ํ๋ก์ ์๋ฒ๋?
ํด๋ผ์ด์ธํธ๊ฐ ์์ ์ ๊ฑฐ์ณ ๋ค๋ฅธ ๋คํธ์ํฌ์ ์ ์ํ ์ ์๋๋ก ์ค๊ฐ์์ ๋๋ฆฌํด์ฃผ๋ ์๋ฒ๋ฅผ ๋งํ๋ค. ์๋ฒ์ ํด๋ผ์ด์ธํธ ์ฌ์ด์์ ๋๋ฆฌ๋ก ํต์ ์ ์ํํด์ฃผ๋ ๊ฒ์ ํ๋ก์๋ผ๊ณ ํ๊ณ ๊ทธ ๊ธฐ๋ฅ์ ํ๋ ์๋ฒ๋ฅผ ํ๋ก์ ์๋ฒ๋ผ ๋ถ๋ฅด๋ ๊ฒ์ด๋ค. ์ฆ, ํ๋ก์ ์๋ฒ๋ ์๋ฒ์ ํด๋ผ์ด์ธํธ ์ฌ์ด์์ ์์ฒญ๊ณผ ์๋ต์ ์ฒ๋ฆฌํด์ฃผ๊ฒ ๋๋ ๊ฒ์ด๋ค.
๋ฒํ์ค์ํธ, ํ๋ก์ค, ํผ๋ค๋ฌ์ ๊ฐ์ ์น ํ๋ก์ ํด์ ์ฌ์ฉํด๋ณธ ์ฌ๋์ด๋ผ๋ฉด ์๋ง ๋๋ถ๋ถ ์น ์์ฒญ์ด๋ ์๋ต ๊ฐ์ ์ค๊ฐ์ ๊ฐ๋ก์ฑ๊ธฐ ์ํด์ ์ฌ์ฉํ์ ๊ฒ์ด๋ค. ํด๋น ํด์์ ์ฌ์ฉํ๋ ์น ํ๋ก์ ์๋ฒ ์ฃผ์์ ํฌํธ ์ค์ ์ ํด์ฃผ๋ฉด ๋ธ๋ผ์ฐ์ ์์ ๋ณด๋ธ ์น ์์ฒญ์ด ํ๋ก์ ์๋ฒ๋ฅผ ๊ฒฝ์ ํ๊ธฐ ๋๋ฌธ์ ์ค๊ฐ์ ํจํท์ ๊ฐ๋ก์ฑ ์ ์๊ฒ ๋๋ ๊ฒ์ด๋ค. ์๋ฅผ ๋ค์ด ๋ฒํ์ค์ํธ ํด์ ๊ฒฝ์ฐ ํ๋ก์ ์๋ฒ ํฌํธ๋ก 8080 ํฌํธ๋ฅผ ์ฌ์ฉํ๋ค. ๊ทธ๋ฆฌ๊ณ ๋ธ๋ผ์ฐ์ (ํด๋ผ์ด์ธํธ)์์ ํด๋น ์ฃผ์(localhost)์ 8080 ํฌํธ๋ฅผ ์ค์ ํด์ฃผ๊ฒ ๋๋ฉด ๋ธ๋ผ์ฐ์ ์์ ๋ณด๋ด๋ ํจํท์ ์ ๋ถ 8080 ํฌํธ๋ฅผ ๊ฒฝ์ ํ๊ฒ ๋๊ธฐ ๋๋ฌธ์ ์๋ ์๋ฒ๋ก ๊ฐ์ผ ํ ํจํท์ ์ค๊ฐ์ ๊ฐ๋ก์ฑ ์ ์๊ฒ ๋๋ ๊ฒ์ด๋ค.
(์ถ์ฒ: https://liveyourit.tistory.com/251)
ํ๋ก์ ์๋ฒ์ ์ฌ์ฉ ๋ชฉ์ (์ด์ )
ํ๋ก์ ์๋ฒ๋ฅผ ์ฌ์ฉํ๋ ๋ชฉ์ ๊ณผ ์ด์ ์๋ ์ฌ๋ฌ ๊ฐ์ง๊ฐ ์์ ์ ์๋๋ฐ ๋ํ์ ์ผ๋ก ์๋์ ๊ฐ์ ๊ฒ๋ค์ด ์๋ค.
์ฒซ ๋ฒ์งธ๋ ์บ์ ๋ฐ์ดํฐ๋ฅผ ์ฌ์ฉํ๊ธฐ ์ํจ์ด๋ค. ํ๋ก์ ์๋ฒ ์ค ์ผ๋ถ๋ ํ๋ก๊น ์๋ฒ์ ์์ฒญ๋ ๋ด์ฉ์ ์บ์๋ฅผ ์ฌ์ฉํด ์ ์ฅํด๋๋ค. ๊ทธ๋ฌ๋ฉด ์บ์์ ์ ์ฅ๋์ด ์๋ ๋ด์ฉ์ ๋ํ ์ฌ์์ฒญ์ ์๋ฒ์ ๋ฐ๋ก ์ ์ํ ํ์๊ฐ ์์ด ์ ์ฅ๋ ๋ด์ฉ์ ๊ทธ๋๋ ๋๋ ค์ฃผ๋ฉด ๋๊ธฐ ๋๋ฌธ์ ์ ์ก ์๊ฐ์ ์ ์ฝํ ์ ์๊ณ ์ธ๋ถ ํธ๋ํฝ์ ์ค์์ผ๋ก์จ ๋คํธ์ํฌ ๋ณ๋ชฉ ํ์๋ ๋ฐฉ์งํ ์ ์๋ค.
๋ ๋ฒ์งธ๋ ๋ณด์ ๋ชฉ์ ์ด๋ค. ํ๋ก์ ์๋ฒ๊ฐ ์ค๊ฐ์ ๊ฒฝ์ ๋๊ฒ ๋๋ฉด IP๋ฅผ ์จ๊ธฐ๋ ๊ฒ์ด ๊ฐ๋ฅํ๊ธฐ ๋๋ฌธ์ด๋ค. ๋ํ ํ๋ก์ ์๋ฒ๋ฅผ ๋ฐฉํ๋ฒฝ์ผ๋ก ์ฌ์ฉํ๊ธฐ๋ ํ๋ค(ํ๋ก์ ๋ฐฉํ๋ฒฝ).
์ธ ๋ฒ์งธ๋ ์ ์ ์ฐํ์ด๋ค. ๊ฐํน ํ๊ตญ์์๋ ์ ์์ด ์ ํ์ด ๋๋ ์ฌ์ดํธ๊ฐ ์๋ค. IP๋ฅผ ๊ฒ์ฌํด ํ๊ตญ์์์ ์ ์์์ ๊ฐ์งํ๊ธฐ ๋๋ฌธ์ธ๋ฐ ์ด๋ฐ ๊ฒฝ์ฐ ํ๋ก์ ์๋ฒ๋ฅผ ์ฌ์ฉํ๋ฉด ์ ์์ ๋ค๋ฅธ ๋๋ผ๋ก ์ฐํํ ์ ์๊ฒ ๋๋ค. ์ฐํ์ ์ฌ์ฉํ ์๋ฒ ์ฃผ์์ ํฌํธ๋ฅผ ๊ตฌํ ํ '์ธํฐ๋ท ์ต์
> ์ฐ๊ฒฐ > LAN ์ค์ > ํ๋ก์ ์๋ฒ' ์์ ์๋ฒ ์ฃผ์์ ํฌํธ๋ฅผ ์ค์ ํด์ฃผ๋ฉด ์ค์ ํด์ค ์๋ฒ์์ ์ ์ํ ๊ฒ์ฒ๋ผ ์์ผ ์ ์๊ธฐ ๋๋ฌธ์ ์ ์ ์ ํ์ ์ฐํํ ์ ์๋ค.
(์ถ์ฒ: https://liveyourit.tistory.com/251)
ํ๋ก์ ์ค์ ๋ฒ
ํ๋ก์ ์๋ฒ์ ์ฃผ์๋ฅผ ์ ๋ ฅํด ์ค๋ค.
Wireshark์์์ฒ๋ผ ์ค๊ฐ๋ ํจํท์ ์์งํ ๋ค ํจํท์์ ํจ์ค์๋๋ฅผ ์์๋ผ ์๋ ์์ง๋ง, LAN์์ Proxy Server ์ญํ ์ ํ๋ Burp Suite ๋๊ตฌ๋ก ์ค๊ฐ๋ ํจํท์ ๋ฉ์ถ ๋ค ์์กฐํด์ ํ๊ฒ์ผ๋ก ๋ค์ด๊ฐ ๋ณด์.
burpsuite ์คํํ๋ ๋ฒ
ACCEPT๋ฅผ ํด์ฃผ๊ณ ์ด๋ฆฐ burpsuite
firefox web browser๋ฅผ ์ด์ด์ค๋ค.
EDIT > PREFERENCES
๋ก์ปฌํธ์คํธ(127.0.0.1)๋ก ํ๋ก์ ์๋ฒ๋ฅผ ์ค์ ํด์ค๋ค. ๋ฒํ์ค์ํธ ํด์ ๊ฒฝ์ฐ ํ๋ก์ ์๋ฒ์ ํฌํธ๋ 8080์ผ๋ก ์ค์ ํด์ค๋ค.
Centos๋ก firefox๋ฅผ ์ด๊ณ
Preferences๋ฅผ ํด๋ฆญ
Proxy ์๋ฒ์ ์ฃผ์๋ฅผ ์จ์ค๋ค. ๊ฑฐ์ณ๊ฐ์ผ ๋๋๊น.
XP๋ ์ด์ด๋ณธ๋ค. ๋๊ตฌ > ์ธํฐ๋ท ์ต์ > LAN ์ค์
Proxy Server๋ Cache Server๋ก๋ ๋ถ๋ฅด๋๋ฐ ๋ก์ปฌ LAN์์์ ๋ชจ๋ ํธ์คํธ๋ค์ด ์น์ผ๋ก ๋๊ฐ์ ์ด๋ฆ์ ํ์ด์ฌ ๋ ์ด๋ค ์ ๋ณด๋ฅผ ๊ฐ์ง๊ณ ์๋ ์๋ฒ๋ก์จ ์ด๋ ๋
ธ๋๊ฐ ์ด๋ ์ฌ์ดํธ์ ๋ค์ด๊ฐ๋ฉด ์ฌ์ดํธ_๋ช
๊ณผ IP_์ฃผ์ ์ ๋ณด๋ฅผ ์ ์ฅํ๊ณ ์๋ค๊ฐ ๋ค๋ฅธ ๋
ธ๋๊ฐ ํด๋น ์ฌ์ดํธ๋ฅผ ์ฐพ์ ๋ ๋ ๋ค์ ์ธํฐ๋ท์์ ์ด๋ฆ ํ์ด๋ฅผ ํด์ค์ง ์๊ณ ๋ฐ๋ก ์๋ ค์ค์ผ๋ก์จ ์ธ๋ถ ์ฌ์ดํธ ์ฐ๊ฒฐ์ ๋น ๋ฅด๊ฒ ํด์ฃผ๋ ๊ธฐ๋ฅ์ด๋ค. <=ํ์ง๋ง ๋ณด์์ธก๋ฉด์์ ๋ณด๋ฉด ๋ด๋ถ LAN์ ๋ชจ๋ ํธ์คํธ๋ค์ด ์น์ ์ฐ๊ฒฐ๋ ์ ๋ณด๋ฅผ ๊ฐ์ง๊ณ ์๊ธฐ ๋๋ฌธ์ ๋งค์ฐ ์ํํ๋ค. ์น ํดํน์ ๋๋ถ๋ถ ์ด ํ๋ก์ ์๋ฒ๋ฅผ ํตํด์ ์ผ์ด๋๋ค.
๋ง์ผ BT๋ฅผ ๋ก์ปฌ LAN์์ proxy ์๋ฒ๋ก ์ฌ์ฉํ๋ค๋ฉด 127.0.0.1 ๋์ BT์ IP ์ฃผ์๋ฅผ ์ฃผ์ด์ผ ํ๊ณ , ๋ก์ปฌ LAN์ Ubuntu1, CentOS1, CentOS2, ๋๋ Win7 ๋ฑ์ ๋จธ์ ์ ์น ๋ธ๋ผ์ฐ์ ์์ ํ๋ก์ ์ค์ ์ ์ด BT์ IP๋ก ์ง์ ํด์ฃผ๋ฉด ๋๋ค.
proxy ํญ, intercept is off
firefox http://192.168.100.130/dvwa
admin / password ์ณ์ ์ ์
๋ ๋ฒ์งธ ๊ฑธ๋ก allow ํด์ฃผ๊ธฐ
์๋ฌดํผ ์ ์ ์ ๋๋ค.
์ด๋ฒ์๋ on
์ฐ๊ฒฐ์ด ์๋๋ค.
๊ทธ๋ฆฌ๊ณ ์ ๋ณด๋ฅผ ๊ฐ๋ก์ฑ๋ค.
์ฒดํฌํด์ค๋ค.
๋ค์ ๋ก๊ทธ์ธ ํด์ฃผ๊ณ ๊ฐ์ธ์ ๋ณด๋ฅผ ํ์ธํ๋ค.
Burp Suite ๋๊ตฌ๋ฅผ ์ฌ์ฉํด์ ํ๋ก์ ์๋ฒ๋ก ์ค์ ํด์ฃผ๊ณ ํ๊ฒ๊ณผ ์ค๊ฐ๋ ํจํท์ ๋ชจ์์ ๋ก๊ทธ์ธ ํจ์ค์๋๋ฅผ ์์๋ผ ์ ์๊ณ , ์ค๊ฐ๋ ํจํท์ ๋ฉ์ถฐ์ ๋ฐ์ดํฐ๋ฅผ ์กฐ์(manuplication, operation =>cheating, swindling)ํด์ ๋ณ๊ฒฝํ ๋ค ํ๊ฒ์ผ๋ก ๋ณด๋ผ ์ ์๋ค!!!!!
~<b>Username:</b>admin<br/>~ ๋ถ๋ถ์์ admin์ paul๋ก ๋ณ๊ฒฝํ๋ฉด paul ์ฌ์ฉ์๊ฐ ์๋๋ฐ๋ paul๋ก ๋ก๊ทธ์ธ ๋์ด์ admin ๊ถํ์ ๊ฐ์ง๊ฒ ๋๋ค.
์ผ๋จ intercept off๋ฅผ ํด์ dvwa์ ์ ์ํ๊ณ intercept onํด์ ๋ก๊ทธ์ธ ํ๋ค.
๊ทธ๋ฆฌ๊ณ
forward๋ฅผ ๋๋ฌ html ์ฐฝ์ด ๋์ค๋ฉด ์คํฌ๋กค์ ๋ด๋ ค์!!! Username admin ํญ๋ชฉ์ ํ์ธํ๋ค.
admin์ paul๋ก ๋ฐ๊ฟ ๊ฒ์ด๋ค.
๊ทธ๋ฆ๊ณ ๊ผญ forward ํด์ฃผ๊ธฐ..........!!!!!!!!!! ๋๊ฐ์ด ๋ฐ๋ณด๊ฐ์ด forward ์ํ๊ณ ๋ค๋ฅธ์ง ํ์ง ๋ง๊ธธ. ใ ใ ใ ใ ใ ใ ใ ์๊ฐ ์๊น์....
์ด์ ์บก์ฒ๊ฐ ์๋๋ฐ username admin์์ paul๋ก ๋ฐ๋์๋ค!!
๋ฐ์ดํฐ๋ฅผ ์์กฐํด์ ๋ค์ด๊ฐ๋ค.
~Username:admin
~ ๋ถ๋ถ์์ admin์ paul๋ก ๋ณ๊ฒฝํ๋ฉด paul ์ฌ์ฉ์๊ฐ ์๋๋ฐ๋ paul๋ก ๋ก๊ทธ์ธ ๋์ด์ admin ๊ถํ์ ๊ฐ์ง๊ฒ ๋๋ค.
Burp Suite ๋๊ตฌ๋ฅผ ์ฌ์ฉํด์ ํ๋ก์ ์๋ฒ๋ก ์ค์ ํด์ฃผ๊ณ ํ๊ฒ๊ณผ ์ค๊ฐ๋ ํจํท์ ๋ชจ์์ ๋ก๊ทธ์ธ ํจ์ค์๋๋ฅผ ์์๋ผ ์ ์๊ณ , ์ค๊ฐ๋ ํจํท์ ๋ฉ์ถฐ์ ๋ฐ์ดํฐ๋ฅผ ์กฐ์(manuplication, operation =>cheating, swindling)ํด์ ๋ณ๊ฒฝํ ๋ค ํ๊ฒ์ผ๋ก ๋ณด๋ผ ์ ์๋ค!!!!!
์์ํ ๋๋ง๋ค ๋ฐฑ์ ํ์ผ ๋ง๋ค๊ธฐ
๋ถํ ์ ๋ฃจํธ๊ฐ ์๋ ์ผํ ์ค๋ก ๋๋ฏ๋ก ๋ฃจํธ๊ฐ ์๋ ์ผํ ์ค su -c ๋ก /etc/rc.local ํ์ผ์ ์์ ํด์ค๋ค.
๋ ์คํ๋ ๋ ํ ๋ฐ์ centos1 ๋ฐ์ bak ์๋ก ๋ค์ด๊ฐ์ ์คํํด๋ผ.
#!bin/bash ์ ์คํฌ๋ฆฝํธ ์คํ ๋ช ๋ น์ด
set $(date) ๋ฐ์ดํธ ์คํ ๋ช ๋ น์ด(๊ดํธ๋ก ๋ฌถ์ผ๋ฉด ๋ณ์๊ฐ ๋จ)
fname="backup-$2$3-$4.targz"
tar cvfz /home/centos1/bak/$fname /tmp
[centos1@localhost ~]$ nano /home/centos1/bak.sh
[centos1@localhost ~]$ ls -l /home/centos1/bak
total 0
[centos1@localhost ~]$ ls -l /home/centos1/bak.sh
-rw-rw-r--. 1 centos1 centos1 91 Mar 26 18:17 /home/centos1/bak.sh
chmod +x bak.sh
su -c 'chmod +x /etc/rc.d/rc.local' ์ด๋ ๊ฒ ์คํ ํ์ผ๋ก ๋ง๋ค์ด์ค๋ค.
[centos1@localhost ~]$ ls -dl /tmp/
drwxrwxrwt. 23 root root 4096 Mar 26 18:19 /tmp/
t ๋๋ถ์ ๋๊ตฌ๋ ์ฌ์ฉํ ์ ์๋ค. ๋ง. t๋ฅผ ์ด์ฉํด ํดํน๋ ํ ์ ์๋ค๊ณ ํ๋ค.
๊ทธ๋ฆฌ๊ณ ๋ฆฌ๋ถํ
ํด์ค๋ค.
๋ฐฑ์ ์ด ๋์๋ค.
์
์ฑ์ฝ๋๋ฅผ ์ด์ฉํ ๊ณต๊ฒฉ์ ๋๋นํ๊ธฐ
์
์์ ์ธ(malicious) ๊ธฐ๋ฅ์ ํ๋๋ก ์ง์ฌ ์ง ์ํํธ์จ์ด๋ฅผ ์
์ฑ์ฝ๋(malware)๋ผ๊ณ ๋ถ๋ฅด๋๋ฐ ์ฌ๊ธฐ์๋ virus, worm, bot, ๊ทธ๋ฆฌ๊ณ rootkit๊ฐ ์๋ค. ์ด๋ค์ ์์๋ณด๊ณ ๋ฐฉ์ด์ฑ
๋ ์ดํด๋ณธ๋ค.
Virus
Virus๋ ์ ์์ ์ธ ํ์ผ์ด๋ ํ๋๋์คํฌ์ ๋ถํธ ์นํฐ(MBR:Master Boot Record)์ ์๋ฆฌํ๋ฉด์ ์์คํ
์ ๋ถํ
์ํค์ง ๋ชปํ๊ฒ ํ๊ฑฐ๋ ๋ค๋ฅธ ํ์ผ์ ๊ฐ์ผ์ํค๊ณ ์ฆ์ํ๋ ํ๋ก๊ทธ๋จ์ด๋ค. ๊ฐ์ผ์์ ์์ฃผ(host)๋ผ๊ณ ํ๋ฉฐ ๊ฐ์ผ๋ ํ์ผ์ ์ธ๋ถ๋ก ๋ฐ์ดํฐ๋ฅผ ๋
ธ์ถ์ํค๊ธฐ๋ ํ๋ค.
=>์ด๋ฐ ๊ณต๊ฒฉ์ ๋ง์ผ๋ ค๋ฉด ClamAV ์ํฐ๋ฐ์ด๋ฌ์ค ํ๋ก๊ทธ๋จ, VirusWall(๋ด๋ถ LAN์์ virus๊ฐ ํผ์ง์ง ์๊ฒ ํจ) ์ค์ ๋ฑ์ ํด์ฃผ๋ฉด ๋๋ค.
Worm๊ณผ Trojan Horse
โช Worm์ Virus์ ๋ฌ๋ฆฌ ์์ฃผ(host) ์์ด๋ ์ค์ค๋ก ๋ณต์ ํ๊ณ ์ฆ์ํด์ ์ฃผ๋ณ์ ์ค์ผ์ํค๋ฏ๋ก Virus๋ณด๋ค ๋ ์ํํ๋ค. ๋ฉ์ผ์ด๋ ์น ์ฌ์ดํธ์์์ ํญ๋ฐ์ ์ธ ๊ฐ์ผ์ ๋๋ถ๋ถ ์ด Worm์ ์ํ ๊ฒ์ด๋ค. Worm virus๋ก ๋ถ๋ฅด๊ธฐ๋ ํ๋ค.
โช Trojan Horses๋ ๋ด๋ถ์ ์
์ฑ์ฝ๋๋ฅผ ์จ๊ฒจ๋๊ณ ์ ์์ ์ธ ์ํํธ์จ์ด์ฒ๋ผ ์์ฅํ ๋ฐฑ๋์ด ์ํํธ์จ์ด์ด๋ค. ํด์ปค๊ฐ ์ํํธ์จ์ด ๋ฐฐํฌ ์ฌ์ดํธ์ ์นจํฌํด์ ๋ฐฐํฌ๋๋ ์ํํธ์จ์ด ์์ ํธ๋ก์ด ๋ชฉ๋ง๋ฅผ ๋ผ์๋์ผ๋ฉด ์ด ํ๋ก๊ทธ๋จ์ ๋ค์ด๋ฐ๋ ์ฌ์ฉ์์ ๋จธ์ ์ด ๋ฐฑ๋์ด์ ๊ฐ์ผ๋๊ฒ ๋๋ค(<=XSS ์ ํ๊ณผ ๋น์ทํ ๊ณต๊ฒฉ).
=>์ด๋ฐ ๊ณต๊ฒฉ์ ๋ง์ผ๋ ค๋ฉด AV(์ํฐ ๋ฐ์ด๋ฌ์ค)๋ก๋ ๋ง๊ธฐ ํ๋ค๊ณ ์ถ์ฒ๊ฐ ๋ถ๋ถ๋ช
ํ ๋ฉ์ผ์ ์ด์ง ์๊ฑฐ๋, ํจ๋ถ๋ก ํ๋ก๊ทธ๋จ์ ๋ค์ด๋ฐ์ง ์์ผ๋ฉฐ, ์์๋ก ์์คํ
์ ์ ๊ฒ(rootkit ์ ๊ฒ ๋ฑ)ํด์ ์ ๊ฑฐํด์ผ ํ๋ค.
=>์ด๋ฐ ๋ฉด์์ ํ์์๋ฒ๋ฅผ ๊ตฌ์ถํด์ ๋ก์ปฌ์์ ์ด์ํ๋ ๊ฒ์ด ํ๋ช
ํ ๋ฐฉ๋ฒ์ด๋ค.
Bot์ BotNet
Bot๋ ์ฃผ๋ก DDoS์ ๋์๋๋ ๊ฐ์ผ๋ ์ข๋น(zombie) PC๋ค์ ๋งํ๋ฉฐ, ์ด๋ฐ ์ข๋น Bot๋ค๋ก ๊ตฌ์ฑ๋ ๋คํธ์ํฌ๋ฅผ BotNet๋ก ๋ถ๋ฅธ๋ค. ์ด ๋ด๋คํธ๋ ๋๋ถ๋ถ์ด DDoS๋ ์คํธ๋ฉ์ผ ๊ณต๊ฒฉ์ ์ํํ๊ฒ ํ๋๋ฐ ์ด์ฉ๋๋ค.
=>์ด๋ฐ ๊ณต๊ฒฉ์ ๋ง์ผ๋ ค๋ฉด DDoS ๊ณต๊ฒฉ์ ๋ง์ ๋์ฒ๋ผ Reverse IP Filtering์ ์ฌ์ฉํด์ ์ ์ ์๋ IP ์ฃผ์๋ก ๋ค์ด์ค๋ ํจํท์ Linux์ iptables๋ ๋ผ์ฐํฐ์ ACL์ด๋ Ingress ์ค์ ๋ฑ์ผ๋ก ์์๊ฐ์ ํน์ ์๋ฒ ์๋น์ค๋ก ์ง์ค๋๋ ํธ๋ํฝ ๋์ ์ ํํด๋๋ค.
Rootkit
Rootkit๋ ํด์ปค๊ฐ ํ๊ฒ๋จธ์ ์ ์นจํฌ ํ ๋ค ๋์ค์ ์ฝ๊ฒ ๋ค์ด๊ฐ์ ์์
ํ ์ ์๋๋ก ๋ฐฑ๋์ด ํ์ผ ์์ฑ, ์
์ฑ์ฝ๋์ ์ปดํ์ผ ์์
, ๋ฐฑ๋์ด ํ์ผ ์จ๊ธฐ๊ธฐ, ์นจํฌํ์ ์ ๊ดํ ๋ก๊ทธํ์ผ ์ญ์ ์ ์กฐ์ ๋ฑ์ ์์
์ ํด์ฃผ๋ ํด์ปค ๋๊ตฌ๋ฅผ ๋งํ๋ค.
=>์ด๋ฐ ๊ณต๊ฒฉ์ ๋ง์ผ๋ ค๋ฉด rootkithunter, checkrootkit ๋ฑ ๋๊ตฌ๋ก ์์คํ
์ ์ ๊ฒํด์ ๋ฃจํธํท์ ์ฐพ์๋ด๊ณ ์ ๊ฑฐํด์ผ ํ๋ค.
์ผ๋ฐ์ ์ธ ๋คํธ์ํฌ ๊ณต๊ฒฉ๊ณผ ๋ฐฉ์ด์ฑ
์ ๋ค์ ํ๋ก ์ ๋ฆฌํด ๋์๋ค.
๊ณต๊ฒฉํํ ์ค๋ช
๊ณผ ๋ฐฉ์ด์ฑ
Eavesdropping
(๋์ฒญ) ํด์ปค๊ฐ ํ๊ฒ์ ์ทจ์ฝ์ ์ด ์๋์ง ํ์ํ๋ Sniffing์ด๋ ํ๋ฝ ์์ด ๋ค๋ฅธ ์ฌ๋์ด๋ ์กฐ์ง์ ์ปดํจํฐ๋ก ๋ค์ด๊ฐ๋ Spoofing์ผ๋ก ๋คํธ์ํฌ ์์์ ํต์ ์ ๋์ฒญํ๋ ๊ฒ์ ๋งํ๋ค.
=>์ด๋ฅผ ๋ง์ผ๋ ค๋ฉด ๊ฐ๋ ฅํ ์ํธํ ๋ฌธ์ผ๋ก ํต์ ํด์ผ ํ๋ค.
Data Modification
(๋ฐ์ดํฐ ๋ณ์กฐ) ํด์ปค๊ฐ ํ๊ฒ ๋คํธ์ํฌ์ ์นจํฌํด์ ๋ฉ์ผ์ด๋ ์ธํฐ๋ท ๊ตฌ๋งค ์ ์ค๊ฐ ๋ ๋ฐ์ดํฐ๋ฅผ ํ๋ก์ ์๋ฒ ๋ฑ์์ ๋ฉ์ถ ๋ค ๋ณ์กฐํด์ ์ฌ์ ์กํ๋ ๊ธฐ๋ฒ์ด๋ค.
=>์ด๋ฅผ ๋ง์ผ๋ ค๋ฉด ํ๋ก์ ๊ด๋ฆฌ์ SSL ์ธ์ฆ์ ํตํ ํต์ ์ ํด์ผ ํ ๋ค.
Sniffing
(์ทจ์ฝ์ ํ์) ๋ฐ์ดํฐ๊ฐ ์ถฉ๋ถํ ์ํธํ๋ก ๋ณดํธ๋์ด์์ง ์์ผ๋ฉด ํด์ปค๊ฐ ์ธ๋ถ์์ ํจํท์ ํ์ทจํด์ ๋คํธ์ํฌ๋ฅผ ๋ค์ฌ๋ค๋ณผ ์ ์์ด์ ์ํํ๋ค. ํ๊ฒ ๋คํธ์ํฌ์ ์ทจ์ฝ์ ์ ์ดํด๋ณด๋ ๊ฒ์ ์ค๋ํ์ด๋ผ๊ณ ํ๋ค.
=>์ด๋ฅผ ๋ง์ผ๋ ค๋ฉด ping ๋ฑ icmp ํ๋กํ ์ฝ(echo request/reply)์ ๊ท์ ํ๋ค.
Spoofing
(IP/MAC ๋ณ์กฐ) ํด์ปค๋ ์์ ์ IP/MAC ์ฃผ์๋ฅผ ํ๊ฒ ๋คํธ์ํฌ์ ํน์ ํธ์คํธ๋ ๊ฒ์ดํธ์จ์ด์ IP/MAC์ผ๋ก ๋ณ๊ฒฝํด์ ์์ ์ด ์ ๋นํ ํด๋ผ์ด์ธํธ์ธ ์ฒํ๋ฉด์ ์ฃผ๋ณ ํธ์คํธ๋ค์ ์ ๋ณด๋ฅผ ์ป์ด๋ด๋ ๊ธฐ๋ฒ์ด๋ค. ํ๊ฒ ๋คํธ ์ํฌ์ ์นจํฌํ๋ ๊ธฐ๋ฒ ์ค ํ๋์ด๋ค.
spoofing์ MAC/IP ์ฃผ์ ๋ฑ์ผ๋ก ํ๊ฒ์๋ฅผ ์์ด๋ ๊ฒ์ ๋งํ๊ณ ,
(ping) sweeping์ ํ๊ฒ๋จธ์ ์ ์
์
์ด ์กฐ์ฌํด์ ํ๊ฒ์ IP ๋์ญ ๋ฑ์ ์์๋ด๋ ๊ฒ์ ๋งํ๋ค.
=>์ด๋ฅผ ๋ง์ผ๋ ค๋ฉด ํธ์คํธ๋ค์ IP/MAC ์ฃผ์๋ฅผ ์ ์ (static)์ผ๋ก ํด ๋์ด์ผ ํ๋ค.
Password Crack
(ํจ์ค์๋ ํฌ๋) ๋๋ถ๋ถ ๋คํธ์ํฌ ๋ก๊ทธ์ธ์ ์ฌ์ฉ์๋ช
๊ณผ ํจ์ค์๋์ ์กฐํฉ(ํฉ์ณ์ Credential๋ก ๋ถ๋ฆ)์ผ๋ก ์ด๋ค์ง๋๋ฐ ํด์ปค๋ ์ฌ๋ฌ ๊ฐ์ง ๊ธฐ๋ฒ์ผ๋ก ์ด ํฌ๋ ๋ด์
์ ํฌ๋ํ๋ค.
=>์ด๋ฅผ ๋ง์ผ๋ ค๋ฉด ์ ํจํ ์ฌ์ฉ์ ๋ฆฌ์คํธ๋ฅผ ์ ์ฅํ๊ณ ์๋ ๋ฐ์ดํฐ ๋ฒ ์ด์ค ๋ฑ์ ์ ๊ด๋ฆฌํ๊ณ ๊ด๋ฆฌ์ ๋ ๋ฒจ๋ก ๊ถํ์์น์ ๋ชปํ๊ฒ ํ๋ ์กฐ์น๊ฐ ์์ด์ผ ํ๋ค.
DoS
(Denail of Service) ํด์ปค๊ฐ ํ๊ฒ์ ๋ด๋ถ ๋คํธ์ํฌ๋ฅผ ์กฐ์ํ๊ฑฐ๋ ์ธ๋ถ์์ ํน์ ์๋ฒ ์๋น์ค๋ก ์ง์ค์ ์ธ ์๋น์ค๋ฅผ ์์ฒญํด์ ํ๊ฒ ์๋ฒ์ ์๋น์ค๋ฅผ ๋ถ๋ฅ ์ํ๋ก ๋น ์ง๊ฒ ํ๋ ๊ธฐ๋ฒ์ด๋ค.
=>์ด๋ฅผ ๋ง์ผ๋ ค๋ฉด ํฌํธ๋ ๋ฃจํธ ํท ์ฒดํฌ ๋๊ตฌ๋ฅผ ์คํ์์ผ ๋์ด์ผ ํ๋ค.
MitM
(Man in the Middle) ํด์ปค๊ฐ ํด๋ผ์ด์ธํธ์ ์๋ฒ ์ฌ์ด์ ๋ค์ด๊ฐ์ ์๋ก๋ฅผ ์๋๋ฐฉ์ผ๋ก ๋ฏฟ๊ฒ ํ ๋ค ์ค๊ฐ๋ ํจํท์ ๊ฐ๋ก์ฑ๋ ์ธ์
ํ์ด์ฌํน์ ๊ธฐ๋ฒ์ด๋ค.
=>์ด๋ฅผ ๋ง์ผ๋ ค๋ฉด Arp spoofing์ด๋ Session hijacking์ ์ฃผ์ํด์ผ ํ๋ค.
Compromised-key
(์ทจ์ฝํ ํค) SSL์ ์ทจ์ฝํ ํค๋ก ๋ง๋ค์ด ๋๋ฉด ํด์ปค๋ dump์ ๊ฐ์ ๋๊ตฌ๋ก๋ ํด ์ ํค๋ฅผ ์ฝ๊ฒ ํ์ทจํด์ ํด์๋ฅผ ์ฌ๋ฌ ๋ฐฉ๋ฒ์ผ๋ก ํผ ๋ค๊ฐ ํด๋น ํค๋ก ๋ณด์ ๋คํธ์ํฌ์ ์ ๋นํ๊ฒ ๋ค์ด๊ฐ๋ค.
=>์ด๋ฅผ ๋ง์ผ๋ ค๋ฉด md5๋ณด๋ค SHA512๋ RSA ์๊ณ ๋ฆฌ์ฆ์ผ๋ก ๊ฐ๋ ฅํ ํค๋ฅผ ์์ฑํด์ ์ฌ์ฉํ๋ ๊ฒ์ด ์ข๋ค. ๋ฌด์ ์์์ WEP ํค์ ์ทจ์ฝํจ ์ ์๊ฐํด๋ณด๋ฉด ๋๋ค.
Applications
(์์ฉํ๋ก๊ทธ๋จ) ํด์ปค๋ ํ๊ฒ ์๋ฒ์ ์ด์์ฒด์ ๋ ์ค์น๋ ์ดํ์ ์ทจ์ฝ์ ์ด๋ ์๋ชป ์ค์ ๋ ๊ตฌ์ฑํ์ผ์ ํ์ ๋ฑ์ ์ด์ฉํ ๊ณต๊ฒฉ์ ์๋ํ๋ค. MS Word, Adobe, VNC, ... ๋ฑ์ ์ทจ์ฝ์ ์ด ์๋ ค์ ธ ์๋ค.
=>์ด๋ฅผ ๋ง์ผ๋ ค๋ฉด ์ด์์ฒด์ ๋ ์ดํ์ ๋ฒ์ ์ด๋ ํจ์น, ๋ฐฐ๋ ์ ๋ณด ๋ฑ์ ์ ๊ด๋ฆฌํด ๋์ด์ผ ํ๊ณ , ์๋ฒ์ ์ธ๋ฐ์๋ ์ดํ์ ๋ง์ด ์ค์นํ์ง ๋ง์์ผ ํ๋ค.
OS
(์ด์์ฒด์ ) ์ด์์ฒด์ ์์ฒด์ ์ธ ์ทจ์ฝ์ ์ด ์๋ค. ํด์ปค๋ ์ด๋ฐ ์ด์์ฒด์ ๋ณ๋ก ์๋ ค์ง ์ทจ์ฝ์ ์ ๋ณด๋ฅผ ์ป์ด์ ์นจํฌํด ์จ๋ค.
=>์ด๋ฅผ ๋ง์ผ๋ ค๋ฉด ํจ์น๋ ์
๋ฐ์ดํธ๋ฅผ ์ ํด๋์ด์ผ ํ๋ค.
ATP
(Advanced Technology
Persistence) ํด์ปค๋ ์ด๋ฉ์ผ ๋ฑ์ ํตํด์ ํ๊ฒ ๋คํธ์ํฌ๋ ์์คํ
์ ์
์ฑ์ฝ๋๋ฅผ ์ฌ์ด๋๊ฑฐ๋ ๊ฐ์ ๋ก ์์คํ
์ ์ํธํํด์ ๋ฐ์ดํฐ๋ฅผ ์ฌ์ฉํ์ง ๋ชปํ๊ฒ ํ๋ ๋ฑ์ ๊ณต๊ฒฉ์ ์ํํ๋ค. ์ฅ๊ธฐ๊ฐ์ ๊ฑธ์น ํ์์ ํตํด์ ํ๊ฒ ๋คํธ์ํฌ์ ์ทจ์ฝ์ ๋ฑ์ ์์๋ธ ๋ค ์ง์์ ์ผ๋ก ์งง๊ฒ ๊ณต๊ฒฉ์ ์ํํ๋ ๊ฒ์ด ํน์ง์ด๋ค.
=>์ด๋ฅผ ๋ง์ผ๋ ค๋ฉด ํจ์น๋ฅผ ์ ์ฉํ๊ฑฐ๋ ๋ง ๋ถ๋ฆฌ(VLAN)๋ฅผ ํตํด์ ๋ค ํธ์ํฌ๋ฅผ ์์ ํ๊ฒ ํด๋๊ณ , ์ด๋ฉ์ผ ํ์ผ์ฒจ๋ถ ๋ฑ์ ํจ๋ถ๋ก ์ด์ง ๋ง ์์ผ ํ๋ค.
Phishing
(ํผ์ฑ) ์ ์์ฐํธ์ด๋ ๋ฉ์ ์ ๋ฅผ ์ฌ์ฉํด์ ์ ๋ขฐํ ์ ์๋ ์ฌ๋ ๋๋ ๊ธฐ์
์ด ๋ณด๋ธ ๋ฉ์์ง์ธ ๊ฒ์ฒ๋ผ ๊ฐ์ฅํจ์ผ๋ก์จ, ๋น๋ฐ๋ฒํธ ๋ฐ ์ ์ฉ์นด๋ ์ ๋ณด์ ๊ฐ์ด ๊ธฐ๋ฐ์ ์ํ๋ ์ ๋ณด๋ฅผ ๋ถ์ ํ๊ฒ ์ป๋ Social Engineering์ ํ ์ข
๋ฅ์ด๋ค. ์น ์ฌ์ดํธ๋ ๋ฉ์ผ๋ก ๊ฐ์ฅํ ํํ๊ฐ ์ผ๋ฐ์ ์ด๋ค. ๊ฐ์ง ์ฌ์ดํธ๋ก ์ ๋ํ๋ ๊ณต๊ฒฉํํ์ด๋ค.
=>์ด๋ฅผ ๋ง์ผ๋ ค๋ฉด ๋ฉ์ผ์ด๋ ๊ฒ์ํ ๋ฑ์ ์ฒจ๋ถ ํ์ผ์ ํ์ฅ์๊ฐ ์คํ ๊ฐ๋ฅํ ํ์ผ ํ์ฅ์์ธ์ง ํํฐ๋งํ๊ฒ ํด๋์ด์ผ ํ๋ค.
Pharming
(ํ๋ฐ) ํด์ปค๋ hosts์ hosts.ics, DNS, PAC(Proxy Auto-Config) ํ์ผ ๋ฑ ์ ๋ณ๊ฒฝํด์ ์
์ฑ ์ฌ์ดํธ๋ก ์ ๋ํ๋ ๊ณต๊ฒฉ์ ์ํํ๋๋ฐ ์น์ ์ทจ ์ฝ์ ์ด์ฉํด์ ์๋์ผ๋ก ์คํ๋๋ ํ๋ฐ ์
์ฑ์ฝ๋๋ฅผ ์ฌ์ฉํ๊ธฐ๋ ํ๋ค. ์ฌ์ฉ์๊ฐ ํด์ปค์ ์ง์๋๋ก ์์ง์ด๊ฒ ํ๋ ๊ณต๊ฒฉํํ์ด๋ค.
=>์ด๋ฅผ ๋ง์ผ๋ ค๋ฉด ์์คํ
์์ ํ์ผ ๋ณ๋์ ์ถ์ ํ ์ ์๊ฒ ํด๋๊ณ , ์๋ฐ ๋ฑ์ ์
๋ฐ์ดํธ๋ ์ต์ ํจ์น๋ฅผ ํด๋์ด์ผ ํ๋ค.
Ransom-ware
(๋์ฌ์จ์ด) ํด์ปค๊ฐ ํ๊ฒ ์์คํ
์ ์ํธํ๋ ์ฝ๋๋ฅผ ์ง์ด๋ฃ์ด์ ์น ์ฌ์ดํธ๋ฅผ ์ ๊ทธ๊ฑฐ๋ ๋ฌด๋ ฅํ ์ํค๋ ๊ธฐ๋ฒ์ด๋ค. ์น ์ฌ์ดํธ๋ ํ์ผ์์คํ
์ ๋ง๋น์์ผ์ ๋์ ์ฃผ์ด์ผ ํด์ ์ฝ๋๋ฅผ ์ค๋ค. CryptoLocker์ ๊ฐ์ Trojan์ ์ฌ์ฉํ๋ค.
=>์ด๋ฅผ ๋ง์ผ๋ ค๋ฉด ๊ฐ๋ ฅํ AV๋ Anti-malware ํ๋ก๊ทธ๋จ์ ์ฌ์ฉํ ๊ณ , ์น ์ฌ์ดํธ ํ์ผ์ ๋ณ๋์ ์๋ฒ์ ๋๊ฑฐ๋ Rootkit์ ๊ฐ์ํ๋ ๊ตฌ์กฐ๋ก ์ค์ ํด๋์ด์ผ ํ๋ค.
Watering Hole
(์ํฐ๋ง ํ) ํ๊ฒ ์น ์ฌ์ดํธ๋ ๊ฒ์ํ์ ์ ์ํ ์ฌ์ฉ์๋ง ์ค์ผ๋๋๋ก ์
์ฑ์ฝ๋๋ฅผ ์ฌ์ด๋๋ ๊ณต๊ฒฉ๊ธฐ๋ฒ์ด๋ค. ์ผ์ข
์ ์๋ฒ ์ค์ผ ๊ณต๊ฒฉ(XSS, CSRF) ์ด๋ค.
=>์ด๋ฅผ ๋ง์ผ๋ ค๋ฉด ์์ง ๋ชปํ๋ ํ์ผ์ ํจ๋ถ๋ก ์ด์ง ๋ง์์ผ ํ๋ค.
Virus Wall
(๋ฐ์ด๋ฌ์ค ์) WAN์ผ๋ก๋ถํฐ ๋คํธ์ํฌ๋ฅผ ํตํด์ ๋ด๋ถ ๋คํธ์ํฌ๋ก ์ ์
๋๋ ์ปจํ
์ธ ์ ๋ฐ์ด๋ฌ์ค๊ฐ ๋ก์ปฌ LAN ๋ด๋ถ๋ก ์ ์
๋์ง ์๊ฒ ํ๋ ๊ธฐ๋ฒ
=>์ด๋ฅผ ๋ง์ผ๋ ค๋ฉด ์ ์
๋๋ ๋ฐ์ดํฐ์ ๊ฐ์ผ ์ฌ๋ถ๋ฅผ ๊ฒ์ํ๊ณ ์น๋ฃ/ ๊ฒฉ๋ฆฌ ๋ฐ ์ฐจ๋จํ์ฌ ๋ฐ์ด๋ฌ์ค์ ํ์ฐ์ ๋ง์์ผ ํ๋ค.
๊ธฐ๋ณธ์ ์ธ ๋ณด์ ๋๊ตฌ๋ค
1) ํ๊ฒ์ ๊ดํ ๊ด๋ฒ์ํ ์ ๋ณด๋ฅผ ์๋ ค์ฃผ๋ - Nmap
nmap —help ํด์ nmap์์์ ์ต์
์ ๋ณด๋ฉด ๋งค์ฐ ๋ง์๋ฐ
sS : SYN ์ธ์
์๋ฆฝ ์์-๋ํดํธ
sT / sU : TCP ์ค์บ / UDP ์ค์บ
sN : ๋ชจ๋ ํ๋๊ทธ(URG, FIN, PSH, SYN ๋ฑ) ๋ฅผ OFF๋ก ์ค์ (null)
sX : ๋ชจ๋ ํ๋๊ทธ๋ฅผ ON์ผ๋ก ์ค์ (x-mass)
sF : FIN ํ๋๊ทธ๋ง ์ค์
sP : Ping์ผ๋ก ๋ผ์ด๋ธ ๋
ธ๋๋ง ์ ๊ฒ
sI 192.168.100.100 : ํด๋น IP๊ฐ ์ข๋น ๋จธ์ ์ธ์ง ํ์ธ
sW : window(๋ฐ์ดํฐ ์ ์ก๋) ํฌ๊ธฐ ์ ๊ฒ
sV : ์ด๋ฆฐ ํฌํธ์ ๋ฒ์ ๋ณด๊ธฐ
O : OS ๋ณด๊ธฐ
A : OS์ OS ๋ฒ์ ๋ณด๊ธฐ
v : ์์ธ ๊ฒฐ๊ณผ ๋ณด๊ธฐ ๋ฑ๊ณผ ์ด์ธ์ ๋ง์ ํ๋๊ทธ๋ค์ด ์๋ค.
=>ํฌํธ์ค์บ์ ๋ํ ๊ฒฐ๊ณผ๋ open(์ด๋ ค์์), filtered(๋ฐฉํ๋ฒฝ์ด ๋ง์์), closed(๋ซํ์์), ๊ทธ๋ฆฌ๊ณ unfiltered(์ ์ ์์)์์ผ๋ก ํ์๋๋ค.
2) ๋ง๋ฅ ๋ณด์๋๊ตฌ์ธ - NetCat
Swiss Army Knife๋ก๋ ์๋ ค์ง ์์ง๋ง ๊ฐ๋ ฅํ ncat์ ์ฃผ๋ก ๋ฐฑ๋์ด๋ก ์ฌ์ฉ๋์ง๋ง ํฌํธ์ค์บ, ํ์ผ ์ก์์ ๋ ํ ์ ์๋ค. netcat์ ๋ค์ํ ๊ธฐ๋ฅ์ด ์์ผ๋ฏ๋ก ์ ์์๋๋ฉด ์ข๋ค.
3) ํจํท ๋ถ์์ ์ฐ์ด๋ - TCPdump
Tcpdump๋ Wireshark์ ์ ์ฌํ ํจํท๋ถ์ ๋๊ตฌ๋ก์จ ๋คํธ์ํฌ๋ฅผ ๋ชจ๋ํฐ๋งํด์ ์ธํฐํ์ด์ค์ ๋๋ฌํ ๋ฐ์ดํฐ๋ฅผ ์ฝ์์ ํ
์คํธ๋ก ํ์ํด์ฃผ๋ฏ๋ก ๋คํธ์ํฌ์ ์ฌ์ฉ์ ํฌ๋ ๋ด์
(์ฌ์ฉ์๋ช
๊ณผ ํจ์ค์๋)์ด ์ํธํ๋์ง ์์ ์ฑ ํ๋ฌธ์ผ๋ก ์ ์ก๋๋ฉด ๋ฐ๋ก ๋ณผ ์ ์๋ค.
4) ํ์ผ์ ๋ณ์กฐ ์ ๋ฌด๋ฅผ ์์๋ด๋ - TripWire
์ด tripwire๋ ํด์ปค๊ฐ ํ๊ฒ ์์คํ
์ ์นจ์
ํด์ ์ด๋ ํ์ผ์ ๋ณ์กฐํ ๊ฒฝ์ฐ ๊ทธ ๋ณ์กฐ๋ ํ์ผ์ ์ฐพ์์ฃผ๋ ๋๊ตฌ์ด๋ค. ์๋ฆฌ๋ ๊ธฐ์กด ํ์ผ์ ํด์ ๊ฐ๊ณผ ์์ฑ์ ์ ์ฅํ ๋ฐ์ดํฐ๋ฒ ์ด์ค๋ฅผ ๋ง๋ค์ด ๋๊ณ (์ผ์ข
์ snapshot) ํ์ฌ ํ์ผ์ ํด์ ๊ฐ๊ณผ ์์ฑ ์ ๋ณด๋ฅผ ์ด ๋ฐ์ดํฐ๋ฒ ์ด์ค์ ์ ์ฅ๋ ์ ๋ณด์ ๋น๊ตํด์ ๋ณ์กฐ๋ ํ์ผ์ ์ฐพ์๋ด๋ ์๋ฆฌ์ด๋ค. ์ด๋ฐ ๊ธฐ๋ฒ์ AV ํ๋ก๊ทธ๋จ์ ์๋๊ณผ ์ ์ฌํ๋ค. ํ์ง๋ง ์ค์๊ฐ ํ์ธ์ ๋ถ๊ฐ๋ฅํ๋ค.
=>๊ฐ๋ฅํ ํ ์์คํ
์ค์น ํ ๋ฐ๋ก Tripwire๋ฅผ ์คํ์์ผ ๋๋ ๊ฒ์ด ์ข๋ค.
5) ํ์ผ์์คํ
๋ณ๊ฒฝ์ ๋ชจ๋ํฐ๋ง ํ๋ - RPM๊ณผ AIDE
์นจ์
๋ฑ์ผ๋ก ์ธํด์ ์์คํ
์ ํ์ผ์ด ์์ฑ๋๊ฑฐ๋ ์์ ๋๋ ๋ฑ์ ๋ณ๊ฒฝ์ด ์๊ธฐ๋ฉด RPM ๋๊ตฌ๋ ํ์ผ์์คํ
์ ์ ๊ฒํ๋๋ฐ ์ ํ์ ์ผ๋ก ์ฌ์ฉ๋ ์ ์๋ค. RPM ๋๊ตฌ๋ ์์ ์ด ์ง์ ์ค์นํ์ง ์์ RPM ํ์ผ์ ๋ํด์๋ ์ ๋ณด๋ฅผ ๊ฐ์ง๊ณ ์์ง ์๋ค๋ ์ ์ฝ์ด ์๊ธฐ ๋๋ฌธ์ ํด์ปค๋ ๋ฃจํธํท์ผ๋ก ํธ๋ก์ด ๋ชฉ๋ง๋ฅผ RPM์ผ๋ก ์ค์นํ๊ฑฐ๋ ๋ฐ์ดํฐ๋ฒ ์ด์ค๋ฅผ RPM ์์ค๋ก ๋ณ๊ฒฝํด์ RPM ๋๊ตฌ๊ฐ ๊ฐ์งํ์ง ๋ชปํ๊ฒ ํด์ ์
์ฑ์ฝ๋๋ฅผ ์จ๊ธฐ๊ธฐ๋ ํ๋ค.
๊ทธ๋ฌ๋ tripwire์ ์ ์ฌํ AIDE(Advanced Intrusion Detection Environment)๋ผ๋ ๋๊ตฌ๋ฅผ ์ฌ์ฉํ๋ฉด ์ด๋ฐ RPM ๋๊ตฌ์ ๋จ์ ์ ๋ณด์ํ ์ ์๋ค. tripwire๋ ๋ ์ด์ CentOS์ ํฌํจ๋์ด ์์ง ์์ง๋ง AIDE ๋๊ตฌ๋ Base ๋ฆฌํฌ์งํฐ๋ฆฌ๋ก ์ค์นํ ์ ์๋ค. AIDE๋ ์ฒดํฌ์ฌ๊ณผ ๊ถํ์ ๊ดํ ๋ฐ์ดํฐ๋ฒ ์ด์ค ํ์ผ์ ๊ฐ์ง๊ณ ์์ผ๋ฏ๋ก ์ด๋ฅผ ์ํธํํด์ ์ฝ๊ธฐ์ ์ฉ ๋งค์ฒด์ ๋ณด๊ดํ๋ฉด ํด์ปค์ ์ํ RPM ํฌ๋งท์ผ๋ก์ ๋ณ๊ฒฝ์ ์ก์๋ผ ์ ์๋ค. ์์คํ
์ ๋คํธ์ํฌ์ ์ฐ๊ฒฐํ๊ธฐ ์ ์ ๋ฐ์ดํฐ๋ฒ ์ด์ค๋ฅผ ๋ง๋ค์ด ๋๋ฉด aide๋ CentOS์ ์ค๋ฆฌ์ง๋ ๊ตฌ์ฑ ํ์ผ์ ๋ฐ์ดํฐ๋ฒ ์ด์คํํด์ ์ง๋๊ฒ ๋๋ฏ๋ก ์ด์ ๋น๊ตํด์ ๋ณ๊ฒฝ ์ฌ๋ถ๋ฅผ ์ฝ๊ฒ ํ์ธํ ์ ์๊ฒ ๋๋ค.
6) ์ธ๋ถ์์ ์์คํ
ํฌํธ๋ฅผ ์ค์บํ๋์ง ์ค์๊ฐ์ผ๋ก ๊ฒ์ฌํ๋ - PortSentry(๋ณด๋ณ ๋ณด์ด, ์ธ๋ถ์์ ๋๊ฐ ์ฐ๋ฆฌ๋ฅผ ๋ค์ฌ๋ค๋ณด๋ ์๋ ค์ค๋ค.)
nmap์ด ์ธ๋ถ์์ ํ๊ฒ ์์คํ
์ ํฌํธ๋ฅผ ์ค์บํด์ฃผ๋ ์นจํฌ๋๊ตฌ๋ผ๋ฉด(nmap์ ๋ด๊ฐ ํ๊ฒ์ ์ค์บ) portsentry๋ ์ค์๊ฐ์ผ๋ก ๋ฉ๋ชจ๋ฆฌ์ ์์ฃผํ๋ฉด์ nmap๊ณผ ๊ฐ์ ์ธ๋ถ์์ ํด๋น ์์คํ
์ ํฌํธ ์ค์บ์ ํ์งํด์ ๋ง์์ฃผ๋ ๋ฐฉ์ด๋๊ตฌ์ด๋ค. ์ด ๋๊ตฌ๋ ํ์ฌ๋ Cisco์ฌ์์ ์์ ํ๊ณ ์๋ค. ์์คํ
์ ์ค์บํ ์นจํฌ์์ IP๋ฅผ ๊ฒ์ฌํด์ TCPwrapper์ /etc/hosts.deny ํ์ผ์ ์นจํฌ์ IP๋ฅผ ๋ฃ์ด์ ์์ฒ์ ์ผ๋ก ์ฐจ๋จ์ํค๊ฑฐ๋, ๊ด๋ฆฌ์์๊ฒ ์ด๋ฉ์ผ๋ก ์นจํฌ์๋ฅผ ์๋ ค์ฃผ๊ฑฐ๋, ๋ ์ค์บ๊ณต๊ฒฉ์ ๋ฐ์ ๋ ์ธ๋ถ ์คํฌ๋ฆฝํธ๋ ์คํํ์ผ์ ์คํํด์ ์๋์ผ๋ก ์นจํฌ๋จธ์ ์ ์ญ๊ณต๊ฒฉ์ ์ํ์ํฌ ์๋ ์๋ค. ํฌํธ์ ๋ณด์ด๋ฅผ ์ธ์ด๋ค๋ ์๋ฏธ๋ก /etc/portsentry/์์ *.conf ํ์ผ ๋ฑ์ ์ ์ดํด๋ณด๋ฉด ์ด๋ค ๋ฉ์ปค๋์ฆ์ผ๋ก ์ด ๋๊ตฌ๊ฐ ๋์ํ๋์ง ํ์
ํ ์ ์๋ค.
7) Rootkit ํ์งํ๊ธฐ
a. ๋ฃจํธํท์ ์ฐพ์๋ด๋ – chkrootkit๊ณผ chkproc, chkwtmp
โ chkrootkit์ผ๋ก rootkit ๋๊ตฌ๊ฐ ์์คํ
์ ์จ๊ฒจ์ ธ ์๋์ง ์ฐพ์๋ด๊ณ ,
โ chkproc๋ ํด์ปค๊ฐ ๋ด๋ถ ์์คํ
์์ ์คํ์ํค๊ณ ์๋ ์
์ฑ ํ๋ก์ธ์ค๋ฅผ ์ฐพ์๋ด๊ณ , โ โ chkwtmp๋ ์ง๊ธ๊น์ง ์ฌ์ฉ์๋ค์ ๋ก๊ทธ์ธ, ๋ก๊ทธ์์ ํ๋ ๋ชจ๋ ๋ด๋ ฅ์ ๋ชจ๋ ์ ์ฅํ๊ณ ์๋ /var/log/wtmp ํ์ผ์ ์ ๊ฒํด์ ํด์ปค๊ฐ ๋น์๋์๋์ง(null bytes) ๊ฒ์ฌํด์ค๋ค.
b. ๋ฃจํธํท ์ฌ๋ฅ๊พผ - rkhunter
rkhunter๋ ๋๋ถ๋ถ UNIX/Linux ๊ณ์ด์ ์ง์ํด ์ฃผ๋ฉฐ ๋ฐฑ๋์ด์ ๋ฃจํธํท์ ๊ฒ์ถํด์ ๋ฃจํธํท์ด ์ฌ์ฉํ๋ ํ์ผ๊ณผ ์จ๊น ํ์ผ์ด ์๋์ง ํ๋ณ ํด์ฃผ๊ณ ์ทจ์ฝ์ ๋ ๋๋ถ์ด ๊ฒ์ฌํด ์ค๋ค. ์คํ ํ ๋ค์๋ ๊ด๋ฆฌ์์๊ฒ ๊ฐ ํํธ๋ณ๋ก ์ฒดํฌ ๊ฒฐ๊ณผ๋ฅผ ๋ณด์ฌ์ฃผ๋ ๋ฆฌํฌํธ ๊ธฐ๋ฅ์ด ๋ฐ์ด๋๋ค. ๋ช
๋ น์ด ๋ณ์กฐ, ๋ฃจํธํท์ด๋ ์์ ์กด์ฌ, ๋ฐฑ๋์ด๋ ํธ๋ก์ด๋ชฉ๋ง์ ์กด์ฌ, boots ์์ญ ๊ฒ์ฌ, ํจ์ค์๋ ์๋ ๊ณ์ , SSH๋ฅผ ํตํ root ๋ก๊ทธ์ธ ๊ฐ๋ฅ์ฌ๋ถ, syslog๋ rsyslog ๋ฐ๋ชฌ์ ๊ฐ๋์ฌ๋ถ, /dev์ ์์ฌ์ค๋ฐ ํ์ผ ์กด์ฌ, httpd๋ named ๋ฐ๋ชฌ์์์ ๋ฌธ์ ๋ฑ์ ๊ฒ์ฌํด์ค๋ค.
8) ๋์ผ๋จธ์ ์ผ๋ก๋ถํฐ์ SSH ์ ์ ์๋ฅผ ์ ํํ๋ - connlimit
ํด์ปค๊ฐ ํน์ ๋จธ์ ์์ ํ๊ฒ ์๋ฒ์ ํจ์ค์๋๋ฅผ ํฌ๋ํ๊ธฐ ์ํด์ ๋ฐ๋ณต์ ์ผ๋ก SSH๋ฅผ ํตํด์ ์ ์์ ์๋ํ๋ ๊ฒฝ์ฐ ์ฃผ์ด์ง ์์ ssh ์ฐ๊ฒฐ ์ด์์ ์ฐจ๋จํ๋ ๋๊ตฌ๊ฐ connlimit์ด๋ค. ์ด๋ฐ ๊ธฐ๋ฒ์ ์์ฉํ๋ฉด ๋์ผํ ๋จธ์ ์์ ๋ฌด์ํ ์ข๋น ๋จธ์ , ์ข๋น IP, ์ข๋น MAC ์ฃผ์๋ฅผ ์์ฑํด์ ์ฐ๊ฒฐํด ์ค๋ DDoS์ ๊ฐ์ ๊ณต๊ฒฉ์ ๋ง์ ์๋ ์๋ค.
9) ๋ก๊ทธ๋ก ์นจ์
์ฌ๋ถ๋ฅผ ํ๋จํด์ฃผ๋ - Logcheck์ Logwatch
ํด์ปค๋ ํ๊ฒ ์์คํ
์ ๋ค์ด์์ ํ์ผ ๋ฑ์ ๋ณ์กฐํ๊ฑฐ๋ ์
์ฑ ๋ฐฑ๋์ด๋ฅผ ์ฌ์ด๋ ๋ค ์์
ํ์ ์ ์ง์ฐ๊ธฐ ์ํด์ ์์
ํ๋ ๊ธฐ๋ก์ ๊ฐ์ง๊ณ ์๋ ๋ก๊ทธํ์ผ์ ๋ณ์กฐํ๊ธฐ๋ ํ๋ฏ๋ก ๊ด๋ฆฌ์๋ Logcheck, Logwatch, ๊ทธ๋ฆฌ๊ณ Loganalyzer์ ๊ฐ์ ๋๊ตฌ๋ก ์์คํ
๋ก๊ทธ๋ฅผ ๊ฒ์ฌํด์ ์์คํ
์์ ์ผ์ด๋ ์ค์ํ ์์
์ด๋ ๋ก๊ทธํ์ผ ๋ณ์กฐ์ ๋ฌด ๋ฑ์ ํ์ธํด์ ์นจํฌ๋ ์ฌ๋ถ๋ฅผ ํ๋ณํ ์ ์์ด์ผ ํ๋ค.
=>์ด๋ฅผ ์ํด์ ๋ก๊ทธํ์ผ์ ๋ฐ๋์ ๋ค๋ฅธ ๋จธ์ ์ ์ ์ฅ์ํค๋ ๊ตฌ์กฐ์ ๋คํธ์ํฌ๋ฅผ ๊ตฌ์ถํด ๋์ด์ผ ํ๋ค.
์์คํ
์ ๊ฒ๋๊ตฌ๋ก ์์คํ
๋ก๊ทธ์ ๊ดํ Logcheck์ Logwatch, ํ์ผ์ ๋ณ๊ฒฝ์ด๋ ๋ฐฑ๋์ด ์
๋ก๋ ๋ฑ ํ์ผ์ ๊ดํ Filewatcher, ๋ ํน์ ๋ก๊ทธ ์ฒดํฌ์ ์ฌ์ฉ์ ์ ์ ์์
์ ๊ดํ Watchdog ๋ฑ์ด ์๋ค. Logcheck ๋๊ตฌ๋ ์นจํฌ๊ฐ ์ฐ๋ ค๋๊ฑฐ๋ ์ค์ํ ์๋น์ค ํญ๋ชฉ์ ๋ํด์ ๋ก๊ทธํ์ผ์ ์์ฑ์์ผ์ ํด๋น ์๋น์ค์ ๋ฌธ์ ๊ฐ ์์ ๋ ๊ด๋ฆฌ์์๊ฒ ๋ฉ์ผ๋งํ๋๋ก ์ค์ ํด์ฃผ๋ ๋๊ตฌ์ด๋ค.
'๐๋คํธ์ํฌ&์๋ฒ > ๐ง๋ฆฌ๋ ์ค(Linux)' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
31์ผ์ฐจ(3.28) DenyHosts ModSecurity (0) | 2023.03.29 |
---|---|
30์ผ์ฐจ(3.27) ๋ก๊ทธ์์น fail2ban (0) | 2023.03.28 |
BT(๋ฐฑํธ๋)์ ์ธ๋ถ์ ์๋ ํด๋ ์ฐ๊ฒฐํ๊ธฐ(๊ณต์ ํด๋) (0) | 2023.03.24 |
28์ผ์ฐจ(3.23) wireshark์ mySQL (0) | 2023.03.24 |
27์ผ์ฐจ(3.22) (2) | 2023.03.23 |