Palo Alto Networks NGFW

Download 0
Last updated May 27, 2026

Database Port Scanning

잘 알려진 데이터베이스 포트가 열려있는지 확인하는 경우 탐지합니다.

Overview

Priority Low
Type Stream
Log schema session
Message 데이터베이스 포트 스캔: $src_ip -> $dst_ip:$dst_port
Output field order _log_time, type, emp_key, emp_name, src_user, src_ip, src_port, dst_ip, dst_port, protocol, category, app, sent_bytes, rcvd_bytes, sent_pkts, rcvd_pkts, duration, action, end_reason
MITRE Techniques T1046 Network Service Discovery
MITRE tactics TA0007 Discovery

Query

1| search app == "incomplete" and protocol == "TCP" 2| search in(dst_port, 3306, 1521, 5432, 1433, 27017, 6379, 9042, 9200)

팔로알토 네트웍스 차세대 방화벽 수집 모델에 대해 아래 스트림 쿼리를 적용하여 실시간 탐지를 수행합니다. 팔로알토 네트웍스 방화벽은 불완전한 접속을 incomplete로 기록하므로, 정상적인 3-way handshake가 아닌 포트 스캐닝 행위를 구분할 수 있습니다.

데이터베이스 포트 번호

  • 3306: MySQL, MariaDB
  • 1521: Oracle Database
  • 5432: PostgreSQL
  • 1433: Microsoft SQL Server
  • 27017: MongoDB
  • 6379: Redis
  • 9042: Cassandra
  • 9200: ElasticSearch

Threat analysis

  • 공격자는 데이터베이스 포트 스캐닝 외에도 네트워크 취약점 스캐닝을 시도할 수 있으며, 알려진 취약점이 발견되면 익스플로잇을 시도할 수 있습니다.

Response actions

  • 지속적으로 취약점을 탐색하거나 취약점 공격(exploit)을 시도하는 경우 위협 IP 주소를 방화벽, 침입방지시스템, 웹방화벽 등에서 일정 기간 동안 차단 조치합니다.
No comments yet.