Darktrace

Download 0
Last updated Sep 29, 2026

악성 파일 다운로드 탐지

Darktrace가 탐지한 모델 침해 중 희귀 외부 위치에서의 파일 다운로드와 실행 파일 전송 계열을 분류하여 악성 도구 유입을 탐지합니다.

Overview

Priority High
Type Stream
Log schema attack
Message 악성 파일 다운로드 탐지: $src_name ($src_ip) — $signature → $dst_host ($dst_ip)
Output field order _log_time, src_ip, src_name, signature, category, score, dst_ip, dst_host, dst_port, breach_url, description, line
MITRE Techniques T1105
MITRE tactics TA0011 Command and Control
Origin User proposal 이정표

Query

1| search in(signature, "*from Rare External Location", "*EXE File Transfer")

Darktrace 수집 모델에 대해 위 쿼리를 적용하여 실시간 탐지를 수행합니다. 이후 Darktrace 모델명(signature)이 from Rare External Location으로 끝나는 모델(희귀 외부 위치에서의 실행 파일·스크립트·압축 파일 다운로드 계열)과 EXE File Transfer로 끝나는 모델(실행 파일 전송 계열)을 탐지합니다. 동일 출발지 IP와 모델 조합은 1일 동안 티켓을 억제합니다. 공격자는 초기 침투 후 추가 악성 도구와 페이로드를 외부 서버에서 내려받아 실행합니다. 평소 접속하지 않던 희귀 외부 위치에서 실행 파일을 받는 행위는 드로퍼·다운로더 악성코드의 전형적인 동작입니다. 내부 단말 간 실행 파일 전송은 측면 이동 과정에서 도구를 확산하는 신호일 수 있습니다.

Target logger models

  • Darktrace syslog

Threat analysis

공격자는 초기 침투 후 추가 악성 도구와 페이로드를 외부 서버에서 내려받아 실행합니다. 평소 접속하지 않던 희귀 외부 위치에서 실행 파일을 받는 행위는 드로퍼·다운로더 악성코드의 전형적인 동작입니다. 내부 단말 간 실행 파일 전송은 측면 이동 과정에서 도구를 확산하는 신호일 수 있습니다.

False positives

신규 소프트웨어 설치나 업데이트 파일을 처음 보는 CDN에서 받는 경우 탐지될 수 있습니다. 확인된 배포 서버는 search dst_host != "<배포 서버>" 형태로 예외 처리합니다. 소프트웨어 배포 서버나 패치 관리 시스템이 내부 단말에 실행 파일을 전송하는 경우 탐지될 수 있으므로 해당 출발지를 예외로 등록합니다. 정상 CDN이 목적지로 탐지되는 사례가 있으므로 목적지 자동 차단과 연계할 때는 주의합니다.

Response actions

breach_url로 모델 침해 상세를 확인하고, 내려받은 파일 이름과 해시를 파악합니다. 파일 해시를 CTI·샌드박스로 분석하고, 악성으로 판정되면 해당 단말을 격리하여 EDR로 실행 여부를 확인합니다. 같은 목적지에서 파일을 받은 다른 단말을 조회하고, 악성 배포지는 방화벽·프록시에서 차단합니다.

No comments yet.