Darktrace가 탐지한 모델 침해 중 비콘, 의심 도메인 통신, C2 통신, Tor·SSH·RDP 터널 등 은닉 채널 계열을 분류하여 감염 단말의 외부 C2 통신을 탐지합니다.
개요
| 중요도 | 상 |
|---|---|
| 유형 | 실시간 탐지 |
| 로그 스키마 | attack |
| 메시지 | C2 통신·은닉 채널 탐지: $src_name ($src_ip) — $signature → $dst_host ($dst_ip) |
| 출력 필드 순서 | _log_time, src_ip, src_name, signature, category, score, dst_ip, dst_host, dst_port, breach_url, description, line |
| MITRE 기술 | T1071.001 |
| MITRE 전술 | TA0011 Command and Control |
| 출처 | 사용자 제안 |
쿼리
Darktrace 수집 모델에 대해 위 쿼리를 적용하여 실시간 탐지를 수행합니다. Darktrace 모델명(signature)이 다음 계열에 해당하는 모델 침해만 남깁니다. 비콘: 이름에 Beacon이 포함된 모델 전체(DGA Beacon, SSL/TCP Beaconing 등), Repeating Connections Over N Days, Sustained SSL or HTTP Increase. C2 도메인: Suspicious Domain, Internet Facing Device Connecting to Suspicious Domain, Rare Domain Pointing to Internal IP, Possible IDN Homograph Attack, Large DNS Volume for Suspicious Domain, Possible Fast Flux C2 Activity. C2 통신: Multiple HTTP POSTs to Rare Hostname, New User Agent to IP Without Hostname, Unusual Connections to Rare Lets Encrypt. 은닉 채널: Tor Usage, Anomalous SSL without SNI to New External, Active Remote Desktop Tunnel, Outbound SSH to Unusual Port, Unusual Long SSH Session, Application Protocol on Uncommon Port. 동일 출발지 IP와 모델 조합은 1일 동안 티켓을 억제합니다.
대상 수집 모델
- Darktrace syslog
위협 분석
감염 단말의 악성코드는 일정 주기로 외부 C2 서버에 비콘을 보내 명령을 수신하며, DGA·Fast Flux·IDN 동형 문자 도메인으로 차단을 회피합니다. Tor, SNI 없는 SSL, 비표준 포트 SSH, 원격 데스크톱 터널은 통신 내용과 목적지를 숨겨 경계 보안 장비의 탐지를 우회하는 전형적인 은닉 채널입니다. 한 단말에서 비콘 계열과 은닉 채널 계열이 함께 탐지되면 감염 후 원격 제어가 진행 중일 가능성이 높습니다.
오탐 유형
업데이트 확인, 모니터링 에이전트, 클라우드 동기화처럼 주기적으로 외부와 통신하는 정상 소프트웨어가 비콘 계열로 탐지될 수 있습니다. 확인된 목적지는 search dst_host != "<정상 목적지>" 형태의 예외 조건으로 추가합니다. 허니토큰 서비스(예: canarytokens.com)를 의도적으로 운영하는 경우 토큰 호출이 의심 도메인 통신으로 탐지될 수 있으므로, 운영 여부를 확인한 뒤 해당 목적지를 예외 처리합니다. Darktrace 도입 초기에는 학습 기간이 짧아 정상 통신도 신규(New or uncommon) 판정을 받으므로 오탐이 많습니다. 학습이 충분히 누적될 때까지 탐지 건을 검토하며 조정합니다. 관리자의 정상 SSH·원격 데스크톱 접속이 비표준 포트 계열로 탐지될 수 있으므로, 승인된 관리 단말과 목적지는 예외로 등록합니다.
대응 방안
breach_url로 Darktrace 콘솔의 모델 침해 상세를 열어 연결 이력과 목적지 평판을 확인합니다. 목적지 도메인·IP를 CTI와 대조하고, 악성으로 확인되면 방화벽·프록시에서 차단합니다. 출발지 단말을 네트워크에서 격리하고 EDR·백신으로 전체 검사한 뒤, 같은 목적지와 통신한 다른 단말이 있는지 조회합니다.