IPS 상에서 캡쳐한 이상한 TCP 패킷 통신에 관한 문의

rhapsody492의 이미지

안녕하세요.
보안 업무를 맡은지 얼마 되지 않은 사회 초년생 사원입니다.

다름이 아니고 저희쪽 서비스에 특정 IP의 이상 요청 현상으로,
지연 현상이 발생하여 IPS 패킷을 캡쳐해본 결과,

첨부파일과 같이 있을 수 없다 생각되는 패킷이 캡쳐되었습니다.

아래 패킷과 같은 유형의 패턴이 발생할 수 있는 경우가 있을까요?

패킷 캡쳐 후 15초만에 10만개의 패킷 통신이 발생하였으며,
모든 패킷의 패턴이 비슷하게 이루어지고 있습니다.

27.102.. IP가 저희 서비스 웹서버이고,
125.140.. IP가 Client 입니다.

혹시 이와 같은 경우가 발생할 수 있는 경우가 있는지,
조치 방법이 있는지 선배님들의 의견을 듣고 싶어 문의드립니다.

감사합니다.

File attachments: 
첨부파일 크기
Image icon IPS 패킷.JPG277.22 KB
익명 사용자의 이미지

이 사진은 서버 -> 클라이언트만 보이는 것 같은데, 혹시 클라이언트 -> 서버 요청 Flow를 따로 뽑아 보신 건 없나요? 만약 서버에서 스스로 저런 요청이 나간 거라면 웹 애플리케이션 쪽을 의심해 봐야 할 것 같고, 클라이언트 쪽에서 요청이 들어온 거라면 Request Header/Body 등을 보고 패턴을 짜야 할 것 같습니다.

twinwings의 이미지

캡쳐툴이 와이어샤크 같고,
소스부분에 서버주소와 클라주소 둘다 있는데요?

익명 사용자의 이미지

주소를 다시 한 번 보세요. RST 플래그 없는 패킷은 전부 Source 주소가 서버이고, 서버에서 나가는 패킷은 전부 HTTP 304죠. 일반적인 클라이언트가 저걸 쏠 이유가 없기 때문에 클라이언트 패킷이 캡처가 안 된 건 아닌지 물어보려고 한 겁니다. 만약 클라이언트가 쏜 패킷이 아무 것도 없다면 이건 서버 잘못이 맞죠.

gilgil의 이미지

이런 질문은 wireshark 화면 캡쳐 올리면 제대로 된 답변을 하기가 힘듭니다. pcap 파일을 올려 보시기 바랍니다.

댓글 달기

Filtered HTML

  • 텍스트에 BBCode 태그를 사용할 수 있습니다. URL은 자동으로 링크 됩니다.
  • 사용할 수 있는 HTML 태그: <p><div><span><br><a><em><strong><del><ins><b><i><u><s><pre><code><cite><blockquote><ul><ol><li><dl><dt><dd><table><tr><td><th><thead><tbody><h1><h2><h3><h4><h5><h6><img><embed><object><param><hr>
  • 다음 태그를 이용하여 소스 코드 구문 강조를 할 수 있습니다: <code>, <blockcode>, <apache>, <applescript>, <autoconf>, <awk>, <bash>, <c>, <cpp>, <css>, <diff>, <drupal5>, <drupal6>, <gdb>, <html>, <html5>, <java>, <javascript>, <ldif>, <lua>, <make>, <mysql>, <perl>, <perl6>, <php>, <pgsql>, <proftpd>, <python>, <reg>, <spec>, <ruby>. 지원하는 태그 형식: <foo>, [foo].
  • web 주소와/이메일 주소를 클릭할 수 있는 링크로 자동으로 바꿉니다.

BBCode

  • 텍스트에 BBCode 태그를 사용할 수 있습니다. URL은 자동으로 링크 됩니다.
  • 다음 태그를 이용하여 소스 코드 구문 강조를 할 수 있습니다: <code>, <blockcode>, <apache>, <applescript>, <autoconf>, <awk>, <bash>, <c>, <cpp>, <css>, <diff>, <drupal5>, <drupal6>, <gdb>, <html>, <html5>, <java>, <javascript>, <ldif>, <lua>, <make>, <mysql>, <perl>, <perl6>, <php>, <pgsql>, <proftpd>, <python>, <reg>, <spec>, <ruby>. 지원하는 태그 형식: <foo>, [foo].
  • 사용할 수 있는 HTML 태그: <p><div><span><br><a><em><strong><del><ins><b><i><u><s><pre><code><cite><blockquote><ul><ol><li><dl><dt><dd><table><tr><td><th><thead><tbody><h1><h2><h3><h4><h5><h6><img><embed><object><param>
  • web 주소와/이메일 주소를 클릭할 수 있는 링크로 자동으로 바꿉니다.

Textile

  • 다음 태그를 이용하여 소스 코드 구문 강조를 할 수 있습니다: <code>, <blockcode>, <apache>, <applescript>, <autoconf>, <awk>, <bash>, <c>, <cpp>, <css>, <diff>, <drupal5>, <drupal6>, <gdb>, <html>, <html5>, <java>, <javascript>, <ldif>, <lua>, <make>, <mysql>, <perl>, <perl6>, <php>, <pgsql>, <proftpd>, <python>, <reg>, <spec>, <ruby>. 지원하는 태그 형식: <foo>, [foo].
  • You can use Textile markup to format text.
  • 사용할 수 있는 HTML 태그: <p><div><span><br><a><em><strong><del><ins><b><i><u><s><pre><code><cite><blockquote><ul><ol><li><dl><dt><dd><table><tr><td><th><thead><tbody><h1><h2><h3><h4><h5><h6><img><embed><object><param><hr>

Markdown

  • 다음 태그를 이용하여 소스 코드 구문 강조를 할 수 있습니다: <code>, <blockcode>, <apache>, <applescript>, <autoconf>, <awk>, <bash>, <c>, <cpp>, <css>, <diff>, <drupal5>, <drupal6>, <gdb>, <html>, <html5>, <java>, <javascript>, <ldif>, <lua>, <make>, <mysql>, <perl>, <perl6>, <php>, <pgsql>, <proftpd>, <python>, <reg>, <spec>, <ruby>. 지원하는 태그 형식: <foo>, [foo].
  • Quick Tips:
    • Two or more spaces at a line's end = Line break
    • Double returns = Paragraph
    • *Single asterisks* or _single underscores_ = Emphasis
    • **Double** or __double__ = Strong
    • This is [a link](http://the.link.example.com "The optional title text")
    For complete details on the Markdown syntax, see the Markdown documentation and Markdown Extra documentation for tables, footnotes, and more.
  • web 주소와/이메일 주소를 클릭할 수 있는 링크로 자동으로 바꿉니다.
  • 사용할 수 있는 HTML 태그: <p><div><span><br><a><em><strong><del><ins><b><i><u><s><pre><code><cite><blockquote><ul><ol><li><dl><dt><dd><table><tr><td><th><thead><tbody><h1><h2><h3><h4><h5><h6><img><embed><object><param><hr>

Plain text

  • HTML 태그를 사용할 수 없습니다.
  • web 주소와/이메일 주소를 클릭할 수 있는 링크로 자동으로 바꿉니다.
  • 줄과 단락은 자동으로 분리됩니다.
댓글 첨부 파일
이 댓글에 이미지나 파일을 업로드 합니다.
파일 크기는 8 MB보다 작아야 합니다.
허용할 파일 형식: txt pdf doc xls gif jpg jpeg mp3 png rar zip.
CAPTCHA
이것은 자동으로 스팸을 올리는 것을 막기 위해서 제공됩니다.