시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 7/50편 (전체 107/450)
학습 단계: 시스템·OS 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.
디스크·파일시스템 정보는 공격자가 "데이터가 어디에 있고, 공격 도구를 둘 여유 공간이 어디인가" 를 파악하는 정찰입니다. 추가 볼륨(백업·DB 데이터)은 탈취 대상이 됩니다.
디스크·파일시스템 조회
df -h → 파일시스템별 사용·여유
lsblk → 블록 장치·파티션 구조
/proc/partitions → 파티션 목록
fdisk -l (root) → 상세 파티션
mount / findmnt → 마운트 구조(C08에서 상세)
여유 공간이 큰 파일시스템은 공격 도구·수집 데이터를 둘 장소로, 별도 마운트된 볼륨(/backup, /data)은 탈취 대상으로 공격자가 주목합니다.
| 조회 | 주는 정보 |
|---|---|
df -h | 파일시스템 사용·여유 |
lsblk | 장치·파티션 구조 |
/proc/partitions | 파티션 목록 |
fdisk -l(root) | 상세 파티션 |
du -sh /경로 | 특정 디렉터리 크기(데이터 규모) |
# 디스크 조회 감사 (실습 예시)
-a always,exit -F arch=b64 -S execve -F path=/usr/bin/lsblk -F auid>=1000 -F auid!=unset -k recon_disk
-a always,exit -F arch=b64 -S execve -F path=/usr/bin/df -F auid>=1000 -F auid!=unset -k recon_disk
-w /proc/partitions -p r -k recon_disk
# 세션에서 디스크 구조 조회 흐름 (분석 방법)
sudo ausearch -k recon_disk -i --start recent | grep -E 'df|lsblk|partitions' | tail
$ sudo ausearch -k recon_disk -i --start today | tail -1
11:10:02 auid=admin1 ses=8 comm="df" (용량 모니터링)
관리자가 용량 모니터링으로 df를 보는 단발 조회는 정상입니다.
02:12:20 auid=devops ses=12 comm="df" a1="-h"
02:12:22 auid=devops ses=12 comm="lsblk"
02:12:25 auid=devops ses=12 comm="du" (대상 /backup)
df) + 장치 구조(lsblk) + 백업 볼륨 크기(du /backup) 연속 → 데이터 위치·규모 정찰/backup 볼륨을 특정해 크기 확인 → 탈취 대상 조사 가능성저장소 정찰 흐름입니다(가상의 예시 로그).
type=EXECVE ... a0="df" a1="-h"
type=SYSCALL ... auid=devops ses=12 comm="df" key="recon_disk"
type=EXECVE ... a0="lsblk"
type=EXECVE ... a0="du" a1="-sh" a2="/backup"
| 관찰 | 해석 |
|---|---|
| df -h | 전체 파일시스템 파악 |
| lsblk | 추가 볼륨 식별 |
| du /backup | 백업 데이터 규모(탈취 대상) |
| ses=12 | 데이터 정찰 세션 |
<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
<rule id="102060" level="7">
<if_group>audit</if_group>
<field name="audit.key">recon_disk</field>
<description>디스크·파일시스템 구조 조회</description>
<mitre><id>T1082</id></mitre>
</rule>
</group>
디스크 정찰은 C01 상관(102000)에 포함하고, 특정 데이터 볼륨 조회는 E영역 룰과 연계합니다.
| 조회 | 정보 |
|---|---|
| df -h | 파일시스템 여유 |
| lsblk/partitions | 장치·볼륨 구조 |
| du /경로 | 데이터 규모(탈취 대상) |
| 구분 | 용량 모니터링(정상) vs 데이터 볼륨 특정(정찰) |
| 면접 포인트 | "백업·데이터 볼륨 크기 조회는 데이터 탈취 대상 정찰일 수 있다" |
다음 편 108. Linux 정보 수집 — 마운트 정보 조회 분석 에서는 마운트 구조 정찰인 마운트 정보 조회 분석을 다룹니다.
이전 편: 106. Linux 정보 수집 — 메모리 정보 접근 흔적
📚 시리즈 전체 보기: 시스템 보안 · 취약점