시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 42/50편 (전체 142/450)
학습 단계: 로그·설정·환경 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.

선행 학습

1. 개념

인증 로그(/var/log/secure·auth.log)는 로그인 성공·실패·sudo·su 기록이 모인 곳입니다. 공격자에게 두 가치가 있습니다: ①다른 계정의 로그인 패턴 학습(C25 역이용 심화), ②자신의 인증 흔적 확인(삭제 대상, C41 심화).

인증 로그 접근
 cat/tail /var/log/secure   → 인증 기록(Rocky)
 cat/tail /var/log/auth.log → 인증 기록(Ubuntu)
 grep <계정> secure         → 특정 계정 로그인 패턴
 grep <자기세션> secure     → 자기 인증 흔적

용도: 정상 사용자 패턴 학습(위장) / 자기 로그인·sudo 흔적 확인(삭제)

llp 13·22편이 인증 로그 분석(방어)이라면, 여기서는 공격자가 인증 로그에 접근하는 정찰입니다.

2. 왜 중요한가

  • 인증 로그로 공격자는 정상 로그인 패턴(시간·출발지)을 학습해 위장(B영역 27편 회피)하거나, 자기 흔적(돌파·sudo)을 확인해 삭제(G영역) 대상을 정합니다.
  • 인증 로그는 사고 분석의 핵심 증거라, 공격자가 지우려는 1순위입니다. 접근·삭제 모두 주시합니다.
  • 서비스 계정·비관리 계정의 인증 로그 열람은 거의 항상 비정상입니다.

3. 핵심 명령어 / 설정

조회목적
tail /var/log/secure인증 기록 확인
grep <계정> secure계정 로그인 패턴
grep <자기IP> secure자기 흔적(C41)
/var/log/btmp(실패)실패 기록

4. 실습 (실습 예시)

# 인증 로그 접근 감사 (실습 예시)
-w /var/log/secure -p r -k recon_log
-w /var/log/auth.log -p r -k recon_log
-w /var/log/btmp -p r -k recon_log

# 인증 로그 접근 패턴 (분석 방법)
sudo ausearch -k recon_log -i --start recent | grep -E 'secure|auth.log|btmp' | tail

5. 정상 상태

$ sudo ausearch -k recon_log -i --start today | grep secure | tail -1
10:30:02 auid=admin1 ses=8 comm="tail" name="/var/log/secure"  (인증 점검)

관리자·보안 담당자가 인증 로그를 분석하는 것은 정상입니다(llp 13편 분석). 공격자는 자기 흔적 검색·비관리 계정 열람이 특징입니다.

6. 이상 상태

02:17:10 auid=devops ses=12 comm="grep" (admin1 /var/log/secure)
02:17:13 auid=devops ses=12 comm="grep" (192.168.56.77 /var/log/secure)
  • admin1 로그인 패턴 검색(위장 준비, C25 심화) + 자기 출발지(.77) 검색(흔적 확인, C41 심화)
  • 정상 사용자 패턴 학습 + 자기 흔적 파악 → 위장·삭제 준비 동시
  • 인증 로그는 돌파(B영역 74편)·sudo 흔적을 담아, 공격자의 핵심 삭제 대상

7. 로그 분석 (분석 방법)

인증 로그 접근 흐름입니다(가상의 예시 로그).

type=EXECVE ... a0="grep" a1="admin1" a2="/var/log/secure"
type=SYSCALL ... auid=devops ses=12 comm="grep" key="recon_log"
type=EXECVE ... a0="grep" a1="192.168.56.77" a2="/var/log/secure"
관찰해석
grep admin1 secure정상 패턴 학습(위장)
grep 자기IP secure자기 흔적(삭제 대상)
비관리 계정 열람비정상 접근
ses=12인증 로그 정찰

인증 로그 접근 뒤 위장 접속(B영역 27편)·로그 삭제(G영역)가 이어지는지 연계합니다.

8. SOC 관제 포인트

  • 인증 로그 접근 중 자기 흔적 검색·정상 패턴 학습을 정찰로 봅니다.
  • 서비스·비관리 계정의 인증 로그 열람은 즉시 확인합니다.
  • 인증 로그는 원격 전송(A영역 29편)으로 보존해 로컬 삭제(G영역)에 대비합니다.

9. 탐지 규칙

<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
  <rule id="102410" level="8">
    <if_group>audit</if_group>
    <field name="audit.key">recon_log</field>
    <regex type="pcre2">(secure|auth\.log|btmp)</regex>
    <description>인증 로그 접근(흔적 확인·패턴 학습 정찰)</description>
    <mitre><id>T1070</id></mitre>
  </rule>
</group>

인증 로그 접근은 G영역(로그 변조)·B영역 27편(이상 로그인)과 연계합니다. 원격 사본으로 탐지 신뢰도를 확보합니다.

10. 대응 방법

  1. 초기 확인 — 인증 로그 접근의 패턴(자기 흔적·정상 패턴)·주체를 확인합니다.
  2. 범위 확인 — 접근 뒤 위장 접속(B영역)·로그 삭제(G영역)가 이어졌는지 원격 사본으로 확인합니다.
  3. 증거 확보 — 인증 로그 접근 흔적(원격 사본)을 보존합니다.
  4. 차단/조치 — 탈취 세션이면 B영역 대응과 인증 로그 무결성 점검을 진행합니다.
  5. 재발 방지 — 인증 로그 접근을 변조·이상로그인 상관에 포함합니다.

11. 핵심 정리

조회목적
tail secure/auth.log인증 기록
grep 계정패턴 학습(위장)
grep 자기IP흔적 확인(삭제)
구분인증 분석(정상) vs 자기 흔적·비관리 계정 열람(정찰)
면접 포인트"인증 로그는 위장 학습과 흔적 삭제의 양쪽 목적으로 노려진다"

12. 다음 편 예고

다음 편 143. Linux 정보 수집 — 시스템 로그 접근 분석 에서는 시스템 로그 접근인 시스템 로그 접근 분석을 다룹니다.


이전 편: 141. Linux 정보 수집 — 로그 파일 접근 흔적
📚 시리즈 전체 보기: 시스템 보안 · 취약점

profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글