전체 글(10)
-
모의해킹과 취약점 분석
정보보안 분야의 꽃이라 불리는 모의해킹. 단순히 시스템을 뚫는 것이 아니라 방어자의 입장에서 보안을 강화하기 위해 수행하는 이 과정은 어떻게 이루어질까요? 오늘은 모의해킹의 핵심 개념과 절차, 그리고 주요 취약점과 도구에 대해 정리해 보겠습니다. 1. 모의해킹의 개념과 목적모의해킹이란, 조직의 정보 자산을 보호하기 위해 내부의 보안 전문가나 외부 컨설턴트가 실제 해커와 동일한 방식과 기법을 사용하여 침투를 시도하는 합법적인 해킹 활동을 말합니다. 범죄 목적의 해킹은 시스템 파괴나 정보 탈취를 통해 이득을 취하려 하지만, 모의해킹은 사전 협의된 범위 내에서 수행되며 발견된 취약점을 보완하고 대응책을 마련하는 건설적인 목표를 가집니다. 모의해킹은 실제 공격이 발생하기 전 시스템의 취약점을 선제적으로 식별하고..
2025.12.11 -
2026 보안 트렌드 & AI 이슈
2025년이 'AI 도입의 해'였다면, 다가오는 2026년은 'AI 자율성의 해'이자 이에 따른 보안 위협이 고도화되는 시기가 될 것으로 보입니다. 생성형 AI가 기업의 핵심 프로세스에 깊숙이 침투하면서, 우리는 이전에는 경험하지 못한 새로운 보안 이슈들과 마주하고 있습니다. 오늘은 2026년 사이버 보안 트렌드와 AI와 관련 핵심 이슈에 대해 알아보겠습니다. 1. 에이전트 AI의 부상과 권한 관리의 위기2026년의 가장 큰 변화는 단순히 질문에 답하는 챗봇을 넘어, 스스로 판단하고 행동하는 에이전트 AI의 확산입니다. AI 에이전트는 사용자를 대신해 이메일을 보내고, 결제를 승인하고, 코드를 배포합니다. 해커가 AI 에이전트를 탈취하거나 프롬프트 인젝션으로 조작할 경우, 기업 내부 시스템에 치명적인 명..
2025.12.11 -
정보보호 7주차
이번 정보보호 시간에는 해커스쿨 FTZ level2 ~ level4를 풀었습니다. 지금부터 문제를 어떻게 해결했는지 설명하겠습니다.level2먼저 level3 권한에 setuid가 있는 파일을 조회했습니다.해당 파일을 실행시키니 아래와 같은 화면이 나왔습니다.여기서 :를 누르면 맨 아래에서 명령어를 칠 수 있는데 이때 !는 쉘로 빠져나가지 않고 외부 쉘명령을 실행시킬 수 있습니다. 그래서 !/bin/bash로 권한을 얻었고 my-pass를 입력해서 문제를 해결했습니다.level3먼저 level4 권한에 setuid가 있는 파일을 조회했습니다.autodig 내부 파일을 확인하려했으나 인코딩이 깨져있어 힌트를 찾아보았습니다. 힌트에는 autodig의 파일 내용이 있었습니다.#include #include #..
2025.05.29 -
정보보호 6주차
이번 정보보호 시간에는 해커스쿨 FTZ level1을 해결하였습니다.지금부터 문제를 어떻게 해결하는 설명하겠습니다.level 1먼저 id와 password를 각각 level1, level1을 작성해서 ssh로 접근합니다.이후 힌트를 찾아보니 힌트에는 다음과 같은 말이 적혀있었습니다. 'level2 권한에 setuid가 걸린 파일을 찾는다.'find / -perm -4000 -user level2를 적으니 접근 허용이 되지 않은 파일까지 나와 문제가 전부 검토하기것은 매우 어려운 일이었습니다.그래서 find / -perm -4000 -user level2에 2>/dev/null을 추가하면 접근이 허용된 파일만 찾을 수 있다는 것을 알게되어 사용했습니다.해당 파일을 실행시키니 아래와 같은 결과가 나왔습니다...
2025.05.15 -
정보보호 5주차
이번 정보보호 시간에는 Dreamhack의 simple_sqli와 WebHacking의 old-03, old-18, old-27, dol-45를 해결하였습니다. 지금부터 문제를 어떻게 해결하는지 설명하겠습니다. simple_sqli먼저 코드를 분석하기 위해 파일을 다운로드 받고, Dreamhack에서 서버를 실행시켰습니다. 다운받은 flask 코드는 아래와 같습니다#!/usr/bin/python3from flask import Flask, request, render_template, gimport sqlite3import osimport binasciiapp = Flask(__name__)app.secret_key = os.urandom(32)try: FLAG = open('./flag.txt',..
2025.04.17 -
정보보호 4주차
이번 정보보호 시간에는 Dreamhack의 csrf-1와 csrf-2를 해결하였습니다. 지금부터 문제를 어떻게 해결하는지 설명하겠습니다. csrf-1먼저 코드를 분석하기 위해 파일을 다운로드 받고, Dreamhack에서 서버를 실행시켰습니다. 다운받은 flask 코드는 아래와 같습니다.#!/usr/bin/python3from flask import Flask, request, render_templatefrom selenium import webdriverfrom selenium.webdriver.chrome.service import Serviceimport urllibimport osapp = Flask(__name__)app.secret_key = os.urandom(32)try: FLAG =..
2025.04.10