일 | 월 | 화 | 수 | 목 | 금 | 토 |
---|---|---|---|---|---|---|
1 | 2 | 3 | 4 | |||
5 | 6 | 7 | 8 | 9 | 10 | 11 |
12 | 13 | 14 | 15 | 16 | 17 | 18 |
19 | 20 | 21 | 22 | 23 | 24 | 25 |
26 | 27 | 28 | 29 | 30 | 31 |
- MIPS
- DoM
- javascript
- XML
- html
- system
- function
- Java
- while
- control
- DS
- DATAPATH
- MacOS
- CSS
- php
- data structure
- computer
- architecture
- Algorithm
- for
- web
- instruction
- Pipelining
- mysql
- Linux
- DB
- react
- Class
- github
- python
- Today
- Total
목록injection (3)
YYYEJI
Blind SQL Injection 이 공격 기법이 가능하면 데이터 베이스의 정보를 다 가져올 수 있기 때문에 매우 위험합니다. 검색 엔진 부분에서 많이 test하고, 결과가 true/false로 나타낼 때 Blind SQL Injection 시도를 많이 합니다. 실습 Let's get it ٩( ᐛ )و Blind SQL Injection - Low level How ? ? ? DB의 Information schema -> 중요한 정보가 다 들어있음. 해커는 데이터 베이스 이름조차 모르지만 Blind SQL Injection 기법을 사용해서 DB이름 찾고 테이블 찾고 하면서 정보 다 찾아감. 아래 코드로 계속해서 아이디를 찾아가는데 ! ! ! 1'and ascii(substr((select first_..
Command Injection이란 ? ? ? 사용자가 입력하는 인자 값을 조작해서 OS 명령을 실행하는 공격기법입니다. 내려가면 답이 나와있기 때문에 먼저 풀어보세요 ! ! ! Command Injection - Low level Command Injection - Medium level Command Injection - High level File Upload - Low level 업로드 한 파일의 경로를 알아내서 url 입력창에 get 방식으로 명령어 작성해서 해킹하는 공격방식입니다. URL 입력창이 Terminal이라고 생각하면 됩니다 ! ! ! File Upload - Medium level MiME type - 클라이언트에게 전송된 문서의 다양성을 알려주기 위한 메커니즘이다. text/pla..
DVWA 란 ? ? ? 웹 모의해킹 실습 서버입니다. 실습을 시작해봅시다. XAMPP를 먼저 실행해주세요! http://localhost/dvwa SQL injection - Low level SQL injection - Medium level intercept off 해주고 위에 화면에서 submit 해주면 밑에 화면이 나옴 여기서 UNION 이란 ? ? ? 뒤에 새로운 쿼리문을 작성할 수 있고, 새로운 TABLE에 대해서 조회할 수도 있습니다. SQL injection -High level SQL injection - Impossible level SQL injection binding에서 쿼리문으로 인식하지 않음. 미리 데이터베이스에서 컴파일을 하고 오기 때문임. 주석(#) 처리를 해도 안됨. XS..