Microsoft MVP성태의 닷넷 이야기
개발 환경 구성: 427. Netsh의 네트워크 모니터링 기능 [링크 복사], [링크+제목 복사],
조회: 21378
글쓴 사람
정성태 (techsharer at outlook.com)
홈페이지
첨부 파일
 
(연관된 글이 2개 있습니다.)

Netsh의 네트워크 모니터링 기능

오호~~~ 재미있는 것을 하나 알았습니다. ^^ 바로 아래의 글에 소개된 Netsh에 관한 이야기입니다.

Netsh Trace - Use It!
; https://chentiangemalc.wordpress.com/2012/02/22/netsh-traceuse-it/

정리하면 Netsh 명령어로 특정 프로그램의 네트워크 사용에 대한 패킷을 볼 수 있는 것입니다. 간단하게 실습해 볼까요? ^^

다음과 같이 배치 파일을 만들어 특정 프로세스가 수행하는 동안의 네트워크 패킷을 살펴보겠습니다.

REM trace_net.bat

netsh trace start capture=YES report=YES persistent=YES

REM ...[run your process]...

netsh trace stop

예제 프로그램으로는 TCP 클라이언트를 하나 만들고,

using System;
using System.Diagnostics;
using System.Net;
using System.Net.Sockets;

class Program
{
    static void Main(string[] args)
    {
        Console.WriteLine("Currnet Process Id: " + Process.GetCurrentProcess().Id);
        string target = "192.168.0.252";
        int port = 10320;

        IPAddress targetAddress = IPAddress.Parse(target);;
        Console.WriteLine("IPAddress: {0}", targetAddress);

        IPEndPoint ep = new IPEndPoint(targetAddress, port);

        TcpClient client = new TcpClient();

        Console.WriteLine("Connecting to {0}", ep);
        try
        {
            client.Connect(ep);
            Console.WriteLine("Connected");
        }
        catch (Exception e)
        {
            Console.WriteLine("Failed: " + e.ToString());
        }

        client.Close();
    }
}

존재하지도 않는 IP로 연결을 맺는 경우의 네트워크 패킷을 확인해 보겠습니다. (관리자 권한의 cmd.exe 창에서 실행해야 합니다.)

c:\temp\ConsoleApplication1\bin\Debug> trace_net.bat

c:\temp\ConsoleApplication1\bin\Debug> netsh trace start capture=YES report=YES persistent=YES

Trace configuration:
-------------------------------------------------------------------
Status:             Running
Trace File:         %LOCALAPPDATA%\Temp\NetTraces\NetTrace.etl
Append:             Off
Circular:           On
Max Size:           250 MB
Report:             On

c:\temp\ConsoleApplication1\bin\Debug>ConsoleApplication1.exe 192.168.0.252
Currnet Process Id: 14208
IPAddress: 192.168.0.252
Connecting to 192.168.0.252:10320
Failed: System.Net.Sockets.SocketException (0x80004005): A connection attempt failed because the connected party did not
 properly respond after a period of time, or established connection failed because connected host has failed to respond
192.168.0.252:10320
   at System.Net.Sockets.Socket.DoConnect(EndPoint endPointSnapshot, SocketAddress socketAddress)
   at System.Net.Sockets.Socket.Connect(EndPoint remoteEP)
   at System.Net.Sockets.TcpClient.Connect(IPEndPoint remoteEP)
   at ConsoleApplication1.Program.Main(String[] args) in c:\temp\ConsoleApplication1\Program.cs:line 53

c:\temp\ConsoleApplication1\bin\Debug>netsh trace stop
Correlating traces ... done
Merging traces ... done
Generating data collection and report ... done
The trace file and additional troubleshooting information have been compiled as "%LOCALAPPDATA%\Temp\NetTraces\NetTrace.cab".
Tracing session was successfully stopped.

완료 후, 2개의 파일(NetTrace.cab, NetTrace.etl)이 생성되는데 cab 파일은 etl 파일과 함께 여러 부가 정보를 함께 압축시킨 정도입니다. 따라서 그냥 NetTrace.etl 파일을 Microsoft Network Monitor를 이용해 읽어들인 후 프로세스 ID로 필터링하면 다음과 같이 1개의 TCP 패킷이 단방향으로 전송된 것을 볼 수 있습니다.

http_connection_1.png




기존의 네트워크 모니터 프로그램이,

Network Monitor 3.4
; https://www.microsoft.com/en-US/download/details.aspx?id=4865

요 근래 Message Analyzer로 바뀌었습니다.

Microsoft Message Analyzer 
; https://www.microsoft.com/en-us/download/details.aspx?id=44226

새로운 도구를 이용해 볼까요? ^^ 이번엔 TCP 연결을 받은 후 바로 끊는 서버 프로그램도 만들어 (다른 컴퓨터에 실행해) 놓고,

using System;
using System.Net;
using System.Net.Sockets;

class Program
{
    static void Main(string[] args)
    {
        int port = 10320;
        Console.WriteLine(string.Format("TcpListener({0})", port));
        TcpListener listener = new TcpListener(IPAddress.Any, port);

        listener.Start();

        while (true)
        {
            Console.WriteLine("Waiting for client...");
            TcpClient client = listener.AcceptTcpClient();
            Console.WriteLine("Connected from {0}", client.Client.RemoteEndPoint);
            client.Close();
            Console.WriteLine("Connection Closed");
            Console.WriteLine();
        }
    }
}

클라이언트 측에서는 연결만 하고 1초 대기 후 끊도록 바꾼 후,

TcpClient client = new TcpClient();

Console.WriteLine("Connecting to {0}", ep);
try
{
    client.Connect(ep);
    Console.WriteLine("Connected");
    Thread.Sleep(1000);
}
catch (Exception e)
{
    Console.WriteLine("Failed: " + e.ToString());
}

client.Close();

netsh로 모니터링하면 다음과 같은 결과를 Message Analyzer에서 얻을 수 있습니다.

http_connection_2.png

필터링 조건은 다음의 2개로 설정했습니다.

(*sourceaddress == 192.168.100.20 and *destinationaddress == 192.168.100.5)
or
(*sourceaddress == 192.168.100.5 and *destinationaddress == 192.168.100.20)

(*sourceport == 10320 or *destinationport == 10320)

이론상으로 보면, 클라이언트와 서버는 다음의 통신을 하게 됩니다.

[연결 시 3-way handshake]
Client -> SYN -> Server
Client <- SYN, ACK <- Server
Client -> ACK -> Server

[해제 시 4-way handshake]
Client <- FIN <- Server (서버 측에서 먼저 연결을 끊으므로.)
Client -> ACK -> Server 

(1초 후)

Client -> FIN -> Server
Client <- ACK <- Server

그래서 총 7개의 패킷만 있어야 하는데, Message Analyzer의 결과를 보면 14개가 있습니다. 패킷 데이터를 보면 동일한 내용으로 2개씩 연이어 나오는데 단지 다른 점은 Miniport 인덱스만 틀린 것을 볼 수 있습니다. 그래서 검색 조건을 하나 더 추가해야 합니다.

*MiniportIfIndex == 24

이렇게 하면 7개의 패킷이 나오고 연결 및 해제에 대한 handshake 패킷을 순서대로 확인할 수 있습니다.




물론, 기술 근간은 ETW이기 때문에 원한다면 코딩을 이용해 직접 다루는 것도 가능할 것입니다.

ETW(Event Tracing for Windows)를 C#에서 사용하는 방법
; https://www.sysnet.pe.kr/2/0/1804




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]

[연관 글]






[최초 등록일: ]
[최종 수정일: 10/28/2022]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 



2019-02-11 10시19분
네트워크 문제 확인하기 (Linux, ESXi, Windows)
; https://platformengineer.tistory.com/60
정성태
2019-03-19 08시57분
Capture a Network Trace without installing anything (& capture a network trace of a reboot)
; https://techcommunity.microsoft.com/t5/IIS-Support-Blog/Capture-a-Network-Trace-without-installing-anything-amp-capture/ba-p/376503
정성태
2019-03-20 04시43분
정성태

1  2  3  4  [5]  6  7  8  9  10  11  12  13  14  15  ...
NoWriterDateCnt.TitleFile(s)
13818정성태11/15/20245303Windows: 272. Windows 11 24H2 - sudo 추가
13817정성태11/14/20244944Linux: 106. eBPF / bpf2go - (BPF_MAP_TYPE_HASH) Map을 이용한 전역 변수 구현
13816정성태11/14/20245398닷넷: 2312. C#, C++ - Windows / Linux 환경의 Thread Name 설정파일 다운로드1
13815정성태11/13/20244822Linux: 105. eBPF - bpf2go에서 전역 변수 설정 방법
13814정성태11/13/20245290닷넷: 2311. C# - Windows / Linux 환경에서 Native Thread ID 가져오기파일 다운로드1
13813정성태11/12/20245053닷넷: 2310. .NET의 Rune 타입과 emoji 표현파일 다운로드1
13812정성태11/11/20245271오류 유형: 933. Active Directory - The forest functional level is not supported.
13811정성태11/11/20244859Linux: 104. Linux - COLUMNS 환경변수가 언제나 80으로 설정되는 환경
13810정성태11/10/20245390Linux: 103. eBPF (bpf2go) - Tracepoint를 이용한 트레이스 (BPF_PROG_TYPE_TRACEPOINT)
13809정성태11/10/20245264Windows: 271. 윈도우 서버 2025 마이그레이션
13808정성태11/9/20245271오류 유형: 932. Linux - 커널 업그레이드 후 "error: bad shim signature" 오류 발생
13807정성태11/9/20244994Linux: 102. Linux - 커널 이미지 파일 서명 (Ubuntu 환경)
13806정성태11/8/20244917Windows: 270. 어댑터 상세 정보(Network Connection Details) 창의 내용이 비어 있는 경우
13805정성태11/8/20244748오류 유형: 931. Active Directory의 adprep 또는 복제가 안 되는 경우
13804정성태11/7/20245377Linux: 101. eBPF 함수의 인자를 다루는 방법
13803정성태11/7/20245336닷넷: 2309. C# - .NET Core에서 바뀐 DateTime.Ticks의 정밀도
13802정성태11/6/20245710Windows: 269. GetSystemTimeAsFileTime과 GetSystemTimePreciseAsFileTime의 차이점파일 다운로드1
13801정성태11/5/20245493Linux: 100. eBPF의 2가지 방식 - libbcc와 libbpf(CO-RE)
13800정성태11/3/20246339닷넷: 2308. C# - ICU 라이브러리를 활용한 문자열의 대소문자 변환 [2]파일 다운로드1
13799정성태11/2/20244922개발 환경 구성: 732. 모바일 웹 브라우저에서 유니코드 문자가 표시되지 않는 경우
13798정성태11/2/20245524개발 환경 구성: 731. 유니코드 - 출력 예시 및 폰트 찾기
13797정성태11/1/20245514C/C++: 185. C++ - 문자열의 대소문자를 변환하는 transform + std::tolower/toupper 방식의 문제점파일 다운로드1
13796정성태10/31/20245396C/C++: 184. C++ - ICU dll을 이용하는 예제 코드 (Windows)파일 다운로드1
13795정성태10/31/20245179Windows: 268. Windows - 리눅스 환경처럼 공백으로 끝나는 프롬프트 만들기
13794정성태10/30/20245268닷넷: 2307. C# - 윈도우에서 한글(및 유니코드)을 포함한 콘솔 프로그램을 컴파일 및 실행하는 방법
13793정성태10/28/20245149C/C++: 183. C++ - 윈도우에서 한글(및 유니코드)을 포함한 콘솔 프로그램을 컴파일 및 실행하는 방법
1  2  3  4  [5]  6  7  8  9  10  11  12  13  14  15  ...