모의해킹 수행에 있어서 초기 단계 중 하나인 정보 수집(Intelligence Gathering) 단계는 대상 시스템에 공격 표면을 최대한 많이 확보함으로써, 이후 공격 시나리오를 더욱 풍성하고 치밀하게 설계할 수 있다. 정보 수집은 단순히 IP나 도메인만 확인하는 수준을 넘어, 서비스 구성 요소, 공개된 디렉토리, 포트, 웹 애플리케이션의 기능적 특성까지 파악하는 일련의 과정을 아우른다. 이를 통해 공격자는 잠재적인 취약점을 탐지할 수 있는 기회를 획득하며 나아가 실제 공격 성공률을 크게 높일 수 있다.
정보 수집 단계에서 모의해킹 대상 시스템의 서비스를 파악하는 과정은 위협 모델링(Threat Modeling)의 기초 자료를 마련하기 위해 필수적이다. 시스템이 제공하는 서비스와 기능을 이해해야만, 자산 식별, 공격 표면 분석, 잠재적 위협 시나리오 도출 등 위협 모델링을 효과적으로 수행할 수 있기 때문이다. 이 과정에서 하드코딩된 정보, 시크릿, 크리덴셜 등외부로 노출된 정보를 함께 확인하는 경우도 있다.
서비스 기능을 파악하기 전에 먼저, 웹사이트에서 사용 중인 기술 스택을 빠르게 확인할 수 있는 도구인 Wappalyzer를 사용해 DreamCommunity가 어떤 기술 스택을 사용하는지 먼저 살펴보자.
Wappalyzer 공식 사이트로 접속하고 스크롤을 내리면 [Apps]가 있다. 본인 환경에 맞는 브라우저의 아이콘에 확장 익스텐션을 추가한다.

DreamCommunity는 아래 사진과 같이 Java로 만들어진 웹사이트임을 알 수 있다.

로그인

아이디 찾기
