Inflearn brand logo image
Inflearn brand logo image
Inflearn brand logo image
BEST
Security & Network

/

Computer Security

模擬ハッキングの実務家が知らせる、SQLインジェクション攻撃技術とセキュアコーディング:PART 1

模擬ハッキングの実務家が知らせる、Webハッキングの花SQLインジェクション!攻撃と防御を同時に学びましょう。

  • crehacktive
Penetration Testing
Injection

学習した受講者のレビュー

こんなことが学べます

  • 脆弱性の基本概念を掴む

  • 脆弱性が発生する理由と詳細原理を理解する

  • 実務で発生する様々な攻撃ポイントを把握する

  • 実務で使用される攻撃を正しく習得する

  • 脆弱な機能に直接対応策を適用し、セキュアコーディングの習得

📖模擬ハッキング実務者が知らせる、SQLインジェクション攻撃シリーズ!

  • PART(1):基礎/実務攻撃/セキュアコーディング現在の講座
    SQL Injection 攻撃で最も重要な内容を扱うトレーニングで、基礎から実務で使用される攻撃技術や、さまざまな対応策とセキュアコーディングを学ぶことができます。以後行われる教育の基本となる必須教育です。

  • PART(2) : アプリケーション / 深化 / 高度
    PART(1) で扱われていない応用攻撃技法と高度な攻撃技法に対する教育です。

  • PART(3) : 自動化ツールの製作
    学んだ攻撃技術を自動化ツールにそのまま適用して、Pythonベースの自動化ツールを製作する教育です。

📖なぜSQLインジェクションを学ぶのですか?

ウェブハッキング系の引き合い!多くの人々が知っているということは、それだけ該当攻撃が持っている影響力が大きいということでしょうか?

今日のWebアプリケーションは、ほとんどのユーザー入力値を介して動的にページを整理する機能がたくさんあります。このような環境の中で、攻撃者の観点からは攻撃対象が多くなるにつれて効果的な分析方法、そして各状況に応じた攻撃技法などの攻撃技術が必要です。対照的に、防御者の観点では、効果的な防御のためにインライン区間にセキュリティソリューションをインストールしたり、セキュアコーディングを行うことになります。攻撃を知らなければ防御することができますか?

📖実務ですぐに適用可能な攻撃技術!

効果的な脆弱性分析のために、さまざまな攻撃ポイントについてどのような方法論で分析する必要があり、どの環境でどのような攻撃を行うべきかが明確になり、それに応じて攻撃技術を学びます。これらの実務で使用している各攻撃技術について詳しく説明します。

📖各DBMSのPHPベースの練習掲示板を提供!

PHP-MYSQL、PHP-MSSQL、PHP-ORACLEベースの練習掲示板を提供し、これにより様々なDBMS別SQLインジェクション実習が可能です。

📖フォローしながら学ぶSQLインジェクション攻撃技術とセキュアコーディング!

SQL Injection 攻撃手法を完成するための各技術要素を理論で終わるのではなく
DBMSごとに直接練習を進めます。

各機能別対応方案を詳しく見て、脆弱な掲示板に対して直接セキュアコーディング適用する実習を進めます。

📖教育による期待効果

  • 今、SQL Injectionを勉強している方なら、この教育がガイドラインになって正しい方向をつかみます。
  • 既存のSQLインジェクションを知っていた方ならば、散らばっていた知識がひとつにつながる魔法を体験でき、方向をとらずにいるなら正しい方向をつかみます。

🛠ここで扱うプログラム

  • Burp Suite
  • APMSetup/MSSQL/ORACLE
  • QueryBox

※Burp Suiteの使用方法は本教育では取り上げておらず、「 Webハッキングと模擬ハッキングの現状についての話」教育で基本的な使用方法を参考にしてください。

🙋🏻‍♂️質問QnA

Q. 教育を聞きたいのですが、その前に知っておくべきことはありますか?
A. 基本的にWeb基礎、SQL基本文法は必須であることを知って聞く必要があり、さらにWebハッキング教育を聞くこともおすすめです。

Q. 教育をすべて聞くと、実務診断ができますか?
A.当然です!しかし、教育だけを聞くということではありません。攻撃とは行為をするために自分で勉強をして実習を十分にしなければ満足のいく結果が得られます。何かを得るためには、それに伴う努力が必要です。

Q. 他の模擬ハッキング教育のSQLインジェクション教育に比べて教育時間が多く長いのになぜでしょうか。
A. 本教育は SQL Injection だけを扱う専門的な教育であるので、長くしかないようです。もちろん、アプローチもまったく異なります。既存の攻撃アプローチは、攻撃別にそれぞれ別々になっていれば、本教育はそれを一つのMacにつなげてつけたと見れば良いです。そして私がなぜこのような攻撃をしなければならないのかを見つけることができます。

Q. 非専攻者、学生も聞くことができますか?
A.当然です!ただし、下記の必須視聴講座を受講して理解が完了したら、本教育を受講してください。

💡必須視聴講座

必ず知って超えなければならないウェブ技術基礎編
Web技術の基礎を習得できるコース
成功したSQLインジェクション攻撃のためのSQL基本文法
SQLインジェクション攻撃を習得するための基礎ステップ
Webハッキングと模擬ハッキングの現状についての話
Webハッキングを学ぶための入門ステップ

※本教育PPTにはネイバーが提供した共有フォントが適用されています。

こんな方に
おすすめです

学習対象は
誰でしょう?

  • SQL Injectionをきちんと学びたい方

  • Webサイトの診断時にSQLインジェクションの脆弱性を見つけるのが難しい実務家

  • 脆弱性診断のみを行う実務者の方

  • SQL Injection自動化ツールがないと攻撃できない人

  • SQL Injectionの知識を一箇所に集めたい方

  • どのような環境で何を攻撃すべきかを正確に知りたい場合

  • 攻撃プロセスを正確に知りたい方

  • 正しい対応策を提示できない場合

前提知識、
必要でしょうか?

  • Webベース

  • バフスイートの基本的な使い方

  • Webハッキングの基礎

  • SQL基本文法

こんにちは
です。

25,752

受講生

1,344

受講レビュー

497

回答

4.9

講座評価

18

講座

:: 국내 정보보안 솔루션 개발 기업 재직 ::
- 앱 위변조 방지 솔루션 : 미들웨어 담당 / 해킹 대회 운영진 / 국내 유명 해킹/방어 훈련장 제작

:: 국내 정보보안 전문 업체 재직 ::
- 블랙박스 모의해킹 / 시나리오 기반 모의해킹 / 웹 취약점 진단 / 모바일 취약점 진단 / 소스코드 취약점 진단 / APT 모의 훈련 / DDoS 모의훈련 / 인프라 진단 / 스마트 가전 진단
- 국내 대기업, 중소기업 다수 진단

:: 외부 교육 및 활동 ::
- 멀티캠퍼스, 국가 보안 기술 연구소(ETRI)
- 국내 정보보안 업체 : 재직자 대상 "웹 모의해킹 심화 교육" 진행중
- 해커팩토리 문제 제작

:: 취약점 발견 ::

1) Web Application Server 취약점
- TMAX JEUS : 원격 명령어 실행 취약점(Remote Command Execution Vulnerability)
- IBM WebSphere(CVE-2020-4163) : 원격 명령어 실행 취약점(Remote Command Execution Vulnerability)

2) CMS(Contents Management System) 취약점
- 네이버 스마트에디터 : 파일 업로드 취약점
- 그누보드 : SQL Injection , 파일 업로드 취약점(그누보드4, 그누보드5), XSS ...
- 킴스큐 : 파리미터 변조 취약점 , 파일 업로드 취약점

* 이메일 : crehacktive3@naver.com
* 블로그 : http://www.crehacktive.co.kr

カリキュラム

全体

123件 ∙ (24時間 31分)

講座資料(こうぎしりょう):

授業資料
講座掲載日: 
最終更新日: 

受講レビュー

全体

104件

4.8

104件の受講レビュー

  • 김민철님의 프로필 이미지
    김민철

    受講レビュー 4

    平均評価 5.0

    修正済み

    5

    80% 受講後に作成

    저는 현재 정보보안전문업체에 재직중이라 관련 교육을 듣고 싶었던 중에 교육을 신청하여 듣게 되었습니다. 결과적으로 대만족입니다.. 강의에 강사님 내공이 그대로 묻어있네요. 강의를 계속 들으며 들을수록 그동안 겉핥기식 진단만 수행한것에 스스로 많이 부끄러웠습니다. 저는 그동안 어떤 환경에서 어떤공격을 해야하는지 잘몰랏는데 이번 교육을 통해 환경에따라 어떤 공격을 해야 한다는것을 명확히 알수있었습니다. 그리고 공격 프로세스란 것을 강사분께서 직접 만드신것 같은데 실무진단시에 정말 많은 도움이 될 것같습니다. 공격은 해야 겟는데... 파라미터앞에서 멍하니 보고 어떻게해야 될지 모를때가 많은데 이걸 참고하면 순차적으로 진단을 원할히 할 수 있을 것 같습니다. 아아 그리고 로드맵 그거 대박이네요 프린트해둠요. 이제 정주행 1번 했는데 강사님 말씀처럼 2번더 하려구요. 강사님 감사합니다.

    • 크리핵티브
      知識共有者

      긴 수강평 너무 감사합니다! 도움되 되셨다니 정말 다행이네요 ㅎ 소중한 수강평 감사합니다. 좋은 하루 보내세요~

  • WebWH님의 프로필 이미지
    WebWH

    受講レビュー 14

    平均評価 4.5

    5

    94% 受講後に作成

    원리 하나하나 설명해 주시기 때문에 빈틈없는 지식을 얻었다고 느꼈습니다. 프로세스를 머리속으로 쭉 정리해보면서 진단을 하게된다면 뭐부터 해야될지 바로바로 떠오르는게 너무 좋았습니다. 현재 화이트해커가 아니기 때문에 2번 더 듣고 실습할 환경을 장고,스프링을 활용해 만들고 있는데 개발하면서도 프로세스가 떠올라 필터링 로직을 쓰고 싶더라구요 ㅋㅋ 아무튼 큰 도움이 되어서 너무 좋습니다! 다음 강의인 Part 2,3,4 도 얼른 보고 싶네요! [총 3회+@ 수강 후 추가] 첫 수강한 시점 이후에 보안 컨설턴트 커리어를 시작하게 되었는데 크리핵티브님 강의에서 들은 내용으로 SQLi 취약점을 거의 매 프로젝트마다 찾을 수 있었습니다. 그리고 무엇보다 payload를 n년차 실무 컨설턴트들이 이해하지 못하고 저에게 질문하는 모습들을 보니 크리핵티브님 강의가 어마어마한 내공을 가졌다는걸 깨달을 수 있었습니다. 반복학습 하면서 WAF 우회나 효율적인 데이터 조회 등을 모두 실무에서 활용할 수 있게 되었습니다. 다시 한 번 감사드립니다.

    • 크리핵티브
      知識共有者

      프로세스가 떠오른다니 뿌듯하군요 ㅎㅎ 수강평을 잘써주셔서 너무너무 감사합니다! 소중한 수강평으로 힘을 얻네요.ㅎㅎ 너무 감사하고 다음 강의들도 잘만들어서 오픈할게요. 많은 관심과 성원 부탁드립니다.^^ 즐거운 주말보내세요~

  • springsik님의 프로필 이미지
    springsik

    受講レビュー 1

    平均評価 5.0

    5

    100% 受講後に作成

    실무자 입니다. 이론부터 실기까지 탄탄한 강의였어요. 어떤 교육이라 특정하진 않겠지만 다른 교육을 들었을 땐 전체적으로 부족한 느낌이었는데 꽉 채워진 느낌이네요. 좋은 강의 감사합니다.

    • goodman님의 프로필 이미지
      goodman

      受講レビュー 15

      平均評価 5.0

      5

      99% 受講後に作成

      이보다 좋은강의가 있을까 싶습니다. 최고의 강의내네요

      • Bryan님의 프로필 이미지
        Bryan

        受講レビュー 8

        平均評価 4.9

        5

        99% 受講後に作成

        강의 중간에 "서버측 DB 쿼리 정보를 생각하면서 작성하라"는 내용이 정말 와 닿았습니다. 좋은 강의 입니다~.

        ¥19,337

        crehacktiveの他の講座

        知識共有者の他の講座を見てみましょう!

        似ている講座

        同じ分野の他の講座を見てみましょう!