시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 6/50편 (전체 106/450)
학습 단계: 시스템·OS 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.
메모리 정보는 CPU와 함께 자원 규모 정찰의 축이며, 추가로 메모리 기반 공격 기법(디스크 흔적을 줄이는 in-memory 실행, /dev/shm 활용)의 사전 조사에도 쓰입니다.
메모리 조회
/proc/meminfo → 총량·여유·swap
free -h → 요약
/proc/swaps → swap 구성
df /dev/shm → tmpfs(메모리 파일시스템) 여유 → 메모리 기반 실행 사전 조사(A영역 20편)
/dev/shm 여유 조회는 A영역 20편에서 다룬 "메모리 기반 실행 공간"을 공격자가 사전에 확인하는 것일 수 있습니다.
/dev/shm 여유 확인은 공격 도구를 메모리에 올릴 공간을 재는 행위로, A영역 20편의 /dev/shm 실행 탐지와 연결됩니다.| 조회 | 주는 정보 |
|---|---|
/proc/meminfo, free | 총량·여유·swap |
/proc/swaps | swap 구성 |
df /dev/shm | tmpfs 여유(메모리 실행 공간) |
/proc/loadavg | 부하(C05와 연계) |
# 메모리 조회 감사 (실습 예시)
-w /proc/meminfo -p r -k recon_hw
-a always,exit -F arch=b64 -S execve -F path=/usr/bin/free -F auid>=1000 -F auid!=unset -k recon_hw
# /dev/shm 여유 조회가 이어졌는지 (분석 방법)
sudo ausearch --session 12 -i 2>/dev/null | grep -E 'meminfo|free|/dev/shm' | tail
$ sudo ausearch -k recon_hw -i --start today | grep -E 'meminfo|free' | tail -1
11:02:10 auid=admin1 ses=8 comm="free" (성능 점검)
관리자가 성능·용량 점검으로 free를 보는 단발 조회는 정상입니다.
02:12:14 auid=devops ses=12 comm="cat" name="/proc/meminfo"
02:12:16 auid=devops ses=12 comm="df" (대상 /dev/shm)
/dev/shm 여유 조회 연속 → 메모리 기반 실행 공간 사전 조사 가능성/dev/shm 실행(A영역 20편)이 나타나는지 연계 확인 필요메모리·tmpfs 정찰 흐름입니다(가상의 예시 로그).
type=PATH ... name="/proc/meminfo" nametype=NORMAL
type=SYSCALL ... auid=devops ses=12 comm="cat" key="recon_hw"
type=EXECVE ... a0="df" a1="/dev/shm"
| 관찰 | 해석 |
|---|---|
| meminfo | 메모리 규모·여유 |
| df /dev/shm | 메모리 실행 공간 확인 |
| CPU·부하와 연속 | 자원 정찰 |
| 이후 /dev/shm 실행 | A영역 20편 탐지로 연결 |
/dev/shm 조회가 붙으면 메모리 실행 사전 조사로 주시합니다./dev/shm 실행(A영역 20편)·비정상 프로세스(F영역)를 연계 확인합니다.<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
<rule id="102050" level="7">
<if_group>audit</if_group>
<field name="audit.key">recon_hw</field>
<match>/proc/meminfo</match>
<description>메모리 자원 정보 조회</description>
<mitre><id>T1082</id></mitre>
</rule>
</group>
C05(CPU)·C06(메모리) 조회는 자원 정찰로 묶어 C01 상관(102000)에 포함합니다.
| 조회 | 정보 |
|---|---|
| /proc/meminfo, free | 메모리 총량·여유 |
| /proc/swaps | swap 구성 |
| df /dev/shm | 메모리 실행 공간 |
| 구분 | 성능 점검(정상) vs 자원·tmpfs 연속 조회(정찰) |
| 면접 포인트 | "/dev/shm 여유 조회는 디스크 흔적 없는 메모리 실행의 사전 조사일 수 있다" |
다음 편 107. Linux 정보 수집 — 디스크·파일시스템 정보 조회 에서는 저장소 구조 정찰인 디스크·파일시스템 정보 조회를 다룹니다.
이전 편: 105. Linux 정보 수집 — CPU 정보 접근 흔적
📚 시리즈 전체 보기: 시스템 보안 · 취약점