Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
web-threat-mitigation — OWASP ZAP, Burp Suite, ModSecurity WAF(OWASP CRS 포함)를 사용하여 웹 애플리케이션 위협을 탐지 및 완화하는 실습형 랩. 사례 연구: Spring4Shell(CVE-2022-22965). 로컬 Docker 기반 설정. | Kitploit
도구/GitHubGitHub/brunoh6/web-threat-mitigation
Vulnerability ScannersExploitationIDS/IPS EvasionWeb Application ExploitationConfiguration AuditingWAF BypassWeb SecurityPenetration TestingDevSecOpsLearning & EducationLabs & Practice
31년 전아직 검토되지 않음
GitHub
brunoh6/web-threat-mitigation

web-threat-mitigation

OWASP ZAP, Burp Suite, ModSecurity WAF(OWASP CRS 포함)를 사용하여 웹 애플리케이션 위협을 탐지 및 완화하는 실습형 랩. 사례 연구: Spring4Shell(CVE-2022-22965). 로컬 Docker 기반 설정.

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

web-threat-mitigation

OWASP ZAP, Burp Suite, ModSecurity WAF(OWASP CRS 포함)를 사용하여 웹 애플리케이션 위협을 탐지 및 완화하는 실습용 랩입니다. 사례 연구: Spring4Shell (CVE-2022-22965). 로컬 Docker 기반 구성.

Web Threat Mitigation Lab – OWASP ZAP, ModSecurity & CVE 익스플로잇

이 저장소는 일반적인 웹 애플리케이션 위협을 시뮬레이션, 분석 및 완화하는 실습을 문서화합니다. 취약한 타겟 설치, 스캐닝 도구, WAF(ModSecurity + OWASP CRS) 배포, 그리고 CVE-2022-22965(Spring4Shell)의 실제 익스플로잇이 포함됩니다.

실습 목표

  • Docker를 사용하여 취약한 웹 애플리케이션(WebGoat) 배포
  • OWASP ZAP 및 Burp Suite를 사용한 취약점 스캔 수행
  • Nginx + ModSecurity + OWASP CRS 4.9.0을 사용한 리버스 프록시 설정
  • WAF 구현 전후 결과 분석
  • Spring4Shell 익스플로잇 및 WAF 효과 검증

사용 도구

  • Docker + Docker Compose
  • OWASP ZAP 및 Burp Suite
  • ModSecurity (libnginx-mod-http-modsecurity 경유)
  • OWASP Core Rule Set (CRS 4.9.0)
  • Metasploit Framework가 포함된 Kali Linux
  • CentOS 9 Stream 및 Debian 12

실습 워크플로우

  1. WebGoat 배포 - CentOS에서 Docker를 사용하여 포트 8080에 노출.

webgoat

webgoat_on

vulne

  1. 초기 스캔 - Kali Linux에서 OWASP ZAP 사용:
    • 고위험 경고: SQL 인젝션, Spring4Shell
    • 중간: CSP 누락, CSRF 토큰, 파라미터 변조
    • 정보: 버전 노출, 잠재적 XSS, 세션 문제

dock

dock_on

  1. 리버스 프록시 배포 - Debian 12에서 nginx 사용.

proxy

  1. WAF 설정 - OWASP CRS와 다음 경로에서 로드된 규칙:
    root@kitploit:~
    /etc/nginx/coreruleset-4.9.0/crs-setup.conf
    /etc/nginx/coreruleset-4.9.0/rules/*.conf
    
    ModSecurity 로그를 확인하여 규칙을 테스트하고 활성화했습니다.

cure

cure_on

cure_v

  1. WAF 후 스캔 - OWASP ZAP 사용 결과:
    • 경고 감소 (차단 또는 마스킹된 응답)
    • WAF 보호 확인

mod

mod_v

  1. 익스플로잇 테스트 - Metasploit을 사용한 Spring4Shell 공격:
    • WAF 미적용: RCE 성공 (리버스 셸 페이로드)
    • WAF 적용: CRS 탐지로 인해 익스플로잇 차단

sp4

sp4_ex

결론

이 실습은 계층형 보안의 중요성을 보여줍니다:

  • 취약한 앱은 보호 없이 쉽게 노출될 수 있음
  • ZAP/Burp는 취약점 식별 및 분류에 도움
  • ModSecurity와 OWASP CRS는 공격 표면을 효과적으로 줄임
  • WAF는 적절한 조정으로 Spring4Shell과 같은 실제 CVE를 차단할 수 있음

저자

Bruno Paolo Huamán Vela (리마, 페루) 사이버보안 학생 – Ural Federal University (UrFU)

도구 다운로드