BLOG
Tracefield · 02
Tracefield · 01
블로그 · 14
Vibe Audit · 04
Vibe Audit · 03
Vibe Audit · 02
Vibe Audit · 01
출판편집자 · 01
StudyTree · 01
SecurityOps · 02
SecurityOps · 01
AI챗봇 · 04
AI챗봇 · 03
AI챗봇 · 02
AI챗봇 · 01
퍼플심 · 04
퍼플심 · 03
퍼플심 · 02
퍼플심 · 01
블로그 · 13
rootscan · 07
rootscan · 06
블로그 · 12
블로그 · 11
블로그 · 10
블로그 · 09
블로그 · 08
블로그 · 07
블로그 · 06
블로그 · 05
블로그 · 04
블로그 · 03
블로그 · 02
블로그 · 01
rootscan · 05
rootscan · 04
rootscan · 03
asmspeak · 03
asmspeak · 02
rootscan · 02
asmspeak · 01
rootscan · 01
웹보안도구 · 02
웹보안도구 · 01
루트캠프 · 02
루트캠프 · 01
All notes 167
와이어샤크 패킷 분석
1. 와이어샤크란?
와이어샤크는 가장 널리 쓰이는 오픈소스 네트워크 프로토콜 분석기다. 네트워크 인터페이스를 지나는 패킷을 실시간으로 잡고, 그 구조를 계층별로 확인할 수 있다.
주요 용도는 아래 정도로 정리된다.
- 네트워크 장애 분석과 문제 해결
- 보안 이상 징후나 취약점 점검
- 프로토콜 학습
- 통신 기능 디버깅
2. WinPcap의 역할
WinPcap은 윈도우에서 패킷 캡처와 전송을 가능하게 해주는 드라이버 계층이다. 네트워크 카드에 직접 접근해서 Raw 패킷 데이터를 읽을 수 있게 만들어준다.
WinPcap은 지금은 사실상 구버전 취급이다. 현재는 Npcap이 기본이고, 와이어샤크 설치 시 함께 들어가며 같은 역할을 맡는다.
3. 와이어샤크의 Status Bar
Status Bar는 창 하단에서 현재 작업 상태를 요약해서 보여준다.
- 왼쪽: 열려 있는 파일 정보와 캡처 시간 같은 기본 정보
- 중간: 패킷 통계
- Packets: 전체 패킷 수
- Displayed: 현재 필터로 보이는 패킷 수
- Marked: 사용자가 표시한 패킷 수
- 오른쪽: 현재 프로필과 Expert Information 요약
4. pcapng 파일과 pcap 파일의 차이점
pcap은 전통적으로 사용되던 표준 패킷 캡처 형식이며, pcapng(PCAP Next Generation)는 pcap의 한계를 극복하기 위해 설계된 차세대 캡처 형식으로 현재 와이어샤크의 기본 저장 형식이다. 가장 큰 차이점은 저장할 수 있는 정보의 양과 유연성이다.
| 특징 | pcap | pcapng(Next Generation) |
|---|---|---|
| 기본 형식 | 전통적인 표준 형식 | 현재 와이어샤크 기본 형식 |
| 인터페이스 | 단일 네트워크 인터페이스의 캡처만 저장 가능 | 여러 개의 인터페이스에서 동시 캡처한 정보 저장 가능 |
| 메타데이터 | 기본적인 패킷 데이터만 저장 | 패킷 데이터 외에 다양한 부가 정보(메타데이터) 저장 가능 |
| 부가 정보 예시 | (제한적) | 인터페이스 정보(속도, 이름 등), 패킷별 주석(Comment), 이름 해석(Name Resolution) 정보 등 |
| 확장성 | 낮음 | 높음 (새로운 정보 블록을 추가하기 용이) |
5. 캡처 필터와 화면 필터의 차이점
와이어샤크에서 가장 헷갈리기 쉬운 개념이지만, 실제로는 성격이 완전히 다르다.
5.1. 캡처 필터(Capture Filter)
- 적용 시점: 캡처를 시작하기 전에 설정한다.
- 동작 방식: 필터 조건에 일치하는 패킷만 캡처하고, 일치하지 않는 패킷은 아예 버린다.(저장 X)
- 문법: Libpcap/Npcap 라이브러리 문법을 사용한다. (예:
host 192.168.0.1) - 목적: 불필요한 트래픽을 제외하고 필요한 데이터만 저장하여, 캡처 파일의 크기를 줄이고 시스템 부하를 낮추기 위해 사용한다. 한번 버려진 데이터는 복구할 수 없다.
5.2. 화면 필터(Display Filter)
- 적용 시점: 캡처가 완료된 후 (또는 실시간 캡처 중)에 적용한다.
- 동작 방식: 일단 캡처된 모든 패킷 중에서, 필터 조건에 일치하는 패킷만 화면에 보여준다. (일치하지 않는 패킷은 숨김 처리)
- 문법: 와이어샤크 고유의 강력하고 상세한 필터 문법을 사용한다.(예:
ip.addr == 192.168.0.1) - 목적: 이미 수집된 방대한 데이터 속에서 원하는 정보만 빠르고 유연하게 골라내어 분석하기 위해 사용한다.
6. port 80 필터를 적용해서 보이는 패킷들은 어떠한 프로토콜을 가지는가?
port 80 필터를 쓰면 출발지나 목적지 포트가 80번인 패킷이 잡힌다.
80번 포트는 전통적으로 HTTP가 쓰는 대표 포트다. 그래서 이 필터로 보이는 패킷은 대부분 HTTP 트래픽이고, 전송 계층에서는 TCP를 사용한다.
7. 패킷 필터의 예시와 의미
자주 쓰는 필터는 아래처럼 읽으면 된다.
host 192.168.0.1 && tcp port 80- IP 주소가 192.168.0.1 (출발지 또는 목적지) 이면서(AND), TCP 프로토콜을 사용하고 포트 번호가 80번 (출발지 또는 목적지)인 패킷.
- 192.168.0.1 호스트가 80번 포트(웹)로 통신하는 모든 TCP 패킷.
src host 192.168.0.9- 출발지(Source) IP 주소가 192.168.0.9인 모든 패킷.
dst host 192.169.0.251- 목적지(Destination) IP 주소가 192.169.0.251인 모든 패킷.
port 8080- 출발지 포트 또는 목적지 포트가 8080인 모든 패킷.
- TCP/UDP 등 프로토콜을 가리지 않는다.
!port 8080- 출발지 포트와 목적지 포트가 모두 8080이 아닌(NOT) 모든 패킷.
- 즉, 8080 포트 관련 통신을 제외한다.

