2010년 3월 18일 목요일

불필요한 패킷 제거 시작부터 하자

블로그 초기 개설시, 패킷 분석시 다섯가지 이것만은 알고 시작하자라는 글을 적은적이 있다.
패킷 분석을 처음 접하는 사용자들이, 패킷 파일을 열어 보고는 으레 어려움을 호소한다.
다양한 프로토콜로 많은 내용들이 달려 있으니, 이걸 어떻게 해야 하나 생각이 든다.

패킷 분석의 시작은 일단 불 필요한 패킷 데이터의 제거부터 시작한다. 네트워크 환경에서 발생되는
일반적인 트래픽 정보를 제외하여야 한다는 것이다. 또는 내부에서 사용하는 특정 트래픽이 있다면
그것또한 대상이 될 것이다. 사실 분석의 범위와 대상에 따라 접근 방법이 달라진다.

내가 전혀 모르는 다른 회사 네트워크의 패킷 파일을 받아들인다면 사전 정보가 없기 때문에
일반적으로 발생되는 트래픽 정보를 제외하면서 시작하는 것이 빠를 것이다. 일반적인 트래픽이라
하면 다음과 같은 것들이 해당된다.
- ARP
- Broadcasting
- Multicast
- IPX 및 Netbios
- 스위치간의 통신 프로토콜
- 라우터간의 통신 프로토콜 (HSRP 등)

하지만, 내가 분석하고자 하는 트래픽이 대상이 명확하다면 해당 부분만 필터링 하여
살펴보면 되기 때문에 접근방식은 달라지게 된다. 패킷 분석의 어려움은 내가 그 분석하고자
하는 대상의 네트워크 환경을 정확히 모른다는데에 있다. 그 대상에서 사용하는 특정
프로토콜이 있는지, 어떤 Application 이 동작하여 특정 포트를 사용한다든지, 네트워크 장비 및
구성은 어떤지.. 이 모든 사전 정보가 있어야 보다 정확한 분석을 수행할 수 있다.

어찌되었든, 패킷 분석 시작시 겁 먹지 말고, 필터를 통해 불필요한 패킷 데이터를 제거해 가면서
시작해 보자. 보다 접근이 쉬워질 것이다.
/Rigel

2010년 3월 17일 수요일

패킷 대화내용을 정리해서 보자고

와이어샤크에서 패킷의 통신 내용을 이더넷, IP, TCP, UDP 등으로 구분하여 쉽게 살펴볼 수 있다.
그렇다면 어떻게 쉽게 살펴본다는 것인가? 대화형 형태로 내용을 보여준다는 것이다.
한 IP 에서 다른 IP 또는 한 맥주소에서 다른 맥 주소와 같이 A 와 B 지점을 잡고 그 사이의 통신 내용,
즉, 패킷 전송 건수, 전송데이타 양, 통신 시간등을 보여준다.

와이어샤크의 메뉴에서 Statistics -> Conversations 을 클릭하면 아래와 같은 화면을 볼 수 있다.
이더넷탭은 맥 주소를 기반으로 보여줄 거이고, 아래 예제는 IP 주소를 기준으로 보여주고 있다.
각 탭을 클릭하면 내림/올림차순으로 정렬을 할 수 있다. Bytes 기준으로 보니 192.168.0.221 과
211.115.99.247 사이에 343 건의 패킷을 주고 받았다.  

예를 들어 분석하고자 데이터가 많은 경우에는 이렇게 Conversations 을 이용하여 데이터 흐름을 살펴보고
어떤 지점에서 패킷 데이터가 가장 많았었는지 쉽게알아 볼 수 있을 것이다. 만약 전체 네트워크에서
일부 PC 가 악성코드에 감염되어 패킷을 계속 전송한다고 가정하면, 패킷 덤프를 떠서 정렬해서 보면
대략 어떤 PC 가 데이터를 많이 보내고 하였는지 추정이 될 것이다. 물론 상황에 따라 유용한지 여부는
달라지겠지만 말이다.

TCP 탭에서는 포트 번호로도 볼 수 있으니 분석에 도움이 될 것이다. 참고로, Limit to display filter 가
보일 것이다. 이것은 화면 출력 필터를 적용한 상태에서 체크하면 필터가 적용된 상태에서 대화내용이
나오게 되므로, 데이터 내용이 많은 경우에는 적절한 필터를 통해 분석하면 더욱 효과적일 것이다.

2010년 3월 11일 목요일

패킷인사이드 스마트폰 안으로 들어가다

스마트폰인 안드로이드 기반의 폰을 장만했습니다 안드로이드를 통해 패킷 인사이드 블로그를
접속해 보니 아래와 같이 깔끔하게 접속이 잘되네요. 앞으로 차차 모바일 관련한 글도 다뤄보고자 합니다.
모바일과 패킷 , 이 두가지의 주제에서 먼가 재미있는 것이 나오지 않을까요.

손안의 작은 컴퓨터. 이동중에도 모든 네트워크 정보가 감시된다면....
앞으로 기술의 발전으로 인터넷의 접근성은 더욱 좋아지겠지만
이로인해 우리의 정보가 얼마나 노출될지는 알 수 없는 일이죠.

2010년 3월 10일 수요일

패킷 분석에 중요한 것은 MARK 해 두기

패킷 분석 내용이 많을 경우, 이래저래 각 패킷을 왔다갔다 이동하며 보려면 여간 불편한게 아니다.
이때 유용하게 사용할 수 있는 것이 분석 하는 패킷에 마킹을 해 두는 것이다. 분석중,
지속적 확인작업이 필요한 경우 MARK 기능을 이용해 표시를 하는 것이다. Ctrl+M 으로 마크를 해 두고
마크 해 둔 사이의 이동은 Shift+Ctrl+N or B 를 이용해 한다.

아래 이미지의 화살표로 표시된 부분은 MARK 한 부분이다. 패킷간 거리가 클 경우에는 마크를 활용하여
MARK 를 기준으로 빠르게 움직이며 분석이 가능하다.

2010년 3월 9일 화요일

와이어샤크 단축키를 활용해 보자!

단축키의 사용은 사용하는 프로그램을 좀더 효과적으로 사용할 수 있게 해준다.
와이어샤크만 보아도, 다양한 단축키들이 존재한다. 본인이 자주 사용하거나,기본적인 것은 미리 외워두면
업무의 효율도 가져오고 더불어 더욱 프로로 보이게 만들어 줄 것이다 :-)

나의 경우는 다음의 단축키를 주로 많이 사용한다.

Ctrl + K : 패킷 시작 옵션을 보여주고, 인터페이를 선택하여 패킷 시작시 이용한다.
Ctrl + F : 패킷의 내용을 찾을때 이용한다
Ctrl + N , Ctrl + B : 찾은 패킷내용의 다음과 이전으로 이동할 때 사용한다.
Ctrl + G : 원하는 패킷 번지로 이동한다.
Ctrl + 방향키 -> : 패킷 세부 정보에서 모든 화면을 펼쳐 보인다.
Ctrl + P : 패킷 정보를 프린트한다.
Ctrl + O : 패킷 파일을 오픈한다.


이외 여러분들에게 맞는 단축키를 찾아 나서보자. 분명 패킷 분석 속도를 높여주는 역할을 담당하게 될 것이다.

2010년 3월 8일 월요일

패킷인사이드가 바코드 안으로 ...

아이폰 출시로 국내 스마트폰 열풍이 거세지고 있다. 이에 따라 바코드의 인기도 되살아 나고 있다.
스마트폰의 카메라를 이용하여 바코드를 읽어들이고 URL 및 기타 정보를 얻을 수 가 있어,
타이핑이 불편한 작은 디바이스에는 나름 유용한 기능이다.

패킷 인사이드도 QR 코드를 만들어 보았다. 메인 로고 옆에 바로 만들었으니,
카메라만 들이대면 언제든지 아래와 같이 패킷인사이드로 , Go~Go~


자! 아래의 바코드를 찰칵 찍어보자~. 그리고 필요한 곳에서는 아래의 바코드를 퍼가세요.
/ 주인장 @Rigel

2010년 3월 3일 수요일

패킷파일 저장창고를 활용해보자

패킷 파일 저장창고를 하나 소개하고자 한다. Xtractr 이라 불리는 서비스로, 클라우드 기반의
패킷 저장소라고 한다. 세계에서 가장 큰 패킷 저장소라고 하는데, 실제 방문하여 어떤지 경험해
보기를 바란다. 입맞에 딱 맞는 패킷을 못 찾을지도 모르지만, 나름 패킷 저장창고 치고는
구성이 잘 되어 있다. 다음 그림은 rpc 로 검색을 해 본것인데, 취약점 관련한 패킷 정보도 얻을 수 있고
패킷을 배우고자 하는 사람들에겐 유용한 서비스가 될 것이다.


자 한번 그럼 http://pcapr.net 을 한번 방문해 보시라.