출고예상일 안내
주문하신 상품이 한국에서 현지 배송을 위한 출고단계가 이루어질 것으로 예상되는 날짜입니다. 상품을 준비하는 과정에서 내부적인 사정으로 인해 출고예상일에 다소 오차가 생길 수 있습니다.
여러 상품(예약상품포함)을 함께 주문하신 경우 출고예상일이 가장 늦은 날짜에 맞춰 함께 배송됩니다.

해커의 공격 기술 2016년 대한민국학술원 우수학술도서
원제 : Hacking: The Next Generation]
시리즈 :
에이콘 해킹 보안시리즈
[109]
니테쉬 단자니, 빌리 리오스, 브레트 하딘 저 | 윤근용 역 | 에이콘출판 | 2015년 10월
- 정가
- $60.00
- 판매가
-
$43.74
(27%↓)
- 적립금
- $0.87 (2%P)
품절된 상품입니다.
이 책을 꼭 원하시는 고객님께서는 아래 "상품문의"를 클릭 후 구매의사를
알려주세요. 책이 확보 될 경우 연락 드리겠습니다.
평점 - · 리뷰 0
ISBN : 9788960777637 / 380쪽 188 x 235 (㎜)
이 상품에 궁금하신점이 있으세요? 1:1상담문의

-
코리아교육그룹 교육연구소
-
토도성문(장성문)
-
서길원, 김운호, 허상훈, 박재상, 박경규, 김종욱, 오윤우, 유지영
- 19,800
- 28,800
- 25,200
- 31,500
- [시리즈] 에이콘 해킹 보안시리즈 [109]
출판사 리뷰
출판사 서평 ★ 이 책에서 다루는 내용 ★ ■ 보호되는 네트워크를 내부자가 침해하는 공격 기법 ■ 여러 개의 애플리케이션 취약점을 이용해 데이터를 훔쳐내는 혼합 공격 ■ 오늘날 클라우드 시스템의 약점과?, 시스템의 악용을 방지할 수 있는 방법 ■ 중요한 데이터가 저장되어 있는 모바일 기기와 모바일 근무환경 공격에 대한 방어 방법 ■ 소셜 네트워크 사이트를 이용한 기밀 정보 취득 방법 ■ 다국적 기업 공격에 쓰이는 다양한 취약점이 동시에 어떻게 이용되는지에 대한 사례별 연구 ★ 이 책의 대상 독자 ★ 이 책은 오늘날의 ... ★ 이 책에서 다루는 내용 ★ ■ 보호되는 네트워크를 내부자가 침해하는 공격 기법 ■ 여러 개의 애플리케이션 취약점을 이용해 데이터를 훔쳐내는 혼합 공격 ■ 오늘날 클라우드 시스템의 약점과, 시스템의 악용을 방지할 수 있는 방법 ■ 중요한 데이터가 저장되어 있는 모바일 기기와 모바일 근무환경 공격에 대한 방어 방법 ■ 소셜 네트워크 사이트를 이용한 기밀 정보 취득 방법 ■ 다국적 기업 공격에 쓰이는 다양한 취약점이 동시에 어떻게 이용되는지에 대한 사례별 연구 ★ 이 책의 대상 독자 ★ 이 책은 오늘날의 고도화된 공격자들이 어떤 기술을 사용하는지 알고 싶어 하는 사람들을 대상으로 한다. 이 책과 동일한 주제를 다루는 다른 책들은 대부분 지금은 더 이상 쓸모없어 거의 사용하지 않는 공격과 침투 방법을 되풀이해서 설명하는 경향이 있다. 특정 개인이나 기업을 공격하기 위한 해커들의 공격 기술이 오늘날 어떻게 발전해 왔는지 알고 싶다면 이 책을 꼭 읽어야 한다. ★ 이 책의 구성 ★ 1장, 정보 수집: 기업 내부 훔쳐보기 어떤 기관이나 단체를 성공적으로 공격하기 위해 공격자는 먼저 공격 대상에 대한 정보를 최대한 많이 수집하기 위한 사전 조사 과정을 수행해야만 한다. 1장에서는 전통적인 공격 방법뿐만 아니라 새로운 기술을 이용해 공격자가 어떻게 정보를 수집하는지 설명한다. 2장, 내부로부터의 공격 오늘날 널리 사용되는 경계 기반의 보안은 위험을 크게 감소시켜주지 못하며, 범죄자들이 공격에 이용할 수 있는 공격 루트를 오히려 증가시킨다. 경계 기반의 보안을 사용하는 기업에서 기업의 핵심 정보를 다루는 내부자에 의해 발생하는 공격의 충격은 정말로 엄청나다. 3장, 프로토콜 공격 인터넷을 가능하게 해주는 네트워크 통신 프로토콜들은 특별히 보안적인 측면을 고려해 설계되지는 않았다. 3장에서는 왜 그런 프로토콜들이 취약점을 갖고 있으며, 공격자들은 어떻게 그런 프로토콜들을 공격하는지 살펴본다. 4장, 혼합 공격 컴퓨터에 설치되는 소프트웨어의 양은 엄청나다. 하나의 컴퓨터에 설치되는 소프트웨어의 종류가 상당히 많기 때문에 소프트웨어들 간의 상호작용을 관리하는 것은 점점 더 어렵고 복잡해지고 있다. 차세대 해커에게 복잡성은 친구와 같은 존재다. 4장에서는 이런 혼합 공격 기술을 설명한다. 다양한 종류의 혼합 공격을 설명함으로써 혼합 공격이 어떻게 수행되는지를 잘 이해할 수 있도록 설명한다. 5장, 클라우드 위협 클라우드 컴퓨팅은 차세대 컴퓨팅 방식으로 각광받고 있다. 클라우드 기반의 환경은 기업에게 다양한 혜택을 주고 비용을 절감시켜주기 때문에 기업의 입장에서는 주목하지 않을 수 없다. 5장에서는 클라우드 플랫폼을 공격하기 위한 공격 방법과 유명한 클라우드 플랫폼에서 발견됐던 실제 보안 취약점에 대해 설명한다. 6장, 모바일 디바이스 어뷰징 오늘날의 기업 직원들은 모바일을 이용해 고객에게 접근하고 모바일을 이용해서 비즈니스를 만들고 있다. 노트북 컴퓨터와 무선 네트워크, 그리고 이동 전화의 폭발적인 보급과, 그것들을 서로 연결시키기 위한 기술과 기반은 새로운 형태의 공격을 만들어냈다. 6장에서는 몇 가지 시나리오를 예로 들어 모바일 근무환경이 어떻게 공격자의 주요 공격 대상이 될 수 있는지 설명한다. 7장, 피싱 피싱 사기꾼들은 비즈니스와 사법 당국에게 있어 상당한 골칫거리이며, 피해 당사자들에게 상당히 큰 금전적인 피해를 줄 수 있다. 7장에서는 피싱 시스템을 자세히 파헤침으로써 피싱과 같이 새로이 부각되는 범죄 행위에 대한 이해를 돕는다. 8장, 영향력 행사 차세대 공격자들은 네트워크나 운영체제, 그리고 애플리케이션뿐만 아니라 손에 넣고자 하는 데이터에 접근할 수 있는 사람을 공격 대상으로 삼기도 한다. 경우에 따라 많은 시간을 투자해 기술적인 보안 취약점을 찾는 것보다 사람을 교묘히 조종하거나 영향력을 행사하는 방법이 공격자가 원하는 것을 얻기 위한 좀 더 쉬운 방법이 될 수도 있다. 8장에서는 공격자가 공격 대상자에게 영향을 주기 위해 그 사람에 대한 정보를 찾아내는 데 어떤 교활한 기술을 사용하는지 살펴본다. 9장, 기업 간부에 대한 공격 공격자들이 특정 기업의 누군가를 공격 대상으로 주목한다면 대부분 기업의 임원이 공격 대상자가 될 것이다. 기업에는 CEO(Chief Executive Officer)나 CFO(Chief Financial Officer), COO(Chief Operating Officer) 같은 최고위급 임원들이 있다. 이들은 다른 잠재적인 공격 대상자들보다 고소득자일 뿐만 아니라 그들의 노트북에는 기업의 데이터베이스에 있는 정보만큼이나 가치가 있는 정보가 저장돼 있다. 9장에서는 공격자가 대기업의 임원을 공격하는 시나리오를 이용해 기업 간부에 대한 공격이 어떻게 이뤄지는지 설명한다. 10장, 다른 관점의 두 가지 공격 10장에서는 비즈니스에서 이기고 기밀 데이터를 훔쳐내기 위해 공격자가 서로 다른 프로세스와 시스템, 그리고 애플리케이션의 취약점을 어떻게 결합시켜 공격하는지 두 가지 사례를 들어 설명한다. 이 책은 10개의 장 이외에도 부록을 제공한다. 부록 A에서는 2장에서 설명하고 있는 소스코드 샘플을 제공하며, 부록 B에서는 DNS 캐시 스푸핑 공격이 가능한 DNS 서버를 공격하기 위한 Cache_snoop.pl 스크립트 코드를 제공한다.
★ 지은이의 말 ★
과거에 이렇게 하면 정말 환상적인 공격이 될 것이라고 여겨졌던 공격 방법들이 이제는 현실이 됐다. 그 이유는 크게 두 가지다. 첫 번째는 전통적인 경계 기반의 방어 모델은 기술에 있어서의 이동성과 민첩성을 효과적으로 방어하지 못하기 때문이다. 클라우드 서비스에 대한 수요와 무선 액세스 포인트와 모바일 디바이스의 사용 그리고 임시로 고용된 직원의 접근 권한으로 인해 경계의 개념이 더 이상 무의미해졌다. 공격이 성공적으로 이뤄진 웹상의 공간이 증가할수록 경계의 안과 밖이 그만큼 의미 없어지게 된다. 두 번째는 Y세대 문화의 출현으로 소셜 미디어와 커뮤니케이션 플랫폼의 사용이 가능해졌고, 사람들은 그것을 이용해 자신에 대한 핵심적인 데이터를 공유하게 됐다. 과거에는 원격에서 이런 데이터를 알아내는 것이 거의 불가능했다.
이제 공격자들은 최신 기술의 위험성을 알고 있으며, 최신 플랫폼을 어떻게 공격하는지 알고 있다. 이 책은 오늘날 고도화된 공격자들의 기술과 사고방식에 대해 설명하며, 그들에게서 여러분 스스로를 어떻게 방어해야 하는지 방법을 제시해준다.
★ 옮긴이의 말 ★
공격과 방어에 대해 좀 더 거창하게 말하자면 공격(악의적인 해킹)의 세계와 그것을 막는 방어의 세계는 서로 연결돼 있다. 두 세계를 보안이라는 하나의 큰 테두리로 묶을 수는 있지만, 두 세계는 각자 독립적인 의미와 영역을 갖고 있으며(물론 상호 교차되는 부분도 일정 부분 존재한다), 나름대로의 독립성을 받쳐주는 기술 또한 분명히 각각 존재한다. 따라서 너무 당연한 말이지만, 공격을 잘하려면 방어의 세계를 알아야 하고, 방어를 잘하려면 공격의 세계를 알아야 한다. 하지만 아이러니하게도 공격을 잘한다고 반드시 방어를 그만큼 잘하는 것은 아니고, 방어를 잘한다고 반드시 공격을 그만큼 잘하는 것 또한 아니다. 공격의 세계와 방어의 세계에서 핵심은 두 세계에 존재하면서 두 세계를 이어주는 기본적인(근본적인) 기술이다. 그 기본 기술에 의해 다양한 공격이 가능한 것이고, 또한 방어가 가능해지는 것이다.
어느 기술 도메인에서나 마찬가지겠지만, 보안은 특히 기술 트렌드에 매우 민감하다. 새로운 기술이 나오거나 유행이 되면 당연히 그 기술에 대한 보안이 항상 고려돼야 하고, 그 기술에 대한 보안 공격이 이슈가 된다. 즉, 새로운 기술을 어떻게 하면 공격할 수 있을지 발 빠르게 연구되고, 그러한 공격을 막기 위한 방어 기술 또한 빠르게 연구된다.
이 책에서 설명하는 해커의 공격 기법들 또한 이미 새로운 최신 공격 기법이 아닐 수 있다. 하지만 중요한 것은 최신 공격 기법을 아는 것이 아니라 공격이 이뤄지는 이유와 그런 공격을 위해 동원되는 기술들의 주된 목적과 원리를 이해하는 것이다. 공격의 미학은 공격 방법에 있는 것이 아니라 공격을 성공해 원하는 것을 얻는 데 있다. 따라서 반드시 어렵고 기술 집약적인 공격 기술이나 자신만이 알고 있는 보안 취약점을 이용하는 것만이 멋진 것이 아니라, 간단한 속임수나 피싱 또는 사회공학적인 방법이 더 멋질 수도 있다.
지금 이 시점에도 하루가 멀다 하고 새로운 기술들이 소개되고 있다. 기존 기술 대신 새로운 기술이 대세가 되거나, 모바일이나 클라우드, IoT와 같이 기술 영역이 확대되고 새로운 주류가 등장하더라도 기존 기술이 완전히 사라지는 것이 아니기 때문에 이전 공격 기술은 대부분 유효하게 남게 된다. 따라서 공격을 방어하는 입장에서는 시간이 갈수록 커버해야 하는 영역이 계속 증가하게 돼 부담이 될 수 있다. 그럼에도 불구하고 간과하지 말아야 할 것이 있다. 그것은 새로운 기술 영역이나 주류가 나타난다고 하더라도 그것을 가능하게 하고 받쳐주는 것은 이미 기존에 있는 기술이기 때문에 공격이 이뤄지고 대상이 되는 필드만 달라질 뿐이니 근본적인 공격 기술은 대부분 늘 동일하다. 따라서 공격 기법의 습득보다는 그것을 가능하게 해주는 좀 더 근원적인 기술에 대한 이해가 중요하다. 이 책을 통해 그러한 통찰력을 얻기 바란다.
목차
1장 정보 수집: 기업 내부 훔쳐보기
__물리적 보안 공학
____쓰레기통 뒤지기
____기업 캠퍼스 돌아다니기
__구글 어스
__사회공학 콜 센터
__검색 엔진 해킹
____구글 해킹
____구글 해킹 자동화
____온라인 문서에서 메타데이터 추출
____소스코드 검색
__소셜 네트워킹
____페이스북과 마이스페이스
____트위터
__직원 현황 파악
____theHarvester를 이용한 이메일 주소 수집
____이력서
____채용 공고
____구글 캘린더
__어떤 정보가 중요한 정보인가?
__정리
2장 내부로부터의 공격
__내부자
__크로스사이트 스크립팅(XSS)
____세션 훔치기
____내용 삽입
____사용자 이름과 비밀번호 훔치기
____고도화되고 자동화된 공격
__크로스사이트 요청 위조
____내부로부터의 공격
__콘텐츠 소유권
____플래시의 crossdomain.xml 어뷰징
____자바 어뷰징
__GIFAR를 이용한 콘텐츠 소유권
____Google Docs 공격
__파일 시스템으로부터 파일 훔치기
____사파리 브라우저를 통한 파일 훔치기
__정리
3장 프로토콜 공격
__텔넷과 FTP 공격
____인증 정보 스니핑
____무작위 대입 공격
____세션 가로채기
__SMTP 어뷰징
____이메일 스누핑
____사회공학 공격을 위한 이메일 스푸핑
__ARP 어뷰징
____ARP 포이즈닝 공격
____카인앤아벨
____교환망에서의 SSH 스니핑
____원격 정찰을 위한 DNS 조작
____DNS 캐시 스누핑
__정리
4장 혼합 공격
__애플리케이션 프로토콜 핸들러
____윈도우 시스템에서 프로토콜 핸들러 찾기
____맥 OS X에서 프로토콜 핸들러 찾기
____리눅스에서 프로토콜 핸들러 찾기
__혼합 공격
____전통적인 혼합 공격: 사파리의 카펫 폭탄
____FireFoxUrl 애플리케이션 프로토콜 핸들러
____Mailto://와 ShellExecute 윈도우 API의 취약점
____iPhoto 포맷 문자열 공격
____복합적인 형태의 웜: Conficker/Downadup
__혼합 위협의 발견
__정리
5장 클라우드 위협
__클라우드에 의한 변화
____아마존의 Elastic Compute Cloud
____구글의 App Engine
____기타 클라우드 제품
__클라우드에 대한 공격
____가상머신 공격
____관리 콘솔에 대한 공격
____디폴트 설정 보안
____클라우드 결제 모델 어뷰징과 클라우드 피싱
____구글을 이용한 정보 수집
__정리
6장 모바일 디바이스 어뷰징
__모바일 근무 환경에 대한 공격
____당신의 직원이 내 네트워크에 접속돼 있다
____공격을 위한 네트워크 접속
____기업 직원에 대한 직접적인 공격
____종합: 핫스팟 사용자에 대한 공격
____음성 메시지 엿듣기
____모바일 장치에 대한 물리적인 접근 공격
__정리
7장 피싱
__피싱 사이트
__피싱 사기꾼과 피싱 사이트
____굳이 패치할 필요까지는 없다
____방명록을 이용한 사기
____안녕, Pedro!
____아이러니
__약탈
____피싱 킷
____피싱 사기꾼에 대한 사기
__피싱 사기의 세계
____Google ReZulT
____Fullz!
____Cha0를 만나다
__정리
8장 영향력 행사
__정보의 보고, 캘린더
____캘린더 안의 정보
____방금 들어오신 분은 누구시죠?
____캘린더를 통한 개성 파악
__소셜 ID
____소셜 프로파일 어뷰징
____소셜 ID 탈취
____인증 파괴
__감정 상태를 이용한 공격
__정리
9장 기업 간부에 대한 공격
__타깃 공격과 기회 공격
__동기
____금전적인 이득
____복수
____이익과 위험
__정보 수집
____기업 임원 알아내기
____신뢰 집단
____트위터
____기타 소셜 애플리케이션
__공격 시나리오
____이메일 공격
____비서를 이용한 공격
____메모리 스틱
__정리
10장 다른 관점의 두 가지 공격
__불만을 품은 직원
____업무 평가
____전화 회의 스푸핑
____승자
__비장의 무기
____공짜
____SSH 서버
____네트워크 터널링
____툴을 가졌더라도 여전히 바보는 바보다
__정리
부록 A 2장 소스코드 샘플
부록 B Csche_Snoop.pl








































