인공지능과 클라우드 기술의 발전, 그리고 더욱 지능화되는 사이버 공격으로 인해 사이버 보안 역시 매우 중요한 요소가 되었다. 2025년의 사이버 보안 트렌드를 알아보고 우리에게 어떤 영향을 미칠지, 그리고 어떻게 대응해야 할지 알아보자.
백엔드 개발자들을 위한 보안 용어들을 알아보자.
2025년 3월 20일 학교에서 풀었던 보안 문제 5개에 대한 풀이와 해설이다.

Webhacking.kr old-23 문제 바로가기 문제 개요 이 사이트에서 XSS 공격을 통해 alert(1)을 실행시키면 된다. 해결 방법 input 창에 바로 저 스크립트를 그대로 따라 쳐봤는데, no hack이라는 문구가 위에 뜨면서 실행이 되지 않았다. 그래서 여러 문자열들을 넣어본 결과 알파벳이 2개 연속으로 존재할 경우 차단을 한다는 것을 알...
Dreamhack XSS-1 문제 바로가기 문제 개요 총 3개의 페이지가 있으며, 각 페이지 별로 기능이 있다. vuln: XSS 공격을 날릴 수 있는 페이지이다. param에 자바스크립트를 적으면 그대로 실행시킨다. memo: 메모 페이지이다. memo 파라미터에 입력한 값을 저장하고 출력한다. flag: flag를 얻기 위한 페이지이다. 해결 방법 ap...

Dreamhack CSRF-1 문제 바로가기 문제 개요 이전에 XSS 문제와 비슷하게 생긴 사이트이고, 똑같이 flag 페이지를 이용해서 memo에 flag를 띄우면 된다.(자세한 설명은 보안 문제 풀이 3 참고) notice flag: flag를 주는 페이지이다. 하지만 그냥 접속하면 Access Denied가 떠서 flag를 얻을 수 없다. 해결 방법 ...
Dreamhack simple_sqli 문제 바로가기 문제 개요 간단한 로그인 페이지만 존재한다. admin 계정으로 로그인을 성공하면 flag를 얻을 수 있다. 해결 방법 아이디와 비밀번호를 기준으로 유저를 찾는다. 여기서 SQL 평문이 그대로 들어가므로 주석을 이용해서 password를 찾는 과정을 없앨 수 있다. userid에 admin"--을 입력...

접속한 뒤 우선 아무런 정보라도 얻기 위해서 ls를 쳤더니 hint가 나왔다. level2 권한에 setuid가 걸린 파일을 찾기위해 을 입력하면 수많은 파일명과 Permission denied가 나온다. 유일하게 권한이 있는 /bin/ExecuteMe를 발견하고 실행하니 my-pass를 사용할 수 없다고 하지만 그냥 쉘을 실행시키고 그 쉘에서 my...

level2 힌트를 봐서는 VIM에서 :sh 명령어로 쉘로 진입할 수 있다는 것을 말하는 것 같다. level1과 똑같은 방식으로 level3 setuid 권한이 있는 파일을 찾아보았다. 여기서 2>/dev/null은 명령어 실행중 발생한 에러를 /dev/null로 전송해라는 의미다. /dev/null에 전송된 모든 데이터는 버려지므로 결국 에러를 출...

level6 접속하자마자 이런 화면이 뜨고, 다른 리눅스 명령어나 ctrl+c같은 것들이 아무것도 안먹혔다. 검색해보니 접속하자마자 옛날 텔넷 접속 서비스에서는 접속하자마자 ctrl+c를 누르면 실행되고있는 파일을 나갈 수 있다고 해서 다시 접속하면서 ctrl+c를 연타했다. 바로 나가지고 password 파일을 열면 그냥 풀린다...
2026년 새로운 보안 트렌드: AI를 통한 공격과 방어 자동화
모의해킹의 개념과 목적 > 모의해킹이란 합법적인 권한과 범위 내에서 실제 해킹 기법을 활용해 시스템의 보안 취약점을 점검하는 활동을 의미한다 실제 해킹이 불법적인 침입과 피해를 목적으로 한다면, 모의해킹은 보안 강화를 위한 사전 점검이라는 점에서 차이가 있다. 주요 목적은 공격자가 악용할 수 있는 취약점을 미리 발견하고, 이를 개선하여 보안 사고를 예방하...