728x90 ๋ฐ์ํ Security Study83 ๋์ปค ๊ฐ๋จํ ๋ช ๋ น์ด ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน ์๋ ๋ฐ ์ค์ ๊ณต๊ฒฉ์ ์๋ํ์ฌ ์ผ์ด๋๋ ๋ชจ๋ ์ฑ ์์ ๋ณธ์ธ(๋ฐ๋ผํ์)์๊ฒ ์์์ ์๋ ค๋๋ฆฌ๋ฉฐ, ๊ธ์ด์ด๋ ์๋ฌด๋ฐ ์ฑ ์์ ์ง์ง ์์ต๋๋ค. ๊ผญ ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก๋ง ์ฌ์ฉํ์ฌ ์ฃผ์๊ธธ ๋ฐ๋๋๋ค. ๊ฐ์ฌํฉ๋๋ค. ์์ฆ ์ ๋ฌด๋ฅผ ํ๊ฑฐ๋ ์๋๋ฉด ํ์์ ๋ฐ๋ผ docker๋ฅผ ์ฌ์ฉํ๊ณ ์๋ค. ์๋ฅผ ๋ค์ด ์์ ์ ์น ์๋ฒํ๋ ๊ตฌ์ถํ๊ธฐ ์ํด์ ๊ฐ๋ณ์ ์ผ๋ก ์ค์น๋ฅผ ํ๊ณ ๊ด๋ฆฌ๋ฅผ ํ๊ณ ํด์ผํ๋ ๋ถํธํจ๊ณผ ๋ฒ๊ฑฐ๋ก์์ด ์์์ผ๋ ์์ฆ์ docker๋ก ์ฝ๊ฒ ํ ์์๋ค. docker์ ๊ฒฝ์ฐ ์ด๋ฏธ์ง์ ์ปจํ ์ด๋๋ฅผ ๊ธฐ๋ฐ์ผ๋ก ํ์ฌ ๋์์ ํ๊ฒ ๋๋๋ฐ ์ต๊ทผ์ ๊ฒฝํํ๋? ๋ช ๋ น์ด๋ฅผ ์์ฑํ๋ คํ๋ค. docker๋ฅผ ์ฌ์ฉํ๋ฉด ์ด๋ฏธ์ง์ ์ปจํ ์ด๋๊ฐ ์๊ฒจ๋๋ ๊ฒ์ ํ์ธ ํ ์.. Security Study/Docker 2024. 3. 1. ์ทจ์ฝ์ ์ ๊ฒํ๋ค๊ฐ ์ ๊ธฐ๋ฐฉ๊ธฐํ ๊ฒ์ ๋ณด์๋ค.!!!! ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน ์๋ ๋ฐ ์ค์ ๊ณต๊ฒฉ์ ์๋ํ์ฌ ์ผ์ด๋๋ ๋ชจ๋ ์ฑ ์์ ๋ณธ์ธ(๋ฐ๋ผํ์)์๊ฒ ์์์ ์๋ ค๋๋ฆฌ๋ฉฐ, ๊ธ์ด์ด๋ ์๋ฌด๋ฐ ์ฑ ์์ ์ง์ง ์์ต๋๋ค. ๊ผญ ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก๋ง ์ฌ์ฉํ์ฌ ์ฃผ์๊ธธ ๋ฐ๋๋๋ค. ๊ฐ์ฌํฉ๋๋ค. ์ ๋ฌด๋ฅผ ํ๋ฉด์ ์ด๊ฒ์ ๊ฒ ๋ง์ดํ๋ค๋ณด๋ ์ด๋ฒ์ ์กฐ๊ธ ์ ๊ธฐํ๊ณ ์ฌ๋ฐ๋ ๊ฒ์ ์์๋ค. ๋ค๋ฅธ ์ฌ๋๋ค์ ์์๋์๋๋ฐ ๊ฐ์ธ์ ์ผ๋ก๋ ๋๋ฆ ํฅ๋ฏธ๋ก์์ ๋ธ๋ก๊ทธ๋ก ์์ฑํด๋ณธ๋ค. ๋ญ ๋๋จํ๊ฑด ์๋์ง๋ง html์ฌ์ฉํ ๋ python์ ์ฌ์ฉํ ์์๋๋ก ํ๋ pyscript์ด๋ค. https://pyscript.net/ Pyscript.net Run Python code in your HTML. pyscript.net ๊ธฐ๋ณธ์ ์ผ๋ก php,.. Security Study/Web 2023. 10. 9. HTTP Method ๊ด๋ จํ์ฌ ์์๊ฐ๋ ๊ฒ ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน ์๋ ๋ฐ ์ค์ ๊ณต๊ฒฉ์ ์๋ํ์ฌ ์ผ์ด๋๋ ๋ชจ๋ ์ฑ ์์ ๋ณธ์ธ(๋ฐ๋ผํ์)์๊ฒ ์์์ ์๋ ค๋๋ฆฌ๋ฉฐ, ๊ธ์ด์ด๋ ์๋ฌด๋ฐ ์ฑ ์์ ์ง์ง ์์ต๋๋ค. ๊ผญ ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก๋ง ์ฌ์ฉํ์ฌ ์ฃผ์๊ธธ ๋ฐ๋๋๋ค. ๊ฐ์ฌํฉ๋๋ค. ์์ฆ ์ ๋ฌด๋ฅผ ํ๋ฉด์ ์ทจ์ฝ์ ์ ๊ฒ์ ๋ง์ดํ๊ณ ์๋ค. ์ด๊ฒ์ ๊ฒ ํ๋ค๋ณด๋ ๊ทธ๋ฅ ๊ฐ๋ ์ ๋ฆฌ๋ก ์์ฑํ๋ค. ๋ฉ์๋์๋ ๊ธฐ๋ณธ์ ์ผ๋ก GET, POST, OPTIONS, HEAD, DELETE, PUT ๊ฐ ์๋ค. ๋ญ ๊ฐ๋ TRACE ๋ ์ฌ์ฉํ ๋๊ฐ ์๋ค. ์ฃผ์์ ๋ณดํต์ ๊ธฐ๋ฐ์์ค ๊ฐ์ด๋๋ผ์ธ๊ณผ ๊ฐ์ ํญ๋ชฉ์ ๋ถํ์ํ ๋ฉ์๋๋ฅผ ์์ ๋ผ๊ณ ๊ถ๊ณ ๋ฅผ ํ๊ณ ์๋ค. ๊ธฐ๋ณธ์ ์ผ๋ก GET, POST๋ง ์ด์ด๋๋ ๊ณณ์ด ๋ง์๋ฐ ๊ฐ๋ ๋ฉ์๋๊ฐ ๋ชจ๋ ์ด๋ ค์๋ ๊ฒฝ.. Security Study/Web 2023. 8. 9. [์น์ทจ์ฝ์ ] XSS ํ๋ค๋ณด๋... ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน ์๋ ๋ฐ ์ค์ ๊ณต๊ฒฉ์ ์๋ํ์ฌ ์ผ์ด๋๋ ๋ชจ๋ ์ฑ ์์ ๋ณธ์ธ(๋ฐ๋ผํ์)์๊ฒ ์์์ ์๋ ค๋๋ฆฌ๋ฉฐ, ๊ธ์ด์ด๋ ์๋ฌด๋ฐ ์ฑ ์์ ์ง์ง ์์ต๋๋ค. ๊ผญ ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก๋ง ์ฌ์ฉํ์ฌ ์ฃผ์๊ธธ ๋ฐ๋๋๋ค. ๊ฐ์ฌํฉ๋๋ค. ํ๋ณด๊ธ ์ฌ์์ท์ ๋๋ด์คํ๋์ค https://always-spring.co.kr/ ๋๋ด์คํ๋์ค ๋น์ ์ ์ถ์ ์ธ์ ๋ ๋ด์ฒ๋ผ ํ๊ธฐ์ฐธ์ ๋ํด์ฃผ๋ ๋๋ด์คํ๋์ค always-spring.co.kr ์ต๊ทผ์ ์น์ทจ์ฝ์ ๊ด๋ จ ์ ๋ฌด๋ฅผ ํ๋ค๊ฐ ์ฐพ์ ๋ด์ฉ์ ์ ๋ฆฌํ๋ ค๊ณ ํ๋ค. ๋จผ์ XSS์ ๊ฒฝ์ฐ ๋ค์ํ ๊ณต๊ฒฉ์ด ๊ฐ๋ฅํ๊ณ ๋ค์ํ ์ฐํ๋ ๊ฐ๋ฅํ๋ค. ๊ทธ๋งํผ ๋ง๋๋ฐฉ๋ฒ ๋ํ ๋ค์ํ๋ค. ํํ github์์ xss cheatsheet ๋ง ๊ฒ์.. Security Study/Web 2023. 7. 20. IOS ์ฑ ์ทจ์ฝ์ ์ ๊ฒ 2ํธ ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน ์๋ ๋ฐ ์ค์ ๊ณต๊ฒฉ์ ์๋ํ์ฌ ์ผ์ด๋๋ ๋ชจ๋ ์ฑ ์์ ๋ณธ์ธ(๋ฐ๋ผํ์)์๊ฒ ์์์ ์๋ ค๋๋ฆฌ๋ฉฐ, ๊ธ์ด์ด๋ ์๋ฌด๋ฐ ์ฑ ์์ ์ง์ง ์์ต๋๋ค. ๊ผญ ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก๋ง ์ฌ์ฉํ์ฌ ์ฃผ์๊ธธ ๋ฐ๋๋๋ค. ๊ฐ์ฌํฉ๋๋ค. ํ๋ณด๊ธ ์ฌ์ฑ ์ท์ ๋๋ด ์คํ๋์ค์์!!! https://always-spring.co.kr/ ๋๋ด์คํ๋์ค ๋น์ ์ ์ถ์ ์ธ์ ๋ ๋ด์ฒ๋ผ ํ๊ธฐ์ฐธ์ ๋ํด์ฃผ๋ ๋๋ด์คํ๋์ค always-spring.co.kr 2023.05.23 - [Security Study/System] - IOS ์ฑ ์ทจ์ฝ์ ์ ๊ฒ IOS ์ฑ ์ทจ์ฝ์ ์ ๊ฒ ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์.. Security Study/System 2023. 5. 30. IOS ์ฑ ์ทจ์ฝ์ ์ ๊ฒ ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน ์๋ ๋ฐ ์ค์ ๊ณต๊ฒฉ์ ์๋ํ์ฌ ์ผ์ด๋๋ ๋ชจ๋ ์ฑ ์์ ๋ณธ์ธ(๋ฐ๋ผํ์)์๊ฒ ์์์ ์๋ ค๋๋ฆฌ๋ฉฐ, ๊ธ์ด์ด๋ ์๋ฌด๋ฐ ์ฑ ์์ ์ง์ง ์์ต๋๋ค. ๊ผญ ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก๋ง ์ฌ์ฉํ์ฌ ์ฃผ์๊ธธ ๋ฐ๋๋๋ค. ๊ฐ์ฌํฉ๋๋ค. ํ๋ณด๊ธ https://always-spring.co.kr/ ๋๋ด์คํ๋์ค ๋น์ ์ ์ถ์ ์ธ์ ๋ ๋ด์ฒ๋ผ ํ๊ธฐ์ฐธ์ ๋ํด์ฃผ๋ ๋๋ด์คํ๋์ค always-spring.co.kr ๊ฐ์ android ์ ๋ค๋ฅด๊ฒ ios์ ์ฑ ์ทจ์ฝ์ ์ง๋จ์ ์กฐ๊ธ์ ์ด๋ ค์์ด ์กด์ฌํ๋ ๊ฒ๊ฐ๋ค. ๊ทธ๋์ ํ๋ํ๋ ๋งจ๋ ์์ ์์์ ํด๋ณด๋ ค๊ณ ํ๋ค. apk์ ๊ฒฝ์ฐ dex2jar๋ฅผ ์ด์ฉํ์ฌ ๋ถ์์ด ๊ฐ๋ฅํ์ง๋ง ios์ ๊ฒฝ์ฐ apk์ฒ๋ผ ๋ถ์์ด ๋ถ๊ฐํ๊ธฐ ๋๋ฌธ์.. Security Study/System 2023. 5. 23. Web ์ทจ์ฝ์ ๊ด๋ จ ๋ด์ฉ ์ ๋ฆฌ ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน ์๋ ๋ฐ ์ค์ ๊ณต๊ฒฉ์ ์๋ํ์ฌ ์ผ์ด๋๋ ๋ชจ๋ ์ฑ ์์ ๋ณธ์ธ(๋ฐ๋ผํ์)์๊ฒ ์์์ ์๋ ค๋๋ฆฌ๋ฉฐ, ๊ธ์ด์ด๋ ์๋ฌด๋ฐ ์ฑ ์์ ์ง์ง ์์ต๋๋ค. ๊ผญ ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก๋ง ์ฌ์ฉํ์ฌ ์ฃผ์๊ธธ ๋ฐ๋๋๋ค. ๊ฐ์ฌํฉ๋๋ค. ๊ฐ์ ํผ์ ์ด๊ฒ์ ๊ฒํ๋ค๊ฐ ์์ฑํ๋ฉฐ ์ถํ์ ํ์์ ์ํด ๋ค์ํ๋ฒ ๋ ๋ณด๊ธฐ ์ํจ. ๋ด์ฉ ์ต๊ทผ์ web๊ด๋ จ ํ ๊ฒ์ด ์๋ค๋ณด๋ ์น ์ทจ์ฝ์ ์ ์ฐพ๊ณ ์๋ค. ๊ณผ๊ฑฐ์ file upload์ ํ์์ผ๋ก ๋ถ์ด๋ค๋๋ file download์ทจ์ฝ์ ์ path traversal์ด๋ผ๋ ์ทจ์ฝ์ ๊ณผ ํจ๊ป ๋ฌถ์ฌ์ ๋ค๋๋ ๊ฒ๊ฐ๋ค.date ๊ฒ์์ ํด๋ file download vulnerability ๋ณด๋จ path traversal ๋ก ๊ฒ์ํ๋.. Security Study/Web 2023. 3. 10. ์ด์ฉ๋ค๋ณด๋ Stored XSS์ ๋ํ์ฌ... ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน ์๋ ๋ฐ ์ค์ ๊ณต๊ฒฉ์ ์๋ํ์ฌ ์ผ์ด๋๋ ๋ชจ๋ ์ฑ ์์ ๋ณธ์ธ(๋ฐ๋ผํ์)์๊ฒ ์์์ ์๋ ค๋๋ฆฌ๋ฉฐ, ๊ธ์ด์ด๋ ์๋ฌด๋ฐ ์ฑ ์์ ์ง์ง ์์ต๋๋ค. ๊ผญ ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก๋ง ์ฌ์ฉํ์ฌ ์ฃผ์๊ธธ ๋ฐ๋๋๋ค. ๊ฐ์ฌํฉ๋๋ค. ์ ๋ชฉ๊ทธ๋๋ก ์ด์ฉ๋ค๋ณด๋ ์ ๋ง ๊ทธ๋ฅ Stored XSS์ ์์ฑํด๋ณด๋ คํ๋ค. ์์ด ๊ทธ๋๋ก ์ ์ฅ XSS์ด๋ค. ์ฆ, ๊ฒ์ํ๊ฐ์ ๊ณณ์ ๊ณต๊ฒฉ์๊ฐ ๊ธ์ ๋ฏธ๋ฆฌ ์์ฑํ์ฌ๋๊ณ ํผํด์๊ฐ ๊ฒ์ํ์ ํด๋ฆญํ๋ฉด ๋์ํ์ฌ ์ ์ฑํ์๋ฅผ ํ๋ ๊ฒ์ด๋ค. ์๋ฅผ ๋ค์ด ์ด๋ฐ๊ฒ์ด๋ค. ๊ฒ์ํ์ "์ด๊ฒ ์ข๋ณด์ธ์. ์์ดํฐ 14Pro ํ ์ธ ์์ฒญํด์!" ์ด๋ฐ์์ ์ ๋ชฉ์ ๋ง๋ค์ด๋๊ณ ํด๋ฆญํ๊ธฐ๋ฅผ ๊ธฐ๋ค๋ฆฌ๋ ๊ฒ์ด๋ค. ๋ฌผ๋ก ๊ฒ์ํ์ ๊ธ์ ์์ฑํด๋๊ณ ๋ง์ด๋ค. ์ฌ๊ธฐ์๋ ๊ฐ๋จ.. Security Study/Web 2023. 2. 14. docker๋ฅผ ํตํด web์ทจ์ฝ์ ๊ณต๋ถํ๊ธฐ ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน ์๋ ๋ฐ ์ค์ ๊ณต๊ฒฉ์ ์๋ํ์ฌ ์ผ์ด๋๋ ๋ชจ๋ ์ฑ ์์ ๋ณธ์ธ(๋ฐ๋ผํ์)์๊ฒ ์์์ ์๋ ค๋๋ฆฌ๋ฉฐ, ๊ธ์ด์ด๋ ์๋ฌด๋ฐ ์ฑ ์์ ์ง์ง ์์ต๋๋ค. ๊ผญ ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก๋ง ์ฌ์ฉํ์ฌ ์ฃผ์๊ธธ ๋ฐ๋๋๋ค. ๊ฐ์ฌํฉ๋๋ค. docker๋ฅผ ํตํด web์ทจ์ฝ์ ๊ณต๋ถํ๊ธฐ๊ฐ ๋ฌด์จ๋ง์ธ๊ฐ? ์.... ์ฌ์ค docker๋ฅผ ํตํด web ์ทจ์ฝ์ ๊ณต๋ถํ๊ธฐ ๋ณด๋จ docker๋ฅผ ์ด์ฉํด dvwa(DAMN VULNERABLE WEB APPLICATION) ๋ฅผ ์ค์นํ๊ณ ๋ชจ์ํดํน ์ฐ์ต์ ํด๋ณด๋ ๊ฒ์ด๋ค. dvwa๋ ํด๋น github์์ ๋ฐ์ ๊ฐ์์ผ๋ก ์๋ฒ๋ฅผ ๋ง๋ค์ด ์ค์นํ ์ ์๋ค. https://github.com/digininja/DVWA GitHub -.. Security Study/Docker 2023. 1. 29. theHarvester๋ฅผ ํตํ ์ด๋ฉ์ผ ๋ฐ ๋๋ฉ์ธ ์ ๋ณด ์์ง ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน ์๋ ๋ฐ ์ค์ ๊ณต๊ฒฉ์ ์๋ํ์ฌ ์ผ์ด๋๋ ๋ชจ๋ ์ฑ ์์ ๋ณธ์ธ(๋ฐ๋ผํ์)์๊ฒ ์์์ ์๋ ค๋๋ฆฌ๋ฉฐ, ๊ธ์ด์ด๋ ์๋ฌด๋ฐ ์ฑ ์์ ์ง์ง ์์ต๋๋ค. ๊ผญ ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก๋ง ์ฌ์ฉํ์ฌ ์ฃผ์๊ธธ ๋ฐ๋๋๋ค. ๊ฐ์ฌํฉ๋๋ค. ์ ๋ฌด ๋ฐ ๊ณต๋ถ ๋ฑ์ ํ๋ค๋ณด๋ฉด OSINT(Open Source INTelligence) ๊ณต๊ฐ์ถ์ฒ์ ๋ณด๊ฐ ๋ง์ด ํ์ํ ๊ฒฝ์ฐ๊ฐ ์๋ค. ๊ทธ๋ฌ๋ค ๋ณด๋ ํ๋ํ๋ ๊ฒ์์ ํด๊ฐ๋ฉด์ ๋ง์ ์ ๋ณด๋ฅผ ์ฐพ์ ์๊ฐ ์๋ค. ์ฌ์ค๋๋ก ๋งํ๋ฉด ์ฐพ์ ์๋ ์๋ค. ์๊ฐ์ด ๋งค์ฐ ๋ง์ด ๊ฑธ๋ ค์ ๋ฌธ์ ์ง... ๊ทธ๋์ ์ฌ๋ฌ๊ฐ์ง online์ผ๋ก ์ ๊ณต๋๋ OSINT์ maltego, theHarvester ๋ฑ ํ๋ก๊ทธ๋จ๋ค ๋ํ ๋ง์ด ์ ๊ณต๋์ด์ง๊ณ ์๋ค. ๊ทธ .. Security Study/Docker 2022. 12. 1. ์คํ์์ค๋ฅผ ์ด์ฉํ docker(container)์ทจ์ฝ์ ์ค์บ(trivy) ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน ์๋ ๋ฐ ์ค์ ๊ณต๊ฒฉ์ ์๋ํ์ฌ ์ผ์ด๋๋ ๋ชจ๋ ์ฑ ์์ ๋ณธ์ธ(๋ฐ๋ผํ์)์๊ฒ ์์์ ์๋ ค๋๋ฆฌ๋ฉฐ, ๊ธ์ด์ด๋ ์๋ฌด๋ฐ ์ฑ ์์ ์ง์ง ์์ต๋๋ค. ๊ผญ ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก๋ง ์ฌ์ฉํ์ฌ ์ฃผ์๊ธธ ๋ฐ๋๋๋ค. ๊ฐ์ฌํฉ๋๋ค. docker๋ฅผ ์ฌ์ฉํ๋ค๋ณด๋ฉด ๋ง์ ํธ๋ฆฌํจ์ด ์กด์ฌํ๋ค. ๊ฐ๋์ https://hub.docker.com/ ์์ ์ ๊ณต๋๋ ์ด๋ฏธ์ง๋ค์ด ์์ ํ๊ฐ? ๋ผ๋ ์๋ฌธ์ ๊ฐ์ง์ ์๋ค. ๋ค์ํ ์ทจ์ฝ์ ์ค์บ๋๋ค์ด ์์ง๋ง ์ค๋์ trivy๋ผ๋ ์ทจ์ฝ์ ์ค์บ๋๋ฅผ ์๊ฐ ๋ฐ ์ฌ์ฉ๋ฒ์ ์์ฑํ ์์ ์ด๋ค. trivy๋ aquasecurity์์ ์ ๊ณตํ๋ ๋๊ตฌ๋ก ์ค์น๋ ์ฝ๊ณ ์ฌ์ฉํ๊ธฐ๋ ์ถ๋ค. ๊ณต์ github๋ https://github.com.. Security Study/Docker 2022. 11. 22. Github API ์ฌ์ฉ์ ์ํ ํ ํฐ ๋ฐ๊ธ ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน ์๋ ๋ฐ ์ค์ ๊ณต๊ฒฉ์ ์๋ํ์ฌ ์ผ์ด๋๋ ๋ชจ๋ ์ฑ ์์ ๋ณธ์ธ(๋ฐ๋ผํ์)์๊ฒ ์์์ ์๋ ค๋๋ฆฌ๋ฉฐ, ๊ธ์ด์ด๋ ์๋ฌด๋ฐ ์ฑ ์์ ์ง์ง ์์ต๋๋ค. ๊ผญ ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก๋ง ์ฌ์ฉํ์ฌ ์ฃผ์๊ธธ ๋ฐ๋๋๋ค. ๊ฐ์ฌํฉ๋๋ค. ์ต๊ทผ์ ์ด์ฉ๋ค ๋ณด๋ github๋ฅผ ์ฌ์ฉํด์ผํ๋ ์ ๋ฌด๋ฅผ ์งํํ์๋ค. ์ฌ์ค ๊ฐ๋ฐ์ ๋ง์ด ํ์ง์๋ค๋ณด๋ github๋ฅผ ํฌ๊ฒ ์ฌ์ฉํ์ง์์๋๋ฐ... ์ฌ์ฉํด๋ณด๋ ค ํ๋ ์ด๋ ค์์ด ์ด๋ง์ ๋ง์ด ์๋๋๋ผ ... ์ด์ฐ์ด์ฐ ์ด๊ฒ์ ๊ฒํ๋ค๊ฐ ๊ทธ๋ฅ API๋ฅผ ์ฌ์ฉํด์ผ๊ฒ ๋ค๋ ์๊ฐ์ด ๋ค์ด์ api๋ฅผ ์ฌ์ฉํ๋ คํ๋ ์ฌ์ฉ์ ์ธ์ฆ์ ๋ํ token์ด ํ์ํ์๋ค. ๊ทธ๋์ token ์์ฑ๋ถํฐ ์๊ธฐ์๊ธฐํ๊ฒ ์์ฑํ๋ คํ๋ค. https://github.com.. Security Study/Base Of Computer 2022. 11. 14. chainalysis๋ฅผ ํตํ ๊ฐ์ํํ ์ถ์ ๊ธฐ๋ณธ ์์ ๊ฐ์์์ฐ(Cryptocurrency)์ ๊ธฐ๋ณธ ํน์ง ์ดํด ์ฃผ์ ์ฃผ์ฒด ๋ฐ ์ฌ์ฉ ์ฌ๋ก ํ์ ์ฌ๋ฐ๋ฅธ ์ฉ์ด ์ฌ์ฉ ์ง๊ฐ. ์ฃผ์ ๋ฐ ํด๋ฌ์คํฐ์ ๊ตฌ๋ณ ๋ธ๋ก์ฒด์ธ๊ณผ ๋นํธ์ฝ์ธ ๋ธ๋ก์ฒด์ธ์ด๋? → ์ฌํ ์ ๋์นด๋ชจํ ๊ฐ ๊ณ ์ํ ๊ฑฐ๋๋ด์ญ ๊ธฐ๋ก ๊ณผ์ ์ด ์ฐ๋์์ผ๋ก ์ฅ๋ถ๋ฅผ ์ ๋ฐ์ดํธํ๊ธฐ์ ๋นํธ์ฝ์ธ ์ฅ๋ถ๋ฅผ '์๊ฐ ์ฌ์ฌ'์ด๋ผ ๋ถ๋ฆ ๊ฐ๋ฐฉํ(ํ์ค์ํ/๋ฌดํ๊ฐํ) ↔ ํ์ํ(์ค์์ง์คํ/ํ๊ฐํ)๊ฑฐ๋ ๋ด์ญ ๊ณต๊ฐ ↔ ๊ฑฐ๋๋ด์ญ์ ๊ตฌ์ฑ์์๊ฒ๋ง ๋ณด์ ๋๊ตฌ๋ ์ ์๊ฐ๋ฅ ↔ ๊ตฌ์ฑ์์ ์ํ ํ์ํ ๋คํธ์ํฌ ํ์ด๋ธ๋ฆฌ๋ ๋ธ๋ก์ฒด์ธ → ๊ฐ๋ฐฉํ๊ณผ ํ์ํ์ ์ค๊ฐ ⇒ ๋ฆฌํ์ด ๋ํ์ ์ธ ์ → ๊ฑฐ๋๋ด์ญ์ด ๊ณต๊ฐ๋์ด์์ผ๋ ํ์ํ ๋คํธ์ํฌ์ ์๊ณํ ํน์ ์ปจ์์์ ํํ์ ์ด์ ๋นํธ์ฝ์ธ์ด๋?→ ์ฒซ ๋ฒ์จฐ ๋ธ๋ก์ 09๋ 1์ 3์ผ์ ์ฑ๊ตด๋จ→ ์ผ๋ฐ์ ์ผ๋ก ์ธ์ฉ๋ฌธ์ 08๋ ๊ธ๋ก๋ฒ ๊ธ์ต ์๊ธฐ๋ฅผ ์ด๋ฐ.. Security Study/System 2022. 11. 6. Docker ์ด์ฉํ์ฌ GVM compose ๋ฐ ์คํ ํด๋น ๊ธ์ ๊ณต๋ถ๋ชฉ์ ์ผ๋ก ์์ฑ๋์์ผ๋ฉฐ, ํด๋น ๊ธ์ ํตํด ๋ฐ๋ผํ๋ค๊ฐ ๋ฐ์ํ๋ ๋ชจ๋ ์ฑ ์์ ์ฌ์ฉ์(๋ฐ๋ผํ์)์ ์์ต๋๋ค. ์์ฑ์๋ ๋ชจ๋ ํ์์ ๋ํด์ ์ฑ ์์ง์ง ์์ต๋๋ค. ์ทจ์ฝ์ ์ ๊ฒ์ ํ ๋ ๋ง์ ์ค์บ๋๋ค์ด ์กด์ฌํ๋ค. ์์ฉ ์ค์บ๋๋ฅผ ๋น๋กฏํ์ฌ ์คํ์์ค ์ค์บ๋๋ค์ด ์๋๋ฐ ์ฐ๋ฆฌ๊ฐ ํํ ์๋ openvas์ backtrack5 ๋ฐ kali ๋ฑ์์ ๋ง์ด ์ฌ์ฉํ๋ ์ค์บ๋์๋ค. ์ง๊ธ์ openvas๊ฐ GVM์ผ๋ก ๋ฐ๋ ๊ฒ๊ฐ๋๋ผ ๊ธฐ์กด์ ๋ฆฌ๋ ์ค์ ํ๋ํ๋ ์ค์น๋ฅผ ๋คํด์ผํ๋๋ฐ docker๋ฅผ ํตํ์ฌ ์ฝ๊ณ ๊ฐํธํ๊ฒ ์ค์บ๋๋ฅผ ์ค์นํ ์ ์๋ค. ์ค๋์ ์ด๋ป๊ฒ ์ค์นํ๋์ง ์์๋ณด๋ คํ๋ค. ๊ณต์ ํํ์ด์ง https://greenbone.github.io/docs/latest/22.4/container/index.html ์ ์ ์์ํ๋ฉด ๋ฐฉ๋ฒ์ด ๋์จ.. Security Study/Docker 2022. 11. 3. access ๋ก๊ทธ ๋ถ์ ํ ๋ ๊ฟํ access ๋ก๊ทธ๋ฅผ ๋ถ์ํ ๋ ๋ง์ ์ด๋ ค์์ด ์กด์ฌํ๋ค. ์๋ฅผ ๋ค์ด ์ .... access ๋ก๊ทธ๋ฅผ ๋ณด๋ฉด ์์ด๋ง์ด ๋์จ๋ค. ๊ทธ๋ฐ๊ฑธ ์ฝ๊ฒ ์ ๋ฆฌํ๊ธฐ์ํด cat access.log | awk '{print $1, $7}' | sort | uniq -c | sort -rn ์ ํ๊ฒ๋๋ฉด ์ญ์์ผ๋ก ๋ง์ด ๋ค์ด๊ฐ๊ฒ์ ์ฐพ์์์๋ค. cat access.log | awk '{print $4}' | tr "[" " " ์ ํ๊ฒ๋๋ฉด ์๊ฐ๊น์ง ๋ฝ์์์๋ค. Security Study/Network 2020. 11. 2. [์ํธํ] ๋์นญํค ์ํธ P-๋ฐ์ค ํ๋๋ธ๋ก ์ํธ -> ํ์ฐ๊ณผ ํผ๋๊ณผ ๊ฐ์ ์ฑ์ง์ ๋ง์กฑ์ํค๊ธฐ ์ํ ์ ์น์์(P-๋ฐ์ค)์ ์นํ์์(S-๋ฐ์ค)์ ๊ทธ ๋ฐ์ ๊ตฌ์ฑ์์ ๊ฒฐํฉ P-๋ฐ์ค => ๋ฌธ์ ๋จ์๋ก ์ํธํ๋ฅผ ํ๋ ๊ณ ์ ์ ์น ์ํธ๋ฅผ ๋ณ๋ ฌ์ ์ผ๋ก ์ํ ์ข ๋ฅ : ๋จ์ P-๋ฐ์ค ์ถ์ P-๋ฐ์ค ํ์ฅ P-๋ฐ์ค๊ฐ ์กด์ฌ ์ถ์ P-๋ฐ์ค : n๋นํธ๋ฅผ ์ ๋ ฅ๋ฐ์ m๋นํธ๋ฅผ ์ถ๋ ฅํ๋ P-๋ฐ์ค๋ก์ n>m์ ๋ง์กฑ / ์ ๋ ฅ๋นํธ ์ค ํน์ ๋นํธ๋ ์์ค๋์ด ์ถ๋ ฅX ํ์ฅ P-๋ฐ์ค : n๋นํธ๋ฅผ ๋ฐ์ m๋นํธ๋ฅผ ์ถ๋ ฅํ๋ P-๋ฐ์ค์ด๋ฉฐ, nm ์กด์ฌX ํ์ฅ P-๋ฐ์ค n Security Study/System 2020. 6. 16. ๊ณ ์ ์์์ ์ค๋๋ง์ ํฌ์คํ ์ ํฉ๋๋ค. ๊ตฐ์ธ์ธ์ง๋ผ Security Study/Base Of Computer 2018. 9. 26. owasp zap tutorial :) owasp zap ์ owasp์์ ์คํ์์ค๋ก ๊ณต๊ฐํ ํด์ด๋ค. ๊ทธ๋ผ ๋ฌด์์ ํ๋ ํด์ธ๊ฐ? ํํ์ด์ง๋ ์๋ฒ๋ฅผ ๋ณธ์ธ ์ค์ค๋ก ์ฒดํฌํ๊ณ ์ ๊ฒํด์ฃผ๋ ์คํ ์์ค์ด๋ค. burp๋ ๋น์ทํ์ง๋ง ์คํ์์ค๋ผ๋ ์ ์์ ์ฐจ์ด์ ์ด ์๋ค. ๊ทธ๋ผ owasp๋ ๋ฌด์์ธ๊ฐ ? The Open Web Application Security Project ๋ก ์ ์ธ๊ณ์ ์ผ๋ก ๋ณด์ ์ ๋ฌธ๊ฐ๋ค์ด ๋ณด์ ์ทจ์ฝ์ ์ง๋จ ๊ธฐ์ค๊ณผ ํ์ค์ ์๋ฆฝํ๊ณ , ์น ์ดํ๋ฆฌ์ผ์ด์ ๋ณด์ ๊ด๋ จ ๋ฌธ์๋ฅผ ๋ฐฐํฌํ๊ณ ๋ณด์ ์ทจ์ฝ์ ๊ด๋ จ ํด์ ๊ฐ๋ฐํ๋ ์คํ์์ค ์ปค๋ฎค๋ํฐ์ด๋ค. ๊ณต์ ํํ์ด์ง๋ https://www.owasp.org/index.php/Main_Page ์ฌ๊ธฐ์ด๋ค. owasp zap์ ์ฌ์ดํธ๋ https://www.owasp.org/index.php/OWASP_Zed_Attack_.. Security Study/Web 2016. 12. 27. netdiscover tutorial :) netdiscover ๊ฐ์ ๊ฒฝ์ฐ์๋ ๊ธฐ๋ณธ์ ์ผ๋ก backtrack 5 ๋ kali ์ ์๋ network tool์ด๋ค. netdiscover์ active / passive scanner์ด๋ค. ์ฌ์ฉ๋ฐฉ๋ฒ์ ํ๋ฒ ์์๋ณด์ . ๊ธฐ๋ณธ์ ์ผ๋ก netdiscover ๋ง ์ ๋ ฅํด๋ ์ด๋ ๊ฒ ๋จ๋ ๊ฒ์ ์์์๋ค. ์ข๋ ๊ตฌ์ฒด์ ์ผ๋ก ์ฌ์ฉํ๊ธฐ์ํด netdiscover -h ๋ฅผ ์ ๋ ฅํ๋ฉด ๋์๋ง์ด๋์ค๋๋ฐ -r ์ต์ ์ ์ด์ฉํ์ฌ ๋์ญ๋๋ฅผ ์ค์ ํด์ค์๋ ์๋ค. Security Study/Network 2016. 12. 26. how to change hostname (hostname ๋ฐ๊พธ๊ธฐ ) hostname์ด๋? ์ฐ๊ฒฐ๋ ์ฅ์น์ ์ด๋ฆ์ ๋งํ๋ค. ์ฌ๊ธฐ์ ๋ณด๋ฉด parrotsec์ด๋ ๊ฒ์ด hostname ์ด๋ค. hostname์ด๋ ๋ช ๋ น์ด๋ฅผ ์ด์ฉํ์ฌ ์ผ์์ ์ผ๋ก ๋ณ๊ฒฝ์ด ๊ฐ๋ฅํ์ง๋ง /etc/hostname์์ ๋ณ๊ฒฝ์ ํ์ฌ ๋ฐ๊ฟ ์ ์๋ค. ๋๋ฅ :) Security Study/Server(Linux) 2016. 12. 23. web server ์ทจ์ฝ์ ์ค์บ๋ nikto :) ์น ์๋ฒ ์ทจ์ฝ์ ์ ๊ฒ ํด์ธ nikto์ ๋ํด ์์๋ณด์ :) ๊ณต์ ํํ์ด์ง๋ https://cirt.net/Nikto2 ์ด๋ค . ์ฌ๊ธฐ์ ๋ค์ด์ ๋ฐ์ ์์๊ณ ์ค์น๋ฅผ ํ ์ ์๋ค. ๋ฆฌ๋ ์ค ๊ฐ์๊ฒฝ์ฐ apt-get install nikto ์ yum install nikto ๋ก ์ฝ๊ฒ ๋ฐ์ ์์๋ค. Mac OS๊ฐ์ ๊ฒฝ์ฐ์๋ brew install nikto ๋ฅผ ํ๋ฉด ์ฝ๊ฒ ๋ฐ์์์๋ค . ๋จผ์ ๋ช ๋ น์ด๋ฅผ ๋ณด์ ๊ฐ๋จํ๊ฒ ํฐ๋ฏธ๋์์ nikto ๋ง ์น๊ฒ ๋๋ฉด ๋์๋ง๋ค์ด ๋ํ๋๋ ๊ฒ์ ์ ์์๋ค. ์กฐ๊ธ ๋ ์์ธํ ์๊ณ ์ถ๋ค๋ฉด nikto -Help ๋ฅผ ์ ๋ ฅํ๋ค๋ฉด ์ด๋ ๊ฒ ๋ง์ ๋์๋ง์ ๋ณผ์๊ฐ ์๋ค. nikto ์ ์ฌ์ฉ๋ฒ์ ์์๋ณด๋ฉด nikto -h [HOST IP] ์ด๋ ๊ฒ๋ง ํด๋๋๋ค. ์๋ ๊ธฐ๋ณธ์ ์ผ๋ก ํฌํธ๋ 80๋ฒ์ด ๋ํดํธ ๊ฐ์ ์ง๋.. Security Study/Web 2016. 12. 21. nmap tutorial :) nmap์ network mapper์ ์ค์ธ๋ง๋ก ๋คํธ์ํฌ๋ฅผ ๊ฒ์ํ ๋ ๋งค์ฐ ์ข์ ํด์ด์ง๋ง ํด์ปค์๊ฒ ๊ฐํ ๋ฌด๊ธฐ๊ฐ ๋ ์ ์๋ ์คํ ์์ค ์ด๋ค. nmap์ ๊ณต์ ์ฌ์ดํธ๋ www.nmap.org ์ด๋ฉฐ ์ฐ๋ถํฌ ๊ฐ์ ๊ฒฝ์ฐ์ apt-get install nmap Security Study/Network 2016. 12. 17. V3SPA: An Open Source Tool for Visually Analyzing and Diffing SELinux/SE for Android Security Policies V3SPA: An Open Source Tool for Visually Analyzing and Diffing SELinux/SE for Android Security Policies SELinux and SE for Android can be a crucial part of securing a system, but the size and complexity of SELinux security policies make them challenging for security policy administrators to develop and maintain security policies. For example, the sesearch utility shows 94,420 allow rules in the 2.. Security Study/Server(Linux) 2016. 12. 17. Mobile Application Reverse Engineering: MARA Mobile Application Reverse engineering and Analysis Framework MARA is a Mobile Application Reverse engineering and Analysis Framework. It is a tool that puts together commonly used mobile application reverse engineering tools, in order to make the task or reverse engineering and analysis easier and friendly to mobile application developers and security professionals. Features supportedAPK Revers.. Security Study/Reversing 2016. 12. 16. SQL injections vulnerabilities in Stack Overflow PHP questions SQL injections vulnerabilities in Stack Overflow PHP questions lastest SQL Injection vulnerabilities in PHP questions sql injection ์ทจ์ฝ์ ์ ์ทจ์ฝํ php๋ฌธ์ ๋ณผ์ ์๊ณ ๋ณด๊ธฐ ์ฌ์ด ์ธํฐํ์ด์ค๋ก ๋์ด์์ด์ :) https://laurent22.github.io/so-injections/ Security Study/Web 2016. 12. 14. ์ด์ 1 2 3 4 ๋ค์ 728x90 ๋ฐ์ํ