I. ½º´ÏÇÎÀ̶õ? ½º´ÏÆÛ(sniffer)´Â ¿ø·¡ Network Associate»çÀÇ µî·Ï»óÇ¥¿´À¸³ª ÇöÀç´Â PC³ª kleenexó·³ ÀϹÝÀûÀÎ ¿ë¾î·Î »ç¿ëµÇ°í ÀÖ´Ù. "sniff"¶ó´Â ´Ü¾îÀÇ ÀǹÌ(³¿»õ¸¦ ¸Ã´Ù, ÄÚ¸¦ ůů°Å¸®´Ù)¿¡¼­µµ ¾Ë ¼ö ÀÖµíÀÌ ½º´ÏÆÛ´Â "ÄÄÇ»ÅÍ ³×Æ®¿öÅ©»ó¿¡ Èê·¯´Ù´Ï´Â Æ®·¡ÇÈÀ» ¿³µè´Â µµÃ»ÀåÄ¡"¶ó°í ¸»ÇÒ ¼ö ÀÖ´Ù. ±×¸®°í "½º´ÏÇÎ"À̶õ ÀÌ·¯ÇÑ ½º´ÏÆÛ¸¦ ÀÌ¿ëÇÏ¿© ³×Æ®¿öÅ©»óÀÇ µ¥ÀÌÅ͸¦ µµÃ»ÇÏ´Â ÇàÀ§¸¦ ¸»ÇÑ´Ù. ÀÌ·¯ÇÑ ½º´ÏÇÎ °ø°ÝÀº À¥È£½ºÆÃ, ÀÎÅͳݵ¥ÀÌÅͼ¾ÅÍ(IDC) µî°ú °°ÀÌ ¿©·¯ ¾÷ü°¡ °°Àº ³×Æ®¿öÅ©¸¦ °øÀ¯Çϴ ȯ°æ¿¡¼­´Â ¸Å¿ì À§ÇùÀûÀÎ °ø°ÝÀÌ µÉ ¼ö ÀÖ´Ù. ÇϳªÀÇ ½Ã½ºÅÛÀÌ °ø°Ý ´çÇÏ°Ô µÇ¸é ±× ½Ã½ºÅÛÀ» ÀÌ¿ëÇÏ¿© ³×Æ®¿öÅ©¸¦ µµÃ»ÇϰԵǰí, ´Ù¸¥ ½Ã½ºÅÛÀÇ User ID/Passwd¸¦ ¾Ë¾Æ³»°Ô µÈ´Ù. ºñ·Ï ½ºÀ§Äª ȯ°æÀÇ ³×Æ®¿öÅ©¸¦ ±¸ÃàÇÏ¿© ½º´ÏÇÎÀ» ¾î·Æ°Ô ÇÒ ¼ö´Â ÀÖÁö¸¸ À̸¦ ¿ìȸÇÒ ¼ö ÀÖ´Â ¸¹Àº °ø°Ý¹æ¹ýÀÌ Á¸ÀçÇÑ´Ù. º» ¹®¼­´Â ½ºÀ§Äª ȯ°æ¿¡¼­ÀÇ ½º´ÏÇÎ °ø°Ý ±â¹ý°ú ±×¸®°í ÀÌ¿¡ ´ëÇÑ ´ëÃ¥À» ¼³¸íÇÑ´Ù. II. ½º´ÏÇÎÀÇ ¿ø¸® LAN »ó¿¡¼­ °³º° È£½ºÆ®¸¦ ±¸º°Çϱâ À§ÇÑ ¹æ¹ýÀ¸·Î ÀÌ´õ³Ý ÀÎÅÍÆäÀ̽º´Â MAC(Media Access Control) ÁÖ¼Ò¸¦ °®°Ô µÇ¸ç, ¸ðµç ÀÌ´õ³Ý ÀÎÅÍÆäÀ̽ºÀÇ MAC ÁÖ¼Ò´Â ¼­·Î ´Ù¸¥ °ªÀ» °®´Â´Ù. µû¶ó¼­ ·ÎÄà ³×Æ®¿öÅ©»ó¿¡¼­ °¢ °¢ÀÇ È£½ºÆ®´Â À¯ÀÏÇÏ°Ô ±¸º°µÉ ¼ö ÀÖ´Ù. ´ÙÀ½Àº ÀÌ´õ³Ý(ethernet) ÇÁ·¹ÀÓÀÇ Æ÷¸ËÀ» ³ªÅ¸³½´Ù. destination MAC addr source MAC addr type data CRC 6 byte 6 byte 2 46-1500 byte 4 ¢Ù ÀÌ´õ³ÝÀÇ Æ÷¸Ë(RFC 894) ±×¸®°í À§ÀÇ ÀÌ´õ³Ý Æ÷¸ËÀº type¿¡ µû¶ó ´ÙÀ½°ú °°Àº 3°¡Áö Æ÷¸ËÀ¸·Î ±¸¼ºµÈ´Ù. type IP datagram 0800 46-1500 type ARP request/reply PAD 0806 28 18 type RARP request/reply PAD 8035 28 18 ÀÌ´õ³ÝÀº ·ÎÄà ³×Æ®¿öÅ©³»ÀÇ ¸ðµç È£½ºÆ®°¡ °°Àº ¼±(wire)À» °øÀ¯Çϵµ·Ï µÇ¾î ÀÖ´Ù. µû¶ó¼­ °°Àº ³×Æ®¿öÅ©³»ÀÇ ÄÄÇ»ÅÍ´Â ´Ù¸¥ ÄÄÇ»ÅÍ°¡ Åë½ÅÇÏ´Â ¸ðµç Æ®·¡ÇÈÀ» º¼ ¼ö ÀÖ´Ù. ÇÏÁö¸¸ ÀÌ´õ³ÝÀ» Áö³ª´Â ¸ðµç Æ®·¡ÇÈÀ» ¹Þ¾ÆµéÀÌ¸é °ü°è¾ø´Â Æ®·¡ÇȱîÁö ó¸®ÇØ¾ß ÇϹǷΠȿÀ²ÀûÀÌÁö ¸øÇÏ°í ³×Æ®¿öÅ©ÀÇ ¼º´Éµµ ÀúÇ쵃 ¼ö ÀÖ´Ù. ±×·¡¼­ ÀÌ´õ³Ý ÀÎÅÍÆäÀ̽º(LAN Ä«µå)´Â ÀÚ½ÅÀÇ MAC address¸¦ °®Áö ¾Ê´Â Æ®·¡ÇÈÀ» ¹«½ÃÇÏ´Â ÇÊÅ͸µ ±â´ÉÀ» °¡Áö°í ÀÖ´Ù. ÀÌ ÇÊÅ͸µ ±â´ÉÀº ÀÚ½ÅÀÇ MAC address¸¦ °¡Áø Æ®·¡Çȸ¸À» º¸µµ·Ï ÇÑ´Ù. ¶ÇÇÑ ÀÌ´õ³Ý ÀÎÅÍÆäÀ̽º¿¡¼­ ¸ðµç Æ®·¡ÇÈÀ» º¼ ¼ö ÀÖµµ·Ï ÇÏ´Â ±â´ÉÀ» ¼³Á¤ÇÒ ¼öµµ Àִµ¥ À̸¦ "promiscuous mode"¶ó ÇÑ´Ù. ½º´ÏÆÛ´Â ÀÌ´õ³Ý ÀÎÅÍÆäÀ̽º¸¦ ÀÌ·¯ÇÑ "promiscuous mode"·Î ¼³Á¤ÇÏ¿© ·ÎÄà ³×Æ®¿öÅ©¸¦ Áö³ª´Â ¸ðµç Æ®·¡ÇÈÀ» µµÃ»ÇÒ ¼ö ÀÖ°Ô µÈ´Ù. - From : CERTCC-KR (http://www.certcc.or.kr) -