시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 18/50편 (전체 118/450)
학습 단계: 네트워크 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.
리스닝 포트(C17)가 "이 서버가 받는 연결"이라면, 현재 연결(ESTABLISHED)은 "이 서버가 지금 누구와 통신 중인가" 입니다. 공격자는 이를 보고 연결된 상대(DB·내부 서버·백엔드)를 파악해 다음 표적을 정합니다.
현재 연결 조회
ss -tn / ss -tanp → ESTABLISHED 연결·프로세스
netstat -tanp → (구형) 연결
/proc/net/tcp → 소켓 상태
드러나는 것
192.168.56.10:443 192.168.56.50:51010 ESTAB (현재 접속자)
192.168.56.10:51234 10.10.20.10:3306 ESTAB (이 서버 → 내부 DB)
→ "이 웹서버가 내부 DB에 연결한다" = 다음 표적(DB) 식별
연결 상대는 신뢰 관계·데이터 흐름을 드러내, 공격자가 확산 경로를 설계하는 데 핵심 정보입니다.
| 조회 | 정보 |
|---|---|
ss -tn | ESTABLISHED 연결 |
ss -tanp | 연결+프로세스 |
netstat -tanp | (구형) 연결 |
/proc/net/tcp | 소켓 상태 |
# 현재 연결 조회 감사 (C17의 ss execve 감사로 포함)
# 세션에서 연결 조회와 식별된 상대 (분석 방법)
sudo ausearch -k recon_net -i --start recent | grep -E 'comm="ss"|comm="netstat"' | tail
# 이 서버의 실제 ESTABLISHED 상대 (분석용)
ss -tn state established 2>/dev/null | awk '{print $4, $5}' | head
$ sudo ausearch -k recon_net -i --start today | grep 'comm="ss"' | tail -1
10:54:02 auid=admin1 ses=8 comm="ss" (연결 상태 점검)
관리자가 연결 상태를 점검하는 단발 조회는 정상입니다.
02:13:35 auid=devops ses=12 comm="ss" a1="-tanp"
(출력에서 10.10.20.10:3306 내부 DB 연결 식별)
ss -tanp) 조회로 내부 DB(10.10.20.10:3306) 연결 식별 → DB 표적화연결 정찰 흐름입니다(가상의 예시 로그).
type=EXECVE ... a0="ss" a1="-tanp"
type=SYSCALL ... auid=devops ses=12 comm="ss" key="recon_net"
[참고: 식별된 연결] 192.168.56.10 → 10.10.20.10:3306 (내부 DB)
| 관찰 | 해석 |
|---|---|
| ss -tanp | 현재 연결+프로세스 |
| 내부 DB 연결 식별 | 다음 표적(DB) |
| 리스닝+연결 종합 | 신뢰 관계 파악 |
| ses=12 | 연결 정찰 세션 |
식별된 내부 DB로의 접근 시도는 네트워크 로그·DB 로그와 교차 확인합니다(H·E영역).
<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
<rule id="102170" level="7">
<if_group>audit</if_group>
<field name="audit.key">recon_net</field>
<regex type="pcre2">a0="ss" a1="-ta|a0="netstat" a1="-ta</regex>
<description>현재 네트워크 연결 조회(연결 상대 정찰)</description>
<mitre><id>T1049</id></mitre>
</rule>
</group>
C17·C18은 네트워크 연결 정찰로 묶어 상관(120편)에 포함합니다.
| 조회 | 정보 |
|---|---|
| ss -tn | ESTABLISHED 연결 |
| ss -tanp | 연결+프로세스 |
| 연결 상대 | 내부 DB·서버(다음 표적) |
| 구분 | 연결 점검(정상) vs 연결 상대 식별(정찰) |
| 면접 포인트 | "현재 연결 조회는 서버의 신뢰 관계·확산 경로를 드러낸다" |
다음 편 119. Linux 정보 수집 — 네트워크 서비스·소켓 정보 수집 에서는 서비스 구성 정찰인 네트워크 서비스·소켓 정보 수집을 다룹니다.
이전 편: 117. Linux 정보 수집 — Listening Port 정보 수집
📚 시리즈 전체 보기: 시스템 보안 · 취약점