111. Linux 정보 수집 — 네트워크 인터페이스 정보 조회 흔적

changseop lee·4일 전

시스템 보안 · 취약점

목록 보기
111/150

시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 11/50편 (전체 111/450)
학습 단계: 네트워크 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.

선행 학습

1. 개념

시스템 정보 정찰(C01~10) 다음은 네트워크 정찰입니다. 공격자는 인터페이스 정보로 "이 서버가 어떤 네트워크에 연결돼 있는가, 내부망으로 가는 경로가 있는가"를 파악합니다. 특히 다중 NIC(서비스망+내부망)는 내부 확장(H영역)의 핵심 단서입니다.

인터페이스 조회
 ip addr / ip link    → 인터페이스·IP·MAC
 ifconfig             → (구형) 인터페이스 정보
 /sys/class/net/      → 인터페이스 목록
 /proc/net/dev        → 인터페이스별 트래픽 통계

다중 NIC 발견 시
 ens160: 192.168.56.10 (서비스망)
 ens192: 10.10.20.5   (내부망)  → 내부 확장 경로 (A영역 23편 ip_forward와 연계)

A영역 23편(네트워크 sysctl, ip_forward)에서 다룬 "피벗 경로"를, 공격자는 인터페이스 조회로 사전 발견합니다.

2. 왜 중요한가

  • 다중 NIC 발견은 공격자가 내부망으로의 피벗 경로를 찾는 것으로, H영역 내부 확장의 직접 선행 신호입니다.
  • 인터페이스 조회는 네트워크 정찰(C11~20)의 시작점이며, 이어서 라우팅·ARP·포트 조회로 확장됩니다.
  • 기존 네트워크·패킷 분석 300편(net-*)과 연결해, 서버 내부 정찰이 네트워크 로그·IDS와 어떻게 이어지는지 봅니다.

3. 핵심 명령어 / 설정

조회주는 정보
ip addr/ip link인터페이스·IP·MAC
/sys/class/net/인터페이스 목록
/proc/net/dev트래픽 통계
ifconfig(구형) 인터페이스
관심다중 NIC(서비스망+내부망)

4. 실습 (실습 예시)

# 인터페이스 조회 감사 (실습 예시)
-a always,exit -F arch=b64 -S execve -F path=/usr/sbin/ip -F auid>=1000 -F auid!=unset -k recon_net
-w /proc/net/dev -p r -k recon_net

# 세션에서 네트워크 정찰 흐름 (분석 방법)
sudo ausearch -k recon_net -i --start recent | grep -E 'comm=' | tail
# 다중 NIC 서버에서 인터페이스 조회가 라우팅 조회(C12)로 이어졌는지
sudo ausearch --session 12 -i 2>/dev/null | grep -E 'comm="ip"|net/dev|net/route' | tail

5. 정상 상태

$ sudo ausearch -k recon_net -i --start today | tail -1
10:40:02 auid=admin1 ses=8 comm="ip" a1="addr"  (네트워크 점검)

관리자가 네트워크 점검·장애 대응으로 ip addr를 보는 단발 조회는 정상입니다.

6. 이상 상태

02:13:00 auid=devops ses=12 comm="ip" a1="addr"
02:13:02 auid=devops ses=12 comm="ip" a1="link"
02:13:05 auid=devops ses=12 comm="ip" a1="route"
  • 인터페이스(addr) → 링크(link) → 라우팅(route) 연속 조회 → 네트워크 구조 정찰
  • 다중 NIC 서버라면 내부망(10.10.20.0/24) 식별 → H영역 피벗 정찰
  • 시스템 정보 정찰(C01~10)에 이어 네트워크 정찰로 전환

7. 로그 분석 (분석 방법)

네트워크 인터페이스 정찰 흐름입니다(가상의 예시 로그).

type=EXECVE ... a0="ip" a1="addr"
type=SYSCALL ... auid=devops ses=12 comm="ip" exe="/usr/sbin/ip" key="recon_net"
type=EXECVE ... a0="ip" a1="route"
관찰해석
ip addr인터페이스·IP(다중 NIC 발견)
ip link링크 상태
ip route라우팅(내부망 경로)
ses=12네트워크 정찰 세션

내부망 IP가 발견되면, 네트워크 측(방화벽·IDS) 로그에서 그 서버를 경유한 내부 접근을 함께 확인합니다(296. Alert와 Firewall Log 연계).

8. SOC 관제 포인트

  • 인터페이스 조회는 라우팅·ARP 조회(C12·C13)와 묶어 네트워크 정찰로 봅니다.
  • 다중 NIC 서버의 인터페이스 조회는 내부 확장(H영역) 선행 신호로 주시합니다.
  • 서버 내부 정찰과 네트워크 측 로그(방화벽·IDS)를 교차 확인합니다.

9. 탐지 규칙

<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
  <rule id="102100" level="7">
    <if_group>audit</if_group>
    <field name="audit.key">recon_net</field>
    <description>네트워크 인터페이스·구성 조회</description>
    <mitre><id>T1016</id></mitre>
  </rule>
</group>

T1016(System Network Configuration Discovery)에 매핑됩니다. 네트워크 정찰(C11~20)은 네트워크 정찰 세트 상관으로 묶습니다(120편).

10. 대응 방법

  1. 초기 확인 — 인터페이스 조회의 연속성·주체와 다중 NIC 식별 여부를 확인합니다.
  2. 범위 확인 — 내부망 발견 뒤 내부 접근(H영역)이 있었는지 네트워크 로그와 교차 확인합니다.
  3. 증거 확보 — 세션 조회 흐름과 네트워크 측 로그를 보존합니다.
  4. 차단/조치 — 탈취 세션이면 B영역 대응과 내부망 접근 점검을 진행합니다.
  5. 재발 방지 — 네트워크 정찰 조회를 상관에 포함합니다.

11. 핵심 정리

조회정보
ip addr/link인터페이스·IP·MAC
ip route라우팅(내부망 경로)
/proc/net/dev트래픽 통계
구분네트워크 점검(정상) vs 구조·다중NIC 연속 조회(정찰)
면접 포인트"다중 NIC 발견은 내부 확장 피벗 경로 정찰의 신호"

12. 다음 편 예고

다음 편 112. Linux 정보 수집 — IP 주소·라우팅 정보 수집 에서는 경로 정찰인 IP 주소·라우팅 정보 수집을 다룹니다.


이전 편: 110. Linux 정보 수집 — 시스템·OS 정보 수집 종합 분석
📚 시리즈 전체 보기: 시스템 보안 · 취약점

profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글