Darktrace

Download 0
Last updated Sep 29, 2026

목적지 도메인 CTI 매칭

Darktrace가 탐지한 통신의 목적지 호스트(도메인)가 로그프레소 CTI 위협 도메인과 일치하는 경우를 탐지합니다.

Overview

Priority High
Type Stream
Log schema attack
Message 목적지 도메인 CTI 매칭: $src_name ($src_ip) → $dst_host — $threat_desc
Output field order _log_time, src_ip, src_name, dst_host, dst_ip, dst_port, threat_desc, signature, category, score, breach_url, description, line
MITRE Techniques T1071
MITRE tactics TA0011 Command and Control
Referenced objects Behavior profile CTI 도메인 설명 추가1
Origin User proposal 이정표

Query

1| eval domain = dst_host 2| matchbehavior guid="681e074d-f8c9-5ee2-a783-c719d03214d1" verify=f 3| fields - domain

Darktrace 수집 모델에 대해 위 쿼리를 적용하여 실시간 탐지를 수행합니다. 목적지 호스트(dst_host)를 행위 프로파일 키 이름에 맞춰 domain 필드로 복사한 뒤, CTI 도메인 설명 추가 행위 프로파일과 매칭하여 로그프레소 CTI에 등록된 위협 도메인과 일치하는 건만 남기고 위협 설명(threat_desc)을 붙입니다. 매칭 후 임시 필드 domain은 제거합니다. 목적지 호스트가 없는 이벤트는 매칭되지 않으므로 IP 기반 매칭은 목적지 IP CTI 매칭 룰과 함께 운영합니다. 동일 출발지 IP·목적지 호스트 조합은 6시간 동안 티켓을 억제합니다.

Target logger models

  • Darktrace syslog

Threat analysis

Darktrace가 이상 통신으로 탐지한 목적지 도메인이 CTI에 등록된 악성 도메인이라면 C2 통신·피싱·악성코드 배포지 접속이 확정적입니다. 도메인 기반 인프라는 IP를 자주 바꾸므로 IP 매칭만으로는 놓치는 위협을 보완합니다. 위협 설명을 함께 제공하여 분석자가 즉시 위협 유형을 판단할 수 있습니다.

False positives

정상 도메인이 일시적으로 침해되어 CTI에 등록된 경우 정상 업무 접속도 탐지될 수 있습니다. threat_desc와 등록 시점을 확인하여 판단합니다. 목적지 호스트 값의 대소문자나 하위 도메인 표기가 CTI와 달라 매칭되지 않을 수 있으므로, 환경에 맞게 lower() 변환이나 상위 도메인 추출을 추가해 조정합니다.

Response actions

threat_desc로 위협 유형을 확인하고, 출발지 단말을 격리하여 감염 여부를 점검합니다. 해당 도메인을 DNS·프록시에서 차단하고, 같은 도메인에 접속한 다른 단말을 조회합니다. 목적지 차단은 정상 업무 도메인에 영향을 줄 수 있으므로 CTI 등록 건에 한정하여 적용합니다.

No comments yet.