📘 Day 20 (2025.07.15.TUE) - 로그인 기능 구현 완료, 로그인 기능 공격 코드(AutoAttack.py)
🔍 auth/auth.php
prepare 값과 PARAM_STR 값으로 문자열 비교
▲ prepare 값과 PARAM_STR 값으로 문자열 비교
로그인 성공 시 사진 띄우기
▲ 로그인 성공 시 사진 띄우기
⚠️ 쿠키 반응 안함
username과 cookie는 같이 사용 못함으로 username->cookie 변경
▲ username과 cookie는 같이 사용 못함으로 username->cookie 변경
username -> cookie 변경(header.php)
▲ username -> cookie 변경(header.php)
auth.php
▲ auth.php
auth.php
▲ auth.php
header.php
▲ header.php
header.php
▲ header.php
🐍 AutoAttack.py
초기화

python - init(php - construct)

- init하면서 메뉴 불러오기
- a1과 만들어짐과 동시에 294~304행 실행
- ftpAttack(189행) - 2025_py 안에 dic_passwd.txt 파일 생성

pip install paramiko
pip install colorama

D:\2025_py>python AutoAttack.py

- 공격하기 -
      
공격하기
⚠️ webshell
- php 프로그램
- 해커는 만들어져있는 사이트의 정보를 빼갈려는 목적
- 웹에서 작동하는 악성 코드
- 디렉토리 목록 확인 가능(파일 내용 확인, 수정, 삭제, 다운로드 가능)
- webshell에 올라오는 걸 막기 위함
      
암호 변경
▲ 암호 변경
📤 webshell에서 파일 업로드하기
board.php(move_uploaded_file)
▲ board.php(move_uploaded_file)
impossible.php에서 가져온 파일 업로드 코드(board.php)
▲ impossible.php에서 가져온 파일 업로드 코드(board.php)
이중확장자로 써놔도 막을 수 있음(dvwa의 impossible.php)
▲ 이중확장자로 써놔도 막을 수 있음(dvwa의 impossible.php)