시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 14/50편 (전체 114/450)
학습 단계: 네트워크 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.
DNS 설정은 내부 도메인 구조와 인프라를 드러냅니다. 검색 도메인(search corp.local)·내부 DNS 서버 주소는 공격자에게 조직의 내부 네트워크 체계를 알려줍니다. A영역 33편(DNS/hosts 보안)이 "설정 보안"이라면, 여기서는 그 설정을 조회하는 정찰을 봅니다.
DNS 설정 조회
/etc/resolv.conf → nameserver, search 도메인
resolvectl status → (Ubuntu) 인터페이스별 DNS
/etc/nsswitch.conf → 이름 해석 순서(A영역 33편)
드러나는 것
nameserver 10.10.20.10 (내부 DNS → 내부 인프라 존재)
search corp.local (내부 도메인 → AD/내부 체계 추정)
corp.local)은 조직의 내부 명명 체계를 드러내, 공격자가 내부 호스트명을 추측하는 데 쓰입니다.| 조회 | 정보 |
|---|---|
/etc/resolv.conf | nameserver·search 도메인 |
resolvectl status | 인터페이스별 DNS(Ubuntu) |
/etc/nsswitch.conf | 해석 순서(A영역 33편) |
| 관심 | 내부 DNS·내부 도메인 |
# DNS 설정 조회 감사 (실습 예시)
-w /etc/resolv.conf -p r -k recon_net
-w /etc/nsswitch.conf -p r -k recon_net
# 세션에서 DNS 설정 조회 (분석 방법)
sudo ausearch -k recon_net -i --start recent | grep -E 'resolv.conf|nsswitch' | tail
$ sudo ausearch -k recon_net -i --start today | grep resolv | tail -1
10:46:02 auid=admin1 ses=8 comm="cat" name="/etc/resolv.conf" (DNS 문제 점검)
관리자가 이름 해석 문제를 점검하며 resolv.conf를 보는 단발 조회는 정상입니다.
02:13:15 auid=devops ses=12 comm="cat" name="/etc/resolv.conf"
02:13:17 auid=devops ses=12 comm="cat" name="/etc/nsswitch.conf"
DNS 설정 정찰 흐름입니다(가상의 예시 로그).
type=PATH ... name="/etc/resolv.conf" nametype=NORMAL
type=SYSCALL ... auid=devops ses=12 comm="cat" key="recon_net"
type=PATH ... name="/etc/nsswitch.conf"
| 관찰 | 해석 |
|---|---|
| resolv.conf | 내부 DNS·도메인 |
| nsswitch.conf | 해석 순서(hosts 조작 여부, A영역 33편) |
| 내부 DNS 식별 | 표적·인프라 파악 |
| ses=12 | 네트워크 정찰 세션 |
<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
<rule id="102130" level="6">
<if_group>audit</if_group>
<field name="audit.key">recon_net</field>
<regex type="pcre2">/etc/(resolv\.conf|nsswitch\.conf)</regex>
<description>DNS·이름 해석 설정 조회</description>
<mitre><id>T1016</id></mitre>
</rule>
</group>
DNS 설정 조회는 네트워크 정찰 세트 상관(120편)에 포함합니다.
| 조회 | 정보 |
|---|---|
| /etc/resolv.conf | 내부 DNS·검색 도메인 |
| resolvectl | 인터페이스별 DNS |
| nsswitch.conf | 해석 순서 |
| 구분 | DNS 점검(정상) vs 내부 인프라 파악(정찰) |
| 면접 포인트 | "내부 DNS·도메인 조회는 내부 인프라와 표적 체계 정찰" |
다음 편 115. Linux 정보 수집 — hosts 파일 열람 흔적 에서는 이름 해석 로컬 설정인 hosts 파일 열람 흔적을 다룹니다.
이전 편: 113. Linux 정보 수집 — ARP·neighbor 테이블 조회
📚 시리즈 전체 보기: 시스템 보안 · 취약점