Microsoft MVP성태의 닷넷 이야기
개발 환경 구성: 427. Netsh의 네트워크 모니터링 기능 [링크 복사], [링크+제목 복사],
조회: 21471
글쓴 사람
정성태 (techsharer at outlook.com)
홈페이지
첨부 파일
 
(연관된 글이 2개 있습니다.)

Netsh의 네트워크 모니터링 기능

오호~~~ 재미있는 것을 하나 알았습니다. ^^ 바로 아래의 글에 소개된 Netsh에 관한 이야기입니다.

Netsh Trace - Use It!
; https://chentiangemalc.wordpress.com/2012/02/22/netsh-traceuse-it/

정리하면 Netsh 명령어로 특정 프로그램의 네트워크 사용에 대한 패킷을 볼 수 있는 것입니다. 간단하게 실습해 볼까요? ^^

다음과 같이 배치 파일을 만들어 특정 프로세스가 수행하는 동안의 네트워크 패킷을 살펴보겠습니다.

REM trace_net.bat

netsh trace start capture=YES report=YES persistent=YES

REM ...[run your process]...

netsh trace stop

예제 프로그램으로는 TCP 클라이언트를 하나 만들고,

using System;
using System.Diagnostics;
using System.Net;
using System.Net.Sockets;

class Program
{
    static void Main(string[] args)
    {
        Console.WriteLine("Currnet Process Id: " + Process.GetCurrentProcess().Id);
        string target = "192.168.0.252";
        int port = 10320;

        IPAddress targetAddress = IPAddress.Parse(target);;
        Console.WriteLine("IPAddress: {0}", targetAddress);

        IPEndPoint ep = new IPEndPoint(targetAddress, port);

        TcpClient client = new TcpClient();

        Console.WriteLine("Connecting to {0}", ep);
        try
        {
            client.Connect(ep);
            Console.WriteLine("Connected");
        }
        catch (Exception e)
        {
            Console.WriteLine("Failed: " + e.ToString());
        }

        client.Close();
    }
}

존재하지도 않는 IP로 연결을 맺는 경우의 네트워크 패킷을 확인해 보겠습니다. (관리자 권한의 cmd.exe 창에서 실행해야 합니다.)

c:\temp\ConsoleApplication1\bin\Debug> trace_net.bat

c:\temp\ConsoleApplication1\bin\Debug> netsh trace start capture=YES report=YES persistent=YES

Trace configuration:
-------------------------------------------------------------------
Status:             Running
Trace File:         %LOCALAPPDATA%\Temp\NetTraces\NetTrace.etl
Append:             Off
Circular:           On
Max Size:           250 MB
Report:             On

c:\temp\ConsoleApplication1\bin\Debug>ConsoleApplication1.exe 192.168.0.252
Currnet Process Id: 14208
IPAddress: 192.168.0.252
Connecting to 192.168.0.252:10320
Failed: System.Net.Sockets.SocketException (0x80004005): A connection attempt failed because the connected party did not
 properly respond after a period of time, or established connection failed because connected host has failed to respond
192.168.0.252:10320
   at System.Net.Sockets.Socket.DoConnect(EndPoint endPointSnapshot, SocketAddress socketAddress)
   at System.Net.Sockets.Socket.Connect(EndPoint remoteEP)
   at System.Net.Sockets.TcpClient.Connect(IPEndPoint remoteEP)
   at ConsoleApplication1.Program.Main(String[] args) in c:\temp\ConsoleApplication1\Program.cs:line 53

c:\temp\ConsoleApplication1\bin\Debug>netsh trace stop
Correlating traces ... done
Merging traces ... done
Generating data collection and report ... done
The trace file and additional troubleshooting information have been compiled as "%LOCALAPPDATA%\Temp\NetTraces\NetTrace.cab".
Tracing session was successfully stopped.

완료 후, 2개의 파일(NetTrace.cab, NetTrace.etl)이 생성되는데 cab 파일은 etl 파일과 함께 여러 부가 정보를 함께 압축시킨 정도입니다. 따라서 그냥 NetTrace.etl 파일을 Microsoft Network Monitor를 이용해 읽어들인 후 프로세스 ID로 필터링하면 다음과 같이 1개의 TCP 패킷이 단방향으로 전송된 것을 볼 수 있습니다.

http_connection_1.png




기존의 네트워크 모니터 프로그램이,

Network Monitor 3.4
; https://www.microsoft.com/en-US/download/details.aspx?id=4865

요 근래 Message Analyzer로 바뀌었습니다.

Microsoft Message Analyzer 
; https://www.microsoft.com/en-us/download/details.aspx?id=44226

새로운 도구를 이용해 볼까요? ^^ 이번엔 TCP 연결을 받은 후 바로 끊는 서버 프로그램도 만들어 (다른 컴퓨터에 실행해) 놓고,

using System;
using System.Net;
using System.Net.Sockets;

class Program
{
    static void Main(string[] args)
    {
        int port = 10320;
        Console.WriteLine(string.Format("TcpListener({0})", port));
        TcpListener listener = new TcpListener(IPAddress.Any, port);

        listener.Start();

        while (true)
        {
            Console.WriteLine("Waiting for client...");
            TcpClient client = listener.AcceptTcpClient();
            Console.WriteLine("Connected from {0}", client.Client.RemoteEndPoint);
            client.Close();
            Console.WriteLine("Connection Closed");
            Console.WriteLine();
        }
    }
}

클라이언트 측에서는 연결만 하고 1초 대기 후 끊도록 바꾼 후,

TcpClient client = new TcpClient();

Console.WriteLine("Connecting to {0}", ep);
try
{
    client.Connect(ep);
    Console.WriteLine("Connected");
    Thread.Sleep(1000);
}
catch (Exception e)
{
    Console.WriteLine("Failed: " + e.ToString());
}

client.Close();

netsh로 모니터링하면 다음과 같은 결과를 Message Analyzer에서 얻을 수 있습니다.

http_connection_2.png

필터링 조건은 다음의 2개로 설정했습니다.

(*sourceaddress == 192.168.100.20 and *destinationaddress == 192.168.100.5)
or
(*sourceaddress == 192.168.100.5 and *destinationaddress == 192.168.100.20)

(*sourceport == 10320 or *destinationport == 10320)

이론상으로 보면, 클라이언트와 서버는 다음의 통신을 하게 됩니다.

[연결 시 3-way handshake]
Client -> SYN -> Server
Client <- SYN, ACK <- Server
Client -> ACK -> Server

[해제 시 4-way handshake]
Client <- FIN <- Server (서버 측에서 먼저 연결을 끊으므로.)
Client -> ACK -> Server 

(1초 후)

Client -> FIN -> Server
Client <- ACK <- Server

그래서 총 7개의 패킷만 있어야 하는데, Message Analyzer의 결과를 보면 14개가 있습니다. 패킷 데이터를 보면 동일한 내용으로 2개씩 연이어 나오는데 단지 다른 점은 Miniport 인덱스만 틀린 것을 볼 수 있습니다. 그래서 검색 조건을 하나 더 추가해야 합니다.

*MiniportIfIndex == 24

이렇게 하면 7개의 패킷이 나오고 연결 및 해제에 대한 handshake 패킷을 순서대로 확인할 수 있습니다.




물론, 기술 근간은 ETW이기 때문에 원한다면 코딩을 이용해 직접 다루는 것도 가능할 것입니다.

ETW(Event Tracing for Windows)를 C#에서 사용하는 방법
; https://www.sysnet.pe.kr/2/0/1804




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]

[연관 글]






[최초 등록일: ]
[최종 수정일: 10/28/2022]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 



2019-02-11 10시19분
네트워크 문제 확인하기 (Linux, ESXi, Windows)
; https://platformengineer.tistory.com/60
정성태
2019-03-19 08시57분
Capture a Network Trace without installing anything (& capture a network trace of a reboot)
; https://techcommunity.microsoft.com/t5/IIS-Support-Blog/Capture-a-Network-Trace-without-installing-anything-amp-capture/ba-p/376503
정성태
2019-03-20 04시43분
정성태

... 121  122  123  [124]  125  126  127  128  129  130  131  132  133  134  135  ...
NoWriterDateCnt.TitleFile(s)
10822정성태7/7/201527287오류 유형: 299. The 'Visual C++ Project System Package' package did not load correctly.
10821정성태7/7/201519537오류 유형: 298. Unable to start debugging on the web server. IIS does not list a web site that matches the launched URL.
10820정성태7/7/201525499오류 유형: 297. HTTP Error 503. The service is unavailable. - 두 번째
10819정성태7/2/201528948오류 유형: 296. SQL Server Express 시작 오류 - error code 3417
10818정성태7/1/201527756오류 유형: 295. HTTP Error 503. The service is unavailable. [1]
10817정성태6/29/201531463.NET Framework: 523. C# 람다(Lambda)에서 변수 캡처 방식 [3]
10816정성태6/25/201527806.NET Framework: 522. 닷넷의 어셈블리 서명 데이터 확인 방법파일 다운로드1
10815정성태6/23/201525652Graphics: 1. 자네 나와 함께... UNITY 하지 않겠는가! [4]
10814정성태6/22/201523452.NET Framework: 521. Roslyn을 이용해 C# 문법 변형하기 (2) [5]
10813정성태6/21/201525228.NET Framework: 520. Roslyn을 이용해 C# 문법 변형하기 (1)
10812정성태6/20/201526340.NET Framework: 519. C# 6.0 오픈 소스 컴파일러 Roslyn - 빌드 및 테스트 방법 [1]
10811정성태6/20/201523172오류 유형: 294. OpenAuth 사용 시 System.Data.SqlClient.SqlException 예외가 Output 창에 출력되는 문제
10810정성태6/18/201522161개발 환경 구성: 270. Visual Studio에서 github 오픈 소스를 fork해서 테스트하는 방법 [1]
10809정성태6/18/201520140.NET Framework: 518. AllowPartiallyTrustedCallers 특성이 적용된 GAC 어셈블리에서 DynamicMethod의 calli 명령어 사용파일 다운로드1
10808정성태6/17/201522493.NET Framework: 517. calli IL 호출이 DllImport 호출보다 빠를까요? [1]파일 다운로드1
10807정성태6/16/201523568.NET Framework: 516. Microsoft.AspNet.Membership.OpenAuth 사용 시 "Local Database Runtime error occurred" 오류
10806정성태6/16/201541424.NET Framework: 515. OpenAuth.VerifyAuthentication 호출 시 The remote server returned an error: (400) Bad Request
10805정성태6/15/201522758Java: 17. 자바의 재미있는 상수 처리 방식
10804정성태6/10/201522419.NET Framework: 514. .NET CLR2 보안 모델에서의 APTCA 역할 (2)파일 다운로드1
10803정성태6/2/201524373.NET Framework: 513. UWP(Universal Windows Platform) 응용 프로그램의 새로운 라이브러리 버전 관리 해법 [2]
10802정성태6/2/201524426개발 환경 구성: 269. 마이크로소프트 온라인 강좌 소개 - Azure VPN 구성 방법 [1]
10801정성태5/31/201528941.NET Framework: 512. async/await 사용 시 hang 문제가 발생하는 경우 - 두 번째 이야기 [3]
10800정성태5/29/201524398개발 환경 구성: 268. 소개 - 프로세싱(https://processing.org/)
10799정성태5/29/201522166사물인터넷: 3. 책 소개 - 라즈베리 파이로 구현하는 사물 인터넷 프로젝트 [1]
10798정성태5/26/201521939기타: 53. 2015년 6월 10일 밤 10시 온라인 세미나 - 새로운 Windows 10 App을 개발하는 방법
10797정성태5/23/201521597VC++: 91. 자식 스레드에 자동 상속되는 TEB의 SubProcessTag 필드파일 다운로드1
... 121  122  123  [124]  125  126  127  128  129  130  131  132  133  134  135  ...