시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 39/50편 (전체 139/450)
학습 단계: 프로세스·서비스·파일 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.

선행 학습

1. 개념

설정 파일은 자격증명·연결 정보·경로가 모여 있는 고가치 대상입니다. 웹 서버 설정, DB 설정, 앱 config(.env·yml)에는 DB 비밀번호·API 키·백엔드 주소가 담겨 있어, 공격자가 집중 조회합니다.

설정 파일 탐색·열람
 cat /etc/httpd/conf/*    → 웹 서버 설정(경로·가상호스트)
 cat /etc/my.cnf          → DB 설정
 cat /var/www/html/.env   → 앱 자격증명(DB_PASSWORD 등)
 cat application.yml      → 앱 설정

위험: 설정 내 평문 자격증명 → 추가 인증 없이 DB·API 접근(E영역)

문제 지문의 비교: 설정 조회가 인증·네트워크 정보와 연속되면(계정→네트워크→설정) 정찰의 종합 단계입니다. A영역 21편(/etc 변경 관리)이 변경 탐지라면, 여기서는 설정 열람 정찰입니다.

2. 왜 중요한가

  • 설정 파일의 평문 자격증명은 추가 인증 없이 DB·API·백엔드 접근을 가능하게 합니다(C09 환경변수와 함께 자격증명 수집의 핵심).
  • 웹 설정의 가상호스트·경로는 추가 공격 표면(숨은 앱·관리 페이지)을 드러냅니다.
  • 설정 조회가 계정(C21~)·네트워크(C11~) 정찰과 연속되면, 정찰이 자격증명 수집으로 수렴하는 신호입니다.

3. 핵심 명령어 / 설정

조회정보
웹 설정(httpd.conf·nginx.conf)경로·가상호스트
DB 설정(my.cnf·postgresql.conf)연결·경로
앱 config(.env·*.yml)자격증명
인증 설정(sshd_config)인증 방식(A영역 09편)

4. 실습 (실습 예시)

# 설정 파일 열람 감사 (실습 예시)
-w /var/www -p r -k recon_file
-w /etc/my.cnf -p r -k recon_file
-w /etc/httpd -p r -k recon_file

# 설정 조회가 계정·네트워크 정보와 연속됐는지 (분석 방법)
sudo ausearch -k recon_file -i --start recent | grep -E 'conf|\.env|\.yml|my.cnf' | tail
sudo ausearch --session 12 -i 2>/dev/null | grep -E 'passwd|resolv|httpd|\.env|my.cnf' | tail

5. 정상 상태

$ sudo ausearch -k recon_file -i --start today | grep httpd | tail -1
11:20:02 auid=admin1 ses=8 comm="vi" name="/etc/httpd/conf.d/ssl.conf"  (설정 작업)

관리자가 설정을 작업·점검하는 것은 정상입니다(변경관리와 일치). 공격자는 읽기만·연속·자격증명 파일 집중이 특징입니다.

6. 이상 상태

02:16:35 auid=devops ses=12 comm="cat" name="/var/www/html/.env"
02:16:37 auid=devops ses=12 comm="cat" name="/etc/my.cnf"
02:16:40 auid=devops ses=12 comm="cat" name="/etc/httpd/conf/httpd.conf"
  • .env(자격증명) + my.cnf(DB) + httpd.conf(웹) 연속 열람 → 자격증명·구성 수집
  • .env의 DB_PASSWORD 확보 → 내부 DB 접근(C18 연결 정찰과 결합, E영역)
  • 계정(C21~)·네트워크(C11~)·설정(C39) 연속 → 정찰이 자격증명 수집으로 수렴

7. 로그 분석 (분석 방법)

설정 파일 정찰 흐름입니다(가상의 예시 로그).

type=PATH ... name="/var/www/html/.env" nametype=NORMAL
type=SYSCALL ... auid=devops ses=12 comm="cat" key="recon_file"
type=PATH ... name="/etc/my.cnf"
관찰해석
cat .env앱 자격증명
cat my.cnfDB 설정
cat httpd.conf웹 구성
연속 열람자격증명 수집

설정에서 얻은 자격증명으로 DB·API 접근(E영역)이 이어지는지 연계합니다.

8. SOC 관제 포인트

  • 설정 파일 읽기 전용·연속·자격증명 파일 집중을 정찰로 봅니다(작업=쓰기와 구분).
  • .env·my.cnf 등 자격증명 포함 설정 열람은 C09(환경변수)와 함께 자격증명 수집으로 봅니다.
  • 설정 조회가 계정·네트워크 정찰과 연속되면 정찰 수렴 단계로 판정합니다.

9. 탐지 규칙

<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,credential,">
  <rule id="102380" level="9">
    <if_group>audit</if_group>
    <field name="audit.key">recon_file</field>
    <regex type="pcre2">\.env|my\.cnf|application\.(yml|properties)|credentials</regex>
    <description>자격증명 포함 설정 파일 열람(자격증명 수집 정찰)</description>
    <mitre><id>T1552.001</id></mitre>
  </rule>
</group>

T1552.001(Credentials In Files)에 매핑됩니다. 설정 열람 + DB 접근(E영역)을 상관하면 자격증명 수집→악용을 포착합니다.

10. 대응 방법

  1. 초기 확인 — 설정 조회의 대상(자격증명 파일 포함)·연속성·주체를 확인합니다.
  2. 범위 확인 — 설정에서 얻은 자격증명으로 DB·API 접근(E영역)이 이어졌는지 확인합니다.
  3. 증거 확보 — 세션 조회 흐름과 열람 설정 목록을 보존합니다.
  4. 차단/조치 — 탈취 세션이면 B영역 대응과 노출 자격증명 교체를 진행합니다.
  5. 재발 방지 — 설정 파일 열람을 자격증명 수집 상관에 포함합니다.

11. 핵심 정리

조회정보
웹/DB 설정경로·연결
.env/yml평문 자격증명
sshd_config인증 방식
구분설정 작업(쓰기, 정상) vs 자격증명 파일 연속 열람(정찰)
면접 포인트"설정 파일 평문 자격증명은 추가 인증 없는 DB·API 접근의 열쇠"

12. 다음 편 예고

다음 편 140. Linux 정보 수집 — 프로세스·서비스·파일 정보 수집 종합 분석 에서는 4단계를 마무리하는 프로세스·서비스·파일 정보 수집 종합 분석을 다룹니다.


이전 편: 138. Linux 정보 수집 — 중요 파일 존재 여부 확인
📚 시리즈 전체 보기: 시스템 보안 · 취약점

profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글