개 요 홈페이지 해킹 현황 및 사례 홈페이지 개발시 보안 취약점 및 대책
주요 애플리케이션 보안 대책 결 론 참고자료 [부록1] 개발 언어별 로그인 인증 프로세스 예제 [부록2] 대규모 홈페이지 변조 예방을 위한 권고(안) [부록3] 개인정보의 기술적 관리적 보호조치 기준(안) [부록4] 웹 보안관련 주요 사이트 리스트
7000 6,478 6000 5000 4000 3000 2000 1000 0 1,034 709 756 280 339 337 38 127 172 262 423 335 2004.1. 2004.2. 2004.3. 2004.4. 2004.5. 2004.6. 2004.7. 2004.8. 2004.9. 2004.10. 2004.11. 2004.12. 2005.1. 출처:www.krcert.or.kr
설계 21% 구현 15% 테스트 12%
건수 45 40 43 36 40 35 30 25 21 22 27 20 16 15 10 5 0 5 6 2 2 0 1월 2월 3월 4월 5월 6월 7월 8월 9월 10월 11월 12월 월
file.h sh.conf libsh.sh system shsb libsh.so shp shsniff srd0 hosts.h 2 212.110 2 195.26 2 194.143 2 62.220 3 2002 4 2002 3 6667 4 6667 3 61690 4 61690 log.h mirkforce synscan syslog proc.h 3 burim 3 mirkforce 3 synscan 3 ttyload 3 shsniff 3 ttymon 3 shsb 3 shp 3 hide 4 ttyload
1. 개인사용자 인증 및 로그인 홈페이지 일반사용자 4. 탈취한 Cookie 값을 사용하여 개인 사용자 관리자 페이지로 접근 2. XSS에 의해 사용자 페이지가 redirect 되면서 cookie값이 해커 서버로 전동됨 공격자 3. Cookie 값을 해커 서버로부터 받아옴 공격자 서버
< > ( ) # & < > ( ) # &
Prod[uctOnly] Server: Apache Min[imal] OS Full Prod + Min + OS + () Server: Apache/1.3.0 Server: Apache/1.3.0 (Unix) Server: Apache/1.3.0 (Unix) PHP/3.0 MyMod/1.2
columns_priv db host tables_priv user MySQL DB User select, insert, update, reference DB user DB Host columns_priv
MSSQL2000 MSSQL7.0 MSSQL 6.5 SQL Server 2000 3a : http://www.microsoft.com/korea/sql/downloads/2000/sp3.asp SQL Server 7.0 4 : http://www.microsoft.com/korea/sql/downloads/sp4.asp SQL Server 6.5 Service pack 5a : http://support.microsoft.com/default.aspx?scid=kb;en-us;q197177
http://otn.oracle.com/deploy/security/pdf/2003alert54.pdf http://www.nextgenss.com/advisories/ora-dblink.txt http://www.securityfocus.com/archive/1/319914 Oracle9i Release 2 Oracle9i Release 1
Oracle8i (8.1.x - ) Oracle8 (8.0.x - ) Oracle7 Release 7.3.x
Oracle 9i Release 2 (9.2.x) Oracle 9i Release 1 (9.0.x) Oracle 8i (8.1.x)
o PHP o - : Ⅰ - : Ⅰ, Ⅱ, Ⅲ, Ⅳ
