어제 오늘 아이폰(iPhone)과 관련해 화제가 되는 것은 바로 아이폰에 저장해 놓은 비밀 번호가 6분 만에 다 털릴 수 있다는 보안 관련 소식이다.

"아이폰 잠금 비밀번호 6분만에 뚫려", 아이뉴스24, 2011. 2. 11.
"IPhone Attack Reveals Passwords in Six Minutes," PCWorld, 2011. 2. 10.

"아이폰 잠금 비밀번호 6분만에 뚫려", 아이뉴스24, 2011. 2. 11.

아이폰을 사용할 때 잠금 상태를 풀기 위해 암호(passcode)를 지정하는 기능이 있는데, 위 한글 기사 제목과 첫 번째 줄을 보면 6분 만에 이 암호가 유출되는 것으로 잘못 알 수도 있다.

아이폰 암호 잠금


그런 것은 아니다. 보통 화면에 암호를 걸어두면 아이폰을 분실했다고 하더라도 다른 사람이 이 암호를 모른다면 안에 어떤 내용이 들어가 있는지 볼 수 없다고 생각할텐데, 이 암호를 몰라도 알 수 있는 정보들이 있다는 이야기이다. 즉, 이 잠금 암호를 알아내는 방법이 있다는 것은 아니다.

그리고 이 방법은 암호와는 무관한 이야기이다. 이 이슈에서 다루고 있는 것은 우리가 아이폰에 저장해 놓은 각종 암호들, 예를 들어, 이메일 암호, 웹 사이트 로그인 정보, Wi-Fi(와이파이, 무선랜) 암호 등을 쉽게 알 수 있다는 것이다. 다른 운영 체제도 마찬가지이지만 우리가 암호를 입력할 때 암호는 동그라미나 별표 등으로 원래 입력한 내용을 알 수 없도록 하고 있다. 이런 것들을 찾아낼 수 있다는 것으로 아이폰 잠금 암호가 있던 없던 아무 관계가 없고, 이런 암호가 있어도 알아낼 수 있다는 내용이다.

아무튼, 이 실험을 수행했던 "Fraunhofer Institute for Secure Information Technology (SIT)"가 내놓은 자료 (PDF, 92KB)에 따르면, 이 방법으로 알아낼 수 있는 것과 이 방법으로도 알아낼 수 없는 암호는 아래와 같다.

 

Tested Account Types

Secret Type

Accessibility

AOL Email

Password

protected

Apple Push

Certificate + Token

w/o passcode

Apps using keychain with default protection

depends on App

protected

Apple-token-sync (mobile me)

Token

w/o passcode

CalDav

Password

w/o passcode

Generic IMAP

Password

protected

Generic SMTP server

Password

protected

Google Mail

Password

protected

Google Mail as MS Exchange Account

Password

w/o passcode

iChat.VeniceRegistrationAgent

Token

w/o passcode

iOS Backup Password

Password

protected

LDAP

Password

w/o passcode

Lockdown Daemon

Certificate

w/o passcode

MS Exchange

Password

w/o passcode

Voicemail

Password

w/o passcode

VPN IPsec Shared Secret

Password

w/o passcode

VPN XAuth Password

Password

w/o passcode

VPN PPP Password

Password

w/o passcode

Website Account from Safari

Password

protected

WiFi (Company WPA with LEAP)

Password

w/o passcode

WiFi WPA

Password

w/o passcode

Yahoo Email

Token + Cookie

protected


"w/o passcode"는 잠금 암호를 몰라도 그냥 알 수 있는 경우(평범한 문자로 보이는 경우)라는 뜻이고, "protected"는 잠금 암호를 모르면 알 수 없다는 뜻이다.

이 정보에 접근하기 위해서는 아이폰을 탈옥(jailbreak)하고, 아이폰의 파일 시스템에 접근할 수 있어야 한다. 기존에 탈옥이 되어 있지 않은 아이폰이라면 바로 탈옥시켜버리면 된다. 하지만, 이미 탈옥한 상태이고 root(루트) 암호를 기본값에서 다른 것으로 변경한 상태라면 이 정보 없이 파일 시스템에 접근할 수 없다. 따라서, 일명 순정 사용자들은 방법이 없고, 탈옥 사용자의 경우에는 root 암호만 바꿔두면 된다. 아이패드(iPad), 아이팟 터치(iPod Touch) 모두 해당한다.

위 계정 항목 중 자신에게 관련된 것이 없다면 더 우려할 것은 없다. 예를 들어, 사파리로 웹 서핑을 하면서 저장한 사이트 로그인 정보는 이 방법으로는 노출이 되지 않는다는 것이다.1 단, 향후 발생할 수 있는 문제를 예방하기 위해 운영 체제 자체에서 보완은 필요할 것으로 보인다.

한편, 이런 문제는 유사한 환경에 작동되는 모든 스마트폰에 해당되는 것이므로 모두 조심할 필요가 있다.

※ 참고로 잠금용으로 사용하는 암호(passcode)와 위 목록에 나열된 종류의 암호들은 파일 시스템 내의 특정 파일에 들어 있다. 따라서 자신이 사용하던 아이폰이라도 이 잠금 암호를 깜빡하고 잊은 경우 이 특정 파일을 지우면 암호가 없는 상태가 되어 버린다. 이 작업은 탈옥을 전제로 하고 있어, 탈옥 후 root 권한으로 파일 시스템에 접근할 수 있어야 한다. 어차피 이 방법을 사용하면 잠금 암호를 모르는 아이폰도 열어 볼 수 있게 된다. 단, 이때에는 다른 모든 암호도 다 삭제되기 때문에 원천적으로 여러 암호가 노출되는 것은 아니다.

다시 말해, 잠금 암호를 설정하지 않은 아이폰을 습득한 사람은 내부 내용을 그대로 다 볼 수는 있지만, 특정 암호들을 직접적으로 알아낼 수는 없다. 잠금 암호가 설정되어 있다면, 이를 탈옥한 다음 root 계정과 기본 암호를 사용해 파일 시스템에 접근해 이미 입력해 사용 중인 암호들 중 일부를 그대로 알아낼 수 있다. 또한, 암호가 저장된 특정 파일을 지운 다음 재부팅하면 미리 저장된 암호를 알아낼 수는 없지만, 잠금 암호 없이 아이폰을 마음대로 사용할 수 있다.

따라서, 탈옥을 한 다음 root 암호를 기본값에서 다른 것으로 바꾸고, 잠금 암호를 설정해 두는 것이 분실에 대비하는 가장 현실적인 방법이다.

  1. 그래도 암호 잠금을 하지 않은 채로 아이폰을 분실한다면 이런 정보가 간접적인 방법으로 유출될 수는 있다. [Back]
"iPod Touch, iPhone, iPad" 분류의 다른 글
[iOS] Google 문서 도구를 Pages, Numbers, Keynote의 WebDAV 서버로 활용하기 (0)2011/06/09  
iOS 4.3이 설치된 아이폰/아이패드 (반)탈옥하기 (2)2011/03/14  
내가 사용하는 아이폰 앱 베스트 10 (0)2010/07/24  
iOS 4.3.1이 설치된 아이폰/아이패드 (반)탈옥하기 (0)2011/03/28  
성당 다니는 사람들에게 꼭 필요한 아이폰/터치 앱 "가톨릭 성가" (0)2010/01/06  

2011/02/11 13:14 2011/02/11 13:14
관련 글
100일간 인기 글
Creative Commons License 이 저작물은 크리에이티브 커먼즈 코리아 저작자 표시-비영리-변경 금지 2.0 대한민국 라이선스에 따라 이용하실 수 있습니다.


트랙백 주소 :: http://pakcw.cafe24.com/trackback/1802

댓글을 달아 주세요.

  1. 언플테러 2011/02/11 22:51  댓글주소  수정/삭제  댓글쓰기

    두가지 가정이 필요하다.
    첫째, 자신의 아이폰 내지는 기기를 물리적으로 분실해야 한다.
    둘째, 탈옥을 한 경우라면, 비밀번호가 admin인 상황에서 바뀌지 않아야 한다.

    두가지 모두 충족될 가능성? 답은 왜 잃어버리는 바보짓을 하냐! 이다.

  2. 천예령 2011/02/14 14:06  댓글주소  수정/삭제  댓글쓰기

    비밀번호가 admin이 아니라 alpine이겠지요 ^^

    아 그리고 이런 방법은 어떨까요?
    일단 시디아 어플은 포기한다고 생각하고 컴에 연결해서 아이튠즈가 자동 동기화가 되지 않게 설정하고 아이튠즈에서 백업한 다음에 DFU복원 하고 탈옥하고 백업 복원한 다음에 기본 비밀번호로 내부에 접속해서 보는 방법은 안될려나요?
    음.... 백업할때 어떤정보가 백업되고 어떤정보가 백업이 안되는지 알고 있다면 답이 금방 나올텐데......




MS Word에서 '문서 보호' 기능을 사용하면 의도하지 않은 수정 작업을 방지할 수 있으며 간편하게 배포용 문서를 작성할 수 있다. 그런데 가끔 자신이 지정해 놓은 문서 보호용 암호을 잊거나, 어떤 때에는 전임자가 암호를 걸어놓고 퇴사하여 난감할 수도 있다. 이럴 때는 아래와 같은 방법을 사용하면 쉽게 보호 기능을 해제할 수 있다. 16진수 코드 편집기 등을 이용한 다소 복잡한 방법도 있지만, 이 방법이 가장 간단한 것으로 보인다.

MS Word 2003 이전

암호로 보호된 문서를 열고, 다른 이름으로 저장 메뉴를 이용해 "웹 페이지(.htm)" 형식으로 다시 저장한다. 이때 아래와 같은 안내 문구가 나타난다.

User image
저장한 웹 페이지 문서(확장자 HTM)를 바로 더블클릭하면 MS Word가 실행되므로, 바로 이렇게 하지 말고 메모장 같은 텍스트 편집기를 열고, 여기에서 아까 변환하여 저장한 웹 페이지 문서를 불러온다.

User image
"찾기([Ctrl] + [F])" 메뉴를 이용해 다음 그림과 같이 <w:UnprotectPassword>라는 문구를 찾는다.

User image
해당 태그로 둘러싸인 이 부분(아래 그림에서는 5723C6C4)이 암호이다. 16진수 4개로 구성되어 있다. 여기에서는 57 23 C6 C4. 실제로는 이 숫자의 역순(C4 C6 23 57)을 사용하는 것이 핵심이지만, 우리가 사용하는 방법에서는 의미가 없다.

User image
User image
찾은 암호를 "00000000"(숫자 0[영] 여덟 개)으로 바꾸고 이 문서를 저장한다.

User image
이 문서를 MS Word에서 열고, [도구] > [문서 보호 해제]를 선택한다.

User image
암호를 물어보지 않고 바로 해제되는 것을 확인할 수 있다. 이 문서를 다른 이름으로 저장 기능을 이용해 MS Word 형식으로 저장해 주면 된다.


MS Word 2007

암호로 보호된 문서를 열고, 웹 페이지 형식(HTM)으로 저장한 후, 이 파일을 메모장으로 불러 온다.

User image
다른 버전과 마찬가지로 <w:UnprotectPassword> 문구를 찾아, 해당 암호를 "00000000"으로 바꾸어 저장한다.

User image
암호를 바꿔 저장한 문서를 MS Word에서 불러오고, [검토] > [문서 보호] > [서식 및 편집 제한] 메뉴를 거쳐, [보호 중지]를 선택하면 된다.

User image
User image
 보호 중지된 문서를 다시 MS Word 문서 형식으로 바꾸어 저장하면 된다.

"MS Word" 분류의 다른 글
[MS Word 2007] 태터툴즈 문서 작성 후 올리기 (7)2007/03/08  
[MS Word] 빈 문서를 아무 글자로나 빨리 채우고 싶을 때 (0)2005/07/16  
[MS Office] Office 2007 파일을 이전 버전에서 편집, 저장하기 (0)2007/02/28  
[MS Word] "다음 찾기(Find Next)" 바로 가기 키 (0)2005/09/10  
[MS Word 2003] 가운뎃점(·) 간단하게 입력하기 (0)2005/07/16  

2008/10/18 13:56 2008/10/18 13:56
관련 글
100일간 인기 글
Creative Commons License 이 저작물은 크리에이티브 커먼즈 코리아 저작자 표시-비영리-변경 금지 2.0 대한민국 라이선스에 따라 이용하실 수 있습니다.


트랙백 주소 :: http://pakcw.cafe24.com/trackback/922

댓글을 달아 주세요.

  1. good 2009/02/17 10:10  댓글주소  수정/삭제  댓글쓰기

    That's good information for me. thanks!

  2. han 2009/03/18 16:45  댓글주소  수정/삭제  댓글쓰기

    함호로 보호된 문서를 열어라고했는데 문서열기를 해야 다른이름으로 저장을 하던지 할텐데...원천적으로 문서를 열려고할때 암호를 물어봅니다 어떻게 해야하죠?
    워드 2003입니다

    • Pak Chulwoo (박철우) 2009/03/18 17:10  댓글주소  수정/삭제

      이 글은 무단으로 문서를 편집하지 못하도록 보호된 문서를 대상으로 한 것입니다. 문서 열기를 원천적으로 보호하는 것과는 다른 것이다. 만약 그런 경우라면 Password Recovery 기능을 가진 전문 소프트웨어를 사용해야 합니다.

  3. yoon 2009/03/18 20:35  댓글주소  수정/삭제  댓글쓰기

    워드 2007자료를 2003으로 호환하여 열었는대, 편집을 하려하니 문서가 편집할수 없도록 잠겨져 있어 명령을 수행할수 없다고 뜹니다... 이 문제는 어떻게 해결할수 있나요?

    • Pak Chulwoo (박철우) 2009/03/18 22:31  댓글주소  수정/삭제

      2007 파일을 2003에서 열기는 했다하더라도 호환 모드의 한계가 있기 때문에 거기서 오는 문제가 아닐까 합니다. 2007에서도 한 번 시도해 보는 것이 좋을 것 같습니다.

  4. chodo 2009/03/25 11:18  댓글주소  수정/삭제  댓글쓰기

    Thank you very much for this useful info.

  5. agnes 2009/06/04 17:40  댓글주소  수정/삭제  댓글쓰기

    감사합니다..

  6. light of Moon 2009/10/12 11:36  댓글주소  수정/삭제  댓글쓰기

    내용대로 해봤는데 그대로 다시 암호를 묻고 암호가 정확하지 않다고 안되네요.
    제가 잘못한것인지.. 저도 MS office 2003을 쓰는데.. 그대로 따라해봤더니 안되네요

    • Pak Chulwoo (박철우) 2009/10/12 13:40  댓글주소  수정/삭제

      이것은 일반 파일 열기 암호에 대한 것이 아니라, 문서 보호 기능에 관한 것인데 잘못 적용한 것은 아닌지 모르겠습니다. 문서 보호 기능 해제에 대해서는 이 방법을 적용하면 잘 됩니다.

  7. Song 2009/10/27 10:59  댓글주소  수정/삭제  댓글쓰기

    와.... 짱입니다.... 최고에요... ㅠ.ㅠ
    외국업체 문서가 잠겨 있어서 한글로 번역하기 힘들었는데,
    이제 쉽게 되는군요... ㅠ.ㅠ 감동의 쓰나미...
    고맙습니다.

    • Pak Chulwoo (박철우) 2009/10/28 13:17  댓글주소  수정/삭제

      네. 알아두면 정말 요긴하게 쓰일 데가 있는 정보입니다. 방문해 주셔서 감사합니다.

  8. 오재현 2009/12/04 14:35  댓글주소  수정/삭제  댓글쓰기

    위에 말씀해주신 대로 해보았으나.. Word 프로그램에서 (응답없음)으로 계속 컴퓨터가 멈춰버리고 말아버립니다..
    프린트를 해야 하는데.. 할 수가 없습니다..
    바쁘시겠지만.. 어떻게 해야하는지 도움을 부탁드립니다..
    외국에서 받은 문서인데.. 프린트도 안되고 복사도 안되서.. 좀 급합니다..
    파일을 보내드려서 해결을 부탁드리고 싶은데.. 어디로 보내야할 지 이메일 주소가 없네요..
    그럼.. 답변부탁드립니다.. 감사합니다..




워드로 작성한 문서를 배포할 때 원본을 수정하거나 삭제하는 등 편집 작업을 하지 못하게 하기 위해 일부러 PDF를 사용하는 경우가 있다. MS Word에서는 아래와 같은 방법으로 원본 문서를 보호할 수 있다.

MS Word 2003 이하 버전

User image

보호할 문서를 열고 [도구] > [문서 보호]를 선택한다.

User image

"문서 보호" 창에서 '2. 편집 제한'의 '이 문서에 허용할 편집 유형:' 항목을 체크하고, 이 중 '양식 채우기'나 '읽기 전용'을 선택한다.

- 양식 채우기: 입력 상자나 콤보 상자 등의 양식을 제외한 다른 부분은 선택조차 할 수 없다.
- 읽기 전용: 문서 중간의 각종 텍스트나 그림 등을 선택할 수 있으며, 복사하여 다른 곳에 붙여 넣을 수도 있다. 이 문서에서 내용을 추가하거나 수정, 삭제만 할 수 없다.

User image

적절한 유형을 선택한 후 [예, 문서 보호를 적용합니다.]를 클릭한다.

User image

문서 보호가 적용되면서 암호를 지정하는 창이 나타난다. 암호는 넣어도 되고, 넣지 않아도 된다.

User image

문서 보호를 해제할 때에는 같은 메뉴 창에 있는 [보호 중지] 단추를 클릭한다. 암호가 설정되어 있다면 암호를 묻는 창이 나타나고, 그렇지 않다면 바로 해제된다.

User image

MS Word 2007

메뉴 위치만 다르고, 적용 방법은 이전 버전과 같다.

User image
User image


"MS Word" 분류의 다른 글
[MS Word 2007] 일본어 문서를 한국어로 번역하기 (0)2007/04/25  
[MS Office 2007] 마우스 말고 키보드 단축 키로만 표 그리기 (3)2008/02/10  
MS Word에 수학 식 입력하고 답 구하기 (1)2010/08/16  
[MS Word] 빈 문서를 아무 내용으로나 빨리 채우고 싶을 때 v2 (2)2008/08/07  
[MS Word] 같은 줄에 왼쪽, 가운데, 오른쪽 정렬 동시에 적용하기 (0)2010/10/04  

2008/10/18 11:07 2008/10/18 11:07
관련 글
100일간 인기 글
Creative Commons License 이 저작물은 크리에이티브 커먼즈 코리아 저작자 표시-비영리-변경 금지 2.0 대한민국 라이선스에 따라 이용하실 수 있습니다.


트랙백 주소 :: http://pakcw.cafe24.com/trackback/921

댓글을 달아 주세요.




웹 사이트든 파일이든 과거에도 그렇기는 했지만 요즘 네트워크 시대에는 암호(password)가 필수 요소가 되었다. 암호를 강하게 만들수록 외우기도 힘들고 관리하기도 힘드니 적정한 수준을 찾기도 쉬운 일이 아니다.

Microsoft의 Password Checker 페이지는 사용 중인 특정 암호를 입력하면 강도가 약한지 중간인지 강한지를 검사해준다.

Microsoft Password Checker 페이지로 가기

User inserted image
"Internet" 분류의 다른 글
전화번호로 상호 찾기 (0)2006/01/28  
한글날을 맞아 표준 국어 대사전이 개편되기는 했는데 (0)2008/10/09  
[PDF 자료] 개인 정보 보호와 아이핀(i-PIN) (0)2007/03/12  
한국형 구글 어스 프로젝트인 브이월드가 1월 말 오픈한다고는 했는데 (0)2012/01/31  
구글(Google)과 야후(Yahoo!)가 각각 준비 중인 새 검색 엔진 (0)2007/05/24  

2007/06/30 13:43 2007/06/30 13:43
관련 글
100일간 인기 글
Creative Commons License 이 저작물은 크리에이티브 커먼즈 코리아 저작자 표시-비영리-변경 금지 2.0 대한민국 라이선스에 따라 이용하실 수 있습니다.


트랙백 주소 :: http://pakcw.cafe24.com/trackback/401

댓글을 달아 주세요.




[도표] PC 개인 정보 유출 이렇게 막자

Source: 중앙일보. 2006. 2. 27.
"IT Figures" 분류의 다른 글
최첨단 금융 사기 '파밍' 흐름도 (0)2007/02/27  
[도표] 'u트레이드 허브' 개념도 (0)2007/01/28  
[도표] 국내 와이브로 가입자 수 추이(2009-2011) (0)2011/07/08  
[도표] 이동 통신사 무선 인터넷 1패킷당 요금(2008년) (0)2008/06/23  
[도표] 최근(2007년 4/4분기) 컴퓨터 운영 체제(OS) 세계 시장 점유율 (0)2008/01/05  

2006/02/27 19:12 2006/02/27 19:12
관련 글
100일간 인기 글
Creative Commons License 이 저작물은 크리에이티브 커먼즈 코리아 저작자 표시-비영리-변경 금지 2.0 대한민국 라이선스에 따라 이용하실 수 있습니다.


트랙백 주소 :: http://pakcw.cafe24.com/trackback/169

댓글을 달아 주세요.