본문 바로가기

전체 글

2023년 회고록 (feat. 졸업, 취업, BoB 수료) 올한해는 BoB를 수료하고 졸업, 취업 등 새로운 일들이 많이 일어난 해였다. 사실 할일이 많고 바빴던 해라기 보다는, 본격적으로 진로 관련 고민을 하고, 중요한 결정들을 내려야할 순간들이 많았던 해였다. 1월 ~ 3월 1월에는 BoB 3단계 과정을 듣느라 정신 없었고, 사실 이때까지만 해도 진로를 어떻게 해야할지 (대학원을 갈지, 가더라도 어느 랩실을 갈지, 취업을 할지 등등) 명확하게 생각해보지도 않고 열심히 9to10 교육만 듣고 & 과제만 했다... (아 그리고 수업 듣다가 중간에 중국어논술대회 온라인 시상식이라 참여했더니 대상이라는 결과를 듣고 좀 놀랐었다) 암튼 1,2월은 그렇게 보냈고, 2월 중순부터 3월초까지는 체력보충을 하다가 3월에 개강을 하고, 3월 초에 자문위원단 결과가 나와서 또.. 더보기
Best of the Best 11기 수료 & Best10 후기 취직하고는 좀 처럼 블로그 글을 잘 안 썼었는데, BoB 12기 최종 프로젝트 발표가 얼마 남지 않았다는 소식을 듣고,작년에 발표준비를 열심히 하던 때가 생각나서 후기를 이제서야 쓰게 되었습니다.마침 내일, BoB 보안컨설팅 트랙 친구들과 약속도 있는데 그때의 기억이 새록새록 납니다. 벌써 몇년 지난거 같이 느껴지는데 올해 3월에 8개월간의 BoB 교육을 수료했고, 보안컨설팅 트랙 Top 10으로 선발됐습니다. 관련해서 4월쯤에 BoB 뉴스레터에서 인터뷰도 진행했었습니다. BoB 뉴스레터 2023년 4월 호 (stibee.com)8개월간 교육을 진행하면서 느꼈던 점 등을 포함해서 블로그에 좀 더 자세한 내용을 담고자 합니다.상세 교육 과정에 들어가기 앞서, 저희 11기는 이전 (그리고 향후) 기수들과.. 더보기
Cryptohack 주간 1위.. 오랜만에 cryptohack 들어갔더니 푼 문제들 모두 초기화 돼있었다.. 그래서 며칠동안 풀이적어둔거 토대로 점수 복귀 + 풀이 없는거 다시 풀기 했더니 주간 1등 찍었다ㅋㅋㅋ (달성한지 꽤 됨) 이번엔 풀면서 각 암호마다 공격 방법 한번 정리하면 좋을거 같다 (AES 모드 별로 공격 법이나,,전형적인 RSA 공격,,) 나중에 블로그에 차차 정리해야지.. 더보기
Incognito CTF 2022 writeup 주말에 24시간동안 진행된 Incognito CTF에 개인으로 참여했다. 바로 직전에 핵테온 사이버보안 경진대회가 있어서 참여했다.. 연달아 참여했는데 핵테온에서 현타를 느껴서(?) 인코 ctf 참여할때는 부담없이 잠도 충분히 자고.. 대회 중간에 학교 과제도 하고..했더니 7등을 해서 수상을 하긴 했다. 대회 막판에 한 문제에 대한 풀이를 찾고 페이로드를 짜다가 끝났는데 좀 더 열심히 할껄 후회되긴 하지만.. 그래도 수상권이니 만족한다ㅠㅠ1. MicCheckIncognito CTF 2022 디스코드 공지사항에 플래그가 주어져있다.INCO{L3t's_G0!!}2. I’M FINE THANK U, AND U?주어진 암호문은 치환 암호의 형태임을 유추할 수 있고, 온라인 복호화 사이트를 통해 아핀 암호문을 .. 더보기
ShaktiCTF 2022 16위! CTF writeup 24시간동안 진행된, 인도의 여성 해킹팀에서 주최하는 ShaktiCTF에 참여하게 되었다. 상금 대상자는 여성으로만 이뤄진 팀이라, 얼떨결에 1인팀으로 참여하게 됐지만 24시간 동안 22문제 풀어서 740팀 중 16등을 하게 됐다. 참여 자체는 성별 무관하게 참가 할 수 있어서, 20등 안에 든 여성으로만 이뤄진 팀 대상으로는 상금 대상자로 연락이 와서 오늘 밤에 온라인으로 팀 주최 측과 면담을 하게 된다. 10등 팀까지는 100 점? 밖에만 차이가 안나서 한문제만 풀었으면 바로 수상권이었는데 포너블만 좀 더 잘했으면 백퍼 수상인데 너무 아쉬웠다...ㅠㅠㅠㅠㅠ 그래도 나름 13솔브 정도 밖에만 안되는 크립토도 풀고, 메모리 포렌식 툴인 volatility 로 포렌식도 풀어서 뿌듯하다 ㅎㅎ CryptoEa.. 더보기
Power of XX 2022 준우승! 조금 지난 일이지만 11월 10일에 있었던 Power of XX 여성해킹대회를 첫 출전에 2등을 했다. 최대 4인팀인데 2인 팀이라 예선에도 점심도 안 먹고 10시간동안 빡집중해서 4등으로 본선 진출을 했다. 본선은 오프라인으로 개최됐는데, 이때도 빡집중해서 10시간동안 풀었다. 10문제 넘게 풀었고 포렌식, 크립토, 포너블, 웹, 리버싱 분야 무관하고 다 풀었다. 웹은 Blind SQLi가 너무 많아서 필터링 다 알아내고 스크립트 짜는게 엄청 노가다였고 포너블은 기존 워게임 문제들에서 많이 나왔구 리버싱은 본선에서는 가장 쉬운 문제 빼고는 못 풀었다. 포렌식은 예선에서는 apk 디컴파일이랑 FTK imager 쓰는 문제가 나왔고 본선에서는 stegno 관련 문제가 나왔다. 크립토는 조금 어려웠지만 그렇.. 더보기
CSS injection+RFI+SQL injection&webshell+Mysql config 요즘 드림핵이 리뉴얼 되면서 거의 10등이 내려가고..ㅎ 점수 인정 안되던 문제들도 인정되면서 새로 풀 문제들이 많이 생겨났다 ㅎㅎ 이 문제 댓글들을 보니 정말 유익한 문제라 해서 풀어봤다! 이것저것 많이 섞여 있어서 예전에 배운 내용을 복습할 수 있었던 좋은 문제당! memo를 작성하고, 해당 memo들을 보여주는 읽을 수 있는 페이지가 존재한다. 1. Flag 파일명 우선 주어진 소스코드를 확인해보았다. 도커파일을 확인해보니까 이런식으로 돼있었는데, flag가 담긴 파일 이름은 flag_해시 이런식으로 돼있었다. 따라서 flag가 담긴 파일명을 확실히 알고 있지 않은 상황에서, 셸을 활용해서 파일명을 알아내는게 맞겠다고 생각했다. 2. SQL injection 이외에 SQL query가 많아서 다 살.. 더보기
Webhacking.kr 랭킹 탑 30 탑 30 안에 들었다..! 29등 했다!!!!!! 내가 여기에 들려고 얼마나 열심히 풀었는데ㅠㅠ 아무래도 여기는 php 취약점이랑 javascript 관련 문제, sql injection 문제들이 많은 거 같다. 문제 유형 자체는 new랑 old랑 거의 비슷함.. 드림핵 가서 xss 랑 csp 관련 문제 많이 풀어야하는데T^T….. + Redos 관련 포스트, 드림핵에서 푼 흥미로운 웹 문제(?) 하나 관련 포스트, pwnable.xyz에서 풀고 있는 문제 관련 포스트들 하나씩 올려야겠다….. 더보기