SNMP ์ทจ์•ฝ์  ๊ณต๊ฒฉ

๊ฐœ์š” Simple Network Management Protocol์˜ ์•ฝ์ž๋กœ ์‰ฝ๊ฒŒ ๋งํ•ด ํ•˜๋‚˜ ์ด์ƒ์˜ ๋„คํŠธ์›Œํฌ๋ฅผ ๊ฐœ๋ณ„์ ์œผ๋กœ ๋ฒˆ๊ฑฐ๋กญ๊ฒŒ ๊ด€๋ฆฌํ•˜์ง€ ์•Š๊ณ  ์ค‘์•™์ง‘์ค‘ ๋ฐฉ์‹์œผ๋กœ ํŽธํ•˜๊ฒŒ ๊ด€๋ฆฌํ•˜๊ธฐ ์œ„ํ•ด ๊ฐœ๋ฐœ๋œ ํ”„๋กœํ† ์ฝœ์ž…๋‹ˆ๋‹ค. SNMP๋Š” UDP ๋ฐฉ์‹์œผ๋กœ ์ •๋ณด๋ฅผ ์ˆ˜์ง‘ํ•  ๋Œ€์ƒ์ธ ํ˜ธ์ŠคํŠธ(Agent)๋Š” 161๋ฒˆ PORT๋ฅผ ์‚ฌ์šฉํ•˜๊ณ  ๊ทธ๋Ÿฌํ•œ ์ •๋ณด๋ฅผ ์ˆ˜์ง‘ํ•ด ๋ชจ๋‹ˆํ„ฐ๋ง ๋ฐ ๊ด€๋ฆฌ๋ฅผ ํ•˜๋Š” ๊ด€๋ฆฌ์ž๋Š” 162๋ฒˆ PORT ๋ฅผ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค. ๋ฒ„์ „ ํŠน์ง• SNMP v1 : ์•”ํ˜ธํ™” ๊ธฐ๋Šฅ์ด ์ „ํ˜€ ์—†์–ด ๋ณด์•ˆ์— ์ทจ์•ฝ, Community String์ด๋ผ๋Š” ์ธ์ฆ์—๋งŒ ์˜์กด SNMP v2 : ๋ณด์•ˆ์ธก๋ฉด์„ ๊ณ ๋ คํ–ˆ์ง€๋งŒ ๋ณด์•ˆ ์‹œ์Šคํ…œ์ด ๋„ˆ๋ฌด ๋ณต์žกํ•˜๋‹ค ํ‰๊ฐ€๋˜์–ด ์ƒ์šฉํ™”๊ฐ€ ๋˜์ง€ ๋ชปํ•จ SNMP v2c : ๋ณด์•ˆ ๊ธฐ๋Šฅ์ด ์ œ๊ฑฐ๋˜์—ˆ์œผ๋ฉฐ v2 ๋ณด๋‹จ v2c ๊ฐ€ ๋” ์‚ฌ์šฉํ™”, Community Str..

WEB
SSL Strip ์ทจ์•ฝ์ 

๊ฐœ์š” 2009๋…„ ๋ณด์•ˆ์—ฐ๊ตฌ์› ์ด์˜€๋˜ Moxie Marlinspike ๊ฐ€ ์ฒ˜์Œ์œผ๋กœ ๋ฐœํ‘œํ–ˆ๋˜ ๊ณต๊ฒฉ์ž…๋‹ˆ๋‹ค. HTTPS(HyperText Transfer Protocol over Secure Socket Layer) ๋ผ๋Š” ๊ณต๊ฐœํ‚ค ์•”ํ˜ธํ™” ์—ฐ๊ฒฐ์„ ์‚ฌ์šฉํ•˜๊ณ  ์žˆ๋Š” ์›น์‚ฌ์ดํŠธ๋ฅผ HTTP ํ†ต์‹ ์œผ๋กœ ๋‹ค์šด๊ทธ๋ ˆ์ด๋“œ ์‹œ์ผœ ๋ฒ„๋ฆฌ๋Š” ์ผ์ข…์˜ MITM(Man In The Middle attack) ๊ณต๊ฒฉ ์ž…๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์˜ ์žฌ๋ฏธ์žˆ๋Š”์ ์€ ๊ณต๊ฒฉ์„ ๋‹นํ•ด๋„ SSL ์ธ์ฆ์„œ ์˜ค๋ฅ˜์™€ ๊ด€๋ จํ•˜์—ฌ ๋”ฐ๋กœ ์‚ฌ์šฉ์ž ์ธก์— ๋”ฐ๋กœ ํ‘œ์‹œํ•˜์ง€ ์•Š๊ธฐ ๋•Œ๋ฌธ์— SSL Strip ๊ณต๊ฒฉ์ด ๋ฐœ์ƒํ•˜๊ณ  ์žˆ๋‹ค๋Š” ๋‹จ์„œ๋ฅผ ์ฐพ์„ ์ˆ˜ ์—†์Šต๋‹ˆ๋‹ค. ์–ด๋–ป๊ฒŒ ๋ฐœ์ƒ๋˜๋Š”๊ฐ€ ์ฒซ๋ฒˆ์งธ๋กœ ARP Spoofing์„ ํ†ตํ•ด ARP Table์„ ์ค‘๋…์‹œํ‚ค๊ฑฐ๋‚˜ ์‚ฌ์šฉ์ž๊ฐ€ ๊ณต๊ฒฉ์ž์˜ ๋ฌด์„  ๋„คํŠธ์›Œํฌ์— ๋“ค์–ด์˜ค๋„๋ก ์œ ์ธํ•˜๋Š” ๊ฒƒ์ž…๋‹ˆ๋‹ค..

WEB
๋กœ์ปฌ ๊ถŒํ•œ ์ƒ์Šน ์ทจ์•ฝ์ (udev)

udev ๊ฐœ์š” udev๋ž€ " Userspace Device์˜ ์•ฝ์ž๋กœ Linux ํ™˜๊ฒฝ์—์„œ ์ปค๋„์„ ์œ„ํ•œ ์žฅ์น˜ ๊ด€๋ฆฌ์ž ์—ญํ• ์„ ํ•ฉ๋‹ˆ๋‹ค. udev๋Š” undeved / systemd-udev๋ผ๋Š” ์ด๋ฆ„์˜ ๋ฐ๋ชฌ์œผ๋กœ ๋™์ž‘ ํ›„ ์‹œ์Šคํ…œ์—์„œ ๋””๋ฐ”์ด์Šค ๋…ธ๋“œ๋ฅผ ์ƒ์„ฑํ•ฉ๋‹ˆ๋‹ค. ๋””๋ฐ”์ด์Šค๊ฐ€ detect ๋˜๋ฉด sysfs์— ๋“ฑ๋ก๋˜๊ณ  ํ•ด๋‹น ๋””๋ฐ”์ด์Šค๋Š” ์‚ฌ์šฉ์ž์˜ ๊ณต๊ฐ„์—์„œ /sys์— ๋“ฑ๋ก๋ฉ๋‹ˆ๋‹ค. ๊ทธ๋‹ค์Œ udev ๋ฐ๋ชฌ์œผ๋กœ Netlink Socket์„ ์ด์šฉํ•˜์—ฌ ์ƒˆ๋กœ์šด ๋””๋ฐ”์ด์Šค๊ฐ€ ์ƒ์„ฑ๋˜์—ˆ๋‹ค๋Š” ๋ฉ”์‹œ์ง€๋ฅผ ์ „์†กํ•˜๋Š”๋ฐ, ๋งŒ์•ฝ Netlink ๋ฉ”์‹œ์ง€๊ฐ€ ์ปค๋„ ๊ณต๊ฐ„์—์„œ ์‹œ์ž‘๋˜๋Š”์ง€ ์—ฌ๋ถ€๋ฅผ ํ™•์ธํ•˜์ง€ ์•Š์œผ๋ฉด ๊ณต๊ฒฉ์ž๋Š” ๋ณ€์กฐ๋œ Netlink ๋ฉ”์‹œ์ง€๋ฅผ ์ „์†กํ•˜์—ฌ ์ตœ์ƒ์œ„ ๊ถŒํ•œ(root)์„ ํš๋“ํ•  ์ˆ˜ ์žˆ๊ฒŒ ๋ฉ๋‹ˆ๋‹ค. ์ปค๋„(Kernal)์ด๋ž€ ์šด์˜์ฒด์ œ์˜ ํ•ต์‹ฌ์ ์ธ ๋ถ€๋ถ„์œผ๋กœ ์šด์˜์ฒด์ œ ์ด์™ธ์—..

WEB
XST(Cross Site Tracing) ์ทจ์•ฝ์ 

XST ๊ฐœ์š” " Cross Site Tracing " ์•ฝ์ž๋กœ 2002 ๋…„ 10 ์›”, Microsoft๋Š” XSS๋กœ๋ถ€ํ„ฐ ๋ณดํ˜ธํ•˜๊ธฐ ์œ„ํ•ด "HTTPonly" ์ฆ‰ HTTP ํ†ต์‹ ์—์„œ๋งŒ ์ด ์ฟ ํ‚ค๋ฅผ ์‚ฌ์šฉํ•˜๊ฒŒ ํ•จ์œผ๋กœ์จ ์ž๋ฐ”์Šคํฌ๋ฆฝํŠธ๋‚˜ ๊ธฐํƒ€ ํด๋ผ์ด์–ธํŠธ ์ธก ํ”„๋กœ๊ทธ๋žจ์ด ํ•ด๋‹น ์ฟ ํ‚ค๋ฅผ ์ ‘๊ทผํ•  ์ˆ˜ ์—†๋„๋ก ์ฐจ๋‹จํ•˜๋Š” ๋ฐฉ๋ฒ•์„ ๋ฐœํ‘œํ–ˆ์Šต๋‹ˆ๋‹ค. ํ•˜์ง€๋งŒ 2003 ๋…„์— XSS์˜ ๋ฐฉ์–ด์ˆ˜๋‹จ์ธ HTTPonly ๊ธฐ๋Šฅ์„ TRACE ๋ฉ”์†Œ๋“œ๋ฅผ ํ†ตํ•ด ์šฐํšŒํ•˜๋Š” ๋ฐฉ๋ฒ•์œผ๋กœ Cross Site Tracing์„ ํ†ตํ•ด ์„ธ์…˜์„ ํƒˆ์ทจํ•  ์ˆ˜ ์žˆ๋Š” ๋ฌธ์ œ๊ฐ€ ์กด์žฌํ•ฉ๋‹ˆ๋‹ค. TRACE ๋ฉ”์†Œ๋“œ๋ž€ ์›น ์„œ๋ฒ„์—๊ฒŒ ์ „์†กํ•œ ์š”์ฒญ ๋ฉ”์‹œ์ง€์˜ ๋ณต์‚ฌ๋ณธ์„ ๋ฐ›๊ธฐ ์œ„ํ•ด ์‚ฌ์šฉ๋˜๋Š” ๋ฉ”์†Œ๋“œ๋กœ. ํด๋ผ์ด์–ธํŠธ๊ฐ€ ์„œ๋ฒ„๋กœ TRACE ์š”์ฒญ์„ ๋ณด๋‚ด๋ฉด ์„œ๋ฒ„๋Š” ์š”์ฒญ๋ฐ›์€ ๋ฉ”์‹œ์ง€๋ฅผ ๊ทธ๋Œ€๋กœ ๋ฐ˜ํ™˜ํ•ด์ฃผ๋Š” ํ˜•ํƒœ์ž…๋‹ˆ๋‹ค. ํ…Œ์ŠคํŠธ ์šฉ๋„๋กœ ์‚ฌ์šฉํ•˜..

WEB
๋„คํŠธ์›Œํฌ ํ”„๋ฆฐํ„ฐ ์ทจ์•ฝ์ 

๊ฐœ์š” ์˜คํ”ˆ์†Œ์Šค ๋„๊ตฌ ์ค‘ ํ•˜๋‚˜์ธ PRET๋Š” 2018๋…„๋„ 12์›”๊ฒฝ " TheHackerGiraffe "๋ผ๋Š” ํ•ด์ปค๊ฐ€ ์ด ๋„๊ตฌ๋ฅผ ์‚ฌ์šฉํ•ด 50000๋Œ€์˜ ํ”„๋ฆฐํ„ฐ๋ฅผ ํ•ดํ‚นํ–ˆ๋˜ ์‚ฌ๊ฑด์ด ์žˆ์—ˆ๋˜ ๋งŒํผ ํ•œ๋•Œ ํฐ ์ด์Šˆ๊ฐ€ ์žˆ์—ˆ๋˜ ์‚ฌ๊ฑด์ž…๋‹ˆ๋‹ค. PRET๋Š” Printer Exploitation Toolkit ์˜ ์•ฝ์ž๋กœ ๋‚ด๋ถ€์ ์œผ๋กœ ์„ค์น˜ํ•˜์—ฌ ํ…Œ์ŠคํŠธํ•ด๋ณผ ๋งŒํ•˜๋‹ค. ํ”„๋ฆฐํ„ฐ๋Š” ๊ธฐ์—… ๋˜๋Š” ๊ฐœ์ธ ๊ฐ„์—์„œ๋„ ์ค‘์š”ํ•œ ์ž๋ฃŒ๋“ค์„ ์‚ฌ์šฉ์ž์™€ ์ƒํ˜ธ์ž‘์šฉ์„ ํ•˜๋ฉด์„œ๋„ ์ด๋Ÿฌํ•œ ๋ณด์•ˆ์ ์ธ ์ธก๋ฉด์„ ์ƒ๊ฐํ•˜๊ธฐ๊ฐ€ ์‰ฝ์ง€ ์•Š๋‹ค. ์ด๋ฒˆ ํ…Œ์ŠคํŠธ๋ฅผ ํ†ตํ•ด ์ž˜๋ชป๋œ ๋ณด์•ˆ์„ค์ • ์˜ค๋ฅ˜๋กœ ๋ฐœ์ƒ ๊ฐ€๋Šฅํ•œ ์œ„ํ—˜์„ ํ™•์ธํ•˜๊ณ ์ž ํ•œ๋‹ค. PRET ์˜ ๊ธฐ๋Šฅ๋“ค (1) ์ž„์‹œ๋ฐ ๋ฌผ๋ฆฌ์ ์ธ ์„œ๋น„์Šค ๊ฑฐ๋ถ€ ๊ณต๊ฒฉ(DOS) (2) ๊ณต์žฅ ๊ธฐ๋ณธ๊ฐ’์œผ๋กœ ์ดˆ๊ธฐํ™” (3) ์ธ์‡„ ์ž‘์—… ์กฐ์ž‘ (4) ์•”ํ˜ธ ๋ฐ ํฌ๋ž˜ํ‚น (5) ํ”„๋ฆฐํ„ฐ ๋ฉ”๋ชจ๋ฆฌ ๋ฐ ํŒŒ์ผ ..

ETC
RF Replay ๊ณต๊ฒฉ(HackRF one)

๊ฐœ์š” ์ •๋ณดํ†ต์‹ ๊ธฐ์ˆ ์˜ ๋ฐœ์ „์€ ์šฐ๋ฆฌ์˜ ์ผ์ƒ์ƒํ™œ์„ ๋ณด๋‹ค ํŽธ๋ฆฌํ•˜๊ฒŒ ๋งŒ๋“ค์–ด๋†จ์Šต๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค์–ด ์ž๋™์ฐจ ์Šค๋งˆํŠธํ‚ค, ์Šค๋งˆํŠธ ๋„์–ด๋ก, ์ž๋™๋ฌธ, ๋ฌด์ธ์ฃผ์ฐจ์žฅ ์ฐจ๋‹จ๊ธฐ, ๋“ฑ ์ ์ฐจ ๊ธฐ์ˆ ์ด ์ข‹์•„์ง€๊ณ  ์žˆ์œผ๋ฉฐ ํ˜„์žฌ IOT(Internet Of Things)์™€ ๋‹ค์–‘ํ•œ ์‚ฐ์—…, ์˜๋ฃŒ, ๊ตญ๋ฐฉ์—์„œ๋„ ๋„๋ฆฌ ์œตํ•ฉ๋˜์–ด ๋ฐœ์ „ํ•˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ๊ธฐ๊ธฐ๋“ค์€ RF(Radio Frequency)๋ผ๋Š” ๋ฌด์„ ํ†ต์‹  ๊ธฐ์ˆ ์„ ํ†ตํ•ด ์ƒํ˜ธ์ž‘์šฉํ•˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค. RF(Radio Frequency) ๋ชฉ์  ์˜จ๊ฐ– ์ž์งˆ๊ตฌ๋ ˆํ•œ ์žก์Œ๊ณผ ๋น„, ๋ˆˆ ๋“ฑ ์•…์กฐ๊ฑด ์†์—์„œ๋„ ์›ํ•˜๋Š” ์ฃผํŒŒ์ˆ˜์˜ ์‹ ํ˜ธ๋ฅผ ์ •ํ™•ํžˆ ์ „๋‹ฌํ•˜๊ณ  ๋ถ„์„ํ•ด์ฃผ๋Š” ๊ฒƒ์— ์˜์˜๋ฅผ ๋‘๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค. ๊ณต๊ฒฉ๋ฐฉ๋ฒ• ์žฌ์ƒ ๊ณต๊ฒฉ์ด๋ผ๊ณ ๋„ ํ•˜๋ฉฐ ์ •์ƒ์ ์ธ ๋ฐ์ดํ„ฐ๋ฅผ ์•…์˜์ ์ธ ๋ชฉ์ ์œผ๋กœ ๊ฐ€๋กœ์ฑ„์–ด ๋ฐ˜๋ณตํ•˜์—ฌ ์žฌ์ƒ์‹œํ‚ค๊ฑฐ๋‚˜ ์กฐ์ž‘ํ•˜๋Š” ๊ณต๊ฒฉ์œผ๋กœ MITM(Man In The..

ETC
Open Redirect(์˜คํ”ˆ ๋ฆฌ๋‹ค์ด๋ ‰ํŠธ) ์ทจ์•ฝ์ 

์˜คํ”ˆ ๋ฆฌ๋‹ค์ด๋ ‰ํŠธ ๊ฐœ์š” ๊ณผ๊ฑฐ 2013๋…„๋„ OWASP top 10์— ๋นˆ๋„์ˆ˜๊ฐ€ ๋†’์€ ๊ณต๊ฒฉ ์ค‘ ํ•˜๋‚˜๋กœ ์„ ์ •๋˜์—ˆ์—ˆ์Šต๋‹ˆ๋‹ค. ์›น ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์—์„œ ์‹ ๋ขฐํ•  ์ˆ˜ ์—†๋Š” ์ž…๋ ฅ๊ฐ’์„ ํ—ˆ์šฉํ•˜๊ฒŒ ๋  ๊ฒฝ์šฐ ์•…์˜์ ์ธ ๋ชฉ์ ์ด ๋‹ด๊ธด URL๋กœ ๋ฆฌ๋‹ค์ด๋ ‰์…˜ ์‹œ์ผœ ๊ฐœ์ธ์ •๋ณด ๋‚˜ ์•…์„ฑ์ฝ”๋“œ๊ฐ€ ํฌํ•จ๋˜์–ด์žˆ๋Š” ์‚ฌ์ดํŠธ๋กœ ์ด๋™์‹œํ‚ฌ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๊ณต๊ฒฉ ๋ฐฉ๋ฒ•์€ ๋‹จ์ˆœํ•ฉ๋‹ˆ๋‹ค. ๋กœ๊ทธ์ธ ์„ฑ๊ณต ์‹œ ๋˜๋Š” ํƒ€ ์‚ฌ์˜ ์ œํ’ˆ์„ ํ™•์ธํ•˜๋ ค๊ณ  ํด๋ฆญํ•˜์˜€์„ ๋•Œ ๋ฆฌ๋‹ค์ด๋ ‰ํŠธ ์‹œ์ผœ ์›ํ•˜๋Š” ํŽ˜์ด์ง€๋ฅผ ํ™”๋ฉด์— ๋„์šฐ๊ฒŒ ํ•ฉ๋‹ˆ๋‹ค. ์—ฌ๊ธฐ์„œ ๊ณต๊ฒฉ์ž๋Š” ๋ฆฌ๋‹ค์ด๋ ‰ํŠธ ์‹œ์ผœ์ฃผ๋Š” ๋ณ€์ˆ˜์˜ ๊ฐ’์„ ์ž์‹ ์ด ์›ํ•˜๋Š” ํ”ผ์‹ฑ์‚ฌ์ดํŠธ ๋‚˜ ์•…์„ฑ์ฝ”๋“œ๊ฐ€ ํฌํ•จ๋œ ํŽ˜์ด์ง€๋กœ ์ด๋™์‹œํ‚ฌ ์ˆ˜ ์žˆ๋Š” ์•…์„ฑ URL์„ ์™„์„ฑ์‹œ์ผœ ๋ฐฐํฌํ•ฉ๋‹ˆ๋‹ค. URL์˜ ํ˜•ํƒœ๊ฐ€ ์ •์ƒ์ ์ธ ์ฃผ์†Œ + ์•…์˜์ ์ธ ์ฃผ์†Œ๊ฐ€ ์„ž์—ฌ ์žˆ๊ธฐ ๋•Œ๋ฌธ์— ์ผ๋ฐ˜ ์‚ฌ์šฉ์ž๋“ค์€ ์ •์ƒ์ ์ธ ์ฃผ์†Œ๋กœ ์ฐฉ๊ฐํ•  ๊ฐ€๋Šฅ์„ฑ์ด ์žˆ์Šต๋‹ˆ..

WEB