스니핑·중간자·세션 하이재킹
관찰 가능한 패킷의 범위와 TCP·응용 세션 탈취, 암호화의 보호 한계를 구분합니다.
1. 스니핑·중간자·하이재킹의 차이
| 개념 | 직접 노리는 대상 | 대표 결과 |
|---|---|---|
| 스니핑 | 관찰 가능한 프레임·패킷 | 평문과 통신 정보를 수집 |
| 중간자 공격(MITM) | 두 통신자 사이의 경로와 상대 식별 | 중계하면서 도청·변조·차단 |
| TCP 세션 하이재킹 | 성립된 TCP 연결의 주소·포트·순서 상태 | 데이터 주입이나 연결 가장 |
| 응용 세션 하이재킹 | 세션 ID·쿠키 등 인증 토큰 | 기존 로그인 권한을 재사용 |
스푸핑으로 경로를 바꾼 후 스니핑할 수 있지만 두 행위는 동의어가 아니다. 응용 토큰 탈취는 새로운 TCP 연결에서도 발생할 수 있으므로 TCP 연결 탈취와 구분한다.
2. 무차별 모드만으로 전체 트래픽이 보이지 않는다
Promiscuous Mode는 NIC에 도달한 프레임을 목적지 MAC과 관계없이 운영체제에 넘기도록 하는 모드다. 스위치가 A→B의 유니캐스트를 B의 포트에만 보냈다면 C의 NIC에 무차별 모드를 설정해도 그 프레임은 C에게 오지 않는다.
- 허브·공유 매체: 다른 단말의 신호를 관찰하기 쉬운 구조다.
- 스위치: 학습한 MAC에 따라 전달하므로 보이는 범위가 다르다.
- SPAN·포트 미러링: 선택한 트래픽 사본을 분석 포트로 보낸다. IDS와 진단에 쓰이지만 설정 권한도 보호해야 한다.
- 무선 Monitor Mode: 특정 채널의 802.11 프레임을 관찰하는 방식이며 Ethernet의 무차별 모드와 동일하지 않다.
수동 스니핑은 경로를 바꾸지 않고 관찰하며, 능동 스니핑은 ARP 변조·가짜 AP·MAC 테이블 교란 등으로 가시성을 바꾸는 과정이 결합된다. MAC flooding이 모든 스위치를 무조건 허브처럼 만드는 것은 아니다. 장비의 제한·차단 정책에 따라 결과가 달라진다.
3. TCP 연결 탈취에는 순서 상태까지 필요하다
TCP 연결은 양 끝의 IP 주소와 포트, 즉 4-tuple로 구분한다. 수신 측은 Seq/Ack와 수신 윈도우를 확인하므로 공격자가 IP와 포트만 안다고 데이터를 임의로 끼워 넣을 수 있는 것은 아니다.
- 경로상 공격자: 패킷을 관찰하므로 현재 순서 정보를 알아내기 상대적으로 쉽다.
- 경로 밖 공격자: 응답을 보지 못해 유효한 순서 정보를 추측해야 한다.
예측하기 어려운 초기 순서번호와 엄격한 TCP 검사는 위험을 줄이지만 암호학적 사용자 인증을 대신하지 않는다. 위조 RST로 연결을 끊는 행위도 사용자 권한을 얻는 것과는 다르다.
중복 ACK·재전송·RST 증가는 손실이나 장애로도 발생한다. 여러 패킷과 양 종단의 로그를 함께 보고 판단한다. 내부 TCP 상태 변수와 구현별 예외 처리까지 암기하기보다 TCP·UDP와 연결·순서 제어의 Seq/Ack 계산과 연결 흐름을 정확히 이해한다.
4. 암호화로 보호되는 것과 남는 정보
정상적인 HTTPS 통신에서 서버 인증서 검증과 키 보호가 이루어지면 경로상의 관찰자가 비밀번호·쿠키·본문을 평문으로 읽거나 들키지 않게 바꾸기 어렵다. 그러나 IP·포트·패킷 크기·시간 같은 정보는 관찰될 수 있고, 패킷을 버리거나 지연시키는 행위도 가능하다. IPsec 터널에서는 내부 주소·포트 대신 외부 터널 주소 등이 보인다.
인증서 경고를 무시하거나 종단 자체가 침해되면 보호 조건이 달라진다. 단순히 암호화 표시가 있다는 이유로 상대 검증을 생략하지 않는다.
| 보호 지점 | 기본 대응 |
|---|---|
| 링크·접속 | 802.1X·NAC, DAI·DHCP snooping, 망 분리 |
| 스위치·분석 장비 | 미러링 권한 제한, 센서·캡처 파일 보호 |
| 통신 내용·상대 | TLS·SSH·IPsec, 인증서·호스트 키 검증 |
| 응용 세션 | HTTPS, 안전한 쿠키 설정, 로그인 후 세션 ID 재발급, 만료·로그아웃 시 폐기 |
쿠키 속성별 동작이나 토큰 설계는 응용 보안에서 다루며, 여기서는 네트워크 연결과 로그인 세션의 차이를 중심으로 학습한다.
개념 확인 문제
문제를 누르면 바로 아래에서 정답과 해설을 확인할 수 있습니다.
01NIC의 무차별 모드를 켜면 다른 스위치 포트의 모든 유니캐스트를 볼 수 있는가?
아니다. NIC에 프레임이 도달해야 한다. 스위치가 다른 포트로만 전달한 프레임은 이 설정만으로 볼 수 없다.
02HTTPS 암호화가 정상이어도 패킷을 버리는 가용성 공격이 가능한가?
가능하다. 인증된 암호화는 내용 노출·변조 위험을 줄이지만 경로상의 패킷 폐기나 지연을 막지는 않는다.