시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 22/50편 (전체 122/450)
학습 단계: 사용자·권한 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.
그룹 정보는 공격자가 "누가 특권을 가졌는가" 를 파악하는 정찰입니다. 특히 wheel·sudo·docker 그룹 구성원은 권한 상승의 표적이 됩니다. B영역 54편이 그룹 변경(권한 확대 공격)을 다뤘다면, 여기서는 그룹 조회(정찰)를 봅니다.
그룹 조회
cat /etc/group → 전체 그룹·구성원
getent group wheel → 특정 그룹 구성원
groups [사용자] → 사용자의 그룹
id [사용자] → UID·GID·그룹(C23)
표적: wheel/sudo(관리자), docker/lxd(사실상 root), shadow/adm(로그·해시 접근)
특권 그룹 구성원을 알면, 공격자는 그 계정을 탈취하거나(B영역) 자신을 그 그룹에 추가(B영역 54편)하려 합니다.
| 조회 | 정보 |
|---|---|
cat /etc/group | 전체 그룹·구성원 |
getent group wheel | 특정 특권 그룹 |
groups 사용자 | 사용자의 그룹 |
| 관심 | wheel/sudo/docker/lxd/shadow |
# 그룹 조회 감사 (실습 예시)
-w /etc/group -p r -k recon_account
# 세션에서 특권 그룹 조회 (분석 방법)
sudo ausearch -k recon_account -i --start recent | grep '/etc/group' | tail
sudo ausearch --session 12 -i 2>/dev/null | grep -E '/etc/group|comm="groups"|getent' | tail
$ sudo ausearch -k recon_account -i --start today | grep '/etc/group' | tail -1
10:02:02 auid=admin1 ses=8 comm="cat" name="/etc/group" (그룹 점검)
관리자가 그룹 구성을 점검하는 단발 조회는 정상입니다(B영역 54편 점검 포함).
02:14:08 auid=devops ses=12 comm="cat" name="/etc/group"
02:14:10 auid=devops ses=12 comm="getent" (group wheel)
02:14:12 auid=devops ses=12 comm="getent" (group docker)
그룹 정찰 흐름입니다(가상의 예시 로그).
type=PATH ... name="/etc/group" nametype=NORMAL
type=SYSCALL ... auid=devops ses=12 comm="cat" key="recon_account"
type=EXECVE ... a0="getent" a1="group" a2="wheel"
type=EXECVE ... a0="getent" a1="group" a2="docker"
| 관찰 | 해석 |
|---|---|
| cat /etc/group | 전체 그룹 |
| getent group wheel | 관리자 식별 |
| getent group docker | 사실상 root 식별 |
| ses=12 | 권한 정찰 세션 |
<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
<rule id="102210" level="6">
<if_group>audit</if_group>
<field name="audit.key">recon_account</field>
<match>/etc/group</match>
<description>그룹 정보(/etc/group) 조회</description>
<mitre><id>T1069.001</id></mitre>
</rule>
</group>
T1069(Permission Groups Discovery)에 매핑됩니다. 계정 정찰 세트(130편)에 포함합니다.
| 조회 | 정보 |
|---|---|
| cat /etc/group | 전체 그룹·구성원 |
| getent group wheel/docker | 특권 보유자 |
| groups 사용자 | 사용자 그룹 |
| 구분 | 그룹 점검(정상) vs 특권 그룹 선별(정찰) |
| 면접 포인트 | "docker 그룹 조회는 사실상 root 계정을 찾는 정찰" |
다음 편 123. Linux 정보 수집 — UID·GID 확인 흔적 에서는 권한 식별 정찰인 UID·GID 확인 흔적을 다룹니다.
이전 편: 121. Linux 정보 수집 — 사용자 목록 조회 흔적
📚 시리즈 전체 보기: 시스템 보안 · 취약점