시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 45/50편 (전체 145/450)
학습 단계: 로그·설정·환경 정보 수집
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.

선행 학습

1. 개념

로그·설정·환경 접근(C41~44, C09·C39)은 자격증명 수집과 흔적 확인(변조 선행) 두 목적으로 수렴합니다. 이 세트는 정찰의 마지막 단계이자, E영역(중요 정보 접근)·G영역(로그 변조)의 직접 선행입니다.

로그·설정·환경 접근 세트
 환경변수(C09) + 설정 파일(C39) → 자격증명 수집
 로그 접근(C41~44)             → 흔적 확인(변조 선행) + 추가 정보

정상 관리자 vs 침해 의심 계정
 관리자: 작업 맥락, 특정 로그, 쓰기(변경) 포함, 업무 시간
 침해:   자기 흔적 검색, 자격증명 파일 집중, 읽기 전용, 연속·새벽

2. 왜 중요한가

  • 이 영역은 정찰의 종착점입니다: 자격증명을 모아 E영역(DB·중요 정보) 접근으로, 흔적을 파악해 G영역(로그 변조)으로 이어집니다.
  • 관리자의 정상 로그/설정 접근과 침해 계정의 비정상 접근은 주체·패턴·목적으로 구분해야 오탐을 줄입니다.
  • llp 시리즈(로그 경로·SIEM)와 연결해, 로그 접근 정찰이 SIEM에서 어떻게 보이는지 정리합니다.

3. 핵심 명령어 / 설정

정상 관리자 vs 침해 의심 계정 접근 비교:

항목정상 관리자침해 의심 계정
로그 접근특정 로그·작업 맥락전수 조회·자기 IP 검색(C41·42)
설정 접근변경 작업(쓰기)자격증명 파일 읽기(C39)
환경 접근자기 셸타 프로세스 environ(C09)
시점업무 시간·변경관리새벽·연속·탈취 세션
목적운영·장애 대응자격증명 수집·흔적 확인

4. 실습 (실습 예시)

# 로그·설정·환경 접근 세트의 세션별 집계 (분석 방법)
for ses in $(sudo ausearch -k recon_log,recon_file,recon_env,recon_environ -i --start today 2>/dev/null | grep -oE 'ses=[0-9]+' | sort -u | cut -d= -f2); do
  n=$(sudo ausearch --session $ses -k recon_log,recon_file,recon_env,recon_environ -i 2>/dev/null | grep -cE 'type=SYSCALL')
  echo "ses=$ses 로그설정접근=$n"
done | sort -t= -k2 -rn | head

5. 정상 상태

ses=8  로그설정접근=3  (admin1, 특정 로그 작업)

관리자 세션은 특정 로그·설정을 작업 맥락에서 접근하고, 자격증명 파일·자기 흔적 검색이 없는 상태가 정상입니다.

6. 이상 상태

ses=12 로그설정접근=24  (devops, 02:16~02:17)
 .env·my.cnf(자격증명) + secure·messages(자기 흔적) + access_log(토큰)
  • 한 세션에서 자격증명 파일 + 로그 흔적 검색 다수 결합 → 수집+변조 준비 종합
  • .env·토큰(자격증명) → E영역 접근 / secure·messages 자기 흔적 → G영역 변조
  • 시스템·네트워크·계정·프로세스 정찰(C01~40)의 종착점

7. 로그 분석 (분석 방법)

로그·설정 정찰 수렴 타임라인입니다(가상의 예시).

02:16:35 cat .env / my.cnf          (자격증명 수집, C39)
02:17:00 ls /var/log / grep 자기IP  (흔적 확인, C41)
02:17:10 grep admin1 secure         (패턴 학습, C42)
02:17:30 grep token access_log      (토큰 수집, C44)
 → 자격증명 수집(E영역) + 흔적 확인(G영역) 수렴
수렴점조회다음 영역
자격증명설정·환경·토큰E영역
흔적 확인인증·시스템 로그G영역

8. SOC 관제 포인트

  • 로그·설정·환경 접근은 자격증명 수집·흔적 확인 두 목적으로 수렴합니다.
  • 정상 관리자와 침해 계정을 주체·패턴·목적 비교표로 구분합니다.
  • 이 세트 탐지 뒤 E영역(중요 정보 접근)·G영역(로그 변조)으로의 전개를 추적합니다.

9. 탐지 규칙

<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_c,recon,">
  <rule id="102440" level="9" frequency="5" timeframe="180">
    <if_group>audit</if_group>
    <field name="audit.key" type="pcre2">recon_(log|file|env|environ)</field>
    <same_field field="audit.session" />
    <description>단일 세션의 다종 로그·설정·환경 접근(자격증명 수집·흔적 확인 정찰)</description>
    <mitre><id>T1552</id></mitre>
  </rule>
</group>

same_field 미지원 시 SIEM 집계(146·148편)로 구현합니다. E·G영역 룰과 연계합니다.

10. 대응 방법

  1. 초기 확인 — 로그·설정·환경 접근 세션의 목적(자격증명/흔적)·주체·패턴을 비교표로 확인합니다.
  2. 범위 확인 — 자격증명 수집 뒤 E영역 접근, 흔적 확인 뒤 G영역 변조가 이어졌는지 확인합니다.
  3. 증거 확보 — 세션 접근 흐름(원격 사본)을 보존합니다.
  4. 차단/조치 — 탈취 세션이면 B영역 대응과 자격증명 교체·로그 무결성 점검을 진행합니다.
  5. 재발 방지 — 로그·설정 접근을 E·G영역 상관에 포함합니다.

11. 핵심 정리

구분핵심 내용
세트환경변수·설정·로그 접근
수렴점자격증명 수집(E영역) · 흔적 확인(G영역)
구분주체·패턴·목적 비교표
다음중요 정보 접근(E) · 로그 변조(G)
면접 포인트"로그/설정 접근은 자격증명 수집과 흔적 확인으로 수렴 — 정찰의 종착점"

12. 다음 편 예고

다음 편 146. Linux 정보 수집 — Linux 정보 수집 행위의 이벤트 상관분석 에서는 6단계 SOC 탐지로 넘어가 Linux 정보 수집 행위의 이벤트 상관분석을 다룹니다.


이전 편: 144. Linux 정보 수집 — 애플리케이션 로그 접근
📚 시리즈 전체 보기: 시스템 보안 · 취약점

profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글