전체 글

[KISA] 공동주택 홈네트워크 시스템 보안관리 안내서

공동주택 홈네트워크 시스템 보안관리 안내서 Ⅰ. 개요 1. 배경 2. 안내서 목적 및 구성 Ⅱ. 홈네트워크 시스템 보안점검 항목 1. 네트워크 및 보안장비 2. 서버 3. 관리PC Ⅲ. 주요 시스템 보안설정 및 점검 절차 1. 네트워크 및 보안장비 2. 서버 Ⅳ. 관리PC 보안설정 및 점검 절차 1. 계정 관리 및 보안설정 2. 불필요한 서비스 비활성화 3. 운영체제 최신 보안 업데이트 4. 악성코드 탐지 예방 활동 Ⅴ. 주요 시스템 및 관리PC 점검표 참고 https://krcert.or.kr/data/guideView.do?bulletin_writing_sequence=67099&queryString=YnVsbGV0aW5fd3JpdGluZ19zZXF1ZW5jZT02NzA5OQ==

Code::보안공지 2023.01.06

보안공지 : MS 윈도우 8.1 기술지원 종료 관련 보안 권고

□ 개요 o MS社는 2023년 1월 10일자로 Windows 8.1 제품의 기술지원이 종료 [1] o 윈도우 운영체제의 기술지원이 종료되면 신규 보안 취약점 및 오류에 대한 보안 업데이트를 제공하지 않으므로 최신 운영체제로 업그레이드 및 교체를 권고 □ 기술지원 종료 대상 o (2023년 1월 10일 종료예정) Windows 8.1 □ 대응 방안 o 기술지원이 종료되는 제품 이용자는 보안업데이트가 제공되는 최신 윈도우 제품으로 업그레이드하거나 최신버전의 대체 운영체제로 교체하는 것을 권고 - 윈도우 제품은 Windows 11 이상의 최신버전 업그레이드 - 대체 운영체제 사용 희망 시 참고사이트[2][3][4][5][6][7][8]을 통해 최신버전으로 교체 □ 문의사항 o Microsoft 고객센터 : ..

Code::보안공지 2023.01.06

[LOS] Lord of the SQL Injection - wolfman

허용받지 않은 서비스 대상으로 해킹을 시도하는 행위는 범죄 행위입니다. 해킹을 시도할 때에 발생하는 법적인 책임은 그것을 행한 사용자에게 있다는 것을 명심하시기 바랍니다. 조금 더 구체적인 내용들은 [LOS] Lord of the SQL Injection - gremlin 문제를 풀면서 작성해 두었고, 빠진 부분이나 필요한 부분들에 대해서는 조금씩 추가하면서 작성하도록 하겠습니다. Lord of the SQL Injection - wolfman preg_match : porb _ . ( ) 필터링이 되어 있고 i 옵션을 통하여 대소문자를 구분하지 않음 pw='필터링값'이 있을 경우 "No Hack ~_~" 문구를 출력합니다. preg_match : 공백문자가 필터링이 되어 있고 i 옵션을 통하여 대소문자..

[LOS] Lord of the SQL Injection - orc

허용받지 않은 서비스 대상으로 해킹을 시도하는 행위는 범죄 행위입니다. 해킹을 시도할 때에 발생하는 법적인 책임은 그것을 행한 사용자에게 있다는 것을 명심하시기 바랍니다. 조금 더 구체적인 내용들은 [LOS] Lord of the SQL Injection - gremlin 문제를 풀면서 작성해 두었고, 빠진 부분이나 필요한 부분들에 대해서는 조금씩 추가하면서 작성하도록 하겠습니다. [LOS] Lord of the SQL Injection - orc preg_match : porb _ . ( ) 필터링이 되어 있고 i 옵션을 통하여 대소문자를 구분하지 않음 pw='필터링값'이 있을 경우 "No Hack ~_~" 문구를 출력합니다. addslashes() 함수 : 이스케이프해야 하는 문자 앞에 백슬래시가(\..

[LOS] Lord of the SQL Injection - goblin

허용받지 않은 서비스 대상으로 해킹을 시도하는 행위는 범죄 행위입니다. 해킹을 시도할 때에 발생하는 법적인 책임은 그것을 행한 사용자에게 있다는 것을 명심하시기 바랍니다. 조금 더 구체적인 내용들은 [LOS] Lord of the SQL Injection - gremlin 문제를 풀면서 작성해 두었고, 빠진 부분이나 필요한 부분들에 대해서는 조금씩 추가하면서 작성 하도록 하겠습니다. [LOS] Lord of the SQL Injection - goblin preg_match : porb _ . ( ) 필터링이 되어 있고 i 옵션을 통하여 대소문자를 구분하지 않음 no='필터링값'이 있을 경우 "No Hack ~_~" 문구를 출력합니다. preg_match : ' " ` 필터링이 되어 있고 i 옵션을 통하..

Microsoft Exchange ProxyNotShell우회 OWASSRF 공격체인

허용받지 않은 서비스 대상으로 해킹을 시도하는 행위는 범죄 행위입니다. 해킹을 시도할 때에 발생하는 법적인 책임은 그것을 행한 사용자에게 있다는 것을 명심하시기 바랍니다. 개요 - 최근 OWA(Outlook Web Access)를 통해 원격 코드 실행(RCE)을 달성하기 위해 CVE-2022-41080 및 CVE-2022-41082로 구성된 새로운 익스플로잇 방법( OWASSRF라고 함)을 발견했습니다. - ProxyNotShell취약점 중 CVE-2022-41040이 아닌 CVE-2022-41080을 이용해 권한상승을 유발 합니다. * ProxyNotShell : 온프레미스 Exchange 서버에 원격 코드 실행을 일으키는 제로데이 취약점 설명 Autodiscover원격 Microsoft Exchang..

[KISA] 2023 사이버 보안 위협 전망

1. 2022년 사이버 보안 위협 분석 - 국가·사회 혼란을 야기하는 사이버 공격 - 재택근무 확산, 클라우드 전환 등 IT환경 변화를 악용한 공격 - 디지털 사회를 마비시키는 랜섬웨어, 디도스 공격 2. 2023년 사이버 보안 위협 전망 - 국가·산업 보안을 위협하는 글로벌 해킹 조직의 공격 증가 - 재난, 장애 등 민감한 사회적 이슈를 악용한 사이버 공격 지속 - 지능형 지속 공격과 다중협박으로 무장한 랜섬웨어의 진화 - 디지털 시대 클라우드 전환에 따른 위협 증가 - 갈수록 복잡해지는 기업의 SW 공급망과 위협 증가 출처 https://krcert.or.kr/data/reportView.do?bulletin_writing_sequence=67084

Code::보안공지 2022.12.28

[LOS] Lord of the SQL Injection - cobolt

허용받지 않은 서비스 대상으로 해킹을 시도하는 행위는 범죄 행위입니다. 해킹을 시도할 때에 발생하는 법적인 책임은 그것을 행한 사용자에게 있다는 것을 명심하시기 바랍니다. 조금 더 구체적인 내용들은 [LOS] Lord of the SQL Injection - gremlin 문제를 풀면서 작성해 두었고, 빠진 부분이나 필요한 부분들에 대해서는 조금씩 추가하면서 작성 하도록 하겠습니다. [LOS] Lord of the SQL Injection - cobolt preg_match : prob _ . ( ) 문자열이 필터링되어 있고 i 옵션을 통하여 대소문자 구문을 하지 않고 있습니다. id 값이 'admin'이 맞으면 풀리는 문제라는 것을 알수 있습니다. 쿼리문을 살펴보면 앞의 문제와는 다르게 pw 가 md5..

[LOS] Lord of the SQL Injection - gremlin

허용받지 않은 서비스 대상으로 해킹을 시도하는 행위는 범죄 행위입니다. 해킹을 시도할 때에 발생하는 법적인 책임은 그것을 행한 사용자에게 있다는 것을 명심하시기 바랍니다. SQL Injection 공격은 임의의 SQL 쿼리문을 삽입한다는 게 가장 중요한 포인트입니다. 내가 삽입한 SQL 쿼리문이 서버에 어떻게 삽입되는지 그리고 DB에서 어떻게 실행되는 눈으로 보면 조금 더 이해하기가 쉬울 거라고 생각이 듭니다. LOS 사이트는 서버에서 완성되고 실행되는 SQL 쿼리문을 눈으로 확인할 수 있고, 내가 넣은 쿼리가 SQL 질의문이 어떻게 만들어지는지 확인할 수 있습니다. 이렇게 직접 눈으로 확인하면서 한 단계씩 풀어 보도록 하겠습니다. GET 방식 데이터 전송 - 데이터를 URL에 포함하여 값을 전달하는 방..

[LOS] Lord of the SQL Injection 소개

허용받지 않은 서비스 대상으로 해킹을 시도하는 행위는 범죄 행위입니다. 해킹을 시도할 때에 발생하는 법적인 책임은 그것을 행한 사용자에게 있다는 것을 명심하시기 바랍니다. 사이트 - https://los.rubiya.kr/ Lord of SQLInjection los.rubiya.kr Lord of SQLInjection 사이트는 SQL Injection에 대하여 이해하고 기본적인 문법과 스킬을 습득하기에 좋은 사이트로 간단한 소개와 앞으로 문제풀이를 같이 해보도록 하겠습니다. 먼저 사이트에 접속을 하면 위와 같은 화면을 확인할 수 있고, [enter to the dungeon]을 눌러 회원 가입을 해줍니다. 저 같은 경우 회원 가입을 할 때 평소 쓰지 않는 ID와 PW를 입력하여 회원 가입을 진행하였습..

반응형