시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 30/50편 (전체 130/450)
학습 단계: 사용자·권한 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.
계정·권한 정찰(C21~29)은 "누가 있고, 누가 특권을 가졌고, 어떻게 상승할 수 있는가"를 그리는 과정입니다. 이 세트는 표적 선별 → 상승 준비로 이어지며, D영역(권한 변경)의 직접 선행입니다.
계정·권한 정찰 세트 (한 세션)
사용자 목록(C21) → 그룹(C22) → UID/권한(C23)
→ 접속자·세션(C24·25) → 과거 로그인(C26)
→ sudo 권한(C27) → 관리자 권한 경로(C28) → 서비스 계정(C29)
의미: 표적 계정 선별 + 상승 경로 파악 = 권한 상승(D영역) 준비
B영역 vs C영역 경계
B영역: 계정이 안전한가·탈취됐나 (계정 보안·탈취 탐지)
C영역: 공격자가 계정 정보를 어떻게 조회하나 (정찰 흔적)
| 단계 | 조회 | 편 |
|---|---|---|
| 계정 식별 | passwd·group·id | C21·22·23 |
| 접속 파악 | who·세션·last | C24·25·26 |
| 권한 파악 | sudo -l·SUID·cap | C27·28 |
| 서비스 악용 | 서비스 계정 파일 | C29 |
| 종합 | 표적+상승 경로 | 이 편 |
# 계정·권한 정찰 세트의 세션별 조회 종류 집계 (분석 방법)
for ses in $(sudo ausearch -k recon_account,recon_priv,recon_activity -i --start today 2>/dev/null | grep -oE 'ses=[0-9]+' | sort -u | cut -d= -f2); do
n=$(sudo ausearch --session $ses -k recon_account,recon_priv -i 2>/dev/null | grep -oE 'comm="[^"]+"' | sort -u | wc -l)
echo "ses=$ses 계정권한정찰=$n"
done | sort -t= -k2 -rn | head
ses=8 계정권한정찰=2 (admin1, 점검)
관리자 세션은 계정·권한 조회가 적고 업무 맥락과 일치하는 상태가 정상입니다.
ses=12 계정권한정찰=8 (devops, 02:14 집중)
계정·권한 정찰 세트를 타임라인으로 본 예시입니다(가상의 예시).
02:14:00 cat /etc/passwd (계정 목록, C21)
02:14:08 getent group docker (특권 그룹, C22)
02:14:30 sudo -l (sudo 권한, C27)
02:14:45 find / -perm -4000 (SUID 상승 경로, C28)
02:14:55 find -user apache -writable (서비스 계정, C29)
→ 1분 내 8종, 한 세션 = 표적 선별 + 상승 준비 정찰
| 지표 | 값 |
|---|---|
| 종류 수 | 8종 |
| 시간 창 | 약 1분 |
| 포함 | 계정·그룹·sudo·SUID·서비스 |
| 판정 | 계정·권한 정찰(상승 준비) |
<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
<rule id="102290" level="10" frequency="6" timeframe="120">
<if_group>audit</if_group>
<field name="audit.key" type="pcre2">recon_(account|priv)</field>
<same_field field="audit.session" />
<description>단일 세션의 다종 계정·권한 정보 수집(계정 정찰 세트)</description>
<mitre><id>T1087</id></mitre>
</rule>
</group>
same_field 미지원 시 SIEM 집계(세션별 distinct comm)로 구현합니다(146·148편). D영역 권한 변경 룰과 연계합니다.
| 구분 | 핵심 내용 |
|---|---|
| 세트 | 계정·그룹·권한·sudo·SUID·서비스 계정 |
| 흐름 | 표적 선별 → 상승 준비 → D영역 권한 변경 |
| 경계 | B영역(계정 보안) vs C영역(계정 조회 정찰) |
| 판정 | 세션 내 다종 연속 조회 |
| 면접 포인트 | "계정 정찰은 표적 선별 + 상승 경로 파악 — D영역 권한 변경의 선행" |
다음 편 131. Linux 정보 수집 — 프로세스 목록 조회 흔적 에서는 4단계로 넘어가 프로세스 목록 조회 흔적을 다룹니다.
이전 편: 129. Linux 정보 수집 — 서비스 계정 정보 조회
📚 시리즈 전체 보기: 시스템 보안 · 취약점