📝 Day 23 (2025.07.18.FRI) - 쪽지시험(실기), 쿠키 스푸핑

📝 쪽지시험(실기) - 공격 목표
victim.jeonjucom.kr 공격
1. 포트 스캔
2. 웹 취약점 찾기
3. 쿠키 스푸핑
http://boanin.jeonjucom.kr/index.php/assessment/exam2
🔍 네트워크 탐색 및 스캔

nslookup victim1.jeonjucom.kr

IP : 192.168.0.218 확인 가능
1️⃣ nmap 포트 스캔

명령어:

nmap -v -A victim1.jeonjucom.kr

열려있는 포트:

23, 80, 135, 139, 445, 903, 3306

AutoAttack.py 수정 사항:

  • 41행 주석 처리
  • 405, 408행 주석 제거
AutoAttack.py 수정
2️⃣ nikto 취약점 스캔

명령어:

nikto -host victim1.jeonjucom.kr

결과: 옛날 버전 사용중 (업데이트 필요)

nikto 결과

업데이트가 중요하며, 업데이트를 안 하면 해킹 위험이 높아짐.

3️⃣ 웹 접속 및 사용자 정보

접속 URL: http://victim1.jeonjucom.kr/~board

사용자 계정명: board

예시: root > geumsol.kr → http://geumsol.kr/~geumsol

4️⃣ 가상 호스팅
  • 이전 가상 호스팅과 동일하게 맞출 필요 없음
  • 이름과 도메인 별도 관리 가능 (예: 이름 - word, 도메인 - a.geumsol.kr)
5️⃣ xshell 접속 정보
  • 접속 방식: telnet 192.168.0.218
  • ID: board
  • 비밀번호: 0632249253
  • 포트: ssh, telnet, ftp
  • ssh는 닫혀있고, telnet은 암호화되지 않아 평문으로 전송됨
6️⃣ MySQL 접속 및 경로
cd /usr/local
cd mysql/
cd bin/
./mysql
      
rc.local 경로 확인

설명: 소스 설치 상태, 보통 /usr/local에 설치됨.

7️⃣ 데이터베이스 조회
show databases;
use shop;
show tables;
select user_id, password, level from paran_board_member;
      

admin 계정의 비밀번호는 MD5가 아닌 다른 암호화 함수 사용됨

paran_board_member 테이블
8️⃣ 업로드 취약점
  • new.html (editplus 248행)에서 PHP 파일 업로드 시도
  • webshell.php (378행)에서 shell_exec 함수 실행
  • yes.php를 메모장으로 저장했으나 확장자가 php여서 업로드 불가
  • new.html (248행): 대소문자 구분 없이 확장자 변경 후 업로드됨
  • 예: ~board/cool/test/yes.PHP?dir=cat /etc/passwd
  • upload 취약점으로 인해 계정 노출 위험 존재
yes.php 저장
9️⃣ 추가 업로드 문제점
사진 업로드 위치 디렉토리 목록 노출 php 확장자 txt파일 업로드
  • 확장자가 php인 파일은 txt가 붙어 업로드됨 (php 파일 업로드 차단됨)
  • coolboard 문제점: 확장자 제한은 있으나 위치를 명확히 알려줌
  • spboard 문제점: 디렉토리 노출, php 파일 업로드 방어 미흡
🔐 victim.kr/nayamall 취약점

데이터베이스 파일 위치: /nayamall/inc/connect.inc

샵관리자가 되고 싶으면:

  1. 해킹한다
  2. 데이터베이스 테이블 내용 확인
header 부분

▲ header 부분

login 메뉴

▲ templetes/def/head.html (로그인 메뉴)

menu

▲ templetes/def/menu.html (뚫려있음)

login_check.php

▲ nayamall/login_check.php

lib.inc

▲ nayamall/paran_v10/lib.inc

pess.inc

▲ nayamall/class/pess.inc (세션은 서버에 저장되어 있어서 못 가져오므로 PC에 저장되는 쿠키로 넣음)

▲ 0 : Pession_ID 값을 쿠키로 구워짐

스크립트 순서

▲ 스크립트 순서

cookie.php 수정

▲ cookie.php 수정

data.txt 세션값

▲ data.txt에 교수님 세션값이 들어옴

쿠키 에디터로 세션 변조

▲ 교수님 쿠키값 넣어주면 (Cookie Editor) 아이디, 비밀번호 몰라도 변경 가능