138. Linux 정보 수집 — 중요 파일 존재 여부 확인

changseop lee·5일 전

시스템 보안 · 취약점

목록 보기
138/150

시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 38/50편 (전체 138/450)
학습 단계: 프로세스·서비스·파일 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.

선행 학습

1. 개념

광범위 탐색(C37) 다음은 특정 중요 파일의 존재·속성 확인입니다. 공격자는 SSH 키·백업·DB 덤프·인증서 같은 고가치 파일이 실제로 있고, 읽을 수 있는지 확인해 탈취 대상을 특정합니다.

중요 파일 존재·속성 확인
 ls -l /path/to/key      → 존재·권한·소유자
 stat 파일               → 상세 속성(시각·inode)
 test -f 파일 && echo    → 존재 여부(스크립트)
 head -c 0 파일          → 읽기 가능 여부 확인

대상: ~/.ssh/id_rsa, *.pem, DB 덤프, backup.tar, .env, credentials

C37이 "광범위 탐색(무엇이 있나)"이라면, 이 편은 "특정 고가치 파일 확인(이게 있나, 읽을 수 있나)"입니다. E영역(중요 정보 접근)의 직접 선행입니다.

2. 왜 중요한가

  • 중요 파일 존재·권한 확인은 탈취 대상 특정입니다. 읽기 가능하면 바로 접근(E영역)으로 이어집니다.
  • 존재만 확인하고 접근은 나중에 하는 경우, 이 확인 단계가 조기 탐지 기회입니다.
  • 특정 고가치 파일(키·.env·덤프)을 콕 집어 확인하는 것은 명확한 목표를 드러냅니다.

3. 핵심 명령어 / 설정

조회정보
ls -l 파일존재·권한·소유자
stat 파일상세 속성
test -f/[ -f ]존재 여부
대상id_rsa·.pem·.env·덤프·백업

4. 실습 (실습 예시)

# 중요 파일 접근 감사 (실습 예시) — 고가치 파일 읽기/속성 확인
-w /root/.ssh -p r -k recon_file
-a always,exit -F arch=b64 -S execve -F path=/usr/bin/stat -F auid>=1000 -F auid!=unset -k recon_file

# 고가치 파일 대상 확인인지 (분석 방법)
sudo ausearch -k recon_file -i --start recent | grep -E 'id_rsa|\.pem|\.env|backup|dump|stat' | tail

5. 정상 상태

$ sudo ausearch -k recon_file -i --start today | grep stat | tail -1
11:10:02 auid=admin1 ses=8 comm="stat" (대상 /etc/httpd/conf/httpd.conf)  (설정 점검)

관리자가 특정 설정 파일 속성을 확인하는 단발 조회는 정상입니다. 고가치 파일(키·덤프)을 콕 집어 확인하는 것이 이상 신호입니다.

6. 이상 상태

02:16:25 auid=devops ses=12 comm="ls" (대상 /home/admin1/.ssh/id_rsa)
02:16:27 auid=devops ses=12 comm="stat" (대상 /var/backup/db_dump.sql)
02:16:29 auid=devops ses=12 comm="ls" (대상 /var/www/html/.env)
  • SSH 키 + DB 덤프 + .env(자격증명) 존재·권한 확인 → 탈취 대상 특정
  • 읽기 가능 여부 확인 → 바로 접근(E영역) 또는 권한 상승 후 접근 판단
  • 광범위 탐색(C37)으로 찾은 파일을 콕 집어 확인 → 표적 확정

7. 로그 분석 (분석 방법)

중요 파일 확인 → 탈취 준비 흐름입니다(가상의 예시 로그).

type=EXECVE ... a0="ls" a1="-l" a2="/home/admin1/.ssh/id_rsa"
type=SYSCALL ... auid=devops ses=12 comm="ls" key="recon_file"
type=EXECVE ... a0="stat" a1="/var/backup/db_dump.sql"
관찰해석
ls id_rsaSSH 키 존재·권한
stat db_dump.sql백업 데이터 확인
ls .env자격증명 파일
ses=12표적 확인 정찰

확인된 파일에 대한 실제 접근(E영역 중요 정보 접근)이 이어지는지 연계합니다.

8. SOC 관제 포인트

  • 고가치 파일(키·덤프·.env)의 존재·권한 확인을 탈취 대상 특정으로 봅니다.
  • 확인 뒤 실제 접근(E영역)·복사·유출이 이어지는지 연계 감시합니다.
  • 광범위 탐색(C37)+표적 확인(C38)이 결합되면 데이터 탈취 임박으로 봅니다.

9. 탐지 규칙

<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
  <rule id="102370" level="9">
    <if_group>audit</if_group>
    <field name="audit.key">recon_file</field>
    <regex type="pcre2">(id_rsa|\.pem|\.key|\.env|db_dump|backup\.|credentials)</regex>
    <description>고가치 파일 존재·속성 확인(탈취 대상 특정)</description>
    <mitre><id>T1083</id></mitre>
  </rule>
</group>

표적 확인은 E영역(중요 정보 접근) 룰과 연계해 확인→접근을 포착합니다.

10. 대응 방법

  1. 초기 확인 — 확인된 중요 파일(키·덤프·.env)·권한·주체를 확인합니다.
  2. 범위 확인 — 확인 뒤 실제 접근·복사·유출(E영역)이 이어졌는지 확인합니다.
  3. 증거 확보 — 세션 조회 흐름과 대상 파일 목록을 보존합니다.
  4. 차단/조치 — 탈취 세션이면 B영역 대응과 해당 파일 접근 통제·자격증명 교체를 진행합니다.
  5. 재발 방지 — 표적 파일 확인을 데이터 탈취 상관에 포함합니다.

11. 핵심 정리

조회정보
ls -l 파일존재·권한
stat상세 속성
test -f존재 여부
대상id_rsa·.pem·.env·덤프·백업
면접 포인트"고가치 파일 콕 집은 존재 확인은 탈취 대상 특정 — E영역 접근의 선행"

12. 다음 편 예고

다음 편 139. Linux 정보 수집 — 설정 파일 탐색 흔적 에서는 설정 탐색 정찰인 설정 파일 탐색 흔적을 다룹니다.


이전 편: 137. Linux 정보 수집 — 파일·디렉터리 구조 탐색 흔적
📚 시리즈 전체 보기: 시스템 보안 · 취약점

profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글