📚 네트워크 · 패킷 분석 › 05. 네트워크 스캔 징후 분석 — 228편
이전 글: 227. 다수 IP에 대한 Port 접근 · 다음 글: 229. 외부망 정찰

1. 개념

내부망 정찰 은 이미 내부에 들어온 행위자(감염 단말, 장악된 서버, 악의적 내부자)가 내부 네트워크의 호스트·서비스·계정·공유 자원을 파악하는 활동입니다. 외부 정찰(229. 외부망 정찰)이 "어디로 들어갈까"라면, 내부 정찰은 "들어온 뒤 어디로 옮겨갈까"를 찾는 단계입니다.

내부 정찰은 외부 스캔보다 훨씬 높은 우선순위를 갖습니다. 출발지가 내부라는 것은 이미 침투 단계가 지났을 수 있다는 뜻이기 때문입니다. MITRE ATT&CK에서는 Discovery 전술로 분류되며, 대표 기법으로 Network Service Discovery(T1046), Remote System Discovery(T1018), Network Share Discovery(T1135) 등이 있습니다.

구분외부 정찰내부 정찰
출발지인터넷 주소내부 단말·서버
발생 빈도상시(배경 소음 포함)드묾
의미침투 전 탐색 가능성침투 후 확산 준비 가능성
주요 흔적 위치경계 방화벽·IDS내부 방화벽, NDR, EDR, 서버 로그

2. 동작 원리

내부 정찰은 네트워크 스캔만이 아니라 내부 서비스에 정상 질의를 보내 정보를 얻는 방식이 섞입니다. 정상 기능을 쓰기 때문에 한 건 한 건은 정상처럼 보이고, 양과 범위가 단서가 됩니다.

[초기 거점] 감염 단말 192.168.10.77
      ↓
호스트 탐색: ARP 스윕, ICMP, 대역 전체 SMB·RDP 연결 시도
      ↓
서비스·공유 탐색: SMB 공유 목록 조회, RPC 질의
      ↓
계정·구조 탐색: 도메인 컨트롤러에 LDAP 질의(사용자·그룹·컴퓨터 목록)
      ↓
이름 탐색: DNS 역방향(PTR) 질의 대량 발생
      ↓
방어 측 흔적: 내부 방화벽·NDR의 1:N 연결 / DC·파일 서버 로그 / EDR의 프로세스 기록
활동네트워크 흔적호스트·서버 흔적
호스트 탐색ARP 스윕(L2), 다수 대상 ICMP·TCP방화벽 이벤트 5157(차단, 감사 설정 시)
SMB 탐색다수 대상 445 연결대상 서버의 네트워크 로그온 이벤트 4624(Logon Type 3) 다수
LDAP 질의DC로 389·636 연결 증가DC 진단 로그(설정 시), EDR 프로세스
DNS 역방향 조회짧은 시간 PTR 질의 대량DNS 서버 쿼리 로그
프로세스 연결—Sysmon 이벤트 ID 3(네트워크 연결)

3. 주요 특징

  • 경계 장비에 보이지 않음: 같은 대역 안의 통신은 경계 방화벽을 거치지 않습니다. ARP 스윕은 IP 방화벽 로그에 아예 남지 않습니다(205. Host Discovery).
  • 정상 관리 도구와 모양이 비슷함: 자산관리·배포·백업·보안 솔루션도 내부 1:N 통신을 만듭니다. 출발지 역할과 평소 행동(기준선)이 판단의 기준입니다.
  • 사용자 단말이 출발지인 경우가 특히 이상: 일반 사용자 단말은 파일 서버·업무 서버 몇 곳과만 통신하므로, 대역 전체 445·3389 연결이나 대량 LDAP 질의는 역할에 맞지 않습니다.
  • 시스템 기본 명령 사용: 별도 도구 없이 운영체제 기본 명령으로 정찰하는 경우가 많아, 파일 기반 탐지보다 프로세스 실행 기록과 네트워크 행위의 결합이 중요합니다.

4. 예시

실습 예시 — 본인 소유 실습망에서 내부 출발지의 1:N 연결과 DNS 역방향 질의를 확인하는 방어 측 명령입니다(값은 환경마다 다름).

# Zeek conn.log: 내부 출발지별 서로 다른 내부 목적지 수 (192.168.10.0/24 기준)
zeek-cut id.orig_h id.resp_h < conn.log \
  | awk '$1 ~ /^192\.168\.10\./ && $2 ~ /^192\.168\.10\./' | sort -u \
  | awk '{c[$1]++} END {for (s in c) print c[s], s}' | sort -rn | head

# Zeek dns.log: 출발지별 PTR 질의 수
zeek-cut id.orig_h qtype_name < dns.log | awk '$2=="PTR" {c[$1]++} END {for (s in c) print c[s], s}' | sort -rn | head

결과 형식 예시(값은 환경마다 다름):

241 192.168.10.77
 18 192.168.10.5
  6 192.168.10.31

254 192.168.10.77
  3 192.168.10.31
관찰해석
192.168.10.77이 내부 241개 대상과 연결 시도사용자 단말 역할과 맞지 않는 1:N 패턴
같은 단말의 PTR 질의 254건대역 전체 이름 조회 → 호스트 목록 작성 가능성
192.168.10.5가 18개 대상관리 서버 여부를 자산 목록으로 확인

📷 [실습 화면 삽입 위치] EDR 또는 Sysmon 이벤트 ID 3에서 대량 연결을 만든 프로세스와 사용자 계정이 보이는 화면


5. 보안 관점

  • 내부 정찰이 확인되면 이미 침해가 발생했다는 전제로 대응 범위를 넓힙니다. 초기 침투 경로, 사용된 계정, 다른 감염 단말 여부를 함께 조사합니다.
  • 내부 구간 가시성(내부 방화벽 로그, NDR, EDR, 서버 감사 정책)이 없으면 이 단계 전체가 보이지 않습니다. 망 분리와 내부 구간 로그 수집이 방어의 기본입니다.
  • 사용자 단말 간 불필요한 SMB·RDP 통신을 차단하면 정찰 결과와 확산 경로가 함께 줄어듭니다.

6. SOC 관점

흔적 위치확인 내용
내부 방화벽·NDR내부 출발지 1:N 연결, ARP 스윕
도메인 컨트롤러·DNSLDAP 질의 증가, PTR 질의 대량
Windows 서버4624(Type 3) 다수 출발지 집중, 5156·5157
EDR·Sysmon연결을 만든 프로세스, 명령줄, 사용자

관제자가 확인할 질문

  • 출발지의 역할은 무엇이며, 이런 범위의 내부 통신이 필요한가?
  • 어떤 프로세스와 계정이 연결을 만들었고, 그 직전에 어떤 실행·로그인이 있었는가?
  • 정찰 이후 특정 서버로의 인증·원격 실행 같은 측면 이동 시도가 있었는가?

오탐 주의: 자산관리·취약점 점검·백업·배포 솔루션과 IT 관리자의 작업이 가장 흔한 오탐 원인입니다. 출발지와 계정이 예외 목록·작업 일정과 맞는지 확인하되, 관리 서버 자체가 장악된 경우도 있으므로 평소와 다른 대상·시간은 확인합니다.


7. 핵심 정리

  • 내부망 정찰은 침투 이후 확산 대상을 찾는 단계로, 외부 스캔보다 높은 우선순위로 다룹니다.
  • 네트워크 스캔과 함께 SMB·LDAP·DNS 같은 정상 서비스 질의가 대량·광범위하게 섞입니다.
  • 경계 장비에는 보이지 않으므로 내부 방화벽, NDR, EDR, 서버 감사 로그가 핵심입니다.
  • 출발지 역할과 기준선이 판단 기준이며, 사용자 단말의 1:N 통신은 특히 이상입니다.
  • 확인 시 침해 전제로 초기 침투 경로, 계정, 추가 감염 단말까지 조사 범위를 넓힙니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글