์น ๋ชจ์ํดํน_3(DVWA๋ฅผ ํ์ฉํ Command Injection, Brute Force)
์ค๋์ Command Injection, Brute Force์ ๋ํด ์ ๋ฆฌํ๊ณ DVWA์์ low ๋จ๊ณ์์ ์ทจ์ฝ์ ์ ์ค์ต ๋ฐ ์ ๋ฆฌ ํด ๋ดค์ต๋๋ค.
[๋ฐํ ์๋ฃ]
*์์ธํ ์ค์ต ๋ด์ฉ์ ๋ฐํ ์๋ฃ์ ์์ต๋๋ค.
[4์ค ์์ฝ]
1. CSRF๋ Cross Site Request Forgery์ ์ฝ์๋ก, ์๋ฒ ์ธก์ ์ทจ์ฝ์ ์ ์ ์ฉํด์ ์ค์ ์ฌ์ฉ์์ ์๋์ ๋ฌด๊ดํ๊ฒ ์น ์ ํ๋ฆฌ์ผ์ด์ ์ ๊ณต๊ฒฉ์๊ฐ ์๋ํ ์์ฒญ์ ์ํํ๋๋ก ํ๋ ๊ณต๊ฒฉ์ ๋๋ค. CSRF๋ ์๋ฒ๊ฐ ์ธ์ฆ๋ ์ฌ์ฉ์์ ์์ฒญ์ ์ ์ ์ผ๋ก ์ ๋ขฐํ๋ค๋ ์ ์ ์ ์ฉํ๋ ๊ณต๊ฒฉ์ ๋๋ค.
2. ๋์๋ฐฉ์
- ํ ํฐ ๊ธฐ๋ฐ ์ธ์ฆ์ ์ฌ์ฉํฉ๋๋ค.
- ์ฟ ํค์ SameSite ์์ฑ์ Strict ํน์ Lax๋ก ์ค์ ํ์ฌ ์ธ๋ถ ์ฌ์ดํธ์์ ์ค๋ ์์ฒญ์๋ ์ธ์ฆ ์ฟ ํค๊ฐ ์ฒจ๋ถ๋์ง ์๋๋ก ์ ํํฉ๋๋ค.
- CAPTCHA๋ฅผ ํ์ฉํฉ๋๋ค.
- Referer, Origin ํค๋ ๊ฒ์ฆ์ ํตํด ์ฌ์ฉ์์ ์์ฒญ์ด ์ ๋ขฐํ๋ ๋๋ฉ์ธ์์ ์จ ๊ฒฝ์ฐ๋ง ์์ฒญ์ ํ์ฉํฉ๋๋ค.
3. File Inclusion๋ ์น ์ ํ๋ฆฌ์ผ์ด์ ์์ ์ธ๋ถ ํ์ผ ๋๋ ๋ด๋ถ ํ์ผ์ ๋ถ๋ฌ์ ์คํํ๊ฑฐ๋ ์ถ๋ ฅํ๋ ๊ธฐ๋ฅ์ ์๋ฏธํฉ๋๋ค. LFI์ RFI๊ฐ ์์ต๋๋ค.
4. ๋์๋ฐฉ์
- apache2/php.ini์์ http(s) url์ ์ง์ ์ด์ง ๋ชปํ๊ฒ ์ค์ ํฉ๋๋ค.
- display_errors๋ฅผ off๋ก ์งํํด์ ์๋ฌ๊ฐ ๋ฐ์ํ์ ๋ ๋ณด์ด์ง ์๊ฒ ํฉ๋๋ค.
- ํ์ผ๋ช ์ ๋ํ ํ์ดํธ๋ฆฌ์คํธ ์ฌ์ฉํ์ฌ ํ์ฉ๋ ํ์ผ๋ง include ๊ฐ๋ฅํ๋๋ก ์ค๊ณํฉ๋๋ค.
- ์ฌ์ฉ์ ์ ๋ ฅ๊ฐ ๊ฒ์ฆํ์ฌ ํน์ ๊ตฌ์กฐ๋ฅผ ์ ํํฉ๋๋ค.
์ค๋์ DVWA๋ฅผ ํ์ฉํด์ CSRF, File Inclusion์ ์ง์ ์ค์ตํด ๋ณด์์ต๋๋ค.
์ด๋ฅผ ํตํด ํด๋น ์ฉ์ด์ ๊ฐ๋ ๊ณผ ๊ทธ์ ๋ฐ๋ฅธ ๋์๋ฐฉ์์ ์ ๋ฆฌํ ์ ์์์ต๋๋ค.
'์ํ๋ฆฌํฐ > ๋ฆฌํฉํ ๋ง(Security)' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
| ์น ๋ชจ์ํดํน_5(DVWA๋ฅผ ํ์ฉํ Weak Session IDs, XSS(DOM)) (0) | 2026.01.05 |
|---|---|
| ์น ๋ชจ์ํดํน_4(DVWA๋ฅผ ํ์ฉํ File Upload, Insecure CAPTCHA) (0) | 2026.01.05 |
| ์น ๋ชจ์ํดํน_2(DVWA๋ฅผ ํ์ฉํ Command Injection, Brute Force) (0) | 2025.11.08 |
| 2025๋ ๋ณด์์ฌ๊ณ (GS, SKT, ์์ค24) (0) | 2025.11.06 |
| ์น ๋ชจ์ํดํน ์ค์ต_1(Kali Linux์ DVWA ๊ตฌ์ถ) (0) | 2025.10.26 |
๋๊ธ