728x90 반응형 For3nsic52 GPT(GUID PAartition Table)? 흔히 하드디스크, SSD에서 부팅의 개념을 보게 되면 MBR(Mastser Boot Record)를 생각하게 된다. 나 또한 그렇게 생각을 했다. 문뜩 뜬금없이 생각이 났다. 내가 쓰는 컴퓨터의 MBR을 한번 봐야지!! 라고 생각을 하고 Hxd를 켜서 확인을 해보았다!! 엥? 근데 ㄷㄷ 뭔가 Partition부분이 음? 이란 생각이 들어서 확인을 해봤다. MBR이 아닌 GPT 형식이였다. 그래서 GPT 구조를 이렇게 작성해본다. 먼저 왜 멀쩡히 잘쓰고 있는 MBR을 두고 GPT를 사용하는지 알아보자! MBR(Master Boot Record) - 최대 4개의 Partition을 지원한다. - 2TB이상의 하드디스크에서 OS 부팅 및 최신 하드웨어 지원에 한계가 발생했다. GPT(GUID Partition.. For3nsic/Forensic 2020. 12. 20. 0 EnCe Phase1 Result EnCe Phase 1 시험을 쳤습니다!! 저번에 불합격해서 우울했는데 이번에 다시 시험을 쳤습니다. 물론 다시 돈을 내구... 결과는 합격!! 했습니다!! ㅔ케케케케케케케ㅔㅋ 결과는 시험치고 바로 나옵니다. 그래서 합격 불합격을 바로 알수 있죠!! 합격하니깐 이렇게 메일을 통해서도 알려준다는 점!! 이제 Phase2를 준비하러 가야하는데 실기는 2달동안 치뤄진다는점!! 완젼 짱길쥬...? 말두안뎅 실기를 붙어서 꼬옥오겠습니다!! 그럼 20000케케ㅔ케케켘 For3nsic/EnCase 2020. 1. 27. 22 EnCase 2일차_증거물 추가_이미지 추가 음.....어제는 케이스를 만드는 것을 했으니 오늘은 evidence를 추가해보자!! 케이스 생성을 하고나면 Evidence에서 Add Evidence를 하면 증거를 추가할 수 있다. 그 후 Add Local Device하면 지금 나의 장착되어 있는 디바이스들을 확인할 수 있다. 밑에 있는 Add Evidence File은 증거파일을 추가할 수 있으며, Raw Image는 말그대로 Raw Image를 넣는 것이다. Acquire Smartphone같은 경우 스마트폰을 수집하는 기능을 사용할 수 있다. 즉, 휴대용 수집 기능인 것같은데... EnCase7에서는 Portable이 따로 있는데 8버전부터는 합쳐진 것으로 알고 있다. 나의 작착되어 있는 디바이스 들을 보는데 2번째꺼를 체크하면 쓰기방지를 해놓은.. For3nsic/EnCase 2019. 11. 5. 3 EnCase_1일차_케이스 생성 EnCase 1일차 케이스 생성부터 해볼 것이다. 콬코콬코코코콬 먼저 인케이스를 실행 시킨 후 클릭 한다. 만약 기존에 케이스가 있다면 Open메뉴를 이용하여 기존의 케이스를 열어도 무방하다. 보이는 것처럼 이런 창이 뜨는데 위에서 부터 차례대로 케이스의 이름, 케이스의 전체경로 등을 차례대로 쭈욱 적어주면된다. Backup settings 부분에서 연습을 하는 것이기 때문에 체크를 해제하였다. 기능은 30문마다 자동 백업을 하는 기능인데 나중에 이미지를 넣고 프로세싱을 한 다음 저장을 할 것이라 빼고 진행하겠슴돠! 이렇게 케이스가 생성된 것을 확인 할 수 있습니다. 다음내용은 증거물에 관련하여 작성하도록 하겠습니당!! For3nsic/EnCase 2019. 11. 3. 0 인케이스를 공부를 시작해봅시다~~!!!!! 인케이스를 개인적으로 구매하기가 힘든부분이 있어 학교에 있는 동글을 빌려서 사용하고 있다. 인케이스 버전8같은 경우 대충 가격이 1000만원 정도 하는 것같던데... 음 넘나 비싼것... 이제 내용을 적어봐야겠당. 공식적으로 EnCase 유저가이드를 보게 되면 나타내고 있는 컴퓨터 사양은 즉, 운영체제는 Windows 8.1 64bit, CPU는 i5 시리즈 이상, Ram은 16GB이상, 하드 용량 또한 증거 저장 드라이브는 1테라 ssd, 백업드라이브는 2테라 하드 등을 요구하고 있다. 기본적으로 집에서 사용하는 컴퓨터는 램까지는 커버가 가능한데 음 1테라 ssd 같은 것들은 쪼금 힘이 든다고 생각한다. 위에 것은 기본권장 사양이지만 기본이라는 말이 없는 권장 사양을 보면 음 ... 요정도?....즉,.. For3nsic/EnCase 2019. 11. 3. 0 디지털 포렌식 전문가 2급 합격 후기 쓰겠습니당... 19년 8월 1일에 합격을 했는데. 신경을 못쓰다가 이제야 !!!! 저합격했어요 훠후허훠훠훠후허ㅜ허ㅜ허ㅜㅎ 그 문제가 바뀌면서 어려웠는데 솔찍히 긴장도 많이하고 했지만 결과가 좋아서 굿굿굿 이번에 실기보고 왠지 결과를 안보다가 다시 시험쳐야지했는데 합격을 해버린점. 자격증 디자인도바꼈다는뎅!!... 으으으으응믕므음음음음으믕믕므.... 이번에 필기도 바꼇다고 하던데 ... 어렵다고 들었는데 일단 느낀점은 자격증딴게 끝이아니고 더공부해야겠다는 점!! 을 느꼇다. For3nsic/디지털 포렌식 전문가 준비 2019. 10. 28. 13 EnCE 자격증 신청!!! 와... 디지털 포렌식전문가 2급 시험치고 멘붕이 오고난 후 EnCE 자격증을 볼려고 신청을 했는데 주위 사람 몇명에게 물어보니 제x코라는 학원?기업? 을 통해 많이 한다는 소리를 들었다. 그래서 처음엔 음 ... 통해서 볼까? 라는 생각을 했는데 금액차이가 나서 그냥 혼자 도저언!!!! 일단 EnCE 홈페이지 들어가서 양식을 다운받고 보는데 디포관련 업무나 수업들었는지 이러한 내용을 쓰는 곳이 있다. 그래서 하나하나 적어내려가는데 난 사실 3번 빠꾸먹었다... ㅋㅋㅋㅋㅋㅋㅋㅋㅋㅋㅋㅋ 4번째 됫는데 1번째는 교육받은것을 적고 수료증을 스캔하여 첨부파일과 함께 신청하면 메일로 이러한 내용의 메일이 온다. 그냥 해석해보면 "신청해줘서고맙고 뭐 신청이 접수됬다. 순서대로 검토하고 연락주겠다~~~" 이런내용이다.. For3nsic/Forensic 2019. 7. 7. 8 디포전 후기 흠... 시험치기 전에 감독하시는 분이 한말이 기억난다... "음 ~ 이번시험부터 좀바껴서 시험처음보면 멘붕올거예요~" 난 이말이 뭔말인가 했는데 문제를 받았는데 6문제였다. 뭐... 풀다보니 3번부터 이제 뭔가 좀 흠... 압축의 비번을 풀어야하는 거였는데 풀고 풀고 풀고 어찌 풀었는데 또 풀어야하네... 흠.... 약간 CTF느낌을 받은 건 나만 그런건가?... flag를 찾아라 하는 기분이였다. 물론 공부가 부족했을 수 있지만 ... 그리고 키보드 답답... ㅋㅋㅋㅋ 백스페이스를 누르고 있어도 방향키를 누르고있어도 한번밖에 이동안한다는... 화장실도 참아가면서 4시간을 있었는데 문제뜬금! ㅋㅋ 할튼 뭔가 묘한 기분이 들었다만 .... 결과는 8월 1일에 나온다고 한다. 솔찍히 붙으면 좋겠지만 뭐 나.. For3nsic/디지털 포렌식 전문가 준비 2019. 6. 30. 0 디포전 2급 실기 ... 사실어떤거 공부해야할지 모르겟다. 겁나 막연하다... ㄷㄷ;;; 무엇을 공부해야 할 지도 모르겠고 무엇을 봐야하는지도 모르겠다............................ 포렌식 결과에 대해 조작되었다는 주장을 할 경우를 대비하여 무결성을 위해 어떻게 해야하는가?(내가 맞는건지 아닌건지 하나도 모르겠..느낌대로 써야지) 1. 현장에서 데이터를 추출하는 과정 - 무결성을 훼손 하지 않기 위해 가장 먼저 쓰기방지를 해야한다. 만약 쓰기방지를 하지않는다면 무결성이 훼손될 수 있기때문이다. 쓰기방지를 하고 난 후 검증된 디지털 포렌식 도구를 이용하여 이미징을 하고 해시값을 계산한다. 이미징을 하여 사본을 만들고, 이러한 과정을 필요 최소한도에서 촬영 및 기록을 한다. 2. 매체를 압수할 경우 - 봉인봉투나 봉인 스티커를 이용하여 무결성을 .. For3nsic/디지털 포렌식 전문가 준비 2019. 6. 28. 2 디포전 2급 실기 정리 쓰흡!!... 하... 내일이 시험이라니 이건 말도 안됩니다. 말이됩니까?... 내가 디지털 포렌식 전문가로써, 압수수색과 분석에 필요한 행동 요령을 단계별로 서술해라. 1. 압수,수색 사전 준비 - 수사의 목적이 달성될 수 있도록 영장을 작성하고, 디지털 증거의 압수수색 검증이 가능한 분석관을 대동하여 압수수색을 진행한다. - 영장 작성 시, 범죄 유형별 압수대상을 특정하고 피압수자의 IT지식이나 규모에 따라 팀을 편성하여야 한다. - 팀 편성 후, 회의를 통해 팀 역할을 분배하여야 하며, 집행지 상황에 대한 정보 공유를 충분히 하고 사전 준비를 철저히 해야한다. - 현장에서 사용할 하드웨어/소프트웨어 등 장비에 대한 사전 테스트를 진행하고 현장에서 일어날 가능성이 있는 문제에 대해 미리 대처할수 있도록 준비한다. .. For3nsic/디지털 포렌식 전문가 준비 2019. 6. 28. 0 디포전 2급 실기 정리 usb메모리의 무결성이 훼손되지 않도록 증거 사본을 생성하기 위해 해야할 행위들을 시간순으로 작성 - 쓰기방지가 되어 있지 않은 장비 또는 장치에 USB를 연결하게 되며 전자적으로 무결성을 훼손될 우려가 있다. 이러한 문결성을 훼손하지 않기 위해 이미징 수행전에 반듯이 쓰기방지를 해야한다. 쓰기방지를 함에 있어 출동한 수사관이나 현장에 있는 장비에 따라 하드웨어적 쓰기방지 or 소프트웨어적 쓰기방지로 나누어지게 되는데 하드웨어적 쓰기방지 같은경우 장비를 통해 쓰기방지가 가능하기 때문에 장비에 하드디스크를 꽂아 사용하면 된다. 소프트웨어적 쓰기방지 같은 경우 레지스트리(HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\StorageDevicePolicies\Wri.. For3nsic/디지털 포렌식 전문가 준비 2019. 6. 27. 0 디지털 포렌식 전문가 2급 실기 준비 1 먼저 디지털 포렌식 전문가 2급을 시험치게 되었다... 필기를 합격하고 나니 실기도 쳐야할 것같아서 홈페이지를 들어 가보았는데 ... 참고로 홈페이지는 'http://exam.forensickorea.org' For3nsic/디지털 포렌식 전문가 준비 2019. 6. 27. 0 NetBIOS 정보 오늘은 NetBIOS(Network Basic Input/Output System)에 대해 알아보고 정보를 수집하는 것을 볼텐데... NetBIOS가 뭔지 부터 알아보자.! 위에 적힌 영어 그대로 네트워크 베이직 인풋 아웃풋 시스템이다.즉, 별개의 컴퓨터상에 있는 응용 프로그램들이LAN에서 서로 통신 할 수 있도록 해주는 프로토콜이다. 또한 IBM 에서 개발됐으며 전달할 데이터와 수신지 IP등 다른 것들과 함께 명기하는, 네트워크 제어블로의 형식으로 제공된다. NetBIOS는 Ethernet, Token Ring, Windows 네트워크 등에 주로 사용되며 그 자체만으로는 라우팅 기능을 지원하지 않아 광역 통신망 상에서 통신하는 응용 프로그램들은 반드시 다른 전송 프로토콜을 추가하여 사용해야함 세션과 데.. For3nsic/Forensic 2018. 12. 20. 0 휘발성 데이터 수집 3탄인데... 언른 마무리 지어야징 언른 마무으리!!! 지어야 할 것같습니다!!! :) 2탄에서 생각보다 많은 것들을 못했습니다. 이유는 SysinternalsSuite 도움이 필요해서 말이죠!!그래서 오늘은 SysinternalsSuite 도움을 좀 받아봅시다.! NetBIOS 는 다음 시간엥 케케케케 ummmmmmmmmmm..................먼저 뭐부터 봐야할까요? 먼저 핸들 정보부터 알아봅시다!!핸들이란 프로세스 정보 중 하나로 커널이 관리하는 오브젝트들에 할당되는 유일한 값이다.그럼 핸들은 하나만 있을까? 아니다. 한프로세스 당 핸들은 여러개가 있는데 실제로 가리키고 있는 오브젝트는 레지스트리에 기본적으로 기록되어있다.프로세스 생성시 필요한 자원에 대한 사용 요청을 할 때 사용하는 값, 파일,포트 등을 포함하고 있다.h.. For3nsic/Forensic 2018. 12. 18. 0 휘발성 데이터 수집 2탄이옵시다. 2탄이옵시다.!!! 1탄을 쓰고 2탄을 바로 포스팅을 할려고 했는데 ... 출장과 일이 좀많아서 이제 씁니다... 바로 본론으로 들어가 봅시다.! 1탄에서 네트워크 정보수집까지 적은 것으로 기억을 하는데 맞습니까?(혼자 북치고 장구치기) 네~~~~~~~~~~~~ 다음을 계속 이어 적어 봅시다.!!!프로세스 목록을 수집해볼것이다.보는 것과 같이 mac에서는 'ps -ef' 라는 명령어를 주게 되면 프로세스 목록을 수집할 수 있게 된다. 옵션의 ef에서 'f'는 full format listing의 약자이며 'e'는 every의 약자로 현재 실행중인 모든 프로세스를 출력하라는 의미이다.windows에서는 tasklist를 하게 되면 보는 것처럼 pid와 세션이름 등을 나타내준다.옵션을 알고 싶다면 taskl.. For3nsic/Forensic 2018. 12. 10. 0 휘발성 데이터 수집 하기 어제 쓴글을 확인해보면 http://blog.z3alous.xyz/226 인가된 도구를 사용하고 특화된 도구만을 사용하도록 한다. - 로카르의 교환법칙 => '접촉이 있는 두 물체 사이에는 반듯이 교환이 일어난다' => 물체와의 접촉이 생기고 한다면 증거가 될수 있다라는 의미로 범죄자에게만 적용되는 것이아니라 수사관에도 적용된다. 첫번째 내용이 시스템에 영향이 최대한 안가게 작업한다.두번째는 로카르의 교환법칙쉽게말해 무작정 하지말고 조심스럽게 생각해서 수집하라는 말이다. 케케케케케케케케생각해서라 ... 그럼 다시한번 이사진이 필요하다고 생각한다. For3nsic/Forensic 2018. 12. 3. 0 휘발성 데이터 수집, 라이브 리스폰스 요즘 뭔가 블로그를 적어야 할 것만 같은 기분이 든다... 저번에는 사고대응 등에 대해 포스팅을 했다. 오늘은 휘발성 데이터 수집에 관련하여 내용을 적어볼 것이다.휘발성 데이터는 말그대로 날아가는 데이터이다. 즉, 쉽게 말해 하드디스크에 저장되는 데이터 말고 메모리에 올라가 있거나 컴퓨터를 종료하면 없어지는 데이터들을 말하는 것이다.휘발성 데이터 같은 경우에는 앞에서 말한 것처럼 컴퓨터를 종료하게 되면 사라지기 때문에 컴퓨터를 종료하지 않은 상태(실행되고 있는 상태)에서 진행을 한다.(경우에 따라 다름) - 라이브 리스폰스(live response) 그럼 휘발성 데이터에는 어떤것들이 포함이 되어있는 것일까? - 시간, 날짜 정보 - 네트워크 정보 - 사용자 정보 - 프로세스 정보 - 핸들 목록 - 서비스.. For3nsic/Forensic 2018. 12. 1. 0 디지털 포렌식의 사고대응 및 증거처리 짜쟌~!! 디지털 포렌식에 있어서 침해 당했거나 사고가 일어나면 증거를 수집하고 처리하는 것에 대해 알아보자 :D 사고가 일어나 사고 대응 절차를 보게 되면 크게 6개로 나누어진다.1. 준비 - 준비가 되어있으면 어떠한 사고가 발생했을 시 신속하게 대응 할수 있다. 준비는 사고 대응 계획을 수립하는 단계를 이야기한다. - 프로세스, 절차, 조사에 필요한 도구 등이 모두 포함되며 물론 조사에 필요한 도구 사용법 또한 포함된다.2. 탐지 - 생각을 해보자 기본적으로 많은 관제회사 뿐아니라 여러곳에서 관제를 하지만 공격은 계속들어오고 사건 사고는 계속 발생한다. 여기서 탐지 능력은 이많은 것들 중 중요한 것을 골라 어떠한 공격(사건)으로 연결되는지를 판단하는 능력인 것 같다.3. 분석 - 이 때부터 본격적으로.. For3nsic/Forensic 2018. 11. 29. 0 메모리 포렌식에서 volatility 를 사용하면서 ... :) 메모리 포렌식에 빠져서 요즘 공부하다가 volatility를 사용하는 도중 의문이 들었다. 의문이라기 보단 잘 보지 않아 생긴 문제이지만 ... 먼저 imageinfo 를 하여 메모리덤프의 프로파일을 확인 할수있다...여기서 의문이 들었는데 ........ 두둥 !!! BoB.vmem 파일의 프로파일은 windows XPSP2x86과 XPSP3x86 2개가 나온다... 물론 아는 사람도 있다. 어떻게 서비스팩을 찾아내는지... 눈이있다면 안다... 난 눈이없었다.그래서 명령어를 통해서 알아 봤다. 어떻게? dlllist | grep xpsp2 For3nsic/The Art of Memory Forensic 2017. 1. 10. 0 디스크 / 파일시스템 - 디스크 비교적 단순한 구조를 가지고 있다. 그러나 만약 외부 업체에 의뢰를 한다면 정보 유출이 되므로 주의 해야하는 단점이 있다.디스크를 분석 할때는 증거 저장용 디스크를 Master로 설정하여 분석 대상 디스크를 slave로 지정하여 부팅을 master로 한다.이유는 증거용 디스크에 영향을 주지 않기 위해서 이다. 디스크 분석 - 반드시 원본을 복제한 복사본을 가지고 분석을 한다. - 읽기 전용으로 설정한 후 분석한다. - 복제 디스크는 원본 디스크랑 용량을 같게한다. (같은게 없다면 크게) 디스크 복제 - H/W 적인 방법 : 장비를 이용, 사용이 간편하고 속도가 빠르지만 가격이 비싸다. 또한 라이브 시스템에서 수행이 불가능하다. - S/W 적인 방법 : 라이브 한 시스템에서 그대로 디스크 복사 .. For3nsic/Forensic 2015. 12. 22. 0 이전 1 2 3 다음 728x90 반응형