Á¦ 5 Àå ¾îÇø®ÄÉÀÌ¼Ç Á¡°Ë ¹æ¹ý
Á¦1Àý À¥ ¾îÇø®ÄÉÀÌ¼Ç º¸¾È Á¡°Ë µµ±¸
1. À¥ Ãë¾àÁ¡ ½ºÄ³³Ê
À¥ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§Çؼ´Â ¿ì¼± ÀÚµ¿È ½ºÄ³³Ê µµ±¸¸¦ ÅëÇØ ÀϹÝÀûÀ¸·Î ¾Ë·ÁÁø Ãë¾àÁ¡µéÀ» Á¡°ËÇØ º¸¾Æ¾ß ÇÑ´Ù. ½ºÄ³³Ê µµ±¸¸¦ ÀÌ¿ëÇÑ Á¡°ËÀº ±âÁ¸¿¡ Àß ¾Ë·ÁÁø Ãë¾àÁ¡, µð·ºÅ丮 ¸®½ºÆÃ Ãë¾àÁ¡À̳ª ¹é¾÷ÆÄÀÏ Á¸Àç ¿©ºÎ µî ´Ü¼ø ÀÛ¾÷ÀÌÁö¸¸ ¼öµ¿À¸·Î Á¡°ËÇßÀ» ¶§ ½Ã°£ÀÌ ¿À·¡ °É¸®´Â Ãë¾àÁ¡µéÀ» Á¡°Ë ÇØÁØ´Ù. ¶ÇÇÑ ¼öµ¿Á¡°Ë ¶§ ³õÄ¥ ¼öµµ ÀÖ´Â Ãë¾àÁ¡µéÀ» ã¾ÆÁֱ⠶§¹®¿¡ ¼öµ¿Á¡°Ë Àü¿¡ ÀÚµ¿È µµ±¸¸¦ ÀÌ¿ëÇÑ Á¡°ËÀÌ ²À ÇÊ¿äÇÏ´Ù.
¡Ü °ø°³¿ë
¾Æ·¡¿Í °°Àº °ø°³¿ë À¥ ½ºÄ³³Ê¿Í °ø°Ý µµ±¸°¡ Á¸ÀçÇÏ¸ç ½ºÄ³³ÊµéÀº »ó¿ë¿¡ ºñ±³ÇØ ±â´É¸é¿¡¼ ¸¹ÀÌ µÚ¶³¾îÁöÁö¸¸ À¯¿ëÇÑ Ãë¾àÁ¡ Á¤º¸µéÀ» ¾òÀ» ¼ö ÀÖ´Ù. ±×¸®°í Ad¿Í NBSI´Â SQL Injection Àü¹® °ø°Ý µµ±¸À̸ç À©µµ¿ìÁî IIS ±â¹Ý asp ½ºÅ©¸³Æ®¸¦ »ç¿ëÇÏ´Â ¼¹ö Á¡°Ë¿¡ Ȱ¿ëÇÏ´Â °Íµµ ÁÁÀº ¹æ¹ýÀÌ´Ù. (NBSI µî°ú °°Àº Áß±¹»ê °ø°ÝÅøÀº DB¿¡ ƯÁ¤ table ¹× À¯Àú¸¦ »ý¼ºÇϰųª, ½Ã½ºÅÛ¿¡ ¾Ç¼º Äڵ带 ÁÖÀÔÇϹǷΠÁ¡°Ë ÈÄ¿¡ ¹Ýµå½Ã Á¦°ÅÇϵµ·Ï ÇÑ´Ù.)
´Ù¿î·Îµå : http://www.cirt.net/nikto/nikto-current.tar.gz
http://downloads.sourceforge.net/paros/paros-3.2.13-win.exe?modtime=1155077924&big_mirror=0
https://www.sensepost.com/restricted/wikto_v1.63.1-2279.zip
http://www.0x90.org/releases/absinthe/Absinthe-1.4.1-Windows.zip

2. À¥ÇÁ·Ï½Ã µµ±¸
4³â Àü¿¡´Â À¥ ÇÁ·Ï½Ã ±â¹ýÀ» »ç¿ëÇØ °ø°ÝÇÏ´Â °ÍÀº °í±Þ ÇØÄ¿µé »çÀÌ¿¡¼ »ç¿ëÇÏ´Â °í±Þ ±â¼úÀ̾úÁö¸¸ ÃÖ±Ù¿¡´Â ÀÌ·¯ÇÑ ±â¼úÀ» ÀÚµ¿È ÇØÁÖ´Â µµ±¸µéÀÌ ¸¹ÀÌ µîÀåÇØ ÀÏ¹Ý »ç¿ëÀڵ鵵 ½±°Ô Á¡°ËÀÌ °¡´ÉÇÏ´Ù.
¡Ü Internet Explorer(ÀÌÇÏ IE) ¼³Á¤
ÇÁ·Ï½Ã µµ±¸¸¦ »ç¿ëÇϱâ À§Çؼ´Â ¸ÕÀú IE ¼¼ÆÃÀÌ ÇÊ¿äÇÏ´Ù. ÀÌ ¼³Á¤Àº ¿ø°Ý ÇÁ·Ï½Ã ¼¹ö¸¦ ¼³Á¤ÇÏ´Â ¹æ¹ý°ú °ÅÀÇ À¯»çÇÏ´Ù.
* IE -> µµ±¸ -> ÀÎÅÍ³Ý¿É¼Ç -> ¿¬°á -> LAN¼³Á¤ -> ÇÁ·Ï½Ã¼¹ö
¾Æ·¡ ±×¸²°ú °°ÀÌ ÇÁ·Ï½Ã ¼¹ö¸¦ ·ÎÄÃÈ£½ºÆ®(localhost)¿Í Á¡°Ë µµ±¸ÀÎ Paros¿¡¼ »ç¿ëÇÏ´Â Æ÷Æ®ÀÎ 8080 Æ÷Æ®·Î ¼³Á¤À» Çϸé Paros Á¡°Ë ÅøÀ» ÀÌ¿ëÇØ HTTP Request, Response °ªµéÀ» °¡·Îä µ¥ÀÌÅÍ À§º¯Á¶°¡ °¡´ÉÇÏ°Ô µÈ´Ù.

¡Ü ÇÁ·Ï½Ã ÀÚµ¿È µµ±¸ Paros »ç¿ë¹ý
ȨÆäÀÌÁö : http://www.parosproxy.org
´Ù¿î·Îµå : http://downloads.sourceforge.net/paros/paros-3.2.13-win.exe?modtime=1155077924&big_mirror=0
°ü·Ã ÆÄÀÏÀ» ¼³Ä¡Çϱâ Àü JRE(Java Run Time Environment) 1.4°¡ ¼³Ä¡µÇ¾î ÀÖ¾î¾ß Çϸç Ŭ¶óÀÌ¾ðÆ® ÃøÀ¸·Î Àü´ÞµÇ´Â µ¥ÀÌÅ͵éÀ» ¸ðµÎ ĸÃÄÇϱâ À§Çؼ´Â ¾Æ·¡¿Í °°ÀÌ¡°Trap¡± ÅÇ¿¡ °ü·ÃµÈ ¼¼ÆÃÀ» ÇØÁØ´Ù. ÀÌÈÄ Æ¯Á¤ ÆäÀÌÁö¸¦ Áß°£¿¡¼ ĸÃÄÇϰíÀÚ ÇÒ ¶§ ¾Õ¼ Çß´ø IE Proxy ¼³Á¤À» ÇÏ°Ô µÇ¸é ĸÃÄµÈ °á°ú¸¦ È®ÀÎÇÒ ¼ö ÀÖ°í À§º¯Á¶ ÈÄ¡°Continue¡±¸¦ Ŭ¸¯Çϸé À¥¼¹ö, Ŭ¶óÀÌ¾ðÆ®¿ÍÀÇ Åë½ÅÀ» °è¼Ó ÇÒ ¼ö ÀÖ°Ô µÈ´Ù.

3. Äí±â Á¶ÀÛ ÇÁ·Î±×·¥(Cooxie Toolbar)
ȨÆäÀÌÁö : http://www.diodia.com/cooxietoolbar.htm
´Ù¿î·Îµå : http://www.diodia.com/Ddt24Setup.exe
Cooxie Toolbar´Â À¥ºê¶ó¿ìÀú¿¡ Åø¹Ù ÇüÅ·Π¼³Ä¡µÇ¸ç Äí۸¦ Á¶ÀÛÇÒ ¶§ À¯¿ëÇÏ°Ô »ç¿ë ÇÒ ¼ö ÀÖ´Â µµ±¸ÀÌ´Ù. ÇÁ·Ï½Ã µµ±¸¸¦ »ç¿ëÇϱâ À§ÇØ IE¿¡¼ µû·Î ÇÁ·Ï½Ã¸¦ ¼³Á¤ÇÒ ÇÊ¿ä ¾øÀÌ ¾Æ·¡¿¡¼ º¸´Â °Íó·³ ¼Õ½±°Ô ÇÁ·Ï½Ã¸¦ ¼³Á¤ÇÒ ¼ö ÀÖ°Ô µµ¿ÍÁØ´Ù.

Á¦2Àý SQL Injection Á¡°Ë
ÀϹÝÀûÀ¸·Î À¥ ¾îÇø®ÄÉÀ̼ÇÀº »ç¿ëÀÚ¿¡ Á¤º¸¸¦ ÀÔ·ÂÇÏ´Â »ç¿ëÀÚ ·Î±×ÀÎ Á¤º¸ ÀԷ¶õ À̶óµç°¡ °Ô½ÃÆÇ Á¶È¸¶õ, °Ô½ÃÆÇ °Ô½Ã¹° ¹øÈ£ µî °°ÀÌ »ç¿ëÀÚ¿¡°Ô ÀÔ·Â, Á¶È¸ ÇÒ ¼ö ÀÖ´Â ÀÎÅÍÆäÀ̽º¸¦ Á¦°øÇÑ´Ù. À¥ ¾îÇø®ÄÉÀÌ¼Ç »ç¿ëÀÚ ÀÎÅÍÆäÀ̽ºÀÇ Á¤º¸´Â µ¥ÀÌÅͺ£À̽º¿¡ Á¢±ÙÇÒ ¼ö ÀÖ´Â Äõ¸®¹®À¸·Î Àü´ÞµÇ´Âµ¥ °ø°ÝÀÚ´Â ÀÌ·¸°Ô Àü´ÞµÇ´Â Äõ¸®¹®À» Á¶ÀÛÇÏ¿© µ¥ÀÌÅͺ£À̽º¸¦ Á¶È¸, Á¶ÀÛÇÒ ¼ö ÀÖÀ¸¸ç ½Ã½ºÅÛ ±îÁöµµ Àå¾ÇÇÒ ¼ö ÀÖ°Ô µÈ´Ù.
1. Á¡°Ë´ë»ó
¡Ü ·Î±×ÀÎ Æû
¡Ü °Ô½ÃÆÇ ±Û Á¶È¸¶õ
¡Ü °Ô½ÃÆÇ ±Û, »óǰ¸ñ·Ï URL
¡Ü ȸ¿ø°¡ÀÔ ÆäÀÌÁö id Á¶È¸¶õ
¡Ü ¿ìÆí¹øÈ£ Á¶È¸¶õ µî
¡Ü MS-SQL È®Àå ÇÁ·Î½ÃÀú
2. Á¡°Ë¹æ¹ý
¡Ü ·Î±×ÀÎ Æû Á¡°Ë
SQL Injection Ãë¾àÁ¡ Á¡°Ë ù ¹øÂ° ´ë»óÀº ·Î±×ÀÎÀ» À§ÇÑ ¾ÆÀ̵ð, ÆÐ½º¿öµå¸¦ ÀԷ¶õºÎÅÍ´Ù. ¸ÕÀú ¾ÆÀ̵ð ÀԷ¶õºÎÅÍ Á¡°ËÀ» ÇØ¾ß Çϴµ¥ ¾Æ·¡¿¡ ¨çó·³ ¸ÕÀú ¢¥¹®ÀÚ¿À» ÀÔ·ÂÇØ¼ ¿À·ù ÆäÀÌÁö°¡ ¹ß»ýÇÏ´ÂÁö Á¡°ËÇÑ´Ù. 0x80040E14¿¡·¯°¡ ¹ß»ýÇÑ´Ù¸é Ãë¾àÁ¡ÀÌ Á¸ÀçÇÏ´Â °ÍÀ¸·Î ¼Ò½º¸¦ ¼öÁ¤ÇÒ Çʿ䰡 ÀÖ´Ù.

¸¸¾à Ãë¾àÁ¡ÀÌ Á¸ÀçÇÏ´õ¶óµµ ¿¡·¯ÆäÀÌÁö°¡ ¹ß»ýÇÏÁö ¾Êµµ·Ï ÇØ Ãë¾àÁ¡À» È®ÀÎÇÒ ¼ö ¾ø´Â °æ¿ì°¡ ÀÖÀ¸¹Ç·Î ¨è¹ø°ú °°ÀÌ ¾Æ·¡ Ç¥¿¡ ÀÖ´Â ¹®ÀÚ¿µéÀ» ÀÔ·ÂÇØ ¾ÆÀ̵ð °Ë»ç¸¦ ¿ìȸÇÒ ¼ö ÀÖ´ÂÁö Á¡°ËÇØ¾ß ÇÑ´Ù. ´ÙÀ½Àº ÆÐ½º¿öµå ÀÔ·Â ºÎºÐÀ» Á¡°ËÇϴµ¥ ¾ÆÀ̵ð Å×½ºÆ®Ã³·³ ¢¥¸¦ ÀÔ·ÂÇÏ´Â °ÍºÎÅÍ °°Àº ¼ø¼·Î Ç쵂 ¨é¹ø°ú °°ÀÌ º»ÀÎÀÌ ¾Ë°í ÀÖ´Â ¾ÆÀ̵𳪠ÃßÃøµÇ´Â ¾ÆÀ̵𸦠ÇÔ²² ¾Æ·¡ Ç¥¿Í °°Àº ÀÎÁ§¼Ç ¹®±¸¸¦ ÀÔ·ÂÇØ ÆÐ½º¿öµå¸¦ ¸ð¸£°íµµ ·Î±×ÀÎÀÌ µÇ´ÂÁö È®ÀÎÇØ¾ß ÇÑ´Ù.
°ø°Ý¿¡ »ç¿ëµÉ ¹®ÀÚ¿µéÀº ¾Æ·¡¿Í °°´Ù.

¡Ü °Ô½ÃÆÇ ±Û URL Á¶È¸
°Ô½ÃÆÇ URL¿¡ DB Äõ¸®¹®À» Á¶ÀÛÇÒ ¼ö ÀÖ´Â Single Quotation ¹®ÀÚÀÎ ¢¥¸¦ ÀÔ·ÂÇØ¼ ¿À·ùÆäÀÌÁö°¡ ¹ß»ýÇÏ´ÂÁö Á¡°ËÇØ¾ß ÇÑ´Ù. ¾Æ·¡ ±×¸² key_id=joke¢¥¿Í °°ÀÌ DB Á¶È¸¿¡ »ç¿ëµÇ´Â °Ô½ÃÆÇ ¸íÀ» ³ªÅ¸³»´Â °ª¿¡´Â ¹Ýµå½Ã ¢¥¸¦ ºÙ¿© ¿¡·¯¸Þ½ÃÁö°¡ ³ªÅ¸³ª´ÂÁö Á¡°ËÇØ¾ß ÇÑ´Ù. ¾Æ·¡´Â bbs_no=1 ±Û ¼ø¼ °ª¿¡ ¢¥¹®ÀÚ¸¦ ÀÔ·ÂÇØ ¿À·ù¸Þ½ÃÁö¸¦ È®ÀÎÇÏ´Â ±×¸²ÀÌ´Ù.

¡Ü ±âŸ
DB¸¦ ÅëÇØ Á¶È¸ÇØ¾ß µÇ´Â ÀÎÅÍÆäÀ̽º Áï °Ô½ÃÆÇ ±Û Á¶È¸¶õ, ȸ¿ø°¡ÀÔ id Á¶È¸¶õ, ¿ìÆí¹øÈ£ Á¶È¸¶õ µî¿¡ ¸ðµÎ Single Quotation ¹®ÀÚÀÎ ¢¥¸¦ ÀÔ·ÂÇØ¼ 0x8004E14¿Í °°Àº ¿¡·¯°¡ ¹ß»ýÇÏ´ÂÁö Á¡°ËÇØ¾ß ÇÑ´Ù.

Á¦3Àý XSS (Cross Site scripting) °ø°Ý Á¡°Ë
ÀÚ¹Ù½ºÅ©¸³Æ®Ã³·³ Ŭ¶óÀÌ¾ðÆ® Ãø¿¡¼ ½ÇÇàµÇ´Â ¾ð¾î·Î ÀÛ¼ºµÈ ¾Ç¼º ½ºÅ©¸³Æ® Äڵ带 À¥ÆäÀÌÁö, À¥ °Ô½ÃÆÇ ¶Ç´Â À̸ÞÀÏ¿¡ Æ÷ÇÔ½ÃÄÑ À̸¦ ¿¶÷ÇÑ »ç¿ëÀÚ ÄÄÇ»ÅÍ¿¡¼ ¾Ç¼º ½ºÅ©¸³Æ®°¡ ½ÇÇàµÇ°Ô ÇÏ°í »ç¿ëÀÚÀÇ °³ÀÎÁ¤º¸ µîÀ» À¯Ãâ½ÃŰ´Â °ø°ÝÀÌ´Ù.
1. Á¡°Ë ´ë»ó
¡Ü °Ô½ÃÆÇ (Á¦¸ñ, ÀÛ¼ºÀÚ, ¸ÞÀÏÁÖ¼Ò, ±Û ÀÔ·Â ¶õ)
¡Ü ¸ðµç Á¶È¸ Æû
¡Ü URL
2. Á¡°Ë ¹æ¹ý
¡Ü °Ô½ÃÆÇ
°Ô½ÃÆÇ¿¡ HTML »ç¿ëÀÌ °¡´ÉÇÏ´Ù¸é ´ÙÀ½°ú °°Àº ÀÚ¹Ù ½ºÅ©¸³Æ®¸¦ ÀÔ·ÂÇØ ¾Ç¼º ½ºÅ©¸³Æ® ¹®ÀÚ¿ ÇÊÅ͸µÀ» ¼öÇàÇß´ÂÁö Á¡°ËÇØ¾ß ÇÑ´Ù. °Ô½ÃÆÇ¿¡ ±Û ÀÔ·Â Æû»Ó¸¸ ¾Æ´Ï¶ó Á¦¸ñ, À̸ÞÀÏ µîÀ» ÀÔ·ÂÇÏ´Â °÷¿¡µµ Á¡°ËÀÌ ÇÊ¿äÇÏ´Ù.
ÀԷ½ºÅ©¸³Æ®: <script> alert¡°( test¡±); </script>

¸¸¾à ÀÛ¼ºÀÚ, ¸ÞÀÏ ÁÖ¼Ò °°Àº °æ¿ì´Â ÀÔ·Â ±ÛÀÚ ¼ö Á¦ÇÑÀÌ °É·Á ÀÖ´Â °æ¿ì°¡ ¸¹´Ù. ÀÌ·¯ÇÑ °æ¿ì´Â Proxy¸¦ »ç¿ëÇØ¼ °ü·Ã ÀÚ¹Ù½ºÅ©¸³Æ®¸¦ »èÁ¦Çϰųª HTML input ű׿¡¼ Á¦°øÇÏ´Â maxlength°¡ Á¸Àç Çϴµ¥ °ü·Ã °ªÀ» Á¶Á¤ÇÑ ÈÄ ½ºÅ©¸³Æ®¸¦ ÀÔ·ÂÇÑ´Ù.
¡Ü ¸ðµç Á¶È¸ Æû
¾Æ·¡¿Í °°ÀÌ °Ë»öÇÒ ¼ö ÀÖ´Â ¸ðµç ÀԷ¶õµµ Á¡°ËÀÌ ÇÊ¿äÇÏ´Ù.

¡Ü URL Á¡°Ë
URLÀ» º¸¸é GET ¸Þ¼Òµå·Î ³Ñ¾î°¡´Â ÆÄ¶ó¹ÌÅÍµé »çÀÌ¿¡ XSS ½ºÅ©¸³Æ®¸¦ »ðÀÔÇØ ÄíŰ, ¼¼¼Ç °ªÀ» À¯Ãâ ½ÃŰ°Å³ª Á¤»ó »çÀÌÆ® ¸µÅ©Ã³·³ º¸ÀÌÁö¸¸ ÇÇ½Ì »çÀÌÆ®·Î À¯µµÇϵµ·Ï ÇÒ ¼ö ÀÖ´Ù. Á¡°Ë ¹æ¹ýÀº ¾Æ·¡¿Í °°´Ù.
http://www.hacking.com/common/pop_print.jsp?title=<script>alert¡°( test¡±);</script>
¡Ü ¿ìȸ ¹æ¹ý Á¡°Ë
À̹ÌÁö »ðÀÔÀ» ÅëÇÑ XSS °ø°Ý
<IMG SRC=¡°javascript:aler¡®t(XSS¡¯);¡±>
<IMG SRC=javascript:aler¡®t(XSS¡¯)>
<IMG SRC=JaVascRiPt:aler¡®t(XSS¡¯)>
UTF-8 À¯´ÏÄÚµå ÀÎÄÚµù
<IMG SRC=javascript&#
58;alert('XSS')>
¼¼¹ÌÄÝ·Ð ¾ø´Â Long UTF-8 À¯´ÏÄÚµå ÀÎÄÚµù
<IMG SRC=javasc ript:al& #0000101rt('XSS')>
¼¼¹ÌÄÝ·Ð ¾ø´Â Hex ÀÎÄÚµù
<IMG SRC=javascript:alert('XSS')>
¹®ÀÚ¿ »çÀÌ Tab ¹®ÀÚ¿ ÀÔ·Â (ÀÎÄÚµùµÈ TAB ¹®ÀÚ¿ ÀÔ·Â Æ÷ÇÔ)
<IMG SRC=¡°jav ascript:aler¡®t(XSS¡¯);¡±>
<IMG SRC=¡°jav	ascript:aler¡®t(XSS¡¯);¡±>
<IMG SRC=¡°jav
ascript:aler¡®t(XSS¡¯);¡±>
<IMG SRC=¡°jav
ascript:aler¡®t(XSS¡¯);¡±>
ÀÌ¿Ü ´Ù¾çÇÑ ¹æ¹ý Á¸Àç
INPUTű׸¦ ÀÌ¿ëÇÑ »ðÀÔ
<INPUT TYPE=¡°IMAGE¡±SRC=¡°javascript:aler¡®t(XSS¡¯);¡±>
BODYű׸¦ ÀÌ¿ëÇÑ »ðÀÔ
<BODY BACKGROUND=¡°javascript:aler¡®t(XSS¡¯)¡±>
<BODY onLOAD=aler¡®t( XSS¡¯)>
Link, Style ű׸¦ ÀÌ¿ëÇÑ »ðÀÔ
<LINK REL=¡°stylesheet¡±HREF=¡°http://ha.ckers.org/xss.css¡±>
<STYLE>@impor¡®t http://ha.ckers.org/xss.css¡¯;</STYLE>
Á¦4Àý ÆÄÀϾ÷·Îµå °ø°Ý
÷ºÎÆÄÀÏ ¾÷·Îµå ±â´ÉÀ» ¾Ç¿ëÇÏ¿© À¥ ½© (WebShell)°ú °°Àº ÇØÅ· ÇÁ·Î±×·¥À» ¾÷·ÎµåÇÑ ÈÄ, À̸¦ ½ÇÇàÇÏ¿© À¥¼¹ö ±ÇÇÑÀ» ȹµæÇÏ´Â °ø°Ý¹æ¹ýÀÌ´Ù. ÀÌ °ø°ÝÀÌ ¼º°øÇÏ°Ô µÇ¸é ½Ã½ºÅÛÀ» Àå¾ÇÇÒ ¼ö Àֱ⠶§¹®¿¡ ±âº»ÀûÀÎ Å×½ºÆ®ºÎÅÍ ¿ìȸ ¹æ¹ý±îÁö ¿©·¯ °¡Áö ¼ö´Ü°ú ¹æ¹ýÀ» ÅëÇØ Á¡°ËÀ» ½ÃµµÇغÁ¾ß ÇÑ´Ù.
1. Á¡°Ë ´ë»ó
- °Ô½ÃÆÇ ÷ºÎÆÄÀÏ ±â´É
2. Á¡°Ë ¹æ¹ý
¾Æ·¡¿Í °°Àº ½ºÅ©¸³Æ® ÆÄÀÏÀ» ÀÛ¼ºÇÏ¿© °Ô½ÃÆÇ ÆÄÀÏ ¾÷·Îµå ±â´ÉÀ» Á¦°øÇÏ´Â °÷¿¡ ÆÄÀÏÀÌ ¾÷·Îµå°¡ µÇ´ÂÁö È®ÀÎÇÏ¿©¾ß ÇÑ´Ù.
¡Ü cmd.php

¡Ü cmd.asp

¡Ü cmd.jsp

À§¿Í °°Àº ±âº»ÀûÀÎ ½ºÅ©¸³Æ® È®ÀåÀÚ ¿Ü¿¡ ¾Æ·¡¿Í °°ÀÌ ÆÄÀÏ È®ÀåÀÚ¸¦ º¯°æÇؼ Å×½ºÆ®ÇØ¾ß ÇÑ´Ù.
asp : html, htm, asa, hta
php : inc, html, shtml, cgi, pl, php3, php4
½±°Ô Å×½ºÆ® ÇÒ ¼ö ÀÖ´Â ¹æ¹ýÀº ¾Õ¼ ±â¼úµÈ À¥½© È®ÀåÀÚ¸¦ htmlÀ̳ª À§ÀÇ ÆÄÀϸíÀ¸·Î º¯°æÇÏ°í ¾÷·ÎµåÇØ ½ºÅ©¸³Æ®¸¦ ½ÇÇàÇØ º»´Ù.
À¥½© ÆÄÀÏÀÌ ¾÷·Îµå°¡ µÅ¼ °Ô½ÃÆÇ¿¡ µî·ÏµÇ¸é ¾÷·ÎµåµÈ ÆÄÀÏÀ» ½ÇÇàÇÏ¸é ½ºÅ©¸³Æ®°¡ ½ÇÇàµÇ´Â °æ¿ìµµ ÀÖÁö¸¸ °ÅÀÇ ´ëºÎºÐÀº ´Ù¿î·Îµå µÇ°Ô µÈ´Ù. ¸µÅ© ¼Ó¼ºÀ» ÅëÇØ ÀüüÀûÀÎ °æ·Î¸¦ È®ÀÎÇØ¼ Á÷Á¢ URLÀ» IE ÁÖ¼Ò ºÎºÐ¿¡ ÀÔ·ÂÇÏ°í ½ÇÇàÇØ¾ß ÇÑ´Ù.
- ¿ìȸ °ø°Ý
È®ÀåÀÚ º¯°æ
¿ì¼± ȨÆäÀÌÁö ½ºÅ©¸³Æ®¸¦ È®ÀÎÇÑ ÈÄ °ü·Ã À¥½© ½ºÅ©¸³Æ® ÆÄÀÏ ¾÷·Îµå¸¦ ½ÃµµÇϰí ÇÊÅ͸µÀ» Áö¿øÇÒ °æ¿ì ÇÊÅ͸µ ´ë»óÀÌ µÇÁö ¾Ê´Â jpg È®ÀåÀÚ¸¦ Áß°£¿¡ ³ÖÀº ÆÄÀÏ¸í ¡°( cmd.jpg.jsp¡±)À¸·Î¹Ù²ã¾÷·Îµå¸¦½ÃµµÇÑ´Ù. À̿Ͱ°ÀÌÅ×½ºÆ®Çϴ°æ¿ì´Â°¡²û°³¹ßÀÚµéÀº È®ÀåÀÚ °Ë»ç¸¦ ÆÄÀÏ¸í ¾Õ¿¡¼ºÎÅÍ ½ÃÀÛÇÏ´Â ½Ç¼ö¸¦ ¹üÇØ À̸¦ °ø°ÝÇϱâ À§Çؼ´Ù.

¶ÇÇÑ °³¹ßÀÚµéÀÌ ¼Ò¹®ÀÚ ÆÄÀÏ È®ÀåÀÚ¸¦ üũÇÏ´Â ½Ç¼ö¸¦ ÀÌ¿ëÇϱâ À§ÇØ È®ÀåÀÚ¸¦ jSp,Jsp, aSp, Asp µî ´ë¹®ÀÚ·Î º¯°æÇØ Å×½ºÆ®¸¦ ½ÃµµÇØ¾ß ÇÑ´Ù.
Ŭ¶óÀÌ¾ðÆ® Ãø ÇÊÅ͸µ Á¦°Å
¾÷·Îµå ¿ìȸ ¶Ç ´Ù¸¥ ¹æ¹ýÀ¸·Î ÇÊÅ͸µ ÀÚ¹Ù ½ºÅ©¸³Æ®°¡ Ŭ¶óÀÌ¾ðÆ® Ãø¿¡¼ ±¸µ¿µÇ´Â Ãë¾àÁ¡À» °ø°ÝÇϱâ À§ÇØ ¼¹ö¿¡¼ Ŭ¶óÀÌ¾ðÆ®·Î HTML ¼Ò½º°¡ ³Ñ¾î¿À±â Àü¿¡ ÇÊÅ͸µ ºÎºÐÀ» ¼öÁ¤ÇØ °ø°ÝÀ» ½ÃµµÇÑ´Ù.
À¥ ÇØÅ· µµ±¸ÀÎ Paros¸¦ ÅëÇØ ¼¹ö¿¡¼ Ŭ¶óÀÌ¾ðÆ®·Î ³Ñ¾î¿À´Â ÆäÀÌÁöµéÀ» ¸ð´ÏÅ͸µ ÇÏ°í ±×Áß¿¡ ¾÷·Îµå È®ÀåÀÚ Ã¼Å©ÇÏ´Â ÄÚµå ºÎºÐÀ» ¼öÁ¤ÇØ À¥½© ¾÷·Îµå¸¦ ½ÃµµÇÑ´Ù.

¾Æ·¡´Â Paros¸¦ ÀÌ¿ë Ŭ¶óÀÌ¾ðÆ® Ãø ¼Ò½º¿¡ ÇÊÅ͸µ ÇÏ´Â Äڵ带 º¯°æÇÏ´Â ±×¸²ÀÌ´Ù.

Á¦5Àý ÄíŰ °ª º¯Á¶ °ø°Ý
À¥ ¼¹ö¿¡¼ »ç¿ëÀÚ Ãø¿¡ »ý¼ºÇÏ´Â Äí۸¦ ÀÌ¿ëÇØ À¥ ÇÁ·Ï½Ã¿Í °°Àº µµ±¸¸¦ ÀÌ¿ëÇÏ¿© Á¶ÀÛÇØ ´Ù¸¥ »ç¿ëÀÚ·Î º¯°æÇϰųª °ü¸®ÀÚ·Î ±ÇÇÑ »ó½ÂÇÏ´Â °ø°ÝÀ» ÇÒ ¼ö°¡ ÀÖ´Ù.
1. Á¡°Ë ´ë»ó
- ÄíŰ
2. Á¡°Ë ¹æ¹ý
¡Ü ÄíŰ¿¡ Á¸ÀçÇÏ´Â id º¯°æ
º¸¾È¿¡ Ãë¾àÇÑ »çÀÌÆ®ÀÇ °æ¿ì ÄíŰ¿¡ Á¸ÀçÇÏ´Â »ç¿ëÀÚ °èÁ¤¸íÀ̳ª µî±ÞÀ» ÀúÀåÇϰí À̸¦ ½Å·ÚÇϱ⠶§¹®¿¡ À̸¦ Á¶ÀÛÇÏ¿© Ÿ »ç¿ëÀÚ ¶Ç´Â °ü¸®ÀÚ·Î ±ÇÇÑ »ó½ÂÀ» ÇÒ ¼ö ÀÖÀ¸¸ç ÀÎÁõÀ» ¿ìȸ ÇÒ ¼öµµ ÀÖ´Ù. ¾Æ·¡ ±×¸²Àº °ü¸®ÀÚ °èÁ¤À¸·Î ÀÚÁÖ »ç¿ëµÇ´Â adminÀ̳ª webmaster¸¦ ·Î±×ÀÎ ÀÎÁõ ºÎºÐ¿¡ ³Ö¾î Á¸ÀçÇÏ´ÂÁö È®ÀÎÇÑ ÈÄ¿¡ ¿ø·¡ ¾ÆÀ̵𠰪À» °ü¸®ÀÚ °èÁ¤À¸·Î º¯°æ½ÃÄÑ ±ÇÇÑ »ó½Â ½ÃŰ´Â ȸéÀÌ´Ù.

¡Ü ÄíŰ¿¡ µû¸¥ ÄÚµå °ª º¯°æ
±×¸²°ú °°ÀÌ Æ¯Á¤ ÇÊµå °ªÀÌ »ç¿ëÀÚÀÇ index°ªÀ» °¡Áö´Âµ¥ ÀÌ °ª¸¸À» ÅëÇÏ¿© »ç¿ëÀÚ¸¦ ±¸ºÐÇÏ´Â °æ¿ì ½±°Ô ÀÎÁõ ¿ìȸ°¡ °¡´ÉÇÏ´Ù.

ÆíÁý¿ë µµ±¸(Á÷Á¢ º¯°æÇصµ °ü°è¾øÀ½)¸¦ »ç¿ëÇÏ¿© À§ÀÇ °ªÀ» º¯°æÇϸé, ¾Æ·¡ÀÇ ±×¸²°ú °°ÀÌ ÀÚ½ÅÀÇ ¿øÇÏ´Â »ç¿ëÀÚ·Î ÀÎÁõÀÌ °¡´ÉÇÏ´Ù.

¡Ü °£´ÜÈ÷ ÀÎÄÚµù µÇ´Â °æ¿ì
¾Æ·¡ ÄíŰ °ªÀº ¾ÕÀÇ ÄÚµå °ª °æ¿ì¿Í ¸¶Âù°¡Áö·Î MEMBER_ID, MEMBER_NO °ªÀÌ ¼¼¼ÇÀ» ±¸ºÐÇϰí, »ç¿ëÀÚ¸¦ ±¸ºÐÇϰí ÀÖ´Ù. ÀÌ °æ¿ì´Â MEMBER_ID¿¡ MEMBER_NO°ªÀÌ ¸Â´Â °ªÀ» ³Ö¾î¾ß¸¸ ±ÇÇÑ »ó½ÂÀ̳ª ÀÎÁõ ¿ìȸÇÒ ¼ö ÀÖ´Ù.

ÀÌ·¯ÇÑ ±âº»ÀûÀÎ °úÁ¤Àº ¾ÕÀÇ °æ¿ì¿Í µ¿ÀÏÇϳª Á÷Á¢ index°ªÀ̳ª ¹®ÀÚ¸¦ »ç¿ëÇÏÁö ¾Ê°í,
base64·Î ÀÎÄÚµùÇÏ¿© ÄíŰ¿¡ ÀúÀåÇÏ¿´´Ù.
¡Ü ÄíŰÀÇ ÇÊµå °ªÀÌ ¿©·¯ °³ÀÏ °æ¿ì
ÀÌ·± °æ¿ì °ø·«ÇϱⰡ ½±Áö ¾Ê´Ù. ³Ê¹« ¸¹Àº ÇÊµå °ªÀÌ »ç¿ëµÇ°í Àֱ⠶§¹®¿¡ ¾î¶² °ªµé¿¡ ÀÇÇØ ¼¼¼ÇÀ» ±¸ºÐÇÏ°í »ç¿ëÀÚµéÀ» ±¸ºÐÇÏ´ÂÁö È®ÀÎÇϱⰡ ½±Áö ¾Ê´Ù. ¿ì¼± ¾Æ·¡ÀÇ ±×¸²À» º¸¸é ³Ê¹« ¸¹Àº ÇÊµå °ªÀÌ Á¸Àç ÇϹǷΠ°¡Àå °ü·ÃÀÌ ±íÀ» °Í °°Àº cacUID, cacID µÎ°³ÀÇ °ªÀ» °®°í °ø·«ÇÑ´Ù.

¿©±â¼ À¯È¿ÇÑ °ªÀº ´ëºÎºÐ ½Äº°ÀÚ, ¾ÆÀ̵ð, ºñ¹Ð¹øÈ£ µîÀÇ °ªµéÀÌ »ç¿ëµÊÀ¸·Î ÀûÀýÈ÷ Á¶ÇÕÇØº¸¾Æ¾ß ÇÑ´Ù. ÁÖÀÇÇÒ Á¡Àº ÀûÀýÄ¡ ¸øÇÑ ÇÊµå °ªÀ» º¯Á¶ÇÒ °æ¿ì, ¼¼¼ÇÀÌ ¼Õ»óµÇ´Â °æ¿ì°¡ ¹ß»ýÇÒ ¼öµµ ÀÖ´Ù. ±×¸²¿¡¼´Â cacUID, cacID¸¦ µ¿½Ã¿¡ º¯°æÇØ ÁÖ¾î¾ß admin ±ÇÇÑÀ¸·Î ±ÇÇÑ »ó½Â µÉ ¼ö ÀÖ´Ù.
Á¦6Àý À¥ ÇÁ·Ï½Ã¸¦ ÀÌ¿ëÇÑ Ãë¾àÁ¡ Á¡°Ë
À¥ ÇÁ·Ï½Ã µµ±¸´Â ÃÖ±Ù ÇØÅ· °ø°Ý¿¡ °¡Àå Ȱ¹ßÈ÷ »ç¿ëµÇ°í ÀÖ´Â µµ±¸·Î Ŭ¶óÀÌ¾ðÆ®°¡ ¿äûÇÑ HTTP Request, Response Á¤º¸¸¦ Áß°£¿¡ µµ±¸¸¦ ÅëÇØ °¡·Îä ÇÊÅ͸µÀ» ¿ìȸÇϰųª ¼¹ö¿¡ Àü¼ÛµÇ´Â µ¥ÀÌÅ͸¦ Á¶ÀÛÇØ Çã°¡µÇÁö ¾Ê´Â °÷¿¡ Á¤º¸¸¦ ÈÉÃĺ¸°Å³ª, ¾²±â µîÀÌ °¡´ÉÇÏ´Ù.
1. Á¡°Ë ´ë»ó
- °Ô½ÃÆÇ
- ÀÎÁõ
2. Á¡°Ë ¹æ¹ý
¡Ü ±ÇÇÑÀÌ ¾ø´Â °Ô½ÃÆÇ ±Û¾²±â
°Ô½ÃÆÇ¿¡´Â °øÁö»çÇ×, ÀÚÀ¯°Ô½ÃÆÇ µî ¿©·¯ °¡Áö°¡ Á¸ÀçÇÏÁö¸¸ °¢±â ±â´É¿¡ µû¶ó ±ÇÇÑÀÌ ºÐ·ùµÇ¾î ÀÏ¹Ý »ç¿ëÀÚ´Â °øÁö»çÇ× °Ô½ÃÆÇ¿¡ ±Û ³»¿ë È®ÀÎÀº °¡´ÉÇÏÁö¸¸ ¾²Áö´Â ¸øÇÏ°Ô µÇ¾î ÀÖ´Ù. ´ëºÎºÐ ±ÇÇÑ ¾ø´Â °Ô½ÃÆÇ¿¡ »ç¿ëÀÚ°¡ ±ÛÀ» ¾²·Á ÇÏ¸é ±ÇÇÑ È®ÀÎ ÈÄ ÀÏ¹Ý »ç¿ëÀÚ¿¡°Ô´Â ±ÛÀ» ÀÛ¼ºÇÒ ¼ö ¾øµµ·Ï ÀÎÅÍÆäÀ̽º¸¦ Á¦°øÇÏÁö ¾Ê´Â °Ô ÀϹÝÀûÀÎ ¹æ½ÄÀÌ´Ù. ÇÏÁö¸¸ °ø°ÝÀÚ´Â ±ÇÇÑÀÌ ÀÖ´Â ÀÏ¹Ý ÀÚÀ¯°Ô½ÃÆÇ ±Û ÀÛ¼ºÇÏ°í ³ª¼ Àü¼ÛµÇ´Â HTTP Request¸¦ ÇÁ·Ï½Ã·Î °¡·Îä ¹Ì¸® ¾Ë¾Æ³½ °øÁö»çÇ× °Ô½ÃÆÇÀÇ URL·Î º¯°æÇÏ¿© ±ÛÀ» µî·Ï ÇÒ ¼öµµ ÀÖ´Ù.

¡Ü ±ÇÇÑÀÌ ¾ø´Â °Ô½ÃÆÇ ±Û Àбâ, ¼öÁ¤
°³¹ßÀÚÀÇ ½Ç¼ö·Î °Ô½ÃÆÇÀÇ ±ÇÇÑ °Ë»ç¸¦ Get ¸Þ¼Òµå¿¡ ³Ñ¾î¿À´Â ÀÎÀÚ °ª(ex. idx, u_id)µîÀ» ÅëÇØ ±ÇÇÑ Ã¼Å©ÇÏ´Â °æ¿ì°¡ ÀÖ´Ù. ÀÌ·¯ÇÑ °æ¿ì´Â ÀÎÀÚ °ªÀ» Á¶ÀÛÇÏ¿© ±ÇÇÑÀÌ ¾ø´Â °Ô½ÃÆÇÀÇ ±ÛÀ» ÀÐÀ» ¼ö ÀÖ´ÂÁö Á¡°ËÇØ¾ß ÇÑ´Ù.
¡Ü ±âŸ
¸î¸î À߸ø ¼³°èµÈ ȨÆäÀÌÁöµéÀº ¾ÆÀ̵ð, ÆÐ½º¿öµå ±æÀÌ Á¦ÇÑÀ̳ª À߸øµÈ ÁֹιøÈ£ °Ë»çÇÏ´Â Äڵ带 Ŭ¶óÀÌ¾ðÆ® ÃøÀÇ ÀÚ¹Ù½ºÅ©¸³Æ®·Î °Ë»çÇÏ´Â °æ¿ì°¡ ¸¹´Ù. ÀÌ·¯ÇÑ °æ¿ì Proxy µµ±¸¸¦ ÅëÇØ Ŭ¶óÀÌ¾ðÆ® ÃøÀ¸·Î Àü¼ÛµÇ´Â Äڵ带 ¼öÁ¤Çϰųª ¶Ç´Â À¥¼¹ö·Î Àü¼Û µÇ´Â µ¥ÀÌÅÍ Áß¿¡¼ °ü·Ã ³»¿ëÀ» Á¶ÀÛÇÒ ¼ö ÀÖ°Ô µÈ´Ù.
¾ÆÀ̵ð, ÆÐ½º¿öµå ±æÀÌ Á¦ÇÑ ¿ìȸ
¾Æ·¡ ±×¸²°ú °°ÀÌ À¥¼¹ö¿¡¼ Ŭ¶óÀÌ¾ðÆ® ÃøÀ¸·Î Àü¼ÛµÇ´Â ÀÀ´äÀ» °¡·Îä¼ °ü·Ã ½ºÅ©¸³Æ®¸¦ Á¦°ÅÇØ¼ ¿ìȸÇÒ ¼ö ÀÖ´Ù.

À߸øµÈ ÁֹιøÈ£ ÀÔ·Â
´ÙÀ½Àº ȸ¿ø°¡ÀÔ ÆäÀÌÁö¿¡¼ ¿Ï·á¸¦ ÇØ À¥¼¹ö¿¡ POST·Î Àü¼ÛµÇ´Â µ¥ÀÌÅ͸¦ Áß°£¿¡ °¡·Îä Áֹεî·Ï¹øÈ£¸¦ º¯Á¶ Çϴ ȸéÀÌ´Ù.

Á¦7Àý ÆÄÀÏ ´Ù¿î·Îµå °ø°Ý
ȨÆäÀÌÁö »ó¿¡¼ ÆÄÀÏ ¿¶÷ ¶Ç´Â ´Ù¿î·Îµå¸¦ À§ÇØ ÀԷµǴ °æ·Î¸¦ üũÇÏÁö ¾ÊÀ» ¶§ À¥¼¹öÀÇ È¨ µð·ºÅ丮¸¦ ¹þ¾î³ª¼ ÀÓÀÇÀÇ À§Ä¡¿¡ ÀÖ´Â ÆÄÀÏÀ» ¿¶÷Çϰųª ´Ù¿î·Îµå ¹Þ´Â °ø°ÝÀÌ´Ù.
1. Á¡°Ë ´ë»ó
- µð·ºÅ丮 Ž»ö
2. Á¡°Ë ¹æ¹ý
ÀÚ·á½Ç¿¡ ¿Ã¶ó°£ ÆÄÀÏÀ̳ª À¥¿¡¼ ÆÄÀÏÀ» ´Ù·ê ¶§ ÆÄÀϸíÀ» ÀûÀýÇÏ°Ô Ã¼Å©ÇÏÁö ¾Ê¾Æ °ø°ÝÀÚ°¡¡®../¡¯¿Í °°Àº ÆÄÀÏ¸í ¾Õ¿¡ »óÀ§ µð·ºÅ丮·Î ¿Ã¶ó°¡´Â ¹®ÀÚ¸¦ ÀÔ·ÂÇØ¡®../../../../../../etc/passwd¡¯¿Í °°ÀÌ ½Ã½ºÅÛÀÇ Áß¿äÇÑ ÆÄÀÏÀ» ´Ù¿î¹ÞÀ» ¼ö ÀÖ´ÂÁö Á¡°ËÇØ¾ß ÇÑ´Ù. ¶ÇÇÑ °³¹ßÀÚµéÀÌ ÈçÈ÷ »ç¿ëÇÏ´Â DB Á¢¼Ó ¼³Á¤ ÆÄÀÏÀ» ´Ù¿î·Îµå ¹Þ°Å³ª ƯÁ¤ ÆÄÀϵéÀ» ´Ù¿î·Îµå ¹Þ´Âµ¥ Ȱ¿ëµÉ ¼ö ÀÖ´ÂÁöµµ Á¡°ËÇØ¾ß ÇÑ´Ù.
º¸Åë ÆÄÀÏÀ» ´Ù¿î ¹ÞÀ» ¶§ Àü¿ë´Ù¿î·Îµå ÇÁ·Î±×·¥À» ÀÌ¿ëÇØ ´ÙÀ½°ú °°ÀÌ ÀÔ·ÂÇÑ´Ù.
http://www.domain.com/bbs/download.jsp?filename=Å×½ºÆ®.doc
±×·¯³ª ¿©±â¼ Å×½ºÆ®.doc ´ë½Å ´ÙÀ½°ú °°ÀÌ ½ÃµµÇϸé /etc/passwd¸¦ ´Ù¿î·Îµå ¹ÞÀ» ¼ö ÀÖ´Ù.
http://www.domain.com/bbs/download.jsp?filename=../../../../../../etc/passwd
¶ÇÇÑ ÇØ´ç ¾îÇø®ÄÉÀ̼ÇÀÇ ÁÖ¿ä ÆÄÀϵéÀ» ´Ù¿î¹Þ¾Æ ¾îÇø®ÄÉÀ̼ÇÀÇ ±¸Á¶¸¦ ÆÄ¾ÇÇÏ¿© Ãë¾àÁ¡À» ã¾Æ³»°Å³ª µ¥ÀÌÅͺ£À̽º Á¢¼Ó Á¤º¸¸¦ ´ã°í ÀÖ´Â ÆÄÀÏÀ» ´Ù¿î·Îµå ¹ÞÀ» ¼ö ÀÖ´Ù.
http://www.domain.com/bbs/download.jsp?fname=upload_ok.jsp
http://www.domain.com/bbs/download/jsp?fname=../include/dbconn.inc
Á¦8Àý ¹Ìµî·Ï È®ÀåÀÚ
À¥¼¹ö´Â ÇØ´ç ¿£Áø¿¡¼ ÇØ¼®ÇØ¾ß µÇ´Â È®ÀåÀÚ¸¦ »çÀü¿¡ µî·Ï½ÃÄÑ ³õ¾Æ¾ß ÇÑ´Ù. ±âº»ÀûÀÎ È®ÀåÀÚ(asp, jsp, php)µéÀº ¸ðµÎ µî·ÏÀ» ÇÏÁö¸¸ °³¹ßÀÚÀÇ ÆíÀdzª ºÐ·ùÀÇ ¸ñÀûÀ¸·Î .inc, .php, .txt µî°ú °°Àº ¿¹¿ÜÀûÀÎ È®ÀåÀÚ¸¦ »ç¿ëÇÏ´Â °æ¿ì°¡ ´Ù¼ö ÀÖ´Ù. .inc¿Í °°Àº È®ÀåÀÚ¸¦ °®´Â ÆÄÀϵéÀº µ¥ÀÌÅͺ£À̽º Á¢¼Ó Á¤º¸¸¦ ´ã°í ÀÖ´Â °æ¿ì°¡ ¸¹¾Æ °ø°ÝÀÚ°¡ ÀÌ·¯ÇÑ ÆÄÀÏÀ» À¯ÃßÇØ ¿äûÇÒ °æ¿ì ÀÏ¹Ý ÅØ½ºÆ®·Î ¸ðµç Á¤º¸°¡ ³ëÃâµÇ°Ô µÈ´Ù.
1. Á¡°Ë ´ë»ó
- ¹Ìµî·Ï È®ÀåÀÚ ÆÄÀÏ (.inc)
2. Á¡°Ë ¹æ¹ý
¾Æ·¡ Ç¥´Â °³¹ßÀÚµéÀÌ ¼³Á¤ÆÄÀϵéÀ» À§Ä¡½ÃŰ´Â µð·ºÅ丮¿Í DB Á¢¼Ó ¼³Á¤À» ÇÏ´Â ÆÄÀϸíÀ» Á¤¸®ÇÑ °ÍÀÌ´Ù.

ÀÌ µÎ °¡Áö¸¦ °áÇÕÇØ¼ DB ¼³Á¤ÆÄÀÏÀ» À¯ÃßÇØ º¼ ¼ö ÀÖ°í ¾Æ·¡¿Í °°ÀÌ ÆÄÀÏÀÌ Á¸ÀçÇÒ °æ¿ì´Â °ü·Ã ¼³Á¤ ³»¿ëÀ» ¸ðµÎ È®ÀÎÇÒ ¼ö ÀÖ´Ù.

È®ÀÎµÈ DB Á¤º¸¸¦ ÅëÇØ ¿ø°Ý¿¡¼ DB¿¡ Á÷Á¢ Á¢¼ÓÀÌ °¡´ÉÇÏ°í °ü·Ã µ¥ÀÌÅÍ È®ÀÎ °¡´ÉÇÑÁö °Ë»çµµ ÇØ¾ß µÈ´Ù.
Á¦9Àý ºÒÇÊ¿äÇÑ ÆÄÀÏ Á¸Àç
ÀϹÝÀûÀ¸·Î °ü¸®Àڴ ȨÆäÀÌÁö »ó¿¡¼ ÀÛÀº ¼öÁ¤À» À§ÇØ ±âÁ¸ ȨÆäÀÌÁö ÆÄÀÏÀÇ ¿øº»À» Àӽ÷ΠÀúÀåÇÒ ¼ö ÀÖ´Ù. ÀÌ °°Àº °æ¿ì
1. Á¡°Ë ´ë»ó
- ¹é¾÷ÆÄÀÏ
2. Á¡°Ë ¹æ¹ý
ºÒÇÊ¿äÇÑ ÆÄÀϵéÀ» Á¡°ËÇÒ ¼ö ÀÖ´Â °¡Àå ÆíÇÑ ¹æ¹ýÀº À¥ Ãë¾àÁ¡ ½ºÄ³³Ê¸¦ ½ÇÇà½ÃÄÑ °á°ú¸¦ È®ÀÎÇÏ´Â °ÍÀÌ´Ù. ´ëºÎºÐÀÇ ½ºÄ³³ÊµéÀº ¸ÞÀÎÆäÀÌÁö¿¡ ¼ÓÇÑ ¸µÅ©µéÀ» °è¼Ó µû¶ó°¡¸ç ÆÄÀÏ¸í¿¡ .bak ³ª .old µî ¹é¾÷ ÆÄÀϸíÀ» ºÙ¿© ½ÇÁ¦ Á¸ÀçÇÏ´ÂÁö °Ë»çÇϱ⠶§¹®¿¡ ¼öµ¿À¸·Î Á¡°ËÇÏ´Â °Íº¸´Ù ÈξÀ ½Ã°£À» ÁÙÀÏ ¼ö ÀÖ´Ù. ¶ÇÇÑ ÀϹÝÀûÀ¸·Î °³¹ßÀÚµéÀÌ ÈçÈ÷ »ç¿ëÇÏ´Â Å×½ºÆ® ÆäÀÌÁöµéÀ» ã¾Æ³»´Â ³ë·Âµµ ÇÊ¿äÇÏ´Ù.
Á¦10Àý µð·ºÅ丮 ¸®½ºÆÃ Ãë¾àÁ¡
µð·ºÅ丮 ¸®½ºÆÃ Ãë¾àÁ¡Àº Àß ¸øµÈ ¼¹ö ¼³Á¤À¸·Î ÀÎÇØ ¹ß»ýÇÏ´Â Ãë¾àÁ¡À¸·Î ÇöÀç ºê¶ó¿ì¡ ÇÏ´Â µð·ºÅ丮ÀÇ ¸ðµç ÆÄÀϵéÀ» »ç¿ëÀÚ¿¡°Ô º¸¿© ÁÖ°Ô µÈ´Ù. °ø°ÝÀÚ´Â ÀÌ·¯ÇÑ Ãë¾àÁ¡À» ÀÌ¿ë ÆÄÀϵéÀ» È®ÀÎÇÒ ¼ö ÀÖ°í DB Á¢¼Ó°ú °ü·ÃµÈ ¼³Á¤ÆÄÀÏÀ̶óµç°¡ ¹é¾÷ ÆÄÀϵéÀ» È®ÀÎÇÒ ¼ö ÀÖ´Ù.
1. Á¡°Ë ´ë»ó
- µð·ºÅ丮
2. Á¡°Ë ¹æ¹ý
µð·ºÅ丮 ¸®½ºÆÃ Ãë¾àÁ¡ Á¡°ËÀº ¸ÕÀú ¸ÞÀÎ ÆäÀÌÁö¸¦ Á¢¼Ó ÈÄ ¸ÞÀÎ ÆäÀÌÁö°¡ Á¸ÀçÇÏ´Â µð·ºÅ丮¸¦ ½ÃÀÛÀ¸·Î ¸ÞÀÎ ÆäÀÌÁö¿¡ Á¸ÀçÇÏ´Â ¸µÅ©¸¦ µû¶ó°¡¸ç °¢ µð·ºÅ丮¸¦ Â÷·Ê·Î Á¡°ËÇØ¾ß ÇÑ´Ù. ¶ÇÇÑ ¸µÅ©´Â Á¸ÀçÇÏÁö ¾ÊÁö¸¸ ½±°Ô ¿¹Ãø °¡´ÉÇÑ test, admin, manager µîµµ Á¡°ËÇØ¾ß ÇÑ´Ù. ÇÏÁö¸¸ À§ °úÁ¤À» ¼öµ¿À¸·Î Çϱ⿣ ¸¹Àº ½Ã°£ÀÌ ¼Ò¿äµÇ±â ¶§¹®¿¡ ÀÚµ¿È Ãë¾àÁ¡ ½ºÄ³³Ê ÅøÀ» ÀÌ¿ëÇØ ½±°Ô Á¡°ËÇÏ´Â ¹æ¹ýÀÌ ÀÖ´Ù.
- ¸ÞÀÎ ÆäÀÌÁö È®ÀÎ
http://hacking.com/main/main.asp
- ¸ÞÀÎ ÆäÀÌÁö Æú´õ µð·ºÅ丮 ¸®½ºÆÃ È®ÀÎ(ÀÌÈÄ ¸µÅ©¿¡ Á¸ÀçÇÏ´Â µð·ºÅ丮 ¸ðµÎ Á¡°Ë)
http://hacking.com/main/
- ½±°Ô ¿¹Ãø °¡´ÉÇÑ µð·ºÅ丮µé È®ÀÎ
http://hacking.com/admin/, _adminµî
http://hacking.com/test/
http://hacking.com/manager/
Á¦11Àý ±âŸ
°³¹ßÀÚ³ª À¥¼¹ö °ü¸®ÀÚ´Â º»ÀεéÀÇ ÆíÀǸ¦ À§ÇØ ¿ø°Ý DB °ü¸®ÀÚ ·Î±×ÀÎ ÀÎÅÍÆäÀ̽º¸¦ À¥À¸·Î ±¸¼ºÇØ ³õ°Å³ª ½ÉÁö¾î´Â ÀÎÁõ ÀýÂ÷ ¾øÀÌ Á¢±ÙÇÒ ¼ö ÀÖµµ·Ï µÇ¾î ÀÖ´Ù. ¿ÜºÎ¿¡¼ IP¸¦ ÀÌ¿ëÇÑ Á¢±Ù Á¦¾î¸¦ Çϰųª, ÀÎÁõÀ» ½Ã¿ëÇϵµ·Ï ÇØ¾ß ÇÑ´Ù.
/phpMyAdmin/

Ãâó :