시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 45/50편 (전체 145/450)
학습 단계: 로그·설정·환경 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.
로그·설정·환경 접근(C41~44, C09·C39)은 자격증명 수집과 흔적 확인(변조 선행) 두 목적으로 수렴합니다. 이 세트는 정찰의 마지막 단계이자, E영역(중요 정보 접근)·G영역(로그 변조)의 직접 선행입니다.
로그·설정·환경 접근 세트
환경변수(C09) + 설정 파일(C39) → 자격증명 수집
로그 접근(C41~44) → 흔적 확인(변조 선행) + 추가 정보
정상 관리자 vs 침해 의심 계정
관리자: 작업 맥락, 특정 로그, 쓰기(변경) 포함, 업무 시간
침해: 자기 흔적 검색, 자격증명 파일 집중, 읽기 전용, 연속·새벽
정상 관리자 vs 침해 의심 계정 접근 비교:
| 항목 | 정상 관리자 | 침해 의심 계정 |
|---|---|---|
| 로그 접근 | 특정 로그·작업 맥락 | 전수 조회·자기 IP 검색(C41·42) |
| 설정 접근 | 변경 작업(쓰기) | 자격증명 파일 읽기(C39) |
| 환경 접근 | 자기 셸 | 타 프로세스 environ(C09) |
| 시점 | 업무 시간·변경관리 | 새벽·연속·탈취 세션 |
| 목적 | 운영·장애 대응 | 자격증명 수집·흔적 확인 |
# 로그·설정·환경 접근 세트의 세션별 집계 (분석 방법)
for ses in $(sudo ausearch -k recon_log,recon_file,recon_env,recon_environ -i --start today 2>/dev/null | grep -oE 'ses=[0-9]+' | sort -u | cut -d= -f2); do
n=$(sudo ausearch --session $ses -k recon_log,recon_file,recon_env,recon_environ -i 2>/dev/null | grep -cE 'type=SYSCALL')
echo "ses=$ses 로그설정접근=$n"
done | sort -t= -k2 -rn | head
ses=8 로그설정접근=3 (admin1, 특정 로그 작업)
관리자 세션은 특정 로그·설정을 작업 맥락에서 접근하고, 자격증명 파일·자기 흔적 검색이 없는 상태가 정상입니다.
ses=12 로그설정접근=24 (devops, 02:16~02:17)
.env·my.cnf(자격증명) + secure·messages(자기 흔적) + access_log(토큰)
로그·설정 정찰 수렴 타임라인입니다(가상의 예시).
02:16:35 cat .env / my.cnf (자격증명 수집, C39)
02:17:00 ls /var/log / grep 자기IP (흔적 확인, C41)
02:17:10 grep admin1 secure (패턴 학습, C42)
02:17:30 grep token access_log (토큰 수집, C44)
→ 자격증명 수집(E영역) + 흔적 확인(G영역) 수렴
| 수렴점 | 조회 | 다음 영역 |
|---|---|---|
| 자격증명 | 설정·환경·토큰 | E영역 |
| 흔적 확인 | 인증·시스템 로그 | G영역 |
<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
<rule id="102440" level="9" frequency="5" timeframe="180">
<if_group>audit</if_group>
<field name="audit.key" type="pcre2">recon_(log|file|env|environ)</field>
<same_field field="audit.session" />
<description>단일 세션의 다종 로그·설정·환경 접근(자격증명 수집·흔적 확인 정찰)</description>
<mitre><id>T1552</id></mitre>
</rule>
</group>
same_field 미지원 시 SIEM 집계(146·148편)로 구현합니다. E·G영역 룰과 연계합니다.
| 구분 | 핵심 내용 |
|---|---|
| 세트 | 환경변수·설정·로그 접근 |
| 수렴점 | 자격증명 수집(E영역) · 흔적 확인(G영역) |
| 구분 | 주체·패턴·목적 비교표 |
| 다음 | 중요 정보 접근(E) · 로그 변조(G) |
| 면접 포인트 | "로그/설정 접근은 자격증명 수집과 흔적 확인으로 수렴 — 정찰의 종착점" |
다음 편 146. Linux 정보 수집 — Linux 정보 수집 행위의 이벤트 상관분석 에서는 6단계 SOC 탐지로 넘어가 Linux 정보 수집 행위의 이벤트 상관분석을 다룹니다.
이전 편: 144. Linux 정보 수집 — 애플리케이션 로그 접근
📚 시리즈 전체 보기: 시스템 보안 · 취약점