130. Linux 정보 수집 — 사용자·권한 정보 수집 종합 분석

changseop lee·6일 전

시스템 보안 · 취약점

목록 보기
130/310

시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 30/50편 (전체 130/450)
학습 단계: 사용자·권한 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.

선행 학습

1. 개념

계정·권한 정찰(C21~29)은 "누가 있고, 누가 특권을 가졌고, 어떻게 상승할 수 있는가"를 그리는 과정입니다. 이 세트는 표적 선별 → 상승 준비로 이어지며, D영역(권한 변경)의 직접 선행입니다.

계정·권한 정찰 세트 (한 세션)
 사용자 목록(C21) → 그룹(C22) → UID/권한(C23)
   → 접속자·세션(C24·25) → 과거 로그인(C26)
   → sudo 권한(C27) → 관리자 권한 경로(C28) → 서비스 계정(C29)

의미: 표적 계정 선별 + 상승 경로 파악 = 권한 상승(D영역) 준비

B영역 vs C영역 경계
 B영역: 계정이 안전한가·탈취됐나 (계정 보안·탈취 탐지)
 C영역: 공격자가 계정 정보를 어떻게 조회하나 (정찰 흔적)

2. 왜 중요한가

  • 계정·권한 정찰은 권한 상승(D영역)과 계정 탈취(B영역)의 표적을 확정하는 단계입니다.
  • 개별 조회는 정상이지만, 세션 내 다종 연속은 "표적 선별 + 상승 준비"로 판정됩니다.
  • B영역 40편(탈취 IOC)과 결합하면, 정찰(C)과 탈취·상승(B·D)을 하나의 사건으로 엮을 수 있습니다.

3. 핵심 명령어 / 설정

단계조회편
계정 식별passwd·group·idC21·22·23
접속 파악who·세션·lastC24·25·26
권한 파악sudo -l·SUID·capC27·28
서비스 악용서비스 계정 파일C29
종합표적+상승 경로이 편

4. 실습 (실습 예시)

# 계정·권한 정찰 세트의 세션별 조회 종류 집계 (분석 방법)
for ses in $(sudo ausearch -k recon_account,recon_priv,recon_activity -i --start today 2>/dev/null | grep -oE 'ses=[0-9]+' | sort -u | cut -d= -f2); do
  n=$(sudo ausearch --session $ses -k recon_account,recon_priv -i 2>/dev/null | grep -oE 'comm="[^"]+"' | sort -u | wc -l)
  echo "ses=$ses 계정권한정찰=$n"
done | sort -t= -k2 -rn | head

5. 정상 상태

ses=8  계정권한정찰=2  (admin1, 점검)

관리자 세션은 계정·권한 조회가 적고 업무 맥락과 일치하는 상태가 정상입니다.

6. 이상 상태

ses=12 계정권한정찰=8  (devops, 02:14 집중)
  • 한 세션에서 계정·그룹·권한·서비스 계정 등 8종 연속 조회 → 표적 선별+상승 준비 정찰
  • sudo -l(C27)·SUID 탐색(C28)까지 포함 → 권한 상승(D영역) 임박
  • 시스템(C10)·네트워크(C20) 정찰에 이어 계정·권한 정찰 → 정찰 3단계 완료

7. 로그 분석 (분석 방법)

계정·권한 정찰 세트를 타임라인으로 본 예시입니다(가상의 예시).

02:14:00 cat /etc/passwd      (계정 목록, C21)
02:14:08 getent group docker  (특권 그룹, C22)
02:14:30 sudo -l              (sudo 권한, C27)
02:14:45 find / -perm -4000   (SUID 상승 경로, C28)
02:14:55 find -user apache -writable (서비스 계정, C29)
 → 1분 내 8종, 한 세션 = 표적 선별 + 상승 준비 정찰
지표값
종류 수8종
시간 창약 1분
포함계정·그룹·sudo·SUID·서비스
판정계정·권한 정찰(상승 준비)

8. SOC 관제 포인트

  • 계정·권한 정찰은 세션 내 조회 종류·밀도로 판정합니다(개별 조회 아님).
  • sudo·SUID·capability 탐색이 포함되면 권한 상승(D영역) 임박으로 봅니다.
  • B영역 40편(탈취 IOC)과 결합해 정찰→탈취→상승을 하나의 사건으로 엮습니다.

9. 탐지 규칙

<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
  <rule id="102290" level="10" frequency="6" timeframe="120">
    <if_group>audit</if_group>
    <field name="audit.key" type="pcre2">recon_(account|priv)</field>
    <same_field field="audit.session" />
    <description>단일 세션의 다종 계정·권한 정보 수집(계정 정찰 세트)</description>
    <mitre><id>T1087</id></mitre>
  </rule>
</group>

same_field 미지원 시 SIEM 집계(세션별 distinct comm)로 구현합니다(146·148편). D영역 권한 변경 룰과 연계합니다.

10. 대응 방법

  1. 초기 확인 — 계정·권한 정찰 세션의 조회 종류·밀도·주체를 확인합니다.
  2. 범위 확인 — sudo·SUID 탐색 뒤 실제 권한 상승(D영역)으로 이어졌는지 확인합니다.
  3. 증거 확보 — 세션 조회 흐름과 B영역 IOC를 보존합니다.
  4. 차단/조치 — 탈취·상승 세션이면 B·D영역 대응과 연계합니다.
  5. 재발 방지 — 계정·권한 정찰 세트 탐지를 운영 기준으로 둡니다.

11. 핵심 정리

구분핵심 내용
세트계정·그룹·권한·sudo·SUID·서비스 계정
흐름표적 선별 → 상승 준비 → D영역 권한 변경
경계B영역(계정 보안) vs C영역(계정 조회 정찰)
판정세션 내 다종 연속 조회
면접 포인트"계정 정찰은 표적 선별 + 상승 경로 파악 — D영역 권한 변경의 선행"

12. 다음 편 예고

다음 편 131. Linux 정보 수집 — 프로세스 목록 조회 흔적 에서는 4단계로 넘어가 프로세스 목록 조회 흔적을 다룹니다.


이전 편: 129. Linux 정보 수집 — 서비스 계정 정보 조회
📚 시리즈 전체 보기: 시스템 보안 · 취약점

profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글