초보자를 위한 침투 테스트

Nmap, FTP, SMB, Telnet, Rsync, RDP, HTTP, SSH 와 같은 업계 표준 도구를 사용하여 취약점을 독립적으로 발견하고 악용하는 필수 침투 테스트 기법을 다루는 챌린지 기반 코스로 실력을 테스트하세요. 안전하고 통제된 환경에서 자체 가이드 탐색을 통해 정찰 및 열거 기술을 완벽하게 익히세요.

사이버 보안NmapLinux

💡 이 튜토리얼은 영어로 번역되었습니다. 원본을 보려면 영어로 전환

소개

“초보자를 위한 침투 테스트”는 네트워크 정찰 결과를 실제 접근 증거로 연결하는 연습을 원하는 학습자를 위한 챌린지형 코스입니다. 서로 독립된 8개 시나리오에서 의도적으로 취약하게 구성된 대상을 점검하며, 연결 확인, 서비스 열거, 취약점 또는 잘못된 설정 활용, 플래그 획득이라는 반복 가능한 흐름을 수행합니다.

실습 범위는 포트 스캔에 그치지 않습니다. Nmap과 프로토콜별 클라이언트로 Telnet, FTP, SMB, Rsync, RDP, HTTP, SSH를 다루면서 익명 접근, 약한 자격 증명, 노출된 키, 디렉터리 순회가 각각 어떻게 다른 진입 경로가 되는지 구분합니다.

학습 내용

이 코스를 완료하면 다음을 수행할 수 있습니다.

  • ping으로 대상의 연결 가능 여부를 확인하고 Nmap으로 지정 포트, 서비스 버전, 프로토콜별 정보를 식별하기
  • 노출된 원격 접근, 파일 공유, 동기화, 웹 서비스를 잠재적 진입점으로 해석하기
  • FTP, SMB, Rsync 리소스의 익명 또는 게스트 접근을 시험하고 노출된 파일을 가져오기
  • 소규모 사용자 이름 및 비밀번호 목록을 만들고 Hydra로 약한 Telnet 자격 증명을 식별하기
  • xfreerdp로 보호가 약한 원격 데스크톱에 연결하고 그래픽 세션에서 대상을 조사하기
  • curl --path-as-is로 HTTP 디렉터리 순회를 재현하여 웹 루트 밖의 파일을 읽기
  • 제공된 SSH 개인 키에 적절한 권한을 설정하고 키 기반 셸 접근에 사용하기
  • 원격 셸, 공유 리소스, 다운로드한 데이터를 탐색하여 접근 경로가 성공했음을 보여 주는 명확한 증거 확보하기

추천 대상

이 코스는 기본 명령을 이해하고 여러 일반적인 네트워크 서비스를 독립적으로 연습하려는 초급 사이버 보안 학습자, IT 실무자, CTF 참가자에게 적합합니다. 정해진 목표를 보고 스스로 작업을 진행할 수 있으며, 기초 가이드형 코스보다 단계별 설명이 적은 형식을 원하는 경우 특히 유용합니다.

선수 지식: 기본적인 Linux 터미널 탐색 능력과 IP 연결, 포트, 서비스, 사용자 이름, 비밀번호, 파일에 대한 이해를 권장합니다. 취약점 활용 경험은 필요하지 않지만, 이 코스는 명령줄 입문이 아니라 여러 챌린지로 구성되어 있습니다.

학습 환경: 대부분의 챌린지는 Ubuntu 터미널에서 target이라는 격리된 대상을 사용하며, RDP 챌린지는 그래픽 데스크톱 환경도 사용합니다. 필요한 대상, 취약한 설정, 작업 파일은 LabEx 환경 안에 제공되므로 외부 시스템을 테스트할 필요가 없습니다.

자주 묻는 질문

단계별로 안내하는 침투 테스트 코스인가요?

아닙니다. 각 시나리오는 목표, 요구 사항, 유용한 힌트를 제시하지만, 점검을 완료할 명령은 학습자가 직접 선택해 실행해야 합니다. 반복되는 4단계 흐름이 구조를 제공하되, 챌린지를 명령별 따라 하기 튜토리얼로 만들지는 않습니다.

“초보자를 위한 Nmap”과 무엇이 다른가요?

“초보자를 위한 Nmap”은 스캔 방식, 출력, 탐지 옵션, 기본 NSE 사용에 집중합니다. 이 코스에서 Nmap은 주로 정찰 단계에 사용되며, 이후 프로토콜 클라이언트나 취약점 활용 기법으로 이어져 7가지 서비스에서 접근 권한이나 데이터를 확보합니다.

전문적인 침투 테스트의 전체 과정을 다루나요?

범위가 정해진 정찰과 열거, 의도적으로 약하게 구성된 설정의 활용, 접근 증거로서의 플래그 수집을 다룹니다. 업무 계획, 광범위한 취약점 평가, 권한 상승, 지속성 확보, 공식 보고서 작성, 개선 조치는 포함하지 않습니다.

공개 시스템이나 제3자 시스템을 공격하게 되나요?

아닙니다. 모든 과제는 챌린지용으로 제공된 격리된 머신만 대상으로 합니다. 이 기법은 본인이 소유했거나 테스트에 대한 명시적 허가를 받은 환경에서만 사용해야 합니다.

강사

labby
Labby
Labby is the LabEx teacher.