
해킹 도구, 리소스 및 참고 자료를 모아 윤리적 해킹을 실습할 수 있는 컬렉션입니다.

이 저장소는 침투 테스트 학습에 필요한 개요와 윤리적 해킹을 연습하기 위한 해킹 도구, 리소스 및 참고 자료 모음입니다. 대부분의 도구는 UNIX 호환, 무료 및 오픈 소스입니다.
이 프로젝트는 종료되어 보관되었습니다. 내용이 최신이 아닐 수 있습니다.
(TOC는 nGitHubTOC로 제작)
침투 테스트는 애플리케이션의 보안을 테스트하기 위해 사용되는 보안 테스트 유형입니다. 시스템에 존재할 수 있는 보안 위험을 찾기 위해 수행됩니다.
시스템이 안전하지 않은 경우, 공격자가 해당 시스템을 중단시키거나 무단 제어할 수 있습니다. 보안 위험은 일반적으로 소프트웨어를 개발하고 구현하는 동안 발생하는 우발적인 오류입니다. 예를 들어, 구성 오류, 설계 오류, 소프트웨어 버그 등이 있습니다. 자세히 알아보기
인터넷상의 위험과 그것을 예방하는 방법을 아는 것은 특히 개발자로서 매우 유용합니다. 웹 해킹과 침투 테스트는 자기 방어의 v2.0입니다! 하지만 도구와 그 사용법을 아는 것만으로 침투 테스터가 될 수 있을까요? 물론 아닙니다. 진정한 침투 테스터는 엄격하게 진행하고 애플리케이션의 약점을 탐지할 수 있어야 합니다. 그들은 뒤에 있는 기술을 식별하고 해커에게 열려 있을 수 있는 모든 문을 테스트할 수 있어야 합니다.
이 저장소는 우선 침투 테스트에 대한 사고 방법을 정립하고 애플리케이션을 안전하게 보호하는 방법을 설명하는 것을 목표로 합니다. 둘째로, 침투 테스터가 필요로 하는 모든 종류의 도구나 리소스를 모아둡니다. 침투 테스트를 배우기 전에 프로그래밍 언어와 인터넷 보안의 기본 사항을 반드시 숙지하세요.
또한, 법률과 허용되는 행위에 대해 스스로 정보를 얻는 것이 중요합니다. 국가에 따라 컴퓨터 관련 법률이 동일하지 않습니다. 먼저 개인정보 보호 및 감시에 관한 법률을 확인하세요: 나인 아이즈 국가, 파이브 아이즈 및 포틴 아이즈. 자신이 하는 일이 합법적인지 항상 확인하세요. 공격적인 행위가 아니더라도 정보 수집 자체가 불법이 될 수 있습니다!
(목차)
Infosec: 정보 보안(Information security)은 정보에 대한 무단 접근, 사용, 공개, 방해, 수정, 검사, 기록 또는 파괴를 방지하는 관행입니다. 정보나 데이터는 전자적 또는 물리적 등 모든 형태를 취할 수 있습니다. Infosec는 윤리적 보안을 실천하는 사람을 지칭할 수도 있습니다. Wikipedia
Opsec: 작전 보안(Operations security)은 중요한 정보를 식별하여 우호적인 행동이 적군 정보기관에 관찰될 수 있는지 여부를 판단하고, 적군이 획득한 정보를 자신에게 유용하게 해석할 수 있는지 여부를 결정한 후, 적군의 우호적 중요 정보 악용을 제거하거나 줄이기 위해 선택된 조치를 실행하는 프로세스입니다. Wikipedia
블랙/그레이/화이트 해커: 버그나 익스플로잇을 사용하여 시스템이나 애플리케이션에 침입하는 사람입니다. 블랙, 그레이 또는 화이트 해커인지에 따라 목표와 방법이 다릅니다. 블랙 해트는 시스템이나 애플리케이션에 침입하기 위해 허가를 기다리지 않는 악의적인 사람입니다. 화이트 해트는 보통 윤리적 해킹을 실천하는 보안 연구원입니다. 그레이 해트는 이 두 유형의 해커 중간에 있으며, 이익이 될 수 있다면(데이터 유출, 금전, 내부고발 등) 악의적일 수도 있습니다.
레드 팀: Wikipedia에 따르면, 레드 팀 또는 적팀은 조직의 효과성을 향상시키기 위해 적대적 역할이나 관점을 가정하여 조직에 도전하는 독립적인 그룹입니다. 특히 강한 문화와 고정된 문제 접근 방식을 가진 조직에서 효과적입니다. 미국 정보 커뮤니티(군 및 민간)는 대안적인 미래를 탐구하고 마치 외국 세계 지도자인 것처럼 기사를 작성하는 레드 팀을 보유하고 있습니다. 군사 분야에서 레드 팀에 관한 공식 교리나 간행물은 거의 없습니다. 정보 보안 연습에서 레드 팀원은 공격자의 역할을 합니다. Wikipedia
블루 팀: 블루 팀은 정보 시스템의 보안을 보장하고, 보안 결함을 식별하며, 각 보안 조치의 효율성을 확인하고, 모든 보안 조치가 시행 후에도 계속 유효하도록 하기 위해 분석을 수행하는 개인 그룹입니다. 결과적으로 블루 팀은 레드 팀 활동에 대한 방어 조치를 설계하기 위해 개발되었습니다. 정보 보안 연습에서 블루 팀원은 방어자의 역할을 합니다. Wikipedia
침투 테스터: 보안을 실천하고, 침입을 방지하거나 취약점을 찾기 위해 애플리케이션과 시스템을 테스트하는 윤리적 해커입니다.
보안 연구원: 침투 테스트를 실천하고 웹을 탐색하여 피싱/가짜 웹사이트, 감염된 서버, 버그 또는 취약점을 찾는 사람입니다. 그들은 회사에서 보안 컨설턴트로 일할 수 있으며, 대부분 블루 팀원일 가능성이 높습니다.
리버스 엔지니어링: 리버스 엔지니어링(역공학)은 인공물을 분해하여 설계, 아키텍처를 드러내거나 객체로부터 지식을 추출하는 과정입니다. 과학 연구와 유사하지만, 과학 연구는 자연 현상에 관한 것이라는 점에서 다릅니다. Wikipedia
사회공학: 정보 보안의 맥락에서, 사회공학은 사람들을 심리적으로 조작하여 행동을 수행하거나 기밀 정보를 누설하도록 하는 것을 의미합니다. 정보 수집, 사기 또는 시스템 접근을 위한 신뢰 사기의 한 유형으로, 전통적인 "사기"와는 달리 더 복잡한 사기 계획의 여러 단계 중 하나인 경우가 많습니다. 인간의 심리적 조작 행위로서의 "사회공학"이라는 용어는 사회과학과도 관련이 있지만, 컴퓨터 및 정보 보안 전문가들 사이에서 사용이 확산되었습니다. Wikipedia
위협 분석가: 위협 헌터(Threat hunter)는 사이버 보안 위협 분석가라고도 불리며, 자동화된 시스템이 포착하기 어려운 보안 사고를 탐지하기 위해 수동 또는 기계 지원 기술을 사전에 사용하는 보안 전문가 또는 관리형 서비스 제공자(MSP)입니다. 위협 헌터는 기업이 그렇지 않으면 알아내지 못할 사고를 발견하는 것을 목표로 하며, 최고 정보 보안 책임자(CISO)와 최고 정보 책임자(CIO)에게 고급 지속 위협(APT)에 대한 추가 방어선을 제공합니다. SearchCIO
(목차)
블랙 해트는 침투 테스트를 실행하지만, 화이트 해트와 달리 이것은 윤리적 해킹이 아닙니다. 윤리적 해킹은 취약점을 찾고 시스템의 보안을 개선하는 것입니다. 윤리적 해커는 궁극의 보안 전문가입니다. 윤리적 해커는 악의적인 해커(블랙 해트 해커)와 마찬가지로 다양한 시스템의 취약점과 약점을 찾고 악용하는 방법을 알고 있습니다. 사실, 그들은 동일한 기술을 사용합니다. 그러나 윤리적 해커는 합법적이고 적법한 방식으로 그 기술을 사용하여 취약점을 찾고 악당이 도착하여 침입을 시도하기 전에 수정하려고 합니다. 윤리적 해커는 기본적으로 화이트 해트 해커입니다.
(목차)
프로그래밍을 배우는 것은 보안에 대해 배우기 시작하는 가장 첫 번째 방법입니다. 많은 언어가 있으며, 대부분의 사람들은 Python으로 시작합니다. Python은 가장 쉽고 가장 인기 있는 언어입니다. PHP와 Go는 보안 관련 작업을 작성하는 데 덜 인기가 있지만, 이들 중 어느 것이든 그러한 맥락에서 여전히 사용될 수 있습니다. Bash와 Powershell은 주로 스크립팅과 간단한 CLI 애플리케이션 작성에 사용됩니다.
모든 언어가 동일하게 작동하는 것은 아니므로, 각 언어가 어떻게 작동하는지와 무엇을 배우고 싶은지 살펴봐야 합니다. 예를 들어, C++와 Java는 컴파일되지만 PHP와 Python은 그렇지 않습니다. 이들은 인터프리터 언어입니다. 이는 확실히 무엇에 사용해야 하는지를 바꿉니다. 각 언어는 또한 고유한 디자인 패턴을 가지고 있습니다.
(목차)
이것들은 가장 많이 사용되는 콘텐츠 관리 시스템(CMS)입니다. 전체 목록은 여기에서 확인하세요.
(목차)
출처: tutorialspoint
(목차)
보다 완전한 도구 목록은 Kali Linux 공식 웹사이트에서 확인할 수 있습니다.
정보 수집 도구는 서비스 및 사용자에 대한 호스트 메타데이터를 수집할 수 있게 해줍니다. 도메인, IP 주소, 전화번호 또는 이메일 주소에 대한 정보를 확인하세요.