OWASP WSTG 모의해킹 도구 정리 및 방법론

agnusdei·2025년 5월 4일
0

Offensive Security

목록 보기
10/26

물론입니다. 위 내용을 중복 제거 + 핵심 요약 + 실무 실습 중심으로 정리해 드리겠습니다.


OWASP WSTG 기반 웹 모의해킹 도구 정리

1. OWASP WSTG 개요

  • OWASP(Web Security Testing Guide): 웹 애플리케이션 보안 점검을 위한 국제 표준 가이드
  • 최신 버전: v4.2 (2023)
  • 총 15개 카테고리, 약 90개 테스트 항목
  • 실무, 감리, 보안 컨설팅, 모의해킹 기준으로 활용

2. 카테고리별 주요 테스트 항목 및 도구

카테고리테스트 내용대표 도구설명
WSTG-INFO정보 수집whois, nslookup, Amass, theHarvester, ExifTool도메인, 메타데이터 등 OSINT
WSTG-CONF설정 오류Nikto, Nmap, Burp디버그 모드, 기본 계정 등
WSTG-IDNT인증 테스트Hydra, Burp Intruder, WFuzz, FFUF로그인 우회, brute-force
WSTG-AUTH권한 테스트Burp Repeater, Postman, AuthMatrixIDOR, 수직/수평 권한 상승
WSTG-SESS세션 관리Burp, JWT.io, Cookie Editor세션 고정, 탈취, 토큰 분석
WSTG-INPV입력 검증Burp, ZAP, sqlmap, XSS HunterXSS, SQLi, LFI, RCE 등
WSTG-ERRH에러 처리Burp, 수동 분석에러 메시지 통한 정보 노출
WSTG-CRYP암호화 검증testssl.sh, SSL Labs, WiresharkHTTPS 적용, 취약한 암호화
WSTG-BUSL비즈니스 로직Burp, 수동 분석할인 우회, 로직 탈취 등
WSTG-CLNT클라이언트 보안Burp, Devtools, DOM InvaderDOM XSS, JS 분석 등

3. 도구별 정리 (간단 설명)

도구유형용도
Burp Suite수동/반자동전체 테스트 범위 커버 가능
OWASP ZAP자동오픈소스 대체, 스캔 자동화
sqlmap자동SQL 인젝션 자동화
WFuzz / FFUF반자동디렉토리, 파라미터 fuzzing
Nikto자동서버 구성, 디폴트 설정 탐지
Amass / theHarvester자동공개 정보(OSINT) 수집
Hydra자동로그인 크래킹
testssl.sh자동SSL 구성 진단
Postman수동API 요청 테스트
AuthMatrix수동권한 구분 테스트
DOM Invader수동DOM XSS 분석

4. 단계별 추천 도구 조합

단계추천 도구
정보 수집Amass, theHarvester, whois
설정 진단Nmap, Nikto
인증/권한Hydra, Burp, Postman
인젝션sqlmap, Burp, FFUF
세션/클라이언트JWT.io, DOM Invader, DevTools

5. 실습 추천 경로

  1. Burp Suite → 프록시, 리피터, 인트루더 사용법 숙달
  2. sqlmap / Hydra → 자동화 도구 실습
  3. OWASP WSTG 체크리스트 기반 점검
  4. TryHackMe, PortSwigger Labs → 실전 문제풀이

6. WSTG 기반 실습 샘플 (체크리스트 일부)

항목 코드점검 항목
WSTG-INFO-02robots.txt 존재 확인
WSTG-CONF-05debug=true 노출 여부
WSTG-IDNT-04인증 우회 가능 여부
WSTG-AUTH-01IDOR 테스트
WSTG-INPV-01SQL Injection 테스트
WSTG-INPV-05DOM XSS 확인

7. 참고자료


0개의 댓글