민감한 데이터 노출

2025. 12. 29. 22:40·Web Hacking Practice/웹 모의해킹

- 민감한 데이터 정보란?

다음과 같다.

각종 개인정보(주민등록번호, 카드 정보, 건강 정보, 종교, 정치 성향, 가족 구성원 등 사생활 관련 정보 포함)
패스워드, 세션 ID, 세션 토큰 등과 같은 로그인에 사용되는 정보
업무상 기밀 등 비공개를 관리되는 정보

 

데이터가 적절하게 암호화되지 않거나 평문으로 저장되어 노출되는 경우이다.

다음과 같다.

HTTP 프로토콜을 사용하여 민감한 데이터가 전송되는 경우
민감한 데이터가 평문으로 저장되는 경우
안전하지 않은 암호화 방식을 사용하는 경우

 

 

HTTP 프로토콜에 의한 노출

 

HTTP으로 전달되는 요청, 응답 메시지들은 [네트워크 스니핑] 공격에 의해 도청될 가능성이 높다.

사용되는 도구 

- WireShark (GUI)

- tcpdump (CLI)

 

 

[실습]

 

 

칼리리눅스는 CLI 기반이다 즉 이번 실습에서는 tcpdump를 사용할 것이다. 

 

 

 

<옵션>
-n : IP주소나 포트 숫자를 호스트 네임이나 서비스 이름으로 변경하지 않고 숫자 그대로 표시
-i : 인터페이스를 지정하는 옵션. -i eth1을 하면 eth1 인터페이스를 통해 전달되는 트래픽을 스니핑 한다.
-A : 사람이 알아볼 수 있는 아스키(ASCII) 형태의 문자열로 출력하는 옵션이다.
-s <숫자> : 표시할 내용의 길이를 지정함, -s 0을 사용하면 길이 제한 없이 출력됨
tcp : TCP프로토콜만 출력하도록 필터링함
port 80 : 80번 포트에 대해서만 출력하도록 필터링함

 

 

HTTP 80port

 

tcpdump를 실행한 채로 저기에 있는 로그인창에 bee/bug를 입력하게 되면

 

 

아래와 같이 결괏값이 나온 것을 볼 수 있는데 POST 방식인데 login에 bee / password에 bug라는 민감한 사용자 정보가 노출되는 것을 확인할 수 있었습니다.

 

이와 같이 HTTP 프로토콜로 전송되는 데이터는 네트워크 스니핑에 노출될 수 있음.

'Web Hacking Practice > 웹 모의해킹' 카테고리의 다른 글

민감한 데이터 노출 3  (0) 2026.01.03
민감한 데이터 노출 2  (0) 2025.12.30
Fileupload[파일업로드] 보안 방안  (0) 2025.12.25
File upload[파일업로드]  (0) 2025.12.25
File Inclusion 보안 방안  (0) 2025.12.24
'Web Hacking Practice/웹 모의해킹' 카테고리의 다른 글
  • 민감한 데이터 노출 3
  • 민감한 데이터 노출 2
  • Fileupload[파일업로드] 보안 방안
  • File upload[파일업로드]
Rookie_W
Rookie_W
Rookie 님의 블로그 입니다. IT 관련 공부(정보보안)를 하는 학생입니다. 공부하는 과정을 블로그에 남기고자 개설하였습니다.
  • Rookie_W
    Rookie 공부 노트
    Rookie_W
  • 공지사항

    • Rookie의 (정보보안) 공부 블로그 입니다.
  • 전체
    오늘
    어제
  • 블로그 메뉴

    • 홈
    • 글쓰기
    • 관리 페이지
    • 분류 전체보기 (120)
      • Programming (8)
        • Python (8)
      • IT 보안 (2)
        • ASCII Table(아스키 코드표) (1)
        • 개념 정리 (1)
      • 정보보안기사 (8)
        • 일반 (0)
        • 시스템 보안 (0)
        • 네트워크 보안 (2)
        • 웹 보안 (0)
        • 법률 (0)
      • Web Hacking Practice (57)
        • Webgoat (1)
        • 취약점 진단 (25)
        • 웹 모의해킹 (29)
        • portswigger web security ac.. (2)
      • Security Analysis & Researc.. (0)
      • Certifications (14)
        • 네트워크 관리사 (13)
        • cbt 오답노트 (1)
      • Education (8)
        • SK Shields Rookies (8)
      • CTF (13)
        • 써니나타스 (11)
        • CTFtime (2)
      • Markdown 사용법 (0)
      • Hacking tools (3)
      • Deep Learning & Machine Lea.. (5)
        • 데이터수집 (1)
        • 기초통계 (1)
        • 데이터전처리 (1)
        • 머신러닝_지도학습 (1)
        • 머신러닝_비지도학습 (1)
      • 라우터 (1)
      • 관리자전용 (0)
  • 링크

    • Github
    • Dreamhack
  • 인기 글

  • 태그

    정보수집
    sql injection
    File Inclusion
    민감한 데이터 노출
    SK쉴더스루키즈
    네트워크
    정보보안기사
    OS injection
    linux
    문제풀이
    Web-3
    모의해킹
    nos
    파일업로드
    WEB
    써니나타스
    루키즈
    루키즈34기
    XSS
    보안대책
  • hELLO· Designed By정상우.v4.10.5
Rookie_W
민감한 데이터 노출
상단으로

티스토리툴바