CASE #0241관계 분석
2026-09-08 02:41:07 KST
CASE #0241 · 비정상 파일 접근 분석

디지털 관계 분석

개체 7개 · 관계 8개 · 타임라인과 동일한 데이터 기반
사용자 서버 IP (위험) 파일 로그 점선 = 유출 경로 (추정)

관계 그래프

선택된 개체: 203.0.113.42 타임라인으로 전환
계정 사용 SSH 세션 로그인 21:03:12 외부 전송 21:06:21 수정 21:07:03 생성·삭제 21:04~21:08 유출 경로 (추정) 72.4 MB 기록 admin USER · 계정 203.0.113.42 IP · 발원지 SRV-DB-01 SERVER · 대상 198.51.100.77 IP · 외부 목적지 config_backup.zip FILE · 312 MB .cache_84d2 FILE · 삭제됨 NETWORK.LOG LOG · 출처

선택한 개체

HIGH
203.0.113.42
외부 IP · 발원지
최초 등장
21:03:12
마지막 활동
21:10:12
관련 이벤트
4건
네트워크 정보
KR · AS4766
IP 평판
최근 30일 의심 활동 2건
연결된 개체
→ SRV-DB-01 로그인 → 198.51.100.77 외부 전송 ← admin 계정 사용

중심성 분석

203.0.113.424
SRV-DB-013
admin2
기타 4개 개체1

핵심 관계 요약

관리자 계정이 평소 없던 외부 IP에서 사용됨

admin 계정의 최근 90일 로그인 대비 203.0.113.42는 최초 등장 · 계정 도용 가능성

백업 파일에서 외부 IP로의 유출 경로 성립

config_backup.zip 재압축(312 MB → 84 MB) 직후 72.4 MB 업로드 발생

흔적 삭제와 로그 조작이 동일 세션에서 실행

.cache_84d2 삭제(21:08:51)와 auth.log 조작 시도(21:09:34)가 같은 세션 시간 내 수행

TRACE v2.4.1 · 본 화면은 가상 시나리오 데이터로 구성된 와이어프레임입니다.