📚 네트워크 · 패킷 분석 › 05. 네트워크 스캔 징후 분석 — 242편
이전 글: 241. Destination IP 분석 · 다음 글: 243. 시간대와 이벤트 빈도 분석

1. 개념

Destination Port 분석은 스캔이 어떤 포트들을 두드렸는가로 공격자의 관심 서비스와 스캔 방식을 추정하는 과정입니다. 포트 번호와 서비스의 대응은 02 영역에서 다뤘고(96. IDS Alert의 Port, 97. Port 기반 공격), 이 글은 스캔 한 건의 포트 분포를 해석하는 방법에 집중합니다.

포트 분포는 세 가지를 알려 줍니다.

알 수 있는 것보는 방법예
관심 서비스포트가 어떤 서비스 묶음에 속하는가원격 접속 포트만 → 원격 접근 시도 준비
스캔 방식포트 수, 범위, 순서1~65535 전체, 상위 포트 목록, 소수 특정 포트
결과그중 열려 있던 포트성립 연결·응답 포트

2. 동작 원리

포트 분포를 해석하는 흐름입니다.

출발지 X의 목적지 포트 목록
   ↓
[개수] 1~10개 / 수백~1천 개 / 수만 개
   │      ↓            ↓              ↓
   │   특정 서비스   상위 포트 목록   전체 포트
   │   표적 확인    일반 스캔 기본값  숨은 서비스 탐색
   ↓
[묶음] 원격 관리 / 웹 / DB / 파일 공유 / IoT·장비 / 특정 취약 서비스
   ↓
[순서] 오름차순 연속 / 무작위 / 같은 포트 반복
   ↓
[결과 대조] 열린 포트 ↔ 방화벽 허용 정책 ↔ 자산 목록
   ↓
해석: 관심 서비스 + 스캔 방식 + 노출된 서비스

포트 수가 적을수록 목적이 뚜렷합니다. 수천 개 포트를 두드린 스캔은 "무엇이든 찾기"이지만, 한두 개 포트만 인터넷 전체에 두드리는 스캔은 특정 서비스의 취약점이 알려진 직후 자주 보입니다(214. 특정 Port Scan, 215. 전체 Port Scan).


3. 주요 특징

포트 묶음별로 관제에서 해석하는 방향입니다(포트 번호는 기본값 기준, 실제 서비스는 설정에 따라 다름).

포트 묶음(예)관심 서비스이어질 수 있는 활동
22, 23, 3389, 5900원격 접속·관리로그인 대입
80, 443, 8080, 8443웹 서비스경로 탐색, 웹 공격
1433, 3306, 5432, 6379, 27017DB·캐시인증 없는 접근·대입
139, 445파일 공유(SMB)내부 확산, 취약점 악용
161/udp, 23네트워크 장비·IoT기본 계정 접근, 정보 수집
53/udp, 123/udp, 1900/udpUDP 서비스증폭 공격 반사지 탐색
  • 비표준 포트 응답: 스캔에 응답한 포트가 자산 목록에 없는 번호라면, 관리되지 않는 서비스(개발용 서버, 임시 관리 도구)일 수 있습니다. 이는 스캔보다 더 중요한 발견일 수 있습니다.
  • UDP 포트는 응답이 없어도 열려 있을 수 있어 결과 판단이 어렵습니다(217. UDP Port Scan 특징).

4. 예시

실습 예시 — 본인 소유 실습 환경에서 출발지 한 곳의 목적지 포트 분포와 범위를 확인하는 방어 측 명령입니다(값은 환경마다 다름).

# 목적지 포트 수, 최솟값·최댓값
sudo jq -r 'select(.event_type=="flow" and .src_ip=="203.0.113.63") | .dest_port' /var/log/suricata/eve.json \
  | sort -n -u | awk 'NR==1{min=$1} {max=$1; n++} END{print "ports="n, "min="min, "max="max}'

# 서버가 응답 데이터를 돌려준 흐름의 목적지 포트
sudo jq -r 'select(.event_type=="flow" and .src_ip=="203.0.113.63" and .flow.bytes_toclient>0) | .dest_port' \
  /var/log/suricata/eve.json | sort -n | uniq -c

결과 해석 형식 예시(값은 환경마다 다름):

ports=1000 min=1 max=65389     ← 약 1천 개, 범위가 넓음 → 상위 포트 목록 스캔 모양
응답 포트: 22, 80, 443, 9200
관찰해석조치
포트 약 1천 개, 넓은 범위에 흩어짐도구의 상위 포트 목록 스캔응답 포트 확인
22·80·443 응답공개 의도 서비스정책 일치 확인
9200 응답공개 의도 없는 검색 엔진 API 가능성서비스 확인·외부 차단 요청

분석 방법 — 스캔 자체보다 9200 같은 예상 밖 응답 포트가 핵심 결과입니다. 해당 포트의 서비스가 인증 없이 데이터를 제공한다면 스캔 직후 데이터 접근이 이어질 수 있으므로, 이후 같은 출발지의 9200 연결을 확인합니다.


5. 보안 관점

  • 포트 분포 분석의 최종 산출물은 "의도하지 않은 노출 포트 목록" 입니다. 스캔은 방어자에게 외부에서 보이는 모습을 알려 주는 무료 점검이기도 합니다.
  • 특정 포트 하나에 대한 인터넷 전반의 스캔이 갑자기 늘면, 그 서비스의 취약점 공개·악용 시작을 의심하고 자사 노출 여부를 점검합니다.
  • 관리 포트(원격 접속, DB, 관리 콘솔)는 외부에 열지 않는 것이 원칙이며, 필요하다면 VPN·접근 제어 뒤에 둡니다.

6. SOC 관점

관제자가 확인할 질문

  • 포트 수와 범위로 본 스캔 방식은 특정·상위 목록·전체 중 무엇인가?
  • 두드린 포트가 어떤 서비스 묶음에 집중되어 있는가?
  • 응답한 포트 중 방화벽 정책·자산 목록에 없는 포트가 있는가?
  • 같은 포트에 대한 스캔이 여러 출발지에서 동시에 증가했는가?
포트 목록 집계 → 방식·묶음 해석
   ↓ 응답 포트 추출
   ↓ 정책·자산 목록 대조
일치 → 기록 / 불일치 → 노출 서비스 확인·차단 요청
   ↓
같은 포트의 후속 연결 감시

오탐 주의: P2P·게임·영상회의 클라이언트는 넓은 범위의 높은 포트를 쓰며, 수동 FTP나 일부 RPC 서비스는 동적 포트를 사용합니다. 넓은 포트 분포만으로 스캔이라고 단정하지 말고, 연결 성립 비율과 데이터량을 함께 봅니다.


7. 핵심 정리

  • Destination Port 분석은 포트 분포로 관심 서비스, 스캔 방식, 노출 결과를 읽는 과정입니다.
  • 포트 수가 적을수록 목적이 뚜렷하며, 특정 포트 급증은 취약점 공개 직후 흔합니다.
  • 포트 묶음(원격 관리, 웹, DB, SMB, 장비, UDP)별로 이어질 활동을 예상합니다.
  • 핵심 산출물은 정책·자산 목록에 없는 응답 포트, 즉 의도하지 않은 노출입니다.
  • 넓은 포트 분포는 정상 애플리케이션에서도 생기므로 성립 비율과 데이터량으로 구분합니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글