📚 네트워크 · 패킷 분석 › 05. 네트워크 스캔 징후 분석 — 214편
이전 글: 213. Version Detection · 다음 글: 215. 전체 Port Scan
특정 Port Scan 은 넓은 범위가 아니라 한 개~수십 개의 정해진 포트만 확인하는 스캔입니다. 범위가 좁다는 것은 상대가 이미 찾는 서비스를 정해 두었다는 뜻이므로, 관제자는 "어떤 포트 조합인가"에서 의도를 읽어낼 수 있습니다.
범위 복원 방법은 210. Port Range Scan에서 다뤘고, 이 글은 좁은 범위가 갖는 의미와 판단 기준만 다룹니다. 위험도가 높은 포트 목록은 88. 위험 Port에서 정리했습니다.
| 형태 | 모양 | 흔한 의도 |
|---|---|---|
| 단일 포트 × 다수 IP | 수평, 한 포트만 | 특정 서비스·취약점 대상 수집 |
| 포트 묶음 × 다수 IP | 수평, 3~10개 포트 | 원격관리·DB 같은 서비스군 탐색 |
| 포트 묶음 × 단일 IP | 수직, 소수 포트 | 특정 서버의 관리 경로 확인 |
특정 포트만 확인하면 대상당 요청이 적어 짧은 시간에 매우 많은 IP를 훑을 수 있습니다. 그래서 인터넷 규모의 대상 수집이나 웜의 확산 전 탐색에 자주 쓰입니다.
관심 서비스 결정 (예: 새 취약점이 공개된 제품의 포트)
↓
대역 전체에 해당 포트만 SYN 또는 연결 시도
↓
응답한 IP만 목록화 → 서비스·버전 확인(211·213편) → 공격 시도
↓
방어 측 흔적: 같은 목적지 포트로 다수 목적지 IP / 한 대상에는 1~2건뿐
→ 대상별 로그로는 안 보이고, 포트별 집계에서 보임
포트 조합으로 관심 서비스를 추정할 수 있습니다.
| 포트 조합 예 | 관심 서비스군 | 확인 포인트 |
|---|---|---|
| 22, 23, 2323 | 원격 접속(IoT 포함) | 이후 로그인 시도 여부 |
| 3389, 5900, 5985 | 원격 데스크톱·원격관리 | 외부 노출 여부 |
| 445, 139, 135 | Windows 파일 공유·RPC | 경계에서 차단되는지 |
| 1433, 3306, 5432, 6379, 27017 | DB·캐시 | 인증 없는 노출 여부 |
| 2375, 9200, 8080, 8443 | 관리 API·웹 콘솔 | 인증 설정 여부 |
| 기준 | 넓은 범위 스캔 | 특정 Port Scan |
|---|---|---|
| 목적지 포트 수 | 수백~수만 | 1~수십 |
| 목적지 IP 수 | 소수인 경우가 많음 | 대역 전체인 경우가 많음 |
| 대상 단위 탐지 | 쉬움 | 어려움 |
| 의도 추정 | 전반적 조사 | 특정 서비스·취약점 |
실습 예시 — 본인 소유 실습망의 방화벽(iptables LOG) 로그에서 특정 포트의 수평 시도를 집계하는 방어 측 명령입니다. Rocky는 /var/log/messages, Ubuntu는 /var/log/kern.log이며, 값은 환경마다 다릅니다.
# 목적지 포트별: 시도한 출발지 수, 대상이 된 목적지 IP 수
sudo grep -o 'SRC=[0-9.]* DST=[0-9.]* .*DPT=[0-9]*' /var/log/kern.log \
| awk '{split($NF,p,"="); src[p[2]" "$1]=1; dst[p[2]" "$2]=1}
END {for (k in src) {split(k,a," "); s[a[1]]++}
for (k in dst) {split(k,a," "); d[a[1]]++}
for (p in s) print p, "srcs="s[p], "dsts="d[p]}' | sort -t= -k3 -rn | head
집계 결과 형식 예시(값은 환경마다 다름):
6379 srcs=2 dsts=254
22 srcs=31 dsts=40
445 srcs=12 dsts=18
| 관찰 | 해석 |
|---|---|
| 6379: 출발지 2개가 목적지 254개 | 소수 출발지가 대역 전체의 캐시 서비스 포트를 탐색 |
| 22: 출발지 다수, 목적지 일부 | 인터넷 배경 소음 형태, 노출 서버 위주 |
| 이전 주 대비 특정 포트 급증 | 관련 취약점 공개·봇넷 활동 여부 확인 |
| 흔적 위치 | 확인 내용 |
|---|---|
| 방화벽 | 포트별 출발지·목적지 수, 일간 추이 |
| IDS | 특정 서비스 탐색 시그니처, 수평 스캔 임계치 Alert |
| 서비스 로그 | 열린 대상에 이어진 인증 시도·공격 요청 |
| 위협 인텔리전스 | 출발지 평판, 관련 취약점 공개 정보 |
관제자가 확인할 질문
오탐 주의: 모니터링 시스템의 포트 점검(예: 22·443만 주기적 확인)도 특정 포트 수평 패턴을 만듭니다. 주기·출발지가 고정되어 있다는 점으로 구분합니다. 서비스 디스커버리 기능(예: 로컬 네트워크 장치 검색)도 특정 포트 다중 목적지 패턴을 만들 수 있습니다.