0Pricing
Cyber Security Academy · 강의

숨겨진 데이터 탐지 (스테가날리시스)

숨겨진 페이로드를 찾아냅니다.

숨겨진 데이터 탐지 (스테가날리시스)은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

스테가분석이란 무엇인가

스테가분석은 숨겨진 데이터를 탐지하는 학문으로, 스테가노그래피의 대응 분야입니다. 목표는 반드시 페이로드를 읽는 것이 아니라 먼저 이 파일에 숨겨진 데이터가 전혀 있는가?라는 더 간단한 질문에 답하는 것입니다.

숨겨진 데이터는 시그니처 기반 도구를 피하기 때문에 스테가분석은 방어자에게 중요합니다. 무해해 보이는 이미지 안에 몰래 들어간 악성 페이로드는 백신 검사와 데이터 손실 방지 필터를 통과합니다. 숨김 자체가 목적이기 때문입니다.

탐지는 간단한 경우(덧붙은 파일 찾기)부터 매우 어려운 경우(키를 잘 사용한 부분 비율 임베딩의 통계적 탐지)까지 다양합니다.

스테가분석 공격의 유형

스테가분석은 암호해석과 마찬가지로 분석가가 무엇을 알고 있는지에 따라 분류됩니다:

  • 스테고 단독 의심 파일만 사용할 수 있는 가장 어렵고 흔한 경우입니다.
  • 알려진 커버 원본의 깨끗한 커버도 사용할 수 있어 비교하면 변경 사항이 즉시 드러납니다.
  • 알려진 메시지 숨겨진 메시지를 알고 있으며, 이를 이용해 임베딩 방법을 찾습니다.
  • 선택한 스테고 분석가가 임베딩 도구를 실행하여 그 특징을 연구할 수 있습니다.

실제 탐지의 대부분은 스테고 단독 분석입니다. 비교할 원본을 가지고 있는 경우가 드물기 때문에 통계적 방법이 매우 중요합니다.

간단하게 시작하기: 파일 구조

복잡한 통계를 살펴보기 전에 기본 사항을 확인하십시오. 많은 아마추어 시도는 간단한 구조 검사를 통해 발견됩니다:

  • 파일 크기 보이는 내용에 비해 예상보다 큽니다.
  • 후행 데이터 형식의 파일 끝 표식 뒤에 내용이 있습니다.
  • 내장 파일 이미지에서 추출해 낸 ZIP 또는 실행 파일입니다.
  • 읽을 수 있는 문자열 미디어 파일에 있어서는 안 되는 평문입니다.

binwalk, 문자열 추출 도구, 파일 검사 도구와 같은 도구는 이러한 항목을 몇 초 만에 찾아냅니다.

file suspect.png            # confirms the real format vs the extension
binwalk suspect.png         # scans for embedded/appended file signatures
strings -n 10 suspect.png   # surfaces readable hidden text
exiftool suspect.png        # inspects metadata for stashed data

메타데이터 및 주석 필드

이미지 및 문서 형식에는 임의의 텍스트를 저장할 수 있는 메타데이터 필드인 EXIF 태그, 주석 블록, XMP가 있습니다. 뷰어에는 이러한 내용이 표시되지 않기 때문에 이곳에 데이터를 숨기는 방식은 조잡하지만 흔히 사용됩니다.

메타데이터를 항상 검사하십시오:

  • EXIF 주석, UserComment 및 ImageDescription 필드
  • JPEG/PNG 주석 블록
  • PDF 객체 스트림 및 문서 속성

이곳은 가장 적은 노력으로 데이터를 숨길 수 있는 위치이므로 분석가가 가장 먼저 살펴보는 곳 중 하나입니다.

# Dump all metadata, including comment and description fields
exiftool -a -u -g1 suspect.jpg

# Inspect PNG text chunks specifically
pngcheck -v suspect.png

시각적 공격: 비트 평면 분석

LSB를 탐지하는 강력한 기법은 비트 평면 분석입니다. 8비트 이미지는 비트 위치마다 하나씩 총 8개의 계층으로 나눌 수 있습니다. 가장 높은 비트 평면에는 알아볼 수 있는 이미지가 담기고, 가장 낮은 비트 평면은 일반적으로 무작위 잡음처럼 보입니다.

정상적인 이미지에서는 LSB 평면이 자연적인 센서 잡음과 질감의 영향을 받습니다. 데이터를 LSB 전체에 삽입하면 이 평면에 구조, 즉 규칙적인 패턴이나 블록 또는 숨겨진 페이로드의 윤곽이 나타나는 경우가 많습니다.

StegSolve 및 zsteg와 같은 도구를 사용하면 개별 비트 평면을 확인하여 이러한 이상 현상을 눈으로 찾아낼 수 있습니다.

# zsteg scans PNG/BMP bit planes for hidden content
zsteg -a suspect.png

# StegSolve (GUI) lets you flip through each bit plane visually;
# a structured LSB plane is a strong indicator of embedding.

통계적 스테가노분석

가장 강력한 탐지는 통계적 탐지입니다. 숨겨진 데이터는 픽셀 값이나 계수 값의 자연스러운 분포를 미묘하게 교란합니다. 비트를 삽입하면 무작위성이 일정한 방식으로 평탄해지고, 수학적 분석으로 이를 찾아낼 수 있습니다.

주요 방법은 다음과 같습니다:

  • 카이제곱 공격 값의 쌍(예: 200/201)이 동일한 빈도로 나타나게 된 것을 탐지합니다. 실제 이미지에서는 이는 부자연스럽습니다.
  • RS 분석(정규/특이)은 LSB를 뒤집고 이미지의 평탄도가 어떻게 변하는지 측정하여 삽입 비율을 추정합니다.
  • 표본 쌍 분석 인접한 표본 사이의 관계를 조사합니다.

이 방법들은 페이로드가 암호화되어 있어도 작동합니다. 메시지 자체가 아니라 삽입 행위를 탐지하기 때문입니다.

카이제곱 공격 설명

카이제곱 공격은 순차적 LSB 삽입의 특정한 약점을 이용합니다. 자연스러운 이미지에서는 값 200과 값 201이 서로 다른 빈도로 나타납니다. 그러나 LSB 삽입은 무작위 페이로드 비트에 따라 두 값 사이를 뒤집으므로 각 값의 쌍(이를 값의 쌍, 또는 PoV라고 합니다)이 대략 동일한 빈도로 나타나는 경향이 생깁니다.

카이제곱 검사는 이러한 쌍이 동일한 빈도에 얼마나 가까운지를 측정합니다. 여러 쌍에서 동일할 확률이 높으면 삽입이 이루어졌다는 신호입니다. 이미지에서 점점 더 많은 부분에 검사를 실행하면 분석가는 숨겨진 데이터가 얼마나 많은지와 삽입이 어디에서 끝나는지도 추정할 수 있습니다.

# The chi-square steganalysis tests whether value pairs
# (2k, 2k+1) have become artificially equal in frequency.
# Natural image: unequal counts -> low embedding probability
# LSB-stego image: equalized counts -> high embedding probability

기계 학습 스테가노분석

현대의 스테가노분석은 점점 더 기계 학습을 사용합니다. 하나의 고정된 통계값을 사용하는 대신, 분류기가 많은 예시를 통해 정상 이미지와 스테고 이미지의 차이를 학습합니다.

  • 기존 기계 학습은 풍부한 특징 집합(예: SPAM 또는 SRM 특징)을 추출하여 픽셀 사이의 관계를 포착한 다음 분류기를 학습시킵니다.
  • 딥 러닝은 원본 이미지에서 탐지 특징을 직접 학습하는 합성곱 신경망을 사용합니다.

기계 학습은 직접 설계한 통계 기법을 무력화하는 적응형 스테가노그래피를 탐지하는 데 뛰어나지만, 대표성 있는 학습 데이터가 필요하며 한 번도 본 적 없는 방법으로 회피될 수 있습니다. 이러한 숨바꼭질은 계속됩니다.

스테가노그래피 도구 탐지

때로는 데이터가 아니라 도구를 식별하는 것이 가장 쉬운 탐지 방법입니다. 많은 스테가노그래피 프로그램은 알아볼 수 있는 흔적을 남깁니다:

  • 파일 안의 특정 바이트 서명 또는 표식
  • 특징적인 용량과 품질 사이의 절충
  • steghide, OpenStego 또는 OutGuess와 같은 도구에서 사용하는 알려진 헤더

StegExpose 및 stegdetect와 같은 특수 탐지기는 이미지에서 널리 사용되는 삽입 도구의 지문을 검사합니다. 단말에서는 스테가노그래피 도구가 설치되었거나 실행되었다는 사실만으로도 강력한 지표가 됩니다.

# stegdetect screens JPEGs for known tool signatures (jsteg, outguess, etc.)
stegdetect -t jopi suspect.jpg

# StegExpose batch-scores a directory of images for likely LSB stego
java -jar StegExpose.jar ./images/

능동적 스테가노분석 및 정제

숨겨진 데이터를 신뢰성 있게 탐지할 수 없더라도 이를 무력화할 수는 있습니다. 능동적 스테가노분석은 데이터를 찾아낼 필요 없이 페이로드를 파괴합니다:

  • 재인코딩 게이트웨이에서 모든 이미지를 새로 압축합니다(예: 새 JPEG로 변환하여 단순한 LSB 데이터를 파괴합니다).
  • 크기 조정/자르기 다시 표본화하여 모든 픽셀 값을 변경합니다.
  • 메타데이터 제거 모든 EXIF 및 주석 필드를 삭제합니다.
  • 형식 정규화 모든 업로드 파일을 하나의 표준 형식으로 변환합니다.

이는 이메일 게이트웨이와 콘텐츠 플랫폼에 실용적인 방어책입니다. 데이터가 숨겨져 있을 수 있다고 가정하고 사전에 제거하십시오.

# Sanitize an image at a gateway: strip metadata + re-encode
exiftool -all= clean_candidate.jpg
convert input.png -resize 99% -strip output.jpg   # ImageMagick re-encode

실용적인 탐지 절차

방어자의 절차로 정리하면, 비용이 가장 적은 검사부터 수행합니다:

  • 1. 구조 추가되거나 내장된 데이터를 찾기 위해 file, binwalk, strings를 실행합니다.
  • 2. 메타데이터 exiftool로 EXIF 및 주석 필드를 검사합니다.
  • 3. 시각적 분석 zsteg 또는 StegSolve로 비트 평면을 분석합니다.
  • 4. 통계적 분석 카이제곱 / RS 분석 및 도구 탐지기를 사용합니다.
  • 5. 기계 학습 대규모로 분류기 검사를 수행합니다.
  • 6. 능동적 방어 탐지가 확실하지 않을 때 재인코딩으로 정제합니다.

어떤 단일 검사도 결정적이지 않으며, 여러 검사를 겹쳐 적용할 때 확신을 얻을 수 있습니다.

빠른 확인

통계적 탐지에 대한 이해도를 확인해 보십시오.

복습: 숨겨진 데이터 탐지(스테가노분석)

분석가가 숨겨진 페이로드를 어떻게 찾아내는지 배웠습니다.

  • 스테가노분석은 먼저 숨겨진 데이터가 존재하는지를 확인하며, 그 내용이 무엇인지는 묻지 않습니다. 대부분의 경우는 스테고 전용입니다.
  • 먼저 파일, binwalk, 문자열, exiftool을 사용해 비용이 적은 구조 및 메타데이터 검사를 수행합니다.
  • 비트 평면 분석(zsteg, StegSolve)은 삽입의 흔적이 되는 LSB 평면의 구조를 드러냅니다.
  • 통계적 방법인 카이제곱 및 RS 분석은 페이로드가 암호화되어 있어도 삽입 행위를 탐지합니다.
  • 기계 학습은 고정된 통계 기법을 무력화하는 적응형 스테가노그래피를 탐지합니다.
  • 도구 탐지기와 능동적 스테가노분석(재인코딩, 메타데이터 제거)은 페이로드를 식별하거나 무력화합니다.
  • 신뢰성 있는 탐지를 위해 비용이 적은 기법부터 순서대로 적용하십시오.

다음에는 은닉 채널과 공격자가 데이터를 유출하는 방법을 살펴보겠습니다.

자주 묻는 질문

“숨겨진 데이터 탐지 (스테가날리시스)” 강의는 무료인가요?

네 — “숨겨진 데이터 탐지 (스테가날리시스)” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“숨겨진 데이터 탐지 (스테가날리시스)”에서 뭘 배우나요?

숨겨진 페이로드를 찾아냅니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“숨겨진 데이터 탐지 (스테가날리시스)” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 스테가노그래피란 무엇인가
  2. 이미지 및 오디오 스테가노그래피
  3. 숨겨진 데이터 탐지 (스테가날리시스)
  4. 은닉 채널과 정보 유출
← Cyber Security Academy(으)로 돌아가기