HttpWatch로 메타블로그, 블로그 서비스 로그인 부분 덤프를 떠보았습니다.

예전부터 눈독 들이던 httpWatch라는 프로그램을 얼마전에 구했습니다.

언젠간 한번 써봐야지 하다가 지금 머리도 안돌고 해서 한번 설치 하여 사용 해봤습니다.
(예전에 봤을때 이 것으로 웹 헛점을 많이 찾아 내더군요..)

혹시 해서 티스토리를 적용 해보았는데.. 기본적으로 로그인 부분만 한번 확인 해보았습니다.
비교 하기 좋게 네이버와 비교 해보았습니다.

일단 네이버 보겠습니다.

사용자 삽입 이미지

아래 부분 보면 encpw 부분이 비밀번호 넘어가는 부분입니다. 128bit로 암호화 된듯 한데.. 아무튼 역시 네이버다 라는것을 생각 했습니다. 그리고 한번 티스토리를 보았습니다.

사용자 삽입 이미지

헉~~ 패스워드 부분이 적나라하게 나옵니다 ㅠ.ㅜ POST 형식으로 전송을 하는데 가장 기본적으로 base64로만 인코딩 해도 안보이는 부분인데.. 만약 패킷을 덤프 뜬다면 암호를 알 수 있을 듯 합니다.

테터툴즈도 동일 하게 생각되 확인은 하지 못하였습니다.

이 비밀번호라는게 그냥 POST로 넘긴다면 넷상에선 언제던지 덤프를 뜰수가 있다고 생각 합니다. 최소한의 인코딩 기법을 써서 비밀번호를 처리 하면 어떨까 하고 티스토리에 건의 해봅니다.

테터툴즈는?


그렇다면 올블로그는?


이제는 오픈블로그..


HTTPWatch란.... IE의 플러그인 프로그램으로써 IE에서 전달 되는 코드 값등을 덤프 떠 주는 프로그램입니다. URL 포함해서요...

올블로그 담당자분에게...


2007년 04월 13일 11시 02분 2007년 04월 13일 11시 02분
블로그코리아에 블UP하기
카테고리의 다른 글 - Review
이 글의 관련글
4주간 인기글
  • 4주간 인기글이 없습니다.
오늘 올라온 글
  • 오늘 올라온 글이 없습니다.
댓글 단 사람 BEST 5

트랙백 주소http://www.withdev.com/trackback/160
  • 아드리안2007년 04월 12일 19시 00분 수정/삭제 댓글주소 댓글달기
    그런가요..

    저도 한번 설치를 해서 사용을 해봐야 할것 같습니다. //

    제가 잘 사용하는 웹게시판 프로그램도 한번쯤 테스트를 해 봐야 겠습니다.
    • 낚시광준초리2007년 04월 12일 19시 05분 수정/삭제 댓글주소
      저희도 많이 지목 받는 부분인데... 그대로 덤프 떴을때 그대로 보인다는건 패킷 덤프를 떠도 동일 하다는거죠. SSL을 쓴다면 패킷으로 갈때 암호화가 되니까 걱정이 안되지만.. 여기 언급한 것은 지금 SSL을 사용하지 않는듯 해서요. (테터는 SSL을 쓸쑤 없는 경우가 많으니 더욱 안습이지 않을까 합니다..)
  • mcsong2007년 04월 13일 13시 12분 수정/삭제 댓글주소 댓글달기
    흠..
    패스워드만이라도 암호화를 하는 줄 알았는데.. ^^;;;
    충격입니다...

    POST/GET 으로 넘기는건 웬만한 사람은 다 볼 수 있고, 패킷 스니핑 해주는 플그램 깔아주면 다 나오겟네요.. 덴장.. ^^;;

    문제네요.. ^^;;
  • 데굴대굴2007년 04월 13일 14시 01분 수정/삭제 댓글주소 댓글달기
    BASE64나 어지간한 오픈된 것으로 암호화 해봤자 패킷덤프 뜨면 바로 확인가능합니다. 근데 패킷 덤프가 생각해보면 이론상만 가능하지, 이를 하기 위해서는 엄.청.난. 지식과 운이 필요합니다. 물리적 계층 어딘가를 뚫어야한다는 결론이 나오거든요. 스니핑/스푸핑을 제대로 할려면 네트워크 장비를 해킹하던가 양 끝에 있는 통신에 사용되는 서버나 PC를 장악하던가해야합니다. 근데 PC나 서버를 장악할 수 있다면, 그냥 키로거를 걸어두는게 몇백배 더 편하죠. 실제 중국산 갖가지 해킹 툴이라 불리는 것들이 이런 방법을 주로 사용하고요.

    HttpWatch말고도 다른 Http Debuger툴들(무료라면 Fiddler권해드립니다. 인코딩값 변경하는 부분이 자체적으로 있습니다. 다만, 스트리밍 데이터가 있으면 다운되긴합니다.. ^^;)을 사용해보시면 대충 감이오시겠지만, 인터넷의 패킷은 죄다 열려있습니다. 인코딩을 바꿔서 해봤자 조금만 노력하면 그거 뚫는건 일도 아니죠. 그나마 HTTPS가 조금 낫긴하지만, 키로거를 사용해보면 더 편리하고 정확하죠.

    더 재미있는건 SMTP나 POP3에 쓰이는 부분도 마찬가지라는거죠. 이쪽 역시 HTTP가 구성될 때 함께 만들어졌기에 비슷비슷한 방식을 사용합니다. 근데, 이쪽은 아무도 신경 안쓰시더군요. (인코딩이 되기는합니다만, 디코딩하는데 버튼 하나만 누르면 끝납니다)

    로그인하면 Clear Text(나 이와 유사한 방법)로 전송되는게 불안하다고 생각드시겠지만, 이게 여태까지 별 문제없이 큰 사고가 없었던 이유는 이렇게 전송해도 이걸 깨기 위해서는, 상당히 강한 운이 반드시 뒷받침 되어야만 하는 작업이기에 그렇습니다. 괜한 불안감 가시지 마시고 조금만 더 연구를 해보시길....

    PS. HttpWatch로 너무 재미있게 놀고 계시는거 같네요. ^^ 이런 지적이 누군가에게는 반드시 이야기 되어야하는 것이기는 합니다만, 너무 깊게 빠지시면 불안해서 못사실듯....
    • 낚시광준초리2007년 04월 13일 14시 06분 수정/삭제 댓글주소
      데굴대굴님 말씀 저도 잘알고는 있습니다 ^^* 이게 실제 돈과 관련 없기에 큰 사고가 없었다고 저는 생각합니다. 그러나 키로그 같은 경우는 스스로 사용자가 생각해야 할 부분이지만 그래도 최소한의 기본 보안책은 서비스 하는 입장에서 해야 되지 않았을까 하는 아쉬움입니다.

      제로보드도 마찬가지고 모두 이부분에 취약한건 사실 일테구요. 조금 연구해서 스니퍼로 티스토리나 올블 사용자의 패스워드를 만에 하나 알게 된다면 블로그스피어 한번의 소동을 충분히 일으킬수 있는 소지는 있지요 ^^*

      솔직히 저도 네트웍 보안은 아니지만 보안 솔루션을 개발 하고 있습니다만 대외적인 서비스라면 가장 중요한 패스워드라도 현재보다는 더 신경을 써야 하지 않을까 합니다. 최소한의 자체 암호화 로직이라도 가지고 있었으면 하는 마음입니다.

      PS) 사실 HTTPWatch를 저도 몰랐다가 우리나라 굴지의 회사에서 저희 솔루션 보안성 테스트 하는 것을 보다가 이것을 사용 하는 것을 보았죠 ^^* 덴통 당해서 견눈질로 사용하는법을 잠깐 배웠드렜습니다 ㅎㅎㅎ 이거가지고 가끔 머리아플때 가지고 놀면 재미가 있을것 같습니다 ㅎㅎㅎ 시간날때마다 페이지 이동 경로 봐가면서 혹시 여기로 바로 들어갈수 있지 않을까 하는 그런 것을 찔러 보는거죠 ㅎㅎㅎㅎ
  • 골빈해커2007년 05월 22일 12시 11분 수정/삭제 댓글주소 댓글달기
    올블로그에서 삭제되지 않았습니다. 정확히 어디서 삭제됐다고 나오시는지..^^a
    암호의 경우는 데굴데굴님이 말씀하신 대로 아주 큰 문제는 없는 것으로 알고 있습니다.
    그리고 네이버 같은 경우는 플래시나 ActiveX 로 저런 방식을 취할겁니다.
    그렇기 때문에 PDA 나 핸드폰같은 경우에는 아마 사용하지 못할거기때매 범용적이지 않습니다.
    javascript 등으로 인코딩을 하는거라면 알고리즘이 다 들통나니 하나마나거든요.
    SSL 등을 통해서 하는 방법이 있는데, 그 방법은 인증서를 사야하니...(비쌉니다;; )
    인증서를 안사고도 할 수는 있지만, 좋은 방법은 아니라고 생각하거는요..
    아무튼 저희도 이제 좀 커지는 만큼 조금 더 강력한 보안 방법은 강구해봐야겠지요.
    조언 감사드리고, 보안에 조금 더 신경 쓸 수 있도록 하겠습니다. 감사합니다. (_ _)(^ ^)
    • 낚시광준초리2007년 05월 22일 12시 32분 수정/삭제 댓글주소
      허거거 잊고 있었는데.. 리스트를 보면 비공개 글로 나오더군요.. 그거 다른 포스팅에 이미지 덤프 뜬거 같은데..

      하도 오래전이라 기억이 안납니다 ㅎㅎㅎㅎ 다ㅓ른 포스팅글에 분명 올린거 같은데..(그때 정말 열시미 골빈해커님 찾았는데요..)

      그리고 저도 덤프떠서 다시 보는게 쉽진 않다는걸 알지만.. 위에도 언급했지만 포털처럼 덩치가 커진다면 문제가 될수 있지 않을까 하는 거지요.

      그래서 신경써달라는 의미에서 포스팅 한것입니다. 그리고 만약 패스워드관리가 잘안되고 해서 노출 되었다면 큰일이잔아요..
  • 이삼구2007년 08월 29일 10시 49분 수정/삭제 댓글주소 댓글달기
    이 문제의 구조적인 해결책은 https로 로그인페이지를 꾸미는 것인데, 그렇게 되면 첫페이지의 로그인창이 나올 수가 없게 됩니다. 헤커님 말씀대로 그 부분만을 ActiveX 등으로 꾸며야 되는 부담이 있죠.
    GMail에 들어가보시면 https로 포워딩되는 것을 알 수 있으며, 야후닷컴의 경우 메인페이지에 로그인 부분이 없는 것을 알 수 있는데, 이것이 보안 때문이며, 한국의 경우 메인페이지 로그인 부분이 없애면 아마 기획팀에서 난리가 나지 않을까요 ^^;
    브라우져에서 기본으로 SSL을 지원하고, 인증서가 100% 보급되지 않으면 아마 해결책은 없을 것 같고, POST로 raw 데이터를 넘겨도 물리계층이 해킹되지 않는한 문제는 없기 때문에, 일단 자기 컴퓨터는 자기가 지키는 선에서 마무리를... (도망~!)
[로그인][오픈아이디란?]




페이지 이동< 1 ... 271 272 273 274 275 276 277 278 279 ... 425 >