시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 8/50편 (전체 108/450)
학습 단계: 시스템·OS 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.

선행 학습

1. 개념

마운트 정보는 공격자에게 "어떤 저장소가 연결돼 있고, 어디에 쓸 수 있는가" 를 알려줍니다. 특히 NFS·CIFS 같은 네트워크 공유는 내부 확장(H영역)의 단서이고, noexec·nosuid 마운트 옵션(A영역 19편)은 공격자가 실행 가능한 위치를 찾는 데 쓰입니다.

마운트 조회
 mount / findmnt      → 현재 마운트와 옵션
 /proc/mounts         → 실제 마운트 상태
 /etc/fstab           → 영구 마운트 설정(네트워크 공유 포함)
 cat /proc/self/mountinfo → 상세 마운트 정보

공격자는 마운트 옵션을 보고 "어디서 실행이 가능한가(noexec 없는 곳)", "어떤 네트워크 공유로 확산할 수 있는가"를 판단합니다.

2. 왜 중요한가

  • NFS/CIFS 마운트는 다른 서버와의 연결점이라, 공격자가 내부 확산(H영역)의 경로로 활용합니다.
  • noexec가 없는 쓰기 가능 디렉터리를 찾으면, 공격 도구 실행 장소가 됩니다(A영역 19·20편).
  • /etc/fstab 조회는 현재 마운트뿐 아니라 구성된 모든 저장소·공유를 드러냅니다.

3. 핵심 명령어 / 설정

조회주는 정보
mount, findmnt현재 마운트·옵션
/proc/mounts실제 마운트
/etc/fstab영구 마운트(네트워크 공유)
mountinfo상세 옵션
관심 옵션noexec/nosuid 유무, NFS/CIFS

4. 실습 (실습 예시)

# 마운트 조회 감사 (실습 예시)
-w /etc/fstab -p r -k recon_mount
-w /proc/mounts -p r -k recon_mount
-a always,exit -F arch=b64 -S execve -F path=/usr/bin/findmnt -F auid>=1000 -F auid!=unset -k recon_mount

# 세션에서 마운트·네트워크 공유 조회 흐름 (분석 방법)
sudo ausearch -k recon_mount -i --start recent | grep -E 'fstab|mounts|findmnt' | tail

5. 정상 상태

$ sudo ausearch -k recon_mount -i --start today | tail -1
11:20:02 auid=admin1 ses=8 comm="findmnt"  (마운트 점검)

관리자가 마운트 상태를 점검하는 단발 조회는 정상입니다(A영역 19편의 하드닝 점검 포함).

6. 이상 상태

02:12:30 auid=devops ses=12 comm="cat" name="/proc/mounts"
02:12:32 auid=devops ses=12 comm="cat" name="/etc/fstab"
02:12:35 auid=devops ses=12 comm="findmnt" (출력에 nfs 공유 포함)
  • 현재 마운트 + fstab + findmnt 연속 조회 → 저장소·공유 구조 정찰
  • fstab에 NFS 공유가 있으면 → 내부 확장(H영역) 경로 식별
  • noexec 없는 디렉터리 확인 → 실행 장소 물색(A영역 19·20편)

7. 로그 분석 (분석 방법)

마운트 정찰 흐름입니다(가상의 예시 로그).

type=PATH ... name="/proc/mounts" nametype=NORMAL
type=SYSCALL ... auid=devops ses=12 comm="cat" key="recon_mount"
type=PATH ... name="/etc/fstab"
type=SYSCALL ... auid=devops ses=12 comm="findmnt" key="recon_mount"
관찰해석
/proc/mounts현재 마운트·옵션
/etc/fstab네트워크 공유 포함 전체 구성
findmnt옵션(noexec 유무) 확인
ses=12저장소 정찰 세션

8. SOC 관제 포인트

  • 마운트 조회는 디스크 조회(C07)와 묶어 저장소 정찰로 봅니다.
  • NFS/CIFS 공유 조회는 내부 확장(H영역) 정찰로 주시합니다.
  • noexec 없는 위치 확인 뒤 그 위치에서 실행(A영역 19·20편)이 나타나는지 연계합니다.

9. 탐지 규칙

<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
  <rule id="102070" level="7">
    <if_group>audit</if_group>
    <field name="audit.key">recon_mount</field>
    <description>마운트·파일시스템 구성 조회</description>
    <mitre><id>T1082</id></mitre>
  </rule>
</group>

마운트 정찰은 C01 상관(102000)에 포함하고, NFS 공유 조회는 H영역 룰과 연계합니다.

10. 대응 방법

  1. 초기 확인 — 마운트 조회의 대상(현재/fstab)·연속성·주체를 확인합니다.
  2. 범위 확인 — 네트워크 공유 조회 뒤 내부 접근(H영역), noexec 없는 위치 실행(A영역)이 있었는지 확인합니다.
  3. 증거 확보 — 세션 조회 흐름을 보존합니다.
  4. 차단/조치 — 탈취 세션이면 B영역 대응과 공유·마운트 점검을 진행합니다.
  5. 재발 방지 — 마운트 조회를 저장소 정찰 상관에 포함합니다.

11. 핵심 정리

조회정보
mount/findmnt현재 마운트·옵션
/etc/fstab네트워크 공유 포함 구성
관심noexec 유무, NFS/CIFS
구분마운트 점검(정상) vs 공유·옵션 연속 조회(정찰)
면접 포인트"NFS 공유 조회는 내부 확산 경로 정찰, noexec 조회는 실행 장소 물색"

12. 다음 편 예고

다음 편 109. Linux 정보 수집 — 환경변수·실행 환경 정보 수집 에서는 실행 환경 정찰인 환경변수·실행 환경 정보 수집을 다룹니다.


이전 편: 107. Linux 정보 수집 — 디스크·파일시스템 정보 조회
📚 시리즈 전체 보기: 시스템 보안 · 취약점

profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글