아티팩트 추출
파일과 자격 증명을 복구합니다
아티팩트 추출은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
아티팩트란 무엇인가
아티팩트는 캡처 데이터 안에 숨겨진 의미 있는 항목으로, 전송된 파일, 자격 증명, 이미지, 세션 데이터 등이 해당합니다.
이를 복구하면 패킷의 흐름을 실제로 무엇이 전송되고 확인되었는지를 보여 주는 구체적인 증거로 바꿀 수 있습니다.
재구성이 핵심입니다
하나의 파일은 여러 TCP 세그먼트로 나뉩니다. 파일을 복구하려면 스트림을 순서대로 재구성해야 합니다.
스트림을 따라가거나 객체를 내보내면 와이어샤크와 전문 도구가 이 작업을 자동으로 처리합니다.
HTTP 객체 내보내기
와이어샤크는 HTTP로 전송된 모든 파일을 나열하고 한 번의 클릭으로 내보낼 수 있습니다.
이렇게 하면 캡처 데이터에서 다운로드된 문서, 이미지, 심지어 악성 코드 샘플까지 직접 복구할 수 있습니다.
File -> Export Objects -> HTTP
(select files and Save)평문 자격 증명
HTTP, FTP, Telnet과 같은 프로토콜은 자격 증명을 평문으로 전송합니다. 스트림을 따라가면 사용자 이름과 비밀번호가 그대로 드러납니다.
이를 통해 신뢰할 수 없는 네트워크에서 이러한 프로토콜이 왜 위험한지 정확히 알 수 있습니다.
FTP stream:
USER admin
PASS S3cr3tPass
(credentials in plaintext)자격 증명 빠르게 찾기
표시 필터를 사용하면 인증 트래픽을 빠르게 찾아낼 수 있으므로 수동으로 일일이 확인할 필요가 없습니다.
로그인 양식, 기본 인증 헤더, 알려진 자격 증명 프로토콜을 기준으로 필터링하십시오.
http.authorization
ftp.request.command == 'PASS'
http.request.method == 'POST' and
http contains 'password'기본 인증 해석하기
HTTP 기본 인증은 자격 증명을 Base64로 인코딩하여 전송할 뿐 암호화하지는 않습니다. 헤더를 디코딩하면 자격 증명이 즉시 드러납니다.
Base64는 인코딩 방식이지 보안 기능이 아닙니다.
Authorization: Basic YWRtaW46cGFzcw==
decode Base64 -> admin:pass파일 카빙
프로토콜이 기본적으로 지원되지 않을 때는 파일 시그니처, 즉 매직 넘버를 인식하여 원시 바이트에서 파일을 카빙할 수 있습니다.
포어모스트나 빈워크 같은 도구는 캡처 데이터의 페이로드를 검사하여 이러한 표식을 찾습니다.
Magic numbers:
PNG 89 50 4E 47
PDF 25 50 44 46
ZIP 50 4B 03 04NetworkMiner
NetworkMiner는 아티팩트 추출을 위해 만들어진 도구입니다. pcap 파일을 입력하면 파일, 이미지, 자격 증명, 호스트 세부 정보를 자동으로 추출합니다.
와이어샤크에서 수동으로 자세히 조사하기 전에 빠르게 1차 분석을 수행할 수 있습니다.
이미지와 미디어 추출하기
복구된 이미지를 보면 사용자가 무엇을 보거나 업로드했는지 알 수 있습니다. 와이어샤크의 객체 내보내기 기능과 NetworkMiner는 웹 및 이메일 트래픽에서 이미지를 모두 재구성할 수 있습니다.
이미지를 확인하면 어떤 데이터가 네트워크 밖으로 나갔는지 직접 입증할 수 있습니다.
암호화된 트래픽 처리하기
트래픽이 TLS로 암호화된 경우 세션 키 없이는 아티팩트를 추출할 수 없습니다. 키 로그 파일이 있으면 트래픽을 복호화한 다음 평소처럼 추출할 수 있습니다.
키가 없으면 암호화가 페이로드를 보호하며, 이것이 바로 HTTPS의 목적입니다.
(set SSLKEYLOGFILE before capture)
Wireshark -> Preferences -> TLS
-> (Pre)-Master-Secret log filename증거 보관 연계성
추출한 아티팩트는 증거가 될 수 있습니다. 각 파일의 hash를 계산하고, 언제 어디서 복구했는지 기록하며, 변경하지 않은 상태로 보관하십시오.
문서화된 증거 보관 연계성이 있으면 조사 결과의 신뢰성과 법정 증거 능력을 유지할 수 있습니다.
sha256sum recovered_file.pdf
(record hash, source pcap, timestamp)빠른 확인
아티팩트 추출에 대한 이해도를 확인해 보십시오.
복습
캡처 데이터에서 아티팩트를 추출하는 방법을 배웠습니다.
- TCP 스트림을 재구성하여 파일을 복구하십시오.
- HTTP 객체를 내보내고, 평문 자격 증명을 확인하려면 스트림을 따라가십시오.
- 기본 인증은 Base64일 뿐 암호화가 아닙니다.
- 매직 넘버로 파일을 카빙하고, 빠른 추출에는 NetworkMiner를 사용하십시오.
- 세션 키가 있을 때만 TLS를 복호화하고, 증거 보관 연계성을 유지하십시오.
네트워크 트래픽 분석 과정을 모두 마쳤습니다.
자주 묻는 질문
“아티팩트 추출” 강의는 무료인가요?
네 — “아티팩트 추출” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“아티팩트 추출”에서 뭘 배우나요?
파일과 자격 증명을 복구합니다 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.
“아티팩트 추출” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.