📚 네트워크 · 패킷 분석 › 05. 네트워크 스캔 징후 분석 — 228편
이전 글: 227. 다수 IP에 대한 Port 접근 · 다음 글: 229. 외부망 정찰
내부망 정찰 은 이미 내부에 들어온 행위자(감염 단말, 장악된 서버, 악의적 내부자)가 내부 네트워크의 호스트·서비스·계정·공유 자원을 파악하는 활동입니다. 외부 정찰(229. 외부망 정찰)이 "어디로 들어갈까"라면, 내부 정찰은 "들어온 뒤 어디로 옮겨갈까"를 찾는 단계입니다.
내부 정찰은 외부 스캔보다 훨씬 높은 우선순위를 갖습니다. 출발지가 내부라는 것은 이미 침투 단계가 지났을 수 있다는 뜻이기 때문입니다. MITRE ATT&CK에서는 Discovery 전술로 분류되며, 대표 기법으로 Network Service Discovery(T1046), Remote System Discovery(T1018), Network Share Discovery(T1135) 등이 있습니다.
| 구분 | 외부 정찰 | 내부 정찰 |
|---|---|---|
| 출발지 | 인터넷 주소 | 내부 단말·서버 |
| 발생 빈도 | 상시(배경 소음 포함) | 드묾 |
| 의미 | 침투 전 탐색 가능성 | 침투 후 확산 준비 가능성 |
| 주요 흔적 위치 | 경계 방화벽·IDS | 내부 방화벽, NDR, EDR, 서버 로그 |
내부 정찰은 네트워크 스캔만이 아니라 내부 서비스에 정상 질의를 보내 정보를 얻는 방식이 섞입니다. 정상 기능을 쓰기 때문에 한 건 한 건은 정상처럼 보이고, 양과 범위가 단서가 됩니다.
[초기 거점] 감염 단말 192.168.10.77
↓
호스트 탐색: ARP 스윕, ICMP, 대역 전체 SMB·RDP 연결 시도
↓
서비스·공유 탐색: SMB 공유 목록 조회, RPC 질의
↓
계정·구조 탐색: 도메인 컨트롤러에 LDAP 질의(사용자·그룹·컴퓨터 목록)
↓
이름 탐색: DNS 역방향(PTR) 질의 대량 발생
↓
방어 측 흔적: 내부 방화벽·NDR의 1:N 연결 / DC·파일 서버 로그 / EDR의 프로세스 기록
| 활동 | 네트워크 흔적 | 호스트·서버 흔적 |
|---|---|---|
| 호스트 탐색 | ARP 스윕(L2), 다수 대상 ICMP·TCP | 방화벽 이벤트 5157(차단, 감사 설정 시) |
| SMB 탐색 | 다수 대상 445 연결 | 대상 서버의 네트워크 로그온 이벤트 4624(Logon Type 3) 다수 |
| LDAP 질의 | DC로 389·636 연결 증가 | DC 진단 로그(설정 시), EDR 프로세스 |
| DNS 역방향 조회 | 짧은 시간 PTR 질의 대량 | DNS 서버 쿼리 로그 |
| 프로세스 연결 | — | Sysmon 이벤트 ID 3(네트워크 연결) |
실습 예시 — 본인 소유 실습망에서 내부 출발지의 1:N 연결과 DNS 역방향 질의를 확인하는 방어 측 명령입니다(값은 환경마다 다름).
# Zeek conn.log: 내부 출발지별 서로 다른 내부 목적지 수 (192.168.10.0/24 기준)
zeek-cut id.orig_h id.resp_h < conn.log \
| awk '$1 ~ /^192\.168\.10\./ && $2 ~ /^192\.168\.10\./' | sort -u \
| awk '{c[$1]++} END {for (s in c) print c[s], s}' | sort -rn | head
# Zeek dns.log: 출발지별 PTR 질의 수
zeek-cut id.orig_h qtype_name < dns.log | awk '$2=="PTR" {c[$1]++} END {for (s in c) print c[s], s}' | sort -rn | head
결과 형식 예시(값은 환경마다 다름):
241 192.168.10.77
18 192.168.10.5
6 192.168.10.31
254 192.168.10.77
3 192.168.10.31
| 관찰 | 해석 |
|---|---|
| 192.168.10.77이 내부 241개 대상과 연결 시도 | 사용자 단말 역할과 맞지 않는 1:N 패턴 |
| 같은 단말의 PTR 질의 254건 | 대역 전체 이름 조회 → 호스트 목록 작성 가능성 |
| 192.168.10.5가 18개 대상 | 관리 서버 여부를 자산 목록으로 확인 |
📷 [실습 화면 삽입 위치] EDR 또는 Sysmon 이벤트 ID 3에서 대량 연결을 만든 프로세스와 사용자 계정이 보이는 화면
| 흔적 위치 | 확인 내용 |
|---|---|
| 내부 방화벽·NDR | 내부 출발지 1:N 연결, ARP 스윕 |
| 도메인 컨트롤러·DNS | LDAP 질의 증가, PTR 질의 대량 |
| Windows 서버 | 4624(Type 3) 다수 출발지 집중, 5156·5157 |
| EDR·Sysmon | 연결을 만든 프로세스, 명령줄, 사용자 |
관제자가 확인할 질문
오탐 주의: 자산관리·취약점 점검·백업·배포 솔루션과 IT 관리자의 작업이 가장 흔한 오탐 원인입니다. 출발지와 계정이 예외 목록·작업 일정과 맞는지 확인하되, 관리 서버 자체가 장악된 경우도 있으므로 평소와 다른 대상·시간은 확인합니다.