little-endian - ์ฒซ๋ฒ์งธ ์ ์ฅ๋ฐ์ดํธ์ ์ซ์์ ๊ฐ์ฅ ํ์ ๋ฐ์ดํธ๋ฅผ ์์นํ๋ค.
- intel ๊ฐ์ IA32๊ธฐ๋ฐ ์์คํ ์ด ์ฃผ๋ก ์ฐ๋ ์ ์ฅ ๋ฐฉ์
Ex)0xaabbccdd -> ddccbbaa
big-endian - ์ฒซ๋ฒ์งธ ์ ์ฅ๋ฐ์ดํธ์ ์ซ์์ ๊ฐ์ฅ ์์ ๋ฐ์ดํธ๋ฅผ ์์นํ๋ค.
- APPLE, UNIX ๊ณ์ด
Ex) 0xaabbccdd -> aabbccdd
FAT(File Allocation Table)
- Directory Entry : ํ์ผ/ํด๋์ด๋ฆ, ์์ ํด๋ฌ์คํฐ์ ์ ๋ณด
- FAT : ํด๋ฌ์คํฐ ํ์ฌ ์ฌ์ฉ ์ฌ๋ถ, ์ฌ์ฉ๊ฐ๋ฅ ํ์ง ํ์ธ
NTFS(New Technology File System)
- $MFT : ํ์ผ/ํด๋ ์ด๋ฆ, ์์ ํด๋ฌ์คํฐ์ ์ ๋ณด
- $BitMap : ํด๋ฌ์คํฐ ํ์ฌ ์ฌ์ฉ ์ฌ๋ถ, ์ฌ์ฉ๊ฐ๋ฅํ์ง ํ์ธ
Resident data
- $MFT :
1) 1,024 byte(400byte ์ฌ์ฉ, 600byte๋ ๋ฏธ์ฌ์ฉ)
2) ํ์ผ์ ํฌ๊ธฐ๊ฐ 600byte ์ดํ์ผ ๊ฒฝ์ฐ MFT๋ด์ ์ ์ฅ๋จ
3) ์ต์ด์ resident data ์๋ค๊ฐ ํ์ผ์ ํฌ๊ธฐ๊ฐ ์ปค์ ธ์ $MFT ๋ฐ์ผ๋ก ๋์ค๋ฉด ํฌ๊ธฐ๊ฐ ์์์ ธ๋ ๋ค์ ๋ค์ด๊ฐ์ง ๋ชปํจ
'For3nsic > Forensic ' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
Encase - ์ค์ต 2 (0) | 2015.10.30 |
---|---|
Encase - ์ค์ต 1 (0) | 2015.10.30 |
Encase - MBR (0) | 2015.10.30 |
Encase (0) | 2015.10.29 |
Encase - 1 (0) | 2015.10.29 |
๋๊ธ