728x90 ๋ฐ์ํ ๋ฉ๋ชจ๋ฆฌ3 ๋ฉ๋ชจ๋ฆฌ ํฌ๋ ์์์ volatility ๋ฅผ ์ฌ์ฉํ๋ฉด์ ... :) ๋ฉ๋ชจ๋ฆฌ ํฌ๋ ์์ ๋น ์ ธ์ ์์ฆ ๊ณต๋ถํ๋ค๊ฐ volatility๋ฅผ ์ฌ์ฉํ๋ ๋์ค ์๋ฌธ์ด ๋ค์๋ค. ์๋ฌธ์ด๋ผ๊ธฐ ๋ณด๋จ ์ ๋ณด์ง ์์ ์๊ธด ๋ฌธ์ ์ด์ง๋ง ... ๋จผ์ imageinfo ๋ฅผ ํ์ฌ ๋ฉ๋ชจ๋ฆฌ๋คํ์ ํ๋กํ์ผ์ ํ์ธ ํ ์์๋ค...์ฌ๊ธฐ์ ์๋ฌธ์ด ๋ค์๋๋ฐ ........ ๋๋ฅ !!! BoB.vmem ํ์ผ์ ํ๋กํ์ผ์ windows XPSP2x86๊ณผ XPSP3x86 2๊ฐ๊ฐ ๋์จ๋ค... ๋ฌผ๋ก ์๋ ์ฌ๋๋ ์๋ค. ์ด๋ป๊ฒ ์๋น์คํฉ์ ์ฐพ์๋ด๋์ง... ๋์ด์๋ค๋ฉด ์๋ค... ๋ ๋์ด์์๋ค.๊ทธ๋์ ๋ช ๋ น์ด๋ฅผ ํตํด์ ์์ ๋ดค๋ค. ์ด๋ป๊ฒ? dlllist | grep xpsp2 For3nsic/The Art of Memory Forensic 2017. 1. 10. 0 ๋ฉ๋ชจ๋ฆฌ ๋ถ์ ์ ์์์ผ ํ ์ฌํญ๋ค ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ์ด๋?๋ฉ๋ชจ๋ฆฌ ๋ด์์ด ๊ฐ์ฅ ์์ํ ๋ฉ๋ชจ๋ฆฌ ๋คํํ์ผ์ ์์คํ ์ผ๋ก ๋ถํฐ ์ป๋ ๊ฒ์ ๋งํ๋ค. ์ด๋ฅผ ์ป๊ธฐ ์ํ ๋ฐฉ๋ฒ์ด ์๋ค1 - ํ๋์จ์ด๋ฅผ ์ด์ฉํ๋์จ์ด๋ฅผ ์ด์ฉํ๋ฉด ๋ฉ๋ชจ๋ฆฌ์์ญ์ ์ฌ์ฉํ์ง ์์ ์ข ๋ ์ ํํ ๋ฉ๋ชจ๋ฆฌ ๋คํ๋ฅผ ํ ์ ์๋ค. ๋ฟ๋ง ์๋๋ผ OS์ ์๊ด์์ด ์ฌ์ฉ ๊ฐ๋ฅํ๋ค.- PCI์ฅ์น- FireWire2 - ์ํํธ์จ์ด ๋๊ตฌ๋ฅผ ์ด์ฉํ๋ค.์ฆ์์์ ๋ฉ๋ชจ๋ฆฌ ๋คํ ํ์ผ์ ๋ง๋ค ์ ์๋ค.- DD - UNIX ๋๊ตฌ- KntDD- MDD - open source- WIN32(64)DD - ์๋์ฐ- Fastdd3 - OS ํฌ๋์ ๋คํ๋ฌธ์ ๋ฅผ ์ฐพ๊ธฐ์ํด ์์ฑ๋๋ ๋คํํ์ผ์ข ๋ฅ- ์์ ๋ฉ๋ชจ๋ฆฌ ๋คํ- ์ปค๋ ๋ฉ๋ชจ๋ฆฌ ๋คํ- ์ ์ฒด ๋ฉ๋ชจ๋ฆฌ ๋คํ4 - ํ์ด๋ฒ๋ค์ด์ ํ์ผ์ด์ฉ ๊ฐ์ ๋ฉ๋ชจ๋ฆฌ๋ฌผ๋ฆฌ์ ์ธ ์ค์ฒด๋ฅผ ๊ฐ์ง๊ณ ์์ง ์์ ๋ฉ๋ชจ๋ฆฌ๋ฅผ ๋งํ.. For3nsic/The Art of Memory Forensic 2015. 11. 14. 0 memory ์์ญ memory code ์์ญ- ์ฝ๋๋ฅผ ๊ตฌ์ฑํ๋ memory ์์ญ์ผ๋ก hex file or bin fire memory- program ๋ช ๋ น์ด ์์นํ๋ ๊ณณ์ผ๋ก ๊ธฐ๊ณ์ด๋ก ์ ์ด๋๋ ๋ฉ๋ชจ๋ฆฌ ์์ญ์ด๋ค. data ์์ญ- ์ ์ญ๋ณ์, ์ ์ ๋ณ์, ๋ฐฐ์ด, ๊ตฌ์กฐ์ฒด ๋ฑ์ด ์ ์ฅ๋์ด ์๋ค. * ์ด๊ธฐํ ๋ ๋ฐ์ดํฐ๋ data ์์ญ์ ์ ์ฅ๋๊ณ ์ด๊ธฐํ ๋์ง ์์ ๋ฐ์ดํฐ๋ bss(block stated symbol)์ ์ ์ฅ๋๋ค. - ํ๋ก๊ทธ๋จ์ด ์คํ ๋ ๋ ์์ฑ๋์ด ํ๋ก๊ทธ๋จ ์ข ๋ฃ ์ ๊น์ง ์กด์ฌํ๋ค. - ํจ์ ๋ด๋ถ์ ์ ์ธ๋ static ๋ณ์๋ ํ๋ก๊ทธ๋จ์ด ์คํ ๋ ๋ ๊ณต๊ฐ๋ง ํ ๋น๋๊ณ , ํจ์๊ฐ ์คํ ๋ ๋ ์ด๊ธฐํ ๋๋ค. heap ์์ญ- ํ์์ ๋ฐ๋ผ ๋์ ์ผ๋ก ๋ฉ๋ชจ๋ฆฌ๋ฅผ ํ ๋น ํ๊ณ ์ ํ ๋ ์์นํ๋ ๋ฉ๋ชจ๋ฆฌ ์์ญ์ผ๋ก ๋์ ๋ฐ์ดํฐ ์์ญ์ด๋ผ๊ณ ๋ถ๋ฅด๋ฉฐ, ๋ฉ๋ชจ.. Security Study/System 2015. 10. 7. 0 ์ด์ 1 ๋ค์ ๊ด๊ณ ํ๋ฒ ๋ณด๊ณ ๊ฐ์ค๊ฒ์! 728x90 ๋ฐ์ํ