제목: TCP/IP 프로토콜 취약점을 이용한 공격ㆍ방어 (3회 기획연재, 중)
■ 개 요
TCP/IP 프로토콜을 사용하는 많은 네트워크 환경에서 그 하부 계층의 네트워크는 기본적으로 이더넷(Ethernet)이라고 불리는 LAN 프로토콜을 사용한다. 이더넷의 가장 큰 특징은 사용하는 전송 매체의 공유 및 패킷 브로드캐스트이다. 그러므로 이러한 이더넷의 성질과 TCP/IP 패킷 분석을 통해 패킷 모니터링 즉, 패킷 스니핑(Sniffing) 공격이 가능해졌다. 본회에서는 TCP/IP 패킷 분석을 통한 패킷 모니터링 또는 스니핑이라고 불리는 공격 기법과 그 관련 도구를 조사하여 대응방안을 제시한다. 1. TCP/IP 프로토콜과 네트워크 스캐닝 도구를 이용한 공격ㆍ대응 |
위의 세가지 주제를 가지고 3회에 걸쳐 수록할 예정으로 이번호에는 "패킷 모니터링도구(스니퍼)를 이용한 공격ㆍ대응"에 관한 내용은 아래와 같다. 1) 서론 2) 패킷 분석 및 모니터링 개요 - Sniffing 3) 네트워크 스캐닝 공격도구에 대한 대응방안 4) 결론 |
출처: 국가사이버안전센터(//www.ncsc.go.kr/) 보안정보-취약점정보
================================================================================
신형 IMS(Internet sharing Management System) 의 원리
KT Networks 신형IMS 설계에 참여했던 XXXX이라고 합니다.
IMS 설계가 완료되고 KT 구로국사의 테스트베드가 작년 10월에 끝나고 일부 지역에 시범서비스로 가동되고 있습니다.
구성은 각 노드의 말단부 스위치(대게 다산5124스위치) 와 백본이 연결되는 CISCO GSR 사이에 광탭을 설치후 패키을 미러링하면 이를 오가는 패킷이 500Mpps 이상의 속도를 지원하는 L4 스위치로 복사되어 올라가고 그중 HTTP_GET 패킷만 걸러내어 IMS서버로 송출합니다. (단방향이지만 엄청난 스피드를 요구합니다.)
어떤 PC의 IP주소에서 사이트A와 사이트B를 거의 비슷하게 접속해서 서핑을 한다고 한다면, 두 서버와 통신하는 패킷의 시퀀스넘버가 유사하게 매겨지는 경향이 있습니다. 그런데 만약 특정 IP주소에서 나오는 GET 메소드를 가진 패킷 여러개를 분석해보니 한쪽은 #34590 이고 다른 한쪽은 #6970 이라면 분명 두 PC에서 서로 다른 웹사이트를 접속하고 있는 것이라고 판단할 수 있는 것입니다. IMS서버는 이러한 방식으로 특정 가입자IP에 인터넷공유중임을 예측하게 됩니다.
IMS서버와 가입자노드 스위치(다산)는 IEEE802.1x 인증으로 연동되어 있고 이렇게 검출된 IP주소에 대해서 IMS서버는 해당 IP주소의 MAC를 쿼리하여 DB에 즉시 저장하고 있다가, 스위치에서 넘어오는 Auth패킷(인증요구)중 Station ID가 그 MAC을 담고 있을 경우 거부패킷으로 응답하고, 그 스위치에서 가입자의 MAC(공유기겠죠) 이 블러킹모드에 빠집니다.
아직 IMS가 넘어야 할 산이 많습니다.
IMS에서 당장구현 가능한것이 HTTP_GET 밖에 없어서 검출의 정확도가 떨어지는데 차후로는 다양한 L7패킷을 Parsing 할수 있도록 구현이 되어야 한다는 점.. 그리고 현재 가장 걸림돌이 가격이겠지요.
광탭 상단에 필터링 역할을 할 L4 스위치에서 다양한 L7 패킷을 Parsing해서 필터링 해내야 한다는 선결과제가 있습니다. 현재 CISCO OSR스위치를 이용하여 IOS버전 12.3T_KT 라는 KT전용 펌웨어에 HTTP_GET을 임의로 구현해 놓은 상태입니다.. 원칙적이라면 L7 스위치를 써야하는데 L7은 느려서 안되구요. 포워딩 속도는 L4급이면서 L7급의 다양한 패킷을 필터링 해내야 하는 어떻게 보면 비현실적인 요구를 KT측에서 하고 있습니다. 물론, 가격은 일반 CISCO OSR 스위치보다 절반정도 가격으로 맞춰야 된다는 문제점도 있다보니 본격적인 IMS구축에 시동을 못걸고 있는 것입니다.
포트밀도라든지 패킷스위칭속도에 그 정도 가격이라면 force10 정도밖에 대안이 없는데 IOS차원에서 KT의 요구사항 (커스터마이징이라고 하죠)을 들어줄 만한 밴더가 없는 현실이라 250억 짜리 사업이 완전 정지되어 있는 상탭니다.
출처: 비씨파크 인터넷-IP공유,무선랜 게시판
================================================================================
국가사이버안전센터의 파일을 첨부했습니다. 내용을 읽어보신다면 패킷을 가로채는 패킷스니핑이라는 기술이 얼마나 악용될 수 있는지 이해하실 겁니다. 총3개의 파일중 2번째만 올렸구요. 나머지는 국가사이버안전센터에서 받아 보실수 있습니다.
두번째 글을 보면 KT에서 현재 공유기 검출 시스템을 사용하고 있다는 것을 알수 있습니다. 비단 KT뿐만 아니라 다른 인터넷 서비스 업체에서도 사용하고 있다는 것을 이곳 비씨파크 IP공유, 무선랜 게시판에 가보시면 아실 수 있습니다.
이것이 범죄가 아닐까요? 분명 국가사이버안전센터에는 패킷을 가로채는 패킷스니핑을 중대한 해킹 공격방법중의 하나라고 분류하고 있습니다. 그럼 인터넷 서비스 업체에서 행하고 있는 행위는???
우리 사용자들이 가입하면서 내가 사용하는 패킷을 열어봐도 좋다는 동의를 하고 인터넷 서비스에 가입했나요? 도대체 서비스 업체들은 무슨 권리로 내가 사용하는 패킷을 마음대로 열어보고, 그걸로 인해서 서비스에 제한을 두고 하는 걸까요? 또한 이 패킷 스니핑이라는 기술이 네트워크 트래픽에 중대한 영향을 미친다고 나와있습니다. 이를 해결하려고 업체에서는 엄청난 돈을 들여서 장비를 만든다고 하구요.
과연 공유기 사용하는 것과 패킷검사/분석 하는 것 중 어떤것이 더 많은 트래픽을 유발시키고, 네트워크의 속도를 더 느리게 할까요? 분명 수많은 사용자들의 패킷을 검사/분석하는 일이 엄청난 트래픽과 속도 저하를 일으킬 것입니다. 또한 이 장비 개발에만도 엄청난 비용이 들어갑니다.
도대체 무엇을 위해서 이 회사들은 이런것을 개발하고 사용하는 걸까요? 개발비 250억이면 엄청난 돈인데...차라리 이 돈으로 회선이나 더 확장 시킬 것이지...
얼마전 KT직원으로부터 공유기사용에 대한 유료화의 이유를 들을수 있었습니다. 한 마디로 말해서 공유기의 요금은 "트래픽 유발을 해소하기 위해서 사용자들에게 부과시킨 일종의 장비 추가를 위한 분담 비용"이라는 것이었습니다. 즉, 사용자들에게 아무런 서비스나 지원/혜택도 주지 않으면서 청구되는 5천원/1대당 이라는 비용은....아파트 입주시 단지 내의 도로포장 비용을 분담하는 것과 같은 분담 비용이라는 것입니다. 바꿔말하자면, 증가하는 트래픽에 대한 장비 추가에 따른 비용을 고스란히 공유기 사용자들에게 부과 시켜서 받아내겠다는 거죠. 기본서비스에서 얻어들이는 자기들 이익은 그대로 남기고...자기들이 기본적으로 해야하는 일에 들어가는 비용을 사용자에게서 얻어내고, 이익을 남기겠다는 것이나 다름없죠.
그렇다면 패킷 스니핑 장비의 운용으로 인해서 발생하는 트래픽 증가/인터넷 속도 저하에 따른 장비 추가의 비용은??? 이 또한 사용자들의 이용요금에 전부 포함되어 있는 것입니다.
여기에서 공유기 사용시 정말로 트래픽이 증가할까? 라는 의문이 드실겁니다. 이에 대해서는 KT에서는 자료가 없다고 합니다. 정말 이 자료가 없을까요? 또한 KT는 정보통신부의 "초고속 인터넷 IP공유 정통부 입장" (//www.mic.go.kr/information/service/pop_view_result.jsp?pk1=inform&pk2=1762&pk3=알림넷%20>%20보도%20및%20언론해명 )에 따라 만들어진 상품이라고 합니다. 정통부에서도 공유기 사용에 따른 분석 결과가 전문가들마다 의견이 다르지만 규제할 필요는 없고, 적정한 요금체제와 보안대책을 마련한 후 허용하는 것이 바람직하다고 했습니다. 그러나 KT는 요금체제만 만들었지 보안대책이나 문제 해결을 위한 기술 지원에 대한 대책 마련도 없이 사용자들에게 요금을 내라고만 하고 있습니다.
보다 자세한 트래픽 분석 자료는 한국전자통신연구원(ETRI)와 정보통신정책연구원(KISDI)에 요청하면 받아 볼 수 있을 거라고 하는데....제가 시간이 없어 아직 요청은 못했구요.(이 글 읽으신 분들 중에 누구 시간되시는 분이 함 요청해서 올려주시면 감사하겠습니다. 보고 싶군요.) 하지만 아래 얀스님의 글 내용처럼 ETRI의 이 분석 자체가 KT의 사주로 이루어 진 것이니 공정성에도 의심이 가는군요. 기사 원문: //news.naver.com/news/read.php?mode=LSD&office_id=079&article_id=0000057619§ion_id=105&menu_id=105 이에 따라 정통부도 입장을 바꿔서 공유기 사용에 요금부과 하는 것이 정당하다고 한것이구요.
한가지 분명한 것은 사용자의 동의없이 이루어지는 사용자들의 패킷스니핑!!!
이것은 분명 범죄입니다.
그냥 묵과하고 넘어갈 것이 아닙니다. 사용자들의 인터넷 사용시 패킷 분석은 활용도에 따라 여러가지 자료로 가공되어 넘어갈수 있습니다. 예를 들면, 지난 달 사용자들의 시간대별 이용현황이라든지, 암호화 되어 나가지 않는 패킷들은 심지어 ID와 패스워드, 인터넷 뱅킹시 계좌번호, 통장 잔고까지 알아낼수 있습니다.
사용자들 몰래 이러한 패킷 분석까지 하고 있고, 공유기 요금을 받기 위해 약관을 개정해놓고 어떤게 바뀌었는지 공지도 하지 않고, 사용자들에게 알려주지도 않았으며, 바뀐 약관만 사이트에 싸~~악 올려놓고 나몰라라 하고, 고객센터에서는 약관이 어디 있는지...내용이 무엇인지 조차 설명도 못해주는 KT...이런 회사의 어디를 믿고 내 패킷을 열어보라고 가만히 놔두나요? 내 정보 빼서 다른 곳에 팔아 넘겨도 전혀 알 방법이 없는데...
각 인터넷 서비스 업체는 당장 패킷 스니핑을 하고 있는 장비의 사용을 중지하고 폐기 시켜야 합니다.
이렇게 항의하면 계약서에 "____을 동의합니까?" 라는 항목을 만들어 놓고 강제로 체크 하도록 하겠죠...하지만 동의를 할건지 말건지는 사용자가 정할 문제입니다. 아님 약관에 집어 넣으려나??? 약관에 들어가는 내용은 강제 조항입니다. 강제 조항은 "동의해라!!!"이지 동의 할건지를 물어보는 것이 아닙니다. "예"를 대답한 사람들에 한해서만 이러한 행위를 하도록 해야 할 것입니다.
인터넷 공유기 추가요금 반대 백만인 서명운동
//www.bcpark.net/sign/sread.html?num=15

TCPIP_vul_2.pdf (924.8KBytes)
비씨파크 주식회사, 대표이사 : 박병철 개인정보보호책임자 : 박병철
사업자등록번호 : 114-86-19888 |
본사 : 서울특별시 서초구 서초대로73길, 42, 1307호
전자우편 : master@bcpark.net |
(전화전 이용문의 게시판 필수)
전화: 02-534-982구(09:00~18:00) |
팩스: 02-535-155구 |
긴급: 010-9774-988삼
ㆍ저작권안내 : 비씨파크의 모든 컨텐츠(기사)는 저작권법에 보호를 받습니다. 단, 회원들이 작성한 게시물의 권리는 해당 저작권자에게 있습니다. 비씨파크에 게재된 게시물은 비씨파크의 입장과 다를 수 있습니다. 타인의 저작물을 무단으로 게시, 판매, 대여 또는 상업적 이용시 손해배상의 책임과 처벌을 받을 수 있으며, 이에 대해 책임을 지지 않습니다.
ㆍ쇼핑몰안내 : 비씨파크는 통신판매중개자로서 상품 주문, 배송 및 환불의 의무와 책임은 각 판매 업체에 있습니다.
Copyright ⓒ 2000-2026 BCPARK Inc. All Right Reserved.