레이블이 SCRAB인 게시물을 표시합니다. 모든 게시물 표시
레이블이 SCRAB인 게시물을 표시합니다. 모든 게시물 표시

2018. 8. 7.

2018. 7. 26.

2018.07.26 메모 - 고민해 볼 것


1. 시나리오를 구성하여 방법론 구상 및 시연해보기

  • ex) 해커가 내부망까지 접근하는 방법론은 어떤게 있을까?
  • ex) 유출되어서는 안되는 파일이 유출 되었을때, 어떻게 이 파일이 유출되었는지 확인하는가?

2. 리버스엔지니어링 숙련
3. 앱 취약점 점검 숙련
4. 퍼징은 무엇이고 어떤 종류가 있는가
5. 취약점 분석/모의해킹을 할 때 가장 내새울 수 있는 스킬 개발하기
6. iot 장비 취약점 점검
7.

Continue reading

2018. 2. 23.

[자료] WEB HACKING 101 - how to make money hacking ethically

굉장히 매력적인 제목이다. 해킹을 하면서 합법적으로 돈을 벌수 있다니.
hackerone 사이트는 등록된 사이트의 취약점을 찾아주면 기업들이 취약점에 따라서 일정 금액으로 보상을 해주는 사이트이다. 당연히 전세계 수준급의 해커들이 모여서 앞다투어 해킹을 성공시키며 돈을 벌어가고 있다.

그 중 한명이 Peter Yaworski, 오늘 소개 할 책의 저자이다. 피터는 해커원에서 많은 활약을 보이며 이름을 알리고 있다. 그런 그가 모의해킹 관련 저서를 냈는데 내용이 상당히 흥미롭다. 취약점 하나하나 마다 목차를 가지고 있으며 이 목차는 각각의 사례를 포함하고 있다. 즉 해커원에 등록된 취약점을 살펴보면서 취약점 원리 및 우회기법들을 배워나갈 수 있다.

다운로드 할 수 있는 사이트는 다음과 같다.

  • https://drive.google.com/file/d/1iXIb4oW7cDF4oMWeEzaH6CfChTPIKEMp/view?usp=sharing

Continue reading

2017. 12. 12.

침투 테스팅을 위한 파이어폭스 add on 도구들

아래의 웹 포스팅을 참고해서 파이어 폭스에서 사용 될 수 있는 취약점 점검 애드온을 정리해 보았다. 정리하고 테스트 하려고 하니 파이어 폭스 퀀텀 버전에서는 설치가 되지 않는 애드온이 많았다. 워낙 유명한 툴들이라 사용자들의 요구가 빗발치는 상황이다. 아래 내용을 읽어보고 테스트 해보는 것도 좋겠다. (2017.12.13 버전)
  • https://resources.infosecinstitute.com/use-firefox-browser-as-a-penetration-testing-tool-with-these-add-ons/#gref

1. FoxyProxy Standard
  • https://addons.mozilla.org/en-US/firefox/addon/foxyproxy-standard/
2. Firebug
  • https://addons.mozilla.org/en-US/firefox/addon/firebug/
3. Web Developer
  • https://addons.mozilla.org/de/firefox/addon/web-developer/
4. User Agent Switcher
버튼 클릭만으로 사용자를 스위치 할 수 있음. 스푸핑 테스트 할 때 사용. 
  • https://addons.mozilla.org/en-US/firefox/addon/user-agent-switcher/
5. Live HTTP Headers -> HTTP Live Header 로 변경
정말 필요한 프로그램. http request, response 헤더 값을 볼 수 있고 저장 할 수 있는.. 

6. Tamper Data

7. Hackbar -> new hackbar
간단하게 SQL, XSS 를 테스트 할 수 있다. 실제 익스플로잇 코드를 실행한는 것이 아니라서 안전하기 까지 하다. 또한 암호화, 복호화 툴의 역할도 수행한다. 
  • https://addons.mozilla.org/en-US/firefox/addon/hackbar/
8. Websecurity
  •  https://addons.mozilla.org/en-us/firefox/addon/websecurify/
9. Add N Edit Cookies
  • https://addons.mozilla.org/en-US/firefox/addon/add-n-edit-cookies-13793/
10. XSS Me
  • https://addons.mozilla.org/en-us/firefox/addon/xss-me/
11. SQL inject Me
  • https://addons.mozilla.org/en-us/firefox/addon/sql-inject-me/
12. FlagFox
  • https://addons.mozilla.org/en-us/firefox/addon/flagfox/
13. CryptoFox
  • https://addons.mozilla.org/en-US/firefox/addon/cryptofox/
14. Access Me
  • https://addons.mozilla.org/en-US/firefox/addon/access-me/
15. SecurityFocus Vulnerabilities search plugin
  • https://addons.mozilla.org/en-us/firefox/addon/securityfocus-vulnerabilities-/
16. Packet Storm search plugin
  • https://addons.mozilla.org/en-us/firefox/addon/packet-storm-search-plugin/
17. Offsec Exploit-db Search
exploit-db.com 에서 익스플로잇이나 취약점들을 검색 할 수 있다.
  • https://addons.mozilla.org/en-us/firefox/addon/offsec-exploit-db-search/
18. Snort IDS Rule Search
snort.org 웹 사이트에서 스노트 IDS 룰을 검색 할 수 있다.
  • https://addons.mozilla.org/en-US/firefox/addon/snort-ids-rule-search/



Continue reading

2017. 11. 13.

모의해킹 및 정보보안 기술 역량 향상을 위한 사이트

kali tutorials 에서 Top 5 Websites to Master Hacking With Kali Linux : For Beginners 라는 제목으로 소개된 5개의 사이트

Null Byte

  • https://null-byte.wonderhowto.com/
장점 : 양질의 컨텐츠 / 다양한 저자

hacking-tutorial

  • http://www.hacking-tutorial.com


hacking tutorials

  • http://www.hackingtutorials.org/


black more ops

  • https://www.blackmoreops.com/


security tube

  • http://www.securitytube.net/


kali tutorials

  • http://www.kalitutorials.net

Continue reading

2017. 10. 12.

[메모] 써볼만 한 버프스위트 extender 목록

.NET Beautifier
: Purpose: To make .NET body parameters more human-readable. Very helpful for examining things like VIEWSTATE contents.

Active Scan++ (Pro only)
: Purpose: Adds extra scan features to the passive and active scanning tools in Burp.

HTML5 Auditor (Pro only)
Purpose: Checks HTML5 attributes for flaws.

Identity Crisis (Pro only)
Purpose: Checks the web site to see if it responds differently to different User-Agent strings.

J2EEScan (Pro only)
Purpose: Examines J2EE applications/servers for vulnerabilities.

JS Beautifier
Purpose: Helps make Javascript more readable in source code.

JSON Decoder
Purpose: Reformat JSON into an easily-readable format.

co2

xss Validator

burp notes

Continue reading

2017. 10. 10.

2017. 9. 21.

[스크랩] 자기소개서 좋은 예시

자기소개서 안 좋은 예와 좋은 예시를 정리했다. 나중에 자기소개서를 작성 할 때 참고해서 작성하면 아주 많은 도움이 될 것 같다.

1. 안 좋은 예시

“넥슨의 대용량 데이터베이스 환경을 경험하고 싶어 지원했으며 제가 가지고 있는 IT 역량을 활용하여 최대한 도움이 될 수 있도록 노력하겠습니다. 이를 위해 OCP, MCDBA 등의 자격증을 획득하기 위해 열과 성을 다해 공부 중에 있으며 요즘 대용량 데이터 분석에 대한 수요가 증대하고 있는 것을 잘 알고 있기 때문에 기회를 주신다면 대용량 데이터를 적절히 분석하여 넥슨에 도움을 줄 수 있었으면 좋겠습니다.”

평가 : 한 지원자가 게임회사 넥슨에 실제 제출했던 자기소개서 중 일부다. 열정도 있어 보이고 전문용어도 제법 아는 듯하다. 하지만 사실 이는 넥슨에서 ‘잘 못쓴 자기소개서’로 공개한 사례다. 조재범 넥슨 모바일기술본부 실장은 “실무분야 직군에서는 지원자가 구체적으로 어떤 목표를 세웠고, 이를 위해 얼마나 노력해 왔는지를 보고 싶어 한다”며 “어려운 용어를 깊이 없이 나열해 쓰거나 자신의 발전상을 ‘전문가가 되겠다’ ‘회사에 도움이 되겠다’는 정도로 막연히 표현하는 건 좋은 점수를 주기 어렵다”고 했다.

2. 좋은 예시 

“데이터베이스 분야에 있어 제 단기적인 목표는 ‘다양한 RDB, NoSQL’ 을 원활히 다룰 수 있는 멀티플랫폼 DBA 입니다. 그를 위해 아래와 같이 미션을 산정하고 달성하기 위한 노력을 기울였습니다.
첫째, 다양한 데이터베이스에 대한 접근성을 높이기 위해 주요 RDB 및 NoSQL 에 대한 설치를 진행해 보았습니다. 설치를 진행해 본 내역은 MySQL 5.7, MS SQL Server 2016, MongoDB 3.0, Couchbase 3.0 입니다.
둘째, RDB 핸들링의 기본은 SQL 에 대한 전문성이라고 생각합니다. SQL 을 통한 DML, DDL 작업이 원활할 수 있도록 MySQL 기반으로 실습을 진행했으며 공인 자격증 확보를 위해 SQLP 를 획득하였습니다.
셋째, 대용량 데이터에 대한 핸들링이 필요하다고 생각했습니다. 따라서 ‘대용량데이터베이스 솔루션’ 책을 정독하여 기본 RDB 아키텍처에 대한 기본 이해를 충실히 하였습니다.”

평가 : “구체적 목표를 제시하고 이를 달성하고자 어떤 액션을 취했는지를 서류에 함께 담아내면 좋다”며 “또한 5년 후, 10년 후까지의 상세한 로드맵과 발전 목표가 적힌 자소서엔 눈길이 더 간다”

출처

  • http://1boon.daum.net/jobsN/59c39caa6a8e510001c8b2fd

Continue reading

2017. 9. 19.

2017. 8. 25.

2017. 8. 24.

[스크랩] 파이썬 최고의 기본서 - A Byte of Python

파이썬 최고의 기본서라고 정평이 되어있는 책, 게다가 무료이다


# 파이썬을 처음 시작하는 개발자를 위한 링크 및 자료 공유

  • https://www.gitbook.com/book/swaroopch/byte-of-python/details


# 번역된 A Byte of Python

  • http://byteofpython-korean.sourceforge.net/byte_of_python.html

원서도 구글링하면 쉽게 찾을 수 있다. 원본하고 번역본을 번갈아보면 좋을듯하다. 

Continue reading

[스크랩] Netsparker Web Application Scanner

보안담당자로 일하는 아는 형한테 추천받은 무료 웹 취약점 점검 스캐닝 툴이다.

무료임에도 상당히 좋은 성능을 자랑한다고 한다.

다운로드 : https://www.netsparker.com/getting-started/?ref=direct&key=0VWBYMZMPET65TF858HYYG19HD5SCAZG

시간이 날때 테스트 페이지 구축하고 스캐닝 테스트를 해봐야겠다.

Continue reading

2017. 8. 22.

[스크랩] 관심있는 UDEMY 강좌 리스트

1. AWS Certified Solution Architect - Associate 2016
IT전문가 자격증 하나로 발돋움하고 있는 아마존 서비스 AWS(클라우드)의 자격증을 딸 수 있도록 돕는 초보자를 위한 클래스다. AWS어소시에이트 자격증 시험에 대비할 수 있다.

2. The Complete Android Developer Course - Build 14 Apps
안드로이드의 기본적인 개념을 이해할 수 있다. 클래스는 앱 개발과 자바프로그래밍을 가르치는 것이다. 따라하다 보면 앱을 14개나 완성할 수 있다.

3. Writing With Flair: How To Become An Exceptional Writer
영어로 글쓰기는 미국인들에게도 매우 중요한 기술이다. 블로거가 아니더라도 일상에서 이메일 하나 보내는 데도 필요하다. 클래스에서는 전문 작가들이 사용하는 여러가지 팁과 트릭을 공개한다.

4. JaveScript: Understanding the Weird Parts
단순한 스크립트 언어로 알고 있는 자바스크립트에 대한 지식을 크게 확충할 수 있는 클래스다.코딩에서 버그를 쉽게 찾을 수 있고 깊게 이해할 수 있게 된다. 특히 프레임워크인 J쿼리와 언더스코어에 대해서 심도있게 익히게 된다.

5. The Complete Java 8 Developer Course. Learn Step by Step
자바를 배우기 위한 클래스다. 자바는 최고의 프로그래밍 언어 중 하나다.

6. Ethical Hacking from Scratch to Advanced Technique
합법적이며 윤리적인 해킹을 배울 수 있는 이 클래스는 인터넷 시큐리티를 원하는 사람들에게 매우 좋다. 매달 강사인 모하메드 아테프는 네트워크 시큐리티와 악성 해커들을 막을 수 있는 방법을 알려주는 비디오를 공개하고 있다.

출처
  • http://www.koreadaily.com/news/read.asp?art_id=4819212

Continue reading

Popular Posts

Recent Posts

Powered by Blogger.