> For the complete documentation index, see [llms.txt](https://docs.plura.io/ko/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.plura.io/ko/v6/video/demo/web/data_breach.md).

# 데이터유출 by SQL 삽입 공격

{% embed url="<https://youtu.be/Qp-JbyZ_G1k>" %}

{% hint style="warning" %}
※ 해당 영상은 PLURA 5.0 버전 기반의 시연 영상으로, \
PLURA 6.0에서는 화면 구성과 기능이 일부 변경될 수 있습니다.
{% endhint %}

### 1. SQL 삽입(SQL Injection)이란? <a href="#id-1" id="id-1"></a>

**SQL 삽입(SQL Injection, SQLi)**&#xC740; 웹 애플리케이션의 입력값 검증 미비를 악용하여, 검증되지 않은 SQL 구문을 데이터베이스(DB)로 전달해 비인가 데이터 조회·수정 및 탈취를 수행하는 대표적인 코드 주입 공격 기법입니다.

### 2. 데모 공격 시나리오 <a href="#id-2" id="id-2"></a>

1\) **sqlmap 자동화 도구 모의 공격 수행**: SQLi 페이로드 전송을 통한 데이터베이스 구조 탐색 시도

2\) **PLURA 데이터 유출 탐지 필터 검증**: 취약점 주입 시도 및 응답 패턴 탐지

3\) **데이터베이스(DB) 정보 탈취 시도 탐지**: DB Schema/Database 명칭 유출 행위 모니터링

4\) **테이블(Table) 정보 탈취 시도 탐지**: 주요 테이블 구조 유출 행위 실시간 탐지 및 연계 분석
