시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 15/50편 (전체 115/450)
학습 단계: 네트워크 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.
/etc/hosts에는 DNS에 없는 내부 호스트·서비스 매핑이 수동으로 들어가는 경우가 많습니다(예: 10.10.20.10 db-prod, 10.10.20.11 wazuh). 공격자는 이를 읽어 DNS 조회 없이 내부 인프라를 파악합니다.
hosts 조회(읽기) ← C영역: 정찰
cat /etc/hosts → 내부 호스트·서비스 매핑 확인
10.10.20.10 db-prod (DB 서버)
10.10.20.11 wazuh-manager (관제 서버)
hosts 변조(쓰기) ← A영역 33편: 공격(관제·업데이트 차단)
→ 둘은 읽기(정찰) vs 쓰기(변조)로 구분
A영역 33편은 hosts 변조(쓰기) 탐지였고, 이 편은 hosts 열람(읽기) 정찰입니다. 같은 파일이지만 행위와 의미가 다릅니다.
| 행위 | 감사 | 의미 |
|---|---|---|
hosts 읽기(-p r) | recon_net | 내부 매핑 정찰(C영역) |
hosts 쓰기(-p w) | A영역 33편 100390 | 변조 공격(A영역) |
| 관심 | 매핑된 핵심 인프라 | 표적·관제 서버 식별 |
# hosts 읽기 감사 (실습 예시) — 쓰기 감사(A영역 33편)와 분리
-w /etc/hosts -p r -k recon_net
# (A영역 33편은 -p wa로 변조 탐지)
# 세션에서 hosts 열람과 DNS 설정 조회 연속 (분석 방법)
sudo ausearch -k recon_net -i --start recent | grep '/etc/hosts' | grep -v 'nametype=NORMAL.*w' | tail
같은 파일에 읽기(-p r, recon)와 쓰기(-p wa, 변조) 감사를 각각 걸어 행위를 구분합니다.
$ sudo ausearch -k recon_net -i --start today | grep '/etc/hosts' | tail -1
10:48:02 auid=admin1 ses=8 comm="cat" name="/etc/hosts" (연결 점검)
관리자가 내부 서버 연결을 점검하며 hosts를 보는 단발 조회는 정상입니다.
02:13:20 auid=devops ses=12 comm="cat" name="/etc/hosts"
(앞서 resolv.conf, 뒤이어 10.10.20.11 관련 조회로 이어짐)
hosts 열람(정찰) → 변조(공격) 연계 예시입니다(가상의 예시 로그).
[읽기 - 정찰] 02:13:20 auid=devops comm="cat" name="/etc/hosts" key="recon_net"
[쓰기 - 변조] 03:28:40 auid=devops comm="tee" name="/etc/hosts" key="auth_conf" (A영역 33편)
→ 정찰로 관제 서버 IP 확인 후, 그 매핑을 변조해 관제 차단
| 단계 | 행위 | 영역 |
|---|---|---|
| 읽기 | hosts 열람(매핑 수집) | C영역 정찰 |
| 쓰기 | hosts 변조(관제 차단) | A영역 33편 |
읽기 정찰을 먼저 탐지하면, 변조 전에 대응할 기회가 생깁니다.
<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
<rule id="102140" level="6">
<if_group>audit</if_group>
<field name="audit.key">recon_net</field>
<match>/etc/hosts</match>
<description>hosts 파일 열람(내부 매핑 정찰)</description>
<mitre><id>T1016</id></mitre>
</rule>
</group>
hosts 변조(A영역 33편 100390)와 이 열람 룰을 함께 운영하면, 정찰→변조 흐름을 모두 포착합니다.
| 구분 | 핵심 내용 |
|---|---|
| 읽기(정찰) | 내부 매핑 수집(C영역) |
| 쓰기(변조) | 관제·업데이트 차단(A영역 33편) |
| 구분 | 감사 키로 읽기/쓰기 분리 |
| 연계 | 열람 → 변조, 관제 서버 IP 노출 |
| 면접 포인트 | "같은 hosts 파일도 읽기는 정찰, 쓰기는 변조 — 구분해서 탐지" |
다음 편 116. Linux 정보 수집 — 기본 게이트웨이·경로 확인 에서는 외부 경로 정찰인 기본 게이트웨이·경로 확인을 다룹니다.
이전 편: 114. Linux 정보 수집 — DNS 설정 정보 조회
📚 시리즈 전체 보기: 시스템 보안 · 취약점