ISEC 2010 CTF 해킹대회 본선이 개최되는 코엑스입니다.

2층이 CTF해킹대회장이며, 와우해커와 쉬프트웍스는 뜬눈으로 아침을 맞으며 대회 본선 준비를

하고있습니다.

아.. 너무너무 졸리다. 하루종일 한숨도 못잤는데, 내일 또 못자는군..

오늘 아침 9시부터 낼아침 9시까지 풀로 달려야합니다.

한시간 후면 해킹대회 시작..



Posted by 은델 터보
한국 해킹 대회의 CTF에 대한 도전..

그 진화는 계속 될것입니다.

http://isec2009.wowhacker.com/final_result2.php






Posted by 은델 터보
자바 해킹 보안으로 유명한 홍동철 hinehong 님께서 쓴 책입니다.
아주 쉬운 설명과 초보자들이 접하기 쉬운 구조로, 자바 해킹과 보안에 관한 전문적인 지식을 바로 습득하실 수있는 책으로 추천해드리는 책입니다.


구매 가능 온라인 서점 단 한곳 "해킹보안 전문온라인 서점" 해커북 : http://www.hackerbook.net

알아야 막는다! 자바 JSP 해킹과 보안

소개
자바는 우리나라뿐만 아니라 전 세계에서 가장 많이 쓰이는 프로그램 언어 중 하나가 되었습니다. 
이유는 최근의 추세인 웹 환경에서 가장 뛰어난 성능과 안정성을 자랑하기 때문이며 대부분의 공공기관 및 
대기업에서 새로운 웹 시스템을 도입시 자바 기반의 JSP프로그램을 우선적으로 고려하여 개발을 하고 있습니다. 
이러한 가운데 최근들어 중국과 같은 해외에서는 우리나라를 목표로 시스템을 무자비하게 크래킹하여 개인정보 
등을 탈취하고 돈을 목적으로 정보를 팔거나 보이스 피싱 같은 범죄에 악용하고 있습니다. 
해킹 공격을 원천적으로 봉쇄하기 위해서 프로그래머들은 시스템을 개발 할 때에 반드시 불법적인 해킹에 대하여 
고려하여 개발하여야 하지만 대부분의 자바 프로그래머들은 해킹이나 보안에 대한 지식을 얻기가 어려운 실정입니다. 
이 책에서는 자바 JSP 개발자들과 정보보호 관련자들이 취약한 자바 프로그램을 이해하고 이를 방지하여 안전한 프로그램을 
작성하는 방법을 알려주고 있습니다.
책의 수준은 다분히 기초적으로 해킹에 대하여 잘 알지 못하는 사람들이 보더라도 이해하기 쉽도록 작성되었으며  
http://javahacking.com 에 관련 홈페이지를 작성하여서 책의 내용을 보다 쉽게 이해할 수 있도록 하였습니다.
목차
PART 1. 자바 보안
1. 자바기초
1.1. 자바의 구조
1.1.1. 바이트코드(Byte Code)
1.1.2. 빅 엔디안(Big endian)
1.1.3. 자바 가상 머신(JVM : Java Virtual Machine)
1.1.4. 가비지 컬렉터(Garbage Collector)
1.1.5. 패키지(package)
1.1.6. 접근제한자	
1.2. 자바 메모리 구조	
1.2.1. 메소드 영역(Method Area)	
1.2.2. 스택(Stack)	
1.2.3. 힙(Heap)	
1.3. 기초 용어
1.3.1. Path	
1.3.2. Classpath	
1.3.3. JSP, 서블릿(Servlet)	
1.3.4. 톰캣 (Tomcat)	
1.3.5. 자바스크립트	
1.4. KEYTOOL	
1.4.1. 인증서 키 생성	
1.4.2. 생성된 키 확인	
2. 해킹과 보안	
2.1. 해킹기법	
2.1.1. 혼란기법(Obfuscate)	
2.1.2. 스니핑	
2.1.3. 스푸핑	
2.1.4. 역공학(Reverse Engineering)	
2.2. 암호화	
2.2.1. 대칭 알고리즘	
2.2.2. 비대칭 알고리즘	
2.2.3. 단방향 알고리즘	
2.2.4. base64인코딩 디코딩	
3. WWW.JAVAHACKING.COM	

PART 2. 웹 해킹	
1. 클라이언트 스크립트의 조작	
1.1. 자바스크립트 인증 우회	
1.1.1. GET방식과 POST방식	
1.1.2. Level1 풀이 ? URL을 통한 GET형식	
1.1.3. Level1 - html을 PC에 저장후 인증우회	
1.1.4. 자바스크립트로 직접 호출	
1.2. 정보 분석을 통한 공격	
1.2.1. Level 2. 풀이	
1.2.2. Level 3 풀이	
1.3. 클라이언트 스크립트 조작의 방어	
1.4. 클라이언트 스크립트 혼란기법(OBFUSCATOR)	
2. 쿠키	
2.1. 쿠키조작	
2.2. 쿠키 스푸핑	
2.3. 암호화를 통한 쿠키관리	
2.3.1. DES키 생성	
2.3.2. DES로 쿠키 암호화	
2.3.3. DES로 쿠키 복호화	
3. XSS (CROSS SITE SCRIPT)	
3.1. 쿠키 스니핑	
3.2. 악성코드 삽입	
3.3. 방어	
4. SQL인젝션(SQL INJECTION)	
4.1. 인젝션 가능여부 에러 체크	
4.1.1. SQL문 추정	
4.1.2. SQL문 삽입	
4.2. 대응방법	
5. 파일첨부 프로그램의 위험	
5.1. 파일 업로드 프로그램 취약점	
5.1.1. 실행권한이 없는 디렉토리에 파일 업로드.	
5.1.2. 파일 확장자 체크.	
5.1.3. 파일명 변경 후 업로드	
5.2. 취약한 업로드 프로그램 공격	
5.2.1. 웹쉘(Web Shell)	
5.3. 다운로드 프로그램 취약점	
6. 정보유출	
6.1. BAK 파일의 노출	
6.2. 톰캣 디렉토리 리스팅	
6.3. 서블릿 맵핑	
6.4. 캐쉬(CACHE) 정보	
6.5. 에러 처리	
7. 웹해킹툴	
7.1. 파로스(PAROS)	
7.2. PAROS를 이용한 LEVEL1의 풀이	
7.3. PAROS를 이용한 LEVEL4의 풀이	

PART 3. 역컴파일	
1. 역컴파일 툴	
1.1. JAD	
1.2. JODE	
2. 역컴파일 방지	
2.1. 혼란기법(OBFUSCATOR)	
2.1.1. Jode	
2.1.2. proguard	
2.2. JSMOOTH를 이용한 바이너리 파일 작성	

PART 4. 애플릿(APPLET)	
1. 애플릿 보안	
1.1. 모래상자(SAND BOX)	
1.2. 제약 조건	
1.3. 서명된 애플릿(SIGNED APPLET)	
1.3.1. jar 압축	
1.3.2. jarsigner	
1.3.3. 서명된 애플릿 실행	
1.4. 애플릿 다운로드	
1.4.1. html코드에서 유추	
1.4.2. 다운로드된 애플릿 확인	
2. 파라미터 값 조작	
3. 역컴파일로 인한 중요정보 노출	
3.1. 애플릿 다운로드 폴더 접근	
4. 정보분석	
5. 서블릿(JSP) 호출 방법	
6. 애플릿 IDX파일 스푸핑	

PART 5. 스니핑과 스푸핑	
1. 스니핑	
1.1. 스니핑 툴	
1.1.1. PCAP(Packet Capture Library)	
1.1.2. 와이어샤크(WireShark)	
1.2. 웹 로그인 패킷 캡쳐	
2. 개인정보 보호법	
3. SSL	
4. 웹에서의 RSA 암호화 통신	
4.1. 자바 RSA 암호화	
4.2. 자바스크립트 RSA 암호화	
4.3. 로그인 프로그램 암호화	
4.3.1. 암호화 웹 로그인 프로그램 스니핑 테스트	
4.3.2. RSA 암호화 로그인 프로그램 절차	
4.3.3. login.jsp	
4.3.4. login2.jsp	
5. 네트워크 애플리케이션	
5.1. 암복호화 네트워크 프로그램	
5.1.1. 서버 프로그램 (CryptoServer)	
5.1.2. 클라이언트 프로그램 (CryptoClient)	
5.1.3. 프로그램 실행 결과	
5.1.4. 패킷 캡쳐	
5.2. 프로그램 소스와 설명	
5.2.1. CryptoServer.java	
5.2.2. CryptoClient.java	
5.2.3. 데이터를 저장하고 전송하는 클래스	
6. 스푸핑 (SPOOFING)	
6.1. 웹 암호화 프로그램의 스푸핑 위험	
6.2. 네트워크 암호화 프로그램의 스푸핑 공격	
7. 스니핑 툴 만들기	
7.1. JPCAP	
7.2. 자바로 만든 스니핑 툴	
7.3. 프로그램 구조	

PART 6. CLASS 파일의 구조	
1. HELLO.JAVA	
2. 기본구조	
3. CLASS HEADER	
4. CONSTANCE POOL	
5. CLASS 정보	
6. ATTRIBUTE	
6.2. 첫번째 메소드 ATTRIBUTE	
6.3. 두번째 메소드 ATTRIBUTE	
7. CLASSVIEWER 프로그램 소스	
 
구매 가능 온라인 서점 단 한곳 "해킹보안 전문온라인 서점" 
해커북 :
http://www.hackerbook.net
저작자 표시
Posted by 은델 터보


행정안전부 주최, 와우해커와 쉬프트웍스, 보안뉴스 주관으로 개최는 ISEC2009 CTF 국제 해킹 대회

http://isec2009.wowhacker.com 으로

접속하셔서, 참가신청 하시고 문제 풀어보세요


저작자 표시
Posted by 은델 터보

Cyber Warfare ‘ISEC 2009 CTF’가 동시 개최

또한 국내 해킹·보안 인력들의 정보보호 능력 함량과 동기부여를 위한 일환으로 국내 최고 해킹·보안그룹 와우해커(www.wowhacker.org)에서 주관하는 사이버 공격&방어 대회 Cyber Warfare ‘ISEC 2009 CTF’가 동시 개최된다.


‘ISEC 2009 CTF’는 세계 최고 해킹축제인 데프콘 대회 형식을 따르고 있다. 온라인으로 예선전을 치르고 본선 8개팀을 확정해 9월 8일 ISEC 2009 컨퍼런스 개최일에 본선을 치를 예정이다. 예선전은 오는 8월 14일 오후 11시부터 8월 16일 오후 11시까지 진행된다. 본선은 9월 8일 오전 9시부터 오후 6시까지 진행되고 9월 9일 ISEC 2009 폐막식에서 1,000여 명의 참관객 앞에서 거행될 예정이다. 총 상금 규모는 1000만원. 참가 규모는 국내·외 400개 팀 이상이 될 전망이다.  


Posted by 은델 터보

Postech - Kaist Science War



Postech이 앞서가고 있군요..

새벽 5시 40분 점수판 업데이트..



두팀 모두.. 열심히 해주고 있음..

새벽 4시 이벤트 시간이 있었음. ㅋㅋ



Motorola Korea Inc | MOTOROLA - Z8M | Normal program | Center-weighted average | 2008:09:19 17:55:06

한참 셋팅중.. 격려차 놀러온 Okstart 와이프. 아직 학생임 ^^







Motorola Korea Inc | MOTOROLA - Z8M | Normal program | Center-weighted average | 2008:09:19 17:57:42

상황판.. 아래는 어떤문제로 할지 문제풀이에 따라 미정 ㅋ






Motorola Korea Inc | MOTOROLA - Z8M | Normal program | Center-weighted average | 2008:09:20 05:26:05

우연의 일치로, 이곳에서 해킹교실이 있었고, 웹프로그래밍 수업이 있었는데, 해킹교실은 휴강, 웹프로그래밍은 다른 강의실로..



Motorola Korea Inc | MOTOROLA - Z8M | Normal program | Center-weighted average | 2008:09:20 05:26:44

새벽 5시경.. ㅜ.ㅜ 잠을 못잠.. 저 앞에 교수님자리에 DJ실 만들었음












대회 운영을 하다 잠시.. 중간에 놀기..

Posted by 은델 터보
아 내일이 포카전임... 어서 셋팅해서.. 마무리하고 KAIST 가서 놀아보세..

ㅜ.ㅜ


http://sciencewar.wowhacker.org

http://www.sciencewar.net
Posted by 은델 터보


조낸 바쁘게 살다보니, 어느세 벌써 출국날임...

어휴..










사진 검색한거..



'GEEK이 쓰는 이야기' 카테고리의 다른 글

현재 미국에 위치...  (0) 2008/08/14
New Cellphone.  (2) 2008/08/04
미국, 라스베가스에 간다..  (0) 2008/08/04
내가 좋아하는 술...  (2) 2008/08/04
내가 좋아하는 노래... My Cotton Candy  (0) 2008/08/04
몇시간만 앉아서 일을하면...  (5) 2008/07/31
Posted by 은델 터보

해커 컨퍼런스랑 해킹 대회 개최 관련해서 포스팅이 힘듬..

시간내서 다시 열심히 포스팅을 해야하는데...



와우해커 마크가 있는 버스...


강남일대에서 자주볼수있는 버스..

Posted by 은델 터보
흥미로운 해킹대회 스타일의 컨셉?

제로데이 취약점을 찾는자에게 20000달러의 상금을 주는 스타일의 해킹대회가
있다.

Cansec 컨퍼런스라는 컨퍼런스에서 하는것으로

첫번째, 순수 OS에 모든 패치를 다하고 그 시스템에 대한 취약점을 찾으면 20000달러
두번째, 첫번째 단계에 + 자체내장된 어플리케이션을 포함한 내용의 취약점을 찾으면
           10000달러 , 이때 외부의 서버등에 접속시켜서 실행되는 코드등의 취약점도
           포함이됨
세번째, 두번째까지에다가 다른 어플리케이션을 설치해서 취약점을 찾으면 5000달러
     
위와 같은 내용으로 해킹대회를 진행한다.

우리 와우해커에서도 위와 같은 스타일의 대회를 이벤트 옵션으로 개최를 해봐야겠다
하지만, 국내에서 개최했을때 과연 제로데이가 얼마나 많이 나올런지는 예측불가

해당 대회는 벤더에게 먼저 취약점과 그 해결책을 제시해야야하고, 그때까지
대외적으로 공개는 할수가 없다. 그리고 해당 시스템은 대회를 하고 수상자에게
준다고 한다.

올해는 특히 맥북에어를 이용한 사파리 자체 취약점으로 원격코드가 실행되도록
한 내용등으로 2분만에 했다라는 내용이 있는데, 이 부분은 미리 알고있는 취약점
을 들고가서 한듯싶은 생각이 없지않다.

국내 그룹에서 출전한다면, 사실 미리준비하지 않은 이상 1단계(순수 OS 자체에 최신 패치에 최신업그레이드)에서 취약점을 당일날가서 바로하기는 좀 어려울듯싶고

2단계부터는 매우 많은 취약점들을 찾아낼것같다. 추후 와우해커에서 cansec 2009에
한번 나가서 stage2~ stage3를 공략해보는 기회를 마련하는 것도 좋은 그림이
될 것 같다.

위 대회를 위해서는 사전에 준비도 물론 필요하고, 제로데이 취약점을 찾는 부분이므로
상당한 집중과 노력이 필요할듯..

지금 하는 워게임스타일의 해킹대회도 어렵고, 데프콘에서도 워게임스타일로 진행을
한다. 하지만 cansec 과 같은 대회도 신선한 소재가 되며 즐거움을 선사하지 않을까
싶다.

cansec 2008 , 한국에서도 기필코 저런 스타일의 해킹 이벤트를 만드리라.


관련기사 :

http://www.hankyung.com/news/app/newsview.php?aid=2008033057891

Posted by 은델 터보