:: BoB 11๊ธฐ ๐ฉ/Topics20 OWASP TOP 10 2020-2021 OWASP TOP 10 :: 2020-2021 :: Broken Access Control - ์ ๊ทผ ๊ถํ ์ทจ์ฝ์ ์ ๊ทผ ์ ์ด(Access Control)์ ์ฌ์ฉ์๊ฐ ๊ถํ์ ๋ฒ์ด๋ ํ๋์ ํ ์ ์๋๋ก ์ ์ฑ ์ ๋ง๋ค๊ณ ์คํํ๋ ๊ธฐ๋ฅ์ด๋ค. ์ ๊ทผ ์ ์ด๊ฐ ์ทจ์ฝํ๊ฒ ๊ตฌํ๋๋ฉด ์ฌ์ฉ์๋ ์ฃผ์ด์ง ๊ถํ์ ๋ฒ์ด๋ ์ธ๊ฐ๋์ง ์์ ๋ฐ์ดํฐ์ ๋ฌด๋จ์ผ๋ก ์ ๊ทผํ์ฌ ์กฐ์์ด๋ ์ญ์ ๋ฅผ ์๋ํ ์ ์๋ค. Cryptographic Failures - ์ํธํ ์คํจ ๊ธฐ์กด์๋ Sensitive Data Exposure(๋ฏผ๊ฐ ๋ฐ์ดํฐ ๋ ธ์ถ)์ด๋ผ๊ณ ํ์ผ๋, ๋ช ์นญ์ด ๋ณ๊ฒฝ๋จ. ์ํธํ์ ์ค๋ฅ๊ฐ ์๊ฑฐ๋ ๋ฏธํกํ ๋ถ๋ถ์ด ์๋ ๊ฒฝ์ฐ์ ํด๋น ์ทจ์ฝ์ ๋ฐ์. ํนํ ๊ฐ์ธ์ ๋ณด์ ๊ธ์ต๋ฐ์ดํฐ ๊ฐ์ ๋ฒ๊ณผ ๊ท์ ์ ๊ฐ๋ ฅํ๊ฒ ์ํฅ์ ๋ฐ๋ ๊ฒฝ์ฐ๋ผ๋ฉด ์์ ํ๊ฒ ๋ณดํธํ๊ธฐ ์ํ ์ถ๊ฐ ์๊ตฌ ์ฌํญ์.. 2022. 6. 16. ๋ ์ง์คํธ๋ฆฌ / ๋ฃจํธ ํค ๋ ์ง์คํธ๋ฆฌ(Registry) : ์๋์ฐ ๋ ์ง์คํธ๋ฆฌ๋ ์๋์ฐ ์ด์์ฒด์ ์์ ์ด์์ฒด์ ๋ฐ ํ๋ก๊ทธ๋จ ๋ฑ์ ํ์ํ ์ ๋ณด๋ค์ ๊ด๋ฆฌํ๊ธฐ ์ํด ๊ณ์ธต์ ์ผ๋ก ํํ๋ ๋ฐ์ดํฐ๋ฒ ์ด์ค์ด๋ค. ๋ ์ง์คํธ๋ฆฌ๋ ์๋์ฐ ๋ถํ ์ ๋ก๊ทธ์ธ, ์๋น์ค ์คํ, ์์ฉ ํ๋ก๊ทธ๋จ ์คํ, ์ฌ์ฉ์์ ํ์์ ๋ํ ๋ชจ๋ ํ๋์ ์ฐธ์ฌํ๊ณ ๊ทธ ์ ๋ณด๋ฅผ ๊ธฐ๋ก ๋ฐ ๊ด๋ฆฌํ๋ ๊ฒ์ผ๋ก ๊ฑฐ์ ๋ชจ๋ ์๋์ฐ ์ด์์ฒด์ ์์ ์ฌ์ฉ๋๋ค. ๋ ์ง์คํธ๋ฆฌ ๋ฃจํธ ํค(Root Key) : Key ๋ค ์ค์์ ๊ฐ์ฅ ์์์ ์๋ ํค. ๋ฃจํธ ํค๋ ํ์์ ์๋ ๋ ์ง์คํธ๋ฆฌ๋ค์ด ์ด๋ค ์ ๋ณด๊ฐ ์๋์ง ์๋ ค์ฃผ๋ ๊ฒ์ผ๋ก, ๋ ์ง์คํธ๋ฆฌ ์ ๋ณด๋ฅผ ์ผ์ ํ ๊ธฐ์ค์ผ๋ก ๋ถ๋ฅํ๋ค. ex) HKEY_CLASSES_ROOT : ํ์ผ์ ๊ฐ ํ์ฅ์์ ๋ํ ์ ๋ณด์ ํ์ผ๊ณผ ํ๋ก๊ทธ๋จ ๊ฐ์ ์ฐ๊ฒฐ์ ๋ํ ์ ๋ณด๊ฐ ๋ค์ด ์๋ค. HKEY_CURRENT_.. 2022. 6. 16. ์ํฐํฉํธ, ์๋์ฐ ์ํฐํฉํธ์ ์ข ๋ฅ ์ํฐํฉํธ (Artifact) ์ด์์ฒด์ ๋ ์ ํ๋ฆฌ์ผ์ด์ ์ ์ฌ์ฉํ๋ฉด์ ์์ฑ๋๋ ํ์ ์ ๋งํ๋ค. ๋ณดํต ์์คํ ์ ์์ฑ๋๋ ์ฆ๊ฑฐ๋ฅผ ๋ค์ 2๊ฐ์ง๋ก ๋ถ๋ฅํ๋๋ฐ, ์์ฑ ์ฆ๊ฑฐ์ ํด๋นํ๋ ๊ฒ์ด ์ํฐํฉํธ์ด๋ค. ์์ฑ ์ฆ๊ฑฐ : ์์คํ ์ด๋ ์ ํ๋ฆฌ์ผ์ด์ ์ด ์๋์ผ๋ก ์์ฑํ ๋ฐ์ดํฐ. → ์ํฐํฉํธ ๋ณด๊ด ์ฆ๊ฑฐ : ์ฌ๋์ ์์์ด๋ ๊ฐ์ ์ ํํํ๊ธฐ ์ํด ์์ฑํ ๋ฐ์ดํฐ. ex) ์๋์ฐ ์์คํ ์์ ์ํฐํฉํธ & ๋ณด๊ด ์ฆ๊ฑฐ ์ํฐํฉํธ : ๋ ์ง์คํธ๋ฆฌ, ํ๋ฆฌ/์ํผํจ์น, ์ด๋ฒคํธ ๋ก๊ทธ ๋ฑ ๋ณด๊ด ์ฆ๊ฑฐ : ์ง์ ์์ฑํ ๋ฉ์ผ ๋ด์ฉ, ๋ธ๋ก๊ทธ ๋ฐ ์์ ๋คํธ์ํฌ ์์ฑ, ์ง์ ์์ฑํ ๋ฌธ์ ๋ฑ. ์๋์ฐ ์ํฐํฉํธ (Window Artifact) ์๋์ฐ์ ์ฌ๋ฌ ๊ธฐ๋ฅ๋ค๊ณผ ๊ทธ ๊ธฐ๋ฅ์ ๊ตฌํํ๋๋ฐ ํ์ํ ์์๋ค(ํ์ผ ๋ฐ ๋ ์ง์คํธ๋ฆฌ ๋ฑ)๋ก๋ถํฐ ์ฐพ์ ์ ์๋ ์ฌ๋ฌ ์ ๋ณด๋ฅผ ๋งํ๋ค. ex.. 2022. 6. 16. Chain of Custody / ๋์งํธํฌ๋ ์์ ์ ์ฐจ, 5์์น / ๋ฉ๋ชจ๋ฆฌ ํฌ๋ ์ / ๋ณผํํธ๋ฆฌํฐ Chain of Custody ( CoC ) - ๊ด๋ฆฌ ์ฐ์์ฑ(๋ณด๊ด ์ฐ์์ฑ)- ์ฆ๊ฑฐ๋ฒ์ ๊ฐ๋ ์ผ๋ก, ์ฆ๊ฑฐ๊ฐ ์๊ฒจ๋ ์ด๋๋ก ๊ทธ๊ฒ์ ๋ณด๊ดํ ์ฃผ์ฒด๋ค์ ์ฐ์์ ์น๊ณ ๋ฐ ๊ด๋ฆฌ์ ๋จ์ ์ ์ ๋ฌด์ ๋ํด ํ๋จํ๋ ๊ฒ. ํ์ฌ์ ์ฆ๊ฑฐ๊ฐ ์ต์ด๋ก ์์ง๋ ์ํ์์ ์ง๊ธ๊น์ง ์ด๋ ํ ๋ณ๊ฒฝ๋ ๋์ง ์์๋ค๋ ๊ฒ์ ๋ณด์ฆํ๊ธฐ ์ํ ์ ์ฐจ์ ๋ฐฉ๋ฒ. ์ฆ๊ฑฐ ์กฐ์์ผ๋ก ๋ถํฐ ํผ์์๋ฅผ ๋ณดํธํ๋ ์ฑ๊ฒฉ์ ์ง๋. chain of custody ๋ถ์ : ๋ถ์ ๋ฐฉ๋ฒ ์ค ๋ํ์ ์ธ ๊ฒ์ด ์ผ์์ ๋ฌด๊ด๋ฆฌ ์ํ๋ฅผ ์ฆ๋ช ํ๋ ๊ฒ. ์ผ์์ ๋ฌด๊ด๋ฆฌ ์ํ : ์ฆ๊ฑฐ ๋ณด๊ด์์ ์ฆ๊ฑฐ๊ฐ ๋ฌผ๋ฆฌ์ ์ผ๋ก ๋จ์ด์ง ์ํ. ๋ฌด๊ด๋ฆฌ ์ํ๋ ์ฆ๊ฑฐ๋ณด๊ด์์ ์ฆ๊ฑฐ๊ฐ ๋จ์ด์ ธ ์๋ ์ฌ์ด ์ฆ๊ฑฐ๊ฐ ๋ณ๊ฒฝ๋ ์ ์๋ค๋ ๊ฐ์ ์ ์๋ฏธํ๊ธฐ ๋๋ฌธ์ ๋ถ์ ๋ฐฉ๋ฒ์ผ๋ก ์ฐ์. chain of custody ์ํ : ์์ฑ ๋ฌธ์ ์กด์ฌ. .. 2022. 6. 16. FAT / NTFS / EXT ํ์ผ ์์คํ FAT File Allocation Table MS-DOS ์ฉ์ผ๋ก ๊ฐ๋ฐ๋ ํ์ผ ์์คํ Window ๋ก ๋์ด์ค๋ฉด์ ํ์ผ์์คํ ๊ทธ ์์ฒด๋ฅผ ์๋ฏธํ๊ฒ ๋จ. ๊ตฌ์กฐ๊ฐ ๊ฐ๋จํ์ฌ ๋๋ฆฌ ์ฐ์. FAT12 ํด๋ฌ์คํฐ ์ต๋ ๊ฐ์ : 4,084(2^12 – 12) 12๋นํธ๋ฅผ ์ด์ฉํ์ฌ ํด๋ฌ์คํฐ ์์น ํํ. FAT16 ํด๋ฌ์คํฐ ์ต๋ ๊ฐ์ : 65,524(2^16 – 12) 16๋นํธ๋ฅผ ์ด์ฉ “ . FAT32 ํด๋ฌ์คํฐ ์ต๋ ๊ฐ์ : 268,435,444(2^28 - 12) 32๋นํธ๋ฅผ ์ด์ฉ “ . FAT ํ์ผ ์์คํ ์ Reserved ์์ญ, FAT ์์ญ, Data ์์ญ์ผ๋ก ๋๋ ์ ์๋ค. Reserved ์์ญ ๋ถํธ ์นํฐ FSINFO (File System INFOmation) ์ถ๊ฐ์ ์ธ ์์ฝ ์์ญ FAT ์์ญ ์ฒซ๋ฒ์งธ ํ ์ด๋ธ ์์ญ ์ฒซ๋ฒ์งธ .. 2022. 6. 16. ์ด์ 1 2 ๋ค์ 728x90