- 관리자는 악성코드를 읽었는가?
- 악성코드는 관리자 PD와 해커 서버로 언제 연결되었는가?
- 연결 후 유출된 파일은 있는가? 있다면 무슨 파일인가? 읽을 수 없다면 이유는 무엇인가?
- 해커는 관리자가 서버에 사용하는 인증키를 유출한다.
➤ 해커의 접속 흔적을 찾아라!
➤ 해커의 접속을 막는 방법은 무엇인가?
➤ 관리자는 패스워드 인증 방식은 안전한 것인가?
➤ 관리자는 tcpwrapper 적용 / 키 인증 방식 적용
계정이 유출됨, tcpwrapper 미적용 시 뚫림
SSH 패스워드 인증 → 키 인증 방식 변경
공개키: 모두 / 개인키: 나
Session - 192.168.1.1 Load
SSH - Auth - Credentials - Private-key file: IP001.ppk 선택
Session - Save - Open
1. 서버의 접속 흔적 확인
2. 바탕화면 update.exe 생성 시점 확인
3. 누가 저장했는지 확인
4. 저장 경로 확인
5. UTM에서 IP001.ppk 유출 흔적 확인
6. 없으면 이유와 모니터링 방법 찾기
C:\Windows\System32\winevt\Logs\Security.evtx
Event ID:
4624: 로그온
4648: 네트워크 로그온