시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 50/50편 (전체 150/450)
학습 단계: 실전 시나리오·종합
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.
C영역 50편은 "침입 후 정찰(reconnaissance)" 을 탐지·분석하는 체계입니다. 공격자가 시스템·네트워크·계정·프로세스·파일·로그를 조회하는 흔적을, 정상 관리와 구분해 SOC에서 탐지하는 방법을 다뤘습니다.
[Linux 정보 수집 정찰 탐지 체계]
정찰 유형 식별(C01~45)
↓
정상 기준선 대비(C10·20·30·40·45)
↓
세션 상관분석(C46)
↓
Wazuh/ELK 탐지(C47·48)
↓
정탐/오탐 판단(C48)
↓
Incident Response(C49)
정보 수집 종합 정리표
| 항목 | 내용 |
|---|---|
| 정보 수집 유형 | 시스템·네트워크·계정/권한·프로세스/서비스·파일·로그/설정 |
| 주요 로그 | auditd(recon_*), secure/auth.log, /var/log, 원격 사본 |
| 탐지 포인트 | 세션 내 다영역 연속 조회, 보안솔루션/자격증명/흔적 조회 |
| 정상/비정상 | 단일영역·관리망·업무시간 vs 다영역·비관리망·새벽(C45·48 비교표) |
| Wazuh | 102000 대역, recon 키, 세션 상관(102450) |
| ELK/SIEM | 세션별 영역 수 집계, 출발지·시간 결합 |
| IOC | 출발지 IP·계정·조회 대상(id_rsa·.env·보안솔루션) |
| 타임라인 | 로그인→시스템→네트워크→계정→프로세스→파일→로그(C49) |
| 정탐/오탐 | 다영역·전후 공격(정탐) vs 단일·업무맥락(오탐) |
| 초기 대응 | 세션 종료·계정 조치·출발지 차단(B영역 연계) |
| 추가 조사 | 다음 단계(D·E·F) 전개, 다른 서버 동일 IOC |
| 사고 보고 | 정찰 범위·IOC·다음 단계 위험·대응 |
# 정찰 탐지 체계 점검 (분석 방법)
# 1) recon 감사 규칙 적재 여부
sudo auditctl -l | grep -c recon_
# 2) Wazuh recon 룰 활성 여부
sudo grep -c '102[0-9]\{3\}' /var/ossec/etc/rules/*.xml 2>/dev/null
# 3) 최근 정찰 상관 Alert
# Kibana: rule.id:102450 or rule.id:102470 (최근 7일)
[정찰 탐지 체계 — 실습 예시 점검]
auditd recon 규칙 : 적재됨
Wazuh 102000 룰 : 활성, wazuh-logtest 검증 완료
세션 상관(102450) : 동작 확인
원격 로그 전송 : 구성(A영역 29편) — 로컬 변조 대비
→ 정찰 탐지 운영 가능
[탐지 공백 — 실습 예시]
auditd recon 규칙 : 미적재 → 정찰 조회가 기록되지 않음
-p r 규칙 폭증 : 튜닝 안 됨 → Alert 피로로 사실상 미탐
원격 전송 없음 : 로컬 로그 삭제 시 정찰 흔적 소실(C41~43)
→ 보완 전까지 정찰 탐지 불가
특히 auditd recon 규칙 미적재·원격 전송 없음은 정찰을 탐지도 보존도 못 하게 하므로 우선 보완 대상입니다.
C영역을 A·B영역과 합친 공격 흐름 전체입니다(가상의 예시).
A영역(설정) 하드닝 상태·변경 ┐
B영역(계정) 로그인·인증·탈취 ├─ 침입·기반
C영역(정찰) 정보 수집(이 영역) ┘
↓
D영역(권한) 권한 변경 이상 징후 ← 다음
E~I영역 탈취·프로세스·로그변조·확산·무결성
정찰(C)은 침입(B) 후, 권한 상승(D) 전의 연결 고리
| 영역 | 역할 |
|---|---|
| A | 서버 설정·하드닝 |
| B | 계정·인증·탈취 |
| C | 정보 수집(정찰) |
| D | 권한 변경(다음) |
C영역 탐지 체계를 한 장으로 정리하면 다음과 같습니다.
[수집] [탐지] [대응]
auditd recon_*(C01~45) 세션 상관·Wazuh·ELK(C46~48) 판단(C48)→IR(C49)
↓ ↓ ↑
원격 전송(A영역 29) ── 로컬 변조 대비 ──→ 대시보드 ────────┘
↑ │
└────── 재발 방지: 기준선·룰·예외 갱신 ←───────────────┘
다음 D영역 「권한 변경 이상 징후」(151~200) 에서는, 정찰(C27·C28)로 파악한 권한 상승 경로를 공격자가 실제로 실행하는 단계 — chmod/chown·SUID·setuid·sudoers 변경 등 권한 변경의 이상 징후를 탐지합니다. C영역이 "상승 경로를 찾는 정찰"이라면, D영역은 "그 경로로 권한을 바꾸는 행위"입니다.
| 구분 | 핵심 내용 |
|---|---|
| 유형 | 시스템·네트워크·계정·프로세스·파일·로그 |
| 탐지 | 세션 상관·기준선·Wazuh 102000·ELK |
| 보존 | 원격 전송(로컬 변조 대비) |
| 연결 | A(설정)·B(계정)·C(정찰)·D(권한, 다음) |
| 면접 포인트 | "정찰은 침입과 권한 상승 사이의 연결 고리 — 조기 탐지 지점" |
C영역 「Linux 정보 노출 및 수집」 50편을 마칩니다. 다음은 D영역 151. 권한 변경 이상 징후 — chmod/chown 기반 권한 변경 개요 로, 정찰로 찾은 상승 경로를 실제 실행하는 권한 변경 탐지로 이어집니다.
이전 편: 149. Linux 정보 수집 — 실전 시나리오 — 로그인부터 정찰·SIEM 탐지까지
📚 시리즈 전체 보기: 시스템 보안 · 취약점