์์ฆ ๋ญ๊ฐ ๋ธ๋ก๊ทธ๋ฅผ ์ ์ด์ผ ํ ๊ฒ๋ง ๊ฐ์ ๊ธฐ๋ถ์ด ๋ ๋ค...
์ ๋ฒ์๋ ์ฌ๊ณ ๋์ ๋ฑ์ ๋ํด ํฌ์คํ ์ ํ๋ค.
์ค๋์ ํ๋ฐ์ฑ ๋ฐ์ดํฐ ์์ง์ ๊ด๋ จํ์ฌ ๋ด์ฉ์ ์ ์ด๋ณผ ๊ฒ์ด๋ค.
ํ๋ฐ์ฑ ๋ฐ์ดํฐ๋ ๋ง๊ทธ๋๋ก ๋ ์๊ฐ๋ ๋ฐ์ดํฐ์ด๋ค. ์ฆ, ์ฝ๊ฒ ๋งํด ํ๋๋์คํฌ์ ์ ์ฅ๋๋ ๋ฐ์ดํฐ ๋ง๊ณ ๋ฉ๋ชจ๋ฆฌ์ ์ฌ๋ผ๊ฐ ์๊ฑฐ๋ ์ปดํจํฐ๋ฅผ ์ข ๋ฃํ๋ฉด ์์ด์ง๋ ๋ฐ์ดํฐ๋ค์ ๋งํ๋ ๊ฒ์ด๋ค.
ํ๋ฐ์ฑ ๋ฐ์ดํฐ ๊ฐ์ ๊ฒฝ์ฐ์๋ ์์์ ๋งํ ๊ฒ์ฒ๋ผ ์ปดํจํฐ๋ฅผ ์ข
๋ฃํ๊ฒ ๋๋ฉด ์ฌ๋ผ์ง๊ธฐ ๋๋ฌธ์ ์ปดํจํฐ๋ฅผ ์ข
๋ฃํ์ง ์์ ์ํ(์คํ๋๊ณ ์๋ ์ํ)์์ ์งํ์ ํ๋ค.(๊ฒฝ์ฐ์ ๋ฐ๋ผ ๋ค๋ฆ) - ๋ผ์ด๋ธ ๋ฆฌ์คํฐ์ค(live response)
๊ทธ๋ผ ํ๋ฐ์ฑ ๋ฐ์ดํฐ์๋ ์ด๋ค๊ฒ๋ค์ด ํฌํจ์ด ๋์ด์๋ ๊ฒ์ผ๊น?
- ์๊ฐ, ๋ ์ง ์ ๋ณด
- ๋คํธ์ํฌ ์ ๋ณด
- ์ฌ์ฉ์ ์ ๋ณด
- ํ๋ก์ธ์ค ์ ๋ณด
- ํธ๋ค ๋ชฉ๋ก
- ์๋น์ค์ ๋ณด
- ํด๋ฆฝ๋ณด๋
- dll ์ ๋ณด
- ์ด๋ ค์๋ ํ์ผ ์ ๋ณด
- ๊ธฐํ ๋ฑ
์ฌ๊ธฐ์ ์ค์ํ์ง ์์ ๋ฐ์ดํฐ ์ ๋ณด๋ ๋จ ํ๋๋ ์๋ค, ๋ชจ๋ ์ค์ํ๋จ๊ฒ์ด๋ค!!!!
์ด๋ฌํ ์ ๋ณด๋ฅผ ๊ฐ์ง๊ณ ์์คํ ์ ์ํ๋ฅผ ํ์ ํ ์ ์๊ธฐ ๋๋ฌธ์ด๋ค.
ํ๋ฐ์ฑ ๋ฐ์ดํฐ๋ฅผ ์์งํ๊ธฐ ์ํด ์์คํ ์ ์ข ๋ฃํ์ง ์๊ณ ์งํํ๋ค๊ณ ๋งํ๋ค. ๋ง์ฝ ํด์ปค์๊ฒ ๊ณต๊ฒฉ๋นํ๋ ์ค์ ํ์ผ์ด ์ญ์ ๊ฐ ๋๊ฑฐ๋ ์์ดํ ์์ ์ค์ด๋ผ๋ฉด? ์ด๋ฌํ ๊ฒฝ์ฐ ์์์ ๊ฒฝ์ฐ์ ๋ฐ๋ผ ๋ค๋ฆ์ ํฌํจ๋๋ค๊ณ ๋ณผ์ ์๋ค.
์ด๋ฌํ ๊ฒฝ์ฐ์๋ ์ ์์ ์ ๊ฑฐํ๋ ๊ฒ์ด ์ข๋ค. ๋ฌผ๋ก ๋ฐ์ดํฐ๊ฐ ์์ค๋ ์ ์์ง๋ง ์ญ์ ๋นํ๋ฉด์.....์
์ ๊น์ ์๊ฐ ํ์์ ๊ฐ์ ธ๋ณด์~!! ์~~~~~~~~~~
๋ค์ ๋ณธ๋ก ์ผ๋ก ๋์๊ฐ ํด์ปค์๊ฒ ๊ณต๊ฒฉ๋นํ๋ ์ค ๋ฟ์๋๋ผ ์์ ์ ํ์ ์ ์์คํ ์๊ฒ ์ด๋ ํ ์ํฅ์ ์ค์ ์๋ ๊ฒฝ์ฐ ์ ์์ ์ ๊ฑฐํ๋ค.
๋ํ ์ญ์ ๋๋ ๊ณต๊ฒฉ ๊ฐ์๊ฑฐ ๋ง๊ณ ๋คํธ์ํฌ ๊ณต๊ฒฉ ๋ฑ์ ๋นํ๊ณ ์๋ค๋ฉด ์ฐ์ ์ ์ผ๋ก ๋คํธ์ํฌ ์ ๋ณด ๋ฑ ํ์ํ ๊ฒ์ ๋จผ์ ์์งํ๊ณ ์ข ๋ฃํด์ผํ๋ค.
ํํํํญ
์์ง์ ํ๋ฉด์ ์์๋ฌ์ผ ํ๋ ๊ฒ์ด ๋ช๊ฐ์ง๊ฐ ์๋ค.
- ์ผ๋จ ์์คํ ์ ์ํฅ์ด ์ต๋ํ ์๊ฐ๊ฒ ์์ ์ ํด์ผํ๋ค. => ์ธ๊ฐ๋ ๋๊ตฌ๋ฅผ ์ฌ์ฉํ๊ณ ํนํ๋ ๋๊ตฌ๋ง์ ์ฌ์ฉํ๋๋ก ํ๋ค.
- ๋ก์นด๋ฅด์ ๊ตํ๋ฒ์น => '์ ์ด์ด ์๋ ๋ ๋ฌผ์ฒด ์ฌ์ด์๋ ๋ฐ๋ฏ์ด ๊ตํ์ด ์ผ์ด๋๋ค' => ๋ฌผ์ฒด์์ ์ ์ด์ด ์๊ธฐ๊ณ ํ๋ค๋ฉด ์ฆ๊ฑฐ๊ฐ ๋ ์ ์๋ค๋ผ๋ ์๋ฏธ๋ก ๋ฒ์ฃ์์๊ฒ๋ง ์ ์ฉ๋๋ ๊ฒ์ด์๋๋ผ ์์ฌ๊ด์๋ ์ ์ฉ๋๋ค.
๋ผ์ด๋ธ ๋ฆฌ์คํฐ์ค ๋จ๊ณ์์ ์ํฅ์ ๋ฐ๋ ์์คํ ๊ตฌ์ฑ์์
1. ๋ฉ๋ชจ๋ฆฌ
- ๋ผ์ด๋ธ ๋ฆฌ์คํฐ์ค๋ฅผ ํ๊ธฐ์ํด ๋๊ตฌ๋ฅผ ์คํํ๋ฉด ํ๋ก์ธ์ค๊ฐ ์๋ก ์์ฑ๋๋ค. ์ด๋ ๋ฉ๋ชจ๋ฆฌ๋ฅผ ์ ์ ํ๋ฉด์ ์ด์ ์ ์๋ ๋ฉ๋ชจ๋ฆฌ ์์ญ์ ๋ฎ์ด ์์ด๋ฒ๋ฆฐ๋ค.
- ์ปค๋ ์ค๋ธ์ ํธ๋ฅผ ๊ด๋ฆฌํ๋ ์์คํ ํ ์ด๋ธ์ด ๊ฐฑ์ ๋๋ฉด์ ์๋ก์ด ํญ๋ชฉ ์ถ๊ฐ ๋๋ ์ค๋๋ ํญ๋ชฉ์ด ์ญ์ ๋๋ค.
2. ๋คํธ์ํฌ
- ๋ผ์ด๋ธ ๋ฆฌ์คํฐ์ค ๋๊ตฌ๊ฐ ๋คํธ์ํฌ ๊ธฐ๋ฅ์ด ์์ด ๊ธฐ๋ฅ์ ์ฌ์ฉํ๋ค๋ฉด ๊ด๋ จ ๋ก๊ทธ๊ฐ ์์ฑ๋๋ค,
- ์ปค๋ ์ค๋ธ์ ํธ์ ์ํด ๊ด๋ฆฌ๋์ด ์ปค๋ ํ ์ด๋ธ์ ๊ฐฑ์ ํ๋ค.
- ๋ก๊ทธ ๊ฐฏ์๊ฐ ์ง์ ๋์ด ์๋ค๋ฉด ์ค๋๋ ๋ก๊ทธ๊ฐ ์ญ์ ๋ ์ ์๋ค.
3. ํ๋ฆฌํจ์น
- ํ์ผ์ ์คํ์ํค๋ฉด ํ๋ฆฌํจ์น ํ์ผ์ด ์์ฑ๋จ(xp ๋ 120๊ฐ ๊น์ง ์์ฑ๊ฐ๋ฅ 120๊ฐ๊ฐ ๋์ ์ ์ค๋๋ ์์๋๋ก ์ญ์ )
- ์ต์ ํด๋ฌ์คํฐ ํ๋ ์ด์์ ๋นํ ๋น ์์ญ์ ์๋ก ํ ๋น ๋ฐ์ ์ฌ์ฉ
4. ๋ ์ง์คํธ๋ฆฌ
- ๋ผ์ด๋ธ ๋ฆฌ์คํฐ์ค ๋๊ตฌ ๊ฐ์๊ฒฝ์ฐ ๋๋ถ๋ถ ๋ ์ง์คํธ๋ฆฌ์ ์ ๊ทผํ๋ค. ์ด๋ ๋ ์ง์คํธ๋ฆฌ์ ๋ง์ง๋ง ์ ๊ทผ ์๊ฐ, ์ฐ๊ธฐ ๋ฑ์ ์๊ฐ์ด ๊ฐฑ์ ๋์ด ๋ฒ๋ฆฐ๋ค.
5. dll
- ์คํ์ํค๋ ๋๊ตฌ ๋ฑ์ด dll์ ํ์๋ก ํ์ฌ dll์ ํธ์ถํ๋ฉด ์ ๊ทผ ์๊ฐ ๋ฑ์ด ๊ฐฑ์ ๋์ด ๋ฒ๋ฆฐ๋ค.
6. ๋ก๊ทธ ํ์ผ
- ์๋ฌ๊ฐ ๋ฐ์ํ๋ค๋ฉด ์ด๋ฒคํธ๋ก๊ทธ๊ฐ ๋ฐ์๋๋ฉด์ ์ค์ํ ๋ก๊ทธ๋ฅผ ๋ฐ์ด๋ฒ๋ฆด ์์๋ค.
ํ๋ฐ์ฑ ๋ฐ์ดํฐ์ ์ ๋ณด๋ฅผ ์์งํ๊ธฐ ์ํด 2๊ฐ์ง์ ๊ฐ์ด๋๋ผ์ธ์ด ์ ์๋๊ณ ์๋ค.
1. Guidelines for Evidence Collection and Archiving(RFC 3227) : https://www.ietf.org/rfc/rfc3227.txt
2. Guide to integrating Forensic techniques into Incident Response(NIST Special Publication 800-86) : http://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800-86.pdf
RFC 3227 ํ๋ฐ์ฑ ์ ๋ณด ์์ง |
NIST Special Publication 800-86 ํ๋ฐ์ฑ ์ ๋ณด ์์ง |
registers, cache |
network connections |
routing table, arp cache, process table, kernel staistics, memory |
login sessions |
temporary file system |
contents of memory (memory) |
disk |
running processes |
remote logging and monitoring data that is relevant to the system in question |
open file |
physical configuration, network topology |
network configuration |
archival media |
operating system time |
์ ๋ณด ์์ง ์์๋ฅผ 100ํผ ์ ๋ขฐํ์ง๋ง๊ณ ์ํฉ์ ๋ง๊ฒ ์์งํ์ฌ์ผ ํ๋ค.
๊บ๋ฅด๋ฅด๋ฅด๋ฅด๋ฅด๋ฅผ
์ฐ๋๋ฐ ๋ฐฐ๊ฐ ๊ณ ํ์ก์ต๋๋ค :( ํ์ต
'For3nsic > Forensic ' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
ํ๋ฐ์ฑ ๋ฐ์ดํฐ ์์ง 2ํ์ด์ต์๋ค. (0) | 2018.12.10 |
---|---|
ํ๋ฐ์ฑ ๋ฐ์ดํฐ ์์ง ํ๊ธฐ (0) | 2018.12.03 |
๋์งํธ ํฌ๋ ์์ ์ฌ๊ณ ๋์ ๋ฐ ์ฆ๊ฑฐ์ฒ๋ฆฌ (0) | 2018.11.29 |
๋์คํฌ / ํ์ผ์์คํ (0) | 2015.12.22 |
Forensic TimeLine (0) | 2015.12.14 |
๋๊ธ