전체 글 (18) 썸네일형 리스트형 안드로이드 내부 로그 덤프 방법 전화 앱 실행 후 키패드를 활용하여 *#9900# 입력 로그목록 Run dumpstate/logcat/modern logRun dumpstate/logcatRun CP based logRun dumpstate/logcat and Wearable dump Delete dumpstate/logcat Copy to sdcard(include CP Ramdump)Debug Level Disabled/LOWUpload Mode DisabledCP Debugging Popup UI : DisabledSilent Log : OffSilent Log after boot : OffSilent Log Based on Event : DisableCP RAM LOGGING : OFF Low battery dump : OFFT.. elastic search에 대한 정리 엘라스틱을 사용하게 되었는데, splunk와 조금 차이가 있었다.우선 로그인에 대한 정보를 json파일로 받게 되었는데, 왜 이런 json으로 준 것인지부터 이해가 잘 되지 않았다. 알고보니1. Elastic Cloud, Kibana, 또는 Fleet 에서 설정정보를 json형식으로 내보내는 것이었다.2. 혹은 내부 관리 시스템(SIEM, XDR, SOAR 등)에서 이 형태로 저장했을 가능성도 있음 그래서 내가 받은 파일은 두개는 결국1. Elastic Stack 및 보안 솔루션의 로그인 정보를 포함한 파일과2. Elastic Agent 설치 및 구성 스크립트 포함한 파일 이 두가지였다. 그리고 splunk 사용시에는 대시보드 사용하고 App 사용하고 해도나름대로 splunk 하나를 사용하는 느낌이었는데.. 정보보안기사 _ 10일차 _ 보안운영체제 1. 보안운영체제 1) 보안운영체제는 컴퓨터 운영체제 상에 내재된 보안상의 결함으로 발생 가능한 각종 침해로부터 시스템을 보호하기 위하여 기존의 운영체제 내에 보안 커널을 추가로 이식한 운영체제를 말한다. (????) 리눅스를 깔아놓고 추가로 보안 커널을 추가한건가? 윈도우도? 2) 보안 운영체제의 핵심 구성요소는 보안커널과 참조모니터가 있다고 3) 보안커널이란 주체, 객체간의 모든 접근과 기능을 중재하는 보안 절차를 구현한 하드웨어, 펌웨어, 소프트웨어 등 4) 참조모니터란 보안커널의 가장 중요한 부분으로 주체, 객체간의 접근통제 기능을 수행하는 핵심 모듈 2. 참조모니터 1) 참조모니터는 보안운영체제에서 주체(프로세스, 사용자 등)와 객체(파일, 프로그램 등)사이의 정보 흐름을 감시하는 보안모듈로 주.. 정보보안기사 _ 9일차 _ 문제풀이 기반 정리 1. 윈도의 서버의 계정관리방식 - 워크그룹방식 : P2P / SAM - 도메인방식 : 중앙 집중식 관리 / 액티브디렉터리 3. 윈도우의 로그 1) 응용프로그램 로그 : 응용프로그램이 남기는 이벤트 저장 2) 시스템로그 : 운영체제 시작시 장치 드라이버 로드 여부, 시스템 서비스 시작, 오류 등의 이벤트 저장 3) 보안로그 : 로그온 시도 및 성공 실패, 사용자 계정의 추가 삭제, 사용자 권한변경 등 보안 관련 이벤트 저장 어떤 상황에 어떤 로그 남길지는 감사로그설정에 의해 결정 4. 윈도우 시스템의 로그파일명(XP 이하 / vista 이후) 1) 어플리케이션 로그 AppEvent.Evt / application.evtx 2) 시스템로그 SysEvent.Evt / system.evtx 3) 보안로그 Se.. 정보보안기사 _ 8일차 _ Unix/Linux 서버 취약점 _ 파일 및 디렉터리 관리 1. root 홈, 패스 디렉터리 권한 및 패스 설정 root 계정의 PATH 환경변수에 "."(현재 디렉터리 지칭)이 포함되어 있으면 root계정으로 접속한 관리자가 의도하지 않은 현재 디렉터리에 위치하고 있는 명령어가 실행될 수 있다..고?? 즉, "."이 /usr/bin, /bin, /sbin 등 명령어들이 위치하고 있는 디렉터리보다 우선하여 위치하고 있을 경우, root 계정으로 접속한 관리자가 특정 명령을 실행하면, 불법적으로 현재 디렉터리에 위치시킨 파일을 실행하여 예기치 않은 결과를 가져올 수 있다. 환경변수가 순서대로 실행되나보다 실습(Linux) root 의 $PATH 경로의 맨 앞에 "." 추가 vi .bash_profile 열어서 수정하면 됨 PATH=.:$PATH 이렇게 하고나서 e.. 정보보안기사 _ 8일차 _ Unix/Linux 서버 취약점 _ 계정관리 1. 계정관리 1) root 이외의 UID가 0 금지 - cat/etc/passwd | egrep "^root|^algisa" (|이 or이라는 뜻) egrep 쓸 때에는 "이런 문자 뒤에 ^를 붙여야 그걸 찾으라고 인식 안하고 or 함수 쓸거라고 인식되나봐 무튼 위와 같이 하든 cat/etc/passwd로 다 보든 유저명:x:0:0::/home/algisa:/bin/bash 이런식으로 되어있으면 root외에는 잘못된 것이야. UID, GID 모두 마찬가지겠지? 아니 GID 는 괜찮아보이기도 하고... - 근데 설명에 Telnet을 통해 algisa 계정 접속 시 root 계정으로 접속한 것과 동일한 권한을 가진다고 하네 - 콘솔 접속시에는 안 그런가부지??... - 해결방안 : solaris, linu.. 정보보안기사 _ 8일차 _ 시스템 기본 학습 _ 시스템 해킹(포맷 스트링) 포맷 스트링 공격(Format String Attack) 포맷 스트링은 C언어의 printf()등의 함수에서 사용되는 문자열의 입출력 형태를 정의하는 문자열로 서식문자열이라 함 포맷 스트링을 인자로 하는 함수의 취약점을 이용한 공격으로, 외부로부터 입력된 값을 검증하지 않고 입출력 함수의 포맷 스트링을 그대로 사용하는 경우 발생할 수 있는 취약점임.(하나하나 주옥같다 단어가) 공격자는 포맷 스트링을 이용하여 취약한 프로세스를 공격하거나 메모리 내용을 읽거나 쓸 수 있어서 그 결과 공격자는 취약한 프로세스의 권한을 획득하여 임의의 코드를 실행할 수 있다. ( 오 어떻게??) 공격 원리가 되는 함수들 printf(서식문자열, 인자1 ... 인자N) : 인자값을 포맷 스트링으로 표준 출력 tprintf(fp,.. 정보보안기사 _ 7일차 _ 시스템 기본 학습 _ 시스템해킹 (레이스컨디션) 레이스 컨디션 공격 개념 1. 레이스 컨디션은 둘 이상의 프로세스나 스레드가 공유 자원에 동시에 접근할 때 접근하는 순서에 따라 비정상적인 결과가 발생하는 조건/상황 2. 실행되는 프로세스가 임시 파일을 만드는 경우 악의적인 프로그램을 통해 그 프로세스의 실행중에 끼어들어 임시파일을 목적파일로 연결해 악의적인 행위 가능 3. 만약 프로세스가 setuid 설정이 되어있어 root 권한으로 실행된다면 권한 상승을 통한 중요 자원(파일)에 접근하는 심각한 문제 발생 가능 내가 상식적이어서 이해가 안되는거라고 좋게 생각을 해보자. 책의 예시는 먼저 1) race_cond.c 라는 파일에 데이터를 쓸 수 있는 프로그램을 만든다. 2) 실행파일에 setuid를 설정한다.(나는 이런 상황 자체가 있을 수 없다는 생각.. 이전 1 2 3 다음