0Pricing
Ethical Hacking Academy · 강의

프록시와 가로채기

요청 캡처하기

프록시와 가로채기은(는) CoddyKit의 무료 Ethical Hacking Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Ethical Hacking Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Ethical Hacking Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

Burp Suite란 무엇인가요

Burp Suite는 웹 애플리케이션의 보안을 테스트하기 위한 통합 플랫폼입니다. 브라우저와 대상 서버 사이에서 가로채기 프록시로 작동하므로 모든 HTTP/HTTPS 요청과 응답을 확인하고 수정할 수 있습니다.

  • 프록시 — 트래픽 가로채기
  • 리피터 — 요청 수동 재전송
  • 인트루더 — 퍼징 자동화
  • Scanner — 취약점 찾기(Pro)

가로채기 프록시

Burp의 프록시는 로컬 포트(기본값 127.0.0.1:8080)에서 수신 대기합니다. 브라우저가 모든 트래픽을 이 프록시를 통해 보내도록 설정하면 Burp가 요청이 서버에 도달하기 전에 일시 중지할 수 있습니다.

이 중간자 위치 덕분에 웹 테스트가 가능합니다. 숨겨진 매개변수와 헤더를 포함하여 애플리케이션이 실제로 보내는 내용을 정확하게 볼 수 있습니다.

Proxy listener: 127.0.0.1:8080
Browser proxy setting -> HTTP/HTTPS host 127.0.0.1 port 8080

브라우저 구성

브라우저가 Burp의 수신 포트를 사용하도록 설정하십시오. 가장 쉬운 방법은 FoxyProxy와 같은 브라우저 확장 프로그램을 사용하거나, 미리 구성된 Burp 내장 Chromium 브라우저(Proxy > Intercept > Open Browser)를 사용하는 것입니다.

FoxyProxy profile:
  Proxy Type: HTTP
  Host: 127.0.0.1
  Port: 8080

Burp의 CA 인증서 설치

HTTPS를 가로채려면 Burp가 즉석에서 자체 인증서를 생성합니다. Burp의 CA 인증서를 설치하지 않으면 브라우저가 이 인증서를 신뢰하지 않습니다.

프록시가 실행 중일 때 http://burp를 방문하여 cacert.der를 다운로드한 다음 브라우저 또는 OS의 신뢰 저장소로 가져오십시오.

Browse to: http://burp
Download: cacert.der
Import into: Trusted Root Certification Authorities

가로채기 켜기와 끄기

Proxy > Intercept에서 Intercept is on 전환 버튼을 켜면 각 요청이 일시 중지되므로 전달하기 전에 읽거나 편집할 수 있습니다. 가로채기를 off로 설정하면 트래픽이 자유롭게 흐르지만 HTTP 기록에는 계속 기록됩니다.

일시 중지된 요청을 보내려면 Forward를 사용하고, 버리려면 Drop을 사용하십시오.

캡처한 요청 읽기

가로채어진 요청에는 메서드, 경로, 헤더 및 본문이 표시됩니다. 전달하기 전에 인라인으로 어느 부분이든 편집할 수 있습니다. 예를 들어 매개변수를 변경하거나 헤더를 추가하거나 쿠키를 변조할 수 있습니다.

POST /login HTTP/1.1
Host: target.local
Content-Type: application/x-www-form-urlencoded
Cookie: session=abc123

username=admin&password=test

HTTP 기록

Proxy > HTTP history 탭에는 가로채기가 꺼져 있어도 Burp를 통과한 모든 요청이 기록됩니다. 각 항목에는 URL, 상태, 길이 및 MIME 유형이 기록됩니다. 이는 전체 세션의 시간순 기록입니다.

항목을 마우스 오른쪽 버튼으로 클릭하면 Repeater, Intruder 또는 다른 도구로 보낼 수 있습니다.

대상 범위 지정

실제 애플리케이션에서는 분석 도구, CDN 및 외부 서비스로 인해 불필요한 트래픽이 발생합니다. Target > Scope에서 대상 범위를 정의하면 Burp가 테스트 권한을 받은 호스트에만 집중합니다.

"And URL Is in target scope" 필터를 활성화하면 기록을 깔끔하게 유지하고 범위 밖의 시스템에 접근하는 일을 피할 수 있습니다.

Target > Scope > Include in scope:
  https://target.local/.*

일치 및 바꾸기 규칙

Proxy > Match and replace에서 모든 요청이나 응답의 일부를 자동으로 다시 작성할 수 있습니다. 예를 들어 User-Agent를 위조하거나 보안 헤더를 제거하여 동작을 연구할 수 있습니다.

Type: Request header
Match: ^User-Agent.*$
Replace: User-Agent: BurpTest/1.0

가로채기가 중요한 이유

전송 중인 요청을 편집할 수 있으면 클라이언트 측 유효성 검사(JavaScript, 숨겨진 필드, 비활성화된 버튼)를 쉽게 우회할 수 있습니다. 가로채기를 사용하면 사용자 인터페이스가 허용하는 것과 서버가 실제로 강제하는 것의 차이가 드러납니다.

항상 서버 측 제어를 테스트하고 클라이언트를 절대 신뢰하지 마십시오.

법적·윤리적 사용

트래픽 가로채기는 강력하지만 공격적일 수 있습니다. 본인이 소유한 시스템이나 테스트에 대한 서면 승인을 받은 시스템에서만 Burp를 실행하십시오. 범위를 정확히 정의하고 이를 준수하십시오.

승인되지 않은 가로채기는 대부분의 관할권에서 불법입니다.

빠른 확인

Burp 프록시에 대한 이해도를 테스트해 보십시오.

복습

Burp Suite의 가로채기 프록시가 작동하는 방식을 배웠습니다.

  • Burp는 127.0.0.1:8080에서 수신 대기하고 브라우저는 트래픽을 이를 통해 전달합니다.
  • CA 인증서를 설치하면 HTTPS 가로채기가 활성화됩니다.
  • Intercept는 편집을 위해 요청을 일시 중지하고, HTTP history는 모든 내용을 기록합니다.
  • Scope를 사용하면 테스트를 승인된 범위에 집중할 수 있습니다.

다음에는 Repeater와 Intruder를 사용하여 요청을 수정하고 퍼징합니다.

자주 묻는 질문

“프록시와 가로채기” 강의는 무료인가요?

네 — “프록시와 가로채기” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Ethical Hacking Academy 강의 전체를 잠금 해제할 수 있습니다. Ethical Hacking Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“프록시와 가로채기”에서 뭘 배우나요?

요청 캡처하기 브라우저에서 직접 실행하는 실습 코드로 Ethical Hacking Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Ethical Hacking Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Ethical Hacking Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.

“프록시와 가로채기” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Ethical Hacking Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Ethical Hacking Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 프록시와 가로채기
  2. Repeater와 Intruder
  3. Scanner
  4. 확장 기능
← Ethical Hacking Academy(으)로 돌아가기