라벨이 #정보보안인 게시물 표시

[정보보안] 제로데이 공격(Zero Day Attack)이란?

[정보보안] 제로데이 공격(Zero Day Attack)이란? 운영체제(OS)나 네트워크 장비 등 핵심 시스템의 보안 취약점이 발견된 뒤 이를 막을 수 있는 패치가 발표되기도 전에 , 그 취약점을 이용한 악성코드나 바이러스 프로그램을 제작하여 공격을 감행하는 수법이다. 취약점 공격의 신속성을 의미하기도 하며, 대응책이 공식 발표되기도 전에 공격이 이루어지기 때문에 대처 방법이 없다는 위험성을 표현하기도 한다. 이 공격은 바이러스나 스팸의 최초 발생 보고 후 보안업체들의 대응 패치가 나오기까지 시간을 이요한 공격방식으로, 그 과정은 다음과 같다. 새로운 위협이나 바이러스 출현  발생한 위험이나 바이러스에 대한 보고, 분석 새로운 솔루션 개발 새로운 패치와 업데이트된 시그네쳐 배포 유저 시스템에 패치 배포 및 설치 또는 바이러스 데이터베이스 업데이트의 과정 실제 통계 결과에 따르면 제로데이 공격의 지속시간은 300일이 넘고, 전 세계를 상대로 공격하기도 한다. 가장 많이 취약점이 보고되는 소프트웨어는 자바(Java)인데, 자바는 솔직히 지금까지 어떤 버전을 사용하더라도 최약점이 존재한다고 한다. 불안정한게 아니라, 그 많큼 많은 해커들이 노리고 있기 때문이다. 문제는 자바가 설치된 PC는 11억 대가 넘는데 최신 자바를 사용하는 PC는 겨우 17%밖에 안된다고 한다. 출처 https://manimani95.tistory.com/15

[정보보안] PGP(Pretty Good Privacy)란?

이미지
[정보보안] PGP(Pretty Good Privacy)란? 온라인 통신 시스템의 개인 정보 보호, 보안 및 인증 서비스를 제공하도록 설계된 암호화 소프트웨어 PGP는 공개 키 암호 방식 을 구현하기 위해 널리 사용되는 최초의 소프트웨어 중 하나입니다. 이 시스템은 대칭 암호화 와 비대칭 암호화 를 모두 사용해 높은 수준의 보안을 가능하게 하는 하이브리드 암호화 시스템입니다. 문자 암호화의 기본 과정에서, 평문(분명하게 이해될 수 있는 데이터)은 암호화(읽을 수 없는 데이터)로 전환됩니다. 그러나 암호화 과정 이전에, 대부분의 PGP 시스템은 데이터 압축 을 진행합니다. PGP는 평문 파일을 전송하기 전에 압축함으로써, 저장 공간과 전송 시간을 절약하는 동시에 보안을 강화합니다. 파일을 압축한 다음에는, 실제 암호화 과정이 진행 됩니다. 이 단계에서 압축된 평문 파일은 단일 사용키로 암호화되며, 이는 세션 키로 알려져 있습니다. 해당 키는 대칭 암호 방식을 통해 임의로 생성되며, 각 PGP 통신 세션은 고유한 세션 키를 갖고 있습니다. 다음으로 세션 키(1)는 비대칭 암호화 를 통해 자체 암호화됩니다. 예정된 수신자(밥)는 그의 공개 키(2) 를 메시지의 전송자(엘리스)에게 제공하고, 이를 통해 그녀는 세션 키 를 암호화 할 수 있습니다. 이 과정은 보안 환경에 상관없이 인터넷을 통해 앨리스가 안전하게 밥과 세션 키 를 공유할 수 있게 합니다. 세션 키의 비대칭 암호화는 보통 RSA 알고리즘을 통해 이뤄집니다. 인터넷 보안의 많은 부분을 차지하고 있는 TLS(Transport Layer Security) 프로토콜을 포함해서 많은 암호화 시스템이 RSA를 사용합니다. 메시지의 암호문과 암호화된 세션키가 전송된 다음, 밥은 자신의 개인 키(3) 를 사용해 세션 키를 해독할 수 있으며, 이는 암호문을 본래의 평문으로 해독하는데 사용됩니다. PGP는 암호화와 해독이라는 기본적인 처리 외에도 디지털 서명도 지원하고 있으며, 이...

[정보보안] 공개키 암호화 & 비밀키(대칭키) 암호화

[정보보안] 공개키 암호화 & 비밀키(대칭키) 암호화 공개키 암호화 서로 다른 키로 암호화와 복호화를 하므로 '비대칭적 암호 알고리즘'이라 한다. 오직 자신만이 개인키(비밀키)를 가지고, 많은 사람들이 공개키를 가질 수 있다. 개인키를 가진 사람과 공개키를 가진 사람들이 서로 기밀성, 인증, 무결성, 부인 방지를 제공한다. 공개키를 가진 사람은 개인키를 가진 사람에게 비밀스런 메시지를 보낼 수 있다. 반대로, 자신의 개인키로 메시지를 암호화한다면 공개키를 가진 모든 사람이 복호화 할 수 있다. 이런 성질을 이용하여 전자서명을 할 수 있으며, 무결성과 부인 방지를 제공한다. 디피(Diffie)와 헬만(Hellman)에 의해 제안되었다. 두 개의 분리된 키를 사용하는 비대칭적 암호화 기법이다. 암호화키 != 복호화키 ex) RSA 비밀키(대칭키) 암호화 같은 키로 암호화와 복호화를 하므로 '대칭적 암호 알고리즘'이라 한다. 평소에 특정한 비밀키를 가지고 두 사람이 있다면 그들은 같은 키를 공유한다. 다른 사람이 비밀키를 알아서는 안 된다. 비밀키 암호 알고리즘은 비밀키를 가진 서로에게 기밀성, 무결성을 제공한다. 암호화키 = 복호화키 ex) DES, SEED 출처 https://www.youtube.com/watch?v=Pe1HseGxV70

[정보보안] IDS(Intrusion Detection System)란?

[정보보안] IDS(Intrusion Detection System)란? 침입탐지시스템(IDS)의 개념 및 기능 이 시스템은 네트워크를 통해 네트워크 자원을 오용하거나, 또는 비정상적인 행위로 시스템의 데이터를 훼손하고 서비스를 불능 상태로 만드는 외부 침입을 탐지 함으로써, 이에 대응하는 보안 시스템이다. 침입 탐지 시스템(IDS)의 유형 침입 탐지 시스템은 침입탐지 대상에 따라 네트워크 기반 IDS와 호스트 기반 IDS로 나뉜다. 침입 탐지 방식에 따라 오용 탐지(Misuse) 방식과 비정상 행위 탐지(Anomaly) 방식으로 구분할 수 있다. 침입탐지 대상에 따른 분류 네트워크 기반 IDS (NIDS) 네트워크 패킷을 분석하여 침입을 탐지한다. 별도의 호스트에 설치된다. 네트워크 침입에 실시간 탐지가 가능하지만 트로이 목마 등은 탐지하기 어렵다. 호스트 기반 IDS (HIDS) 로그 분석과 프로세스 모니터링을 통한 침입을 탐지한다. 기존 서버에 설치되어 별도의 호스트가 필요 없다. 네트워크 공격에 대한 실시간 탐지는 어렵지만 트로이목마 등의 탐지가 가능하다. 침입탐지 방식에 따른 분류 오용 탐지(Misuse) 침입 특징을 시그니처로 정의하고 패턴 매칭을 통하여 판단한다. 새로운 침입 유형의 탐지가 불가능하므로 지속적인 시그니처의 업데이트가 필요하다. 비정상 행위 탐지(Anomaly) 각종 비정상적인 침입 행동을 통계자료를 기반으로 하여 판단한다. 알려지지 않은 공격 기법에 대응이 가능하다. 출처 https://m.blog.naver.com/PostView.nhn?blogId=kjh97852003&logNo=220607562363&proxyReferer=https%3A%2F%2Fwww.google.com%2F

[정보보안] 스피어피싱(Spear Phishing)

이미지
[정보보안] 스피어피싱(Spear Phishing) 당신만을 겨냥한 맞춤형 악성 메일 예를 들어 취업 준비생들에게 '면접 날짜 정보입니다'라는, 제목의 메일을 보내거나, 회사원들에게 '홍딜동 이력서' 등의 메일 제목으로 그 본래의 내용을 포장해서 의심 없이 이메일을 확인하도록 하는 악성 메일 다시 말해 정부기관이나 기업조직 등 특정 타깃의 내부 이용자를 은밀히 염탐하고 해당 조직의 기밀정보를 빼내기 위해, 신뢰할 수 있는 내용처럼 위장한 악성 이메일을 관련자들에게 전송시켜 감염시킵니다. 이후 원격제어 및 데이터 탈취 등을 시도하는 대표적인 지능형 표적공격입니다. 정부기관이나 기업조직 등 특정 타깃의 내부 이용자를 은밀히 염탐하고 해당 조직의 기밀정보를 빼내기 위해, 신뢰할 수 있는 내용처럼 위장한 악성 이메일을 관련자들에게 전송시켜 감염시킵니다. 이후 원격제어 및 데이터 탈취 등을 시도하는 대표적인 지능형 표적공격입니다. 스피어 피싱 공격에 활용된 실제 이메일 화면 출처 https://blog.alyac.co.kr/163

[정보보안] DrDos란?

[정보보안] DrDos란? 지난 2002년 1월 경, 미국의 깁슨리서치가 무언가 이상한 DDos 공격을 받았다. 일반적인 DDoS와는 달리 유명 기업들의 라우터들과 웹서버들로부터 공격을 받았던 것이다. 놀랍게도 이 공격은 단순한 IP Spoofing이 아닌, 실제로 라우터와 웹서버들에게서 왔던 공격이었으며 공격에 악용되었던 서버와 라우터들은 어떠한 해킹이나 변조 공격을 당하지 않은, 지극히 정상적인 상태였다. 이는 DDos보다 한층 발전된 서비스 거부 공격 기술로, DRDos라는 명칭이 붙게 되었다. DrDos(Distributed Reflection Denial of Service)은 분산 반사 서비스 거부 공격의 약자 DDos 공격 에이전트(좀비)를 감염시켜 한 곳으로 대량의 트래픽을 집중시키는 반면, DRDoS는 외부의 정상적인 서버들을 이용하여 공격을 수행하기 때문에 해커들이 자기 자신을 쉽게 숨길 수 있고 공격력을 향상 시킬 수 있어 추적과 방어가 매우 어렵다. DDos가 다수의 좀비를 제어하며 좀비가 직접 표적에 트래픽을 쏟아붓는 형태로 공격을 수행하지만, DrDoS는 표적에 직접 공격을 가하는 시스템은 반사체(Reflector)이다. 반사체가 뭐기에 좀비도 아닌것이 공격자가 시키는대로 표적을 대신 공격해주는걸까? 반사체는 DrDoS의 주요 공격 수단으로, 외부의 공격자와 타겟과는 아무런 상관이 없는 서버들이 사용되며 공격자는 반사체가 표적을 공격하게끔 유도하려고 노력하게 된다. 출처 https://m.blog.naver.com/ice_abc/220274249209

[정보보안] 루트킷(Rootkit)이란?

[정보보안] 루트킷(Rootkit)이란? 시스템에 전반적으로 접근할 수 있는 루트(Root) 권한을 쉽게 얻게 해주는 킷(Kit)이라고 쉽게 해석 할 수 있습니다. 이러한 루트킷(Rootkit)을 사용하면 시스템에 존재하는 보안 헛점을 이용하여 사용자가 원하는 형태로 일이 진행되게 만들어지는 것입니다. 초기에는 루트 권한을 가진 공격자가 시스템에 로그인하는 사용자들의 계정 암호를 알아내기 위하여 일련의 프로그램과 그 프로그램을 숨기기 위한 또 다른 형태의 프로그램을 총칭하였으나, 현재는 악 의적인 목적을 가진 공격자가 시스템에 침투하여  전반적인 사용 권한(루트 권한)을 얻어낸 후 백도어 프로세스나 파일 등을 심어놓고 시스템 상에서 정상적인 관리자가 이러한 흔적을 볼 수 없도록 하는 프로그램에 대한 명칭 으로 굳어지고 있습니다. 루트킷의 진정한 기능이자 진정한 의미는 은폐, 숨겨진(Masking, Hidden)이라는 것 운영체제 별로 루트킷이 존재 윈도우에서 동작하는 루트킷 커널 모드 루트킷 유저 모드 루트킷 윈도우 구동 전에 동작하는 루트 킷 출처 https://m.blog.naver.com/tvis/220084451279

[정보보안] 역할기반 접근통제(RBAC)

[정보보안] 역할기반 접근통제(RBAC) RBAC(Role Based Access Control) 사용자에게 할당된 역할에 기반하여 접근 통제하는 기법 이다. 딱 봐도 큰 조직에 적당한 모델이다. 인적자원 관리자가 특정 부서 사용자들에게 같은 직무를 수행할 수 있는 접근 권한을 할당하는 것 접근하려는 사용자와 자원이 어떻게 상호작용하는지 결정하여 중앙에서 집중적으로 관리한다. BRAC를 위해 정의된 주요 규칙은 다음과 같다. 역할 할당(Role Assignmnet) 역할 권한 부여(Role Authorizatino) 권한 부여(Permission Authorizaiont) 회사로 치면 자신의 업무 외의 부분에는 접근이 불가능하도록 하는 것 보안관제팀에서 인사팀의 자원에 접근못하게 하는거라고 생각하면 될듯 출처 https://m.blog.naver.com/s2kiess/220482026022

[정보보안] XSS & CSRF

이미지
[정보보안] XSS & CSRF Cross Site Scripting의 약자로 CSS라고 하는 것이 맞지만 CSS가 이미 약어로 사용되고 있어서 XSS라고 한다. XSS는 게시판이나 웹 메일 등에 자바 스크립트와같은 스크립트 코드 를 삽입 해 개발자가 고려하지 않은 기능이 작동하게 하는 치명적일 수 있는 공격이다. 웹 어플리케이션에서 사용자 입력 값에 대한 필터링이 제대로 이루어지지 않을 경우, 공격자가 입력이 가능한 폼에 악의적인 스크립트를 삽입하여 해당 스크립트가 희생자 측에서 동작하도록 하여 악의적인 행위를 수행 하는 것. 공격자는 취약점을 이용하여 사용자의 개인 정보 및 쿠키 정보 탈취, 악성코드 감염, 웹 페이지 변조 등의 공격을 수행한다. XSS 공격 종류 Stored XSS (저장형 XSS) 공격자가 취약한 웹서버에 악성 스크립트를 저장하면 희생자가 해당 자료를 요청할 때 해당 악성 스크립트가 삽입된 응답 페이지가 전달되어 클라이언트 측에서 동작하는 방식 Reflected XSS (반사형 XSS) 외부에 있는 악성 스크립트가 희생자 액션에 의해 취약한 웹서버로 전달되고, 웹서버의 응답 페이지에 해당 악성 스크립트가 삽입되어 희생자 측에서 동작하는 방식이다. DOM Based XSS (DOM 기반 XSS) 희생자의 웹 브라우저에 응답 페이지에 포함된 저앙적인 스크립트가 동작하면서 DOM 객체를 실행할 때 URL 등에 포함된 악성 스크립트가 동작하는 방식이다. 응답 페이지에 관계없이 웹 브라우저에서 발생한다. CSRF(Cross-Site Request Foregery) 웹사이트 취약점 공격의 하나로 사용자가 자신의 의지와는 무관하게 공격자가 의도한 행위(수정, 삭제, 등록 등)를 특정 웹사이트에 요청하게 하는 공격 XSS를 이용한 공격이 사용자가 특정 웹사이트를 신용하는 점을 노린 것이라면, 사이트간 요청 위조(CSRF)는 특정 웹사이트가 사용자의 웹 브라...

[정보보안] 피싱 & 파밍 & 스미싱 & 봇넷 & 크라임웨어 & 오토런

[정보보안] 피싱 & 파밍 & 스미싱 & 봇넷 & 크라임웨어 & 오토런 피싱(Phishing) Phishing은 개인정보와 낚시의 합성어로, 정상 웹서버를 해킹하여 위장사이트를 만들어 놓고 네티즌들이 프로그램을 내려 받도록 하거나 이메일을 이용하여 개인 정보를 빼내어 범죄에 악용하는 행위를 일컫는다. 금융기관 등으로 위장해 개인의 인증번호나 신용카드번호, 계좌정보 등을 빼내 이를 불법적으로 사용하는 사기 수법 수단 : 이메일 발송 파밍(Pharming) 피싱이 발전된 수법 사용자가 자신의 웹 브라우저에서 정확한 웹페이지를 주소를 입력해도 가짜 웹 페이지에 접속하게 하여 개인정보를 훔치는 것 을 말한다. ex) 농협 사이트를 해킹해서 가짜 농협 사이트를 만듬 보안카드 가지고 있는거를 다 넣으세요.. 합법적인 사용자의 도메인을 탈튀하거나 도메인 네임 시스템(DNS) 또는 프록시 서버의 주소를 변조함으로써 사용자들로 하여금 진짜 사이트로 오인해 접속하도록 유도한 뒤 개인정보를 탈취하는 공격 기법 수단 : DNS 변경 스미싱(Smishing) SMS + Phishing 스마트폰 사용자를 타깃으로 무료 쿠폰, 스마트 명세서 등의 낚시성 광고 문자를 보내 악성코드를 유포하고 소액 결제 방식으로 돈을 빼가는 해킹 수법 봇넷(botnet) Botnet = Robot(로봇) + Network 동일한 Malware(악성코드)에 감염되어, 중앙 통제 장치로부터 지시를 받는, Computing Device들로 구성된 Network 스팸메일이나 악성코드 등을 전파하도록 하는 악성코드 봇(Bot)에 감염되어 해커가 마음대로 제어할 수 있는 좀비 PC들로 구성된 네트워크 크라임웨어(Crimeware) 대규모의 인터넷 금융 범죄를 자동으로 처리하기 위해 설계된 악성코드 무리를 일컫는다. 전 세계에 흩어져있는 공격자들은 우리의 모든 움직임과 대화, 행동 등을 추적...

[정보보안] 워티링 홀(Watering Hole)이란?

이미지
[정보보안] 워티링 홀(Watering Hole)이란? 사전적으로 술집이나, 물을 마실 수 있는 곳을 의미 Watering Hole Attack이란, Web Exploit( 웹 취약점 ) 을 이용한 공격입니다. 이 공격은 APT 공격에서 주로 쓰이는 공격이며, 타겟이 자주 들어가는 홈페이지를 파악했다가, 그 홈페이지의 취약점을 통해 악성코드를 심어 사용자가 모르게 해당 악성코드를 다운로드 받게 하고, 다운로드 된 악성코드를 통해 공격을 하는 방식을 취합니다. 공격 대상이 방문할 가능성이 있는 합법적인 웹 사이트를 미리 감염시킨 뒤, 잠복하고 있다가 공격 대상이 방문하면 대상의 컴퓨터에 악성코드르 설치 웹 취약점 확인 확인된 취약점을 통해 악성코드 설정 타겟의 웹 페이지 접근, 그리고 악성코드의 다운로드 정보가 술술술~ 출처 http://blog.naver.com/PostView.nhn?blogId=yayayago&logNo=80212487123&categoryNo=0&parentCategoryNo=0&viewDate=&currentPage=3&postListTopCurrentPage=1&from=postView

[정보보안] 포트(port)스캔 공격

이미지
[정보보안] 포트(port)스캔 공격 포트란? 사전적 의미 - 모뎀과 컴퓨터 사이에 데이터를 주고 받을 수 있는 통로 프로그래밍에 의해 만들어진 네트워크 프로그램이 외부와 통신을 위해 약속한 통로인 소프트웨어적인 측면 포트의 필요성 외부와 데이터를 교환하는 프로그램은 특정 포트를 이용하여 데이터를 교환한다. 포트 스캔이란? 포트를 조사하여 어떤 포트가 열려있고 닫혀있는지 조사하는 것 포트 스캔의 종류 사용 목적 자신의 서버의 네트워크 서비스들을 점검하기 위해 사용 해커가 해킹을 하기 위해 정보 수집에서 타겟 서버의 정보를 수집하기 위해 사용 포트 스캔 공격의 종류 1. TCP Open 스캔 열린 포트에 대해 완전한 세션을 연결함으로써 활성화 상태 파악 포트가 닫힌 경우 RST + ACK 패킷이 돌아오고 공격자는 아무패킷도 보내지 않는다. 로그 기록이 남는다는 단점이 있다. 2. TCP Half Open 스캔 SYN 패킷을 보내면 포트가 열린 경우 서버는 SYN + ACK패킷을 보내고 공격자는 즉시 연결을 끊는 RST패킷을 보내고 공격자는 즉시 연결을 끊는 RST패킷을 보냄으로써 로그 기록이 남지 않는다. 포트가 닫힌 경우 RST + ACK 패킷이 돌아오고 공격자는 아무패킷도 보내지 않느다. 3. 스텔스(Stealth) 스캔 로그를 남기지 않으며, 공격대상을 속이고 자신의 위치를 숨기는 스캔 세션을 완전히 성립하지 않고 공격 대상 시스템의 포트 활성화 여부를 알기 때문에 로그가 남지 않는다. FIN, NULL, XMAS 스캔이 있으며 패킷을 보내서 열린 경우 응답이 없고 닫힌 경우 RST패킷이 돌아온다. FIN : FIN(Finish) 플래그 값만 설정하여 패킷을 보내는 방법 NULL : 모든 플래그 값을 설정하지 않고 패킷을 보내는 방법 XMAX : ACK, FIN, RST, SYN, URG 플래그를 모두 설정하여 패킷을 보내는 방법 ...

[linux] 보안 관련 로그

이미지
[linux] 보안 관련 로그 리눅스의 보안을 책임지고 있는 로그들 SECURE 경로 : /var/log/secure 사용자들의 원격 로그인 정보를 저장하는 로그입니다. 서버 보안에 아주 민감하고 중요한 로그 파일 telnet, ssh, ftp 등 원격에서 접속한 사용자에 대한 기록이 남는다. 누가, 언제, 어떻게, 어디서 서버로 접속했는지 확인이 가능 wtmp 경로 : /var/log/wtmp 계정의 로그인 & 로그아웃 정보를 보여줍니다. lastlog와 마찬가지로 바이너리 파일이라 vi로 확인이 불가능합니다. last 명령어를 통해 확인이 가능합니다. 로그인, 로그아웃 히스토리가 계속 누적되며 시스템과 관련된 정보, 예를 들면 시스템 shutdown이나 reboot 기록이라던지 실질적인 로그인 프로세스를 거친 정보들이 저장됩니다. xferlog 경로 : /var/log/xferlog xferlog는 FTP 로그파일로써 proftpd 혹은 vsftpd 데몬이 수행한 서비스를 기록하는 파일입니다. 다시말하면, FTP를 이용해 접속한 사용자가 누군지, 어떤 파일을 업로드 하고 다운로드 했는지 등에 대한 상세한 내용 을 확인할 수 있습니다. 다른 로그들이랑은 다르게 생긴게 조금 어렵게 생겼습니다. xferlog가 포함하고 있는 정보 날짜와 시간 접속한 IP 파일사이즈 전송 파일 전송 바향 로그인한 사용자의 종류 파일 송수신 모드 message 경로 : /var/log/message 커널에서 보내주는 실시간 메시지 로그파일 중 가장 중요하고 기본적인 부분으로 시스템이 운영되는 전반적인 내용이 기록되는 파일입니다. 로그인 기록부터 디바이스 정보, 시스템 설정 오류, 파일 시스템, 네트워크 세션기록 등 주로 시스템 데몬들의 실행상황과 내역, 그리고 사용자들의 접속정보 등 정말 많은 정보를 가지고 있는 파일입니다. 출처 htt...

[정보보안] Honeypot(허니팟)이란?

이미지
[정보보안] Honeypot(허니팟)이란? 허니팟은 비정상적인 접근을 탐지하기 위해 의도적으로 설치해 둔 시스템 이다. 이를 통해 공격자를 추적하고 정보를 수집하는 역할을 한다. 공격자를 속이기 위해 마치 정상 시스템에 침투한 것처럼 속여야 한다.(일종의 덫이다.) 아래의 그림을 보면 쉽게 이해할 수 있다. 마치 꿀단지 안의 꿀로 공격자를 유인하는 모습이다. 허니팟에 공격자들을 끌어들이기 위해서는 다음의 요구사항들을 만족시켜야 한다. 쉽게 해커에게 노출되어야 한다. 사용자 PC환경과 유사해야 한다. 쉽게 해킹이 가능한 것처럼 보여야 한다. 해당 시스템에 접근하는 모든 패킷을 감시해야 한다. 해당 시스템에 접근하는 모든 감시 기록은 관리자가 볼 수 있어야 한다. 허니팟은 크게 2가지로 구분된다. Server side honeypot  서버 단 허니팟 모델 Client side honeypot PC단에서 인터넷 사용 중 발생하는 침해 행위를 탐지하는 모델 최근 개인 사용자 컴퓨터에 대한 공격이 증가하고 있다. 이에 따라 개인 PC에 대한 보호를 필요로 하고 있고, 그 때 사용되는 허니팟이 클라이언트 허니팟이다. 클라이언트 허니팟의 종류 High interaction unknown공격도 탐지 가능하지만 구현하기가 쉽지 않다. Low interaction 구현하기는 쉽지만 알려지지 않은 행위에 대해 탐지가 어렵다 Hybrid Client Honeypots 1,2번의 장점을 결합한 것 출처 https://inoino9.tistory.com/5

[컴퓨터네트워크] SSID란?

이미지
[컴퓨터네트워크] SSID란? Service Set IDentifier 쉽게 말해서 하나의 무선 랜을 다른 무선 랜과 구별해주는 ID역할 대표적으로 KT의 네스팟의 SSID는 "NESPOT" 하나로는 'Any way" 무선랜을 통해 전송되는 패킷들의 각 헤더에 덧붙여지는 32바이트 길이의 고유 식별자로서, 무선 장치들은 BSS(Basic Service Set)에 접속 할 때 마치 암호처럼 사용된다. SSID는 하나의 무선 랜을 다른 무선 랜으로부터 구분해 주므로, 특정 무선 랜에 접속하려면 모든 AP나 무선 장치들은 반드시 동일한 SSID를 사용해야만 한다. 특정 BSS의 고유한 SSID를 알지 못하는 그 어떠한 장치도 그 BSS에 접속할 수 없다. SSID는 패킷 상에 부가된 평범한 텍스트 데이터이므로, 충분히 스니프 당할 가능성이 있기 때문에, 네트워크에 대해 어떠한 보증도 하지 않는다. 출처 https://kimseunghyun76.tistory.com/312

[컴퓨터네트워크] WEP & WAP

[컴퓨터네트워크] WEP & WAP WEP Wired Equivalent Privacy 무선 랜 유선랜에 상당하는 보안을 제공하기 위한 알고리즘입니다. WEP은 무선 랜을 통해 전송되는 데이터를 암호화함으로써 우선 네트워크의 물리적인 보안 대책에서 제공되는 것과 비슷한 방호를 제정하는 것을 추구한다. WEP은 64비트나 128비트 암호하키를 생성해 보안을 유지한다 하지만 키 값이 일정한 값을 유지하기 때문에 이를 이용한 취약점에 노출되어 있다. WAP 무선 랜 보안 표준의 하나 WiEP 키 암호화를 보완하는 TKIP라는 IEEE 802.11i 표준을 기반으로 하고 있으며, 인증 부분에서도 802.1x 및 EAP를 도입해 성능을 높인 것이다. 특히 패킷당 키 할당 기능, 키값 재설정 등 다양한 기능이 있기 때문에 해킹이 불가능하고 네트워크에 접근 시 인증 절차를 요구한다. 출처 https://itmore.tistory.com/entry/WEP-WAP-%EB%9E%80

[정보보안] False Positive & False Negative

[정보보안] False Positive & False Negative 어느 여자가 임신을 했다고 가정하고... 임신 검사를 했는데 임신이 아니라고 나오면 -> "False Negative" 어느 여자가 임신을 하지 않았는데... 임신 검사를 했는데 임신이라고 나오면 -> "False Positive" 즉.. 둘다 검사 결과는 다르게 나온 경우인데... 결과가 "긍정(+)"이면 Positive를... 결과가 "부정(-)"이면 Negative를... 사용한다. 오탐이면 -> False Positive 미탐이면 -> False Negative 출처 http://withbundo.blogspot.com/2015/04/false-positive-false-negative.html

[정보보안] 서비스 거부 공격(SMURF & PING OF DEATH & SYN Flooding & Teardrop)

이미지
[정보보안] 서비스 거부 공격(SMURF & PING OF DEATH & SYN Flooding & Teardrop) SMURF 공격과 PING OF DEATH공격의 공통점은 이 두 공격 모두 ICMP 프로토콜을 이용한 공격 입니다. 1. SMURF 공격이란? 스머프 공격(smurf attack)은 희생자의 스푸핑된 원본 IP를 가진 수 많은 인터넷 제어 메시지 프로토콜(ICMP)패킷들이 IP 브로드캐스트 주소를 사용하여 컴퓨터 네트워크로 브로드캐스트하는 분산 서비스 거부 공격이다. 즉, 여러 호스트가 공격 대상에게 많은 양의 ICMP Echo Request를 보내게 하여 공격 대상이 마비 됩니다. SMURF 대응 방안 다른 네트워크로부터 자신의 네트워크로 들어오는 IP broadcast 패킷을 막으면 됩니다. 그렇다면, 누가 막을 수 있을까요?? 정답은 바로 라우터! 네트워크의 경계를 담당하는 라우터에 IP broadcast 패킷에 대한 설정을 해주면 됩니다. 호스트들은 IP broadcast 주소로 전송된 ICMP 패킷에 대하여 응답하지 않도록 설정! 2. PING OF DEATH란? 정의 : 죽음의 핑(Ping of Death)은 해킹 기법의 하나이다. 규정 크기 이상의 ICMP패킷으로 시스템을 마비시키는 공격을 말한다. ping을 이용하여 ICMP 패킷을 정상 크기보다 훨~씬 크게 만들어 공격 대상에게 보내는 공격입니다. 크기가 큰 패킷은 네트워크 상에서 분할되어 목적지로 전송이 됩니다. 분할되어진 수많은 패킷을 받은 공격 대상은 부하가 발생해 장렬히 전사합니다. PING OF DEATH의 대응방안 가장 간단하면 손 쉬운 방법으로는 ICMP 패킷을 막는 것 입니다. 서버 앞단 혹은 서버에서 ICMP 패킷을 블로킹해주는 설정을 통해 '죽음의 핑'을 피할 수 있습니다. 3. SYN Flooding ...

[정보보안] DDos 공격 (Teardrop & Bonk & Boink)

이미지
[정보보안] DDos 공격 (Teardrop & Bonk & Boink) DDos Denial of Service 서비스 거부 공격 특정 서버에게 수 많은 접속 시도를 만들어 다른 이용자가 정상적으로 서비스 이용을 하지 못하게 하거나, 서버의 TCP연결을 바닥내는 등의 방식을 통해, 악의적으로 해당 시스템의 자원을 부족하게 하여 원래 의도된 용도로 사용하지 못하게 하는 공격 DDos의 구성 공격자(Attacker) 컴퓨터 공격을 주도하는 해커의 컴퓨터이다. 마스터(Master) 컴퓨터 공격자에게 직접 명령을 받는 컴퓨터로, 여러 개의 에이전트를 관리한다. 핸들러(Handler) 프로그램 마스터 컴퓨터의 역할을 수행하는 프로그램이다. 에이전트(Agent) 공격 대상에 직접 공격을 가하는 컴퓨터이다. 데몬(Daemon) 에이전트 컴퓨터의 역할을 수행하는 컴퓨터이다. Teardrop Fragmentation의 취약점을 이용한 공격 방법 입니다. 정상적으로 패킷을 전송할 때 IP Fragmentation이 발생하면 패킷을 재 조립할 때 오프셋(offset)값을 더하게 됩니다.하지만 공격자가 오프셋 값을 변형시켜 보내면 재조립 할 때 시스템이 오류를 일으켜 붕괴되거나 리부팅이 발생 하게 됩니다. 따라서 저장되지 않은 데이터는 손실되게 됩니다. Teardrop 공격은 시스템에 손상(damage)를 주는 공격이 아니고 데 이터를 손실시키기위한 공격 입니다. Teardrop을 비롯하여 IP Fragmentation을 이용한 공격 유형은 대부분의 시스템이 패치되어 최근에는 실효성이 없는 공격입니다. Bonk 처음 패킷의 순서 번호를 1번으로 보내고 다음에 보내는 패킷들의 순서 번호도 모두 1번으로 조작해서 보내는 공격이다. Boink 처음에는 패킷들을 순서적으로 보내게 하다가 중간부터 반복되도록 패킷의 순서 번호를 조작해서 보내는 공격이다....

[정보보안] 방화벽이란?

이미지
[정보보안] 방화벽이란? 방화벽의 정의 : 기업이나 조직의 모든 정보가 컴퓨터에 저장되면서, 컴퓨터의 정보 보안을 위해 외부에서 내부, 내부에서 외부의 정보통신망에 불법으로 접근하는 것을 차단 하는 시스템이다. 방화벽의 종류 1. 패킷 필터링(Packet Filtering) 패킷필터링 방식의 방화벽은 OSI 7 Layer에서 Layer3(네트워크계층)과 Layer4(전송계층)단에서 패킷을 검사하여 출발지 및 목적지 IP 주소 정보, 각 서비스에 port 번호를 이용해 접속제어를 하는 방화벽 입니다. 하지만 TCP/IP 프로토콜의 구조적인 문제 때문에 TCP/IP 패킷의 헤더는 쉽게 조작 가능하고 ftp, mail에 바이러스가 감염된 파일 전송시 위험한 Data에 대한 분석이 불가능합니다. 또 접속제어 규칙의 갯수 및 접속제어 규칙 순서에 따라 방화벽에 부하를 많이 줄 수 있습니다. 2. 어플리케이션 방식(Application Gateway) 어플리케이션방식의 방화벽은 OSI 7 Layer에서 Layer7(어플리케이션계층)에서 동작을 합니다. 서비스마다 별도의 프록시(Proxy)가 구동되어 서버와 클라이언트 사이에서 관리를 하게 됩니다. Proxy의 역할은 무조건 중앙에서 Proxy를 통해서만 연결이 될 수 있게 하기 때문에 내부와 외부의 완벽한 경계선이 생기는 샘입니다. 패킷 필터링보다 우수하지만 처리속도가 떨어진다는 단점 이 있습니다. 3. 상태 추적 (Stateful Inspection) 상태 추적방식의 방화벽은 OSI 7 Layer에서 Layer2(데이터링크 계층)과 Layer3(네트워크계층)단에서 패킷들을 상태정보 테이블에 일정시간 저장하여 빠른속도로 처리하고 패킷변조를 막을 수 있습니다. 패킷 필터링과 어플리케이션방식의 단점을 보완하여 빠르고 보안성이 뛰어납니다. 리눅스의 iptables가 사용하는 방식이기도 합니다. 4. 서킷 게이트웨어 ( Circuit Gateway ) ...