James Story
master, node 두 대 구성완료 이제 pod 볼륨 서비스 권한 핸들러 등등 공부를..... 해부자부자...
으윽... 새벽중에 일어나 잠이 안와서 ELK를 만지작거려보자. ELK(ElasticSearch, Logstash, Kibana + beats)는 검색하고 수집하고 시각화하는 것으로 데이터를 검색하고 분석하는데 용이하다. 보안인의 입장이라면 공격로그, 엑세스로그, 사용자 로그들을 수집하고 분석할 수 있으며, 공격 트랜드와 향후 발생될 공격들을 미리 예측(?)할 수 있으면 좋겠다. 이제 환경을 구축해보자. 1. Ubuntu 이미지를 받자 (공홈ubuntu.com에서 최신 버전 ubuntu-20.04.1-desktop-amd64)를 받았다. 2. VM에 이미지를 설치해주자 리소스 설정은 보통 어떤식으로 할지 몰라 임의대로 4core 4G HDD 100G를 할당하였다. NW은 NAT말고 브릿지로 잡아주었다. ..
어쩌다 프로그램이 엉키고 레지스트리를 이것저것 만지다보면 오동작으로 인해 혼란이 찾아오곤 한다. 그러다보면 항상 포멧을 하는데... 내 나름대로 중요자료를 백업해놨다고 생각하는데, 항상 포멧을 하고나면 아... 그 경로 안했네 라는 생각이 한두번이 아니다. 결국은... 간단한 스크립트로 백업 배치파일을 하나 만들었다. 파열 경로에 오늘 날짜를 만들고 내가 지정한 다섯개의 경로에 대해 파일을 갖고 오는 것이다. --------------------------------------------------------------------------------------------------------------------------------- @echo off SET date=%DATE% mkdir D:\ba..
스피어피싱(spear phishing)은 직역하자면 작살 낚시로 특정인의 정보를 빼내어 피싱 공격을 하는 것으로 보통 거래금을 가로채는데 사용한다. 내가 직접 겪은 것은 아니나, SE로 근무하면서 스피어피싱 관련 하여 문의전화가 온 적이 있었다. 공격자는 피해자의 메일 계정에 접속하여 피해자의 주고받은 메일을 확인하여 특정 주기의 거래일에 맞춰 거래처의 이메일 계정을 교묘하게 바꿔 평소 보낸 계좌번호가 아닌 다른 곳으로 입금하라는 메일을 수신받았다고 한다. 이에 나의 응대는 업무적으로 지원할 부분은 아니지만, 사용중인 메일 계정에 대해 비밀번호를 변경하고, 사용중인 PC에 키로거와 같은 악성코드가 존재할 수 있으니 포멧도 권장드린다고 답변하였다. 학습으로 접한 스피어피싱의 정의와 보안뉴스로 접한 그 예시..
hub.docker.com/uri docker login username password docker push // 권한이 있어야함 docker pull busybox // 비지박스 받아오기 docker images // 이미지 확인 docker run -it busybox sh //컨테이너 박스 진입 docker ps -a//도커 프로세스 확인 docker attach [pid] #ctl+p, ctl+q will be suspend mode docker ps docker logs [pid] docker commit [pid] test:0:1 //도커 이미지 저장 새롭게 저장한다. docker tag test:0:1:latest ############################# rmi // 이미지 삭..
에 대해서 알아보자 우선 TTPs의 약자는...! Tactics, Techniques, Procedures....s 전술,기술,절차...s(들) 로 직역을 해본다. KISA 문서에 의하면 공격자의 TTP를 파악하여 아래와 같이 그 순서를 말하고 있다. 1. 최초침투 - 공격자는 노출되어있는 페이지에 접근하여 노출된 정보, 계정정보를 미리수집, 게시판에 존재하는 파일 업로드 취약점을 이용한 웹 쉘 실행 공격 2. 접근권한수집 - 웹 쉘에 접근하면 보통 id 명령어를 입력하면 데몬 권한으로 나올 것이다. 공격자는 추가적 악성행위를 위해 root 권한으로 상승을 해야할 것이다. 3. 내부전파 - 권한 상승 이후 추가 장악을 위해 해당 서버와 세션이 연결되어있는 서버에 대한 접근도 성공할 것이다. 4. 악성코드..
보안뉴스에서 11월 22일 저녁쯤에 기사를 접하였다. 랜섬웨어로 인해 이랜드 계열 영업활동에 지장을 줄 만큼 피해가 컸다. 기사 링크 : www.boannews.com/media/view.asp?idx=92816&kind=1&search=title&find=%C0%CC%B7%A3%B5%E5 랜섬웨어 공격으로 이랜드 매장 영업 중단사태 발생했다 랜섬웨어 공격으로 인한 오프라인 매장의 영업 중단 사태가 현실화됐다. 이랜드그룹은 22일 랜섬웨어 공격을 당해 NC백화점 등 이랜드가 운영하는 오프라인 매장 가운데 절반 정도 가량 운영에 www.boannews.com 해당 사건을 분석한 결과 Clop Virus 라고 추정하는데 이는 AD(Active Directory)를 타겟으로 한 공격이라고 한다. 나는 회사에서..
디스크 데이터 복구를 불가능케 하려고 CC cleaner라는 툴을 사용해보았다. (내 정보는 소중하니까) Wiping 작업 도중 알고는 있었지만..... 무작위 숫자를 쓰는건 알고 있었지만, 실제로 보니 신기했다! 작업 드라이브는 2테라 드라이브로 모두 사용하지 않았지만, 그래도 말끔하게 지워버렸으나, 분명 NTFS로 포멧했던 드라이브인데 파일 용량이 차있는것을 보면 디스크 위에 덮어쓰기를 진행하고 있는 것이다. 해당 드라이브를 열어보면, 숨김파일 보기까지 옵션을 걸어두어도 이처럼 0kb 용량의 알 수 없는 파일 하나를 보게 될 것이다. Wiping을 모두 하고나서 실제로 복원이 되는지 테스트를 해보아야 하는데.... 복원 또한 시간이 엄청나게 소요할 수 있으므로 Skip 하였다.