149. Linux 정보 수집 — 실전 시나리오 — 로그인부터 정찰·SIEM 탐지까지

changseop lee·5일 전

시스템 보안 · 취약점

목록 보기
149/150

시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 49/50편 (전체 149/450)
학습 단계: 실전 시나리오·종합
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.

선행 학습

1. 개념

이 편은 가상의 실습 시나리오입니다. B영역에서 탈취된 세션(devops, 192.168.56.77, ses=12)이 로그인 직후 수행하는 정찰 전 과정을, 공격 명령이 아니라 관제 화면과 로그에 남는 흔적 중심으로 재구성합니다.

정찰 시나리오 (방어자 관점)
 로그인(B영역 74편 돌파)
   ↓
 시스템 정보 확인 (C01~10)
   ↓
 네트워크 정보 확인 (C11~20)
   ↓
 계정/권한 정보 확인 (C21~30)
   ↓
 프로세스/서비스 확인 (C31~40)
   ↓
 중요 파일 존재 확인 (C38·39)
   ↓
 관련 로그 발생 → SIEM 탐지 → SOC 분석

A영역 49편(설정 변경)·B영역 49편(계정 탈취) 시나리오에 이어, 이 편은 정찰 관점으로 같은 사건을 봅니다.

2. 왜 중요한가

  • 정찰 단계는 공격의 초기라, 여기서 SIEM이 탐지하면 권한 상승·탈취·지속성(D·E·F영역) 이전에 대응할 수 있습니다.
  • 관제원은 공격 명령을 재현할 필요 없이, 어떤 흔적이 어떤 순서로 남는가를 알면 정찰을 탐지·분석할 수 있습니다.
  • 이 시나리오는 C영역 전체(C01~48)의 종합 적용입니다.

3. 핵심 명령어 / 설정

단계관제 화면·로그 흔적영역
로그인비관리망 성공(B영역 74)B
시스템recon_sysinfo 다건C01~10
네트워크recon_net 다건 + IDS 전환(C20)C11~20
계정/권한recon_account/privC21~30
프로세스/서비스recon_proc/svc + 보안솔루션 조준C31~40
중요 파일recon_file(id_rsa·.env)C38·39
종합세션 상관 Alert(102450)C46~48

4. 실습 (실습 예시)

# 정찰 시나리오 재구성 (분석 방법) — 세션 타임라인
SES=12
sudo ausearch --session $SES -i 2>/dev/null | grep -oE '[0-9]{2}:[0-9]{2}:[0-9]{2}.*key="recon_[^"]+"' | sed -E 's/.*(recon_[a-z]+)".*/\1/' | sort | uniq -c
# SIEM: 세션 12 정찰 타임라인
# Kibana: data.audit.session:"12" and rule.groups:"recon" → 시간순

5. 정상 상태

정상 로그인 후에는 이런 정찰 흐름이 나타나지 않습니다.

09:12 로그인(admin1, 관리망, publickey)
09:13 systemctl status httpd  (단일 작업)
 → recon 상관 Alert 없음 (정상)

6. 이상 상태

정찰 시나리오 타임라인 (가상, 2026-10-02)

시각      흔적                                      영역/탐지
02:10:44  Accepted password devops 192.168.56.77    B영역 74(돌파)
02:11:40  uname·os-release·cpuinfo (recon_sysinfo)  C01~10 / 102000
02:13:00  ip addr/route/neigh·ss (recon_net)        C11~20 / 102190
02:13:05  IDS: 내부 대역 스캔 전환                   C20(네트워크 측)
02:14:00  passwd·group·sudo -l (recon_account/priv) C21~30 / 102290
02:15:10  ps·pgrep wazuh·systemctl (recon_proc/svc) C31~40 / 102300(보안솔루션)
02:16:25  ls id_rsa·cat .env (recon_file)           C38·39 / 102370
02:17:00  grep 자기IP secure (recon_log)            C41·42 / 102400
02:17:30  [SIEM] 세션 12 전방위 정찰 Alert           C46~48 / 102450·102470
  • 로그인 직후 6분간 시스템→네트워크→계정→프로세스→파일→로그 전 영역 정찰
  • 각 단계가 recon 키로 탐지되고, 세션 상관(102450)으로 하나의 정찰로 묶임
  • 다음 단계(권한 상승 D·중요 정보 E·지속성 F)로 이어지기 전 탐지 가능

7. 로그 분석 (분석 방법)

SOC 분석 관점의 정리입니다(가상의 예시).

[관제 화면]
 세션 12 (devops, 192.168.56.77) 전방위 정보 수집 Alert (level 13)
 - 영역: 시스템·네트워크·계정·프로세스·파일·로그 (6영역)
 - 시간: 02:11~02:17 (6분 집중)
 - 전: B영역 돌파 / 후: E영역 접근 징후

[분석 결론]
 정탐: 탈취 계정의 침해 정찰 (단일 영역이면 보류, 다영역이라 정탐)
 다음 예상: 권한 상승(D)·자격증명 악용(E)·지속성(F)
분석 항목내용
정탐 근거다영역·비관리망·새벽·돌파 직후
IOC192.168.56.77, devops, id_rsa·.env 접근
다음 단계D·E·F영역

8. SOC 관제 포인트

  • 정찰 시나리오는 로그인→각 영역 정찰→세션 상관 Alert의 순서로 관제 화면에 나타납니다.
  • 공격 명령 없이도 흔적 순서·recon 키·세션 상관으로 정찰을 탐지·분석할 수 있습니다.
  • 정찰 탐지 시점이 D·E·F영역 이전의 조기 대응 기회입니다.

9. 탐지 규칙

<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<!-- 돌파 직후 전방위 정찰: B영역 돌파 + C영역 상관 결합 -->
<rule id="102490" level="14">
  <if_sid>102470</if_sid>
  <if_matched_sid>101220</if_matched_sid>  <!-- B영역 돌파 -->
  <same_field field="audit.session" />
  <description>인증 돌파 직후 전방위 정찰(침해 정찰 Incident)</description>
</rule>

B영역 돌파(101220)와 C영역 정찰 상관(102470)을 결합하면 "침입→정찰" 흐름을 하나로 탐지합니다. SIEM 상관(148편)으로도 구현합니다.

10. 대응 방법

  1. 초기 확인 — 정찰 세션의 로그인→각 영역 정찰 순서와 세션 상관을 확인합니다.
  2. 범위 확인 — 정찰 뒤 D·E·F영역(상승·탈취·지속성) 전개를 추적합니다.
  3. 증거 확보 — 세션 정찰 타임라인·IOC(IP·계정·대상 파일)를 보존합니다.
  4. 차단/조치 — 탈취·정찰 세션이면 B영역 대응과 다음 단계 선제 차단을 진행합니다.
  5. 재발 방지 — 돌파+정찰 결합 상관을 운영해 조기 대응합니다.

11. 핵심 정리

단계흔적
로그인비관리망 돌파(B영역)
시스템~로그recon_* 영역별 다건
종합세션 상관 Alert(102450)
결합돌파+정찰(102490)
면접 포인트"정찰 흔적의 순서와 세션 상관으로 공격 명령 없이도 침해를 조기 탐지"

12. 다음 편 예고

다음 편 150. Linux 정보 수집 — Linux 정보 노출 및 수집 종합 정리 에서는 C영역 마지막으로 Linux 정보 노출 및 수집 종합 정리와 D영역 연결을 다룹니다.


이전 편: 148. Linux 정보 수집 — ELK/SIEM 기반 정보 수집 탐지와 정탐·오탐 판단
📚 시리즈 전체 보기: 시스템 보안 · 취약점

profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글