115. Linux 정보 수집 — hosts 파일 열람 흔적

changseop lee·2일 전

시스템 보안 · 취약점

목록 보기
115/150

시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 15/50편 (전체 115/450)
학습 단계: 네트워크 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.

선행 학습

1. 개념

/etc/hosts에는 DNS에 없는 내부 호스트·서비스 매핑이 수동으로 들어가는 경우가 많습니다(예: 10.10.20.10 db-prod, 10.10.20.11 wazuh). 공격자는 이를 읽어 DNS 조회 없이 내부 인프라를 파악합니다.

hosts 조회(읽기)  ← C영역: 정찰
 cat /etc/hosts → 내부 호스트·서비스 매핑 확인
   10.10.20.10  db-prod       (DB 서버)
   10.10.20.11  wazuh-manager (관제 서버)

hosts 변조(쓰기)  ← A영역 33편: 공격(관제·업데이트 차단)
 → 둘은 읽기(정찰) vs 쓰기(변조)로 구분

A영역 33편은 hosts 변조(쓰기) 탐지였고, 이 편은 hosts 열람(읽기) 정찰입니다. 같은 파일이지만 행위와 의미가 다릅니다.

2. 왜 중요한가

  • hosts의 매핑은 관제 서버·DB 등 핵심 인프라의 IP와 역할을 한 번에 드러냅니다. DNS를 거치지 않아 조용합니다.
  • 관제 서버(wazuh) IP를 알면, 공격자가 그 통신을 차단(A영역 33편 변조)하거나 우회하려 할 수 있습니다.
  • 읽기(정찰)와 쓰기(변조)를 구분해야, 정찰 단계에서 선제 대응할 수 있습니다.

3. 핵심 명령어 / 설정

행위감사의미
hosts 읽기(-p r)recon_net내부 매핑 정찰(C영역)
hosts 쓰기(-p w)A영역 33편 100390변조 공격(A영역)
관심매핑된 핵심 인프라표적·관제 서버 식별

4. 실습 (실습 예시)

# hosts 읽기 감사 (실습 예시) — 쓰기 감사(A영역 33편)와 분리
-w /etc/hosts -p r -k recon_net
# (A영역 33편은 -p wa로 변조 탐지)

# 세션에서 hosts 열람과 DNS 설정 조회 연속 (분석 방법)
sudo ausearch -k recon_net -i --start recent | grep '/etc/hosts' | grep -v 'nametype=NORMAL.*w' | tail

같은 파일에 읽기(-p r, recon)와 쓰기(-p wa, 변조) 감사를 각각 걸어 행위를 구분합니다.

5. 정상 상태

$ sudo ausearch -k recon_net -i --start today | grep '/etc/hosts' | tail -1
10:48:02 auid=admin1 ses=8 comm="cat" name="/etc/hosts"  (연결 점검)

관리자가 내부 서버 연결을 점검하며 hosts를 보는 단발 조회는 정상입니다.

6. 이상 상태

02:13:20 auid=devops ses=12 comm="cat" name="/etc/hosts"
 (앞서 resolv.conf, 뒤이어 10.10.20.11 관련 조회로 이어짐)
  • resolv.conf(C14) → hosts 연속 조회 → 내부 인프라 매핑 종합 수집
  • hosts에서 관제 서버(wazuh) IP 확인 → 이후 그 통신 차단(A영역 33편 변조)으로 이어질 위험
  • 읽기 뒤에 쓰기(변조)가 나타나는지 연계 감시 필요

7. 로그 분석 (분석 방법)

hosts 열람(정찰) → 변조(공격) 연계 예시입니다(가상의 예시 로그).

[읽기 - 정찰]  02:13:20 auid=devops comm="cat" name="/etc/hosts" key="recon_net"
[쓰기 - 변조]  03:28:40 auid=devops comm="tee" name="/etc/hosts" key="auth_conf" (A영역 33편)
 → 정찰로 관제 서버 IP 확인 후, 그 매핑을 변조해 관제 차단
단계행위영역
읽기hosts 열람(매핑 수집)C영역 정찰
쓰기hosts 변조(관제 차단)A영역 33편

읽기 정찰을 먼저 탐지하면, 변조 전에 대응할 기회가 생깁니다.

8. SOC 관제 포인트

  • hosts 읽기(정찰)와 쓰기(변조, A영역 33편)를 감사 키로 구분합니다.
  • hosts 열람 뒤 변조로 이어지는지, 관제 서버 IP가 매핑에 있는지 확인합니다.
  • DNS 설정(C14)·hosts 열람을 묶어 내부 인프라 정찰로 봅니다.

9. 탐지 규칙

<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
  <rule id="102140" level="6">
    <if_group>audit</if_group>
    <field name="audit.key">recon_net</field>
    <match>/etc/hosts</match>
    <description>hosts 파일 열람(내부 매핑 정찰)</description>
    <mitre><id>T1016</id></mitre>
  </rule>
</group>

hosts 변조(A영역 33편 100390)와 이 열람 룰을 함께 운영하면, 정찰→변조 흐름을 모두 포착합니다.

10. 대응 방법

  1. 초기 확인 — hosts 열람의 주체·연속성과 매핑된 핵심 인프라(관제·DB)를 확인합니다.
  2. 범위 확인 — 열람 뒤 hosts 변조(A영역 33편)나 내부 접속으로 이어졌는지 확인합니다.
  3. 증거 확보 — hosts 접근 로그(읽기/쓰기 구분)를 보존합니다.
  4. 차단/조치 — 탈취 세션이면 B영역 대응과 관제 통신 점검을 진행합니다.
  5. 재발 방지 — hosts 읽기/쓰기 구분 감사를 운영합니다.

11. 핵심 정리

구분핵심 내용
읽기(정찰)내부 매핑 수집(C영역)
쓰기(변조)관제·업데이트 차단(A영역 33편)
구분감사 키로 읽기/쓰기 분리
연계열람 → 변조, 관제 서버 IP 노출
면접 포인트"같은 hosts 파일도 읽기는 정찰, 쓰기는 변조 — 구분해서 탐지"

12. 다음 편 예고

다음 편 116. Linux 정보 수집 — 기본 게이트웨이·경로 확인 에서는 외부 경로 정찰인 기본 게이트웨이·경로 확인을 다룹니다.


이전 편: 114. Linux 정보 수집 — DNS 설정 정보 조회
📚 시리즈 전체 보기: 시스템 보안 · 취약점

profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글