Wireshark 및 Tshark 를 활용한 사이버 보안 분석은 30개의 안내형 패킷 분석 랩으로 구성된 초급 과정입니다. 인터페이스 선택과 실시간 트래픽 기록부터 패킷 데이터 필터링, 추출, 요약, 내보내기, 순환 저장, 압축, 디버깅까지 캡처 파일의 전체 흐름을 학습합니다.
TShark 명령줄 작업이 과정의 중심이지만 여러 랩에서는 HTTP, DNS, IPv6, 무선, SMB, Lua 작업을 위해 Wireshark 데스크톱 인터페이스도 엽니다. 준비된 캡처 파일과 실시간 실습 트래픽을 함께 사용해 재현 가능한 오프라인 분석과 실시간 관찰을 비교합니다.
학습 내용
이 과정을 마치면 다음을 수행할 수 있습니다.
- 캡처 인터페이스를 나열하고 실시간 트래픽을 기록하며 BPF 캡처 필터를 적용하고 패킷 수와 스냅샷 길이를 제한하여 PCAP 또는 압축 파일 저장하기
- 패킷 요약과 프로토콜 세부 정보를 읽고 타임스탬프 및 16진수 보기를 변경하며 2-pass 분석 사용하기
- 표시 필터를 적용하고 비표준 포트 트래픽을 디코딩하며 디섹터를 활성화 또는 비활성화하고 필터링된 패킷 집합 내보내기
- TCP 대화와 스트림, 재전송, DNS 활동, IPv6 트래픽, HTTP 요청과 객체, 무선 프레임, SMB 응답 시간 분석하기
- 선택 필드를 CSV 또는 JSON으로 추출하고 프로토콜 통계를 생성하며 출력을
grep과wc로 파이프 처리하기 - 부분 집합, 링 버퍼 파일 순환, 압축, 실시간 업데이트, 성능 타이머, 진단 로그로 대용량 또는 연속 캡처 관리하기
- Lua 스크립트를 불러오고 인수를 전달하여 패킷 처리 동작을 확장하고 사용자 지정 출력 얻기
추천 대상
이 과정은 주니어 보안 분석가, 네트워크 및 시스템 관리자, IT 지원 담당자, 패킷 캡처와 Wireshark 도구 모음을 체계적으로 연습하려는 학습자에게 적합합니다.
선수 지식: IP 주소, TCP 및 UDP 포트, DNS, HTTP, Linux 터미널에 대한 기초 지식을 권장합니다. Wireshark 또는 TShark 경험은 필요하지 않으며 옵션을 단계적으로 소개하지만 후반 실습에서는 조합할 수 있어야 합니다.
학습 환경: 30개의 안내형 랩은 모두 터미널, PCAP 파일, 실습 캡처 인터페이스가 있는 권한 부여 Ubuntu 22.04 데스크톱 환경에서 실행됩니다. 일부 실습은 sudo, 실시간 캡처, Wireshark 창 또는 모니터 모드를 사용합니다. 실습 환경이나 명시적 허가를 받은 네트워크에서만 트래픽을 캡처하세요.
자주 묻는 질문
Wireshark GUI를 배우나요, 아니면 TShark만 배우나요?
둘 다 배우지만 TShark에 중점을 둡니다. 대부분의 목표는 재현 가능한 캡처와 분석을 위해 명령줄 옵션을 사용하고, 일부 랩은 HTTP, DNS, IPv6, 무선 캡처, 서비스 통계, Lua를 위해 Wireshark 창과 필터를 사용합니다. 모든 GUI 패널과 메뉴를 둘러보는 과정은 아닙니다.
시작 전에 네트워크 경험이 필요한가요?
실무 경험은 필요하지 않지만 기본 TCP/IP 용어가 도움이 됩니다. 이 과정은 도구 사용법을 가르치며 Ethernet, TCP 핸드셰이크, DNS, HTTP, IPv6, SMB를 처음부터 설명하지는 않습니다.
실시간 트래픽과 저장된 PCAP 중 무엇을 다루나요?
둘 다 다룹니다. 일부 랩은 인터페이스에서 캡처하고 실시간 업데이트를 모니터링하며, 다른 랩은 준비되었거나 앞서 생성한 파일을 읽어 필터, 스트림, 내보내기, 통계, 성능, 디버깅을 일관되게 재현합니다.
완전한 SOC, 위협 헌팅 또는 네트워크 포렌식 과정인가요?
아니요. Wireshark와 TShark의 폭넓은 실무 활용 능력과 일부 장애 및 이상 필터를 다루지만 종합 조사, 공격자 기법, 경보 분류, TLS 복호화, 멀웨어 트래픽 분석, 증거 절차, 사고 보고를 깊이 다루지는 않습니다.


