시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 12/50편 (전체 112/450)
학습 단계: 네트워크 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.
라우팅 테이블은 "이 서버에서 어떤 네트워크로 갈 수 있는가" 의 지도입니다. 공격자는 이를 보고 도달 가능한 내부 대역·게이트웨이를 파악해 다음 표적을 정합니다(H영역 내부 확장).
라우팅 조회
ip route → 라우팅 테이블(default, 내부 대역)
/proc/net/route → 커널 라우팅(파일 읽기)
netstat -rn → (구형) 라우팅
ip route get IP → 특정 대상 경로 확인
라우팅에서 드러나는 것
default via 192.168.56.1 (게이트웨이)
10.10.20.0/24 via ... (내부 대역 → 확산 경로)
ip route get으로 특정 대상(내부 서버·DB)의 경로를 확인하는 것은 표적 지정 정찰입니다.| 조회 | 정보 |
|---|---|
ip route | 전체 라우팅·내부 대역 |
/proc/net/route | 커널 라우팅(파일) |
ip route get IP | 특정 대상 경로 |
netstat -rn | (구형) 라우팅 |
# 라우팅 조회 감사 (실습 예시, recon_net 키 공유)
-w /proc/net/route -p r -k recon_net
# ip route는 C11의 ip execve 감사로 포함됨
# 세션에서 라우팅 조회와 내부 대역 식별 (분석 방법)
sudo ausearch -k recon_net -i --start recent | grep -E 'route' | tail
sudo ausearch --session 12 -i 2>/dev/null | grep -E 'a1="route"|net/route|route get' | tail
$ sudo ausearch -k recon_net -i --start today | grep route | tail -1
10:42:02 auid=admin1 ses=8 comm="ip" a1="route" (경로 점검)
관리자가 라우팅·연결 문제를 점검하는 단발 조회는 정상입니다.
02:13:05 auid=devops ses=12 comm="ip" a1="route"
02:13:08 auid=devops ses=12 comm="ip" a2="get" a3="10.10.20.30"
라우팅 정찰 흐름입니다(가상의 예시 로그).
type=EXECVE ... a0="ip" a1="route"
type=SYSCALL ... auid=devops ses=12 comm="ip" key="recon_net"
type=EXECVE ... a0="ip" a1="route" a2="get" a3="10.10.20.30"
| 관찰 | 해석 |
|---|---|
| ip route | 내부 대역 지도 |
| route get 10.10.20.30 | 특정 내부 서버 도달성 |
| 내부 IP 특정 | 표적 지정 |
| ses=12 | 네트워크 정찰 세션 |
내부 대역이 식별되면, 그 대역에 대한 스캔·접속 시도가 네트워크 측 로그(294. Port Scan)에 나타나는지 교차 확인합니다.
ip route get <내부IP>는 표적 지정 정찰로 주시합니다.<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
<rule id="102110" level="7">
<if_group>audit</if_group>
<field name="audit.key">recon_net</field>
<regex type="pcre2">a1="route"|/proc/net/route</regex>
<description>라우팅 테이블 조회(내부 대역 정찰)</description>
<mitre><id>T1016</id></mitre>
</rule>
</group>
라우팅 정찰은 C11과 함께 네트워크 정찰 세트 상관(120편)에 포함합니다.
| 조회 | 정보 |
|---|---|
| ip route | 내부 대역 지도 |
| route get IP | 특정 대상 도달성 |
| /proc/net/route | 커널 라우팅 |
| 구분 | 경로 점검(정상) vs 내부 대역·특정 대상 조회(정찰) |
| 면접 포인트 | "route get <내부IP>는 다음 표적을 지정하는 정찰" |
다음 편 113. Linux 정보 수집 — ARP·neighbor 테이블 조회 에서는 인접 호스트 정찰인 ARP·neighbor 테이블 조회를 다룹니다.
이전 편: 111. Linux 정보 수집 — 네트워크 인터페이스 정보 조회 흔적
📚 시리즈 전체 보기: 시스템 보안 · 취약점