IP 주소를 추적하다[네트워크 보안]
이번 학기에 들은 정보보안 강의 내용을 정리할 목적으로 작성된 포스팅입니다.강의, 참고서적은 네트워크 해킹과 보안(개정 제3판)-정보보안 개론과 실습, 양대일 저, 한빛아카데미 출판입니다.
사진자료는 모두 제가 직접 실습하고 가공한 것입니다.그대로 학교의 과제 등에 이용하지 말아 주세요. 참고할 수는 있어요.실습 4-1) 내의 IP 주소를 확인하다
"ip 주소 확인" 네이버 통합 검색 결과입니다.search.naver.com 컴퓨터의 IP는 네이버에서 ip주소 확인을 검색하면 확인할 수 있다.https://www.ip-tracker.org/IP Address Tracker to Trace and Track Location Welcome to our website-IP-Tracker.org where you will everything you need to track and trace IP Address using the latest IP tracking technique. Advertisements First of all we would like to thank team behind IP-Address.org for helping us in creating dif...www.ip-tracker.org여기서 IP로 위치를 추적할 수 있다. 그렇게 정확하지 않아. 그래서 사진 자료를 첨부했습니다.실습4-2)헤더분석어플에서메일헤더분석(gmail)
gmail(구글)은 스스로 메일 헤더 분석 툴을 제공한다.
메일 메뉴에서 원본보기 헤더 분석메일 헤더 분석 내용의 나머지는 쉽게 이해할 수 있지만, SPF는 별도로 설명한다.* SPF 결과값 : 주요 메일 서버와 IP를 등록해 놓고 메일이 발송된 Server의 IP와 이메일 주소를 확인하여 스팸 메일 여부를 검사한 결과를 보여준다.None 발신 도메인이 SPF 레코드를 설치하지 않았는지, 제공된 발신자 정보로부터 해당 도메인 정보를 입수할 수 없어, 메일의 위조 여부를 판정할 수 없음을 나타낸다.Neutral 메일의 발신 도메인이 자신의 도메인에서 송신되었다고 하는 메일을 위조하고 있는지 여부를 판단하는 것을 바라지 않음을 나타낸다. 「Neutral」은 「None」판정 메일과 동일하게 취급된다.Pass 메일 헤더가 위조, 조작되지 않았으며(제공된 identity가 발신자와 일치한다), 발신자가 메일에 대해 책임을 갖는 도메인임을 제시한다.Fail 메일 헤더가 위조, 조작되었음을 보이고, 메일을 송신한 메일 서버의 IP와 도메인이 일치하지 않음을 제시한다.Soft Fail 'Fail'과 'Neutral'의 중간 정도의 값을 나타내며, 이는 메일 헤더가 위조 혹은 변조되었지만, 자신의 도메인이 메일 포워딩 등의 서비스를 통해서 적법하게 위조될 수 있음을 나타내고 있다.TempError 메일 수신 서버에서 SPF 결과값을 확인할 때 문제가 발생했음을 나타낸다.PermError 메일 송신 도메인에 출판된 SPF 레코드 값이 송신 메일에 있는 'Mail From' 발신자 정보를 확인하는데 사용할 수 없는 것을 나타낸다.
스팸 메일로 분류된 메일의 SPF 실습 4-3) 웹 접속자의 IP 주소를 추적하다Windows 2012 Server의 IIS 웹 서버(192.168.159.130)를 이용하여 실습한다.
클라이언트에서 웹서버로 접속한 모습웹 서버의 홈페이지에 접속할 경우 접속한 사용자의 IP가 로그로 남게 된다.이를 확인하기 위해 Log File의 저장 경로를 찾아보면 %System Drive%inet publogs Logfiles임을 확인할 수 있다.웹 서버 로그 파일로그를 보면, 클라이언트의 IP(192.168.159.131)와 브라우저, OS 정보까지 알 수 있다.4-4) Traceroute를 이용하여 IP 추적하기
OpenVisual Trace Route를 이용하여 168.126.63.1(KT의 DNS 서버)을 추적하는 장소는 한국의 서울로 확인된다. 경유하는 IP 주소(라우터)도 확인할 수 있다.tracert를 이용하여 168.126.63.1 추적 기본적으로 구비된 tracert를 이용할 수 있다. 결과는 위와 같다.Sam Spade를 이용하여 168.1 26.63.1 추적Sam Spade를 이용하여 Nav er.com 추적(IP는 ping naver.com 에서 알 수 있었다) TTL 값을 보냈을 때, 시간값이 아닌 * 로 표시되는 경우는 일반적으로 방화벽이 존재하는 곳이다.