박상근
close
프로필 배경
프로필 로고

박상근

  • 분류 전체보기 (273)
    • APP (31)
      • AOS (11)
      • IOS (5)
    • JSP (7)
    • python? (10)
    • 토익 (4)
    • 학교수업 (8)
    • Webgoat 문제풀이 (1)
    • 보안기사 (57)
      • 필기 (41)
      • 실기 (10)
      • 보안동향 (4)
    • 낙서장- 네트워크 (11)
    • network 문제 (4)
    • system 문제 (10)
    • 웹해킹 (48)
      • wargame.kr (15)
      • bee-box (24)
      • los (4)
      • webhacking.kr (1)
    • 처리기사 (0)
      • 필기 (0)
      • 실기 (0)
    • 출근하면서 책 읽기 (4)
      • 나는 네이버 카페로 월급대신 받는다 (4)
      • 삶을 바꾸는 질문의 기술 (4)
    • 자기 계발 (53)
      • 부동산 (4)
      • 독서 (3)
      • 개인적인 생각 (10)
      • 경제 정리 (32)
  • 홈
  • 태그
  • 미디어로그
  • 위치로그
  • 방명록

IOS 웹 진단 진단 시 필요한거

보호되어 있는 글입니다.

  • format_list_bulleted 웹해킹/los
  • · 2022. 2. 14.
level3

level3

3번문제이다. 3번문제는 id가 guest로 고정되어 있고 no에 따라 결과 값을 출력해주는 코드이다. 근데 아이러니한 것은 id가 amdin일 경우 문제가 해결된다고 한다. 일단 no값에 1을 집어 넣어보았다. 다음과 같이 hello guest라는 문구가 출력된다. 다음으로 or 1=1#이라는 injection 공격 코드를 집어 넣어보았다. 다음과 같이 hello guest라는 문구가 출력된다. 이제 no=1뒤에 admin이라는 id를 집어 넣어보았다. -> ?no=1 or id ='admin' '를 사용하지 말라는 경고 표시가 뜬다. '를 필터링 하였기 때문에 '를 사용하지 않고 '를 사용해야 한다. 다음과 같이 '를 우회하기 위해 아스키 코드를 사용하였다. 아스키 코드표 아스키 코드표를 확인하면 a..

  • format_list_bulleted 웹해킹/los
  • · 2019. 11. 12.
  • textsms
level2

level2

다음 문제는 id변수와 pw 변수를 받는데 pw를 md5 해시 함수를 돌려 값을 저장한다. 일단 값이 어떻게 들어가는지 확인하기 위해 id 변수와 pw 변수에 값을 집어 넣어 보았다. 다음 사진은 id, pw 변수에 값을 집어넣은 결과이다. 다음으로 ' or '1=1#을 집어 넣어 보았다. 공격이 먹히지 않는다. 어떻게 해야 고민을 하다가 & 연산자를 통해서 다음 변수로 넘겨준다는 것을 알았다. 그래서 & 연산자를 쓰지 않고 pw 변수를 불러와 받으면 될 것 같다고 생각했다. -> id=admin' pw=' 'or '1=1# 다음과 같이 입력해 보았다. 문제를 해결하였다.

  • format_list_bulleted 웹해킹/los
  • · 2019. 11. 12.
  • textsms
level1

level1

1번 문제이다 id변수와 pw 변수를 받아서 select문을 돌린 뒤 결과를 출력해주는 코드이다. sql injection 중에 가장 흔한 공격방식인 ' or 1=1#을 사용해서 변수에 값을 넣어주면 될 것 같다. 또한 get 방식을 통해 id와 pw를 받기 때문에 URL에 ?id = ~방식으로 집어넣으면 될 것 같다. -> ?id=admin&pw=' or '1=1# 다음과 같이 공격을 하면 1단계를 클리어 할 수 있다.

  • format_list_bulleted 웹해킹/los
  • · 2019. 11. 12.
  • textsms
  • navigate_before
  • 1
  • navigate_next
공지사항
전체 카테고리
  • 분류 전체보기 (273)
    • APP (31)
      • AOS (11)
      • IOS (5)
    • JSP (7)
    • python? (10)
    • 토익 (4)
    • 학교수업 (8)
    • Webgoat 문제풀이 (1)
    • 보안기사 (57)
      • 필기 (41)
      • 실기 (10)
      • 보안동향 (4)
    • 낙서장- 네트워크 (11)
    • network 문제 (4)
    • system 문제 (10)
    • 웹해킹 (48)
      • wargame.kr (15)
      • bee-box (24)
      • los (4)
      • webhacking.kr (1)
    • 처리기사 (0)
      • 필기 (0)
      • 실기 (0)
    • 출근하면서 책 읽기 (4)
      • 나는 네이버 카페로 월급대신 받는다 (4)
      • 삶을 바꾸는 질문의 기술 (4)
    • 자기 계발 (53)
      • 부동산 (4)
      • 독서 (3)
      • 개인적인 생각 (10)
      • 경제 정리 (32)
최근 글
인기 글
최근 댓글
태그
  • #연금저축
  • #ISA
  • #deepseek
  • #미국주식
  • #AI
  • #관세
  • #IRP
  • #트럼프
  • #FOMC
  • #nvda
전체 방문자
오늘
어제
전체
Copyright © 쭈미로운 생활 All rights reserved.
Designed by JJuum

티스토리툴바