본문 바로가기
네트워크인터넷보안전문가 2급 · 2020년10월25일 · 46/60

46.HTTP Session Hijacking 공격 방법으로 옳지 않은 것은?

1
공격자는 Session을 가로 채기 위해 웹 서버와 웹 클라이언트의 트래픽을 직접적으로 Sniffing하는 방법
2
웹 서버 상에 공격 코드를 삽입하고 사용자의 실행을 기다리는 방법
3
Session ID 값을 무작위 추측 대입(Brute-Force Guessing)함으로써 공격하는 방법
4
웹 서버의 서비스를 중단 시키고, 공격자가 서버에 도착하는 모든 패킷을 가로채는 방법정답

해설

Session ID 공격 유형은 크게 2단계로 이루어짐 1. Session ID 취득 공격자는 웹서버 및 웹클라이언트의 트래픽을 직접 스니핑(도청)하거나 , 웹서버상에 공격코드를 삽입해두고 사용자가 클릭할떄마다 Cookie, Seesion ID를 전송받을 수 있게 한다. 웹서버와 웹클라이언트 사이의 지속적인 트래픽을 스니핑하기 위해서 '네트워크 트래픽 스니핑 기법'을 사용함. 웹서버상에 사용자가 글을 게시할 수 있는 게시판, 자료실 등에 HTML 코드 삽입(공격 코드)를 심어 넣는다. 사용자는 자신도 모르는 사이에 해당 공격코드가 삽입된 자료 등을 다운받거나 클릭하게 되면서 Cookie, Session ID를 공격자의 서버 및 이메일로 전송하게 된다 = Cross -Site Scripting 크로스 사이트 스크립팅 2. 취득한 Session ID 공략 Session ID 를 직간접적으로 췯그하지 않아도 무작위 추측 대입(Brute-Force Guessing)함으로써 공격 가능하다.

이 시험을 직접 풀어보세요

실전과 동일한 CBT 환경에서 시간 제한 연습

회원가입 없이 CBT 풀기