hhkb.dev

BLOG

2025-11-04 / 네트워크분석 · 01

프로토콜 패킷 분석

1. TCP/IP 프로토콜 분석 실습

첫 실습은 와이어샤크로 실제 웹 통신을 보는 과정이었다. 최신 버전이 이미 설치돼 있어서, 별도 제공 파일 없이 바로 진행했다.

네이버 통신을 확인해보니 강의 영상과 화면이 꽤 달랐다. 예전 영상처럼 HTTP/1.1 패킷이 바로 보이지 않고, Client Hello, Server Hello, Application Data 위주로 보였다.

정리하면 원인은 HTTPS가 기본이 된 환경 차이다.

  • 예전에는 HTTP/1.1 기반 통신이 많았지만, 지금은 대부분 TLS로 감싸진 HTTPS가 기본이다.
  • 그래서 HTTP 요청이 없어진 게 아니라, 내부 내용이 암호화돼 직접 보이지 않는 것이다.
  • 강의 화면은 주로 80번 포트 기준인데, 실제 최신 환경에서는 443번 포트와 SNI 정보가 먼저 눈에 띄었다.

실습 중에는 강의 영상을 재생하는 트래픽까지 같이 잡혀서 노이즈가 많았다. 그래서 Ctrl+F 검색으로 문자열 카테고리를 선택하고 naver.com을 찾아, 관련 TCP 흐름 시작점을 먼저 잡았다.

2. Telnet 분석 실습

강의에서는 Telnet 실습도 있었지만, 지금은 실제 환경에서 SSH가 기본이기 때문에 프로그램 실행 실습은 따로 하지 않았다. 대신 telnet.pcap만 정적으로 확인했다.

세로로 한 글자씩 개행되는 현상은 버전 차이와 OS 환경 차이로 보였다. 리눅스의 라인 모드와 윈도우의 캐릭터 모드 차이 때문일 가능성이 높다. 이런 경우 RAW로 추출한 뒤 편집기에서 개행 문자를 정리하면 읽기 편하다.

실무에서는 Telnet 자체를 쓸 일이 거의 없지만, 평문 프로토콜이 어떤 식으로 보이는지 익히는 용도로는 의미가 있다.

3. FTP 분석 실습

FTP 실습에서는 포트 구조와 제어 채널 명령을 같이 확인했다. 기본적으로 21번 포트는 제어 채널, 20번 포트는 데이터 채널로 많이 설명된다.

ftp.pcap을 볼 때는 TCP 스트림 따라가기가 가장 편했다.

중요하게 본 포인트는 아래다.

  • PORT 192,168,187,131,225,253192.168.187.131:57853을 뜻한다.
  • 형식은 PORT a1,a2,a3,a4,p1,p2이고, 포트는 p1*256+p2로 계산한다.
  • RETR Sysmon64.exe는 서버에서 Sysmon64.exe를 내려받겠다는 요청이다.
  • 반대로 업로드는 STOR 명령을 쓴다.
  • ftp-data에서 파일 헤더가 MZ로 보이면 실행 파일일 가능성이 높다.

4. ARP 분석 실습

arp&icmp.pcap에서는 ARP와 ICMP 흐름을 정적으로 확인했다.


5. HTTP/DNS 프로토콜 분석 실습

HTTP와 DNS는 기본 개념 위주로 확인했다.

요청 메소드설명
GETURL에 해당하는 자료 요청
POST서버가 처리할 수 있는 자료 전송
  • 그밖에 PUT, DELETE 같은 메서드도 실무에서는 쓰이지만, 노출 방식에 따라 보안 이슈가 될 수 있다.
  • 이번 실습에서는 기본 요청 구조 확인 정도로 끝냈다.


6. SMB 프로토콜 분석 실습

SMB 실습에서는 워너크라이와 연결되는 트래픽을 같이 봤다. 참고용으로 AhnLab 자료도 읽어두면 이해가 빠르다.

eternalblue-success-unpatched-win7.pcap에서 본 흐름은 이렇다.

  1. SMB 접속을 위한 3-way handshake부터 시작한다.

  2. 익스플로잇 직전에는 SMB 1.0 협상, 세션 설정, 게스트 접근 흐름이 보인다.

  3. TREE_CONNECT_ANDX 요청으로 공유 경로와 권한 협상이 이어진다.

  4. 이후에는 정상 범위를 벗어나는 비정상 데이터가 전달되며, 이 구간이 핵심 이상 징후로 보인다.