📚 네트워크 · 패킷 분석 › 05. 네트워크 스캔 징후 분석 — 223편
이전 글: 222. ACK Scan · 다음 글: 224. Random Scan

1. 개념

Sequential Scan(순차 스캔) 은 목적지 포트나 목적지 IP를 번호 순서대로 하나씩 확인하는 스캔입니다. 스캔 "방식"(SYN, FIN 등)이 아니라 대상을 확인하는 순서에 대한 분류이므로, 어떤 방식의 스캔이든 순차적일 수 있습니다.

관제자에게 순차 스캔은 가장 알아보기 쉬운 모양입니다. 로그를 시간순으로 정렬하면 목적지 포트나 IP가 1씩 증가하는 줄이 계단처럼 이어집니다. 순서를 섞은 경우는 224. Random Scan에서 다룹니다.

순차 대상로그 모양흔한 발생 원인
포트 순차같은 목적지, DPT가 1씩 증가범위를 순서대로 도는 단순 스크립트·설정
IP 순차같은 DPT, DST 마지막 옥텟이 1씩 증가대역 스윕, 웜의 인접 주소 탐색
IP·포트 이중 순차IP마다 포트 목록을 순서대로블록 스캔

2. 동작 원리

순차성은 시간 순서와 번호 순서가 일치하는 정도로 측정할 수 있습니다. 방어 측에서는 한 출발지의 이벤트를 시간순으로 정렬한 뒤, 바로 앞 이벤트보다 번호가 커지는 비율과 증가 폭을 계산합니다.

방화벽·IDS 이벤트에서 한 출발지 추출
      ↓
시간순 정렬 → (시각, 목적지 IP, 목적지 포트) 목록
      ↓
연속된 두 이벤트 비교
  ├─ 포트가 +1 증가        → 순차 증가 1건
  ├─ IP 마지막 옥텟 +1 증가 → 순차 증가 1건
  └─ 그 외                → 비순차
      ↓
순차 비율 = 순차 증가 건수 ÷ 전체 비교 건수
  ├─ 높음(대부분 +1) → Sequential Scan
  └─ 낮음          → 무작위 순서 또는 정상 트래픽 → 224편 기준으로 확인
측정값순차 스캔무작위 순서 스캔정상 트래픽
순차 증가 비율높음낮음낮음
서로 다른 포트·IP 수많음많음적음
증가 폭대부분 1불규칙의미 없음

3. 주요 특징

  • 눈으로 바로 보임: 로그 몇 줄만 봐도 계단 모양이 드러나므로, 초동 분석에서 스캔 여부를 빠르게 판단할 수 있습니다.
  • 진행 위치 추정 가능: 순서대로 진행하므로 마지막 이벤트의 번호로 "어디까지 확인했는지", 로그가 끊긴 지점으로 "어디서 차단·중단되었는지"를 추정할 수 있습니다.
  • 간격이 일정: 자동화된 순차 스캔은 이벤트 간격이 일정한 경우가 많아, 시간 간격 분포도 보조 지표가 됩니다.
  • IP 순차는 웜 특징과 연결: 감염 호스트가 자기 주소 주변 대역을 순서대로 탐색하는 구현이 알려져 있어, 내부 출발지의 IP 순차 패턴은 우선 확인 대상입니다(228. 내부망 정찰).

4. 예시

실습 예시 — 본인 소유 실습망의 방화벽(iptables LOG) 로그에서 한 출발지의 포트 순차 비율을 계산하는 방어 측 명령입니다. Rocky는 /var/log/messages, Ubuntu는 /var/log/kern.log이며, 값은 환경마다 다릅니다.

SRC=203.0.113.45
sudo grep "SRC=$SRC " /var/log/kern.log | grep -o 'DPT=[0-9]*' | cut -d= -f2 \
  | awk 'NR>1 {n++; if ($1 == prev+1) s++} {prev=$1}
         END {printf "비교 %d건, +1 증가 %d건, 순차 비율 %.2f\n", n, s, (n ? s/n : 0)}'

방화벽 로그 형식 예시(값은 환경마다 다름, 일부 필드 생략):

10:00:01 kernel: DROP SRC=203.0.113.45 DST=192.168.10.20 PROTO=TCP DPT=1000 SYN
10:00:01 kernel: DROP SRC=203.0.113.45 DST=192.168.10.20 PROTO=TCP DPT=1001 SYN
10:00:01 kernel: DROP SRC=203.0.113.45 DST=192.168.10.20 PROTO=TCP DPT=1002 SYN
10:00:02 kernel: DROP SRC=203.0.113.45 DST=192.168.10.20 PROTO=TCP DPT=1003 SYN

결과 형식 예시: 비교 1499건, +1 증가 1498건, 순차 비율 1.00

관찰해석
순차 비율 약 1.00포트를 번호 순서대로 확인
마지막 DPT가 25001000~2500 구간 확인 후 종료 또는 차단
허용 정책 포트(예: 1433)가 로그에서 빠짐차단 로그 외 허용 세션 로그로 도달 여부 확인

5. 보안 관점

  • 순차 스캔은 구현이 단순한 도구나 스크립트에서 흔하며, 탐지가 쉽다는 것이 곧 위협이 낮다는 뜻은 아닙니다. 결과로 얻는 정보는 다른 순서의 스캔과 같습니다.
  • 진행 위치를 추정할 수 있으므로, 스캔이 중단된 지점 이후 대상에 대해 다른 출발지의 이어지는 시도가 없는지 확인합니다(210. Port Range Scan).
  • 내부 출발지의 IP 순차 탐색은 확산형 악성코드 가능성을 우선 검토합니다.

6. SOC 관점

흔적 위치확인 내용
방화벽시간순 DPT·DST 증가, 로그 종료 지점
IDS포트 스캔·스윕 임계치 Alert
NetFlow출발지별 목적지 IP 증가 패턴
EDR(내부 출발지)순차 연결을 만든 프로세스

관제자가 확인할 질문

  • 포트 순차인가 IP 순차인가, 순차 비율과 증가 폭은 얼마인가?
  • 어디서 시작해 어디서 끝났으며, 끝난 이유(완료·차단·중단)는 무엇인가?
  • 순차 구간 안에서 열림 응답이 있었던 포트·IP는 무엇인가?

오탐 주의: 자산관리·NMS가 대역을 순서대로 점검하는 경우, 정상 클라이언트가 연속 포트 범위를 쓰는 애플리케이션(예: FTP 패시브 모드의 데이터 포트 범위)도 증가 패턴을 만들 수 있습니다. 출발지 역할과 실제 데이터 교환 여부로 구분합니다.


7. 핵심 정리

  • Sequential Scan은 포트나 IP를 번호 순서대로 확인하는 스캔으로, 스캔 방식이 아니라 순서에 대한 분류입니다.
  • 시간순 로그에서 번호가 1씩 증가하는 계단 모양이 핵심 흔적입니다.
  • 순차 비율(+1 증가 건수 ÷ 비교 건수)로 순차성을 수치화할 수 있습니다.
  • 순서대로 진행하므로 확인 범위와 중단 지점을 추정할 수 있습니다.
  • 탐지가 쉬워도 얻는 정보는 같으므로 열림 응답과 후속 시도를 기준으로 대응합니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글