침투 실습
부록 E. 용어집 — 한영 대조와 핵심 뜻풀이
이전에 읽던 위치가 있습니다.
- 대상 독자: 전 레벨 (영어 문서·Write-up을 읽기 시작한 분께 특히 유용)
- 용도: 영어 자료 읽기의 사전, 면접·시험 용어 정리, 출판물 표준 표기 기준
이 책의 모든 용어는 영어 원어 + 국문 풀이 순서를 원칙으로 합니다. 보안 분야는 영어 문서가 1차 자료이므로, 국문 번역어보다 원어를 기준으로 익히는 것이 실전에 유리합니다. 표기는 이 용어집을 이 책의 표준으로 삼습니다.
E-1. 기초·일반
| 영어 | 국문 | 핵심 뜻 |
|---|---|---|
| Information Security (InfoSec) | 정볼보안 | 정보의 기밀성·무결성·가용성을 지키는 분야 전체 |
| Offensive Security | 공격적 보안 (오펜시브 시큐리티) | 공격자의 관점과 기법으로 방어를 강화하는 접근 |
| Vulnerability | 취약점 | 공격에 이용될 수 있는 약점 |
| Exploit | 익스플로잇 | 취약점을 실제로 이용하는 행위 또는 코드 |
| Payload | 페이로드 | 공격이 성공한 뒤 실행되는 실제 내용물 |
| Attack Surface | 공격 표면 | 공격이 가능한 모든 접점의 집합 |
| Threat Model | 위협 모델 | 누가·무엇을·어떻게 노리는가를 정의한 가정 |
| Red Team / Blue Team | 레드팀 / 블루팀 | 공격 모의 팀 / 방어 전담 팀 |
| Pentest (Penetration Test) | 침투 테스트 (모의해킹) | 의뢰받은 범위를 실제로 침투해 보는 평가 |
| Bug Bounty | 버그바운티 | 취약점 제보에 포상금을 주는 제도 |
| CVE | 공통 취약점 식별자 | 알려진 취약점의 표준 번호 (CVE-연도-번호) |
| CVSS | 취약점 심각도 점수 | 취약점의 심각도를 0~10으로 매기는 표준 |
| 0-day / 1-day | 제로데이 / 원데이 | 패치 전 취약점 / 패치 후 공개된 취약점의 분석·악용 |
| CTF (Capture The Flag) | 플래그 쟁탈전 | 문제를 풀어 플래그 문자열을 찾는 보안 대회 |
| Write-up | 라이트업 (풀이) | 문제 풀이 과정을 정리한 글 |
E-2. 시스템·네트워크
| 영어 | 국문 | 핵심 뜻 |
|---|---|---|
| Shell | 쉘 | 명령어를 받아 실행하는 인터페이스. 공격자는 “쉘을 얻는 것”을 1차 목표로 한다 |
| Reverse Shell / Bind Shell | 리버스 쉘 / 바인드 쉘 | 피해자가 공격자에게 연결 / 피해자가 포트를 열고 대기 |
| Privilege Escalation (PrivEsc) | 권한 상승 | 일반 사용자에서 root/관리자로 오르는 과정 |
| Enumeration | 열거 | 대상의 정보를 체계적으로 수집하는 행위 |
| Reconnaissance (Recon) | 정찰 | 공격 전 정보 수집 단계 전체 |
| Post-Exploitation | 후속 침투 | 쉘 획득 이후의 확장 활동 |
| Pivoting | 피벗팅 | 장악한 머신을 경유해 내부망으로 이동 |
| Lateral Movement | 수평 이동 | 같은 수준의 다른 시스템으로 확장 |
| Persistence | 지속성 (퍼시스턴스) | 재부팅 후에도 접근을 유지하는 장치 |
| Port | 포트 | 한 컴퓨터 안에서 서비스를 구분하는 번호 (0~65535) |
| TCP / UDP | 전송 제어 / 사용자 데이터그램 프로토콜 | 연결형 / 비연결형 전송 방식 |
| Three-way Handshake | 3방향 악수 | SYN → SYN-ACK → ACK로 TCP 연결을 여는 절차 |
| NAT | 주소 변환 | 사설 IP와 공인 IP를 바꿔 주는 기술 |
| DNS | 도메인 이름 체계 | 이름을 IP로 바꾸는 인터넷의 전화번호부 |
| OSI Model | OSI 7계층 | 통신을 7개 층으로 나눈 참조 모델 |
| MITM (Man-in-the-Middle) | 중간자 공격 | 통신 사이에 끼어들어 엿보거나 바꿔치기 |
| Spoofing | 스푸핑 | 주소·신원을 위조하는 행위 |
| Tunneling | 터널링 | 한 프로토콜 안에 다른 통신을 실어 나르기 |
E-3. 웹 해킹
| 영어 | 국문 | 핵심 뜻 |
|---|---|---|
| SQL Injection (SQLi) | SQL 인젝션 | 입력으로 쿼리를 조작해 데이터베이스를 다루는 공격 |
| Blind SQLi | 블라인드 SQLi | 결과가 안 보일 때 참/거짓 반응으로 빼내는 기법 |
| XSS (Cross-Site Scripting) | 크로스사이트 스크립팅 | 다른 사용자의 브라우저에서 스크립트를 실행 |
| Reflected / Stored XSS | 반사형 / 저장형 XSS | 응답에 즉시 반영 / 서버에 저장돼 지속 실행 |
| CSRF (Cross-Site Request Forgery) | 사이트 간 요청 위조 | 피해자의 브라우저가 모르게 요청을 보내는 공격 |
| SSRF (Server-Side Request Forgery) | 서버 측 요청 위조 | 서버를 대신 요청하게 만들어 내부망에 접근 |
| SSTI (Server-Side Template Injection) | 템플릿 인젝션 | 템플릿 문법 삽입으로 서버 코드 실행 |
| XXE (XML External Entity) | XML 외부 개체 | XML 파서의 외부 개체 기능으로 파일 읽기 |
| IDOR (Insecure Direct Object Reference) | 안전하지 않은 직접 객체 참조 | 번호만 바꿔 남의 자원에 접근하는 취약점 |
| Command Injection | 명령어 인젝션 | 입력이 운영체제 명령으로 실행되는 취약점 |
| LFI / RFI | 로컬 / 원격 파일 포함 | 서버가 포함하는 파일을 조작하는 공격 |
| File Upload Attack | 파일 업로드 공격 | 웹쉘 등을 올려 서버 장악 |
| Webshell | 웹쉘 | 웹을 통해 명령을 실행하는 업로드된 스크립트 |
| Deserialization Attack | 역직렬화 공격 | 객체 복원 과정을 조작해 코드 실행 |
| JWT (JSON Web Token) | 제이슨 웹 토큰 | 서명된 JSON 형태의 인증 토큰 |
| Session Hijacking | 세션 하이재킹 | 세션 식별자를 훔쳐 사용자인 척하기 |
| Rate Limiting | 속도 제한 | 반복 요청을 막는 방어 장치 |
E-4. 바이너리 (Pwn·리버싱)
| 영어 | 국문 | 핵심 뜻 |
|---|---|---|
| Buffer Overflow | 버퍼 오버플로우 | 버퍼를 넘친 입력이 인접 메모리를 덮는 취약점 |
| Stack / Heap | 스택 / 힙 | 함수 호출의 작업 공간 / 동적 할당 공간 |
| Stack Frame | 스택 프레임 | 함수 한 번의 호출이 스택에 쌓는 단위 |
| Return Address | 복귀 주소 | 함수가 끝난 뒤 돌아갈 주소. 덮어쓰기의 표적 |
| Shellcode | 셸코드 | 쉘을 띄우는 기계어 조각 |
| ROP (Return-Oriented Programming) | 리턴 지향 프로그래밍 | 기존 코드 조각(가젯)을 이어 공격을 조립 |
| Gadget | 가젯 | ret로 끝나는 짧은 기계어 조각 |
| NX (Non-Executable) | 실행 방지 | 스택·힙의 코드 실행을 막는 보호 기법 |
| ASLR | 주소 공간 무작위화 | 실행마다 주소를 섞는 보호 기법 |
| Stack Canary | 스택 칼나리 | 복귀 주소 앞의 경계 값. 변조를 감지 |
| PIE | 위치 독립 실행 파일 | 바이너리 자체 주소도 무작위화 |
| Format String Attack | 포맷 스트링 공격 | printf류 인자 조작으로 메모리 읽기·쓰기 |
| GOT / PLT | 전역 오프셋 표 / 절차 연결 표 | 외부 함수 호출을 연결하는 테이블 |
| Use-After-Free (UAF) | 해제 후 사용 | 반납된 메모리를 다시 쓰는 취약점 |
| Disassembler | 디스어셈블러 | 기계어를 어셈블리로 번역하는 도구 (Ghidra, IDA) |
| Debugger | 디버거 | 실행 중인 프로그램을 멈추고 들여다보는 도구 (gdb, x64dbg) |
| Anti-Debugging | 안티디버깅 | 디버거 탐지·방해 기법 |
| Packing / Unpacking | 패킹 / 언패킹 | 실행 파일 압축·난독화와 그 해제 |
E-5. 암호·포렌식·기타
| 영어 | 국문 | 핵심 뜻 |
|---|---|---|
| Encryption / Decryption | 암호화 / 복호화 | 읽지 못하게 만들기 / 되돌리기 |
| Symmetric / Asymmetric Key | 대칭키 / 비대칭키 | 같은 키로 암복호화 / 공개키·개인키 한 쌍 |
| RSA | 알에스에이 (RSA) | 소인수분해의 어려움에 기댄 공개키 암호 |
| AES | 고급 암호 표준 | 현재 사실상 표준인 블록 암호 |
| Hash Function | 해시 함수 | 임의 길이를 고정 길이로 바꾸는 일방향 함수 |
| Collision | 충돌 | 다른 입력이 같은 해시를 내는 사건 |
| Padding Oracle | 패딩 오라클 | 패딩 오류 반응으로 암호문을 푸는 공격 |
| Diffie-Hellman | 디피-헬만 키 교환 | 도청당하는 채널에서 공동 비밀을 만드는 방법 |
| ECC | 타원곡선 암호 | 타원곡선 위 연산에 기댄 공개키 암호 |
| Forensics | 포렌식 (디지털 포렌식) | 디지털 흔적을 수집·분석해 사건을 재구성 |
| Steganography | 스테가노그래피 | 파일 안에 데이터를 숨기는 기술 |
| Memory Dump | 메모리 덤프 | 실행 중 메모리 전체의 복사본 |
| Artifact | 아티팩트 | 시스템에 남는 흔적 데이터 |
| Timeline Analysis | 타임라인 분석 | 흔적을 시간순으로 늘어놓아 사건을 재구성 |
| OSINT | 공개 출처 정보 | 공개된 정보를 수집·분석하는 활동 |
| Social Engineering | 사회공학 | 기술이 아니라 사람을 공략하는 기법 |
| Phishing | 피싱 | 가짜 페이지·메일로 정보를 낚는 공격 |
| Brute Force | 브루트포스 (무차별 대입) | 가능한 값을 전부 시도하는 공격 |
| Credential Stuffing | 크리덴셜 스터핑 | 유출된 계정 목록을 다른 사이트에 대입 |
| Password Spraying | 패스워드 스프레이 | 흔한 비밀번호 소수를 많은 계정에 뿌리기 |
| OSCP | 오에스씨피 | OffSec의 실기 침투 테스트 자격 (이 책 Level 4의 목표) |
정리하며
용어는 “정의를 외우는 것”이 아니라 “문맥에서 알아보는 것”이 목표입니다. 모르는 용어를 만나면 이 표로 돌아오고, 표에 없으면 그 용어의 공식 문서를 찾아보는 습관을 들이세요 — 그 습관 자체가 보안 공부의 절반입니다.
한 단계 더 가까이
수업을 마쳤나요?
본문의 완료 기준을 확인한 뒤 직접 표시하세요.