시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 22/50편 (전체 122/450)
학습 단계: 사용자·권한 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.

선행 학습

1. 개념

그룹 정보는 공격자가 "누가 특권을 가졌는가" 를 파악하는 정찰입니다. 특히 wheel·sudo·docker 그룹 구성원은 권한 상승의 표적이 됩니다. B영역 54편이 그룹 변경(권한 확대 공격)을 다뤘다면, 여기서는 그룹 조회(정찰)를 봅니다.

그룹 조회
 cat /etc/group          → 전체 그룹·구성원
 getent group wheel      → 특정 그룹 구성원
 groups [사용자]         → 사용자의 그룹
 id [사용자]             → UID·GID·그룹(C23)

표적: wheel/sudo(관리자), docker/lxd(사실상 root), shadow/adm(로그·해시 접근)

특권 그룹 구성원을 알면, 공격자는 그 계정을 탈취하거나(B영역) 자신을 그 그룹에 추가(B영역 54편)하려 합니다.

2. 왜 중요한가

  • 특권 그룹 구성원 식별은 권한 상승(D영역)·계정 탈취(B영역)의 표적 선별입니다.
  • docker·lxd 그룹은 사실상 root이므로(B영역 54편), 이 그룹 조회는 특히 주시합니다.
  • 조회(정찰)와 변경(권한 확대, B영역)을 구분해, 정찰 단계에서 선제 대응합니다.

3. 핵심 명령어 / 설정

조회정보
cat /etc/group전체 그룹·구성원
getent group wheel특정 특권 그룹
groups 사용자사용자의 그룹
관심wheel/sudo/docker/lxd/shadow

4. 실습 (실습 예시)

# 그룹 조회 감사 (실습 예시)
-w /etc/group -p r -k recon_account

# 세션에서 특권 그룹 조회 (분석 방법)
sudo ausearch -k recon_account -i --start recent | grep '/etc/group' | tail
sudo ausearch --session 12 -i 2>/dev/null | grep -E '/etc/group|comm="groups"|getent' | tail

5. 정상 상태

$ sudo ausearch -k recon_account -i --start today | grep '/etc/group' | tail -1
10:02:02 auid=admin1 ses=8 comm="cat" name="/etc/group"  (그룹 점검)

관리자가 그룹 구성을 점검하는 단발 조회는 정상입니다(B영역 54편 점검 포함).

6. 이상 상태

02:14:08 auid=devops ses=12 comm="cat" name="/etc/group"
02:14:10 auid=devops ses=12 comm="getent" (group wheel)
02:14:12 auid=devops ses=12 comm="getent" (group docker)
  • 전체 그룹 + wheel + docker 연속 조회 → 특권 보유자 선별 정찰
  • docker 그룹 조회 → 사실상 root 권한 계정 식별(B영역 54편)
  • 계정 목록(C21)에 이어 특권 그룹 조회 → 표적 정밀화

7. 로그 분석 (분석 방법)

그룹 정찰 흐름입니다(가상의 예시 로그).

type=PATH ... name="/etc/group" nametype=NORMAL
type=SYSCALL ... auid=devops ses=12 comm="cat" key="recon_account"
type=EXECVE ... a0="getent" a1="group" a2="wheel"
type=EXECVE ... a0="getent" a1="group" a2="docker"
관찰해석
cat /etc/group전체 그룹
getent group wheel관리자 식별
getent group docker사실상 root 식별
ses=12권한 정찰 세션

8. SOC 관제 포인트

  • 그룹 조회는 특권 그룹(wheel/sudo/docker) 구성원 선별 관점으로 봅니다.
  • 식별된 특권 계정에 대한 이후 탈취·권한 확대(B영역)를 연계 감시합니다.
  • 계정(C21)+그룹(C22)+UID(C23) 조회를 묶어 권한 체계 정찰로 봅니다.

9. 탐지 규칙

<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
  <rule id="102210" level="6">
    <if_group>audit</if_group>
    <field name="audit.key">recon_account</field>
    <match>/etc/group</match>
    <description>그룹 정보(/etc/group) 조회</description>
    <mitre><id>T1069.001</id></mitre>
  </rule>
</group>

T1069(Permission Groups Discovery)에 매핑됩니다. 계정 정찰 세트(130편)에 포함합니다.

10. 대응 방법

  1. 초기 확인 — 그룹 조회의 대상(특권 그룹 포함)·연속성·주체를 확인합니다.
  2. 범위 확인 — 식별된 특권 계정에 대한 탈취·권한 확대(B영역)를 연계 확인합니다.
  3. 증거 확보 — 세션 조회 흐름을 보존합니다.
  4. 차단/조치 — 탈취 세션이면 B영역 대응과 특권 계정 보호를 진행합니다.
  5. 재발 방지 — 그룹 조회를 계정 정찰 상관에 포함합니다.

11. 핵심 정리

조회정보
cat /etc/group전체 그룹·구성원
getent group wheel/docker특권 보유자
groups 사용자사용자 그룹
구분그룹 점검(정상) vs 특권 그룹 선별(정찰)
면접 포인트"docker 그룹 조회는 사실상 root 계정을 찾는 정찰"

12. 다음 편 예고

다음 편 123. Linux 정보 수집 — UID·GID 확인 흔적 에서는 권한 식별 정찰인 UID·GID 확인 흔적을 다룹니다.


이전 편: 121. Linux 정보 수집 — 사용자 목록 조회 흔적
📚 시리즈 전체 보기: 시스템 보안 · 취약점

profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글