-
FORENSICS ์์ํ๊ธฐ - ํจํท ๋ถ์ ๋๊ตฌ :: Wireshark, NetworkMinerSECURITY/FORENSICS 2020. 9. 17. 21:51
1. Wireshark
: ์คํ ์์ค ํจํท ๋ถ์ ํ๋ก๊ทธ๋จ
(๋ค์ด๋ก๋๋ ์ฌ๊ธฐ์ ํ ์ ์๋ค. -> www.wireshark.org/download.html)
(์ฐธ๊ณ ) ์ฒ์ ๋ฐฐํฌ๋์์ ๋์๋ ์ด๋ฆ์ด Ethereal(์ด๋๋ฆฌ์ผ) ์ด์์ผ๋ ์์ด๊ฐ ํจํท์ ์ก์๋จน๋ ๊ฒ๊ณผ ์ ์ฌํ๋ค๊ณ ํ์ฌ ์ด๋ฆ์ ๋ฐ๊พธ๊ฒ ๋์๋ค.
pcap ๋คํธ์ํฌ ๋ผ์ด๋ธ๋ฌ๋ฆฌ๋ฅผ ์ด์ฉํ์ฌ ํจํท์ ์ก์๋ธ๋ค.
๋ฌด์ฐจ๋ณ ๋ชจ๋(promiscuous mode) ๋ฅผ ์ง์ํ์ฌ ๋ธ๋ก๋์บ์คํธ๋ ๋ฉํฐ์บ์คํธ ํธ๋ํฝ๋ ์ป์ ์ ์๋ค.(100%๋ ์๋)
1.1 Wireshark ์ฌ์ฉ๋ฒ
wireshark ๋ฅผ ์คํ์ํค๋ฉด ์ด๋ฐ ํ๋ฉด์ด ๋์จ๋ค.
์ํ๋ ๋คํธ์ํฌ๋ฅผ ๋๋ฌ์ ํจํท ์บก์ฒ๋ฅผ ์์ํ ์ ์๋ค.
์๋จ ๋ฉ๋ด
File ์บก์ฒ ๋ฐ์ดํฐ๋ฅผ ์ด๊ฑฐ๋ ์ ์ฅ Edit ํจํท ์ฐพ๊ฑฐ๋ ํ์, ํ๋ก๊ทธ๋จ ์์ฑ ์ค์ View wireshark ์ค์ Go ์บก์ฒ๋ ๋ฐ์ดํฐ๋ฅผ ํน์ ์์น๋ก ์ด๋ Capture ์บก์ฒ ํํฐ ์ต์ ์ ์ค์ ํ๊ณ ์บก์ฒ ์์ Analyze ๋ถ์ ์ต์ ์ค์ Statistics wireshark ํต๊ณ ๋ฐ์ดํฐ ํ์ธ Help ๋์๋ง ๋ณด๊ธฐ ํจํท์ด ์บก์ฒ๋๋ฉด ์ ์ฐฝ์์ ํจํท์ ๋ํ ์ ๋ณด๋ค์ ๋ณผ ์ ์๋๋ฐ, ๊ฐ๊ฐ์ด ๋ฌด์์ ์๋ฏธํ๋ ์ง ์์๋ณด์.
No. ํจํท์ด ์์ง๋ ์์ Time ํจํท์ด ์์ง๋ ์๊ฐ Source ์ถ๋ฐ์ง ์ฃผ์ Destination ๋์ฐฉ์ง ์ฃผ์ Protocol ํ๋กํ ์ฝ type Length ํจํท ๊ธธ์ด Info ํจํท ์ ๋ณด ์ด๋ ๊ฒ ํจํท์ ์ ๋ณด๋ฅผ ํ๋ํ๋ ํ์ธํ ์๋ ์์ง๋ง, ํจํท ํํฐ๋ง ๊ธฐ๋ฅ์ผ๋ก ํ์ํ ํจํท๋ค๋ง ๋ชจ์์ ๋ณผ ์ ์๋ค.
ํจํท ํํฐ๋ง์๋ ๋ค์์ ๋ ๊ฐ์ง ๋ฐฉ๋ฒ์ด ์กด์ฌํ๋ค.
โ ์บก์ฒ ํํฐ: ์ฒ์๋ถํฐ ์ํ๋ ํจํท๋ง ํํฐ๋งํด์ ์บก์ฒ (์ฑ๋ฅ์ ์ํฅ์ ๋ผ์น ์ ์์)
์๋จ ๋ฉ๋ด Capture -> Capture Filters ... ์์ ์ค์ ๊ฐ๋ฅ
โก ๋์คํ๋ ์ด ํํฐ: ๋ชจ๋ ํจํท์ ์บก์ฒํ ํ, ํ๋ฉด์์ ๋ด๊ฐ ๋ณผ ๊ฒ๋ง ํํฐ๋ง (๊ถ์ฅ)
์๋จ ๋ฉ๋ด Analyze -> Display Filters ์์ ์ค์ ๊ฐ๋ฅ
๋ง์ง๋ง์ผ๋ก Wireshark ์ ๊ธฐ๋ณธ ๊ธฐ๋ฅ์ ๋ช ๊ฐ์ง ์ดํด๋ณด๊ฒ ๋ค.
- File-Save: ์์งํ ํจํท ์ ์ฅ
- File-Merge: ์ฌ๋ฌ ํ์ผ์ ํฉ์ณ์ ๋ณผ ์ ์์
- File-Export: ํจํท ๋ด๋ณด๋ด๊ธฐ (ํน์ ํจํท๋ง ๋ด๋ณด๋ผ ์ ์์)
- Edit-Find Packet: ํน์ ํจํท ์ฐพ๊ธฐ
- Edit-Mark/Unmark Packet: ํจํท ํํน
- Edit-Ignore/Unignore Packet:
- Edit-Preference: ์ํํธ์จ์ด ์ค์
- View-Colorize Packet List: ํจํท ์ปฌ๋ฌ ์ง์
- Go-Go to packet: ํน์ ํจํท ์ฐพ๊ธฐ
- Capture-Options: ์บก์ฒ ํํฐ๋ง
- Analyze-Follow: ์ ํํ ํจํท์ ๊ด๋ จ๋ ํจํท๋ค๋ง ๋ณด์ฌ์ค
- Statistics-Capture File Properties: ์ ํํ ํจํท์ detail
- Telephony: Voip ๋ฅผ ๋ณผ ์ ์๋ ๊ธฐ๋ฅ
- Wireless: ๋ฌด์ ํต์ ๋ณผ ์ ์๋ ๊ธฐ๋ฅ
- Tools-Firewall ACL Rules: ์ค์ ๋ ํจํท์ผ๋ก ๋ฐฉํ๋ฒฝ ์์ฑ
+ ๋จ์ถํค
Ctrl + d : ์ผ์์ ์ผ๋ก ํด๋น ํจํท ์ญ์
Ctrl + m : ํด๋น ํจํท ๋งํน
Ctrl + Alt + c : ํด๋น ํจํท์ comment
2. NetworkMiner
Wireshark ์ฒ๋ผ ๋คํธ์ํฌ ํฌ๋ ์ ๋ถ์ ํด์ด๋ค.
์ด์์ฒด์ , ์ธ์ , ํธ์คํธ ์ด๋ฆ, ์ด๋ฆฐ ํฌํธ ๋ฑ์ ๊ฒ์ํ๊ธฐ ์ํด ์๋ ๋คํธ์ํฌ ์ค๋ํผ, ํจํท ์บก์ฒ ๋๊ตฌ๋ก ์ฌ์ฉ๋๋ค.
๊ฐ ํธ์คํธ์ ๋ํ ๋จ๋ง์ ํตํฉ์ ์ธ ์ ๋ณด๋ฅผ ํํํด์ฃผ๋ฏ๋ก ๋ถ์์๊ฐ ๋ณด๊ธฐ ํธ๋ฆฌํ๋ค.
Wireshark ๊ฐ ์ ์ก๋์ด ๋ถํ ๋ ํ์ผ๋ค์ RawData ๋ก ์๋ ค์ฃผ๋ ๋ฐ๋ฉด, NetworkMiner ์ ์ด๋ค ํ์ผ์ด ์ ์ก๋์๋์ง๋ฅผ ์ฌ๊ตฌ์ฑํ์ฌ ๋ณด์ฌ์ค๋ค. (์ฆ, ์ด๋ ์ ๋์ ๋ณต์ ์์ ์ ์ ๊ณตํด์ค๋ค๋ ๊ฒ!)
youtube ๊ฐ์ ์น ์ฌ์ดํธ์์ ๋คํธ์ํฌ๋ฅผ ํตํด ์คํธ๋ฆฌ๋ฏธ์ ๋๋ ๋ฏธ๋์ด ํ์ผ์ ์ถ์ถํ๊ณ ์ ์ฅํ๋ ๋ฐ ์ฌ์ฉ๋๊ธฐ๋ ํ๋ค.
ํ์ผ ์ถ์ถ์ ์ํด ์ฌ์ฉ๋๋ ํ๋กํ ์ฝ์ FTP, TFTP, HTTP, SMB ๋ฑ์ด ์๋ค.
Ref.
[2] websecurity.tistory.com/132
.
'SECURITY > FORENSICS' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ