<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Brute Force on 보안 연구 노트</title><link>https://blog.mingon.dev/tags/brute-force/</link><description>Recent content in Brute Force on 보안 연구 노트</description><generator>Hugo -- gohugo.io</generator><language>ko-KR</language><lastBuildDate>Sun, 12 Jul 2026 14:00:00 +0900</lastBuildDate><atom:link href="https://blog.mingon.dev/tags/brute-force/index.xml" rel="self" type="application/rss+xml"/><item><title>[Note] PortSwigger - Authentication 토픽 정리 및 실습</title><link>https://blog.mingon.dev/note/note-portswigger---authentication-%ED%86%A0%ED%94%BD-%EC%A0%95%EB%A6%AC-%EB%B0%8F-%EC%8B%A4%EC%8A%B5/</link><pubDate>Sun, 12 Jul 2026 14:00:00 +0900</pubDate><guid>https://blog.mingon.dev/note/note-portswigger---authentication-%ED%86%A0%ED%94%BD-%EC%A0%95%EB%A6%AC-%EB%B0%8F-%EC%8B%A4%EC%8A%B5/</guid><description>인증의 세 가지 요소와 인증·인가의 구분, 취약점이 생기는 두 갈래(취약한 브루트포스 방어·구현 로직 결함), Username 열거·브루트포스·MFA·세션 유지·비밀번호 재설정 등 유형별 우회 경로, 그리고 진단 방법과 대응 방안을 정리한 자료</description></item><item><title>[Write-up] PortSwigger - 2FA bypass using a brute-force attack</title><link>https://blog.mingon.dev/write-up/portswigger/authentication/write-up-portswigger---2fa-bypass-using-a-brute-force-attack/</link><pubDate>Sat, 11 Jul 2026 12:00:00 +0900</pubDate><guid>https://blog.mingon.dev/write-up/portswigger/authentication/write-up-portswigger---2fa-bypass-using-a-brute-force-attack/</guid><description>매 시도마다 세션·CSRF·재로그인이 강제되는 2FA를 상태 머신 스크립트로 자동 연쇄해, 시도 제한이 없는 4자리 코드를 전수 대입으로 뚫는 EXPERT Authentication 풀이</description></item><item><title>[Write-up] PortSwigger - Broken brute-force protection, multiple credentials per request</title><link>https://blog.mingon.dev/write-up/portswigger/authentication/write-up-portswigger---broken-brute-force-protection-multiple-credentials-per-request/</link><pubDate>Sat, 11 Jul 2026 09:00:00 +0900</pubDate><guid>https://blog.mingon.dev/write-up/portswigger/authentication/write-up-portswigger---broken-brute-force-protection-multiple-credentials-per-request/</guid><description>로그인 요청의 password 필드에 JSON 배열로 후보 전체를 한 번에 실어, 요청당 1회로 세는 rate limit을 우회하고 단일 요청으로 계정을 탈취하는 Authentication 풀이</description></item><item><title>[Write-up] PortSwigger - Password brute-force via password change</title><link>https://blog.mingon.dev/write-up/portswigger/authentication/write-up-portswigger---password-brute-force-via-password-change/</link><pubDate>Fri, 10 Jul 2026 18:00:00 +0900</pubDate><guid>https://blog.mingon.dev/write-up/portswigger/authentication/write-up-portswigger---password-brute-force-via-password-change/</guid><description>비밀번호 변경 폼이 새 비밀번호 불일치 시엔 세션을 유지하면서 현재 비밀번호 정오에 따라 응답을 달리하는 점을 이용해, 변경 기능을 오라클 삼아 브루트포스하는 Authentication 풀이</description></item><item><title>[Write-up] PortSwigger - Brute-forcing a stay-logged-in cookie</title><link>https://blog.mingon.dev/write-up/portswigger/authentication/write-up-portswigger---brute-forcing-a-stay-logged-in-cookie/</link><pubDate>Fri, 10 Jul 2026 09:00:00 +0900</pubDate><guid>https://blog.mingon.dev/write-up/portswigger/authentication/write-up-portswigger---brute-forcing-a-stay-logged-in-cookie/</guid><description>stay-logged-in 쿠키가 base64(username:md5(password)) 구조임을 밝혀, 비밀번호 후보를 같은 방식으로 인코딩해 대입함으로써 피해자 계정에 로그인하는 Authentication 풀이</description></item><item><title>[Write-up] PortSwigger - Broken brute-force protection, IP block</title><link>https://blog.mingon.dev/write-up/portswigger/authentication/write-up-portswigger---broken-brute-force-protection-ip-block/</link><pubDate>Thu, 09 Jul 2026 12:00:00 +0900</pubDate><guid>https://blog.mingon.dev/write-up/portswigger/authentication/write-up-portswigger---broken-brute-force-protection-ip-block/</guid><description>로그인 성공이 실패 카운터를 초기화하는 점을 이용해 실패·성공 요청을 섞어 IP 차단을 회피하고 피해자 비밀번호를 브루트포스하는 Authentication 풀이</description></item><item><title>[Write-up] PortSwigger - Username enumeration via subtly different responses</title><link>https://blog.mingon.dev/write-up/portswigger/authentication/write-up-portswigger---username-enumeration-via-subtly-different-responses/</link><pubDate>Wed, 08 Jul 2026 18:00:00 +0900</pubDate><guid>https://blog.mingon.dev/write-up/portswigger/authentication/write-up-portswigger---username-enumeration-via-subtly-different-responses/</guid><description>실패 메시지의 마침표 유무 같은 미세한 차이를 Turbo Intruder의 Anomaly Rank로 잡아 유효 계정을 열거하고 로그인하는 Authentication 풀이</description></item><item><title>[Write-up] PortSwigger - Username enumeration via different responses</title><link>https://blog.mingon.dev/write-up/portswigger/authentication/write-up-portswigger---username-enumeration-via-different-responses/</link><pubDate>Wed, 08 Jul 2026 09:00:00 +0900</pubDate><guid>https://blog.mingon.dev/write-up/portswigger/authentication/write-up-portswigger---username-enumeration-via-different-responses/</guid><description>로그인 실패 응답이 username 유효 여부에 따라 다른 점을 이용해 유효 계정을 열거하고, 이어 비밀번호를 브루트포스해 로그인하는 기본 Authentication 풀이</description></item></channel></rss>