
정답ARP 스푸핑은 IP 주소에 대응하는 MAC 주소를 위조해 트래픽을 공격자에게 유도합니다.
핵심 개념
ARP 스푸핑 — 위조 대상은 MAC 주소
ARP(Address Resolution Protocol)는 같은 LAN 안에서 상대방의 IP 주소에 대응하는 MAC 주소를 알아내는 2계층 프로토콜입니다. ARP는 요청을 보내지 않아도 도착한 응답을 그대로 캐시에 반영하고, 응답을 보낸 쪽이 진짜인지 확인하는 인증 절차가 전혀 없다는 구조적 약점이 있습니다. ARP 스푸핑(ARP 캐시 포이즈닝)은 이 점을 노려 공격자가 "이 IP의 MAC은 나"라는 위조된 ARP 응답을 뿌려 피해자의 ARP 캐시를 오염시키는 공격입니다. 그 결과 피해자가 게이트웨이나 다른 호스트로 보내려던 프레임이 공격자 PC로 흘러가 스니핑이나 중간자(MITM) 공격이 가능해집니다. 즉 ARP 스푸핑에서 위조되는 것은 IP 주소에 매핑되는 MAC 주소입니다.
선지별 해설
①Port 번호는 TCP/UDP의 4계층 정보로 ARP와 무관합니다. 포트 번호를 조작하는 것은 포트 스캐닝이나 세션 하이재킹 쪽 이야기이며, ARP 메시지에는 포트 필드 자체가 없습니다.
②ICMP 에코 요청 패킷을 위조하는 것은 스머프(Smurf) 공격이나 ping 기반 공격의 특징입니다. ARP 스푸핑은 ICMP를 사용하지 않습니다.
③ARP 스푸핑은 위조된 ARP 응답으로 피해자의 ARP 캐시에 잘못된 MAC 주소를 심어 넣는 공격입니다. 게이트웨이 IP의 MAC을 공격자 MAC으로 바꿔 놓으면 피해자의 모든 외부 트래픽이 공격자를 거치게 됩니다.
④DNS 응답 메시지를 위조하는 것은 DNS 스푸핑(캐시 포이즈닝)입니다. 도메인 이름을 잘못된 IP로 응답하게 만드는 공격으로, MAC 주소를 다루는 ARP 스푸핑과는 계층과 대상이 모두 다릅니다.

정답netstat은 -r 옵션으로 route 명령과 동일한 라우팅 테이블을 출력합니다.
핵심 개념
라우팅 테이블 확인 명령 — netstat -r
route 명령은 호스트의 커널 라우팅 테이블을 조회하거나 정적 경로를 추가·삭제하는 명령입니다. 이와 똑같은 라우팅 테이블 출력을 얻을 수 있는 대표적인 대체 명령이 netstat -r(윈도우에서는 netstat -rn, 리눅스 최신 환경에서는 ip route)입니다. netstat은 원래 네트워크 연결 상태, 열린 포트, 인터페이스 통계 등을 보여주는 명령이지만 -r 옵션을 주면 목적지 네트워크·게이트웨이·넷마스크·인터페이스로 구성된 라우팅 테이블을 그대로 출력합니다. 반면 traceroute, tcpdump, ping은 모두 패킷을 실제로 주고받거나 캡처해서 결과를 보여주는 도구라 로컬 라우팅 테이블 자체를 나열하지는 못합니다.
선지별 해설
①traceroute는 TTL을 하나씩 늘린 패킷을 보내 목적지까지 거치는 라우터(홉) 경로를 추적하는 도구입니다. 실제 경로를 보여줄 뿐 로컬 호스트의 라우팅 테이블을 출력하지는 않습니다.
②tcpdump는 네트워크 인터페이스를 지나는 패킷을 캡처해 분석하는 스니핑 도구입니다. 패킷 내용은 볼 수 있어도 라우팅 테이블 정보는 제공하지 않습니다.
③netstat -r(또는 netstat -rn)를 실행하면 목적지 네트워크, 게이트웨이, 넷마스크, 인터페이스 등 route 명령과 동일한 형식의 라우팅 테이블이 출력됩니다.
④ping은 ICMP 에코 요청·응답으로 상대 호스트의 도달 가능 여부와 왕복 지연(RTT)을 확인하는 명령이며, 라우팅 테이블과는 관련이 없습니다.