0Pricing
Cryptology Academy · 강의

패킷 캡처 작동 방식

네트워크 스니핑 도구, 무차별 모드, 수동 도청의 원리를 이해합니다.

패킷 캡처 작동 방식은(는) CoddyKit의 무료 Cryptology Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cryptology Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

Promiscuous Mode on Network Interfaces

네트워크 인터페이스 카드(NIC)는 일반적으로 자신의 MAC 주소로 지정되지 않은 패킷은 폐기합니다. 무차별 모드(Promiscuous mode)는 이 필터를 비활성화하여, 목적지에 관계없이 NIC가 수신하는 모든 프레임을 운영 체제로 전달하게 합니다. 관리자 권한이 있다면, 어떤 애플리케이션이든 인터페이스를 무차별 모드로 설정하여 해당 머신으로 향하는 트래픽뿐만 아니라 네트워크 세그먼트에서 보이는 모든 트래픽을 수신할 수 있습니다.

libpcap: The Capture Foundation

libpcap은 유닉스 계열 시스템에서 패킷 캡처를 위한 표준 API를 제공하는 이식성 있는 C 라이브러리입니다. WinPcap과 그 후속작인 Npcap은 Windows에서 이에 상응하는 기능을 제공합니다. Wireshark, tcpdump, Snort를 비롯한 거의 모든 패킷 캡처 및 네트워크 분석 도구는 libpcap을 기반 캡처 엔진으로 사용합니다. 이것은 운영 체제와의 낮은 수준 상호작용을 처리하고, 특정 패킷을 선택하기 위한 필터 언어를 제공합니다.

Wireshark: The Packet Analyser

Wireshark는 가장 널리 사용되는 그래픽 패킷 분석 도구입니다. 이 도구는 실시간 트래픽을 캡처하거나 저장된 PCAP 파일을 열고, 수백 가지 프로토콜을 디코딩하며, TCP 스트림을 재구성하고, 키가 제공될 때 복호화된 콘텐츠를 표시합니다. 컬러 코딩된 패킷 행, 디스플레이 필터, 스트림 추적 및 프로토콜 통계는 네트워크 문제 해결과 보안 분석 모두에 필수적인 도구로 만듭니다.

tcpdump for Command-Line Capture

tcpdump는 거의 모든 Unix 시스템에서 사용할 수 있는 커맨드 라인 패킷 캡처 도구입니다. tcpdump -i eth0 port 80과 같은 간단한 명령으로 eth0 인터페이스의 모든 HTTP 트래픽을 캡처하고 각 패킷 요약을 출력합니다. -w 플래그는 원시 패킷을 PCAP 파일로 저장하여 나중에 Wireshark에서 분석할 수 있도록 합니다. tcpdump의 BPF 필터 언어는 프로토콜, 포트, 주소 및 플래그별로 트래픽을 정밀하게 선택할 수 있게 해줍니다.

ARP Poisoning to Intercept Switched Traffic

최신 스위치 네트워크에서는 스위치가 패킷을 올바른 목적지 포트로만 전달하기 때문에, promiscuous 모드 NIC는 브로드캐스트 트래픽과 자신의 MAC 주소로 향하는 트래픽만 볼 수 있습니다. ARP 스푸핑은 이러한 제한을 극복합니다. 공격자는 gratuitous ARP 응답을 보내 피해자에게는 공격자의 MAC 주소가 게이트웨이라고 알리고, 게이트웨이에게는 공격자의 MAC 주소가 피해자라고 알립니다. 이로 인해 모든 트래픽은 공격자의 장비를 통해 흐르게 됩니다.

Man-in-the-Middle via ARP Spoofing

ARP 스푸핑이 성공하면 공격자 장비는 피해자와 게이트웨이 양쪽으로부터 패킷을 받게 됩니다. 통신 방해를 피하기 위해 공격자는 내용을 읽거나 수정하면서 이들 사이의 패킷을 포워딩합니다. dsniff 스위트의 `arpspoof`와 같은 도구와 Ettercap은 ARP 스푸핑 및 트래픽 포워딩을 자동화합니다. 이 공격은 로컬 네트워크 세그먼트에서 은밀하게 작동하며, 전용 ARP 모니터링 없이는 피해자가 탐지하기 어렵습니다.

Passive Sniffing on Hubs

스위치가 표준이 되기 전에는, 네트워크가 모든 패킷을 모든 포트로 브로드캐스트하는 허브를 사용했습니다. 허브 기반 세그먼트에서는 별도의 포이즈닝(poisoning) 없이 프러미스큐어스 모드(promiscuous mode)만으로 모든 호스트의 트래픽을 캡처할 수 있었습니다. 오늘날 허브는 오래된 레거시 환경이나 일부 산업 제어 네트워크를 제외하고는 거의 사용되지 않습니다. 하지만 Wi-Fi 네트워크는 동일한 무선 채널 내의 트래픽에 대해서는 허브처럼 동작하므로, 모니터 모드에서 수동 캡처(passive capture)를 쉽게 수행할 수 있습니다.

Port Mirroring on Managed Switches

네트워크 관리자는 모니터링 및 문제 해결을 위해 합법적으로 트래픽을 캡처할 때 포트 미러링(Cisco 용어로는 SPAN이라고도 함)을 사용합니다. 매니지드 스위치는 지정된 포트나 VLAN을 통과하는 모든 트래픽을 모니터링 장치에 연결된 전용 미러 포트로 복사하도록 설정됩니다. 이를 통해 ARP 스푸핑 없이 전체 트래픽 가시성을 확보할 수 있으며, 침입 탐지 센서 및 네트워크 탭에 대한 승인된 방법입니다.

Legal and Ethical Aspects of Packet Capture

접근 권한이 없는 네트워크 트래픽을 캡처하는 것은 미국의 컴퓨터 사기 및 남용법(Computer Fraud and Abuse Act)과 영국의 컴퓨터 오용법(Computer Misuse Act)을 포함하여 대부분의 관할 구역에서 법률을 위반합니다. 심지어 조직 내에서도 직원 트래픽을 캡처하는 것은 동의와 HR 정책 준수를 요구할 수 있습니다. 침투 테스터는 패킷 캡처를 포함하는 명시적인 서면 승인을 받아야 합니다. IT 관리자는 일반적으로 네트워크 모니터링을 배포하기 위해 조직 정책 승인이 필요합니다.

What Captured Packets Reveal

단 몇 분간의 네트워크 활동을 패킷 캡처하는 것만으로도 HTTP User-Agent 헤더에서 애플리케이션 버전을, TCP 스택 동작을 통해 OS 핑거프린트를, DNS 쿼리에서 내부 호스트명을, 레거시 프로토콜에서 인증 정보를, HTTP 트래픽에서 세션 쿠키를, 그리고 통신하는 모든 시스템과 서비스의 연결 구조를 알아낼 수 있습니다. 이러한 정보 수집 능력 덕분에 패킷 캡처는 주요 공격 도구로 활용됩니다.

Defending Against Packet Capture Attacks

패킷 캡처에 대한 가장 기본적인 방어 수단은 모든 네트워크 트래픽을 암호화하여 캡처된 패킷이 암호문만 포함하도록 하는 것입니다. 관리형 스위치의 Dynamic ARP Inspection(DAI)은 신뢰할 수 있는 DHCP 바인딩 테이블을 기반으로 ARP 응답을 검증하여 ARP 스푸핑을 방지합니다. 포트 보안(Port Security)은 각 스위치 포트에 연결될 수 있는 MAC 주소를 제한합니다. 네트워크 세분화(Network Segmentation)는 ARP 공격을 수행하는 단일 손상된 머신의 영향 범위를 최소화합니다.

ARP Poisoning

스위치 네트워크에서 패킷 캡처 공격 시 ARP 포이즈닝의 목적은 무엇인가요?

Packet Capture: Key Takeaways

무차별 모드를 사용하면 NIC가 해당 세그먼트의 모든 프레임을 수신할 수 있습니다. libpcap은 모든 주요 패킷 캡처 도구의 기반입니다. Wireshark와 tcpdump는 주요 분석 도구입니다. ARP 스푸핑은 스위칭된 트래픽을 공격자 장비를 통해 재지정하여 중간자(MiTM) 캡처를 수행합니다. 포트 미러링은 스푸핑 공격 없이 정상적인 모니터링을 제공합니다. 암호화는 주요 방어 수단이며, Dynamic ARP Inspection은 이러한 스푸핑 공격을 방지합니다.

자주 묻는 질문

“패킷 캡처 작동 방식” 강의는 무료인가요?

네 — “패킷 캡처 작동 방식” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cryptology Academy 강의 전체를 잠금 해제할 수 있습니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“패킷 캡처 작동 방식”에서 뭘 배우나요?

네트워크 스니핑 도구, 무차별 모드, 수동 도청의 원리를 이해합니다. 브라우저에서 직접 실행하는 실습 코드로 Cryptology Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cryptology Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cryptology Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.

“패킷 캡처 작동 방식” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cryptology Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cryptology Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 평문 프로토콜: 공격자가 보는 것
  2. 패킷 캡처 작동 방식
  3. 암호화된 트래픽 분석
  4. DNS 보안: DoH와 DoT
← Cryptology Academy(으)로 돌아가기