초보자를 위한 Wireshark

이 과정에서는 Wireshark 를 사용하여 네트워크 트래픽을 캡처하고 분석하는 방법을 배우게 됩니다. Wireshark 설치, 패킷 캡처 및 분석 방법을 익히고, 네트워크 문제 해결, 네트워크 트래픽 분석, 네트워크 보안 강화를 위한 Wireshark 활용법도 배우게 됩니다.

사이버 보안Wireshark

💡 이 튜토리얼은 영어로 번역되었습니다. 원본을 보려면 영어로 전환

소개

“초보자를 위한 Wireshark”는 패킷 캡처와 트래픽 분석의 실습 기초를 제공합니다. 코스는 10개의 가이드형 랩과 10개의 짧은 챌린지를 짝지어 구성하여, 각 주요 주제를 먼저 단계별로 설명하고 구체적인 파일 또는 설정 결과가 있는 집중 과제로 강화합니다.

설치와 캡처 권한에서 시작해 Wireshark 인터페이스, 실시간 캡처, 디스플레이 및 캡처 필터, 색상 규칙, TCP 스트림, 패킷 내보내기, IPv6, Tshark까지 진행합니다. 직접 생성한 트래픽과 제공된 PCAP 및 PCAPNG 파일을 함께 사용해 수집과 반복 가능한 오프라인 분석을 모두 연습합니다.

학습 내용

이 코스를 완료하면 다음을 수행할 수 있습니다.

  • Ubuntu에 Wireshark를 설치하고 root 없이 패킷을 캡처하도록 dumpcap 그룹 권한과 Linux capabilities 구성하기
  • 패킷 목록, 세부 정보, 바이트 창을 탐색하고 레이아웃, 열, 프로필, 트래픽 색상 규칙 사용자 지정하기
  • 적절한 인터페이스를 선택하고 실시간 트래픽을 캡처하며 프로토콜 계층을 검사하고 PCAPNG 파일을 저장하거나 다시 열기
  • 프로토콜, 주소, 포트, 플래그, 필드, 패킷 내용에 대한 디스플레이 필터를 만들어 HTTPS, DNS, HTTP, 평문 자격 증명 및 관심 트래픽 분리하기
  • 수집 전에 BPF 캡처 필터를 적용하고 목적과 구문이 Wireshark 디스플레이 필터와 어떻게 다른지 설명하기
  • TCP 스트림을 재구성하고 저장하며 인덱스로 특정 스트림을 분리하고 프로토콜 계층, 대화, 엔드포인트, I/O 통계를 분석 맥락으로 활용하기
  • 표시되거나 선택된 패킷, 패킷 분석 결과, 원시 바이트를 PCAP, CSV, 텍스트 계열, 바이너리 형태로 내보내 추가 검토에 사용하기
  • IPv6 및 ICMPv6 트래픽을 캡처하고 검사하며 Next Header 값을 확인하고 Tshark로 필터링, 필드 추출, 통계, 형식 변환, 셸 파이프라인 수행하기

추천 대상

이 코스는 패킷 수준 조사를 체계적으로 배우려는 네트워크 학습자, 헬프 데스크 및 시스템 관리 학습자, 주니어 보안 분석가, 사이버 보안 입문자에게 적합합니다. 이전 Wireshark 경험 없이 그래픽 실습과 첫 명령줄 워크플로를 모두 익히려는 학습자에게 맞습니다.

선수 지식: 기본적인 Linux 터미널 사용 능력과 IP 주소, TCP 및 UDP 포트, DNS, HTTP, HTTPS에 대한 기초 이해를 권장합니다. 패킷 구조와 필터 구문은 처음부터 소개합니다.

학습 환경: 모든 단원은 Wireshark, 터미널, 로컬 트래픽 생성 스크립트, 지정된 경우 제공되는 캡처 파일을 포함한 권한 있는 LabEx Ubuntu 그래픽 환경을 사용합니다. 설치는 Ubuntu 패키지 저장소를 이용하고 여러 실시간 캡처 예제는 Google, LabEx, example.com 같은 공개 호스트에 접속합니다. 마지막 가이드형 랩에서는 Tshark도 설치하고 사용합니다.

자주 묻는 질문

모든 실습에 실시간 인터넷 트래픽이 필요한가요?

아닙니다. 여러 챌린지와 가이드 단계는 제공된 캡처 파일이나 로컬 트래픽 생성 스크립트를 사용합니다. 다른 단계는 패키지를 설치하거나 공개 호스트로 트래픽을 생성하며, 코스 내용에는 일부 실시간 인터넷 실습이 LabEx 무료 사용자에게 제공되지 않을 수 있다고 명시되어 있습니다.

HTTPS 트래픽 복호화도 배우나요?

아닙니다. 포트 443 트래픽을 분리하고 TLS 관련 통신을 식별하며 암호화된 TCP 스트림을 따라가지만, 세션 키를 구성하거나 HTTPS 애플리케이션 내용을 복호화하지는 않습니다.

Tshark도 포함되나요, 아니면 Wireshark GUI만 사용하나요?

대부분의 단원은 그래픽 인터페이스를 사용합니다. 마지막 가이드형 랩과 챌린지는 캡처 파일 읽기, 디스플레이 필터, 필드 추출, 통계, PCAP 변환, sort와 uniq 같은 명령을 사용하는 파이프라인에 Tshark를 활용합니다.

이 코스에서 캡처 필터와 디스플레이 필터는 어떻게 다른가요?

캡처 필터는 BPF 구문으로 기록할 패킷을 결정하여 수집 단계에서 데이터 세트를 줄입니다. 디스플레이 필터는 캡처 후 Wireshark 필드 구문을 사용하며 저장된 데이터에서 패킷을 제거하지 않고 반복해서 변경할 수 있습니다.

강사

labby
Labby
Labby is the LabEx teacher.