소개
이 튜토리얼에서는 인기 있는 네트워크 프로토콜 분석기인 Wireshark 를 사용하여 사이버 보안 관련 네트워크 트래픽을 캡처하고 저장하는 방법을 안내합니다. 이 튜토리얼을 마치면 사이버 보안 조사를 위해 중요한 네트워크 데이터를 효과적으로 문서화하고 보존하는 지식과 기술을 갖추게 될 것입니다.
Wireshark 소개
Wireshark 은 사이버 보안 분야에서 널리 사용되는 강력한 오픈소스 네트워크 프로토콜 분석기입니다. 네트워크 트래픽을 캡처, 분석 및 문제 해결하는 데 유용한 도구이며, 모든 사이버 보안 전문가의 필수적인 도구 중 하나입니다.
Wireshark 란 무엇인가요?
Wireshark 는 실시간으로 네트워크 트래픽을 캡처, 검사 및 분석할 수 있는 네트워크 프로토콜 분석기입니다. 네트워크 문제 진단, 네트워크 활동 모니터링 및 보안 사고 조사에 사용할 수 있습니다. Wireshark 는 이더넷, Wi-Fi, 블루투스 등 다양한 네트워크 프로토콜을 지원합니다.
Wireshark 를 사용하는 이유는 무엇인가요?
Wireshark 는 네트워크 분석 및 사이버 보안 분야에서 다음과 같은 이유로 인기 있는 선택입니다.
- 포괄적인 프로토콜 지원: Wireshark 는 다양한 네트워크 프로토콜을 지원하여 광범위한 네트워크 트래픽을 분석하는 데 유연한 도구입니다.
- 세부적인 패킷 분석: Wireshark 는 각 패킷에 대한 세부 정보, 즉 다양한 프로토콜 계층, 헤더 및 페이로드 데이터를 제공합니다.
- 강력한 필터링 및 검색: Wireshark 는 고급 필터링 및 검색 기능을 제공하여 특정 네트워크 트래픽을 신속하게 식별하고 분리할 수 있습니다.
- 다중 플랫폼 호환성: Wireshark 는 Windows, macOS 및 Linux 를 포함한 여러 운영 체제에서 사용할 수 있어 다양한 사용자에게 접근 가능합니다.
- 오픈소스 및 무료: Wireshark 는 오픈소스 프로젝트이므로 무료로 사용할 수 있으며 커뮤니티에서 사용자 정의 및 확장할 수 있습니다.
Wireshark 설치
Ubuntu 22.04 에 Wireshark 를 설치하려면 다음 단계를 따르세요.
- 터미널을 엽니다.
- 패키지 인덱스를 업데이트합니다.
sudo apt-get update - Wireshark 를 설치합니다.
sudo apt-get install wireshark - 프롬프트가 나타나면 비루트 사용자가 패킷을 캡처할 수 있도록 "예"를 선택합니다.
이제 Wireshark 에 대한 기본적인 이해와 설치 방법을 알게 되었으므로, 이제 네트워크 트래픽 캡처에 대해 알아보겠습니다.
Wireshark 에서 네트워크 트래픽 캡처하기
이제 Wireshark 를 설치했으니, 네트워크 트래픽을 캡처하는 방법을 살펴보겠습니다.
캡처 인터페이스 선택
네트워크 트래픽을 캡처하는 첫 번째 단계는 적절한 네트워크 인터페이스를 선택하는 것입니다. Wireshark 는 시스템에서 사용 가능한 네트워크 인터페이스 목록을 표시합니다. 모니터링하려는 네트워크에 해당하는 인터페이스를 선택할 수 있습니다.
캡처를 시작하려면 다음 단계를 따르세요.
- Wireshark 를 실행합니다.
- 메인 창에서 "시작" 버튼을 클릭하거나 "캡처" > "시작"으로 이동합니다.
- "캡처 옵션" 창에서 "인터페이스" 드롭다운 메뉴에서 캡처할 네트워크 인터페이스를 선택합니다.
- "시작"을 클릭하여 캡처를 시작합니다.
캡처된 트래픽 필터링
Wireshark 는 관심 있는 특정 네트워크 트래픽에 집중할 수 있도록 강력한 필터링 기능을 제공합니다. 메인 창 상단의 디스플레이 필터 표시줄을 사용하여 다양한 필터를 적용할 수 있습니다.
예를 들어, HTTP 트래픽만 캡처하려면 디스플레이 필터 표시줄에 http 필터를 사용할 수 있습니다.
http
또한 and, or, not과 같은 부울 연산자를 사용하여 여러 필터를 결합할 수 있습니다. 예를 들어, 특정 IP 주소로 향하는 HTTP 트래픽만 캡처하려면 다음과 같이 필터를 사용합니다.
http and ip.addr == 192.168.1.100
캡처 중지 및 저장
캡처를 중지하려면 Wireshark 메인 창에서 "중지" 버튼을 클릭하거나 "캡처" > "중지"로 이동합니다.
캡처가 완료되면 나중에 분석할 수 있도록 캡처된 데이터를 저장할 수 있습니다. 이렇게 하려면 "파일" > "캡처 파일로 저장"으로 이동하여 저장할 위치와 파일 이름을 선택합니다.
Wireshark 는 표준 pcap 형식을 포함한 다양한 파일 형식을 지원하며, 다른 네트워크 분석 도구에서도 사용할 수 있습니다.
이제 Wireshark 에서 네트워크 트래픽을 캡처하는 방법을 알았으므로, 이제 캡처된 사이버 보안 데이터를 저장하는 방법에 대해 알아보겠습니다.
캡처된 사이버 보안 데이터 저장하기
Wireshark 에서 네트워크 트래픽을 캡처한 후, 추가 분석을 위해 또는 다른 사이버 보안 전문가들과 공유하기 위해 데이터를 저장하고 싶을 수 있습니다. Wireshark 는 캡처된 데이터를 저장하기 위한 여러 가지 옵션을 제공합니다.
캡처 파일 저장
캡처된 데이터를 저장하려면 다음 단계를 따르세요.
- Wireshark 메인 창에서 "파일" > "캡처 파일로 저장"으로 이동합니다.
- "캡처 파일로 저장" 대화 상자에서 캡처 파일의 위치와 파일 이름을 선택합니다.
- 원하는 파일 형식을 선택합니다. Wireshark 는 다음과 같은 다양한 형식을 지원합니다.
- pcap: 다른 네트워크 분석 도구에서 사용할 수 있는 표준 패킷 캡처 파일 형식입니다.
- pcapng: 더 많은 메타데이터를 지원하는 pcap 형식의 향상된 버전입니다.
- text: 캡처된 패킷의 요약 정보가 포함된 일반 텍스트 파일입니다.
- "저장"을 클릭하여 캡처 파일을 저장합니다.
저장된 캡처 파일 분석
캡처 파일을 저장한 후 Wireshark 에서 추가 분석을 위해 열 수 있습니다. 이렇게 하려면 다음 단계를 따르세요.
- Wireshark 를 실행합니다.
- "파일" > "열기"로 이동하거나 메인 창에서 "열기" 버튼을 클릭합니다.
- "캡처 파일 열기" 대화 상자에서 저장된 캡처 파일의 위치로 이동하여 선택합니다.
- "열기"를 클릭하여 캡처 파일을 Wireshark 에 로드합니다.
이제 캡처된 데이터를 탐색하고 필터를 적용하며 다음과 같은 다양한 분석 작업을 수행할 수 있습니다.
- 의심스러운 네트워크 활동 식별
- 잠재적인 보안 위협 감지
- 네트워크 문제 해결
- 보안 사고 조사
캡처된 사이버 보안 데이터를 저장함으로써 정보가 향후 참조 및 분석을 위해 보존되어 사이버 보안 분야에서 매우 중요합니다.
요약
이 사이버 보안 중심 튜토리얼에서 Wireshark 를 활용하여 네트워크 트래픽 데이터를 캡처하고 저장하는 방법을 배웠습니다. 이 데이터는 보안 분석 및 사고 대응 노력에 필수적입니다. 이러한 기술을 숙달함으로써 사이버 보안 조사를 철저하고, 문서화가 잘 되어 있으며, 추가 분석 또는 법적 절차에 대비할 수 있도록 준비할 수 있습니다.


