웹 로그로 침해사고 흔적 찾기

2015. 10. 21. 13:39·프로젝트 관련 조사/로그 관련
반응형

출처: 해킹사고의 재구성 - 최상용

 

 

1. SQL 인젝션을 이용한 인증 모듈 우회

 

웹로그에는 SQL injection 공격이 남지 않는다. 이유는 웹 응용 프로그램 개발 시, 사용자 로그인 폼을 POST방식으로 전송하기 때문이다. POST방식은 사용자의 모든 요청 값이 기록되는 GET방식과는 달리, POST 헤더 이후의 부분은 데이터로 인식해 웹 접근 로그에 기록하지 않기 때문이다.

 

 

이런 상황에서 웹 로그만을 참고하여 SQL을 탐지하려면 다음과 같은 방법을 사용해야 한다.

 

1) 로그인 실패를 몇 회이상 지속적으로 할 경우 의심을 할 수 있다.

2) 에러로그에 실패 로그를 보고 의심 할 수 있다.

 

 

웹 접근 로그 분석 방법

 

1) 로그 중 POST 메소드가 포함되어 있는 로그만을 걸러내어 보는 방법

2) 일정부분의 로그를 추출한 다음 좀 더 정확한 정황이 발견됐을 때 첫 번째 방법으로 POST메소드가 포함된 URL만을 추출해 세부적으로 분석한다.

 

 

2. Blind SQL 인젝션을 이용한 ID/패스워드 탈취

 

 블라인드 SQL 공격의 흔적은 웹 접근 로그에 남아 있을 수도, 그렇지 않을 수도 있다. 만약 해커가 게시판에 Blind SQL를 할 경우 로그에 '구문이 잘못되었습니다.' 라고 남을 수 있다.

 

즉, 동일한 URL에 대한 여러번의 연속적인 DB 오류 등이 웹 접근 로그에서 발견된다면, 이는 블라인드 SQL 공격 시도로 볼 수 있다. 또한 이러한 연속적인 시도 이후 공격을 시도했던 동일한 IP에서 관리자 로그인 URL을 호출하고 해당 URL을 호출하고 해당 URL에 대한 상태코드가 200라면 특히 로그인을 시도한 IP가 해외라면 이는 유출됐다는 사실을 추정할 수 있다.

 

 

But 공격이 수기가 아니라 Pangolin,NBSI, HDSI 같은 해킹 자동화 툴로 이뤄진 경우에는 그 툴만의 특성 있는 흔적이 웹 접근 로그에 기록이 된다.

 

 

3. 파일 다운로드 취약점 정보 유출 

 

파일 다운로드를 위해 ../ 와 같은 시도를 할 것이며, 이러한 행위는 웹 로그에 정확히 기록된다. 그 이유는 GET 방식을 이용해 전송되기 때문이다.

 

 

반응형
저작자표시 (새창열림)

'프로젝트 관련 조사 > 로그 관련' 카테고리의 다른 글

[syslog] Ubuntu rsyslog 및 시스로그 포맷  (0) 2015.10.23
웹 접근 로그 불필요한 부분 제거하고 추출하기  (0) 2015.10.22
윈도우 이벤트 로그  (0) 2015.10.21
How To Install Elasticsearch, Logstash, and Kibana 4 on Ubuntu 14.04  (0) 2015.10.19
[Elasticsearch] 기초 컨셉  (0) 2015.10.19
'프로젝트 관련 조사/로그 관련' 카테고리의 다른 글
  • [syslog] Ubuntu rsyslog 및 시스로그 포맷
  • 웹 접근 로그 불필요한 부분 제거하고 추출하기
  • 윈도우 이벤트 로그
  • How To Install Elasticsearch, Logstash, and Kibana 4 on Ubuntu 14.04
호레
호레
창업 / IT / 육아 / 일상 / 여행
    반응형
  • 호레
    Unique Life
    호레
  • 전체
    오늘
    어제
    • 분류 전체보기
      • 법률
        • 기본
        • 개인정보보호법
        • 정보통신망법
        • 전자금융거래법
        • 전자금융감독규정
        • 신용정보법
        • 온라인투자연계금융업법
      • 창업
        • 외식업 관련
        • 임대업 관련
        • 유통업 관련
        • 세무 관련
        • 마케팅 관련
        • 기타 지식
        • 트렌드
        • Youtube
      • IT기술 관련
        • 모바일
        • 윈도우
        • 리눅스
        • MAC OS
        • 네트워크
        • 빅데이터 관련
        • A.I 인공지능
        • 파이썬_루비 등 언어
        • 쿠버네티스
        • 기타 기술
      • 퍼블릭 클라우드 관련
        • Azure
        • GCP
        • AWS
      • 정보보안 관련
        • QRadar
        • Splunk
        • System
        • Web
      • 기타
        • 세상 모든 정보
        • 서적
      • 게임 관련
        • 유니티
      • 부동산
      • 맛집 찾기
        • 강남역
        • 양재역
        • 판교역
        • ★★★★★
        • ★★★★
        • ★★★
        • ★★
        • ★
      • 결혼_육아 생활
        • 리얼후기
        • 일상
        • 육아
        • 사랑
        • Food
      • 영어
        • 스피킹
        • 문법
        • 팝송
        • 영화
      • K-컨텐츠
        • 드라마
        • 영화
        • 예능
      • 독서
      • 프로젝트 관련 조사
        • 시스템 구축
        • 로그 관련
        • 웹
        • APT
        • 모의 해킹
        • DB
        • 허니팟
        • 수리카타
        • 알고리즘
        • FDS
      • 기업별 구내 식당 평가
        • 한국관광공사
        • KT telecop
        • KT M&S
        • KT powertel
        • KT cs 연수원
        • 진에어
      • 대학 생활
        • 위드윈연구소
        • 진로 고민
        • 채용정보
        • 자동차
        • 주식
        • 악성코드
        • 게임 보안
      • 쉐어하우스
  • 블로그 메뉴

    • 홈
    • 게임 관련
    • IT 기술 관련
    • 태그
  • 링크

  • 공지사항

  • 인기 글

  • 태그

    복리후생
    마케팅
    맛집
    판교역
    수제버거
    상호관세
    보안가이드
    돈까스
    유니티
    점심
    AWS
    수제버거존맛
    쥬쥬랜드
    수제버거맛집
    이재곧죽습니다
    판교
    런치
    무역전쟁
    판교맛집
    대통령
  • 최근 댓글

  • 최근 글

  • hELLO· Designed By정상우.v4.10.0
호레
웹 로그로 침해사고 흔적 찾기
상단으로

티스토리툴바