๋ถ๋ฅ ์ ์ฒด๋ณด๊ธฐ
-
FORENSICS ์์ํ๊ธฐ - ํจํท ๋ถ์ ๋๊ตฌ :: Wireshark, NetworkMinerSECURITY/FORENSICS 2020. 9. 17. 21:51
1. Wireshark : ์คํ ์์ค ํจํท ๋ถ์ ํ๋ก๊ทธ๋จ (๋ค์ด๋ก๋๋ ์ฌ๊ธฐ์ ํ ์ ์๋ค. -> www.wireshark.org/download.html) (์ฐธ๊ณ ) ์ฒ์ ๋ฐฐํฌ๋์์ ๋์๋ ์ด๋ฆ์ด Ethereal(์ด๋๋ฆฌ์ผ) ์ด์์ผ๋ ์์ด๊ฐ ํจํท์ ์ก์๋จน๋ ๊ฒ๊ณผ ์ ์ฌํ๋ค๊ณ ํ์ฌ ์ด๋ฆ์ ๋ฐ๊พธ๊ฒ ๋์๋ค. pcap ๋คํธ์ํฌ ๋ผ์ด๋ธ๋ฌ๋ฆฌ๋ฅผ ์ด์ฉํ์ฌ ํจํท์ ์ก์๋ธ๋ค. ๋ฌด์ฐจ๋ณ ๋ชจ๋(promiscuous mode) ๋ฅผ ์ง์ํ์ฌ ๋ธ๋ก๋์บ์คํธ๋ ๋ฉํฐ์บ์คํธ ํธ๋ํฝ๋ ์ป์ ์ ์๋ค.(100%๋ ์๋) 1.1 Wireshark ์ฌ์ฉ๋ฒ wireshark ๋ฅผ ์คํ์ํค๋ฉด ์ด๋ฐ ํ๋ฉด์ด ๋์จ๋ค. ์ํ๋ ๋คํธ์ํฌ๋ฅผ ๋๋ฌ์ ํจํท ์บก์ฒ๋ฅผ ์์ํ ์ ์๋ค. ์๋จ ๋ฉ๋ด File ์บก์ฒ ๋ฐ์ดํฐ๋ฅผ ์ด๊ฑฐ๋ ์ ์ฅ Edit ํจํท ์ฐพ๊ฑฐ๋ ํ์, ํ๋ก๊ทธ๋จ ์์ฑ ..
-
FORENSICS ์์ํ๊ธฐ - ๋คํธ์ํฌ ๊ธฐ์ด 04 :: FTP, HTTP, HTTPSSECURITY/FORENSICS 2020. 9. 16. 22:57
1. FTP (File Transfer Protocol) : TCP/IP ํ๋กํ ์ฝ์ ๊ฐ์ง๊ณ ์๋ฒ์ ํด๋ผ์ด์ธํธ ์ฌ์ด์ ํ์ผ ๊ตํ์ ํ๊ธฐ ์ํ ํ๋กํ ์ฝ ์ด๋ ์ธํฐ๋ท ํ๋กํ ์ฝ ์ค์ํฐ (๋คํธ์ํฌ ๊ณ์ธต์์) ์์ ์์ฉ ๊ณ์ธต (HTTP, HTTPS ๋ฑ) ์ ์ํ๊ณ , 1971๋ ์ ์ต์ด๋ก ๋ฑ์ฅํ์ฌ ์ญ์ฌ๊ฐ ์ค๋๋์ผ๋ ์ง๊ธ๋ ์์ฃผ ์ฌ์ฉ๋๋ค. ํ์ง๋ง ๋ณด์ ์ทจ์ฝ์ ์ด ์๋น์ ์กด์ฌํ๋ค. (์ผ๋จ ๋น๋ฐ๋ฒํธ๊ฐ ํ๋ฌธ์ผ๋ก ์ ์ก๋จ..) - ๋ ๊ฐ์ ํฌํธ ์ฌ์ฉ (ํ๋กํ ์ฝ TCP 20, 21๋ฒ) - ๋ช ๋ น ์ฐ๊ฒฐ(Control Connection) ๊ณผ ๋ฐ์ดํฐ ์ฐ๊ฒฐ(Data Connection) ์ ๋ ๋ช ๋ น์ด ์กด์ฌํ๊ณ , ํ์ผ์ด ์ ์ก๋ ๋๋ ๋ฐ์ดํฐ ์ฐ๊ฒฐ์ด ์๋กญ๊ฒ ๋ง๋ค์ด์ง๋ค. ๊ฐ๊ฐ 21๋ฒ, 20๋ฒ ํฌํธ(ํน์ 1024 ์ดํ ํฌํธ)๋ฅผ ์ฌ์ฉํ๋ค. - ํจ์จ์..
-
FORENSICS ์์ํ๊ธฐ - ๋คํธ์ํฌ ๊ธฐ์ด 03 :: IP ์ฃผ์, ๋๋ฉ์ธ, DNS, ์ฟ ํค์ ์ธ์ , URL ๋ฑSECURITY/FORENSICS 2020. 9. 16. 22:26
1. IP ์ฃผ์ (Internet Protocol address) : ์ปดํจํฐ ๋คํธ์ํฌ์์ ์ฅ์น๋ค์ด ์๋ก๋ฅผ ์ธ์ํ๊ธฐ ์ํด ์ฌ์ฉํ๋ ํน์ ๋ณํธ๋ก, ๋ชจ๋ ์ฅ์น๋ ๊ณ ์ ์ ๋ฒํธ๋ฅผ ๊ฐ์ง๋ค. (ip ๋ ์ธํฐ๋ท ๊ท์ฝ ์์ฒด๋ฅผ ๊ฐ๋ฆฌํค๋ ๋ง์ด๊ธฐ ๋๋ฌธ์ IP ์ฃผ์์ ์๋ฐํ๊ฒ๋ ๊ตฌ๋ณํด์ ๋ถ๋ฌ์ผ ํ๋ค!) ํ์ฌ ์ฌ์ฉํ๋ IP ์ฃผ์๋ ๋ค์๊ณผ ๊ฐ์ด 4๊ฐ์ 10์ง์ ํํ๋ก ๊ตฌ์ฑ๋๋ค. xxx.xxx.xxx.xxx ex. 121.147.40.84 ์ด๋ ๊ฐ 10์ง์๋ 8์๋ฆฌ 2์ง์๋ฅผ ์๋ฏธํ๋ ๊ฒ์ด๋ฏ๋ก, ์ด 32 bit ๋ก ๊ตฌ์ฑ๋๋ ๊ฒ์ด๋ค. 121.147.40.84 ≡ 01111001 . 10010011 . 00101000 . 01010100 121 147 40 84 xxxxxxxx xxxxxxxx xxxxxxxx xxxxxxxx 011110..
-
FORENSICS ์์ํ๊ธฐ - ๋คํธ์ํฌ ๊ธฐ์ด 02 :: ํ๋กํ ์ฝ ์์ธSECURITY/FORENSICS 2020. 9. 13. 21:35
1. TCP (Transmission Control Protocol) : ์ฐ๊ฒฐํ ์๋น์ค๋ฅผ ์ง์ํ๋ ๋ฐ์ดํฐ ํต์ ํ๋กํ ์ฝ์ ์ผ์ข . (๋ง ๊ทธ๋๋ก ์ฐ๊ฒฐํด์ผ ํต์ ํ ์ ์๋ ํ๋กํ ์ฝ์ด๋ค.) ์ธ๊ณ ํต์ ํ์ค์ผ๋ก ๊ฐ๋ฐ๋ OSI ๊ณ์ธต ๋ชจํ์์ 4๋ฒ์งธ ๊ณ์ธต์ธ ์ ์ก ๊ณ์ธต (Transport Layer) ์์ ์ฌ์ฉํ๋ ๊ท์ฝ์ผ๋ก, ํ์ ๊ณ์ธต์ธ ์ธํฐ๋ท ๊ณ์ธต์์ ์ฌ์ฉํ๋ IP ์ ์ฎ์ด์ TCP/IP ๋ผ๊ณ ๋ง์ด ํํํ๋ค. - ์ ์ก ๊ณ์ธต์ IP ์ ์ํด ์ ๋ฌ๋๋ ํจํท์ ์ค๋ฅ๋ฅผ ๊ฒ์ฌํ๊ณ ์ฌ์ ์ก ์๊ตฌ ๋ฑ์ ์ ์ด๋ฅผ ๋ด๋นํ๋ ๊ณ์ธต. (์ ์ก ๊ณ์ธต ํ๋กํ ์ฝ์ ์ด์์ฒด์ ๋ด๋ถ ๊ธฐ๋ฅ์ผ๋ก ๊ตฌํ๋๋ฏ๋ก ์ฌ์ฉํ๋ ค๋ฉด ์์ ๊ณ์ธต์์ ์์คํ ์ฝ์ด๋ผ๋ ํ๋ก๊ทธ๋จ ํธ์ถ ๋ฐฉ์์ ์ด์ฉํด์ผ ํ๋ค.) ๋ฐ์ดํฐ๋ฅผ ์ธ๊ทธ๋จผํธ(Segment)๋ผ๋ ๋ธ๋ก ๋จ์๋ก ๋ถํ ํด ์ ์กํ๋๋ฐ, ํต..
-
FORENSICS ์์ํ๊ธฐ - ๋คํธ์ํฌ ๊ธฐ์ด 01 :: ์ด๋๋ท, ํจํท, ํ๋กํ ์ฝSECURITY/FORENSICS 2020. 9. 13. 21:34
1. ์ด๋๋ท (Ethernet) ์ด๋? ๊ฐ์ฅ ๋ํ์ ์ธ ๋ฒ์ค ๊ตฌ์กฐ ๋ฐฉ์์ ๊ทผ๊ฑฐ๋ฆฌํต์ ๋ง ์ด๋๋ท์ LAN(Local Area Network), MAN(Metropolitan area network), WAN(Wide Area Network) ์์ ๋ง์ด ํ์ฉ๋๋ ๋คํธ์ํฌ ๊ตฌ์ฑ ๋ฐฉ์์ด๋ค. (์ฝ๊ฒ ๋งํ๋ฉด '๋ฐ์ดํฐ ์ ์ก ๋๋ก' , ๊ทธ ์ค ํ ๊ฐ์ง ๋ฐฉ๋ฒ์ด๋ผ๊ณ ์๊ฐํ๋ฉด ๋๋ค.) ์ฐ๋ฆฌ๊ฐ ์ฌ์ฉํ๋ ๋คํธ์ํน์ 90% ์ด์์ด ์ด๋๋ท ๋ฐฉ์์ ์ฌ์ฉํ๋ค. ์ด๋๋ท์ CSMA/CD (carrier sense multiple access with collision detection) ๋ผ๋ ํ๋กํ ์ฝ์ ์ฌ์ฉํด์ ํต์ ํ๋๋ฐ ์ฌ๋ฌ ๋์ PC ๊ฐ ํต์ ํ์ ์ ์์ ์ ์ด๊ณ ํจ์จ์ ์ผ๋ก ํต์ ํ ์ ์๋๋ก ํ๋ ๊ฒ์ด๋ค. ์ด๋๋ท ๋คํธ์ํฌ๋ฅผ ์ฌ์ฉํ๋ ์ปดํจํฐ๊ฐ..
-
FORENSICS ์์ํ๊ธฐ - ๊ธฐ์ด ๊ฐ๋ 04 :: ์คํ ๊ฐ๋ ธ๊ทธ๋ํผ(Steganography)SECURITY/FORENSICS 2020. 9. 11. 14:54
0. ์คํ ๊ฐ๋ ธ๊ทธ๋ํผ๋? (Steganography) : ๋ณด์ด๋ ๊ณณ์ ๋ฉ์์ง๋ฅผ ์๋ฐํ ์จ๊ธฐ๋ ์๋๋ฒ (๋์งํธ ๊ธฐ๋ฒ) Stegano(๊ฐ์ถฐ์ง) + Graphy(๊ธ) = ๊ฐ์ถฐ์ง ๊ธ ์ด๋ ๋น๋ฐ ๋ฉ์์ง๋ฅผ ์ ๋ฌํ๋ ๊ฒ ์ฃผ ๋ชฉ์ ์ด์ง๋ง, ์ ์ฑ ์ฝ๋๋ฅผ ์จ๊ธฐ๋ ๋ฐ์๋ ์ฌ์ฉ๋๋ค. ๊ธฐ์์ ๊ณ ๋ ๊ทธ๋ฆฌ์ค์์ ๋ ธ์ ๋ํผ์ ๋ฌธ์ ์ผ๋ก ๋ฉ์์ง๋ฅผ ์๊ธฐ๊ณ , ๋ ธ์์ ๋จธ๋ฆฌ์นด๋ฝ์ด ์ ๋นํ ์๋ ๋๊น์ง ๊ธฐ๋ค๋ฆฌ๋ค๊ฐ ๋ฉ์์ง๋ฅผ ๋ฐ์ ์ฌ๋์๊ฒ ๋ ธ์๋ฅผ ๋ณด๋ด๋ฉด ๊ทธ ์ฌ๋์ ๋ ธ์์ ๋จธ๋ฆฌ๋ฅผ ๊น์์ ๋ฉ์์ง์ ๋ด์ฉ์ ํ์ธํ ๊ฒ์์ ์ฐพ์ ์ ์๋ค. ํ๋์๋ ๋์งํธ ์ธ์์ผ๋ก ๋์ด์ ์ฌ๋ฌ ๋ฐฉ๋ฒ์ผ๋ก ์งํํ๋ค. ์คํ ๊ฐ๋ ธ๊ทธ๋ํผ๋ ํฌ๋ฆฝํ ๊ทธ๋ํผ(Cryptography)์ ์ํฐ๋งํน(Watermarking)๊ณผ ๋๋ถ์ด ๋์งํธ ์ธ์์์ ์ ๋ณด๋ฅผ ๊ฐ์ถ๊ธฐ ์ํด ๋ง์ด ์ฌ์ฉ๋๋ ๊ธฐ๋ฒ ์ค ํ๋์ด๋ค. ..
-
FORENSICS ์์ํ๊ธฐ - ๊ธฐ์ด ๊ฐ๋ 03 :: ํ์ผ ์๊ทธ๋์ฒSECURITY/FORENSICS 2020. 9. 11. 00:50
1. ํ์ผ ์๊ทธ๋์ฒ๋? ํ์ผ ์๊ทธ๋์ฒ (file signature) (= file magic number) : ํ์ผ ํ์๋ง๋ค ๊ฐ์ง๊ณ ์๋ ๊ณ ์ ์ ํน์ง, ์ฆ ํฌ๋งท์ ๋ํ ์ ๋ณด์ด๋ค. ์ฆ, ํ์ผ์ ํ์๋ง๋ค ์ ํด์ ธ ์๋ ํน์ ํ byte ๋ค ์ด๋ค. ํ์ผ์ ์ฒ์์๋ง ์กด์ฌํ๋ ํ์ผ ํฌ๋งท๋ ์๊ณ , ๋ง์ง๋ง์ ์กด์ฌํ๋ ํ์ผ ํฌ๋งท๋ ์๋ค. ํ์ผ์ ์ฒ์์ ์๋ ์๊ทธ๋์ฒ๋ ํค๋(Header) ์๊ทธ๋์ฒ, ํ์ผ์ ๋ง์ง๋ง์ ์๋ ์๊ทธ๋์ฒ๋ ํธํฐ(Footer or Tailer) ์๊ทธ๋์ฒ ๋ผ๊ณ ํ๋ค. ๋ง์ฝ ํค๋์ ํธํฐ ์๊ทธ๋์ฒ๊ฐ ๋ค๋ฅธ ํ์์ผ ๊ฒฝ์ฐ, ํ์ผ์ ๋ฌธ์ ๊ฐ ์๊ฑฐ๋ ์กฐ์๋ ํ์ผ์ผ ๊ฐ๋ฅ์ฑ์ด ์๋ค. HxD ํ๋ก๊ทธ๋จ์ผ๋ก ์ฝ๊ฒ ํ์ธํ ์ ์๋ค. File Type Header Signature (Hex) Footer Signature (He..
-
FORENSICS ์์ํ๊ธฐ - ๊ธฐ์ด ๊ฐ๋ 02 :: ์ธ์ฝ๋ฉ์ด๋? ASCII, Hex, URL, Base 64, ์ ๋์ฝ๋SECURITY/FORENSICS 2020. 9. 11. 00:50
0. ์ธ์ฝ๋ฉ์ด๋? character encoding : ๋ฌธ์๋ค์ ์งํฉ์ ๋ถํธํํ๋ ๋ฐฉ๋ฒ. ์ฆ, ์ปดํจํฐ๊ฐ ์ด์ฉํ ์ ์๋ ์ ํธ๋ก ๋ง๋๋ ๊ฒ์ ๋งํ๋ค. ์ ๋ณด์ ํํ๋ฅผ ๋ณํ์ํด์ผ๋ก์จ ์ฒ๋ฆฌ ์๋ ํฅ์, ์ ์ฅ ๊ณต๊ฐ ์ ์ฝ์ ํ์์ ํ์คํ๋ฅผ ๋ชฉํ๋ก ํ๋ค. ์๋ฅผ ๋ค์ด, 'A' ๋ผ๋ ๊ธ์๊ฐ ๋ค์ด์ค๋ฉด ์ปดํจํฐ๋ ์ ์ฅํ ๋ (์ผ์ข ์ ๊ธฐ์ค์ ์ํด) '65' ๋ผ๊ณ ์ ์ฅํ๊ณ ์ธ์ํ๋๋ก ๋ง๋๋ ๊ฒ์ด๋ค. (A ๋ฅผ ๋ณด๊ณ 65 ๋ก ์ ์ฅํ๋ ๊ฒ์ด ์ธ์ฝ๋ฉ, ์ ์ฅ๋ 65๋ฅผ A ๋ผ๊ณ ์ถ๋ ฅํ๋ ๊ฒ์ด ๋์ฝ๋ฉ์ด๋ค.) (์ฝ๊ฒ ๋งํด '65'์ง๋ง, ์๋ฐํ ๋งํ๋ฉด 65๋ฅผ 0,1 ๋ก ์ ์ฅํ๋ ๋ฐฉ์์ด๋ค) ์ธ์ฝ๋ฉ/๋์ฝ๋ฉ์ ๋ค์ํ ๊ธฐ์ค์ด ์กด์ฌํ๋๋ฐ, ๊ทธ ๊ธฐ์ค์ ๋ฌธ์์ด ์ธํธ ๋๋ ๋ฌธ์์ ์ด๋ผ๊ณ ํ๊ณ , ๋ํ์ ์ผ๋ก ASCII, ์ ๋์ฝ๋ ๋ฑ์ด ์๋ค. 1. ASCII ์ ์..