시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 38/50편 (전체 138/450)
학습 단계: 프로세스·서비스·파일 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.
광범위 탐색(C37) 다음은 특정 중요 파일의 존재·속성 확인입니다. 공격자는 SSH 키·백업·DB 덤프·인증서 같은 고가치 파일이 실제로 있고, 읽을 수 있는지 확인해 탈취 대상을 특정합니다.
중요 파일 존재·속성 확인
ls -l /path/to/key → 존재·권한·소유자
stat 파일 → 상세 속성(시각·inode)
test -f 파일 && echo → 존재 여부(스크립트)
head -c 0 파일 → 읽기 가능 여부 확인
대상: ~/.ssh/id_rsa, *.pem, DB 덤프, backup.tar, .env, credentials
C37이 "광범위 탐색(무엇이 있나)"이라면, 이 편은 "특정 고가치 파일 확인(이게 있나, 읽을 수 있나)"입니다. E영역(중요 정보 접근)의 직접 선행입니다.
| 조회 | 정보 |
|---|---|
ls -l 파일 | 존재·권한·소유자 |
stat 파일 | 상세 속성 |
test -f/[ -f ] | 존재 여부 |
| 대상 | id_rsa·.pem·.env·덤프·백업 |
# 중요 파일 접근 감사 (실습 예시) — 고가치 파일 읽기/속성 확인
-w /root/.ssh -p r -k recon_file
-a always,exit -F arch=b64 -S execve -F path=/usr/bin/stat -F auid>=1000 -F auid!=unset -k recon_file
# 고가치 파일 대상 확인인지 (분석 방법)
sudo ausearch -k recon_file -i --start recent | grep -E 'id_rsa|\.pem|\.env|backup|dump|stat' | tail
$ sudo ausearch -k recon_file -i --start today | grep stat | tail -1
11:10:02 auid=admin1 ses=8 comm="stat" (대상 /etc/httpd/conf/httpd.conf) (설정 점검)
관리자가 특정 설정 파일 속성을 확인하는 단발 조회는 정상입니다. 고가치 파일(키·덤프)을 콕 집어 확인하는 것이 이상 신호입니다.
02:16:25 auid=devops ses=12 comm="ls" (대상 /home/admin1/.ssh/id_rsa)
02:16:27 auid=devops ses=12 comm="stat" (대상 /var/backup/db_dump.sql)
02:16:29 auid=devops ses=12 comm="ls" (대상 /var/www/html/.env)
중요 파일 확인 → 탈취 준비 흐름입니다(가상의 예시 로그).
type=EXECVE ... a0="ls" a1="-l" a2="/home/admin1/.ssh/id_rsa"
type=SYSCALL ... auid=devops ses=12 comm="ls" key="recon_file"
type=EXECVE ... a0="stat" a1="/var/backup/db_dump.sql"
| 관찰 | 해석 |
|---|---|
| ls id_rsa | SSH 키 존재·권한 |
| stat db_dump.sql | 백업 데이터 확인 |
| ls .env | 자격증명 파일 |
| ses=12 | 표적 확인 정찰 |
확인된 파일에 대한 실제 접근(E영역 중요 정보 접근)이 이어지는지 연계합니다.
<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
<rule id="102370" level="9">
<if_group>audit</if_group>
<field name="audit.key">recon_file</field>
<regex type="pcre2">(id_rsa|\.pem|\.key|\.env|db_dump|backup\.|credentials)</regex>
<description>고가치 파일 존재·속성 확인(탈취 대상 특정)</description>
<mitre><id>T1083</id></mitre>
</rule>
</group>
표적 확인은 E영역(중요 정보 접근) 룰과 연계해 확인→접근을 포착합니다.
| 조회 | 정보 |
|---|---|
| ls -l 파일 | 존재·권한 |
| stat | 상세 속성 |
| test -f | 존재 여부 |
| 대상 | id_rsa·.pem·.env·덤프·백업 |
| 면접 포인트 | "고가치 파일 콕 집은 존재 확인은 탈취 대상 특정 — E영역 접근의 선행" |
다음 편 139. Linux 정보 수집 — 설정 파일 탐색 흔적 에서는 설정 탐색 정찰인 설정 파일 탐색 흔적을 다룹니다.
이전 편: 137. Linux 정보 수집 — 파일·디렉터리 구조 탐색 흔적
📚 시리즈 전체 보기: 시스템 보안 · 취약점