(U-21/상) 서비스 관리 r 계열 서비스 비활성화

U-21

안녕하세요 IT몽상가입니다.

리눅스 보안에 세번째 분류인 서비스 관리에 대해서 알아보고자 하는데요.

서비스 관리는 리눅스에서 제공하는 서비스 중 불필요한 서비스나 보안적으로 위험한 서비스를 사용하고 있는지를 확인하는 것인데요.

이번에 알아보고자 하는 항목은 “r 계열 서비스 비활성화”입니다.

취약한 서비스인 r 계열을 비활성화 하는 것인데요.

r 계열 서비스가 인증이 없이 다른 서비스에 root로 로그인도 가능하고, 명령어 실행도 가능한데요.

인증이 없이 중요한 명령어 및 root 로그인이 가능하기에 현재는 보안적인 이슈로 사용하지 못하게 하고 있습니다.

그러면 r 계열 서비스 비활성화에 대해서 알아보도록 하겠습니다.

– r 계열 서비스 비활성화 내용 및 목적

r-command 서비스 비활성화 여부 점검하는데요.

r-command 사용을 통한 원격 접속은 NET Backup 또는 클러스터링 등 용도로 사용되기도 하나, 인증 없이 관리자 원격접속이 가능하여 이에 대한 보안위협을 방지하고자 합니다.

현재는 보안적이 이슈가 많아서 사용하지 못하게 하는데요.

그래서 해당 서비스가 활성화되어 있다면 취약으로 판단합니다.

해당 서비스는 이익보다는 보안위협이 너무 높고 해당 서비스가 아니라도 충분히 해당 서비스에서 사용하는 것을 대체할 수 있기에 사용하지 않습니다.

– r 계열 서비스 비활성화 보안 위협

rsh, rlogin, rexec 등 r-command를 이용하여 원격에서 인증절차 없이 터미널 접속, 쉡 명령어를 실행이 가능한데요.

인증이 절차가 없다는게 정말 치명적인데요.

하나의 서버가 해킹 당하는 경우 다른 서버에 접속할 때 인증절차 없이 로그인 및 명령어 실행 등 가능하기에 현재는 절대 사용하면 안됩니다.

정말 보안적으로 너무 위험하기에 현재는 절대 사용하지 않고 있습니다.

– r 계열 서비스 비활성화 방법 및 점검 방법

서비스가 활성화 되어 있는지 확인하는데요.

서비스가 활성화 되어 있다면 취약이라고 봐야 합니다.

필요한 경우가 없는데요.

보안적으로 너무 취약한 서비스이기에 절대 사용하면 안되고, 충분히 다른 기능으로 대처 가능하기에 사용하고 있지 않습니다.

  • SOLARIS, LINUX, AIX, HP-UX

* 설정 방법

설정 파일은 확인 하는데요

서버 버전 별 조금 차이가 있습니다.

우선 SOLARIS 5.9 이하 버전(HP-UX)의 경우 vi /etc/inetd.conf 파일에 r 서비스 부분을 모두 주석(“#”) 처리 하면 됩니다.

AIX의 경우 LINUX(x)와 비슷 한데요.

/etc/(x)inetd.d/ 폴더에 rlogin, rsh, rexec 등 설정 파일을 수정하면 되는데요.

사용하지 못하게 설정하면 됩니다.

그 외 SOLARIS 5.10 이상의 경우는 데몬에서 삭제하면 됩니다.

그 외에도 해당 서비스가 비활성화 할 수 있는 수단이 있다며 뭐든 설정하면 됩니다.

* 점검 방법

점검 방법은 취약한 r서비스가 동작하는지 확인하면 되는데요.

기본값은 사용하고 있지 않습니다.

ps -ef | grep rlogin, rsh, rexec 를 이용하여 서비스가 운영 중 인지 확인합니다.

해당 서비스가 운영하고 있지 않다면 양호로 판단하면 되는데요.

혹시 운영중이라고 한다면 무조건 취약입니다.

– r 계열 서비스 비활성화 방법 및 점검 테스트

실제 서버에서 확인해 보겠는데요.

우선 테스트 환경은 제가 작성하였던  VMware 다운로드 및 설치 방법(무료 설치)와 CentOS Linux Containers 설치하기!를 참조하시면 됩니다.

테스트 환경은 CentOS 7 버전에서 진행 됩니다.

9e594ca8 5ea4 4cf3 ba35 b979d0faf8ae

기본 값은 서비스가 중지되어 있습니다.

취약한 서비스이기에 현재는 기본 값으로 비활성화 되어 있는데요.

image 72

역시 설정 파일도 존재하지 않습니다.

현재는 해당 서비스를 운영하고 있지 않습니다.

– 마무리

“r 계열 서비스 비활성화”에 대해서 알아봤는데요.

취약한 서비스 입니다.

보안적으로 너무 취약하게 인증절차가 존재하지 않은데요.

이러한 부분있기에 혹시 오픈되어 있다면 인증 없이 다른 서버의 명령어를 실행하거나, 또는 root로 로그인 할 수 있기에 절대 사용하면 안되는 서비스 입니다.

00.IT몽상가가로 16

Leave a Comment