웹 서버를 외부 접속 경유지로 악용하려는 시도가 동일 출발지 /24 대역에서 반복되는 경우를 탐지합니다.
개요
| 중요도 | 중 |
|---|---|
| 유형 | 배치 탐지 |
| 실행 주기 | 매달/매일/매시/0분 0 * * * * |
| 메시지 | 동일 출발지 대역 경유 시도: $band ($src_country / $cnt건 / IP $ip_cnt개) |
| 출력 필드 순서 | band, src_country, cnt, ip_cnt, dest_cnt, _time, src_ip, host, uri, signature, action, reason, raw_data, line |
| MITRE 기술 | T1090 |
| MITRE 전술 | TA0011 Command and Control |
| 출처 | 사용자 제안 |
쿼리
WAPPLES 침입탐지(attack) 로그 중 Request Header Filtering, Request Method Filtering 시그니처로 탐지되고 Host 헤더(host)가 존재하는 건을 대상으로, 출발지 IP를 /24 대역(band)으로 묶어 1시간 동안 50건 이상 발생한 경우 탐지합니다. 동일 봇넷이 대역 내 여러 IP로 나눠 다수의 외부 목적지·포트 조합을 순차 시도하므로, 목적지나 단일 IP가 아닌 출발지 대역 기준으로 집계하여 경보를 하나로 묶습니다. WAPPLES가 가상 호스트를 식별하지 못한 unknown_host는 제외합니다. 자사 서비스 도메인과 자사 공인 IP는 정상 Host 헤더이므로 운영 전에 not(in(host, ...)) 목록(본문·join 서브쿼리 양쪽)에 반드시 추가해야 합니다.
위협 분석
공격자는 인터넷에 노출된 웹 서버가 오픈 프록시로 동작하는지 확인하기 위해 Host 헤더나 요청 URI에 외부 도메인을 넣거나 CONNECT 메서드를 사용합니다. 프록시 동작이 확인되면 해당 서버를 공격 트래픽 중계, 광고 사기, 내부망 접근 경유지로 악용합니다. 특정 대역에서 반복되는 시도는 방탄 호스팅이나 임대 서버 대역에 자리 잡은 봇넷의 특징이며, 동일 대역이 다른 웹 공격이나 CTI 매칭 경보에도 함께 나타나는 경우가 많습니다.
오탐 유형
자사 도메인, 자사 공인 IP, 사내 사설 대역으로 들어오는 Host 헤더가 다른 헤더 규칙 위반으로 Request Header Filtering에 탐지되면 경유 시도가 아닌데도 집계됩니다. 운영 환경의 서비스 도메인·공인 IP를 host 제외 목록에 추가합니다. 공인 IP 확인·연결성 점검용 공개 서비스를 목적지로 하는 요청은 보안 연구 기관의 오픈 프록시 점검인 경우도 있습니다. 출발지가 알려진 연구 기관으로 확인되면 host 제외 목록에 추가합니다. 임계치(대역당 시간당 50건)는 기본값이므로 환경의 공격 유입량에 맞게 조정합니다.
대응 방안
탐지된 대역의 국가·ASN과 대역 내 IP 수를 확인하고, 경유 시도가 지속되면 대역 단위로 방화벽 차단을 검토합니다. action 필드로 해당 요청이 모두 차단되었는지 확인하고, 탐지로만 처리된 요청이 있다면 웹 서버(리버스 프록시, 로드밸런서 포함)가 외부 Host로 요청을 전달하지 않도록 설정을 점검합니다. 같은 대역이 다른 웹 공격 룰이나 CTI 매칭 룰에도 나타나는지 교차 확인하여 공격 인프라 여부를 판단합니다.