다수의 출발지가 웹 서버를 경유해 동일한 외부 목적지로 접속을 시도하는 대량 분산형 오픈 프록시 악용 시도를 탐지합니다.
개요
| 중요도 | 중 |
|---|---|
| 유형 | 배치 탐지 |
| 실행 주기 | 매달/매일/매시/0분 0 * * * * |
| 메시지 | 다수 출발지 동일 목적지 경유 시도: $host (출발지 $ip_cnt개 / $cnt건) |
| 출력 필드 순서 | host, cnt, ip_cnt, _time, src_ip, uri, signature, action, reason, raw_data, line |
| MITRE 기술 | T1190 |
| MITRE 전술 | TA0001 Initial Access |
| 출처 | 사용자 제안 |
쿼리
WAPPLES 침입탐지(attack) 로그 중 Request Header Filtering, Request Method Filtering 시그니처로 탐지되고 Host 헤더가 존재하는 건을 목적지 호스트(host) 기준으로 1시간 동안 집계하여, 300건 이상이면서 출발지 IP가 30개 이상인 경우 탐지합니다. 출발지가 수백 개로 분산되면 대역 단위 집계("동일 출발지 대역 경유 시도")가 성립하지 않고 출발지마다 경보가 발생하므로, 목적지 기준으로 판정하여 동일 공격을 경보 하나로 수렴시킵니다. 티켓에는 목적지별 원본 로그 최대 200건을 첨부합니다. unknown_host는 기본 제외하며, 자사 서비스 도메인과 자사 공인 IP는 운영 전에 not(in(host, ...)) 목록(본문·join 서브쿼리 양쪽)에 추가해야 합니다. 대량 분산 공격이 공인 IP 확인 서비스를 목적지로 삼는 경우가 많아 "동일 출발지 대역 경유 시도"와 달리 공개 점검 서비스를 제외하지 않습니다.
위협 분석
대규모 봇넷은 수백 개의 출발지 IP를 동원해 동일한 목적지(주로 공인 IP 확인 서비스)로 경유 접속을 시도하여, 인터넷에 노출된 웹 서버 중 오픈 프록시로 동작하는 서버를 빠르게 선별합니다. 출발지가 분산되어 있어 IP 단위 차단이나 대역 단위 억제로는 대응이 어렵고, 출발지 기준 룰만 운영하면 짧은 시간에 경보가 폭증하여 다른 중요한 경보를 가릴 수 있습니다.
오탐 유형
자사 서비스 도메인이나 자사 공인 IP를 Host로 하는 정상 요청이 다른 헤더 규칙 위반으로 대량 탐지되면 임계치를 넘을 수 있습니다. 해당 호스트를 제외 목록에 추가합니다. 외부 보안 연구 기관의 대규모 오픈 프록시 점검도 동일한 패턴을 보입니다. 출발지 ASN이 공개된 연구 기관이라면 정상 점검으로 판단하고 필요 시 예외 처리합니다.
대응 방안
action 필드로 경유 시도가 모두 차단되었는지 확인합니다. CONNECT 메서드나 외부 Host 요청이 탐지로만 처리되어 웹 서버까지 전달되었다면 웹 서버·리버스 프록시의 프록시 기능이 비활성화되어 있는지 즉시 점검합니다. 출발지 분포(국가·ASN)를 확인하여 특정 호스팅 사업자에 집중되어 있다면 해당 대역 차단을 검토합니다. 공격이 지속되는 동안 동일 목적지로 경보가 억제되므로, 대시보드나 원본 로그로 공격 종료 시점과 규모를 확인합니다.