소개
웹 애플리케이션 보안에서 숨겨진 파일 및 디렉토리를 찾는 것은 정찰 단계의 중요한 단계입니다. 많은 애플리케이션은 민감한 설정, 버전 관리 또는 환경 변수를 점 (.) 으로 시작하는 파일 (예: .env, .git, .htaccess) 에 저장합니다. 이러한 파일은 파일 브라우저와 웹 서버에서 기본적으로 숨겨져 있어 눈에 띄지 않는 대상이 됩니다. 그러나 잘못 구성된 경우 웹 서버를 통해 직접 액세스할 수 있어 심각한 정보 노출 취약점으로 이어질 수 있습니다.
Gobuster 는 이러한 숨겨진 자산을 발견하는 데 사용할 수 있는 강력한 디렉토리 및 파일 무차별 대입 (brute-forcing) 도구입니다. 일반적인 점으로 시작하는 파일 이름이 포함된 대상 단어 목록 (wordlist) 을 제공함으로써, 놓칠 수 있는 귀중한 정보를 찾을 가능성을 크게 높일 수 있습니다.
이 랩에서는 Gobuster 를 사용하여 이러한 숨겨진 점으로 시작하는 파일을 구체적으로 대상으로 지정하고 발견하는 과정을 안내합니다. 적합한 단어 목록을 준비하고, Gobuster 스캔을 실행하고, 잠재적인 보안 위험을 식별하기 위해 결과를 해석하는 방법을 배우게 됩니다.
