AI 요약
한 보안 연구자가 운영 중인 TFTP 허니팟의 35일간 분석 결과가 공개되었다. 매일 20~50개의 TFTP 패킷이 수집되었으며, 대부분은 7개 정보보안 회사(Shadow Servers, Censys, Driftnet, Shodan, Palo Alto Networks, Netscout, Internet Census)의 정기 스캔 트래픽이었다. 특히 Palo Alto Networks는 약 24시간 간격으로 45초 간격의 쌍(pair) 요청을 보내는 패턴을 보였다. Shodan은 자체 IP와 Digital Ocean IP를 혼용하며, 일부 비표준 UDP 페이로드도 발견되었다.
핵심 포인트
- 월 5달러 VPS와 Dell R530 홈 서버에서 35일간 운영, 일일 20~50개 TFTP 패킷 수집
- 7개 정보보안 회사(Palo Alto Networks, Netscout, Censys, Shodan 등)의 정기 스캔이 대부분
- Palo Alto Networks: 평균 24.09시간 간격, 45초 간격의 쌍 요청 패턴 (최소 14시간, 최대 33.65시간)
- Shodan: 16바이트 비표준 UDP 페이로드(
00000417271019800000000000034925) 전송, Digital Ocean IP도 사용
향후 전망
- TFTP와 같은 레거시 프로토콜에 대한 지속적인 보안 스캔 활동 확인
- 정보보안 회사들의 스캔 패턴 분석을 통한 네트워크 보안 인텔리전스 활용 가능
출처:hackernews
