Security Practice Archive

보안 점검과 설정을
기록합니다.

시스템, 클라우드 등 다양한 환경에서 확인한 점검 기준과 설정 과정, 검증 결과를 정리합니다.

categories 글 모아보기
Browse topics

주제별로 빠르게 이동

카테고리를 선택해 관련 글을 모아볼 수 있습니다.

약 1분

[인프라진단] #U-27 $HOME/.rhosts, hosts.equiv 사용 금지

반응형

1. 항목 설명

.rhosts와 hosts.equiv는 호스트·사용자 신뢰만으로 r 계열 원격 접속을 허용합니다. + 와일드카드는 사실상 광범위한 무인증 신뢰를 만듭니다.

판단 기준: 신뢰 파일을 사용하지 않거나, 불가피할 때 소유자·권한과 허용 대상을 엄격히 제한하고 +를 사용하지 않으면 양호입니다.

2026 가이드 근거

출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, U-27, pp.54-55. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.
출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, U-27, pp.54-55. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.

2. 점검 목적

패스워드 없는 신뢰 관계와 호스트 위장으로 인한 원격 계정 탈취를 방지하는 것이 목적입니다.

3. 실습 환경

  • 운영체제: Ubuntu Server 24.04.2 LTS
  • 커널: Linux 6.8.0-53-generic
  • 가상화 환경: VMware Workstation
  • 호스트 이름: u-lab
  • 수집 방식: VMware Ubuntu VM 콘솔에서 진단 명령 실행 및 화면 캡처
  • 네트워크: VMware Host-only 격리망, 기본 게이트웨이 없음
  • 실행 ID: 20260904-105257

취약 상태와 조치 상태의 반복 구성에는 격리된 Host-only 관리 연결을 보조적으로 사용했습니다. 단, 판단 명령과 결과는 Ubuntu VM 콘솔에서 직접 확인하고 VMware 콘솔 원본 화면으로 캡처했으며 외부 네트워크 경로는 두지 않았습니다.

4. 취약 상태 구성

/etc/hosts.equiv와 사용자 .rhosts에 + + 규칙을 넣고 취약한 권한을 적용했습니다.

이 구성은 인터넷과 분리된 실습 VM에서 관리자 권한으로만 수행했습니다.

구성 방법

printf '+ +\n' | sudo tee /etc/hosts.equiv /home/codex/.rhosts
sudo chmod 0666 /etc/hosts.equiv
sudo chmod 0644 /home/codex/.rhosts

구성 후 다음 명령으로 실제 상태를 확인했습니다.

sudo grep -HnEv '^[[:space:]]*(#|$)' /etc/hosts.equiv /home/*/.rhosts 2>/dev/null

5. 최초진단 결과

  • 판정: 취약
  • VM 콘솔 판정 근거: 두 신뢰 파일에 + + 와일드카드가 존재해 무인증 r-command 접근을 허용했습니다.

U-27 최초진단 현황 증적

6. 조치 방법

신뢰 파일을 제거하고 r 계열 서비스를 제공하는 inetd도 중지·비활성화했습니다.

sudo rm -f /etc/hosts.equiv /home/codex/.rhosts
sudo systemctl disable --now openbsd-inetd

Linux 설정 확인 위치: /etc/hosts.equiv, 사용자 홈의 .rhosts, inetd r 계열 항목

U-27 Linux 설정 확인 화면 증적

7. 이행진단 결과

  • 판정: 양호
  • VM 콘솔 판정 근거: 신뢰 파일이 없고 inetd가 inactive/disabled인 것을 확인했습니다.

U-27 이행진단 현황 증적

8. 실무 주의사항

파일만 제거해도 rsh·rlogin 데몬이 남으면 다른 인증 취약점이 유지될 수 있으므로 서비스와 포트를 함께 확인해야 합니다.

컨설턴트 조언

  • 레거시 배치가 rsh에 의존하면 SSH 키와 명령 제한 계정으로 전환한 뒤 신뢰 관계를 폐기합니다.
  • 허용 대상을 업무 IP와 관리 경유지 기준으로 최소화하고 IPv4·IPv6 규칙을 함께 확인합니다.
  • 원격 방화벽 변경 전 현재 관리 세션과 별도의 복구 콘솔 또는 되돌리기 예약을 확보합니다.
  • 설정 파일뿐 아니라 실제 리스너와 외부 관점의 접속 시험을 이행 증적으로 남깁니다.

9. 마무리

이번 실습에서는 취약 상태와 조치 후 상태를 실제 VM 콘솔 출력으로 비교했습니다. 운영 환경에서도 변경 후 기능 시험과 정기 재점검을 함께 수행해야 합니다.

반응형