Host 헤더에 외부 호스트를 지정하거나 비정상 메서드를 사용해 웹 서버를 외부 접속 경유지로 악용하려는 시도를 실시간으로 탐지합니다.
개요
| 중요도 | 중 |
|---|---|
| 유형 | 실시간 탐지 |
| 로그 스키마 | attack |
| 메시지 | Host 헤더 위조·프록시 오용 탐지: $band ($src_country) → $host |
| 출력 필드 순서 | _log_time, band, src_ip, src_country, src_asn, host, uri, signature, action, reason, raw_data, line |
| MITRE 기술 | T1090 |
| MITRE 전술 | TA0011 Command and Control |
| 출처 | 사용자 제안 |
쿼리
WAPPLES 수집 모델에 대해 아래 쿼리를 적용하여 실시간 탐지를 수행합니다. Request Header Filtering, Request Method Filtering 시그니처로 탐지되고 Host 헤더(host)가 존재하는 경보 중 WAPPLES가 가상 호스트를 식별하지 못한 unknown_host를 제외한 건을 대상으로 합니다. 동일 봇넷이 다수의 목적지 호스트·포트 조합을 시도하므로 출발지 IP를 /24 대역(band)으로 묶어 대역 단위로 1일간 티켓을 억제합니다. 자사 서비스 도메인과 자사 공인 IP는 정상 Host 헤더이므로 운영 전에 3번째 단계의 not(in(host, ...)) 목록에 반드시 추가해야 합니다.
대상 수집 모델
- WAPPLES syslog
위협 분석
공격자는 Host 헤더에 외부 도메인을 넣거나 CONNECT 메서드를 사용하여 웹 서버가 오픈 프록시로 동작하는지 확인합니다. 프록시로 악용되면 공격 트래픽 중계, 출처 은닉, 내부망 접근 경유지로 쓰일 수 있습니다. Host 헤더 위조는 가상 호스트 설정이 잘못된 서버에서 비밀번호 재설정 링크 변조, 캐시 오염 등 Host 헤더 인젝션 공격으로도 이어질 수 있습니다.
오탐 유형
자사 도메인, 자사 공인 IP, 사내 사설 대역을 Host로 하는 정상 요청이 다른 헤더 규칙 위반으로 탐지되면 경유 시도가 아닌데도 경보가 발생합니다. 운영 환경의 서비스 도메인·공인 IP를 host 제외 목록에 추가합니다. 공인 IP 확인 서비스나 보안 연구 기관을 목적지로 하는 요청은 오픈 프록시 점검인 경우가 많습니다. 경보가 과다하면 해당 호스트를 제외하거나 배치 룰로 전환합니다.
대응 방안
action 필드로 요청이 차단되었는지 확인하고, 탐지로만 처리되어 전달된 요청이 있다면 웹 서버·리버스 프록시가 외부 Host로 요청을 중계하지 않는지 설정을 점검합니다. 출발지 대역의 국가·ASN을 확인하여 반복되는 대역은 방화벽에서 차단합니다.