0Pricing
Ethical Hacking Academy · 강의

취약한 가상 머신

Metasploitable과 DVWA

취약한 가상 머신은(는) CoddyKit의 무료 Ethical Hacking Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Ethical Hacking Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Ethical Hacking Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

취약한 VM에서 연습하는 이유

공격을 합법적이고 안전하게 연습하려면 공격해도 되는 대상이 필요합니다. 의도적으로 취약하게 만든 VM은 바로 이러한 용도로 제작됩니다.

이 VM에는 알려진 약점이 포함되어 있으므로 통제된 실습 환경에서 스캔, 공격, 공격 후 활동을 학습할 수 있습니다.

Metasploitable

Metasploitable 2는 Rapid7에서 제공하는 의도적으로 취약하게 만든 Ubuntu 기반 VM입니다. vsftpd, Samba, 오래된 Apache처럼 오래되고 공격에 악용할 수 있는 서비스가 다수 실행됩니다.

Metasploit과 네트워크 공격을 학습할 때 사용하는 대표적인 대상입니다.

Metasploitable 로그인 정보

Metasploitable 2는 잘 알려진 취약한 인증 정보를 사용하므로, 공격 후 로그인하거나 무차별 대입 연습을 할 수 있습니다.

  • 사용자 이름: msfadmin
  • 비밀번호: msfadmin

이 VM은 설계상 극도로 취약하므로 인터넷에 절대 노출하지 마십시오.

DVWA

DVWA (의도적으로 취약한 웹 애플리케이션)는 안전하지 않도록 제작된 PHP/MySQL 웹 애플리케이션입니다. SQL 인젝션, XSS, 명령어 인젝션, 파일 업로드 악용과 같은 웹 공격을 학습하기에 적합합니다.

DVWA 보안 수준

DVWA에서는 각 취약점을 얼마나 어렵게 공격할 수 있는지 바꾸는 보안 수준을 설정할 수 있습니다.

  • 낮음 - 보호 기능이 없으며 가장 쉽습니다.
  • 중간 - 필터링이 약합니다.
  • 높음 - 더 강력하지만 여전히 우회할 수 있습니다.
  • 불가능 - 참고용으로 안전한 코드를 보여 줍니다.

Docker에서 DVWA 실행하기

DVWA를 실행하는 가장 빠른 방법은 Docker를 이용하는 것입니다. 이렇게 하면 실습 호스트 또는 전용 VM의 80번 포트에서 애플리케이션이 실행됩니다.

docker run --rm -it -p 80:80 vulnerables/web-dvwa

기타 연습 대상

Metasploitable과 DVWA 외에도 다양한 학습용 환경이 있습니다.

  • OWASP Juice Shop - 최신 웹 애플리케이션 취약점입니다.
  • bWAPP - 100개가 넘는 웹 버그를 제공합니다.
  • VulnHub - 다운로드하여 부팅부터 루트 권한 획득까지 연습할 수 있는 VM입니다.
  • HackTheBox / TryHackMe - 온라인 실습 환경입니다.

연결 확인

대상 VM을 가져온 후 격리된 실습 네트워크에서 Kali가 대상에 연결할 수 있는지 확인하십시오. 대상 IP 주소를 찾고 ping을 실행하거나 스캔하십시오.

# discover live hosts on the lab subnet
nmap -sn 192.168.56.0/24

공격 전 스냅샷 생성

공격 코드는 대상을 손상시키거나 충돌시킬 수 있습니다. 각 취약한 VM을 설정한 직후 깨끗한 스냅샷을 생성하십시오.

서비스가 중단되거나 페이로드로 디스크가 가득 차면 이전 상태로 되돌린 후 다시 시도하십시오.

절대 노출하지 마십시오

이 VM에는 보안 기능이 전혀 없습니다. 인터넷에서 접근할 수 있다면 실제 공격자가 몇 분 안에 장악할 수 있으며, 이를 이용해 사용자의 네트워크로 이동할 수도 있습니다.

  • 호스트 전용 네트워크 또는 내부 네트워크에서만 사용하십시오.
  • 사용하지 않을 때는 전원을 끄십시오.

도구와 대상 연결하기

대상마다 서로 다른 기술을 학습할 수 있습니다.

  • Metasploitable - Metasploit과 Nmap을 이용한 네트워크 서비스 공격입니다.
  • DVWA / Juice Shop - Burp Suite와 수동 인젝션을 이용한 웹 애플리케이션 공격입니다.

일반적으로 완전한 실습 환경에는 각 종류가 하나 이상 포함됩니다.

빠른 확인

목적에 맞는 대상을 선택하십시오.

복습

이제 합법적으로 연습할 수 있는 대상이 준비되었습니다.

  • Metasploitable 2 - 취약한 네트워크 서비스입니다(로그인 msfadmin/msfadmin).
  • DVWA - 보안 수준을 낮음부터 불가능까지 설정할 수 있는 취약한 웹 애플리케이션입니다.
  • 공격 전에 스냅샷을 생성하고 이 대상을 인터넷에 절대 노출하지 마십시오.

다음 단계: 이 대상을 연결하는 격리된 네트워크 구축하기.

자주 묻는 질문

“취약한 가상 머신” 강의는 무료인가요?

네 — “취약한 가상 머신” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Ethical Hacking Academy 강의 전체를 잠금 해제할 수 있습니다. Ethical Hacking Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“취약한 가상 머신”에서 뭘 배우나요?

Metasploitable과 DVWA 브라우저에서 직접 실행하는 실습 코드로 Ethical Hacking Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Ethical Hacking Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Ethical Hacking Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“취약한 가상 머신” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Ethical Hacking Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Ethical Hacking Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 가상화 기초
  2. Kali Linux 설치하기
  3. 취약한 가상 머신
  4. 실습 환경 네트워킹
← Ethical Hacking Academy(으)로 돌아가기