DreamCommunity: 정보 수집

모의해킹 수행에 있어서 초기 단계 중 하나인 정보 수집(Intelligence Gathering) 단계는 대상 시스템에 공격 표면을 최대한 많이 확보함으로써, 이후 공격 시나리오를 더욱 풍성하고 치밀하게 설계할 수 있다. 정보 수집은 단순히 IP나 도메인만 확인하는 수준을 넘어, 서비스 구성 요소, 공개된 디렉토리, 포트, 웹 애플리케이션의 기능적 특성까지 파악하는 일련의 과정을 아우른다. 이를 통해 공격자는 잠재적인 취약점을 탐지할 수 있는 기회를 획득하며 나아가 실제 공격 성공률을 크게 높일 수 있다.


서비스 기능 탐색

서비스 기능 탐색

정보 수집 단계에서 모의해킹 대상 시스템의 서비스를 파악하는 과정은 위협 모델링(Threat Modeling)의 기초 자료를 마련하기 위해 필수적이다. 시스템이 제공하는 서비스와 기능을 이해해야만, 자산 식별, 공격 표면 분석, 잠재적 위협 시나리오 도출 등 위협 모델링을 효과적으로 수행할 수 있기 때문이다. 이 과정에서 하드코딩된 정보, 시크릿, 크리덴셜 등외부로 노출된 정보를 함께 확인하는 경우도 있다.

대상 시스템의 기술 스택 확인하기

서비스 기능을 파악하기 전에 먼저, 웹사이트에서 사용 중인 기술 스택을 빠르게 확인할 수 있는 도구인 Wappalyzer를 사용해 DreamCommunity가 어떤 기술 스택을 사용하는지 먼저 살펴보자.

Wappalyzer 공식 사이트로 접속하고 스크롤을 내리면 [Apps]가 있다. 본인 환경에 맞는 브라우저의 아이콘에 확장 익스텐션을 추가한다.

image.png

DreamCommunity는 아래 사진과 같이 Java로 만들어진 웹사이트임을 알 수 있다.

d898af96e3aaaa12158a6499b87346a9eb7c56245cc69efe0adb98d3581933cb.png

유저 관련 기능

로그인

70d9fa6eac9117eab94f37802a4c45f76f7c7b8525d833c1dda9628026299b8a.png

아이디 찾기

b851244a0c7806d7c37576c17bb1458d93d982b54655b7ba86edf94f536ecc7c.png