시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 14/50편 (전체 114/450)
학습 단계: 네트워크 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.

선행 학습

1. 개념

DNS 설정은 내부 도메인 구조와 인프라를 드러냅니다. 검색 도메인(search corp.local)·내부 DNS 서버 주소는 공격자에게 조직의 내부 네트워크 체계를 알려줍니다. A영역 33편(DNS/hosts 보안)이 "설정 보안"이라면, 여기서는 그 설정을 조회하는 정찰을 봅니다.

DNS 설정 조회
 /etc/resolv.conf     → nameserver, search 도메인
 resolvectl status    → (Ubuntu) 인터페이스별 DNS
 /etc/nsswitch.conf   → 이름 해석 순서(A영역 33편)

드러나는 것
 nameserver 10.10.20.10   (내부 DNS → 내부 인프라 존재)
 search corp.local        (내부 도메인 → AD/내부 체계 추정)

2. 왜 중요한가

  • 내부 DNS 서버 주소는 그 자체로 다음 표적(내부 핵심 인프라)이 될 수 있습니다.
  • 검색 도메인(corp.local)은 조직의 내부 명명 체계를 드러내, 공격자가 내부 호스트명을 추측하는 데 쓰입니다.
  • DNS 설정 조회는 네트워크 정찰에서 내부 인프라 파악으로 넘어가는 단계입니다.

3. 핵심 명령어 / 설정

조회정보
/etc/resolv.confnameserver·search 도메인
resolvectl status인터페이스별 DNS(Ubuntu)
/etc/nsswitch.conf해석 순서(A영역 33편)
관심내부 DNS·내부 도메인

4. 실습 (실습 예시)

# DNS 설정 조회 감사 (실습 예시)
-w /etc/resolv.conf -p r -k recon_net
-w /etc/nsswitch.conf -p r -k recon_net

# 세션에서 DNS 설정 조회 (분석 방법)
sudo ausearch -k recon_net -i --start recent | grep -E 'resolv.conf|nsswitch' | tail

5. 정상 상태

$ sudo ausearch -k recon_net -i --start today | grep resolv | tail -1
10:46:02 auid=admin1 ses=8 comm="cat" name="/etc/resolv.conf"  (DNS 문제 점검)

관리자가 이름 해석 문제를 점검하며 resolv.conf를 보는 단발 조회는 정상입니다.

6. 이상 상태

02:13:15 auid=devops ses=12 comm="cat" name="/etc/resolv.conf"
02:13:17 auid=devops ses=12 comm="cat" name="/etc/nsswitch.conf"
  • resolv.conf(내부 DNS·도메인) + nsswitch 연속 조회 → 내부 인프라 정찰
  • 내부 DNS 서버(10.10.20.10) 식별 → 다음 표적 후보
  • 내부 도메인(corp.local) 확인 → 내부 호스트명 추측 기반 확보

7. 로그 분석 (분석 방법)

DNS 설정 정찰 흐름입니다(가상의 예시 로그).

type=PATH ... name="/etc/resolv.conf" nametype=NORMAL
type=SYSCALL ... auid=devops ses=12 comm="cat" key="recon_net"
type=PATH ... name="/etc/nsswitch.conf"
관찰해석
resolv.conf내부 DNS·도메인
nsswitch.conf해석 순서(hosts 조작 여부, A영역 33편)
내부 DNS 식별표적·인프라 파악
ses=12네트워크 정찰 세션

8. SOC 관제 포인트

  • DNS 설정 조회는 내부 DNS·도메인 식별 관점으로 봅니다.
  • 내부 DNS 서버 주소는 다음 표적 후보로 기록하고 H영역과 연계합니다.
  • A영역 33편(hosts 조작)과 함께, 조회(정찰)와 변조(공격)를 구분해 봅니다.

9. 탐지 규칙

<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
  <rule id="102130" level="6">
    <if_group>audit</if_group>
    <field name="audit.key">recon_net</field>
    <regex type="pcre2">/etc/(resolv\.conf|nsswitch\.conf)</regex>
    <description>DNS·이름 해석 설정 조회</description>
    <mitre><id>T1016</id></mitre>
  </rule>
</group>

DNS 설정 조회는 네트워크 정찰 세트 상관(120편)에 포함합니다.

10. 대응 방법

  1. 초기 확인 — DNS 설정 조회의 주체·연속성과 식별된 내부 DNS·도메인을 확인합니다.
  2. 범위 확인 — 내부 DNS·도메인 기반 추가 정찰(내부 접속·조회)이 있었는지 확인합니다.
  3. 증거 확보 — 세션 조회 흐름을 보존합니다.
  4. 차단/조치 — 탈취 세션이면 B영역 대응과 내부 인프라 접근 점검을 진행합니다.
  5. 재발 방지 — DNS 설정 조회를 네트워크 정찰 상관에 포함합니다.

11. 핵심 정리

조회정보
/etc/resolv.conf내부 DNS·검색 도메인
resolvectl인터페이스별 DNS
nsswitch.conf해석 순서
구분DNS 점검(정상) vs 내부 인프라 파악(정찰)
면접 포인트"내부 DNS·도메인 조회는 내부 인프라와 표적 체계 정찰"

12. 다음 편 예고

다음 편 115. Linux 정보 수집 — hosts 파일 열람 흔적 에서는 이름 해석 로컬 설정인 hosts 파일 열람 흔적을 다룹니다.


이전 편: 113. Linux 정보 수집 — ARP·neighbor 테이블 조회
📚 시리즈 전체 보기: 시스템 보안 · 취약점

profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글