* Blind SQL 인젝션 - DB에 대한 정보가 없는 상태에서 SQL문을 조작해서 DB명, Table명, Column명 등을 알아내는 방법 - 에러가 힌트가 되기 때문에 오류를 일으키거나, 한글자씩 확인하는 방식 => 자동화된 도구 사용(SQLmap) * Command Execution - 공격자는 검색창에 리눅스 명령어를 실행하려고 함 (Beebox에서 php코드 인젝션) 실습) - VMware를 켜고 dvwa를 선택 - play virtual Machine 클릭 * SQL Injection - 목적 : 모든 사용자의 ID와 PW를 알아내는것(모른다고 가정) - SQLmap 사용금지 - SQL문 예상 -SELECT id,firstname,surname FROM ??? WHERE id=' ' ; id..