시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 11/50편 (전체 111/450)
학습 단계: 네트워크 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.
시스템 정보 정찰(C01~10) 다음은 네트워크 정찰입니다. 공격자는 인터페이스 정보로 "이 서버가 어떤 네트워크에 연결돼 있는가, 내부망으로 가는 경로가 있는가"를 파악합니다. 특히 다중 NIC(서비스망+내부망)는 내부 확장(H영역)의 핵심 단서입니다.
인터페이스 조회
ip addr / ip link → 인터페이스·IP·MAC
ifconfig → (구형) 인터페이스 정보
/sys/class/net/ → 인터페이스 목록
/proc/net/dev → 인터페이스별 트래픽 통계
다중 NIC 발견 시
ens160: 192.168.56.10 (서비스망)
ens192: 10.10.20.5 (내부망) → 내부 확장 경로 (A영역 23편 ip_forward와 연계)
A영역 23편(네트워크 sysctl, ip_forward)에서 다룬 "피벗 경로"를, 공격자는 인터페이스 조회로 사전 발견합니다.
| 조회 | 주는 정보 |
|---|---|
ip addr/ip link | 인터페이스·IP·MAC |
/sys/class/net/ | 인터페이스 목록 |
/proc/net/dev | 트래픽 통계 |
ifconfig | (구형) 인터페이스 |
| 관심 | 다중 NIC(서비스망+내부망) |
# 인터페이스 조회 감사 (실습 예시)
-a always,exit -F arch=b64 -S execve -F path=/usr/sbin/ip -F auid>=1000 -F auid!=unset -k recon_net
-w /proc/net/dev -p r -k recon_net
# 세션에서 네트워크 정찰 흐름 (분석 방법)
sudo ausearch -k recon_net -i --start recent | grep -E 'comm=' | tail
# 다중 NIC 서버에서 인터페이스 조회가 라우팅 조회(C12)로 이어졌는지
sudo ausearch --session 12 -i 2>/dev/null | grep -E 'comm="ip"|net/dev|net/route' | tail
$ sudo ausearch -k recon_net -i --start today | tail -1
10:40:02 auid=admin1 ses=8 comm="ip" a1="addr" (네트워크 점검)
관리자가 네트워크 점검·장애 대응으로 ip addr를 보는 단발 조회는 정상입니다.
02:13:00 auid=devops ses=12 comm="ip" a1="addr"
02:13:02 auid=devops ses=12 comm="ip" a1="link"
02:13:05 auid=devops ses=12 comm="ip" a1="route"
addr) → 링크(link) → 라우팅(route) 연속 조회 → 네트워크 구조 정찰네트워크 인터페이스 정찰 흐름입니다(가상의 예시 로그).
type=EXECVE ... a0="ip" a1="addr"
type=SYSCALL ... auid=devops ses=12 comm="ip" exe="/usr/sbin/ip" key="recon_net"
type=EXECVE ... a0="ip" a1="route"
| 관찰 | 해석 |
|---|---|
| ip addr | 인터페이스·IP(다중 NIC 발견) |
| ip link | 링크 상태 |
| ip route | 라우팅(내부망 경로) |
| ses=12 | 네트워크 정찰 세션 |
내부망 IP가 발견되면, 네트워크 측(방화벽·IDS) 로그에서 그 서버를 경유한 내부 접근을 함께 확인합니다(296. Alert와 Firewall Log 연계).
<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
<rule id="102100" level="7">
<if_group>audit</if_group>
<field name="audit.key">recon_net</field>
<description>네트워크 인터페이스·구성 조회</description>
<mitre><id>T1016</id></mitre>
</rule>
</group>
T1016(System Network Configuration Discovery)에 매핑됩니다. 네트워크 정찰(C11~20)은 네트워크 정찰 세트 상관으로 묶습니다(120편).
| 조회 | 정보 |
|---|---|
| ip addr/link | 인터페이스·IP·MAC |
| ip route | 라우팅(내부망 경로) |
| /proc/net/dev | 트래픽 통계 |
| 구분 | 네트워크 점검(정상) vs 구조·다중NIC 연속 조회(정찰) |
| 면접 포인트 | "다중 NIC 발견은 내부 확장 피벗 경로 정찰의 신호" |
다음 편 112. Linux 정보 수집 — IP 주소·라우팅 정보 수집 에서는 경로 정찰인 IP 주소·라우팅 정보 수집을 다룹니다.
이전 편: 110. Linux 정보 수집 — 시스템·OS 정보 수집 종합 분석
📚 시리즈 전체 보기: 시스템 보안 · 취약점