120. Linux 정보 수집 — 네트워크 정보 수집 종합 분석

changseop lee·5일 전

시스템 보안 · 취약점

목록 보기
120/150

시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 20/50편 (전체 120/450)
학습 단계: 네트워크 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.

선행 학습

1. 개념

네트워크 정찰(C11~19)은 "이 서버가 속한 네트워크와 도달 가능한 대상"을 그리는 과정입니다. 핵심은 서버 내부 조회(auditd)와 네트워크 측 로그(방화벽·IDS)를 연결해, 정찰이 실제 네트워크 행동으로 전환되는 지점을 포착하는 것입니다.

Linux 내부 정보 수집 (C11~19, auditd)
    ↓
네트워크 로그 (연결 시도)
    ↓
방화벽 로그 (허용/차단)
    ↓
IDS Alert (스캔·비정상 패턴)
    ↓
SOC 분석 (정찰 → 능동 행동 전환 판단)

정찰 세트: 인터페이스 → 라우팅 → ARP → DNS/hosts → 게이트웨이 → 포트 → 연결 → 서비스

서버 내부 조회만으로는 "정보를 봤다"까지이고, 네트워크 측 로그와 합쳐야 "그 정보로 행동했다"가 보입니다.

2. 왜 중요한가

  • 네트워크 정찰은 내부 확장(H영역)의 직접 선행 단계입니다. 조회로 그린 지도를 따라 실제 스캔·접속이 일어납니다.
  • 서버 내부(auditd)와 네트워크(방화벽·IDS)를 연결하지 않으면, 정찰(조용함)과 능동 행동(시끄러움)의 전환을 놓칩니다.
  • 기존 네트워크·패킷 분석 300편(np-*)의 스캔·방화벽·IDS 분석과 이 서버 내부 정찰을 잇는 것이 종합의 목표입니다.

3. 핵심 명령어 / 설정

계층로그원보는 것
서버 내부auditd(recon_net)조회 행위(조용)
네트워크연결 로그실제 연결 시도
방화벽A영역 15편 로그허용/차단
IDSSuricata/Snort스캔·비정상 패턴
종합SIEM정찰→행동 전환

4. 실습 (실습 예시)

# 네트워크 정찰 세트의 세션별 조회 종류 집계 (분석 방법)
sudo ausearch -k recon_net -i --start today 2>/dev/null | grep -oE 'ses=[0-9]+' | sort | uniq -c | sort -rn | head

# 정찰 세션 이후 네트워크 측 행동 교차 (분석 방법)
# 방화벽 아웃바운드/내부 대역 접근
sudo grep -E 'OUT=.*DST=10\.10\.' /var/log/messages 2>/dev/null | tail
# IDS 스캔 Alert는 네트워크 영역 294편 참조

5. 정상 상태

$ (세션별 recon_net 조회)
      2 ses=8  (admin1, 단발 점검)

관리자 세션은 네트워크 조회가 적고, 네트워크 측에 스캔·내부 대량 접속 흔적이 없는 상태가 정상입니다.

6. 이상 상태

$ (세션별 recon_net 조회)
     18 ses=12  (devops, 02:13 집중)
[이후 네트워크 측]
02:14 방화벽: OUT=ens192 DST=10.10.20.30 (내부망 접속 시도)
02:14 IDS: Suricata alert "ET SCAN" src=192.168.56.10 (내부 대역 스캔)
  • 세션 12의 네트워크 정찰(18건) 직후, 내부 대역 접속·스캔이 네트워크 측에 나타남
  • 조용한 정찰(auditd) → 시끄러운 능동 행동(방화벽·IDS)으로 전환 포착
  • 서버 내부 조회 + 네트워크 측 로그를 합쳐 정찰→확산 흐름 확정

7. 로그 분석 (분석 방법)

정찰과 네트워크 행동을 연결한 타임라인입니다(가상의 예시).

02:13:00 [내부] ip addr/route/neigh (C11~13)  → 네트워크 지도 작성
02:13:30 [내부] ss -tanp (C17·18)             → 서비스·연결 파악
02:14:00 [네트워크] 10.10.20.30 접속 시도     → 지도 따라 행동
02:14:05 [IDS] ET SCAN alert                  → 내부 대역 스캔
02:14:20 [방화벽] 다수 10.10.20.x DROP        → 확산 시도 차단
단계로그원의미
정찰auditd지도 작성(조용)
전환방화벽·IDS지도 따라 행동(시끄러움)
확산네트워크H영역 내부 확장

8. SOC 관제 포인트

  • 네트워크 정찰은 세션 내 조회 종류·밀도 + 네트워크 측 전환을 함께 봅니다.
  • auditd(조용한 정찰)와 방화벽·IDS(시끄러운 행동)를 SIEM에서 연결합니다.
  • 정찰 세트 탐지 후 내부 대역 스캔·접속(H영역)으로의 전환을 추적합니다.

9. 탐지 규칙

<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
  <rule id="102190" level="10" frequency="6" timeframe="120">
    <if_group>audit</if_group>
    <field name="audit.key">recon_net</field>
    <same_field field="audit.session" />
    <description>단일 세션의 다종 네트워크 정보 수집(네트워크 정찰 세트)</description>
    <mitre><id>T1016</id></mitre>
  </rule>
</group>

이 룰(네트워크 정찰 세트)과 네트워크 측 IDS/방화벽 Alert를 SIEM에서 상관(146편)하면 정찰→행동 전환을 탐지합니다.

10. 대응 방법

  1. 초기 확인 — 네트워크 정찰 세션의 조회 종류·밀도와 네트워크 측 전환(스캔·접속)을 확인합니다.
  2. 범위 확인 — 식별된 내부 대역·호스트로의 실제 접근(H영역)을 교차 확인합니다.
  3. 증거 확보 — 세션 조회 흐름과 방화벽·IDS 로그를 보존합니다.
  4. 차단/조치 — 탈취 세션이면 B영역 대응과 내부 대역 차단을 진행합니다.
  5. 재발 방지 — 네트워크 정찰 세트 탐지와 네트워크 측 상관을 운영합니다.

11. 핵심 정리

구분핵심 내용
세트인터페이스·라우팅·ARP·DNS·포트·연결·서비스
연결내부 조회(auditd) ↔ 네트워크 로그·방화벽·IDS
전환조용한 정찰 → 시끄러운 능동 행동
다음내부 확장(H영역)
면접 포인트"서버 내부 조회와 네트워크 로그를 합쳐야 정찰→행동 전환이 보인다"

12. 다음 편 예고

다음 편 121. Linux 정보 수집 — 사용자 목록 조회 흔적 에서는 3단계로 넘어가 사용자 목록 조회 흔적을 다룹니다.


이전 편: 119. Linux 정보 수집 — 네트워크 서비스·소켓 정보 수집
📚 시리즈 전체 보기: 시스템 보안 · 취약점

profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글