hhkb.dev

BLOG

2025-12-22 / 레드팀인프라구축 · 02

인프라 구축 준비

1. 공격자 도메인 확보(Domain Acquisition)

인프라 구축의 첫 단추는 신뢰할 수 있는 도메인을 확보하는 것이다.

1.1. 만료 도메인(Expired Domain)의 필요성

신규 도메인은 보안 장비 입장에서 생성된 지 얼마 안 된 도메인으로 보이기 쉽다. 그래서 차단 확률이 상대적으로 높다. 가능하면 예전에 정상적으로 쓰이다가 만료된 도메인을 확보하는 편이 유리하다.

  • Age: 도메인 생성일(Birth Year)이 오래될수록 신뢰도가 높게 잡히는 편이다.
  • Reputation: 과거 정상 운영 이력이 있으면 긍정적인 평판 점수로 이어질 수 있다.

1.2. ExpiredDomains.net 활용 전략

도메인 검색 사이트(expireddomains.net)를 이용하여 적절한 도메인을 필터링한다.

  1. 검색 필터(Deleted Domains)를 먼저 건다.
  2. Domain Name에는 health, news, dev, marketing처럼 일반적이고 덜 의심스러운 키워드가 들어간 후보를 본다.
  3. Backlinks(BL)는 최소 10개 이상인 후보를 우선 본다. 다른 사이트에서 링크된 이력은 신뢰도를 높이는 데 도움이 된다.
  4. Birth Year(ABY)는 최소 2021년 이전처럼, 2~3년 이상 된 도메인이 유리하다.
  5. Top Level Domain(TLD).com, .net, .org 같은 인지도가 높은 도메인을 우선 보고, .xyz, .top 같은 저가형 도메인은 피하는 편이 낫다.

구입 전에는 검증도 필요하다.

  • 평판 조회: VirusTotal, Cisco Talos 등에서 악성(Malware, Phishing) 이력이 있는지 본다.
  • 구입: Namecheap 같은 레지스트라를 쓰고, Whois Privacy를 켜서 개인정보를 숨긴다.

2. 클라우드 인프라 구축(AWS)

도메인 확보 후, 실제 서버를 운영할 AWS 환경을 구성한다.

2.1. 네트워크 설계(VPC Design)

안정적으로 운영하려면 독립된 VPC(Virtual Private Cloud)를 먼저 만든다.

  1. Region은 ap-northeast-2(서울)를 기본값으로 잡는다. 지연 시간을 줄이기 쉽다.
  2. VPC를 생성한다.
    • 이름: RedTeam-VPC
    • CIDR: 10.0.0.0/16
  3. Subnet을 만든다.
    • 외부 통신이 필요하므로 Public Subnet으로 잡는다.
    • CIDR: 10.0.1.0/24
    • Auto-assign Public IP: Enable
  4. Internet Gateway(IGW)를 붙인다.
    • IGW를 생성한 뒤 VPC에 연결한다.
    • Route Table에서 0.0.0.0/0 경로를 IGW로 보내 인터넷 연결을 연다.

2.2. 핵심 서버 구축(EC2)

Ubuntu Server 22.04 LTS(t2.micro) 기준으로 3대 서버를 만든다. 접근 제어는 보안 그룹(Security Group)으로 분리해서 잡아야 한다.

  • Redirector
    • 역할: 프록시, 트래픽 필터링
    • 인바운드: 80, 443, 22
  • C2 Server
    • 역할: 명령 제어, 리스너
    • 인바운드: 80, 443, 22
  • Operator
    • 역할: 공격 도구 실행, 접속점
    • 인바운드: 22

OpSec 주의: 실무에서는 SSH(22) 포트를 0.0.0.0/0으로 열지 않는다. 가능하면 오퍼레이터의 특정 IP만 허용하는 것이 원칙이다.

2.3. 인스턴스 정보 기록

생성된 각 서버의 Public IP와 Private IP는 따로 기록해 두는 편이 좋다.

특히 C2 서버의 Private IP는 나중에 Redirector가 트래픽을 넘길 목적지 주소가 되므로, 정확히 확인해 둬야 한다.