시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 13/50편 (전체 113/450)
학습 단계: 네트워크 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.
ARP/neighbor 테이블은 "이 서버가 최근 통신한 인접 호스트" 의 목록입니다. 공격자는 이를 보고 같은 네트워크에 어떤 장비가 살아 있는지, 다음 표적이 무엇인지 파악합니다. 스캔보다 조용한 정찰입니다(패킷을 거의 생성하지 않음).
ARP/neighbor 조회
ip neigh → neighbor 테이블(IP↔MAC, 상태)
arp -a → (구형) ARP 캐시
/proc/net/arp → ARP 테이블(파일)
드러나는 것
192.168.56.1 (게이트웨이)
192.168.56.20 (최근 통신 호스트 → 살아있는 장비)
10.10.20.30 (내부망 호스트 → 다음 표적 후보)
ARP 캐시는 이미 통신한 장비만 담겨 능동 스캔보다 흔적이 적지만, 그만큼 "실제 연결된 장비"라는 신뢰도 높은 정보를 줍니다.
| 조회 | 정보 |
|---|---|
ip neigh | neighbor(IP↔MAC·상태) |
arp -a | (구형) ARP 캐시 |
/proc/net/arp | ARP 테이블(파일) |
| 관심 | 내부망 인접 호스트 |
# ARP 조회 감사 (실습 예시)
-w /proc/net/arp -p r -k recon_net
-a always,exit -F arch=b64 -S execve -F path=/usr/sbin/arp -F auid>=1000 -F auid!=unset -k recon_net
# 세션에서 ARP 조회와 인접 호스트 식별 (분석 방법)
sudo ausearch -k recon_net -i --start recent | grep -E 'neigh|arp' | tail
$ sudo ausearch -k recon_net -i --start today | grep -E 'neigh|arp' | tail -1
10:44:02 auid=admin1 ses=8 comm="ip" a1="neigh" (연결 문제 점검)
관리자가 네트워크 연결 문제를 점검하며 ARP를 보는 단발 조회는 정상입니다.
02:13:10 auid=devops ses=12 comm="ip" a1="neigh"
02:13:12 auid=devops ses=12 comm="cat" name="/proc/net/arp"
ARP 정찰 흐름입니다(가상의 예시 로그).
type=EXECVE ... a0="ip" a1="neigh"
type=SYSCALL ... auid=devops ses=12 comm="ip" key="recon_net"
type=PATH ... name="/proc/net/arp" nametype=NORMAL
| 관찰 | 해석 |
|---|---|
| ip neigh | 최근 통신 호스트 |
| /proc/net/arp | ARP 캐시 전체 |
| 내부망 호스트 포함 | 확산 표적 식별 |
| ses=12 | 네트워크 정찰 세션 |
ARP로 식별한 호스트에 대한 접속·스캔이 네트워크 측에 나타나면 능동 정찰로 전환된 것입니다(294. Port Scan).
<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
<rule id="102120" level="7">
<if_group>audit</if_group>
<field name="audit.key">recon_net</field>
<regex type="pcre2">a1="neigh"|/proc/net/arp</regex>
<description>ARP/neighbor 테이블 조회(인접 호스트 정찰)</description>
<mitre><id>T1016</id></mitre>
</rule>
</group>
ARP 정찰은 네트워크 정찰 세트 상관(120편)에 포함합니다.
| 조회 | 정보 |
|---|---|
| ip neigh | 최근 통신 호스트 |
| /proc/net/arp | ARP 캐시 |
| 특징 | 능동 스캔보다 조용함(실연결 장비) |
| 구분 | 연결 점검(정상) vs 인접 호스트 수집(정찰) |
| 면접 포인트 | "ARP 조회는 스캔 없이 조용히 인접 표적을 고르는 정찰" |
다음 편 114. Linux 정보 수집 — DNS 설정 정보 조회 에서는 이름 해석 정찰인 DNS 설정 정보 조회를 다룹니다.
이전 편: 112. Linux 정보 수집 — IP 주소·라우팅 정보 수집
📚 시리즈 전체 보기: 시스템 보안 · 취약점