1월9일 - 리눅스 포렌식 실습

djEjgrpgksmsrjwl·2025년 1월 9일

SK shieldus Rookies 23기

목록 보기
23/24

실습

텍스트 편집기 프로그램
sublime text
사용


취약점 스캔한 IP (공격자 추정 )
192.168.223.128

취약점 스캔 시간
[05/Apr/2018:15:38:40 +0900]

웹
2018-04-05 15:39:02 최초 침투

2018-04-05 15:39:15 reptile

audit

reptile_heavens

op=adding
type=ADD_GROUP msg=audit(1522910439.097:750): user pid=4191 uid=0 auid=4294967295 ses=4294967295 subj=system_u:system_r:kernel_t:s0 msg='op=adding group acct="infosechack" exe="/usr/sbin/useradd" hostname=? addr=? terminal=? res=success'
=> Thu Apr 05 2018 15:40:39 UTC+0900 infosechack 그룹 계정 생성

lport

rport

전체 로그 중에 처음 시작할 포인트 찾기 어려우신 분들은 tomcat 웹 로그를 우선 봐보세요!
거기에 나와있는 정보들을 보고 이상하다고 생각하는 부분들을 쫓아가면 훨씬 잡기 쉬울겁니다!

  1. 접근 기록
    localhost_access_log 기록을 살펴본다.
    수상한거 찾기
    Arachni
    취약점 진단 프로그램
    Arachni

머가 정상이냐 머가 악성이냐?

=> 정상적인 걸 많이 봐야 한다. ( 일반 기업들의 침해흔적 조사 (대부분 정상적인 로그들) ) 기본적인 것들을(정상인것들) 많이 익혀야한다.

클라우드 침해사고

클라우드 서비스 업체에 고객사가 파일 이미지 요청해서
우리가 이미지 덤프를 할 필요가 없고
단 휘발성 데이터의 경우 우리가 툴을 제공해서 요청해서 받아와서 봄


리눅스 침해사고 분석은

텍스트형식으로 진행.

꼼꼼하고 모르는것들을 계속 찾아가며 꼬리에 꼬리를 물고 찾아가는 것

profile
sunseonghwan

0개의 댓글