안녕하세요. 비씨파크 리포터 안기선입니다. 금일 발생한 사태에 대해 쉽게 설명을 드리고자 긴급 강좌를 준비하였읍니다. 우선 이번 사태는 MS-SQL서버에서 무수한 UDP트래픽을 보내는 것이 원인 이었읍니다.
1.UDP란 무엇인가?
우선 TCP가 연결 보장성 트래픽이라면 UDP는 비연결 보장성 트래픽입니다. 다시 말해서 서로 통신을 하기 전에 세션(통신해도 되는지를 확인하는 절차)를 거치는 방식이 TCP라면 UDP는 그러한 과정을 거치지 않습니다. 즉 무조건 트래픽을 보내는 방식입니다.
웜이 발생시킨 엄청난 트래픽들
2. 공격하는 방식은 어떠하였는가?
필자가 추정하기로는 무작위로 랜덤하게 IP주소를 생성하여 트래픽을 보냅니다. 더우기 0.x.x.x라는 비 상식적인 IP주소로 핑을 때리는 것으로 보아 어떤 데이터 베이스를 받아서 사용하는 방식이 아닌 0 에서 255의 숫자중에 랜덤하게 추출한 숫자를 이용하여 무작위 핑을 때리는 것이 이번 사태의 특징입니다.
3. 해결방안?
ISP와 정통부에서는 라우터에서 해당 포트번호(Source:1039,Destination:1434)번을 막으면 된다는 김밥 옆구리 터지는 소리를 하고 있는데 그런다고 됩니까? 원천적으로 MS-SQL서버를 사용하는 네티즌들의 컴퓨터에서 해당 서비스를 막아야 합니다.
그 이유는 다음과 같습니다.
Access라우터에서 해당 포트번호를 막을 경우에는 백본망의 트래픽은 줄어들지 모르지만 가입자와 Access라우터간의 트래픽은 줄어들지 않습니다.
그리고 더군다나 트래픽의 특징이 UDP이기에 무조건 뿌리고 보기때문에 이 부분의 트래픽은 줄어들지 않습니다.
라우터에서 아무리 막아도 소용 없는 이유에 대한 설명 그림
제가 급히 비씨파크 사무실에 도착하여 화면을 캡쳐를 받아보니 한 개의 컴퓨터에서 보내는 트래픽이 엔토피아 전체 트래픽(45M)를 차지고 하고 있었으며 1초동안 네트워크 프로토콜 분석 프로그램을 구동하였는데 3만건의 화면이 캡쳐되었으며 2초동안 네트워크 분석 프로그램을 돌리니 컴퓨터가 다운이 되더군요. 엄청난 트래픽입니다.
즉 MS-SQL서버를 돌리고 있는 사용자들이 한명이라도 있으면 해당 ADSL/VDSL/케이블 모뎀 전체 사용자들이 엄청난 트래픽영향을 받는 다는 겁니다. 그러므로 해당 네트워크 안에 모든 MS-SQL서버를 돌리는 사람이 전혀 없어야 합니다. 만일에 한명이라도 있으면 그 네트워크는 심각한 트래픽 폭주현상이 나타나게 될겁니다. 그러니 모든 네티즌들이 모두 MS-SQL서비스를 중지해야 한다는 결론입니다. 그러나 다행스러운 것이 대다수의 네티즌들이 MS-SQL서버는 잘 돌리지 않는 다는 것은 위안 거리입니다. 그런점은 다행이지만 한명의 사용자로 전체 네트워크가 폭주할 수 있다는 점에서 드리는 말씀입니다.
그러니 정통부와 한국통신이 이야기 하는 것이 얼마나 허구인지를 알 수 있읍니다.
45Mbps의 대역폭을 웜이 다 사용하는 장면
그리고 마지막으로 현재 ISP에서는 위에서 제가 언급한 Source:1039,Destination:1434 포트 번호를 막았기 때문에 비정상적인 웹서비스를 제공할 수 밖에 없는 실정입니다. 그리고 확인하는 방법은 "MSSQLSERVER"이라는 서비스가 실행중이면 죽이면 됩니다. 만일 없거나 동작중이지 않으면 그대로 두셔도 됩니다.