산관리 서버인가?
  • 수직·수평·블록 중 어떤 형태이며, 대상 범위는 어디까지인가?
  • 대상이 열림으로 응답한 포트가 있는가? 그 포트로 후속 접속이 이어졌는가?

오탐 주의: 모니터링 헬스체크, 자산관리·NAC 솔루션, 취약점 점검, P2P 프로그램은 스캔과 비슷한 1:N 패턴을 만듭니다. 판단 전에 출발지가 예외 목록에 있는지 먼저 확인합니다.


7. 핵심 정리

  • 네트워크 스캔은 여러 대상에 짧은 요청을 보내 응답 모양으로 호스트·포트·서비스 상태를 판단하는 행위입니다.
  • 같은 행위가 관리자에게는 점검, 공격자에게는 정찰이므로 출발지와 승인 여부가 판단의 출발점입니다.
  • 형태는 수직(한 IP 다수 포트)·수평(다수 IP 같은 포트)·블록으로 구분합니다.
  • 짧은 연결, 대량의 실패 응답, 규칙적 순서, 1:N 구조가 공통 흔적입니다.
  • 스캔 자체보다 열림 응답과 후속 접속 여부가 대응 우선순위를 결정합니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글