온라인 공격과 오프라인 공격
Hydra와 무차별 대입
온라인 공격과 오프라인 공격은(는) CoddyKit의 무료 Ethical Hacking Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Ethical Hacking Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Ethical Hacking Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
두 가지 공격 유형
암호 공격은 두 가지 유형으로 나뉩니다. 오프라인 공격은 확보한 해시를 로컬에서 처리하므로 빠르고 흔적이 적으며 하드웨어 성능에 의해서만 제한됩니다. 온라인 공격은 네트워크를 통해 실행 중인 서비스에 대입하므로 느리고 눈에 잘 띄며 시도 횟수 제한을 받습니다.
오프라인 공격 복습
오프라인 크래킹(Hashcat, John)을 하려면 먼저 데이터베이스 덤프, /etc/shadow 또는 캡처한 핸드셰이크에서 해시를 확보해야 합니다. 해시를 확보하면 네트워크 트래픽 없이 초당 수십억 번 추측할 수 있습니다.
온라인 공격
온라인 공격은 로그인 시도를 서비스에 직접 전송합니다. 대상은 SSH, RDP, FTP, 웹 양식 등입니다. 속도는 네트워크 지연 시간과 서버의 시도 횟수 제한으로 제한되며, 모든 시도가 기록되거나 계정 잠금을 유발할 수 있습니다.
Hydra 소개
THC-Hydra는 온라인 무차별 대입 도구의 표준입니다. 다양한 프로토콜을 지원하고 로그인 시도를 병렬로 실행합니다. 사용자 이름 또는 사용자 이름 목록, 암호 목록, 대상, 서비스 모듈을 지정하면 됩니다.
hydra -l admin -P rockyou.txt ssh://10.0.0.5Hydra 옵션
주요 플래그는 다음과 같습니다.
-l단일 사용자 /-L사용자 목록-p단일 암호 /-P암호 목록-t병렬 작업 수-f첫 성공 시 중지
hydra -L users.txt -P pass.txt -t 4 -f ftp://10.0.0.5웹 양식 무차별 대입
HTTP POST 로그인 양식에서 Hydra를 사용하려면 경로, ^USER^/^PASS^ 자리 표시자가 포함된 POST 본문, 그리고 어떤 응답이 잘못된 것인지 판단할 수 있도록 해 주는 실패 문자열이 필요합니다.
hydra -l admin -P rockyou.txt 10.0.0.5 http-post-form \
"/login:user=^USER^&pass=^PASS^:Invalid credentials"암호 스프레이
스프레이는 무차별 대입 방식을 반대로 적용합니다. 하나의 흔한 암호(예: Spring2024!)를 여러 계정에 시도합니다. 이렇게 하면 계정별 잠금 임계값을 피할 수 있으며, 암호 정책이 약한 조직을 상대로 매우 효과적입니다.
자격 증명 스터핑
자격 증명 스터핑은 다른 침해 사건에서 유출된 사용자 이름과 암호 쌍을 재사용하여 사용자가 자격 증명을 반복해서 사용한다는 점을 노립니다. 이전 덤프에서 유효한 쌍을 확보하기만 하면 되므로 크래킹이 전혀 필요하지 않습니다.
온라인 공격 방어
방어자는 계정 잠금, 시도 횟수 제한, CAPTCHA, MFA, 다수의 실패 시도에 대한 모니터링으로 온라인 공격을 약화시킬 수 있습니다. 이러한 방법은 오프라인 크래킹에는 거의 효과가 없습니다. 따라서 오프라인 공격에 대비하려면 솔트와 함께 강력한 해시 함수(bcrypt/Argon2)를 사용해야 합니다.
적절한 접근 방식 선택
해시 데이터베이스를 탈취할 수 있다면 더 빠르고 은밀한 오프라인 방식을 사용하십시오. 로그인 엔드포인트만 있다면 온라인 방식으로 진행해야 하므로, 한 계정을 집중적으로 공격하기보다 몇 개의 좋은 암호를 천천히 스프레이하십시오.
윤리와 탐지 가능성
온라인 공격은 실제 사용자의 계정을 잠그고 경고를 발생시킬 수 있으므로, 고객과 조율하고 계정 잠금 정책을 준수하십시오. 모든 공격은 승인된 범위 내에서만 수행해야 합니다.
빠른 확인
공격 유형을 구분해 보십시오.
복습
공격 전략을 비교했습니다.
- 오프라인 = 확보한 해시를 로컬에서 크래킹하며 빠르고 흔적이 적습니다
- 온라인 = 실행 중인 서비스에 대입하며 느리고 눈에 잘 띄고 시도 횟수 제한을 받습니다
- Hydra는 프로토콜과 웹 양식에 무차별 대입을 수행합니다
- 스프레이와 자격 증명 스터핑은 계정 잠금을 피하고 유출된 자격 증명을 재사용합니다
이로써 암호 크래킹 과정을 마쳤습니다.
AI 튜터와 함께 Ethical Hacking Academy을(를) 배우세요 — 무료
브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.
- 코스
- 31
- 레슨
- 111
자주 묻는 질문
“온라인 공격과 오프라인 공격” 강의는 무료인가요?
네 — “온라인 공격과 오프라인 공격” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Ethical Hacking Academy 강의 전체를 잠금 해제할 수 있습니다. Ethical Hacking Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“온라인 공격과 오프라인 공격”에서 뭘 배우나요?
Hydra와 무차별 대입 브라우저에서 직접 실행하는 실습 코드로 Ethical Hacking Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Ethical Hacking Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Ethical Hacking Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.
“온라인 공격과 오프라인 공격” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Ethical Hacking Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Ethical Hacking Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 단어 목록과 규칙
- Hashcat
- John the Ripper
- 온라인 공격과 오프라인 공격