728x90 ๋ฐ์ํ For3nsic54 lsof ๋ช ๋ น์ด ํ๋ก์ธ์ค ์ ๋ณด๋ฅผ ํ์ธํ๊ธฐ ์ํ ๋ช ๋ น์ด๋ lsof๋ผ๋ ๋ช ๋ น์ด๊ฐ ์๋ค. lsof๋ผ๋ ๋ช ๋ น์ด๋ LiSt Open Files์ ์ฝ์๋ก ์ด๋ฆ ๊ทธ๋๋ก ์ํํ๋ ํ๋ก๊ทธ ๋จ์ด๋ค. ์ข ๋ ๊ตฌ์ฒด์ ์ผ๋ก, ํ์ฌ System์์ ๋์๊ฐ๋ ๋ชจ๋ Process์ ์ํด์ Open๋ ํ์ผ๋ค์ ๋ํ ์ ๋ณด๋ฅผ ๋ณด์ฌ์ค๋ค.์ฌ์ฉ๋ฒ์1. ์ด๋ค ํน์ ํ ํ์ผ์ ์ฌ์ฉํ๊ณ ์๋ ํ๋ก์ธ์ค๋ค์ ๋ํ ์ ๋ณด๋ฅผ ์๊ณ ์ถ์ ๋,lsof 2. ์ด๋ค ํ์ผ ์์คํ ๋ด์, ๊ทธ๋ ๊ฒ ํฐ ํฌ๊ธฐ์ ํ์ผ๋ค์ ์ฐพ์ ์ ์๋๋ฐ๋ ๋ถ๊ตฌํ๊ณ , Available Space๊ฐ 0์ ํฅํด์ ์น๋ซ๊ณ ์์ ์๋ ์๋ค. lsof 3. ๊ธด๊ธํ ์ด๋ค ํ์ผ ์์คํ ์ unmountํด์ผ ํ ๋, lsof๋ ํ์ผ ์์คํ ๋ด์ ์๋ ํ์ผ๋ค์ ๋ํด์ ์ต์ธ์คํ๊ณ ์๋ ํ๋ก์ธ์ค๋ค์ ๋ค ์ฐพ์์ค ์ ์๋ค.lsof 4... For3nsic/Forensic 2015. 11. 20. volatility ์ฌ์ฉ๋ฒ 3 printkey ์ด ๋ช ๋ น์ด๋ ๋ ์ง์คํธ๋ฆฌ ํค๊ฐ์ ๋ณด์ฌ์ค๋ค. netscan์ด ๋ช ๋ น์ด๋ ํ์ฑํ๋ ๋คํธ์ํฌ ์ ๋ณด๋ฅผ ์๋ ค์ค๋ค.(windows 7์์๋ง ์ฌ์ฉ๊ฐ๋ฅ) connections๋ช ๋ น์ด๋ฅผ ์ด์ฉํ์ฌ ๋คํธ์ํฌ๋ฅผ ๊ฒ์ฌํ๋ค.์ฌ๊ธฐ์ ๋ ์์ธํ ์๊ธฐ์ํด ๋ฐ์ ๋ช ๋ น์ด๋ฅผ ์ฌ์ฉํ๋ค. connscan ์ด ๋ช ๋ น์ด๋ ์์ ๋ช ๋ น์ด์ ๊ฐ์ง๋ง ์ด๋ฏธ ๋์ด์ง ๋คํธ์ํฌ๋ ๋ํ๋ด ์ค๋ค. ] yarascan์ด๋ช ๋ น์ด๋ yara๋ฅผ ์ด์ฉํ์ฌ ์ ๋์ฝ๋ ๋ฑ์ ๊ฒ์ํ์ฌ ์ค๋ค. For3nsic/The Art of Memory Forensic 2015. 11. 19. volatility ์ฌ์ฉ๋ฒ 2 kpcrscan์ด๋ Finding Object Roots in Vista ์ ๋ฌ์ฌ๋ ๊ฒ์ฒ๋ผ ์์ฒด์ฐธ์กฐ ๋ฉค๋ฒ๋ค์ ์ฒดํฌํจ์ผ๋ก์จ ์ ์ฌ์ KPCR ๊ตฌ์กฐ๋ค์ ์ค์บํ๊ธฐ ์ํ์ฌ ์ฌ์ฉ๋๋ ๋ช ๋ น์ด์ด๋ค.IDT ์ GDT ์ฃผ์, current,idle, ๊ทธ๋ฆฌ๊ณ ๋ค์ ์ฐ๋ ๋๋ค, CPU ์ซ์, ๋ฒค๋&์๋, ๊ทธ๋ฆฌ๊ณ CR3 ๊ฐ๋ค์ ํฌํจํ๋ ๊ฐ๊ฐ์ ํ๋ก์ธ์์ ๋ํ ์์ธํ ์ธ๋ถ ์ ๋ณด๋ค์ ๋ํด ์์๋ณด๊ธฐ ์ํด ์ฌ์ฉํ๋ค. ๋ํ ์ด๋ช ๋ น์ด๋ฅผ ์ฌ์ฉํ๊ธฐ ์ํด profile์ด๋ ๋ช ๋ น์ด๋ฅผ ์ฌ์ฉํด์ผํ๋๋ฐ. profile ์ imageinfo๋ช ๋ น์ด๋ฅผ ์ด์ฉํ์ฌ ์์์๋ค. pslist์ด ๋ช ๋ น์ด๋ ์์คํ ์ ํ๋ก์ธ์ค๋ค์ ๋ณด์ฌ์ค๋ค. PsActiveProcessHead ๋ฅผ ๊ฐ๋ฆฌํค๋ ์ด์ค์ฐ๊ฒฐ๋ฆฌ์คํธ๋ฅผ ์ง๋๊ฐ๋ฉฐ ์คํ์ , ํ๋ก์ธ์ค ์ด๋ฆ, ํ๋ก์ธ์ค ID, ๋ถ๋ชจ ํ๋ก์ธ์ค ID.. For3nsic/The Art of Memory Forensic 2015. 11. 19. Volatility ์ฌ์ฉ๋ฒ Volatility์ ์ฌ์ฉ๋ฒ์ ์์จ ์ฌ์ฉ์ ํ๊ธฐ์ํด ๋ช ๋ น์ด๋ฅผ ์์์ผํ๋ค.๋จผ์ -h ์ต์ ์ ์ค์ผ๋ก ๋ช ๋ น์ด ๋ค์ ๋ณผ์ ์๋ค. ๋ํ ๊ฐ์ ์ ์ฅํ๊ธฐ ์ํด์๋ ๋ช ๋ น์ด๋ค์ > filename.txtWindowns Mac \ Windows ์ Mac์ด๋ ๋ช ๋ น์ด๊ฐ ๋น์ทํ ๊ฑฐ ๊ฐ๋ค. ์ดํ Mac์ผ๋ก๋ง ํ๊ฒ ์ด... ์ฌ๊ธฐ์ ๋ชจ๋ฅด๋ ๋ช ๋ น์ด๋ฅผ ์ฐพ์๋ณด๋ฉฐ ํด๋ณด๋ฉด ๋๊ฒ ๊ณ ๋จผ์ imageinfo ๋ช ๋ น์ด๋ฅผ ์ฌ์ฉํด๋ณด๊ฒ ๋ค. imageinfo๋ช ๋ น์ด๋ ๋ค๋ฅธ ํ๋ฌ๊ทธ์ธ์ ์ฌ์ฉํ ๋ --profile=PROFILE----์ ํ๋ผ๋ฏธํฐ๋ก ํด์ผํ๋ ์ ์๋ ํ๋กํ์ผ์ ์๋ ค์ฃผ๋ ๋ช ๋ น์ด์ด๋ค.๋ช ๋ น์ด๋ฅผ ์ฌ์ฉํ๊ธฐ์ํด ํ์ผ์ ๋ฃ์ด์ผํ๋๋ฐ... ๋ช ๋ น์ด ์ฌ์ฉ๋ฐฉ๋ฒ์ vol.py -f For3nsic/The Art of Memory Forensic 2015. 11. 18. Memory Forensic Volatility ์ค์น + ์คํ ์์ฆ MacBook์ ์ฌ์ฉํ์๋ ํ์๋ ๋ถ๋ค์ด ๋ง์์ ์ผ๋จ ์ค์น๋ ๋งฅ๋ถ์์ฃผ๋ก ํ๊ณ ๋ํ ์ฌ์ฉ๋ฒ์ ๋งฅ๊ณผ ์๋์ฐ๊ฐ ๋น์ท ํ๋ฏ๋ก ์ค๋ช ์ ์งํ ํ๊ฒ ์ต๋๋ค.๋งฅ ๊ฐ์ ๊ฒฝ์ฐ์๋ ์๋์ฐ์ ๋ค๋ฅด๊ฒ ํฐ๋ฏธ๋์ด๋ผ๋ ๊ธฐ๋ฅ์ ๊ฐ์ง๊ณ ์์ด์!!! ํฐ๋ฏธ๋ ๋ฆฌ๋ ์ค์์ ๋ง์ด ์ฌ์ฉํ๋๊ฑด๋ฐ ... ์ด๋ฅผ ๋ณด๋ฉด ๋งฅ์ด ์ ๋์ค๋ ๋ฆฌ๋ ์ค ๊ธฐ๋ฐ์ด๋ผ๋ ๊ฒ์ ์์ ์์ ๊ป๋๋ค.๋จผ์ volatility๋ฅผ ์ค์นํ๊ธฐ์ ํดํฐ๋ฏธ๋์ ์ด๊ณ brew install volatility๋ฅผ ์ณ์ฃผ์ธ์๊ทธ๋ผ ์ด๋ฌํ๊ฒ ๋ค์ด ๋ฐ๋ ๊ฒ์ ๋ณผ ์ ์์ผ์ค ๊ป๋๋ค.์ด๋ ๊ฒ ๋ค์ด ๋ก๋๋ฅผ ๋ค๋ฐ์ผ์๋ฉด ์๋์ฐ ์ฌ์ฉ์ ๋ถ๋ค์ CMD์ฐฝ์์ ์คํ์ ํ ๊ป๋๋ค. ์ด๋ป๊ฒ ์คํํ๋ WINDOWS ์ด๋ ๊ฒ CMD์ฐฝ์์ ์คํ์ํต๋๋ค. ์์ ๊ฒฝ๋ก๋ฅผ ์ฐพ์๊ฐ๋ ค๋ ํ๋ค์ฃ ? ์ค์น๋ฅผ ํ๊ณ ๋์๋ฉด ํด๋์๋๋ฐ ๊ทธํด๋์์ ์ฌํํธ(.. For3nsic/The Art of Memory Forensic 2015. 11. 18. FTK Imager ์์๋ณด๊ธฐ 2 FTK Imager์์ ๋ฉ๋ชจ๋ฆฌ ์บก์ณ ํ๊ธฐ FTK Imager๊ธฐ๋ฅ ์ค์์ ๋ฉ๋ชจ๋ฆฌ ์บก์ณ๊ธฐ๋ฅ์ด์๋ค.๋จผ์ ๋ฉ๋ชจ๋ฆฌ ์นฉ๊ฐ์ด ์๊ธด ๊ฒ์ ํด๋ฆญํ๋ค. ํด๋ฆญ์ ํ๋ฉด ์ด์ฐฝ์ด ๋์ค๋๋ฐ ๋ฉ๋ชจ๋ฆฌ ์บก์ณ๊ฐ ๋๋ฉด ์์ง๋ ํ์ผ์ ์ ์ฅํ ๋ชฉ์ ์ง ๊ฒฝ๋ก๋ฅผ ์ค์ ํ๋ ๊ณณ์ด๋ค. ๊ฒฝ๋ก๋ฅผ ์ค์ ํ๊ณ Capture Memory๋ฅผ ์ด์ฉํ์ฌ ์บก์ณ๋ฅผ ์์ํ๋ค. ์ด๋ ๋ํ ์ต์ ์ผ๋ก Pagefile.sys ํ์ผ์ ํฌํจํ๊ณ AD1์ฆ๊ฑฐ ํ์ผ ํ์์ผ๋ก ๋ง๋ค ์ ์๋ค. ์๋์ฐ ์์์๋ ์คํ์ค์ธ ๋ ์ง์คํธ๋ฆฌ ํ์ผ์ ๋ณต์ฌํ๊ฑฐ๋ ์ ์ฅํ ์ ์๋ค. ์ด๊ฒฝ์ฐ FTK๋ฅผ ์ด์ฉํ์ฌ ๋ณดํธ๋ ๋ ์ง์คํฐ๋ฅผ ์ป๊ณ , ๋ณต์ฌํ ๋ ์ฝ๋๋ฅผ ์ป์ ์ ์๋ค. ๋ฉ๋ด๋ฐ์์ ํ์๋ ๊ฒ์ ํด๋ฆญํ๋ฉด ์ด๋ฌํ ์ฐฝ์ด ๋จ๋๋ฐ ์ด์ฐฝ์์๋ ์ป์ด๋ธ ํ์ผ์ ์ ์ฅํ ํด๋๋ฅผ ์ ํด ์ฃผ๋ ๊ฒ์ด๋ค.์ ํํญ๋ชฉ์ ์ํธ๋ฅผ ๋ณต๊ตฌํ ๊ฒ์ธ์ง ์ ์ฒด ๋ .. For3nsic/Forensic 2015. 11. 17. FTK Imager์์๋ณด๊ธฐ 1 FTK๋ฅผ ์ด์ฉํ์ฌ ์ฆ๊ฑฐ๋ฌผ ์ถ๊ฐ์ ๋ฏธ๋ฆฌ๋ณด๊ธฐ ๊ธฐ๋ฅ์ ์์๋ณด์๋ฉ๋ด๋ฐ์์ File -> Add Evidence Item์ ํด๋ฆญํ๋ฉด ์ด๋ฌํ ์ฐฝ์ด ๋์จ๋ค.๊ทธํ ๋ค์์ ํด๋ฆญํ๋ฉด ์ด๋ฌํ ์ฐฝ์ด๋์ค๋ ์ด์ฐฝ์ ํ๋ ๋์คํฌ๋ฅผ ์ง์ ํ๋ ์ฐฝ์ด๋ค. USB๊ฐ์ ๊ฒ์ด ์ฐ๊ฒฐ ๋์ด์์ ๊ฒฝ์ฐ ์ง์ ๊ฐ๋ฅํ๋ค. FINISH๋ฅผ ๋๋ฅด๋ฉด ๋์ค๋ ์ฐฝ์ด๋ค. ๊ทธ๋ฆฌ๊ณ ์์ ๋ณด๋ฉด Evidence Tree ์ฐฝ์ ์ฆ๊ฑฐ๋ฌผ์ด ์ถ๋ ฅ๋๋ค. ๋ค์์ ํฌ๋ ์์ ํ๊ธฐ์ํ ์ด๋ฏธ์ง ์์ฑ์ ์์๋ณด์! ์ด๋ ๋ฉ๋ด๋ฐ์ ๋ณด๋ฉด ๋์คํฌ ๋ชจ์์ด ์๋ ๊ฒ์ ํ์ธํ ์ ์๋ค. ๋์คํฌ ๋ชจ์์ ํด๋ฆญํ์ฌ ์ด๋ฏธ์ง๋ฅผ ๋ง๋ค์์๋ค. ํด๋ฆญ์ ํ๋ฉด ์ด๋ฌํ ์ฐฝ์ด ๋จ๋ ๊ฒ์ ํ์ธ ํ ์์๋๋ฐ Raw, SMART, E01, AFF๊ฐ ์ด๋ฏธ์ง ํ์ ์ผ๋ก FTK์์ ์ง์ํ๋ค. ํ์ ์ ์ ํํ๊ณ ๋ค์์ ๋๋ฅด๊ฒ ๋๋ฉด ์ด๋ฌํ ์ฐฝ์ .. For3nsic/Forensic 2015. 11. 17. ๋ฐ์ดํฐ ์ ์ฅ ๋งค์ฒด ํฌ๋ ์์์ ์ค์ํ ์ฆ๊ฑฐ๋ฅผ ์์งํ ๋ ค๋ฉด ์ฆ๊ฑฐ๊ฐ ์ด๋์ ์ ์ฅ๋์ด ์๊ณ ์ ์ฅ๋ ์ ์๋ ๊ณณ์ ์๊ฐํด์ผ ํ๋ค. ๋ฐ์ดํฐ ์ ์ฅ ๋งค์ฒด๋ฅผ ๋ณด๋ฉด ํ๋๋์คํฌ๋ฅผ ์ ์ธํ ๋ง์ ๊ณณ์ ๋ฐ์ดํฐ๋ฅผ ์ ์ฅํ ์ ์๋ค.- ์๊ธฐ ๋ฏธ๋์ด - ํ๋กํผ ๋์คํฌ - ํ๋ ๋๋ผ์ด๋ธ - USB/PC์นด๋ - ZIP์ด๋ ํ ์ดํ ๋๋ผ์ด๋ธ- ๊ดํ ๋ฏธ๋์ด - CD - DVD- ๋์ฒด ๋ฏธ๋์ด - MP3 ํ๋ ์ด์ด - ํ๋ธ๋ฆฟ - ์ค๋งํธ ํฐ - ๋น๋์ค ๊ฒ์, TV ๋ฑ For3nsic/Forensic 2015. 11. 17. Chrome Forensic ์ด๋ฒ์ ํฌ๋ ์ ์ค์ ์น์ ์ด์ฉํ ํฌ๋ ์์ ๋ณผ๊ป๋ฐ...ํด์ด๋ฆ์ Chromeforensic์ด๋ผ๋ ํด์ ๋๋ค.์คํ์ ์ํค๋ฉด ์ด๋ฌํ GUIํ๊ฒฝ์ด ๋์ค๋ ๊ฑธ ๋ณผ์์์ต๋๋ค. ์น์บ์ ๋ฑ์ ๋ฐ์์ฌ ํด๋๋ฅผ ์ง์ ํด์ผํ๋๋ฐ ๊ธฐ๋ณธ์ ์ผ๋ก ํฌ๋กฌ ๊ฐ์๊ฒฝ์ฐ์๋ ์๋์ ์ ๋๊ฒฝ๋ก๋ฅผ ์ด์ฉํฉ๋๋ค. C:\Users\์ฌ์ฉ์\AppData\Local\Google\Chrome\User Data\Default์ฌ๊ธฐ์ ํ์ธ์ ํ๋ฉด ์ด๋ ๊ฒ ์ด๋ฏธ์ง๋ ๋์ด์ฃผ๋ ๊ฒ์ ๋ณผ์์๋ค. ์ด๋ฟ๋ง์๋๋ผ ํค์๋ ๋ฑ์ ๊ฒ์ํ์ฌ ๋ณด๊ธฐ ํธํ๊ฒ ์ฝ๊ฒ ๋์จ๋ค.ํฌ๋ ์ ์ค์์ ์น ๋ํ ๋งค์ฐ ์ค์ํ๋ค.์ด๋ฌํ ํด์ ์๊ณ ์์ผ๋ฉด ์ข์ ๋ฏํ๋ค. For3nsic/Forensic 2015. 11. 16. ๋ฉ๋ชจ๋ฆฌ ๋ถ์ ์ ์์์ผ ํ ์ฌํญ๋ค ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ์ด๋?๋ฉ๋ชจ๋ฆฌ ๋ด์์ด ๊ฐ์ฅ ์์ํ ๋ฉ๋ชจ๋ฆฌ ๋คํํ์ผ์ ์์คํ ์ผ๋ก ๋ถํฐ ์ป๋ ๊ฒ์ ๋งํ๋ค. ์ด๋ฅผ ์ป๊ธฐ ์ํ ๋ฐฉ๋ฒ์ด ์๋ค1 - ํ๋์จ์ด๋ฅผ ์ด์ฉํ๋์จ์ด๋ฅผ ์ด์ฉํ๋ฉด ๋ฉ๋ชจ๋ฆฌ์์ญ์ ์ฌ์ฉํ์ง ์์ ์ข ๋ ์ ํํ ๋ฉ๋ชจ๋ฆฌ ๋คํ๋ฅผ ํ ์ ์๋ค. ๋ฟ๋ง ์๋๋ผ OS์ ์๊ด์์ด ์ฌ์ฉ ๊ฐ๋ฅํ๋ค.- PCI์ฅ์น- FireWire2 - ์ํํธ์จ์ด ๋๊ตฌ๋ฅผ ์ด์ฉํ๋ค.์ฆ์์์ ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ์ ๋ง๋ค ์ ์๋ค.- DD - UNIX ๋๊ตฌ- KntDD- MDD - open source- WIN32(64)DD - ์๋์ฐ- Fastdd3 - OS ํฌ๋์ ๋คํ๋ฌธ์ ๋ฅผ ์ฐพ๊ธฐ์ํด ์์ฑ๋๋ ๋คํํ์ผ์ข ๋ฅ- ์์ ๋ฉ๋ชจ๋ฆฌ ๋คํ- ์ปค๋ ๋ฉ๋ชจ๋ฆฌ ๋คํ- ์ ์ฒด ๋ฉ๋ชจ๋ฆฌ ๋คํ4 - ํ์ด๋ฒ๋ค์ด์ ํ์ผ์ด์ฉ ๊ฐ์ ๋ฉ๋ชจ๋ฆฌ๋ฌผ๋ฆฌ์ ์ธ ์ค์ฒด๋ฅผ ๊ฐ์ง๊ณ ์์ง ์์ ๋ฉ๋ชจ๋ฆฌ๋ฅผ ๋งํ.. For3nsic/The Art of Memory Forensic 2015. 11. 14. ํฌ๋ ์ ๊ธฐ์ด ํฌ๋ ์ ์ฆ๊ฑฐ์ฒ๋ฆฌ ์ ์ฐจ์ ์ ์์์ ๋งํ ๋ฐ๊ฐ ์๋ค. ๋ง์ฝ ํฌ๋ ์์ ํ๋ค๊ณ ๋งํ๊ณ ๋ค๋๋๋ฐ ์ฆ๊ฑฐ์ฒ๋ฆฌ ์ ์ฐจ ๋ชจ๋ฅด๊ฑฐ๋ ํ๋ค๋ฉด... ๋ถ๋๋ฝ๋ค๊ทธ๋์ ํ๋ฒ ๋ ๊ฐ์กฐํ๋ค. ์๋? ์ค์ํ๋๊น.์ฌ์ ์ค๋น ๋จ๊ณ -> ์ฆ๊ฑฐ ์์ง ๋จ๊ณ -> ์ฆ๊ฑฐ ์ด์ก ๋จ๊ณ -> ์ฆ๊ฑฐ ๋ถ์ ๋จ๊ณ -> ์ ๋ฐ ๊ฒํ ๋จ๊ณ -> ๊ฒฐ๊ณผ ๋ฌธ์ํ ๋จ๊ณ ์ด๋ฌํ ์์ผ๋ก ๋๋ค!!! ์ฌ์ ์ค๋น ๋จ๊ณ์ฆ๊ฑฐ ์์ง ๋จ๊ณ์ฆ๊ฑฐ ์ด์ก ๋จ๊ณ*์ฆ๊ฑฐ ๋ถ์ ๋จ๊ณ์ฆ๊ฑฐ๋ฌผ ๋ณต์ ํ ๋์๋ ์๋ณธ ์ฆ๊ฑฐ๋ฌผ์ ๋ฌด๊ฒฐ์ฑ ์ ์ง๋ฅผ ์ํด ์ฐ๊ธฐ๋ฐฉ์ง์ฅ์น๋ฅผ ํด์ผ ํ๋ค.๋ํ ์ฆ๊ฑฐ๋ฌผ ๋ณต์ ๋ ๋ณด๊ด์ฉ๊ณผ ๋ถ์์ฉ์ผ๋ก ๋๋๋๋ฐ ์ด ๋์ ๋ฌผ๋ฆฌ์ ์์น๋ฅผ ๋ฐ๋ก ์ง์ ํ์ฌ ๊ด๋ฆฌํด์ผํ๋ค. *๋ฌด๊ฒฐ์ฑ* ๋งค์ฐ์ค์ํ๊ฑฐ๋ค. ์ฆ๊ฑฐ์ ๋ฒํธ๋ฅผ ๋ถ์ฌํ๊ณ ์๋ณธ ์ฆ๊ฑฐ๋ฌผ ๋ณต์ ๊ณผ์ ์ ๊ธฐ๋กํด์ผ ํ๋ค.์ฆ๊ฑฐ๋ฌผ๋ณต์ ๋ ์๋ณธ์ ์ฅ์น์ ๋์ผํ ๊ฒ์์ ์ด๋ฃจ์ด์ง๋ ๊ฒ์ด .. For3nsic/Forensic 2015. 11. 11. ๋์งํธ ํฌ๋ ์์ด๋? ๋์งํธ ํฌ๋ ์์ด๋ ๋ฌด์์ผ๊น? ํฌ๋ ์ -> ๋ฒ์ํ์ปดํจํฐ ๋ฏธ๋์ด์ ์ ์์ ์ผ๋ก ์ ์ฅ๋ ๋ฐ์ดํฐ๋ฅผ ์ทจ๋,๋ณด์กด,๋ณต๊ตฌ,์ ์ถํ๋ ๊ฒ๊ณผ ๊ด๋ จ๋ ๋ฐฉ๋ฒ๋ก ์ด๋ค.๋ํ ๊ฒฝ์ฐฐ๊ณผ ๊ฒ์ฐฐ์ด ์ฐ๋ ์์ฌ ๊ธฐ๋ฒ์ค ํ๋์ด๋ค.์ฆ, ๋์งํธ ๊ธฐ๊ธฐ์์ ๋ง์ ์ ๋ณด๋ฅผ ์ฐพ๊ฑฐ๋ ๋ณต๊ตฌํ๋ ์ผ์ด๋ค. ๋ค๋ง ์ค์ํ์ ์ ํฌ๋ ์์ด ๋ฒ์ํ์ฒ๋ผ ๋ฒ์ ์์ ์ฌ์ฉ๋ ์ ์๋ค๋ ๊ฒ์ด๋ค. ํฌ๋ ์์ ์ข ๋ฅ์๋ ์ฌ๋ฌ๊ฐ์ง๊ฐ ์กด์ฌํ๋ค.์ปดํจํฐ ํฌ๋ ์, ๋ชจ๋ฐ์ผ ํฌ๋ ์, ์๋ฒ ๋๋ ํฌ๋ ์, ๋คํธ์ํฌ ํฌ๋ ์ ๋ฑ๋ฑ ํฌ๋ ์ ์ ์ฉ ๋ถ์ผ1 - ์ฌ์ด๋ฒ ๋ฒ์ฃ ๋ฐ ์ง๋ฅ ๋ฒ์ฃ2 - ์ผ๋ฐ ๋ฐ ๊ฐ๋ ฅ ๋ฒ์ฃ3 - ์ธํฐ๋ท ์นจํด์ฌ๊ณ ์กฐ์ฌ4 - ์ฌ์ฉ์์ ๋ถ์ ์ด๋ ๋ฒ์ฃ ํ์์ ๋ํ ์กฐ์ฌ For3nsic/Forensic 2015. 11. 10. ํ๋ฐ์ฑ ์์ And ํฌ๋ ์ ์์งํ ์ฆ๊ฑฐ์ ์ฐ์ ์์๋ฅผ ์ ํ๋ ๊ฒ์ด ์ข๋ค.๊ทธ๋ฌ๋ ํ๋ฐ์ฑ์ด ๊ฐํ ๊ฒ๋ถํฐ ์์งํ๋ ๊ฒ์ด ์ข์ ๋ฏํ๋ค. ํ๋ฐ์ฑ ์์1 - CPU, ์บ์ ๋ฐ ๋ ์ง์คํฐ ๋ฐ์ดํฐ2 - ๋ผ์ฐํ ํ ์ด๋ธ, ARP ์บ์, ํ๋ก์ธ์ค ํ ์ด๋ธ, ์ปค๋ ํต๊ณ3 - ๋ฉ๋ชจ๋ฆฌ4 - ์์ ํ์ผ ์์คํ / ์ค์ ๊ณต๊ฐ5 - ํ๋ ๋์คํฌ์ ์๋ ๋ฐ์ดํฐ6 - ์๊ฒฉ์ ์๋ ๋ก๊ทธ ๋ฐ์ดํฐ7 - ์์นด์ด๋ธ ๋งค์ฒด์ ์๋ ๋ฐ์ดํฐ RAM์ ์๋ ์ฆ๊ฑฐํ๋ฐ์ฑ ๋ฉ๋ชจ๋ฆฌ(RAM)์๋ ํ์ฌ ์คํ ์ค์ธ ํ๋ก์ธ์ค, ์คํ๋ ์ฝ์ ๋ช ๋ น์ด, ์ํธํ๋์ง ์์ ๋น๋ฐ๋ฒํธ, ์ํธํ๋์ง ์์ ๋ฐ์ดํฐ, ๋ฉ์ ์ ๋ด์ฉ, IP์ฃผ์, ์ ์ฑ์ฝ๋ ๋ฑ ์ค์ํ ์ฆ๊ฑฐ๊ฐ ์ ์ฅ๋์ด ์์์ ์๋ค. For3nsic/The Art of Memory Forensic 2015. 11. 10. ํํฐ์ ๋๊ณผ ๋์คํฌ๋ ์ด์์ ๋ฑ ํํฐ์ ๋๊ณผ ๋์คํฌ ๋ ์ด์์ ์ค๋๋ ๊ฐ์ฅ ๋ง์ด ์ฌ์ฉํ๋ ๋ ๊ฐ์ง ์ฃผ์ ํํฐ์ ๋ ๋ฐฉ์์ MBR(Master Boot Record) ๋ฐฉ์๊ณผ GUID Partition Table(GPT)์ด๋ค. MBR ํํฐ์ ๋ ๊ธฐ๋ฒ์ ๊ธฐ๋ณธ์ ์ผ๋ก ์ค์ง ๋ค ๊ฐ์ ํ๋ผ์ด๋จธ๋ฆฌ ํํฐ์ ๊ณผ ์ต๋ 2ํ ๋ผ๋ฐ์ดํธ ํฌ๊ธฐ์ ๋์คํฌ๋ง ์ง์ํ๋ค. GPT ํ์์ 8 ์ ํ๋ฐ์ดํธ ํฌ๊ธฐ์ ๋์คํฌ๊น์ง ์ง์ํ๋ฉฐ 128๊ฐ์ ํ๋ผ์ด๋จธ๋ฆฌ ํํฐ์ ์ ๋ง๋ค์ ์๋ค. ํํฐ์ ์๋ณ ๋ฐ ๋ณต๊ตฌ์ญ์ ๋๊ฑฐ๋ ์ฌ๋ผ์ง ํํฐ์ ์ ์๋ณํ ๋๋ ์์์ ์ธ๊ธํ sigfind ๋ช ๋ น์ ์ฌ์ฉํ ์ ์๋ค. ์ด ๋๊ตฌ๋ ํํฐ์ ํ ์ด๋ธ์ด๋ ํ์ผ ์์คํ ํค๋์ ์จ๊ธธ ์ ์๋ ํ์ ์ ์ฐพ์์ฃผ๋ ์ฌ์ ์ ์๋ ์ฌ๋ฌ ๋ฐ์ดํฐ ๊ตฌ์กฐ ํ ํ๋ ์ดํธ๋ฅผ ๊ฐ์ง๊ณ ์๋ค. RAIDRedundant Array of Inexpensive D.. For3nsic/Forensic 2015. 11. 10. ํฌ๋ ์์ ๋๊น๊ฒ... ํฌ๋ ์ ๋ถ์์ ๋ชฉ์ - ์ง์ค์ ์ฐพ๊ณ ๊ทธ๊ฒ์ ํตํด ์ฌ๊ฑด์ ์ง์ค์ ์ฌํํ๋ ๊ฒ ์ด๋ฏธ์ง ๋ค๋ฃจ๊ธฐ - ImDisk -> NTFS ๋ณผ๋ฅจ ์ด๋ฏธ์ง ๋ง์ดํ ํ์ผ ์์คํ ๋ค๋ฃจ๊ธฐ - Ext2FsdMac OS - HFS Explorer -> ์ผ๋ถ CD/DVD์ DMG ์ปจํ ์ด๋ ํฌํจ HFS์ HFS+ ํ์ผ ์์คํ ์ ์ฝ์ ์ ์๋ ํ๋ก๊ทธ๋จ์ด๋ค. ๋์คํฌ์ ํ์ผ ์์คํ ๋ถ์ํฌ๋ ์ ๋ถ์์ ๋งค์ฒด์ ์๋ ํ์ผ์ ๋ค๋ฃจ๋ ๊ฒ์ด๋ค. ์๋ณ์ ๋ณผ๋ฅจ์์ ์ด๋ ํ์ฑ ํ์ผ๊ณผ ์ญ์ ๋ ํ์ผ์ ์์งํ ์ ์๋์ง ๊ฒฐ์ ํ๋ ๊ฒ์ด๊ณ , ์ถ์ถ์ ๊ด๋ จ ํ์ผ์ ๋ฐ์ดํฐ์ ํ์ผ์ ๋ฉํ๋ฐ์ดํฐ๋ฅผ ์์งํ๋ ๊ฒ์ด๋ฉฐ, ๋ถ์์ ์ฐ๋ฆฌ๊ฐ ์๊ณ ์๋ ์ ๋ณด๋ฅผ ๋ฐ์ดํฐ ์ ์ ์ ์ฉํ๊ณ ๊ถ๊ทน์ ์ผ๋ก๋ ์๋ฏธ ์๋ ๊ฒฐ๊ณผ๋ฅผ ๋์ถํ๋ ๊ณผ์ ์ด๋ค. ํ์ผ ์์คํ ์ถ์ํ ๋ชจ๋ธ - ๋์คํฌ : ๋ฌผ๋ฆฌ์ ์ ์ฅ์ฅ์น๋ก ๊ฐ์ฃผ .. For3nsic/Forensic 2015. 11. 10. FTK Imager ์ด์ฉํ ์ญ์ ๋ ํ์ผ ์ด๋ฆฌ๊ธฐ ๊ฐ๋ ์ปดํจํฐ๋ฅผ ํ๋ค๋ณด๋ฉด ํ์ผ์ ๋ชจ๋ฅด๊ณ ์ญ์ ํ ์ ์๋ค.์ด๋ฅผ ์ด๋ฆฌ๊ธฐ ์ํดFTK Imager๋ฅผ ์ฌ์ฉํ์ฌ ์ด๋ ค๋ณด์. FTK Imager ์คํ ํ๋ฉด ๋ฐ์์ ์ฐฝ์ด ๋ฌ๋ค. ์ฌ๊ธฐ์ FILE -> Add Evidence Item...์ ๋๋ฅด๋ฉด ์ด๋ฌํ ์ฐฝ์ด๋จ๋ฉด ๋ค์ ์ด ์ฐฝ์ ํ๋๋์คํฌ๋ฅผ ์ ํํ๋ ์ฐฝ์ด๋ค. ์ ์๋ ๊ฐ์์ผ๋ก ํ๋ ๊ฑฐ๋ผ 68GB๋ก ์กํ์๋ค. ์ฌ๋ฌ๊ฐ์ง๊ฐ ์กํ์๋ ์๋ค. Finish๋ฅผ ํ๋ฉด ์ด๋ฌํ ์ฐฝ์ด ๋จ๋๋ฐ ์์ ํ๋ฌ์ค๋ฅผ ๋๋ฅด๋ฉด ์ด๋ ๊ฒ ํํฐ์ 1, 2 ๊ฐ ๋์ค๋ ๊ฒ์ ํ์ธํ๊ณ ์ฒ์์๋ 350MB๋ฅผ ๋ดค์ ๋ ๋ถํ ์ ๋์์ฃผ๋ ์์คํ ์ผ๋ก ๋ณด์ธ๋ค. ํํฐ์ 2๋ฅผ ๋๋ฅด๋ฉด Root๊ฐ ๋์ค๋ ๋ฐ Root ๋งค์ฐ ์ค์ํ๋ค!!! Root -> Recycle.Bin์ ๋ค์ด๊ฐ๋ฉด ์ญ์ ํ ํ์ผ๋ค์ด ๋์จ๋ค. ์ด๋ ๊ฒ ๊ฐ๋จํ๊ฒ ์ฐพ์ ๋ผ์ ์๋ค.. For3nsic/Forensic 2015. 11. 9. ํํฐ์ ํ ์ด๋ธ ํ์ธํ๋ ๋ฐฉ๋ฒ ์ด๊ฑด ์ ์ ์ค์ ์ฐ๋ ํ๋๋ฅผ ๋ฌ๊ฑด๋ฐ์ ๋ณด๋ฉด 0000001b0์ ๋ณด๋ฉด ๋ง์ง๋ง์ 80 20 ์ด ๋ณด์ด๋ ๊ฒ์ ํ์ธ ํ ์ ์๋ค. ๊ทธ์ ์ 00 00 ์ ๋๊ฐ์ธ๊ฒ์ ์์ ์๊ณ ๊ทธ์ ์ 4๋ฐ์ดํธ๋ ๋์คํฌ ์๋ช ๊ตฌ์ญ์ธ๊ฒ์ ์์ ์๋ค. 80 20 ๋ถํฐ ํํฐ์ ๋ถ๋ถ์ด ์์ ๋๋ ๊ฒ์ด๋ค. 80 ๋ํ๋ด๋ ๊ฒ์ Boot Flog ์ฆ, ๋ถํ ์ ์ฌ์ฉํ๋ ๊ฒ์ด๋ค. ์ฝ๊ฒ ๋งํด์ os๊ฐ ๊น๋ ค์๋ ๊ฒ์ด๋ค. ๋ง์ฝ 00์ด๋ผ๋ฉด ๋ถํ ์ ์ฌ์ฉํ์ง ์๋ ๊ฒ์ด๋ค. ๋ ธ๋์ ๋ถ๋ถ์ด ํ๋์ ์ํธ๋ฆฌ๋ก 16byte ํ ํํฐ์ ์ ๋ํ๋ด๋ ๊ฒ์ด๋ค. ์ด๋ ๊ฒ ์์๋ฅผ ๋ณด๋ฉด ์ฒซ๋ฒ์งธ, ๋๋ฒ์งธ, ์ธ๋ฒ์งธ ํํฐ์ ๋ค์ ์ฃผํํฐ์ ์ธ ๊ฒ์ ํ์ธํ ์ ์์ ๊ฒ์ด๋ค. ๊ทธ๋ผ ๋ง์ง๋ง์ 4๋ฒ์งธ๋ ๋ฌด์์ผ๊น? ์๋ฌธ์ด ๋ ๋ค. ์ด๋ ํ์ฅํํฐ์ ์ด๋ค.(๋ ผ๋ฆฌ ๋๋ผ์ด๋ธ๋ ๋ง์ง๋ง ํ์ฅ ํํฐ์ ์์ ์ฐ๊ฒฐ๋๋ EBR์.. For3nsic/Forensic 2015. 11. 3. MBR ๊ตฌ์กฐ MBR ๊ตฌ์กฐ๋ฅผ ๋ณด๋ฉด ์ด๋ฌํ ๊ตฌ์กฐ๋ฅผ ๊ฐ์ง๊ฒ ๋์ด ์๋ค. ์ฐ๋ฆฌ๊ฐ ๊ธฐ๋ณธ์ ์ผ๋ก MBR์ ๋ณด๋ฉด 512byte๋ฅผ ํ๋นํ์ฌ ๊ฐ์ง๊ณ ์์ผ๋ฉฐ 440์ ์ฝ๋ ์์ญ์์ ๊ฐ์ง๊ณ ์์ผ๋ฉฐ 4๋ฐ์ดํธ๋ฅผ ๋์คํฌ ์๋ช ์ ์ฐจ์งํ๋ค. ๊ทธํ 2๋ฐ์ดํธ๋ ์ฐ๋ ๊ธฐ ๊ฐ์ด๊ณ ๋๋จธ์ง ๊ฐ์ ํํฐ์ ๊ฐ์ ๋ํ๋ธ๋ค. ๋ง์ง๋ง 2๋ฐ์ดํธ๋ 55 AA๋ฅผ ๋ํ๋์ผ๋ก์ ํ๋์ ๋ฌธ์ ๊ฐ ์๋ค๋ ๊ฒ์ ๋ํ๋ด์ค๋ค. For3nsic/Forensic 2015. 11. 3. ํ์ผ์์คํ ๋ถ์ ์ต๊ทผ ์ญ์ ๋ ํ์ผ์ด๋ ์ฌ๊ฑด์ด ์ผ์ด๋ ์์ ์์ ์ญ์ ๋ ํ์ผ์ ์ฐ์ ๋ถ์ ๋์์ด ๋๋ค.ํ์ผ ์์คํ ์ ํ์ผ ์ญ์ ์ ์ค์ ๋ฐ์ดํฐ ์ญ์ ์์ด ๋ฉํ์ ๋ณด๋ง์ด ์์ ๊ฐ๋ฅ ํ๋ค.์ฆ, ์ญ์ ๋ ํ์ผ์ ๋ฉํ ์ ๋ณด ๊ตฌ์กฐ๊ฐ ๋ฎ์ด์จ์ง์ง ์์๋ค๋ฉด ํ์ผ์ ๊ฑฐ์ ์๋ฒฝํ๊ฒ ๋ณต๊ตฌ๋๋ค๋ ๋ง์ด๋ค. ๋์คํฌ ํฌ๋งท์ ๋ณด NTFS : ๋น์ฐ์์ /์ฐ์์ ์ผ๋ก ํ ๋น๋ ํ์ผ ๋ชจ๋ ์๋ฒฝํ๊ฒ ๋ณต๊ตฌ๊ฐ ๊ฐ๋ฅํ๋ค.FAT : ๋น์ฐ์์ ์ผ๋ก ํ ๋น๋ ํ์ผ์ ๋ถ๋ถ์ ์ธ ๋ณต๊ตฌ๋ง ๊ฐ๋ฅํ๋ค. (FAT Table์ ์ด๊ธฐํ๋ก ์ฐ๊ฒฐ์ ๋ณด๊ฐ ์ฌ๋ผ์ง๋ค.)์ญ์ ๋ ํ์ผ ํ์ FAT12/16/32 : ๋ฃจํธ ๋๋ ํฐ๋ฆฌ๋ก ๋ถํฐ ํ์ํ๋ฉด์ ๋๋ ํฐ๋ฆฌ ์ํธ๋ฆฌ ์ฒซ ๋ฐ์ดํธ๊ฐ 0xe5์ธ ์ํธ๋ฆฌ ์์ง ์์ง exFAT : ํ์ผ ๋๋ ํฐ๋ฆฌ ์ํธ๋ฆฌ ๊ฐ์ด 0x05์ธ ์ํธ๋ฆฌ ์์งNTFS : $MFT ์ $BITMAP ์์ฑ์์ .. For3nsic/Forensic 2015. 11. 2. ์ปดํจํฐ ๊ธฐ๋ณธ ์ปดํจํฐ์ ํ๋์จ์ด ๊ตฌ์ฑ ๋ถํ ์ผ์ด์ค – ์ปดํจํฐ ์์คํ ๊ตฌ์ฑ ๋ถํ์ ๊ฐ์ ๋ฟ๋ง ์๋๋ผ ๋ด๊ณ , ์งํฑํด์ค๋ค. ์ ๊ธฐ์ ๊ฐ์ ๋๋ ๊ฒ์ ๋ง์์ฃผ๋ฉฐ ๋ด๋ถ๊ตฌ์ฑ ๋ถํ์ ๋จผ์ง์ ์ต๊ธฐ, ์ธ๋ถ์์์ ์ง์ ์ ์ธ ์ถฉ๊ฒฉ์ผ๋ก๋ถํฐ ๋ณดํธ ํด์ค๋ค. ROM(Read Only Memory) – ๋ฐ์ดํฐ๋ฅผ ์๊ตฌ์ ์ผ๋ก ํน์ ๋ฐ์๊ตฌ์ ์ผ๋ก ์ ์ฅํ ์ ์๋ ๋ฉ๋ชจ๋ฆฌ์ ํ ์ข ๋ฅ๋ก, ๊ทธ์์ ๋ด์ฉ์ ์ถ๊ฐํ๊ฑฐ๋ ์์ ํ๋ ๊ฒ์ด ๊ฑฐ์ ์ด๋ ต๊ฑฐ๋ ๋ถ๊ฐ๋ฅํ ์ฑ์ง์ ๊ฐ๊ณ ์๋ค. ๋ํ ๋นํ๋ฐ์ฑ์ ์ฑ์ง์ ๊ฐ์ง๊ณ ์๋ค.์ฝ๊ธฐ ์ ์ฉ๊ณผ ๋นํ๋ฐ์ฑ? ์ด๋ ์ปดํจํฐ๊ฐ ๋ถํ ์ ํ์ํ ์ปดํจํฐ ์๋ ๊ตฌ์ฑ ์ค์ ๊ณผ ์ฝ๋๋ฅผ ๊ฐ๊ณ ์๋ ํ์ผ์ ROM์ ์ ์ฅํ๋ ๋ฐ ์ ์ ํ๋ค -> ROM BIOS RAM(Random Access Memory) - ์ปดํจํฐ์ ์ฃผ ๋ฉ๋ชจ๋ฆฌ๋ก์ ๋ฐ์ดํฐ์ ์ฝ๋, ์ค์ ๋ฑ์ ์ ์ฅํ๊ธฐ ์.. For3nsic/Forensic 2015. 11. 1. Encase ํํฐ์ ๋ณต๊ตฌํ๊ธฐ Encase ๋ฅผ ์ด์ฉํ์ฌ ํํฐ์ ์ ๋ณต๊ตฌํ์!!! ๋จผ์ keyword๋ฅผ ์ถ๊ฐํ์ ์ถ๊ฐํ ํค์๋๋ \xEB..(MSDOS)|(NTFS) For3nsic/Forensic 2015. 10. 30. Encase Partition Table (Entry size : 16byte) - Partition Table Layout`[๊ทธ๋ฆผ 1] [๊ทธ๋ฆผ 2]๊ธฐ๋ณธ์ ์ผ๋ก MBR์ 512 byte๋ฅผ ๊ฐ์ง๋ค. ์ฝ๋์์ญ์ด 440 byte๋ฅผ ๊ฐ์ง๊ณ ๋์คํฌ ์๋ช ์ด 4byte๋ฅผ ๊ฐ์ง๋ค. ํํฐ์ ํ ์ด๋ธ์ ๊ฐ๊ธฐ ์ ์ 2 byte๊ฐ ๋น์ด์์ผ๋ฉฐ 16 byte์ฉ ์ด๋ฃจ์ด ์ ธ์๋ค. ํ๋์ ๋์คํฌ์ ์ต๋ ๋ค ๊ฐ์ ํํฐ์ ๋ง์ ๊ธฐ๋กํ ์ ์๋ค. ๊ทธ๊ฒ ๋ฐ๋ก ์ฃผ ํํฐ์ ์ด๋ค. ์ด์ ์ฒซ๋ฒ์งธ ํํฐ์ ์ ์ฐพ์ ๋ณด์. - NTFS๊ฐ ์์ํ๋ ๊ณณ์ MBR๋ก๋ถํฐ 63sector๋งํผ ๋จ์ด ์ ธ์๋ค.(File System์ MBR๋ก ๋ถํฐ 63 sector ๋จ์ด์ง ๊ณณ์ ์์นํ๋ค.) For3nsic/Forensic 2015. 10. 30. Encase - ์ค์ต 2 ๋ถ๋งํฌ - Highlighted Data Bookmark : ๋ฐ์ดํฐ ๋ณต์ฌํด์ ๋ถ๋งํฌ - Notable File Bookmark : ๊ฐ๊ฐ์ ํ์ผ์ ๋ถ๋งํฌํ์ผ์ ํ -> ๋ถ๋งํฌ - Folder Information Bookmark : ํด๋์ ํธ๋ฆฌ ๊ตฌ์กฐBookmark Folder structure ์ ํ - Notes Bookmark : ์ฃผ์ ๊ฐ๋ฅ For3nsic/Forensic 2015. 10. 30. Encase - ์ค์ต 1 1. ์ฆ๊ฑฐ ์ฅ์น ๋ง์ดํธ๊ฐ. USBAdd Device -> Local Drivers -> Choose Drive(E:\) [๊ทธ๋ฆผ 1] Choose Devices [๊ทธ๋ฆผ 2] ๋. ์ด๋ฏธ์ง์ด๋ฏธ์ง ๋ง๋ค๊ธฐ - Edit -> Acquire - ๊ธฐ๋ณธํฌ๊ธฐ : 640MB- ์์ถ- ์ ์ฅ๊ฒฝ๋ก [๊ทธ๋ฆผ 3] ํค์๋ ์ถ๊ฐ Global keyword : view -> keyword(keywords.ini์ ์ ์ฅ)local keyword : view -> Cases SubTab -> keyword ? 4.2์๋ Hemmmmm... [๊ทธ๋ฆผ 4] ํค์๋ ๊ฒ์ : keyword -> New -> ํค์๋ ์ ๋ ฅ -> ํค์๋ ์ฒดํฌ - ์ด๋ฏธ์ง : Discarded Diskette ์ถ๊ฐ - keyword ๊ฒ์ : Basher, Stewart, M.. For3nsic/Forensic 2015. 10. 30. Encase - ๊ฐ์ little-endian - ์ฒซ๋ฒ์งธ ์ ์ฅ๋ฐ์ดํธ์ ์ซ์์ ๊ฐ์ฅ ํ์ ๋ฐ์ดํธ๋ฅผ ์์นํ๋ค.- intel ๊ฐ์ IA32๊ธฐ๋ฐ ์์คํ ์ด ์ฃผ๋ก ์ฐ๋ ์ ์ฅ ๋ฐฉ์Ex)0xaabbccdd -> ddccbbaa big-endian - ์ฒซ๋ฒ์งธ ์ ์ฅ๋ฐ์ดํธ์ ์ซ์์ ๊ฐ์ฅ ์์ ๋ฐ์ดํธ๋ฅผ ์์นํ๋ค. - APPLE, UNIX ๊ณ์ด Ex) 0xaabbccdd -> aabbccdd FAT(File Allocation Table)- Directory Entry : ํ์ผ/ํด๋์ด๋ฆ, ์์ ํด๋ฌ์คํฐ์ ์ ๋ณด- FAT : ํด๋ฌ์คํฐ ํ์ฌ ์ฌ์ฉ ์ฌ๋ถ, ์ฌ์ฉ๊ฐ๋ฅ ํ์ง ํ์ธ NTFS(New Technology File System)- $MFT : ํ์ผ/ํด๋ ์ด๋ฆ, ์์ ํด๋ฌ์คํฐ์ ์ ๋ณด- $BitMap : ํด๋ฌ์คํฐ ํ์ฌ ์ฌ์ฉ ์ฌ๋ถ, ์ฌ์ฉ๊ฐ๋ฅํ์ง ํ์ธ Res.. For3nsic/Forensic 2015. 10. 30. ์ด์ 1 2 3 ๋ค์ 728x90 ๋ฐ์ํ