농협사태 관련해서 기술적으로 가능한지 궁금하네요
![익명 사용자의 이미지 익명 사용자의 이미지](/files/bluemarine_logo.png)
정치적인 접근이 아니라
순수하게 기술적인 접근으로
한번 이야기를 해 보았으면 합니다.
§궁금함 #1
검찰은 작년 9월 북한의 공격으로 좀비 PC(악성코드에 오염돼 해커 명령을 따르는 PC)가 된 컴퓨터의 랜(LAN) 카드 고유번호 201개를 국가정보원이 확보했고, 그 중 하나가 한씨 컴퓨터의 고유번호와 일치했다고 밝혔다.
출처 : http://media.daum.net/politics/view.html?cateid=1019&newsid=20110504030912009&p=chosun
검찰과 국정원 은 2일 "북한의 악성코드에 감염된 것으로 확인된 컴퓨터 랜(LAN)카드의 고유번호가 201개이고 한국IBM 직원의 노트북은 그 가운데 하나"라고 밝혔다.
출처: http://media.daum.net/politics/view.html?cateid=1019&newsid=20110504030915239&p=chosun
......................................................................
제가 알기로는 MAC address 는 물리적 로컬네트웍 망에서만 의미가 있는 걸로 알고 있는데,
상위레이어인 tcp/ip 로 연결된 다른 망에서는 알고 있어도 아무런 소용이 없지 않나요 ?
----------------------------------------------------------------------
§궁금함 #2
검찰이 이번 사건을 북한 소행으로 판단한 근거는 크게 세 가지다. 첫째, 노트북에서 발견된 공격명령 서버 IP(인터넷 프로토콜) 1개가 지난 3·4 디도스 공격 때 이용된 것과 같다는 것이다. 해당 노트북의 맥 어드레스(랜카드의 고유 식별번호)가 지난해 9월 북한이 악성코드를 심은 것으로 파악된 컴퓨터 201대 중 하나와 일치한다는 설명도 있었다.
검찰에 따르면 이번 사건의 공격명령 발원지는 농협 전산망 관리업체인 한국IBM 직원의 시스템 관리용 노트북 컴퓨터다. 이 노트북에 악성코드를 심어 좀비PC를 만든 뒤 농협 전산망을 해킹했다는 것이다.
또 작년 9월 북한이 해킹을 시도할 때 사용된 IP 10개 중 1개가 지난 3월 디도스 공격 때 이용된 IP 및 한씨 컴퓨터에서 발견된 IP와 일치했다고 말했다.
출처 : http://media.daum.net/politics/view.html?cateid=1019&newsid=20110504030912009&p=chosun
......................................................................
DDOS 는 막대한 트래픽을통한 분산서비스거부 공격일진데..
이것을 통해 백도어나 루트쉘같은 바이너리/스크립트를 실을 수 있는지가 궁금합니다.
----------------------------------------------------------------------
또 다른 사항들이 있으면 함께 이야기를 해 보아요 ^.^
-l4ivih2-
디도스 공격에 사용된 암호키
§궁금함 #3
◇북한 소행 근거는=우선 이번 농협 사태에 사용된 공격 프로그래밍 수법이 7·7 및 3·4 디도스 공격 당시와 거의 일치한다는 게 검찰의 판단이다. 악성코드를 분석하지 못하도록 한 암호 코드 키의 대부분이 일치한 것이다. 일부는 45자리 숫자와 알파벳 등으로 이뤄진 코드까지 같았다.
검찰 관계자는 "암호 45자리가 동일할 확률은 거의 없다"고 말했다. 또 삭제 대상 파일 30여개의 파일 확장자(doc, zip)는 종류뿐 아니라 순서도 3·4 디도스 당시와 100% 일치했다.
출처 : http://media.daum.net/economic/view.html?cateid=1001&newsid=20110503183411366&p=kukminilbo
......................................................................
DDOS 공격하고 암호키하고 연관관계가 궁금한데요...
코드 분석을 못하게하려고 암호화를 쓴건지
공격을 트리거 하는데 ... 암호를 쓴건지가 좀 혼동이 됩니다.
차라리 "암호 45자리가 동일할 확률은 거의 없다" 는 말은
예를 들어 1 번 컴퓨터가 웜바이러스A 에 감염되었고
2 번 컴퓨터역시 웜바이러스A 에 감염되여
결론적으로 1번과 2번에 감염된 웜바이러스가 틀릴 확율은 거의없다.
는 말은 아닐까요 ?
----------------------------------------------------------------------
-l4ivih2-
1. 악성 코드를 심으면 MAC 주소를 알 수
1. 악성 코드를 심으면 MAC 주소를 알 수 있습니다. 공인인증서나 싸이월드 음악 프로그램 깔면 맥 주소나 하드디스크 고유번호가 전송됩니다.
2. 악성 코드를 일단 심고 그걸로 DDOS 명령을 내리는 겁니다.
3. 맞습니다. 이전의 악성코드를 입수했다면 해독해서 비슷하게 만들면 됩니다. 모방범이 아니란 증거도 없습니다.
201대가 북한에게 원격 조정됐다면 왜 사전에 MAC 주소가 북한에게 조종당하고 있다고 공개해 치료하라고 하지 않고 그냥 방치했나요? 책임은 당국에게도 있습니다.
재벌 2세가 재벌이 될 확률과
금메달리스트 2세가 금메달을 딸 확률이 비슷해지도록
자유오픈소스 대안화폐를 씁시다.
아이디의 아이디어 무한도전
http://blog.aaidee.com
귀태닷컴
http://www.gwitae.com
MAC 주소를 안 다음에
MAC 주소가 원격지에서
커넥션할 수 있는 식별자가 될수 있는지 궁금하네요.
더구나 인터넷은 tcp/ip 기반 인데요...
MAC 기반 통신을 서로 다른 리모트 망에서 할 수 있나요 ?
-l4ivih2-
MAC주소는 못 나가기 때문에 이 IP에 어떤 MAC
MAC주소는 못 나가기 때문에 이 IP에 어떤 MAC 주소가 연결되어 있더라는 정보를 악성 코드 등으로 미리 알고 있어야죠.
MAC 주소 수집할 만한 곳으로 마이크로소프트 업데이트와 정품 인증 프로그램, 온라인 게임, 각종 DRM쓰는 음원, 동영상 사이트도 추가합니다.
재벌 2세가 재벌이 될 확률과
금메달리스트 2세가 금메달을 딸 확률이 비슷해지도록
자유오픈소스 대안화폐를 씁시다.
아이디의 아이디어 무한도전
http://blog.aaidee.com
귀태닷컴
http://www.gwitae.com
수사자료 등을 검찰이 일반에 공개하지 않는 이상...
수사자료 등을 검찰이 일반에 공개하지 않는 이상... 알 수 있는 방법이 없을 듯
MAC은 LAN 아니면 의미 없습니다. 내외부망이
MAC은 LAN 아니면 의미 없습니다.
내외부망이 단절된 상태에서 가능한 유일한 방법이라면 내부망과 외부망을 다 연결하고 있는 컴퓨터에 악성코드를 심고, 이 악성코드가 크래커쪽 컴퓨터로 접속하고 명령 받기를 기다렸다가 크래커가 명령 내리면 동작하는것입니다. VNC의 reverse connection 기능과 비슷하다고 보시면 됩니다.
근데 이러면 IPS나 IDS 같은 장비에서 로그가 남기 때문에 금방 티나거든요.
Written By the Black Knight of Destruction