전체 글 259

Spring Boot 사내 포털 모의침투 - MITRE ATT&CK 기반 공격 시나리오

이번 실습에서는 의도적으로 취약하게 구성한 Spring Boot 기반의 사내 포털을 대상으로 nmap 스캔부터 데이터 유출까지 공격자의 동선을 그대로 재현해본다.실습 대상은 IntraPortal이라는 가상의 사내 포털이다.코드 골격은 Claude Code로 구현했다. (github.com/Cordilog/aws-pentest-lab에서 클론하여 구축할 수 있다.)공격의 흐름은 MITRE ATT&CK의 tactic 순서를 따르도록 설계했다. 8단계 공격 동선침투는 한 단계가 다음 단계의 전제 조건을 만들어주는 방식으로 이어진다.단계 ATT&CK ID 전술(Tactic) 행위 대상 1T1046Discovery포트 스캔 + 서비스 식별nmap → 8080/tcp open2T1190Initial Acces..

시스템 계정의 공격 표면과 차단 전략 - 대화형 로그인의 위험성

웹 서버 한 대가 뚫리는 것과 시스템 전체가 장악되는 것 사이에는 보통 "셸을 잡았는가"라는 분기점이 있다.공격자가 코드 실행에 성공해도, 거기서 대화형 셸을 띄울 수 없다면 공격 체인은 그 자리에서 멈춘다.시스템 계정의 로그인 셸 하나를 /sbin/nologin으로 바꾸는 단순한 작업이 방어선으로서 의미를 갖는 이유다.대화형 로그인의 정의부터 시스템 계정에 이것이 허용될 때 발생하는 구체적 위험, 그리고 실무에서의 차단 방법을 알아보자.1. 대화형 로그인 개념1️⃣ 대화형 로그인대화형 로그인(Interactive Login)은 사람이 터미널, 콘솔, SSH 등을 통해 키보드로 직접 인증하고 셸을 획득하는 방식이다. 인증에 성공하면 /bin/bash 같은 로그인 셸이 할당되고, 사용자는 그 셸에서 임의의..

리눅스 싱글모드 - GRUB2 보안 설정과 다계층 방어의 중요성

1. 싱글 유저 모드(Single User Mode)란?리눅스의 싱글 유저 모드는 시스템이 최소한의 서비스만 올린 채 root 권한으로 부팅되는 복구용 모드다.네트워크 서비스, 인증 데몬 등이 시작되기 전에 root 셸이 열리기 때문에, 원래 목적은 관리자가 비밀번호를 분실했을 때 시스템을 복구하는 용도다.문제는 이 복구 경로가 공격자에게도 동일하게 열려 있다는 점이다.물리적 접근만 가능하면 인증 없이 root 비밀번호를 변경할 수 있으므로, KISA 주요정보통신기반시설 보안 가이드 등 주요 보안 진단 항목에 "싱글모드 부팅 시 인증 요구" 항목이 포함되어 있다. 2. 공격 시나리오: rd.break를 이용한 root 비밀번호 초기화1️⃣ rd.break란?rd.break는 리눅스 커널 파라미터로, in..

리눅스 rescue mode에서 chroot /sysroot 동작 원리

리눅스 서버가 정상적으로 부팅되지 않을 때 관리자는 응급 복구 모드(Rescue Mode)에 진입해 시스템을 복구한다.이 때 chroot /sysroot 명령어를 사용해 현재 프로세스가 인식하는 루트 파일 시스템을 교체해야 한다.initramfs 부팅 단계의 구조와 함께 /sysroot 디렉터리와 chroot 명령어의 동작 원리를 알아보자. 1. /sysroot/sysroot는 리눅스 부팅 초기 단계에서 사용되는 마운트 포인트로, initramfs 환경이 실제 디스크의 루트 파일 시스템(/)을 임시로 마운트하기 위한 위치다.1️⃣ 정상 부팅 과정에서의 /sysroot부팅이 시작되면 커널은 initramfs 환경을 메모리에 로드하고, 이 환경에서 실제 디스크의 루트 파일 시스템을 /sysroot에 마운트한..

SOAR 구축 실습: Snort 경보 기반 자동 침해대응 플레이북 엔진

Snort IPS가 공격을 탐지하면 로그를 확인해서 수동으로 차단 규칙을 넣고, 팀에 알리고, 인시던트 티켓을 만드는일반적인 운영 흐름을 SOAR(Security Orchestration, Automation and Response)로 자동화할 수 있다. 이번 실습에서는 Python Flask 기반의 "Mini-SOAR" 플레이북 엔진을 구축해 본다.Snort alert가 발생하면 자동으로 iptables 차단, Slack 알림, Notion 인시던트 티켓 생성까지 이어지는 전체 파이프라인을 단계별로 실습한다. 1. 전체 아키텍처와 네트워크 구성실습의 전체 아키텍처는 아래와 같다. Kali(공격자)가 외부에서 DMZ(웹서버)을 공격하면, 방화벽/IPS 서버의 Snort IPS가 이를 탐지하고 alert..

awk - 필드 단위 텍스트 처리 도구

1. awk란?awk는 유닉스/리눅스 환경에서 텍스트 데이터를 처리하기 위한 프로그래밍 언어이자 명령어 도구이다.이름은 세 명의 개발자 Aho, Weinberger, Kernighan의 이니셜에서 유래했다.awk는 입력을 한 줄(레코드)씩 읽어 들이고, 각 줄을 필드 단위로 분리한 뒤, 지정된 패턴에 매칭되는 줄에 대해 액션을 수행하는 구조로 동작한다. grep이 검색에 특화되어 있고, sed가 치환에 특화되어 있다면, awk는 필드 단위 데이터 가공에 특화되어 있다.로그 분석, 시스템 모니터링 스크립트, 텍스트 리포트 생성 등 실무에서 가장 빈번하게 사용되는 도구 중 하나이다.먼저 awk가 입력 데이터를 어떻게 해석하는지 구조를 살펴보자. awk는 입력을 레코드(줄) 단위로 읽고, 각 레코드를 필드 단..

sed에서 사용하는 정규표현식 - BRE와 ERE

1. sed와 정규표현식sed(Stream Editor)는 텍스트 스트림을 한 줄씩 읽어 패턴 매칭과 변환을 수행하는 도구다.이때 패턴을 기술하는 언어가 바로 정규표현식(Regular Expression)이다.sed는 기본적으로 BRE(Basic Regular Expression)를 사용하며, -E 또는 -r 옵션을 주면 ERE(Extended Regular Expression)로 전환된다.# BRE (기본)sed 's/pattern/replacement/' file# ERE (확장)sed -E 's/pattern/replacement/' fileBRE와 ERE의 가장 큰 차이는 메타문자에 백슬래시가 들어가는지 여부에 있다.기능은 같지만 가독성에서 차이가 있을 수 있다. 2. BRE vs ERE 기능BR..

스트림 편집기 sed 명령/옵션 정리

1. sed란?sed(Stream EDitor)는 입력 스트림을 줄 단위로 읽어 지정한 명령을 실행하고 결과를 출력하는 텍스트 처리 도구다.파일을 직접 열지 않고 파이프라인에서 텍스트를 처리할 수 있어 쉘 스크립트와 시스템 자동화에서 자주 쓰인다.1️⃣ 기본 처리 사이클sed는 실행될 때마다 아래 순서를 반복한다.sed는 자동 출력(auto-print) 이 기본으로 켜져 있어서 아무 명령을 지정하지 않아도 입력이 그대로 출력된다.# 아무 명령 없이 sed만 써도 그대로 출력됨echo -e "hello\nhi" | sed ''hellohised ''는 빈 명령이지만 자동 출력 때문에 입력 스트림이 그대로 stdout으로 나온다.2️⃣ -n 옵션 : 자동 출력 비활성화-n은 이 자동 출력을 끄는 스위치다. ..

우분투 서버에 Claude Code 설치하기

0. 이 서버의 목적이번에 구축할 서버는 다음 두 가지를 목적으로 한다.첫째, SOAR(Security Orchestration, Automation and Response) 엔진을 직접 개발하고 실행할 전용 서버가 필요하다. 보안 이벤트를 자동으로 수집·분석·대응하는 파이프라인을 Python으로 짜고, 개발 도구로 Claude Code를 사용한다.별도로 구축한 방화벽 VM, 공격용 VM(Kali)과 동일한 네트워크에 붙여서 실제 보안 실습 시나리오와 연동하려는 목적이다. 둘째, 향후 AWS EC2로의 이전을 염두에 두고 구축한다.로컬 VM에서 충분히 검증한 뒤, 동일한 환경의 EC2 인스턴스에 그대로 올려서 클라우드 기반 SOAR 운영 실습까지 이어가는 것을 최종 목표로 한다.따라서 AWS 호환성을 기..

IPsec - 3계층 암호화 통신의 구조와 원리

1. IPsec이란?IPsec(Internet Protocol Security)은 IP 레이어(L3)에서 동작하는 보안 프로토콜 모음이다.상위 레이어 애플리케이션의 수정 없이 패킷 단위로 암호화·인증·무결성을 보장할 수 있다는 것이 특징이다.IPsec이 보장하는 네 가지 목표는 다음과 같다.기밀성데이터 암호화 — 도청 방지무결성데이터 변조 감지인증통신 상대방 신원 확인재전송 방지Replay Attack 차단 2. IPsec의 두 프로토콜: AH vs ESP1️⃣ AH (Authentication Header) — Protocol 51AH는 인증과 무결성만 제공한다.암호화 기능은 없으며, IP 헤더를 포함한 패킷 전체를 인증 범위에 포함시킨다.NAT 환경에서는 IP 헤더가 변조되기 때문에 AH 검증이 실패..