시스템 보안 · 취약점 › E. 중요 정보 접근 로그 분석 · 17/50편 (전체 217/450)
학습 단계: 중요 파일 접근 이상
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.
공격자는 권한을 상승한 뒤 다른 사용자의 홈 디렉터리에서 개인 데이터를 수집합니다. 홈에는 문서·키·설정·히스토리가 모여 있어 교차 접근(자기 홈이 아닌 타인 홈 읽기)이 핵심 이상 신호입니다.
타 사용자 홈 교차 접근 위험
/home/<타인>/문서·데이터 개인정보 수집
/home/<타인>/.ssh 키 탈취(E11)
/home/<타인>/.bash_history 명령 이력(자격증명·경로)
/home/<타인>/.config 앱 설정·토큰
/root/ root 개인 데이터
핵심: auid와 접근 경로의 소유자 불일치(교차 접근)
정상 사용자는 자기 홈만 접근합니다. auid와 홈 소유자가 다른 교차 접근이 이상 신호입니다.
| 접근 대상 | 노출 | 위험 |
|---|---|---|
| 타인 홈 문서·데이터 | 개인정보 | 높음 |
타인 .ssh | 키 탈취 | 매우 높음 |
타인 .bash_history | 명령·자격증명 이력 | 높음 |
타인 .config | 앱 토큰·설정 | 중간 |
/root/ | root 데이터 | 높음 |
# 타 사용자 홈 교차 접근 탐지 (분석 방법)
# 접근 경로 소유자와 auid 불일치(교차 접근)
sudo ausearch -k sensitive_read,home_access -i --start recent 2>/dev/null | grep -E '/home/|/root/' | grep -E 'comm="(cat|cp|tar|less|grep|find)"' | tail
# .bash_history 교차 접근
sudo ausearch -k home_access -i --start recent 2>/dev/null | grep 'bash_history'
$ (홈 접근)
comm="cat" auid=alice /home/alice/notes.txt (자기 홈 — 정상)
사용자가 자기 홈(auid=홈 소유자)만 접근하는, 교차 접근이 없는 상태가 정상입니다.
$ (홈 교차 접근)
04:00 comm="tar" auid=devops /home/alice/documents → 수집
04:01 comm="cat" auid=devops /home/bob/.bash_history
04:02 comm="cp" auid=devops /root/.aws/credentials
홈 교차 접근 흐름입니다(가상의 예시 로그).
type=SYSCALL comm="tar" auid=devops key="home_access"
type=PATH name="/home/alice/documents/" ouid=alice
→ devops(auid)가 alice(ouid) 홈 접근 : 교차 접근
[패턴] 여러 사용자 홈 순회 수집 → 대량 개인정보 탈취
| 관찰 | 해석 |
|---|---|
| auid=devops | 접근 주체 |
| ouid=alice | 경로 소유자(타인) |
| 불일치 | 교차 접근 |
| tar 수집 | 대량 탈취 |
auid(주체)와 ouid(경로 소유자) 불일치가 교차 접근의 핵심 판정 기준입니다.
<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_e,sensitive_access,">
<rule id="104160" level="11">
<if_sid>104000</if_sid>
<field name="audit.file" type="pcre2">/home/[^/]+/(\.ssh|\.bash_history|\.aws|\.config|documents)|/root/\.</field>
<field name="audit.comm" type="pcre2">^(cat|cp|tar|less|grep|find|scp)$</field>
<description>타 사용자 홈·개인 데이터 교차 접근(수집)</description>
<mitre><id>T1005</id><id>T1552</id></mitre>
</rule>
</group>
auid와 경로 소유자(ouid) 비교로 교차 접근을 정밀 판정합니다. 여러 홈 순회는 상관으로 강화합니다.
| 접근 대상 | 노출 |
|---|---|
| 타인 홈 문서 | 개인정보 |
| 타인 .ssh | 키 탈취 |
| 타인 .bash_history | 명령·자격증명 이력 |
| /root/ | root 데이터 |
| 면접 포인트 | "교차 접근(auid≠홈 소유자)이 핵심 신호 — 홈에 키·이력·토큰 집중" |
다음 편 218. 중요 정보 접근 — 중요 파일 접근 이상 종합 분석 에서는 중요 파일 접근 2단계를 마무리하는 중요 파일 접근 이상 종합 분석을 다룹니다.
이전 편: 216. 중요 정보 접근 — 백업·아카이브 파일 접근 탐지
📚 시리즈 전체 보기: 시스템 보안 · 취약점