|
http://www.hackerschool.org/HS_Boards/zboard.php?AllArticle=true&no=7981 [복사]
전에 자동해킹 USB에 대해 강좌를 썼던 사람입니다.
이번에는 해킹과는 조금 거리가 멀지만 재미삼아 한번 읽어볼 수 있는 글을 써보겠습니다.
많은 사람들이 브라우징시에 사생활을 지키고 싶어하고 많은 회사들이 사람들을 추적하려 합니다.
예를 들어서, 웹트래커와 웹버그가 있죠.
웹트래커는 간단히 브라우저에 트래커를 막는 애드온(예를 들어서 DoNotTrackMe)을 설치하면 해결됩니다.
웹버그는 광고같은건데, 역시 애드블록(AdBlock Plus같은거)과 같은 애드온을 설치하면 됩니다.
가장 사람들이 잘 아는 추적방법은 아마 IP일겁니다.
IP같은 경우는 서버에 접속시, 언제 어느 아이피에서 접속을 했다고 나올겁니다.
프록시나 VPN서버, 아니면 토르나 I2P같은 특수한 네트워크를 사용하면 자신의 아이피를 숨기는것 정도는 얼마든지 할 수 있습니다.
다만, 아무리 어떤 우회방법이라 해도 중간중간 거치는 라우터들을 속일 수는 없습니다.
라우터들에서 데이타패킷을 어디서 어디로 보내라는 신호가 로그로 남아있기 때문이죠.
그렇기에 암호화 역시 동반하게 됩니다.
암호화는 사이트에 들어가고 나갈때 서버와 클라이언트간의 비밀을 보장합니다.
웹브라우징시에 암호화가 된(https) 웹사이트들은 내가 뭘 하면 제3자가 쉽게 알아내지 못합니다.
와이어샤크에도 이상한 해시 꼴로 나올겁니다.
이런 암호화를 지원하는 사이트는 인증서를 발급받고 CA를 통해서 인증된 후에 연결되는데, 맨 처음 접속시에 웹사이트 서버와 암호 키를 교류하고 그 암호 키로 계속 연결하게 됩니다.
그렇기에 모든 사람들이 같은 암호 키를 가지고 있는게 아니므로 쉽게 뚫리지 않습니다.
반대로, 암호화를 사용하지 않는 웹사이트들은 그냥 접속하면 플레인 텍스트로 보이게 됩니다.
(웹사이트 페이지에 해시로 변환한 후 보내는 등의 스크립트가 내장되어있다면 모르겠습니다.)
스크립트도 있습니다. 몇몇 스크립트는 쿠키와 같은 개인정보를 빼낼 수도 있습니다.
스크립트를 막는 애드온(NoScript)을 설치하면 됩니다.
그리고 쿠키도 정리해주는게 좋죠.
쿠키를 정리할때 불편해 하는사람들이, url자동완성기능과 비밀번호 양식인데, 비밀번호를 까먹고 비밀번호 양식에 의존하는 사람들은 빨리 비밀번호를 되찾아 외우거나 저장해두기 바랍니다.
노튼의 Identity Safe가 꽤 쓸만합니다. 노튼은 괜찮은 회사이기도 하고요.
url양식은 즐겨찾기에 넣어두면 됩니다.
구글이나 유투브같은 사이트는 로그에 자신의 정보가 그대로 남게 됩니다.
그래서 검색버블이라는게 있죠.
사람에 따라서 뭘 검색해도 결과가 조금씩 다르게 나옵니다.
예를 들자면, 평소에 게임검색을 많이 하는 사람이 해킹관련된 검색을 하면 게임관련된 검색이 많이 나오겠죠.
반대로, 게임에 대한 검색을 평소에 하지 않는 사람들이라면 뭘 검색해도 게임 이외의 결과가 나올겁니다.
이런 로그들을 저장하지 않는 검색 엔진들이 있는데, 그중 가장 유명한데 DuckDuckGo입니다.
https://duckduckgo.com/
DuckDuckGo는 검색하면 즉석에서 그 로그를 없애버립니다. 게다가 대신해서 구글이나 유투브, 빙 등에 검색을 해주는 기능도 있습니다. 명령어로 구글이미지검색도 지원합니다.
DuckDuckGo로 구글 검색을 하면 검색버블이 형성되지 않고 그대로 모든 사람들이 같은 검색 결과물을 보게 됩니다.
그리고 최근에 생긴 재미난 추적방법이 있는데, 바로 브라우저 핑거프린팅이라는 방법입니다.
아무리 프록시나 VPN을 쓰고 접속을 해도 브라우저 핑거프린트가 있습니다.
이런 브라우저 핑거프린트는 브라우저를 사용시에 앞뒤에 쓰이는 헤더와 같은 정보의 차이를 말하는데,
모든 브라우저가 제각각 다른 정보를 가지고 있습니다.
어떤 운영체제인지, 어떤 브라우저인지, 쿠키가 허용됬는지, 자바스크립트가 허용됬는지, 언어는 무슨 언어인지, 폰트는 어떤 폰트인지 등등...
자신의 브라우저 핑거프린트는 다음 사이트에서 확인할 수 있습니다.
https://panopticlick.eff.org/
TestMe를 누르면 테스트를 하는데 브라우저가 희귀하면 희귀할수록 추적하기 쉽다는 이야기입니다.
아무리 IP가 달라도 브라우저 핑거프린트가 같다면 "이놈이다!"하고 집중적으로 조사를 하려 들겠지요.
자바스크립트를 막고 쿠키를 허용한 후 헤더와 유저 에이전트를 뒤바꾸면서 쓰는 방법이 있습니다.
애드온으로는 User Agent Switcher나 Header Hacker같은것들이 있습니다.
수시로 바꿔가며 검색을 한다면 추적하기 힘들게 되겠지요.
이쯤 해두겠습니다.
강좌라기보단 읽을거리에 가깝군요. |
Hit : 14573 Date : 2013/12/24 12:36
|