본문 바로가기

Devtools

Burp Suit를 사용한 Request 변조 시험

CC 인증을 진행하시는 분이라면 필수 SFR을 만족하는 기능을 구현함에 있어서 재사용 방지 인증 메커니즘(FIA_UAU.4)을 만나셨을거라 생각합니다. 테스트 하는 방법을 소개해 보겠습니다.

 

1. 아래의 URL에 접속해 Burp Suite 설치를 진행해주세요.

https://portswigger.net/burp/communitydownload

 

Download Burp Suite Community Edition - PortSwigger

Burp Suite Community Edition is PortSwigger's essential manual toolkit for learning about web security testing. Free download.

portswigger.net

 

2. 처음 Burp Suite를 설치한다면 아래와 같은 실행창을 볼 수 있습니다. [Open Browser] 버튼을 클릭하여 Browser를 열어주세요.

 

3. Http 통신을 capture할 Browser가 아래의 사진과 같이 열렸는지 확인해주세요.

4. Open 된 Browser에 재사용 공격 방지를 시험해볼 로그인 페이지를 접속해 주세요.

 

5.로그인 화면에 접속하였다면 다시 Burp Suite를 열어 [Proxy]→[Interceptor] 메뉴를 클릭 후 [interceptor is off] 버튼을 클릭하여 on 상태로 만들어 줍니다. interceptor 기능을 켜 놓으면 http request 요청 중 request를 탈취 하여 파라미터, 보낸 메서드 형태 등 다양한 정보를 확인 및 변조가 가능해집니다.

 

6.Interceptor 기능을 켜 두었다면 Browser에서 로그인 전송 해주세요. 아래와 같이 해당 요청의 정보를 탈취 시험 할 수 있습니다. userPw 등 보호되어야 할 정보가 노출되는지 의사난수함수(Random Value)를 포함한 값으로 토큰이 정상 발행되는지 확인이 가능합니다. 재사용 방지 기능을 시험하기 위해 탈취한 http 요청을 메모장 등 다른 text editor로 옮겨둡니다.

 

7. [Proxy] → [http history] 메뉴를 조회한 후 시험할 http 요청 또는 아무 요청을 오른쪽 클릭하여 [ Send to Repeater] 메뉴로 해당 요청을 전달 합니다.

 

8. 아래는 [Repeater] 메뉴가 조회된 화면입니다. [시험 6]에서 따로 저장해두었던 http 요청을 복사해 [Send] 버튼을 클릭하여 요청을 재전송하면 오른쪽 Reponse 창에 해당 요청의 응답이 출력됩니다. 재사용 방지 기능이 정상적으로 적용이 안 되었다면 200 코드를 받으며 로그인이 정상적으로 진행될 것입니다.

 

 

Burp Suite를 사용한 재사용 방지 기능 시험을 정리해보았습니다. 이 흐름과 비슷하게 탈취 후 변조 시험 또한 Burp Suite를 사용해 진행 해 볼 수 있을 것입니다. 다음 포스트에는 이를 방지하기 위한 구현 방법 두가지를 소개해보겠습니다. 다들 화이팅