📚 네트워크 · 패킷 분석 › 05. 네트워크 스캔 징후 분석 — 241편
이전 글: 240. Source IP 분석 · 다음 글: 242. Destination Port 분석
Destination IP 분석은 스캔이 어느 호스트를 노렸고, 그 호스트가 어떻게 응답했는가를 밝히는 과정입니다. 출발지 분석이 "누가"를 묻는다면, 대상 분석은 "무엇이 위험해졌는가"를 묻습니다. 대응 조치(서비스 점검, 노출 축소)는 대부분 대상 쪽에서 이루어지므로, 대상 분석이 곧 영향 범위 분석입니다.
| 분석 항목 | 질문 | 자료 |
|---|---|---|
| 범위 모양 | 대역 전체인가, 특정 호스트만인가 | 고유 목적지 IP 목록 |
| 자산 정보 | 어떤 서버이며 얼마나 중요한가 | 자산 목록, 담당자 |
| 노출 | 외부 공개 대상인가, 내부 전용인가 | 방화벽 정책, DMZ 구성 |
| 응답 | 대상이 응답했는가, 어떤 포트가 열려 있었나 | 흐름·방화벽 허용 로그 |
| 미사용 주소 | 할당되지 않은 주소에도 접근했는가 | IP 할당 대장 |
대상 범위의 모양은 공격자가 얼마나 알고 왔는지를 보여 줍니다.
스캔 대상 목록 (출발지 X 기준)
↓
[모양 판단]
├─ 대역 전체를 순서대로(.1 → .254) → 사전 정보 없음, 호스트 찾기 단계
├─ 공개 서비스 호스트 몇 개만 → DNS·검색으로 대상 선정 후 접근
├─ 내부 전용 서버를 정확히 겨냥 → 내부 정보 보유(내부자·침해 단말) 의심 ★
└─ 미사용 주소 포함 → 자동화된 대역 스캔 (정상 통신은 거의 없음)
↓
[대상별 결과] 응답 여부 / 열린 포트 / 이후 접속 여부
↓
영향 자산 목록 → 중요도 순 정렬 → 점검·보호 요청
미사용 주소(할당되지 않은 IP)로 가는 트래픽은 정상 업무로는 거의 생기지 않습니다. 그래서 일부 조직은 미사용 대역을 감시 대상으로 두고, 여기에 닿는 출발지를 정찰 신호로 활용합니다(다크넷·허니넷 개념).
| 대상 유형 | 스캔의 의미 | 우선 확인 |
|---|---|---|
| 외부 공개 웹·메일 | 일상적인 노출, 배경 소음 多 | 공개 의도 외 포트가 열렸는지 |
| DMZ 관리 포트 | 관리 인터페이스 노출 가능성 | 관리 포트의 외부 허용 여부 |
| 내부 서버(내부 출발지) | 내부 정찰 | 출발 단말 조사, 대상 서버 접속 로그 |
| 미사용 주소 | 대역 스캔 | 같은 출발지의 실제 호스트 접근 여부 |
대상별 결과 정리 형식 예시입니다(값은 환경마다 다름).
# 형식 예시 — 출발지 192.168.30.45(내부 단말) 스캔 대상 요약
대상 IP 자산 중요도 응답 열린 포트 이후 접속
192.168.20.10 웹 서버 높음 있음 80, 443 없음
192.168.20.30 DB 서버 높음 있음 3306 09:42 3306 연결 1회 ★
192.168.20.31 (미할당) - 없음 - -
192.168.20.50 파일 서버 중간 있음 445 없음
실습 예시 — 본인 소유 실습 환경에서 출발지 한 곳의 목적지별 흐름 수와 성립 흐름 수를 정리하는 방어 측 명령입니다.
sudo jq -r 'select(.event_type=="flow" and .src_ip=="192.168.30.45")
| "\(.dest_ip) \(if .flow.state=="established" or .flow.bytes_toclient>200 then 1 else 0 end)"' \
/var/log/suricata/eve.json \
| awk '{t[$1]++; e[$1]+=$2} END{for(h in t) print h, "flows="t[h], "est="e[h]}' | sort -V
bytes_toclient>200은 "응답 데이터가 어느 정도 있었다"를 보는 임의 기준이므로, 환경에 맞게 조정합니다.
분석 방법 — 위 형식 예시에서 가장 중요한 행은 DB 서버입니다. 내부 단말이 내부 DB 포트를 찾아낸 뒤 실제 연결까지 했으므로, DB 접속 로그(인증 성공 여부, 계정)와 출발 단말의 상태를 함께 확인해야 합니다. 미할당 주소 접근은 이 활동이 사람이 아닌 자동화 도구라는 보조 근거입니다.
관제자가 확인할 질문
대상 목록 추출 → 자산 매핑(중요도·담당자)
↓ 대상별 응답·열린 포트 정리
↓ 이후 연결 여부 확인
중요 자산 + 이후 연결 → 서비스 로그 확인, 담당자 통보
열린 불필요 포트 → 정책 수정 요청
오탐 주의: 백업 서버, 모니터링 서버, 패치 관리 서버는 업무상 많은 서버에 접속하므로 대상 목록만 보면 스윕처럼 보입니다. 대상 목록과 포트가 평소 업무 패턴과 같은지 기준선(baseline)과 비교합니다(244. 정상 Traffic과 Scan Traffic 비교).