웹 애플리케이션은 브라우저에 보이는 링크보다 더 많은 요소를 노출합니다. 연결되지 않은 디렉터리, 이름 기반 가상 호스트, 문서화되지 않은 매개변수, API 경로는 모두 공격 표면을 넓힐 수 있습니다. 이 과정에서는 이러한 요소를 찾아내고 접근에 사용되는 HTTP 요청을 분석합니다.
로컬 대상을 상대로 ffuf, Gobuster, curl, jq를 사용해 콘텐츠 열거에서 정확한 요청 구성과 REST API 상호작용까지 진행합니다. 마지막 챌린지에서는 숨겨진 가상 호스트를 찾고 API 경로를 매핑한 뒤, 실습 토큰을 얻는 데 필요한 요청을 직접 구성합니다.
학습 내용
- 제공된 워드리스트와
ffuf로 숨겨진 디렉터리를 열거하고 HTTP 상태 코드로 결과를 필터링합니다. - Gobuster 로
.php,.txt같은 지정 확장자의 파일을 검색합니다. Host헤더를 퍼징하고 기본 응답을 크기로 제외하여 이름 기반 가상 호스트를 찾습니다.- 문서화되지 않은 GET 및 POST 매개변수 이름을 퍼징하고 애플리케이션 동작을 확인합니다.
curl의 상세 HTTP 교환을 살펴보고 쿼리, 헤더, 쿠키, 폼 본문을 구성합니다.- 로컬 REST API 에 인증하고 Bearer 토큰을 보내며
jq로 JSON 을 분석하고 PUT 및 DELETE 를 사용합니다. - 독립 챌린지에서 가상 호스트 탐색, 디렉터리 열거, 사용자 지정 API 요청을 결합합니다.
추천 대상
기본 웹 요청을 이해하고 웹 공격 표면 매핑을 직접 연습하려는 보안 학습자를 위한 중급 과정입니다. 예비 웹 모의 해킹 전문가, API 보안 학습자, 숨겨진 경로와 클라이언트가 제어하는 HTTP 필드를 어떻게 테스트하는지 알고 싶은 개발자와 방어 담당자에게도 유용합니다.
선수 지식: Linux 터미널과 기본 리디렉션에 익숙하고 URL, HTTP 메서드, 헤더, 상태 코드, JSON 구조를 이해해야 합니다.
학습 환경: ffuf, Gobuster, curl, jq, 제공 워드리스트와 8080 포트의 격리된 로컬 웹 및 API 대상이 준비된 Ubuntu 22.04 터미널입니다. 공개 시스템은 스캔하지 않습니다.
자주 묻는 질문
Burp Suite 같은 그래픽 인터셉트 프록시를 사용하나요?
아니요. HTTP 인터셉트 실습은 curl의 상세 요청을 통해 요청 구성 요소를 읽고 수정하는 수동 기초를 다룹니다. 그래픽 프록시 학습을 준비하지만 Burp Suite 또는 OWASP ZAP 워크플로는 가르치지 않습니다.
퍼징으로 비밀번호를 추측하나요?
아니요. 제공된 소규모 워드리스트로 디렉터리명, 파일명, 가상 호스트명, 매개변수명을 테스트합니다. 자격 증명 무차별 대입은 하지 않습니다.
실제 웹사이트에 요청을 보내나요?
아니요. 모든 열거 및 API 요청은 과정 환경 내부의 127.0.0.1 또는 localhost, 8080 포트 서비스만 대상으로 합니다.
어떤 API 작업을 수행하나요?
엔드포인트를 식별하고 고정된 실습 자격 증명으로 인증한 뒤 Bearer 토큰을 전달하고 JSON 필드를 추출하며, PUT 과 DELETE 로 격리된 연습 API 데이터를 변경합니다. 마지막 챌린지에서는 사용자 지정 헤더가 포함된 POST 요청으로 실습 토큰도 얻습니다.





