TFTP 허니팟 분석 결과 공개

TFTP 허니팟을 한 달 넘게 운영한 결과, 하루에 20~50개의 TFTP 패킷이 관찰되었으며, 대부분은 7개의 정보보안 회사(Shadow Servers, Censys, Shodan, Palo Alto Networks, Netscout, Internet Census 등)의 정기 스캔이었습니다. Palo Alto Networks는 35일 동안 35쌍의 프로브를 보냈으며, 각 쌍은 약 45초 간격으로 도착하고 첫 번째 요청 간 평균 간격은 24.09시간이었습니다. Shodan은 때때로 자체 IP 대신 Digital Ocean IP를 사용했습니다.

AI 요약

한 보안 연구자가 운영 중인 TFTP 허니팟의 35일간 분석 결과가 공개되었다. 매일 20~50개의 TFTP 패킷이 수집되었으며, 대부분은 7개 정보보안 회사(Shadow Servers, Censys, Driftnet, Shodan, Palo Alto Networks, Netscout, Internet Census)의 정기 스캔 트래픽이었다. 특히 Palo Alto Networks는 약 24시간 간격으로 45초 간격의 쌍(pair) 요청을 보내는 패턴을 보였다. Shodan은 자체 IP와 Digital Ocean IP를 혼용하며, 일부 비표준 UDP 페이로드도 발견되었다.

핵심 포인트

  • 월 5달러 VPS와 Dell R530 홈 서버에서 35일간 운영, 일일 20~50개 TFTP 패킷 수집
  • 7개 정보보안 회사(Palo Alto Networks, Netscout, Censys, Shodan 등)의 정기 스캔이 대부분
  • Palo Alto Networks: 평균 24.09시간 간격, 45초 간격의 쌍 요청 패턴 (최소 14시간, 최대 33.65시간)
  • Shodan: 16바이트 비표준 UDP 페이로드(00000417271019800000000000034925) 전송, Digital Ocean IP도 사용

향후 전망

  • TFTP와 같은 레거시 프로토콜에 대한 지속적인 보안 스캔 활동 확인
  • 정보보안 회사들의 스캔 패턴 분석을 통한 네트워크 보안 인텔리전스 활용 가능
Share

이것도 읽어보세요

댓글

이 소식에 대한 의견을 자유롭게 남겨주세요.

댓글 (0)

불러오는 중...