시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 12/50편 (전체 112/450)
학습 단계: 네트워크 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.

선행 학습

1. 개념

라우팅 테이블은 "이 서버에서 어떤 네트워크로 갈 수 있는가" 의 지도입니다. 공격자는 이를 보고 도달 가능한 내부 대역·게이트웨이를 파악해 다음 표적을 정합니다(H영역 내부 확장).

라우팅 조회
 ip route           → 라우팅 테이블(default, 내부 대역)
 /proc/net/route    → 커널 라우팅(파일 읽기)
 netstat -rn        → (구형) 라우팅
 ip route get IP    → 특정 대상 경로 확인

라우팅에서 드러나는 것
 default via 192.168.56.1   (게이트웨이)
 10.10.20.0/24 via ...      (내부 대역 → 확산 경로)

2. 왜 중요한가

  • 라우팅으로 도달 가능한 내부 대역을 알면, 공격자는 그 대역을 스캔(네트워크 영역 294편)해 다음 표적을 찾습니다.
  • ip route get으로 특정 대상(내부 서버·DB)의 경로를 확인하는 것은 표적 지정 정찰입니다.
  • 라우팅 정찰은 인터페이스(C11) 다음 단계로, 네트워크 구조 파악의 핵심입니다.

3. 핵심 명령어 / 설정

조회정보
ip route전체 라우팅·내부 대역
/proc/net/route커널 라우팅(파일)
ip route get IP특정 대상 경로
netstat -rn(구형) 라우팅

4. 실습 (실습 예시)

# 라우팅 조회 감사 (실습 예시, recon_net 키 공유)
-w /proc/net/route -p r -k recon_net
# ip route는 C11의 ip execve 감사로 포함됨

# 세션에서 라우팅 조회와 내부 대역 식별 (분석 방법)
sudo ausearch -k recon_net -i --start recent | grep -E 'route' | tail
sudo ausearch --session 12 -i 2>/dev/null | grep -E 'a1="route"|net/route|route get' | tail

5. 정상 상태

$ sudo ausearch -k recon_net -i --start today | grep route | tail -1
10:42:02 auid=admin1 ses=8 comm="ip" a1="route"  (경로 점검)

관리자가 라우팅·연결 문제를 점검하는 단발 조회는 정상입니다.

6. 이상 상태

02:13:05 auid=devops ses=12 comm="ip" a1="route"
02:13:08 auid=devops ses=12 comm="ip" a2="get" a3="10.10.20.30"
  • 전체 라우팅 확인 후 특정 내부 IP(10.10.20.30) 경로 조회 → 표적 지정 정찰
  • 내부 대역 식별 후 특정 서버 도달성 확인 → H영역 확산 준비
  • 인터페이스(C11) → 라우팅(C12) → 이후 ARP(C13)·포트(C17)로 이어질 것으로 예상

7. 로그 분석 (분석 방법)

라우팅 정찰 흐름입니다(가상의 예시 로그).

type=EXECVE ... a0="ip" a1="route"
type=SYSCALL ... auid=devops ses=12 comm="ip" key="recon_net"
type=EXECVE ... a0="ip" a1="route" a2="get" a3="10.10.20.30"
관찰해석
ip route내부 대역 지도
route get 10.10.20.30특정 내부 서버 도달성
내부 IP 특정표적 지정
ses=12네트워크 정찰 세션

내부 대역이 식별되면, 그 대역에 대한 스캔·접속 시도가 네트워크 측 로그(294. Port Scan)에 나타나는지 교차 확인합니다.

8. SOC 관제 포인트

  • 라우팅 조회, 특히 ip route get <내부IP>는 표적 지정 정찰로 주시합니다.
  • 내부 대역 식별 뒤 그 대역 스캔·접속이 네트워크 로그에 나타나는지 확인합니다.
  • 라우팅 정찰은 인터페이스·ARP 조회와 묶어 네트워크 정찰 세트로 봅니다.

9. 탐지 규칙

<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
  <rule id="102110" level="7">
    <if_group>audit</if_group>
    <field name="audit.key">recon_net</field>
    <regex type="pcre2">a1="route"|/proc/net/route</regex>
    <description>라우팅 테이블 조회(내부 대역 정찰)</description>
    <mitre><id>T1016</id></mitre>
  </rule>
</group>

라우팅 정찰은 C11과 함께 네트워크 정찰 세트 상관(120편)에 포함합니다.

10. 대응 방법

  1. 초기 확인 — 라우팅 조회(전체/특정 대상)·주체와 식별된 내부 대역을 확인합니다.
  2. 범위 확인 — 내부 대역 스캔·접속 시도를 네트워크 로그와 교차 확인합니다(H영역).
  3. 증거 확보 — 세션 조회 흐름과 네트워크 로그를 보존합니다.
  4. 차단/조치 — 탈취 세션이면 B영역 대응과 내부 접근 점검을 진행합니다.
  5. 재발 방지 — 라우팅 정찰을 네트워크 정찰 상관에 포함합니다.

11. 핵심 정리

조회정보
ip route내부 대역 지도
route get IP특정 대상 도달성
/proc/net/route커널 라우팅
구분경로 점검(정상) vs 내부 대역·특정 대상 조회(정찰)
면접 포인트"route get <내부IP>는 다음 표적을 지정하는 정찰"

12. 다음 편 예고

다음 편 113. Linux 정보 수집 — ARP·neighbor 테이블 조회 에서는 인접 호스트 정찰인 ARP·neighbor 테이블 조회를 다룹니다.


이전 편: 111. Linux 정보 수집 — 네트워크 인터페이스 정보 조회 흔적
📚 시리즈 전체 보기: 시스템 보안 · 취약점

profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글