웹 해킹 기법을 활용한 모의 침투 및 보안 솔루션 구축
KH정보교육원
2021.05.28 16:13
신며들조 정보보호시스템 구축 엔지니어 및 관리 운영자 양성과정(4) 1회차 | |
|---|---|
| 팀장/팀원 | 이종균(팀장), 조희준, 김형진, 김현중, 유동호 |
| 개요 | Ÿ 목적 : 최근 쇼핑몰을 비롯한 각 종 웹 사이트에 빈번한 해킹 시도가 발생 하고 있고 이러한 피해를 줄이기 위해 프로젝트 수행 Ÿ 목표 : ① 해커는 쇼핑몰과 KHcompany의 웹 서버(DB)에 침투 테스트를 수행하여 취약점을 발견하고 중요 정보를 탈취한다. ② 해당 쇼핑몰 측에서는 발견된 취약점을 보완하여 보안 솔루션을 강화한 다. Ÿ 수행 범위 : 쇼핑몰의 웹 서버 및 DB 서버, 피해자 PC |
| 구현기능 | Ÿ XSS 공격 방식을 통해 피해자의 PHPSESSION ID 탈취 후 피해자의 개인 정보 탈취 (피해자의 메일 주소) Ÿ SQL Injection 방식으로 KHcompany IDC의 DB 정보 탈취 (사 내 직원의 메일 주소) Ÿ Ubuntu Server에서 랜섬웨어 파일 빌드 Ÿ Windows 7에서 PowerMerger 프로그램을 이용해 원본 파일과 랜섬웨어 파일을 합치기 Ÿ Thunderbird 프로그램을 이용하여 트로이 목마 방식으로 피해자에게 메일 전송 Ÿ 설치된 백도어(Webshell)와 Malware를 탐지하는 기능 Ÿ XSS 방식의 게시물을 웹 서버에 게재할 수 없도록 하는 기능 Ÿ nslookup을 통해 IP주소 파악 후 Port Scan을 통한 SQL Injecti |
| 설계의 주안점 | Ÿ 쇼핑몰 웹 서버에서 XSS를 통해 탈취한 회원 정보를 관리하기 용이하도록 해커의 DB 서버 구축 Ÿ KHcompany IDC의 방화벽에서는 mysql 포트(3306)를 외부에서 접근할 수 있도록 허용 (Port Scan의 결과에 집계되는 상황을 연출하기 위해) |
| 사용기술 및 개발환경 | Ÿ GNS3 가상머신(CentOS, Win7, Ubuntu, Kali) |
![]() | |

목록으로
댓글쓰기
0
