๐Ÿ“‚๋„คํŠธ์›Œํฌ&์„œ๋ฒ„/๐Ÿง๋ฆฌ๋ˆ…์Šค(Linux)

29์ผ์ฐจ(3.24) ํ”„๋ก์‹œ ์„œ๋ฒ„ ๋ฒ„ํ”„ ์Šค์œ„ํŠธ ์•…์„ฑ์ฝ”๋“œ๋ฅผ ์ด์šฉํ•œ ๊ณต๊ฒฉ์— ๋Œ€๋น„ํ•˜๊ธฐ ์ผ๋ฐ˜์ ์ธ ๋„คํŠธ์›Œํฌ ๊ณต๊ฒฉ๊ณผ ๋ฐฉ์–ด์ฑ… ๊ธฐ๋ณธ์ ์ธ ๋ณด์•ˆ ๋„๊ตฌ๋“ค

๐Ÿ‘ฉ‍๐ŸŽ“์ธํ…”๋ฆฌ๊ฐ์ž๐Ÿฅ” 2023. 3. 26. 19:00

ํ”„๋ก์‹œ ์„œ๋ฒ„๋ž€?

 

 ํด๋ผ์ด์–ธํŠธ๊ฐ€ ์ž์‹ ์„ ๊ฑฐ์ณ ๋‹ค๋ฅธ ๋„คํŠธ์›Œํฌ์— ์ ‘์†ํ•  ์ˆ˜ ์žˆ๋„๋ก ์ค‘๊ฐ„์—์„œ ๋Œ€๋ฆฌํ•ด์ฃผ๋Š” ์„œ๋ฒ„๋ฅผ ๋งํ•œ๋‹ค. ์„œ๋ฒ„์™€ ํด๋ผ์ด์–ธํŠธ ์‚ฌ์ด์—์„œ ๋Œ€๋ฆฌ๋กœ ํ†ต์‹ ์„ ์ˆ˜ํ–‰ํ•ด์ฃผ๋Š” ๊ฒƒ์„ ํ”„๋ก์‹œ๋ผ๊ณ  ํ•˜๊ณ  ๊ทธ ๊ธฐ๋Šฅ์„ ํ•˜๋Š” ์„œ๋ฒ„๋ฅผ ํ”„๋ก์‹œ ์„œ๋ฒ„๋ผ ๋ถ€๋ฅด๋Š” ๊ฒƒ์ด๋‹ค. ์ฆ‰, ํ”„๋ก์‹œ ์„œ๋ฒ„๋Š” ์„œ๋ฒ„์™€ ํด๋ผ์ด์–ธํŠธ ์‚ฌ์ด์—์„œ ์š”์ฒญ๊ณผ ์‘๋‹ต์„ ์ฒ˜๋ฆฌํ•ด์ฃผ๊ฒŒ ๋˜๋Š” ๊ฒƒ์ด๋‹ค. 


  ๋ฒ„ํ”„์Šค์œ„ํŠธ, ํŒŒ๋กœ์Šค, ํ”ผ๋“ค๋Ÿฌ์™€ ๊ฐ™์€ ์›น ํ”„๋ก์‹œ ํˆด์„ ์‚ฌ์šฉํ•ด๋ณธ ์‚ฌ๋žŒ์ด๋ผ๋ฉด ์•„๋งˆ ๋Œ€๋ถ€๋ถ„ ์›น ์š”์ฒญ์ด๋‚˜ ์‘๋‹ต ๊ฐ’์„ ์ค‘๊ฐ„์— ๊ฐ€๋กœ์ฑ„๊ธฐ ์œ„ํ•ด์„œ ์‚ฌ์šฉํ–ˆ์„ ๊ฒƒ์ด๋‹ค. ํ•ด๋‹น ํˆด์—์„œ ์‚ฌ์šฉํ•˜๋Š” ์›น ํ”„๋ก์‹œ ์„œ๋ฒ„ ์ฃผ์†Œ์™€ ํฌํŠธ ์„ค์ •์„ ํ•ด์ฃผ๋ฉด ๋ธŒ๋ผ์šฐ์ €์—์„œ ๋ณด๋‚ธ ์›น ์š”์ฒญ์ด ํ”„๋ก์‹œ ์„œ๋ฒ„๋ฅผ ๊ฒฝ์œ ํ•˜๊ธฐ ๋•Œ๋ฌธ์— ์ค‘๊ฐ„์— ํŒจํ‚ท์„ ๊ฐ€๋กœ์ฑŒ ์ˆ˜ ์žˆ๊ฒŒ ๋˜๋Š” ๊ฒƒ์ด๋‹ค. ์˜ˆ๋ฅผ ๋“ค์–ด ๋ฒ„ํ”„์Šค์œ„ํŠธ ํˆด์˜ ๊ฒฝ์šฐ ํ”„๋ก์‹œ ์„œ๋ฒ„ ํฌํŠธ๋กœ 8080 ํฌํŠธ๋ฅผ ์‚ฌ์šฉํ•œ๋‹ค. ๊ทธ๋ฆฌ๊ณ  ๋ธŒ๋ผ์šฐ์ €(ํด๋ผ์ด์–ธํŠธ)์—์„œ ํ•ด๋‹น ์ฃผ์†Œ(localhost)์™€ 8080 ํฌํŠธ๋ฅผ ์„ค์ •ํ•ด์ฃผ๊ฒŒ ๋˜๋ฉด ๋ธŒ๋ผ์šฐ์ €์—์„œ ๋ณด๋‚ด๋Š” ํŒจํ‚ท์€ ์ „๋ถ€ 8080 ํฌํŠธ๋ฅผ ๊ฒฝ์œ ํ•˜๊ฒŒ ๋˜๊ธฐ ๋•Œ๋ฌธ์— ์›๋ž˜ ์„œ๋ฒ„๋กœ ๊ฐ€์•ผ ํ•  ํŒจํ‚ท์„ ์ค‘๊ฐ„์— ๊ฐ€๋กœ์ฑŒ ์ˆ˜ ์žˆ๊ฒŒ ๋˜๋Š” ๊ฒƒ์ด๋‹ค. 

(์ถœ์ฒ˜: https://liveyourit.tistory.com/251)

 

 

ํ”„๋ก์‹œ ์„œ๋ฒ„์˜ ์‚ฌ์šฉ ๋ชฉ์ (์ด์œ )

ํ”„๋ก์‹œ ์„œ๋ฒ„๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๋ชฉ์ ๊ณผ ์ด์œ ์—๋Š” ์—ฌ๋Ÿฌ ๊ฐ€์ง€๊ฐ€ ์žˆ์„ ์ˆ˜ ์žˆ๋Š”๋ฐ ๋Œ€ํ‘œ์ ์œผ๋กœ ์•„๋ž˜์™€ ๊ฐ™์€ ๊ฒƒ๋“ค์ด ์žˆ๋‹ค.

์ฒซ ๋ฒˆ์งธ๋Š” ์บ์‹œ ๋ฐ์ดํ„ฐ๋ฅผ ์‚ฌ์šฉํ•˜๊ธฐ ์œ„ํ•จ์ด๋‹ค. ํ”„๋ก์‹œ ์„œ๋ฒ„ ์ค‘ ์ผ๋ถ€๋Š” ํ”„๋กœ๊นƒ ์„œ๋ฒˆ์— ์š”์ฒญ๋œ ๋‚ด์šฉ์„ ์บ์‹œ๋ฅผ ์‚ฌ์šฉํ•ด ์ €์žฅํ•ด๋‘”๋‹ค. ๊ทธ๋Ÿฌ๋ฉด ์บ์‹œ์— ์ €์žฅ๋˜์–ด ์žˆ๋Š” ๋‚ด์šฉ์— ๋Œ€ํ•œ ์žฌ์š”์ฒญ์€ ์„œ๋ฒ„์— ๋”ฐ๋กœ ์ ‘์†ํ•  ํ•„์š”๊ฐ€ ์—†์ด ์ €์žฅ๋œ ๋‚ด์šฉ์„ ๊ทธ๋ž˜๋„ ๋Œ๋ ค์ฃผ๋ฉด ๋˜๊ธฐ ๋•Œ๋ฌธ์— ์ „์†ก ์‹œ๊ฐ„์„ ์ ˆ์•ฝํ•  ์ˆ˜ ์žˆ๊ณ  ์™ธ๋ถ€ ํŠธ๋ž˜ํ”ฝ์„ ์ค„์ž„์œผ๋กœ์จ ๋„คํŠธ์›Œํฌ ๋ณ‘๋ชฉ ํ˜„์ƒ๋„ ๋ฐฉ์ง€ํ•  ์ˆ˜ ์žˆ๋‹ค. 

๋‘ ๋ฒˆ์งธ๋Š” ๋ณด์•ˆ ๋ชฉ์ ์ด๋‹ค. ํ”„๋ก์‹œ ์„œ๋ฒ„๊ฐ€ ์ค‘๊ฐ„์— ๊ฒฝ์œ ๋˜๊ฒŒ ๋˜๋ฉด IP๋ฅผ ์ˆจ๊ธฐ๋Š” ๊ฒƒ์ด ๊ฐ€๋Šฅํ•˜๊ธฐ ๋•Œ๋ฌธ์ด๋‹ค. ๋˜ํ•œ ํ”„๋ก์‹œ ์„œ๋ฒ„๋ฅผ ๋ฐฉํ™”๋ฒฝ์œผ๋กœ ์‚ฌ์šฉํ•˜๊ธฐ๋„ ํ•œ๋‹ค(ํ”„๋ก์‹œ ๋ฐฉํ™”๋ฒฝ).


์„ธ ๋ฒˆ์งธ๋Š” ์ ‘์† ์šฐํšŒ์ด๋‹ค. ๊ฐ„ํ˜น ํ•œ๊ตญ์—์„œ๋Š” ์ ‘์†์ด ์ œํ•œ์ด ๋˜๋Š” ์‚ฌ์ดํŠธ๊ฐ€ ์žˆ๋‹ค. IP๋ฅผ ๊ฒ€์‚ฌํ•ด ํ•œ๊ตญ์—์„œ์˜ ์ ‘์†์ž„์„ ๊ฐ์ง€ํ•˜๊ธฐ ๋•Œ๋ฌธ์ธ๋ฐ ์ด๋Ÿฐ ๊ฒฝ์šฐ ํ”„๋ก์‹œ ์„œ๋ฒ„๋ฅผ ์‚ฌ์šฉํ•˜๋ฉด ์ ‘์†์„ ๋‹ค๋ฅธ ๋‚˜๋ผ๋กœ ์šฐํšŒํ•  ์ˆ˜ ์žˆ๊ฒŒ ๋œ๋‹ค. ์šฐํšŒ์— ์‚ฌ์šฉํ•  ์„œ๋ฒ„ ์ฃผ์†Œ์™€ ํฌํŠธ๋ฅผ ๊ตฌํ•œ ํ›„ '์ธํ„ฐ๋„ท ์˜ต์…˜ > ์—ฐ๊ฒฐ > LAN ์„ค์ • > ํ”„๋ก์‹œ ์„œ๋ฒ„' ์—์„œ ์„œ๋ฒ„ ์ฃผ์†Œ์™€ ํฌํŠธ๋ฅผ ์„ค์ •ํ•ด์ฃผ๋ฉด ์„ค์ •ํ•ด์ค€ ์„œ๋ฒ„์—์„œ ์ ‘์†ํ•œ ๊ฒƒ์ฒ˜๋Ÿผ ์†์ผ ์ˆ˜ ์žˆ๊ธฐ ๋•Œ๋ฌธ์— ์ ‘์† ์ œํ•œ์„ ์šฐํšŒํ•  ์ˆ˜ ์žˆ๋‹ค. 

(์ถœ์ฒ˜: https://liveyourit.tistory.com/251)

 

ํ”„๋ก์‹œ ์„ค์ •๋ฒ•

ํ”„๋ก์‹œ ์„œ๋ฒ„์˜ ์ฃผ์†Œ๋ฅผ ์ž…๋ ฅํ•ด ์ค€๋‹ค.

 

 Wireshark์—์„œ์ฒ˜๋Ÿผ ์˜ค๊ฐ€๋Š” ํŒจํ‚ท์„ ์ˆ˜์ง‘ํ•œ ๋’ค ํŒจํ‚ท์—์„œ ํŒจ์Šค์›Œ๋“œ๋ฅผ ์•Œ์•„๋‚ผ ์ˆ˜๋„ ์žˆ์ง€๋งŒ, LAN์—์„œ Proxy Server ์—ญํ• ์„ ํ•˜๋Š” Burp Suite ๋„๊ตฌ๋กœ ์˜ค๊ฐ€๋Š” ํŒจํ‚ท์„ ๋ฉˆ์ถ˜ ๋’ค ์œ„์กฐํ•ด์„œ ํƒ€๊ฒŸ์œผ๋กœ ๋“ค์–ด๊ฐ€ ๋ณด์ž. 

 

burpsuite ์˜คํ”ˆํ•˜๋Š” ๋ฒ•

ACCEPT๋ฅผ ํ•ด์ฃผ๊ณ  ์—ด๋ฆฐ burpsuite

firefox web browser๋ฅผ ์—ด์–ด์ค€๋‹ค.

EDIT > PREFERENCES

 

๋กœ์ปฌํ˜ธ์ŠคํŠธ(127.0.0.1)๋กœ ํ”„๋ก์‹œ ์„œ๋ฒ„๋ฅผ ์„ค์ •ํ•ด์ค€๋‹ค. ๋ฒ„ํ”„์Šค์œ„ํŠธ ํˆด์˜ ๊ฒฝ์šฐ ํ”„๋ก์‹œ ์„œ๋ฒ„์˜ ํฌํŠธ๋Š” 8080์œผ๋กœ ์„ค์ •ํ•ด์ค€๋‹ค. 

 

Centos๋กœ firefox๋ฅผ ์—ด๊ณ 

Preferences๋ฅผ ํด๋ฆญ

Proxy ์„œ๋ฒ„์˜ ์ฃผ์†Œ๋ฅผ ์จ์ค€๋‹ค. ๊ฑฐ์ณ๊ฐ€์•ผ ๋˜๋‹ˆ๊นŒ.

 

XP๋„ ์—ด์–ด๋ณธ๋‹ค. ๋„๊ตฌ > ์ธํ„ฐ๋„ท ์˜ต์…˜ > LAN ์„ค์ •



  Proxy Server๋Š” Cache Server๋กœ๋„ ๋ถ€๋ฅด๋Š”๋ฐ ๋กœ์ปฌ LAN์—์„œ์˜ ๋ชจ๋“  ํ˜ธ์ŠคํŠธ๋“ค์ด ์›น์œผ๋กœ ๋‚˜๊ฐ€์„œ ์ด๋ฆ„์„ ํ’€์–ด์˜ฌ ๋•Œ ์ด๋“ค ์ •๋ณด๋ฅผ ๊ฐ€์ง€๊ณ  ์ž‡๋Š” ์„œ๋ฒ„๋กœ์จ ์–ด๋Š ๋…ธ๋“œ๊ฐ€ ์–ด๋Š ์‚ฌ์ดํŠธ์— ๋“ค์–ด๊ฐ€๋ฉด ์‚ฌ์ดํŠธ_๋ช…๊ณผ IP_์ฃผ์†Œ ์ •๋ณด๋ฅผ ์ €์žฅํ•˜๊ณ  ์žˆ๋‹ค๊ฐ€ ๋‹ค๋ฅธ ๋…ธ๋“œ๊ฐ€ ํ•ด๋‹น ์‚ฌ์ดํŠธ๋ฅผ ์ฐพ์„ ๋•Œ ๋˜ ๋‹ค์‹œ ์ธํ„ฐ๋„ท์—์„œ ์ด๋ฆ„ ํ’€์ด๋ฅผ ํ•ด์˜ค์ง€ ์•Š๊ณ  ๋ฐ”๋กœ ์•Œ๋ ค์คŒ์œผ๋กœ์จ ์™ธ๋ถ€ ์‚ฌ์ดํŠธ ์—ฐ๊ฒฐ์„ ๋น ๋ฅด๊ฒŒ ํ•ด์ฃผ๋Š” ๊ธฐ๋Šฅ์ด๋‹ค.  <=ํ•˜์ง€๋งŒ ๋ณด์•ˆ์ธก๋ฉด์—์„œ ๋ณด๋ฉด ๋‚ด๋ถ€ LAN์˜ ๋ชจ๋“  ํ˜ธ์ŠคํŠธ๋“ค์ด ์›น์— ์—ฐ๊ฒฐ๋œ ์ •๋ณด๋ฅผ ๊ฐ€์ง€๊ณ  ์žˆ๊ธฐ ๋•Œ๋ฌธ์— ๋งค์šฐ ์œ„ํ—˜ํ•˜๋‹ค. ์›น ํ•ดํ‚น์€ ๋Œ€๋ถ€๋ถ„ ์ด ํ”„๋ก์‹œ ์„œ๋ฒ„๋ฅผ ํ†ตํ•ด์„œ ์ผ์–ด๋‚œ๋‹ค.  


  ๋งŒ์ผ BT๋ฅผ ๋กœ์ปฌ LAN์—์„œ proxy ์„œ๋ฒ„๋กœ ์‚ฌ์šฉํ•œ๋‹ค๋ฉด 127.0.0.1 ๋Œ€์‹  BT์˜ IP ์ฃผ์†Œ๋ฅผ ์ฃผ์–ด์•ผ ํ•˜๊ณ , ๋กœ์ปฌ LAN์˜ Ubuntu1, CentOS1, CentOS2, ๋˜๋Š” Win7 ๋“ฑ์˜ ๋จธ์‹ ์˜ ์›น ๋ธŒ๋ผ์šฐ์ €์—์„œ ํ”„๋ก์‹œ ์„ค์ •์„ ์ด BT์˜ IP๋กœ ์ง€์ •ํ•ด์ฃผ๋ฉด ๋œ๋‹ค. 

 

proxy ํƒญ, intercept is off

firefox http://192.168.100.130/dvwa

 

admin / password ์ณ์„œ ์ ‘์†

 

๋‘ ๋ฒˆ์งธ ๊ฑธ๋กœ allow ํ•ด์ฃผ๊ธฐ

์•„๋ฌดํŠผ ์ž˜ ์ ‘์† ๋๋‹ค.

 

์ด๋ฒˆ์—๋Š” on

์—ฐ๊ฒฐ์ด ์•ˆ๋œ๋‹ค.

๊ทธ๋ฆฌ๊ณ  ์ •๋ณด๋ฅผ ๊ฐ€๋กœ์ฑ˜๋‹ค.

์ฒดํฌํ•ด์ค€๋‹ค.

 

๋‹ค์‹œ ๋กœ๊ทธ์ธ ํ•ด์ฃผ๊ณ  ๊ฐœ์ธ์ •๋ณด๋ฅผ ํ™•์ธํ–ˆ๋‹ค.


  
  Burp Suite ๋„๊ตฌ๋ฅผ ์‚ฌ์šฉํ•ด์„œ ํ”„๋ก์‹œ ์„œ๋ฒ„๋กœ ์„ค์ •ํ•ด์ฃผ๊ณ  ํƒ€๊ฒŸ๊ณผ ์˜ค๊ฐ€๋Š” ํŒจํ‚ท์„ ๋ชจ์•„์„œ ๋กœ๊ทธ์ธ ํŒจ์Šค์›Œ๋“œ๋ฅผ ์•Œ์•„๋‚ผ ์ˆ˜ ์žˆ๊ณ , ์˜ค๊ฐ€๋Š” ํŒจํ‚ท์„ ๋ฉˆ์ถฐ์„œ ๋ฐ์ดํ„ฐ๋ฅผ ์กฐ์ž‘(manuplication, operation =>cheating, swindling)ํ•ด์„œ ๋ณ€๊ฒฝํ•œ ๋’ค ํƒ€๊ฒŸ์œผ๋กœ ๋ณด๋‚ผ ์ˆ˜ ์žˆ๋‹ค!!!!!  
~<b>Username:</b>admin<br/>~ ๋ถ€๋ถ„์—์„œ admin์„ paul๋กœ ๋ณ€๊ฒฝํ•˜๋ฉด paul ์‚ฌ์šฉ์ž๊ฐ€ ์—†๋Š”๋ฐ๋„ paul๋กœ ๋กœ๊ทธ์ธ ๋˜์–ด์„œ admin ๊ถŒํ•œ์„ ๊ฐ€์ง€๊ฒŒ ๋œ๋‹ค. 

 

์ผ๋‹จ intercept off๋ฅผ ํ•ด์„œ dvwa์— ์ ‘์†ํ•˜๊ณ  intercept onํ•ด์„œ ๋กœ๊ทธ์ธ ํ•œ๋‹ค.

๊ทธ๋ฆฌ๊ณ 

forward๋ฅผ ๋ˆŒ๋Ÿฌ html ์ฐฝ์ด ๋‚˜์˜ค๋ฉด ์Šคํฌ๋กค์„ ๋‚ด๋ ค์„œ!!! Username admin ํ•ญ๋ชฉ์„ ํ™•์ธํ•œ๋‹ค.

admin์„ paul๋กœ ๋ฐ”๊ฟ€ ๊ฒƒ์ด๋‹ค.

๊ทธ๋ฆ๊ณ  ๊ผญ forward ํ•ด์ฃผ๊ธฐ..........!!!!!!!!!! ๋‚˜๊ฐ™์ด ๋ฐ”๋ณด๊ฐ™์ด forward ์•ˆํ•˜๊ณ  ๋‹ค๋ฅธ์ง“ ํ•˜์ง€ ๋ง๊ธธ. ใ… ใ… ใ… ใ… ใ… ใ… ใ… ์‹œ๊ฐ„ ์•„๊นŒ์›Œ....

์ด์ „ ์บก์ฒ˜๊ฐ€ ์—†๋Š”๋ฐ username admin์—์„œ paul๋กœ ๋ฐ”๋€Œ์—ˆ๋‹ค!!

๋ฐ์ดํ„ฐ๋ฅผ ์œ„์กฐํ•ด์„œ ๋“ค์–ด๊ฐ”๋‹ค.

~Username:admin
~ ๋ถ€๋ถ„์—์„œ admin์„ paul๋กœ ๋ณ€๊ฒฝํ•˜๋ฉด paul ์‚ฌ์šฉ์ž๊ฐ€ ์—†๋Š”๋ฐ๋„ paul๋กœ ๋กœ๊ทธ์ธ ๋˜์–ด์„œ admin ๊ถŒํ•œ์„ ๊ฐ€์ง€๊ฒŒ ๋œ๋‹ค. 

 

  Burp Suite ๋„๊ตฌ๋ฅผ ์‚ฌ์šฉํ•ด์„œ ํ”„๋ก์‹œ ์„œ๋ฒ„๋กœ ์„ค์ •ํ•ด์ฃผ๊ณ  ํƒ€๊ฒŸ๊ณผ ์˜ค๊ฐ€๋Š” ํŒจํ‚ท์„ ๋ชจ์•„์„œ ๋กœ๊ทธ์ธ ํŒจ์Šค์›Œ๋“œ๋ฅผ ์•Œ์•„๋‚ผ ์ˆ˜ ์žˆ๊ณ , ์˜ค๊ฐ€๋Š” ํŒจํ‚ท์„ ๋ฉˆ์ถฐ์„œ ๋ฐ์ดํ„ฐ๋ฅผ ์กฐ์ž‘(manuplication, operation =>cheating, swindling)ํ•ด์„œ ๋ณ€๊ฒฝํ•œ ๋’ค ํƒ€๊ฒŸ์œผ๋กœ ๋ณด๋‚ผ ์ˆ˜ ์žˆ๋‹ค!!!!!  

 


 

์‹œ์ž‘ํ•  ๋•Œ๋งˆ๋‹ค ๋ฐฑ์—… ํŒŒ์ผ ๋งŒ๋“ค๊ธฐ

 

๋ถ€ํŒ…์€ ๋ฃจํŠธ๊ฐ€ ์•„๋‹Œ ์„ผํ† ์Šค๋กœ ๋˜๋ฏ€๋กœ ๋ฃจํŠธ๊ฐ€ ์•„๋‹Œ ์„ผํ† ์Šค su -c ๋กœ  /etc/rc.local ํŒŒ์ผ์„ ์ž‘์—…ํ•ด์ค€๋‹ค.

 

๋„ˆ ์‹คํ–‰๋  ๋•Œ ํ™ˆ ๋ฐ‘์— centos1 ๋ฐ‘์— bak ์‰˜๋กœ ๋“ค์–ด๊ฐ€์„œ ์‹คํ–‰ํ•ด๋ผ.

 

#!bin/bash ์‰˜ ์Šคํฌ๋ฆฝํŠธ ์‹คํ–‰ ๋ช…๋ น์–ด

set $(date) ๋ฐ์ดํŠธ ์‹คํ–‰ ๋ช…๋ น์–ด(๊ด„ํ˜ธ๋กœ ๋ฌถ์œผ๋ฉด ๋ณ€์ˆ˜๊ฐ€ ๋จ)

fname="backup-$2$3-$4.targz"
tar cvfz /home/centos1/bak/$fname /tmp

 

[centos1@localhost ~]$ nano /home/centos1/bak.sh
[centos1@localhost ~]$ ls -l /home/centos1/bak
total 0
[centos1@localhost ~]$ ls -l /home/centos1/bak.sh
-rw-rw-r--. 1 centos1 centos1 91 Mar 26 18:17 /home/centos1/bak.sh

 

chmod +x bak.sh

su -c 'chmod +x /etc/rc.d/rc.local' ์ด๋ ‡๊ฒŒ ์‹คํ–‰ ํŒŒ์ผ๋กœ ๋งŒ๋“ค์–ด์ค€๋‹ค. 

 

[centos1@localhost ~]$ ls -dl /tmp/
drwxrwxrwt. 23 root root 4096 Mar 26 18:19 /tmp/

 

t ๋•๋ถ„์— ๋ˆ„๊ตฌ๋‚˜ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ๋‹ค. ๋ง. t๋ฅผ ์ด์šฉํ•ด ํ•ดํ‚น๋„ ํ•  ์ˆ˜ ์žˆ๋‹ค๊ณ  ํ•œ๋‹ค. 
๊ทธ๋ฆฌ๊ณ  ๋ฆฌ๋ถ€ํŒ… ํ•ด์ค€๋‹ค.

 

๋ฐฑ์—…์ด ๋˜์—ˆ๋‹ค.



  ์•…์„ฑ์ฝ”๋“œ๋ฅผ ์ด์šฉํ•œ ๊ณต๊ฒฉ์— ๋Œ€๋น„ํ•˜๊ธฐ

  ์•…์˜์ ์ธ(malicious) ๊ธฐ๋Šฅ์„ ํ•˜๋„๋ก ์งœ์—ฌ ์ง„ ์†Œํ”„ํŠธ์›จ์–ด๋ฅผ ์•…์„ฑ์ฝ”๋“œ(malware)๋ผ๊ณ  ๋ถ€๋ฅด๋Š”๋ฐ ์—ฌ๊ธฐ์—๋Š” virus, worm, bot, ๊ทธ๋ฆฌ๊ณ  rootkit๊ฐ€ ์žˆ๋‹ค. ์ด๋“ค์„ ์•Œ์•„๋ณด๊ณ  ๋ฐฉ์–ด์ฑ…๋„ ์‚ดํŽด๋ณธ๋‹ค.

  Virus
  Virus๋Š” ์ •์ƒ์ ์ธ ํŒŒ์ผ์ด๋‚˜ ํ•˜๋“œ๋””์Šคํฌ์˜ ๋ถ€ํŠธ ์„นํ„ฐ(MBR:Master Boot Record)์— ์ž๋ฆฌํ•˜๋ฉด์„œ ์‹œ์Šคํ…œ์„ ๋ถ€ํŒ…์‹œํ‚ค์ง€ ๋ชปํ•˜๊ฒŒ ํ•˜๊ฑฐ๋‚˜ ๋‹ค๋ฅธ ํŒŒ์ผ์„ ๊ฐ์—ผ์‹œํ‚ค๊ณ  ์ฆ์‹ํ•˜๋Š” ํ”„๋กœ๊ทธ๋žจ์ด๋‹ค. ๊ฐ์—ผ์›์„ ์ˆ™์ฃผ(host)๋ผ๊ณ  ํ•˜๋ฉฐ ๊ฐ์—ผ๋œ ํŒŒ์ผ์€ ์™ธ๋ถ€๋กœ ๋ฐ์ดํ„ฐ๋ฅผ ๋…ธ์ถœ์‹œํ‚ค๊ธฐ๋„ ํ•œ๋‹ค. 
=>์ด๋Ÿฐ ๊ณต๊ฒฉ์„ ๋ง‰์œผ๋ ค๋ฉด ClamAV ์•ˆํ‹ฐ๋ฐ”์ด๋Ÿฌ์Šค ํ”„๋กœ๊ทธ๋žจ, VirusWall(๋‚ด๋ถ€ LAN์—์„œ virus๊ฐ€ ํผ์ง€์ง€ ์•Š๊ฒŒ ํ•จ) ์„ค์ • ๋“ฑ์„ ํ•ด์ฃผ๋ฉด ๋œ๋‹ค. 

   Worm๊ณผ Trojan Horse
โ–ช Worm์€ Virus์™€ ๋‹ฌ๋ฆฌ ์ˆ™์ฃผ(host) ์—†์ด๋„ ์Šค์Šค๋กœ ๋ณต์ œํ•˜๊ณ  ์ฆ์‹ํ•ด์„œ ์ฃผ๋ณ€์„ ์˜ค์—ผ์‹œํ‚ค๋ฏ€๋กœ Virus๋ณด๋‹ค ๋” ์œ„ํ—˜ํ•˜๋‹ค. ๋ฉ”์ผ์ด๋‚˜ ์›น ์‚ฌ์ดํŠธ์—์„œ์˜ ํญ๋ฐœ์ ์ธ ๊ฐ์—ผ์€ ๋Œ€๋ถ€๋ถ„ ์ด Worm์— ์˜ํ•œ ๊ฒƒ์ด๋‹ค. Worm virus๋กœ ๋ถ€๋ฅด๊ธฐ๋„ ํ•œ๋‹ค.

โ–ช Trojan Horses๋Š” ๋‚ด๋ถ€์— ์•…์„ฑ์ฝ”๋“œ๋ฅผ ์ˆจ๊ฒจ๋†“๊ณ  ์ •์ƒ์ ์ธ ์†Œํ”„ํŠธ์›จ์–ด์ฒ˜๋Ÿผ ์œ„์žฅํ•œ ๋ฐฑ๋„์–ด ์†Œํ”„ํŠธ์›จ์–ด์ด๋‹ค. ํ•ด์ปค๊ฐ€ ์†Œํ”„ํŠธ์›จ์–ด ๋ฐฐํฌ ์‚ฌ์ดํŠธ์— ์นจํˆฌํ•ด์„œ ๋ฐฐํฌ๋˜๋Š” ์†Œํ”„ํŠธ์›จ์–ด ์•ˆ์— ํŠธ๋กœ์ด ๋ชฉ๋งˆ๋ฅผ ๋ผ์›Œ๋†“์œผ๋ฉด ์ด ํ”„๋กœ๊ทธ๋žจ์„ ๋‹ค์šด๋ฐ›๋Š” ์‚ฌ์šฉ์ž์˜ ๋จธ์‹ ์ด ๋ฐฑ๋„์–ด์— ๊ฐ์—ผ๋˜๊ฒŒ ๋œ๋‹ค(<=XSS ์œ ํ˜•๊ณผ ๋น„์Šทํ•œ ๊ณต๊ฒฉ). 
=>์ด๋Ÿฐ ๊ณต๊ฒฉ์„ ๋ง‰์œผ๋ ค๋ฉด AV(์•ˆํ‹ฐ ๋ฐ”์ด๋Ÿฌ์Šค)๋กœ๋Š” ๋ง‰๊ธฐ ํž˜๋“ค๊ณ  ์ถœ์ฒ˜๊ฐ€ ๋ถˆ๋ถ„๋ช…ํ•œ ๋ฉ”์ผ์„ ์—ด์ง€ ์•Š๊ฑฐ๋‚˜, ํ•จ๋ถ€๋กœ  ํ”„๋กœ๊ทธ๋žจ์„ ๋‹ค์šด๋ฐ›์ง€ ์•Š์œผ๋ฉฐ, ์ˆ˜์‹œ๋กœ ์‹œ์Šคํ…œ์„ ์ ๊ฒ€(rootkit ์ ๊ฒ€ ๋“ฑ)ํ•ด์„œ ์ œ๊ฑฐํ•ด์•ผ ํ•œ๋‹ค. 
=>์ด๋Ÿฐ ๋ฉด์—์„œ ํ˜•์ƒ์„œ๋ฒ„๋ฅผ ๊ตฌ์ถ•ํ•ด์„œ ๋กœ์ปฌ์—์„œ ์šด์˜ํ•˜๋Š” ๊ฒƒ์ด ํ˜„๋ช…ํ•œ ๋ฐฉ๋ฒ•์ด๋‹ค.

  Bot์™€ BotNet    
  Bot๋Š” ์ฃผ๋กœ DDoS์— ๋™์›๋˜๋Š” ๊ฐ์—ผ๋œ ์ข€๋น„(zombie) PC๋“ค์„ ๋งํ•˜๋ฉฐ, ์ด๋Ÿฐ ์ข€๋น„ Bot๋“ค๋กœ ๊ตฌ์„ฑ๋œ ๋„คํŠธ์›Œํฌ๋ฅผ BotNet๋กœ ๋ถ€๋ฅธ๋‹ค. ์ด ๋ด‡๋„คํŠธ๋Š” ๋Œ€๋ถ€๋ถ„์ด DDoS๋‚˜ ์ŠคํŒธ๋ฉ”์ผ ๊ณต๊ฒฉ์„ ์ˆ˜ํ–‰ํ•˜๊ฒŒ ํ•˜๋Š”๋ฐ ์ด์šฉ๋œ๋‹ค.
=>์ด๋Ÿฐ ๊ณต๊ฒฉ์„ ๋ง‰์œผ๋ ค๋ฉด DDoS ๊ณต๊ฒฉ์„ ๋ง‰์„ ๋•Œ์ฒ˜๋Ÿผ Reverse IP Filtering์„ ์‚ฌ์šฉํ•ด์„œ ์•Œ ์ˆ˜ ์—†๋Š” IP ์ฃผ์†Œ๋กœ ๋“ค์–ด์˜ค๋Š” ํŒจํ‚ท์„ Linux์˜ iptables๋‚˜ ๋ผ์šฐํ„ฐ์˜ ACL์ด๋‚˜ Ingress ์„ค์ • ๋“ฑ์œผ๋กœ ์ˆœ์‹๊ฐ„์— ํŠน์ • ์„œ๋ฒ„ ์„œ๋น„์Šค๋กœ ์ง‘์ค‘๋˜๋Š” ํŠธ๋ž˜ํ”ฝ ๋Ÿ‰์„ ์ œํ•œํ•ด๋‘”๋‹ค.

  Rootkit 
  Rootkit๋Š” ํ•ด์ปค๊ฐ€ ํƒ€๊ฒŸ๋จธ์‹ ์— ์นจํˆฌ ํ•œ ๋’ค ๋‚˜์ค‘์— ์‰ฝ๊ฒŒ ๋“ค์–ด๊ฐ€์„œ ์ž‘์—…ํ•  ์ˆ˜ ์žˆ๋„๋ก ๋ฐฑ๋„์–ด ํŒŒ์ผ ์ƒ์„ฑ, ์•…์„ฑ์ฝ”๋“œ์˜ ์ปดํŒŒ์ผ ์ž‘์—…, ๋ฐฑ๋„์–ด ํŒŒ์ผ ์ˆจ๊ธฐ๊ธฐ, ์นจํˆฌํ”์ ์— ๊ด€ํ•œ ๋กœ๊ทธํŒŒ์ผ ์‚ญ์ œ์™€ ์กฐ์ • ๋“ฑ์˜ ์ž‘์—…์„ ํ•ด์ฃผ๋Š” ํ•ด์ปค ๋„๊ตฌ๋ฅผ ๋งํ•œ๋‹ค. 
=>์ด๋Ÿฐ ๊ณต๊ฒฉ์„ ๋ง‰์œผ๋ ค๋ฉด rootkithunter, checkrootkit ๋“ฑ ๋„๊ตฌ๋กœ ์‹œ์Šคํ…œ์„ ์ ๊ฒ€ํ•ด์„œ ๋ฃจํŠธํ‚ท์„ ์ฐพ์•„๋‚ด๊ณ  ์ œ๊ฑฐํ•ด์•ผ ํ•œ๋‹ค. 




  ์ผ๋ฐ˜์ ์ธ ๋„คํŠธ์›Œํฌ ๊ณต๊ฒฉ๊ณผ ๋ฐฉ์–ด์ฑ…์„ ๋‹ค์Œ ํ‘œ๋กœ ์ •๋ฆฌํ•ด ๋‘์—ˆ๋‹ค. 
๊ณต๊ฒฉํ˜•ํƒœ ์„ค๋ช…๊ณผ ๋ฐฉ์–ด์ฑ…


Eavesdropping
(๋„์ฒญ) ํ•ด์ปค๊ฐ€ ํƒ€๊ฒŸ์— ์ทจ์•ฝ์ ์ด ์žˆ๋Š”์ง€ ํƒ์ƒ‰ํ•˜๋Š” Sniffing์ด๋‚˜ ํ—ˆ๋ฝ ์—†์ด  ๋‹ค๋ฅธ ์‚ฌ๋žŒ์ด๋‚˜ ์กฐ์ง์˜ ์ปดํ“จํ„ฐ๋กœ ๋“ค์–ด๊ฐ€๋Š” Spoofing์œผ๋กœ ๋„คํŠธ์›Œํฌ ์—์„œ์˜ ํ†ต์‹ ์„ ๋„์ฒญํ•˜๋Š” ๊ฒƒ์„ ๋งํ•œ๋‹ค. 
=>์ด๋ฅผ ๋ง‰์œผ๋ ค๋ฉด ๊ฐ•๋ ฅํ•œ ์•”ํ˜ธํ™” ๋ฌธ์œผ๋กœ ํ†ต์‹ ํ•ด์•ผ ํ•œ๋‹ค. 


Data Modification
(๋ฐ์ดํ„ฐ ๋ณ€์กฐ) ํ•ด์ปค๊ฐ€ ํƒ€๊ฒŸ ๋„คํŠธ์›Œํฌ์— ์นจํˆฌํ•ด์„œ ๋ฉ”์ผ์ด๋‚˜ ์ธํ„ฐ๋„ท ๊ตฌ๋งค ์‹œ ์˜ค๊ฐ€ ๋Š” ๋ฐ์ดํ„ฐ๋ฅผ ํ”„๋ก์‹œ ์„œ๋ฒ„ ๋“ฑ์—์„œ ๋ฉˆ์ถ˜ ๋’ค ๋ณ€์กฐํ•ด์„œ ์žฌ์ „์†กํ•˜๋Š” ๊ธฐ๋ฒ•์ด๋‹ค.
=>์ด๋ฅผ ๋ง‰์œผ๋ ค๋ฉด ํ”„๋ก์‹œ ๊ด€๋ฆฌ์™€ SSL ์ธ์ฆ์„ ํ†ตํ•œ ํ†ต์‹ ์„ ํ•ด์•ผ ํ•œ ๋‹ค.


Sniffing
(์ทจ์•ฝ์  ํƒ์ƒ‰) ๋ฐ์ดํ„ฐ๊ฐ€ ์ถฉ๋ถ„ํ•œ ์•”ํ˜ธํ™”๋กœ ๋ณดํ˜ธ๋˜์–ด์žˆ์ง€ ์•Š์œผ๋ฉด ํ•ด์ปค๊ฐ€ ์™ธ๋ถ€์—์„œ  ํŒจํ‚ท์„ ํƒˆ์ทจํ•ด์„œ ๋„คํŠธ์›Œํฌ๋ฅผ ๋“ค์—ฌ๋‹ค๋ณผ ์ˆ˜ ์žˆ์–ด์„œ ์œ„ํ—˜ํ•˜๋‹ค. ํƒ€๊ฒŸ  ๋„คํŠธ์›Œํฌ์˜ ์ทจ์•ฝ์ ์„ ์‚ดํŽด๋ณด๋Š” ๊ฒƒ์„ ์Šค๋‹ˆํ•‘์ด๋ผ๊ณ  ํ•œ๋‹ค.
=>์ด๋ฅผ ๋ง‰์œผ๋ ค๋ฉด ping ๋“ฑ icmp ํ”„๋กœํ† ์ฝœ(echo request/reply)์„  ๊ทœ์ œํ•œ๋‹ค.


Spoofing
(IP/MAC ๋ณ€์กฐ) ํ•ด์ปค๋Š” ์ž์‹ ์˜ IP/MAC ์ฃผ์†Œ๋ฅผ ํƒ€๊ฒŸ ๋„คํŠธ์›Œํฌ์˜ ํŠน์ • ํ˜ธ์ŠคํŠธ๋‚˜ ๊ฒŒ์ดํŠธ์›จ์ด์˜ IP/MAC์œผ๋กœ ๋ณ€๊ฒฝํ•ด์„œ ์ž์‹ ์ด ์ •๋‹นํ•œ ํด๋ผ์ด์–ธํŠธ์ธ  ์ฒ™ํ•˜๋ฉด์„œ ์ฃผ๋ณ€ ํ˜ธ์ŠคํŠธ๋“ค์˜ ์ •๋ณด๋ฅผ ์–ป์–ด๋‚ด๋Š” ๊ธฐ๋ฒ•์ด๋‹ค. ํƒ€๊ฒŸ ๋„คํŠธ ์›Œํฌ์— ์นจํˆฌํ•˜๋Š” ๊ธฐ๋ฒ• ์ค‘ ํ•˜๋‚˜์ด๋‹ค.
spoofing์€ MAC/IP ์ฃผ์†Œ ๋“ฑ์œผ๋กœ ํƒ€๊ฒŸ์ž๋ฅผ ์†์ด๋Š” ๊ฒƒ์„ ๋งํ•˜๊ณ , 
(ping) sweeping์€ ํƒ€๊ฒŸ๋จธ์‹ ์„ ์ƒ…์ƒ…์ด ์กฐ์‚ฌํ•ด์„œ ํƒ€๊ฒŸ์˜ IP ๋Œ€์—ญ  ๋“ฑ์„ ์•Œ์•„๋‚ด๋Š” ๊ฒƒ์„ ๋งํ•œ๋‹ค.
=>์ด๋ฅผ ๋ง‰์œผ๋ ค๋ฉด ํ˜ธ์ŠคํŠธ๋“ค์˜ IP/MAC ์ฃผ์†Œ๋ฅผ ์ •์ (static)์œผ๋กœ ํ•ด  ๋‘์–ด์•ผ ํ•œ๋‹ค.


Password Crack 
(ํŒจ์Šค์›Œ๋“œ ํฌ๋ž™) ๋Œ€๋ถ€๋ถ„ ๋„คํŠธ์›Œํฌ ๋กœ๊ทธ์ธ์€ ์‚ฌ์šฉ์ž๋ช…๊ณผ ํŒจ์Šค์›Œ๋“œ์˜ ์กฐํ•ฉ(ํ•ฉ์ณ์„œ  Credential๋กœ ๋ถ€๋ฆ„)์œผ๋กœ ์ด๋ค„์ง€๋Š”๋ฐ ํ•ด์ปค๋Š” ์—ฌ๋Ÿฌ ๊ฐ€์ง€ ๊ธฐ๋ฒ•์œผ๋กœ ์ด  ํฌ๋ ˆ๋ด์…œ์„ ํฌ๋ž™ํ•œ๋‹ค.
=>์ด๋ฅผ ๋ง‰์œผ๋ ค๋ฉด ์œ ํšจํ•œ ์‚ฌ์šฉ์ž ๋ฆฌ์ŠคํŠธ๋ฅผ ์ €์žฅํ•˜๊ณ  ์žˆ๋Š” ๋ฐ์ดํ„ฐ ๋ฒ ์ด์Šค ๋“ฑ์„ ์ž˜ ๊ด€๋ฆฌํ•˜๊ณ  ๊ด€๋ฆฌ์ž ๋ ˆ๋ฒจ๋กœ ๊ถŒํ•œ์ƒ์Šน์„ ๋ชปํ•˜๊ฒŒ ํ•˜๋Š”  ์กฐ์น˜๊ฐ€ ์žˆ์–ด์•ผ ํ•œ๋‹ค.


DoS
(Denail of Service) ํ•ด์ปค๊ฐ€ ํƒ€๊ฒŸ์˜ ๋‚ด๋ถ€ ๋„คํŠธ์›Œํฌ๋ฅผ ์กฐ์ž‘ํ•˜๊ฑฐ๋‚˜ ์™ธ๋ถ€์—์„œ ํŠน์ • ์„œ๋ฒ„  ์„œ๋น„์Šค๋กœ ์ง‘์ค‘์ ์ธ ์„œ๋น„์Šค๋ฅผ ์š”์ฒญํ•ด์„œ ํƒ€๊ฒŸ ์„œ๋ฒ„์˜ ์„œ๋น„์Šค๋ฅผ ๋ถˆ๋Šฅ ์ƒํƒœ๋กœ ๋น ์ง€๊ฒŒ ํ•˜๋Š” ๊ธฐ๋ฒ•์ด๋‹ค. 
=>์ด๋ฅผ ๋ง‰์œผ๋ ค๋ฉด ํฌํŠธ๋‚˜ ๋ฃจํŠธ ํ‚ท ์ฒดํฌ ๋„๊ตฌ๋ฅผ ์‹คํ–‰์‹œ์ผœ ๋‘์–ด์•ผ  ํ•œ๋‹ค. 


MitM
(Man in the Middle) ํ•ด์ปค๊ฐ€ ํด๋ผ์ด์–ธํŠธ์™€ ์„œ๋ฒ„ ์‚ฌ์ด์— ๋“ค์–ด๊ฐ€์„œ ์„œ๋กœ๋ฅผ ์ƒ๋Œ€๋ฐฉ์œผ๋กœ ๋ฏฟ๊ฒŒ ํ•œ ๋’ค ์˜ค๊ฐ€๋Š” ํŒจํ‚ท์„ ๊ฐ€๋กœ์ฑ„๋Š” ์„ธ์…˜ ํ•˜์ด์žฌํ‚น์˜ ๊ธฐ๋ฒ•์ด๋‹ค.
  =>์ด๋ฅผ ๋ง‰์œผ๋ ค๋ฉด Arp spoofing์ด๋‚˜ Session hijacking์„ ์ฃผ์˜ํ•ด์•ผ ํ•œ๋‹ค.


Compromised-key
(์ทจ์•ฝํ•œ ํ‚ค) SSL์„ ์ทจ์•ฝํ•œ ํ‚ค๋กœ ๋งŒ๋“ค์–ด ๋‘๋ฉด ํ•ด์ปค๋Š” dump์™€ ๊ฐ™์€ ๋„๊ตฌ๋กœ๋„ ํ•ด ์‹œ ํ‚ค๋ฅผ ์‰ฝ๊ฒŒ ํƒˆ์ทจํ•ด์„œ ํ•ด์‹œ๋ฅผ ์—ฌ๋Ÿฌ ๋ฐฉ๋ฒ•์œผ๋กœ ํ‘ผ ๋’ค๊ฐ€ ํ•ด๋‹น ํ‚ค๋กœ  ๋ณด์•ˆ ๋„คํŠธ์›Œํฌ์— ์ •๋‹นํ•˜๊ฒŒ ๋“ค์–ด๊ฐ„๋‹ค.
=>์ด๋ฅผ ๋ง‰์œผ๋ ค๋ฉด md5๋ณด๋‹ค SHA512๋‚˜ RSA ์•Œ๊ณ ๋ฆฌ์ฆ˜์œผ๋กœ ๊ฐ•๋ ฅํ•œ ํ‚ค๋ฅผ ์ƒ์„ฑํ•ด์„œ ์‚ฌ์šฉํ•˜๋Š” ๊ฒƒ์ด ์ข‹๋‹ค. ๋ฌด์„ ์—์„œ์˜ WEP ํ‚ค์˜ ์ทจ์•ฝํ•จ ์„ ์ƒ๊ฐํ•ด๋ณด๋ฉด ๋œ๋‹ค.


Applications
(์‘์šฉํ”„๋กœ๊ทธ๋žจ) ํ•ด์ปค๋Š” ํƒ€๊ฒŸ ์„œ๋ฒ„์˜ ์šด์˜์ฒด์ œ๋‚˜ ์„ค์น˜๋œ ์–ดํ”Œ์˜ ์ทจ์•ฝ์ ์ด๋‚˜ ์ž˜๋ชป ์„ค์ •๋œ ๊ตฌ์„ฑํŒŒ์ผ์˜ ํ—ˆ์  ๋“ฑ์„ ์ด์šฉํ•œ ๊ณต๊ฒฉ์„ ์‹œ๋„ํ•œ๋‹ค. MS Word,  Adobe, VNC, ... ๋“ฑ์— ์ทจ์•ฝ์ ์ด ์•Œ๋ ค์ ธ ์žˆ๋‹ค. 
=>์ด๋ฅผ ๋ง‰์œผ๋ ค๋ฉด ์šด์˜์ฒด์ œ๋‚˜ ์–ดํ”Œ์˜ ๋ฒ„์ „์ด๋‚˜ ํŒจ์น˜, ๋ฐฐ๋„ˆ ์ •๋ณด  ๋“ฑ์„ ์ž˜ ๊ด€๋ฆฌํ•ด ๋‘์–ด์•ผ ํ•˜๊ณ , ์„œ๋ฒ„์— ์“ธ๋ฐ์—†๋Š” ์–ดํ”Œ์„ ๋งŽ์ด ์„ค์น˜ํ•˜์ง€ ๋ง์•„์•ผ ํ•œ๋‹ค. 


OS
(์šด์˜์ฒด์ œ) ์šด์˜์ฒด์ œ ์ž์ฒด์ ์ธ ์ทจ์•ฝ์ ์ด ์žˆ๋‹ค. ํ•ด์ปค๋Š” ์ด๋Ÿฐ ์šด์˜์ฒด์ œ๋ณ„๋กœ ์•Œ๋ ค์ง„ ์ทจ์•ฝ์  ์ •๋ณด๋ฅผ ์–ป์–ด์„œ ์นจํˆฌํ•ด ์˜จ๋‹ค.
=>์ด๋ฅผ ๋ง‰์œผ๋ ค๋ฉด ํŒจ์น˜๋‚˜ ์—…๋ฐ์ดํŠธ๋ฅผ ์ž˜ ํ•ด๋‘์–ด์•ผ ํ•œ๋‹ค.


ATP
(Advanced Technology 
Persistence) ํ•ด์ปค๋Š” ์ด๋ฉ”์ผ ๋“ฑ์„ ํ†ตํ•ด์„œ ํƒ€๊ฒŸ ๋„คํŠธ์›Œํฌ๋‚˜ ์‹œ์Šคํ…œ์— ์•…์„ฑ์ฝ”๋“œ๋ฅผ ์‹ฌ์–ด๋‘๊ฑฐ๋‚˜ ๊ฐ•์ œ๋กœ ์‹œ์Šคํ…œ์„ ์•”ํ˜ธํ™”ํ•ด์„œ ๋ฐ์ดํ„ฐ๋ฅผ ์‚ฌ์šฉํ•˜์ง€  ๋ชปํ•˜๊ฒŒ ํ•˜๋Š” ๋“ฑ์˜ ๊ณต๊ฒฉ์„ ์ˆ˜ํ–‰ํ•œ๋‹ค. ์žฅ๊ธฐ๊ฐ„์— ๊ฑธ์นœ ํƒ์ƒ‰์„ ํ†ตํ•ด์„œ  ํƒ€๊ฒŸ ๋„คํŠธ์›Œํฌ์˜ ์ทจ์•ฝ์  ๋“ฑ์„ ์•Œ์•„๋‚ธ ๋’ค ์ง€์†์ ์œผ๋กœ ์งง๊ฒŒ ๊ณต๊ฒฉ์„  ์ˆ˜ํ–‰ํ•˜๋Š” ๊ฒƒ์ด ํŠน์ง•์ด๋‹ค. 
=>์ด๋ฅผ ๋ง‰์œผ๋ ค๋ฉด ํŒจ์น˜๋ฅผ ์ ์šฉํ•˜๊ฑฐ๋‚˜ ๋ง ๋ถ„๋ฆฌ(VLAN)๋ฅผ ํ†ตํ•ด์„œ ๋„ค ํŠธ์›Œํฌ๋ฅผ ์•ˆ์ „ํ•˜๊ฒŒ ํ•ด๋‘๊ณ , ์ด๋ฉ”์ผ ํŒŒ์ผ์ฒจ๋ถ€ ๋“ฑ์„ ํ•จ๋ถ€๋กœ ์—ด์ง€ ๋ง ์•„์•ผ ํ•œ๋‹ค. 


Phishing
(ํ”ผ์‹ฑ) ์ „์ž์šฐํŽธ์ด๋‚˜ ๋ฉ”์‹ ์ €๋ฅผ ์‚ฌ์šฉํ•ด์„œ ์‹ ๋ขฐํ•  ์ˆ˜ ์žˆ๋Š” ์‚ฌ๋žŒ ๋˜๋Š” ๊ธฐ์—… ์ด ๋ณด๋‚ธ ๋ฉ”์‹œ์ง€์ธ ๊ฒƒ์ฒ˜๋Ÿผ ๊ฐ€์žฅํ•จ์œผ๋กœ์จ, ๋น„๋ฐ€๋ฒˆํ˜ธ ๋ฐ ์‹ ์šฉ์นด๋“œ ์ • ๋ณด์™€ ๊ฐ™์ด ๊ธฐ๋ฐ€์„ ์š”ํ•˜๋Š” ์ •๋ณด๋ฅผ ๋ถ€์ •ํ•˜๊ฒŒ ์–ป๋Š” Social  Engineering์˜ ํ•œ ์ข…๋ฅ˜์ด๋‹ค. ์›น ์‚ฌ์ดํŠธ๋‚˜ ๋ฉ”์ผ๋กœ ๊ฐ€์žฅํ•œ ํ˜•ํƒœ๊ฐ€  ์ผ๋ฐ˜์ ์ด๋‹ค. ๊ฐ€์งœ ์‚ฌ์ดํŠธ๋กœ ์œ ๋„ํ•˜๋Š” ๊ณต๊ฒฉํ˜•ํƒœ์ด๋‹ค.
=>์ด๋ฅผ ๋ง‰์œผ๋ ค๋ฉด ๋ฉ”์ผ์ด๋‚˜ ๊ฒŒ์‹œํŒ ๋“ฑ์˜ ์ฒจ๋ถ€ ํŒŒ์ผ์˜ ํ™•์žฅ์ž๊ฐ€ ์‹คํ–‰ ๊ฐ€๋Šฅํ•œ ํŒŒ์ผ ํ™•์žฅ์ž์ธ์ง€ ํ•„ํ„ฐ๋งํ•˜๊ฒŒ ํ•ด๋‘์–ด์•ผ ํ•œ๋‹ค. 


Pharming
(ํŒŒ๋ฐ) ํ•ด์ปค๋Š” hosts์™€ hosts.ics, DNS, PAC(Proxy Auto-Config) ํŒŒ์ผ ๋“ฑ ์„ ๋ณ€๊ฒฝํ•ด์„œ ์•…์„ฑ ์‚ฌ์ดํŠธ๋กœ ์œ ๋„ํ•˜๋Š” ๊ณต๊ฒฉ์„ ์ˆ˜ํ–‰ํ•˜๋Š”๋ฐ ์›น์˜ ์ทจ ์•ฝ์  ์ด์šฉํ•ด์„œ ์ž๋™์œผ๋กœ ์‹คํ–‰๋˜๋Š” ํŒŒ๋ฐ ์•…์„ฑ์ฝ”๋“œ๋ฅผ ์‚ฌ์šฉํ•˜๊ธฐ๋„  ํ•œ๋‹ค. ์‚ฌ์šฉ์ž๊ฐ€ ํ•ด์ปค์˜ ์ง€์‹œ๋Œ€๋กœ ์›€์ง์ด๊ฒŒ ํ•˜๋Š” ๊ณต๊ฒฉํ˜•ํƒœ์ด๋‹ค.
=>์ด๋ฅผ ๋ง‰์œผ๋ ค๋ฉด ์‹œ์Šคํ…œ์—์„œ ํŒŒ์ผ ๋ณ€๋™์„ ์ถ”์ ํ•  ์ˆ˜ ์žˆ๊ฒŒ ํ•ด๋‘๊ณ  , ์ž๋ฐ” ๋“ฑ์˜ ์—…๋ฐ์ดํŠธ๋‚˜ ์ตœ์‹  ํŒจ์น˜๋ฅผ ํ•ด๋‘์–ด์•ผ ํ•œ๋‹ค.


Ransom-ware
(๋žœ์„ฌ์›จ์–ด) ํ•ด์ปค๊ฐ€ ํƒ€๊ฒŸ ์‹œ์Šคํ…œ์— ์•”ํ˜ธํ™”๋œ ์ฝ”๋“œ๋ฅผ ์ง‘์–ด๋„ฃ์–ด์„œ ์›น ์‚ฌ์ดํŠธ๋ฅผ  ์ž ๊ทธ๊ฑฐ๋‚˜ ๋ฌด๋ ฅํ™” ์‹œํ‚ค๋Š” ๊ธฐ๋ฒ•์ด๋‹ค. ์›น ์‚ฌ์ดํŠธ๋‚˜ ํŒŒ์ผ์‹œ์Šคํ…œ์„ ๋งˆ๋น„์‹œ์ผœ์„œ ๋ˆ์„ ์ฃผ์–ด์•ผ ํ•ด์ œ ์ฝ”๋“œ๋ฅผ ์ค€๋‹ค. CryptoLocker์™€ ๊ฐ™์€  Trojan์„ ์‚ฌ์šฉํ•œ๋‹ค. 
=>์ด๋ฅผ ๋ง‰์œผ๋ ค๋ฉด ๊ฐ•๋ ฅํ•œ AV๋‚˜ Anti-malware ํ”„๋กœ๊ทธ๋žจ์„ ์‚ฌ์šฉํ•˜ ๊ณ , ์›น ์‚ฌ์ดํŠธ ํŒŒ์ผ์„ ๋ณ„๋„์˜ ์„œ๋ฒ„์— ๋‘๊ฑฐ๋‚˜ Rootkit์„ ๊ฐ์‹œํ•˜๋Š”  ๊ตฌ์กฐ๋กœ ์„ค์ •ํ•ด๋‘์–ด์•ผ ํ•œ๋‹ค.


Watering Hole
(์›Œํ„ฐ๋ง ํ™€) ํƒ€๊ฒŸ ์›น ์‚ฌ์ดํŠธ๋‚˜ ๊ฒŒ์‹œํŒ์— ์ ‘์†ํ•œ ์‚ฌ์šฉ์ž๋งŒ ์˜ค์—ผ๋˜๋„๋ก ์•…์„ฑ์ฝ”๋“œ๋ฅผ ์‹ฌ์–ด๋‘๋Š” ๊ณต๊ฒฉ๊ธฐ๋ฒ•์ด๋‹ค. ์ผ์ข…์˜ ์„œ๋ฒ„ ์˜ค์—ผ ๊ณต๊ฒฉ(XSS, CSRF) ์ด๋‹ค.
=>์ด๋ฅผ ๋ง‰์œผ๋ ค๋ฉด ์•Œ์ง€ ๋ชปํ•˜๋Š” ํŒŒ์ผ์„ ํ•จ๋ถ€๋กœ ์—ด์ง€ ๋ง์•„์•ผ ํ•œ๋‹ค.


Virus Wall
(๋ฐ”์ด๋Ÿฌ์Šค ์›”) WAN์œผ๋กœ๋ถ€ํ„ฐ ๋„คํŠธ์›Œํฌ๋ฅผ ํ†ตํ•ด์„œ ๋‚ด๋ถ€ ๋„คํŠธ์›Œํฌ๋กœ ์œ ์ž…๋˜๋Š” ์ปจํ…์ธ ์˜ ๋ฐ”์ด๋Ÿฌ์Šค๊ฐ€ ๋กœ์ปฌ LAN ๋‚ด๋ถ€๋กœ ์œ ์ž…๋˜์ง€ ์•Š๊ฒŒ ํ•˜๋Š” ๊ธฐ๋ฒ• 
=>์ด๋ฅผ ๋ง‰์œผ๋ ค๋ฉด ์œ ์ž…๋˜๋Š” ๋ฐ์ดํ„ฐ์˜ ๊ฐ์—ผ ์—ฌ๋ถ€๋ฅผ ๊ฒ€์ƒ‰ํ•˜๊ณ  ์น˜๋ฃŒ/ ๊ฒฉ๋ฆฌ ๋ฐ ์ฐจ๋‹จํ•˜์—ฌ ๋ฐ”์ด๋Ÿฌ์Šค์˜ ํ™•์‚ฐ์„ ๋ง‰์•„์•ผ ํ•œ๋‹ค.

 


  ๊ธฐ๋ณธ์ ์ธ ๋ณด์•ˆ ๋„๊ตฌ๋“ค

 


1) ํƒ€๊ฒŸ์— ๊ด€ํ•œ ๊ด‘๋ฒ”์œ„ํ•œ ์ •๋ณด๋ฅผ ์•Œ๋ ค์ฃผ๋Š” - Nmap
nmap —help ํ•ด์„œ nmap์—์„œ์˜ ์˜ต์…˜์„ ๋ณด๋ฉด ๋งค์šฐ ๋งŽ์€๋ฐ  
sS : SYN ์„ธ์…˜ ์ˆ˜๋ฆฝ ์•Š์Œ-๋””ํดํŠธ 
sT / sU : TCP ์Šค์บ” / UDP ์Šค์บ”  
sN : ๋ชจ๋“  ํ”Œ๋ž˜๊ทธ(URG, FIN, PSH, SYN ๋“ฑ) ๋ฅผ OFF๋กœ ์„ค์ •(null)  
sX : ๋ชจ๋“  ํ”Œ๋ž˜๊ทธ๋ฅผ ON์œผ๋กœ ์„ค์ •(x-mass)  
sF : FIN ํ”Œ๋ž˜๊ทธ๋งŒ ์„ค์ •
sP : Ping์œผ๋กœ ๋ผ์ด๋ธŒ ๋…ธ๋“œ๋งŒ ์ ๊ฒ€ 
sI 192.168.100.100 : ํ•ด๋‹น IP๊ฐ€ ์ข€๋น„ ๋จธ์‹ ์ธ์ง€ ํ™•์ธ 
sW : window(๋ฐ์ดํ„ฐ ์ „์†ก๋Ÿ‰) ํฌ๊ธฐ ์ ๊ฒ€ 
sV : ์—ด๋ฆฐ ํฌํŠธ์™€ ๋ฒ„์ „๋ณด๊ธฐ 
O : OS ๋ณด๊ธฐ
A : OS์™€ OS ๋ฒ„์ „ ๋ณด๊ธฐ 
v : ์ƒ์„ธ ๊ฒฐ๊ณผ ๋ณด๊ธฐ ๋“ฑ๊ณผ ์ด์™ธ์˜ ๋งŽ์€ ํ”Œ๋ž˜๊ทธ๋“ค์ด ์žˆ๋‹ค. 
=>ํฌํŠธ์Šค์บ”์— ๋Œ€ํ•œ ๊ฒฐ๊ณผ๋Š” open(์—ด๋ ค์žˆ์Œ), filtered(๋ฐฉํ™”๋ฒฝ์ด ๋ง‰์•˜์Œ), closed(๋‹ซํ˜€์žˆ์Œ), ๊ทธ๋ฆฌ๊ณ  unfiltered(์•Œ ์ˆ˜ ์—†์Œ)์‹์œผ๋กœ ํ‘œ์‹œ๋œ๋‹ค. 
2) ๋งŒ๋Šฅ ๋ณด์•ˆ๋„๊ตฌ์ธ - NetCat
  Swiss Army Knife๋กœ๋„ ์•Œ๋ ค์ง„ ์ž‘์ง€๋งŒ ๊ฐ•๋ ฅํ•œ ncat์€ ์ฃผ๋กœ ๋ฐฑ๋„์–ด๋กœ ์‚ฌ์šฉ๋˜์ง€๋งŒ ํฌํŠธ์Šค์บ”, ํŒŒ์ผ ์†ก์ˆ˜์‹ ๋„ ํ•  ์ˆ˜ ์žˆ๋‹ค. netcat์€ ๋‹ค์–‘ํ•œ ๊ธฐ๋Šฅ์ด ์žˆ์œผ๋ฏ€๋กœ ์ž˜ ์•Œ์•„๋‘๋ฉด ์ข‹๋‹ค. 
3) ํŒจํ‚ท ๋ถ„์„์— ์“ฐ์ด๋Š” - TCPdump
  Tcpdump๋Š” Wireshark์™€ ์œ ์‚ฌํ•œ ํŒจํ‚ท๋ถ„์„ ๋„๊ตฌ๋กœ์จ ๋„คํŠธ์›Œํฌ๋ฅผ ๋ชจ๋‹ˆํ„ฐ๋งํ•ด์„œ ์ธํ„ฐํŽ˜์ด์Šค์— ๋„๋‹ฌํ•œ ๋ฐ์ดํ„ฐ๋ฅผ ์ฝ˜์†”์— ํ…์ŠคํŠธ๋กœ ํ‘œ์‹œํ•ด์ฃผ๋ฏ€๋กœ ๋„คํŠธ์›Œํฌ์— ์‚ฌ์šฉ์ž ํฌ๋ ˆ๋ด์…œ(์‚ฌ์šฉ์ž๋ช…๊ณผ ํŒจ์Šค์›Œ๋“œ)์ด ์•”ํ˜ธํ™”๋˜์ง€ ์•Š์€ ์ฑ„ ํ‰๋ฌธ์œผ๋กœ ์ „์†ก๋˜๋ฉด ๋ฐ”๋กœ ๋ณผ ์ˆ˜ ์žˆ๋‹ค.
4) ํŒŒ์ผ์˜ ๋ณ€์กฐ ์œ ๋ฌด๋ฅผ ์•Œ์•„๋‚ด๋Š” - TripWire 
  ์ด tripwire๋Š” ํ•ด์ปค๊ฐ€ ํƒ€๊ฒŸ ์‹œ์Šคํ…œ์— ์นจ์ž…ํ•ด์„œ ์–ด๋Š ํŒŒ์ผ์„ ๋ณ€์กฐํ•œ ๊ฒฝ์šฐ ๊ทธ ๋ณ€์กฐ๋œ ํŒŒ์ผ์„ ์ฐพ์•„์ฃผ๋Š” ๋„๊ตฌ์ด๋‹ค. ์›๋ฆฌ๋Š” ๊ธฐ์กด ํŒŒ์ผ์˜ ํ•ด์‹œ ๊ฐ’๊ณผ ์†์„ฑ์„ ์ €์žฅํ•œ ๋ฐ์ดํ„ฐ๋ฒ ์ด์Šค๋ฅผ ๋งŒ๋“ค์–ด ๋‘๊ณ (์ผ์ข…์˜ snapshot) ํ˜„์žฌ ํŒŒ์ผ์˜ ํ•ด์‹œ ๊ฐ’๊ณผ ์†์„ฑ ์ •๋ณด๋ฅผ ์ด ๋ฐ์ดํ„ฐ๋ฒ ์ด์Šค์— ์ €์žฅ๋œ ์ •๋ณด์™€ ๋น„๊ตํ•ด์„œ ๋ณ€์กฐ๋œ ํŒŒ์ผ์„ ์ฐพ์•„๋‚ด๋Š” ์›๋ฆฌ์ด๋‹ค. ์ด๋Ÿฐ ๊ธฐ๋ฒ•์€ AV ํ”„๋กœ๊ทธ๋žจ์˜ ์ž‘๋™๊ณผ ์œ ์‚ฌํ•˜๋‹ค. ํ•˜์ง€๋งŒ ์‹ค์‹œ๊ฐ„ ํ™•์ธ์€ ๋ถˆ๊ฐ€๋Šฅํ•˜๋‹ค. 
=>๊ฐ€๋Šฅํ•œ ํ•œ ์‹œ์Šคํ…œ ์„ค์น˜ ํ›„ ๋ฐ”๋กœ Tripwire๋ฅผ ์‹คํ–‰์‹œ์ผœ ๋‘๋Š” ๊ฒƒ์ด ์ข‹๋‹ค.
5) ํŒŒ์ผ์‹œ์Šคํ…œ ๋ณ€๊ฒฝ์„ ๋ชจ๋‹ˆํ„ฐ๋ง ํ•˜๋Š” - RPM๊ณผ AIDE
  ์นจ์ž… ๋“ฑ์œผ๋กœ ์ธํ•ด์„œ ์‹œ์Šคํ…œ์— ํŒŒ์ผ์ด ์ƒ์„ฑ๋˜๊ฑฐ๋‚˜ ์ˆ˜์ •๋˜๋Š” ๋“ฑ์˜ ๋ณ€๊ฒฝ์ด ์ƒ๊ธฐ๋ฉด RPM ๋„๊ตฌ๋„ ํŒŒ์ผ์‹œ์Šคํ…œ์„ ์ ๊ฒ€ํ•˜๋Š”๋ฐ ์ œํ•œ์ ์œผ๋กœ ์‚ฌ์šฉ๋  ์ˆ˜ ์žˆ๋‹ค. RPM ๋„๊ตฌ๋Š” ์ž์‹ ์ด ์ง์ ‘ ์„ค์น˜ํ•˜์ง€ ์•Š์€ RPM ํŒŒ์ผ์— ๋Œ€ํ•ด์„œ๋Š” ์ •๋ณด๋ฅผ ๊ฐ€์ง€๊ณ  ์žˆ์ง€ ์•Š๋‹ค๋Š” ์ œ์•ฝ์ด ์žˆ๊ธฐ ๋•Œ๋ฌธ์— ํ•ด์ปค๋Š” ๋ฃจํŠธํ‚ท์œผ๋กœ ํŠธ๋กœ์ด ๋ชฉ๋งˆ๋ฅผ RPM์œผ๋กœ ์„ค์น˜ํ•˜๊ฑฐ๋‚˜ ๋ฐ์ดํ„ฐ๋ฒ ์ด์Šค๋ฅผ RPM ์†Œ์Šค๋กœ ๋ณ€๊ฒฝํ•ด์„œ RPM ๋„๊ตฌ๊ฐ€ ๊ฐ์ง€ํ•˜์ง€ ๋ชปํ•˜๊ฒŒ ํ•ด์„œ ์•…์„ฑ์ฝ”๋“œ๋ฅผ ์ˆจ๊ธฐ๊ธฐ๋„ ํ•œ๋‹ค. 

  ๊ทธ๋Ÿฌ๋‚˜ tripwire์™€ ์œ ์‚ฌํ•œ AIDE(Advanced Intrusion Detection Environment)๋ผ๋Š” ๋„๊ตฌ๋ฅผ ์‚ฌ์šฉํ•˜๋ฉด ์ด๋Ÿฐ RPM ๋„๊ตฌ์˜ ๋‹จ์ ์„ ๋ณด์™„ํ•  ์ˆ˜ ์žˆ๋‹ค. tripwire๋Š” ๋” ์ด์ƒ CentOS์— ํฌํ•จ๋˜์–ด ์žˆ์ง€ ์•Š์ง€๋งŒ AIDE ๋„๊ตฌ๋Š” Base ๋ฆฌํฌ์ง€ํ„ฐ๋ฆฌ๋กœ ์„ค์น˜ํ•  ์ˆ˜ ์žˆ๋‹ค. AIDE๋Š” ์ฒดํฌ์„ฌ๊ณผ ๊ถŒํ•œ์— ๊ด€ํ•œ ๋ฐ์ดํ„ฐ๋ฒ ์ด์Šค ํŒŒ์ผ์„ ๊ฐ€์ง€๊ณ  ์žˆ์œผ๋ฏ€๋กœ ์ด๋ฅผ ์•”ํ˜ธํ™”ํ•ด์„œ ์ฝ๊ธฐ์ „์šฉ ๋งค์ฒด์— ๋ณด๊ด€ํ•˜๋ฉด ํ•ด์ปค์— ์˜ํ•œ RPM ํฌ๋งท์œผ๋กœ์˜ ๋ณ€๊ฒฝ์„ ์žก์•„๋‚ผ ์ˆ˜ ์žˆ๋‹ค. ์‹œ์Šคํ…œ์„ ๋„คํŠธ์›Œํฌ์— ์—ฐ๊ฒฐํ•˜๊ธฐ ์ „์— ๋ฐ์ดํ„ฐ๋ฒ ์ด์Šค๋ฅผ ๋งŒ๋“ค์–ด ๋‘๋ฉด aide๋Š” CentOS์˜ ์˜ค๋ฆฌ์ง€๋„ ๊ตฌ์„ฑ ํŒŒ์ผ์„ ๋ฐ์ดํ„ฐ๋ฒ ์ด์Šคํ™”ํ•ด์„œ ์ง€๋‹ˆ๊ฒŒ  ๋˜๋ฏ€๋กœ ์ด์™€ ๋น„๊ตํ•ด์„œ ๋ณ€๊ฒฝ ์—ฌ๋ถ€๋ฅผ ์‰ฝ๊ฒŒ ํ™•์ธํ•  ์ˆ˜ ์žˆ๊ฒŒ ๋œ๋‹ค.  
6) ์™ธ๋ถ€์—์„œ ์‹œ์Šคํ…œ ํฌํŠธ๋ฅผ ์Šค์บ”ํ•˜๋Š”์ง€ ์‹ค์‹œ๊ฐ„์œผ๋กœ ๊ฒ€์‚ฌํ•˜๋Š” - PortSentry(๋ณด๋ณ‘ ๋ณด์ดˆ, ์™ธ๋ถ€์—์„œ ๋ˆ„๊ฐ€ ์šฐ๋ฆฌ๋ฅผ ๋“ค์—ฌ๋‹ค๋ณด๋‚˜ ์•Œ๋ ค์ค€๋‹ค.)
   nmap์ด ์™ธ๋ถ€์—์„œ ํƒ€๊ฒŸ ์‹œ์Šคํ…œ์˜ ํฌํŠธ๋ฅผ ์Šค์บ”ํ•ด์ฃผ๋Š” ์นจํˆฌ๋„๊ตฌ๋ผ๋ฉด(nmap์€ ๋‚ด๊ฐ€ ํƒ€๊ฒŸ์„ ์Šค์บ”) portsentry๋Š” ์‹ค์‹œ๊ฐ„์œผ๋กœ ๋ฉ”๋ชจ๋ฆฌ์— ์ƒ์ฃผํ•˜๋ฉด์„œ nmap๊ณผ ๊ฐ™์€ ์™ธ๋ถ€์—์„œ ํ•ด๋‹น ์‹œ์Šคํ…œ์˜ ํฌํŠธ ์Šค์บ”์„ ํƒ์ง€ํ•ด์„œ ๋ง‰์•„์ฃผ๋Š” ๋ฐฉ์–ด๋„๊ตฌ์ด๋‹ค. ์ด ๋„๊ตฌ๋Š” ํ˜„์žฌ๋Š” Cisco์‚ฌ์—์„œ ์†Œ์œ ํ•˜๊ณ  ์žˆ๋‹ค. ์‹œ์Šคํ…œ์„ ์Šค์บ”ํ•œ ์นจํˆฌ์ž์˜ IP๋ฅผ ๊ฒ€์‚ฌํ•ด์„œ TCPwrapper์˜ /etc/hosts.deny ํŒŒ์ผ์— ์นจํˆฌ์ž IP๋ฅผ ๋„ฃ์–ด์„œ ์›์ฒœ์ ์œผ๋กœ ์ฐจ๋‹จ์‹œํ‚ค๊ฑฐ๋‚˜, ๊ด€๋ฆฌ์ž์—๊ฒŒ ์ด๋ฉ”์ผ๋กœ ์นจํˆฌ์ž๋ฅผ ์•Œ๋ ค์ฃผ๊ฑฐ๋‚˜, ๋˜ ์Šค์บ”๊ณต๊ฒฉ์„ ๋ฐ›์„ ๋•Œ ์™ธ๋ถ€ ์Šคํฌ๋ฆฝํŠธ๋‚˜ ์‹คํ–‰ํŒŒ์ผ์„ ์‹คํ–‰ํ•ด์„œ ์ž๋™์œผ๋กœ ์นจํˆฌ๋จธ์‹ ์— ์—ญ๊ณต๊ฒฉ์„ ์ˆ˜ํ–‰์‹œํ‚ฌ ์ˆ˜๋„ ์žˆ๋‹ค. ํฌํŠธ์— ๋ณด์ดˆ๋ฅผ ์„ธ์šด๋‹ค๋Š” ์˜๋ฏธ๋กœ /etc/portsentry/์—์„œ *.conf ํŒŒ์ผ ๋“ฑ์„ ์ž˜ ์‚ดํŽด๋ณด๋ฉด ์–ด๋–ค ๋ฉ”์ปค๋‹ˆ์ฆ˜์œผ๋กœ ์ด ๋„๊ตฌ๊ฐ€ ๋™์ž‘ํ•˜๋Š”์ง€ ํŒŒ์•…ํ•  ์ˆ˜ ์žˆ๋‹ค. 
7) Rootkit ํƒ์ง€ํ•˜๊ธฐ 
a. ๋ฃจํŠธํ‚ท์„ ์ฐพ์•„๋‚ด๋Š” – chkrootkit๊ณผ chkproc, chkwtmp 
โˆŽ chkrootkit์œผ๋กœ rootkit ๋„๊ตฌ๊ฐ€ ์‹œ์Šคํ…œ์— ์ˆจ๊ฒจ์ ธ ์žˆ๋Š”์ง€ ์ฐพ์•„๋‚ด๊ณ , 
โˆŽ chkproc๋Š” ํ•ด์ปค๊ฐ€ ๋‚ด๋ถ€ ์‹œ์Šคํ…œ์—์„œ ์‹คํ–‰์‹œํ‚ค๊ณ  ์žˆ๋Š” ์•…์„ฑ ํ”„๋กœ์„ธ์Šค๋ฅผ ์ฐพ์•„๋‚ด๊ณ ,   โˆŽ โˆŽ chkwtmp๋Š” ์ง€๊ธˆ๊นŒ์ง€ ์‚ฌ์šฉ์ž๋“ค์˜ ๋กœ๊ทธ์ธ, ๋กœ๊ทธ์•„์›ƒ ํ–ˆ๋˜ ๋ชจ๋“  ๋‚ด๋ ฅ์„ ๋ชจ๋‘ ์ €์žฅํ•˜๊ณ  ์žˆ๋Š” /var/log/wtmp ํŒŒ์ผ์„ ์ ๊ฒ€ํ•ด์„œ ํ•ด์ปค๊ฐ€ ๋น„์›Œ๋†“์•˜๋Š”์ง€(null bytes) ๊ฒ€์‚ฌํ•ด์ค€๋‹ค. 
b. ๋ฃจํŠธํ‚ท ์‚ฌ๋ƒฅ๊พผ - rkhunter
  rkhunter๋Š” ๋Œ€๋ถ€๋ถ„ UNIX/Linux ๊ณ„์—ด์„ ์ง€์›ํ•ด ์ฃผ๋ฉฐ ๋ฐฑ๋„์–ด์™€ ๋ฃจํŠธํ‚ท์„ ๊ฒ€์ถœํ•ด์„œ ๋ฃจํŠธํ‚ท์ด ์‚ฌ์šฉํ•˜๋Š” ํŒŒ์ผ๊ณผ ์ˆจ๊น€ ํŒŒ์ผ์ด ์žˆ๋Š”์ง€ ํŒ๋ณ„ ํ•ด์ฃผ๊ณ  ์ทจ์•ฝ์ ๋„ ๋”๋ถˆ์–ด ๊ฒ€์‚ฌํ•ด ์ค€๋‹ค. ์‹คํ–‰ ํ•œ ๋’ค์—๋Š” ๊ด€๋ฆฌ์ž์—๊ฒŒ ๊ฐ ํŒŒํŠธ๋ณ„๋กœ ์ฒดํฌ ๊ฒฐ๊ณผ๋ฅผ ๋ณด์—ฌ์ฃผ๋Š” ๋ฆฌํฌํŠธ ๊ธฐ๋Šฅ์ด ๋›ฐ์–ด๋‚˜๋‹ค. ๋ช…๋ น์–ด ๋ณ€์กฐ, ๋ฃจํŠธํ‚ท์ด๋‚˜ ์›œ์˜ ์กด์žฌ, ๋ฐฑ๋„์–ด๋‚˜ ํŠธ๋กœ์ด๋ชฉ๋งˆ์˜ ์กด์žฌ, boots ์˜์—ญ ๊ฒ€์‚ฌ, ํŒจ์Šค์›Œ๋“œ ์—†๋Š” ๊ณ„์ •, SSH๋ฅผ ํ†ตํ•œ root ๋กœ๊ทธ์ธ ๊ฐ€๋Šฅ์—ฌ๋ถ€, syslog๋‚˜ rsyslog ๋ฐ๋ชฌ์˜ ๊ฐ€๋™์—ฌ๋ถ€, /dev์— ์˜์‹ฌ์Šค๋Ÿฐ ํŒŒ์ผ ์กด์žฌ, httpd๋‚˜ named ๋ฐ๋ชฌ์—์„œ์˜ ๋ฌธ์ œ ๋“ฑ์„ ๊ฒ€์‚ฌํ•ด์ค€๋‹ค. 
8) ๋™์ผ๋จธ์‹ ์œผ๋กœ๋ถ€ํ„ฐ์˜ SSH ์ ‘์† ์ˆ˜๋ฅผ ์ œํ•œํ•˜๋Š” - connlimit 
  ํ•ด์ปค๊ฐ€ ํŠน์ • ๋จธ์‹ ์—์„œ ํƒ€๊ฒŸ ์„œ๋ฒ„์— ํŒจ์Šค์›Œ๋“œ๋ฅผ ํฌ๋ž™ํ•˜๊ธฐ ์œ„ํ•ด์„œ ๋ฐ˜๋ณต์ ์œผ๋กœ SSH๋ฅผ ํ†ตํ•ด์„œ ์ ‘์†์„ ์‹œ๋„ํ•˜๋Š” ๊ฒฝ์šฐ ์ฃผ์–ด์ง„ ์ˆ˜์˜ ssh ์—ฐ๊ฒฐ ์ด์ƒ์„ ์ฐจ๋‹จํ•˜๋Š” ๋„๊ตฌ๊ฐ€ connlimit์ด๋‹ค. ์ด๋Ÿฐ ๊ธฐ๋ฒ•์„ ์‘์šฉํ•˜๋ฉด ๋™์ผํ•œ ๋จธ์‹ ์—์„œ ๋ฌด์ˆ˜ํ•œ ์ข€๋น„ ๋จธ์‹ , ์ข€๋น„ IP, ์ข€๋น„ MAC ์ฃผ์†Œ๋ฅผ ์ƒ์„ฑํ•ด์„œ ์—ฐ๊ฒฐํ•ด ์˜ค๋Š” DDoS์™€ ๊ฐ™์€ ๊ณต๊ฒฉ์„ ๋ง‰์„ ์ˆ˜๋„ ์žˆ๋‹ค.
9) ๋กœ๊ทธ๋กœ ์นจ์ž…์—ฌ๋ถ€๋ฅผ ํŒ๋‹จํ•ด์ฃผ๋Š” - Logcheck์™€ Logwatch 
  ํ•ด์ปค๋Š” ํƒ€๊ฒŸ ์‹œ์Šคํ…œ์— ๋“ค์–ด์™€์„œ ํŒŒ์ผ ๋“ฑ์„ ๋ณ€์กฐํ•˜๊ฑฐ๋‚˜ ์•…์„ฑ ๋ฐฑ๋„์–ด๋ฅผ ์‹ฌ์–ด๋‘” ๋’ค ์ž‘์—… ํ”์ ์„ ์ง€์šฐ๊ธฐ ์œ„ํ•ด์„œ ์ž‘์—…ํ–ˆ๋˜ ๊ธฐ๋ก์„ ๊ฐ€์ง€๊ณ  ์žˆ๋Š” ๋กœ๊ทธํŒŒ์ผ์„ ๋ณ€์กฐํ•˜๊ธฐ๋„ ํ•˜๋ฏ€๋กœ ๊ด€๋ฆฌ์ž๋Š” Logcheck, Logwatch, ๊ทธ๋ฆฌ๊ณ  Loganalyzer์™€ ๊ฐ™์€ ๋„๊ตฌ๋กœ ์‹œ์Šคํ…œ ๋กœ๊ทธ๋ฅผ ๊ฒ€์‚ฌํ•ด์„œ ์‹œ์Šคํ…œ์—์„œ ์ผ์–ด๋‚œ ์ค‘์š”ํ•œ ์ž‘์—…์ด๋‚˜ ๋กœ๊ทธํŒŒ์ผ ๋ณ€์กฐ์œ ๋ฌด ๋“ฑ์„ ํ™•์ธํ•ด์„œ ์นจํˆฌ๋œ ์—ฌ๋ถ€๋ฅผ ํŒ๋ณ„ํ•  ์ˆ˜ ์žˆ์–ด์•ผ ํ•œ๋‹ค. 
=>์ด๋ฅผ ์œ„ํ•ด์„œ ๋กœ๊ทธํŒŒ์ผ์„ ๋ฐ˜๋“œ์‹œ ๋‹ค๋ฅธ ๋จธ์‹ ์— ์ €์žฅ์‹œํ‚ค๋Š” ๊ตฌ์กฐ์˜ ๋„คํŠธ์›Œํฌ๋ฅผ ๊ตฌ์ถ•ํ•ด ๋‘์–ด์•ผ ํ•œ๋‹ค. 
  
  ์‹œ์Šคํ…œ ์ ๊ฒ€๋„๊ตฌ๋กœ ์‹œ์Šคํ…œ ๋กœ๊ทธ์— ๊ด€ํ•œ Logcheck์™€ Logwatch, ํŒŒ์ผ์˜ ๋ณ€๊ฒฝ์ด๋‚˜ ๋ฐฑ๋„์–ด  ์—…๋กœ๋“œ ๋“ฑ ํŒŒ์ผ์— ๊ด€ํ•œ Filewatcher, ๋˜ ํŠน์ • ๋กœ๊ทธ ์ฒดํฌ์™€ ์‚ฌ์šฉ์ž ์ •์˜ ์ž‘์—…์— ๊ด€ํ•œ Watchdog ๋“ฑ์ด ์žˆ๋‹ค. Logcheck ๋„๊ตฌ๋Š” ์นจํˆฌ๊ฐ€ ์šฐ๋ ค๋˜๊ฑฐ๋‚˜ ์ค‘์š”ํ•œ ์„œ๋น„์Šค ํ•ญ๋ชฉ์— ๋Œ€ํ•ด์„œ ๋กœ๊ทธํŒŒ์ผ์„ ์ƒ์„ฑ์‹œ์ผœ์„œ ํ•ด๋‹น ์„œ๋น„์Šค์— ๋ฌธ์ œ๊ฐ€ ์žˆ์„ ๋•Œ ๊ด€๋ฆฌ์ž์—๊ฒŒ ๋ฉ”์ผ๋งํ•˜๋„๋ก ์„ค์ •ํ•ด์ฃผ๋Š” ๋„๊ตฌ์ด๋‹ค.