Home > Àüü±â»ç

ÇöÁ¸ÇÏ´Â ¸ðµç ÇÁ·Î¼¼½º ÁÖÀÔ ±â¼ú ½ÇÇèÇß´õ´Ï ¡°²Ï³ª À§Ç衱

ÀÔ·Â : 2019-08-09 14:35
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
Àº¹ÐÇÏ°Ô °ø°ÝÇÏ·Á´Â Àڵ鿡°Ô ³Î¸® »ç¿ëµÇ´Â ¡°ÇÁ·Î¼¼½º ÁÖÀÔ¼ú¡±
½º¹« °¡Áö ³Ñ°Ô Á÷Á¢ ½ÇÇèÇß´õ´Ï ¿ÏÀüÈ÷ ¸·È÷´Â °Ç ¸î °³ µÇÁö ¾Ê¾Æ


[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] º¸¾È ¾÷ü ¼¼ÀÌÇÁºê¸®Ä¡(SafeBreach)ÀÇ Àü¹®°¡µéÀÌ ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® À©µµ¿ìÀÇ ÇÁ·Î¼¼½º¿¡ ¸Ö¿þ¾î³ª ¾Ç¼º ÇÁ·Î¼¼½º¸¦ ÁÖÀÔÇÏ´Â »õ·Î¿î ¹æ¹ýÀ» ¹ß°ßÇß´Ù. ½ºÅÚ½º °ø°Ý¿¡ Å©°Ô µµ¿òÀÌ µÇ´Â ¹æ¹ýÀ̶ó°í ÇÑ´Ù.

[À̹ÌÁö = iclickcart]


¸Ö¿þ¾î¸¦ ½ÉÀ¸·Á´Â »çÀ̹ö °ø°ÝÀÚµéÀº ÇÁ·Î¼¼½º ÁÖÀÔÀ̶ó´Â ±â¹ýÀ» ÀÚÁÖ »ç¿ëÇÑ´Ù. Á¤»óÀûÀ¸·Î ÁøÇàµÇ´Â ÇÁ·Î¼¼½º¿¡ Ư¼öÇÑ ±â´ÉÀ» »ðÀÔÇÔÀ¸·Î½á, ÀڽŵéÀÇ ÇàÀ§°¡ ŽÁöµÇÁö ¾ÊÀº ä ¸ñÇ¥¸¦ ´Þ¼ºÇÒ ¼ö Àֱ⠶§¹®ÀÌ´Ù. µû¶ó¼­ ¡®½ºÅÚ½º¡¯¸¦ ¹ÙÅÁÀ¸·Î ÇÑ °ø°Ý¿¡¼­ ÀÚÁÖ ¹ß°ßµÇ´Â ÆíÀÌ´Ù.

¼¼ÀÌÇÁºê¸®Ä¡ÀÇ CTOÀÎ ÀÌÆ®Á÷ ÄÚƲ·¯(Itzik Kotler)¿Í ºÎȸÀåÀÎ ¾Æ¹Ô Ŭ·¹ÀÎ(Amit Klein)Àº ÃÖ±Ù 20°³°¡ ³Ñ´Â ¡®ÇÁ·Î¼¼½º ÁÖÀÔ¡¯ ±â¼úµéÀ» ¸Á¶óÇϸç ÇϳªÇϳª ½ÇÇèÇÏ´Â ÇÁ·ÎÁ§Æ®¸¦ ÁøÇà ÁßÀ̾ú´Ù. ÇÁ·Î¼¼½º ÁÖÀÔ¼úÀ̶ó°í ¾Ë·ÁÁø ¼ö¸¹Àº ¹æ¹ýµé Áß ¾î¶² °Ô ÇöÀç ½ÃÁ¡¿¡ ÁøÂ¥ À§ÇùÀÌ µÇ´ÂÁö È®ÀÎÇÏ°í, ¾î¶² ´ëÃ¥À» ¼¼¿ö¾ß ÇÏ´ÂÁö ÆľÇÇϱâ À§ÇÔÀ̾ú´Ù. ¡°ÀϺδ À̷лóÀ¸·Î¸¸ Á¸ÀçÇÏ´Â ¹æ¹ýÀ̾ú°í, ½ÇÁ¦ Å« À§ÇùÀÌ µÇ´Â ¹æ¹ýµµ ÀÖ¾ú½À´Ï´Ù.¡±

ÇöÀç À©µµ¿ì 10¿¡´Â ÇÁ·Î¼¼½º ÁÖÀÔÀ» ¹æ¾îÇϱâ À§ÇÑ ÀåÄ¡µéÀÌ Å¾ÀçµÇ¾î ÀÖ´Ù.
1) ÄÁÆ®·Ñ ÇÃ·Î¿ì °¡µå(Control Flow Guard)
2) µ¿Àû ÄÚµå º¸¾È(Dynamic Code Security)
3) ¹ÙÀ̳ʸ® ½Ã±×´Ïó(Binary Signature) Á¤Ã¥
4) È®ÀåÀÚ Æ÷ÀÎÆ® ºñÈ°¼ºÈ­(Extension Point Disable) Á¤Ã¥

ÀÌ µÎ Àü¹®°¡´Â ÀڽŵéÀÌ Ã£¾Æ³½ ÇÁ·Î¼¼½º ÁÖÀÔ °ø°ÝÀÇ ¸ðµç °Í¿¡ ´ëÇØ ÇöÀç ¿­¸®°í ÀÖ´Â ºí·¢ÇÞ¿¡¼­ ¹ßÇ¥Çß´Ù. ¡°ÀúÈñ´Â ½º¹« °¡Áö°¡ ³Ñ´Â ÇÁ·Î¼¼½º ÁÖÀÔ °ø°ÝÀ» ½ÇÇèÇß½À´Ï´Ù. ±× Áß À©µµ¿ì 10¿¡ ¼³Ä¡µÈ ¹æ¾î µµ±¸µé ¶§¹®¿¡ ¿ÏÀüÈ÷ ¸·Èù °ÍÀº µÎ °¡Áö »ÓÀ̾ú½À´Ï´Ù. ÀúÈñ°¡ ÀÌ ½ÇÇèÀ» ÅëÇØ Á÷Á¢ ¹ß°ßÇÑ ¹æ¹ý µî ³× °¡Áö´Â º¸È£ÀÇ ¼öÁØÀÌ ¾î¶°ÇÏµç ´Ù ÅëÇß½À´Ï´Ù. ³ª¸ÓÁö´Â º¸È£ ÀåÄ¡¿¡ µû¶ó ¼º°ø ¿©ºÎ°¡ °¥¸®´Â ¸ð½ÀÀ» º¸¿©ÁÖ¾ú½À´Ï´Ù.¡±

À̵鿡 ÀÇÇÏ¸é ¡°¹æ¾î ¼öÁØÀÌ ¾î¶°Çϵç Åë°úÇÏ´Â °ø°Ý ±â¹ýµéÀº ´ëü·Î ±²ÀåÈ÷ °ø°ÝÀûÀÌ°í, µû¶ó¼­ ŽÁö°¡ ½±´Ù¡±°í ÇÑ´Ù. ±×·¯³ª À̵éÀÌ Á÷Á¢ ¹ß°ßÇÑ »õ·Î¿î °ø°Ý¹ýÀÇ °æ¿ì(À̸§Àº ½ºÅú¸¸Ó(StackBomber)´Ù) ÈξÀ Àº¹ÐÇϸç, µû¶ó¼­ ŽÁö°¡ Èûµé´Ù°í ÇÑ´Ù. ¡°½ÉÁö¾î ½ºÅú¸¸Ó´Â ±ÇÇÑÀ» »ó½Â½ÃÅ°´Â ÀýÂ÷°¡ ÇÊ¿äÇÏÁö ¾Ê½À´Ï´Ù. µû¶ó¼­ °ø°ÝÀڵ鿡°Ô ¾Ë·ÁÁö¸é ²Ï³ª À¯¿ëÇÒ °ÍÀ¸·Î º¸ÀÔ´Ï´Ù.¡±

½ºÅú¸¸Ó´Â »õ·Î¿î ¡®½ÇÇà ±â¹ý¡¯ Áß ÇϳªÀÎ °ÍÀ¸·Î ¾Ë·ÁÁ® ÀÖ´Ù. ÄÚƲ·¯¿Í Ŭ·¹ÀÎÀÌ ¹ß°ßÇÑ ¸Þ¸ð¸® ÀÛ¼º ±â¼ú°ú Àß ¸ÂÀ¸¸ç, µÑÀÌ ÇÕÃÄÁ³À» ¶§ ²Ï³ª ³î¶ó¿î °á°ú°¡ ³ª¿Â´Ù°í ÇÑ´Ù. ÇÏÁö¸¸ ÀÌ µÎ °¡Áö ±â¼ú¿¡ ´ëÇؼ­´Â ¾ÆÁ÷ Á¤È®È÷ °ø°³°¡ µÇÁö ¾Ê°í ÀÖ´Ù. ´Ù¸¸ À̵éÀÌ ½ÇÇèÇÑ ¸ðµç ±â¼ú¿¡ ´ëÇÑ ±â¼úÀû ¿ä¾àº»Àº ¿©±â(https://i.blackhat.com/USA-19/Thursday/us-19-Kotler-Process-Injection-Techniques-Gotta-Catch-Them-All-wp.pdf)¿¡ °ø°³µÇ¾î ÀÖ´Ù.

¸¶ÀÌÅ©·Î¼ÒÇÁÆ®´Â ÇÁ·Î¼¼½º ÁÖÀÔÀÌ Ãë¾àÁ¡À¸·Î ÀÎÇØ ¹ß»ýÇÑ´Ù°í º¸Áö ¾Ê°í ÀÖ´Ù. ±×·¯¹Ç·Î ÇÁ·Î¼¼½º ÁÖÀÔ °ø°Ý ¹æ¹ýÀ» ¹ß°ßÇÑ´Ù°í Çؼ­ ¹ö±×¹Ù¿îƼÀÇ º¸»óÀ» ¹ÞÀ» ¼ö´Â ¾ø´Ù. ÄÚƲ·Î¿Í Ŭ·¹Àεµ ÀÌ Á¡À» Àß ÀÌÇØÇÏ°í ÀÖÀ¸¸ç, º¸»ó ¿©ºÎ¿Í »ó°ü¾øÀÌ ÇØ´ç »ç½ÇÀ» MS¿¡ ¾Ë·È´Ù°í ÇÑ´Ù. ¾ÆÁ÷ MS´Â ½ºÅú¸¸Ó¿¡ ´ëÇØ º°´Ù¸¥ Á¶Ä¡¸¦ ÃëÇÏ°í ÀÖÁö ¾Ê°í ÀÖ´Ù. ¾ÆÁ÷ ºÐ¼® Áß¿¡ ÀÖ´Â °ÍÀ¸·Î ¾Ë·ÁÁ® ÀÖ´Ù.

¼¼ÀÌÇÁºê¸®Ä¡´Â À̹ø ½ÇÇèÀÌ ÁøÇàµÇ´Â µ¿¾È »ç¿ëÇß´ø ¸ðµç °³³äÁõ¸í¿ë Äڵ带 °ø°³Çϱ⵵ Çß´Ù. ±×¿Í ÇÔ²² ´©±¸³ª Á÷Á¢ ÇÁ·Î¼¼½º ÁÖÀÔ °ø°ÝÀ» °³¹ßÇÒ ¼ö ÀÖ°Ô ÇØÁÖ´Â ¿ÀǼҽº ÇÁ·¹ÀÓ¿öÅ©ÀÎ ÇÉÁ§Æ®¶ó(PINJECTRA)µµ ¹«·á·Î ¹èÆ÷ÇÏ°í ÀÖ´Ù. ÇÉÁ§Æ®¶ó´Â ±êÇãºê(https://github.com/SafeBreach-Labs/pinjectra)¿¡¼­ ¹Þ¾Æº¼ ¼ö ÀÖ´Ù.

¼¼ÀÌÇÁºê¸®Ä¡´Â ¡°¿ì¸®°¡ ¿¬±¸ÇÑ °á°ú°¡ ÇØÄ¿µé¿¡°Ô µµ¿òÀÌ µÉ ¼ö ÀÖ´Ù´Â °É Àß ¾Ë°í ÀÖ´Ù¡±¸ç ¡°ÀÌ ÀڷḦ °¡Áö°í ´©°¡ ´õ ºÎÁö·±È÷ ¿òÁ÷ÀÌ´À³Ä¿¡ µû¶ó ÆÇ°¡¸§ ³¯ °ÍÀ¸·Î º»´Ù¡±´Â ÀÇ°ßÀ» ¹àÈ÷±âµµ Çß´Ù. ¡°ÀúÈñ°¡ Á¦°øÇÑ °Ç Çö»óÀ» Á÷½ÃÇÑ ³»¿ë»ÓÀÔ´Ï´Ù. º¸¾È Àü¹®°¡°¡ ¸ÕÀú È°¿ëÇÏ´À³Ä, ÇØÄ¿°¡ ¸ÕÀú È°¿ëÇÏ´À³Ä°¡ °ü°ÇÀÔ´Ï´Ù.¡±

3ÁÙ ¿ä¾à
1. ºí·¢ÇÞ¿¡¼­ º¸¾È ¾÷ü°¡ ¡®ÇÁ·Î¼¼½º ÁÖÀÔ ±â¼ú¡¯¿¡ ´ëÇØ ¿¬±¸ÇÑ ÀÚ·á ¹ßÇ¥.
2. ÇöÁ¸ÇÏ´Â ¸ðµç ±â¼úÀ» Á÷Á¢ ½ÇÇè. µÎ °¡Áö´Â ¿ÏÀüÈ÷ ¸·È÷Áö¸¸, ³× °¡Áö´Â ¿ÏÀüÈ÷ Åë°ú.
3. ÇÁ·Î¼¼½º ÁÖÀÔ ±â¼ú¿¡ ´ëÇÑ ÀÚ·á ³ª¿ÔÀ¸´Ï, º¸¾È Ä¿¹Â´ÏƼ°¡ À绡¸® È°¿ëÇÏ´Â °Ô Áß¿ä.

[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
 ÇÏÀÌÁ¨ ÆÄ¿öºñÁî 23³â 11¿ù 16ÀÏ~2024³â 11¿ù 15ÀϱîÁö ¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
ÃÖ±Ù ¹ß»ýÇÑ Å©¶ó¿ìµå ½ºÆ®¶óÀÌÅ©ÀÇ º¸¾È SW ¾÷µ¥ÀÌÆ® ¿À·ù »çÅÂó·³ SW °ø±Þ¸Á¿¡ º¸¾ÈÀ̽´°¡ ¹ß»ýÇÒ °æ¿ì °ü·ÃµÈ °¢Á¾ ½Ã½ºÅÛ ¹× IT ÀÎÇÁ¶ó ¸¶ºñ°¡ ÀϾ ¼ö ÀÖ´Ù´Â °Ô µå·¯³µ½À´Ï´Ù. ÀÌ·¯ÇÑ °ø±Þ¸Á º¸¾ÈÀ» À§ÇùÇÏ´Â °¡Àå Å« ¿äÀÎÀº ¹«¾ùÀ̶ó°í »ý°¢ÇϽóª¿ä?
·£¼¶¿þ¾î, ÇÇ½Ì µîÀÇ »çÀ̹ö °ø°Ý
SW ¾÷µ¥ÀÌÆ® ¹× SW ±³Ã¼ °úÁ¤¿¡¼­ÀÇ ¿À·ù
SW ÀÚü¿¡ Á¸ÀçÇÏ´Â º¸¾È Ãë¾àÁ¡
½Ã½ºÅÛ °ü¸®ÀÚÀÇ ¿î¿µ»ó ½Ç¼ö ¹× °ü¸® ¹ÌÈí
±âŸ(´ñ±Û·Î)