자유롭게 게시물을 올릴수있는 게시판입니다.
  • 유년추억
  • 학교생활
  • 입시준비
  • 대학생활
  • 군생활
  • 알바생활
  • 취업준비
  • 직장생활
  • 원룸생활
  • 연애중
  • 결혼준비
  • 집안살림
  • 자녀교육
  • 창업준비
  • 이민유학
  • 노후생활
  • 전체보기


펌-아이디 패스워드 해킹과 보안

 

www.njoyschool.net 의 신도한 님의 글입니다.

패스워드 해킹, 패스워드 보안





1. 패스워드 해킹에 노출된 수많은 사람들..

여러분은 통신이나 인터넷 상에서 수많은 아이디와 패스워드를 가지고 계실 것입니다.

그런데 여러분은 여러개의 아이디와 패스워드를 어떡게 관리 하세요 ?

혹시 인터넷이나 통신 상에서 모든 아이디와 패스워드를 동일하게 사용하지는 않으세요 ?

아마 여러분은 모두 다른 종류의 아이디와 패스워드를 사용하시 겠지만

혹시라도 아이디와 패스워드를 두 곳이상 동일하게 사용하시고 계시다면 지금 당장 패스워드를

고치십시요.

아이디와 패스워드가 만약 노출 된다면 여러분은 뜻하지 않은 일들을 당하게 될 수도 있습니다.



2. 패스워드 해킹의 방법..

해킹을 할 때 가장 어려운 것중의 하나가 해킹을 하려는 서버의 계정(아이디와 패스워드)을

알아내는 것입니다.

해킹을 하려는 서버의 계정을 하나만 확보한다면 그 다음은 계정을 확보하는 것만큼은 어렵지(?)

않습니다.

우선 전혀 난생 처음 보는 서버를 해킹한다면 가장 처음 만나게 되는 난관은 그 서버에서

사용되는 아이디 조차 모른다는 것입니다.

이처럼 아이디 조차 모르는 상태에서 서버를 해킹한 다는 것은 매우 어렵습니다.

보통 서버에서 사용되는 아이디를 알 수 있는 방법중

하나가 E-mail 주소를 보면 알 수 있습니다. 아이디를 확보한 다음 패스워드를

알아내야 하는데 이때 여러가지 기법들이 사용 되게 됩니다.

인터넷에서는 수많은 데이터가 이동합니다. 어떤 데이터는 사소한 것일 수도 있고,

어떤 데이터는 매우 중요한 데이터일 수도 있습니다.

대표적으로 전자 상거래를 이용하기위한 신용 카드번호가 있습니다. 만약 신용 카드번호가

노출돤다면 매우 심각한 문제입니다.

이런일을 막기위해 인터넷 과학자들을 여러가지 보안 대책을 만들었습니다.

대표적으로 요즘 사용되고 있는 것들에는 IPsec, SSL .. 등이 있습니다.

이런 종류의 보안을 제공 하는 사이트에 가게 되면 여러분은 어느정도 안심 하실 수 있습니다.

공인된 기관의 보안이 적용된 사이트에

가게 되면 여러분의 브라우저는 보안 기술이 적용된 사이트에 들어 왔다고 알려 줍니다.

그런데 이런 종류의 보안 기술은 어떤 종류의 보안을 해주는 것일까요 ?

이런 종류의 보안 기술들은 인터넷 상에서 주고 받는 데이터 들을 암호화 시켜 줍니다.

보통 40bit 암호화 기법이 많이 사용 되고 있습니다. 인터넷에서 주고 받는

데이터가 암호화 된다는 말은 무었일까요 ? 예를 들면 한국에 있는 필자가 미국에 있는

보안이 적용된 전자 상거래 사이트에 들어 갔습니다. 보통 전자 상거래 사이트에서는

아래와 같이 신용 카드 번호를 넣으라고 나옵니다.





--------------------------------------------------------------------------------


신용 카드번호 :



--------------------------------------------------------------------------------




이런식으로 신용 카드 번호를 적고나서 Submit 버튼을 누르게 되면 필자 적은

신용 카드 번호 데이터가 미국에 있는 서버로 인터넷을 거쳐 전송 되게 됩니다.

이때 IPsec, SSL 등은 인터넷이란 망에서 전송 되는 데이터를 암호화 시켜주는 것을 말하는 것입니다.

그렇다면 어떤 해커가 인터넷 망에서 필자가 보낸 데이터를 중간에서 가로챈다고 해도

쉽사리 해독을 할 수 없습니다.

(그러나 전혀 해독 못하는 것은 아닙니다.)

만약 보안이 적용되지 않은 사이트에 정보를 보내게 되면 중간에 데이터를 가로채게 된다면

그냥 쉽게 신용 카드 번호가 보이게 됩니다.

그러나 여러분은 이런 것에 너무 많은 걱정을 하지 않으셔도 됩니다.

왜냐하면 인터넷 상에서는 실로 엄청난 데이터가 오고 가기 때문에 해커가 인터넷 중간에서

특정한 신용 카드 번호를 가로챈다는 것은 엄청나게 힘이 드는 일입니다.

만약 인터넷에서 그런 시도를 하는 해커가 있다면 바보이거나 엄청난 실력을

가지고 있는 해커 일 것입니다.

이렇게 익명성이 어느정도의 보안을 보장 해준다는 것은 정말 다행스런 일입니다.

그러나 데이터의 이동이 많지 않은 랜 상에서는 지나가는 데이터를 쉽게 볼 수 있습니다.

여기서 또 생각을 해봐야 할 것이 있습니다. 위에 신용카드 번호를 적을때 [*************]로

필자가 적은 글들이 암호화 된것 처럼 보이지만 전혀 여기에서는 암호화가 이루어 지지 않습니다.

단지 이곳에 글자를 넣을때 글자 대신에 [*]가 나오는 것입니다.

홈페이지를 만들어 보신 분들은 다 아시겠지만 패스워드를 넣는 창에서 넣은 데이터를 보내거나

받는 방법은 일반 텍스트를 넣는

창에서 데이터를 보내거나 받는 방법과 같습니다. 그러니깐 실질적으로 데이터가 전송 될 때

둘의 차이는 없다는 것입니다.

둘다 일반 텍스트 모드로 데이터를 전송하게 됩니다.

그러나 암호화 기법을 사용하면 패스워드 창이나 텍스트 창에서 보내지는

데이터 들을 암호화 시켜 줍니다.

그리고선 데이터가 서버에 도착하게 되면 암호화된 데이터를 해독해서 원래의 텍스트로

복원 하게 됩니다.

(필자 신용카드 번호 --> SSL 암호화 --> 인터넷 망(여러개의 중간 서버를 거친다.) -->

미국의 전자 상거래 서버 -->

서버에서 암호해독 -->일반 텍스트모드의 신용 카드 번호) 이런 경로를 거치게 됩니다.

문제는 여기에 있습니다. 필자만의 암호가 미국의 서버에 들어가면 서버안에서 해독이 되어

일반 텍스트를 보듯이 보이게 되는 것입니다.

그러니깐 서버 관리자는 필자의 신용 카드 번호를 볼 수 있다는 것입니다.


컴퓨터를 조금 다루실 줄 아는 분은 당연한 얘기 일 수 있습니다.

그러나 이런 사실을 전혀 모르시는 분들도 계십니다.

만약 미국의 전자 상거래 사이트가 필자의 아이디와 패스워드 신용카드번호등을 알아내려고 만들어진

유령 사이트였다면 필자는 어떡게 될까요 ? 아마 꼼짝없이 당하게 될 것입니다.

간략하게 나쁜 목적을 가진 해커가 패스워드를 알아내기 위해 사용 할 수 있는

방법을 소개해 드리겠습니다. 단,제가 지금 소개하는 방법이 지금 현제 쓰이고 있다는 것은 아님니다.

단지 이런 방법으로 해킹을 시도 할 수 있다는 예를 보여 드리는 것입니다.

우선 위에 언급 했던 곳과 같은 유령 사이트들이 예가 될 수 있습니다.

또한 요즘에 많이 볼 수 있는 무료 메일 계정을 주는 사이트가 나쁜 목적에 이용 될 수도 있습니다.

무료 메일 계정을 주는 사이트는 특히 조심해야 합니다.

무료 메일 계정을 주는 사이트의 대부분은 pop3 메일 서버의 메일을 읽어 올 수 있는 기능이 있습니다.

이때 pop3 계정의 아이디와 패스워드를 넣어줘야 합니다. 이렇게 되면 계정의 아이디와 패스워드를

그냥 주게 되는 것입니다.

만약 하이텔을 사용하는 필자가 나쁜 목적으로 만들어진 무료 메일 계정

사이트에서 pop3 메일을 설정하게 된다면 나쁜 목적을 가진 해커는 필자의

하이텔 아이디와 패스워드를 매우 손쉽게 알 수 있게 됩니다.

또한 웹 게시판의 사용도 조심해야 합니다. 웹 게시판에는 자신이 쓴

내용을 고칠 수 있도록 패스워드를 넣으라고 합니다. 그런데 만약 일반

사용자가 생각없이 자신의 메일 주소와 자신이 매일 사용하는 패스워드를

넣게 된다면 게시판 관리자는 매우 손쉽게

그 사람 계정의 아이디와 패스워드를 알 수 있습니다. 메일주소를 통해

사용자의 서버를 알 수 있고 게시판에 넣은 패스워드로 패스워드를 알 수 있습니다.

또한 사용자 등록을 받는 사이트도 있습니다. 일반적으로 물어보는 내용이 매우 많습니다.

심지어는 주민등록번호나 전화 번호, 핸드폰 번호까지 요구하는 곳도 있습니다.

만약 이런곳에 가서 아무 생각 없이 자신의 모든것을 내어 준다면 어떡게 되겠습니까 ??

아주 심각한 문제 입니다. 만약 사용자 등록을 받는 곳이라면 확실히 믿을 만한

기관이 아니라면 절대로 등록을 하지 않는게 좋습니다.

만약 등록을 해야 될 상황이면 사실이 아닌 정보로 사용자 등록을 하시고 또한

이메일 주소와 패스워드를 기입 할 때도 반드시 주의를 기울 여야 합니다.



3. 패스워드 해킹 방지

1. 가장 효과적으로 해킹을 막으려면 일반 사용자들이 여러개의

아이디와 패스워드를 모두 다르게 만들어야 합니다. 아이디는 그렇다치더라도

패스워드만은 반드시 틀리게 해주어야 합니다. 만약 패스워드를 다 외우지 못하겠다면

자신만의 패스워드 규칙을 만드세요.

예를 들어 나의 암호는 abcd 이면 다른 사이트의 암호는 bcde 이런 식으로 규칙을

만들어서 사용하세요. 그러나 지금의 예는 해커가 여러개의 사이트에서 여러분을

기다린다면 금방 알수 있겠죠 ? 조금더 어려운 방법으로 패스워드를 만드세요.

자신만의 암호화 기법으로 만들어야 합니다.

2. 패스워드 해킹을 방지하려면 이상한 사이트에서는 사용자 등록을 하지 마세요.

특히 주민등록번호나 전화번호등을 요구하는 사이트는 등록을 하지 않는곳이 좋습니다.

만약 인증된 기관이라면 문제가 없겠지만 인증되지 않은 기관이라면 의심을 해봐야 합니다.

4. 어떤 해커들은 아주 나쁜 프로그램을 만들어 내기도 합니다.

예를 들어 화일 다운로드 속도를 속도를 엄청나게 빠르게 해준다거나,

전화세를 내지 않고 통신을 할 수 있다거나 기타 등등의 프로그램을 만들어

인터넷이나 통신상에 배포를 합니다. 그런데 이런 종류의

프로그램중 상당수가 사용자가 이런 프로그램을 실행 한 뒤에 인터넷이나 통신망에

접속했을때 그 사람의 아이디와 패스워드를 인터넷이나 통신을 통해 통해 몰래 보내는

프로그램 입니다. 이런 프로그램을 사용하실때는 정말 조심해야 합니다.

5. 세상에서 믿을 만한 기관은 없다고 생각해야 합니다.

현제 세계에서 가장큰 프로그램 회사인 마이크로소프트의 프로그램들도 믿어서는 않됩니다.

마이크로소프트에서 만든 OS 중에 WIN 95, 98 은 따로 말할 가치도 없고,

(이유는 해킹하기 가장 좋은 OS 이기 때문입니다.)

그런데 NT 4.0 은 미국 국가 컴퓨터 보안센터(NCSC : National Computer Security Center)

에서 C2 등급을 받았다고 자랑을 합니다. 그러나 아시는 분은 다 아시겠지만

마이크로 소프트에서 제공한 Option 4.0 을 NT 4.0 에 셋업하고 IIS 4.0 을 사용해 ASP 로

웹 사이트를 만들었을때 ASP

소스가 그냥 보이는 문제가 있습니다. 이것은 ASP 로 만든 문서의 사이트의

URL 에 ::$DATA 를 추가하게 되면 보여지게 됩니다. ASP 만든 문서의 소스가

보여지게 되면 Database 연결 암호나 사용자 인증 방법 등 기타 여러가지 정보를 해킹
당할 수 있습니다. 그런데 이 ::$DATA 문제는

필자가 생각하기엔 버그가 아니라 마이크로소프트에서 IIS 4.0 에 장난을 친것 같이 보입니다.

6. 이메일로 매우 중요한 데이터를 보내지 마십시요. 이메일은 우리에게 매우 유용하게 사용 됩니다.

그런데 여기에도 문제가 있습니다. 이메일이 전달되는 순서를 보게 되면 알 수 있습니다.

필자 미국의 친구에게 이메일을 보낸다면 한국의 필자 메일 서버에서 직접 다이렉트로 미국의 친구

서버로 보내지 않습니다. 중간 중간에 수많은 서버를 거치게 됩니다.

그래서 중간 중간에서 누군가에게 메일을 가로채일 수 있습니다.

또한 중간에 거치는 서버중 어떤 서버에서는 자신의 서버를 거치는

모든 이메일 백업하고 있을 수도 있습니다. 그리고 이메일도 이메일 서버 관리자는

사용자의 메일 내용을 모두 볼 수 있습니다. 메일 서버 관리자가 마음대로 메일을

가로 챌 수도 있습니다.

7. 그리고 참고로 전자 상거래를 위해서 되도록이면 신용카드번호를 함부로 사용하지 마십시요.

어느날 갑자기 자신의 신용 카드로 100만불이 청구 된다면 누가 책임을 지겠습니까.



4. 마무리

제가 위에 소개한 내용은 해커가 매우 어렵게 해킹을 하지 않고도 매우 쉽게 아이디와

패스워드를 알아낼 수 있는 방법을 소개 했습니다. 또한 이 문서를 여기까지 읽어보신

분이라면 그런 해커들에게 쉽사리 아이디와 패스워드를 내주지는 않으리가 생각 됩니다.

위 문서를 보고 따라서 해킹을 하는 일은 없기를 바랍니다. 경찰청 사람들에 나오는

범죄 방법을 보고 그걸 따라한다면 정말 바보겠죠 ?

절대로 따라 하지 마시고, 이 문서를 보지 못한 분들에게 이문서를 배포해 주시기 바랍니다.

컴퓨터 실력이 좋으신 분들은 뻔한 내용이겠지만

본 문서는 컴퓨터를 잘 모르시는 분들을 위해 만들었습니다.

진정한 해커란 남에게 피해를 주는 것이 아니라 남들을 보호해 주는 것입니다



written by -J- (m720726)
2004-10-12 22:58:16
2154 번 읽음
☞ 로그인 후 의견을 남기실 수 있습니다
 캐시선물





365ch.com 128bit Valid HTML 4.01 Transitional and Valid CSS!
태그