CASE #0241 · 비정상 파일 접근 분석
디지털 흔적 타임라인
183개 이벤트를 시간순으로 정렬 · 핵심 구간 21:03 ~ 21:10 (KST)
핵심 구간만 강조 표시됨
21:03 · 세션 시작
21:03:12LOGINadmin 계정 로그인 성공
계정admin (로컬 관리자)
출발지203.0.113.42
대상SRV-DB-01 · SSH 22
AUTH.LOGEVT-1831해당 IP 최초 접속 · 실패 이력 없음
21:04:37FILE CREATED숨김 파일 생성
대상/var/tmp/.cache_84d2
권한rwx------ · 소유자 root
FILE_ACTIVITY.LOGEVT-1854임시 디렉터리 내 숨김 속성
21:06 · 외부 통신
21:06:21EXTERNAL CONNECTION대량 외부 전송 연결핵심 전환점
목적지198.51.100.77 : 8443
프로토콜TLS 1.3 · 지속 3분 12초
전송량72.4 MB 업로드 (사건 최대)
NETWORK.LOGEVT-1912평시 대역 외 대규모 업로드
21:07:03FILE MODIFIED백업 파일 재압축 · 수정
대상/var/backups/config_backup.zip
변경312 MB → 84 MB (재압축)
FILE_ACTIVITY.LOGEVT-1927정기 백업 시간대 외 수정
21:09 · 흔적 정리
21:08:51FILE DELETED숨김 파일 삭제
대상/var/tmp/.cache_84d2
방식덮어쓰기 후 삭제 (복구 불가 시도)
FILE_ACTIVITY.LOGEVT-197821:04:37 생성 파일과 동일 개체
21:09:34LOG TRUNCATEDauth.log 레코드 일부 삭제 시도
대상AUTH.LOG · 21:03~21:05 구간
결과원격 복제본으로 복원됨
AUTH.LOGEVT-1995로그 조작 시도 탐지
21:10:12LOGOUT세션 종료
계정admin
세션 길이7분 00초
AUTH.LOGEVT-2003이후 해당 IP 접속 없음
선택한 이벤트
EVT-1912
EXTERNAL CONNECTION
HIGH
심각도 분포
근거 연계
이 타임라인의 이벤트 중 24건이 증거로 채택되어 읽기 전용 저장소에 보존되었습니다.
E-014E-021E-022E-031+20
TRACE v2.4.1 · 본 화면은 가상 시나리오 데이터로 구성된 와이어프레임입니다.