Wireshark 튜토리얼: 네트워크 및 비밀번호 스니퍼

⚡ 스마트 요약

Wireshark 암호 스니퍼 사용법 튜토리얼은 공격자가 네트워크를 통해 전송되는 자격 증명을 어떻게 캡처하는지, 그리고 방어자가 이를 어떻게 차단하는지 보여줍니다. 이 가이드에서는 다음 단계를 자세히 설명합니다. Wireshark 캡처, 평문 HTTP 분석, MAC 플러딩 및 스니핑을 무력화하는 암호화 제어 기능.

  • 🔎 코를 킁킁거리는 행위란 무엇인가: 패킷 스니퍼는 LAN이나 인터넷에서 저수준 패킷 데이터를 읽어 로그인 정보, 파일, 채팅 트래픽 등을 수집합니다.
  • 🧭 수동적 vs 능동적: 허브는 조용하고 수동적인 데이터 캡처를 가능하게 하지만, 스위치 네트워크는 ARP 스푸핑이나 MAC 플러딩과 같은 능동적인 기술이 필요합니다.
  • 🦈 Wireshark 둘러보기: 설치 Wireshark 4.x 버전에서는 라이브 인터페이스를 선택하고, 데이터를 캡처한 다음, HTTP POST를 필터링하여 일반 텍스트 형식의 폼 데이터를 읽습니다.
  • 🛡️ 방어 시설: HTTPS, SSH, VPN, 강력한 Wi-Fi 암호화 및 스위치 포트 보안을 사용하여 스니퍼의 유효성을 무력화하십시오.
  • 🤖 AI 관점: 최신 IDS 및 SIEM 플랫폼은 머신 러닝을 적용하여 스니핑, ARP 포이즈닝, MAC 테이블 오버플로우를 몇 초 만에 탐지합니다.

Wireshark 비밀번호 스니퍼 개요

컴퓨터는 네트워크를 이용하여 통신합니다. 이러한 네트워크는 근거리 통신망(LAN)에 있거나 인터넷에 노출되어 있을 수 있습니다. 네트워크 스니퍼는 패킷의 하위 수준 데이터를 캡처하는 프로그램입니다. transmit네트워크를 통해 테드. 공격자는 이 정보를 분석하여 사용자 ID와 비밀번호와 같은 중요한 세부 정보를 알아낼 수 있습니다.

이 글에서는 일반적인 네트워크 스니핑 기법, 공격자와 윤리적 해커가 네트워크를 스니핑하는 데 사용하는 도구, 그리고 네트워크 상에서 민감한 정보를 보호하는 대응책에 대해 알아보겠습니다. Wireshark 아래의 단계별 안내는 교육 및 공인 테스트 목적으로만 제공됩니다.

네트워크 스니핑이란 무엇입니까?

컴퓨터는 IP 주소를 사용하여 네트워크에서 메시지를 브로드캐스트하여 통신합니다. 네트워크에서 메시지가 전송되면 일치하는 IP 주소를 가진 수신자 컴퓨터는 MAC 주소로 응답합니다.

네트워크 스니핑은 네트워크를 통해 전송된 데이터 패킷을 가로채는 프로세스입니다. 특수 소프트웨어, 하드웨어 탭 또는 구성된 포트 미러링을 사용하여 수행할 수 있습니다. 스니핑은 다음과 같은 용도로 사용될 수 있습니다.

  • 로그인 자격 증명과 같은 민감한 데이터 캡처
  • 채팅 메시지를 도청
  • 캡처된 파일 transmit네트워크를 통해 테드

로그인 정보가 평문으로 전송될 때 다음 프로토콜은 스니핑에 취약합니다.

  • 텔넷
  • 로그인
  • HTTP
  • SMTP
  • NNTP
  • POP
  • FTP
  • IMAP

최신 프로토콜(HTTPS, SMTPS, IMAPS, SFTP, SSH)은 페이로드를 암호화하므로 스니퍼는 자격 증명이 아닌 암호화된 텍스트를 보게 됩니다.

수동 및 능동 스니핑

수동 스니핑과 능동 스니핑을 살펴보기 전에, 컴퓨터 네트워크에 일반적으로 사용되는 두 가지 장치인 허브와 스위치를 살펴보겠습니다.

허브는 브로드캐스트 메시지를 보낸 포트를 제외한 모든 출력 포트로 브로드캐스트 메시지를 전송하는 방식으로 작동합니다. 수신 컴퓨터는 IP 주소가 일치하면 브로드캐스트에 응답합니다. 따라서 허브 기반 세그먼트의 모든 컴퓨터는 모든 프레임을 볼 수 있습니다. 허브는 네트워크의 물리 계층(계층 1)에서 작동합니다. OSI 모델.

아래 다이어그램은 허브의 작동 방식을 보여줍니다.

수동 및 능동 스니핑

스위치는 작동 방식이 다릅니다. IP 주소와 MAC 주소를 물리적 포트에 매핑합니다. 프레임은 수신자의 MAC 주소와 일치하는 포트로만 전달되므로 LAN의 다른 호스트는 해당 트래픽을 볼 수 없습니다. 스위치는 데이터 링크 계층(2계층)에서 작동하며, 라우팅 기능을 통해 네트워크 계층(3계층)에서도 작동합니다.

아래 다이어그램은 스위치 작동 방식을 보여줍니다.

수동 및 능동 스니핑

수동 스니핑은 패킷을 가로채는 것입니다. transmit허브를 사용하는 네트워크를 통해 연결됩니다. 수동적 공격이라고 불리는 이유는 공격자가 트래픽을 주입하지 않기 때문에 탐지하기 어렵기 때문입니다. 또한 허브가 네트워크의 모든 호스트에 브로드캐스트 메시지를 전송하므로 실행하기도 쉽습니다.

능동적 스니핑은 패킷을 가로채는 행위입니다. transmit스위치를 사용하는 네트워크를 통해 연결됩니다. 스위칭 네트워크를 도청하는 데에는 크게 두 가지 기술이 사용됩니다. ARP 중독 그리고 MAC 플러딩.

해킹 활동: 네트워크 트래픽 스니핑

이 실제 시나리오에서 우리는 사용 Wireshark 데이터 패킷을 스니핑하다 transmitHTTP 프로토콜을 통해 전송됨로컬 인터페이스의 트래픽을 캡처한 다음 보안 통신을 사용하지 않는 샘플 웹 애플리케이션에 로그인하겠습니다. Guru99번 훈련장 http://www.techpanda.org/.

로그인 주소는 admin@google.com 암호는입니다. 비밀번호 2010.

참고 : 저희는 시연 목적으로만 저희 소유 네트워크에서 웹 앱에 로그인할 것입니다. 동일한 기술을 사용하면 스니퍼와 동일한 네트워크에 있는 다른 호스트의 데이터 패킷도 노출될 수 있으므로 실행 전에 서면 승인을 받아야 합니다. Wireshark 본인이 제어하지 않는 모든 네트워크에서 발생할 수 있습니다. 스니핑은 techpanda.org에만 국한되지 않습니다. Wireshark 인터페이스를 통과하는 HTTP 및 기타 프로토콜 트래픽을 캡처합니다.

탑픽
ManageEngine Firewall Analyzer

ManageEngine Firewall Analyzer 이 솔루션은 네트워크 보안 및 투명성을 강화하도록 설계된 강력한 정책 관리 및 감사 솔루션입니다. 방화벽 트래픽에 대한 실시간 가시성을 제공하며,ping 관리자는 보안 취약점을 파악하고, 규칙 세트를 최적화하며, 대역폭 사용량을 모니터링합니다.

방문 ManageEngine

다음을 사용하여 네트워크 스니핑 Wireshark

아래 그림은 이 연습을 혼동 없이 완료하기 위해 수행해야 할 단계를 보여줍니다.

다음을 사용하여 네트워크 스니핑 Wireshark

다운로드 Wireshark 에 wireshark.org/download.html현재 안정 버전은 다음과 같습니다. Wireshark 4.x 버전에서 실행됩니다. Windows, macOS및 Linux.

  • 엽니다 Wireshark
  • 다음과 같은 환영 화면이 표시됩니다.

다음을 사용하여 네트워크 스니핑 Wireshark

  • 패킷 분석을 위해 사용할 네트워크 인터페이스를 선택하십시오. 이 안내에서는 무선 연결을 사용하며, 유선 LAN 환경에서는 이더넷 어댑터를 선택하십시오.
  • 위에 보이는 시작(상어 지느러미) 버튼을 클릭하세요.

다음을 사용하여 네트워크 스니핑 Wireshark

다음을 사용하여 네트워크 스니핑 Wireshark

  • 로그인 이메일은 admin@google.com 암호는입니다. 비밀번호 2010.
  • 제출 버튼을 클릭합니다.
  • 로그인에 성공하면 다음 대시보드가 ​​표시됩니다.

다음을 사용하여 네트워크 스니핑 Wireshark

  • 다시 전환 Wireshark 그리고 실시간 캡처를 중지합니다.

다음을 사용하여 네트워크 스니핑 Wireshark

  • 유형별로 HTTP 트래픽만 필터링합니다.ping HTTP 디스플레이 필터 막대에 넣으세요.

다음을 사용하여 네트워크 스니핑 Wireshark

  • 정보 열을 찾고 HTTP 동사가 POST인 항목을 찾은 다음 해당 항목을 클릭합니다.

다음을 사용하여 네트워크 스니핑 Wireshark

  • 로그 항목 아래에는 캡처된 데이터 요약이 있는 패널이 있습니다. 해당 줄을 찾아보세요. 줄 단위 텍스트 데이터: application/x-www-form-urlencoded.

다음을 사용하여 네트워크 스니핑 Wireshark

  • 이제 HTTP를 통해 서버로 전송되는 모든 POST 변수의 평문 값을 읽을 수 있어야 하며, 여기에는 이메일 및 비밀번호 필드도 포함됩니다.

MAC 플러딩이란 무엇인가요?

MAC 플러딩은 스위치의 CAM(MAC 주소) 테이블에 가짜 MAC 주소를 대량으로 입력하는 네트워크 스니핑 기술입니다. 테이블이 가득 차면 스위치는 더 이상 정상적인 목적지를 학습할 수 없게 되고 허브처럼 모든 포트로 프레임을 전달하기 시작합니다. 그러면 공격자는 네트워크를 통과하는 데이터 패킷을 가로챌 수 있습니다.

MAC Flooding에 대한 대책

  • 스위치 포트 보안. 수를 제한하다 MAC 주소 포트당 허용된 MAC 주소를 기억하고, 처음 감지된 MAC 주소를 학습하며, 허용된 MAC 주소가 초과되면 포트를 잠그거나 종료합니다.
  • 인증, 권한 부여 및 계정 관리(AAA) 서버 802.1X와 함께 사용하여 검색된 MAC 주소를 필터링하고 인증된 장치만 허용할 수 있습니다.
  • 동적 ARP 검사 및 DHCP 스누ping MAC 플러딩과 함께 발생하는 ARP 스푸핑 공격을 완화합니다.

스니핑 대책

  • 물리적 매체에 대한 접근을 제한하십시오. 잠금식 패치 패널, 포트 비활성화 벽면 잭, 분할된 VLAN은 스니퍼가 설치될 가능성을 애초에 줄여줍니다.
  • 전송 중인 트래픽을 암호화합니다. HTTPS(TLS 1.3), SSH, IPsec 및 최신 VPN 프로토콜은 공격자가 캡처된 패킷을 읽을 수 없도록 만듭니다.
  • 안전하지 않은 프로토콜을 교체하십시오. 텔넷에서 다음으로 이동 SSHFTP에서 SFTP 또는 FTPS로, 그리고 사이트 전체에서 HTTP에서 HTTPS로 변경합니다.
  • Wi-Fi 보안을 강화하세요. 무선 통신 도청을 방지하려면 강력한 암호를 사용하는 WPA3 또는 WPA2-AES 보안 프로토콜을 사용하십시오.
  • IDS로 모니터링하세요. Suricata, Zeek 등의 도구 Snort ARP 포이즈닝, MAC 테이블 오버플로 또는 무차별 인터페이스가 나타날 때 경고를 발생시킵니다.

AI가 네트워크 스니핑 방어를 강화하는 방법

최신 침입 탐지 및 SIEM 플랫폼은 패킷 캡처 위에 머신 러닝을 적용하여 규칙 세트만 사용하는 것보다 더 빠르게 스니핑 관련 활동을 탐지합니다. AI 모델은 정상적인 ARP, DHCP 및 MAC 테이블 동작을 기준으로 삼고, 비정상적인 브로드캐스트 볼륨, 중복된 IP-MAC 매핑과 같은 편차를 표시합니다.pings, 또는 갑작스러운 CAM 테이블 변동은 ARP 중독이나 MAC 과부하를 나타낼 수 있습니다.

대규모 언어 모델은 분석가들이 우선순위를 정하는 데에도 도움이 됩니다. Wireshark Zeek은 의심스러운 흐름을 이해하기 쉬운 언어로 요약하고, 필터를 제안하며, 관찰된 IOC를 위협 인텔리전스 피드와 상호 참조하여 로그를 분석합니다. 방어자는 여전히 AI 분석 결과를 원본 캡처 데이터와 대조하여 검증해야 하지만, 혼잡한 네트워크 환경에서 속도 향상 효과는 매우 큽니다.

제품 개요

  • 네트워크 스니핑은 네트워크를 통해 전송되는 패킷을 가로채어 평문 자격 증명을 노출시킬 수 있습니다.
  • 수동 스니핑은 허브 기반 네트워크에서 실행되므로 탐지하기 어렵습니다. 능동 스니핑은 스위치를 대상으로 하므로 탐지하기가 더 쉽습니다.
  • Wireshark 4.x는 이 실습에서 HTTP POST 데이터를 읽는 데 사용되는 표준 오픈 소스 분석 도구입니다.
  • MAC 주소 폭주로 인해 스위치의 CAM 테이블이 과부하되어 스위치가 허브처럼 동작하게 됩니다.
  • 암호화(HTTPS, SSH, VPN), 스위치 포트 보안, WPA3 Wi-Fi 및 AI 기반 모니터링을 함께 사용하면 대부분의 스니핑 공격을 무력화할 수 있습니다.

자주 묻는 질문

본인이 소유하거나 서면으로 테스트 허가를 받은 네트워크에서만 테스트하십시오. 타인의 네트워크 트래픽을 도청하는 것은 대부분의 국가에서 도청 및 컴퓨터 오용 관련 법률을 위반하는 행위이므로, 항상 연구실 환경에서 작업하거나 네트워크 소유자의 서면 허가를 받아야 합니다.

기본적으로는 그렇지 않습니다. HTTPS는 TLS를 사용하여 페이로드를 암호화합니다. Wireshark 암호화된 텍스트를 표시합니다. 복호화는 서버의 개인 키를 소유하고 있거나 클라이언트 브라우저에서 SSLKEYLOGFILE 세션 키를 가져온 경우에만 가능합니다.

http.request.method == “POST” 양식 제출 내용을 분리하거나, 다른 내용과 결합합니다. http에는 "비밀번호"가 포함되어 있습니다. 승인된 테스트 중에 평문 사이트에서 발생할 가능성이 있는 자격 증명 트래픽을 파악하기 위한 것입니다.

AI 모델은 정상적인 ARP, DHCP 및 스위치 동작을 기준으로 삼은 다음 중복 MAC 맵과 같은 이상 징후를 표시합니다.ping갑작스러운 CAM 테이블 변경이나 무분별한 인터페이스와 같은 상황을 서명 전용 규칙보다 훨씬 빠르게 감지하여 ARP 포이즈닝 및 MAC 플러딩을 탐지합니다.

예. 대규모 언어 모델은 pcap 내보내기를 요약하고, 표시 필터를 제안하고, 특이한 프로토콜을 설명할 수 있지만, 사고 대응 조치를 취하기 전에 원본 캡처 데이터를 기준으로 결과를 검증해야 합니다.

Wi-Fi 캡처는 모니터 모드와 지원되는 어댑터가 있어야 공중의 프레임을 읽을 수 있는 반면, 이더넷 스니핑은 포트 미러링, 네트워크 탭 또는 ARP 스푸핑과 같은 능동적인 공격을 통해 다른 호스트의 트래픽을 확인합니다.

종단 간 암호화를 적용하십시오. 사이트 전체에 HTTPS를 강제하고, Telnet보다 SSH를 선호하며, Wi-Fi에 WPA3를 필수로 설정하고, 원격 세션을 최신 VPN을 통해 라우팅하여 캡처된 패킷에 사용 가능한 자격 증명이 아닌 암호화된 텍스트만 포함되도록 하십시오.

이 게시물을 요약하면 다음과 같습니다.