
정답ARP — IP와 MAC 주소를 대응시키는 프로토콜로, 인증 없는 ARP 응답을 악용해 매핑 정보를 위조할 수 있습니다.
핵심 개념
ARP 스푸핑 — MAC/IP 매핑 정보를 속이는 공격
ARP(Address Resolution Protocol)는 같은 LAN(브로드캐스트 도메인) 안에서 통신할 때 상대방의 IP 주소에 대응하는 MAC 주소를 알아내는 프로토콜입니다. ARP는 요청을 보낸 적이 없어도 도착한 ARP 응답(Reply)을 그대로 믿고 ARP 캐시를 갱신하며, 송신자를 인증하는 절차가 전혀 없습니다. 공격자는 이 점을 악용해 위조된 ARP 응답을 뿌려 피해자의 ARP 캐시에 '게이트웨이 IP = 공격자 MAC'처럼 잘못된 매핑을 심을 수 있고(ARP 스푸핑/포이즈닝), 그 결과 트래픽이 공격자를 거쳐 흐르는 중간자(MITM) 공격이나 스니핑이 가능해집니다. 즉 MAC 주소와 IP 주소의 매핑 정보를 속이는 공격에 악용되는 프로토콜은 ARP입니다.
선지별 해설
①ARP는 IP 주소를 MAC 주소로 변환하는 2계층 프로토콜이며 응답에 대한 인증이 없어, 위조 ARP 응답으로 상대 호스트의 ARP 캐시를 오염시키는 ARP 스푸핑에 악용됩니다.
②SMTP는 전자우편을 전송하는 응용 계층 프로토콜입니다. 발신자 주소 위조(메일 스푸핑)에 악용되기는 하지만 MAC 주소와 IP 주소의 매핑과는 무관합니다.
③IP는 네트워크 계층의 라우팅·주소 지정 프로토콜로 출발지 IP 위조(IP 스푸핑)에 악용될 수 있을 뿐, MAC 주소와의 매핑 정보를 관리하지는 않습니다.
④ICMP는 오류 통보와 상태 점검(ping 등)을 담당하는 프로토콜로, Smurf·Ping of Death 같은 공격에 쓰이지만 주소 매핑 정보를 다루지는 않습니다.

정답nslookup — DNS 서버에 질의해 도메인과 IP의 대응 관계를 직접 확인할 수 있는 명령어입니다.
핵심 개념
nslookup — IP와 도메인 연관 정보(DNS) 확인 명령어
도메인 이름과 IP 주소의 대응 관계는 DNS가 관리합니다. 공격자가 이 연관 정보를 위·변조하면 DNS 스푸핑이나 파밍처럼 정상 도메인을 입력해도 공격자 서버로 접속되는 피해가 발생합니다. 이를 탐지하려면 특정 도메인이 실제로 어떤 IP로 해석되는지, 어떤 네임서버가 응답하는지를 질의해 봐야 하며, 이때 사용하는 대표적인 명령어가 nslookup입니다. nslookup은 A·MX·NS 등 레코드 유형을 지정해 질의할 수 있고 신뢰할 수 있는 다른 DNS 서버에 같은 질의를 보내 결과를 비교함으로써 응답 위조 여부를 판단할 수 있습니다(리눅스의 dig, host도 같은 용도입니다).
선지별 해설
①ping은 ICMP Echo로 대상의 응답 여부와 지연을 확인하는 명령입니다. 도메인 입력 시 해석된 IP가 표시되기는 하지만 레코드 조회·네임서버 지정 등 연관관계 확인 도구로는 부적절합니다.
②nslookup은 DNS 서버에 직접 질의해 도메인↔IP 매핑과 응답한 네임서버를 확인합니다. 다른 신뢰 DNS의 결과와 비교하면 위·변조 여부를 판별할 수 있어 가장 적절합니다.
③arp는 IP 주소와 MAC 주소의 매핑(ARP 캐시)을 확인하는 명령으로, 도메인 정보와는 관계가 없어 ARP 스푸핑 점검에 쓰입니다.
④traceroute(tracert)는 목적지까지 거치는 라우터 경로와 각 구간 지연을 확인하는 명령으로, 경로 추적용이지 DNS 매핑 검증용은 아닙니다.