웹 해킹 기법을 활용한 모의 침투 및 보안 솔루션 구축

KH정보교육원 2021.05.28 16:13

신며들조
정보보호시스템 구축 엔지니어 및 관리 운영자 양성과정(4) 1회차


팀장/팀원이종균(팀장), 조희준, 김형진, 김현중, 유동호
개요Ÿ 목적 : 최근 쇼핑몰을 비롯한 각 종 웹 사이트에 빈번한 해킹 시도가 발생
하고 있고 이러한 피해를 줄이기 위해 프로젝트 수행
Ÿ 목표 :
① 해커는 쇼핑몰과 KHcompany의 웹 서버(DB)에 침투 테스트를 수행하여
취약점을 발견하고 중요 정보를 탈취한다. ② 해당 쇼핑몰 측에서는 발견된 취약점을 보완하여 보안 솔루션을 강화한
다.
Ÿ 수행 범위 : 쇼핑몰의 웹 서버 및 DB 서버, 피해자 PC
구현기능Ÿ XSS 공격 방식을 통해 피해자의 PHPSESSION ID 탈취 후 피해자의 개인
정보 탈취 (피해자의 메일 주소)
Ÿ SQL Injection 방식으로 KHcompany IDC의 DB 정보 탈취 (사 내 직원의
메일 주소)
Ÿ Ubuntu Server에서 랜섬웨어 파일 빌드
Ÿ Windows 7에서 PowerMerger 프로그램을 이용해 원본 파일과 랜섬웨어
파일을 합치기
Ÿ Thunderbird 프로그램을 이용하여 트로이 목마 방식으로 피해자에게 메일
전송
Ÿ 설치된 백도어(Webshell)와 Malware를 탐지하는 기능
Ÿ XSS 방식의 게시물을 웹 서버에 게재할 수 없도록 하는 기능
Ÿ nslookup을 통해 IP주소 파악 후 Port Scan을 통한 SQL Injecti
설계의 주안점
Ÿ 쇼핑몰 웹 서버에서 XSS를 통해 탈취한 회원 정보를 관리하기 용이하도록
해커의 DB 서버 구축
Ÿ KHcompany IDC의 방화벽에서는 mysql 포트(3306)를 외부에서 접근할 수
있도록 허용 (Port Scan의 결과에 집계되는 상황을 연출하기 위해)
사용기술 및 개발환경
Ÿ GNS3 가상머신(CentOS, Win7, Ubuntu, Kali)
1783322003_6a4b5593b9dcb.png

AI와 함께 성장하는
개발자·정보보안 전문가를 응원합니다.

간편상담문의
KH임직원은 수강생 한 분 한 분의
성공적인 취업을 위해 최선을 다하겠습니다.

* 교육 전문 컨설턴트를 만나실 수 있습니다.

* 분야별 스페셜리스트가 함께 합니다.

교육희망 지점

신청자 정보

닫기
로그인하셔야 본 서비스를 이용하실 수 있습니다.