「Linux 정보 노출 및 수집」 50편을 정보 수집 유형·로그·탐지 포인트·정상/비정상·Wazuh/ELK·IOC·타임라인·정탐오탐·대응·조사·보고로 종합하고, D영역 「권한 변경 이상 징후」로 연결합니다.
로그인→시스템→네트워크→계정/권한→프로세스/서비스→중요 파일 확인→로그 발생→SIEM 탐지→SOC 분석의 정찰 시나리오를, 공격 명령이 아니라 관제 화면·로그 흔적 중심으로 재구성하는 실전 분석을 다룹니다.
ELK/SIEM에서 정보 수집 정찰을 세션별 집계·대시보드로 탐지하고, 정탐·오탐을 기준선·맥락·추가 확인으로 판단하며 대응 절차로 연결하는 방법을 정리합니다.
Wazuh로 Linux 정보 수집을 탐지하는 구성(auditd 연동·recon 키 룰·세션 상관·102000 대역 룰셋)을 정리하고, wazuh-logtest 검증과 오탐 튜닝 방법을 다룹니다.
개별 정보 수집 이벤트를 사용자·source IP·timestamp·process·세션 기준으로 상관분석해, 흩어진 조회를 하나의 정찰 활동으로 묶고 정상 기준선과 비교하는 SOC 상관분석 방법을 정리합니다.
141~144편의 로그·설정·환경 접근을 묶어, 정상 관리자 접근과 침해 의심 계정의 비정상 접근을 구분하는 기준을 종합하고, llp 시리즈와 연결해 로그/설정 정보 수집 정찰을 정리합니다.
웹/DB/앱 애플리케이션 로그(access_log·error_log·DB 로그) 접근 흔적을 분석해, 공격자가 앱 로그에서 토큰·세션·경로·다른 사용자 활동을 수집하거나 자기 접근 흔적을 확인하는 정찰을 탐지하는 방법을 정리합니다.
/var/log/messages·syslog·journald 접근 흔적을 분석해, 공격자가 시스템 로그에서 서비스·오류·활동 정보를 수집하거나 자신의 행위 흔적을 확인하는 정찰을 탐지하는 방법을 정리합니다.
/var/log/secure·auth.log 접근 흔적을 분석해, 공격자가 인증 로그에서 다른 계정의 로그인 패턴을 학습하거나 자신의 인증 흔적을 확인하는 정찰을 탐지하는 방법을 정리합니다.
로그 파일(/var/log) 접근·탐색 흔적을 분석해, 공격자가 로그에서 정보를 수집하거나 자신의 흔적을 확인·제거 대상을 파악하는 정찰을, 정상 관리자 로그 열람과 구분해 탐지하는 방법을 정리합니다.
131~139편의 프로세스·서비스·파일 정찰을 하나의 세트로 묶어, 정상 운영 명령과 의심스러운 연속 조회를 비교표로 구분하고 지속성·탈취 준비 정찰을 종합 분석합니다.
애플리케이션·서비스 설정 파일(웹·DB·앱 config)을 탐색·열람하는 정찰을 분석해, 공격자가 설정에서 자격증명·경로·연결 정보를 수집하는 행위를, 인증·네트워크 정보와 연속 조회되는 패턴으로 탐지하는 방법을 정리합니다.
ls·stat·test -f로 특정 중요 파일(키·백업·DB 덤프·설정)의 존재·속성을 확인하는 정찰을 분석해, 공격자가 탈취·악용 대상을 특정하는 행위를 탐지하는 방법을 정리합니다.
ls -R·find·tree를 이용한 광범위한 파일시스템 탐색 흔적을 분석해, 공격자가 민감 파일·데이터·쓰기 가능 위치를 찾는 정찰을 정상 작업과 구분해 탐지하는 방법을 정리합니다.
crontab -l·/etc/cron*·/var/spool/cron 조회로 예약 작업 구조를 파악하는 정찰을 분석해, 공격자가 cron 기반 지속성 등록 위치를 물색하는 행위를 탐지하는 방법을 정리합니다.
systemctl cat·/etc/systemd/system 탐색·systemd-analyze 조회로 systemd 유닛 구조를 파악하는 정찰을 분석해, 공격자가 지속성 등록(악성 유닛) 위치·방법을 물색하는 행위를 탐지하는 방법을 정리합니다.
systemctl list-units·service --status-all 조회로 서비스 구성을 파악하는 정찰을 분석해, 공격자가 공격 표면·보안 서비스·지속성 등록 대상을 파악하는 행위를 탐지하는 방법을 정리합니다.
which·whereis·/proc/[pid]/exe·type 조회로 공격에 쓸 도구(컴파일러·인터프리터·네트워크 도구)의 존재·경로를 확인하는 정찰을 분석해, LOLBins 탐색을 탐지하는 방법을 정리합니다.
pstree·ps -ejH·/proc/[pid]/stat의 PPID 조회로 프로세스 부모-자식 관계를 파악하는 정찰을 분석해, 공격자가 자신의 프로세스 계보·은닉 가능성을 확인하는 행위를 탐지하는 방법을 정리합니다.
ps aux·/proc 탐색으로 실행 중인 프로세스를 전수 조회하는 정찰을 분석해, 공격자가 보안 솔루션·서비스·다른 사용자 활동을 파악하는 행위를 정상 점검과 구분해 탐지하는 방법을 정리합니다.