승인된 내부 보안 점검에서 운영체제의 솔트가 포함된 패스워드 해시 파일 사본을 확보해 오프라인 사전·규칙 기반 크래킹으로 약한 비밀번호를 찾으려 한다. 주 용도에 가장 맞는 도구는?
1
Burp Suite
오답 이유Burp Suite는 HTTP(S) 요청을 가로채고 재전송해 웹 애플리케이션을 점검하는 프록시 도구로 오프라인 해시 크래킹이 주 기능은 아니다.
2
John the Ripper
정답 근거John the Ripper는 여러 패스워드 해시 형식을 대상으로 사전·규칙·무차별 대입 방식의 오프라인 강도 점검을 수행할 수 있다.
3
Wireshark
오답 이유Wireshark는 네트워크 패킷을 캡처하고 프로토콜 필드를 분석하는 도구다.
4
Nmap
오답 이유Nmap은 호스트 발견, 포트 상태와 서비스 정보를 점검하는 네트워크 스캐너다.
정답·상세해설
정답 2번
오프라인 패스워드 감사는 확보한 해시를 후보 비밀번호에서 계산한 해시와 비교한다. John the Ripper는 다양한 해시 형식과 사전·규칙 기반 후보 생성을 지원한다. 반드시 승인된 사본과 격리된 점검 환경에서 수행하고 결과에는 평문 비밀번호를 불필요하게 남기지 않아야 한다.