비밀 복구 및 비밀번호 감사

암호화 트리아지 (triage), 기업 자격 증명 복구 및 정책 취약점 분석에 중점을 둔 챌린지 전용 암호학 및 비밀번호 감사 프로젝트입니다.

Cybersecurity Engineer사이버 보안

💡 이 튜토리얼은 영어로 번역되었습니다. 원본을 보려면 영어로 전환

소개

이 중급 챌린지 전용 프로젝트는 보호된 아티팩트 분류, 우선순위 자격 증명 복구, 예측 가능한 비밀번호 취약성 측정을 다룹니다. 제공된 증거 파일을 바탕으로 표준 Linux 암호화 및 비밀번호 복구 도구를 사용해 간결한 감사 산출물을 작성합니다.

과정은 인코딩, 무결성, 암호화, 비밀번호 해싱을 개념적으로 명확히 구분합니다. 그런 다음 무차별 대입이 아니라 알려진 맥락에서 집중적인 복구 전략을 선택하도록 요구합니다.

학습 내용

  • Base64로 인코딩된 암호 문구 단서를 디코딩하고 인코딩과 암호화를 구분하기
  • 제공된 SHA-256 체크섬으로 파일을 검증하고 무결성 상태 기록하기
  • AES-256-CBC 매개변수를 식별하고 OpenSSL로 PBKDF2 보호 아티팩트 복호화하기
  • 크래킹 형식을 선택하기 전에 md5crypt 비밀번호 해시 식별하기
  • 조직의 비밀번호 단서를 바탕으로 작고 맥락 중심적인 단어 목록 만들기
  • John the Ripper로 시뮬레이션된 우선순위 자격 증명을 복구하고 기록하기
  • 회사명, 계절, 숫자, 기호 패턴으로 대상 중심 비밀번호 변형 생성하기
  • 소규모 감사 해시 집합을 크래킹하고 취약 패턴의 영향을 받은 계정 수 계산하기

추천 대상

이 과정은 기본 암호학과 비밀번호 해싱을 이해하고 독립적인 감사 프로젝트를 원하는 학습자를 위한 것입니다. 아티팩트 유형을 구분하고 적절한 복구 방법을 선택하며 크래킹 결과를 정책 취약성의 증거로 전환해야 하는 예비 보안 분석가와 모의 침투 테스터에게 적합합니다.

선수 지식: Linux 셸, 파일 리디렉션, 텍스트 필터링을 편안하게 사용할 수 있어야 하며 Base64, 체크섬, 대칭 암호화, 비밀번호 해시, 단어 목록, 승인된 비밀번호 감사에 대한 기본 지식이 필요합니다.

학습 환경: Ubuntu 22.04 LabEx VM에서 로컬 합성 아티팩트와 자격 증명, OpenSSL, GNU 핵심 유틸리티, hashid, John the Ripper를 사용합니다. 외부 대상이나 계정은 사용하지 않습니다.

자주 묻는 질문

초보자를 위한 가이드형 과정인가요?

아닙니다. 세 개의 챌린지형 평가로 구성됩니다. 각 챌린지는 증거와 필요한 출력을 제시하지만 명령과 복구 워크플로는 직접 선택하고 적용해야 합니다.

Hashcat이나 GPU가 필요한가요?

아닙니다. 비밀번호 과제는 hashid와 John the Ripper를 매우 작은 대상 중심 단어 목록과 함께 사용합니다. Hashcat을 사용하지 않으며 전용 크래킹 하드웨어도 필요하지 않습니다.

해시와 복구한 자격 증명은 실제 데이터인가요?

아닙니다. 암호화된 메시지, md5crypt 해시, 회사 단서, 사용자 이름, 비밀번호는 모두 VM에 로컬로 저장된 합성 교육 데이터입니다.

과정에서 기업 비밀번호 정책을 구성하나요?

아닙니다. 예측 가능한 변형을 만들고 제공된 감사 계정 세 개를 모두 복구한 뒤 영향받은 계정 수를 기록하여 정책 취약성을 입증합니다. 정책을 배포하거나 강제하지는 않습니다.

강사

labby
Labby
Labby is the LabEx teacher.