
awesome-web-security โ Updated!
๐ถ ์์ ๋ ์น ๋ณด์ ์๋ฃ ๋ฐ ๋ฆฌ์์ค ๋ชฉ๋ก.
Awesome Web Security 
๐ถ ์น ๋ณด์ ์๋ฃ ๋ฐ ๋ฆฌ์์ค์ ์์ ๋ ๋ชฉ๋ก.
๋งํ ํ์๋ ์์ด, ๋๋ถ๋ถ์ ์น์ฌ์ดํธ๋ ๋ค์ํ ์ ํ์ ๋ฒ๊ทธ๋ก ์ธํด ๊ฒฐ๊ตญ ์ทจ์ฝ์ ์ผ๋ก ์ด์ด์ง ์ ์์ต๋๋ค. ์ ์ด๋ฐ ์ผ์ด ์์ฃผ ๋ฐ์ํ ๊น์? ์๋ชป๋ ์ค์ , ์์ง๋์ด์ ๋ณด์ ๊ธฐ์ ๋ถ์กฑ ๋ฑ ์ฌ๋ฌ ์์ธ์ด ๊ด๋ จ๋ ์ ์์ต๋๋ค. ์ด์ ๋์ํ๊ธฐ ์ํด ์ต์ฒจ๋จ ์นจํฌ ๊ธฐ์ ์ ํ์ตํ๊ธฐ ์ํ ์น ๋ณด์ ์๋ฃ ๋ฐ ๋ฆฌ์์ค์ ์์ ๋ ๋ชฉ๋ก์ ์ ๊ณตํ๋ฉฐ, ๋จผ์ ์ด ๊ธ "So you want to be a web security researcher?"๋ฅผ ์ฝ์ด๋ณด์๊ธฐ๋ฅผ ์ ๊ทน ๊ถ์ฅํฉ๋๋ค.
๊ธฐ์ฌํ๊ธฐ ์ ์ ๊ธฐ์ฌ ๊ฐ์ด๋๋ผ์ธ์ ์ฝ์ด์ฃผ์ธ์.
๐ ์นจํฌ ๊ธฐ์ ์ ๊ฐํํ๊ณ ์ถ์ผ์ ๊ฐ์?
์ผ๋ถ awesome-ctf๋ฅผ ํ๋ ์ดํ๋ ๊ฒ์ ์ถ์ฒํฉ๋๋ค.
์ด ๋ฉ์ง ๋ชฉ๋ก์ด ๋ง์์ ๋์๊ณ ์ง์ํ๊ณ ์ถ์ผ์๋ค๋ฉด, ์ Patreon ํ์ด์ง๋ฅผ ํ์ธํด๋ณด์ธ์ :)
๋ํ, ์ repos ๐พ๋ฅผ ํ์ธํ๊ฑฐ๋ X (๊ตฌ ํธ์ํฐ)์์ ์๋
์ด๋ผ๊ณ ์ธ์ฌํ๋ ๊ฒ์ ์์ง ๋ง์ธ์!
๐ค AI ์ด์์คํดํธ๋ฅผ ์ฌ์ฉ ์ค์ด์ ๊ฐ์?
์ด ๋ชฉ๋ก์ Claude Code Skill๋ก๋ ์ ๊ณต๋๋ฏ๋ก AI ์์ด์ ํธ๊ฐ ๋ฐํ์์ ์ด๋ฅผ ์ฟผ๋ฆฌํ ์ ์์ต๋๋ค โ ์ค๋๋ ์ค๋
์ท ์์ด, ํญ์ master์ ์ต์ data/index.json์ ์ฝ์ต๋๋ค.
์ค์น (์ ๋ผ์ด๋, ๊ถ์ฅ):```bash npx skills add qazbnm456/awesome-web-security -a claude-code -g -y
๋๋ [Claude Code](https://claude.com/claude-code) ๋ด์์๋ ํ๋ฌ๊ทธ์ธ ๋ง์ผํ๋ ์ด์ค๋ฅผ ์ฌ์ฉํ์ธ์:```text
/plugin marketplace add qazbnm456/awesome-web-security
/plugin install awesome-web-security
For Codex๋ -a claude-code โ -a codex๋ก ๋ฐ๊ฟ๋๋ค.
๊ทธ๋ฐ ๋ค์ ์น ๋ณด์ ๊ด๋ จ ์ง๋ฌธ์ ํ๋ฉด XSS, SQLi, SSRF, JWT, OAuth, ์ ์ฐฐ, WAF ์ฐํ, ์ญ์ง๋ ฌํ, SAML, CTF Write-up ๋ฑ ์ฃผ์ ์ ๋ํด ์คํฌ์ด ํ์ฑํ๋ฉ๋๋ค. ์ ์ฒด ํธ๋ฆฌ๊ฑฐ ๋ชฉ๋ก์ skills/awesome-web-security/SKILL.md์์ ํ์ธํ์ธ์.
๋ชฉ์ฐจ
- ์์ฝ
- ํฌ๋ผ
- ์๊ฐ
- XSS
- ํ๋กํ ํ์ ์ค์ผ
- CSV ์ธ์ ์
- SQL ์ธ์ ์
- ๋ช ๋ น์ด ์ธ์ ์
- ORM ์ธ์ ์
- FTP ์ธ์ ์
- XXE
- CSRF
- ํด๋ฆญ์ฌํน
- SSRF
- ์น ์บ์ ํฌ์ด์ฆ๋
- ์๋ ๊ฒฝ๋ก ๋ฎ์ด์ฐ๊ธฐ
- ์คํ ๋ฆฌ๋ค์ด๋ ํธ
- SAML
- ์ ๋ก๋
- Rails
- AngularJS
- ReactJS
- SSL/TLS
- ์น๋ฉ์ผ
- NFS
- AWS
- Azure
- ํ๊ฑฐํ๋ฆฐํธ
- ์๋ธ๋๋ฉ์ธ ์ด๊ฑฐ
- ์ํธ
- ์น ์ ธ
- OSINT
- DNS ๋ฆฌ๋ฐ์ธ๋ฉ
- ์ญ์ง๋ ฌํ
- OAuth
- JWT
- ์ฐํ ๊ธฐ๋ฒ
- ํธ๋ฆญ
- ๋ธ๋ผ์ฐ์ ์ต์คํ๋ก์
- PoC
- ์นํธ์ํธ
- ๋๊ตฌ
- ์์ ์์ง๋์ด๋ง ๋ฐ์ดํฐ๋ฒ ์ด์ค
- ๋ธ๋ก๊ทธ
- ํธ์ํฐ ์ฌ์ฉ์
- ์ค์ต
- ์ปค๋ฎค๋ํฐ
- ๊ธฐํ
์์ฝ
- CTF Field Guide - Trail of Bits ์์ฑ.
- Hacker101 - hackerone ์์ฑ.
- Infosec Newbie - Mark Robinson ์์ฑ.
- PayloadsAllTheThings - @swisskyrepo ์์ฑ.
- The Daily Swig - Web security digest - PortSwigger ์์ฑ.
- The Magic of Learning - @bitvijays ์์ฑ.
- Web Application Security Zone by Netsparker - Netsparker ์์ฑ.
- tl;dr sec - ์ต๊ณ ์ ๋ณด์ ๋๊ตฌ, ๋ธ๋ก๊ทธ ๊ฒ์๋ฌผ, ๋ณด์ ์ฐ๊ตฌ์ ์ฃผ๊ฐ ์์ฝ.
ํฌ๋ผ
- Dark Reading - ์ ๋ณด ๋ณด์ ์ปค๋ฎค๋ํฐ ์ฐ๊ฒฐ.
- HackDig - ํด์ปค๋ฅผ ์ํ ๊ณ ํ์ง ์น ๋ณด์ ๊ธฐ์ฌ ๋ฐ๊ตด.
- Phrack Magazine - ํด์ปค์ ์ํด ํด์ปค๋ฅผ ์ํด ์์ฑ๋ ์ ์ ์ก์ง.
- Security Weekly - ๋ณด์ ํ์บ์คํธ ๋คํธ์ํฌ.
- The Hacker News - ์ง์งํ ๋ณด์.
- The Register - IT ์ธ๊ณ๋ฅผ ๋นํ์ ์ผ๋ก ๋ค๋ฃธ.
์๊ฐ
XSS - ํฌ๋ก์ค ์ฌ์ดํธ ์คํฌ๋ฆฝํ
- C.XSS Guide - @JakobKallin๊ณผ Irene Lobo Valbuena ์์ฑ.
- Cross-Site Scripting โ Application Security โ Google - Google ์์ฑ.
- H5SC - @cure53 ์์ฑ.
- THE BIG BAD WOLF - XSS AND MAINTAINING ACCESS - Paulos Yibelo ์์ฑ.
- AwesomeXSS - @s0md3v ์์ฑ.
- XSS.png - @jackmasa ์์ฑ.
- PayloadsAllTheThings - XSS Injection - @swisskyrepo ์์ฑ.
- payloadbox/xss-payload-list - @payloadbox ์์ฑ.
- Laravel Content Security Policy: Complete Implementation Guide - Laravel์์ Content Security Policy๋ฅผ ๊ตฌํํ๋ ์ค์ ๊ฐ์ด๋ (nonce ์๋ช ์ฃผ๊ธฐ, Vite ๋ฐ Livewire ํตํฉ, ์๋ฐ ๋ณด๊ณ , ์ฌ์ ์ํ ์ฒดํฌ๋ฆฌ์คํธ ํฌํจ) - @itxshakil ์์ฑ.
ํ๋กํ ํ์ ์ค์ผ
- Prototype pollution attack in NodeJS application - @HoLyVieR ์์ฑ.
- Real-world JS - 1 - @po6ix ์์ฑ.
- Exploiting prototype pollution โ RCE in Kibana (CVE-2019-7609) - @securitymb ์์ฑ.
CSV ์ธ์ ์
- CSV Injection -> Meterpreter on Pornhub - Andy ์์ฑ.
- The Absurdly Underestimated Dangers of CSV Injection - George Mauer ์์ฑ.
- PayloadsAllTheThings - CSV Injection - @swisskyrepo ์์ฑ.
SQL ์ธ์ ์
- SQL Injection Cheat Sheet - @netsparker ์์ฑ.
- SQL Injection Pocket Reference - @LightOS ์์ฑ.
- SQL Injection Wiki - NETSPI ์์ฑ.
- PayloadsAllTheThings - SQL Injection - @swisskyrepo ์์ฑ.
- payloadbox/sql-injection-payload-list - @payloadbox ์์ฑ.
๋ช ๋ น์ด ์ธ์ ์
- Potential command injection in resolv.rb - @drigg3r ์์ฑ.
- PayloadsAllTheThings - Command Injection - @swisskyrepo ์์ฑ.
- payloadbox/command-injection-payload-list - @payloadbox ์์ฑ.
ORM ์ธ์ ์
- HQL : Hyperinsane Query Language (or how to access the whole SQL API within a HQL injection ?) - @_m0bius ์์ฑ.
- HQL for pentesters - @h3xstream ์์ฑ.
- ORM Injection - Simone Onofri ์์ฑ.
- ORM2Pwn: Exploiting injections in Hibernate ORM - Mikhail Egorov ์์ฑ.
FTP ์ธ์ ์
- Advisory: Java/Python FTP Injections Allow for Firewall Bypass - Timothy Morgan ์์ฑ.
- SMTP over XXE โ how to send emails using Java's XML parser - Alexander Klink ์์ฑ.
XXE - XML ์ธ๋ถ ์ํฐํฐ
- XXE - @phonexicum ์์ฑ.
- PayloadsAllTheThings - XXE Injection - ์ฌ๋ฌ ๊ธฐ์ฌ์๊ฐ ์์ฑํจ.
- XML external entity (XXE) injection - portswigger ์์ฑ.
- XML Schema, DTD, and Entity Attacks - Timothy D. Morgan ๋ฐ Omar Al Ibrahim ์์ฑ.
- payloadbox/xxe-injection-payload-list - @payloadbox ์์ฑ.
CSRF - ์ฌ์ดํธ ๊ฐ ์์ฒญ ์์กฐ
- Wiping Out CSRF - @jrozner ์์ฑ.
- PayloadsAllTheThings - CSRF Injection - @swisskyrepo ์์ฑ.
ํด๋ฆญ์ฌํน
- Clickjacking - Imperva ์์ฑ.
- X-Frame-Options: All about Clickjacking? - Mario Heiderich ์์ฑ.
SSRF - ์๋ฒ ์ธก ์์ฒญ ์์กฐ
- SSRF bible. Cheatsheet - Wallarm ์์ฑ.
- PayloadsAllTheThings - Server-Side Request Forgery - @swisskyrepo ์์ฑ.
์น ์บ์ ํฌ์ด์ฆ๋
- Practical Web Cache Poisoning - @albinowax ์์ฑ.
- PayloadsAllTheThings - Web Cache Deception - @swisskyrepo ์์ฑ.
์๋ ๊ฒฝ๋ก ๋ฎ์ด์ฐ๊ธฐ
- Large-scale analysis of style injection by relative path overwrite - The Morning Paper ์์ฑ.
- MBSD Technical Whitepaper - A few RPO exploitation techniques - Mitsui Bussan Secure Directions, Inc. ์์ฑ.
์คํ ๋ฆฌ๋ค์ด๋ ํธ
- Open Redirect Vulnerability - s0cket7 ์์ฑ.
- PayloadsAllTheThings - Open Redirect - @swisskyrepo ์์ฑ.
- payloadbox/open-redirect-payload-list - @payloadbox ์์ฑ.
SAML (๋ณด์ ์ด์ค์ ๋งํฌ์ ์ธ์ด)
- How to Hunt Bugs in SAML; a Methodology - Part I - epi ์์ฑ.
- How to Hunt Bugs in SAML; a Methodology - Part II - epi ์์ฑ.
- How to Hunt Bugs in SAML; a Methodology - Part III - epi ์์ฑ.
- PayloadsAllTheThings - SAML Injection - @swisskyrepo ์์ฑ.
์ ๋ก๋
- File Upload Restrictions Bypass - Haboob Team ์์ฑ.
- PayloadsAllTheThings - Upload Insecure Files - @swisskyrepo ์์ฑ.
Rails
- Rails Security - First part - @qazbnm456 ์์ฑ.
- Official Rails Security Guide - Rails team ์์ฑ.
- Rails SQL Injection - @presidentbeef ์์ฑ.
- Zen Rails Security Checklist - @brunofacca ์์ฑ.
AngularJS
- DOM based Angular sandbox escapes - @garethheyes ์์ฑ.
- XSS without HTML: Client-Side Template Injection with AngularJS - Gareth Heyes ์์ฑ.
ReactJS
SSL/TLS
- SSL & TLS Penetration Testing - APTIVE ์์ฑ.
- Practical introduction to SSL/TLS - @Hakky54 ์์ฑ.
์น๋ฉ์ผ
- Why mail() is dangerous in PHP - Robin Peraglie ์์ฑ.
NFS
AWS
- PENETRATION TESTING AWS STORAGE: KICKING THE S3 BUCKET - Dwight Hohnstein (Rhino Security Labs) ์์ฑ.
- AWS PENETRATION TESTING PART 1. S3 BUCKETS - VirtueSecurity ์์ฑ.
- AWS PENETRATION TESTING PART 2. S3, IAM, EC2 - VirtueSecurity ์์ฑ.
- Misadventures in AWS - Christian Demko ์์ฑ.
Azure
- Cloud Security Risks (Part 1): Azure CSV Injection Vulnerability - @spengietz ์์ฑ.
- Common Azure Security Vulnerabilities and Misconfigurations - @rhinobenjamin ์์ฑ.
ํ๊ฑฐํ๋ฆฐํธ
์๋ธ๋๋ฉ์ธ ์ด๊ฑฐ
- A penetration testerโs guide to sub-domain enumeration - Bharath ์์ฑ.
- The Art of Subdomain Enumeration - Patrik Hudak ์์ฑ.
์ํธ
- Applied Crypto Hardening - The bettercrypto.org Team ์์ฑ.
- What is a Side-Channel Attack ? - J.M Porup ์์ฑ.
์น ์ ธ
- Hacking with JSP Shells - @_nullbind ์์ฑ.
- Hunting for Web Shells - Jacob Baines ์์ฑ.
OSINT- OSINT ๊ธฐ์ ๋ก ์ํธํํ ์ฑ๊ตด๊ธฐ ํดํนํ๊ธฐ - ์์ฑ: @s3yfullah.
- OSINT x UCCU ์คํ์์ค ์ธํ ๋ฆฌ์ ์ค ์ํฌ์ - ์์ฑ: Philippe Lin.
- 102 ๋คํฌ์น OSINT ์คํ์ผ ์ฌ์ธต ๋ถ์ Kirby Plessas - ๋ฐํ: @kirbstr.
- ๋๊ตฌ์ ์ด๋ฉ์ผ์ด๋ ์ฐพ๋ ๊ฐ์ฅ ์๋ฒฝํ ๊ฐ์ด๋ - ์์ฑ: Timur Daudpota.
DNS ๋ฆฌ๋ฐ์ธ๋ฉ
- DNS ๋ฆฌ๋ฐ์ธ๋ฉ์ผ๋ก ์ธํฐ๋ท์์ ์ฌ์ค ๋คํธ์ํฌ ๊ณต๊ฒฉํ๊ธฐ - ์์ฑ: @brannondorsey.
- ์ธํฐ๋ท์์ ๊ฐ์ ์ฉ ๋ผ์ฐํฐ ํดํนํ๊ธฐ - ์์ฑ: @radekk.
์ญ์ง๋ ฌํ
- WebLogic, WebSphere, JBoss, Jenkins, OpenNMS, ๊ทธ๋ฆฌ๊ณ ๋น์ ์ ์ ํ๋ฆฌ์ผ์ด์ ์ ๊ณตํต์ ์? ์ด ์ทจ์ฝ์ ์ ๋๋ค. - ์์ฑ: @breenmachine.
- .NET Roulette: Telerik UI์์ ์์ ํ์ง ์์ ์ญ์ง๋ ฌํ ์ต์คํ๋ก์ - ์์ฑ: @noperator.
- .NET ์ญ์ง๋ ฌํ ๊ณต๊ฒฉํ๊ธฐ - ์์ฑ: @pwntester.
- DotNetNuke ์ฟ ํค ์ญ์ง๋ ฌํ ์ต์คํ๋ก์ ๋ฐฉ๋ฒ - ์์ฑ: CRISTIAN CORNEA.
- LIFERAY CVE-2020-7961 ์ต์คํ๋ก์ ๋ฐฉ๋ฒ: POC๋ก์ ๋น ๋ฅธ ์ฌ์ - ์์ฑ: @synacktiv.
OAuth
- OAuth 2.0์ ๋ฌด์จ ์ผ์ด ์ผ์ด๋๊ณ ์๋? ๊ทธ๋ฆฌ๊ณ ์ธ์ฆ์ ์ฌ์ฉํด์๋ ์ ๋๋ ์ด์ . - ์์ฑ: @damianrusinek.
- OAuth 2.0 ๋ฐ OpenID Connect ์๊ฐ - ์์ฑ: @PhilippeDeRyck.
JWT
- ํ๋์ฝ๋ฉ๋ ๋น๋ฐ, ๊ฒ์ฆ๋์ง ์์ ํ ํฐ ๋ฐ ๊ธฐํ ์ผ๋ฐ์ ์ธ JWT ์ค์ - ์์ฑ: @ermil0v.
์ฐํ ๊ธฐ๋ฒ
XXE
CSP
- CSP: ๋ฐ์ฌํ XSS๋ก form-action ์ฐํํ๊ธฐ - ์์ฑ: Detectify Labs.
- ํธ์ํฐ XSS + CSP ์ฐํ - ์์ฑ: Paulos Yibelo.
- ๊น๋ํ๊ฒ CSP ์ฐํํ๊ธฐ - ์์ฑ: Wallarm.
- DOM ๊ธฐ๋ฐ ๋๊ธ๋ง ๋งํฌ์ ์ผ๋ก CSP ํํผ - ์์ฑ: portswigger.
- GitHub์ CSP ์ฌ์ - ์์ฑ: @ptoomey3.
- GitHub์ CSP ์ดํ ์ฌ์ - ์์ฑ: @ptoomey3.
- ๋์ ๋ชจ๋ ๊ฐ์ ธ์ค๊ธฐ์ ๋ํ ๋ณดํธ ์กฐ์น? - ์์ฑ: @shhnjk.
WAF
- Airbnb โ JSON ์ธ์ฝ๋ฉ, XSS ํํฐ, WAF, CSP ๋ฐ ๊ฐ์ฌ๊ธฐ ์ฐํ๊ฐ ์ฌ๋ ๊ฐ์ง ์ทจ์ฝ์ ์ผ๋ก ์ด์ด์ง ๋ - ์์ฑ: @Brett Buerhaus.
- ๋ง์ WAF/NGWAF์์ libinjection ์ฐํ ๋ฐฉ๋ฒ - ์์ฑ: @d0znpp.
- ์น ์ ํ๋ฆฌ์ผ์ด์ ๋ฐฉํ๋ฒฝ(WAF) ์ฐํ ๊ธฐ๋ฒ - ์์ฑ: @secjuice.
- ์น ์ ํ๋ฆฌ์ผ์ด์ ๋ฐฉํ๋ฒฝ(WAF) ์ฐํ ๊ธฐ๋ฒ #2 - ์์ฑ: @secjuice.
JSMVC
์ธ์ฆ
- Trend Micro Threat Discovery Appliance - ์ธ์ ์์ฑ ์ธ์ฆ ์ฐํ (CVE-2016-8584) - ์์ฑ: @malerisch ๋ฐ @steventseeley.
ํธ๋ฆญ
CSRF
- Flash์ ๋ฆฌ๋๋ ์ ์ ์ฌ์ฉํ JSON ์๋ํฌ์ธํธ CSRF ์ต์คํ๋ก์ - ์์ฑ: @riyazwalikar.
- CSRF ๋ณดํธ ์ฐํ๋ฅผ ์ํ ๊น๋ํ ํธ๋ฆญ - ์์ฑ: Twosecurity.
- CSS ์ฃผ์ ์ผ๋ก CSRF ํ ํฐ ํ์ทจ (iFrames ์์ด) - ์์ฑ: @dxa4481.
- CSRF๋ฅผ ์ํ Java RNG ํฌ๋ํน - Javax Faces์ CSRF ํ ํฐ ๋ฌด์์์ฑ์ ์ค์์ฑ - ์์ฑ: @rramgattie.
- HttpOnly์ฌ๋ CSRF๊ฐ ๊ฐ๋ฅํ๋คโฆ ๋ฌผ๋ก CORS๋ก! - ์์ฑ: @GraphX.
ํด๋ฆญ์ฌํน
์๊ฒฉ ์ฝ๋ ์คํ
- DRUPAL 7.X SERVICES MODULE UNSERIALIZE()๋ฅผ ํตํ RCE - ์์ฑ: Ambionics Security.
- Node.js ์ญ์ง๋ ฌํ ๋ฒ๊ทธ๋ฅผ ์ต์คํ๋ก์ํ์ฌ ์๊ฒฉ ์ฝ๋ ์คํ - ์์ฑ: OpSecX.
- GitHub Enterprise ์๊ฒฉ ์ฝ๋ ์คํ - ์์ฑ: @iblue.
- GitHub Enterprise์์ 4๊ฐ์ง ์ทจ์ฝ์ ์ ์ฐ์์ ์ผ๋ก ์ฐ๊ฒฐํ์ฌ SSRF ์คํ ์ฒด์ธ์์ RCE๊น์ง! - ์์ฑ: Orange.
- math.js์์ ์๊ฒฉ ์ฝ๋ ์คํ ์ทจ์ฝ์ ์ ์ต์คํ๋ก์ํ ๋ฐฉ๋ฒ - ์์ฑ: @capacitorset.
- 3๋ง6์ฒ ๋ฌ๋ฌ Google App Engine RCE - ์์ฑ: Ezequiel Pereira.
- Poor RichFaces - ์์ฑ: CODE WHITE.
- Facebook ์๋ฒ์์์ ์๊ฒฉ ์ฝ๋ ์คํ - ์์ฑ: @blaklis_.
- Evil Teacher: Moodle์์์ ์ฝ๋ ์ธ์ ์ - ์์ฑ: RIPS Technologies.
- WebLogic RCE (CVE-2019-2725) ๋๋ฒ๊ทธ ์ผ๊ธฐ - ์์ฑ: Badcode@Knownsec 404 Team.
- WebLogic, WebSphere, JBoss, Jenkins, OpenNMS, ๊ทธ๋ฆฌ๊ณ ๋น์ ์ ์ ํ๋ฆฌ์ผ์ด์ ์ ๊ณตํต์ ์? ์ด ์ทจ์ฝ์ ์ ๋๋ค. - ์์ฑ: @breenmachine.
- CVE-2019-1306: ARE YOU MY INDEX? - ์์ฑ: @yu5k3.
XSS
- DOM์ ์ ๋ขฐํ์ง ๋ง๋ผ: ์คํฌ๋ฆฝํธ ๊ฐ์ ฏ์ ํตํ XSS ์ํ ์ฐํ - ์์ฑ: Sebastian Lekies, Krzysztof Kotowicz, Eduardo Vela.
- ๊ณต๊ฒฉ์์ ๊ด์ ์์ ๋ณธ ECMAScript 6 - ํ๋ ์์ํฌ, ์๋๋ฐ์ค ๋ฐ ๊ทธ ์ธ ๋ชจ๋ ๊ฒ ๊นจ๊ธฐ - ์์ฑ: Mario Heiderich.
- 5,000๋ฌ๋ฌ Google Maps XSS๋ฅผ ์ฐพ์ ๋ฐฉ๋ฒ (Protobuf ์กฐ์์ผ๋ก) - ์์ฑ: @marin_m.
- ์ฟผ๋ฆฌ ๋งค๊ฐ๋ณ์ ์ฌ์ ๋ ฌ๋ก ์ธํด ๋ฆฌ๋๋ ์ ํ์ด์ง๊ฐ ์์ ํ์ง ์์ URL์ ๋ ๋๋งํจ - ์์ฑ: kenziy.
- ์ฟ ํค๋ฅผ ํตํ Uber XSS - ์์ฑ: zhchbin.
- Facebook์ ์ ์ฅ๋ XSS - ์์ฑ: Enguerran Gillier.
- DOM XSS โ auth.uber.com - ์์ฑ: StamOne_.
- Google Colaboratory์ ๋ ๋ค๋ฅธ XSS - ์์ฑ: Michaล Bentkowski.
- Google Colaboratory์ XSS + CSP ์ฐํ - ์์ฑ: Michaล Bentkowski.
- ๊ฐ ํํฐ๋ง๋์๋์? - ์์ฑ: @strukt93.
- XSS-Auditor โ ๋ณดํธ๋ฐ์ง ๋ชปํ ์์ ๋ณดํธ์์ด์ ๋ณดํธ๋ฐ๋ ์์ ๊ธฐ๋ง์ - ์์ฑ: @terjanq.
- ๊ดํธ์ ์ธ๋ฏธ์ฝ๋ก ์๋ XSS - ์์ฑ: @garethheyes.
- Self XSS๋ฅผ ์ต์คํ๋ก์ ๊ฐ๋ฅํ XSS๋ก ์ ๊ทธ๋ ์ด๋ํ๋ 3๊ฐ์ง ๋ฐฉ๋ฒ - ์์ฑ: HAHWUL.
- 20์ ์ ํ XSS ์ต์คํ๋ก์ - ์์ฑ: Jorge Lajara.
- 2๋ง ๋ฌ๋ฌ Facebook DOM XSS - ์์ฑ: @vinodsparrow.
SQL ์ธ์ ์
- GitHub Enterprise SQL ์ธ์ ์ - ์์ฑ: Orange.
- UPDATE ์ฟผ๋ฆฌ์ SQL ์ธ์ ์ - ๋ฒ๊ทธ ๋ฐ์ดํฐ ์ด์ผ๊ธฐ! - ์์ฑ: Zombiehelp54.
- ๋ธ๋ผ์ธ๋ SQL ์ธ์ ์ ์ ์กฐ๊ธ ๋ ๋ธ๋ผ์ธ๋๋ก ๋ง๋ค๊ธฐ - ์์ฑ: TomNomNom.
- Red Team Tales 0x01: MSSQL์์ RCE๊น์ง - ์์ฑ: Tarlogic.
- EXP๋ฅผ ์ฌ์ฉํ MySQL ์ค๋ฅ ๊ธฐ๋ฐ SQL ์ธ์ ์ - ์์ฑ: @osandamalith.
- SQL ์ธ์ ์ ๊ณผ POSTGRES - ๊ถ๊ทน์ ์ธ RCE๋ฅผ ํฅํ ๋ชจํ - ์์ฑ: @denandz.
NoSQL ์ธ์ ์
FTP ์ธ์ ์
- XML ๋์ญ ์ธ ๋ฐ์ดํฐ ๊ฒ์ - ์์ฑ: @a66at ๋ฐ Alexey Osipov.
- Java 1.7+์์ XXE OOB ์ต์คํ๋ก์ - ์์ฑ: Ivan Novikov.
XXE
- ๋ ๊ฐ์ง ์ธ์ฝ๋ฉ์ ์ฌ์ฉํ ์ ์ฑ XML - ์์ฑ: Arseniy Sharoglazov.
- XXE ์ต์คํ๋ก์์ ์ํ ๋ก์ปฌ DTD ๋ฐ๊ฒฌ ์๋ํ - ์์ฑ: Philippe Arteau.
- ๋ก์ปฌ DTD ํ์ผ๋ก XXE ์ต์คํ๋ก์ - ์์ฑ: Arseniy Sharoglazov.
- ์๋ฒ ์ค๋ฅ ๋ฉ์์ง๋ฅผ ํตํ XXE ๋ฐ์ฌ ๊ฐ์ - ์์ฑ: Antti Rantasaari.
- Services Drupal ๋ชจ๋์ ์ฌ์ ์ธ์ฆ XXE ์ทจ์ฝ์ - ์์ฑ: Renaud Dubourguais.
- XML ์ธ๋ถ ์ํฐํฐ ๊ณต๊ฒฉ์ ๋ํด ๋น์ ์ด ๋ชฐ๋๋ ๊ฒ - ์์ฑ: Timothy D. Morgan.
- XML ๋์ญ ์ธ ๋ฐ์ดํฐ ๊ฒ์ - ์์ฑ: Timur Yunusov ๋ฐ Alexey Osipov.
- WeChat Pay SDK์ XXE (WeChat์ด ๊ฐ๋งน์ ์น์ฌ์ดํธ์ ๋ฐฑ๋์ด๋ฅผ ๋จ๊น) - ์์ฑ: Rose Jackcode.
- Java 1.7+์์ XXE OOB ์ต์คํ๋ก์ (2014) - FTP ํ๋กํ ์ฝ์ ์ฌ์ฉํ ์ ์ถ - ์์ฑ: Ivan Novikov.
- ๋จ์ผ ๊ฐ๋ฐฉ ํฌํธ๋ฅผ ์ฌ์ฉํ HTTP+FTP๋ฅผ ํตํ XXE OOB ์ถ์ถ - ์์ฑ: skavans.
SSRF
- SSRF์ ์๋ก์ด ์๋ - ํธ๋ ๋ ํ๋ก๊ทธ๋๋ฐ ์ธ์ด์ URL ํ์ ์ต์คํ๋ก์! - ์์ฑ: Orange.
- https://imgur.com/vidgif/url์ SSRF - ์์ฑ: aesteral.
- SSRF ํ - ์์ฑ: xl7dev.
- PHP SSRF ๊ธฐ๋ฒ - ์์ฑ: @themiddleblue.
- Exchange์ SSRF๋ก ๋ชจ๋ ์ธ์คํด์ค์์ ROOT ์ก์ธ์ค ๊ฐ๋ฅ - ์์ฑ: @0xacb.
- Into the Borg โ Google ํ๋ก๋์ ๋คํธ์ํฌ ๋ด๋ถ์ SSRF - ์์ฑ: opnsec.
- ๋ฒ ์ผ์ ๋ซ๋ค: NIPRNet ์ก์ธ์ค๋ฅผ ์ํ ์๋ฒ ์ฌ์ด๋ ์์ฒญ ์์กฐ - ์์ฑ: Alyssa Herrera.
- SSRF์ ๋ํด ์์์ผ ํ ๋ชจ๋ ๊ฒ๊ณผ ์๋ ํ์ง ๋๊ตฌ๋ฅผ ์์ฑํ๋ ๋ฐฉ๋ฒ - ์์ฑ: @Auxy233.
- JavaScript์ SSRF๋ฅผ ํตํ AWS ์ธ์ - ์์ฑ: Gwen.
์น ์บ์ ํฌ์ด์ฆ๋
- ์น ์บ์ ํฌ์ด์ฆ๋ ๋์์ฑ ์ฐํ - ์์ฑ: @albinowax.
- ์บ์ ํฌ์ด์ฆ๋ ๋ฐ ๊ธฐํ ๋๋ฌ์ด ํธ๋ฆญ - ์์ฑ: Wallarm.
ํค๋ ์ธ์ ์
URL
- [dev.twitter.com] XSS - ์์ฑ: Sergey Bobrov.
- ์ ๋์ฝ๋ ๋๋ฉ์ธ์ ์ฌ์ฉํ ํผ์ฑ - ์์ฑ: Xudong Zheng.
- URL์ ๋ช ๊ฐ์ง ๋ฌธ์ - ์์ฑ: Chris Palmer.
- ์ ๋์ฝ๋ ๋๋ฉ์ธ์ ๋์๋ฉฐ, ์ด๋ฅผ ์ง์ํ๋ ๊ฒ์ ๋ํด ์ฃ์ฑ ๊ฐ์ ๋๊ปด์ผ ํฉ๋๋ค - ์์ฑ: VRGSEC.
์ญ์ง๋ ฌํ
OAuth
๊ธฐํ- Onion ์น ์๋น์ค์์ DNS ๋์ถ ์ ๋ํ๊ธฐ - ์์ฑ์: @epidemics-scepticism.
- Google์์ Dataset Publishing Language๋ฅผ ์ฌ์ฉํ ์ ์ฅ๋ XSS ๋ฐ SSRF - ์์ฑ์: @signalchaos.
- ๋ด๊ฐ Google์ ๋ฒ๊ทธ ์ถ์ ์์คํ ์์ฒด๋ฅผ ํดํนํ์ฌ $15,600์ ํ์๊ธ์ ์ป์ ๋ฐฉ๋ฒ - ์์ฑ์: @alex.birsan.
- ๋ด ๋น๋ฐ ๊ทธ๋ฃน์ ๋ช ๊ฐ์ง ํธ๋ฆญ - ์์ฑ์: phithon.
๋ธ๋ผ์ฐ์ ์ต์คํ๋ก์
ํ๋ก ํธ์๋ (์: SOP ์ฐํ, URL ์คํธํ ๋ฑ)
- IE11 ์ ๋ณด ์ ์ถ - ๋ก์ปฌ ํ์ผ ํ์ง - ์์ฑ์: James Lee.
- ํ๋ ์น์ ์ํ JSON ํ์ด์ฌํน - ์์ฑ์: portswigger.
- SOP ์ฐํ / UXSS โ ๊ฝค ๋น ๋ฅด๊ฒ ์๊ฒฉ ์ฆ๋ช ํ์ทจ (Edge) - ์์ฑ์: Manuel.
- ํด๋ผ์ด์ธํธ ์ธก ๊ณต๊ฒฉ์์ Safari์ ํน์ง - ์์ฑ์: Bo0oM.
- ๊ต์ฐจ ์ถ์ฒ์์ ์ ๋ณด ์ ์ถ์ ์ด๋ป๊ฒ ๋ง์ ์ ์์๊น? - ์์ฑ์: aaj at google.com ๋ฐ mkwst at google.com.
- Chromium์์ CRLF ์ธ์ ์ ์ ํตํ ์์ ์์ฒญ ํค๋ ์ค์ - ์์ฑ์: Michaล Bentkowski.
- ๋๋ ๋น์ ์ ์ฌ์ดํธ์์ ์ ์ฉ์นด๋ ๋ฒํธ์ ๋น๋ฐ๋ฒํธ๋ฅผ ์์งํ๊ณ ์์ต๋๋ค. ๋ฐฉ๋ฒ์ ์ด๋ ์ต๋๋ค. - ์์ฑ์: David Gilbertson.
- ์ธ์ ์ ๋ฐ: ์๋ก์ด ํผ์ฑ ๋ฐฉ๋ฒ - ์์ฑ์: jameshfisher.
- ์ฌ๋ฏธ์ ์ด์ต์ ์ํ ๋ชจ๋ฐ์ผ ๋ธ๋ผ์ฐ์ ๋ณด์ ์ฐํ - ์์ฑ์: @rafaybaloch.
- ๋ธ๋ผ์ฐ์ ์์ ์ฟ ํค ๋ชฌ์คํฐ - ์์ฑ์: @filedescriptor.
- ์ฌ์ดํธ ๊ฒฉ๋ฆฌ์ ์์๋ ๋ ๋๋ฌ์ ์ธ๊ณ - ์์ฑ์: @shhnjk.
- Function.prototype.apply ์ฌ์ ์๋ฅผ ํตํ ์์ IPC ๋ฉ์์ง ์ ์ก - ์์ฑ์: @kinugawamasato.
- ๋ฒ๊ทธ ๋ฐ์ดํฐ ํ๋ก๊ทธ๋จ์์ ๋ฒ์ ์ธ ๋๋ฉ์ธ ํ์ฉํ๊ธฐ - ์์ฑ์: @Abdulahhusam.
๋ฐฑ์๋ (๋ธ๋ผ์ฐ์ ๊ตฌํ์ ํต์ฌ, ์ข ์ข C ๋๋ C++ ๋ถ๋ถ์ ์๋ฏธ)
- JavaScript ์์ง ๊ณต๊ฒฉ - JavaScriptCore ๋ฐ CVE-2016-4622 ์ฌ๋ก ์ฐ๊ตฌ - ์์ฑ์: [email protected].
- V8 OOB ์ฐ๊ธฐ ์ต์คํ๋ก์ - ์์ฑ์: @halbecaf.
- SSD ๊ถ๊ณ โ Chrome Turbofan ์๊ฒฉ ์ฝ๋ ์คํ - ์์ฑ์: SecuriTeam Secure Disclosure (SSD).
- ์๋ง, ๋๋ ์ ธ์ฝ๋๋ฅผ ์ฌ์ฉํ์ง ์์์ - Internet Explorer 11์ ์ํ ๋ธ๋ผ์ฐ์ ์ต์คํ๋ก์ ์ฌ๋ก ์ฐ๊ตฌ - ์์ฑ์: @moritzj.
- ๋ชจ๋ฐ์ผ Pwn2Own ์ต์คํ๋ก์์ผ๋ก WebKit์ ๋ฒํผ ๋๋ฅด๊ธฐ - ์์ฑ์: @wanderingglitch.
- ๋ธ๋ผ์ฐ์ ์ต์คํ๋ก์์ ๋ํ ๋ฐฉ๋ฒ๋ก ์ ์ ๊ทผ - ์์ฑ์: RET2 SYSTEMS, INC.
- CVE-2017-2446 ๋๋ JSC::JSGlobalObject::isHavingABadTime. - ์์ฑ์: Diary of a reverse-engineer.
- UC ๋ธ๋ผ์ฐ์ ๊นจ๊ธฐ - ์์ฑ์: ะะพะบัะพั ะะตะฑ.
- ์ธ ๊ฐ๋ ๊ธธ์ ๋ก๋ง๋ก ํตํ๋ค - ์์ฑ์: @holynop.
- ํฌ๋กฌ ์๋๋ฐ์ค ๊นจ๋์ด ํ์ถํ๊ธฐ - ์์ฑ์: @tjbecker_.
PoCs
Database
- awesome-cve-poc - ์์ ๋ CVE PoC ๋ชฉ๋ก by @qazbnm456.
- js-vuln-db - JavaScript ์์ง CVE ๋ฐ PoC ๋ชจ์ by @tunz.
- Some-PoC-oR-ExP - ๋ค์ํ ์ทจ์ฝ์ PoC, Exp ์์ง ๋๋ ์์ฑ by @coffeehb.
- uxss-db - UXSS CVE ๋ฐ PoC ๋ชจ์ by @Metnew.
- SPLOITUS - ์ต์คํ๋ก์ ๋ฐ ๋๊ตฌ ๊ฒ์ ์์ง by @i_bo0om.
- Exploit Database - ์ต์คํ๋ก์, ์ ธ์ฝ๋ ๋ฐ ๋ณด์ ๋ ผ๋ฌธ์ ๊ถ๊ทน์ ์ธ ์์นด์ด๋ธ by Offensive Security.
Cheetsheets
- CTF ์นํธ์ํธ - ์์ฑ์: @uppusaikiran.
- XSS ์นํธ ์ํธ - 2018 ์๋์ - ์์ฑ์: @brutelogic.
Tools
Auditing
- A2SV - SSL ์ทจ์ฝ์ ์๋ ์ค์บ๋ by @hahwul.
- prowler - AWS ๋ณด์ ํ๊ฐ, ๊ฐ์ฌ ๋ฐ ๊ฐํ ๋๊ตฌ by @Alfresco.
- slurp - S3 ๋ฒํท ๋ณด์ ํ๊ฐ by @hehnope.
Command Injection
- commix - ์๋ ์ฌ์ธ์ OS ๋ช ๋ น์ด ์ธ์ ์ ๋ฐ ์ต์คํ๋ก์ ๋๊ตฌ by @commixproject.
Reconnaissance
OSINT - Open-Source Intelligence
- Censys - Censys๋ ์ปดํจํฐ ๊ณผํ์๋ค์ด ์ธํฐ๋ท์ ๊ตฌ์ฑํ๋ ์ฅ์น์ ๋คํธ์ํฌ์ ๋ํด ์ง๋ฌธํ ์ ์๋ ๊ฒ์ ์์ง์ ๋๋ค. by University of Michigan.
- FOCA - FOCA(์์ง๋ ์์นด์ด๋ธ๋ก ์กฐ์ง ์ง๋ฌธ ์์ง)๋ ์ค์บํ ๋ฌธ์์์ ๋ฉํ๋ฐ์ดํฐ์ ์จ๊ฒจ์ง ์ ๋ณด๋ฅผ ์ฐพ๋ ๋ฐ ์ฃผ๋ก ์ฌ์ฉ๋๋ ๋๊ตฌ์ ๋๋ค. by ElevenPaths.
- FOFA - ์ฌ์ด๋ฒ ๊ณต๊ฐ ๊ฒ์ ์์ง by BAIMAOHUI.
- gitrob - GitHub ์กฐ์ง์ ์ํ ์ ์ฐฐ ๋๊ตฌ by @michenriksen.
- GSIL - Github ๋ฏผ๊ฐ ์ ๋ณด ์ ์ถ by @FeeiCN.
- NSFOCUS - ์ํ ์ธํ ๋ฆฌ์ ์ค ํฌํธ by NSFOCUS GLOBAL.
- raven - raven์ ์นจํฌ ํ ์คํฐ๊ฐ Linkedin์ ์ฌ์ฉํ์ฌ ์กฐ์ง ์ง์์ ๋ํ ์ ๋ณด๋ฅผ ์์งํ๋ ๋ฐ ์ฌ์ฉํ ์ ์๋ Linkedin ์ ๋ณด ์์ง ๋๊ตฌ์ ๋๋ค. by @0x09AL.
- Shodan - Shodan์ ์ธํฐ๋ท์ ์ฐ๊ฒฐ๋ ์ฅ์น๋ฅผ ์ํ ์ธ๊ณ ์ต์ด์ ๊ฒ์ ์์ง์ ๋๋ค. by @shodanhq.
- SpiderFoot - ์คํ ์์ค ํํ๋ฆฐํ ๋ฐ ์ ๋ณด ์์ง ๋๊ตฌ by @binarypool.
- urlscan.io - ์น์ฌ์ดํธ์ ํด๋น ์ฌ์ดํธ๊ฐ ์์ฒญํ๋ ๋ฆฌ์์ค๋ฅผ ๋ถ์ํ๋ ์๋น์ค by @heipei.
- xray - XRay๋ ๊ณต์ฉ ๋คํธ์ํฌ์์ ์ ์ฐฐ, ๋งคํ ๋ฐ OSINT ์์ง์ ์ํ ๋๊ตฌ์ ๋๋ค. by @evilsocket.
- ZoomEye - ์ฌ์ด๋ฒ ๊ณต๊ฐ ๊ฒ์ ์์ง by @zoomeye_team.
- Databases - start.me - OSINT ์ฐ๊ตฌ์ ์ฌ์ฉํ ์ ์๋ ๋ค์ํ ๋ฐ์ดํฐ๋ฒ ์ด์ค by @technisette.
- peoplefindThor - Facebook์์ ์ฌ๋์ ์ฐพ๋ ์ฌ์ด ๋ฐฉ๋ฒ by postkassen.
- tinfoleak - ํธ์ํฐ ์ธํ ๋ฆฌ์ ์ค ๋ถ์์ ์ํ ๊ฐ์ฅ ์๋ฒฝํ ์คํ ์์ค ๋๊ตฌ by @vaguileradiaz.
- Photon - OSINT๋ฅผ ์ํด ์ค๊ณ๋ ์์ฒญ๋๊ฒ ๋น ๋ฅธ ํฌ๋กค๋ฌ by @s0md3v.
- ReconDog - ์ ์ฐฐ์ฉ ์ค์์ค ์๋ฏธ ๋์ดํ by @s0md3v.
- espi0n/Dockerfiles - ๋ค์ํ OSINT ๋๊ตฌ๋ฅผ ์ํ Dockerfiles by @espi0n.
- Raccoon - ์ ์ฐฐ ๋ฐ ์ทจ์ฝ์ ์ค์บ๋์ ์ํ ๊ณ ์ฑ๋ฅ ๊ณต๊ฒฉ ๋ณด์ ๋๊ตฌ by @evyatarmeged.
- Social Mapper - ์์ ๋ฏธ๋์ด ์ด๊ฑฐ ๋ฐ ์๊ด ๊ด๊ณ ๋๊ตฌ by Jacob Wilkin(Greenwolf) by @SpiderLabs.
- Marshall Extensions - Marshall ๊ฐ์ธ์ ๋ณด ๋ณดํธ ๋ธ๋ผ์ฐ์ ๋ฅผ ์ํ OSINT ๋ฐ ๋ณด์ ํ์ฅ ๊ธฐ๋ฅ์ผ๋ก, ์ ์ฐฐ ๋ฐ ๋ณด์ ํ ์คํธ ํ๋ฌ๊ทธ์ธ์ ์ ๊ณตํฉ๋๋ค. by @bad-antics.
- OpenBuckets - ๋ชจ๋ ์ ๊ณต์ ์ฒด์ ์๋ชป ๊ตฌ์ฑ๋ ํผ๋ธ๋ฆญ ํด๋ผ์ฐ๋ ์คํ ๋ฆฌ์ง ๋ฒํท์ ์ํ ๊ฒ์ ์์ง.
- OSINT Projects - WHOIS/RDAP, DNS, IP ์ง๋ฆฌ์ ์์น, SSL ์ธ์ฆ์ ๊ฒ์ฌ ๋ฐ ์ธ์ฆ์ ํฌ๋ช ์ฑ ํ์ ๋๋ฉ์ธ ๋ฐ๊ฒฌ์ ์ํ ๋ฌด๋ฃ ์น ํดํท.
Sub Domain Enumeration
- AQUATONE - ๋๋ฉ์ธ ํ๋ผ์ด์ค๋ฒ ๋๊ตฌ by @michenriksen.
- Certificate Search - ID(๋๋ฉ์ธ ์ด๋ฆ, ์กฐ์ง ์ด๋ฆ ๋ฑ), ์ธ์ฆ์ ์ง๋ฌธ(SHA-1 ๋๋ SHA-256) ๋๋ crt.sh ID๋ฅผ ์ ๋ ฅํ์ฌ ์ธ์ฆ์๋ฅผ ๊ฒ์ํฉ๋๋ค. by @crtsh.
- Certificate Transparency - Google์ ์ธ์ฆ์ ํฌ๋ช ์ฑ ํ๋ก์ ํธ๋ SSL ์ธ์ฆ์ ์์คํ ์ ์ฌ๋ฌ ๊ตฌ์กฐ์ ๊ฒฐํจ์ ์์ ํฉ๋๋ค. by @google.
- domain_analyzer - ๊ฐ๋ฅํ ๋ชจ๋ ์ ๋ณด๋ฅผ ์ฐพ์ ๋ชจ๋ ๋๋ฉ์ธ์ ๋ณด์์ ๋ถ์ํฉ๋๋ค. by @eldraco.
- EyeWitness - EyeWitness๋ ์น์ฌ์ดํธ ์คํฌ๋ฆฐ์ท์ ์ฐ๊ณ , ์ผ๋ถ ์๋ฒ ํค๋ ์ ๋ณด๋ฅผ ์ ๊ณตํ๋ฉฐ, ๊ฐ๋ฅํ ๊ฒฝ์ฐ ๊ธฐ๋ณธ ์๊ฒฉ ์ฆ๋ช ์ ์๋ณํ๋๋ก ์ค๊ณ๋์์ต๋๋ค. by @ChrisTruncer.
- GSDF - GoogleSSLdomainFinder๋ผ๋ ๋๋ฉ์ธ ๊ฒ์๊ธฐ by @We5ter.
- subDomainsBrute - ์นจํฌ ํ ์คํฐ๋ฅผ ์ํ ๊ฐ๋จํ๊ณ ๋น ๋ฅธ ์๋ธ๋๋ฉ์ธ ๋ธ๋ฃจํธ ๋๊ตฌ by @lijiejie.
- VirusTotal domain information - ๋๋ฉ์ธ ์ ๋ณด ๊ฒ์ by VirusTotal.
- Sublist3r - Sublist3r๋ ์นจํฌ ํ ์คํฐ๋ฅผ ์ํ ๋ฉํฐ์ค๋ ๋ ์๋ธ๋๋ฉ์ธ ์ด๊ฑฐ ๋๊ตฌ์ ๋๋ค. by @aboul3la.
Code Generating
- VWGen - ์ทจ์ฝํ ์น ์ ํ๋ฆฌ์ผ์ด์ ์์ฑ๊ธฐ by @qazbnm456.
Fuzzing
- charsetinspect - ์ฌ์ฉ์ ์ ์ ์์ฑ์ ๊ฐ์ง ๋ฌธ์๋ฅผ ์ฐพ๊ธฐ ์ํด ๋ฉํฐ๋ฐ์ดํธ ๋ฌธ์ ์งํฉ์ ๊ฒ์ฌํ๋ ์คํฌ๋ฆฝํธ by @hack-all-the-things.
- IPObfuscator - IP๋ฅผ DWORD IP๋ก ๋ณํํ๋ ๊ฐ๋จํ ๋๊ตฌ by @OsandaMalith.
- wfuzz - ์น ์ ํ๋ฆฌ์ผ์ด์ ๋ธ๋ฃจํธํฌ์ by @xmendez.
- domato - DOM ํผ์ by @google.
- FuzzDB - ๋ธ๋๋ฐ์ค ์ ํ๋ฆฌ์ผ์ด์ ๊ฒฐํจ ์ฃผ์ ๋ฐ ๋ฆฌ์์ค ๋ฐ๊ฒฌ์ ์ํ ๊ณต๊ฒฉ ํจํด ๋ฐ ๊ธฐ๋ณธ ์์ ์ฌ์ .
- dirhunt - ์ฌ์ดํธ์ ๋๋ ํ ๋ฆฌ ๊ตฌ์กฐ๋ฅผ ๊ฒ์ํ๊ณ ๋ถ์ํ๋ ๋ฐ ์ต์ ํ๋ ์น ํฌ๋กค๋ฌ by @nekmo.
- ssltest - ๊ณต์ฉ ์ธํฐ๋ท์ ์๋ ๋ชจ๋ SSL ์น ์๋ฒ์ ๊ตฌ์ฑ์ ์ฌ์ธต ๋ถ์ํ๋ ์จ๋ผ์ธ ์๋น์ค์ ๋๋ค. ์ ๊ณต: Qualys SSL Labs.
- fuzz.txt - ์ ์ฌ์ ์ผ๋ก ์ํํ ํ์ผ by @Bo0oM.
- wayparam - Wayback CDX API์์ ๊ณผ๊ฑฐ URL์ ๊ฐ์ ธ์ ํผ์ง์ ์ํด ์ ๊ทํ๋ ๋งค๊ฐ๋ณ์ํ URL์ ์ถ๋ ฅํ๋ ํฌ๋ก์ค ํ๋ซํผ Python CLI by @aleff-github.
Scanning
- JoomlaScan - Joomla CMS์ ์ค์น๋ ๊ตฌ์ฑ ์์๋ฅผ ์ฐพ๊ธฐ ์ํ ๋ฌด๋ฃ ์ํํธ์จ์ด๋ก, Joomscan์ ์ฟ๋๋ฏธ์์ ์ฌํ์ํ์ต๋๋ค. by @drego85.
- wpscan - WPScan์ ๋ธ๋๋ฐ์ค WordPress ์ทจ์ฝ์ ์ค์บ๋์ ๋๋ค. by @wpscanteam.
- WAScan - ๋ธ๋๋ฐ์ค ๋ฐฉ์์ ์ฌ์ฉํ๋ ์คํ ์์ค ์น ์ ํ๋ฆฌ์ผ์ด์ ๋ณด์ ์ค์บ๋์ ๋๋ค. by @m4ll0k.
- Nuclei - Nuclei๋ ํ ํ๋ฆฟ ๊ธฐ๋ฐ์ ๊ตฌ์ฑ ๊ฐ๋ฅํ ํ๊ฒ ์ค์บ๋์ ์ํ ๋น ๋ฅธ ๋๊ตฌ๋ก, ๋ฐ์ด๋ ํ์ฅ์ฑ๊ณผ ์ฌ์ฉ ํธ์์ฑ์ ์ ๊ณตํฉ๋๋ค. by @projectdiscovery.
- Vigolium - ์์ด์ ํฑ AI๋ฅผ ๋ค์ดํฐ๋ธ ์๋, ๋ชจ๋์ฑ, ์ ๋ฐ๋์ ์ตํฉํ ๊ณ ์ ๋ฐ ์ทจ์ฝ์ ์ค์บ๋ by @j3ssie.
- ZAP by Checkmarx - ZAP ํต์ฌ ํ์ด ์ ์ง ๊ด๋ฆฌํ๋ ์คํ ์์ค ์น ์ ํ๋ฆฌ์ผ์ด์ ๋ณด์ ์ค์บ๋.
- Fray - OWASP ์นดํ ๊ณ ๋ฆฌ ์ ๋ฐ์ ๊ฑธ์น 6,300๊ฐ ์ด์์ ํ์ด๋ก๋, AI ๊ธฐ๋ฐ ์ฐํ ์์ง, 27๊ฐ์ง ๊ฒ์ฌ ์ ์ฐฐ ํ์ดํ๋ผ์ธ, OWASP ๊ฐํ ๊ฐ์ฌ๋ฅผ ๊ฐ์ถ ์คํ ์์ค WAF ์ฐํ ๋ฐ ๋ณด์ ํ ์คํธ ํดํท by @dalisecurity.
- Trust Scan - ์ํ ์ธํ ๋ฆฌ์ ์ค(URLhaus, PhishTank, Spamhaus)์ 40๊ฐ ์ด์์ ์ฌ๊ธฐ ๋ฐ ํผ์ฑ ํจํด ํ์ง๋ฅผ ๊ฒฐํฉํ URL ๋ณด์ ์ค์บ๋ by @undeadlist.
- ZeroTrust - ์จ๋๋ฐ์ด์ค AI(WebGPU)๋ก ์น์ฌ์ดํธ ๋ณด์์ ๋ก์ปฌ์์ ๋ถ์ํ์ฌ HTTPS, ํผ์ฑ, ์ ์ฑ ์คํฌ๋ฆฝํธ, ์ฟ ํค ์ค์ ์ ํธ๋ก๋ถํฐ ์ ๋ขฐ ์ ์๋ฅผ ์์ฑํ๋ ํ๋ผ์ด๋ฒ์ ์ฐ์ Chrome ํ์ฅ ํ๋ก๊ทธ๋จ by @sattyamjjain.
- SecuriTool - 29๊ฐ์ ํด๋ผ์ด์ธํธ ์ธก ์น ๋ณด์ ๋๊ตฌ ๋ชจ์: ์น ๊ฐ์ฌ๊ธฐ, JWT ๊ณต๊ฒฉ์/๋์ฝ๋, CVE ๊ฒ์, CSP ํ๊ฐ๊ธฐ, ์ด๋ฉ์ผ ๋ณด์ ๊ฒ์ฌ๊ธฐ(SPF/DKIM/DMARC), ์๋ธ๋๋ฉ์ธ ์ค์บ๋ ๋ฑ. 100% ํด๋ผ์ด์ธํธ ์ธก, ํ๋ผ์ด๋ฒ์ ์ฐ์ , ์คํ ์์ค by @ReplikanteK.
Penetration Testing
- Burp Suite - Burp Suite๋ ์น ์ ํ๋ฆฌ์ผ์ด์ ์ ๋ณด์ ํ ์คํธ๋ฅผ ์ํํ๊ธฐ ์ํ ํตํฉ ํ๋ซํผ์ ๋๋ค. by portswigger.
- Astra - REST API๋ฅผ ์ํ ์๋ํ๋ ๋ณด์ ํ ์คํธ by @flipkart-incubator.
- aws_pwn - AWS ์นจํฌ ํ ์คํธ ์ก๋์ฌ๋ ๋ชจ์ by @dagrz.
- grayhatwarfare - ํผ๋ธ๋ฆญ ๋ฒํท by grayhatwarfare.
- TIDoS-Framework - ์ ์ฐฐ ๋ฐ OSINT๋ถํฐ ์ทจ์ฝ์ ๋ถ์๊น์ง ๋ชจ๋ ๊ฒ์ ํฌ๊ดํ๋ ํฌ๊ด์ ์ธ ์น ์ ํ๋ฆฌ์ผ์ด์ ๊ฐ์ฌ ํ๋ ์์ํฌ by @_tID.
- numasec - OWASP Top 10์ ํฌํจํ๋ 10๊ฐ์ ์์ด์ ํธ์ 38๊ฐ์ ์ทจ์ฝ์ ์ค์บ๋๋ฅผ ์กฐ์ ํ๋ AI ๊ธฐ๋ฐ ์นจํฌ ํ ์คํธ ํ๋ซํผ by @FrancescoStabile.
- Darkmoon - Markdown ํ๋ ์ด๋ถ๊ณผ MCP๋ฅผ ํตํด ์น, ํด๋ผ์ฐ๋, Active Directory, Kubernetes ์ ๋ฐ์ ๊ฑธ์ณ 80๊ฐ ์ด์์ ๊ณต๊ฒฉ ๋๊ตฌ๋ฅผ ์กฐ์จํ๊ณ ๊ฐ ๋ฐ๊ฒฌ ์ฌํญ์ ๋ํ ์ฆ๊ฑฐ ์ถ์ ์ ์ ๊ณตํ๋ ์คํ ์์ค ์์จ AI ์นจํฌ ํ ์คํธ ํ๋ซํผ by @ASCIT31.
Offensive
XSS - Cross-Site Scripting
- xssor2 - XSS'OR - JavaScript๋ก ํดํน by @evilcos.
- XSStrike - XSStrike๋ XSS๋ฅผ ์ํด ๋งค๊ฐ๋ณ์๋ฅผ ํผ์งํ๊ณ ๋ธ๋ฃจํธํฌ์คํ ์ ์๋ ํ๋ก๊ทธ๋จ์ ๋๋ค. ๋ํ WAF๋ฅผ ํ์งํ๊ณ ์ฐํํ ์ ์์ต๋๋ค. by @s0md3v.
- beef - ๋ธ๋ผ์ฐ์ ์ต์คํ๋ก์ ํ๋ ์์ํฌ ํ๋ก์ ํธ by beefproject.
- JShell - XSS๋ก JavaScript ์ ธ ์ป๊ธฐ by @s0md3v.
- csp evaluator - ์ฝํ ์ธ ๋ณด์ ์ ์ฑ ์ ํ๊ฐํ๋ ๋๊ตฌ by Csper.
SQL Injection
- sqlmap - ์๋ SQL ์ธ์ ์ ๋ฐ ๋ฐ์ดํฐ๋ฒ ์ด์ค ํ์ทจ ๋๊ตฌ.
Template Injection
XXE
- dtd-finder - DTD๋ฅผ ๋์ดํ๊ณ ํด๋น ๋ก์ปฌ DTD๋ฅผ ์ฌ์ฉํ์ฌ XXE ํ์ด๋ก๋ ์์ฑ by @GoSecure.
์ฌ์ดํธ ๊ฐ ์์ฒญ ์์กฐ- XSRFProbe - @0xInfection๋์ด ์ ์ํ ์ต๊ณ ์ CSRF ๊ฐ์ฌ ๋ฐ ๊ณต๊ฒฉ ํดํท.
์๋ฒ์ฌ์ด๋ ์์ฒญ ์์กฐ(SSRF)
- Open redirect/SSRF payload generator - intigriti์ Open redirect/SSRF ํ์ด๋ก๋ ์์ฑ๊ธฐ.
๋์ถ(Leaking)
- CSS-Keylogging - @maxchehab๊ฐ ์ ์ํ CSS์ ํค๋ก๊น ๊ธฐ๋ฅ์ ํ์ฉํ๋ Chrome ํ์ฅ ํ๋ก๊ทธ๋จ ๋ฐ Express ์๋ฒ.
- DVCS-Pillage - @evilpacket๊ฐ ์ ์ํ ์น ์ ๊ทผ ๊ฐ๋ฅํ GIT, HG ๋ฐ BZR ์ ์ฅ์ ์ฝํ ๋๊ตฌ.
- dvcs-ripper - @kost๊ฐ ์ ์ํ ์น ์ ๊ทผ ๊ฐ๋ฅํ (๋ถ์ฐ) ๋ฒ์ ๊ด๋ฆฌ ์์คํ (SVN/GIT/HG...) ์ถ์ถ ๋๊ตฌ.
- gitleaks - @zricethezav๊ฐ ์ ์ํ ์ ์ฅ์ ์ ์ฒด ๊ธฐ๋ก์์ ๋น๋ฐ๊ณผ ํค๋ฅผ ๊ฒ์ํ๋ ๋๊ตฌ.
- GitMiner - @UnkL4b๊ฐ ์ ์ํ GitHub ์ฝํ ์ธ ๊ณ ๊ธ ๋ง์ด๋ ๋๊ตฌ.
- HTTPLeaks - @cure53๊ฐ ์ ์ํ ์น์ฌ์ดํธ๊ฐ HTTP ์์ฒญ์ ๋์ถํ ์ ์๋ ๋ชจ๋ ๊ฐ๋ฅํ ๋ฐฉ๋ฒ.
- pwngitmanager - @allyshka๊ฐ ์ ์ํ ์นจํฌ ํ ์คํฐ์ฉ Git ๊ด๋ฆฌ์.
- snallygaster - @hannob๊ฐ ์ ์ํ HTTP ์๋ฒ์์ ๋น๋ฐ ํ์ผ์ ์ค์บํ๋ ๋๊ตฌ.
- LinkFinder - @GerbenJavado๊ฐ ์ ์ํ JavaScript ํ์ผ์์ ์๋ํฌ์ธํธ๋ฅผ ์ฐพ๋ Python ์คํฌ๋ฆฝํธ.
- keyFinder - @momenbasel๊ฐ ์ ์ํ 80๊ฐ ์ด์์ ํ์ง ํจํด๊ณผ ์๋ ์ํธ๋กํผ ๋ถ์์ ์ฌ์ฉํ์ฌ 10๊ฐ์ง ๊ณต๊ฒฉ ํ๋ฉด์์ ์ ์ถ๋ API ํค, ํ ํฐ ๋ฐ ์๊ฒฉ ์ฆ๋ช ์ ์๋์ ์ผ๋ก ์ค์บํ๋ Chrome ํ์ฅ ํ๋ก๊ทธ๋จ.
ํ์ง(Detecting)
- bXSS - @LewisArdern๊ฐ cure53.de/m์์ ๊ฐ์ํ ๊ฐ๋จํ Blind XSS ์ ํ๋ฆฌ์ผ์ด์ .
- malware-jail - @HynekPetrak๊ฐ ์ ์ํ ๋ฐ์๋ JavaScript ์ ์ฑ์ฝ๋ ๋ถ์, ๋๋ ํ ํด์ ๋ฐ ํ์ด๋ก๋ ์ถ์ถ์ ์ํ ์๋๋ฐ์ค.
- repo-supervisor - ์ฝ๋์์ ๋ณด์ ์ค์ ์ค๋ฅ๋ฅผ ์ค์บํ๊ณ ๋น๋ฐ๋ฒํธ์ ๋น๋ฐ์ ๊ฒ์ํฉ๋๋ค.
- retire.js - @RetireJS๊ฐ ์ ์ํ ์๋ ค์ง ์ทจ์ฝ์ ์ด ์๋ JavaScript ๋ผ์ด๋ธ๋ฌ๋ฆฌ ์ฌ์ฉ์ ํ์งํ๋ ์ค์บ๋.
- sqlchop - chaitin์ SQL ์ฝ์ ํ์ง ์์ง.
- xsschop - chaitin์ XSS ํ์ง ์์ง.
- OpenRASP - ๋ฐ์ด๋(Baidu Inc.)์์ ์ ๊ทน์ ์ผ๋ก ์ ์ง ๊ด๋ฆฌํ๋ ์คํ ์์ค RASP ์๋ฃจ์ . ์ปจํ ์คํธ ์ธ์ ํ์ง ์๊ณ ๋ฆฌ์ฆ์ ํตํด ๊ฑฐ์ ์คํ(false positive)์ด ์์ต๋๋ค. ๋ํ ๋์ ์๋ฒ ๋ถํ์์๋ 3% ๋ฏธ๋ง์ ์ฑ๋ฅ ์ ํ๊ฐ ๊ด์ฐฐ๋ฉ๋๋ค.
- GuardRails - ํ ๋ฆฌํ์คํธ(Pull Request)์์ ๋ณด์ ํผ๋๋ฐฑ์ ์ ๊ณตํ๋ GitHub ์ฑ.
์๋ฐฉ(Preventing)
- js-xss - @leizongmin๊ฐ ์ ์ํ ํ์ดํธ๋ฆฌ์คํธ๋ก ์ง์ ๋ ๊ตฌ์ฑ์ ์ฌ์ฉํ์ฌ ์ ๋ขฐํ ์ ์๋ HTML์ ์ ํ(XSS ๋ฐฉ์ง)ํ๋ ๋๊ตฌ.
- Acra - @cossacklabs๊ฐ ์ ์ํ ๊ฐ๋ ฅํ ์ ํ์ ์ํธํ, SQL ์ฝ์ ๋ฐฉ์ง ๋ฐ ์นจ์ ํ์ง ๊ธฐ๋ฅ์ ๊ฐ์ถ SQL ๋ฐ์ดํฐ๋ฒ ์ด์ค์ฉ ํด๋ผ์ด์ธํธ ์ธก ์ํธํ ์์ง.
- DOMPurify - Cure53์ HTML, MathML ๋ฐ SVG์ฉ DOM ์ ์ฉ, ์ด๊ณ ์, ๋งค์ฐ ๊ด๋ํ XSS ์ด๊ท ๊ธฐ.
- Csper - Csper๊ฐ ์ ์ํ ์ฌ์ดํธ ๊ฐ ์คํฌ๋ฆฝํ ์ ๋ฐฉ์ง/ํ์งํ๊ธฐ ์ํ ์ฝํ ์ธ ๋ณด์ ์ ์ฑ (content-security-policy) ๊ตฌ์ถ/ํ๊ฐ/๋ชจ๋ํฐ๋ง ๋๊ตฌ ์ธํธ.
- UUSEC WAF - UUCORP๊ฐ ์ ์ง ๊ด๋ฆฌํ๋ ์คํ ์์ค ์น ์ ํ๋ฆฌ์ผ์ด์ ๋ฐฉํ๋ฒฝ ๋ฐ API ๋ณด์ ๊ฒ์ดํธ์จ์ด.
- BunkerWeb - Bunkerity๊ฐ ์ ์ง ๊ด๋ฆฌํ๋ nginx ๊ธฐ๋ฐ์ ์ฐจ์ธ๋ ์คํ ์์ค ์น ์ ํ๋ฆฌ์ผ์ด์ ๋ฐฉํ๋ฒฝ.
- FCaptcha - WebDecoy๊ฐ ์ ์ง ๊ด๋ฆฌํ๋ ํ๋ ๋ถ์, ๋น์ -AI ์์ด์ ํธ ํ์ง, ํค๋๋ฆฌ์ค ๋ธ๋ผ์ฐ์ ํ๊ฑฐํ๋ฆฐํ ๋ฐ SHA-256 ์์ ์ฆ๋ช (PoW)์ ๊ฐ์ถ ์์ฒด ํธ์คํ CAPTCHA.
- Pompelmi - pompelmi๊ฐ ์ ์ง ๊ด๋ฆฌํ๋ Node.js์ฉ ์ธ-ํ๋ก์ธ์ค ํ์ผ ์ ๋ก๋ ๋ณด์ ๋ฏธ๋ค์จ์ด๋ก, ์ ์ฅ ์ ์ ์ ๋ขฐํ ์ ์๋ ์ ๋ก๋๋ฅผ ์ค์บํ์ฌ ์ ์ฑ์ฝ๋, MIME ์คํธํ ๋ฐ ์ํํ ์์นด์ด๋ธ๋ฅผ ํ์งํฉ๋๋ค.
- WebDecoy - WebDecoy๊ฐ ์ ์ง ๊ด๋ฆฌํ๋ WebDriver ํ์ง, ํค๋๋ฆฌ์ค ๋ธ๋ผ์ฐ์ ํ๊ฑฐํ๋ฆฐํ , ํ๋ ๋ถ์ ๋ฐ SHA-256 ์์ ์ฆ๋ช ์ ๊ฒฐํฉํ ์ ๋ก ๊ตฌ์ฑ WordPress ๋ด ํ์ง ํ๋ฌ๊ทธ์ธ.
- CrowdSec - CrowdSec๊ฐ ์ ์ง ๊ด๋ฆฌํ๋ Go๋ก ์์ฑ๋ ์คํ ์์ค ํ์ IPS(์นจ์ ๋ฐฉ์ง ์์คํ )๋ก, ๋ฐฉ๋ฌธ์ ํ๋์ ๋ถ์ํ๊ณ ์ด์์ ์ปค๋ฎค๋ํฐ ๊ฐ์ ์ํ ์ ํธ๋ฅผ ๊ณต์ ํฉ๋๋ค.
- Laravel CSP Generator - @itxshakil์ด ์ ์ํ ๋ ผ์ค(nonce) ์ง์ ๋ฐ ์๋ฐ ๋ณด๊ณ ๊ธฐ๋ฅ์ด ํฌํจ๋ ๋ฐ๋ก ์ฌ์ฉ ๊ฐ๋ฅํ PHP ๋ฏธ๋ค์จ์ด๋ฅผ ์ถ๋ ฅํ๋ Laravel์ฉ ๋ํํ ์ฝํ ์ธ ๋ณด์ ์ ์ฑ (CSP) ๋น๋.
- verifyfetch - @hamzaydia๊ฐ ์ ์ํ SRI ํด์๋ฅผ ์ฌ์ฉํ์ฌ ๋์ฉ๋ ํ์ผ์ ๋ธ๋ผ์ฐ์ ์ธก ๋ฌด๊ฒฐ์ฑ ๊ฒ์ฆ ๋ฐ ์ฌ๊ฐ ๊ฐ๋ฅํ ๋ค์ด๋ก๋๋ฅผ ์ ๊ณตํ๋ฉฐ, CDN ์์ ๋ฐ ๊ณต๊ธ๋ง ๊ณต๊ฒฉ์ ๋ฐฉ์ดํฉ๋๋ค.
ํ๋ก์(Proxy)
- Charles - ๊ฐ๋ฐ์๊ฐ ์์ ์ ๋จธ์ ๊ณผ ์ธํฐ๋ท ๊ฐ์ ๋ชจ๋ HTTP ๋ฐ SSL/HTTPS ํธ๋ํฝ์ ๋ณผ ์ ์๊ฒ ํด์ฃผ๋ HTTP ํ๋ก์ / HTTP ๋ชจ๋ํฐ / ๋ฆฌ๋ฒ์ค ํ๋ก์.
- mitmproxy - @mitmproxy๊ฐ ์ ์ํ ์นจํฌ ํ ์คํฐ ๋ฐ ์ํํธ์จ์ด ๊ฐ๋ฐ์์ฉ ๋ํํ TLS ์ง์ ์ค๊ฐ์(intercepting) HTTP ํ๋ก์.
์น์(Webshell)
- reverse-shell - @lukechilds์ ์๋น์คํ ๋ฆฌ๋ฒ์ค ์ ธ(Reverse Shell as a Service).
- Reverse-Shell-Manager - @WangYihang์ ํฐ๋ฏธ๋์ ํตํ ๋ฆฌ๋ฒ์ค ์ ธ ๊ด๋ฆฌ์.
- webshell - @tennc์ ์น์ ์คํ ์์ค ํ๋ก์ ํธ.
- Webshell-Sniper - @WangYihang์ ํฐ๋ฏธ๋์ ํตํด ์น์ฌ์ดํธ๋ฅผ ๊ด๋ฆฌํ๋ ๋๊ตฌ.
- Weevely - @epinna์ ๋ฌด๊ธฐํ๋ ์น ์ ธ.
- nano - @s0md3v์ ์ฝ๋ ๊ณจํ PHP ์ ธ ์ ํ๊ตฐ.
- PhpSploit - @nil0x42๊ฐ ์ ์ํ ์ ์ฑ PHP ์๋ผ์ด๋(oneliner)๋ฅผ ํตํด ์น์๋ฒ์ ์กฐ์ฉํ ์ง์๋๋ ์์ ํ ๊ธฐ๋ฅ์ C2 ํ๋ ์์ํฌ.
๋์ค์ด์ ๋ธ๋ฌ(Disassembler)
- Iaitล - @hteso์ radare2 ๋ฆฌ๋ฒ์ค ์์ง๋์ด๋ง ํ๋ ์์ํฌ์ฉ Qt ๋ฐ C++ GUI.
- plasma - @plasma-disassembler์ x86/ARM/MIPS์ฉ ๋ํํ ๋์ค์ด์ ๋ธ๋ฌ.
- radare2 - @radare์ ์ ๋์ค ๊ณ์ด ๋ฆฌ๋ฒ์ค ์์ง๋์ด๋ง ํ๋ ์์ํฌ ๋ฐ ๋ช ๋ น์ค ๋๊ตฌ.
๋์ปดํ์ผ๋ฌ(Decompiler)
- CFR - @LeeAtBenf์ ๋ ๋ค๋ฅธ ์๋ฐ ๋์ปดํ์ผ๋ฌ.
DNS ๋ฆฌ๋ฐ์ธ๋ฉ(DNS Rebinding)
- DNS Rebind Toolkit - @brannondorsey๊ฐ ์ ์ํ ๋ก์ปฌ ์์ญ ๋คํธ์ํฌ(LAN)์ ์ทจ์ฝํ ํธ์คํธ ๋ฐ ์๋น์ค๋ฅผ ๋์์ผ๋ก DNS ๋ฆฌ๋ฐ์ธ๋ฉ ๊ณต๊ฒฉ์ ๊ฐ๋ฐํ๊ธฐ ์ํ ํ๋ก ํธ์๋ JavaScript ํ๋ ์์ํฌ.
- dref - @mwrlabs์ DNS ๋ฆฌ๋ฐ์ธ๋ฉ ๊ณต๊ฒฉ ํ๋ ์์ํฌ. Dref๋ DNS ๋ฆฌ๋ฐ์ธ๋ฉ์ ๋ฌด๊ฑฐ์ด ์์ ์ ์ฒ๋ฆฌํฉ๋๋ค.
- Singularity of Origin - @nccgroup์ด ์ ์ํ ๊ณต๊ฒฉ ์๋ฒ DNS ์ด๋ฆ์ IP ์ฃผ์๋ฅผ ๋์ ๋จธ์ ์ IP ์ฃผ์๋ก ๋ฆฌ๋ฐ์ธ๋ฉํ๊ณ ๋์ ๋จธ์ ์ ์ทจ์ฝํ ์ํํธ์จ์ด๋ฅผ ์ ์ฉํ๊ธฐ ์ํ ๊ณต๊ฒฉ ํ์ด๋ก๋๋ฅผ ์ ๊ณตํ๋ ๋ฐ ํ์ํ ๊ตฌ์ฑ ์์๋ฅผ ํฌํจํฉ๋๋ค.
- Whonow DNS Server - @brannondorsey๊ฐ ์ ์ํ ์ฆ์์์ DNS ๋ฆฌ๋ฐ์ธ๋ฉ ๊ณต๊ฒฉ์ ์คํํ๊ธฐ ์ํ ์ ์ฑ DNS ์๋ฒ.
๊ธฐํ(Others)
- CyberChef - @GCHQ์ ์ฌ์ด๋ฒ ์ค์์ค ๊ตฐ์ฉ ์นผ - ์ํธํ, ์ธ์ฝ๋ฉ, ์์ถ ๋ฐ ๋ฐ์ดํฐ ๋ถ์์ ์ํ ์น ์ฑ.
- Dnslogger - @iagox86์ DNS ๋ก๊ฑฐ.
- cefdebug - @taviso์ CEF ๋๋ฒ๊ฑฐ์ ์ฐ๊ฒฐํ๋ ์ต์ ์ฝ๋.
- ctftool - @taviso์ ๋ํํ CTF ํ์ ๋๊ตฌ.
- ntlm_challenger - @b17zr์ HTTP๋ฅผ ํตํ NTLM ์ฑ๋ฆฐ์ง ๋ฉ์์ง ํ์ฑ ๋๊ตฌ.
์์ ์์ง๋์ด๋ง ๋ฐ์ดํฐ๋ฒ ์ด์ค
- haveibeenpwned - Troy Hunt๊ฐ ์ ์ํ ๋ฐ์ดํฐ ์ ์ถ๋ก ์์๋ ๊ณ์ ์ด ์๋์ง ํ์ธํ๋ ์๋น์ค.
- Hudson Rock - Hudson Rock์ด ์ ์ง ๊ด๋ฆฌํ๋ ์ด๋ฉ์ผ ๋๋ ๋๋ฉ์ธ์ด ์ธํฌ์คํธ๋ฌ ์ ์ฑ์ฝ๋์ ์ํด ์์๋์๋์ง ํ์ธํ๋ ์๋น์ค.
๋ธ๋ก๊ทธ
- BRETT BUERHAUS - ์ทจ์ฝ์ ๊ณต๊ฐ ๋ฐ ์ ํ๋ฆฌ์ผ์ด์ ๋ณด์์ ๋ํ ์ก๋ด.
- Broken Browser - ๋ธ๋ผ์ฐ์ ์ทจ์ฝ์ ์ ์ฌ๋ฏธ์๊ฒ ๋ค๋ฃจ๋ ๋ธ๋ก๊ทธ.
- James Kettle - PortSwigger Web Security์ ์ฐ๊ตฌ ์ฑ ์์.
- leavesongs - ์ค๊ตญ์ ์ฌ๋ฅ ์๋ ์น ์นจํฌ ํ ์คํฐ.
- n0tr00t - ~# n0tr00t ๋ณด์ ํ.
- OpnSec - ์ด๋ฆฐ ๋ง์ ๋ณด์!
- Orange - ๋๋ง์ ์ฌ๋ฅ ์๋ ์น ์นจํฌ ํ ์คํฐ.
- Scrutiny - Dhiraj Mishra์ ์น ๋ธ๋ผ์ฐ์ ๋ฅผ ํตํ ์ธํฐ๋ท ๋ณด์.
- RIPS Technologies - PHP ์ทจ์ฝ์ ๋ถ์.
- 0Day Labs - ํ๋ฅญํ ๋ฒ๊ทธ ๋ฐ์ดํฐ ๋ฐ ์ฑ๋ฆฐ์ง ๋ถ์.
- Blog of Osanda - ๋ณด์ ์ฐ๊ตฌ ๋ฐ ๋ฆฌ๋ฒ์ค ์์ง๋์ด๋ง.
ํธ์ํฐ ์ฌ์ฉ์
- @cure53berlin - Cure53๋ ๋ ์ผ์ ์ฌ์ด๋ฒ ๋ณด์ ํ์ฌ์ ๋๋ค.
- @filedescriptor - ํ๋์ ์ธ ์นจํฌ ํ ์คํฐ๋ก, ์ ์ฉํ ๊ธฐ์ฌ๋ฅผ ์์ฃผ ํธ์ํ๊ณ ์์ฑํฉ๋๋ค.
- @garethheyes - ์๊ตญ ์น ์นจํฌ ํ ์คํฐ.
- @h3xstream - ๋ณด์ ์ฐ๊ตฌ์, ์น ๋ณด์, ์ํธ, ์นจํฌ ํ ์คํธ, ์ ์ ๋ถ์์ ๊ด์ฌ์ด ์์ง๋ง ๋ฌด์๋ณด๋ค๋ samy๊ฐ ์ ์ ์์ ์ ๋๋ค.
- @HackwithGitHub - ํด์ปค์ ์นจํฌ ํ ์คํฐ๋ฅผ ์ํ ์คํ ์์ค ํดํน ๋๊ตฌ๋ฅผ ์๊ฐํ๋ ์ด๋์ ํฐ๋ธ.
- @hasegawayosuke - ์ผ๋ณธ์ ์๋ฐ์คํฌ๋ฆฝํธ ๋ณด์ ์ฐ๊ตฌ์.
- @kinugawamasato - ์ผ๋ณธ ์น ์นจํฌ ํ ์คํฐ.
- @XssPayloads - JavaScript์ ์์์น ๋ชปํ ์ฌ์ฉ๋ฒ ๋ฑ์ ๋ํ ํ์์ ์ธ๊ณ.
- @shhnjk - ์น ๋ฐ ๋ธ๋ผ์ฐ์ ๋ณด์ ์ฐ๊ตฌ์.
์ค์ต
์ ํ๋ฆฌ์ผ์ด์
- SELinux Game - ์ง์ ํด๋ณด๋ฉด์ SELinux๋ฅผ ๋ฐฐ์ฐ์ธ์. ํผ์ฆ์ ํ๊ณ ์ค๋ ฅ์ ๋ณด์ฌ์ฃผ์ธ์ - @selinuxgame ์์ฑ.
- BadLibrary - ํ๋ จ์ฉ ์ทจ์ฝํ ์น ์ ํ๋ฆฌ์ผ์ด์ - @SecureSkyTechnology ์์ฑ.
- Hackxor - ํ์ค์ ์ธ ์น ์ ํ๋ฆฌ์ผ์ด์ ํดํน ๊ฒ์ - @albinowax ์์ฑ.
- OWASP Juice Shop - ์๋ง๋ ๊ฐ์ฅ ํ๋์ ์ด๊ณ ์ ๊ตํ ๋ถ์์ ํ ์น ์ ํ๋ฆฌ์ผ์ด์ - @bkimminich ๋ฐ @owasp_juiceshop ํ ์์ฑ.
- Portswigger Web Security Academy - ๋ฌด๋ฃ ๊ต์ก ๋ฐ ๋ฉ - PortSwigger ์์ฑ.
- OopsSec Store - Next.js๋ก ๊ตฌ์ถ๋ ์๋์ ์ผ๋ก ์ทจ์ฝํ ์ ์์๊ฑฐ๋ ์ ํ๋ฆฌ์ผ์ด์ - @kOaDT ์์ฑ.
AWS
- FLAWS - Amazon AWS CTF ์ฑ๋ฆฐ์ง - @0xdabbad00 ์์ฑ.
- CloudGoat - Rhino Security Labs์ "์๋์ ์ผ๋ก ์ทจ์ฝํ๊ฒ ์ค๊ณ๋" AWS ์ธํ๋ผ ์ค์ ๋๊ตฌ - @RhinoSecurityLabs ์์ฑ.
XSS
- alert(1) to win - ์ผ๋ จ์ XSS ์ฑ๋ฆฐ์ง - @steike ์์ฑ.
- prompt(1) to win - 2014๋ ์ฌ๋ฆ์ ๊ฐ์ต๋ ๋ณต์กํ 16๋จ๊ณ XSS ์ฑ๋ฆฐ์ง (+4๊ฐ์ ์จ๊ฒจ์ง ๋ ๋ฒจ) - @cure53 ์์ฑ.
- XSS Challenges - ์ผ๋ จ์ XSS ์ฑ๋ฆฐ์ง - yamagata21 ์์ฑ.
- XSS game - Google XSS ์ฑ๋ฆฐ์ง - Google ์์ฑ.
ModSecurity / OWASP ModSecurity ์ฝ์ด ๋ฃฐ ์ธํธ
- ModSecurity / OWASP ModSecurity Core Rule Set - ModSecurity ๋ฐ ์ฝ์ด ๋ฃฐ ์ธํธ๋ฅผ ์ค์น, ๊ตฌ์ฑ ๋ฐ ์กฐ์ ํ๋ ์ผ๋ จ์ ํํ ๋ฆฌ์ผ - @ChrFolini ์์ฑ.
์ปค๋ฎค๋ํฐ
๊ธฐํ- GitHub์ ๋ฒ๊ทธ ๋ฐ์ดํฐ ์ํฌํ๋ก์ฐ ์ฟ๋ณด๊ธฐ - ์์ฑ์: @gregose.
- awesome-bug-bounty - @djadmin์ด(๊ฐ) ๊ด๋ฆฌํ๋ ๋ฒ๊ทธ ๋ฐ์ดํฐ ๋ฐ ๊ณต๊ฐ ํ๋ก๊ทธ๋จ๊ณผ ๋ถ์ ๊ธ์ ํฌ๊ด์ ์ธ ํ๋ ์ด์ ๋ชฉ๋ก.
- ํ์ด์ค๋ถ ์ด๋ฉ์ผ ๋ฐ ์ ํ๋ฒํธ ๋ฌด์ฐจ๋ณ ๋์ - ์์ฑ์: PwnDizzle.
- bug-bounty-reference - @ngalongc์ด(๊ฐ) ๋ฒ๊ทธ ์ ํ๋ณ๋ก ๋ถ๋ฅํ ๋ฒ๊ทธ ๋ฐ์ดํฐ ๋ถ์ ๊ธ ๋ชฉ๋ก.
- ์ฌ์ด๋ฒ๋ณด์ ์บ ํ์ธ ํ๋ ์ด๋ถ - ์์ฑ์: ๋ฒจํผ ๊ณผํ ๋ฐ ๊ตญ์ ๋ฌธ์ ์ผํฐ.
- EQGRP - @x0rz์ด(๊ฐ) ๋ณตํธํํ eqgrp-auction-file.tar.xz์ ๋ด์ฉ.
- Google VRP์ ์ ๋์ฝ - ์์ฑ์: Daniel Stelter-Gliese.
- Infosec_Reference - @rmusser01์ด(๊ฐ) ๋ง๋ , ์ธ๋ชจ์์ง ์์ ์ ๋ณด ๋ณด์ ์ฐธ๊ณ ์๋ฃ.
- ์ฌ๋ฌผ์ธํฐ๋ท ์ค์บ๋ - BullGuard๊ฐ ์ ๊ณตํ๋, ์ง์ ์๋ ์ธํฐ๋ท ์ฐ๊ฒฐ ๊ธฐ๊ธฐ๊ฐ Shodan์ ๊ณต๊ฐ๋์ด ์๋์ง ํ์ธํ๋ ๋๊ตฌ.
- notes - @ChALkeR์ ๊ณต๊ฐ ๋ ธํธ ๋ชจ์.
- Pentest + Exploit dev ์นํธ์ํธ ๋ฐฐ๊ฒฝํ๋ฉด - ์นจํฌ ํ ์คํธ ๋ฐ ์ต์คํ๋ก์ ๊ฐ๋ฐ ์นํธ์ํธ.
- ํ์คํ ๋ณด์ ๋ฐ์ดํฐ ๊ณผํ ๋ฐ ๋จธ์ ๋ฌ๋ ๊ฐ์ด๋ - ์์ฑ์: JASON TROS.
- 7,500๋ฌ๋ฌ ๊ท๋ชจ์ Google ์๋น์ค ํผ๋ - ์์ฑ์: Ezequiel Pereira.
- ๋ฒ๊ทธ ํํฐ ๋ฐฉ๋ฒ๋ก v2.1 - ์์ฑ์: @jhaddix.
- ๊ณต์ ํธ์คํ ์ ์ด์ฉํด ๋ชจ๋ ๋๋ฉ์ธ์ ๋ํด Let's Encrypt SSL ์ธ์ฆ์๋ฅผ ๋ฐ๊ธํ๋๋ก ACME TLS-SNI-01์ ์ต์คํ๋ก์ํ ๋ฐฉ๋ฒ - ์์ฑ์: @fransrosen.
- ์์ฝ: VPN์ด WebRTC๋ฅผ ํตํด ์ฌ์ฉ์ IP๋ฅผ ์ ์ถํฉ๋๋ค. 70๊ฐ VPN ์ ๊ณต์ ์ฒด๋ฅผ ํ ์คํธํ์ผ๋ฉฐ, ๊ทธ์ค 16๊ฐ(23%)๊ฐ WebRTC๋ฅผ ํตํด ์ฌ์ฉ์ IP๋ฅผ ์ ์ถํ์ต๋๋ค. - ์์ฑ์: voidsec.
- ๋ณต์ฌํ ๋ ์ฃผ์: ์ ๋ก ๋๋น ๋ฌธ์๋ก ํ ์คํธ์ ์ฌ์ฉ์ ์ด๋ฆ์ ๋ณด์ด์ง ์๊ฒ ์ฝ์ ํ๊ธฐ - ์์ฑ์: @umpox.
- ์ ํ๋ ๋คํธ์ํฌ์์ ํ์ถ ๋ฐ ํํผ - ์์ฑ์: Chris Patten, Tom Steele.
- Domato ํผ์ ์ ์์ฑ ์์ง ๋ด๋ถ - ์์ฑ์: sigpwn.
- CSS๋ ๋๋ฌด ๊ฐ๋ ฅํด์ Facebook ์ฌ์ฉ์๋ฅผ ๋น์ต๋ช ํํ ์ ์์ต๋๋ค - ์์ฑ์: Ruslan Habalov.
- ์น ์ ํ๋ฆฌ์ผ์ด์ ๋ณด์ ์๊ฐ - ์์ฑ์: @itsC0rg1, @jmkeads, @matir.
- CloudFlare ๋๋ TOR ๋ค์ ์จ๊ฒจ์ง ์ค์ ์๋ณธ IP ์ฐพ๊ธฐ - ์์ฑ์: Paul Dannewitz.
- Google์์ ๋ด ์ฌ์ง์ ํ์น ์ ์์๋ ๋ฐฉ๋ฒ - ์ฒซ 3๊ฐ์ ๋ฒ๊ทธ ๋ฐ์ดํฐ ๋ถ์ ๊ธ - ์์ฑ์: @gergoturcsanyi.
- NAT๊ฐ ๋ณด์์ด ์๋ ์ด์ ์ ๋ํ ์ - ์์ฑ์: @0daywork.
- Alexa ์์ 100๋ง ์ฌ์ดํธ ๋ณด์ - ๋ํ ์ฌ์ดํธ ํดํน - ์์ฑ์: @slashcrypto.
- ํค๋์ ๋์คํ๋ ์ด๋ก ํดํนํ๊ธฐ - ์์ฑ์: David Scrobonia.
- ์น ์ ํ๋ฆฌ์ผ์ด์ ์นจํฌ ํ ์คํธ ๋ ธํธ - ์์ฑ์: Jayson.
- ๋ฒ๊ทธ ๋ฐ์ดํฐ ๋ถ์ ๊ธ ๋ชฉ๋ก - ์์ฑ์: Mariem.
- ๋ด ์ธ์์ ๋ฐ๊พผ ๋ฒ๊ทธ ๋ฐ์ดํฐ ํ๋ก๊ทธ๋จ - ์์ฑ์: Gwen.
- Facebook API๊ฐ for ๋ฃจํ๋ก ์์ํ๋ ์ด์ - ์์ฑ์: @AntoGarand.
- .NET ์ด์ ๋ธ๋ฆฌ ๋ก๋ฉ์ ์ํฅ - ์์ฑ์: Brian Wallace.
- WCTF2019: Gyotaku The Flag - ์์ฑ์: @t0nk42.
- Slack์ TURN ์๋ฒ๋ฅผ ์ ์ฉํ์ฌ ๋ด๋ถ ์๋น์ค์ ์ ๊ทผํ ๋ฐฉ๋ฒ - ์์ฑ์: @sandrogauci.
- DOS ํ์ผ ๊ฒฝ๋ก ๋งค์ง ํธ๋ฆญ - ์์ฑ์: @clr2of8.
- Tesla๋ก ์ฒซ ํฐ ๋ฒ๊ทธ ๋ฐ์ดํฐ๋ฅผ ๋ฐ์ ๋ฐฉ๋ฒ - ์์ฑ์: @cj.fairhead.
- Grokking Web Application Security - Malcolm McDonald(Manning)์ ์น ์ ํ๋ฆฌ์ผ์ด์ ๋ณด์ ๊ธฐ์ด ์ค์ต ์ ๋ฌธ์.
- htb-writeups - @momenbasel์ด(๊ฐ) ์ ๊ณตํ๋ XSS, SQLi, SSTI, SSRF, ์ญ์ง๋ ฌํ ๋ฑ 75๊ฐ ์ด์์ ์น ์ฑ๋ฆฐ์ง๋ฅผ ๋ค๋ฃจ๋ ํฌ๊ด์ ์ธ Hack The Box ๋ถ์ ๊ธ ๋ชจ์.
ํ๋ ๊ฐ๋ น
์ด ํ๋ก์ ํธ๋ ๊ธฐ์ฌ์ ํ๋ ๊ฐ๋ น์ ์ค์ํฉ๋๋ค. ์ด ํ๋ก์ ํธ์ ์ฐธ์ฌํจ์ผ๋ก์จ ๊ทํ๋ ํด๋น ์ฝ๊ด์ ๋์ํ๋ ๊ฒ์ผ๋ก ๊ฐ์ฃผ๋ฉ๋๋ค.
๋ผ์ด์ ์ค
๋ฒ๋ฅ ์ด ํ์ฉํ๋ ๋ฒ์ ๋ด์์ Boik Su๋ ์ด ์ ์๋ฌผ์ ๋ํ ๋ชจ๋ ์ ์๊ถ ๋ฐ ๊ด๋ จ ๊ถ๋ฆฌ ๋๋ ์ธ์ ๊ถ๋ฆฌ๋ฅผ ํฌ๊ธฐํ์ต๋๋ค.