현미향 climbk2@hitel.net
|
||||
목차 1. Tripwire란 무엇인가? 테스트 환경 * 펜티엄II 233Mhz Tripwire 시스템 요구사항 최소 요구사항 권장 사항 직접 테스트는 하지 않았지만 데비안, 수세등에서도 이상없이 돌아간다고 설명서에 나와있다.
1.Tripwire은 무엇인가? Tripwire은 자신의 linux시스템을 외부의 크래커 공격과 내부의 악의적인 사용자의 공격으로부터 자신의 linux시스템을 지켜내는 마지노선과 같은 역할을 하는 프로그램이다. 자신의 시스템이 방화벽과 다른 보안수단으로 보안을 강화하고 있다고 하더라도 어느 순간 크래커나 내부사용자에 의해 시스템이 침투되어 질 수 있다. 침투한 크래커나 악의적인 내부사용자들은 다음을 위해 백도어를 만들어 놓거나, 시스템 파일을 변경해 놓거나, 아니면 지난번 야후나 아마존등 유명한 사이트을 공격할 때 사용되어진 DoS attack 프로그램등과 같은 악의적인 프로그램을 설치하여 크래커의 중간공격기지 역할을 하게 할 수도 있다. 이와 같은 침투로 인한 문제로부터 시스템을 보호하기 위해서 자신의 시스템의 전체적인 파일들이 자신이 처음 설치한 그대로 유지되고 있는가를 확인하기 위한 프로그램이 필요한데, 이러한 작업을 Tripwire가 해주게 된다. 즉 tripwire는 자신의 시스템 전체에 대해 디지털방식으로 ‘스냅사진’을 찍어 보관해두고, tripwire을 다시 실행시킬 때마다 전에 찍어둔 원본 ‘스냅사진’과 현재의 파일시스템을 비교함으로서 자신의 파일시스템의 변경사항을 알아낼 수 있게 해준다. 시스템의 변경사항이 시스템 관리자에 의한 것이라면 원본 ‘스냅사진’-database file-을 업데이트 해주면 되며, 시스템 관리자 자신에 의한 것이 아닌 불법적인 변경이라면 자신의 시스템이 크래커나 악의적인 내부사용자에 의해 변경되었다는 것을 알게 된다. *Tripwire 프로그램 구하기* http://www.tripwiresecurity.com 상업적인 사이트에서의 사용이 아닌 개인의 사용에 한해 무료이다.
2.Tripwire의 설치 [참고] ‘#’는 현재 root상태임을 나타낸다. 트립와이어는 루트로 설치한다. * Tripwire 압축해제할 디렉토리 만들기(현재
디렉토리는 /root/install) * Tripwire 프로그램을 방금 만든 tripwire/
디렉토리로 이동시킨다. * Tripwire 프로그램이 있는 디렉토리로
이동 * Tripwire 프로그램 압축해제 * Tripwire 프로그램 설치 [주의] Tripwire는
디폴트 디렉토리로 /usr/TSS을 사용한다(미리 만들어줄 필요는 없다). [주의] 아래 설치방법은
디폴트 디렉토리 /usr/TSS을 그대로 사용하며, 에디터로 Vi을 사용
Continue with installation? [y/n] <= y 라고 쳐준 후 [enter]누른다. * 라이센스 동의서가 보여진다.[enter]을 누르면 된다. Press ENTER to view the License Agreement. [스페이스 바]을 누르면 밑으로 내려간다. * 라이센스 동의서에 동의한다. Please type “accept” to
indicate your acceptance of this license agreement. * tripwire가 밑의 디렉토리에 설치된다.
Continue with installation? [y/n] <= y 라고 쳐준 후 [enter]누른다. * site keyfile 암호 생성 Enter the site keyfile passphrase: * local keyfile 암호 생성 Enter the local keyfile
passphrase: * Tripwire 설정파일 만든다. Generating Tripwire configuration file... Creating signed configuration
file... A clear-text version of
the Tripwire configuration file * Tripwire policy파일을 만든다. [참고] policy파일은
시스템에서 어떤 파일/디렉토리를 감시할 것인가와 어느 정도의
강도로 Creating signed policy file... A clear-text version of
the Tripwire policy file * Tripwire 설치완료 ..생략.. Tripwire설치가 성공하면 tripwire압축을 해제한 디렉토리를 삭제한다. [root@www install]# rm -rf /root/install/tripwire * Tripwire 설치장소로 이동 [root@www tripwire]# cd /usr/TSS * Tripwire 설정 변경 [root@www TSS]#cd bin/
; ls -al 이미 install.cfg 을 변경해서
자신이 원하는 설치 디렉토리와 에디터를 사용함으로 twcfg.txt * 변경된 Tripwire 설정 파일 인식 [root@www bin]# ./twadmin --create-cfgfile --site-keyfile../key/site.key twcfg.txt Please enter your site passphrase: <=site 암호를 넣어 준다. tripwire 설정파일이 /usr/TSS/bin/tw.cfg
로 암호화되어서 저장이 된다. [root@www bin]# rm -f twcfg.txt * Tripwire policy 파일을 자신의 시스템에 맞게 변경(중요함) [주의] policy파일은
자신 시스템 중 어느 파일/디렉토리를 감시할 것인가를 설정하는
[root@www bin]#cd ../policy/ ;
ls -al [주의] 이
twpol.txt 파일을 자신의 시스템에 맞게 수정해주지 않으면 트립와이어
실행 도중 i.e)..생략.. ### Continuing... 11~21번줄을 반드시 읽어서 severity가 어떻게 시스템에 적용되는지 확인 바란다. 65번줄부터의 setuid/setgid 파일 중 자신의 시스템에 맞게 추가하거나 삭제한다. 자신의 시스템파일중 setuid 된
파일 찾기와 파일로 저장하기 자신의 시스템파일중 setgid된 파일
찾기와 파일로 저장하기 [tip]실행프로그램 전체경로 파악하기 121번줄의 rulename = “Temporary directories”는
자신의 시스템의 /temp디렉토리를 129번줄부터의 rulename=”User binaries”디렉토리 중 자신의 시스템의 실행파일이 존재하는 디렉토리를 추가하거나 삭제한다. # echo $path <-자신의
실행경로 파악하기 138,148,163,172,188,203,216,261,272,307,342줄부터
시작하는 각각의 rulename 에 맞게 자신의 시스템에 어울리게 삭제/추가해주기
바란다. * 변경한 policy파일을 인식 시켜준다. [root@www policy]# cd ../bin [root@www bin]# rm -f ../policy/twpol.txt * Tripwire 데이타베이스를 초기화하기 [root@www bin]#./tripwire --init Please enter your local passphrase: <=local암호를 넣어준다. Parsing policy file: /usr/TSS/policy/tw.pol 데이타베이스(스냅사진)을 초기화하는데 위처럼 에러메시지가 없이 성공되어야 한다. 에러메시지를 만나게 되면 자신의 policy 파일(twpol.txt) 수정이 잘못되었음으로 다시 수정해야만 한다. 수정방법은 먼저 twpol.txt파일을 에러메시지에 맞게 삭제/수정한 후 다음 명령어로 새로운 policy설정이 인식되도록 해준다. [root@www bin]# ./tripwire
-m p --secure-mode low
3.Tripwire의 사용법(간단하게) * ./tripwire --help <=사용법을 보여준다. * ./tripwire -m c <=시스템
변경을 검사한다. 시스템 체크 후 report/ 디렉토리로 * ./tripwire -m u <=위의
시스템 체크 후 데이타베이스(스냅사진)을 변경한다. ./tripwire
-m -u -a -r ../report/호스트-년월일-시분초.twr * ./tripwire -m p <=policy파일을
업데이트한다. * ./tripwire -m t <=테스트
이메일을 보낸다. 그 외의 자세한 사용법을 알고 싶은 사람은 사용자 설명서를 읽기 바란다. tripwire를 다운로드시 *.pdf로 된 사용자 설명서도 함께 다운 받기 바란다.
4.Tripwire 실제사용 예 *RealPlayerG2을 시스템에 새로 설치한 경우
5. 알아두어야 할 점 * Tripwire 설치 디렉토리를 자신이 원하는 디렉토리로 변경하기 [root@www tripwire]# pwd
<-현재 디렉토리 확인하기 [root@www tripwire]# vi install.cfg <-install 설정 변경 TWROOT=”/usr/src/linux/tripwire/do/not/crack/tripwire” 24번줄을 변경해서 자신의 tripwire가 설치될
디렉토리 지정. * vi 에디터가 아닌 자신이 사용하는 에디터로 변경 \ 하기 TWEDITOR=”/bin/vi” <-에디터 변경 48번줄을 변경해서 자신이 사용하기 원하는 에디터의 전체 경로를 적어주기 바란다. [주의] install.cfg을 vi 에디터로 변경한 경우 저장하기 위해 :wq! 을 사용할 것. [tip]프로그램의 실행경로 알아내기 * tw.pol, nc.twd, twpol.txt 의
사본을 반드시 보관해 두라. 자신의 시스템이 자주 업데이트 * tripwire가 설치된 디렉토리는 root만이 접근가능하도록 해놓는다. chmod 700 /usr/src/linux/tripwire/do/not/crack/tripwire * 모르는 부분은 tripwire 다운로드시
같이 다운로드한 사용설명서를 읽어 보기 바란다.
|