시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 41/50편 (전체 141/450)
학습 단계: 로그·설정·환경 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.

선행 학습

1. 개념

로그 파일 접근은 양면성을 가진 정찰입니다. 공격자는 로그에서 ①정보를 수집(다른 사용자 활동·내부 구조)하거나, ②자신의 흔적을 확인해 어떤 로그를 지울지 파악합니다(G영역 로그 변조의 선행).

로그 접근 (/var/log)
 ls /var/log/            → 어떤 로그가 있는가(G영역 삭제 대상 파악)
 cat/tail /var/log/*     → 로그 내용(정보 수집·흔적 확인)
 grep <자기IP> /var/log/* → 자기 흔적 검색(제거 대상 특정)

두 목적
 ① 정보 수집: 다른 사용자·시스템 활동 학습
 ② 흔적 확인: 자신의 로그인·행위가 어디 남았나 → G영역 삭제 준비

llp 시리즈(로그 경로 정리)가 "로그 구조·분석"(방어)이라면, 여기서는 공격자가 로그에 접근하는 정찰입니다.

2. 왜 중요한가

  • 공격자가 grep <자기IP> /var/log로 자기 흔적을 찾으면, 이후 그 로그를 선별 삭제(G영역)하려 합니다. 흔적 확인은 로그 변조의 직접 선행입니다.
  • 로그 디렉터리 전수 조회(ls /var/log)는 "어떤 로그가 수집되는가"를 파악해 삭제·회피 범위를 정합니다.
  • 로그 접근 자체는 관리자도 하므로, 자기 IP/계정 검색·전수 조회·삭제 선행 패턴으로 구분합니다.

3. 핵심 명령어 / 설정

조회목적
ls /var/log/로그 종류 파악(삭제 범위)
tail/cat 로그내용 수집·흔적 확인
grep <자기IP> 로그자기 흔적 검색(G영역 선행)
/var/log/secure·auth.log인증 흔적(C42)

4. 실습 (실습 예시)

# 로그 접근 감사 (실습 예시)
-w /var/log -p r -k recon_log

# 자기 흔적 검색 패턴인지 (분석 방법)
sudo ausearch -k recon_log -i --start recent | grep '/var/log' | tail
sudo ausearch --session 12 -i 2>/dev/null | grep -E 'comm="grep".*log|comm="ls".*log|/var/log' | tail

/var/log 읽기는 관리자가 자주 하므로, 사람 세션의 전수 조회·grep 자기IP·삭제 선행으로 좁혀 봅니다(147편).

5. 정상 상태

$ sudo ausearch -k recon_log -i --start today | grep '/var/log' | tail -1
10:00:02 auid=admin1 ses=8 comm="tail" name="/var/log/messages"  (로그 점검)

관리자가 특정 로그를 점검·분석하는 것은 정상입니다(llp 시리즈 분석 작업). 차이는 자기 흔적 검색·전수 조회입니다.

6. 이상 상태

02:17:00 auid=devops ses=12 comm="ls" name="/var/log/"
02:17:03 auid=devops ses=12 comm="grep" (192.168.56.77 /var/log/secure)
02:17:05 auid=devops ses=12 comm="grep" (devops /var/log/*)
  • 로그 디렉터리 전수 조회 + 자기 IP·계정으로 로그 검색 → 흔적 확인(삭제 대상 특정)
  • 자기 흔적이 어느 로그에 남았나 파악 → G영역 로그 변조 준비
  • 정찰 마무리 단계에서 "내 흔적 지우기" 준비로 이어짐

7. 로그 분석 (분석 방법)

로그 흔적 확인 → 변조 준비 흐름입니다(가상의 예시 로그).

type=EXECVE ... a0="grep" a1="192.168.56.77" a2="/var/log/secure"
type=SYSCALL ... auid=devops ses=12 comm="grep" key="recon_log"
[이후 가능] /var/log/secure 선별 삭제·변조 (G영역)
관찰해석
ls /var/log로그 종류(삭제 범위)
grep 자기IP흔적 위치 확인
grep 자기계정흔적 범위 파악
이후 변조G영역 로그 변조

로그 흔적 확인 직후 로그 삭제·크기 변화(G영역)가 나타나는지 연계합니다.

8. SOC 관제 포인트

  • 로그 접근 중 자기 IP/계정 검색·전수 조회를 흔적 확인(변조 선행)으로 봅니다.
  • 흔적 확인 직후 로그 삭제·변조(G영역)가 이어지는지 연계 감시합니다.
  • 로그 접근은 원격 전송 로그(A영역 29편)로 교차 확인해, 로컬 변조에 대비합니다.

9. 탐지 규칙

<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
  <rule id="102400" level="8">
    <if_group>audit</if_group>
    <field name="audit.key">recon_log</field>
    <regex type="pcre2">a0="grep".*(/var/log|secure|auth\.log)</regex>
    <description>로그 파일에서 특정 IP/계정 검색(흔적 확인·변조 선행)</description>
    <mitre><id>T1070</id></mitre>
  </rule>
</group>

T1070(Indicator Removal) 계열. 로그 흔적 확인은 G영역(로그 변조) 룰과 연계합니다. 로컬 로그는 지워질 수 있으므로 원격 사본(A영역 29편)으로 탐지합니다.

10. 대응 방법

  1. 초기 확인 — 로그 접근의 패턴(자기IP·전수 조회)·주체와 대상 로그를 확인합니다.
  2. 범위 확인 — 흔적 확인 직후 로그 삭제·변조(G영역)가 이어졌는지 원격 사본으로 확인합니다.
  3. 증거 확보 — 로그 접근 흔적(원격 사본 포함)을 보존합니다.
  4. 차단/조치 — 탈취 세션이면 B영역 대응과 로그 무결성 점검을 진행합니다.
  5. 재발 방지 — 로그 흔적 확인을 변조 선행 상관(G영역)에 포함합니다.

11. 핵심 정리

조회목적
ls /var/log로그 종류(삭제 범위)
grep 자기IP/계정흔적 확인(G영역 선행)
tail/cat정보 수집
구분로그 점검(정상) vs 자기 흔적 검색·전수 조회(정찰)
면접 포인트"로그에서 자기 IP 검색은 지울 흔적을 특정하는 변조 선행"

12. 다음 편 예고

다음 편 142. Linux 정보 수집 — 인증 로그 접근 분석 에서는 인증 흔적 확인인 인증 로그 접근 분석을 다룹니다.


이전 편: 140. Linux 정보 수집 — 프로세스·서비스·파일 정보 수집 종합 분석
📚 시리즈 전체 보기: 시스템 보안 · 취약점

profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글