• 능동적 공격(Active Attack)
• 수동적 공격(Passive Attack)

• sniff는 ‘냄새를 맡다’ 혹은 ‘코를 킁킁거리다’라는 뜻
• 네트워크 보안에서는 송신자와 수신자가 주고받는 데이터를 중간에서 도청하는 것

허브: 더미 허브(Dummy Hub) 또는 수동 허브
- 일종의 리피터(Repeater) 장비
운영체제상 ‘다른 PC로 전달되는 패킷’을 무시
- 네트워크 카드 (NIC, Network Interface Card) 의 셋팅
- 자신의 MAC 주소가 아닌 패킷들은 필터링
네트워크 카드: 무차별 모드(Promiscuous Mode)로 설정
- 나의 MAC 주소가 아닌 패킷도 전달받는 모드
→ 허브 환경에서 스니핑 가능

- 매핑 테이블의 최대 저장 개수보다 더 많은 정보가 추가
→ 브로드캐스팅(Broadcasting) 모드로 동작
- 매핑 테이블(Mapping Table): IP 주소를 MAC 주소로 변환하기 위해 내부적으로 관리하는 테이블 (arp /a 로 확인)
- 브로드캐스팅 모드: 자신이 전달받은 모든 패킷을 연결된 모든 단말기에 전달
- 스위치 재밍 공격을 통해 스위치가 마치 더미 허브처럼 동작하게 되기 때문에 통신 속도가 느려짐

ARP 캐시 테이블을 표시하여 IP 주소와 해당 MAC 주소를 확인하는 명령어

• 스푸핑 공격 기법을 이용
• 능동적 공격의 한 가지 방법 (ARP 스푸핑 등)
- 암호화된 통신 프로토콜: HTTP 웹 표준 프로토콜 + SSL/TLS(Secure Sockets Layer/Transport Layer Security) 암호화 통신 프로토콜
- PGP(Pretty Good Privacy): 사용하기 편하고 사용된 알고리즘의
안전성이 높기 때문에 대중적으로 널리 사용
(https://www.openpgp.org/)
- 1991년 필립 짐머만(Phil Zimmermann)에 의해 개발
- S/MIME(Secure MIME): 이메일의 내용을 저장하는 방식인
MIME(Multipurpose Internet Mail Extension)에 암호화 기법을 추가

• SSH(Secure Shell): 암호화된 원격 접근 방식의 대표적인 예
• 원격에서 텔넷이나 FTP 등을 이용 → 스니핑을 통해 사용자 ID와 암호가 유출될 수 있음
추천: 모바엑스텀(MobaXterm)

• VPN 이용: 공개망을 사용하면서도 전용망을 사용하는 효과
- 논리적으로는 전용선을 이용, 물리적으로는 인터넷을 이용
- 터널링(Tunneling) 기술: 두 종단 사이(End-to-end)에 가상적인 터널 만듦

• 존재하지 않는 IP 주소에 대한 요청에도 응답이 오는지 확인
• ping: 네트워크를 통해 특정한 호스트(Host)까지 접속 가능한지를 테스트하는 명령어
• ping을 이용한 방법과 유사한 방법
• 존재하지 않는 IP 주소를 이용하여 ARP 요청을 보냄
• 존재하지 않는 IP를 대상으로 ping을 먼저 보낸 다음, 해당 IP에 대한 도메인 이름을 물어보는 요청(InverseDNS Lookup)이 오는지 확인
• 원격 네트워크에서도 사용될 수 있음 ( vs. ping을 이용한 방법 – 로컬 네트워크 )
• 일부러 가짜 사용자 ID와 패스워드를 유출
• 이후 네트워크 감시 프로그램을 이용하여 유출된 ID가 사용되는지를 분석
• 의심이 되는 PC 또는 서버에서 실제 명령을 실행
• 리눅스나 유닉스에서 ifconfig 명령을 실행
• 윈도우에서 promiscdetect로 확인(전용 프로그램)
• https://vidstromlabs.com/freetools/promiscdetect/ 에서 다운로드
• 현재 네트워크의 MAC 주소와 IP 주소에 대한 매핑 정보를 생성
• 변경이 발생했는지 모니터링 → 변경 시 관리자에게 알림 메일 발송