우리 주변의 Wi-Fi 신호에 어떤 정보가 담겨 있는지 궁금한 적이 있으신가요? 보이지 않는 전파에는 우리가 상상하는 것보다 훨씬 복잡한 데이터 스트림이 포함될 수 있습니다. 오늘은 기술적인 탐구를 넘어 무선 통신의 내부 작동 방식을 밝히는 과정인 Wi-Fi 데이터를 공중에서 캡처하고 유용한 인사이트를 추출하는 방법을 알아보겠습니다.
Wi-Fi 데이터 캡처를 시작하려면 특수 하드웨어와 소프트웨어가 필요합니다. 다양한 옵션 중에서 강력한 조합인 Omnipeek USB 동글과 Omnipeek 소프트웨어를 중심으로 설명하겠습니다. 이 설정을 통해 노트북으로 주변 Wi-Fi 패킷을 손쉽게 캡처할 수 있습니다.
시작하기 전에 올바른 드라이버가 설치되었는지 확인하고 Omnipeek이 USB 동글을 인식하는지 확인하십시오. 소프트웨어가 제대로 작동하려면 노트북에 관리자 권한이 필수적입니다.
환경이 준비되면 초기 패킷 캡처를 시도하십시오. 캡처 인터페이스에 데이터 패킷이 나타나면 하드웨어 설정이 완료된 것입니다!
의미 있는 분석을 위해서는 특정 Wi-Fi 통신에 집중해야 합니다. 이 시연에서는 CY8CKIT-062S2-43012 PSoC™ 62S2 Wi-Fi BT Pioneer Kit 개발 플랫폼을 사용합니다. ModusToolbox의 Wi-Fi MQTT 클라이언트 예제 코드를 사용하여 보드를 iPhone 핫스팟에 성공적으로 연결하고 TeraTerm(터미널 에뮬레이터)에서 연결 확인 메시지를 관찰했습니다.
이 메시지는 성공적인 연결을 확인하지만, 실제 Wi-Fi 패킷을 검사하고 싶습니다. 어떤 데이터가 전송되고 있습니까? 신호 품질은 어떻습니까? 전송 오류가 있습니까? 이러한 질문이 다음 단계를 안내합니다.
Wi-Fi 통신을 분석하려면 사용 중인 특정 채널(주파수)을 알아야 합니다. 한 가지 간단한 방법은 노트북을 동일한 iPhone 핫스팟(여러 연결 지원)에 연결하고 네트워크 연결 속성을 확인하여 채널 정보를 찾는 것입니다.
이 정보(이 경우 채널 6)를 사용하여 Omnipeek을 "새 캡처" 설정에서 올바른 채널을 모니터링하도록 구성합니다.
모든 핸드셰이크 패킷을 포함한 전체 연결 프로세스를 캡처하기 위해 다음과 같은 기술을 사용했습니다. 먼저 개발 보드를 분리하고(USB 케이블을 뽑음), Omnipeek 캡처를 시작한 다음 보드를 다시 연결합니다. 이렇게 하면 Omnipeek이 재연결 중에 교환된 모든 패킷을 기록할 수 있습니다.
보드가 다시 연결되고 SW2 버튼을 두 번 눌러 연결을 테스트한 후 캡처를 중지하고 패킷 데이터를 저장합니다. 이제 유용한 Wi-Fi 통신 기록이 있습니다.
Omnipeek은 강력한 분석 기능을 제공하지만, 무료 오픈 소스 도구인 Wireshark를 사용하여 더 깊이 조사하는 방법을 시연합니다. Wireshark를 설치한 후 저장된 캡처 파일을 열어 기록된 모든 패킷을 봅니다.
개발 보드와 iPhone 간의 통신을 구체적으로 분석하려면 보드의 Wi-Fi MAC 주소(TeraTerm 출력에서 확인 가능: C4:AC:59:9C:64:38)가 필요합니다. Wireshark에서 다음 필터를 적용합니다.
wlan.ta == c4:ac:59:9c:64:38 || wlan.ra == c4:ac:59:9c:64:38
이렇게 하면 대상 장치와 관련된 모든 패킷이 표시됩니다.
필터에
eapol
을 추가하면 중요한 4-way 핸드셰이크 프로세스가 표시됩니다.
(wlan.ta == c4:ac:59:9c:64:38 || wlan.ra == c4:ac:59:9c:64:38) && eapol
여기서 핸드셰이크 시퀀스를 관찰하고 iPhone의 MAC 주소(이 경우 2A:55:20:2A:E7:82)를 식별할 수 있습니다. iPhone은 고정 라우터와 달리 핫스팟을 활성화할 때마다 MAC 주소가 변경될 수 있습니다.
Wi-Fi 데이터는 일반적으로 암호화됩니다. 보안 키(SSID 및 비밀번호) 없이는 일부 패킷 내용이 읽을 수 없는 것으로 표시됩니다(Wireshark에서 빨간색으로 표시). 복호화하려면 편집 > 기본 설정 > 프로토콜 > IEEE 802.11으로 이동하여 복호화를 활성화하고 올바른 자격 증명을 입력합니다.
복호화가 활성화되면 다음을 사용하여 DHCP 패킷을 검사할 수 있습니다.
(wlan.ta == c4:ac:59:9c:64:38 || wlan.ra == c4:ac:59:9c:64:38) && dhcp
이렇게 하면 개발 보드에 할당된 IP 주소(172.20.10.4)가 표시되며, 이는 TeraTerm의 출력과 일치하며 캡처 정확도를 검증합니다.
이 과정을 통해 연결 핸드셰이크부터 암호화된 데이터 전송 및 IP 할당까지 Wi-Fi 통신을 성공적으로 캡처하고 분석했습니다. 이 방법론은 무선 네트워크 이해의 기초를 제공하며 보안 연구, 성능 최적화 및 문제 해결에 유용합니다.
중요 참고 사항: