블루맥스 NGF 세션 로그의 목적지 IP를 로그프레소 CTI IP 정보와 대조하여, 내부 단말과 악성 IP의 통신을 탐지합니다.
개요
| 중요도 | 상 |
|---|---|
| 유형 | 배치 탐지 |
| 실행 주기 | 매달/매일/매시/10분 10 * * * * |
| 메시지 | BLUEMAX NGF - CTI 악성 IP 통신: 악성 IP $dst_ip 로 출발지 $src_cnt 개($src_list) 에서 $sess_cnt 세션 통신 - 위협 [$threat_desc], $block_state |
| 출력 필드 순서 | dst_ip, threat_desc, src_cnt, sess_cnt, src_list, block_state, dst_port, protocol, action_list, first_dt, last_dt |
| MITRE 기술 | T1071 |
| MITRE 전술 | TA0011 Command and Control |
| 참조 객체 | 행위 프로파일 CTI IP 설명 추가1· 네트워크 대역 내부망 대역3 |
| 출처 | 사용자 제안 |
쿼리
매시 10분에 직전 1시간(정시 단위) 세션 로그의 목적지 IP를 ip 필드로 복사한 뒤 'CTI IP 설명 추가' 행위 프로파일과 대조하여, 매칭된 세션에 위협 설명(threat_desc)을 병합합니다. 행위 프로파일은 키 필드와 같은 이름의 필드를 찾으므로 eval ip = dst_ip로 키 이름을 맞춥니다. 내부망 대역으로 향하는 통신은 제외합니다. 목적지 IP별로 출발지 수(src_cnt), 세션 수(sess_cnt), 출발지 목록, 차단 여부를 집계합니다. 소수 단말의 집요한 반복 통신은 C2·유출 행위의 특성이고, 다수 단말에 분산된 통신은 오염된 정상 서비스 IP일 가능성이 높으므로 두 값을 판단 근거로 활용합니다. 탐지된 목적지 IP의 원본 세션(포트·바이트·방향)을 조인하여 근거로 함께 제공합니다.
위협 분석
내부 단말이 CTI에 악성으로 등록된 IP와 반복적으로 통신하는 것은 악성코드 감염 후 C2 서버와의 비콘 통신 또는 데이터 유출 가능성을 의미합니다. 짧은 주기의 대량 세션, 소량 송신의 반복 패턴은 C2 비콘의 전형적인 특성이며, 송신 바이트가 큰 경우 유출 여부를 확인해야 합니다. block_state가 '통과'인 경우 방화벽에서 차단되지 않고 실제 통신이 성립했으므로 우선 대응합니다.
오탐 유형
자사 공인 IP 대역이 CTI에 등록된 경우 탐지될 수 있으므로, 자사 공인 IP 대역을 네트워크 대역 객체로 등록하고 matchnet invert=t 조건을 추가하여 조정합니다. Threat_download_*, Threat_modifies_처럼 샌드박스 행위 분석으로 등재된 IOC에는 대형 인터넷 서비스 IP가 섞여 있는 경우가 있습니다. 이런 위협 설명으로 탐지가 많으면 해당 유형을 search not(threat_desc == "Threat_download_" or ...) 조건으로 제외합니다. 탐지 건수가 많은 환경에서는 집계 후 search src_cnt <= 3 and sess_cnt >= 100처럼 소수 단말의 반복 통신만 남기는 조건을 추가하고, 실행 주기와 임계치는 환경의 세션 규모에 맞게 조정합니다.
대응 방안
src_list의 출발지 단말을 NAC 또는 자산 정보로 식별하고, 조인된 원본 세션에서 통신 포트·주기·송수신 바이트를 확인합니다. 해당 단말에 대해 백신 정밀 검사와 EDR 조사를 수행하고, 악성 프로세스가 확인되면 네트워크에서 격리합니다. 정탐으로 확인되면 방화벽 정책에 목적지 IP를 차단 대상으로 추가하고, 같은 IP와 통신한 다른 단말이 있는지 과거 로그를 조회합니다.