107. Linux 정보 수집 — 디스크·파일시스템 정보 조회

changseop lee·4일 전

시스템 보안 · 취약점

목록 보기
107/150

시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 7/50편 (전체 107/450)
학습 단계: 시스템·OS 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.

선행 학습

1. 개념

디스크·파일시스템 정보는 공격자가 "데이터가 어디에 있고, 공격 도구를 둘 여유 공간이 어디인가" 를 파악하는 정찰입니다. 추가 볼륨(백업·DB 데이터)은 탈취 대상이 됩니다.

디스크·파일시스템 조회
 df -h            → 파일시스템별 사용·여유
 lsblk            → 블록 장치·파티션 구조
 /proc/partitions → 파티션 목록
 fdisk -l (root)  → 상세 파티션
 mount / findmnt  → 마운트 구조(C08에서 상세)

여유 공간이 큰 파일시스템은 공격 도구·수집 데이터를 둘 장소로, 별도 마운트된 볼륨(/backup, /data)은 탈취 대상으로 공격자가 주목합니다.

2. 왜 중요한가

  • 백업·데이터 볼륨의 존재를 파악하면, 공격자는 데이터 탈취·파괴의 표적을 정합니다(E영역 중요 정보 접근과 연계).
  • 여유 공간 조회는 대량 데이터 수집·도구 저장 공간을 재는 행위입니다.
  • 디스크 구조 정찰은 시스템 정보 정찰(C01~06)에 이어 "무엇을 가져갈까" 단계로 넘어가는 신호일 수 있습니다.

3. 핵심 명령어 / 설정

조회주는 정보
df -h파일시스템 사용·여유
lsblk장치·파티션 구조
/proc/partitions파티션 목록
fdisk -l(root)상세 파티션
du -sh /경로특정 디렉터리 크기(데이터 규모)

4. 실습 (실습 예시)

# 디스크 조회 감사 (실습 예시)
-a always,exit -F arch=b64 -S execve -F path=/usr/bin/lsblk -F auid>=1000 -F auid!=unset -k recon_disk
-a always,exit -F arch=b64 -S execve -F path=/usr/bin/df -F auid>=1000 -F auid!=unset -k recon_disk
-w /proc/partitions -p r -k recon_disk

# 세션에서 디스크 구조 조회 흐름 (분석 방법)
sudo ausearch -k recon_disk -i --start recent | grep -E 'df|lsblk|partitions' | tail

5. 정상 상태

$ sudo ausearch -k recon_disk -i --start today | tail -1
11:10:02 auid=admin1 ses=8 comm="df"  (용량 모니터링)

관리자가 용량 모니터링으로 df를 보는 단발 조회는 정상입니다.

6. 이상 상태

02:12:20 auid=devops ses=12 comm="df" a1="-h"
02:12:22 auid=devops ses=12 comm="lsblk"
02:12:25 auid=devops ses=12 comm="du" (대상 /backup)
  • 전체 파일시스템(df) + 장치 구조(lsblk) + 백업 볼륨 크기(du /backup) 연속 → 데이터 위치·규모 정찰
  • 별도 /backup 볼륨을 특정해 크기 확인 → 탈취 대상 조사 가능성
  • 시스템 정보 정찰(C01~06)에 이어 데이터 정찰로 전환

7. 로그 분석 (분석 방법)

저장소 정찰 흐름입니다(가상의 예시 로그).

type=EXECVE ... a0="df" a1="-h"
type=SYSCALL ... auid=devops ses=12 comm="df" key="recon_disk"
type=EXECVE ... a0="lsblk"
type=EXECVE ... a0="du" a1="-sh" a2="/backup"
관찰해석
df -h전체 파일시스템 파악
lsblk추가 볼륨 식별
du /backup백업 데이터 규모(탈취 대상)
ses=12데이터 정찰 세션

8. SOC 관제 포인트

  • 디스크 조회가 특정 데이터 볼륨(/backup, /data) 크기 확인으로 이어지면 데이터 탈취 정찰로 봅니다.
  • 시스템 정보 정찰(C01~06)에서 디스크·데이터 정찰로의 전환을 세션에서 포착합니다.
  • 중요 데이터 볼륨 접근은 E영역(중요 정보 접근)과 연계해 감시합니다.

9. 탐지 규칙

<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
  <rule id="102060" level="7">
    <if_group>audit</if_group>
    <field name="audit.key">recon_disk</field>
    <description>디스크·파일시스템 구조 조회</description>
    <mitre><id>T1082</id></mitre>
  </rule>
</group>

디스크 정찰은 C01 상관(102000)에 포함하고, 특정 데이터 볼륨 조회는 E영역 룰과 연계합니다.

10. 대응 방법

  1. 초기 확인 — 디스크 조회의 대상(전체 vs 특정 볼륨)·연속성·주체를 확인합니다.
  2. 범위 확인 — 데이터 볼륨 조회 뒤 실제 접근·복사(E영역)가 있었는지 확인합니다.
  3. 증거 확보 — 세션 조회 흐름을 보존합니다.
  4. 차단/조치 — 탈취 세션이면 B영역 대응과 데이터 볼륨 접근 점검을 진행합니다.
  5. 재발 방지 — 디스크·데이터 조회를 정찰 상관에 포함합니다.

11. 핵심 정리

조회정보
df -h파일시스템 여유
lsblk/partitions장치·볼륨 구조
du /경로데이터 규모(탈취 대상)
구분용량 모니터링(정상) vs 데이터 볼륨 특정(정찰)
면접 포인트"백업·데이터 볼륨 크기 조회는 데이터 탈취 대상 정찰일 수 있다"

12. 다음 편 예고

다음 편 108. Linux 정보 수집 — 마운트 정보 조회 분석 에서는 마운트 구조 정찰인 마운트 정보 조회 분석을 다룹니다.


이전 편: 106. Linux 정보 수집 — 메모리 정보 접근 흔적
📚 시리즈 전체 보기: 시스템 보안 · 취약점

profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글