150. Linux 정보 수집 — Linux 정보 노출 및 수집 종합 정리

changseop lee·5일 전

시스템 보안 · 취약점

목록 보기
150/150

시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 50/50편 (전체 150/450)
학습 단계: 실전 시나리오·종합
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.

선행 학습

1. 개념

C영역 50편은 "침입 후 정찰(reconnaissance)" 을 탐지·분석하는 체계입니다. 공격자가 시스템·네트워크·계정·프로세스·파일·로그를 조회하는 흔적을, 정상 관리와 구분해 SOC에서 탐지하는 방법을 다뤘습니다.

[Linux 정보 수집 정찰 탐지 체계]
 정찰 유형 식별(C01~45)
   ↓
 정상 기준선 대비(C10·20·30·40·45)
   ↓
 세션 상관분석(C46)
   ↓
 Wazuh/ELK 탐지(C47·48)
   ↓
 정탐/오탐 판단(C48)
   ↓
 Incident Response(C49)

2. 왜 중요한가

  • 정찰은 공격의 초기 단계라, 탐지하면 권한 상승(D)·탈취(E)·지속성(F) 이전에 대응할 수 있습니다.
  • 정찰 명령은 정상 관리와 같아, 세션 상관·기준선이 탐지의 핵심입니다.
  • C영역은 A(설정)·B(계정) 영역과 함께, 공격 흐름의 "정찰" 축을 담당합니다.

3. 핵심 명령어 / 설정

정보 수집 종합 정리표

항목내용
정보 수집 유형시스템·네트워크·계정/권한·프로세스/서비스·파일·로그/설정
주요 로그auditd(recon_*), secure/auth.log, /var/log, 원격 사본
탐지 포인트세션 내 다영역 연속 조회, 보안솔루션/자격증명/흔적 조회
정상/비정상단일영역·관리망·업무시간 vs 다영역·비관리망·새벽(C45·48 비교표)
Wazuh102000 대역, recon 키, 세션 상관(102450)
ELK/SIEM세션별 영역 수 집계, 출발지·시간 결합
IOC출발지 IP·계정·조회 대상(id_rsa·.env·보안솔루션)
타임라인로그인→시스템→네트워크→계정→프로세스→파일→로그(C49)
정탐/오탐다영역·전후 공격(정탐) vs 단일·업무맥락(오탐)
초기 대응세션 종료·계정 조치·출발지 차단(B영역 연계)
추가 조사다음 단계(D·E·F) 전개, 다른 서버 동일 IOC
사고 보고정찰 범위·IOC·다음 단계 위험·대응

4. 실습 (실습 예시)

# 정찰 탐지 체계 점검 (분석 방법)
# 1) recon 감사 규칙 적재 여부
sudo auditctl -l | grep -c recon_
# 2) Wazuh recon 룰 활성 여부
sudo grep -c '102[0-9]\{3\}' /var/ossec/etc/rules/*.xml 2>/dev/null
# 3) 최근 정찰 상관 Alert
# Kibana: rule.id:102450 or rule.id:102470 (최근 7일)

5. 정상 상태

[정찰 탐지 체계 — 실습 예시 점검]
auditd recon 규칙   : 적재됨
Wazuh 102000 룰     : 활성, wazuh-logtest 검증 완료
세션 상관(102450)   : 동작 확인
원격 로그 전송      : 구성(A영역 29편) — 로컬 변조 대비
→ 정찰 탐지 운영 가능

6. 이상 상태

[탐지 공백 — 실습 예시]
auditd recon 규칙   : 미적재 → 정찰 조회가 기록되지 않음
-p r 규칙 폭증      : 튜닝 안 됨 → Alert 피로로 사실상 미탐
원격 전송 없음      : 로컬 로그 삭제 시 정찰 흔적 소실(C41~43)
→ 보완 전까지 정찰 탐지 불가

특히 auditd recon 규칙 미적재·원격 전송 없음은 정찰을 탐지도 보존도 못 하게 하므로 우선 보완 대상입니다.

7. 로그 분석 (분석 방법)

C영역을 A·B영역과 합친 공격 흐름 전체입니다(가상의 예시).

A영역(설정)   하드닝 상태·변경     ┐
B영역(계정)   로그인·인증·탈취      ├─ 침입·기반
C영역(정찰)   정보 수집(이 영역)    ┘
   ↓
D영역(권한)   권한 변경 이상 징후   ← 다음
E~I영역       탈취·프로세스·로그변조·확산·무결성

정찰(C)은 침입(B) 후, 권한 상승(D) 전의 연결 고리
영역역할
A서버 설정·하드닝
B계정·인증·탈취
C정보 수집(정찰)
D권한 변경(다음)

8. SOC 관제 포인트

  • 정찰 탐지는 세션 상관 + 기준선 + 원격 로그 보존을 축으로 운영합니다.
  • auditd recon 규칙·Wazuh 102000 룰·세션 상관이 모두 있어야 정찰을 탐지·보존합니다.
  • 정찰 탐지 시점이 D·E·F영역 이전의 조기 대응 기회입니다.

9. 탐지 규칙

C영역 탐지 체계를 한 장으로 정리하면 다음과 같습니다.

       [수집]                    [탐지]                      [대응]
 auditd recon_*(C01~45)    세션 상관·Wazuh·ELK(C46~48)    판단(C48)→IR(C49)
        ↓                          ↓                          ↑
   원격 전송(A영역 29) ── 로컬 변조 대비 ──→ 대시보드 ────────┘
        ↑                                                      │
        └────── 재발 방지: 기준선·룰·예외 갱신 ←───────────────┘

다음 D영역 「권한 변경 이상 징후」(151~200) 에서는, 정찰(C27·C28)로 파악한 권한 상승 경로를 공격자가 실제로 실행하는 단계 — chmod/chown·SUID·setuid·sudoers 변경 등 권한 변경의 이상 징후를 탐지합니다. C영역이 "상승 경로를 찾는 정찰"이라면, D영역은 "그 경로로 권한을 바꾸는 행위"입니다.

10. 대응 방법

  1. 초기 확인 — 정찰 탐지 체계(recon 규칙·Wazuh 룰·세션 상관·원격 전송)의 적재·동작을 점검합니다.
  2. 범위 확인 — 정찰 Alert의 다음 단계(D·E·F) 전개와 다른 서버 동일 IOC를 확인합니다.
  3. 증거 확보 — 정찰 범위·IOC·타임라인을 사고 보고로 정리합니다.
  4. 차단/조치 — 정탐은 침해 대응(세션·계정·IP), 공백은 체계 보완을 진행합니다.
  5. 재발 방지 — C영역 탐지 체계를 A·B영역과 통합 운영합니다.

11. 핵심 정리

구분핵심 내용
유형시스템·네트워크·계정·프로세스·파일·로그
탐지세션 상관·기준선·Wazuh 102000·ELK
보존원격 전송(로컬 변조 대비)
연결A(설정)·B(계정)·C(정찰)·D(권한, 다음)
면접 포인트"정찰은 침입과 권한 상승 사이의 연결 고리 — 조기 탐지 지점"

12. 다음 편 예고

C영역 「Linux 정보 노출 및 수집」 50편을 마칩니다. 다음은 D영역 151. 권한 변경 이상 징후 — chmod/chown 기반 권한 변경 개요 로, 정찰로 찾은 상승 경로를 실제 실행하는 권한 변경 탐지로 이어집니다.


이전 편: 149. Linux 정보 수집 — 실전 시나리오 — 로그인부터 정찰·SIEM 탐지까지
📚 시리즈 전체 보기: 시스템 보안 · 취약점

profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글