해커의 무기고: 시스템과 네트워크를 위협하는 공격들
목차 24
5과목(정보시스템 구축 관리) 정보보호 영역의 세 번째 강. 47·48강이 암호 알고리즘 자체(대칭키·비대칭키·해시)를 다뤘다면, 49강은 시스템·네트워크 인프라를 직접 때리는 공격 지형 전체를 연다. 여섯 묶음으로 정리한다 — 가용성을 마비시키는 DoS·DDoS(★DDoS=가용성★·SYN Flooding·★스핑랜★·DRDoS·봇넷 ★스애키봇★·방어 ★앤답디메★), 기밀성·무결성을 침해하는 스니핑·스푸핑(★니엿 푸속★·★아답디메★·세션 하이재킹), 장기 잠복하는 침투·APT(★정침확탈은★), 인증을 뚫는 패스워드 공격(★솔트=레인보우 방어★), 사람을 속이는 사회공학(★피파스큐스★), 그리고 악성코드(★바웜트★). 5과목 시스템 보안 구축 단원은 30% 비중의 신경향 집중 단원으로, DDoS 세부 기법·스니핑/스푸핑·사회공학·악성코드가 매 회차 2~3문제를 차지한다.
대단원 1 — 서비스 거부 공격(DoS·DDoS)
DoS vs DDoS 5축 + ★DDoS=가용성★ ·DoS/DDoS·시험 1순위·
[정의] DoS(Denial of Service) = 한 대(한 명)가 서비스를 마비시키는 공격, DDoS(Distributed DoS) = 봇넷으로 수천~수만 대가 동시에 트래픽을 퍼붓는 분산 공격. 보안 3대 요소(47강 ★기무가★ — 기밀성·무결성·가용성) 중 가용성을 직접 때린다. 본질 시그니처를 ★DDoS=가용성★으로 잡는다.
[표] DoS vs DDoS 5축 비교
| 5축 | DoS | DDoS |
|---|---|---|
| 공격자 수 | 1명(1대) | 수천~수만 대(봇넷) |
| 트래픽 규모 | 수십 Mbps | 수백 Gbps~수 Tbps |
| 추적 난이도 | 쉬움(단일 출발지) | 매우 어려움(분산) |
| 차단 방식 | IP 차단 가능 | 클라우드 DDoS 보호 필수 |
| 동시성 | 순차적 | 동시 다발 |
🔑 암기 DDoS 본질 = 분산(Distributed). 침해 보안 요소 = 가용성. DoS와의 갈림길은 출발지가 하나냐(DoS) 분산이냐(DDoS). ⚠️ 함정 "단일 출발지에서 동시/순차 공격" = DoS(DDoS 아님). "DDoS가 기밀성·무결성을 침해" ❌ → 가용성. 함정 선지에 기밀성·무결성이 끼면 무조건 오답. 🎯 빈출 "DDoS가 침해하는 보안 요소?" → 가용성(매 회차 1문제). "DoS와 DDoS의 결정적 차이?" → 분산 여부. 📝 기출 기출 7 (DDoS 판단) 💡 47강 ★기무가★의 가용성(Availability)을 정조준. 2016년 한 IoT 봇넷(Mirai)이 기기 수십만 대를 좀비로 만들어 대형 DNS 서비스를 마비시킨 게 DDoS 대표 사례다.
SYN Flooding + SYN 쿠키 방어 ·SYN Flooding·시험 1순위·
[정의] SYN Flooding = TCP 3-way 핸드셰이크(45강 — SYN→SYN+ACK→ACK)의 마지막 ACK을 보내지 않아 서버 백로그 큐를 가득 채우는 DoS. DDoS 중 가장 고전이자 가장 빈출이다.
[표] 정상 TCP vs SYN Flooding
| 단계 | 정상 TCP | SYN Flooding |
|---|---|---|
| ① SYN | 클라이언트→서버 | 공격자→서버(대량) |
| ② SYN+ACK | 서버→클라이언트 | 서버→공격자 |
| ③ ACK | 클라이언트→서버 | 공격자가 안 보냄 |
| 결과 | 연결 성립 | 백로그 큐 가득 → 정상 요청 거부 |
🔑 암기 SYN Flooding = TCP 3-way 약점 + SYN 대량 + ACK 미송신 → 백로그 큐 고갈. 방어 = SYN 쿠키(대기 큐에 자리를 잡지 않고 암호화 쿠키로만 상태 추적). ⚠️ 함정 "SYN Flooding은 UDP 공격" ❌ → TCP. "방어 = IP 차단" △ → 출발지가 위조돼 한계, 근본은 SYN 쿠키. 🎯 빈출 "TCP 3-way 취약점 이용 공격?" → SYN Flooding. 지문에 'SYN 대량'·'ACK 미송신'·'백로그 큐' 중 하나만 보여도 확정. 📝 기출 기출 4 (SYN Flooding) 💡 식당에 예약만 잔뜩 받고 아무도 안 와 진짜 손님 자리가 사라지는 것. SYN 쿠키는 예약 장부 대신 예약번호표만 발급한 뒤 실제로 오면 자리를 배정한다.
★스핑랜★ — Smurf·Ping of Death·LAND ·ICMP/IP 조작·시험 1순위·
[정의] ICMP/IP를 조작하는 고전 DoS 3종을 ★스핑랜★으로 잡는다 — Smurf·Ping of Death·LAND. 셋 다 ICMP/IP 프로토콜을 악용하지만 무기가 다르다(출발지 위조는 Smurf·LAND, POD는 비정상 크기).
[표] ★스핑랜★ 3인방
| 두음 | 공격 | 핵심 키워드 |
|---|---|---|
| 스 | Smurf | ICMP + 브로드캐스트 증폭 + 출발지 위조 |
| 핑 | Ping of Death | 65,535바이트 초과 ICMP 패킷 |
| 랜 | LAND | 출발지 IP = 도착지 IP 자기참조 |
🔑 암기 ★스핑랜★ — Smurf(ICMP·브로드캐스트 증폭), Ping of Death(크기 초과), LAND(출발지=도착지). Smurf는 증폭, POD는 비정상 크기, LAND는 자기참조 무한루프. ⚠️ 함정 "Smurf = 출발지=도착지" ❌ → 그건 LAND. "LAND = SYN 대량 전송" ❌ → 그건 SYN Flooding. Smurf↔LAND 바꿔치기가 단골. 🎯 빈출 "Smurf 핵심?" → ICMP·브로드캐스트·출발지 위조. "LAND 핵심?" → 출발지 IP = 도착지 IP. 📝 기출 기출 6 (스핑랜 짝짓기) 💡 Ping of Death·LAND는 대부분 OS에서 패치됐지만 고전 공격으로 꾸준히 출제된다 — 시험이 묻는 건 패치 여부가 아니라 핵심 원리다.
계층별 DDoS + DRDoS ·DDoS 유형·단골·
[정의] 나머지 DDoS를 OSI 계층별로 매핑하고, 반사·증폭형 진화판 DRDoS까지 묶는다. 아래 계층(Teardrop·UDP)은 뭉텅이 트래픽, 위 계층(HTTP GET·Slowloris)은 정상인 척 요청이다.
[표] 계층별 DDoS 4종
| 공격 | 계층 | 핵심 원리 |
|---|---|---|
| Teardrop | 네트워크(IP) | IP 재조립 Offset 중복 조작 → 서버 다운 |
| UDP Flooding | 전송(UDP) | 임의 포트 대량 UDP → Port Unreachable 폭주 |
| HTTP GET Flood | 응용(HTTP) | 정상 요청 위장 초당 수만 건 → 웹 CPU 고갈 |
| Slowloris | 응용(HTTP) | HTTP 헤더를 천천히 보내며 연결 점유 |
[흐름] DRDoS(분산 반사 DoS) — 공개 서버를 중간 다리로
- 위조 — 공격자가 출발지 IP를 피해자 IP로 위조
- 요청 — 위조 요청을 DNS·NTP·Memcached 공개 서버에 전송
- 반사 — 서버가 증폭된 응답을 피해자에게 쏟아부음 (반사 + 증폭)
🔑 암기 Teardrop=IP Offset 조작 / HTTP GET Flood=정상 요청 위장(탐지 어려움) / Slowloris=헤더 천천히 보내 연결 점유. DRDoS = 반사 + 증폭 + 출발지 IP 위조. ⚠️ 함정 "정상 요청처럼 보여 탐지 어려운 DDoS" → HTTP GET Flood. DRDoS는 공격자가 직접 안 때리고 공개 서버(DNS·NTP·Memcached)를 반사판으로 악용한다. 🎯 빈출 "IP Offset 조작?" → Teardrop. "HTTP 헤더 천천히 보내 연결 점유?" → Slowloris. "반사+증폭?" → DRDoS. 💡 Memcached는 최대 약 51,000배 증폭 — 1바이트 요청이 51,000바이트 응답으로 돌아온다. DRDoS·IP Spoofing 방어는 uRPF(역경로 검증) — 라우터가 출발지 IP 경로를 역추적해 위조 패킷을 거른다.
봇넷·★스애키봇★ + DDoS 방어 ★앤답디메★ ·봇넷·방어·단골·
[정의] 대규모 DDoS의 엔진 = 봇넷(악성코드에 감염된 좀비PC를 원격 조종하는 망). 감염 4단계를 ★스애키봇★, 방어 4총사를 ★앤답디메★로 잡는다. 방어 ★앤★과 스푸핑 공격 ★아★는 한 글자 차이다.
[흐름] 봇넷 지휘 체계
Botmaster(두뇌) → C&C 서버(명령 중계, 직접 공격 X) → 좀비PC(실제 공격 수행) → 표적
[표] ★앤답디메★ — DDoS 방어 4총사
| 두음 | 방어 | 핵심 역할 |
|---|---|---|
| 앤 | Anti-DDoS 장비 | 비정상 트래픽 자동 탐지·차단(전용 HW/클라우드) |
| 답 | 답변 차단(Rate Limit) | 초당 요청 수 상한 → 초과 시 차단 |
| 디 | Device Fingerprinting | 기기 고유 정보로 봇 vs 사람 구분 |
| 메 | 메일 SPF/DKIM/DMARC | 발신자 도메인 검증 → Mail Spoofing 차단 |
🔑 암기 ★스애키봇★ = 스캔(정찰)→애드웨어 감염→키로깅(정보 수집)→봇 명령 수신(C&C 연결). ★앤답디메★ = Anti-DDoS 장비·답변 차단·Device FP·메일 SPF/DKIM/DMARC. ⚠️ 함정 ★앤★답디메 = 방어, ★아★답디메 = 스푸핑 공격(다음 단원). 첫 글자 앤 vs 아 바꿔치기 주의. "C&C가 직접 공격" ❌ → C&C는 명령 중계, 실제 공격은 좀비PC. 🎯 빈출 "봇넷 명령 전달 담당?" → C&C 서버. "봇넷 최상위 공격자?" → Botmaster. 💡 좀비PC 사용자는 자기 PC가 동원된 줄도 모른다. ★스애키봇★의 애·키·봇은 뒤 악성코드 단원의 확장 4종과 그대로 매칭된다.
대단원 2 — 스니핑·스푸핑(기밀성·무결성 침해)
스니핑 + ★니엿 푸속★ ·스니핑·시험 1순위·
[정의] 스니핑(Sniffing) = 네트워크를 지나는 패킷을 몰래 엿보는 행위. 침해 요소 = 기밀성. ★니엿 푸속★으로 스니핑·스푸핑을 한 번에 가른다 — 스니핑=엿보기(기밀성) / 스푸핑=속이기(무결성·인증). 스푸핑은 다음 카드부터다.
[표] Passive vs Active Sniffing
| 구분 | Passive Sniffing | Active Sniffing |
|---|---|---|
| 환경 | 허브(Hub) | 스위치(Switch) |
| 방법 | NIC를 Promiscuous Mode로 | ARP Spoofing으로 트래픽 우회 후 캡처 |
| 특징 | 흔적 없이 수동 | 능동적·탐지 가능 |
🔑 암기 ★니엿 푸속★ — 니=엿(스니핑=엿보기=기밀성), 푸=속(스푸핑=속이기=무결성·인증). Passive=허브+Promiscuous Mode / Active=스위치+ARP Spoofing. ⚠️ 함정 "스니핑은 가용성 침해" ❌ → 기밀성. "스니핑 방어 = 방화벽" △ → 근본 방어는 전송 구간 암호화(HTTPS/TLS). 🎯 빈출 "NIC 무차별 모드?" → Promiscuous Mode. "스니핑 방어 근본?" → 전송 구간 암호화(HTTPS/TLS/VPN). 📝 기출 기출 5 (Sniffing vs Spoofing) 💡 스니핑 방어 본체는 HTTPS/TLS — 48강 하이브리드 암호(대칭키 AES + 공개키 RSA·ECC)다. 엿들어도 암호문이라 내용을 알 수 없다.
ARP Spoofing — 인프라 레벨 MITM 발판 ·ARP Spoofing·시험 1순위·
[정의] 스푸핑(Spoofing) = 출발지·신원 정보를 위조해 상대를 기만하는 공격. 그 첫 번째 ARP Spoofing = 같은 LAN에서 가짜 ARP 응답으로 공격자 MAC을 게이트웨이로 등록 → 트래픽이 공격자를 경유하게 만드는 MITM(중간자 공격)이다. 48강 MITM이 키 교환을 가로채는 알고리즘 레벨이었다면, ARP Spoofing은 물리 네트워크 경로 자체를 바꾸는 인프라 레벨 MITM이다.
[표] ARP 정상 동작 vs ARP Spoofing
| 단계 | ARP 정상 | ARP Spoofing |
|---|---|---|
| ① | "게이트웨이 MAC 누구?" 브로드캐스트 | 공격자가 가짜 ARP 응답 전송 |
| ② | 게이트웨이가 자기 MAC 응답 | 공격자 MAC이 게이트웨이로 등록 |
| ③ | PC→게이트웨이 정상 통신 | PC→공격자→게이트웨이(MITM 성립) |
[표] ARP Spoofing 방어
| 방어 | 역할 |
|---|---|
| DAI(Dynamic ARP Inspection) | 스위치가 ARP 응답 정당성 검증 |
| 정적 ARP 테이블 | MAC-IP 수동 고정 → 위조 불가 |
| 802.1X 인증 | 네트워크 접속 시 인증 필수 |
🔑 암기 ARP Spoofing = 같은 LAN(데이터링크 2계층) + MAC-IP 매핑 위조 + MITM. 방어 = DAI·정적 ARP·802.1X. ⚠️ 함정 "ARP Spoofing은 응용 계층" ❌ → 데이터링크(2계층). 48강의 알고리즘 레벨 MITM과 계층이 다르다 — 같은 MITM이지만 공격 지점이 갈린다. 🎯 빈출 "같은 LAN + ARP 위조 + MITM?" → ARP Spoofing. 매 회차 단골. 📝 기출 기출 2 (ARP Spoofing) 💡 같은 단지에서 택배 기사가 "나한테 먼저 맡기세요" 하며 모든 택배를 가로채 열어보고(스니핑) 다시 포장해 전달하면, 아무도 중간 열람을 모른다.
DNS·IP·Mail Spoofing + ★아답디메★ 4인방 ·스푸핑 종합·시험 1순위·
[정의] 스푸핑 4인방을 ★아답디메★로 종합한다 — IP·ARP·DNS·Mail. 핵심은 위조 대상과 계층이다. DNS Spoofing(도메인↔IP 위조, 파밍의 뼈대)·IP Spoofing(출발지 IP 위조, DDoS·DRDoS의 기본)·Mail Spoofing(From 필드 위조, BEC의 기반)을 ARP Spoofing(앞 카드)에 더한다.
[표] ★아답디메★ — 스푸핑 4인방
| 두음 | 유형 | 위조 대상 | 계층 | 방어 |
|---|---|---|---|---|
| 아 | IP Spoofing | 출발지 IP | 네트워크(3) | uRPF·ACL |
| 답 | ARP Spoofing | MAC-IP 매핑 | 데이터링크(2) | DAI·정적 ARP |
| 디 | DNS Spoofing | 도메인↔IP | 응용(7) | DNSSEC·DoH |
| 메 | Mail Spoofing | From 필드 | 응용(7) | SPF·DKIM·DMARC |
🔑 암기 ★아답디메★ — 아=IP(3계층/uRPF), 답=ARP(2계층/DAI), 디=DNS(7계층/DNSSEC), 메=Mail(7계층/SPF·DKIM·DMARC). 계층까지 묶어 외운다. ⚠️ 함정 "ARP Spoofing은 응용 계층" ❌ → 2계층(계층 바꿔치기 단골). 방어 ★앤★답디메 vs 공격 ★아★답디메 한 글자 차이. 🎯 빈출 "DNS 캐시에 가짜 매핑?" → DNS Spoofing(= DNS Cache Poisoning). "이메일 위조 방어 3종?" → SPF·DKIM·DMARC. 💡 DNS Spoofing은 ARP(같은 LAN)와 달리 인터넷 전체(응용 계층)에서 작동해 영향 범위가 넓다. DNSSEC은 DNS 응답에 디지털 서명(48강)을 붙여 위조를 탐지한다. 파밍은 이 위에 가짜 사이트 시나리오를 얹은 것이다.
세션 하이재킹 ·세션 하이재킹·단골·
[정의] 세션 하이재킹(Session Hijacking) = 이미 인증된 사용자의 세션ID(토큰)를 가로채 공격자가 그 사용자인 척 행세하는 공격. 탈취한 세션ID를 그대로 재전송해 인증을 통과하는 게 핵심이다.
[표] 세션 하이재킹 3단계
| 단계 | 내용 |
|---|---|
| ① | 사용자 로그인 → 서버가 세션ID 발급(쿠키 저장) |
| ② | 공격자가 스니핑·XSS·ARP Spoofing으로 세션ID 탈취 |
| ③ | 공격자가 탈취한 세션ID로 접속 → 인증 우회 |
🔑 암기 세션 하이재킹 = 이미 인증된 세션 토큰 탈취 → 인증 우회. 방어 = HTTPS+Secure/HttpOnly 쿠키, Device Fingerprinting, 짧은 만료+2FA. ⚠️ 함정 세션 하이재킹(인증 후 토큰 탈취) ≠ Brute-force(인증 전 비번 추측). 시점이 정반대다. 🎯 빈출 "이미 인증된 세션 가로채기?" → 세션 하이재킹. "로그인 폼 무차별 대입?" → Brute-force. 💡 영화관 팔찌를 빼앗기면 그 사람이 내 자리에서 영화를 본다. 세션ID를 XSS로 빼내는 시나리오는 50강 웹 애플리케이션 공격으로 그대로 이어진다.
대단원 3 — 침투·APT
포트 스캐닝·백도어·루트킷 ·침투 기법·단골·
[정의] 침투의 전조 = 포트 스캐닝(열린 포트 탐색), 침투 후 = 백도어(인증 우회 뒷문), 흔적 은닉 = 루트킷(관리자 권한 + 은닉 도구 모음). 범죄 3단계(정찰 → 침입 후 뒷문 → 증거 인멸)와 정확히 대응한다.
[표] 포트 스캐닝·백도어·루트킷
| 기법 | 설명 | 비유 |
|---|---|---|
| 포트 스캐닝 | 대상 서버 열린 포트 탐색(Nmap) | 초인종 다 눌러보기 |
| 백도어 | 정상 인증 우회 뒷문 | 집 뒷문 |
| 루트킷 | 관리자 권한 + 흔적 은닉 도구 모음 | 투명망토 |
🔑 암기 포트 스캐닝=정찰 / 백도어=인증 우회 통로(권한 상승 불요) / 루트킷=관리자 권한 + 흔적 은닉. SYN(Stealth) Scan = TCP SYN만 보내고 RST로 끊어 로그에 안 남는 은밀한 스캔. ⚠️ 함정 "백도어는 관리자 권한 필수" ❌ → 그건 루트킷. 백도어는 권한 상승 없이도 가능. SYN(Stealth) Scan(정찰) ≠ SYN Flooding(마비) — 이름만 비슷하다. 🎯 빈출 "정상 인증 우회 통로?" → 백도어. "관리자 권한 유지 + 흔적 은닉?" → 루트킷. "TCP SYN만 보내고 RST로 끊는 스캔?" → SYN(Stealth) Scan. 💡 포트 스캐닝 → 백도어 → 루트킷은 다음 카드 APT ★정침확탈은★의 축소판이다.
APT 5단계 ★정침확탈은★ + 워터링홀·제로데이 ·APT·시험 1순위·
[정의] APT(Advanced Persistent Threat, 지능형 지속 위협) = 특정 조직을 수개월~수년 몰래 잠복하며 탈취하는 공격. 5단계를 ★정침확탈은★으로 잡는다. 핵심 특성 = 은밀함 + 지속성이다.
[표] ★정침확탈은★ — APT 5단계
| 단계 | 두음 | 내용 |
|---|---|---|
| 1 | 정 | 정찰 — SNS·구인정보로 타깃 정보 수집 |
| 2 | 침 | 침투 — 스피어피싱·워터링홀·제로데이로 최초 접속 |
| 3 | 확 | 확산 — 내부망 횡적 이동·권한 상승 |
| 4 | 탈 | 탈취 — 핵심 데이터 은밀 유출 |
| 5 | 은 | 은폐 — 로그 삭제·루트킷·백도어 유지 |
[표] 침투 무기 2종 + 방어
| 항목 | 핵심 |
|---|---|
| 워터링홀 | 타깃이 자주 가는 합법 사이트를 감염시켜 유인 |
| 제로데이 | 패치가 아직 없는 취약점 공격(0일차) |
| 방어 | 제로트러스트·EDR·망분리 |
🔑 암기 ★정침확탈은★ — 정찰→침투→확산→탈취→은폐. 침투 무기 = 워터링홀(합법 사이트 감염)·제로데이(패치 전 취약점). 방어 = 제로트러스트·EDR·망분리. ⚠️ 함정 "APT는 단기 공격" ❌ → 수개월~수년 장기 잠복. "제로데이는 패치된 취약점" ❌ → 패치 이전(0일차). 확산↔탈취 순서 바꿔치기 주의. 🎯 빈출 "APT 5단계 순서?" → 정침확탈은. "합법 사이트 감염 유인?" → 워터링홀. "패치 전 취약점?" → 제로데이. 📝 기출 기출 8 (APT 순서) 💡 2020년 한 IT 관리 소프트웨어의 공급망 침투 사건이 교과서 사례 — 발각까지 약 9개월 걸린 점이 '지속성'을 보여준다. 제로트러스트("아무도 믿지 않고 항상 검증")는 5과목 신경향 1순위 키워드다.
대단원 4 — 인증 우회·패스워드 공격
인증 우회 + Rainbow Table·★솔트=레인보우 방어★ ·패스워드 공격·시험 1순위·
[정의] 로그인 인증을 뚫는 패스워드 공격 3종(Brute-force·사전·Credential Stuffing)과, 해시 저장을 무력화하는 Rainbow Table, 그 방어 ★솔트=레인보우 방어★(Salt + Key Stretching)를 한 장에 묶는다. 48강 키 추측 공격(알고리즘 레벨)이 여기서는 로그인 폼을 두드리는 인프라 레벨로 나타난다.
[표] 인증 우회 3종
| 공격 | 방식 | 방어 |
|---|---|---|
| Brute-force | 모든 비번 조합 시도(전수조사) | 시도 횟수 제한·CAPTCHA |
| 사전 공격 | 자주 쓰는 단어부터(빈도순) | 강한 PW 정책 |
| Credential Stuffing | 유출된 ID-PW 쌍 재대입 | 2FA + 재사용 금지 |
[표] Rainbow Table 방어 + 비밀번호 저장 표준
| 개념 | 설명 |
|---|---|
| Rainbow Table | 미리 계산된 해시↔평문 대조 DB(수억 개) |
| Salt | 비번에 무작위 문자열 추가 → 같은 비번도 사용자마다 해시가 다름 |
| Key Stretching | 반복 해싱(수천~수만 회) → 무차별 대입 시간 폭증 |
| 저장 표준 | Argon2id 1순위·bcrypt(레거시) / MD5·SHA-1·평문 SHA-256 금지 |
🔑 암기 Brute-force=전수조사 / 사전=빈도순 / Credential Stuffing=유출 ID-PW 재대입. ★솔트=레인보우 방어★ = Salt(사용자마다 다른 해시) + Key Stretching(반복 해싱). 저장 표준 = Argon2id 1순위. ⚠️ 함정 "Rainbow Table 방어 = 긴 키" ❌ → Salt. "MD5로 비밀번호 저장해도 된다" ❌ → 충돌·폐기로 금지. Credential Stuffing(유출 PW 재사용) ≠ Brute-force(추측). 🎯 빈출 "Rainbow Table 방어?" → Salt. "Salt + 반복 해싱?" → Key Stretching. "유출 ID-PW 재대입?" → Credential Stuffing. 매 회차 1문제. 💡 48강 암호 공격 5분류의 키 추측(Brute-force·사전·Rainbow Table)을 다시 만나는 대목이다. 「개인정보의 안전성 확보조치 기준」 제7조가 비밀번호 일방향 암호화 저장을 의무화한다.
대단원 5 — 사회공학
사회공학 ★피파스큐스★ — 피싱 vs 파밍 + 변종 3형제 ·사회공학·시험 1순위·
[정의] 사회공학(Social Engineering) = 기술이 아니라 사람의 심리를 공격하는 기법. 5인방을 ★피파스큐스★로 잡는다 — 피싱·파밍·스미싱·큐싱·스피어피싱. 가장 빈출인 피싱과 파밍의 결정적 차이부터 분명히 가른다.
[표] 피싱 vs 파밍
| 구분 | 피싱(Phishing) | 파밍(Pharming) |
|---|---|---|
| 수단 | 가짜 URL 유인 | DNS 조작 → 정상 URL이 가짜로 |
| 사용자 행동 | 가짜 링크를 직접 클릭 | 정상 URL을 직접 입력 |
| 주소창 확인 | 가짜 URL 보임 → 의심 가능 | 정상 URL 보임 → 의심 불가 |
| 기술 기반 | 이메일·가짜 웹사이트 | DNS Spoofing(앞 단원) |
[표] 피싱 변종 3형제
| 두음 | 공격 | 전달 수단 |
|---|---|---|
| 스 | 스미싱 | SMS 문자 |
| 큐 | 큐싱 | QR 코드 |
| 스 | 스피어피싱 | 표적(특정인) 맞춤 이메일 |
🔑 암기 ★피파스큐스★ — 피싱(가짜 URL 클릭)·파밍(DNS 조작)·스미싱(SMS)·큐싱(QR)·스피어피싱(표적 이메일). 피싱 vs 파밍 = 주소창으로 막을 수 있으면 피싱, 못 막으면 파밍. ⚠️ 함정 "파밍은 가짜 URL 클릭" ❌ → 정상 URL인데 DNS가 조작됨. 파밍의 뼈대 = DNS Spoofing이라 기술 방어(DNSSEC)가 필수. 🎯 빈출 "주소창으로 막을 수 있나?" → 피싱 O / 파밍 X(매 회차). "SMS 피싱?" → 스미싱. "QR 피싱?" → 큐싱. "특정인 조준?" → 스피어피싱. 📝 기출 기출 3 (사회공학 소거) 💡 스피어피싱은 회사·직급·업무까지 조사한 맞춤형이라 성공률이 일반 피싱의 10배 이상 — 다음 카드 BEC의 기반이 된다.
BEC + 사회공학 방어(기술·절차·교육) ·사회공학 방어·단골·
[정의] BEC(Business Email Compromise) = 스피어피싱의 변종으로, CEO·CFO 이메일을 위조해 회계팀에 긴급 송금을 지시한다. 사회공학 방어는 기술·절차·교육 3층으로 쌓는다.
[표] BEC 핵심
| 항목 | 설명 |
|---|---|
| 수법 | CEO·CFO 이메일 위조 → 긴급 송금 지시 |
| 도메인 트릭 | 모사 도메인 한 글자 차이(compamy.com ↔ company.com) |
[표] 사회공학 방어 3층
| 방어 층 | 수단 | 역할 |
|---|---|---|
| 기술적 | SPF·DKIM·DMARC, DNSSEC, 피싱 필터 | 기계적 차단 |
| 절차적 | 2차 확인, 송금 한도, 승인 프로세스 | 인간 실수 보완 |
| 교육적 | 모의 피싱 훈련, 보안 인식 교육 | 근본 방어 |
🔑 암기 BEC = CEO 사기(이메일 위조 + 긴급 송금). 방어 = 기술(SPF·DKIM·DMARC) + 절차(2차 확인) + 교육(보안 인식). 사회공학 궁극의 방어 = 교육. ⚠️ 함정 모사 도메인 한 글자 차이는 눈으로 거의 구분 불가. 기술만으로는 부족 → 절차(송금 전 2차 확인)가 반드시 동반돼야 한다. 🎯 빈출 "CEO 사기?" → BEC. "사회공학 가장 효과적인 방어?" → 보안 교육·인식 제고. "가장 방어하기 어려운 대상?" → 사람의 심리. 💡 SPF·DKIM·DMARC는 ★앤답디메★의 메(Mail)·★아답디메★의 메와 같은 기술 — Mail Spoofing 방어가 곧 BEC 방어로 이어진다.
대단원 6 — 악성코드
악성코드 ★바웜트★ 3총사 ·악성코드·시험 1순위·
[정의] 악성코드 기본 3인방을 자기 복제 여부 + 숙주 필요 여부 2축으로 구별한다 — ★바웜트★(바이러스·웜·트로이목마).
[표] ★바웜트★ — 2축 매트릭스
| 두음 | 유형 | 자기 복제 | 숙주 | 전파 방식 |
|---|---|---|---|---|
| 바 | 바이러스 | O | O | 숙주 파일 실행 시 |
| 웜 | 웜 | O | X | 네트워크 자체 전파 |
| 트 | 트로이목마 | X | — | 정상 프로그램 위장 |
🔑 암기 ★바웜트★ — 바이러스(복제O·숙주O), 웜(복제O·숙주X·네트워크 자가 전파), 트로이목마(복제X·정상 프로그램 위장). 2축만 잡으면 어떤 조합으로 물어도 즉답. ⚠️ 함정 "트로이목마는 자기 복제한다" ❌ → 복제 X(위장만). "바이러스는 네트워크 자체 전파" ❌ → 숙주 필요. "웜은 숙주가 필요" ❌ → 숙주 X. 매 회차 1문제. 🎯 빈출 "숙주 필요?" → 바이러스만 O. "네트워크 자체 전파?" → 웜만 O. "정상 위장?" → 트로이목마만. 📝 기출 기출 1 (악성코드 분류) 💡 바이러스=기생충(숙주 필요), 웜=박테리아(자가 증식). 2017년 WannaCry가 EternalBlue 취약점으로 자가 전파해 150개국 30만 대 이상을 감염시킨 게 웜의 위력이다.
확장 악성코드 + 로직밤 ·악성코드 확장·단골·
[정의] 3총사 위에 올라가는 확장 악성코드 4종(스파이웨어·애드웨어·키로거·봇)과 시간 지연형 로직밤. 앞서 본 봇넷 ★스애키봇★의 애·키·봇과 그대로 매칭된다.
[표] 확장 악성코드 4종
| 악성코드 | 역할 | 침해 요소 |
|---|---|---|
| 스파이웨어 | 몰래 정보 훔쳐 전송 | 기밀성 |
| 애드웨어 | 원치 않는 광고 강제 표시 | 가용성(성능) |
| 키로거 | 키보드 입력 전부 기록 | 기밀성·인증 |
| 봇 | C&C 서버가 원격 제어(봇넷 부품) | 복합 |
[표] 로직밤
| 항목 | 설명 |
|---|---|
| 정의 | 특정 조건(날짜·이벤트) 충족 시 지연 발동 |
| 특징 | 즉시 활동하지 않고 트리거를 기다림 |
| 방어 | 코드 리뷰·접근 로그·퇴직자 권한 즉시 회수 |
🔑 암기 스파이웨어=정보 탈취 / 애드웨어=강제 광고 / 키로거=키 입력 기록 / 봇=C&C 원격 제어. 로직밤 = 특정 조건 충족 시 지연 발동(시한폭탄). ⚠️ 함정 로직밤(조건 충족까지 잠복) ≠ 바이러스·웜(즉시 활동). 키로거는 비밀번호·카드번호가 키보드로 입력돼 특히 위험하다. 🎯 빈출 "키보드 기록?" → 키로거. "조건 충족 시 발동?" → 로직밤. "내부자 위협 대표 도구?" → 로직밤. 💡 로직밤은 외부 해커보다 내부 직원이 심는 경우가 많아 방어가 기술보다 프로세스(코드 리뷰·접근 로그·퇴직자 권한 회수)다. 랜섬웨어 등 악성코드는 50강에서 더 본격으로 다룬다.
기출 다지기
[기출 1 출제] 다음 중 악성코드 분류와 특성으로 옳은 것은? (옳은 것 고르기)
- ① 웜은 숙주 파일이 있어야 활동한다
- ② 트로이목마는 자기 복제를 하지 않는다
- ③ 바이러스는 네트워크로 자체 전파된다
- ④ 트로이목마는 네트워크 취약점으로 자가 전파한다
정답 및 해설 보기
정답: ② 트로이목마는 자기 복제를 하지 않는다
| 보기 | ★바웜트★ 2축 대입 | 판정 |
|---|---|---|
| ① 웜 + 숙주 필요 | 웜은 숙주 X(독립 전파) | ❌ |
| ② 트로이 + 복제 X | 위장만, 복제 안 함 | ✅ 정답 |
| ③ 바이러스 + 네트워크 자가 전파 | 바이러스는 숙주 필요 | ❌ |
| ④ 트로이 + 자가 전파 | 그건 웜 | ❌ |
🔑 암기 ★바웜트★ 2축(자기 복제 O/X + 숙주 O/X)을 대입하면 4개 보기가 전부 판별된다. 트로이목마만 유일하게 복제 X.
[기출 2 출제] 같은 LAN에서 ARP 응답을 위조하여 MITM을 유발하는 공격은? (해당하는 것 고르기)
- ① DNS Spoofing
- ② IP Spoofing
- ③ ARP Spoofing
- ④ SYN Flooding
정답 및 해설 보기
정답: ③ ARP Spoofing
| 보기 | 판정 |
|---|---|
| ① DNS Spoofing | 도메인↔IP 위조(응용 계층) ❌ |
| ② IP Spoofing | 출발지 IP 위조(네트워크) ❌ |
| ③ ARP Spoofing | MAC-IP 매핑 위조 → ✅ 정답 |
| ④ SYN Flooding | TCP 백로그 큐 ❌ |
🔑 암기 ★아답디메★의 답(ARP). '같은 LAN + MAC 위조 + MITM' 세 키워드가 보이면 확정. 같은 LAN에서 작동하는 건 ARP Spoofing뿐(2계층).
[기출 3 출제] 다음 중 사회공학 공격에 포함되지 않는 것은? (해당하지 않는 것 고르기)
- ① 피싱
- ② 스미싱
- ③ 파밍
- ④ SYN Flooding
정답 및 해설 보기
정답: ④ SYN Flooding
| 보기 | ★피파스큐스★ 대입 | 판정 |
|---|---|---|
| ① 피싱 | 피 | 사회공학 |
| ② 스미싱 | 스 | 사회공학 |
| ③ 파밍 | 파 | 사회공학 |
| ④ SYN Flooding | DDoS(기술 공격) | ✅ 정답 |
🔑 암기 ★피파스큐스★ 5인방에 없는 것을 찾으면 끝. SYN Flooding은 TCP 기술 공격이지 심리 공격(사회공학)이 아니다.
[기출 4 출제] TCP 3-Way Handshake 취약점을 이용해 SYN을 대량 전송하고 ACK을 보내지 않아 서비스 거부를 유발하는 공격은? (해당하는 것 고르기)
- ① Smurf
- ② LAND
- ③ SYN Flooding
- ④ Teardrop
정답 및 해설 보기
정답: ③ SYN Flooding
| 보기 | 판정 |
|---|---|
| ① Smurf | ICMP + 브로드캐스트 ❌ |
| ② LAND | 출발지=도착지 ❌ |
| ③ SYN Flooding | TCP + ACK 미송신 → ✅ 정답 |
| ④ Teardrop | IP Offset 조작 ❌ |
🔑 암기 'TCP 3-way' + 'ACK 미송신' + '백로그 큐' 중 하나만 보여도 SYN Flooding 확정. ★스핑랜★ 3인방은 모두 DoS지만 공격 프로토콜이 다르다.
[기출 5 출제] 빈칸 (가)·(나)에 들어갈 공격으로 옳은 것은? "( 가 )은 패킷 캡처로 기밀성을 침해하고, ( 나 )은 IP·ARP·DNS 정보를 위조한다." (해당하는 것 고르기)
- ① (가) Sniffing — (나) Spoofing
- ② (가) Spoofing — (나) Sniffing
- ③ (가) Sniffing — (나) DDoS
- ④ (가) Spoofing — (나) Phishing
정답 및 해설 보기
정답: ① (가) Sniffing — (나) Spoofing
| 빈칸 | 단서 | 답 |
|---|---|---|
| (가) | 기밀성 침해·패킷 캡처 | Sniffing(니=엿) |
| (나) | IP·ARP·DNS 위조 | Spoofing(푸=속) |
🔑 암기 ★니엿 푸속★ — 엿보기=기밀성(Sniffing) / 속이기=무결성·인증(Spoofing). 침해 요소가 다르다는 점이 핵심. '도청 vs 사칭'으로 기억해도 좋다.
[기출 6 출제] 공격과 설명이 잘못 짝지어진 것은? (잘못 짝지어진 것 고르기)
- ① Smurf — ICMP 브로드캐스트 증폭
- ② Ping of Death — 65,535바이트 초과
- ③ LAND — SYN 대량 전송으로 백로그 큐 고갈
- ④ Teardrop — IP Offset 조작
정답 및 해설 보기
정답: ③ LAND — SYN 대량 전송으로 백로그 큐 고갈
| 보기 | 판정 |
|---|---|
| ① Smurf — ICMP 브로드캐스트 증폭 | 옳음 |
| ② Ping of Death — 65,535바이트 초과 | 옳음 |
| ③ LAND — SYN 대량 + 백로그 큐 | ✅ 정답(틀림) |
| ④ Teardrop — IP Offset 조작 | 옳음 |
🔑 암기 ③은 SYN Flooding 설명. LAND의 유일한 키워드는 '출발지 IP = 도착지 IP'. ★스핑랜★ 세 글자 키워드가 정확하면 바꿔치기에 안 걸린다.
[기출 7 출제] DDoS 공격 설명으로 옳지 않은 것은? (옳지 않은 것 고르기)
- ① 분산된 다수의 출발지에서 동시에 공격한다
- ② 가용성을 침해하는 공격이다
- ③ 봇넷을 활용해 대규모 트래픽을 발생시킨다
- ④ 단일 출발지에서 순차적으로 공격한다
정답 및 해설 보기
정답: ④ 단일 출발지에서 순차적으로 공격한다
| 보기 | 판정 |
|---|---|
| ① 분산된 다수의 출발지 동시 공격 | 옳음 |
| ② 가용성 침해 | 옳음 |
| ③ 봇넷 대규모 트래픽 | 옳음 |
| ④ 단일 출발지 순차 공격 | ✅ 정답(그건 DoS) |
🔑 암기 '분산(Distributed)'이 DDoS의 본질. 단일 출발지·순차는 DoS다. ★DDoS=가용성★ — 침해 요소도 함께 묻는다.
[기출 8 출제] APT(지능형 지속 위협) 공격의 일반적인 단계 순서로 옳은 것은? (해당하는 것 고르기)
- ① 침투 → 정찰 → 탈취 → 확산 → 은폐
- ② 정찰 → 침투 → 확산 → 탈취 → 은폐
- ③ 정찰 → 침투 → 탈취 → 확산 → 은폐
- ④ 침투 → 확산 → 정찰 → 탈취 → 은폐
정답 및 해설 보기
정답: ② 정찰 → 침투 → 확산 → 탈취 → 은폐
| 단계 | 두음 | 내용 |
|---|---|---|
| 1 | 정 | 정찰(타깃 정보 수집) |
| 2 | 침 | 침투(최초 접속) |
| 3 | 확 | 확산(내부 횡적 이동) |
| 4 | 탈 | 탈취(데이터 유출) |
| 5 | 은 | 은폐(흔적 삭제) |
🔑 암기 ★정침확탈은★ — 정찰→침투→확산→탈취→은폐. ③처럼 확산↔탈취를 바꾸는 함정이 단골. 침투 전에 반드시 정찰이 먼저다.
한 장 요약
시험장 1분 받아쓰기 — 핵심 두음
| 두음 | 풀이 |
|---|---|
| ★DDoS=가용성★ | 보안 3대 요소 중 가용성 직격(분산 = DDoS 본질) |
| ★스핑랜★ | Smurf(브로드캐스트 증폭)·Ping of Death(크기 초과)·LAND(출발지=도착지) |
| ★니엿 푸속★ | 스니핑=엿보기(기밀성) / 스푸핑=속이기(무결성·인증) |
| ★아답디메★ | IP(3)·ARP(2)·DNS(7)·Mail(7) 스푸핑 4인방 |
| ★앤답디메★ | Anti-DDoS·답변 차단·Device FP·메일 SPF/DKIM/DMARC (방어) |
| ★정침확탈은★ | APT 5단계 정찰→침투→확산→탈취→은폐 |
| ★피파스큐스★ | 피싱·파밍·스미싱·큐싱·스피어피싱 |
| ★바웜트★ | 바이러스(복제O숙주O)·웜(복제O숙주X)·트로이(복제X위장) |
| ★스애키봇★ | 봇넷 4단계 스캔→애드웨어→키로깅→봇 명령 |
| ★솔트=레인보우 방어★ | Salt + Key Stretching (Argon2id 1순위) |
핵심 매핑 — 즉답
| 질문 | 즉답 |
|---|---|
| DDoS 침해 요소 | 가용성 |
| SYN Flooding 핵심 | TCP 3-way ACK 미송신 + 백로그 큐 |
| 스니핑 / 스푸핑 침해 | 기밀성 / 무결성·인증 |
| ARP Spoofing 계층 | 데이터링크(2) |
| DNS Spoofing | 도메인↔IP 위조(파밍 뼈대)·방어 DNSSEC |
| 세션 하이재킹 | 이미 인증된 토큰 탈취 |
| 백도어 / 루트킷 | 인증 우회 통로 / 관리자 권한+은닉 |
| Rainbow Table 방어 | Salt |
| 비밀번호 저장 표준 | Argon2id 1순위·bcrypt(레거시)·MD5/SHA-1 금지 |
핵심 함정 (모두 X — 보기에 나오면 오답)
| 오답 ❌ | 정답 ✅ |
|---|---|
| DDoS = 무결성 침해 | 가용성 |
| SYN Flooding = UDP 공격 | TCP |
| Smurf = 출발지=도착지 | 그건 LAND |
| 스니핑 = 가용성 침해 | 기밀성 |
| ARP Spoofing = 응용 계층 | 데이터링크(2) |
| 트로이목마 = 자기 복제 | 복제 안 함(위장만) |
| APT = 단기 공격 | 장기 잠복(수개월~수년) |
| 제로데이 = 패치된 취약점 | 패치 이전(0일차) |
| 파밍 = 가짜 URL 클릭 | 정상 URL인데 DNS 조작 |
| 백도어 = 관리자 권한 필수 | 그건 루트킷 |
| Rainbow Table 방어 = 긴 키 | Salt |
| C&C가 직접 공격 | 명령 중계(공격은 좀비PC) |
연결 지도: 47강 ★기무가★(CIA) → DDoS=가용성·스니핑=기밀성·스푸핑=무결성·인증. 48강 MITM(알고리즘 레벨) → ARP·DNS Spoofing(인프라 레벨). 48강 키 추측 공격 → 로그인 폼 패스워드 공격. 49강 스니핑·스푸핑·세션 하이재킹 → 50강 웹 애플리케이션 공격(SQL 인젝션·XSS·CSRF)·랜섬웨어.
