IPS 상에서 캡쳐한 이상한 TCP 패킷 통신에 관한 문의
글쓴이: rhapsody492 / 작성시간: 목, 2016/05/12 - 6:22오후
안녕하세요.
보안 업무를 맡은지 얼마 되지 않은 사회 초년생 사원입니다.
다름이 아니고 저희쪽 서비스에 특정 IP의 이상 요청 현상으로,
지연 현상이 발생하여 IPS 패킷을 캡쳐해본 결과,
첨부파일과 같이 있을 수 없다 생각되는 패킷이 캡쳐되었습니다.
아래 패킷과 같은 유형의 패턴이 발생할 수 있는 경우가 있을까요?
패킷 캡쳐 후 15초만에 10만개의 패킷 통신이 발생하였으며,
모든 패킷의 패턴이 비슷하게 이루어지고 있습니다.
27.102.. IP가 저희 서비스 웹서버이고,
125.140.. IP가 Client 입니다.
혹시 이와 같은 경우가 발생할 수 있는 경우가 있는지,
조치 방법이 있는지 선배님들의 의견을 듣고 싶어 문의드립니다.
감사합니다.
File attachments:
첨부 | 파일 크기 |
---|---|
![]() | 277.22 KB |
Forums:
이 사진은 서버 -> 클라이언트만 보이는 것 같은데,
이 사진은 서버 -> 클라이언트만 보이는 것 같은데, 혹시 클라이언트 -> 서버 요청 Flow를 따로 뽑아 보신 건 없나요? 만약 서버에서 스스로 저런 요청이 나간 거라면 웹 애플리케이션 쪽을 의심해 봐야 할 것 같고, 클라이언트 쪽에서 요청이 들어온 거라면 Request Header/Body 등을 보고 패턴을 짜야 할 것 같습니다.
캡쳐툴이 와이어샤크 같고, 소스부분에 서버주소와
캡쳐툴이 와이어샤크 같고,
소스부분에 서버주소와 클라주소 둘다 있는데요?
주소를 다시 한 번 보세요. RST 플래그 없는
주소를 다시 한 번 보세요. RST 플래그 없는 패킷은 전부 Source 주소가 서버이고, 서버에서 나가는 패킷은 전부 HTTP 304죠. 일반적인 클라이언트가 저걸 쏠 이유가 없기 때문에 클라이언트 패킷이 캡처가 안 된 건 아닌지 물어보려고 한 겁니다. 만약 클라이언트가 쏜 패킷이 아무 것도 없다면 이건 서버 잘못이 맞죠.
gilgil.net
이런 질문은 wireshark 화면 캡쳐 올리면 제대로 된 답변을 하기가 힘듭니다. pcap 파일을 올려 보시기 바랍니다.
www.gilgil.net
댓글 달기