"침해" 가 어떻게 보이는지
대부분 home-fleet 침해가 우연히 잡혀 — top 위의 설명 안 되는 프로세스, authorized_keys 의 이상한 항목, 가본 적 없는 IP 의 4 AM 로그인. 기술이 패턴 일찍 인식. 아래 목록이 스캔할 거; 대응 섹션이 뭐 잘못됐다 의심하면 할 일.
스캔할 red flag
- authorized_keys 의 모르는 키 — 모르는 키, 특히 운영 안 하는 username 이나 host 참조하는 comment.
- 이상한 시간 또는 IP 의 로그인 — 가본 적 없는 나라의 3 AM.
- 예상 못한 프로세스 — crypto miner, reverse shell, 설치 안 한 데몬.
top+ps aux+lsof -i. - 수정된 시스템 파일 —
/etc/ssh/, crontab,/etc/passwd,/etc/sudoers. - 새 user 계정 —
/etc/passwd의 모르는 계정. - Outbound 연결 — 사용에 말 안 되는 IP 로의 수립된 세션.