팔로알토 네트웍스 방화벽

다운로드 0
업데이트 2026. 5. 27.

외부 SSH 접속을 통한 명령 제어

내부망 호스트에서 인터넷의 호스트로 SSH 접속하는 경우 탐지합니다.

개요

중요도
유형 실시간 탐지
로그 스키마 session
메시지 외부 SSH 접속을 통한 명령 제어: $src_ip -> $dst_ip:$dst_port
출력 필드 순서 _log_time, type, emp_key, emp_name, src_user, src_ip, src_port, dst_ip, dst_port, protocol, category, app, sent_bytes, rcvd_bytes, sent_pkts, rcvd_pkts, duration, action, end_reason
MITRE 기술 T1573.001 Encrypted Channel
MITRE 전술 TA0011 Command and Control
참조 객체 네트워크 대역 내부망 대역3

쿼리

1| search app == "ssh" and protocol == "TCP" 2| matchnet field=src_ip guid="bb994ca4-1471-4b91-89f2-99a61bd529b5" verify=f 3| matchnet invert=t field=dst_ip guid="bb994ca4-1471-4b91-89f2-99a61bd529b5" verify=f 4| search sent_bytes < rcvd_bytes

팔로알토 네트웍스 차세대 방화벽 수집 모델에 대해 아래 스트림 쿼리를 적용하여 실시간 탐지를 수행합니다. 팔로알토 네트웍스 방화벽은 L7 프로토콜을 식별하므로 포트 번호에 관계없이 SSH 접속을 정확하게 식별할 수 있습니다.

참조 객체

  • 내부망 네트워크 대역: bb994ca4-1471-4b91-89f2-99a61bd529b5

위협 분석

  • 공격자는 네트워크 취약점 공격에 성공한 후, 해당 서버에서 아웃바운드 접속으로 SSH 터널을 생성할 수 있습니다.
  • 외부 SSH 접속 탐지 이벤트가 발생하기 이전 시점에, 이벤트의 출발지 IP를 대상으로 침해 의심 징후가 있는지 분석합니다.

오탐 유형

  • 사용자의 정상적인 외부 SSH 접속도 탐지하므로, 특정 내부 IP 주소에서 특정 인터넷 서버로 SSH 접속하는 것이 허용된 경우에는 탐지 예외 조건을 추가하여 조정합니다.
아직 댓글이 없습니다.