시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 6/50편 (전체 106/450)
학습 단계: 시스템·OS 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.

선행 학습

1. 개념

메모리 정보는 CPU와 함께 자원 규모 정찰의 축이며, 추가로 메모리 기반 공격 기법(디스크 흔적을 줄이는 in-memory 실행, /dev/shm 활용)의 사전 조사에도 쓰입니다.

메모리 조회
 /proc/meminfo   → 총량·여유·swap
 free -h         → 요약
 /proc/swaps     → swap 구성
 df /dev/shm     → tmpfs(메모리 파일시스템) 여유 → 메모리 기반 실행 사전 조사(A영역 20편)

/dev/shm 여유 조회는 A영역 20편에서 다룬 "메모리 기반 실행 공간"을 공격자가 사전에 확인하는 것일 수 있습니다.

2. 왜 중요한가

  • 메모리 규모 조회는 자원 악용(마이닝)과 함께, 디스크에 파일을 남기지 않는 메모리 기반 실행(F영역)의 사전 조사일 수 있습니다.
  • /dev/shm 여유 확인은 공격 도구를 메모리에 올릴 공간을 재는 행위로, A영역 20편의 /dev/shm 실행 탐지와 연결됩니다.
  • 단독으로는 무해하나, 자원·메모리·tmpfs 연속 조회는 정찰 세트로 의미가 큽니다.

3. 핵심 명령어 / 설정

조회주는 정보
/proc/meminfo, free총량·여유·swap
/proc/swapsswap 구성
df /dev/shmtmpfs 여유(메모리 실행 공간)
/proc/loadavg부하(C05와 연계)

4. 실습 (실습 예시)

# 메모리 조회 감사 (실습 예시)
-w /proc/meminfo -p r -k recon_hw
-a always,exit -F arch=b64 -S execve -F path=/usr/bin/free -F auid>=1000 -F auid!=unset -k recon_hw

# /dev/shm 여유 조회가 이어졌는지 (분석 방법)
sudo ausearch --session 12 -i 2>/dev/null | grep -E 'meminfo|free|/dev/shm' | tail

5. 정상 상태

$ sudo ausearch -k recon_hw -i --start today | grep -E 'meminfo|free' | tail -1
11:02:10 auid=admin1 ses=8 comm="free"  (성능 점검)

관리자가 성능·용량 점검으로 free를 보는 단발 조회는 정상입니다.

6. 이상 상태

02:12:14 auid=devops ses=12 comm="cat" name="/proc/meminfo"
02:12:16 auid=devops ses=12 comm="df" (대상 /dev/shm)
  • 메모리 총량 확인 + /dev/shm 여유 조회 연속 → 메모리 기반 실행 공간 사전 조사 가능성
  • CPU·부하 조회(C05)에 이어짐 → 자원 정찰 세트
  • 이후 /dev/shm 실행(A영역 20편)이 나타나는지 연계 확인 필요

7. 로그 분석 (분석 방법)

메모리·tmpfs 정찰 흐름입니다(가상의 예시 로그).

type=PATH ... name="/proc/meminfo" nametype=NORMAL
type=SYSCALL ... auid=devops ses=12 comm="cat" key="recon_hw"
type=EXECVE ... a0="df" a1="/dev/shm"
관찰해석
meminfo메모리 규모·여유
df /dev/shm메모리 실행 공간 확인
CPU·부하와 연속자원 정찰
이후 /dev/shm 실행A영역 20편 탐지로 연결

8. SOC 관제 포인트

  • 메모리 조회는 CPU·부하(C05)와 묶어 자원 정찰로 보고, /dev/shm 조회가 붙으면 메모리 실행 사전 조사로 주시합니다.
  • 자원 정찰 뒤 /dev/shm 실행(A영역 20편)·비정상 프로세스(F영역)를 연계 확인합니다.
  • tmpfs 여유 조회는 디스크 흔적 최소화 공격의 단서로 봅니다.

9. 탐지 규칙

<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
  <rule id="102050" level="7">
    <if_group>audit</if_group>
    <field name="audit.key">recon_hw</field>
    <match>/proc/meminfo</match>
    <description>메모리 자원 정보 조회</description>
    <mitre><id>T1082</id></mitre>
  </rule>
</group>

C05(CPU)·C06(메모리) 조회는 자원 정찰로 묶어 C01 상관(102000)에 포함합니다.

10. 대응 방법

  1. 초기 확인 — 메모리·tmpfs 조회의 연속성·주체와 이후 /dev/shm 실행을 확인합니다.
  2. 범위 확인 — 자원 정찰 뒤 비정상 프로세스·메모리 실행이 있는지 F영역과 연계합니다.
  3. 증거 확보 — 세션 조회 흐름을 보존합니다.
  4. 차단/조치 — 탈취 세션이면 B영역 대응과 /dev/shm 점검을 진행합니다.
  5. 재발 방지 — 자원 조회를 정찰 상관에 포함해 운영합니다.

11. 핵심 정리

조회정보
/proc/meminfo, free메모리 총량·여유
/proc/swapsswap 구성
df /dev/shm메모리 실행 공간
구분성능 점검(정상) vs 자원·tmpfs 연속 조회(정찰)
면접 포인트"/dev/shm 여유 조회는 디스크 흔적 없는 메모리 실행의 사전 조사일 수 있다"

12. 다음 편 예고

다음 편 107. Linux 정보 수집 — 디스크·파일시스템 정보 조회 에서는 저장소 구조 정찰인 디스크·파일시스템 정보 조회를 다룹니다.


이전 편: 105. Linux 정보 수집 — CPU 정보 접근 흔적
📚 시리즈 전체 보기: 시스템 보안 · 취약점

profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글