728x90 λ°μν For3nsic/Forensic 36 GPT(GUID Partition Table)μμμ MFTλ κ³Όμ°? ν΄λΉ λΈλ‘κ·Έλ ν΄νΉ λ° λ³΄μ λΈλ‘κ·Έλ‘ κ³΅λΆ λ° μ°κ΅¬μ©μΌλ‘ μμ±λμ΄μ§κ³ μμ΅λλ€. μλμ λ΄μ©μ κΈ°λ°μΌλ‘ ν΄νΉ μλ λ° μ€μ 곡격μ μλνμ¬ μΌμ΄λλ λͺ¨λ μ± μμ λ³ΈμΈ(λ°λΌνμ)μκ² μμμ μλ €λ리며, κΈμ΄μ΄λ μλ¬΄λ° μ± μμ μ§μ§ μμ΅λλ€. κΌ κ³΅λΆ λ° μ°κ΅¬μ©μΌλ‘λ§ μ¬μ©νμ¬ μ£ΌμκΈΈ λ°λλλ€. κ°μ¬ν©λλ€. λ΄μ© μ΅κ·Όμ μ΄κ²μ κ² νλ€κ° νκ°μ§ μλ¬Έμ μ΄ μκ²Όλ€. μλνλ₯Ό λ§λ€κ³ μλλ° NTFSνμΌ μμ€ν μ κ²½μ° MFT(master file table)μ μμ½κ² μμ§μ ν μμμλ€. κ·Έλ°λ° μ΄λ μμ€ν μμλ μλλλ° μ΄λ μμ€ν μμλ μμ§μ΄ μμλμ΄μ κΆκΈμ¦μ΄ μκ²Όμλ€. κ·Έλμ μ΄κ²μ κ² μ°Ύλ€κ° GPT(GUID Partition Table)μ κ²½μ° μμ§μ΄ μμλλ κ²κ°μλ€. μμΈμ΄ κ³Όμ° μ΄κ²μΌκΉ μκ°νλ©΄μ νμΈμ ν΄.. For3nsic/Forensic 2023. 3. 24. 0 GPT(GUID PAartition Table)? νν νλλμ€ν¬, SSDμμ λΆν μ κ°λ μ λ³΄κ² λλ©΄ MBR(Mastser Boot Record)λ₯Ό μκ°νκ² λλ€. λ λν κ·Έλ κ² μκ°μ νλ€. λ¬Έλ© λ¬κΈμμ΄ μκ°μ΄ λ¬λ€. λ΄κ° μ°λ μ»΄ν¨ν°μ MBRμ νλ² λ΄μΌμ§!! λΌκ³ μκ°μ νκ³ Hxdλ₯Ό μΌμ νμΈμ ν΄λ³΄μλ€!! μ₯? κ·Όλ° γ·γ· λκ° PartitionλΆλΆμ΄ μ? μ΄λ μκ°μ΄ λ€μ΄μ νμΈμ ν΄λ΄€λ€. MBRμ΄ μλ GPT νμμ΄μλ€. κ·Έλμ GPT ꡬ쑰λ₯Ό μ΄λ κ² μμ±ν΄λ³Έλ€. λ¨Όμ μ λ©μ©‘ν μμ°κ³ μλ MBRμ λκ³ GPTλ₯Ό μ¬μ©νλμ§ μμ보μ! MBR(Master Boot Record) - μ΅λ 4κ°μ Partitionμ μ§μνλ€. - 2TBμ΄μμ νλλμ€ν¬μμ OS λΆν λ° μ΅μ νλμ¨μ΄ μ§μμ νκ³κ° λ°μνλ€. GPT(GUID Partition.. For3nsic/Forensic 2020. 12. 20. 0 EnCE μκ²©μ¦ μ μ²!!! μ... λμ§νΈ ν¬λ μμ λ¬Έκ° 2κΈ μνμΉκ³ λ©λΆμ΄ μ€κ³ λ ν EnCE μ격μ¦μ λ³Όλ €κ³ μ μ²μ νλλ° μ£Όμ μ¬λ λͺλͺ μκ² λ¬Όμ΄λ³΄λ μ xμ½λΌλ νμ?κΈ°μ ? μ ν΅ν΄ λ§μ΄ νλ€λ μ리λ₯Ό λ€μλ€. κ·Έλμ μ²μμ μ ... ν΅ν΄μ λ³ΌκΉ? λΌλ μκ°μ νλλ° κΈμ‘μ°¨μ΄κ° λμ κ·Έλ₯ νΌμ λμ μΈ!!!! μΌλ¨ EnCE ννμ΄μ§ λ€μ΄κ°μ μμμ λ€μ΄λ°κ³ 보λλ° λν¬κ΄λ ¨ μ 무λ μμ λ€μλμ§ μ΄λ¬ν λ΄μ©μ μ°λ κ³³μ΄ μλ€. κ·Έλμ νλνλ μ μ΄λ΄λ €κ°λλ° λ μ¬μ€ 3λ² λΉ κΎΈλ¨Ήμλ€... γ γ γ γ γ γ γ γ γ γ γ γ 4λ²μ§Έ λ«λλ° 1λ²μ§Έλ κ΅μ‘λ°μκ²μ μ κ³ μλ£μ¦μ μ€μΊνμ¬ μ²¨λΆνμΌκ³Ό ν¨κ» μ μ²νλ©΄ λ©μΌλ‘ μ΄λ¬ν λ΄μ©μ λ©μΌμ΄ μ¨λ€. κ·Έλ₯ ν΄μν΄λ³΄λ©΄ "μ μ²ν΄μ€μκ³ λ§κ³ λ μ μ²μ΄ μ μλ¬λ€. μμλλ‘ κ²ν νκ³ μ°λ½μ£Όκ² λ€~~~" μ΄λ°λ΄μ©μ΄λ€.. For3nsic/Forensic 2019. 7. 7. 8 NetBIOS μ 보 μ€λμ NetBIOS(Network Basic Input/Output System)μ λν΄ μμλ³΄κ³ μ 보λ₯Ό μμ§νλ κ²μ λ³Όν λ°... NetBIOSκ° λμ§ λΆν° μμ보μ.! μμ μ ν μμ΄ κ·Έλλ‘ λ€νΈμν¬ λ² μ΄μ§ μΈν μμν μμ€ν μ΄λ€.μ¦, λ³κ°μ μ»΄ν¨ν°μμ μλ μμ© νλ‘κ·Έλ¨λ€μ΄LANμμ μλ‘ ν΅μ ν μ μλλ‘ ν΄μ£Όλ νλ‘ν μ½μ΄λ€. λν IBM μμ κ°λ°λμΌλ©° μ λ¬ν λ°μ΄ν°μ μμ μ§ IPλ± λ€λ₯Έ κ²λ€κ³Ό ν¨κ» λͺ κΈ°νλ, λ€νΈμν¬ μ μ΄λΈλ‘μ νμμΌλ‘ μ 곡λλ€. NetBIOSλ Ethernet, Token Ring, Windows λ€νΈμν¬ λ±μ μ£Όλ‘ μ¬μ©λλ©° κ·Έ μ체λ§μΌλ‘λ λΌμ°ν κΈ°λ₯μ μ§μνμ§ μμ κ΄μ ν΅μ λ§ μμμ ν΅μ νλ μμ© νλ‘κ·Έλ¨λ€μ λ°λμ λ€λ₯Έ μ μ‘ νλ‘ν μ½μ μΆκ°νμ¬ μ¬μ©ν΄μΌν¨ μΈμ κ³Ό λ°.. For3nsic/Forensic 2018. 12. 20. 0 νλ°μ± λ°μ΄ν° μμ§ 3νμΈλ°... μΈλ₯Έ λ§λ¬΄λ¦¬ μ§μ΄μΌμ§ μΈλ₯Έ λ§λ¬΄μΌλ¦¬!!! μ§μ΄μΌ ν κ²κ°μ΅λλ€!!! :) 2νμμ μκ°λ³΄λ€ λ§μ κ²λ€μ λͺ»νμ΅λλ€. μ΄μ λ SysinternalsSuite λμμ΄ νμν΄μ λ§μ΄μ£ !!κ·Έλμ μ€λμ SysinternalsSuite λμμ μ’ λ°μλ΄ μλ€.! NetBIOS λ λ€μ μκ°μ₯ μΌμΌμΌμΌ ummmmmmmmmmm..................λ¨Όμ λλΆν° λ΄μΌν κΉμ? λ¨Όμ νΈλ€ μ 보λΆν° μμλ΄ μλ€!!νΈλ€μ΄λ νλ‘μΈμ€ μ 보 μ€ νλλ‘ μ»€λμ΄ κ΄λ¦¬νλ μ€λΈμ νΈλ€μ ν λΉλλ μ μΌν κ°μ΄λ€.κ·ΈλΌ νΈλ€μ νλλ§ μμκΉ? μλλ€. ννλ‘μΈμ€ λΉ νΈλ€μ μ¬λ¬κ°κ° μλλ° μ€μ λ‘ κ°λ¦¬ν€κ³ μλ μ€λΈμ νΈλ λ μ§μ€νΈλ¦¬μ κΈ°λ³Έμ μΌλ‘ κΈ°λ‘λμ΄μλ€.νλ‘μΈμ€ μμ±μ νμν μμμ λν μ¬μ© μμ²μ ν λ μ¬μ©νλ κ°, νμΌ,ν¬νΈ λ±μ ν¬ν¨νκ³ μλ€.h.. For3nsic/Forensic 2018. 12. 18. 0 νλ°μ± λ°μ΄ν° μμ§ 2νμ΄μ΅μλ€. 2νμ΄μ΅μλ€.!!! 1νμ μ°κ³ 2νμ λ°λ‘ ν¬μ€ν μ ν λ €κ³ νλλ° ... μΆμ₯κ³Ό μΌμ΄ μ’λ§μμ μ΄μ μλλ€... λ°λ‘ λ³Έλ‘ μΌλ‘ λ€μ΄κ° λ΄ μλ€.! 1νμμ λ€νΈμν¬ μ 보μμ§κΉμ§ μ μ κ²μΌλ‘ κΈ°μ΅μ νλλ° λ§μ΅λκΉ?(νΌμ λΆμΉκ³ μ₯ꡬμΉκΈ°) λ€~~~~~~~~~~~~ λ€μμ κ³μ μ΄μ΄ μ μ΄ λ΄ μλ€.!!!νλ‘μΈμ€ λͺ©λ‘μ μμ§ν΄λ³Όκ²μ΄λ€.보λ κ²κ³Ό κ°μ΄ macμμλ 'ps -ef' λΌλ λͺ λ Ήμ΄λ₯Ό μ£Όκ² λλ©΄ νλ‘μΈμ€ λͺ©λ‘μ μμ§ν μ μκ² λλ€. μ΅μ μ efμμ 'f'λ full format listingμ μ½μμ΄λ©° 'e'λ everyμ μ½μλ‘ νμ¬ μ€νμ€μΈ λͺ¨λ νλ‘μΈμ€λ₯Ό μΆλ ₯νλΌλ μλ―Έμ΄λ€.windowsμμλ tasklistλ₯Ό νκ² λλ©΄ 보λ κ²μ²λΌ pidμ μΈμ μ΄λ¦ λ±μ λνλ΄μ€λ€.μ΅μ μ μκ³ μΆλ€λ©΄ taskl.. For3nsic/Forensic 2018. 12. 10. 0 νλ°μ± λ°μ΄ν° μμ§ νκΈ° μ΄μ μ΄κΈμ νμΈν΄λ³΄λ©΄ http://blog.z3alous.xyz/226 μΈκ°λ λꡬλ₯Ό μ¬μ©νκ³ νΉνλ λꡬλ§μ μ¬μ©νλλ‘ νλ€. - λ‘μΉ΄λ₯΄μ κ΅νλ²μΉ => 'μ μ΄μ΄ μλ λ 물체 μ¬μ΄μλ λ°λ―μ΄ κ΅νμ΄ μΌμ΄λλ€' => 물체μμ μ μ΄μ΄ μκΈ°κ³ νλ€λ©΄ μ¦κ±°κ° λ μ μλ€λΌλ μλ―Έλ‘ λ²μ£μμκ²λ§ μ μ©λλ κ²μ΄μλλΌ μμ¬κ΄μλ μ μ©λλ€. 첫λ²μ§Έ λ΄μ©μ΄ μμ€ν μ μν₯μ΄ μ΅λν μκ°κ² μμ νλ€.λλ²μ§Έλ λ‘μΉ΄λ₯΄μ κ΅νλ²μΉμ½κ²λ§ν΄ 무μμ νμ§λ§κ³ μ‘°μ¬μ€λ½κ² μκ°ν΄μ μμ§νλΌλ λ§μ΄λ€. μΌμΌμΌμΌμΌμΌμΌμΌμκ°ν΄μλΌ ... κ·ΈλΌ λ€μνλ² μ΄μ¬μ§μ΄ νμνλ€κ³ μκ°νλ€. For3nsic/Forensic 2018. 12. 3. 0 νλ°μ± λ°μ΄ν° μμ§, λΌμ΄λΈ 리μ€ν°μ€ μμ¦ λκ° λΈλ‘κ·Έλ₯Ό μ μ΄μΌ ν κ²λ§ κ°μ κΈ°λΆμ΄ λ λ€... μ λ²μλ μ¬κ³ λμ λ±μ λν΄ ν¬μ€ν μ νλ€. μ€λμ νλ°μ± λ°μ΄ν° μμ§μ κ΄λ ¨νμ¬ λ΄μ©μ μ μ΄λ³Ό κ²μ΄λ€.νλ°μ± λ°μ΄ν°λ λ§κ·Έλλ‘ λ μκ°λ λ°μ΄ν°μ΄λ€. μ¦, μ½κ² λ§ν΄ νλλμ€ν¬μ μ μ₯λλ λ°μ΄ν° λ§κ³ λ©λͺ¨λ¦¬μ μ¬λΌκ° μκ±°λ μ»΄ν¨ν°λ₯Ό μ’ λ£νλ©΄ μμ΄μ§λ λ°μ΄ν°λ€μ λ§νλ κ²μ΄λ€.νλ°μ± λ°μ΄ν° κ°μ κ²½μ°μλ μμμ λ§ν κ²μ²λΌ μ»΄ν¨ν°λ₯Ό μ’ λ£νκ² λλ©΄ μ¬λΌμ§κΈ° λλ¬Έμ μ»΄ν¨ν°λ₯Ό μ’ λ£νμ§ μμ μν(μ€νλκ³ μλ μν)μμ μ§νμ νλ€.(κ²½μ°μ λ°λΌ λ€λ¦) - λΌμ΄λΈ 리μ€ν°μ€(live response) κ·ΈλΌ νλ°μ± λ°μ΄ν°μλ μ΄λ€κ²λ€μ΄ ν¬ν¨μ΄ λμ΄μλ κ²μΌκΉ? - μκ°, λ μ§ μ 보 - λ€νΈμν¬ μ 보 - μ¬μ©μ μ 보 - νλ‘μΈμ€ μ 보 - νΈλ€ λͺ©λ‘ - μλΉμ€.. For3nsic/Forensic 2018. 12. 1. 0 λμ§νΈ ν¬λ μμ μ¬κ³ λμ λ° μ¦κ±°μ²λ¦¬ μ§μ~!! λμ§νΈ ν¬λ μμ μμ΄μ μΉ¨ν΄ λΉνκ±°λ μ¬κ³ κ° μΌμ΄λλ©΄ μ¦κ±°λ₯Ό μμ§νκ³ μ²λ¦¬νλ κ²μ λν΄ μμ보μ :D μ¬κ³ κ° μΌμ΄λ μ¬κ³ λμ μ μ°¨λ₯Ό λ³΄κ² λλ©΄ ν¬κ² 6κ°λ‘ λλμ΄μ§λ€.1. μ€λΉ - μ€λΉκ° λμ΄μμΌλ©΄ μ΄λ ν μ¬κ³ κ° λ°μνμ μ μ μνκ² λμ ν μ μλ€. μ€λΉλ μ¬κ³ λμ κ³νμ μ립νλ λ¨κ³λ₯Ό μ΄μΌκΈ°νλ€. - νλ‘μΈμ€, μ μ°¨, μ‘°μ¬μ νμν λꡬ λ±μ΄ λͺ¨λ ν¬ν¨λλ©° λ¬Όλ‘ μ‘°μ¬μ νμν λꡬ μ¬μ©λ² λν ν¬ν¨λλ€.2. νμ§ - μκ°μ ν΄λ³΄μ κΈ°λ³Έμ μΌλ‘ λ§μ κ΄μ νμ¬ λΏμλλΌ μ¬λ¬κ³³μμ κ΄μ λ₯Ό νμ§λ§ 곡격μ κ³μλ€μ΄μ€κ³ μ¬κ±΄ μ¬κ³ λ κ³μ λ°μνλ€. μ¬κΈ°μ νμ§ λ₯λ ₯μ μ΄λ§μ κ²λ€ μ€ μ€μν κ²μ κ³¨λΌ μ΄λ ν 곡격(μ¬κ±΄)μΌλ‘ μ°κ²°λλμ§λ₯Ό νλ¨νλ λ₯λ ₯μΈ κ² κ°λ€.3. λΆμ - μ΄ λλΆν° 본격μ μΌλ‘.. For3nsic/Forensic 2018. 11. 29. 0 λμ€ν¬ / νμΌμμ€ν - λμ€ν¬ λΉκ΅μ λ¨μν ꡬ쑰λ₯Ό κ°μ§κ³ μλ€. κ·Έλ¬λ λ§μ½ μΈλΆ μ 체μ μλ’°λ₯Ό νλ€λ©΄ μ 보 μ μΆμ΄ λλ―λ‘ μ£Όμ ν΄μΌνλ λ¨μ μ΄ μλ€.λμ€ν¬λ₯Ό λΆμ ν λλ μ¦κ±° μ μ₯μ© λμ€ν¬λ₯Ό Masterλ‘ μ€μ νμ¬ λΆμ λμ λμ€ν¬λ₯Ό slaveλ‘ μ§μ νμ¬ λΆν μ masterλ‘ νλ€.μ΄μ λ μ¦κ±°μ© λμ€ν¬μ μν₯μ μ£Όμ§ μκΈ° μν΄μ μ΄λ€. λμ€ν¬ λΆμ - λ°λμ μλ³Έμ 볡μ ν 볡μ¬λ³Έμ κ°μ§κ³ λΆμμ νλ€. - μ½κΈ° μ μ©μΌλ‘ μ€μ ν ν λΆμνλ€. - 볡μ λμ€ν¬λ μλ³Έ λμ€ν¬λ μ©λμ κ°κ²νλ€. (κ°μκ² μλ€λ©΄ ν¬κ²) λμ€ν¬ 볡μ - H/W μ μΈ λ°©λ² : μ₯λΉλ₯Ό μ΄μ©, μ¬μ©μ΄ κ°νΈνκ³ μλκ° λΉ λ₯΄μ§λ§ κ°κ²©μ΄ λΉμΈλ€. λν λΌμ΄λΈ μμ€ν μμ μνμ΄ λΆκ°λ₯νλ€. - S/W μ μΈ λ°©λ² : λΌμ΄λΈ ν μμ€ν μμ κ·Έλλ‘ λμ€ν¬ λ³΅μ¬ .. For3nsic/Forensic 2015. 12. 22. 0 Forensic TimeLine νμλΌμΈμ΄ 무μμΌκΉ? νμλΌμΈμ μ¬μ μλ―Έλ‘λ μ°λν, μκ°ν μ΄λ¬ν μλ―Έλ₯Ό λ€κ³ μλ€.λλ λΉλμ€ ν΄λ¦½μ΄λ μ€λμ€ ν΄λ¦½μ μμλλ‘ λ°°μΉνλ νΈμ§ νλ‘κ·Έλ¨ μμ 곡κ°. νμλΌμΈμ λ μ΄μ΄μ νλ μμΌλ‘ ꡬμ±λμ΄ μλλ°, λ μ΄μ΄μ κ²°ν©μ ν΅ν΄ νλ©΄μ μ΄λ―Έμ§λ μ€λμ€λ₯Ό λ°°μΉν¨μΌλ‘μ¨ μμ§μ΄λ μ λλ©μ΄μ μ΄λ μμ μ λ§λλ κΈ°λ₯μ΄λ€.- λ€μ΄λ² μ©μ΄μ¬μ - κ·Έλ¬λ μ¬μ μ μκ°νμ§ λ§κ³ μλλΌλ μ£Όμμ μμ μ νλ μ¬λμ΄λ λΉμ·ν μΌμ νλ μ¬λλ€μ 보면 νμλΌμΈμ΄λΌλ λ¨μ΄λ₯Ό λ§μ΄ μ¬μ©νλ€.μ΄μ²λΌ μ»΄ν¨ν°λ₯Ό λΆμν λ λν νμλΌμΈμ΄ μ¬μ©λλλ° μ΄λ ν λμμ νλμ§ μκ°μ λ¨κ²¨μ€λ€. μ°¨μ΄κ° μμ μ μμ§λ§ μ΄λ¬ν μλ―Έλ₯Ό κ°μ§λ€. μ΄λ¬ν κΈ°λ₯μ μ΄λμ ν μ μμκΉ?νμλΌμΈ κΈ°λ₯μ μΈμΌμ΄μ€μ μλ κΈ°λ₯μ΄λΌκ³ μλ€. μΈμΌμ΄μ€ 7.x.. For3nsic/Forensic 2015. 12. 14. 0 USB μμ²΄κ° μλ μ΄μ체μ λ¨μμ μ μ₯μ₯μΉμμ μ°κΈ° λ°©μ§νκΈ° μ λͺ© κ·Έμμ²΄λ‘ μ μ₯μ₯μΉμμκ° μλ μ΄μ체μ λ¨μμ μ μ₯μ₯μΉμμ μ°κΈ° λ°©μ§νλ λ°©λ²μ΄λ€.μ΄λ»κ² 보면 μ’κ³ μ΄λ»κ² 보면 μ.... - Key : HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\StorageDevicePolicies- Value : WriteProtect- Data : 0x00000001 (μ°κΈ° λ°©μ§ μ€μ ), 0x00000000 (μ°κΈ° λ°©μ§ ν΄μ ) For3nsic/Forensic 2015. 11. 23. 0 USB forensic μ΅κ·Όλ€μ΄ μ΄λμ λμ€ν¬ μ¦, USBμ μ¬μ©μ΄ λ§μμ§κ³ μλ€. λν μμΌλ‘λ λμ΄λ κ² κ°μ? λλμ΄ λ€κ³ μ΄λ₯Ό μ μ±μ½λ μ ν¬ λλ μλ£ μ ν¬ λ±μΌλ‘ λ§μ΄ μ΄μ© λκ³ μλ€. κ³Όμ° usbλ μ΄λ»κ² μΈμμ΄ λκ³ μ΄λ»κ² μ¬μ©λ κΉ? λ¨Όμ usbλ₯Ό κ½μμ λ Bus DriverλΌλ κ³³μμ PnP Managerμκ² μ μ‘°μ¬μ deviceμ μΌλ ¨ λ²νΈλ₯Ό 보λ΄μ΄ μ°κ²°μ΄ λμμμ μλ¦°λ€.κ·Έ ν 컀λλͺ¨λ PnP Managerλ λ μ§μ€νΈλ¦¬λ₯Ό κΈ°λ°μΌλ‘ λλΌμ΄λ²κ° μ€μΉλμ΄μλμ§λ₯Ό νμΈνλ€.λ§μ½ μ€μΉκ° λμ΄ μμ§ μλ€λ©΄ 컀λλͺ¨λ PnP Managerλ μ μ λͺ¨λ PnP Managerμκ² λλΌμ΄λ²μ κ΄λ ¨ μνμ μ λ¬ νλ€. μ€μΉκ° λμ΄ μλ€λ©΄ λλΌμ΄λ²λ₯Ό λ‘λνλ€.μμ κ³Όμ μ λ§μΉλ©΄ λ μ§μ€νΈλ¦¬μ κΈ°λ‘μνκ³ μ€μΉκ³Όμ μ SetupAPI λ‘κ·Έ.. For3nsic/Forensic 2015. 11. 23. 0 lsof λͺ λ Ήμ΄ νλ‘μΈμ€ μ 보λ₯Ό νμΈνκΈ° μν λͺ λ Ήμ΄λ lsofλΌλ λͺ λ Ήμ΄κ° μλ€. lsofλΌλ λͺ λ Ήμ΄λ LiSt Open Filesμ μ½μλ‘ μ΄λ¦ κ·Έλλ‘ μννλ νλ‘κ·Έ λ¨μ΄λ€. μ’ λ ꡬ체μ μΌλ‘, νμ¬ Systemμμ λμκ°λ λͺ¨λ Processμ μν΄μ Openλ νμΌλ€μ λν μ 보λ₯Ό 보μ¬μ€λ€.μ¬μ©λ²μ1. μ΄λ€ νΉμ ν νμΌμ μ¬μ©νκ³ μλ νλ‘μΈμ€λ€μ λν μ 보λ₯Ό μκ³ μΆμ λ,lsof 2. μ΄λ€ νμΌ μμ€ν λ΄μ, κ·Έλ κ² ν° ν¬κΈ°μ νμΌλ€μ μ°Ύμ μ μλλ°λ λΆκ΅¬νκ³ , Available Spaceκ° 0μ ν₯ν΄μ μΉλ«κ³ μμ μλ μλ€. lsof 3. κΈ΄κΈν μ΄λ€ νμΌ μμ€ν μ unmountν΄μΌ ν λ, lsofλ νμΌ μμ€ν λ΄μ μλ νμΌλ€μ λν΄μ μ΅μΈμ€νκ³ μλ νλ‘μΈμ€λ€μ λ€ μ°Ύμμ€ μ μλ€.lsof 4... For3nsic/Forensic 2015. 11. 20. 0 FTK Imager μμ보기 2 FTK Imagerμμ λ©λͺ¨λ¦¬ μΊ‘μ³ νκΈ° FTK ImagerκΈ°λ₯ μ€μμ λ©λͺ¨λ¦¬ μΊ‘μ³κΈ°λ₯μ΄μλ€.λ¨Όμ λ©λͺ¨λ¦¬ μΉ©κ°μ΄ μκΈ΄ κ²μ ν΄λ¦νλ€. ν΄λ¦μ νλ©΄ μ΄μ°½μ΄ λμ€λλ° λ©λͺ¨λ¦¬ μΊ‘μ³κ° λλ©΄ μμ§λ νμΌμ μ μ₯ν λͺ©μ μ§ κ²½λ‘λ₯Ό μ€μ νλ κ³³μ΄λ€. κ²½λ‘λ₯Ό μ€μ νκ³ Capture Memoryλ₯Ό μ΄μ©νμ¬ μΊ‘μ³λ₯Ό μμνλ€. μ΄λ λν μ΅μ μΌλ‘ Pagefile.sys νμΌμ ν¬ν¨νκ³ AD1μ¦κ±° νμΌ νμμΌλ‘ λ§λ€ μ μλ€. μλμ° μμμλ μ€νμ€μΈ λ μ§μ€νΈλ¦¬ νμΌμ 볡μ¬νκ±°λ μ μ₯ν μ μλ€. μ΄κ²½μ° FTKλ₯Ό μ΄μ©νμ¬ λ³΄νΈλ λ μ§μ€ν°λ₯Ό μ»κ³ , 볡μ¬ν λ μ½λλ₯Ό μ»μ μ μλ€. λ©λ΄λ°μμ νμλ κ²μ ν΄λ¦νλ©΄ μ΄λ¬ν μ°½μ΄ λ¨λλ° μ΄μ°½μμλ μ»μ΄λΈ νμΌμ μ μ₯ν ν΄λλ₯Ό μ ν΄ μ£Όλ κ²μ΄λ€.μ ννλͺ©μ μνΈλ₯Ό 볡ꡬν κ²μΈμ§ μ 체 λ .. For3nsic/Forensic 2015. 11. 17. 0 FTK Imagerμμ보기 1 FTKλ₯Ό μ΄μ©νμ¬ μ¦κ±°λ¬Ό μΆκ°μ 미리보기 κΈ°λ₯μ μμ보μλ©λ΄λ°μμ File -> Add Evidence Itemμ ν΄λ¦νλ©΄ μ΄λ¬ν μ°½μ΄ λμ¨λ€.κ·Έν λ€μμ ν΄λ¦νλ©΄ μ΄λ¬ν μ°½μ΄λμ€λ μ΄μ°½μ νλ λμ€ν¬λ₯Ό μ§μ νλ μ°½μ΄λ€. USBκ°μ κ²μ΄ μ°κ²° λμ΄μμ κ²½μ° μ§μ κ°λ₯νλ€. FINISHλ₯Ό λλ₯΄λ©΄ λμ€λ μ°½μ΄λ€. κ·Έλ¦¬κ³ μμ 보면 Evidence Tree μ°½μ μ¦κ±°λ¬Όμ΄ μΆλ ₯λλ€. λ€μμ ν¬λ μμ νκΈ°μν μ΄λ―Έμ§ μμ±μ μμ보μ! μ΄λ λ©λ΄λ°μ 보면 λμ€ν¬ λͺ¨μμ΄ μλ κ²μ νμΈν μ μλ€. λμ€ν¬ λͺ¨μμ ν΄λ¦νμ¬ μ΄λ―Έμ§λ₯Ό λ§λ€μμλ€. ν΄λ¦μ νλ©΄ μ΄λ¬ν μ°½μ΄ λ¨λ κ²μ νμΈ ν μμλλ° Raw, SMART, E01, AFFκ° μ΄λ―Έμ§ νμ μΌλ‘ FTKμμ μ§μνλ€. νμ μ μ ννκ³ λ€μμ λλ₯΄κ² λλ©΄ μ΄λ¬ν μ°½μ .. For3nsic/Forensic 2015. 11. 17. 0 λ°μ΄ν° μ μ₯ 맀체 ν¬λ μμμ μ€μν μ¦κ±°λ₯Ό μμ§ν λ €λ©΄ μ¦κ±°κ° μ΄λμ μ μ₯λμ΄ μκ³ μ μ₯λ μ μλ κ³³μ μκ°ν΄μΌ νλ€. λ°μ΄ν° μ μ₯ 맀체λ₯Ό 보면 νλλμ€ν¬λ₯Ό μ μΈν λ§μ κ³³μ λ°μ΄ν°λ₯Ό μ μ₯ν μ μλ€.- μκΈ° λ―Έλμ΄ - νλ‘νΌ λμ€ν¬ - νλ λλΌμ΄λΈ - USB/PCμΉ΄λ - ZIPμ΄λ ν μ΄ν λλΌμ΄λΈ- κ΄ν λ―Έλμ΄ - CD - DVD- λ체 λ―Έλμ΄ - MP3 νλ μ΄μ΄ - νλΈλ¦Ώ - μ€λ§νΈ ν° - λΉλμ€ κ²μ, TV λ± For3nsic/Forensic 2015. 11. 17. 0 Chrome Forensic μ΄λ²μ ν¬λ μ μ€μ μΉμ μ΄μ©ν ν¬λ μμ λ³Όκ»λ°...ν΄μ΄λ¦μ Chromeforensicμ΄λΌλ ν΄μ λλ€.μ€νμ μν€λ©΄ μ΄λ¬ν GUIνκ²½μ΄ λμ€λ κ±Έ λ³Όμμμ΅λλ€. μΉμΊμ λ±μ λ°μμ¬ ν΄λλ₯Ό μ§μ ν΄μΌνλλ° κΈ°λ³Έμ μΌλ‘ ν¬λ‘¬ κ°μκ²½μ°μλ μλμ μ λκ²½λ‘λ₯Ό μ΄μ©ν©λλ€. C:\Users\μ¬μ©μ\AppData\Local\Google\Chrome\User Data\Defaultμ¬κΈ°μ νμΈμ νλ©΄ μ΄λ κ² μ΄λ―Έμ§λ λμ΄μ£Όλ κ²μ λ³Όμμλ€. μ΄λΏλ§μλλΌ ν€μλ λ±μ κ²μνμ¬ λ³΄κΈ° νΈνκ² μ½κ² λμ¨λ€.ν¬λ μ μ€μμ μΉ λν λ§€μ° μ€μνλ€.μ΄λ¬ν ν΄μ μκ³ μμΌλ©΄ μ’μ λ―νλ€. For3nsic/Forensic 2015. 11. 16. 0 ν¬λ μ κΈ°μ΄ ν¬λ μ μ¦κ±°μ²λ¦¬ μ μ°¨μ μ μμμ λ§ν λ°κ° μλ€. λ§μ½ ν¬λ μμ νλ€κ³ λ§νκ³ λ€λλλ° μ¦κ±°μ²λ¦¬ μ μ°¨ λͺ¨λ₯΄κ±°λ νλ€λ©΄... λΆλλ½λ€κ·Έλμ νλ² λ κ°μ‘°νλ€. μλ? μ€μνλκΉ.μ¬μ μ€λΉ λ¨κ³ -> μ¦κ±° μμ§ λ¨κ³ -> μ¦κ±° μ΄μ‘ λ¨κ³ -> μ¦κ±° λΆμ λ¨κ³ -> μ λ° κ²ν λ¨κ³ -> κ²°κ³Ό λ¬Έμν λ¨κ³ μ΄λ¬ν μμΌλ‘ λλ€!!! μ¬μ μ€λΉ λ¨κ³μ¦κ±° μμ§ λ¨κ³μ¦κ±° μ΄μ‘ λ¨κ³*μ¦κ±° λΆμ λ¨κ³μ¦κ±°λ¬Ό 볡μ ν λμλ μλ³Έ μ¦κ±°λ¬Όμ λ¬΄κ²°μ± μ μ§λ₯Ό μν΄ μ°κΈ°λ°©μ§μ₯μΉλ₯Ό ν΄μΌ νλ€.λν μ¦κ±°λ¬Ό 볡μ λ 보κ΄μ©κ³Ό λΆμμ©μΌλ‘ λλλλ° μ΄ λμ 물리μ μμΉλ₯Ό λ°λ‘ μ§μ νμ¬ κ΄λ¦¬ν΄μΌνλ€. *무결μ±* λ§€μ°μ€μνκ±°λ€. μ¦κ±°μ λ²νΈλ₯Ό λΆμ¬νκ³ μλ³Έ μ¦κ±°λ¬Ό 볡μ κ³Όμ μ κΈ°λ‘ν΄μΌ νλ€.μ¦κ±°λ¬Όλ³΅μ λ μλ³Έμ μ₯μΉμ λμΌν κ²μμ μ΄λ£¨μ΄μ§λ κ²μ΄ .. For3nsic/Forensic 2015. 11. 11. 0 λμ§νΈ ν¬λ μμ΄λ? λμ§νΈ ν¬λ μμ΄λ 무μμΌκΉ? ν¬λ μ -> λ²μνμ»΄ν¨ν° λ―Έλμ΄μ μ μμ μΌλ‘ μ μ₯λ λ°μ΄ν°λ₯Ό μ·¨λ,보쑴,볡ꡬ,μ μΆνλ κ²κ³Ό κ΄λ ¨λ λ°©λ²λ‘ μ΄λ€.λν κ²½μ°°κ³Ό κ²μ°°μ΄ μ°λ μμ¬ κΈ°λ²μ€ νλμ΄λ€.μ¦, λμ§νΈ κΈ°κΈ°μμ λ§μ μ 보λ₯Ό μ°Ύκ±°λ 볡ꡬνλ μΌμ΄λ€. λ€λ§ μ€μνμ μ ν¬λ μμ΄ λ²μνμ²λΌ λ²μ μμ μ¬μ©λ μ μλ€λ κ²μ΄λ€. ν¬λ μμ μ’ λ₯μλ μ¬λ¬κ°μ§κ° μ‘΄μ¬νλ€.μ»΄ν¨ν° ν¬λ μ, λͺ¨λ°μΌ ν¬λ μ, μλ² λλ ν¬λ μ, λ€νΈμν¬ ν¬λ μ λ±λ± ν¬λ μ μ μ© λΆμΌ1 - μ¬μ΄λ² λ²μ£ λ° μ§λ₯ λ²μ£2 - μΌλ° λ° κ°λ ₯ λ²μ£3 - μΈν°λ· μΉ¨ν΄μ¬κ³ μ‘°μ¬4 - μ¬μ©μμ λΆμ μ΄λ λ²μ£ νμμ λν μ‘°μ¬ For3nsic/Forensic 2015. 11. 10. 0 μ΄μ 1 2 λ€μ κ΄κ³ νλ² λ³΄κ³ κ°μ€κ²μ! 728x90 λ°μν