시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 32/50편 (전체 132/450)
학습 단계: 프로세스·서비스·파일 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.
프로세스 트리는 "어떤 프로세스가 무엇을 낳았는가(부모-자식)" 를 보여줍니다. 공격자는 자기 프로세스의 계보를 확인해 은닉 가능성을 재거나, 데몬을 부모로 둔 프로세스(서비스 침해 흔적)를 파악합니다.
프로세스 트리 조회
pstree -p → 트리(PID 포함)
ps -ejH / ps axjf → 계층 구조
/proc/[PID]/stat → PPID(부모)
관점
- 자기 셸의 부모가 무엇인가(sshd? httpd? → 은닉 여부)
- 데몬 → 셸 계보(B영역 35편 서비스 침해)
- 고아 프로세스(PPID=1)로 재부모화해 은닉
linsec 28편이 "프로세스 트리 기반 침해 분석"(방어)이라면, 여기서는 공격자가 트리를 조회하는 정찰입니다.
| 조회 | 정보 |
|---|---|
pstree -p | 트리(PID) |
ps -ejH/ps axjf | 계층 |
/proc/[PID]/stat | PPID |
| 관심 | 자기 계보, 데몬→셸, PPID=1 |
# 프로세스 트리 조회 감사 (실습 예시)
-a always,exit -F arch=b64 -S execve -F path=/usr/bin/pstree -F auid>=1000 -F auid!=unset -k recon_proc
# 세션에서 트리 조회 (분석 방법)
sudo ausearch -k recon_proc -i --start recent | grep -E 'pstree|ps.*axjf|ps.*ejH' | tail
$ sudo ausearch -k recon_proc -i --start today | grep pstree | tail -1
10:00:02 auid=admin1 ses=8 comm="pstree" (프로세스 관계 점검)
관리자가 프로세스 관계·부하 원인을 점검하는 단발 조회는 정상입니다.
02:15:20 auid=devops ses=12 comm="pstree" a1="-p"
02:15:22 auid=devops ses=12 comm="cat" name="/proc/12901/stat" (자기 셸 PPID 확인)
프로세스 트리 정찰 흐름입니다(가상의 예시 로그).
type=EXECVE ... a0="pstree" a1="-p"
type=SYSCALL ... auid=devops ses=12 comm="pstree" key="recon_proc"
type=PATH ... name="/proc/12901/stat" nametype=NORMAL
| 관찰 | 해석 |
|---|---|
| pstree -p | 전체 트리 |
| /proc/[자기PID]/stat | 자기 계보 확인 |
| 부모 확인 | 은닉 여부 판단 |
| ses=12 | 프로세스 정찰 |
이후 재부모화·백그라운드 은닉(F영역)이 나타나는지 연계합니다.
<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
<rule id="102310" level="6">
<if_group>audit</if_group>
<field name="audit.key">recon_proc</field>
<regex type="pcre2">a0="pstree"|a0="ps".*axjf</regex>
<description>프로세스 트리·계보 조회</description>
<mitre><id>T1057</id></mitre>
</rule>
</group>
T1057(Process Discovery)에 매핑됩니다. 프로세스 정찰 세트(140편)에 포함합니다.
| 조회 | 정보 |
|---|---|
| pstree -p | 트리(PID) |
| ps axjf | 계층 |
| /proc/stat | PPID |
| 구분 | 관계 점검(정상) vs 자기 계보·은닉 점검(정찰) |
| 면접 포인트 | "프로세스 트리 조회는 자기 프로세스의 은닉 가능성 점검" |
다음 편 133. Linux 정보 수집 — 실행 파일 경로 확인 에서는 실행 파일 정찰인 실행 파일 경로 확인을 다룹니다.
이전 편: 131. Linux 정보 수집 — 프로세스 목록 조회 흔적
📚 시리즈 전체 보기: 시스템 보안 · 취약점