자유롭게 게시물을 올릴수있는 게시판입니다.
  • 유년추억
  • 학교생활
  • 입시준비
  • 대학생활
  • 군생활
  • 알바생활
  • 취업준비
  • 직장생활
  • 원룸생활
  • 연애중
  • 결혼준비
  • 집안살림
  • 자녀교육
  • 창업준비
  • 이민유학
  • 노후생활
  • 전체보기


초유의 인터넷 중단, 과연 원인은? [강좌]

 
안녕하세요. 비씨파크 리포터 안기선입니다. 금일 발생한 사태에 대해 쉽게 설명을 드리고자 긴급 강좌를 준비하였읍니다. 우선 이번 사태는 MS-SQL서버에서 무수한 UDP트래픽을 보내는 것이 원인 이었읍니다.

1.UDP란 무엇인가?
우선 TCP가 연결 보장성 트래픽이라면 UDP는 비연결 보장성 트래픽입니다. 다시 말해서 서로 통신을 하기 전에 세션(통신해도 되는지를 확인하는 절차)를 거치는 방식이 TCP라면 UDP는 그러한 과정을 거치지 않습니다. 즉 무조건 트래픽을 보내는 방식입니다.




웜이 발생시킨 엄청난 트래픽들


2. 공격하는 방식은 어떠하였는가?
필자가 추정하기로는 무작위로 랜덤하게 IP주소를 생성하여 트래픽을 보냅니다. 더우기 0.x.x.x라는 비 상식적인 IP주소로 핑을 때리는 것으로 보아 어떤 데이터 베이스를 받아서 사용하는 방식이 아닌 0 에서 255의 숫자중에 랜덤하게 추출한 숫자를 이용하여 무작위 핑을 때리는 것이 이번 사태의 특징입니다.

3. 해결방안?
ISP와 정통부에서는 라우터에서 해당 포트번호(Source:1039,Destination:1434)번을 막으면 된다는 김밥 옆구리 터지는 소리를 하고 있는데 그런다고 됩니까? 원천적으로 MS-SQL서버를 사용하는 네티즌들의 컴퓨터에서 해당 서비스를 막아야 합니다.

그 이유는 다음과 같습니다.
Access라우터에서 해당 포트번호를 막을 경우에는 백본망의 트래픽은 줄어들지 모르지만 가입자와 Access라우터간의 트래픽은 줄어들지 않습니다.
그리고 더군다나 트래픽의 특징이 UDP이기에 무조건 뿌리고 보기때문에 이 부분의 트래픽은 줄어들지 않습니다.




라우터에서 아무리 막아도 소용 없는 이유에 대한 설명 그림


제가 급히 비씨파크 사무실에 도착하여 화면을 캡쳐를 받아보니 한 개의 컴퓨터에서 보내는 트래픽이 엔토피아 전체 트래픽(45M)를 차지고 하고 있었으며 1초동안 네트워크 프로토콜 분석 프로그램을 구동하였는데 3만건의 화면이 캡쳐되었으며 2초동안 네트워크 분석 프로그램을 돌리니 컴퓨터가 다운이 되더군요. 엄청난 트래픽입니다.

즉 MS-SQL서버를 돌리고 있는 사용자들이 한명이라도 있으면 해당 ADSL/VDSL/케이블 모뎀 전체 사용자들이 엄청난 트래픽영향을 받는 다는 겁니다. 그러므로 해당 네트워크 안에 모든 MS-SQL서버를 돌리는 사람이 전혀 없어야 합니다. 만일에 한명이라도 있으면 그 네트워크는 심각한 트래픽 폭주현상이 나타나게 될겁니다. 그러니 모든 네티즌들이 모두 MS-SQL서비스를 중지해야 한다는 결론입니다. 그러나 다행스러운 것이 대다수의 네티즌들이 MS-SQL서버는 잘 돌리지 않는 다는 것은 위안 거리입니다. 그런점은 다행이지만 한명의 사용자로 전체 네트워크가 폭주할 수 있다는 점에서 드리는 말씀입니다.

그러니 정통부와 한국통신이 이야기 하는 것이 얼마나 허구인지를 알 수 있읍니다.




45Mbps의 대역폭을 웜이 다 사용하는 장면


그리고 마지막으로 현재 ISP에서는 위에서 제가 언급한 Source:1039,Destination:1434 포트 번호를 막았기 때문에 비정상적인 웹서비스를 제공할 수 밖에 없는 실정입니다. 그리고 확인하는 방법은 "MSSQLSERVER"이라는 서비스가 실행중이면 죽이면 됩니다. 만일 없거나 동작중이지 않으면 그대로 두셔도 됩니다.

written by an9383 (an9383)
2003-01-26 00:33:57
5351 번 읽음
  총 10 개의 댓글이 있습니다.
  1. 1. 김대광 '03.1.26 3:24 PM 신고
    아휴...한 10%정도뿐이 이해 가네요....그래도 수고하셨네요...
    좀더 공부를 하다보면 80%이상 이해하는때가 오겠죠.. ↓댓글에댓글
  2. 2. 안권화 '03.1.26 1:46 AM 신고
    설명 감사합니다.~! ↓댓글에댓글
  3. 3. 한재식 '03.1.26 7:03 AM 신고
    하나도 이해 안가지만 수고하셨어요 ㅡㅡ;; ↓댓글에댓글
  4. 4. 김선우 '03.1.26 10:35 AM 신고
    그러면.. 아직 복구되진 않은거겠군요.. ㅡㅡ;
    단지 간신히 막아서 살려놓았다는 것 뿐?
    다른 사이트 MS-SQL 쓰는 곳은 분명히 있을텐데....? ↓댓글에댓글
  5. 5. 이관용 '03.1.26 12:19 PM 신고
    수고하셔씁니다. ↓댓글에댓글
  6. 6. 이용준 '03.1.26 1:22 PM 신고
    아직 완전히 해결 된건 아니죠 지금보니까 SQL써버중 하나라도 웜에 감염이 안되어있어야 된다는 말인데... 그렇다면 어떻게 한군데도 남김없이 없앤다는 거냐고여... ↓댓글에댓글
  7. 7. 이현준 '03.1.26 1:43 PM 신고
    M$ 만날 대형사고의 온상이네 전에 코드레드때도 그랬고 사고치면 M$ 서버... SQL서버도 좀 다양(오라클,인포믹스 DB2등등)하게 분산해서 하지 M$-SQL 서버만 많으니까 이런 대형사고가 터지잖아요. 전세계에서 M$.. ↓댓글에댓글
  8. 8. 이재욱 '03.1.26 2:54 PM 신고
    MS가문제면 언능 윈도 포맷하세요 ↓댓글에댓글
  9. 9. 위준량 '03.1.26 2:58 PM 신고
    자세한 설명 ^^ 감사합니다. ↓댓글에댓글
  10. 10. 이명민 '03.2.6 9:17 PM 신고
    흠.. 수고 하셨습니다.. ^^ ↓댓글에댓글
☞ 로그인 후 의견을 남기실 수 있습니다
 캐시선물





365ch.com 128bit Valid HTML 4.01 Transitional and Valid CSS!
태그