2FA/MFA/OTP Bypass
Last updated
Last updated
AWS ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:HackTricks Training AWS Red Team Expert (ARTE) GCP ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ: HackTricks Training GCP Red Team Expert (GRTE)
2FA๋ฅผ ์ฐํํ๊ธฐ ์ํด ํ์ ์๋ํฌ์ธํธ์ ์ง์ ์ ๊ทผํ๋ฉฐ, ๊ฒฝ๋ก๋ฅผ ์๋ ๊ฒ์ด ์ค์ํฉ๋๋ค. ์คํจํ ๊ฒฝ์ฐ, Referrer ํค๋๋ฅผ ๋ณ๊ฒฝํ์ฌ 2FA ๊ฒ์ฆ ํ์ด์ง์์์ ํ์์ ๋ชจ๋ฐฉํฉ๋๋ค.
๊ณ์ ๋ด์์ ์ธ์ฆ์ ์ํด ์ด์ ์ ์ฌ์ฉ๋ ํ ํฐ์ ์ฌ์ฌ์ฉํ๋ ๊ฒ์ด ํจ๊ณผ์ ์ผ ์ ์์ต๋๋ค.
์์ ์ ๊ณ์ ์์ ํ ํฐ์ ์ถ์ถํ์ฌ ๋ค๋ฅธ ๊ณ์ ์ 2FA๋ฅผ ์ฐํํ ์ ์์ต๋๋ค.
์น ์ ํ๋ฆฌ์ผ์ด์ ์ ์๋ต์์ ํ ํฐ์ด ๋ ธ์ถ๋๋์ง ์กฐ์ฌํฉ๋๋ค.
๊ณ์ ์์ฑ ์ ์ ์ก๋ ์ด๋ฉ์ผ ๊ฒ์ฆ ๋งํฌ๋ฅผ ์ฌ์ฉํ๋ฉด 2FA ์์ด ํ๋กํ์ ์ ๊ทผํ ์ ์์ต๋๋ค. ์์ธํ ๋ด์ฉ์ ๊ฒ์๋ฌผ์์ ํ์ธํ์ธ์.
์ฌ์ฉ์์ ํผํด์์ ๊ณ์ ์ ๋ํ ์ธ์ ์ ์์ํ๊ณ , ์ฌ์ฉ์์ ๊ณ์ ์ ๋ํด 2FA๋ฅผ ์๋ฃํ ํ ์งํํ์ง ์์ผ๋ฉด ํผํด์์ ๊ณ์ ํ๋ฆ์์ ๋ค์ ๋จ๊ณ์ ์ ๊ทผ์ ์๋ํ ์ ์์ต๋๋ค. ์ด๋ ๋ฐฑ์๋ ์ธ์ ๊ด๋ฆฌ์ ํ๊ณ๋ฅผ ์ ์ฉํ๋ ๊ฒ์ ๋๋ค.
๋น๋ฐ๋ฒํธ ์ฌ์ค์ ๊ธฐ๋ฅ์ ์กฐ์ฌํ์ฌ, ์ฌ์ค์ ํ ์ฌ์ฉ์๋ฅผ ์ ํ๋ฆฌ์ผ์ด์ ์ ๋ก๊ทธ์ธ์ํค๋ ๊ธฐ๋ฅ์ด ๋์ผํ ๋งํฌ๋ฅผ ์ฌ์ฉํ์ฌ ์ฌ๋ฌ ๋ฒ ์ฌ์ค์ ์ ํ์ฉํ ์ ์๋์ง ํ์ธํ๋ ๊ฒ์ด ์ค์ํฉ๋๋ค. ์๋ก ์ฌ์ค์ ๋ ์๊ฒฉ ์ฆ๋ช ์ผ๋ก ๋ก๊ทธ์ธํ๋ฉด 2FA๋ฅผ ์ฐํํ ์ ์์ต๋๋ค.
์ ๋ขฐํ ์ ์๋ OAuth ํ๋ซํผ(์: Google, Facebook)์์ ์ฌ์ฉ์์ ๊ณ์ ์ ์์์ํค๋ฉด 2FA๋ฅผ ์ฐํํ ์ ์๋ ๊ฒฝ๋ก๋ฅผ ์ ๊ณตํ ์ ์์ต๋๋ค.
์ฝ๋ ์๋ ํ์์ ๋ํ ์ ํ์ด ์์ผ๋ฉด ๋ฌด์ฐจ๋ณ ๋์ ๊ณต๊ฒฉ์ด ๊ฐ๋ฅํ์ง๋ง, ์ ์ฌ์ ์ธ ์กฐ์ฉํ ๋น์จ ์ ํ์ ๊ณ ๋ คํด์ผ ํฉ๋๋ค.
ํ๋ฆ ์๋ ์ ํ์ด ์กด์ฌํ์ง๋ง ์ ๋ฐ์ ์ธ ๋น์จ ์ ํ์ด ์๋ ๊ฒฝ์ฐ ๋๋ฆฐ ๋ฌด์ฐจ๋ณ ๋์ ๊ณต๊ฒฉ์ด ๊ฐ๋ฅํฉ๋๋ค.
์ฝ๋๋ฅผ ์ฌ์ ์กํ๋ฉด ๋น์จ ์ ํ์ด ์ด๊ธฐํ๋์ด ๊ณ์ํด์ ๋ฌด์ฐจ๋ณ ๋์ ์๋๋ฅผ ํ ์ ์์ต๋๋ค.
ํด๋ผ์ด์ธํธ ์ธก ๋น์จ ์ ํ์ ์ฐํํ๋ ๊ธฐ์ ์ ๋ํ ๋ฌธ์๊ฐ ์์ต๋๋ค.
๋น์จ ์ ํ์ด ๋ก๊ทธ์ธ ์๋๋ฅผ ๋ณดํธํ ์ ์์ง๋ง ๋ด๋ถ ๊ณ์ ์์ ์๋ ์ ์ฉ๋์ง ์์ ์ ์์ต๋๋ค.
SMS๋ฅผ ํตํด ์ฝ๋๋ฅผ ๊ณผ๋ํ๊ฒ ์ฌ์ ์กํ๋ฉด ํ์ฌ์ ๋น์ฉ์ด ๋ฐ์ํ์ง๋ง, 2FA๋ฅผ ์ฐํํ์ง๋ ์์ต๋๋ค.
๊ฐ๋จํ ์ฝ๋๋ก ๋ฌดํ OTP ์์ฑ์ ํตํด ์๊ท๋ชจ ์ฝ๋ ์งํฉ์ ์ฌ์๋ํ์ฌ ๋ฌด์ฐจ๋ณ ๋์ ์ด ๊ฐ๋ฅํฉ๋๋ค.
2FA ์ฐํ๋ฅผ ์ํ ๊ฒฝ์ ์กฐ๊ฑด ์ ์ฉ์ ๋ํ ํน์ ๋ฌธ์๊ฐ ์์ต๋๋ค.
CSRF ๋๋ ํด๋ฆญ์ฌํน ์ทจ์ฝ์ ์ ํ์ํ์ฌ 2FA๋ฅผ ๋นํ์ฑํํ๋ ๊ฒ์ ์คํ ๊ฐ๋ฅํ ์ ๋ต์ ๋๋ค.
"๊ธฐ์ตํ๊ธฐ" ์ฟ ํค ๊ฐ์ ์ถ์ธกํ๋ฉด ์ ํ์ ์ฐํํ ์ ์์ต๋๋ค.
X-Forwarded-For ํค๋๋ฅผ ํตํด ํผํด์์ IP ์ฃผ์๋ฅผ ๊ฐ์ฅํ๋ฉด ์ ํ์ ์ฐํํ ์ ์์ต๋๋ค.
์๋ธ๋๋ฉ์ธ์ ํ ์คํธํ๋ฉด 2FA ์ง์์ด ์๋ ๊ตฌ๋ฒ์ ์ ์ฌ์ฉํ๊ฑฐ๋ ์ทจ์ฝํ 2FA ๊ตฌํ์ด ํฌํจ๋ ์ ์์ต๋๋ค.
/v*/ ๋๋ ํ ๋ฆฌ ๊ฒฝ๋ก๋ก ํ์๋ ๊ตฌ๋ฒ์ API๋ 2FA ์ฐํ ๋ฐฉ๋ฒ์ ์ทจ์ฝํ ์ ์์ต๋๋ค.
2FA ํ์ฑํ ์ ๊ธฐ์กด ์ธ์ ์ ์ข ๋ฃํ๋ฉด ์์๋ ์ธ์ ์ผ๋ก๋ถํฐ์ ๋ฌด๋จ ์ ๊ทผ์ผ๋ก๋ถํฐ ๊ณ์ ์ ๋ณดํธํฉ๋๋ค.
2FA ํ์ฑํ ์ ์ฆ์ ์์ฑ๋๊ณ ๋ฌด๋จ์ผ๋ก ๊ฒ์๋ ์ ์๋ ๋ฐฑ์ ์ฝ๋์ ์ํ์ด ์์ต๋๋ค. ํนํ CORS ์๋ชป ๊ตฌ์ฑ/XSS ์ทจ์ฝ์ ์ด ์๋ ๊ฒฝ์ฐ ๋์ฑ ๊ทธ๋ ์ต๋๋ค.
2FA ๊ฒ์ฆ ํ์ด์ง์์ ๋ฏผ๊ฐํ ์ ๋ณด(์: ์ ํ๋ฒํธ)๊ฐ ๋ ธ์ถ๋๋ ๊ฒ์ ์ฐ๋ ค ์ฌํญ์ ๋๋ค.
๊ณ์ ์์ฑ, 2FA ํ์ฑํ, ๋น๋ฐ๋ฒํธ ์ฌ์ค์ ๋ฐ ์ดํ 2FA ์๊ตฌ ์์ด ๋ก๊ทธ์ธํ๋ ๊ณผ์ ์ ํตํด ์ ์ฌ์ ์ธ ์ฐํ ๋ฐฉ๋ฒ์ ๋ณด์ฌ์ค๋๋ค.
๋ฌด์ฐจ๋ณ ๋์ ์๋๋ฅผ ์จ๊ธฐ๊ฑฐ๋ ๋น์จ ์ ํ ๋ฉ์ปค๋์ฆ์ ์ค๋ํ๊ธฐ ์ํด ๋ฏธ๋ผ ์์ฒญ์ ํ์ฉํ๋ ๊ฒ์ ์ฐํ ์ ๋ต์ ๋ ๋ค๋ฅธ ๋ ์ด์ด๋ฅผ ์ถ๊ฐํฉ๋๋ค. ์ด๋ฌํ ์์ฒญ์ ์์ฑํ๋ ค๋ฉด ์ ํ๋ฆฌ์ผ์ด์ ์ ๋ณด์ ์กฐ์น ๋ฐ ๋น์จ ์ ํ ํ๋์ ๋ํ ๋ฏธ์ธํ ์ดํด๊ฐ ํ์ํฉ๋๋ค.
์ฌ์ฉ์๊ฐ ์ด๋ฏธ ๊ฐ์ง๊ณ ์๋ ๋ฐ์ดํฐ ๋๋ OTP ์์ฑ์ ์ํด ์ด์ ์ ์ ์ก๋ ๋ฐ์ดํฐ๋ฅผ ๊ธฐ๋ฐ์ผ๋ก OTP๊ฐ ์์ฑ๋๋ ๊ฒฝ์ฐ, ์ฌ์ฉ์๊ฐ ์ด๋ฅผ ์์ฑํ๊ณ ์ฐํํ ์ ์๋ ๊ฐ๋ฅ์ฑ์ด ์์ต๋๋ค.
P
AWS ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:HackTricks Training AWS Red Team Expert (ARTE) GCP ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ: HackTricks Training GCP Red Team Expert (GRTE)