Skip to content

기글하드웨어기글하드웨어

인터넷 / 소프트웨어 : 윈도우즈, 리눅스, 기타 운영체제, 각종 어플리케이션, 프로그램, 소프트웨어, 인터넷, 인터넷 서비스에 대한 이야기, 소식, 테스트, 정보를 올리는 게시판입니다.

Extra Form

일단 밑의 글에서도 알 수 있듯이, SSH포트를 열어두면 꾸준히 공격이 들어옵니다. SSH가 아니라도 마찬가지입니다. 포트를 열어두면 공격이 꾸준히 들어옵니다.

 

그럼, 이러한 로그인 공격이 얼마나 위협이 되는지를 생각해봐야 할 겁니다.

 

일단, 공격자가 ascii 코드 무작위 대입을 하는 경우를 고려해보겠습니다. 이 경우 한 글자당 95개의 경우를 테스트해봅니다. 글자가 하나 늘어날때마다 space가 95배씩 늘어납니다.

 

cudahashcat.png

 

1 글자면 95개, 2 글자면 9025개, 3 글자면 8.57 x 10^5개 (~857 킬로), 4 글자면 8.145 x 10^7 (~81메가) 개.. 순서로 늘어갑니다.

 

그럼 7자리의 비밀번호를 무작위로 찾는 경우를 생각해봅시다. 최대 6.98 x 10^13 번의 대입이 필요할 수 있습니다. descrypt 방식이라면 2080ti 로 hashcat을 돌렸을 때 1600 MH/s가량이 나오니 (ref: https://gist.github.com/binary1985/c8153c8ec44595fdabbf03157562763e ) 대충 12시간이면 풀립니다.

 

..문제는, 로컬에서 돌려서 이 속도라는 점입니다. ssh를 통해 초당 1600e6개의 암호가 대입이 될 리가 없습니다. 특히 fail2ban같은 걸 걸어두면 한 컴퓨터로 대입할 수 있는 암호 횟수에 제약이 걸려 (그 이상 입력할 경우 ip밴당함) 한시간동안 수십 개 대입해보는 게 고작입니다 (정확한 건 세팅값에 따름). 이래서야 좀비 컴퓨터를 수십만대 동원해도 무리입니다.

 

한 컴퓨터로 한시간동안 100개의 암호를 넣어본다고 가정합시다. 이걸 1000만대의 좀비 컴퓨터를 통해 동시에 같이 한다고 합시다. 7자리를 전부 찾아보는 데 8년 걸립니다. 한 자리 더 늘리면? 750년 걸립니다.

 

..그래서, fail2ban을 걸고 조금 강한 암호를 쓰기만해도 ssh에 무작위 대입을 해서 서버를 해킹하는 건 불가능에 가깝습니다. 그런데 왜 사람들이 털리느냐? 그거 관리하는 사람들이 생각보다 보안에 관심이 없어서입니다.

 

  • Fail2ban 등 추가적인 보안 설정을 걸어두지 않음
  • 기본으로 ssh가 설정되어있는 시스템을 구매한 후 기본 비밀번호를 건드리지 않음.
  • 비밀번호의 엔트로피가 충분히 높지 않음
    • 이미 털린 비밀번호의 경우 dictionary attack에 당할 가능성이 높습니다 (대표적으로 Password1!). 같은 비밀번호를 여러 곳에 재활용한 경우도 마찬가지의 위험성이 있음.
    • 95^n 형태로 난이도가 증가하는 건 어디까지나 ASCII영역을 다 쓴 경우고, 소문자만 쓴다거나 하면 당연히 검색할 공간이 훨씬 좁아집니다.
  • 뭔가 다른 구멍이 있음 (암호를 뚫는 게 아니라 다른 구멍으로 침입). 보안 업데이트를 안 해 준다거나 암호화 등이 잘 안되는 레거시 온라인 서비스를 별도로 돌리고 있다던가 등등..

 

그래서 실제로 비밀번호가 무작위 대입을 통해 해독되는 경우는 대부분 저렇게 원격 서버에 무작위 대입을 해서 깬 게 아니라 웹사이트 등 온라인 서비스의 데이터베이스를 털어서 거기서부터 비밀번호를 해독한 경우들입니다. 평문으로 저장되는 사례도 있었고, 요즘은 해싱을 하는 경우가 늘었지만 위에 적은 것 처럼 로컬에서 GPGPU같은 걸 때려박으면 어느정도는 비밀번호를 깨볼 만 합니다.  물론 여러번 로그인 시도를 했을 때 차단을 먹이지 않는 사이트라면 계에속 대입을 돌려서 깨는 것도 가능하기는 합니다만.. 뭐 상식적인 곳은 그렇겐 안 하죠.



  • ?
    로리링 2019.05.12 19:44
    웹 이나 특정 서비스 외 원격포트는 다막고 VPN 돌리는게 제일 편하지않을까 싶습니다.
    해킹되도 서비스 계정이랑 사용자 계정이랑 잘 나눠놓고 포트 잘막아놓으면 문제는 없지 안는가 싶습니다.
    봇돌아가는게 주인들이 까먹은게 아닌가 아니면 주인없는 유기 봇들이라던가. 하는 생각이 들어요;
  • ?
    PHYloteer      🤔 2019.05.12 19:46
    제가 하고 싶은 말은 그렇게 안 해도 ssh같은 걸론 안 털린다는 뜻입니다. 물론 암호 잘 고르고 fail2ban에 보안 패치만 잘 올리시면요.

    오히려 VPN은 소프트웨어를 잘못 고르시거나 설정을 잘못 주시면 잠재적인 보안 문제가 될 수 있습니다. 똑바로 설정하면 괜찮은데 아직 구닥다리 방식들이 여러 운영체제에 기본값으로 들어가 있어서..
  • ?
    로리링 2019.05.12 19:55
    맞습니다 털릴 확률은 하염없이 0에 가깝게 수렴하겠죠. 요즘은 서비스 기본값도 긴 무작위값주니 사람이 문제네요.
    저런거에 털리는 관리자를 지지고 볶아야합니다. 외부에 서비스하면서
    세상에 서버 유저명이랑 비밀번호를 다른데서 쓴걸 쓰는사람은 없것죠..?
  • ?
    PHYloteer      🤔 2019.05.12 19:56
    있습니다. 봤거든요 ( '')

    한가지만 힌트 드리자면.. 본문에 적어둔 "Password1!". 현실에서 대기업이 관여한 프로젝트의 프로덕션 서버에서 본 암호입니다. 물론 다른 걸로 바뀐 걸 아니까 저기에 적어두긴 했습니다마는...
  • ?
    알파 2019.05.12 20:16
    켁 저의 회사 그렵니다
    사장님이 비번왜우기 귀찮다고 그러게했던기억이......
    뜻하지 못하게 팩트 맞으니까 아프네요.......
  • ?
    nsys 2019.05.12 22:27
    회사에 sudo 가능한 계정을 thomas / thomas 로 쓰다 털린 사람 있습니다
  • profile
    Retribute      안녕하세요. 행복한 하루 되세요. https://blog.naver.com/wsts5336     2019.05.12 20:04
    역시 최선은 일반적으로 예측 불가능한 비밀번호를 사용하되 직접 사용하기 전에 검증 작업을 거치는건가봅니다
  • profile
    rnlcksk      감사합니다! 2019.05.12 23:30
    ssh 같은건 걍 인증서 걸어두는게 제일인거 같아요.
  • ?
    고슴도치 2019.05.12 23:59
    공개키 입력해두고 자동로긴이 최고죠!! (근데 공개 Git에다 비밀키 저장해두는 회사가 있네? 안될꺼야 아마.... 절레절레)
  • profile
    ExyKnox      An ordinary human connecting dots about every experience✨ 2019.05.13 00:29
    Fail2Ban이 여러모로 유용하고 강력하죠.
  • profile
    title: 가난한카토메구미      카토릭교 신자 입니다.! 카토는 언제나 진리 입니다. 2019.05.13 04:43
    사실 ... 기본적으로 bctypt에 salt만 잘해도 안털리긴 하죠..

    당장 저부터도 영문,숫자,특수문자 조합으로 비밀번호를 사용하니까요.
  • profile
    Koasing      PROBLEM? 2019.05.13 08:25
    사용자에게 요구되는 것은 적절한 길이, 최소 12글자 이상의 암호 사용입니다. 적절히 이상한 영숫자 혼합까지 해 준다면 더 좋겠지만, 일단 암호는 길어서 나쁠 게 없습니다. 나머지는 서버 관리자가 관리를 잘 해야 하겠지요.
    그러고보니 PAM중 T-OTP를 구현해둔 것도 있습니다. 첫 동기화때 콘솔에서 특수문자로 QR코드 뿌려주는게 참 신기하데요.
  • profile
    쮸쀼쮸쀼 2019.05.13 19:06
    진짜 콘솔에서 QR코드가 튀어나오는 것을 봤을 때의 놀라움은… 근데 정작 찍어보지는 않았다는 게 함정.
  • profile
    보리챠      헤헤... 기글의 숨은 키보드 빌런 겸 네크로멘서에욧 2019.05.13 14:30
    하드웨어 취약점때문에 털려본거말곤 털려본적이 없네욤 ㅠㅠ

작성된지 4주일이 지난 글에는 새 코멘트를 달 수 없습니다.


  1. No Image

    '테라·루나' 권도형, 한국 송환 최종 확정

    '테라·루나' 사태의 핵심 인물 권도형 씨의 한국 송환이 최종 확정됐습니다. 몬테네그로 항소법원은 현지시간 20일 권 씨 변호인 측의 항소를 기각하고 한국 송환을 결정한 포드고리차 고등법원의 판단을 확정했다고 밝혔...
    Date2024.03.21 소식 By낄낄 Reply10 Views663
    Read More
  2. No Image

    xAI, Grok을 오픈 소스로 공개

    일론 머스크의 AI 회사인 xAI 만든 AI, Grok이 오픈 소스로 공개됐습니다. 용량은 318GB이며 필터링 처리가 되어 있지 않아 마음대로 활용이 가능합니다. 성능은 GPT-3.5보다 조금 더 나은 수준입니다.
    Date2024.03.20 소식 By낄낄 Reply1 Views629
    Read More
  3. 구글 'DeepMind(딥마인드)' 공동 창업자, 마이크로소프트 'AI(인공지능)'로 합류 발표

    ▶ 마이크로소프트, 구글 'DeepMind(딥마인드)' 공동 창업자를 '마이크로소프트 AI(CEO)'로 합류 - 전임 구글 'DeepMind(딥마인드)' 공동 창업자 : 무스타파 술레이만(Mustafa Suleyman) - 마이크로소프트의 합류 이후 직함 : '마이크로소...
    Date2024.03.20 소식 By블레이더영혼 Reply1 Views641 file
    Read More
  4. No Image

    YouTube, '사실적인' AI 생성 동영상에 대한 새로운 규칙 제시

      YouTube AI 비디오 규칙: YouTube는 인공지능으로 만들어진 비디오에 대한 새로운 규칙을 발표했습니다. 실제와 유사하게 보이는 인공지능 비디오를 업로드하는 사용자는 투명성을 위해 비디오에 라벨을 붙여야 합니다.   라벨 요구사항...
    Date2024.03.20 소식 Bytitle: AI아무개 Reply5 Views616
    Read More
  5. No Image

    영상 저장

    웹에서의 재생앱이 JWPlayer인데 Chrome 확장프로그램 CocoCut을 사용했으나 계속 사용되는줄 알았는데 체험판이라 15일? 사용기한이 지나니 안되네요 다른 방법도 이거저거 해봤는데 다 헛수고.. 저장방법 아시는 분 조언 부탁드립니다.
    Date2024.03.20 질문 By두리 Reply0 Views343
    Read More
  6. 엑스박스 윈도우 앱이 켜지질 않습니다.

    오류 코드를 쳐보니 윈도우 업데이트 관련 문제라는데, 정작 sfc scannow 돌려봐도 전혀 문제 없다고 나오고 dism restorehealth도 문제 없고, 평소 업데이트도 전혀 문제 없이 잘 되는데 대체 왜 안되는지 모르겠습니다. 엑박 앱을 지웠...
    Date2024.03.20 질문 Bytitle: 민트초코마초코 Reply6 Views382 file
    Read More
  7. 마이크로소프트, 엔비디아와 협력하여 엔터프라이즈 기반 '생성-AI'의 주요 통합 발표

    ▶ 마이크로소프트, 엔비디아의 'GTC 2024 컨퍼런스'에서 주요 통합을 발표함(엔터프라이즈 기반 '생성-AI') - 마이크로소프트 회장 & CEO(사티아 나델라) : 엔비디아와 협력하여 모든 곳의 사람과 조직을 위한 새로운 이점 & 생...
    Date2024.03.19 소식 By블레이더영혼 Reply0 Views489 file
    Read More
  8. 웹페이지, 용량과 로딩의 부담이 커짐

    최적화되지 않은 웹 페이지나 웹 앱은 구형/저성능 디바이스에서 로딩이 힘들 정도로 부담이 크다고 합니다. Wix로 만든 웹페이지 하나는 대략 21MB씩 데이터를 사용하며, 페트리온과 스레드도 13MB식 데이터를 불러옵니다. 로딩 시간은 ...
    Date2024.03.19 소식 By낄낄 Reply10 Views1241 file
    Read More
  9. 넷플릭스 AMD 그래픽카드로 전체 화면 시청 시 소리 찢어짐 현상 해결 방법

      Win11 환경에서 AMD 그래픽카드 사용 시 발생하였으며 놀랍게도 전체 화면에서 HDCP 영상을 재생할 때만 발생합니다...??? (창모드 환경에선 아무런 문제가 없습니다.)     신비로운 "라데ON"답게 문제가 해결될 수도 안될 수도 있습니...
    Date2024.03.18 일반 ByR.Review Reply6 Views689 file
    Read More
  10. 엑셀에서 GPT-2를 실행

    마이크로소프트 엑셀에서 GPT-2를 실행했습니다. 2019년에 나온 대규모 언어 모델이니 지금 보면 구형이긴 하지만, 어쨌건 스프레드시트에서 이 모델을 구현해 냈다는 게 중요하지요. GPT-2 스몰 모델에서는 1억 2400만개의 매개변수를 ...
    Date2024.03.18 소식 By낄낄 Reply3 Views1255 file
    Read More
  11. No Image

    2024. 1. 기준 국내 무선 통신서비스 점유율 등

    [소식] (2024년 1월말 기준) 유·무선통신서비스 가입 현황 및 무선 데이터트래픽 통계 과기정통부가 매월 발표하는 통계입니다. 집계기간 때문인지 매월 말일로부터 약 45일 후에 공개가 됩니다. 휴대전화 약 5620만 회선, TRS 약 23만 회...
    Date2024.03.16 소식 Bytitle: 컴맹임시닉네임 Reply4 Views858
    Read More
  12. Windows 10 KB5034441 업데이트 오류는 아직도 수정되지 않았군요.

    [일반] 관련 글 - "Microsoft, Windows KB5034441 업데이트 설치 오류 수정 작업 진행 중" https://gigglehd.com/gg/soft/15483858   업데이트는 나오는 대로 계속 올리고 있는데, 얘만 설치가 안 됩니다. 원인은 파악했고 두 달이 넘었는...
    Date2024.03.16 일반 Bytitle: 컴맹임시닉네임 Reply11 Views1883 file
    Read More
  13. No Image

    '이 앱을 열 수 없습니다. Windows 스토어에서 OO에 대한 자세한 정보를 확인하세요.' 해결법중 하나 공유

    저는 사용자가 언어팩을 설치하면서 로케일변경한 흔적이 있어 하기의 절차를 수행했습니다.   윈도우 스토어 앱 제어판에서 초기화 -> 해당국가 로케일 변경 ->  윈도우 스토어 앱 실행 (여기서 정상동작 확인) -> 로케일 한국으로 원상...
    Date2024.03.15 일반 Byyamsengyi Reply0 Views610
    Read More
  14. No Image

    대부분의 구독 앱은 수익을 내지 못함

    18000명 이상의 개발자가 만든 29000개 이상의 구독 앱을 토대로 조사한 것입니다. 이들 앱의 수익 총 합은 67억 달러이며 사용자 수도 2억 9천만 명 이상입니다. 하지만 그 수익과 사용자가 고르게 나뉘진 않습니다. 최고 성과를 낸 앱의...
    Date2024.03.15 소식 By낄낄 Reply1 Views1243
    Read More
  15. No Image

    코파일럿 무료 버전, GPT-4 터보로 대체

    코파일럿 무료 버전에서 사용하던 AI가 GPT-4에서 GPT-4 터보로 대체됐습니다. 창조적으로, 균형있게, 세밀하기의 3가지 대화 스타일에서 창조적/세밀하게만 GPT-4 터보를 많이 사용하고, 균형있기에서는 특정 조건에서만 GPT-4 터보를 씁...
    Date2024.03.15 소식 By낄낄 Reply1 Views856
    Read More
목록
Board Pagination Prev 1 ... 4 5 6 7 8 9 10 11 12 13 ... 579 Next
/ 579

최근 코멘트 30개

더함
AMD
MSI 코리아
한미마이크로닉스

공지사항        사이트 약관        개인정보취급방침       신고와 건의


기글하드웨어는 2006년 6월 28일에 개설된 컴퓨터, 하드웨어, 모바일, 스마트폰, 게임, 소프트웨어, 디지털 카메라 관련 뉴스와 정보, 사용기를 공유하는 커뮤니티 사이트입니다.
개인 정보 보호, 개인 및 단체의 권리 침해, 사이트 운영, 관리, 제휴와 광고 관련 문의는 이메일로 보내주세요. 관리자 이메일

sketchbook5, 스케치북5

sketchbook5, 스케치북5

나눔글꼴 설치 안내


이 PC에는 나눔글꼴이 설치되어 있지 않습니다.

이 사이트를 나눔글꼴로 보기 위해서는
나눔글꼴을 설치해야 합니다.

설치 취소