📚 네트워크 · 패킷 분석 › 05. 네트워크 스캔 징후 분석 — 223편
이전 글: 222. ACK Scan · 다음 글: 224. Random Scan
Sequential Scan(순차 스캔) 은 목적지 포트나 목적지 IP를 번호 순서대로 하나씩 확인하는 스캔입니다. 스캔 "방식"(SYN, FIN 등)이 아니라 대상을 확인하는 순서에 대한 분류이므로, 어떤 방식의 스캔이든 순차적일 수 있습니다.
관제자에게 순차 스캔은 가장 알아보기 쉬운 모양입니다. 로그를 시간순으로 정렬하면 목적지 포트나 IP가 1씩 증가하는 줄이 계단처럼 이어집니다. 순서를 섞은 경우는 224. Random Scan에서 다룹니다.
| 순차 대상 | 로그 모양 | 흔한 발생 원인 |
|---|---|---|
| 포트 순차 | 같은 목적지, DPT가 1씩 증가 | 범위를 순서대로 도는 단순 스크립트·설정 |
| IP 순차 | 같은 DPT, DST 마지막 옥텟이 1씩 증가 | 대역 스윕, 웜의 인접 주소 탐색 |
| IP·포트 이중 순차 | IP마다 포트 목록을 순서대로 | 블록 스캔 |
순차성은 시간 순서와 번호 순서가 일치하는 정도로 측정할 수 있습니다. 방어 측에서는 한 출발지의 이벤트를 시간순으로 정렬한 뒤, 바로 앞 이벤트보다 번호가 커지는 비율과 증가 폭을 계산합니다.
방화벽·IDS 이벤트에서 한 출발지 추출
↓
시간순 정렬 → (시각, 목적지 IP, 목적지 포트) 목록
↓
연속된 두 이벤트 비교
├─ 포트가 +1 증가 → 순차 증가 1건
├─ IP 마지막 옥텟 +1 증가 → 순차 증가 1건
└─ 그 외 → 비순차
↓
순차 비율 = 순차 증가 건수 ÷ 전체 비교 건수
├─ 높음(대부분 +1) → Sequential Scan
└─ 낮음 → 무작위 순서 또는 정상 트래픽 → 224편 기준으로 확인
| 측정값 | 순차 스캔 | 무작위 순서 스캔 | 정상 트래픽 |
|---|---|---|---|
| 순차 증가 비율 | 높음 | 낮음 | 낮음 |
| 서로 다른 포트·IP 수 | 많음 | 많음 | 적음 |
| 증가 폭 | 대부분 1 | 불규칙 | 의미 없음 |
실습 예시 — 본인 소유 실습망의 방화벽(iptables LOG) 로그에서 한 출발지의 포트 순차 비율을 계산하는 방어 측 명령입니다. Rocky는 /var/log/messages, Ubuntu는 /var/log/kern.log이며, 값은 환경마다 다릅니다.
SRC=203.0.113.45
sudo grep "SRC=$SRC " /var/log/kern.log | grep -o 'DPT=[0-9]*' | cut -d= -f2 \
| awk 'NR>1 {n++; if ($1 == prev+1) s++} {prev=$1}
END {printf "비교 %d건, +1 증가 %d건, 순차 비율 %.2f\n", n, s, (n ? s/n : 0)}'
방화벽 로그 형식 예시(값은 환경마다 다름, 일부 필드 생략):
10:00:01 kernel: DROP SRC=203.0.113.45 DST=192.168.10.20 PROTO=TCP DPT=1000 SYN
10:00:01 kernel: DROP SRC=203.0.113.45 DST=192.168.10.20 PROTO=TCP DPT=1001 SYN
10:00:01 kernel: DROP SRC=203.0.113.45 DST=192.168.10.20 PROTO=TCP DPT=1002 SYN
10:00:02 kernel: DROP SRC=203.0.113.45 DST=192.168.10.20 PROTO=TCP DPT=1003 SYN
결과 형식 예시: 비교 1499건, +1 증가 1498건, 순차 비율 1.00
| 관찰 | 해석 |
|---|---|
| 순차 비율 약 1.00 | 포트를 번호 순서대로 확인 |
| 마지막 DPT가 2500 | 1000~2500 구간 확인 후 종료 또는 차단 |
| 허용 정책 포트(예: 1433)가 로그에서 빠짐 | 차단 로그 외 허용 세션 로그로 도달 여부 확인 |
| 흔적 위치 | 확인 내용 |
|---|---|
| 방화벽 | 시간순 DPT·DST 증가, 로그 종료 지점 |
| IDS | 포트 스캔·스윕 임계치 Alert |
| NetFlow | 출발지별 목적지 IP 증가 패턴 |
| EDR(내부 출발지) | 순차 연결을 만든 프로세스 |
관제자가 확인할 질문
오탐 주의: 자산관리·NMS가 대역을 순서대로 점검하는 경우, 정상 클라이언트가 연속 포트 범위를 쓰는 애플리케이션(예: FTP 패시브 모드의 데이터 포트 범위)도 증가 패턴을 만들 수 있습니다. 출발지 역할과 실제 데이터 교환 여부로 구분합니다.