WAPPLES

Download 0
Last updated Nov 13, 2025

다수 출발지 동일 목적지 경유 시도

다수의 출발지가 웹 서버를 경유해 동일한 외부 목적지로 접속을 시도하는 대량 분산형 오픈 프록시 악용 시도를 탐지합니다.

Overview

Priority Medium
Type Batch
Schedule Every month/Every day/Every hour/At 0 min 0 * * * *
Message 다수 출발지 동일 목적지 경유 시도: $host (출발지 $ip_cnt개 / $cnt건)
Output field order host, cnt, ip_cnt, _time, src_ip, uri, signature, action, reason, raw_data, line
MITRE Techniques T1190
MITRE tactics TA0001 Initial Access
Origin User proposal 이정표

Query

1table from=$("from") to=$("to") *:WAF_WAPPLES 2| search _schema == "attack" 3| search in(signature, "Request Header Filtering", "Request Method Filtering") 4| search isnotnull(host) 5| search not(in(host, "unknown_host", "")) 6| stats count as cnt, dc(src_ip) as ip_cnt by host 7| search cnt >= 300 and ip_cnt >= 30 8| sort -cnt 9| join type=left host [ 10 table from=$("from") to=$("to") *:WAF_WAPPLES 11 | search _schema == "attack" 12 | search in(signature, "Request Header Filtering", "Request Method Filtering") 13 | search isnotnull(host) 14 | search not(in(host, "unknown_host", "")) 15 | limit 200 16] 17| order host, cnt, ip_cnt, _time, src_ip, uri, signature, action, reason, raw_data, line

WAPPLES 침입탐지(attack) 로그 중 Request Header Filtering, Request Method Filtering 시그니처로 탐지되고 Host 헤더가 존재하는 건을 목적지 호스트(host) 기준으로 1시간 동안 집계하여, 300건 이상이면서 출발지 IP가 30개 이상인 경우 탐지합니다. 출발지가 수백 개로 분산되면 대역 단위 집계("동일 출발지 대역 경유 시도")가 성립하지 않고 출발지마다 경보가 발생하므로, 목적지 기준으로 판정하여 동일 공격을 경보 하나로 수렴시킵니다. 티켓에는 목적지별 원본 로그 최대 200건을 첨부합니다. unknown_host는 기본 제외하며, 자사 서비스 도메인과 자사 공인 IP는 운영 전에 not(in(host, ...)) 목록(본문·join 서브쿼리 양쪽)에 추가해야 합니다. 대량 분산 공격이 공인 IP 확인 서비스를 목적지로 삼는 경우가 많아 "동일 출발지 대역 경유 시도"와 달리 공개 점검 서비스를 제외하지 않습니다.

Threat analysis

대규모 봇넷은 수백 개의 출발지 IP를 동원해 동일한 목적지(주로 공인 IP 확인 서비스)로 경유 접속을 시도하여, 인터넷에 노출된 웹 서버 중 오픈 프록시로 동작하는 서버를 빠르게 선별합니다. 출발지가 분산되어 있어 IP 단위 차단이나 대역 단위 억제로는 대응이 어렵고, 출발지 기준 룰만 운영하면 짧은 시간에 경보가 폭증하여 다른 중요한 경보를 가릴 수 있습니다.

False positives

자사 서비스 도메인이나 자사 공인 IP를 Host로 하는 정상 요청이 다른 헤더 규칙 위반으로 대량 탐지되면 임계치를 넘을 수 있습니다. 해당 호스트를 제외 목록에 추가합니다. 외부 보안 연구 기관의 대규모 오픈 프록시 점검도 동일한 패턴을 보입니다. 출발지 ASN이 공개된 연구 기관이라면 정상 점검으로 판단하고 필요 시 예외 처리합니다.

Response actions

action 필드로 경유 시도가 모두 차단되었는지 확인합니다. CONNECT 메서드나 외부 Host 요청이 탐지로만 처리되어 웹 서버까지 전달되었다면 웹 서버·리버스 프록시의 프록시 기능이 비활성화되어 있는지 즉시 점검합니다. 출발지 분포(국가·ASN)를 확인하여 특정 호스팅 사업자에 집중되어 있다면 해당 대역 차단을 검토합니다. 공격이 지속되는 동안 동일 목적지로 경보가 억제되므로, 대시보드나 원본 로그로 공격 종료 시점과 규모를 확인합니다.

No comments yet.