📚 네트워크 · 패킷 분석 › 05. 네트워크 스캔 징후 분석 — 242편
이전 글: 241. Destination IP 분석 · 다음 글: 243. 시간대와 이벤트 빈도 분석
Destination Port 분석은 스캔이 어떤 포트들을 두드렸는가로 공격자의 관심 서비스와 스캔 방식을 추정하는 과정입니다. 포트 번호와 서비스의 대응은 02 영역에서 다뤘고(96. IDS Alert의 Port, 97. Port 기반 공격), 이 글은 스캔 한 건의 포트 분포를 해석하는 방법에 집중합니다.
포트 분포는 세 가지를 알려 줍니다.
| 알 수 있는 것 | 보는 방법 | 예 |
|---|---|---|
| 관심 서비스 | 포트가 어떤 서비스 묶음에 속하는가 | 원격 접속 포트만 → 원격 접근 시도 준비 |
| 스캔 방식 | 포트 수, 범위, 순서 | 1~65535 전체, 상위 포트 목록, 소수 특정 포트 |
| 결과 | 그중 열려 있던 포트 | 성립 연결·응답 포트 |
포트 분포를 해석하는 흐름입니다.
출발지 X의 목적지 포트 목록
↓
[개수] 1~10개 / 수백~1천 개 / 수만 개
│ ↓ ↓ ↓
│ 특정 서비스 상위 포트 목록 전체 포트
│ 표적 확인 일반 스캔 기본값 숨은 서비스 탐색
↓
[묶음] 원격 관리 / 웹 / DB / 파일 공유 / IoT·장비 / 특정 취약 서비스
↓
[순서] 오름차순 연속 / 무작위 / 같은 포트 반복
↓
[결과 대조] 열린 포트 ↔ 방화벽 허용 정책 ↔ 자산 목록
↓
해석: 관심 서비스 + 스캔 방식 + 노출된 서비스
포트 수가 적을수록 목적이 뚜렷합니다. 수천 개 포트를 두드린 스캔은 "무엇이든 찾기"이지만, 한두 개 포트만 인터넷 전체에 두드리는 스캔은 특정 서비스의 취약점이 알려진 직후 자주 보입니다(214. 특정 Port Scan, 215. 전체 Port Scan).
포트 묶음별로 관제에서 해석하는 방향입니다(포트 번호는 기본값 기준, 실제 서비스는 설정에 따라 다름).
| 포트 묶음(예) | 관심 서비스 | 이어질 수 있는 활동 |
|---|---|---|
| 22, 23, 3389, 5900 | 원격 접속·관리 | 로그인 대입 |
| 80, 443, 8080, 8443 | 웹 서비스 | 경로 탐색, 웹 공격 |
| 1433, 3306, 5432, 6379, 27017 | DB·캐시 | 인증 없는 접근·대입 |
| 139, 445 | 파일 공유(SMB) | 내부 확산, 취약점 악용 |
| 161/udp, 23 | 네트워크 장비·IoT | 기본 계정 접근, 정보 수집 |
| 53/udp, 123/udp, 1900/udp | UDP 서비스 | 증폭 공격 반사지 탐색 |
실습 예시 — 본인 소유 실습 환경에서 출발지 한 곳의 목적지 포트 분포와 범위를 확인하는 방어 측 명령입니다(값은 환경마다 다름).
# 목적지 포트 수, 최솟값·최댓값
sudo jq -r 'select(.event_type=="flow" and .src_ip=="203.0.113.63") | .dest_port' /var/log/suricata/eve.json \
| sort -n -u | awk 'NR==1{min=$1} {max=$1; n++} END{print "ports="n, "min="min, "max="max}'
# 서버가 응답 데이터를 돌려준 흐름의 목적지 포트
sudo jq -r 'select(.event_type=="flow" and .src_ip=="203.0.113.63" and .flow.bytes_toclient>0) | .dest_port' \
/var/log/suricata/eve.json | sort -n | uniq -c
결과 해석 형식 예시(값은 환경마다 다름):
ports=1000 min=1 max=65389 ← 약 1천 개, 범위가 넓음 → 상위 포트 목록 스캔 모양
응답 포트: 22, 80, 443, 9200
| 관찰 | 해석 | 조치 |
|---|---|---|
| 포트 약 1천 개, 넓은 범위에 흩어짐 | 도구의 상위 포트 목록 스캔 | 응답 포트 확인 |
| 22·80·443 응답 | 공개 의도 서비스 | 정책 일치 확인 |
| 9200 응답 | 공개 의도 없는 검색 엔진 API 가능성 | 서비스 확인·외부 차단 요청 |
분석 방법 — 스캔 자체보다 9200 같은 예상 밖 응답 포트가 핵심 결과입니다. 해당 포트의 서비스가 인증 없이 데이터를 제공한다면 스캔 직후 데이터 접근이 이어질 수 있으므로, 이후 같은 출발지의 9200 연결을 확인합니다.
관제자가 확인할 질문
포트 목록 집계 → 방식·묶음 해석
↓ 응답 포트 추출
↓ 정책·자산 목록 대조
일치 → 기록 / 불일치 → 노출 서비스 확인·차단 요청
↓
같은 포트의 후속 연결 감시
오탐 주의: P2P·게임·영상회의 클라이언트는 넓은 범위의 높은 포트를 쓰며, 수동 FTP나 일부 RPC 서비스는 동적 포트를 사용합니다. 넓은 포트 분포만으로 스캔이라고 단정하지 말고, 연결 성립 비율과 데이터량을 함께 봅니다.