0Pricing
Cyber Security Academy · 강의

패킷 캡처

Wireshark와 tcpdump를 사용합니다

패킷 캡처은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

패킷을 캡처하는 이유

패킷 캡처는 인터페이스를 통해 흐르는 원시 네트워크 트래픽을 기록합니다. 이는 네트워크에서 실제로 일어난 일을 보여 주는 가장 확실한 근거입니다.

분석가는 캡처 파일을 사용하여 사고를 조사하고, 프로토콜을 디버깅하며, 악성 활동을 추적합니다.

두 가지 핵심 도구

두 가지 필수 도구는 그래픽 분석 도구인 Wireshark와 명령줄 캡처 도구인 tcpdump입니다.

  • tcpdump: 가볍고 서버 및 원격 캡처에 적합합니다.
  • Wireshark: 심층 분석에 필요한 다양한 기능의 GUI를 제공합니다.

무차별 모드

일반적으로 네트워크 카드는 자신에게 전달되지 않은 프레임을 무시합니다. 무차별 모드를 사용하면 카드가 감지하는 모든 것을 캡처합니다.

스위치 네트워크에서는 SPAN 포트나 탭을 사용하지 않는 한 여전히 자신의 트래픽만 볼 수 있습니다.

tcpdump 기본 사항

tcpdump는 인터페이스에서 캡처한 패킷을 출력하거나 저장합니다. 가장 일반적으로 사용하는 옵션은 인터페이스와 출력 파일을 선택합니다.

인터페이스에 접근할 수 있도록 충분한 권한으로 실행하십시오.

sudo tcpdump -i eth0 -w capture.pcap
  -i eth0     capture on eth0
  -w file     write raw packets to file

저장된 캡처 읽기

나중에 tcpdump 또는 Wireshark를 사용하여 저장된 캡처 파일을 다시 읽을 수 있습니다.

-r 옵션은 실시간 인터페이스 대신 파일에서 읽도록 합니다.

tcpdump -r capture.pcap
wireshark capture.pcap

캡처 필터(BPF)

모든 항목을 캡처하는 것은 비효율적입니다. 캡처 필터는 Berkeley 패킷 필터 구문을 사용하여 관련 트래픽만 기록합니다.

캡처할 때 필터를 적용하여 파일 크기를 작게 유지하십시오.

tcpdump -i eth0 'host 10.0.0.5 and port 443'
tcpdump -i eth0 'tcp port 80'
tcpdump -i eth0 'udp port 53'

pcap 형식

캡처는 pcap 또는 더 새로운 pcapng 파일로 저장됩니다. 이 파일에는 원시 바이트와 각 패킷의 타임스탬프가 포함됩니다.

이 형식은 호환성이 좋으므로 tcpdump로 캡처한 파일을 Wireshark에서 완벽하게 열 수 있습니다.

와이어샤크 인터페이스

와이어샤크에는 세 개의 창이 있습니다: 패킷 목록, 패킷 세부 정보(해석된 프로토콜 계층), 패킷 바이트(원시 16진수)입니다.

패킷을 클릭하면 요약에서 개별 바이트까지 단계적으로 자세히 살펴볼 수 있습니다.

표시 필터

와이어샤크의 표시 필터는 캡처 필터와 다릅니다. 캡처 후 패킷을 삭제하지 않고 숨기기만 합니다.

구문이 더 풍부하고 필드를 인식합니다.

ip.addr == 10.0.0.5
http.request.method == 'POST'
dns.qry.name contains 'evil'
tcp.flags.syn == 1 and tcp.flags.ack == 0

대규모로 캡처하기

오래 캡처하면 디스크가 가득 찹니다. 순환 버퍼를 사용해 크기나 시간에 따라 파일을 교체하고 최근 데이터만 보관하십시오.

이렇게 하면 저장 공간을 모두 소진하지 않고 센서를 계속 실행할 수 있습니다.

tcpdump -i eth0 -w cap.pcap -C 100 -W 10
  -C 100   rotate every 100 MB
  -W 10    keep 10 files (ring buffer)

법률 및 개인정보 보호

패킷 캡처에는 민감한 데이터가 노출될 수 있으며 법적 규제를 받는 경우가 많습니다. 모니터링할 권한이 있는 네트워크에서만 캡처하십시오.

캡처 데이터는 기밀 증거로 취급하고 안전하게 보관하십시오.

빠른 확인

패킷 캡처에 대한 이해도를 확인해 보십시오.

복습

패킷을 캡처하는 방법을 배웠습니다.

  • 명령줄 도구인 tcpdump는 캡처를 수행하고, 와이어샤크는 그래픽으로 분석합니다.
  • 무차별 모드는 보이는 모든 프레임을 캡처합니다.
  • 캡처 필터(BPF)는 캡처할 때 데이터를 줄이고, 표시 필터는 캡처 후 데이터를 숨깁니다.
  • 캡처 데이터는 pcap/pcapng 파일로 저장됩니다.
  • 오래 실행할 때는 순환 버퍼를 사용하고 법적 제한과 개인정보 보호 원칙을 준수하십시오.

다음에는 프로토콜을 읽고 해석합니다.

자주 묻는 질문

“패킷 캡처” 강의는 무료인가요?

네 — “패킷 캡처” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“패킷 캡처”에서 뭘 배우나요?

Wireshark와 tcpdump를 사용합니다 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.

“패킷 캡처” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 패킷 캡처
  2. 프로토콜 읽기
  3. 이상 징후 탐지
  4. 아티팩트 추출
← Cyber Security Academy(으)로 돌아가기