- 전체
- 보안뉴스
- 제로데이취약점
- 해킹프로그래밍
- 웹해킹
- 해킹기법
- 정보보호
- 정보보안기사 - 국가기술자격
- 악성코드분석_리버싱
- 시큐어코딩_개발보안진단원
- CISSP
- CISA
- 모의해킹_penetration-test
- deepweb / tor network
- Kali Linux
보안뉴스 [알아봅시다] 안티 익스플로잇
2014.10.30 15:06
기사 주소: http://www.dt.co.kr/contents.html?article_no=2014090102101860800001
[알아봅시다] 안티 익스플로잇
|
대다수 PC 이용자들은 무료로 배포되는 안티 바이러스 제품을 하나쯤은 설치해 사용하고 있으며 최근엔 스마트폰이나 태블릿PC용으로도 많이 출시돼 이용률이 점차 증가하는 추세입니다.
그런데 문제는 현재 급증하고 있는 해킹 공격은 더 이상 과거와 같은 '바이러스' 공격이 아니라는 점입니다. 최근에는 바이러스가 아닌, 소프트웨어 취약점을 악용한 '익스플로잇' 공격이 주를 이루고 있습니다.
익스플로잇이란 주로 인터넷 익스플로러, 자바, 플래시 등 소프트웨어의 알려지지 않은 취약점을 이용합니다. 이 취약점을 이용해 정상적인 파일 또는 웹페이지의 극히 일부 소스코드만을 변경하는 방식으로 숨어있기 때문에 일반적인 백신, 즉 안티 바이러스 솔루션에서는 정상 파일로 인지하는 경우가 많습니다.
공격 대상의 PC나 모바일 단말기에 익스플로잇이 침투하게 되면 이미 공격 단계의 절반은 성공했다고 볼 수 있습니다. 한번 설치된 익스플로잇은 이후 실제 악성코드에게 길을 터주는 역할을 하면서 해당 컴퓨터의 원격 접속 권한을 획득하게 됩니다. 이후 그 시스템을 거점으로 수면 아래에서 정보를 수집하면서 내부의 주요 서버들을 스캐닝하고 더 높은 관리 권한을 획득하기 위해 내부 네트워크와 연결된 조직 내 다른 컴퓨터의 취약성을 탐색하게 됩니다. 시스템이 장악되고 나면 손쓸 틈도 없이 전체 시스템이 위험에 빠질 수 있게 되는 것이죠. 따라서 안티 바이러스 기술에서 진일보한 '안티 익스플로잇' 기술이 필요한 시점이 됐습니다. 안티 익스플로잇은 알려지지 않은 공격, 즉 제로데이 공격을 얼마나 사전에 탐지할 수 있고 공격이 발생했을 때 얼마나 신속하게 차단할 수 있는가가 기술력의 핵심입니다.
해커들은 어도비 플래시 플레이어, PDF, 한글 파일 등 응용프로그램이나 문서의 취약점을 노려 사이버 공격을 하고 있습니다. 공격을 막으려면 해당 프로그램 제작사인 어도비나 한글과컴퓨터, 마이크로소프트 등이 공격 사실 및 취약점을 파악해 이를 보완하는 패치를 배포해야 하고, 이용자는 일일이 해당 패치를 내려 받아 업그레이드해야만 공격을 막는 것이 가능합니다. 해당 취약점 공격이 발생할 때마다 전문가들은 입을 모아 "백신이나 응용프로그램을 최신 버전으로 업데이트 하고 꾸준히 관리해야 한다"고 강조합니다. 중요한 건 이마저도 사후 대처이기 때문에 알려지지 않은 공격이 발생하면 정보유출이나 시스템 파괴 등 피해가 크다는 점입니다.
안티 익스플로잇은 개별 프로그램마다 최신 업데이트를 하거나 패치가 개발될 때까지 기다리지 않아도 해당 프로그램의 취약점을 노린 공격을 미리 파악해 막아주는 기술이 근간이 됩니다.
이 기술을 직접 발명한 박지훈 이글루시큐리티 선행기술연구소 연구원은 "한글 문서를 실행시키면 문서만 실행되어야 하는데 악성코드가 숨어있거나 해킹 시도가 있으면 문서 실행 외에 다른 프로그램이 실행된다든가 외부 서버(C&C 서버)와 통신을 하려는 시도가 발생한다"고 설명합니다.
하지만 안티 익스플로잇 기술을 활용하면 문서나 프로그램 본연의 동작 외 이상 동작을 감지해 실시간으로 분석하고 악성 동작일 경우 이를 차단까지 해줘 공격행위를 실시간으로 방어할 수 있다는 겁니다.
안티 익스플로잇 기술의 등장과 함께 보안 전략의 변화도 요구되고 있습니다. 공격자는 시시각각 변화하고 교묘해지는데 방어하는 측에서는 아직도 20년 전 방어 방식을 그대로 사용하고 있다면 방어가 되겠느냐는 것이죠.
기존 안티 바이러스의 보안 전략이 공격을 감지해 반응(Response)을 하고 공격 받고 있는 시스템과 공격을 중단(Stop)해 방어를 한 뒤 사후에 어떤 공격이었는지 분석(Analysis)하는 R-S-A 프로세스를 따랐다면 안티 익스플로잇은 S-A-R의 체계를 따르고 있습니다. 일단 공격 자체를 무조건 막아내고(Stop), 어떤 공격이었는지를 실시간으로 분석(Analysis)하며 대응(Response)까지 동시에 이뤄지도록 하는 것입니다.
김동우 이글루시큐리티 선행기술연구소장은 "기존 안티 바이러스는 공격용 파일 패킷이나 시그니처(이미 알려진 공격) 데이터가 존재하고 있으며 방어라는 것은 해당 공격이 기존 데이터에 있었던 공격일 경우 이를 '악성'이라 판단해 해당 공격 파일을 '삭제'하는 것"이라면서 "반면 안티 익스플로잇 기술은 외부 침입 공격이 발생할 경우 기존 데이터와 매핑할 필요 없이 실시간으로 차단을 먼저 하고 동시에 분석을 진행해 치료까지 하는 보안 기술"이라고 설명했습니다.
강은성기자 esther@dt.co.kr
본 웹사이트는 광고를 포함하고 있습니다.
광고 클릭에서 발생하는 수익금은 모두 웹사이트 서버의 유지 및 관리, 그리고 기술 콘텐츠 향상을 위해 쓰여집니다.
광고 클릭에서 발생하는 수익금은 모두 웹사이트 서버의 유지 및 관리, 그리고 기술 콘텐츠 향상을 위해 쓰여집니다.
댓글 0
| 번호 | 제목 | 글쓴이 | 날짜 | 조회 수 |
|---|---|---|---|---|
| 공지 | 침투테스트(취약점검점검, 모의해킹) 문의 / 답변 | 졸리운_곰 | 2017.12.10 | 28361 |
| 13 |
[selenium driver를 차단한 사이트의 selenium 접속] How to avoid Selenium webdriver from being detected as bot or web spider
| 졸리운_곰 | 2021.11.27 | 367 |
| 12 |
[웹해킹] iframe Injection
| 졸리운_곰 | 2020.05.10 | 206 |
| 11 |
WebHacking - File Upload 취약점 (우회), Web SHell(웹 쉘)
| 졸리운_곰 | 2018.02.17 | 392 |
| 10 |
WebHacking - PHP File Upload 취약점, 웹 서버 글로벌 설정 파일
| 졸리운_곰 | 2018.02.15 | 492 |
| 9 |
HTTP 응답 분할(HTTP Response Splitting, CRLF) 취약점
| 졸리운_곰 | 2017.04.25 | 915 |
| 8 | CSRF | 졸리운_곰 | 2017.04.09 | 339 |
| 7 |
CSRF공격
| 졸리운_곰 | 2017.04.09 | 6622 |
| 6 |
SQL Injection 공격과 방어 방법 - php, asp 등
| 졸리운_곰 | 2017.01.17 | 1475 |
| 5 |
sqlmap으로 SQL 인젝션 공격 Exploiting A Tricky SQL Injection With sqlmap
| 졸리운_곰 | 2014.11.10 | 563 |
| 4 |
XSS 공격 자료
| 졸리운_곰 | 2014.11.10 | 401 |
| 3 |
w2af 사용자 메뉴얼
| 졸리운_곰 | 2014.10.31 | 321 |
| 2 |
WebGoat 설치와 시작 [웹 해킹 실습]
| 졸리운_곰 | 2014.10.29 | 1647 |
| 1 |
GUI for sqlmap
| 졸리운_곰 | 2014.10.08 | 294 |

