시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 20/50편 (전체 120/450)
학습 단계: 네트워크 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.
네트워크 정찰(C11~19)은 "이 서버가 속한 네트워크와 도달 가능한 대상"을 그리는 과정입니다. 핵심은 서버 내부 조회(auditd)와 네트워크 측 로그(방화벽·IDS)를 연결해, 정찰이 실제 네트워크 행동으로 전환되는 지점을 포착하는 것입니다.
Linux 내부 정보 수집 (C11~19, auditd)
↓
네트워크 로그 (연결 시도)
↓
방화벽 로그 (허용/차단)
↓
IDS Alert (스캔·비정상 패턴)
↓
SOC 분석 (정찰 → 능동 행동 전환 판단)
정찰 세트: 인터페이스 → 라우팅 → ARP → DNS/hosts → 게이트웨이 → 포트 → 연결 → 서비스
서버 내부 조회만으로는 "정보를 봤다"까지이고, 네트워크 측 로그와 합쳐야 "그 정보로 행동했다"가 보입니다.
| 계층 | 로그원 | 보는 것 |
|---|---|---|
| 서버 내부 | auditd(recon_net) | 조회 행위(조용) |
| 네트워크 | 연결 로그 | 실제 연결 시도 |
| 방화벽 | A영역 15편 로그 | 허용/차단 |
| IDS | Suricata/Snort | 스캔·비정상 패턴 |
| 종합 | SIEM | 정찰→행동 전환 |
# 네트워크 정찰 세트의 세션별 조회 종류 집계 (분석 방법)
sudo ausearch -k recon_net -i --start today 2>/dev/null | grep -oE 'ses=[0-9]+' | sort | uniq -c | sort -rn | head
# 정찰 세션 이후 네트워크 측 행동 교차 (분석 방법)
# 방화벽 아웃바운드/내부 대역 접근
sudo grep -E 'OUT=.*DST=10\.10\.' /var/log/messages 2>/dev/null | tail
# IDS 스캔 Alert는 네트워크 영역 294편 참조
$ (세션별 recon_net 조회)
2 ses=8 (admin1, 단발 점검)
관리자 세션은 네트워크 조회가 적고, 네트워크 측에 스캔·내부 대량 접속 흔적이 없는 상태가 정상입니다.
$ (세션별 recon_net 조회)
18 ses=12 (devops, 02:13 집중)
[이후 네트워크 측]
02:14 방화벽: OUT=ens192 DST=10.10.20.30 (내부망 접속 시도)
02:14 IDS: Suricata alert "ET SCAN" src=192.168.56.10 (내부 대역 스캔)
정찰과 네트워크 행동을 연결한 타임라인입니다(가상의 예시).
02:13:00 [내부] ip addr/route/neigh (C11~13) → 네트워크 지도 작성
02:13:30 [내부] ss -tanp (C17·18) → 서비스·연결 파악
02:14:00 [네트워크] 10.10.20.30 접속 시도 → 지도 따라 행동
02:14:05 [IDS] ET SCAN alert → 내부 대역 스캔
02:14:20 [방화벽] 다수 10.10.20.x DROP → 확산 시도 차단
| 단계 | 로그원 | 의미 |
|---|---|---|
| 정찰 | auditd | 지도 작성(조용) |
| 전환 | 방화벽·IDS | 지도 따라 행동(시끄러움) |
| 확산 | 네트워크 | H영역 내부 확장 |
<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
<rule id="102190" level="10" frequency="6" timeframe="120">
<if_group>audit</if_group>
<field name="audit.key">recon_net</field>
<same_field field="audit.session" />
<description>단일 세션의 다종 네트워크 정보 수집(네트워크 정찰 세트)</description>
<mitre><id>T1016</id></mitre>
</rule>
</group>
이 룰(네트워크 정찰 세트)과 네트워크 측 IDS/방화벽 Alert를 SIEM에서 상관(146편)하면 정찰→행동 전환을 탐지합니다.
| 구분 | 핵심 내용 |
|---|---|
| 세트 | 인터페이스·라우팅·ARP·DNS·포트·연결·서비스 |
| 연결 | 내부 조회(auditd) ↔ 네트워크 로그·방화벽·IDS |
| 전환 | 조용한 정찰 → 시끄러운 능동 행동 |
| 다음 | 내부 확장(H영역) |
| 면접 포인트 | "서버 내부 조회와 네트워크 로그를 합쳐야 정찰→행동 전환이 보인다" |
다음 편 121. Linux 정보 수집 — 사용자 목록 조회 흔적 에서는 3단계로 넘어가 사용자 목록 조회 흔적을 다룹니다.
이전 편: 119. Linux 정보 수집 — 네트워크 서비스·소켓 정보 수집
📚 시리즈 전체 보기: 시스템 보안 · 취약점