Wireshark에서 색상 규칙 생성 및 적용

WiresharkBeginner
지금 연습하기

소개

이 실습에서는 강력한 네트워크 프로토콜 분석기인 Wireshark에서 색상 규칙을 생성하고 적용하는 방법을 배웁니다. 색상 규칙을 사용하면 특정 기준에 따라 다양한 유형의 네트워크 트래픽을 시각적으로 구분할 수 있습니다. 이를 통해 관심 있는 네트워크 활동을 더 빠르게 식별하고 분석할 수 있습니다.

이 실습을 마치면 Wireshark의 색상 기능을 활용하는 방법을 더 잘 이해하게 됩니다. 이를 바탕으로 네트워크 분석 역량을 높이고 사이버 보안 조사에도 활용할 수 있습니다.

색상 규칙 확인 및 내보내기

이 단계에서는 Wireshark에 있는 기존 색상 규칙을 확인합니다. Wireshark의 색상 규칙은 특정 기준에 따라 다양한 유형의 네트워크 패킷을 강조 표시하는 데 사용됩니다. 이를 통해 캡처한 네트워크 트래픽에서 중요한 정보를 빠르게 식별하고 분석할 수 있습니다. 또한 이러한 규칙을 확인하고 나중에 사용할 수 있도록 내보내는 방법도 배웁니다.

먼저 Linux 시스템에서 Wireshark를 엽니다. 터미널을 열고 다음 명령을 실행합니다. 이 명령은 색상 규칙을 관리하는 데 사용할 Wireshark 애플리케이션을 실행합니다.

wireshark

Wireshark가 열리면 색상 규칙에 접근합니다. Wireshark 창 상단의 View 메뉴를 열고 Coloring Rules...를 선택합니다. 그러면 Wireshark Coloring Rules Default 대화 상자가 열립니다. 이 대화 상자에서 Wireshark의 모든 색상 규칙을 관리할 수 있습니다.

Coloring Rules

Wireshark Coloring Rules Default 대화 상자에는 기존 색상 규칙 목록이 표시됩니다. 각 규칙에는 특정 조건과 해당 색상이 지정되어 있습니다. 규칙은 목록에 표시된 순서대로 캡처된 패킷에 적용됩니다. 잠시 목록을 살펴보고 각 규칙의 설명을 읽어 보세요. 이러한 규칙을 이해하면 Wireshark가 네트워크 트래픽을 더 효과적으로 분석하는 데 어떻게 도움을 주는지 파악할 수 있습니다.

Coloring Rules Dialog

규칙을 삭제하지 않고 일시적으로 끄거나 켜야 할 수도 있습니다. 이 경우 목록에서 해당 규칙을 선택하고 규칙 옆의 checkbox를 클릭합니다. 체크 표시가 있으면 규칙이 활성화된 상태이고, 체크 표시가 없으면 비활성화된 상태입니다. 특정 규칙이 패킷 색상에 미치는 영향을 테스트할 때 유용합니다.

이제 현재 색상 규칙 집합을 나중에 사용하거나 다른 사람과 공유하기 위해 저장한다고 가정해 보겠습니다. 규칙을 내보내려면 Wireshark Coloring Rules Default 대화 상자에서 Export... 버튼을 클릭합니다.

Export... 버튼을 클릭하면 파일 대화 상자가 나타납니다. 색상 규칙 파일을 저장할 위치를 선택합니다. /home/labex/project 디렉터리로 이동합니다. 나중에 파일을 쉽게 식별할 수 있도록 colorizing_rules.txt와 같이 내용을 설명하는 이름을 지정하는 것이 좋습니다.

Coloring Rules

Coloring Rules

위치를 선택하고 파일 이름을 지정한 후 OK를 클릭하여 Wireshark Coloring Rules Default 대화 상자를 닫습니다. 이제 색상 규칙을 성공적으로 내보냈습니다.

새 색상 규칙 생성

이 단계에서는 Wireshark에서 새 색상 규칙을 생성하는 방법을 배웁니다. 색상 규칙을 사용하면 특정 네트워크 트래픽을 강조 표시할 수 있으므로 중요한 패킷을 더 쉽게 찾고 분석할 수 있습니다. 사용자 지정 규칙을 만들면 자신에게 중요한 네트워크 트래픽 유형을 빠르게 식별할 수 있습니다.

먼저 Wireshark Coloring Rules Default 대화 상자를 엽니다. Wireshark에서 View > Coloring Rules...를 선택합니다. 이 대화 상자에서 색상 규칙을 생성, 편집 및 삭제할 수 있습니다.

새 색상 규칙을 만들려면 + 버튼을 클릭합니다. 그러면 기존 규칙 목록에 빈 규칙 항목이 추가됩니다.

Coloring Rules

새 규칙을 추가하면 대화 상자 맨 위에 New coloring rule 항목이 나타납니다. 해당 항목의 Name 셀을 두 번 클릭하고 HTTP Traffic을 입력한 다음 Enter를 눌러 이름을 확정합니다. 그런 다음 Filter 셀을 두 번 클릭하고 http를 입력한 후 다시 Enter를 누릅니다. 필터 표현식은 이 규칙이 어떤 패킷을 강조 표시할지 Wireshark에 알려 줍니다.

Coloring Rules

이제 색상 옵션을 설정합니다. 여기에는 foreground 버튼과 background 버튼이라는 두 가지 중요한 버튼이 있습니다.

foreground 버튼은 규칙에 일치하는 패킷의 텍스트를 강조 표시할 색상을 선택하는 데 사용합니다. 예를 들어 HTTP 패킷의 텍스트를 빨간색으로 표시하려면 이 버튼을 사용해 빨간색을 선택합니다.

Coloring Rules

background 버튼을 사용하면 강조 표시되는 패킷의 배경색을 선택할 수 있습니다. 패킷을 더 눈에 띄게 만들 때 사용할 수 있습니다. 예를 들어 배경색을 노란색으로 설정할 수 있습니다.

Coloring Rules

필요하다면 규칙의 우선순위도 조정할 수 있습니다. Wireshark는 목록의 순서에 따라 규칙을 적용합니다. 우선순위가 높은 규칙이 우선순위가 낮은 규칙보다 먼저 적용됩니다. 우선순위를 변경하려면 목록에서 규칙을 위나 아래로 drag합니다.

규칙 설정을 마친 후에는 규칙을 활성화해야 합니다. 새로 만든 색상 규칙 옆의 checkbox를 클릭하여 활성화합니다. 그런 다음 OK를 클릭하여 새 색상 규칙을 저장합니다. 이제 이 규칙이 패킷 캡처에 적용됩니다.

Coloring Rules

Wireshark에서 캡처 파일을 열거나 실시간 캡처를 시작하면, 필터 표현식에 일치하는 네트워크 패킷이 규칙에서 선택한 색상으로 표시됩니다. 따라서 관심 있는 특정 트래픽을 훨씬 쉽게 식별하고 분석할 수 있습니다.

참고: 규칙을 테스트하기 위해 HTTP 트래픽을 생성하려면 브라우저를 실행할 수 있습니다. 왼쪽 아래의 Applications 버튼에서 Run Program...을 클릭하고 Firefox를 입력합니다.

Coloring Rules

기존 색상 규칙 수정

이 단계에서는 Wireshark에서 기존 색상 규칙을 수정하는 방법을 배웁니다. Wireshark의 색상 규칙은 특정 기준에 따라 네트워크 패킷을 강조 표시하므로 다양한 유형의 트래픽을 빠르게 식별하고 분석할 수 있습니다. 이러한 규칙을 수정하면 패킷 표시 방식을 사용자 지정할 수 있어 사이버 보안 분석에 필요한 정보에 집중하기 쉬워집니다.

먼저 Wireshark를 엽니다. Wireshark 창 상단의 View 메뉴를 열고 드롭다운 메뉴에서 Coloring Rules...를 선택합니다. 그러면 Wireshark Coloring Rules Default 대화 상자가 열립니다. 이 대화 상자에서 Wireshark의 모든 색상 규칙을 관리할 수 있습니다.

Wireshark Coloring Rules Default 대화 상자에는 기존 색상 규칙 목록이 표시됩니다. 각 규칙에는 이름, 필터 표현식 및 연결된 색상이 있습니다. 목록에서 수정할 색상 규칙을 선택합니다. 규칙을 클릭하면 선택된 규칙이 강조 표시됩니다.

2단계에서 만든 HTTP Traffic 규칙을 선택합니다. Wireshark에서는 규칙 표의 NameFilter 셀을 직접 편집하며 별도의 편집 창을 열지 않습니다. 규칙의 Name 셀을 두 번 클릭하고 텍스트를 Web Traffic으로 바꾼 다음 Enter를 눌러 이름을 확정합니다. 그런 다음 다른 셀을 편집합니다.

같은 규칙의 Filter 셀을 두 번 클릭하고 텍스트를 http and tcp.port == 80으로 바꾼 다음 다시 Enter를 눌러 필터를 확정합니다. 원래 필터인 http는 모든 HTTP 트래픽을 강조 표시합니다. 수정된 필터는 TCP 포트 80을 사용하는 HTTP 트래픽으로 범위를 제한합니다.

규칙 이름: HTTP Traffic -> Web Traffic 필터 표현식: http -> http and tcp.port == 80

Coloring Rules

규칙을 원하는 대로 모두 수정한 후 대화 상자에서 OK 버튼을 클릭합니다. 수정된 규칙이 저장되고 Wireshark가 패킷을 강조 표시할 때 새 설정을 사용합니다.

수정된 규칙의 효과를 확인하려면 Wireshark에서 기존 캡처 파일을 열거나 실시간 캡처를 시작합니다. 패킷이 표시되면 수정된 규칙에 일치하는 네트워크 패킷이 변경된 색상 또는 새 필터 표현식에 따라 표시됩니다. 이를 통해 관심 있는 포트 80의 웹 트래픽을 쉽게 찾을 수 있습니다.

색상 규칙 가져오기

이 단계에서는 Wireshark로 색상 규칙을 가져오는 방법을 배웁니다. Wireshark의 색상 규칙은 다양한 유형의 네트워크 트래픽에 서로 다른 색상을 지정하여 빠르게 식별할 수 있게 해 주는 강력한 기능입니다. 따라서 캡처한 데이터를 더 쉽게 분석하고 이해할 수 있습니다.

먼저 Wireshark를 엽니다. Wireshark가 열리면 색상 규칙 설정에 접근합니다. Wireshark 창 상단의 View 메뉴를 열고 드롭다운 메뉴에서 Coloring Rules...를 선택합니다. 그러면 Wireshark Coloring Rules Default 대화 상자가 열립니다. 이 대화 상자에서 Wireshark의 모든 색상 규칙을 관리할 수 있습니다.

Wireshark Coloring Rules Default 대화 상자가 열리면 여러 버튼이 표시됩니다. 색상 규칙을 가져오려면 Import... 버튼을 찾아 클릭합니다. 이 버튼을 사용하면 외부 파일에 미리 정의된 색상 규칙을 가져올 수 있습니다.

Coloring Rules

Import... 버튼을 클릭하면 Wireshark Import Coloring Rules라는 새 대화 상자가 나타납니다. 이 대화 상자에서 가져올 색상 규칙이 들어 있는 파일을 찾습니다. /home/labex/project 디렉터리로 이동합니다. 앞에서 내보낸 colorizing_rules.txt 파일이 이 위치에 저장되어 있습니다. 올바른 디렉터리로 이동한 후 colorizing_rules.txt 파일을 선택합니다.

Coloring Rules

colorizing_rules.txt 파일을 선택한 후 Open 버튼을 클릭합니다. 그러면 색상 규칙이 Wireshark Coloring Rules Default 대화 상자에 로드됩니다.

대화 상자를 닫기 전에 기본 Wireshark Coloring Rules Default 창 아래쪽의 OK 버튼을 클릭합니다. 이 최종 확인을 수행하면 가져온 규칙이 Wireshark의 구성 파일에 저장되므로, 가져온 ARP 규칙을 계속 사용할 수 있는지 확인할 수 있습니다.

OK를 클릭한 후 가져오기가 완료되었는지 확인하려면 View > Coloring Rules...를 다시 엽니다. 목록 맨 아래로 스크롤하면 새로 가져온 색상 규칙이 표시됩니다. 이는 가져오기가 성공적으로 저장되었음을 의미하며, 이제 Wireshark에서 이 규칙을 사용해 네트워크 트래픽을 색상으로 구분할 수 있습니다.

요약

이 실습에서는 Wireshark에서 색상 규칙을 생성, 수정, 가져오기 및 내보내기하는 방법을 배웠습니다. 이러한 규칙을 사용하면 특정 기준에 따라 다양한 유형의 네트워크 트래픽을 시각적으로 구분할 수 있어 네트워크 활동을 더 쉽게 식별하고 분석할 수 있습니다. 이 기술은 사이버 보안 조사, 네트워크 문제 해결 및 프로토콜 분석에 매우 유용합니다.

실습을 통해 규칙 집합을 관리하는 실무 경험도 쌓았습니다. 이러한 기술을 익히면 네트워크 분석 작업 흐름을 개선하고, 관심 있는 네트워크 트래픽 패턴을 빠르게 찾고 우선순위를 정하는 능력을 높일 수 있습니다.