WAPPLES

다운로드 0
업데이트 2025. 11. 13.

알려진 취약점(CVE) 공격 탐지

WAPPLES가 공개된 CVE·EDB 취약점 공격 시그니처로 탐지한 요청을 실시간으로 탐지합니다.

개요

중요도 상
유형 실시간 탐지
로그 스키마 attack
메시지 알려진 취약점(CVE) 공격 탐지: $signature — $src_ip ($src_country) → $host
출력 필드 순서 _log_time, src_ip, src_country, src_asn, host, uri, signature, action, line
MITRE 기술 T1190
MITRE 전술 TA0001 Initial Access
출처 사용자 제안 이정표

쿼리

1| search in(signature, "WP-*") 2| lookup geoip src_ip output country as src_country, asn as src_asn

WAPPLES 수집 모델에 대해 아래 쿼리를 적용하여 실시간 탐지를 수행합니다. 알려진 취약점 공격 시그니처(WP-로 시작하는 CVE·EDB 시그니처)에 매칭된 경보를 대상으로 출발지 국가·ASN을 조회합니다. 하나의 요청이 복수의 EDB 시그니처에 동시 매칭되고 동일 출발지가 여러 서버를 순차 공격하므로, 출발지 IP($src_ip) 기준으로 1일간 티켓을 억제합니다. 출발지 단위 1시간 집계가 필요하면 배치 룰 "알려진 취약점(CVE) 공격 출발지 집계"를 사용합니다. 공식 룰 "고위험 웹 공격 탐지"는 DETECT 처리된 요청을 머신러닝으로 판정하지만, 이 룰은 차단 여부와 무관하게 WAPPLES CVE 시그니처 매칭만으로 즉시 알립니다.

대상 수집 모델

  • WAPPLES syslog

위협 분석

공개 익스플로잇이 존재하는 취약점은 공개 직후부터 자동화 도구로 인터넷 전역에서 대량 시도됩니다. 대상 서버가 해당 소프트웨어를 운영하고 패치가 적용되지 않았다면 단 한 번의 요청으로 원격 코드 실행이 가능하므로 즉시 확인이 필요합니다. 특정 CVE 시도가 새롭게 나타난다면 공격자가 최근 공개된 취약점을 무기화했음을 의미하므로, 자산의 해당 소프트웨어 사용 여부를 빠르게 점검해야 합니다.

오탐 유형

사내 또는 외부 업체의 취약점 진단 스캐너가 동일한 시그니처를 유발합니다. 점검 일정과 출발지 IP를 확인하여 예외 조건을 추가합니다. 인터넷 전역을 조사하는 연구 목적 스캐너도 탐지되며, 발생량이 많은 환경에서는 억제 기간을 늘리거나 배치 룰 "알려진 취약점(CVE) 공격 출발지 집계"로 대체합니다.

대응 방안

signature의 CVE 번호에 해당하는 소프트웨어가 대상 호스트에서 운영 중인지 확인하고, 해당된다면 패치 적용 여부를 즉시 점검합니다. action이 차단이 아닌 경우 대상 서버의 접근 로그, 프로세스 실행 이력, 웹쉘 설치 여부를 확인하여 익스플로잇 성공 여부를 판단합니다. 반복 공격 출발지는 방화벽에서 차단합니다.

아직 댓글이 없습니다.