๋คํธ์ํฌ ํดํน์ ์ค์ ๊ณต๊ฒฉ ๊ธฐ๋ฒ์
Sniffing
Spoofing
Dos/DDoS
3๊ฐ์ง๋ค.
์ ์ธ ๊ฐ์ง๋ฅผ ๋ฐฐ์ฐ๊ธฐ ์ ์, Scan ๊ณต๊ฒฉ์ ๋ํด ๊ณต๋ถํด ๋ณด์.
0. ์ ๋ณด์์ง/์ค์บ/์ฌ์ ๋์ ๊ณต๊ฒฉ
0.1. ์ ๋ณด ์์ง
์ ๋ณด ์์ง์ ๊ธฐ์ /๋น๊ธฐ์ 2๊ฐ์ง๋ก ๋๋๋ค.
| ๋น๊ธฐ์ | ์ฌํ ๊ณตํ ๊ธฐ๋ฒ | ์ ๋ขฐํ ์ ์๋ ์ฌ๋์ผ๋ก ๊ฐ์ฅ |
| ๊ธฐ์ | ์๋์ | Whois ์๋น์ค DNS ์ ๋ณด์์ง IP ์ถ์ ๊ตฌ๊ธ๋ง |
| ๋ฅ๋์ | Scanning |
0.2. Scan ๊ณต๊ฒฉ
- IP ๋์ญ์ port Scan ํ์ฌ ์ด๋ ค์๋ ์๋น์ค๋ฅผ ์ฐพ์ ๋ถ๋ฒ ์ ๊ทผ ์๋ํ๋ ๊ณต๊ฒฉ ๊ธฐ๋ฒ
- ๋ฐฉ์ 1. ์ด๋ ค์๋ ์๋น์ค๋ฅผ ์ฐจ๋จํ๊ฑฐ๋ default๊ฐ ์๋, ID/PW ์ค์
- ๋ฐฉ์ 2. ๋ถํ์ํ ์๋น์ค ์ ๊ทผ ์ฐจ๋จ ๋ฐ ์ค์บ ์๋ต ์ง์ฐ
0.2.1. ์๊ฒฉ ํจ์ค์๋ ๋์ ๊ณต๊ฒฉ(=dictionary ๊ณต๊ฒฉ)
PW๋ฅผ ์์๋ด๊ธฐ ์ํด ์ฌ์ ์ ๋จ์ด(pw list)๋ฅผ ์์ฐจ์ ์ผ๋ก ์๋ ๋งค์นญ ๋ฐ๋ณต
์ง์ ์ค์ต์ ์งํํด ๋ณด์๋ค.
1. tcp port๋ฅผ ์ค์บ

์ด๋ฅผ ํตํด ์ค์น๋์ด ์๋ ์๋น์ค๋ฅผ ํ์ธํ ์ ์๋ค.
2. ํ์ผ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํ๋์ฉ ๋์ ํด ๋ณด๋ฉฐ ๊ณต๊ฒฉ ์๋

-h: ๊ณต๊ฒฉ๋์ ํธ์คํธ
-P: ํจ์ค์๋ ํ์ผ

๋ฐฉ์
1. ๊ด๋ฆฌ์ IP ์ฃผ์๋ฅผ ์ง์ ํ์ฌ ACL ์ค์
2. ์ํธ ๊ฐ๋๊ฐ ๋์ pw ๊ฐ์ ํ ์ฌ์ฉ
3. ๋ก๊ทธ์ธ ์คํจ ํ์ ์ง์
1. Sniffing
1.1. Sniffing
- ๊ฐ๋ก์ฑ๊ธฐ ๊ณต๊ฒฉ
- ๋ชฐ๋ ์ด๋/๋์ฒญ
- ์ค๋ํ ์ข ๋ฅ 3๊ฐ์ง
| ์ค๋ํ ์ข ๋ฅ | ๋ด์ฉ |
| Switch Jamming | MAC ์ฃผ์ ๊ด๋ฆฌ ํ๊ณ → ๋ณ์กฐ๋ MAC ์ ์ก → ์ค์์น๊ฐ Hub๋ก ๋์ |
| ICMP redirect | ๋ณ์กฐ๋ *ICMP redirect → IP route ํ
์ด๋ธ ๋ณ๊ฒฝ → ๋ณ์กฐ๋ IP ๊ฒฝ๋ก๋ก ์ฐํํ์ฌ ๊ณต๊ฒฉ * ๊ฒฝ๋ก๋ฅผ ์ฌ์ค์ ํ ๋ ์ฐ๋ ์๋ฌ ์ ์ด ๋ฐ์ดํฐ |
| ARP spoofing | ๋ณ์กฐ๋ ARP reply ์ง์(๊ฐ์ ์์) → ARP ํ
์ด๋ธ์ MAC ๋ณ๊ฒฝ → ๋ณ์กฐ๋ MAC ๊ฒฝ๋ก๋ก ์ฐํํ์ฌ ๊ณต๊ฒฉ ๋ฆฌํ๋ผ์ด ๊ฐ์ ์์ฌ์ ํธ๋ํฝ ์ฐํํ๋ ๊ณต๊ฒฉ ๊ธฐ๋ฒ |
1.2. ICMP redirect ์ค์ต
1. router๋ฅผ ๊ฑฐ์ณ ํต์ ์์ฒญ
2. ์กฐ์๋ ๊ฒฝ๋ก๋ก ์๋ต
3. ํด๋น ์๋ฒ๋ก ๊ฐ๋ ํธ๋ํฝ ์ ๋
*TCP์ ํจํท ๊ฒ์ฆ์ด ์๋ ๊ธฐ๋ฅ์ ์ ์ฉํ ๊ณต๊ฒฉ ๊ธฐ๋ฒ

์ด์ ๋ผ์ฐํฐ ํ ์ด๋ธ์ ๋ง๋ค์ด์ ๊ณต๊ฒฉ์ ์๋ํด ๋ณด๊ฒ ๋ค.


-red: redirect
-host: ๊ณต๊ฒฉ๋์
-dest: ๋ชฉ์ ์ง
8.8.8.8 ping์ ๋๋ฆฐ ๊ฒฐ๊ณผ๋ ์๋์ ๊ฐ๋ค.

๊ณต๊ฒฉ์์๊ฒ๋ ICMP ์ก์์ ์ด ๋ชจ๋ํฐ๋ง๋๋ ๊ฒ์ ํ์ธํ ์ ์๋ค!
2. Spoofing
- ์/๋ณ์กฐ ๊ณต๊ฒฉ
- ์ค๋ฅ์ ๋ณด๋ฅผ ๋ณด๋ด์ด ์์
- ์คํธํ ์ข ๋ฅ 3๊ฐ์ง
| ์คํธํ ์ข ๋ฅ | ๋ด์ฉ |
| ARP spoofing | ๋ณ์กฐ๋ ARP reply ์ง์ ์ ์ก → ARP ํ
์ด๋ธ MAC์ ๊ณต๊ฒฉ์ MAC์ผ๋ก ๋ณ๊ฒฝ → MAC ๊ฒฝ๋ก ์ฐํ |
| IP spoofing | ์ธ์ฆ์ ์ฐจ ์์ด IP ๋ณ๊ฒฝ → IP ์์ ์ค์ ๋ณ๊ฒฝ → ACL ๋ฑ ์ ๊ทผ์ ์ด ์ฐํ |
| DNS spoofing | ๋ณ์กฐ๋ DNS response → Domain ๋์ IP๊ฐ ๋ณ๊ฒฝ → ํน์ ํํ์ด์ง๋ก ์ ์์ ์ ๋ |
*local์์ ์ฃผ๋ก ๋ฐ์ํ๋ ๊ณต๊ฒฉ
2.1. DNS spoofing ์ค์ต
1. ๋ณ์กฐ๋ DNS response
2. Domain์ ๋งคํ๋ IP ๊ฐ์ ๋ณ๊ฒฝ
3. ํน์ ํํ์ด์ง๋ก ์ ์ํ๋๋ก ์ ๋
๊ฐ์ฅ ๋จผ์ , DNS ์ฟผ๋ฆฌ์ ์๋ต(response)ํ ๋ฆฌ์คํธ๋ฅผ ํ์ผ๋ก ์ ์ฅ

daum๊ณผ naver ์ ์ ์ ํผ์ฑ ์ฌ์ดํธ๋ก ์ด๋ํ๋๋ก ์ค์ ํ ๊ฒ์ด๋ค!

๋ด๊ฐ ๋ฟ๋ฆด ์ฌ์ดํธ๋ ๋ค์๊ณผ ๊ฐ๋ค.
DNS ์ฟผ๋ฆฌ ์ ๋ณด๋ฅผ ์ป๊ธฐ ์ํด sniffing ๊ณต๊ฒฉ์ ํด์ฃผ์ด์ผ ํ๋ค.
BT์์ fragrouter๋ฅผ ํ์ฑํ์์ผ์ *ํจํท ํฌ์๋ฉ ์ ์ํจ๋ค.
*ํจํท ํฌ์๋ฉ: ๊ณต๊ฒฉํ ๊ฑธ ์๋๋๋ก. ํผํด์๊ฐ ํผํด์ฌ์ค์ ์ ์ ์๋๋ก ํ๊ธฐ ์ํจ.
fragrouter -B1

๊ทธ ํ DNS ์คํธํ ๊ณต๊ฒฉ์ ์ํํ๋ค.
์ด์ ํด๋น ์ฌ์ดํธ ์ ์์ ์๋ํด ๋ณด์.

ํผํด์๊ฐ ์ ๊ทผํ๊ณ ์ ํ๋ ๋๋ฉ์ธ URL๋ฅผ ์ ๋ ฅํ์์ผ๋, ํผ์ฑ ์ฌ์ดํธ๋ก ์ ๊ทผํ๊ฒ ๋์๋ค!
3. DOS / DDOS / DRDOS ๊ณต๊ฒฉ
- ์๋น์ค ๋ฐฉํด ๊ณต๊ฒฉ
- ์ ๋ณด์ ์ํํ ์ก/์์ ์ ๋ง์(ํ๋ฆ ๋ฐฉํด)
์ด 4๊ฐ์ง์ ๋ํด ์ค์ตํด ๋ณด์๋ค.
3.1. Ping of Death
- ์ผ๋ฐ ping ํจํท๋ณด๋ค ํฐ ICMP ํจํท์ผ๋ก ์์คํ ๋ง๋น
- ๋ฐ๋ณต ์ ์ก flood
- * IP ํจํท์ Fragmentation ๊ธฐ๋ฅ ์ ์ฉ ํ ๊ณต๊ฒฉ๊ธฐ๋ฒ
๊ณต๊ฒฉ ์ , CPU์ network ํ์ธ

Hping3์ ์ด์ฉํ Ping of Death ๊ณต๊ฒฉ ์ํ

โ๏ธ random source๋ฅผ ์ด์ฉ
โ๏ธ ํจํท์ ์ต๋ํ ๊ธธ๊ฒ(์ต๋ 65,600๋ฐ์ดํธ)ํ์ฌ ๋ฐ๋ณต ์ ์ก(flood)

โ๏ธ ๊ณต๊ฒฉ๋ฐ๋ ์์คํ ์์ CPU ๋ถํ ์์น ๋ฐ ํธ๋ํฝ์ ์ฆ๊ฐ
โ๏ธ ๊ฐ์ฉ์ฑ ์นจํด
3.2. Slow: HTTP Get Flooding
- ํธ๋ํฝ, CPU ๊ณผ๋ถํ ์์ด ๋จ์ํ๊ฒ ํน์ ํํ์ด์ง ์ ์์ ๋ง์
- ๋ฐ์ดํฐ ์ก์์ ์ ๋๋ฆฌ๊ฒ ์ฒ๋ฆฌํ๋๋ก ์ค์ ํจ
- HTTP slow ๊ณต๊ฒฉ์ http ํจํท์ Body๋ฅผ ์ด์ฉํ ์๊ฐ ์ง์ฐ ๊ณต๊ฒฉ
- HTTP GET ๋ค๋ ์์ฒญ


httpflooder ํด์ ์ด์ฉํ HTTP Get Flooding ๊ณต๊ฒฉ

HTTP DOS ๊ณต๊ฒฉ์ผ๋ก CPU์ ํธ๋ํฝ์ ๋ณํ๊ฐ ํฌ๊ฒ ์์ผ๋, ํด๋น ํํ์ด์ง ์ ์์ด ๋ถ๊ฐ๋ฅํ๋ค.
โ๏ธ CPU ์ฑ๋ฅ ๋ฐ ๋คํธ์ํฌ ๊ณผ๋ถํ๋ ์์
โ๏ธ ๋จ์ํ๊ฒ ํด๋น ํํ์ด์ง ์ ์์ ๋ง์
โ ์ฆ, HTTP DOS ๊ณต๊ฒฉ์ 3,4 ๊ณ์ธต์ ๊ณต๊ฒฉ์ด ์๋๋ค.
โ 7 ๊ณ์ธต Dos ๊ณต๊ฒฉ
'๐ Network ๊ธฐ๋ณธ๋ถํฐ ์ฐจ๊ทผ์ฐจ๊ทผ' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
| [๋ค๊ด์ฌ 2๊ธ] ๋คํธ์ํฌ ์ผ๋ฐ ์ค๋ต๋ ธํธ (0) | 2024.08.25 |
|---|---|
| [๋ค๊ด์ฌ 2๊ธ] TCP/IP ์ค๋ต๋ ธํธ (0) | 2024.08.25 |
| [3,4๊ณ์ธต ํ๋กํ ์ฝ] TCP/IP, UDP (0) | 2024.08.10 |
| [์ค๋ฅ ์ ์ด] ๊ธ/๋ถ์ ์๋ต ํ๋ ์, ํ๋ฆ ์ ์ดโ (1) | 2024.08.08 |
| [net] OSI ์ฐธ์กฐ ๋ชจ๋ธ ๋ฐ ๊ธฐ๋ณธ ์ฉ์ด ์ ๋ฆฌ (0) | 2024.08.06 |