๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ์ด๋?
๋ฉ๋ชจ๋ฆฌ ๋ด์์ด ๊ฐ์ฅ ์์ํ ๋ฉ๋ชจ๋ฆฌ ๋คํํ์ผ์ ์์คํ ์ผ๋ก ๋ถํฐ ์ป๋ ๊ฒ์ ๋งํ๋ค. ์ด๋ฅผ ์ป๊ธฐ ์ํ ๋ฐฉ๋ฒ์ด ์๋ค
1 - ํ๋์จ์ด๋ฅผ ์ด์ฉ
ํ๋์จ์ด๋ฅผ ์ด์ฉํ๋ฉด ๋ฉ๋ชจ๋ฆฌ์์ญ์ ์ฌ์ฉํ์ง ์์ ์ข ๋ ์ ํํ ๋ฉ๋ชจ๋ฆฌ ๋คํ๋ฅผ ํ ์ ์๋ค. ๋ฟ๋ง ์๋๋ผ OS์ ์๊ด์์ด ์ฌ์ฉ ๊ฐ๋ฅํ๋ค.
- PCI์ฅ์น
- FireWire
2 - ์ํํธ์จ์ด ๋๊ตฌ๋ฅผ ์ด์ฉํ๋ค.
์ฆ์์์ ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ์ ๋ง๋ค ์ ์๋ค.
- DD - UNIX ๋๊ตฌ
- KntDD
- MDD - open source
- WIN32(64)DD - ์๋์ฐ
- Fastdd
3 - OS ํฌ๋์ ๋คํ
๋ฌธ์ ๋ฅผ ์ฐพ๊ธฐ์ํด ์์ฑ๋๋ ๋คํํ์ผ
์ข ๋ฅ
- ์์ ๋ฉ๋ชจ๋ฆฌ ๋คํ
- ์ปค๋ ๋ฉ๋ชจ๋ฆฌ ๋คํ
- ์ ์ฒด ๋ฉ๋ชจ๋ฆฌ ๋คํ
4 - ํ์ด๋ฒ๋ค์ด์ ํ์ผ์ด์ฉ
๊ฐ์ ๋ฉ๋ชจ๋ฆฌ
๋ฌผ๋ฆฌ์ ์ธ ์ค์ฒด๋ฅผ ๊ฐ์ง๊ณ ์์ง ์์ ๋ฉ๋ชจ๋ฆฌ๋ฅผ ๋งํ๋ฉฐ ๋ ผ๋ฆฌ์ ์ธ ํํ๊ฐ ์๋ ๋ฉ๋ชจ๋ฆฌ
๊ฐ์์ฃผ์ = ํ์ด์ง ๋๋ ํ ๋ฆฌ ์ธ๋ฑ์ค(10๋ฐ์ดํธ) + ํ์ด์ง ํ ์ด๋ธ ์ธ๋ฑ์ค(10๋ฐ์ดํธ) + ๋ฐ์ดํธ ์ฃผ์ ์ธ๋ฑ์ค(12๋ฐ์ดํธ) = 32๋ฐ์ดํธ
๋ฉ๋ชจ๋ฆฌ ๋ถ์์์ ์ ์ผ ์ค์ํ ๊ฒ์ ํ๋ก์ธ์ค๋ฅผ ์ฐพ๋ ๊ฒ์ด๋ค.
๊ทธ๋ฌ๋ ์์ฆ ๋ฃจํธํท์ ์ด์ฉํ์ฌ ์จ๊ฒจ์ ธ ์๋ ํ๋ก์ธ์ค๋ฅผ ์ฐพ๋ ๊ฒ์ด ์ค์ํ๋ค.
'For3nsic > The Art of Memory Forensic' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
volatility ์ฌ์ฉ๋ฒ 3 (0) | 2015.11.19 |
---|---|
volatility ์ฌ์ฉ๋ฒ 2 (0) | 2015.11.19 |
Volatility ์ฌ์ฉ๋ฒ (0) | 2015.11.18 |
Memory Forensic Volatility ์ค์น + ์คํ (0) | 2015.11.18 |
ํ๋ฐ์ฑ ์์ And ํฌ๋ ์ (0) | 2015.11.10 |
๋๊ธ