KH IEI PROJECT
[NCS]기업이 요구하는 정보보안 엔지니어 양성과정 1회차
김진환 강사 / 고은솔 취업담임
2016. 08. 12 (M)
1 팀
머시중헌디
팀장/팀원 |
김**(팀장), 엄**, 김**
|
개요 |
* Windows 응용프로그램의 취약점을 이용한 Exploit 제작
* 입력 과정에서 발생하는 버퍼오버플로우 취약점을 이용 |
구현기능 |
* 스택 버퍼 오버플로우 구현
- 입력값을 확인하지 않는 입력 함수에 정상적인 크기보다 큰 입력값을 입력하여 ret 값을 덮어씌움으로써 임의의 코드를 실행 |
설계의 주안점 |
대응 방안 설계
- 스택에 권한을 제거하는 방법
- 메모리 공격 방어를 위해 주소 공간 배치를 난수화
- 시스템 커널 업그레이드, 최신 패치 적용
- stack frame 검사 실시 |
|
2 팀
PS(Perfect Security)
팀장/팀원 |
고**(팀장), 정**, 윤**, 전**
|
개요 |
* 배경 : HRD 홍보페이지 웹 취약점에 대한 모의 컨설팅 의뢰
* 목적 : HRD 홍보페이지 웹 서버에 대해서 해커의 입장에서 모의해킹을 수행하고, 발견된 취약점이 서비스에 어떠한 영향을 미치는지 파악한 후, 보안대책을 제시함으로써 침해 사고 예방 및 서비스의 안정성을 확보하는 목적 |
구현기능 |
**Openvas 를 이용한 웹 취약점 스캔 후 조치
**취약점 점검 항목 공격 방안 및 조치 방안 실시
* CSRF(크로스 사이트 리퀘스트 변조)
* XSS(크로스 사이트 스크립트)
* SQL 인젝션
* 데이터평문전송
* 약한 문자열 강도
* 파일 다운로드
* 디렉터리 인덱싱
* 정보 누출
* 불충분한 인증
* 파일 업로드
* 자동화 공격(AU)
* 프로세스 검증 누락(PV)
* 관리자 페이지 노출 |
설계의 주안점 |
* 웹 모의해킹 수행을 위해 사용된 방법들은 모의해킹 팀의 다양한 침투 테스트 및 보안 신기술, 기술 동향연구를 통해 급변하는 IT 환경에 신속히 대응할 수 있는 방법으로 모의해킹을 수행 |
|
3 팀
IT학부 11
팀장/팀원 |
박**(팀장), 박**, 최**
|
개요 |
1. 보안성이 강화된 홈페이지를 개발
2. OWASP를 참고하여 취약점 분석
3. 홈페이지 해킹 및 대응방안 수립 |
구현기능 |
IT 관련 커뮤니티 웹 페이지를 개발
- 로그인, 회원가입, 게시판(공지사항, 자유게시판, Q&A), 개인용 웹하드
해킹 및 대응방안
- OWASP top 10을 기반으로 취약점 분석
- 취약점을 바탕으로 해킹
- 해킹이 성공하면 이를 막기위한 대응방안 수립
- 홈페이지 개선방안 제시 |
설계의 주안점 |
커뮤니티 홈페이지에 존재할 수 있는 취약점을 발견하여
관리자 및 사용자에게 보안성이 강화된 서비스 제공 |
|
4 팀
이웃집 윤은경은 히트다 히트
팀장/팀원 |
윤**(팀장), 이**, 이**, 김**
|
개요 |
가상의 침해사고를 가정하여 모의해킹과 악성코드 분석 실습 |
구현기능 |
1. 가상 WEB서버 구축
2. 공격 서버 구축
3. 호스트 PC 구축
4. 악성코드 제작 |
설계의 주안점 |
1. 기본적인 보안 기능을 우회한 WEB 서버 침투 테스트
2. WEB 서버의 취약점을 이용한 악성코드(Keylogger) 배포
3. 호스트 PC 상에서 일반 사용자에 의한 악성코드 탐지 불가 |
|
5 팀
FRI3NDS
팀장/팀원 |
이**(팀장), 황**, 한**
|
개요 |
악성코드를 제작하여 PC에 감염
감염된 pc의 프로세스에서 동작 중인 악성코드 확인
확인된 악성코드를 분석 및 해석 |
구현기능 |
입력장치 블록 기능을 수행하는 악성코드 메이킹
- 게임으로 위장한 트로이목마 유형의 악성코드를 실행시 악성코드 작동
- 키로깅을 이용하여 후킹 된 내용이 운영체제에 전달되지 않아 다음 입력되는 값이 들어갈 주소가 없어져 입력장치가 입력 불능 수행
- 이상 증상 확인 후, 프로세스에서 정상적으로 동작되는지 확인
- 확인된 악성코드를 분석
- 백그라운드에서 숨겨지도록 설계
- 암호화를 통하여 해독과정을 난해하게 설계 |
설계의 주안점 |
악성코드 제작
정상적인 구동 확인
설계된 코드의 동작방법 이해
악성코드에 대한 분석 |
|
6 팀
Triple S (Special Surveilance Sector)
팀장/팀원 |
이**(팀장), 박**, 이**, 안**, 정**
|
개요 |
- 가상의 사내망 모의해킹 진단을 통해 관련된 모든 정보 자산에 대해 취약점을 도출/분석 하여
대책을 수립하기 위함 입니다. 해커와 동일한 환경과 조건, Hacking Skill 을 가지고 모의적인
침투에 의해 이루어지며, 발견된 취약점에 대해서는 사전적인 예방을 통한 효과를 발생시키는데
목적이 있습니다. |
구현기능 |
- WEB서버
- FTP서버
- DNS서버
- DB서버
- Client PC |
설계의 주안점 |
- 모의해킹 진단을 통해 취약점을 도출/분석 하여 대책을 수립하고 이에 대한 해킹 사고가 일어나지 않도록 보안 컨설팅. |
|
7 팀
white_list
팀장/팀원 |
남**(팀장), 제**, 이**
|
개요 |
토렌트 사이트에서 취약점 진단을 통해 관련된 정보를 분석 하여 대책을 수립하고
간단한 모의해킹을 수행하여 취약점을 진단하여 침해사고 예방과 보안대책을 수립하는 목적 |
구현기능 |
토렌트 관련 커뮤니티 웹 페이지 구현
- 로그인, 회원가입, 게시판, 관리자 페이지 구현
- OWASP top10의 취약점을 바탕으로 해킹
- 취약점 공격이 성공하면 이를 막기위한 대응방안 수립
- 홈페이지 개선 |
설계의 주안점 |
홈페이지에 관한 취약점을 분석하여 대응방안을 수립하여
사용자에게 안전한 서비스를 제공하기 위함 |
|