시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 49/50편 (전체 149/450)
학습 단계: 실전 시나리오·종합
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.
이 편은 가상의 실습 시나리오입니다. B영역에서 탈취된 세션(devops, 192.168.56.77, ses=12)이 로그인 직후 수행하는 정찰 전 과정을, 공격 명령이 아니라 관제 화면과 로그에 남는 흔적 중심으로 재구성합니다.
정찰 시나리오 (방어자 관점)
로그인(B영역 74편 돌파)
↓
시스템 정보 확인 (C01~10)
↓
네트워크 정보 확인 (C11~20)
↓
계정/권한 정보 확인 (C21~30)
↓
프로세스/서비스 확인 (C31~40)
↓
중요 파일 존재 확인 (C38·39)
↓
관련 로그 발생 → SIEM 탐지 → SOC 분석
A영역 49편(설정 변경)·B영역 49편(계정 탈취) 시나리오에 이어, 이 편은 정찰 관점으로 같은 사건을 봅니다.
| 단계 | 관제 화면·로그 흔적 | 영역 |
|---|---|---|
| 로그인 | 비관리망 성공(B영역 74) | B |
| 시스템 | recon_sysinfo 다건 | C01~10 |
| 네트워크 | recon_net 다건 + IDS 전환(C20) | C11~20 |
| 계정/권한 | recon_account/priv | C21~30 |
| 프로세스/서비스 | recon_proc/svc + 보안솔루션 조준 | C31~40 |
| 중요 파일 | recon_file(id_rsa·.env) | C38·39 |
| 종합 | 세션 상관 Alert(102450) | C46~48 |
# 정찰 시나리오 재구성 (분석 방법) — 세션 타임라인
SES=12
sudo ausearch --session $SES -i 2>/dev/null | grep -oE '[0-9]{2}:[0-9]{2}:[0-9]{2}.*key="recon_[^"]+"' | sed -E 's/.*(recon_[a-z]+)".*/\1/' | sort | uniq -c
# SIEM: 세션 12 정찰 타임라인
# Kibana: data.audit.session:"12" and rule.groups:"recon" → 시간순
정상 로그인 후에는 이런 정찰 흐름이 나타나지 않습니다.
09:12 로그인(admin1, 관리망, publickey)
09:13 systemctl status httpd (단일 작업)
→ recon 상관 Alert 없음 (정상)
정찰 시나리오 타임라인 (가상, 2026-10-02)
시각 흔적 영역/탐지
02:10:44 Accepted password devops 192.168.56.77 B영역 74(돌파)
02:11:40 uname·os-release·cpuinfo (recon_sysinfo) C01~10 / 102000
02:13:00 ip addr/route/neigh·ss (recon_net) C11~20 / 102190
02:13:05 IDS: 내부 대역 스캔 전환 C20(네트워크 측)
02:14:00 passwd·group·sudo -l (recon_account/priv) C21~30 / 102290
02:15:10 ps·pgrep wazuh·systemctl (recon_proc/svc) C31~40 / 102300(보안솔루션)
02:16:25 ls id_rsa·cat .env (recon_file) C38·39 / 102370
02:17:00 grep 자기IP secure (recon_log) C41·42 / 102400
02:17:30 [SIEM] 세션 12 전방위 정찰 Alert C46~48 / 102450·102470
SOC 분석 관점의 정리입니다(가상의 예시).
[관제 화면]
세션 12 (devops, 192.168.56.77) 전방위 정보 수집 Alert (level 13)
- 영역: 시스템·네트워크·계정·프로세스·파일·로그 (6영역)
- 시간: 02:11~02:17 (6분 집중)
- 전: B영역 돌파 / 후: E영역 접근 징후
[분석 결론]
정탐: 탈취 계정의 침해 정찰 (단일 영역이면 보류, 다영역이라 정탐)
다음 예상: 권한 상승(D)·자격증명 악용(E)·지속성(F)
| 분석 항목 | 내용 |
|---|---|
| 정탐 근거 | 다영역·비관리망·새벽·돌파 직후 |
| IOC | 192.168.56.77, devops, id_rsa·.env 접근 |
| 다음 단계 | D·E·F영역 |
<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<!-- 돌파 직후 전방위 정찰: B영역 돌파 + C영역 상관 결합 -->
<rule id="102490" level="14">
<if_sid>102470</if_sid>
<if_matched_sid>101220</if_matched_sid> <!-- B영역 돌파 -->
<same_field field="audit.session" />
<description>인증 돌파 직후 전방위 정찰(침해 정찰 Incident)</description>
</rule>
B영역 돌파(101220)와 C영역 정찰 상관(102470)을 결합하면 "침입→정찰" 흐름을 하나로 탐지합니다. SIEM 상관(148편)으로도 구현합니다.
| 단계 | 흔적 |
|---|---|
| 로그인 | 비관리망 돌파(B영역) |
| 시스템~로그 | recon_* 영역별 다건 |
| 종합 | 세션 상관 Alert(102450) |
| 결합 | 돌파+정찰(102490) |
| 면접 포인트 | "정찰 흔적의 순서와 세션 상관으로 공격 명령 없이도 침해를 조기 탐지" |
다음 편 150. Linux 정보 수집 — Linux 정보 노출 및 수집 종합 정리 에서는 C영역 마지막으로 Linux 정보 노출 및 수집 종합 정리와 D영역 연결을 다룹니다.
이전 편: 148. Linux 정보 수집 — ELK/SIEM 기반 정보 수집 탐지와 정탐·오탐 판단
📚 시리즈 전체 보기: 시스템 보안 · 취약점