문서 읽는 데 53분 · 49강 · 5과목 · 정보시스템 구축관리

해커의 무기고: 시스템과 네트워크를 위협하는 공격들

목차 24
전체 59강 중 49강 · 5과목 · 정보시스템 구축관리

5과목(정보시스템 구축 관리) 정보보호 영역의 세 번째 강. 47·48강이 암호 알고리즘 자체(대칭키·비대칭키·해시)를 다뤘다면, 49강은 시스템·네트워크 인프라를 직접 때리는 공격 지형 전체를 연다. 여섯 묶음으로 정리한다 — 가용성을 마비시키는 DoS·DDoS(★DDoS=가용성★·SYN Flooding·★스핑랜★·DRDoS·봇넷 ★스애키봇★·방어 ★앤답디메★), 기밀성·무결성을 침해하는 스니핑·스푸핑(★니엿 푸속★·★아답디메★·세션 하이재킹), 장기 잠복하는 침투·APT(★정침확탈은★), 인증을 뚫는 패스워드 공격(★솔트=레인보우 방어★), 사람을 속이는 사회공학(★피파스큐스★), 그리고 악성코드(★바웜트★). 5과목 시스템 보안 구축 단원은 30% 비중의 신경향 집중 단원으로, DDoS 세부 기법·스니핑/스푸핑·사회공학·악성코드가 매 회차 2~3문제를 차지한다.


대단원 1 — 서비스 거부 공격(DoS·DDoS)

DoS vs DDoS 5축 + ★DDoS=가용성★ ·DoS/DDoS·시험 1순위·

[정의] DoS(Denial of Service) = 한 대(한 명)가 서비스를 마비시키는 공격, DDoS(Distributed DoS) = 봇넷으로 수천~수만 대가 동시에 트래픽을 퍼붓는 분산 공격. 보안 3대 요소(47강 ★기무가★ — 기밀성·무결성·가용성) 중 가용성을 직접 때린다. 본질 시그니처를 ★DDoS=가용성★으로 잡는다.

[표] DoS vs DDoS 5축 비교

5축 DoS DDoS
공격자 수 1명(1대) 수천~수만 대(봇넷)
트래픽 규모 수십 Mbps 수백 Gbps~수 Tbps
추적 난이도 쉬움(단일 출발지) 매우 어려움(분산)
차단 방식 IP 차단 가능 클라우드 DDoS 보호 필수
동시성 순차적 동시 다발

🔑 암기 DDoS 본질 = 분산(Distributed). 침해 보안 요소 = 가용성. DoS와의 갈림길은 출발지가 하나냐(DoS) 분산이냐(DDoS). ⚠️ 함정 "단일 출발지에서 동시/순차 공격" = DoS(DDoS 아님). "DDoS가 기밀성·무결성을 침해" ❌ → 가용성. 함정 선지에 기밀성·무결성이 끼면 무조건 오답. 🎯 빈출 "DDoS가 침해하는 보안 요소?" → 가용성(매 회차 1문제). "DoS와 DDoS의 결정적 차이?" → 분산 여부. 📝 기출 기출 7 (DDoS 판단) 💡 47강 ★기무가★의 가용성(Availability)을 정조준. 2016년 한 IoT 봇넷(Mirai)이 기기 수십만 대를 좀비로 만들어 대형 DNS 서비스를 마비시킨 게 DDoS 대표 사례다.

SYN Flooding + SYN 쿠키 방어 ·SYN Flooding·시험 1순위·

[정의] SYN Flooding = TCP 3-way 핸드셰이크(45강 — SYN→SYN+ACK→ACK)의 마지막 ACK을 보내지 않아 서버 백로그 큐를 가득 채우는 DoS. DDoS 중 가장 고전이자 가장 빈출이다.

[표] 정상 TCP vs SYN Flooding

단계 정상 TCP SYN Flooding
① SYN 클라이언트→서버 공격자→서버(대량)
② SYN+ACK 서버→클라이언트 서버→공격자
③ ACK 클라이언트→서버 공격자가 안 보냄
결과 연결 성립 백로그 큐 가득 → 정상 요청 거부

🔑 암기 SYN Flooding = TCP 3-way 약점 + SYN 대량 + ACK 미송신 → 백로그 큐 고갈. 방어 = SYN 쿠키(대기 큐에 자리를 잡지 않고 암호화 쿠키로만 상태 추적). ⚠️ 함정 "SYN Flooding은 UDP 공격" ❌ → TCP. "방어 = IP 차단" △ → 출발지가 위조돼 한계, 근본은 SYN 쿠키. 🎯 빈출 "TCP 3-way 취약점 이용 공격?" → SYN Flooding. 지문에 'SYN 대량'·'ACK 미송신'·'백로그 큐' 중 하나만 보여도 확정. 📝 기출 기출 4 (SYN Flooding) 💡 식당에 예약만 잔뜩 받고 아무도 안 와 진짜 손님 자리가 사라지는 것. SYN 쿠키는 예약 장부 대신 예약번호표만 발급한 뒤 실제로 오면 자리를 배정한다.

★스핑랜★ — Smurf·Ping of Death·LAND ·ICMP/IP 조작·시험 1순위·

[정의] ICMP/IP를 조작하는 고전 DoS 3종을 ★스핑랜★으로 잡는다 — Smurf·Ping of Death·LAND. 셋 다 ICMP/IP 프로토콜을 악용하지만 무기가 다르다(출발지 위조는 Smurf·LAND, POD는 비정상 크기).

[표] ★스핑랜★ 3인방

두음 공격 핵심 키워드
Smurf ICMP + 브로드캐스트 증폭 + 출발지 위조
Ping of Death 65,535바이트 초과 ICMP 패킷
LAND 출발지 IP = 도착지 IP 자기참조

🔑 암기 ★스핑랜★ — Smurf(ICMP·브로드캐스트 증폭), Ping of Death(크기 초과), LAND(출발지=도착지). Smurf는 증폭, POD는 비정상 크기, LAND는 자기참조 무한루프. ⚠️ 함정 "Smurf = 출발지=도착지" ❌ → 그건 LAND. "LAND = SYN 대량 전송" ❌ → 그건 SYN Flooding. Smurf↔LAND 바꿔치기가 단골. 🎯 빈출 "Smurf 핵심?" → ICMP·브로드캐스트·출발지 위조. "LAND 핵심?" → 출발지 IP = 도착지 IP. 📝 기출 기출 6 (스핑랜 짝짓기) 💡 Ping of Death·LAND는 대부분 OS에서 패치됐지만 고전 공격으로 꾸준히 출제된다 — 시험이 묻는 건 패치 여부가 아니라 핵심 원리다.

계층별 DDoS + DRDoS ·DDoS 유형·단골·

[정의] 나머지 DDoS를 OSI 계층별로 매핑하고, 반사·증폭형 진화판 DRDoS까지 묶는다. 아래 계층(Teardrop·UDP)은 뭉텅이 트래픽, 위 계층(HTTP GET·Slowloris)은 정상인 척 요청이다.

[표] 계층별 DDoS 4종

공격 계층 핵심 원리
Teardrop 네트워크(IP) IP 재조립 Offset 중복 조작 → 서버 다운
UDP Flooding 전송(UDP) 임의 포트 대량 UDP → Port Unreachable 폭주
HTTP GET Flood 응용(HTTP) 정상 요청 위장 초당 수만 건 → 웹 CPU 고갈
Slowloris 응용(HTTP) HTTP 헤더를 천천히 보내며 연결 점유

[흐름] DRDoS(분산 반사 DoS) — 공개 서버를 중간 다리로

  1. 위조 — 공격자가 출발지 IP를 피해자 IP로 위조
  2. 요청 — 위조 요청을 DNS·NTP·Memcached 공개 서버에 전송
  3. 반사 — 서버가 증폭된 응답을 피해자에게 쏟아부음 (반사 + 증폭)

🔑 암기 Teardrop=IP Offset 조작 / HTTP GET Flood=정상 요청 위장(탐지 어려움) / Slowloris=헤더 천천히 보내 연결 점유. DRDoS = 반사 + 증폭 + 출발지 IP 위조. ⚠️ 함정 "정상 요청처럼 보여 탐지 어려운 DDoS" → HTTP GET Flood. DRDoS는 공격자가 직접 안 때리고 공개 서버(DNS·NTP·Memcached)를 반사판으로 악용한다. 🎯 빈출 "IP Offset 조작?" → Teardrop. "HTTP 헤더 천천히 보내 연결 점유?" → Slowloris. "반사+증폭?" → DRDoS. 💡 Memcached는 최대 약 51,000배 증폭 — 1바이트 요청이 51,000바이트 응답으로 돌아온다. DRDoS·IP Spoofing 방어는 uRPF(역경로 검증) — 라우터가 출발지 IP 경로를 역추적해 위조 패킷을 거른다.

봇넷·★스애키봇★ + DDoS 방어 ★앤답디메★ ·봇넷·방어·단골·

[정의] 대규모 DDoS의 엔진 = 봇넷(악성코드에 감염된 좀비PC를 원격 조종하는 망). 감염 4단계를 ★스애키봇★, 방어 4총사를 ★앤답디메★로 잡는다. 방어 ★앤★과 스푸핑 공격 ★아★는 한 글자 차이다.

[흐름] 봇넷 지휘 체계

Botmaster(두뇌) → C&C 서버(명령 중계, 직접 공격 X) → 좀비PC(실제 공격 수행) → 표적

[표] ★앤답디메★ — DDoS 방어 4총사

두음 방어 핵심 역할
Anti-DDoS 장비 비정상 트래픽 자동 탐지·차단(전용 HW/클라우드)
답변 차단(Rate Limit) 초당 요청 수 상한 → 초과 시 차단
Device Fingerprinting 기기 고유 정보로 봇 vs 사람 구분
메일 SPF/DKIM/DMARC 발신자 도메인 검증 → Mail Spoofing 차단

🔑 암기 ★스애키봇★ = 캔(정찰)→드웨어 감염→로깅(정보 수집)→ 명령 수신(C&C 연결). ★앤답디메★ = Anti-DDoS 장비·답변 차단·Device FP·메일 SPF/DKIM/DMARC. ⚠️ 함정 ★앤★답디메 = 방어, ★아★답디메 = 스푸핑 공격(다음 단원). 첫 글자 앤 vs 아 바꿔치기 주의. "C&C가 직접 공격" ❌ → C&C는 명령 중계, 실제 공격은 좀비PC. 🎯 빈출 "봇넷 명령 전달 담당?" → C&C 서버. "봇넷 최상위 공격자?" → Botmaster. 💡 좀비PC 사용자는 자기 PC가 동원된 줄도 모른다. ★스애키봇★의 애·키·봇은 뒤 악성코드 단원의 확장 4종과 그대로 매칭된다.


대단원 2 — 스니핑·스푸핑(기밀성·무결성 침해)

스니핑 + ★니엿 푸속★ ·스니핑·시험 1순위·

[정의] 스니핑(Sniffing) = 네트워크를 지나는 패킷을 몰래 엿보는 행위. 침해 요소 = 기밀성. ★니엿 푸속★으로 스니핑·스푸핑을 한 번에 가른다 — 스니핑=엿보기(기밀성) / 스푸핑=속이기(무결성·인증). 스푸핑은 다음 카드부터다.

[표] Passive vs Active Sniffing

구분 Passive Sniffing Active Sniffing
환경 허브(Hub) 스위치(Switch)
방법 NIC를 Promiscuous Mode ARP Spoofing으로 트래픽 우회 후 캡처
특징 흔적 없이 수동 능동적·탐지 가능

🔑 암기 ★니엿 푸속★ — 니=엿(스니핑=엿보기=기밀성), 푸=속(스푸핑=속이기=무결성·인증). Passive=허브+Promiscuous Mode / Active=스위치+ARP Spoofing. ⚠️ 함정 "스니핑은 가용성 침해" ❌ → 기밀성. "스니핑 방어 = 방화벽" △ → 근본 방어는 전송 구간 암호화(HTTPS/TLS). 🎯 빈출 "NIC 무차별 모드?" → Promiscuous Mode. "스니핑 방어 근본?" → 전송 구간 암호화(HTTPS/TLS/VPN). 📝 기출 기출 5 (Sniffing vs Spoofing) 💡 스니핑 방어 본체는 HTTPS/TLS — 48강 하이브리드 암호(대칭키 AES + 공개키 RSA·ECC)다. 엿들어도 암호문이라 내용을 알 수 없다.

ARP Spoofing — 인프라 레벨 MITM 발판 ·ARP Spoofing·시험 1순위·

[정의] 스푸핑(Spoofing) = 출발지·신원 정보를 위조해 상대를 기만하는 공격. 그 첫 번째 ARP Spoofing = 같은 LAN에서 가짜 ARP 응답으로 공격자 MAC을 게이트웨이로 등록 → 트래픽이 공격자를 경유하게 만드는 MITM(중간자 공격)이다. 48강 MITM이 키 교환을 가로채는 알고리즘 레벨이었다면, ARP Spoofing은 물리 네트워크 경로 자체를 바꾸는 인프라 레벨 MITM이다.

[표] ARP 정상 동작 vs ARP Spoofing

단계 ARP 정상 ARP Spoofing
"게이트웨이 MAC 누구?" 브로드캐스트 공격자가 가짜 ARP 응답 전송
게이트웨이가 자기 MAC 응답 공격자 MAC이 게이트웨이로 등록
PC→게이트웨이 정상 통신 PC→공격자→게이트웨이(MITM 성립)

[표] ARP Spoofing 방어

방어 역할
DAI(Dynamic ARP Inspection) 스위치가 ARP 응답 정당성 검증
정적 ARP 테이블 MAC-IP 수동 고정 → 위조 불가
802.1X 인증 네트워크 접속 시 인증 필수

🔑 암기 ARP Spoofing = 같은 LAN(데이터링크 2계층) + MAC-IP 매핑 위조 + MITM. 방어 = DAI·정적 ARP·802.1X. ⚠️ 함정 "ARP Spoofing은 응용 계층" ❌ → 데이터링크(2계층). 48강의 알고리즘 레벨 MITM과 계층이 다르다 — 같은 MITM이지만 공격 지점이 갈린다. 🎯 빈출 "같은 LAN + ARP 위조 + MITM?" → ARP Spoofing. 매 회차 단골. 📝 기출 기출 2 (ARP Spoofing) 💡 같은 단지에서 택배 기사가 "나한테 먼저 맡기세요" 하며 모든 택배를 가로채 열어보고(스니핑) 다시 포장해 전달하면, 아무도 중간 열람을 모른다.

DNS·IP·Mail Spoofing + ★아답디메★ 4인방 ·스푸핑 종합·시험 1순위·

[정의] 스푸핑 4인방을 ★아답디메★로 종합한다 — IP·ARP·DNS·Mail. 핵심은 위조 대상계층이다. DNS Spoofing(도메인↔IP 위조, 파밍의 뼈대)·IP Spoofing(출발지 IP 위조, DDoS·DRDoS의 기본)·Mail Spoofing(From 필드 위조, BEC의 기반)을 ARP Spoofing(앞 카드)에 더한다.

[표] ★아답디메★ — 스푸핑 4인방

두음 유형 위조 대상 계층 방어
IP Spoofing 출발지 IP 네트워크(3) uRPF·ACL
ARP Spoofing MAC-IP 매핑 데이터링크(2) DAI·정적 ARP
DNS Spoofing 도메인↔IP 응용(7) DNSSEC·DoH
Mail Spoofing From 필드 응용(7) SPF·DKIM·DMARC

🔑 암기 ★아답디메★ — 아=IP(3계층/uRPF), 답=ARP(2계층/DAI), 디=DNS(7계층/DNSSEC), 메=Mail(7계층/SPF·DKIM·DMARC). 계층까지 묶어 외운다. ⚠️ 함정 "ARP Spoofing은 응용 계층" ❌ → 2계층(계층 바꿔치기 단골). 방어 ★앤★답디메 vs 공격 ★아★답디메 한 글자 차이. 🎯 빈출 "DNS 캐시에 가짜 매핑?" → DNS Spoofing(= DNS Cache Poisoning). "이메일 위조 방어 3종?" → SPF·DKIM·DMARC. 💡 DNS Spoofing은 ARP(같은 LAN)와 달리 인터넷 전체(응용 계층)에서 작동해 영향 범위가 넓다. DNSSEC은 DNS 응답에 디지털 서명(48강)을 붙여 위조를 탐지한다. 파밍은 이 위에 가짜 사이트 시나리오를 얹은 것이다.

세션 하이재킹 ·세션 하이재킹·단골·

[정의] 세션 하이재킹(Session Hijacking) = 이미 인증된 사용자의 세션ID(토큰)를 가로채 공격자가 그 사용자인 척 행세하는 공격. 탈취한 세션ID를 그대로 재전송해 인증을 통과하는 게 핵심이다.

[표] 세션 하이재킹 3단계

단계 내용
사용자 로그인 → 서버가 세션ID 발급(쿠키 저장)
공격자가 스니핑·XSS·ARP Spoofing으로 세션ID 탈취
공격자가 탈취한 세션ID로 접속 → 인증 우회

🔑 암기 세션 하이재킹 = 이미 인증된 세션 토큰 탈취 → 인증 우회. 방어 = HTTPS+Secure/HttpOnly 쿠키, Device Fingerprinting, 짧은 만료+2FA. ⚠️ 함정 세션 하이재킹(인증 토큰 탈취) ≠ Brute-force(인증 비번 추측). 시점이 정반대다. 🎯 빈출 "이미 인증된 세션 가로채기?" → 세션 하이재킹. "로그인 폼 무차별 대입?" → Brute-force. 💡 영화관 팔찌를 빼앗기면 그 사람이 내 자리에서 영화를 본다. 세션ID를 XSS로 빼내는 시나리오는 50강 웹 애플리케이션 공격으로 그대로 이어진다.


대단원 3 — 침투·APT

포트 스캐닝·백도어·루트킷 ·침투 기법·단골·

[정의] 침투의 전조 = 포트 스캐닝(열린 포트 탐색), 침투 후 = 백도어(인증 우회 뒷문), 흔적 은닉 = 루트킷(관리자 권한 + 은닉 도구 모음). 범죄 3단계(정찰 → 침입 후 뒷문 → 증거 인멸)와 정확히 대응한다.

[표] 포트 스캐닝·백도어·루트킷

기법 설명 비유
포트 스캐닝 대상 서버 열린 포트 탐색(Nmap) 초인종 다 눌러보기
백도어 정상 인증 우회 뒷문 집 뒷문
루트킷 관리자 권한 + 흔적 은닉 도구 모음 투명망토

🔑 암기 포트 스캐닝=정찰 / 백도어=인증 우회 통로(권한 상승 불요) / 루트킷=관리자 권한 + 흔적 은닉. SYN(Stealth) Scan = TCP SYN만 보내고 RST로 끊어 로그에 안 남는 은밀한 스캔. ⚠️ 함정 "백도어는 관리자 권한 필수" ❌ → 그건 루트킷. 백도어는 권한 상승 없이도 가능. SYN(Stealth) Scan(정찰) ≠ SYN Flooding(마비) — 이름만 비슷하다. 🎯 빈출 "정상 인증 우회 통로?" → 백도어. "관리자 권한 유지 + 흔적 은닉?" → 루트킷. "TCP SYN만 보내고 RST로 끊는 스캔?" → SYN(Stealth) Scan. 💡 포트 스캐닝 → 백도어 → 루트킷은 다음 카드 APT ★정침확탈은★의 축소판이다.

APT 5단계 ★정침확탈은★ + 워터링홀·제로데이 ·APT·시험 1순위·

[정의] APT(Advanced Persistent Threat, 지능형 지속 위협) = 특정 조직을 수개월~수년 몰래 잠복하며 탈취하는 공격. 5단계를 ★정침확탈은★으로 잡는다. 핵심 특성 = 은밀함 + 지속성이다.

[표] ★정침확탈은★ — APT 5단계

단계 두음 내용
1 정찰 — SNS·구인정보로 타깃 정보 수집
2 침투 — 스피어피싱·워터링홀·제로데이로 최초 접속
3 확산 — 내부망 횡적 이동·권한 상승
4 탈취 — 핵심 데이터 은밀 유출
5 은폐 — 로그 삭제·루트킷·백도어 유지

[표] 침투 무기 2종 + 방어

항목 핵심
워터링홀 타깃이 자주 가는 합법 사이트를 감염시켜 유인
제로데이 패치가 아직 없는 취약점 공격(0일차)
방어 제로트러스트·EDR·망분리

🔑 암기 ★정침확탈은★ — 정찰→침투→확산→탈취→은폐. 침투 무기 = 워터링홀(합법 사이트 감염)·제로데이(패치 전 취약점). 방어 = 제로트러스트·EDR·망분리. ⚠️ 함정 "APT는 단기 공격" ❌ → 수개월~수년 장기 잠복. "제로데이는 패치된 취약점" ❌ → 패치 이전(0일차). 확산↔탈취 순서 바꿔치기 주의. 🎯 빈출 "APT 5단계 순서?" → 정침확탈은. "합법 사이트 감염 유인?" → 워터링홀. "패치 전 취약점?" → 제로데이. 📝 기출 기출 8 (APT 순서) 💡 2020년 한 IT 관리 소프트웨어의 공급망 침투 사건이 교과서 사례 — 발각까지 약 9개월 걸린 점이 '지속성'을 보여준다. 제로트러스트("아무도 믿지 않고 항상 검증")는 5과목 신경향 1순위 키워드다.


대단원 4 — 인증 우회·패스워드 공격

인증 우회 + Rainbow Table·★솔트=레인보우 방어★ ·패스워드 공격·시험 1순위·

[정의] 로그인 인증을 뚫는 패스워드 공격 3종(Brute-force·사전·Credential Stuffing)과, 해시 저장을 무력화하는 Rainbow Table, 그 방어 ★솔트=레인보우 방어★(Salt + Key Stretching)를 한 장에 묶는다. 48강 키 추측 공격(알고리즘 레벨)이 여기서는 로그인 폼을 두드리는 인프라 레벨로 나타난다.

[표] 인증 우회 3종

공격 방식 방어
Brute-force 모든 비번 조합 시도(전수조사) 시도 횟수 제한·CAPTCHA
사전 공격 자주 쓰는 단어부터(빈도순) 강한 PW 정책
Credential Stuffing 유출된 ID-PW 쌍 재대입 2FA + 재사용 금지

[표] Rainbow Table 방어 + 비밀번호 저장 표준

개념 설명
Rainbow Table 미리 계산된 해시↔평문 대조 DB(수억 개)
Salt 비번에 무작위 문자열 추가 → 같은 비번도 사용자마다 해시가 다름
Key Stretching 반복 해싱(수천~수만 회) → 무차별 대입 시간 폭증
저장 표준 Argon2id 1순위·bcrypt(레거시) / MD5·SHA-1·평문 SHA-256 금지

🔑 암기 Brute-force=전수조사 / 사전=빈도순 / Credential Stuffing=유출 ID-PW 재대입. ★솔트=레인보우 방어★ = Salt(사용자마다 다른 해시) + Key Stretching(반복 해싱). 저장 표준 = Argon2id 1순위. ⚠️ 함정 "Rainbow Table 방어 = 긴 키" ❌ → Salt. "MD5로 비밀번호 저장해도 된다" ❌ → 충돌·폐기로 금지. Credential Stuffing(유출 PW 재사용) ≠ Brute-force(추측). 🎯 빈출 "Rainbow Table 방어?" → Salt. "Salt + 반복 해싱?" → Key Stretching. "유출 ID-PW 재대입?" → Credential Stuffing. 매 회차 1문제. 💡 48강 암호 공격 5분류의 키 추측(Brute-force·사전·Rainbow Table)을 다시 만나는 대목이다. 「개인정보의 안전성 확보조치 기준」 제7조가 비밀번호 일방향 암호화 저장을 의무화한다.


대단원 5 — 사회공학

사회공학 ★피파스큐스★ — 피싱 vs 파밍 + 변종 3형제 ·사회공학·시험 1순위·

[정의] 사회공학(Social Engineering) = 기술이 아니라 사람의 심리를 공격하는 기법. 5인방을 ★피파스큐스★로 잡는다 — 피싱·파밍·스미싱·큐싱·스피어피싱. 가장 빈출인 피싱과 파밍의 결정적 차이부터 분명히 가른다.

[표] 피싱 vs 파밍

구분 피싱(Phishing) 파밍(Pharming)
수단 가짜 URL 유인 DNS 조작 → 정상 URL이 가짜로
사용자 행동 가짜 링크를 직접 클릭 정상 URL을 직접 입력
주소창 확인 가짜 URL 보임 → 의심 가능 정상 URL 보임 → 의심 불가
기술 기반 이메일·가짜 웹사이트 DNS Spoofing(앞 단원)

[표] 피싱 변종 3형제

두음 공격 전달 수단
스미싱 SMS 문자
큐싱 QR 코드
스피어피싱 표적(특정인) 맞춤 이메일

🔑 암기 ★피파스큐스★ — 피싱(가짜 URL 클릭)·파밍(DNS 조작)·스미싱(SMS)·큐싱(QR)·스피어피싱(표적 이메일). 피싱 vs 파밍 = 주소창으로 막을 수 있으면 피싱, 못 막으면 파밍. ⚠️ 함정 "파밍은 가짜 URL 클릭" ❌ → 정상 URL인데 DNS가 조작됨. 파밍의 뼈대 = DNS Spoofing이라 기술 방어(DNSSEC)가 필수. 🎯 빈출 "주소창으로 막을 수 있나?" → 피싱 O / 파밍 X(매 회차). "SMS 피싱?" → 스미싱. "QR 피싱?" → 큐싱. "특정인 조준?" → 스피어피싱. 📝 기출 기출 3 (사회공학 소거) 💡 스피어피싱은 회사·직급·업무까지 조사한 맞춤형이라 성공률이 일반 피싱의 10배 이상 — 다음 카드 BEC의 기반이 된다.

BEC + 사회공학 방어(기술·절차·교육) ·사회공학 방어·단골·

[정의] BEC(Business Email Compromise) = 스피어피싱의 변종으로, CEO·CFO 이메일을 위조해 회계팀에 긴급 송금을 지시한다. 사회공학 방어는 기술·절차·교육 3층으로 쌓는다.

[표] BEC 핵심

항목 설명
수법 CEO·CFO 이메일 위조 → 긴급 송금 지시
도메인 트릭 모사 도메인 한 글자 차이(compamy.comcompany.com)

[표] 사회공학 방어 3층

방어 층 수단 역할
기술적 SPF·DKIM·DMARC, DNSSEC, 피싱 필터 기계적 차단
절차적 2차 확인, 송금 한도, 승인 프로세스 인간 실수 보완
교육적 모의 피싱 훈련, 보안 인식 교육 근본 방어

🔑 암기 BEC = CEO 사기(이메일 위조 + 긴급 송금). 방어 = 기술(SPF·DKIM·DMARC) + 절차(2차 확인) + 교육(보안 인식). 사회공학 궁극의 방어 = 교육. ⚠️ 함정 모사 도메인 한 글자 차이는 눈으로 거의 구분 불가. 기술만으로는 부족 → 절차(송금 전 2차 확인)가 반드시 동반돼야 한다. 🎯 빈출 "CEO 사기?" → BEC. "사회공학 가장 효과적인 방어?" → 보안 교육·인식 제고. "가장 방어하기 어려운 대상?" → 사람의 심리. 💡 SPF·DKIM·DMARC는 ★앤답디메★의 메(Mail)·★아답디메★의 메와 같은 기술 — Mail Spoofing 방어가 곧 BEC 방어로 이어진다.


대단원 6 — 악성코드

악성코드 ★바웜트★ 3총사 ·악성코드·시험 1순위·

[정의] 악성코드 기본 3인방을 자기 복제 여부 + 숙주 필요 여부 2축으로 구별한다 — ★바웜트★(바이러스·웜·트로이목마).

[표] ★바웜트★ — 2축 매트릭스

두음 유형 자기 복제 숙주 전파 방식
바이러스 O O 숙주 파일 실행 시
O X 네트워크 자체 전파
트로이목마 X 정상 프로그램 위장

🔑 암기 ★바웜트★ — 바이러스(복제O·숙주O), 웜(복제O·숙주X·네트워크 자가 전파), 트로이목마(복제X·정상 프로그램 위장). 2축만 잡으면 어떤 조합으로 물어도 즉답. ⚠️ 함정 "트로이목마는 자기 복제한다" ❌ → 복제 X(위장만). "바이러스는 네트워크 자체 전파" ❌ → 숙주 필요. "웜은 숙주가 필요" ❌ → 숙주 X. 매 회차 1문제. 🎯 빈출 "숙주 필요?" → 바이러스만 O. "네트워크 자체 전파?" → 웜만 O. "정상 위장?" → 트로이목마만. 📝 기출 기출 1 (악성코드 분류) 💡 바이러스=기생충(숙주 필요), 웜=박테리아(자가 증식). 2017년 WannaCry가 EternalBlue 취약점으로 자가 전파해 150개국 30만 대 이상을 감염시킨 게 웜의 위력이다.

확장 악성코드 + 로직밤 ·악성코드 확장·단골·

[정의] 3총사 위에 올라가는 확장 악성코드 4종(스파이웨어·애드웨어·키로거·봇)과 시간 지연형 로직밤. 앞서 본 봇넷 ★스애키봇★의 애·키·봇과 그대로 매칭된다.

[표] 확장 악성코드 4종

악성코드 역할 침해 요소
스파이웨어 몰래 정보 훔쳐 전송 기밀성
애드웨어 원치 않는 광고 강제 표시 가용성(성능)
키로거 키보드 입력 전부 기록 기밀성·인증
C&C 서버가 원격 제어(봇넷 부품) 복합

[표] 로직밤

항목 설명
정의 특정 조건(날짜·이벤트) 충족 시 지연 발동
특징 즉시 활동하지 않고 트리거를 기다림
방어 코드 리뷰·접근 로그·퇴직자 권한 즉시 회수

🔑 암기 스파이웨어=정보 탈취 / 애드웨어=강제 광고 / 키로거=키 입력 기록 / 봇=C&C 원격 제어. 로직밤 = 특정 조건 충족 시 지연 발동(시한폭탄). ⚠️ 함정 로직밤(조건 충족까지 잠복) ≠ 바이러스·웜(즉시 활동). 키로거는 비밀번호·카드번호가 키보드로 입력돼 특히 위험하다. 🎯 빈출 "키보드 기록?" → 키로거. "조건 충족 시 발동?" → 로직밤. "내부자 위협 대표 도구?" → 로직밤. 💡 로직밤은 외부 해커보다 내부 직원이 심는 경우가 많아 방어가 기술보다 프로세스(코드 리뷰·접근 로그·퇴직자 권한 회수)다. 랜섬웨어 등 악성코드는 50강에서 더 본격으로 다룬다.


기출 다지기

[기출 1 출제] 다음 중 악성코드 분류와 특성으로 옳은 것은? (옳은 것 고르기)

  • ① 웜은 숙주 파일이 있어야 활동한다
  • ② 트로이목마는 자기 복제를 하지 않는다
  • ③ 바이러스는 네트워크로 자체 전파된다
  • ④ 트로이목마는 네트워크 취약점으로 자가 전파한다
정답 및 해설 보기

정답: ② 트로이목마는 자기 복제를 하지 않는다

보기 ★바웜트★ 2축 대입 판정
① 웜 + 숙주 필요 웜은 숙주 X(독립 전파)
② 트로이 + 복제 X 위장만, 복제 안 함 ✅ 정답
③ 바이러스 + 네트워크 자가 전파 바이러스는 숙주 필요
④ 트로이 + 자가 전파 그건 웜

🔑 암기 ★바웜트★ 2축(자기 복제 O/X + 숙주 O/X)을 대입하면 4개 보기가 전부 판별된다. 트로이목마만 유일하게 복제 X.

[기출 2 출제] 같은 LAN에서 ARP 응답을 위조하여 MITM을 유발하는 공격은? (해당하는 것 고르기)

  • ① DNS Spoofing
  • ② IP Spoofing
  • ③ ARP Spoofing
  • ④ SYN Flooding
정답 및 해설 보기

정답: ③ ARP Spoofing

보기 판정
① DNS Spoofing 도메인↔IP 위조(응용 계층) ❌
② IP Spoofing 출발지 IP 위조(네트워크) ❌
ARP Spoofing MAC-IP 매핑 위조 → ✅ 정답
④ SYN Flooding TCP 백로그 큐 ❌

🔑 암기 ★아답디메★의 답(ARP). '같은 LAN + MAC 위조 + MITM' 세 키워드가 보이면 확정. 같은 LAN에서 작동하는 건 ARP Spoofing뿐(2계층).

[기출 3 출제] 다음 중 사회공학 공격에 포함되지 않는 것은? (해당하지 않는 것 고르기)

  • ① 피싱
  • ② 스미싱
  • ③ 파밍
  • ④ SYN Flooding
정답 및 해설 보기

정답: ④ SYN Flooding

보기 ★피파스큐스★ 대입 판정
① 피싱 사회공학
② 스미싱 사회공학
③ 파밍 사회공학
SYN Flooding DDoS(기술 공격) ✅ 정답

🔑 암기 ★피파스큐스★ 5인방에 없는 것을 찾으면 끝. SYN Flooding은 TCP 기술 공격이지 심리 공격(사회공학)이 아니다.

[기출 4 출제] TCP 3-Way Handshake 취약점을 이용해 SYN을 대량 전송하고 ACK을 보내지 않아 서비스 거부를 유발하는 공격은? (해당하는 것 고르기)

  • ① Smurf
  • ② LAND
  • ③ SYN Flooding
  • ④ Teardrop
정답 및 해설 보기

정답: ③ SYN Flooding

보기 판정
① Smurf ICMP + 브로드캐스트 ❌
② LAND 출발지=도착지 ❌
SYN Flooding TCP + ACK 미송신 → ✅ 정답
④ Teardrop IP Offset 조작 ❌

🔑 암기 'TCP 3-way' + 'ACK 미송신' + '백로그 큐' 중 하나만 보여도 SYN Flooding 확정. ★스핑랜★ 3인방은 모두 DoS지만 공격 프로토콜이 다르다.

[기출 5 출제] 빈칸 (가)·(나)에 들어갈 공격으로 옳은 것은? "( 가 )은 패킷 캡처로 기밀성을 침해하고, ( 나 )은 IP·ARP·DNS 정보를 위조한다." (해당하는 것 고르기)

  • ① (가) Sniffing — (나) Spoofing
  • ② (가) Spoofing — (나) Sniffing
  • ③ (가) Sniffing — (나) DDoS
  • ④ (가) Spoofing — (나) Phishing
정답 및 해설 보기

정답: ① (가) Sniffing — (나) Spoofing

빈칸 단서
(가) 기밀성 침해·패킷 캡처 Sniffing(니=엿)
(나) IP·ARP·DNS 위조 Spoofing(푸=속)

🔑 암기 ★니엿 푸속★ — 엿보기=기밀성(Sniffing) / 속이기=무결성·인증(Spoofing). 침해 요소가 다르다는 점이 핵심. '도청 vs 사칭'으로 기억해도 좋다.

[기출 6 출제] 공격과 설명이 잘못 짝지어진 것은? (잘못 짝지어진 것 고르기)

  • ① Smurf — ICMP 브로드캐스트 증폭
  • ② Ping of Death — 65,535바이트 초과
  • ③ LAND — SYN 대량 전송으로 백로그 큐 고갈
  • ④ Teardrop — IP Offset 조작
정답 및 해설 보기

정답: ③ LAND — SYN 대량 전송으로 백로그 큐 고갈

보기 판정
① Smurf — ICMP 브로드캐스트 증폭 옳음
② Ping of Death — 65,535바이트 초과 옳음
LAND — SYN 대량 + 백로그 큐 ✅ 정답(틀림)
④ Teardrop — IP Offset 조작 옳음

🔑 암기 ③은 SYN Flooding 설명. LAND의 유일한 키워드는 '출발지 IP = 도착지 IP'. ★스핑랜★ 세 글자 키워드가 정확하면 바꿔치기에 안 걸린다.

[기출 7 출제] DDoS 공격 설명으로 옳지 않은 것은? (옳지 않은 것 고르기)

  • ① 분산된 다수의 출발지에서 동시에 공격한다
  • ② 가용성을 침해하는 공격이다
  • ③ 봇넷을 활용해 대규모 트래픽을 발생시킨다
  • ④ 단일 출발지에서 순차적으로 공격한다
정답 및 해설 보기

정답: ④ 단일 출발지에서 순차적으로 공격한다

보기 판정
① 분산된 다수의 출발지 동시 공격 옳음
② 가용성 침해 옳음
③ 봇넷 대규모 트래픽 옳음
단일 출발지 순차 공격 ✅ 정답(그건 DoS)

🔑 암기 '분산(Distributed)'이 DDoS의 본질. 단일 출발지·순차는 DoS다. ★DDoS=가용성★ — 침해 요소도 함께 묻는다.

[기출 8 출제] APT(지능형 지속 위협) 공격의 일반적인 단계 순서로 옳은 것은? (해당하는 것 고르기)

  • ① 침투 → 정찰 → 탈취 → 확산 → 은폐
  • ② 정찰 → 침투 → 확산 → 탈취 → 은폐
  • ③ 정찰 → 침투 → 탈취 → 확산 → 은폐
  • ④ 침투 → 확산 → 정찰 → 탈취 → 은폐
정답 및 해설 보기

정답: ② 정찰 → 침투 → 확산 → 탈취 → 은폐

단계 두음 내용
1 정찰(타깃 정보 수집)
2 침투(최초 접속)
3 확산(내부 횡적 이동)
4 탈취(데이터 유출)
5 은폐(흔적 삭제)

🔑 암기 ★정침확탈은★ — 정찰→침투→확산→탈취→은폐. ③처럼 확산↔탈취를 바꾸는 함정이 단골. 침투 전에 반드시 정찰이 먼저다.


한 장 요약

시험장 1분 받아쓰기 — 핵심 두음

두음 풀이
★DDoS=가용성★ 보안 3대 요소 중 가용성 직격(분산 = DDoS 본질)
★스핑랜★ Smurf(브로드캐스트 증폭)·Ping of Death(크기 초과)·LAND(출발지=도착지)
★니엿 푸속★ 스니핑=엿보기(기밀성) / 스푸핑=속이기(무결성·인증)
★아답디메★ IP(3)·ARP(2)·DNS(7)·Mail(7) 스푸핑 4인방
★앤답디메★ Anti-DDoS·답변 차단·Device FP·메일 SPF/DKIM/DMARC (방어)
★정침확탈은★ APT 5단계 정찰→침투→확산→탈취→은폐
★피파스큐스★ 피싱·파밍·스미싱·큐싱·스피어피싱
★바웜트★ 바이러스(복제O숙주O)·웜(복제O숙주X)·트로이(복제X위장)
★스애키봇★ 봇넷 4단계 스캔→애드웨어→키로깅→봇 명령
★솔트=레인보우 방어★ Salt + Key Stretching (Argon2id 1순위)

핵심 매핑 — 즉답

질문 즉답
DDoS 침해 요소 가용성
SYN Flooding 핵심 TCP 3-way ACK 미송신 + 백로그 큐
스니핑 / 스푸핑 침해 기밀성 / 무결성·인증
ARP Spoofing 계층 데이터링크(2)
DNS Spoofing 도메인↔IP 위조(파밍 뼈대)·방어 DNSSEC
세션 하이재킹 이미 인증된 토큰 탈취
백도어 / 루트킷 인증 우회 통로 / 관리자 권한+은닉
Rainbow Table 방어 Salt
비밀번호 저장 표준 Argon2id 1순위·bcrypt(레거시)·MD5/SHA-1 금지

핵심 함정 (모두 X — 보기에 나오면 오답)

오답 ❌ 정답 ✅
DDoS = 무결성 침해 가용성
SYN Flooding = UDP 공격 TCP
Smurf = 출발지=도착지 그건 LAND
스니핑 = 가용성 침해 기밀성
ARP Spoofing = 응용 계층 데이터링크(2)
트로이목마 = 자기 복제 복제 안 함(위장만)
APT = 단기 공격 장기 잠복(수개월~수년)
제로데이 = 패치된 취약점 패치 이전(0일차)
파밍 = 가짜 URL 클릭 정상 URL인데 DNS 조작
백도어 = 관리자 권한 필수 그건 루트킷
Rainbow Table 방어 = 긴 키 Salt
C&C가 직접 공격 명령 중계(공격은 좀비PC)

연결 지도: 47강 ★기무가★(CIA) → DDoS=가용성·스니핑=기밀성·스푸핑=무결성·인증. 48강 MITM(알고리즘 레벨) → ARP·DNS Spoofing(인프라 레벨). 48강 키 추측 공격 → 로그인 폼 패스워드 공격. 49강 스니핑·스푸핑·세션 하이재킹 → 50강 웹 애플리케이션 공격(SQL 인젝션·XSS·CSRF)·랜섬웨어.

전체 목록 필기 이론

합격까지

정처기, 혼자 막막하다면

초개인화 학습앱 Klue와 에듀윌 온라인강의로 합격까지 이어가세요.