Liea
'IT공부' 태그의 글 목록 (4 Page)

IT공부

④ 공부/WarGame 문제 풀이

[Web] [Hacker Factory] Elementary Level - Problem-2

https://hackerfactory.co.kr/ HACKER FACTORY 실무형워게임으로 초급 중급 문제를 통하여 실력테스트 검증하는 곳 입니다. hackerfactory.co.kr Problem-2 문제의 내용을 보면 현재는 "휴대폰 간편결제" 시스템만 이용가능하다. 라는 내용이 있다. 문제를 풀 페이지로 이동하면 2개의 상품이 있는데, 현재는 슈퍼 파워 컴퓨터만 상세보기가 가능하다. 상세보기 페이지에서 구매하기 버튼을 확인할 수 있다. 구매하기 버튼을 누르면 HACKTORY PAY 라는 간편결제 창이 뜬다. 문제에서 말했던 휴대폰 간편결제를 통해 과정을 이어간다. 휴대폰 간편결제 선택 후 다음을 누르면 아래 폼을 볼 수 있다. 우선 패킷 값 전달을 확인하기 위해 임의의 값을 넣고 결제하기 버튼을..

④ 공부/WarGame 문제 풀이

[Web] [Hacker Factory] Elementary Level - Problem-1

https://hackerfactory.co.kr/ HACKER FACTORY 실무형워게임으로 초급 중급 문제를 통하여 실력테스트 검증하는 곳 입니다. hackerfactory.co.kr Problem-1 문제의 내용을 보면 상품을 구매하고 싶지만 현재 나의 포인트는 "0" 포인트이다. 라는 내용이 있다. 문제를 풀 페이지로 이동하면 3개의 상품이 있는데, 판매 상태는 구매하기, 품절, 구매대기 상태이다. 이 중 구매하기 버튼만 활성화가 되어있다. BurpSuite를 사용해 패킷을 확인해보았다. 패킷을 확인해보면 UserPoint의 값이 0으로 가고있는데 이 값을 슈퍼 파워 컴퓨터를 구매하기 위해 필요한 1,000,000,000 로 수정해주었다. 플래그를 얻었다!

② 공부/[Web hacking]

Fiddler 다운로드 및 간단한 사용방법(Filtering)

Fiddler란? - 웹 디버깅 프록시 도구 - 클라이언트와 서버 사이의 HTTP 및 HTTPS 트래픽을 모니터링, 분석 및 수정하는 데 사용 - 개발자들은 Fiddler를 사용하여 웹 애플리케이션의 네트워크 활동을 실시간으로 추적하고, 트래픽을 조작하고, 성능 문제를 진단하며, 보안 문제를 해결할 수 있음 Fiddler가 제공하는 기능 1. 트래픽 모니터링: Fiddler는 웹 브라우저와 서버 간의 통신을 가로채어 트래픽을 실시간으로 모니터링한다. 이를 통해 요청 및 응답 헤더, 본문, 쿠키, 세션 등을 쉽게 검사하고 분석할 수 있다. 2. 트래픽 수정: Fiddler를 사용하여 요청 및 응답 데이터를 수정하거나 조작할 수 있다. 예를 들어, 헤더를 수정하거나 응답 본문을 변경하여 애플리케이션의 동작을..

① 공부/Shell, Batch

bash-obfuscate 사용하여 쉘스크립트 난독화하기

bash-obfuscate 사용하기 해당 툴 관련 사이트는 아래 주소이다. https://www.npmjs.com/package/bash-obfuscate bash-obfuscate 툴은 스크립트에 존재하는 문자열을 분할하여 변수에 저장하고, eval로 선언된 변수 난독화를 풀어준다. $ npm install -g bash-obfuscate $ bash-obfuscate script.sh -o output.sh 해당 툴의 사용법 혹은 옵션은 아래와 같다. Usage: bash-obfuscate [options] Options: -o, --out Output file -c, --chunk-size, --chunk-size Chunk size (for variables in obfuscated code) [..

④ 공부/WarGame 문제 풀이

[Web] [alert(1) to win] level=alert0 ~ level=alert8 까지

이번에는 https://alf.nu/alert1?world=alert&level=alert0 페이지에서 XSS만 문제를 풀어보았다. level=alert0 ")alert(1)(”

④ 공부/WarGame 문제 풀이

[Web] [XSS Challenges] #1 ~ #14 까지

이번에는 https://xss-quiz.int21h.jp/ 페이지에서 XSS만 문제를 풀어보았다. #1. alert(document.domain); 명령어를 주입하라고 한다. 아래 공격문을 입력했다. #2. 이번에도 alert(document.domain); 명령어를 주입하라고 한다. #1과 같은 명령어를 제시하는 것을 보아 우회가 필요하도록 설정되어 있다고 생각한다. Hint : close the current tag and add SCRIPT tag… 태그를 닫아주고 script 태그를 추가하라고 한다. "> #3. 이번에도 alert(document.domain); 명령어를 주입하라고 한다. Hint : The input in text box is properly escaped. 기본 공격문을 넣어..

① 공부/HTML, JavaScript, Vue.js, CSS

[JavaScript] 웹사이트 기능 제한하기(우클릭, 드래그, 키보드 입력(복사, 붙여넣기, 개발자도구, 소스코드 보기))

아래의 소스코드는 다음과 같은 기능을 제한한다. - 우클릭 - 드래그 - 키보드 입력(복사, 붙여넣기) - 개발자도구 - 소스코드 보기 // 마우스 우클릭 막기 document.addEventListener('contextmenu', function(e) { e.preventDefault(); }); // 드래그 막기 document.addEventListener('dragstart', function(e) { e.preventDefault(); }); // 키보드 입력 막기 document.addEventListener('keydown', function(e) { // F12 막기 if (e.keyCode === 123) { e.preventDefault(); } // Ctrl + U 막기 if (e...

④ 공부/보안·컨텐츠

[ 기사/뉴스 ] (보안뉴스) 피싱 이메일의 대표 키워드는? ‘회신(Re)’, ‘주문(order)’, ‘지불(payment)’

기사 원문 피싱 이메일의 대표 키워드는? '회신(Re)', '주문(order)', '지불(payment)' 요약 안랩, ‘최신 피싱 이메일 위협 동향’ 발표...‘키워드’, ‘위협 유형’, ‘첨부파일 유형’ 등 분석 주요 키워드 ‘회신(Re)’, 위협 유형 ‘인포스틸러’, 첨부파일 유형 ‘압축 파일’ 우선 정리 피싱 이메일의 핵심 키워드는 회신(Re), 주문(order), 지불(payment)이다. 위협 유형은 인포스틸러(Infostealer) 감염, 가짜 페이지(FakePage) 노출, 추가 악성코드 다운로드(Downloader)이다. 첨부파일 유형으로는 압축 파일(‘.zip’ 등), 디스크 이미지 파일(.img/.iso 등), 스크립트 파일(.html 등)이다. 최근 한 달여 간 피싱 이메일 공격자들..

② 공부/[Web hacking]

Pipedream과 RequsetBin을 사용해 Webhook 서비스 만들기

Pipedream과 RequsetBin을 사용해 Webhook 서비스 만들기 Pipedream과 RequsetBin를 사용한다. Pipedream : HTTP 요청에 대한 패킷을 확인해 응답을 보여주는 사이트 RequsetBin : HTTP와 Webhook 정보를 요청/수집할 수 있는 사이트생성 방법은 아래와 같다. 두 사이트에서 회원가입 후 서비스를 사용할 수 있다. https://requestbin.com/?gclid=EAIaIQobChMI0_28ua-O7wIVB6qWCh31CAMwEAAYASAAEgLUjPD_BwE https://pipedream.com/ Pipedream 페이지에서 왼쪽 카테고리의 Sources 페이지로 이동 후 New 버튼을 눌러 생성한다. 해당 버튼을 누르면 아래와 같은 화면을..