시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 8/50편 (전체 108/450)
학습 단계: 시스템·OS 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.
마운트 정보는 공격자에게 "어떤 저장소가 연결돼 있고, 어디에 쓸 수 있는가" 를 알려줍니다. 특히 NFS·CIFS 같은 네트워크 공유는 내부 확장(H영역)의 단서이고, noexec·nosuid 마운트 옵션(A영역 19편)은 공격자가 실행 가능한 위치를 찾는 데 쓰입니다.
마운트 조회
mount / findmnt → 현재 마운트와 옵션
/proc/mounts → 실제 마운트 상태
/etc/fstab → 영구 마운트 설정(네트워크 공유 포함)
cat /proc/self/mountinfo → 상세 마운트 정보
공격자는 마운트 옵션을 보고 "어디서 실행이 가능한가(noexec 없는 곳)", "어떤 네트워크 공유로 확산할 수 있는가"를 판단합니다.
noexec가 없는 쓰기 가능 디렉터리를 찾으면, 공격 도구 실행 장소가 됩니다(A영역 19·20편)./etc/fstab 조회는 현재 마운트뿐 아니라 구성된 모든 저장소·공유를 드러냅니다.| 조회 | 주는 정보 |
|---|---|
mount, findmnt | 현재 마운트·옵션 |
/proc/mounts | 실제 마운트 |
/etc/fstab | 영구 마운트(네트워크 공유) |
mountinfo | 상세 옵션 |
| 관심 옵션 | noexec/nosuid 유무, NFS/CIFS |
# 마운트 조회 감사 (실습 예시)
-w /etc/fstab -p r -k recon_mount
-w /proc/mounts -p r -k recon_mount
-a always,exit -F arch=b64 -S execve -F path=/usr/bin/findmnt -F auid>=1000 -F auid!=unset -k recon_mount
# 세션에서 마운트·네트워크 공유 조회 흐름 (분석 방법)
sudo ausearch -k recon_mount -i --start recent | grep -E 'fstab|mounts|findmnt' | tail
$ sudo ausearch -k recon_mount -i --start today | tail -1
11:20:02 auid=admin1 ses=8 comm="findmnt" (마운트 점검)
관리자가 마운트 상태를 점검하는 단발 조회는 정상입니다(A영역 19편의 하드닝 점검 포함).
02:12:30 auid=devops ses=12 comm="cat" name="/proc/mounts"
02:12:32 auid=devops ses=12 comm="cat" name="/etc/fstab"
02:12:35 auid=devops ses=12 comm="findmnt" (출력에 nfs 공유 포함)
마운트 정찰 흐름입니다(가상의 예시 로그).
type=PATH ... name="/proc/mounts" nametype=NORMAL
type=SYSCALL ... auid=devops ses=12 comm="cat" key="recon_mount"
type=PATH ... name="/etc/fstab"
type=SYSCALL ... auid=devops ses=12 comm="findmnt" key="recon_mount"
| 관찰 | 해석 |
|---|---|
| /proc/mounts | 현재 마운트·옵션 |
| /etc/fstab | 네트워크 공유 포함 전체 구성 |
| findmnt | 옵션(noexec 유무) 확인 |
| ses=12 | 저장소 정찰 세션 |
<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
<rule id="102070" level="7">
<if_group>audit</if_group>
<field name="audit.key">recon_mount</field>
<description>마운트·파일시스템 구성 조회</description>
<mitre><id>T1082</id></mitre>
</rule>
</group>
마운트 정찰은 C01 상관(102000)에 포함하고, NFS 공유 조회는 H영역 룰과 연계합니다.
| 조회 | 정보 |
|---|---|
| mount/findmnt | 현재 마운트·옵션 |
| /etc/fstab | 네트워크 공유 포함 구성 |
| 관심 | noexec 유무, NFS/CIFS |
| 구분 | 마운트 점검(정상) vs 공유·옵션 연속 조회(정찰) |
| 면접 포인트 | "NFS 공유 조회는 내부 확산 경로 정찰, noexec 조회는 실행 장소 물색" |
다음 편 109. Linux 정보 수집 — 환경변수·실행 환경 정보 수집 에서는 실행 환경 정찰인 환경변수·실행 환경 정보 수집을 다룹니다.
이전 편: 107. Linux 정보 수집 — 디스크·파일시스템 정보 조회
📚 시리즈 전체 보기: 시스템 보안 · 취약점