[C언어] Data Conversion Tool - RawVera

 

 

◎ Log Analyzer 탭의 역할

  • RawVera의 Log Analyzer 탭은 단순히 로그를 보여주는 창이 아니라, PCAP와 여러 형식의 로그를 읽고 분석하는 통합형 작업 공간입니다. 
  • 이미지에서도 보이듯이 왼쪽에는 패킷/로그 목록과 분석 결과가 있고, 오른쪽에는 Open File, Network Analysis, Web Packet Analysis, Snort/YARA 규칙 불러오기와 매칭 버튼이 따로 정리되어 있습니다. 
  • 즉, 파일을 열고, 패턴을 찾고, 의심 트래픽을 분류하는 흐름을 한 화면에서 처리할 수 있게 만든 구조입니다.

 

◎ 파일 열기와 지원 포맷

  • 가장 먼저 눈에 들어오는 것은 지원 포맷의 넓이입니다. 
  • 코드는 PCAP뿐 아니라 일반 로그, 웹 로그, CSV, JSON, W3C IIS 로그까지 다룹니다. 
  • 파일을 열면 포맷을 자동 판별하거나, 필요한 경우 구분자와 컬럼 구조를 분석해 목록 뷰를 다시 구성합니다. 
  • 덕분에 같은 탭 안에서 네트워크 패킷과 웹 접근 로그를 모두 분석할 수 있습니다.

 

◎ 패킷/로그 목록 화면 이해하기

 - 상단의 Open File 버튼은 분석의 출발점입니다. 

  • 파일을 선택하면 내부적으로 형식을 감지하고, 목록의 컬럼 구성이 바뀌며, 아래쪽에는 결과와 상세 패널이 준비됩니다. 
  • PCAP인 경우에는 패킷 리스트가 중심이 되고, 웹 로그나 일반 로그인 경우에는 행 단위 데이터가 표시됩니다. 
  • 화면 상단의 경로 표시와 오른쪽 분석 버튼들이 이 흐름을 자연스럽게 이어 줍니다.

 

 - 기본 리스트는 No., Time, Source, SPort, Destination, DPort 같은 전형적인 네트워크 정보로 채워집니다.

  • 코드에서는 각 레코드를 순회하며 소스 IP, 목적지 IP, 포트, 프로토콜, 페이로드 길이 등을 넣고, 행을 클릭하면 상세 내용이나 페이로드를 확인할 수 있게 설계되어 있습니다.
  • 하단에 Analysis Results와 Payload 탭이 따로 있어, 탐지 결과와 원문 내용을 분리해서 보는 방식도 지원합니다.

 

 - 이 탭의 핵심 기능 중 하나는 Network Analysis입니다.

  • 이 기능은 패킷 전체를 훑으면서 프로토콜 통계를 계산하고, TCP SYN/RST/FIN 분포, UDP/ICMP 비율, 총 바이트 수, HTTP 패킷 수, suspicious 패킷 수, beacon 패킷 수 등을 집계합니다.
  • 단순 통계만 보여 주는 것이 아니라, 소스 IP와 목적지 IP, 목적지 포트의 상위 항목도 추려 주기 때문에 어떤 호스트가 트래픽의 중심인지 빠르게 파악할 수 있습니다.

 

◎ 네트워크 분석 기능

  • 네트워크 분석은 포트 스캔 탐지에도 강합니다. 
  • 코드에서는 특정 소스가 여러 목적지 포트로 접근하는지, 연속된 포트를 쓸어가는지, 짧은 시간에 과도한 연결을 만드는지, 또는 ICMP Unreachable이 과도한지 등을 조합해 포트 스캔 가능성을 판단합니다. 
  • 수평 스캔과 순차 스캔, 랜덤/버스트성 접근까지 구분하려고 하는 점이 실무적으로 꽤 유용합니다.

 

◎ 웹 패킷 분석과 탐지 기능

  • 웹 패킷 분석은 이 탭의 또 다른 중심축입니다. 
  • PCAP에서 HTTP 요청만 뽑아내어 URI, 헤더, 바디까지 포함한 전체 페이로드를 대상으로 분석하며, HTTP 메서드 통계도 따로 계산합니다. 
  • GET, POST, PUT, DELETE, 그 외 요청을 구분하고, 웹 공격 탐지 결과를 요약해서 보여 줍니다. 
  • 또한 TLS 애플리케이션 데이터나 명백한 HTTP 응답은 불필요한 오탐을 줄이기 위해 건너뛰는 구조를 갖고 있습니다.

 

◎ Snort·YARA 규칙 매칭

 - Snort와 YARA 규칙 연동도 매우 중요합니다. 

  • 오른쪽 패널에서 Open Snort Rules와 Open YARA Rules로 규칙 파일을 불러온 뒤, 각각 Snort Rule Match와 Yara Rule Match를 실행할 수 있습니다. 
  • 코드는 규칙이 없을 때는 실행을 막고 안내 문구를 띄우며, 규칙이 있으면 각 패킷 또는 로그 행에 대해 매칭을 수행합니다. 
  • 그 결과는 분석 결과 창에 요약되고, 일치한 항목은 suspicious로 표시됩니다.

 

 - Snort 매칭은 PCAP와 로그 모두를 대상으로 동작합니다.

  • PCAP에서는 실제 payload를 기준으로 룰을 검사하고, 로그에서는 추출된 URI나 전체 row를 기준으로 검사를 수행합니다.
  • 룰의 proto가 tcp, udp, icmp, http, any인지에 따라 대상이 달라지고, 메시지와 classtype도 함께 결과에 반영됩니다.
  • 즉, Snort 규칙을 실제 로그 분석 파이프라인에 붙여 놓은 형태라고 보시면 됩니다.

 

 - YARA는 웹 공격 패턴 탐지에 특히 잘 맞습니다.

  • 코드에서는 URI, headers, body를 포함한 웹 페이로드를 대상으로 문자열 패턴을 검사하고, HTTP 요청 위주로 탐지를 진행합니다.
  • 규칙이 match되면 해당 패킷이나 행이 suspicious로 표시되며, 설명 문자열과 함께 결과에 기록됩니다.
  • Snort와 YARA를 둘 다 붙일 수 있기 때문에, 한쪽에서 놓친 신호를 다른 쪽이 보완하는 식의 운영도 가능합니다.

 

◎ 필터와 검색, 결과 보기

 - 필터 버튼은 실제 업무에서 자주 쓰일 만합니다.

  • View All로 전체를 다시 보고, Suspicious packets only로 의심 항목만 추리고, Show HTTP only나 Show DNS only로 프로토콜별 분리도 가능합니다.
  • 분석 결과가 너무 많아졌을 때 핵심만 빠르게 좁혀 보는 용도이며, 이미 탐지된 패킷을 기준으로 재검토할 때 특히 편합니다. Clear 버튼은 현재 필터와 결과를 정리하는 초기화 역할을 합니다

 

 - 검색 기능도 잘 갖춰져 있습니다. 

  • 상단의 Search 입력창에는 정규식 또는 표현식 형태의 조건을 넣을 수 있고, 리스트 내 항목을 빠르게 좁힐 수 있습니다. 
  • 예를 들어 src_ip, dst_ip, 포트, 상태코드, URI 같은 조건을 조합해 관심 트래픽만 필터링할 수 있습니다. 
  • 이미 분석한 뒤에도 다시 특정 세션만 재확인하기 좋습니다.

 

 - 결과창 아래의 패킷/페이로드 상세 영역도 실용적입니다.

  • 목록에서 행을 클릭하면 해당 레코드의 세부 정보와 payload를 따로 확인할 수 있고, 검색 결과 탭에서는 탐지 요약과 매칭된 항목의 내용을 함께 볼 수 있습니다.
  • 코드상으로는 결과 탭에서 Ctrl+A 전체 선택이 가능하도록 되어 있고, 일부 편집/복사 흐름도 고려되어 있습니다.

 

◎ 실무 활용 포인트

  • 이 탭의 장점은 분석 흐름이 끊기지 않는다는 점입니다. 
  • 파일 열기, 목록 확인, 규칙 불러오기, 분석 실행, 의심 항목 필터링, 상세 확인까지 모두 같은 화면에서 이어집니다. 
  • 그래서 보안 관제, 포렌식, 트래픽 조사, 규칙 검증 같은 작업에서 별도의 도구를 여러 개 오갈 필요가 줄어듭니다. 
  • 특히 웹 로그와 PCAP, Snort와 YARA를 함께 다루는 구조는 꽤 강력합니다.

 

◎ 마무리

  • 정리하면 RawVera Log Analyzer는 PCAP·로그·웹로그·JSON·CSV·W3C IIS 로그 지원, 패킷 목록 표시, 네트워크 통계, 포트 스캔 탐지, 웹 패킷 분석, Snort/YARA 룰 매칭, 결과 필터링, 페이로드 확인까지 포함한 통합 분석 탭입니다. 
  • 단순한 뷰어가 아니라 탐지와 분류, 검증까지 엮어 놓은 실전형 분석 도구라고 보시면 가장 정확합니다.

 

 

 

 

반응형

+ Recent posts