0Pricing
Cyber Security Academy · 강의

PCAP을 활용한 네트워크 포렌식

트래픽에서 공격을 재구성합니다.

PCAP을 활용한 네트워크 포렌식은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

네트워크 포렌식으로 수집하는 것

네트워크 포렌식은 캡처된 트래픽을 분석하여 네트워크상에서 무슨 일이 있었는지 재구성합니다. 여기에는 연결, 전송된 파일, 명령 및 제어, 데이터 유출이 포함됩니다.

디스크 포렌식과 달리 네트워크 증거는 휘발성입니다. 사건이 발생할 때 캡처하지 않았다면 패킷은 사라집니다. 따라서 조직은 사전에 전체 패킷 캡처와 흐름 기록을 배포합니다.

PCAP 및 캡처 도구

PCAP(패킷 캡처) 형식은 타임스탬프가 포함된 원시 프레임을 저장합니다. tcpdump와 tshark는 탭 또는 SPAN 포트에서 캡처합니다.

포렌식 원칙에 따라 캡처하십시오. 파일에 기록하고, 실시간으로 이름을 확인하지 말며(DNS 조회는 불필요한 잡음을 추가합니다), 사용한 캡처 필터를 기록하십시오.

# Capture all traffic on eth0 to a rotating set of files
tcpdump -i eth0 -n -s 0 -w capture-%Y%m%d-%H%M%S.pcap -G 3600

# -n  no name resolution
# -s 0 full packet (snaplen)
# -G 3600 rotate hourly

전체 패킷과 흐름 데이터 비교

증거에는 두 가지 수준이 있습니다.

  • 전체 패킷 캡처(PCAP): 모든 바이트를 포함하여 내용을 재구성할 수 있지만 저장 공간을 많이 차지함
  • 흐름 데이터(NetFlow/IPFIX): 메타데이터만 포함하여 누가 누구와 언제 통신했는지와 데이터 양을 보여주지만 페이로드는 없음

흐름 기록은 장기간 보관 비용이 저렴하고 비콘 통신과 유출량을 찾는 데 효과적입니다. 그런 다음 세부 사항을 확인하기 위해 PCAP으로 전환합니다.

Wireshark 표시 필터

Wireshark와 tshark는 표시 필터를 사용하여 관련 트래픽만 분리합니다. 몇 가지 필터를 익히면 분석 속도가 크게 빨라집니다.

# Traffic to/from a suspect host
ip.addr == 10.0.0.66

# DNS queries only
dns.flags.response == 0

# HTTP requests
http.request

# TCP retransmissions (possible tampering or instability)
tcp.analysis.retransmission

스트림 추적

TCP 재조립은 패킷을 원래 대화로 다시 이어 붙입니다. Wireshark의 TCP 스트림 추적(또는 tshark -z follow)은 HTTP 교환, 채팅 또는 전송된 파일을 재구성합니다.

트래픽이 암호화되지 않았다면 평문 자격 증명, 유출된 문서, 공격자 명령을 확인할 수 있습니다.

# Reconstruct TCP stream index 5 as raw bytes
tshark -r capture.pcap -z follow,tcp,raw,5 -q

전송된 파일 추출

HTTP, FTP 또는 SMB를 통해 이동한 파일은 캡처에서 카빙할 수 있습니다. Wireshark는 개체를 내보내고, tcpflow나 foremost는 페이로드를 재구성합니다.

추출한 파일의 해시를 계산하고 위협 인텔리전스 집합과 대조하여 악성 코드 전달 여부를 확인하십시오.

# Reassemble flows into per-connection files
tcpflow -r capture.pcap -o extracted/

# Export HTTP objects via tshark
tshark -r capture.pcap --export-objects http,http_objects/

지표로서의 DNS

페이로드가 암호화되어 있어도 DNS에서는 많은 정보를 확인할 수 있습니다.

  • DGA 도메인: 길고 무작위처럼 보이는 이름은 악성 코드를 암시함
  • 높은 NXDOMAIN 비율: 도메인 생성 시도
  • DNS 터널링: 데이터를 전달하는 지나치게 크거나 빈번한 TXT/NULL 쿼리

정상적인 DNS의 기준선을 설정하면 이상 징후가 두드러집니다.

# Count queries per domain to spot beaconing or tunneling
tshark -r capture.pcap -Y dns.flags.response==0 \
  -T fields -e dns.qry.name | sort | uniq -c | sort -rn | head

비콘 통신 탐지

명령 및 제어 채널은 대개 제어 서버에 일정한 간격으로 비콘 신호를 보냅니다. 포렌식 분석에서는 다음을 찾습니다.

  • 한 목적지로 향하는 규칙적이고 주기적인 연결
  • 작고 일정한 페이로드 크기
  • 장기간 유지되는 세션 또는 고정된 지터

흐름 분석(연결 시점 분석)은 일반적으로 패킷 검사보다 비콘 통신을 더 빠르게 드러냅니다.

암호화된 트래픽 분석

오늘날 대부분의 트래픽은 TLS로 암호화되어 있으므로 페이로드를 직접 확인할 수 없습니다. 대신 메타데이터를 분석합니다.

  • SNI와 인증서 필드(확인 가능한 경우)
  • 클라이언트 도구를 식별하기 위한 TLS 핸드셰이크의 JA3/JA3S 지문
  • 패킷 크기와 시점

TLS 키를 캡처했다면(실험실에서 SSLKEYLOGFILE을 사용하는 경우) Wireshark로 복호화할 수 있지만, 실제 증거에서는 드뭅니다.

# Extract TLS server names (SNI) from a capture
tshark -r capture.pcap -Y 'tls.handshake.type==1' \
  -T fields -e tls.handshake.extensions_server_name | sort -u

기록과의 상관 분석

네트워크 증거는 호스트 및 인프라 기록과 상관 분석할 때 가장 강력합니다. 여기에는 방화벽 거부 기록, 프록시 기록, IDS 경보(Suricata/Zeek), 엔드포인트 원격 측정 데이터가 포함됩니다.

Zeek는 원시 PCAP을 구조화된 기록(conn.log, dns.log, http.log, files.log)으로 변환하므로 패킷만 분석하는 것보다 훨씬 쉽게 추적할 수 있습니다.

# Generate Zeek logs from a capture
zeek -r capture.pcap

# Inspect connection summary
cat conn.log | zeek-cut id.orig_h id.resp_h proto duration orig_bytes resp_bytes

캡처 무결성 및 저장

PCAP도 증거이므로 디스크 이미지와 동일한 엄격성을 적용해야 합니다. 수집할 때 해시를 계산하고, 읽기 전용으로 저장하며, 캡처 지점과 인터페이스, 시계의 출처를 기록하십시오.

  • 탭이 양방향 트래픽을 모두 확인했는지 기록
  • 삭제된 패킷 수를 기록(공백이 있으면 결론의 신뢰도가 낮아짐)
  • 원본 캡처를 보존하고 복사본을 분석
# Hash the capture and report stats including drops
sha256sum capture.pcap
capinfos capture.pcap | grep -E 'packets|drop|duration'

빠른 확인

네트워크 포렌식 지식을 확인해 보십시오.

복습

트래픽에서 공격을 재구성하는 방법을 배웠습니다.

  • PCAP은 모든 것을 캡처하고, 흐름 데이터는 장기간 메타데이터를 대규모로 처리하는 데 적합합니다
  • 표시 필터와 스트림 추적은 대화를 분리하고 재조립합니다
  • 개체 추출은 전송된 파일을 복구합니다
  • DNS 분석과 비콘 탐지는 명령 및 제어와 터널링을 드러냅니다
  • 암호화된 트래픽은 메타데이터와 JA3를 바탕으로 판단합니다
  • Zeek와 기록 상관 분석이 모든 정보를 연결합니다

다음 단계에서는 디스크와 네트워크 아티팩트를 타임라인과 보고서로 엮습니다.

자주 묻는 질문

“PCAP을 활용한 네트워크 포렌식” 강의는 무료인가요?

네 — “PCAP을 활용한 네트워크 포렌식” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“PCAP을 활용한 네트워크 포렌식”에서 뭘 배우나요?

트래픽에서 공격을 재구성합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“PCAP을 활용한 네트워크 포렌식” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 포렌식 기초와 증거 보관 연속성
  2. 디스크 이미징과 파일 시스템 분석
  3. PCAP을 활용한 네트워크 포렌식
  4. 타임라인 분석 및 보고
← Cyber Security Academy(으)로 돌아가기