패킷 캡처는 선택한 관찰 지점에서 보이는 트래픽을 기록합니다. 프로토콜 교환과 시간을 보여 줄 수 있지만 자격 증명, 개인 데이터 및 관련 없는 사용자의 트래픽도 수집할 수 있습니다. 승인을 받고, 범위를 최소화하고, 파일을 보호하며 보존 정책을 따르십시오.
문제 해결 · 레슨 5
패킷 분석
범위가 제한되고 필터링된 패킷 추적을 캡처하고 tcpdump로 안전하게 분석하는 방법을 알아봅니다.
관찰 지점 선택하기
영향받는 흐름이 실제로 통과하는 인터페이스와 네트워크 네임스페이스에서 캡처합니다. 브리지, 컨테이너, VPN, 본드, VLAN 및 오프로딩으로 하나의 인터페이스에 보이는 내용이 달라질 수 있습니다. 캡처 전에 ip route get과 ip link로 후보를 찾으십시오.
캡처 인터페이스 선택이 중요한 이유는 무엇입니까?
범위가 제한된 흐름 캡처하기
이름 확인 없이 호스트와 TCP 포트로 제한해 패킷을 최대 100개 캡처합니다.
$ sudo tcpdump -i enp1s0 -n -c 100 -w incident.pcap \
'host 192.0.2.25 and tcp port 443'
-i는 인터페이스를 선택하고, -n은 숫자 이름을 유지하고, -c는 패킷 수를 제한하고, -w는 pcap 데이터를 기록하며, 마지막 표현식은 캡처 필터입니다. 트래픽이 없을 수 있다면 외부에서 시간 제한도 설정하십시오.
-c 100은 무엇을 합니까?
캡처한 패킷 읽기
저장된 파일을 변경하지 않고 분석합니다.
$ tcpdump -n -tttt -r incident.pcap
프로토콜에 따라 타임스탬프, 프로토콜, 출발지, 목적지, 플래그, 순서 또는 확인 응답 데이터 및 길이를 읽습니다. 캡처 타임스탬프는 이 호스트에서 관찰한 시점을 나타내며 반드시 다른 곳의 정확한 전송 시점은 아닙니다. 여러 시스템의 캡처를 연관 지을 때 시계 동기화가 중요합니다.
저장된 pcap 파일에서 패킷을 읽는 옵션은 무엇입니까?
부재와 암호화 해석하기
캡처된 패킷이 없다는 것은 잘못된 인터페이스나 네임스페이스, 캡처 손실, 지나치게 좁은 필터, 오프로딩 효과, 다른 곳으로의 라우팅 또는 실제 트래픽 부재를 뜻할 수 있습니다. tcpdump의 수신 및 드롭 카운터를 확인하고 알려진 이벤트를 재현합니다.
TLS와 다른 암호화는 일반적으로 응용 페이로드를 숨기지만 끝점, 시간, 크기, TCP 동작 및 핸드셰이크 일부 같은 유용한 메타데이터는 남깁니다. 승인 없이 복호화를 시도하거나 개인 키를 무심코 수집하지 마십시오.
필터링된 빈 캡처가 입증하는 것은 무엇입니까?
증거 보호 및 공유하기
pcap을 제한적인 권한으로 저장하고 명령, 호스트, 인터페이스, 시간대, 필터 및 사고 시간대를 기록하며 무결성이 중요하면 증거 해시를 계산합니다. 공유 전에 필요한 필드를 보존하는 도구와 절차로 데이터를 최소화하거나 비식별화합니다. 패킷 페이로드와 메타데이터도 사용자와 시스템을 식별할 수 있습니다.
사고 pcap은 어떻게 다뤄야 합니까?
레슨 완료
패킷 분석 완료
이제 불필요하게 광범위하거나 위험하지 않은 유용한 패킷 캡처를 만들 수 있습니다.
올바른 인터페이스와 네트워크 네임스페이스를 선택합니다.
필터, 패킷 수 및 시간으로 캡처 범위를 제한합니다.
원시 패킷을 저장하고 파일을 읽기 전용으로 분석합니다.
패킷 부재와 암호화된 페이로드의 한계를 올바르게 다룹니다.
캡처의 기밀성, 무결성 및 출처를 보호합니다.