hhkb.dev

BLOG

2025-11-04 / 모의해킹기초 · 02

모의해킹 프로세스

1. 모의해킹 수행 절차

모의해킹은 그냥 공격을 시도하는 작업이 아니라, 정해진 절차를 따라가며 수행하는 점검에 가깝다.

보통은 PTES(Penetration Testing Execution Standard) 같은 표준 흐름을 참고한다.

1.1. 단계별 상세 활동

  1. 사전 협의(Pre-engagement Interactions): 범위를 정하고, 법적 계약과 블랙박스, 화이트박스 여부를 확정한다.
  2. 정보 수집(Intelligence Gathering, OSINT): 대상 도메인, IP 대역, 직원 정보, 기술 스택을 파악한다. 전체 성패에 큰 영향을 주는 단계다.
  3. 위협 모델링(Threat Modeling): 수집한 정보를 바탕으로 가능한 공격 경로를 설계한다.
  4. 취약점 분석(Vulnerability Analysis): 자동화 스캐너와 수동 점검으로 실제 취약점을 찾는다.
  5. 침투(Exploitation): 확인한 취약점을 바탕으로 권한 획득 가능성을 검증한다.
  6. 포스트 익스플로잇(Post Exploitation): 권한 상승, 내부 이동, 지속성 유지 같은 후속 단계를 점검한다.
  7. 보고서 작성(Reporting): 경영진용 요약과 기술진용 상세 내용을 나눠 정리한다.

2. 주요 방법론

방법론은 보통 아래 세 가지로 나뉜다.

  • 블랙박스(Black Box): 별도 내부 정보 없이 외부 공격자처럼 진단한다.
  • 화이트박스(White Box): 소스코드, 네트워크 구성도 같은 내부 정보를 받은 상태에서 진단한다.
  • 그레이박스(Gray Box): 계정 정보처럼 일부 정보만 가진 채 진단한다.