웹 애플리케이션 침해 시뮬레이션

숨겨진 공격 표면 탐색, 인젝션 기반 데이터 추출, 계정 탈취 시나리오를 결합한 실전형 웹 보안 챌린지 프로젝트입니다.

Cybersecurity Engineer사이버 보안

💡 이 튜토리얼은 영어로 번역되었습니다. 원본을 보려면 영어로 전환

소개

이 중급 챌린지 전용 프로젝트는 웹 정찰과 취약점 악용을 일관된 침해 경로로 연결할 수 있는지 평가합니다. 세 개의 로컬 애플리케이션에서 숨겨진 관리 표면을 찾고, SQL 인젝션으로 데이터를 추출하며, 인가 및 템플릿 결함을 연계해 모의 계정 탈취를 수행합니다.

과정은 증거 기반 실행에 초점을 둡니다. 각 단계에서 다음 단계나 다른 분석가가 사용할 수 있는 정확한 단서, 쿠키, 레코드 또는 요약을 남깁니다. 모든 호스트, 계정, 고객 레코드, 비밀 값은 가상이며 교육용 VM 안으로 제한됩니다.

학습 내용

  • ffuf로 Host 헤더를 퍼징하여 숨겨진 관리용 가상 호스트 찾기
  • Gobuster로 민감한 애플리케이션 경로를 열거하고 디버그 매개변수 식별하기
  • 호스트, 경로, 매개변수 발견 사항을 재사용 가능한 진입점 URL로 조합하기
  • 오류 응답으로 SQL 인젝션을 확인하고 curl로 취약한 로그인을 우회하기
  • sqlmap으로 대상 SQLite 테이블을 열거하고 덤프하기
  • 쿠키 파일로 저권한 인증 세션을 만들고 보존하기
  • IDOR 결함을 악용해 권한 승격 토큰 획득하기
  • 역할 승격과 서버 측 템플릿 인젝션을 연계해 모의 관리자 비밀 값 획득하기

추천 대상

이 과정은 기본 웹 정찰, HTTP 요청, SQL 인젝션, 접근 제어 테스트를 이미 연습했고 독립적인 침해 시뮬레이션 프로젝트를 원하는 학습자를 위한 것입니다. 개별 웹 취약점이 어떻게 결합되는지 이해하려는 예비 모의 침투 테스터, 애플리케이션 보안 분석가, 방어 담당자에게 적합합니다.

선수 지식: Linux 셸, HTTP 요청과 헤더, 쿠키와 세션, 디렉터리 및 가상 호스트 열거, SQL 인젝션 개념, 기본 인가 테스트에 익숙해야 합니다.

학습 환경: Ubuntu 22.04 LabEx VM에서 로컬로 시뮬레이션된 Flask/Python 웹 애플리케이션 세 개와 ffuf, Gobuster, curl, sqlmap, SQLite를 사용합니다.

자주 묻는 질문

초보자를 위한 가이드형 과정인가요?

아닙니다. 세 개의 챌린지형 평가로 구성됩니다. 요구 사항과 예상 산출물은 제공되지만 명령 구성, 문제 해결, 공격 경로 연결은 직접 수행해야 합니다.

실제 웹사이트나 계정을 공격하나요?

아닙니다. 모든 웹 대상은 127.0.0.1에서 로컬로 실행되며 도메인, 자격 증명, 고객 레코드, 토큰, 비밀 값은 모두 가상의 교육 데이터입니다.

실제로 어떤 취약점을 연습하나요?

숨겨진 가상 호스트와 경로 발견, 오류 기반 SQL 인젝션 확인, 인증 우회와 통제된 데이터 추출, IDOR 기반 토큰 노출, 서버 측 템플릿 인젝션을 연습합니다. 실습에는 XSS 과제가 없습니다.

어떤 증거를 만들게 되나요?

재사용 가능한 숨겨진 진입점, 인증 쿠키와 선택한 데이터베이스 레코드, 그리고 저권한 세션·승격 토큰·획득한 관리자 비밀 값을 기록한 계정 탈취 요약을 저장합니다.

강사

labby
Labby
Labby is the LabEx teacher.