GDB와 pwndbg를 사용한 동적 분석
중단점을 설정하고 메모리를 검사하며 시스템 호출을 추적하고 pwndbg로 GDB 세션을 자동화합니다.
GDB와 pwndbg를 사용한 동적 분석은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
동적 분석이란 무엇인가
동적 분석은 바이너리를 실행하면서 메모리 내용, 레지스터 값, 시스템 호출, 네트워크 연결 등 동작을 실시간으로 관찰합니다. 실제 실행 중인 값과 제어 흐름을 보여 주므로 정적 분석(Ghidra)을 보완합니다.
GDB 기초
GDB(GNU 디버거)는 표준 Linux 디버거입니다:
gdb ./vuln # load binary
gdb -p 1234 # attach to running process
run [args] # start execution
break main # set breakpoint at main
continue (c) # continue execution
next (n) # step over
step (s) # step intopwndbg 기능 확장
pwndbg는 익스플로잇 개발 보조 기능을 추가하는 GDB 플러그인입니다:
- 중단할 때마다 스택/레지스터를 시각적으로 표시
cyclic패턴 생성- 힙 시각화를 위한
heap명령어 - ROP 가젯 탐색기
- 바이너리 보호 기법을 확인하는
checksec
git clone https://github.com/pwndbg/pwndbg && ./setup.sh중단점 및 감시점
실행을 제어합니다:
# Break at address:
break *0x401234
# Break at function:
break strncpy
# Watch memory address:
watch *0x7ffd1234 # break when value changes
# Conditional break:
break *0x401234 if $rax == 0
# List and delete:
info break
delete 1메모리 및 레지스터 검사
상태를 검사합니다:
info registers # show all registers
print $rax # print register value
x/10xg $rsp # examine 10 qwords at RSP
x/s 0x402000 # examine as string
x/20i $rip # disassemble 20 instructions at RIP
pwndbg: telescope $rsp 20 # smart stack display코드를 단계별로 실행하기
탐색 명령어:
ni (nexti) # step over (instruction level)
si (stepi) # step into (instruction level)
finish # run until function returns
until 0x401234 # run until addressGDB 스크립팅하기
Python으로 GDB를 자동화합니다:
# GDB Python script:
gdb ./vuln << EOF
python
for i in range(10):
gdb.execute("continue")
gdb.execute("x/4xg $rsp")
end
EOFpwndbg로 힙 분석하기
pwndbg의 힙 검사 명령어:
heap # show all heap chunks
heap -a # show all allocations
bin # show free list bins
tcachebins # show tcache entries
vis_heap_chunks # visual heap map시스템 호출 추적하기
전체 디버깅 없이 시스템 호출을 추적하려면 strace를 사용합니다:
strace ./vuln # trace all syscalls
strace -e trace=open,read,write ./vuln # filter syscalls
strace -f ./vuln # follow forks
# ltrace for library calls:
ltrace ./vuln디버깅 환경 설정하기
익스플로잇 개발에 필요한 주요 설정:
# Disable ASLR for testing:
echo 0 | sudo tee /proc/sys/kernel/randomize_va_space
# Or per-process:
setarch $(uname -m) -R gdb ./vuln
# Verify with:
ldd ./vuln # check libc base디버그 심볼이 제거된 바이너리 디버깅
많은 상용 바이너리에서는 디버그 심볼이 제거되어 있습니다. 기법:
file과readelf를 사용해 바이너리 이해하기- 기호가 아닌 주소에 중단점 설정하기
- 함수 서명을 사용해 일반적인 라이브러리 호출 식별하기
- 사용할 수 있다면 libc 기호를 별도로 불러오기
빠른 확인: GDB
GDB에서 특정 조건이 충족될 때만 작동하는 중단점을 설정하는 명령어는 무엇인가요?
강의 요약
pwndbg가 적용된 GDB를 사용하면 동적 분석을 수행할 수 있습니다. 중단점을 설정하고, 레지스터와 메모리를 검사하며, 실행을 추적할 수 있습니다. 주요 명령어는 break, run, ni/si, x/format, info registers입니다. pwndbg는 힙 시각화, 스택 내부 구조 표시, 패턴 도구를 추가합니다. strace/ltrace는 전체 디버깅 환경을 설정하지 않고도 시스템 호출과 라이브러리 호출을 추적합니다.
자주 묻는 질문
“GDB와 pwndbg를 사용한 동적 분석” 강의는 무료인가요?
네 — “GDB와 pwndbg를 사용한 동적 분석” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“GDB와 pwndbg를 사용한 동적 분석”에서 뭘 배우나요?
중단점을 설정하고 메모리를 검사하며 시스템 호출을 추적하고 pwndbg로 GDB 세션을 자동화합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“GDB와 pwndbg를 사용한 동적 분석” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- Ghidra: 바이너리 탐색과 주석 작성
- 리버스 엔지니어링을 위한 x86/x64 어셈블리 핵심
- GDB와 pwndbg를 사용한 동적 분석
- 난독화 해제와 분석 방해 기법