ํผ์ฑ ํ์ง
Tip
AWS ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training AWS Red Team Expert (ARTE)
GCP ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:HackTricks Training GCP Red Team Expert (GRTE)
Azure ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training Azure Red Team Expert (AzRTE)
HackTricks ์ง์ํ๊ธฐ
- ๊ตฌ๋ ๊ณํ ํ์ธํ๊ธฐ!
- **๐ฌ ๋์ค์ฝ๋ ๊ทธ๋ฃน ๋๋ ํ ๋ ๊ทธ๋จ ๊ทธ๋ฃน์ ์ฐธ์ฌํ๊ฑฐ๋ ํธ์ํฐ ๐ฆ @hacktricks_live๋ฅผ ํ๋ก์ฐํ์ธ์.
- HackTricks ๋ฐ HackTricks Cloud ๊นํ๋ธ ๋ฆฌํฌ์งํ ๋ฆฌ์ PR์ ์ ์ถํ์ฌ ํดํน ํธ๋ฆญ์ ๊ณต์ ํ์ธ์.
์๊ฐ
ํผ์ฑ ์๋๋ฅผ ํ์งํ๋ ค๋ฉด ์ค๋๋ ์ฌ์ฉ๋๋ ํผ์ฑ ๊ธฐ์ ๋ค์ ์ดํดํ๋ ๊ฒ์ด ์ค์ํฉ๋๋ค. ์ด ๊ฒ์๋ฌผ์ ์์ ํ์ด์ง์์ ํด๋น ์ ๋ณด๋ฅผ ์ฐพ์ ์ ์์ผ๋ฏ๋ก, ํ์ฌ ์ด๋ค ๊ธฐ์ ์ด ์ฌ์ฉ๋๋์ง ๋ชจ๋ฅธ๋ค๋ฉด ์์ ํ์ด์ง๋ก ๊ฐ์ ์ ์ด๋ ๊ทธ ์น์ ์ ์ฝ์ด๋ณด์๊ธธ ๊ถํฉ๋๋ค.
์ด ๊ฒ์๋ฌผ์ ๊ณต๊ฒฉ์๊ฐ ํผํด์์ ๋๋ฉ์ธ ์ด๋ฆ์ ์ด๋ป๊ฒ๋ ๋ชจ๋ฐฉํ๊ฑฐ๋ ์ฌ์ฉํ ๊ฒ์ด๋ผ๋ ์์ด๋์ด์ ๊ธฐ๋ฐํฉ๋๋ค. ๋ง์ฝ ์ฌ๋ฌ๋ถ์ ๋๋ฉ์ธ์ด example.com์ด๊ณ ๊ณต๊ฒฉ์๊ฐ ์ด๋ค ์ด์ ๋ก ์์ ํ ๋ค๋ฅธ ๋๋ฉ์ธ ์ด๋ฆ(youwonthelottery.com)์ ์ฌ์ฉํด ํผ์ฑ์ ์๋ํ๋ค๋ฉด, ์๋ ๊ธฐ์ ๋ค์ ์ด๋ฅผ ๋ฐํ๋ด์ง ๋ชปํ ์ ์์ต๋๋ค.
๋๋ฉ์ธ ์ด๋ฆ ๋ณํ
์ด๋ฉ์ผ ๋ด๋ถ์์ ์ ์ฌํ ๋๋ฉ์ธ์ ์ฌ์ฉํ๋ ํผ์ฑ ์๋๋ ์ฐพ์๋ด๊ธฐ ์๋นํ ์ฝ์ต๋๋ค.
๊ณต๊ฒฉ์๊ฐ ์ฌ์ฉํ ๊ฐ๋ฅ์ฑ์ด ๋์ ํผ์ฑ ์ด๋ฆ๋ค์ ๋ชฉ๋ก์ ์์ฑํ๊ณ , ํด๋น ๋๋ฉ์ธ์ด ๋ฑ๋ก๋์ด ์๋์ง ๋๋ ์ด๋ค IP์ ์ฌ์ฉ๋๊ณ ์๋์ง ํ์ธํ๋ฉด ๋ฉ๋๋ค.
์์ฌ์ค๋ฌ์ด ๋๋ฉ์ธ ์ฐพ๊ธฐ
์ด๋ฅผ ์ํด ๋ค์ ๋๊ตฌ๋ค ์ค ํ๋๋ฅผ ์ฌ์ฉํ ์ ์์ต๋๋ค. ์ด ๋๊ตฌ๋ค์ ๋๋ฉ์ธ์ ํ ๋น๋ IP๊ฐ ์๋์ง ํ์ธํ๊ธฐ ์ํด ์๋์ผ๋ก DNS ์์ฒญ๋ ์ํํฉ๋๋ค:
ํ: ํ๋ณด ๋ชฉ๋ก์ ์์ฑํ๋ค๋ฉด DNS ๋ฆฌ์กธ๋ฒ ๋ก๊ทธ์ ํฌ์ ํ์ฌ ์กฐ์ง ๋ด๋ถ์์์ NXDOMAIN lookups(์ฌ์ฉ์๊ฐ ๊ณต๊ฒฉ์๊ฐ ์ค์ ๋ก ๋ฑ๋กํ๊ธฐ ์ ์ ์คํ ๋๋ฉ์ธ์ ์ ์์ ์๋ํจ)์ ํ์งํ์ธ์. ์ ์ฑ ์ด ํ์ฉํ๋ค๋ฉด ์ด๋ฌํ ๋๋ฉ์ธ์ Sinkhole ๋๋ ์ฌ์ ์ฐจ๋จํ์ธ์.
Bitflipping
์ด ๊ธฐ์ ์ ๋ํ ์งง์ ์ค๋ช ์ ์์ ํ์ด์ง์์ ํ์ธํ ์ ์์ต๋๋ค. ๋๋ ์๋ณธ ์ฐ๊ตฌ๋ฅผ ์ฝ์ด๋ณด์ธ์: https://www.bleepingcomputer.com/news/security/hijacking-traffic-to-microsoft-s-windowscom-with-bitflipping/
์๋ฅผ ๋ค์ด, ๋๋ฉ์ธ microsoft.com์์ 1๋นํธ๋ง ๋ณ๊ฒฝํ๋ฉด _windnws.com._์ผ๋ก ๋ณํ ์ ์์ต๋๋ค.
๊ณต๊ฒฉ์๋ค์ ํผํด์์ ๊ด๋ จ๋ ๊ฐ๋ฅํ ํ ๋ง์ bit-flipping ๋๋ฉ์ธ์ ๋ฑ๋กํ์ฌ ์ ๋นํ ์ฌ์ฉ์๋ฅผ ์์ ์ ์ธํ๋ผ๋ก ๋ฆฌ๋๋ ์
ํ ์ ์์ต๋๋ค.
๋ชจ๋ ๊ฐ๋ฅํ bit-flipping ๋๋ฉ์ธ ์ด๋ฆ๋ ๋ชจ๋ํฐ๋งํด์ผ ํฉ๋๋ค.
๋์ผ๋ฌธ์(์: Latin/Cyrillic ํผํฉ) ๊ธฐ๋ฐ์ homoglyph/IDN lookalikes๋ ๊ณ ๋ คํด์ผ ํ๋ค๋ฉด, ๋ค์์ ํ์ธํ์ธ์:
๊ธฐ๋ณธ ๊ฒ์ฌ
์ ์ฌ์ ์ผ๋ก ์์ฌ์ค๋ฌ์ด ๋๋ฉ์ธ ๋ชฉ๋ก์ ํ๋ณดํ๋ค๋ฉด ํด๋น ๋๋ฉ์ธ๋ค์ ํ์ธํด์ผ ํฉ๋๋ค(์ฃผ๋ก HTTP ๋ฐ HTTPS ํฌํธ). ์ด๋ ํด๋น ๋๋ฉ์ธ๋ค์ด ํผํด์ ๋๋ฉ์ธ์ ๋ก๊ทธ์ธ ํผ๊ณผ ์ ์ฌํ ๋ก๊ทธ์ธ ํผ์ ์ฌ์ฉํ๊ณ ์๋์ง ํ์ธํ๊ธฐ ์ํจ์
๋๋ค.
ํฌํธ 3333์ด ์ด๋ ค ์๊ณ gophish ์ธ์คํด์ค๊ฐ ์คํ ์ค์ธ์ง๋ ํ์ธํ ์ ์์ต๋๋ค.
๋ฐ๊ฒฌ๋ ์์ฌ ๋๋ฉ์ธ๋ค์ด ์ธ์ ์์ฑ๋์๋์ง(๋ฑ๋ก ์ฐ์) ์๋ ๊ฒ๋ ํฅ๋ฏธ๋ก์ด๋ฐ, ์์ฑ์ผ์ด ์ต์ ์ผ์๋ก ์ํ์ด ํฝ๋๋ค.
์์ฌ์ค๋ฌ์ด HTTP ๋ฐ/๋๋ HTTPS ์นํ์ด์ง์ ์คํฌ๋ฆฐ์ท์ ๋ฐ์ ๋ณด๊ณ ์์ฌ์ค๋ฌ์ฐ๋ฉด ์ ์ํ์ฌ ๋ ์์ธํ ์กฐ์ฌํ์ธ์.
๊ณ ๊ธ ๊ฒ์ฌ
ํ ๋จ๊ณ ๋ ๋์๊ฐ๋ ค๋ฉด ์์ฌ์ค๋ฌ์ด ๋๋ฉ์ธ๋ค์ ์ฃผ๊ธฐ์ ์ผ๋ก(๋งค์ผ?) ๋ชจ๋ํฐ๋งํ๊ณ ์ถ๊ฐ๋ก ๊ฒ์ํ ๊ฒ์ ๊ถํฉ๋๋ค(์์ ์๊ฐ์ ๋ช ์ด/๋ถ์ ๋ถ๊ณผํฉ๋๋ค). ๊ด๋ จ IP์ ์ด๋ฆฐ ํฌํธ๋ฅผ ํ์ธํ๊ณ gophish ๋๋ ์ ์ฌ ๋๊ตฌ์ ์ธ์คํด์ค ์กด์ฌ ์ฌ๋ถ๋ฅผ ๊ฒ์ํ์ธ์(๋ค, ๊ณต๊ฒฉ์๋ค๋ ์ค์๋ฅผ ํฉ๋๋ค). ๋ํ ์์ฌ ๋๋ฉ์ธ ๋ฐ ์๋ธ๋๋ฉ์ธ์ HTTP ๋ฐ HTTPS ์นํ์ด์ง๋ฅผ ๋ชจ๋ํฐ๋งํ์ฌ ํผํด์์ ์นํ์ด์ง์์ ๋ณต์ ํ ๋ก๊ทธ์ธ ํผ์ด ์๋์ง ํ์ธํ์ธ์.
์ด๋ฅผ ์๋ํํ๋ ค๋ฉด ํผํด์ ๋๋ฉ์ธ์ ๋ก๊ทธ์ธ ํผ ๋ชฉ๋ก์ ๋ณด์ ํ๊ณ , ์์ฌ์ค๋ฌ์ด ์นํ์ด์ง๋ฅผ ํฌ๋กค๋งํ์ฌ ๋ฐ๊ฒฌ๋ ๊ฐ ๋ก๊ทธ์ธ ํผ์ ssdeep ๊ฐ์ ๋๊ตฌ๋ก ํผํด์ ๋๋ฉ์ธ์ ๊ฐ ๋ก๊ทธ์ธ ํผ๊ณผ ๋น๊ตํ๋ ๋ฐฉ์์ ๊ถ์ฅํฉ๋๋ค.
์์ฌ ๋๋ฉ์ธ์ ๋ก๊ทธ์ธ ํผ์ ์ฐพ์๋ค๋ฉด, ์์์(์ธ๋ฐ์๋) ์๊ฒฉ์ฆ๋ช
(junk credentials)์ ์ ์กํด ๋ณด๊ณ ํผํด์ ๋๋ฉ์ธ์ผ๋ก ๋ฆฌ๋๋ ์
๋๋์ง ํ์ธํ ์ ์์ต๋๋ค.
favicon ๋ฐ ์น ์ง๋ฌธ์ผ๋ก ํํ ํ๊ธฐ (Shodan/ZoomEye/Censys)
๋ง์ ํผ์ฑ ํคํธ๋ ์ฌ์นญํ๋ ๋ธ๋๋์ favicon์ ์ฌ์ฌ์ฉํฉ๋๋ค. ์ธํฐ๋ท ์ ์ฒด ์ค์บ๋๋ base64๋ก ์ธ์ฝ๋ฉ๋ favicon์ MurmurHash3๋ฅผ ๊ณ์ฐํฉ๋๋ค. ํด์๋ฅผ ์์ฑํ๊ณ ์ด๋ฅผ ๊ธฐ๋ฐ์ผ๋ก ํผ๋ฒํ ์ ์์ต๋๋ค:
Python ์์ (mmh3):
import base64, requests, mmh3
url = "https://www.paypal.com/favicon.ico" # change to your brand icon
b64 = base64.encodebytes(requests.get(url, timeout=10).content)
print(mmh3.hash(b64)) # e.g., 309020573
- Shodan ์ฟผ๋ฆฌ:
http.favicon.hash:309020573 - ๋๊ตฌ ์ฌ์ฉ: favfreak ๊ฐ์ ์ปค๋ฎค๋ํฐ ๋๊ตฌ๋ฅผ ํ์ธํ์ฌ Shodan/ZoomEye/Censys์ฉ hashes ๋ฐ dorks๋ฅผ ์์ฑํ์ธ์.
Notes
- Favicons์ ์ฌ์ฌ์ฉ๋ฉ๋๋ค; ์ผ์น ํญ๋ชฉ์ ๋จ์๋ก ์ทจ๊ธํ๊ณ ์กฐ์นํ๊ธฐ ์ ์ ์ฝํ ์ธ ์ certs๋ฅผ ๊ฒ์ฆํ์ธ์.
- ๋ ๋์ ์ ํ๋๋ฅผ ์ํด domain-age ๋ฐ keyword heuristics์ ๊ฒฐํฉํ์ธ์.
URL ํ ๋ ๋ฉํธ๋ฆฌ ํํ (urlscan.io)
urlscan.io๋ ์ ์ถ๋ URL์ ๊ณผ๊ฑฐ ์คํฌ๋ฆฐ์ท, DOM, ์์ฒญ ๋ฐ TLS ๋ฉํ๋ฐ์ดํฐ๋ฅผ ์ ์ฅํฉ๋๋ค. ๋ธ๋๋ ๋จ์ฉ ๋ฐ ํด๋ก ์ ์ฐพ์๋ผ ์ ์์ต๋๋ค:
Example queries (UI or API):
- ์ ์ ๋๋ฉ์ธ์ ์ ์ธํ ์ ์ฌ ์ฌ์ดํธ ์ฐพ๊ธฐ:
page.domain:(/.*yourbrand.*/ AND NOT yourbrand.com AND NOT www.yourbrand.com) - ์์ฐ์ hotlinkingํ๋ ์ฌ์ดํธ ์ฐพ๊ธฐ:
domain:yourbrand.com AND NOT page.domain:yourbrand.com - ์ต๊ทผ ๊ฒฐ๊ณผ๋ก ์ ํ:
AND date:>now-7d๋ฅผ ๋ง๋ถ์ด์ธ์
API ์์:
# Search recent scans mentioning your brand
curl -s 'https://urlscan.io/api/v1/search/?q=page.domain:(/.*yourbrand.*/%20AND%20NOT%20yourbrand.com)%20AND%20date:>now-7d' \
-H 'API-Key: <YOUR_URLSCAN_KEY>' | jq '.results[].page.url'
JSON์์ pivotํ ํญ๋ชฉ:
page.tlsIssuer,page.tlsValidFrom,page.tlsAgeDaysโ ์ ์ฌ ๋๋ฉ์ธ ํ์ง๋ฅผ ์ํด ๋งค์ฐ ์๋ก ๋ฐ๊ธ๋ ์ธ์ฆ์๋ฅผ ์ฐพ์๋ณด์ธ์task.source๊ฐ(์:certstream-suspicious) โ ๋ฐ๊ฒฌ์ CT ๋ชจ๋ํฐ๋ง๊ณผ ์ฐ๊ณํ๋ ๋ฐ ์ฌ์ฉ
RDAP๋ก ๋๋ฉ์ธ ์ฐ๋ น ํ์ธ (์คํฌ๋ฆฝํธ ๊ฐ๋ฅ)
RDAP๋ ๊ธฐ๊ณ ํ๋ ๊ฐ๋ฅํ ์์ฑ ์ด๋ฒคํธ๋ฅผ ๋ฐํํฉ๋๋ค. ์๋ก ๋ฑ๋ก๋ ๋๋ฉ์ธ (NRDs) ๋ฅผ ํ์ํ๋ ๋ฐ ์ ์ฉํฉ๋๋ค.
# .com/.net RDAP (Verisign)
curl -s https://rdap.verisign.com/com/v1/domain/suspicious-example.com | \
jq -r '.events[] | select(.eventAction=="registration") | .eventDate'
# Generic helper using rdap.net redirector
curl -s https://www.rdap.net/domain/suspicious-example.com | jq
ํ์ดํ๋ผ์ธ์ ๋ณด๊ฐํ๋ ค๋ฉด ๋๋ฉ์ธ์ ๋ฑ๋ก ์ฐ๋ น ๊ตฌ๊ฐ(์: <7 days, <30 days)์ผ๋ก ํ๊ทธํ๊ณ ํธ๋ฆฌ์์ง ์ฐ์ ์์๋ฅผ ์กฐ์ ํ์ธ์.
TLS/JAx fingerprints๋ก AiTM ์ธํ๋ผ ํ์ง
Modern credential-phishing์ ์ธ์ ํ ํฐ ํ์ทจ๋ฅผ ์ํด Adversary-in-the-Middle (AiTM) ๋ฆฌ๋ฒ์ค ํ๋ก์(์: Evilginx)๋ฅผ ์ ์ ๋ ๋ง์ด ์ฌ์ฉํฉ๋๋ค. ๋คํธ์ํฌ ์ธก ํ์ง๋ฅผ ์ถ๊ฐํ ์ ์์ต๋๋ค:
- Egress์์ TLS/HTTP ์ง๋ฌธ(JA3/JA4/JA4S/JA4H)์ ๋ก๊ทธํ์ธ์. ์ผ๋ถ Evilginx ๋น๋์์๋ ์์ ์ ์ธ JA4 ํด๋ผ์ด์ธํธ/์๋ฒ ๊ฐ์ด ๊ด์ฐฐ๋์์ต๋๋ค. ์๋ ค์ง ์ ์ฑ ์ง๋ฌธ์ ๋ํด์๋ง ์ฝํ ์ ํธ๋ก ๊ฒฝ๋ณด๋ฅผ ์ค์ ํ๊ณ ํญ์ ์ฝํ ์ธ ๋ฐ domain intel๋ก ํ์ธํ์ธ์.
- CT ๋๋ urlscan์ ํตํด ๋ฐ๊ฒฌ๋ ์ ์ฌ ํธ์คํธ์ ๋ํด TLS certificate metadata(issuer, SAN count, wildcard ์ฌ์ฉ ์ฌ๋ถ, validity)๋ฅผ ์ ์ ์ ์ผ๋ก ๊ธฐ๋กํ๊ณ DNS age ๋ฐ ์ง๋ฆฌ์ ์์น์ ์๊ด๊ด๊ณ๋ฅผ ๋ถ์ํ์ธ์.
Note: ์ง๋ฌธ์ enrichment๋ก ์ทจ๊ธํ๊ณ ๋จ๋ ์ฐจ๋จ ๊ทผ๊ฑฐ๋ก ๋ณด์ง ๋ง์ธ์; ํ๋ ์์ํฌ๋ ์งํํ๋ฉฐ ๋ฌด์์ํํ๊ฑฐ๋ ๋๋ ํํ ์ ์์ต๋๋ค.
Domain names using keywords
์์ ํ์ด์ง๋ ๋ํ victimโs domain name inside a bigger domain ๊ธฐ๋ฒ์ ์ธ๊ธํฉ๋๋ค(์: paypal-financial.com์ paypal.com์ ๊ฒจ๋ฅ).
Certificate Transparency
์ด์ ์ โBrute-Forceโ ์ ๊ทผ๋ฒ์ ๋ถ๊ฐ๋ฅํ ์ ์์ง๋ง, Certificate Transparency ๋๋ถ์ ์ด๋ฌํ ํผ์ฑ ์๋๋ฅผ ์ฐพ์๋ด๋ ๊ฒ์ด ์ค์ ๋ก ๊ฐ๋ฅํฉ๋๋ค. CA๊ฐ ์ธ์ฆ์๋ฅผ ๋ฐํํ ๋๋ง๋ค ์ธ๋ถ ์ ๋ณด๊ฐ ๊ณต๊ฐ๋ฉ๋๋ค. ์ฆ, certificate transparency๋ฅผ ์ฝ๊ฑฐ๋ ๋ชจ๋ํฐ๋งํ๋ฉด ์ด๋ฆ ์์ ํค์๋๋ฅผ ํฌํจํ ๋๋ฉ์ธ์ ์ฐพ์๋ผ ์ ์์ต๋๋ค. ์๋ฅผ ๋ค์ด ๊ณต๊ฒฉ์๊ฐ https://paypal-financial.com์ ์ธ์ฆ์๋ฅผ ์์ฑํ๋ฉด, ์ธ์ฆ์๋ฅผ ํตํด โpaypalโ์ด๋ผ๋ ํค์๋๋ฅผ ์ฐพ์ ์์ฌ์ค๋ฌ์ด ์ฌ์ฉ์ ํ์ธํ ์ ์์ต๋๋ค.
๊ฒ์๋ฌผ https://0xpatrik.com/phishing-domains/์ Censys๋ฅผ ์ฌ์ฉํด ํน์ ํค์๋๊ฐ ํฌํจ๋ ์ธ์ฆ์๋ฅผ ๊ฒ์ํ๊ณ ๋ ์ง(์ ๊ท ์ธ์ฆ์๋ง)์ CA ๋ฐ๊ธ์(โLetโs Encryptโ)๋ก ํํฐ๋งํ ์ ์๋ค๊ณ ์ ์ํฉ๋๋ค:
.png)
๊ทธ๋ฌ๋ ๋ฌด๋ฃ ์น crt.sh๋ฅผ ์ฌ์ฉํด๋ โ๋์ผํโ ์์ ์ ์ํํ ์ ์์ต๋๋ค. ํค์๋๋ฅผ ๊ฒ์ํ๊ณ ์ํ๋ฉด ๊ฒฐ๊ณผ๋ฅผ ๋ ์ง์ CA๋ก ํํฐ๋งํ ์ ์์ต๋๋ค.
.png)
์ด ๋ง์ง๋ง ์ต์ ์ ์ฌ์ฉํ๋ฉด Matching Identities ํ๋๋ฅผ ์ด์ฉํด ์ค์ ๋๋ฉ์ธ์ ์ด๋ค identity๊ฐ ์์ฌ ๋๋ฉ์ธ๊ณผ ์ผ์นํ๋์ง ํ์ธํ ์ ์์ต๋๋ค(์์ฌ ๋๋ฉ์ธ์ false positive์ผ ์ ์์์ ์ ์).
Another alternative๋ CertStream์ด๋ผ๋ ํ๋ฅญํ ํ๋ก์ ํธ์ ๋๋ค. CertStream์ ์๋ก ์์ฑ๋ ์ธ์ฆ์์ ์ค์๊ฐ ์คํธ๋ฆผ์ ์ ๊ณตํ๋ฉฐ, ์ด๋ฅผ ์ด์ฉํด ์ง์ ํ ํค์๋๋ฅผ (๊ฑฐ์) ์ค์๊ฐ์ผ๋ก ํ์งํ ์ ์์ต๋๋ค. ์ค์ ๋ก phishing_catcher๋ผ๋ ํ๋ก์ ํธ๊ฐ ๋ฐ๋ก ์ด๋ฅผ ์ํํฉ๋๋ค.
์ค์ฉ ํ: CT ํํธ๋ฅผ ํธ๋ฆฌ์์งํ ๋๋ NRDs, ์ ๋ขฐ๋์ง ์๊ฑฐ๋ ์ ์ ์๋ ๋ ์ง์คํธ๋ผ, privacy-proxy WHOIS, NotBefore ์๊ฐ์ด ๋งค์ฐ ์ต๊ทผ์ธ ์ธ์ฆ์๋ฅผ ์ฐ์ ์์๋ก ๋์ธ์. ์์์ ์ค์ด๋ ค๋ฉด ์์ ํ ๋๋ฉ์ธ/๋ธ๋๋์ allowlist๋ฅผ ์ ์งํ์ธ์.
New domains
One last alternative๋ ์ผ๋ถ TLD์ ๋ํด newly registered domains ๋ชฉ๋ก์ ์์งํ๋ ๊ฒ์ ๋๋ค(Whoxy๊ฐ ์ด๋ฐ ์๋น์ค๋ฅผ ์ ๊ณตํฉ๋๋ค) ๊ทธ๋ฆฌ๊ณ ์ด๋ฌํ ๋๋ฉ์ธ์์ ํค์๋๋ฅผ ํ์ธํ์ธ์. ๋ค๋ง, ๊ธด ๋๋ฉ์ธ์ ๋ณดํต ํ๋ ์ด์์ ์๋ธ๋๋ฉ์ธ์ ์ฌ์ฉํ๋ฏ๋ก ํค์๋๊ฐ FLD ์์ ๋ํ๋์ง ์์ ํผ์ฑ ์๋ธ๋๋ฉ์ธ์ ์ฐพ์ง ๋ชปํ ์ ์์ต๋๋ค.
์ถ๊ฐ ํด๋ฆฌ์คํฑ: ํน์ file-extension TLDs(์: .zip, .mov)๋ ๊ฒฝ๋ณด ์ ์ถ๊ฐ ์์ฌ ๋์์ผ๋ก ์ฒ๋ฆฌํ์ธ์. ์ด๋ ๋ฏธ๋ผ์์ ํ์ผ๋ช
์ผ๋ก ํผ๋๋๋ ๊ฒฝ์ฐ๊ฐ ๋ง์ผ๋ฏ๋ก TLD ์ ํธ๋ฅผ ๋ธ๋๋ ํค์๋ ๋ฐ NRD age์ ๊ฒฐํฉํ๋ฉด ์ ํ๋๋ฅผ ๋์ผ ์ ์์ต๋๋ค.
References
- urlscan.io โ Search API reference: https://urlscan.io/docs/search/
- APNIC Blog โ JA4+ network fingerprinting (includes Evilginx example): https://blog.apnic.net/2023/11/22/ja4-network-fingerprinting/
Tip
AWS ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training AWS Red Team Expert (ARTE)
GCP ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:HackTricks Training GCP Red Team Expert (GRTE)
Azure ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training Azure Red Team Expert (AzRTE)
HackTricks ์ง์ํ๊ธฐ
- ๊ตฌ๋ ๊ณํ ํ์ธํ๊ธฐ!
- **๐ฌ ๋์ค์ฝ๋ ๊ทธ๋ฃน ๋๋ ํ ๋ ๊ทธ๋จ ๊ทธ๋ฃน์ ์ฐธ์ฌํ๊ฑฐ๋ ํธ์ํฐ ๐ฆ @hacktricks_live๋ฅผ ํ๋ก์ฐํ์ธ์.
- HackTricks ๋ฐ HackTricks Cloud ๊นํ๋ธ ๋ฆฌํฌ์งํ ๋ฆฌ์ PR์ ์ ์ถํ์ฌ ํดํน ํธ๋ฆญ์ ๊ณต์ ํ์ธ์.


